BSI IT-Grundschutz

Der BSI IT-Grundschutz ist ein vom Bundesamt für Sicherheit in der Informationstechnik, kurz BSI, entwickeltes Vorgehensmodell für Informationssicherheit.

Produkt:
Parlamentsdokumentation

Er unterstützt Sie dabei, Informationen, Geschäftsprozesse, Anwendungen, IT-Systeme, Netze und Infrastruktur systematisch gegen Sicherheitsrisiken abzusichern. Dabei berücksichtigt der Ansatz nicht nur Cyberangriffe und Schadsoftware, sondern auch Fehlbedienungen, technische Ausfälle, Datenverlust, unbefugte Zugriffe, Schwachstellen bei Dienstleistern und organisatorische Mängel.

Für Parlamente, Fraktionen und Verwaltungen ist der IT-Grundschutz besonders relevant, weil sie regelmäßig schutzbedürftige Informationen verarbeiten. Dazu gehören Ausschussunterlagen, Sitzungsprotokolle, personenbezogene Daten, nicht öffentliche Beratungsunterlagen, Beschlussdaten und noch nicht veröffentlichte Drucksachen. Gleichzeitig müssen zahlreiche Informationen zu verbindlichen Zeitpunkten korrekt, vollständig und zuverlässig veröffentlicht werden. Ein strukturiertes Informationssicherheitsmanagement hilft Ihnen, diese Anforderungen dauerhaft zu steuern.

Was ist der BSI IT-Grundschutz?

Der BSI IT-Grundschutz verbindet organisatorische, personelle, technische und infrastrukturelle Sicherheitsmaßnahmen zu einem ganzheitlichen Ansatz. Statt jede Gefährdung für jedes einzelne System vollständig neu zu analysieren, können Sie auf etablierte Anforderungen aus dem IT-Grundschutz-Kompendium zurückgreifen. Diese Anforderungen decken typische Sicherheitsvorkehrungen ab und schaffen eine belastbare Grundlage für den systematischen Aufbau eines Informationssicherheitsmanagementsystems.

Das IT-Grundschutz-Kompendium ist in Bausteine gegliedert, die typische Zielobjekte, Themenfelder und Sicherheitsaspekte behandeln. Die Bausteine sind vereinfacht den Gruppen ISMS, Organisation und Personal, Konzepte und Vorgehensweisen, Betrieb, Detektion und Reaktion, Anwendungen, Systeme, Netze, Infrastruktur sowie industrielle IT zugeordnet. Welche Bausteine für Sie relevant sind, ergibt sich aus dem betrachteten Informationsverbund und dessen Modellierung.

Die Anforderungen eines Bausteins sind nicht lediglich nach Priorität geordnet. Das Kompendium unterscheidet grundsätzlich zwischen Basis-Anforderungen, Standard-Anforderungen und Anforderungen bei erhöhtem Schutzbedarf. Basis-Anforderungen bilden eine grundlegende Sicherheitsbasis, Standard-Anforderungen sind für eine angemessene Absicherung im Regelbetrieb vorgesehen, und Anforderungen bei erhöhtem Schutzbedarf adressieren besonders schutzbedürftige oder kritische Einsatzszenarien.

Welche Anforderungen Sie umsetzen müssen, hängt insbesondere vom Schutzbedarf, dem gewählten Absicherungsansatz, der Modellierung Ihres Informationsverbunds und dem festgestellten Umsetzungsstand ab. Der Reifegrad Ihrer Organisation kann für die Umsetzungsplanung relevant sein, ist aber kein eigenständiges Kriterium für die Einteilung der Anforderungen im Kompendium. Der IT-Grundschutz eignet sich daher für große Behörden ebenso wie für kleinere öffentliche Stellen oder Fraktionsgeschäftsstellen, deren jeweilige rechtliche und organisatorische Rahmenbedingungen sich jedoch unterscheiden können.

Ziele des IT-Grundschutzes

Der IT-Grundschutz verfolgt das Ziel, ein angemessenes, überprüfbares und dauerhaft wirksames Sicherheitsniveau aufzubauen. Im Mittelpunkt steht nicht allein die Abwehr von Angriffen, sondern die sichere und verlässliche Unterstützung Ihrer Geschäftsprozesse. Sie sollen auch bei Störungen handlungsfähig bleiben, Risiken nachvollziehbar behandeln und die Wirksamkeit Ihrer Maßnahmen regelmäßig bewerten können.

Die drei grundlegenden Schutzziele der Informationssicherheit sind:

  • Vertraulichkeit: Informationen dürfen nur für berechtigte Personen zugänglich sein. Nicht öffentliche Ausschussunterlagen oder personenbezogene Kontaktdaten dürfen beispielsweise nicht versehentlich über ein öffentliches Portal abrufbar sein.
  • Integrität: Daten und Systeme müssen korrekt und vor unbefugter oder unbemerkter Veränderung geschützt sein. Bei Vorlagen, Beschlüssen oder Protokollen muss nachvollziehbar bleiben, welche Fassung gültig ist.
  • Verfügbarkeit: Systeme, Dokumente und Funktionen müssen verfügbar sein, wenn sie benötigt werden. Dies ist insbesondere vor und während Sitzungen relevant, wenn Tagesordnungen, Vorlagen oder Beschlussdaten fristgerecht bereitgestellt werden müssen.

Je nach Anwendungsfall gewinnen weitere Schutzziele an Bedeutung. Dazu zählen insbesondere Authentizität, Zurechenbarkeit und Nichtabstreitbarkeit. Authentizität bedeutet, dass die behauptete Herkunft einer Information oder Identität überprüfbar ist. Zurechenbarkeit stellt sicher, dass Handlungen einer Person, Rolle oder einem technischen Konto zugeordnet werden können, während Nichtabstreitbarkeit den späteren glaubhaften Nachweis einer Handlung oder Erklärung unterstützt.

Für die Parlamentsdokumentation sind diese zusätzlichen Schutzziele besonders wichtig. Ein System sollte erkennen lassen, wer eine Drucksache erstellt, geändert, fachlich geprüft, freigegeben und veröffentlicht hat. Protokollierung, Zugriffsschutz, geregelte Aufbewahrung und Schutz vor Manipulation schaffen gemeinsam die Voraussetzungen für nachvollziehbare und belastbare Arbeitsabläufe.

Die wichtigsten Bestandteile des IT-Grundschutzes

Der moderne IT-Grundschutz basiert vor allem auf den BSI-Standards der 200er-Reihe und dem IT-Grundschutz-Kompendium. Die Standards beschreiben das methodische Vorgehen, während das Kompendium konkrete Anforderungen für unterschiedliche Zielobjekte und Sicherheitsbereiche enthält. Für eine belastbare Umsetzung sollten Sie stets die aktuellen Fassungen der BSI-Veröffentlichungen heranziehen, da Standards und Bausteine fortgeschrieben werden.

BSI-Standard 200-1: Managementsystem für Informationssicherheit

Der BSI-Standard 200-1 beschreibt die Anforderungen an ein Informationssicherheitsmanagementsystem, kurz ISMS. Ein ISMS schafft verbindliche Regeln, klare Verantwortlichkeiten und wiederholbare Prozesse, mit denen Sie Informationssicherheit planen, steuern, überwachen und verbessern. Es betrifft nicht nur die IT-Abteilung, sondern die gesamte Organisation.

Eine zentrale Rolle spielt die Leitungsebene. Sie gibt die Sicherheitsleitlinie frei, legt Sicherheitsziele fest, stellt Ressourcen bereit und trifft Entscheidungen über Risiken, die nicht vollständig reduziert werden können. Die Leitung trägt damit die Verantwortung für Risikoakzeptanz und Sicherheitsniveau, auch wenn operative Aufgaben an Informationssicherheitsbeauftragte, IT-Betrieb oder Fachbereiche delegiert werden.

Zu einem wirksamen ISMS gehören unter anderem:

  • eine von der Leitung getragene Sicherheitsleitlinie und messbare Sicherheitsziele,
  • eine Informationssicherheitsorganisation mit klaren Berichtspfaden,
  • ein Informationssicherheitsbeauftragter oder eine vergleichbare koordinierende Funktion,
  • geregelte Rollen für Fachverantwortung, IT-Betrieb, Datenschutz, Notfallmanagement und Dienstleistersteuerung,
  • Verfahren zur Behandlung von Risiken und Sicherheitsvorfällen,
  • Schulungen und Sensibilisierung für Mitarbeitende,
  • interne Audits, Managementbewertungen und Wirksamkeitskontrollen,
  • eine kontinuierliche Verbesserung der Sicherheitsmaßnahmen.

Der Informationssicherheitsbeauftragte koordiniert das ISMS, berät die Leitung und berichtet über Sicherheitslage, Risiken und Umsetzungsfortschritte. Diese Rolle ersetzt weder die Fachverantwortung für Prozesse und Informationen noch den Datenschutzbeauftragten oder den IT-Betrieb. Datenschutz, Informationssicherheit, Geheimschutz, Archivrecht und Records Management überschneiden sich zwar, verfolgen aber unterschiedliche Ziele und rechtliche Anforderungen.

BSI-Standard 200-2: IT-Grundschutz-Methodik

Der BSI-Standard 200-2 erläutert, wie Sie IT-Grundschutz methodisch umsetzen. Ausgangspunkt ist ein klar abgegrenzter Informationsverbund. Er umfasst die relevanten Geschäftsprozesse, Informationen, Anwendungen, IT-Systeme, Netze, Kommunikationsverbindungen und Räume eines betrachteten Bereichs. Personen und Organisationseinheiten sind für Zuständigkeiten, Abläufe und Sicherheitsmaßnahmen wesentlich, gelten jedoch nicht in gleicher Weise als klassische Zielobjekte der Strukturanalyse.

Für ein Fachverfahren zur Parlamentsdokumentation kann der Informationsverbund beispielsweise die Fachanwendung, Datenbanken, Dokumentenspeicher, Arbeitsplatzsysteme, Identitätsdienste, Schnittstellen, Kommunikationsverbindungen und Betriebsräume umfassen. Auch externe Hosting-, Wartungs-, Scan- oder Archivdienstleistungen müssen berücksichtigt werden, soweit sie für den Betrieb oder die Verarbeitung der Informationen relevant sind. Eine vollständige Sicht auf Abhängigkeiten ist entscheidend, damit Schutzmaßnahmen nicht an Systemgrenzen enden.

Die zentrale methodische Abfolge umfasst typischerweise folgende Arbeitsergebnisse:

  1. Strukturanalyse: Sie erfassen Prozesse, Informationen, Anwendungen, IT-Systeme, Räume und Abhängigkeiten.
  2. Schutzbedarfsfeststellung: Sie bewerten die möglichen Schäden bei Verlust von Vertraulichkeit, Integrität oder Verfügbarkeit.
  3. Modellierung: Sie ordnen den Zielobjekten die passenden Bausteine des IT-Grundschutz-Kompendiums zu.
  4. IT-Grundschutz-Check: Sie prüfen und dokumentieren den Umsetzungsstand der relevanten Anforderungen.
  5. Risikoanalyse: Sie untersuchen ergänzend Risiken, die durch die Modellierung und Standard-Anforderungen nicht ausreichend behandelt werden.
  6. Sicherheitskonzept und Realisierungsplan: Sie dokumentieren den angestrebten Sicherheitszustand, offene Maßnahmen, Verantwortlichkeiten, Prioritäten und Termine.

Der BSI-Standard 200-2 beschreibt drei Absicherungsansätze. Die Basisabsicherung ermöglicht einen schnellen Einstieg mit grundlegenden Sicherheitsanforderungen. Die Kernabsicherung konzentriert sich zunächst auf besonders kritische Prozesse, Informationen und Systeme, die häufig auch als Kronjuwelen einer Organisation bezeichnet werden. Die Standardabsicherung zielt auf eine umfassende Absicherung eines Informationsverbunds nach der vollständigen IT-Grundschutz-Methodik.

Als Kronjuwelen können in der Parlamentsdokumentation beispielsweise nicht veröffentlichte Beratungsunterlagen, zentrale Beschlussdaten, Identitätsdaten, Veröffentlichungsprozesse oder Recherchebestände gelten. Für diese Informationen und Prozesse können Sicherheitsvorfälle besonders gravierende Folgen haben. Eine Kernabsicherung hilft Ihnen, begrenzte Ressourcen zunächst auf solche prioritären Bereiche zu konzentrieren.

Schutzbedarfsvererbung im Informationsverbund

Der Schutzbedarf einer Information oder Anwendung kann sich auf unterstützende Komponenten übertragen. Verarbeitet eine Anwendung beispielsweise nicht öffentliche Ausschussunterlagen mit hohem Vertraulichkeitsbedarf, müssen auch die Datenbank, der Dokumentenspeicher, die Kommunikationsverbindungen, die Administrationszugänge und gegebenenfalls beteiligte Dienstleister angemessen geschützt werden. Dieser Grundsatz wird als Schutzbedarfsvererbung bezeichnet.

Die Vererbung erfolgt nicht automatisch und pauschal in jeder denkbaren Konstellation. Sie müssen prüfen, welche Komponenten tatsächlich für Verarbeitung, Speicherung, Übertragung oder Betrieb erforderlich sind und welche Sicherheitsfolgen sich daraus ergeben. Insbesondere gemeinsame Plattformen, zentrale Identitätsdienste und Schnittstellen können Schutzbedarfe mehrerer Fachverfahren bündeln und dadurch besonders kritisch werden.

BSI-Standard 200-3: Risikoanalyse auf der Basis von IT-Grundschutz

Die standardisierten Anforderungen des IT-Grundschutzes behandeln viele typische Gefährdungen. Eine ergänzende Risikoanalyse nach BSI-Standard 200-3 ist erforderlich, wenn die Modellierung und die vorgesehenen Standard-Anforderungen bestehende Risiken nicht ausreichend abdecken. Ein hoher oder sehr hoher Schutzbedarf ist ein wichtiger Anlass für eine vertiefte Analyse, aber nicht die alleinige formale Entscheidungsregel.

Die Risikoanalyse betrachtet strukturiert relevante Gefährdungen, mögliche Schadensauswirkungen und geeignete Optionen zur Risikobehandlung. Sie dient nicht zwingend einer rein quantitativen Bewertung von Eintrittswahrscheinlichkeiten. Vielmehr hilft sie Ihnen, zusätzliche Maßnahmen, Risikoakzeptanz, Risikovermeidung, Risikotransfer oder andere angemessene Behandlungsoptionen nachvollziehbar zu begründen.

Eine ergänzende Risikoanalyse kann insbesondere sinnvoll sein, wenn besonders sensible personenbezogene Daten verarbeitet werden, nicht öffentliche Unterlagen vorzeitig offengelegt werden könnten oder der Ausfall eines Systems den Sitzungsbetrieb erheblich beeinträchtigen würde. Auch komplexe Schnittstellenlandschaften, Cloud-Migrationen, ungewöhnliche technische Architekturen und besondere gesetzliche Anforderungen können Risiken erzeugen, die über die Standardanforderungen hinausgehen.

BSI-Standard 200-4: Business Continuity Management

Informationssicherheit umfasst nicht nur Prävention, sondern auch die Fähigkeit, kritische Prozesse nach einer Störung fortzuführen oder zeitnah wiederherzustellen. Der BSI-Standard 200-4 behandelt das Business Continuity Management, kurz BCM. Es unterstützt Sie dabei, Ausfälle, Krisen und erhebliche Betriebsunterbrechungen planvoll zu bewältigen.

Für die Parlamentsdokumentation sollten Sie beispielsweise auf Ransomware, technische Defekte, Stromausfälle, fehlerhafte Updates oder Ausfälle von Dienstleistern vorbereitet sein. Zur Notfallvorsorge gehören Wiederanlaufprioritäten, Wiederherstellungsziele, Notbetriebsverfahren, aktuelle Kontaktlisten, geregelte Krisenkommunikation und die Offline-Verfügbarkeit kritischer Unterlagen. Regelmäßige Notfallübungen zeigen, ob Verfahren und Zuständigkeiten auch unter Zeitdruck funktionieren.

Wichtige Fragen sind, welche Unterlagen vor einer Sitzung bei einem Systemausfall verfügbar sein müssen und wie Beschlüsse oder Änderungen im Notbetrieb dokumentiert werden. Sie sollten zudem festlegen, wer Notfallkopien nutzen darf, wie Informationen an Fachbereiche, Gremien oder die Öffentlichkeit kommuniziert werden und wann der Regelbetrieb wieder aufgenommen werden kann. Ein getesteter Notfallplan verhindert, dass Sie im Ernstfall zunächst Zuständigkeiten und Vorgehensweisen klären müssen.

IT-Grundschutz-Kompendium

Das IT-Grundschutz-Kompendium enthält konkrete Anforderungen für unterschiedliche Sicherheitsbereiche und wird regelmäßig weiterentwickelt. Für Informationsmanagementsysteme und Anwendungen zur Parlamentsdokumentation sind insbesondere Bausteine zu Sicherheitsmanagement, Personal, Betrieb, Anwendungen, Systemen, Netzen, Infrastruktur sowie Detektion und Reaktion relevant. Die konkrete Auswahl richtet sich immer nach Ihrem Informationsverbund und seiner Modellierung.

Besonders bedeutsam sind unter anderem Anforderungen zu Identitäts- und Berechtigungsmanagement, Datensicherung, sicherem Betrieb von Anwendungen und Servern, Protokollierung, Behandlung von Sicherheitsvorfällen, mobiler Arbeit, Cloud-Nutzung und ausgelagerten IT-Dienstleistungen. Mehrfaktor-Authentisierung ist dabei kein eigener Bausteinbereich, sondern eine mögliche Anforderung oder Maßnahme innerhalb einschlägiger Bausteine. Maßgeblich bleibt stets, welche Anforderungen für Ihre Zielobjekte gelten und welchen Schutzbedarf diese aufweisen.

Bedeutung für die Parlamentsdokumentation

In einem System zur Parlamentsdokumentation verwalten Sie Informationen häufig über ihren gesamten Lebenszyklus. Dieser reicht von der Erstellung einer Vorlage über Beratung, Änderungen und Beschlussfassung bis zur Veröffentlichung, Archivierung und Recherche. Innerhalb eines Systems können dabei Informationen mit sehr unterschiedlichen Schutzanforderungen zusammentreffen.

Ein Teil der Unterlagen soll transparent und zeitnah öffentlich zugänglich sein. Andere Dokumente dürfen erst nach einem festgelegten Termin veröffentlicht werden, unterliegen Sperrfristen oder sind ausschließlich für bestimmte Rollen einsehbar. Ohne geregelte Berechtigungen, Freigaben und technische Kontrollen besteht das Risiko, dass vertrauliche Informationen zu früh veröffentlicht, öffentliche Unterlagen versehentlich zurückgehalten oder Inhalte unbemerkt verändert werden.

Veröffentlichungszeitpunkte sind daher ein eigenständiger Sicherheitsaspekt. Sie sollten Sperrfristen, Embargo-Mechanismen, Vier-Augen-Freigaben und automatische Veröffentlichungen nachvollziehbar gestalten. Vor jeder Publikation sollten geeignete Prüfungen sicherstellen, dass Dokument, Version, Metadaten, Anhänge, Sichtbarkeit und Zeitpunkt korrekt sind. Auch nach einer automatisierten Veröffentlichung müssen Verantwortlichkeiten für Überwachung, Korrekturen und Kommunikationsmaßnahmen festgelegt sein.

Der IT-Grundschutz hilft Ihnen, solche Anforderungen technisch und organisatorisch umzusetzen. Typische Anwendungsfälle sind:

  • Rollen- und Rechtekonzepte: Mitarbeitende, Mandatsträger, Gremienbetreuungen und Dienstleister erhalten nur die Zugriffe, die sie für ihre Aufgaben benötigen.
  • Sichere Freigabeprozesse: Drucksachen, Tagesordnungen und Sitzungsunterlagen werden erst nach fachlicher Prüfung und formaler Freigabe veröffentlicht.
  • Trennung von Arbeitsständen und Publikationen: Entwürfe, interne Kommentare und nicht freigegebene Inhalte bleiben klar von öffentlich abrufbaren Versionen getrennt.
  • Protokollierung: Änderungen, Freigaben, administrative Zugriffe und Veröffentlichungen können nachvollzogen und bei Auffälligkeiten ausgewertet werden.
  • Datensicherung und Wiederherstellung: Sitzungsdaten, Beschlüsse, Metadaten und Dokumente können nach technischen Störungen, Fehlbedienungen oder Sicherheitsvorfällen wiederhergestellt werden.
  • Schnittstellensicherheit: Der Datenaustausch mit Dokumentenmanagement-, Archiv-, Identitäts- oder Veröffentlichungsdiensten wird kontrolliert und abgesichert.
  • Datenschutzgerechte Verarbeitung: Personenbezogene Daten werden nur im erforderlichen Umfang verarbeitet und wirksam vor unberechtigtem Zugriff geschützt.

So setzen Sie IT-Grundschutz praxisnah um

Der Einstieg in den IT-Grundschutz bedeutet nicht, dass Sie sofort die gesamte Organisation bis ins Detail untersuchen müssen. Gerade bei komplexen Verwaltungsstrukturen kann es sinnvoll sein, mit einem klar abgegrenzten Informationsverbund zu beginnen, etwa dem Fachverfahren für die Parlamentsdokumentation einschließlich seiner kritischen Schnittstellen. Die Basis- oder Kernabsicherung kann hierfür einen geeigneten, strukturierten Einstieg bieten.

Ein praxisnahes Vorgehen umfasst folgende Schritte:

  1. Geltungsbereich und Absicherungsansatz festlegen
    Legen Sie fest, welche Prozesse, Informationen, Anwendungen, IT-Systeme, Netze, Räume und Dienstleister betrachtet werden. Entscheiden Sie, ob Basisabsicherung, Kernabsicherung oder Standardabsicherung für Ihre Ziele und Ressourcen geeignet ist.
  2. Informationssicherheitsorganisation etablieren
    Klären Sie Verantwortlichkeiten der Leitung, des Informationssicherheitsbeauftragten, der Fachverantwortlichen, des IT-Betriebs, des Datenschutzes und der Dienstleistersteuerung. Definieren Sie Eskalations- und Berichtspfade, damit Risiken und Sicherheitsvorfälle rechtzeitig entschieden werden können.
  3. Strukturanalyse durchführen
    Erfassen Sie Informationen, Prozesse, Anwendungen, IT-Systeme, Schnittstellen, Netze, Räume und technische Abhängigkeiten. Berücksichtigen Sie dabei auch zentrale Dienste wie Identitätsmanagement, E-Mail, Backup, Monitoring und externe Hosting- oder Wartungsleistungen.
  4. Schutzbedarf feststellen
    Bewerten Sie die Folgen, wenn Vertraulichkeit, Integrität oder Verfügbarkeit beeinträchtigt werden. Berücksichtigen Sie fachliche, rechtliche, finanzielle, politische und reputationsbezogene Auswirkungen sowie mögliche Folgen für Sitzungen und Veröffentlichungen.
  5. Informationsverbund modellieren
    Ordnen Sie den erfassten Zielobjekten die passenden Bausteine des IT-Grundschutz-Kompendiums zu. Prüfen Sie dabei die Schutzbedarfsvererbung auf unterstützende Komponenten und gemeinsam genutzte Dienste.
  6. IT-Grundschutz-Check durchführen
    Dokumentieren Sie, welche relevanten Anforderungen bereits erfüllt sind, welche Nachweise vorliegen und wo Abweichungen bestehen. Der Check schafft Transparenz über den tatsächlichen Umsetzungsstand und bildet eine Grundlage für priorisierte Verbesserungen.
  7. Risiken analysieren und behandeln
    Führen Sie ergänzende Risikoanalysen durch, wenn Risiken durch die Standard-Anforderungen nicht ausreichend behandelt werden. Entscheiden Sie nachvollziehbar, welche zusätzlichen Maßnahmen erforderlich sind, welche Risiken akzeptiert werden und wer diese Entscheidung verantwortet.
  8. Sicherheitskonzept und Realisierungsplan erstellen
    Fassen Sie Sicherheitsziele, Maßnahmen, offene Punkte, Verantwortlichkeiten, Ressourcen und Termine in einem Sicherheitskonzept zusammen. Der Realisierungsplan sollte Maßnahmen nach Sicherheitswirkung, Dringlichkeit, Abhängigkeiten und Umsetzbarkeit priorisieren.
  9. Wirksamkeit regelmäßig prüfen
    Führen Sie interne Audits, Managementbewertungen und technische sowie organisatorische Kontrollen durch. Testen Sie insbesondere Berechtigungen, Wiederherstellungen, Notfallverfahren, Sicherheitsmeldungen und die Wirksamkeit von Schulungen.

Best Practices für Informationsmanagementsysteme

Ein Informationsmanagementsystem ist nur dann dauerhaft sicher, wenn technische Funktionen und organisatorische Abläufe ineinandergreifen. Sicherheitsmaßnahmen sollten deshalb den gesamten Lebenszyklus von Informationen abdecken, von der Erfassung über Bearbeitung und Freigabe bis zur Veröffentlichung, Archivierung und Löschung. Für die Parlamentsdokumentation sind die folgenden Maßnahmen besonders relevant.

  • Berechtigungen regelmäßig überprüfen: Entfernen oder ändern Sie Zugriffe zeitnah, wenn sich Rollen ändern, Vertretungen enden oder Personen die Organisation verlassen. Nutzen Sie möglichst rollenbasierte Berechtigungen und das Need-to-know-Prinzip statt individueller Einzelrechte.
  • Administrative Konten besonders schützen: Trennen Sie persönliche Benutzerkonten von Administrationskonten. Beschränken Sie privilegierte Zugriffe, schützen Sie diese durch Mehrfaktor-Authentisierung und überprüfen Sie privilegierte Berechtigungen regelmäßig.
  • Freigabe und Veröffentlichung konsequent trennen: Definieren Sie eindeutige Status, Prüfschritte und Verantwortlichkeiten. Stellen Sie sicher, dass interne Bearbeitungsstände, vertrauliche Anhänge und nicht freigegebene Metadaten nicht über öffentliche Portale sichtbar werden.
  • Entwicklungs-, Test- und Produktionsumgebungen trennen: Organisatorische und technische Trennung reduziert das Risiko, dass Änderungen oder Testvorgänge den Produktivbetrieb beeinträchtigen. Verwenden Sie in Test- und Schulungsumgebungen keine personenbezogenen oder vertraulichen Echtdaten, sofern dies nicht zwingend erforderlich und angemessen abgesichert ist.
  • Schwachstellen und Patches steuern: Etablieren Sie ein geregeltes Schwachstellen- und Patchmanagement für Webportale, Server, Dokumentenmanagementsysteme, mobile Endgeräte, Schnittstellenkomponenten und eingesetzte Drittsoftware. Sicherheitsupdates müssen bewertet, getestet und innerhalb angemessener Fristen eingespielt werden.
  • Schnittstellen inventarisieren und absichern: Dokumentieren Sie Datenflüsse, technische Konten, Berechtigungen, Authentisierungsverfahren und Zuständigkeiten. Setzen Sie Verschlüsselung, Eingabevalidierung, minimale Berechtigungen, API-Versionierung und Protokollierung ein und schalten Sie nicht mehr benötigte Schnittstellen kontrolliert ab.
  • Protokolldaten geschützt auswerten: Definieren Sie Zweck, Inhalte, Zugriffsbeschränkungen und Aufbewahrungsfristen für Protokolle. Protokolldaten müssen vor Manipulation geschützt, datenschutzgerecht verarbeitet und auf sicherheitsrelevante Auffälligkeiten ausgewertet werden.
  • Sicherheitsvorfälle beherrschen: Regeln Sie Erkennung, Meldung, Bewertung, Eindämmung, Beweissicherung, Kommunikation, Wiederherstellung und Nachbereitung. Mitarbeitende und Dienstleister müssen wissen, wie sie verdächtige Ereignisse schnell und ohne Umwege melden können.
  • Backups testen und Archivierung unterscheiden: Backups dienen vorrangig der technischen Wiederherstellung nach Verlust oder Störung. Archivierung dient dagegen der langfristigen Erhaltbarkeit, Auffindbarkeit, Nachweisbarkeit und gegebenenfalls der Einhaltung rechtlicher Aufbewahrungsanforderungen.
  • Dienstleister und Lieferketten steuern: Regeln Sie Sicherheitsanforderungen, Unterauftragnehmer, Meldefristen, Prüf- und Kontrollrechte, Zugriffsrechte, Löschung, Herausgabeformate und Wiederherstellbarkeit vertraglich. Berücksichtigen Sie auch Exit-Regelungen für den Wechsel oder das Ende eines Dienstleisters.
  • Cloud-Dienste kontrolliert einsetzen: Prüfen Sie Datenstandorte, Mandantentrennung, Verschlüsselung, Identitätsanbindung, Schlüsselmanagement, Protokollierung, Kontrollrechte und Exit-Strategien. Die Verantwortung für die Informationssicherheit verbleibt auch bei ausgelagerten Leistungen bei Ihrer Organisation.
  • Mitarbeitende sensibilisieren: Phishing, Fehlversand, unsichere Passwörter und unabsichtliche Freigaben gehören zu den häufigsten Risiken. Schulungen sollten sich an den tatsächlichen Arbeitsabläufen orientieren und auch den Umgang mit vertraulichen Sitzungsunterlagen, Veröffentlichungen und Sicherheitsvorfällen umfassen.

Versionshistorien und Audit-Protokolle unterstützen die Nachvollziehbarkeit, gewährleisten für sich allein aber keine Revisionssicherheit. Dafür sind zusätzlich Manipulationsschutz, geregelte Aufbewahrung, Zugriffsbeschränkungen, verlässliche Zeitbezüge, dokumentierte Verfahren und gegebenenfalls rechtliche Vorgaben erforderlich. Welche Nachweisqualität notwendig ist, richtet sich nach Prozess, Schutzbedarf und den einschlägigen Rechtsgrundlagen.

Abgrenzung zu Datenschutz, Geheimschutz und Archivierung

Informationssicherheit schützt Informationen, Prozesse und Systeme unabhängig davon, ob personenbezogene Daten verarbeitet werden. Datenschutz schützt dagegen die Rechte und Freiheiten natürlicher Personen bei der Verarbeitung personenbezogener Daten. Ein wirksames ISMS unterstützt die Erfüllung datenschutzrechtlicher Anforderungen, ersetzt aber weder datenschutzrechtliche Prüfungen noch die Aufgaben eines Datenschutzbeauftragten.

Geheimschutz betrifft Informationen, die aufgrund besonderer gesetzlicher oder organisatorischer Vorgaben als geheimhaltungsbedürftig eingestuft sind. Solche Vorgaben können über die allgemeinen Anforderungen der Informationssicherheit hinausgehen. Archivrecht und Records Management regeln wiederum, welche Unterlagen aufbewahrt, bewertet, übernommen, erschlossen und langfristig zugänglich gemacht werden müssen. Sie sollten diese Themen abgestimmt behandeln, ohne ihre unterschiedlichen Zwecke und Verantwortlichkeiten zu vermischen.

Häufige Missverständnisse

Ein verbreiteter Irrtum ist, dass IT-Grundschutz ausschließlich ein Thema für die IT-Abteilung sei. Tatsächlich betrifft Informationssicherheit die gesamte Organisation. Fachbereiche bestimmen Schutzanforderungen, die Leitung entscheidet über Ziele und Risiken, Mitarbeitende setzen Vorgaben im Alltag um, und externe Dienstleister müssen in Sicherheitsprozesse eingebunden werden.

Ebenso ist IT-Grundschutz nicht mit einzelnen technischen Maßnahmen wie Firewall, Antivirensoftware oder sicheren Passwörtern erledigt. Solche Maßnahmen sind wichtig, reichen aber ohne geregelte Prozesse, angemessene Berechtigungen, Sensibilisierung, Protokollierung, Notfallvorsorge und kontinuierliche Überprüfung nicht aus. Informationssicherheit ist eine dauerhafte Managementaufgabe, keine einmalige Bestandsaufnahme.

Auch eine Zertifizierung ist nicht automatisch erforderlich. Viele Organisationen orientieren sich am IT-Grundschutz, ohne ein formales Zertifikat anzustreben. Ob eine Zertifizierung sinnvoll oder verpflichtend ist, hängt von gesetzlichen Vorgaben, dem Einsatzbereich, vertraglichen Anforderungen und den Sicherheitszielen der jeweiligen Organisation ab.

Häufige Fragen zu BSI IT-Grundschutz

Was ist der Unterschied zwischen IT-Grundschutz und Datenschutz?

Datenschutz schützt personenbezogene Daten und die Rechte betroffener Personen. IT-Grundschutz betrachtet Informationssicherheit umfassender und schützt auch nicht personenbezogene Informationen, Systeme und Prozesse vor Verlust, Manipulation, Ausfall oder unbefugtem Zugriff. Beide Themen ergänzen sich, denn angemessene Informationssicherheit ist eine wesentliche Voraussetzung für wirksamen Datenschutz.

Ist BSI IT-Grundschutz für öffentliche Verwaltungen verpflichtend?

Das hängt von der jeweiligen Rechtsgrundlage, Verwaltungsebene und Organisation ab. Für Einrichtungen des Bundes bestehen auf Grundlage des BSIG und ergänzender Bundesvorgaben besondere Verpflichtungen zur Informationssicherheit, sodass die Orientierung an BSI-Vorgaben nicht nur unverbindlichen Empfehlungscharakter hat. Für Länder, Kommunen, Parlamente und weitere öffentliche Stellen können abweichende gesetzliche, organisatorische oder haushaltsrechtliche Regelungen gelten.

Welche Absicherungsansätze gibt es im IT-Grundschutz?

Der BSI-Standard 200-2 unterscheidet Basisabsicherung, Kernabsicherung und Standardabsicherung. Die Basisabsicherung ermöglicht einen strukturierten Einstieg mit grundlegenden Sicherheitsanforderungen. Die Kernabsicherung konzentriert sich auf besonders kritische Informationen, Prozesse und Systeme, während die Standardabsicherung eine umfassende Anwendung der IT-Grundschutz-Methodik für einen Informationsverbund vorsieht.

Wann ist eine Risikoanalyse nach BSI-Standard 200-3 erforderlich?

Eine ergänzende Risikoanalyse ist erforderlich, wenn Risiken durch die Modellierung und die Standard-Anforderungen des IT-Grundschutzes nicht ausreichend behandelt werden. Hoher oder sehr hoher Schutzbedarf ist ein wesentlicher Anlass für eine vertiefte Betrachtung, aber keine alleinige formale Regel. Auch ungewöhnliche Architekturen, komplexe Schnittstellen, Cloud-Migrationen oder besondere rechtliche Anforderungen können eine Risikoanalyse erforderlich machen.

Was bedeutet Schutzbedarfsvererbung?

Schutzbedarfsvererbung bedeutet, dass sich der Schutzbedarf einer Information oder Anwendung auf unterstützende Komponenten auswirken kann. Verarbeitet eine Anwendung etwa vertrauliche Unterlagen, benötigen in der Regel auch Datenbanken, Speicher, Netze, Administrationszugänge und beteiligte Dienstleister angemessene Schutzmaßnahmen. Sie müssen dabei prüfen, welche Abhängigkeiten tatsächlich bestehen und welche Auswirkungen ein Sicherheitsvorfall jeweils hätte.

Was bedeutet „ISO 27001 auf Basis von IT-Grundschutz“?

„ISO 27001 auf Basis von IT-Grundschutz“ bezeichnet ein spezifisches Zertifizierungsschema des BSI. Es bezieht sich auf einen klar abgegrenzten Geltungsbereich und verbindet die Anforderungen eines ISMS mit der IT-Grundschutz-Methodik und den dafür vorgesehenen Nachweisen. Die Zertifizierung erfolgt nach dem dafür geltenden Verfahren und ist mehr als eine allgemeine unabhängige Prüfung eines ISMS.

Wie häufig sollte der Umsetzungsstand überprüft werden?

Sie sollten den Umsetzungsstand regelmäßig und zusätzlich bei wesentlichen Änderungen überprüfen. Dazu zählen neue Fachverfahren, Schnittstellen, Cloud-Migrationen, größere Updates, veränderte Zuständigkeiten, Sicherheitsvorfälle und neue Bedrohungslagen. Wiederkehrende interne Audits, Managementbewertungen sowie Tests von Berechtigungen, Backups, Notfallplänen und Protokollierungsverfahren helfen Ihnen, Sicherheitslücken frühzeitig zu erkennen.

Welche Maßnahmen sollten Sie zuerst umsetzen?

Priorisieren Sie Maßnahmen, die kritische Risiken reduzieren und eine breite Wirkung entfalten. Dazu gehören ein belastbares Rollen- und Berechtigungskonzept, der Schutz privilegierter Zugänge durch Mehrfaktor-Authentisierung, getestete Datensicherungen, sichere Schnittstellen, geregelte Freigabeprozesse, Patchmanagement und ein funktionsfähiger Notfallplan. Die konkrete Reihenfolge sollte sich aus Schutzbedarfsfeststellung, IT-Grundschutz-Check, Risikoanalyse und Realisierungsplan ergeben.

Inhaltsverzeichnis