Kai Ole Hartwig
11 Min. Lesezeit
Niedrig

Grundschutz++ gegen die eigene Dokumentation

Für alle, die ein ISMS pflegen und sich fragen, ob es dem neuen BSI-Grundschutz standhält. Ich habe meines gegen die Stand-der-Technik-Bibliothek geprüft. Jede Anforderung habe ich gegen das laufende System beantwortet, nicht gegen die Seite, die sie behauptet.

01 — Die Ausgangslage

Mein ISMS ist nach ISO 27001 aufgebaut. Es gibt eine Anwendbarkeitserklärung, Register für Risiken, Assets und Lieferanten und Nachweise für jede Maßnahme. Alles liegt versioniert als Markdown in einem Repository. Das Setup ist klein: ein Betrieb, eine Plattform, ein paar Kunden.

Mit Grundschutz++ stellt das BSI den IT-Grundschutz neu auf. Die Anforderungen liegen maschinenlesbar vor, in der Stand-der-Technik-Bibliothek. Die Frage war einfach. Hält mein ISMS dem stand, und wo nicht?

02 — Grundschutz++ und ISO 27001 zusammenführen

Grundschutz++ ordnet die Anforderungen nicht mehr nach Bausteinen wie IT-Grundschutz bisher. Die Anforderungen sind nach Praktiken gruppiert, zum Beispiel DET für Detektion, KONF für Konfiguration oder NOT für die Notfallvorsorge. Jede Anforderung hat eine Kennung, einen Text und ein Niveau. Das Niveau ist normal oder erhöht und richtet sich nach dem Schutzbedarf.

Der größte Unterschied liegt im Format. Das BSI veröffentlicht die Anforderungen maschinenlesbar in der Stand-der-Technik-Bibliothek. Man muss kein PDF mehr abschreiben. Ein Skript kann die Liste vollständig einlesen, und keine Anforderung geht beim Übertragen verloren.

Die Brücke zu ISO 27001

Ein ISMS nach ISO 27001 hat bereits eine Anwendbarkeitserklärung. Abschnitt 6.1.3 d verlangt sie. Sie listet die 93 Maßnahmen aus Anhang A der Fassung von 2022, jeweils mit Begründung, ob sie gelten. Die Bibliothek enthält ein Mapping von diesen Maßnahmen auf Grundschutz++.

Über dieses Mapping entsteht die Prüfliste. Jede angewandte Anhang-A-Maßnahme zieht die zugeordneten Grundschutz++-Anforderungen nach sich. In meinem Fall waren das 280. Wer sein ISMS nach ISO 27001 führt, muss also nicht bei null anfangen. Die Anwendbarkeitserklärung legt fest, was zu prüfen ist.

03 — Basis und erhöht: wo der Unterschied technisch liegt

Das normale Niveau ist die Basis für jeden Betrieb. Das erhöhte Niveau gilt dort, wo die Schutzbedarfsfeststellung einen hohen Bedarf ergibt. Welches Niveau eine Anforderung hat, steht in der Bibliothek. Ob es für den eigenen Betrieb gilt, entscheidet der eigene Schutzbedarf. Das Mapping auf ISO 27001 nimmt einem diese Entscheidung nicht ab.

Der Unterschied an Beispielen

Die folgenden Paare zeigen, wie weit die Niveaus auseinanderliegen. Es sind sinngemäße Zusammenfassungen, nicht der Wortlaut des BSI.

Wie ich das erhöhte Niveau behandelt habe

Die Anforderungen auf normalem Niveau habe ich vollständig beantwortet. Beim erhöhten Niveau gab es drei Klassen:

Die dritte Klasse ist die wichtigste. Eine offene Anforderung mit Begründung ist eine Entscheidung. Eine offene Anforderung ohne Begründung ist eine Lücke. In ISO 27001 gehört diese Entscheidung in den Risikobehandlungsplan, freigegeben vom Risikoeigentümer.

04 — Die Methode: Konfiguration statt Dokument

Die wichtigste Regel der Prüfung: Eine Anforderung gilt als erfüllt, wenn das System es zeigt. Dass eine Seite es behauptet, reicht nicht.

Drei Arten von Nachweis

Die Art des Nachweises steht an jeder Zeile, zusammen mit dem Datum der Messung. Das klingt pedantisch. Es ist aber der Unterschied zwischen einer Prüfung und einem Abgleich zweier Texte. Wer nur Dokumente gegen Dokumente legt, prüft, ob die Doku mit sich selbst übereinstimmt. Das tut sie fast immer.

Klare Bewertungsregeln

Eine Regel hat sich als besonders wichtig herausgestellt: Eine Maßnahme, die nur auf dem Papier existiert, zählt als nicht erfüllt, nicht als teilweise. Sonst wird die Mitte der Skala zum Versteck.

05 — Die Zahlen

Von den 280 Anforderungen waren am Ende der Prüfung, Stand 26. September 2026:

Die große Mitte ist typisch für ein ISMS, das technisch gut aufgestellt ist. Die Maßnahme läuft, aber ein Glied der Kette fehlt. Ein Alarm feuert, erreicht aber niemanden. Ein Backup läuft, aber der Wiederherstellungstest prüft eine frühere Architektur. Solche Lücken sieht nur, wer die ganze Kette misst.

Die 29 Lücken verteilen sich ungleich. Technische Anforderungen, etwa zu Protokollierung, Backups oder Konfiguration, ließen sich oft am selben Tag schließen. Offen blieben vor allem organisatorische Anforderungen: Managementbewertung, Awareness, Lieferantenverträge. Die brauchen Termine, keine Merge Requests.

06 — Der eigentliche Befund

Ich hatte fehlende Maßnahmen erwartet. Gefunden habe ich vor allem Dokumentation, die nicht mehr stimmte. Und zwar in beide Richtungen.

Muster, die sich wiederholt haben

In kleinen Organisationen passiert das fast zwangsläufig. Die Doku entsteht einmal, sorgfältig und vollständig. Danach wandert das System weiter, die Doku nicht. Niemand lügt. Es prüft nur niemand nach.

07 — Was ich daraus ändere

Die Änderungen setzen dort an, wo ISO 27001 ohnehin etwas verlangt. Sie machen die Anforderung prüfbar.

08 — Was das für ein ISO-27001-Audit bedeutet

Ein Auditor prüft nicht, ob die Doku schön ist. Er prüft, ob die dokumentierten Maßnahmen wirksam sind. Dazu nimmt er Stichproben. Er lässt sich eine Einstellung zeigen, einen Alarm, einen Wiederherstellungstest.

Genau dort fällt veraltete Doku auf. Eine Maßnahme, die nur auf dem Papier existiert, ist eine Abweichung. Wiederholt sich das Muster, wird aus der Nebenabweichung schnell eine Hauptabweichung. Denn dann steht die Lenkung dokumentierter Information nach 7.5 insgesamt in Frage.

Was die Prüfung vorher leistet

Grundschutz++ ersetzt dabei keine Zertifizierung. Es ist aber ein sehr genauer Maßstab dafür, was der Stand der Technik ist. Wer seine Anwendbarkeitserklärung dagegen prüft, geht besser vorbereitet ins Audit.

09 — Das Werkzeug

Für die Prüfung habe ich ein kleines Node-Skript geschrieben. Es liest die Bibliothek und das ISO-27001-Mapping und gleicht beides mit der eigenen Anwendbarkeitserklärung ab. Heraus kommt pro Praxis ein Arbeitsblatt mit allen zugeordneten Anforderungen, ihrem Niveau und einer leeren Spalte für Quelle und Befund.

Das Skript nimmt keine Bewertung ab. Es sorgt nur dafür, dass keine Anforderung übersehen wird. Das Beantworten bleibt Handarbeit, und das ist der Teil, der sich lohnt.

10 — Meine Bewertung von Grundschutz++

Nach einem vollständigen Durchgang fällt mein Urteil gemischt aus. Insgesamt ist es klar positiv.

Was überzeugt

Was Arbeit macht

Mein Fazit zur Bewertung: Grundschutz++ taugt als Maßstab für ein ISMS nach ISO 27001, gerade in kleinen Betrieben. Den größten Nutzen hat, wer die Prüfung nicht als Formular behandelt. Man sollte sie als Messung behandeln.

Häufige Fragen

Wie oft sollte man prüfen?+

Mindestens einmal im Jahr als Teil des internen Audits nach ISO 27001 Abschnitt 9.2. Dazu nach größeren Umbauten. Die Befunde gehen als Korrekturmaßnahmen in das Maßnahmenregister.

Lohnt sich das für kleine Betriebe?+

Ja, wenn man die Anforderungen als Prüfliste nutzt und nicht als Pflichtenheft. Die maschinenlesbare Bibliothek macht den Abgleich deutlich leichter als der alte Grundschutz mit seinen Bausteinen. Der größte Aufwand ist das Messen, nicht das Lesen.

Was bedeutet normal und erhöht?+

Das ist das Niveau einer Anforderung, abgeleitet aus dem Schutzbedarf. Das normale Niveau ist die Basis. Das erhöhte Niveau gilt, wo ein Ausfall oder ein Datenabfluss besonders schwer wiegt. Es lohnt sich, die leicht erreichbaren erhöhten Anforderungen gleich mitzunehmen.

Wie kommt man von Anhang A zu den Grundschutz++-Anforderungen?+

Über das Mapping in der Stand-der-Technik-Bibliothek. Es ordnet den Maßnahmen aus Anhang A die passenden Grundschutz++-Anforderungen zu. Ausgangspunkt ist die eigene Anwendbarkeitserklärung: Jede angewandte Maßnahme bringt ihre Anforderungen mit.

Ersetzt Grundschutz++ eine ISO-27001-Zertifizierung?+

Nein. Grundschutz++ ist ein Katalog von Anforderungen, keine Zertifizierung. Er beschreibt sehr genau, was der Stand der Technik ist. Wer seine Anwendbarkeitserklärung nach ISO 27001 dagegen prüft, findet die Stellen, die ein Auditor als Stichprobe ziehen würde.

Fazit

Die Prüfung gegen Grundschutz++ hat weniger fehlende Maßnahmen gefunden als erwartet. Sie hat vor allem gezeigt, wo die Doku nicht mehr zum System passt. Das ist der Teil, der in einem ISO-27001-Audit am meisten kostet. Die Anwendbarkeitserklärung liefert die Prüfliste, das Mapping der Bibliothek liefert die Anforderungen. Den Rest erledigt eine einfache Regel: nur messen, was das System zeigt, und jede Aussage mit Datum versehen.

Ich prüfe Ihr ISMS gegen Grundschutz++. Gemessen am laufenden System, nicht an der Doku.

Abgleich Ihrer Anwendbarkeitserklärung mit der Stand-der-Technik-Bibliothek, Bewertung jeder Anforderung gegen Konfiguration und Messung, eine klare Liste der Lücken mit Aufwand und Reihenfolge.

Plattform-Betrieb statt Beratung auf Papier: Auf Wunsch schließe ich die technischen Lücken selbst und liefere die Nachweise für Ihr ISO-27001-Audit.

Termin buchen →

Über den Autor

Foto von Kai Ole Hartwig.

Kai Ole Hartwig

Freiberuflicher DevSecOps-Berater · OnlyOle Consulting

Programmiert seit 2002 – autodidaktisch gelernt, 2012 mit KO-Web selbständig gemacht. Über 100 Projekte, Fokus auf Security, Performance, Automatisierung und Qualität. Heute freiberuflich: DevSecOps-Beratung, Schulungen und Softwareentwicklung.