BSI IT-Grundschutz Kompendium
BSI Grundschutz Beratung:
Sicherheit nach deutschem Standard
Die Zertifizierung nach BSI IT-Grundschutz ist ein anerkannter Weg, IT-Sicherheitsmaßnahmen auf ein belastbares Niveau zu bringen, besonders relevant für öffentliche Auftraggeber und deren Zulieferer. Mit Mint Secure begleiten wir Sie durch den gesamten Prozess, von der ersten Analyse bis zur erfolgreichen Zertifizierung.
Beratung anfragenAlle BeratungsservicesGrundlage
Vorgehen
Bausteinbasiert
Einstieg
Strukturanalyse
Ziel
Zertifizierungsreife
Wann BSI-Grundschutz die richtige Wahl ist
- Öffentliches Umfeld: Sie arbeiten für öffentliche Auftraggeber oder wollen es, und ein Nachweis nach BSI-Grundschutz wird verlangt oder erwartet.
- Konkreter Rahmen: Sie suchen einen strukturierten, sehr konkreten Einstieg in Informationssicherheit statt eines abstrakten Managementstandards.
- NIS2 Compliance: NIS2 betrifft Sie, und Sie möchten die geforderten Maßnahmen entlang eines etablierten deutschen Rahmenwerks umsetzen.
- ISO 27001 Ergänzung: Eine bestehende ISO-27001-Zertifizierung soll um die konkreteren, deutschen Umsetzungshinweise ergänzt werden.
- Strukturierung: Ein Audit hat gezeigt, dass Richtlinien existieren, aber keine systematische Zuordnung zu konkreten Bausteinen und Maßnahmen..
Was BSI-Grundschutz ist
BSI-Grundschutz ist eine vom Bundesamt für Sicherheit in der Informationstechnik entwickelte Methodik zum Aufbau eines Informationssicherheits-Managementsystems. Im Kern steht das IT-Grundschutz-Kompendium: eine Sammlung von Bausteinen für typische Bereiche wie Netze, Server, Anwendungen, Organisation und Personal, jeweils mit konkreten Anforderungen statt allgemeiner Prinzipien.
Das unterscheidet BSI-Grundschutz von ISO 27001, das als internationaler Managementstandard eher die Struktur vorgibt, aber offener lässt, wie einzelne Maßnahmen konkret aussehen. Wer nach BSI-Grundschutz zertifiziert ist, erfüllt in der Praxis zugleich weite Teile von ISO 27001, da die Zertifizierung auf ISO 27001 aufbaut.
Basis-Absicherung
Ein erster, breiter Grundschutz über alle Bereiche hinweg, geeignet als Einstieg.
Kern-Absicherung
Konzentriert sich auf die tatsächlich schützenswerten Kronjuwelen der Organisation.
Standard-Absicherung
Das umfassendste Niveau, Voraussetzung für die volle Zertifizierung.
Welche Stufe sinnvoll ist, hängt davon ab, was Ihr Auftraggeber oder Ihre Situation tatsächlich verlangt. Nicht jede Organisation braucht sofort die volle Standard-Absicherung.
Was wir tun und was Sie erhalten
Strukturanalyse
Übersicht Ihres Informationsverbunds: Systeme, Anwendungen, Räume und Prozesse.
Schutzbedarfsfeststellung
Bewertung, welche Werte wie kritisch sind und welches Schutzniveau angemessen ist.
Modellierung
Zuordnung der passenden Bausteine aus dem Kompendium zu Ihrem Verbund.
IT-Grundschutz-Check
Soll-Ist-Vergleich, welche Anforderungen der Bausteine bereits erfüllt sind.
Risikoanalyse
Vertiefte Betrachtung dort, wo der Grundschutz allein nicht ausreicht.
Maßnahmenplanung
Priorisierter Maßnahmenkatalog zur Schließung der verbliebenen Lücken.
Schulungen
Aufbau von Kompetenz in Ihrem Team für die laufende Pflege des Sicherheitsniveaus.
Audit-Begleitung
Vorbereitung auf das Zertifizierungsaudit und Unterstützung während der Prüfung.
So läuft die Beratung ab
Strukturanalyse & Schutzbedarf
Wir erfassen Ihren Informationsverbund und bewerten, welche Bereiche welchen Schutzbedarf haben.
Modellierung & Grundschutz-Check
Zuordnung der passenden Bausteine und Abgleich, was bereits erfüllt ist und wo Lücken bestehen.
Umsetzung
Begleitung bei der Schließung der Lücken, priorisiert nach Risiko und Aufwand.
Zertifizierungsaudit
Vorbereitung auf die Prüfung durch eine unabhängige, beim BSI akkreditierte Zertifizierungsstelle. Wir bereiten vor und begleiten, das Zertifikat vergibt diese Stelle.
Wie lange das dauert
Eine erstmalige Zertifizierung ist ein mehrmonatiges Vorhaben, kein Wochenendprojekt:
- Strukturanalyse und Schutzbedarfsfeststellung: einige Wochen, abhängig von der Größe des Informationsverbunds.
- Umsetzung bis zur Zertifizierungsreife: meist mehrere Monate, je nachdem, wie viel bereits vorhanden ist und welche Absicherungsstufe angestrebt wird.
- Zertifizierungsaudit: durch eine akkreditierte Stelle, unabhängig von unserer Beratung.
- Aufrechterhaltung: jährliche Überwachungsaudits und eine Rezertifizierung nach in der Regel drei Jahren.
Für die Basis-Absicherung ist der Weg spürbar kürzer als für die volle Standard-Absicherung. Eine realistische Einschätzung erhalten Sie nach der Strukturanalyse.
BSI-Grundschutz Beratung
Erzählen Sie uns, was Sie zur Zertifizierung führt. Im Erstgespräch klären wir Absicherungsstufe und Aufwand.
- Begleitung von Strukturanalyse bis Audit
- Basis-, Kern- oder Standard-Absicherung
- Deckt große Teile von ISO 27001 und NIS2 mit ab
- Priorisierter Maßnahmenkatalog
Was Kunden vorher wissen wollen
Zertifizieren Sie uns selbst?
Nein. Wir bereiten Sie auf das Audit vor, das Zertifikat vergibt eine unabhängige, beim BSI akkreditierte Zertifizierungsstelle.
BSI-Grundschutz oder ISO 27001, was ist besser?
Keine grundsätzliche Rangfolge. BSI-Grundschutz ist konkreter und in Deutschland besonders im öffentlichen Umfeld verbreitet, ISO 27001 international anerkannter. Häufig ist die Frage, wer den Nachweis von Ihnen verlangt, nicht welcher Standard objektiv besser ist.
Reicht die Basis-Absicherung aus?
Für viele Organisationen als Einstieg ja. Ob sie für Ihren konkreten Anlass genügt, etwa eine Ausschreibung, prüfen wir im Erstgespräch anhand der dort gestellten Anforderungen.
Was, wenn wir bereits Richtlinien und Maßnahmen haben?
Dann prüfen wir im Grundschutz-Check, welche Anforderungen der Bausteine damit bereits erfüllt sind, statt bei null zu beginnen.
Ist das auch für kleine Unternehmen sinnvoll?
Ja, der Umfang skaliert mit der Größe Ihres Informationsverbunds. Eine Kern-Absicherung für die wichtigsten Bereiche ist oft ein realistischer erster Schritt.
Deckt BSI-Grundschutz auch NIS2 ab?
Ein großer Teil der NIS2-Anforderungen an technische und organisatorische Maßnahmen lässt sich über Grundschutz-Bausteine strukturiert abbilden. Die gesetzliche Betroffenheitsprüfung und Registrierung ersetzt das nicht, dafür gibt es unsere NIS2-Beratung.
Jetzt unverbindlich anfragen
Erzählen Sie uns, was Sie zur Zertifizierung führt und welche Absicherungsstufe für Sie infrage kommt.



