Zum Inhalt springen
Grundschutz++ ist in der Übergangsphase (bis 12/2029). Das bisherige IT-Grundschutz-Kompendium bleibt parallel gültig.Zum Zeitplan

UMS – Umsetzung

Katalogstand: 24. September 2026 — Quelle: BSI Stand-der-Technik-Bibliothek.

Eine Anforderung von dieser Seite zitieren

Maßgeblich ist immer das Original, nicht diese Aufbereitung. Zitierfähig ist: BSI, Anwenderkatalog Grundschutz++, Version 2026-09-24, Dokument-ID ebe77c16-3ddc-42ce-8d53-eff5b6e23334 (RFC 9562), Anforderung <ID> — wobei die ID die Kennung neben der jeweiligen Überschrift ist, etwa GC.5.1.1. Sie bleibt stabil, auch wenn das BSI eine Formulierung ändert.

Die Praktik Umsetzung sorgt für die systematische Planung, Implementierung und Dokumentation von Anforderungen bzw. der Sicherheitsmaßnahmen, die aus der Strukturmodellierung und Risikobewertung abgeleitet wurden. Sie stellt sicher, dass identifizierte Sicherheitsanforderungen effektiv in die organisatorischen und technischen Prozesse integriert werden. Diese Praktik umfasst die detaillierte Planung von Maßnahmen, die Festlegung von Verantwortlichkeiten und Zeitplänen sowie die Bereitstellung notwendiger Ressourcen. Zudem beinhaltet sie die Nachverfolgung der Implementierung und die Dokumentation der umgesetzten Maßnahmen. Während die Praktik Strukturmodellierung die notwendigen Anforderungen identifiziert und die Praktik Monitoring-Evaluation die Wirksamkeit der Maßnahmen überprüft, konzentriert sich die Umsetzung auf die effiziente und effektive Realisierung der erforderlichen Sicherheitsmaßnahmen.

MUSSStandard-SicherheitsstufeAufwand: 0

Vorgänger im alten Kompendium
APP.4.3.A1-UA.6Teilbereich von
DER.2.3.A7-UA.6Teilbereich von
DER.3.1.A4-UA.1equal-to
DER.3.2.A14-UA.2Teilbereich von
DER.3.2.A19-UA.2Teilbereich von
DER.3.2.A22-UA.3Teilbereich von
INF.13.A6-UA.4Teilbereich von
ISMS.1.A10-UA.7überschneidet sich mit
ISMS.1.A2-UA.5überschneidet sich mit
ISMS.1.A6-UA.8überschneidet sich mit
NET.1.1.A14-UA.2überschneidet sich mit
NET.1.1.A15-UA.2Teilbereich von
NET.2.1.A14-UA.1Teilbereich von
NET.2.2.A1-UA.7Teilbereich von
NET.3.2.A1-UA.5Teilbereich von
OPS.1.1.5.A1-UA.8Teilbereich von

Umsetzung MUSS den Umsetzungsstatus der Anforderungen im Anforderungspaket vollständig [regelmäßig] überprüfen.

Der Umsetzungsstatus einer Anforderung kann grundsätzlich nur „umgesetzt“ („ja“) oder „nicht umgesetzt“ („nein“) sein. Eine Anforderung gilt nur dann als umgesetzt, wenn sie selbst sowie alle in Abhängigkeit stehenden Anforderungen umgesetzt sind.

SOLLTEStandard-SicherheitsstufeAufwand: 2

Umsetzung SOLLTE das bestehende Restrisiko durch die nicht umgesetzten Anforderungen festlegen.

Die Risiken der Nichtumsetzung von Anforderungen können auch konsolidiert werden, um diese für die Institutionsleitung nachvollziehbarer zu machen.

MUSSStandard-SicherheitsstufeAufwand: 0

Vorgänger im alten Kompendium
DER.3.1.A19-UA.1Teilbereich von
DER.3.2.A14-UA.2überschneidet sich mit
DER.3.2.A19-UA.1equal-to

Umsetzung MUSS Maßnahmen für die Umsetzung der bisher nicht umgesetzten Anforderungen des Anforderungspakets gemäß einer strukturierten Vorgehensweise festlegen.

Je nach Organisation ist eine strukturierte Vorgehensweise festzulegen. Dabei empfiehlt es sich zu prüfen, ob Maßnahmen etabliert sind, die mehrere Anforderungen zugleich abdecken. Ebenso werden Synergieeffekte erschlossen, indem ähnliche Defizite in anderen Bereichen identifiziert und mit gemeinsamen Lösungen adressiert werden. Das Ergebnis dieser Anforderung ist die Überführung des unstrukturierten Anforderungspakets hin zu einem strukturierten Umsetzungsplan.

MUSSStandard-SicherheitsstufeAufwand: 0

Umsetzung MUSS eine Priorisierung der festgelegten Maßnahmen auf Basis der Risikobewertung, Abhängigkeiten und Ressourcenverfügbarkeit festlegen.

Es ist eine geeignete Priorisierung der Anforderungen und Maßnahmenumsetzung vorzunehmen. Gesetzliche Verpflichtungen und Compliance, der Umsetzungsaufwand einer Anforderung bzw. Maßnahme oder die Risikomitigierung der Anforderungen können bei der Priorisierung helfen.

MUSSStandard-SicherheitsstufeAufwand: 0

Vorgänger im alten Kompendium
DER.2.3.A7-UA.5Teilbereich von
DER.3.1.A4-UA.1überschneidet sich mit
DER.3.1.A6-UA.2überschneidet sich mit
ISMS.1.A10-UA.5überschneidet sich mit
ISMS.1.A10-UA.6Teilbereich von
ISMS.1.A7-UA.1überschneidet sich mit
NET.1.1.A13-UA.1Teilbereich von
OPS.1.1.7.A2-UA.2umfasst
OPS.1.1.7.A9-UA.1überschneidet sich mit
ORP.5.A2-UA.4umfasst
ORP.5.A4-UA.5Teilbereich von

Umsetzung MUSS Zuständige für die Umsetzung der bisher nicht erfüllten Anforderungen eindeutig zuweisen.

Die Zuständigen für die Umsetzung der Priorisierungen müssen eindeutig zugewiesen werden, wobei die zugewiesenen Personen oder Teams über die erforderlichen Kompetenzen und Ressourcen verfügen sollten. Die Zuweisung von Zuständigkeiten sollte in Abstimmung mit den betroffenen Bereichen erfolgen, um Akzeptanz und Commitment zu fördern. Insbesondere bei komplexeren Maßnahmen kann es sinnvoll sein, sowohl eine fachliche als auch eine operative Verantwortung zu definieren und bei Bedarf Teilaufgaben mit eigenen Verantwortlichkeiten zu bilden

MUSSStandard-SicherheitsstufeAufwand: 0

Vorgänger im alten Kompendium
APP.6.A1-UA.3umfasst
IND.2.7.A5-UA.2überschneidet sich mit
OPS.1.1.1.A1-UA.2umfasst
ORP.1.A2-UA.1umfasst
ORP.1.A2-UA.2überschneidet sich mit
ORP.2.A3-UA.1überschneidet sich mit
ORP.5.A2-UA.3überschneidet sich mit

Umsetzung MUSS ein realistisches Zieldatum für die Umsetzung der bisher nicht umgesetzten Anforderungen festlegen.

Für jede umzusetzende Maßnahme muss ein realistisches Zieldatum festgelegt werden, das den Umfang, die verfügbaren Ressourcen und mögliche Abhängigkeiten berücksichtigt. Die Einhaltung dieser Fristen muss nachgehalten werden. Bei Überschreitung der Fristen sind geeignete Maßnahmen einzuleiten.

MUSSStandard-SicherheitsstufeAufwand: 0

Vorgänger im alten Kompendium
CON.11.1.A5-UA.4überschneidet sich mit
IND.3.2.A3-UA.2Teilbereich von
ORP.5.A5-UA.1Teilbereich von
ORP.5.A5-UA.2Teilbereich von
ORP.5.A5-UA.3überschneidet sich mit
ORP.5.A5-UA.5überschneidet sich mit

Umsetzung MUSS Ausnahmegenehmigungen für Verpflichtungen durch [eine zuständige Person oder Rolle] autorisieren.

Bei Zielkonflikten zwischen Verpflichtungen müssen diese gegeneinander abgewogen und falls erforderlich Ausnahmegenehmigungen von der zuständigen Person oder Rolle eingeholt werden. Zur Entscheidungsfindung kann eine Risikobetrachtung vorgenommen werden. Es ist zu prüfen ob die Nicht-Umsetzung von Anforderungen zur Erforderlichkeit einer Risikobetrachtung führt, siehe verwandte Anforderung.

MUSSStandard-SicherheitsstufeAufwand: 0

Vorgänger im alten Kompendium
APP.2.2.A3-UA.3Teilbereich von
APP.4.6.A6-UA.3Teilbereich von
ISMS.1.A12-UA.6überschneidet sich mit
ISMS.1.A13-UA.2überschneidet sich mit
ORP.5.A5-UA.3entspricht

Umsetzung MUSS Ausnahmegenehmigungen mit Begründung dokumentieren.

Um rechtlich bedeutsame Entscheidungen zur Informationsverarbeitung später nachvollziehen und ggf. anpassen zu können, ist eine Dokumentation dieser Entscheidungen wichtig. Die Dokumentation muss nicht separat von Geschäftsprozessen vorgenommen werden. Vielmehr ist es sogar empfehlenswert, Geschäftsprozesse und Entscheidungsdokumentation zu integrieren, z. B. in CMDBs, Aktenverzeichnissen, Commit-Messages oder Ticketsystemen. Hierbei sind auch die Anforderungen zur “Aufgabenzuweisung” und “Anweisung zur Einhaltung” zu berücksichtigen.

UMS.6.1 – Nachverfolgung des Umsetzungsfortschritts

Abschnitt betitelt „UMS.6.1 – Nachverfolgung des Umsetzungsfortschritts“

MUSSStandard-SicherheitsstufeAufwand: 0

Vorgänger im alten Kompendium
APP.4.3.A1-UA.6überschneidet sich mit
CON.7.A1-UA.5Teilbereich von
DER.3.1.A4-UA.1überschneidet sich mit
DER.3.1.A6-UA.2überschneidet sich mit
DER.3.2.A22-UA.2Teilbereich von
DER.3.2.A22-UA.3Teilbereich von
DER.4.A14-UA.6umfasst
IND.1.A11-UA.7überschneidet sich mit
ISMS.1.A10-UA.7Teilbereich von
ISMS.1.A2-UA.5überschneidet sich mit
NET.3.2.A1-UA.5überschneidet sich mit
OPS.1.1.1.A12-UA.1überschneidet sich mit
OPS.1.1.1.A12-UA.5Teilbereich von
OPS.1.1.1.A12-UA.6Teilbereich von
OPS.1.1.1.A12-UA.7Teilbereich von
OPS.1.1.5.A1-UA.8überschneidet sich mit
ORP.5.A4-UA.5umfasst

Umsetzung MUSS ein Verfahren für die Nachverfolgung der Umsetzung von Maßnahmen verankern.

Es wird empfohlen, dass der Prozess zur Fortschrittsverfolgung der Umsetzung von Anforderungen bzw. Sicherheitsmaßnahmen folgende Aspekte umfasst: Planung und Definition (Zielsetzung, KPI-Definition und detaillierte Umsetzungsplanung), Implementierung (Start der Umsetzung mit klarer Verantwortlichkeit und initialer Bestandsaufnahme), Überwachung (Regelmäßiges Status-Reporting, Soll-Ist-Vergleiche und KPI-Messungen), Bewertung und Anpassung (Ursachenanalyse, Korrekturmaßnahmen und regelmäßige Kommunikation an Stakeholder), Dokumentation und Lessons Learned (Abschlussdokumentation und kontinuierliche Verbesserung mittels PDCA-Zyklus). Eine strukturierte Vorgehensweise gewährleistet, dass Fortschritte transparent nachvollzogen werden, Abweichungen frühzeitig erkannt und der Sicherheitsstatus stetig verbessert werden kann.

MUSSStandard-SicherheitsstufeAufwand: 0

Vorgänger im alten Kompendium
CON.11.1.A2-UA.4Teilbereich von
DER.3.2.A1-UA.2überschneidet sich mit
DER.3.2.A22-UA.3entspricht

Umsetzung MUSS ein Verfahren zur Fortschreibung des Umsetzungsplans verankern.

Die Fortschreibung sollte die Anpassung von Zeitplänen und Ressourcenzuweisungen, Neubewertungen von Prioritäten, die Ergänzung neuer Maßnahmen und Streichung nicht mehr relevanter Maßnahmen sowie die Integration von Erkenntnissen aus der Wirksamkeitsprüfung umfassen.

UMS.7.1 – Wahrung von Compliance in der Umsetzung

Abschnitt betitelt „UMS.7.1 – Wahrung von Compliance in der Umsetzung“

MUSSStandard-SicherheitsstufeAufwand: 0Compliance-Management

Vorgänger im alten Kompendium
CON.11.1.A2-UA.4überschneidet sich mit
DER.3.1.A4-UA.1überschneidet sich mit
DER.3.1.A5-UA.2überschneidet sich mit
ISMS.1.A11-UA.2überschneidet sich mit
ISMS.1.A2-UA.5überschneidet sich mit
ORP.5.A4-UA.5umfasst
ORP.5.A8-UA.1umfasst
ORP.5.A8-UA.2umfasst

Umsetzung MUSS ein Verfahren zur Überprüfung von Compliance im Umsetzungsprozess verankern.

Die regelmäßige Überprüfung und Aktualisierung der Compliance-bezogenen Prozesse und Anweisungen stellt sicher, dass sie aktuell und wirksam bleiben, auch wenn sich die regulatorischen Anforderungen ändern. Diese kontinuierliche Anpassung ist ein wesentlicher Bestandteil eines lebendigen und effektiven Compliance-Managements innerhalb des ISMS. Beispiele für ein geeignetes Verfahren kann der Einsatz von Prüflisten oder Auditierung sein.