VRB – Verbesserung
Katalogstand: 24. September 2026 — Quelle: BSI Stand-der-Technik-Bibliothek.
Eine Anforderung von dieser Seite zitieren
Maßgeblich ist immer das Original, nicht diese Aufbereitung. Zitierfähig ist: BSI, Anwenderkatalog Grundschutz++, Version 2026-09-24, Dokument-ID ebe77c16-3ddc-42ce-8d53-eff5b6e23334 (RFC 9562), Anforderung <ID> — wobei die ID die Kennung neben der jeweiligen Überschrift ist, etwa GC.5.1.1. Sie bleibt stabil, auch wenn das BSI eine Formulierung ändert.
Die Praktik Verbesserung gewährleistet die kontinuierliche Weiterentwicklung und Optimierung des Informationssicherheitsmanagementsystems. Sie nutzt die Erkenntnisse aus dem Monitoring und der Evaluation, um die Wirksamkeit der Sicherheitsmaßnahmen zu erhöhen. Diese Praktik umfasst die Planung und Umsetzung von Korrektur- und Vorbeugungsmaßnahmen. Ziel ist es, einen Prozess der kontinuierlichen Verbesserung zu etablieren, der flexibel auf neue Bedrohungen und veränderte Rahmenbedingungen reagieren kann. Die Verbesserung schließt den PDCA-Zyklus ab und leitet gleichzeitig einen neuen Zyklus ein, indem sie Impulse für Anpassungen in den Praktiken Governance und Compliance, Strukturmodellierung und Umsetzung gibt. Sie stellt sicher, dass das ISMS dynamisch bleibt und sich an veränderte Anforderungen und Bedrohungen anpasst.
VRB.1 Kontinuierliche Verbesserung
Abschnitt betitelt „VRB.1 Kontinuierliche Verbesserung“VRB.1.1 – Verfahren zur kontinuierlichen Verbesserung
Abschnitt betitelt „VRB.1.1 – Verfahren zur kontinuierlichen Verbesserung“| DER.3.1.A1-UA.3 | Teilbereich von |
| DER.3.1.A5-UA.3 | Teilbereich von |
| DER.3.1.A7-UA.4 | Teilbereich von |
| DER.3.2.A1-UA.2 | überschneidet sich mit |
| DER.3.2.A9-UA.2 | Teilbereich von |
| DER.3.2.A9-UA.3 | Teilbereich von |
| ISMS.1.A11-UA.1 | umfasst |
| ISMS.1.A2-UA.5 | entspricht |
| ISMS.1.A6-UA.8 | Teilbereich von |
| ISMS.1.A9-UA.2 | überschneidet sich mit |
| OPS.1.1.5.A1-UA.8 | überschneidet sich mit |
Verbesserung MUSS ein Verfahren zur kontinuierlichen Verbesserung des ISMS verankern.
Im Verfahren zur Verbesserung werden Erkenntnisse aus der Überwachung in konkrete Verbesserungsmaßnahmen umgesetzt. Die kontinuierliche Verbesserung schließt den PDCA-Zyklus der Methodik ab und stellt sicher, dass die Informationssicherheit stetig weiterentwickelt und verbessert wird. Hierbei erfolgen Änderungen im ISMS geplant und strukturiert und werden systematisch dokumentiert, um die Vergleichbarkeit und Nachvollziehbarkeit sowie die kohärente Managementbewertung sicherzustellen.
VRB.2 Umgang mit Nicht-Konformitäten
Abschnitt betitelt „VRB.2 Umgang mit Nicht-Konformitäten“VRB.2.1 – Umgang mit Nicht-Konformitäten
Abschnitt betitelt „VRB.2.1 – Umgang mit Nicht-Konformitäten“| DER.3.2.A9-UA.3 | Teilbereich von |
| DER.4.A14-UA.4 | Teilbereich von |
| DER.4.A15-UA.4 | Teilbereich von |
| IND.3.2.A3-UA.2 | überschneidet sich mit |
| NET.2.1.A10-UA.5 | Teilbereich von |
| NET.3.2.A1-UA.5 | Teilbereich von |
| OPS.1.1.4.A2-UA.3 | Teilbereich von |
| OPS.1.1.5.A1-UA.8 | Teilbereich von |
| ORP.5.A2-UA.5 | Teilbereich von |
| SYS.3.2.2.A20-UA.3 | Teilbereich von |
Verbesserung MUSS eine Methode zur Überprüfung von Nicht-Konformitäten hinsichtlich Ursachen und Wiederauftreten festlegen.
Die Methode sollte eine systematische Erfassung und Dokumentation aller identifizierten Nicht-Konformitäten, unabhängig davon, ob sie durch interne Audits, externe Prüfungen, Vorfälle oder im Rahmen des regulären Betriebs entdeckt wurden, enthalten. Außerdem sollte sie sich auf eine gründliche Ursachenanalyse stützen, die nicht nur die unmittelbaren, sondern auch die grundlegenden Ursachen der Nicht-Konformität identifiziert (Root-Cause-Analysis).
VRB.2.2 – Anpassung des ISMS
Abschnitt betitelt „VRB.2.2 – Anpassung des ISMS“| DER.2.1.A22-UA.1 | umfasst |
| DER.3.1.A5-UA.3 | umfasst |
| DER.3.2.A14-UA.2 | überschneidet sich mit |
| DER.3.2.A22-UA.4 | Teilbereich von |
| DER.3.2.A9-UA.2 | überschneidet sich mit |
| ISMS.1.A11-UA.1 | umfasst |
| ISMS.1.A11-UA.2 | entspricht |
| ISMS.1.A11-UA.8 | überschneidet sich mit |
| ISMS.1.A3-UA.6 | umfasst |
| ISMS.1.A6-UA.8 | Teilbereich von |
| OPS.1.1.7.A18-UA.2 | Teilbereich von |
Verbesserung MUSS die Notwendigkeit zur Anpassung des ISMS hinsichtlich der Nicht-Konformitäten [regelmäßig] überprüfen.
Hier erfolgt eine Bewertung der Wahrscheinlichkeit des Wiederauftretens von Nicht-Konformitäten und der potenziellen Auswirkungen bei erneutem Auftreten, eine Überprüfung, ob ähnliche Nicht-Konformitäten in anderen Bereichen der Institution bestehen oder auftreten könnten und eine Analyse, inwieweit die Nicht-Konformität auf systemische Schwächen im ISMS hinweist und ob grundlegende Anpassungen des ISMS erforderlich sind. Bei wiederholten oder systematischen Nicht-Konformitäten werden jedoch die zugrundeliegenden Prozesse, Richtlinien oder Verantwortlichkeiten überprüft und bei Bedarf angepasst.
VRB.3 Verbesserungspotenziale
Abschnitt betitelt „VRB.3 Verbesserungspotenziale“VRB.3.1 – Identifikation von Verbesserungspotenzialen
Abschnitt betitelt „VRB.3.1 – Identifikation von Verbesserungspotenzialen“| DER.2.1.A17-UA.4 | Teilbereich von |
| DER.2.1.A18-UA.1 | Teilbereich von |
| DER.3.1.A15-UA.1 | entspricht |
| DER.3.1.A21-UA.1 | Teilbereich von |
| DER.3.1.A24-UA.5 | Teilbereich von |
| DER.3.1.A5-UA.3 | Teilbereich von |
| DER.3.1.A5-UA.5 | umfasst |
| DER.3.1.A6-UA.1 | Teilbereich von |
| DER.3.1.A6-UA.2 | Teilbereich von |
| DER.3.1.A7-UA.4 | entspricht |
| DER.3.2.A15-UA.1 | entspricht |
| DER.3.2.A9-UA.1 | umfasst |
| DER.4.A15-UA.4 | Teilbereich von |
Verbesserung MUSS eine Methode zur Überprüfung und Bewertung von Verbesserungspotentialen unter Berücksichtigung der damit verbundenen Vor- und Nachteile festlegen.
Im Gegensatz zum reaktiven Umgang mit Nicht-Konformitäten zielt die Identifikation von Verbesserungspotentialen darauf ab, auch ohne vorangegangene Probleme oder Abweichungen Optimierungsmöglichkeiten zu erkennen und zu nutzen. Für Verbesserungen zur Nutzung identifizierter Potenziale wird ein strukturierter Ansatz verfolgt. Die Methode beinhaltet beispielsweise die Bewertung des Umfelds der Institution (einschließlich der Bewertung der Gefährdungslage), die Auswertung des Umsetzungsplans, die Auswertung von Auditergebnissen und Sicherheitsvorfällen sowie die Berücksichtigung von Ad hoc-Eingaben (z. B. akute Verbesserungspotentiale). Die Verbesserungspotenziale zielen auf die proaktive Weiterentwicklung des ISMS ab. Sie können beispielsweise den Einsatz neuer oder verbesserter Technologien und Methoden, die Stärkung der Sicherheitskultur und des Sicherheitsbewusstseins, die Erweiterung des Anwendungsbereiches des ISMS oder die Verbesserung der Integration des ISMS in andere Managementsysteme und Geschäftsprozesse betreffen. Nicht jede Verbesserungsmöglichkeit bietet denselben Mehrwert für die Institution. Die Bewertung sollte das Potenzial zur Risikoreduktion, den erwarteten Ressourcenaufwand, die strategische Bedeutung für die Informationssicherheitsziele, mögliche Synergien mit anderen Verbesserungsmaßnahmen oder Projekten und die Nachhaltigkeit der Verbesserung berücksichtigen.
VRB.4 Korrektur- und Verbesserungsvorschläge
Abschnitt betitelt „VRB.4 Korrektur- und Verbesserungsvorschläge“VRB.4.1 – Korrekturmaßnahmen
Abschnitt betitelt „VRB.4.1 – Korrekturmaßnahmen“| DER.3.1.A4-UA.2 | entspricht |
| ISMS.1.A11-UA.8 | überschneidet sich mit |
Verbesserung MUSS angemessene Korrekturmaßnahmen zur Beseitigung der Ursachen von Fehlern festlegen.
Bei der Entwicklung von Korrekturvorschlägen zur Beseitigung von Fehlerursachen sollten folgende Aspekte berücksichtigt werden: Die vorgeschlagenen Korrekturen müssen die identifizierten Grundursachen adressieren und nicht nur die Symptome beheben. Die Korrekturen sollten angemessen und verhältnismäßig sein, also in einem sinnvollen Verhältnis zum Risiko oder zur Bedeutung der Nicht-Konformität stehen. Die Korrekturen sollten nachhaltig wirken und wiederkehrende Probleme verhindern. Je nach Ursache können unterschiedliche Arten von Korrekturen erforderlich sein bspw. organisatorische Anpassungen wie die Überarbeitung von Prozessen, Richtlinien oder Zuständigkeiten; personelle oder disziplinarische Maßnahmen; infrastrukturelle Änderungen wie bauliche Anpassungen oder Verbesserungen der physischen Sicherheit; technische Anpassungen an Hardware, Software oder Netzwerkinfrastruktur; strategische Maßnahmen, die eine Entscheidung oder Unterstützung der Institutionsleitung erfordern.
VRB.4.2 – Verbesserungsmaßnahmen
Abschnitt betitelt „VRB.4.2 – Verbesserungsmaßnahmen“Verbesserung MUSS angemessene Maßnahmen zur Nutzung von Verbesserungspotentialen unter Berücksichtigung der damit verbundenen Vor- und Nachteile festlegen.
Verbesserungen zielen nicht primär auf die Behebung von Problemen, sondern auf die proaktive Weiterentwicklung des ISMS ab. Sie können beispielsweise folgende Bereiche adressieren: Optimierung von Prozessen und Abläufen im ISMS; Einführung neuer oder verbesserter Technologien und Methoden; Stärkung der Sicherheitskultur und des Sicherheitsbewusstseins; Erweiterung des Anwendungsbereiches des ISMS; Verbesserung der Integration des ISMS in andere Managementsysteme und Geschäftsprozesse.
VRB.5 Korrektur- und Verbesserungsplan
Abschnitt betitelt „VRB.5 Korrektur- und Verbesserungsplan“VRB.5.1 – Priorisierung von Maßnahmen
Abschnitt betitelt „VRB.5.1 – Priorisierung von Maßnahmen“Verbesserung MUSS den Maßnahmen zur Korrektur und Verbesserung Prioritäten zuweisen.
Maßnahmen zur Verbesserung müssen in den Umsetzungsplan einfließen. Dort werden die Zuständigen für die Umsetzung, Zieldatum der Umsetzung, die Anforderungsbeschreibung, das Zielobjekt bzw. den Anwendungsbereich, die verantwortliche Stelle, Start- und Zieldatum (Fristen), Prioritäten, Status der Umsetzung, ergänzende Aktivitäten z. B. Schulungen, Risiken inkl. Begründung (Was bleibt offen? Was wurde nicht umgesetzt und warum?), Ressourcenplanung, Abhängigkeiten zu anderen Anforderungen, sowie Datum der Freigabe und Unterschrift des Risikoeigentümers nachverfolgt.
VRB.6 Wirksamkeitsprüfung
Abschnitt betitelt „VRB.6 Wirksamkeitsprüfung“VRB.6.1 – Überprüfung der erreichten Verbesserung
Abschnitt betitelt „VRB.6.1 – Überprüfung der erreichten Verbesserung“Verbesserung MUSS die Wirksamkeit der umgesetzten Korrektur- und Verbesserungsmaßnahmen [regelmäßig] testen.
Die Wirksamkeitsprüfung stellt sicher, dass der kontinuierliche Verbesserungsprozess zu messbaren und nachhaltigen Fortschritten führt. Sie schaffen Transparenz über den aktuellen Status und unterstützen die Institution dabei, ihre Ressourcen optimal einzusetzen und den Erfolg ihrer Verbesserungsbemühungen zu demonstrieren.
VRB.6.2 – Bewertung der erreichten Verbesserung
Abschnitt betitelt „VRB.6.2 – Bewertung der erreichten Verbesserung“Verbesserung SOLLTE ein Verfahren zur Bewertung der erreichten Verbesserung unter Berücksichtigung der damit verbundenen Vor- und Nachteile verankern.
Die Bewertung kann beispielsweise durch interne Audits, die Messung von Key Performance Indicators (KPIs) vor und nach der Maßnahmenumsetzung oder durch technische Überprüfungen erfolgen. Im Ergebnis ist das Sicherheitsniveau der Institution transparent dargestellt und Trends der Verbesserung des Sicherheitsniveaus, insbesondere auch durch die Vergleichbarkeit mit vorigen Bewertungen, ableitbar.
VRB.7 Compliance-Management
Abschnitt betitelt „VRB.7 Compliance-Management“VRB.7.1 – Behandlung von Compliance-Verstößen
Abschnitt betitelt „VRB.7.1 – Behandlung von Compliance-Verstößen“Verbesserung SOLLTE ein Verfahren zur Behandlung von Verstößen unter Berücksichtigung der Betroffenenrechte verankern.
Das Verfahren sollte eine klare Definition enthalten, was als Verstoß gilt und die verschiedenen Arten von Verstößen kategorisieren. Es sollten Melde- und Eskalationswegen für erkannte oder vermutete Verstöße festgelegt werden, ein systematischer Prozess zur Untersuchung und Dokumentation von Verstößen etabliert werden, eine Entscheidungsfindung über angemessene Reaktionen und Konsequenzen stattfinden und die Umsetzung beschlossener Maßnahmen sollte nachverfolgt werden.