Zum Inhalt springen
Grundschutz++ ist in der Übergangsphase (bis 12/2029). Das bisherige IT-Grundschutz-Kompendium bleibt parallel gültig.Zum Zeitplan

Für Devs

Jede Anforderung zeigt Pflichtgrad, Sicherheitsstufe, Aufwandsschätzung und zugeordnete Basisgefährdungen direkt am Text, als Badges mit Hover-Erklärung — keine ISMS-Prozess-Erklärung davor, kein Umweg über das Managementsystem.

Das betrifft dich direkt — Architektur, Konfiguration, Code, Zugriffe, Betrieb.

  • ARCH Architektur

    Die Praktik Architektur definiert die grundlegende Struktur sowie die Sicherheitsprinzipien der IT-Infrastruktur und leitet daraus Anforderungen für einzelne IT-Komponenten ab – etwa für Anwendungen oder IT-Systeme. (63 Anforderungen)

  • KONF Konfiguration

    Die Praktik Konfiguration stellt sicher, dass IT-Komponenten – wie Anwendungen und IT-Systeme – gemäß den festgelegten Informationssicherheitsrichtlinien eingerichtet und kontinuierlich gepflegt werden, um Sicherheitslücken durch fehlerhafte oder unsichere Einstellungen zu vermeiden. (157 Anforderungen)

  • DEV Entwicklung

    Die Praktik Entwicklung stellt sicher, dass Sicherheitsanforderungen bereits von Beginn an in die Planungs- und Entwicklungsphase von IT-Systemen und Anwendungen integriert werden. (34 Anforderungen)

  • BER Berechtigung

    Die Praktik Berechtigung stellt sicher, dass ausschließlich autorisierte Personen und IT-Systeme Zugriff auf sensible Informationen und Ressourcen erhalten. (92 Anforderungen)

  • DET Detektion

    Die Praktik Detektion sorgt dafür, dass sicherheitsrelevante Ereignisse rechtzeitig erkannt werden. (82 Anforderungen)

  • NOT Notfallplanung

    Die Notfallplanung stellt sicher, dass bei schwerwiegenden Störungen oder Krisen schnell und koordiniert reagiert wird, um den Fortbestand kritischer Geschäftsprozesse und die Wiederherstellung der betroffenen Systeme zu gewährleisten. (37 Anforderungen)

  • REA Sicherheitsvorfallsbehandlung

    Die Praktik Sicherheitsvorfallsbehandlung sorgt dafür, dass Informationssicherheitsvorfälle effizient erkannt, gemeldet, analysiert und behoben werden, um Schäden zu minimieren und den Normalbetrieb so schnell wie möglich wiederherzustellen. (23 Anforderungen)

  • TEST Änderungen und Tests

    Die Praktik “Änderungen und Tests” stellt sicher, dass alle geplanten Veränderungen an Informationssystemen systematisch und kontrolliert ablaufen, um ungewollte Störungen, Sicherheitsrisiken oder Compliance-Verstöße zu vermeiden (Change Management). (36 Anforderungen)

  • ASST Informationen und Assets

    Im Rahmen der IT-Komponenten stellt das Asset Management sicher, dass die IT-Komponenten erfasst und inventarisiert werden. (58 Anforderungen)

Betrifft dich eher indirekt (z. B. wenn ein Dienstleister Zugriff auf dein System bekommt) — der Vollständigkeit halber trotzdem aufgeführt.

  • PERS Personal

    Die Praktik Personal fokussiert sich auf die Integration von Sicherheitsanforderungen über den gesamten Beschäftigungs- oder Vertragszyklus von Mitarbeitenden sowie externen Partnern hinweg. (30 Anforderungen)

  • BES Beschaffungsmanagement

    Die Praktik Beschaffungsmanagement sorgt für die frühzeitige Integration von Informationssicherheit in fachliche Anforderungs-, Planungs- und Beschaffungsverfahren, einschließlich angehender Projekte. (109 Anforderungen)

  • DLS Dienstleistersteuerung

    Die Praktik Dienstleistersteuerung regelt die kontinuierliche Überwachung und Steuerung externer Dienstleister, wie etwa Outsourcing-Partner oder Cloud-Anbieter. (18 Anforderungen)

  • GEB Gebäudemanagement

    Das Gebäudemanagement sorgt für die Implementierung von physischen Sicherheitsmaßnahmen in und um das Gebäude. (75 Anforderungen)

  • SENS Sensibilisierung

    Die Praktik Sensibilisierung sorgt dafür, dass alle Mitarbeitenden über die Leitlinie zur Informationssicherheit sowie relevanten Informationssicherheitsrichtlinien, -verfahren und -bedrohungen informiert sind. (87 Anforderungen)

Die Zweiteilung oben ist eine redaktionelle Einordnung dieser Seite, keine offizielle BSI-Kategorie — der Katalog selbst kennt nur die 14 Themenfelder ohne diese Unterscheidung.