Für Geschäftsführung
Diese Seite ersetzt keine Rechts- oder Haftungsberatung. Sie ordnet öffentliche Quellen ein (den BSI-Katalog und geltendes Gesetzesrecht) — eine Bewertung des Einzelfalls kann nur eine Rechtsanwältin, ein Rechtsanwalt oder eine Wirtschaftsprüfung vornehmen.
Auf einen Blick
Abschnitt betitelt „Auf einen Blick“149 von 1000 Anforderungen im gesamten Katalog sind MUSS — uneingeschränkt zu erfüllen, unabhängig vom individuellen Risikoappetit (RFC2119 / DIN 820-2:2022, Anhang H). Das ist die Teilmenge, die aus Governance-Sicht zuerst zählt.
Bin ich überhaupt betroffen?
Abschnitt betitelt „Bin ich überhaupt betroffen?“Das BSI-Gesetz (BSIG, in Kraft seit 6.12.2025) unterscheidet zwei Kategorien nach § 28 BSIG.
Unabhängig von der Größe besonders wichtig sind Betreiber:innen kritischer Anlagen (KRITIS), qualifizierte Vertrauensdiensteanbieter, Top-Level-Domain-Registries und DNS-Diensteanbieter.
Für alle anderen entscheiden Größe und Sektor. Die Operatoren stehen in den Spaltenköpfen: es zählt die Beschäftigtenzahl oder beide Finanzkennzahlen zusammen.
| Kategorie | Beschäftigte | oder Jahresumsatz | und Jahresbilanzsumme | Sektor |
|---|---|---|---|---|
| Besonders wichtige Einrichtung | ab 250 | über 50 Mio. € | über 43 Mio. € | Anlage 1 BSIG |
| Wichtige Einrichtung | ab 50 | über 10 Mio. € | über 10 Mio. € | Anlage 1 oder 2 BSIG |
Kleinere Einrichtungen außerhalb kritischer Sektoren fallen in der Regel nicht darunter. Diese Kriterien ersetzen keine Schutzbedarfsfeststellung — sie helfen nur bei der ersten Einordnung mit euren eigenen Zahlen.
Primärquelle: § 28 BSIG.
Was schreibt das Gesetz meiner Geschäftsleitung vor?
Abschnitt betitelt „Was schreibt das Gesetz meiner Geschäftsleitung vor?“Nach § 38 BSIG muss die Geschäftsleitung besonders wichtiger und wichtiger Einrichtungen die Risikomanagementmaßnahmen (§ 30 BSIG) umsetzen und ihre Umsetzung überwachen — und regelmäßig an Schulungen zu IT-Sicherheits-Risikomanagement teilnehmen. Diese Schulungspflicht ist konkret und wenig bekannt.
Primärquelle: § 38 BSIG.
Wie sieht die Haftung konkret aus?
Abschnitt betitelt „Wie sieht die Haftung konkret aus?“§ 38 Abs. 2 BSIG verweist auf das jeweils geltende Gesellschaftsrecht: Haftung bei Pflichtverletzung ist zunächst Innenhaftung gegenüber der eigenen Einrichtung, nicht automatisch gegenüber Dritten. Für die GmbH gilt § 43 GmbHG (“Sorgfalt eines ordentlichen Geschäftsmannes”, gesamtschuldnerische Haftung, Verjährung 5 Jahre), für die AG § 93 AktG mit einem entlastenden Detail: keine Pflichtverletzung liegt vor, wenn “vernünftigerweise annehmen durfte, auf der Grundlage angemessener Information zum Wohle der Gesellschaft zu handeln” (Business Judgment Rule, § 93 Abs. 1 Satz 2 AktG) — eine dokumentierte, informierte Entscheidung schützt. Ein nachvollziehbarer, öffentlich anerkannter Katalog wie Grundschutz++ ist genau das: ein Beleg für eine solche informierte Entscheidung, keine Garantie gegen Haftung.
Primärquellen: § 43 GmbHG, § 93 AktG.
Was kostet mich das?
Abschnitt betitelt „Was kostet mich das?“Der Katalog gewichtet Anforderungen nach Aufwand (Skala 0–5), aber nicht dort, wo man es zuerst vermutet: 148 der 149 MUSS-Anforderungen tragen die Stufe 0 — „wird nicht bewertet”. Was ohnehin zwingend ist, wird nicht nach Aufwand gewichtet. Eine Kostenschätzung für den Pflichtteil lässt sich aus dem Katalog also nicht ableiten.
| Pflichtgrad | Anforderungen | Aufwand |
|---|---|---|
| MUSS | 149 | 148× nicht bewertet, 1× Stufe 3 |
| SOLLTE | 627 | Stufe 1–5, 135 davon auf 4–5 |
| KANN | 224 | Stufe 1–5, 213 davon auf 4–5 |
Budgetspielraum liegt damit unterhalb der Pflicht — und dort steigt der Aufwand mit der Freiwilligkeit: 182 der 224 KANN-Anforderungen liegen auf der höchsten Aufwandsstufe. Das Teure ist überwiegend das Optionale.
Die Stufen sind eine BSI-Einschätzung des Umsetzungs- und Pflegeaufwands, keine Kalkulation. Diese Seite rechnet sie bewusst nicht in Personentage oder Euro um — das hinge an eurer Größe, Ausgangslage und Eigenleistung.
Sinnvolle Kennzahlen
Abschnitt betitelt „Sinnvolle Kennzahlen“Diese Seite berechnet keinen Umsetzungsstatus für eure Organisation — dafür bräuchte es eine tatsächliche Bestandsaufnahme, keine statische Katalogseite. Als Rahmen für die eigene Berichterstattung eignen sich üblicherweise:
- Anteil umgesetzter MUSS-Anforderungen (Zähler/Nenner wie oben, aber mit eurem tatsächlichen Stand)
- Anzahl offener SOLLTE-Empfehlungen mit dokumentierter Begründung, falls nicht umgesetzt
- Alter der letzten Schutzbedarfsfeststellung bzw. Risikobewertung
- Datum der letzten Schulungsteilnahme der Geschäftsleitung (§ 38 Abs. 3 BSIG)
Standard-Sicherheitsstufe (Stand der Technik) — der Basisschutz, der unabhängig vom individuellen Schutzbedarf für praktisch jede Einrichtung gilt. 149 von 149 MUSS-Anforderungen im Katalog haben diese Stufe.
Erhöhte Sicherheitsstufe — gilt zusätzlich, wenn eure Schutzbedarfsfeststellung einen höheren Schutzbedarf ergeben hat (z. B. besonders sensible Daten, hohe Kritikalität). Aktuell ist im Katalog aber keine MUSS-Anforderung ausschließlich dieser Stufe zugeordnet — BSI markiert erhöhte Anforderungen bisher nur als SOLLTE oder KANN, nie als uneingeschränkte Pflicht.
Die MUSS-Anforderungen nach Bereich
Abschnitt betitelt „Die MUSS-Anforderungen nach Bereich“GC Governance und Compliance
Abschnitt betitelt „GC Governance und Compliance“STM Strukturmodellierung
Abschnitt betitelt „STM Strukturmodellierung“UMS Umsetzung
Abschnitt betitelt „UMS Umsetzung“| Anforderung | Stufe |
|---|---|
| UMS.1.1 – Ermittlung des Umsetzungsstatus | Standard-Sicherheitsstufe |
| UMS.2.1 – Umsetzungsplanung | Standard-Sicherheitsstufe |
| UMS.2.2 – Priorisierung von Maßnahmen | Standard-Sicherheitsstufe |
| UMS.3.1 – Benennung von Umsetzungszuständigen | Standard-Sicherheitsstufe |
| UMS.4.1 – Festlegung von Umsetzungsfristen | Standard-Sicherheitsstufe |
| UMS.5.1 – Autorisierung von Ausnahmen | Standard-Sicherheitsstufe |
| UMS.5.2 – Dokumentation von Ausnahmen | Standard-Sicherheitsstufe |
| UMS.6.1 – Nachverfolgung des Umsetzungsfortschritts | Standard-Sicherheitsstufe |
| UMS.6.2 – Fortschreibung des Umsetzungsplans | Standard-Sicherheitsstufe |
| UMS.7.1 – Wahrung von Compliance in der Umsetzung | Standard-Sicherheitsstufe |
VRB Verbesserung
Abschnitt betitelt „VRB Verbesserung“| Anforderung | Stufe |
|---|---|
| VRB.1.1 – Verfahren zur kontinuierlichen Verbesserung | Standard-Sicherheitsstufe |
| VRB.2.1 – Umgang mit Nicht-Konformitäten | Standard-Sicherheitsstufe |
| VRB.2.2 – Anpassung des ISMS | Standard-Sicherheitsstufe |
| VRB.3.1 – Identifikation von Verbesserungspotenzialen | Standard-Sicherheitsstufe |
| VRB.4.1 – Korrekturmaßnahmen | Standard-Sicherheitsstufe |
| VRB.4.2 – Verbesserungsmaßnahmen | Standard-Sicherheitsstufe |
| VRB.5.1 – Priorisierung von Maßnahmen | Standard-Sicherheitsstufe |
| VRB.6.1 – Überprüfung der erreichten Verbesserung | Standard-Sicherheitsstufe |
PERF Monitoring-Evaluation
Abschnitt betitelt „PERF Monitoring-Evaluation“| Anforderung | Stufe |
|---|---|
| PERF.1.1 – Verfahren und Regelungen | Standard-Sicherheitsstufe |
| PERF.1.2 – Evaluation des Umsetzungsplans | Standard-Sicherheitsstufe |
| PERF.1.3 – Aktualität der Anforderungen | Standard-Sicherheitsstufe |
| PERF.3.1 – Aufbau und Pflege eines Auditprogramms | Standard-Sicherheitsstufe |
| PERF.3.1.2 – Planen von internen Audits | Standard-Sicherheitsstufe |
| PERF.3.1.3 – Auswahl des Auditteams | Standard-Sicherheitsstufe |
| PERF.3.1.4 – Umfang von Audits | Standard-Sicherheitsstufe |
| PERF.3.2 – Dokumentation von Auditergebnissen | Standard-Sicherheitsstufe |
| PERF.3.2.2 – Kommunikation an Stakeholder | Standard-Sicherheitsstufe |
| PERF.4.1 – Eignungsprüfung | Standard-Sicherheitsstufe |
| PERF.4.1.9 – Maßnahmenvorschläge | Standard-Sicherheitsstufe |
| PERF.4.2 – Bericht an die Institutionsleitung | Standard-Sicherheitsstufe |
| PERF.5.1 – Methoden und Tools | Standard-Sicherheitsstufe |
RISK Risikomanagement
Abschnitt betitelt „RISK Risikomanagement“| Anforderung | Stufe |
|---|---|
| RISK.1.1 – Methodik für das Risikomanagement | Standard-Sicherheitsstufe |
| RISK.1.3 – Risikoeigentümer | Standard-Sicherheitsstufe |
| RISK.1.5 – Freigabe des Risikomanagements | Standard-Sicherheitsstufe |
| RISK.1.10 – Freigabe der Umsetzungsplanung | Standard-Sicherheitsstufe |
ASST Informationen und Assets
Abschnitt betitelt „ASST Informationen und Assets“| Anforderung | Stufe |
|---|---|
| ASST.1.1 – Verfahren und Regelungen | Standard-Sicherheitsstufe |
| ASST.1.1.1 – Dokumentation | Standard-Sicherheitsstufe |
| ASST.1.1.2 – Zuweisung der Aufgaben | Standard-Sicherheitsstufe |
| ASST.1.1.3 – Bekanntgabe | Standard-Sicherheitsstufe |
| ASST.1.2 – Regelmäßige Überprüfung | Standard-Sicherheitsstufe |
PERS Personal
Abschnitt betitelt „PERS Personal“| Anforderung | Stufe |
|---|---|
| PERS.1.1 – Verfahren und Regelungen | Standard-Sicherheitsstufe |
| PERS.1.1.1 – Dokumentation | Standard-Sicherheitsstufe |
| PERS.1.1.2 – Zuweisung der Aufgaben | Standard-Sicherheitsstufe |
| PERS.1.1.3 – Bekanntgabe | Standard-Sicherheitsstufe |
| PERS.1.2 – Regelmäßige Überprüfung | Standard-Sicherheitsstufe |
BES Beschaffungsmanagement
Abschnitt betitelt „BES Beschaffungsmanagement“| Anforderung | Stufe |
|---|---|
| BES.1.1 – Verfahren und Regelungen | Standard-Sicherheitsstufe |
| BES.1.1.1 – Dokumentation | Standard-Sicherheitsstufe |
| BES.1.1.2 – Zuweisung der Aufgaben | Standard-Sicherheitsstufe |
| BES.1.1.3 – Bekanntgabe | Standard-Sicherheitsstufe |
| BES.1.2 – Regelmäßige Überprüfung | Standard-Sicherheitsstufe |
DLS Dienstleistersteuerung
Abschnitt betitelt „DLS Dienstleistersteuerung“| Anforderung | Stufe |
|---|---|
| DLS.1.1 – Verfahren und Regelungen | Standard-Sicherheitsstufe |
| DLS.1.1.1 – Dokumentation | Standard-Sicherheitsstufe |
| DLS.1.1.2 – Zuweisung der Aufgaben | Standard-Sicherheitsstufe |
| DLS.1.1.3 – Bekanntgabe | Standard-Sicherheitsstufe |
| DLS.1.2 – Regelmäßige Überprüfung | Standard-Sicherheitsstufe |
TEST Änderungen und Tests
Abschnitt betitelt „TEST Änderungen und Tests“| Anforderung | Stufe |
|---|---|
| TEST.1.1 – Verfahren und Regelungen | Standard-Sicherheitsstufe |
| TEST.1.1.1 – Dokumentation | Standard-Sicherheitsstufe |
| TEST.1.1.2 – Zuweisung der Aufgaben | Standard-Sicherheitsstufe |
| TEST.1.1.3 – Bekanntgabe | Standard-Sicherheitsstufe |
| TEST.1.2 – Regelmäßige Überprüfung | Standard-Sicherheitsstufe |
GEB Gebäudemanagement
Abschnitt betitelt „GEB Gebäudemanagement“| Anforderung | Stufe |
|---|---|
| GEB.1.1 – Verfahren und Regelungen | Standard-Sicherheitsstufe |
| GEB.1.1.1 – Dokumentation | Standard-Sicherheitsstufe |
| GEB.1.1.2 – Zuweisung der Aufgaben | Standard-Sicherheitsstufe |
| GEB.1.1.3 – Bekanntgabe | Standard-Sicherheitsstufe |
| GEB.1.2 – Regelmäßige Überprüfung | Standard-Sicherheitsstufe |
SENS Sensibilisierung
Abschnitt betitelt „SENS Sensibilisierung“| Anforderung | Stufe |
|---|---|
| SENS.1.1 – Verfahren und Regelungen | Standard-Sicherheitsstufe |
| SENS.1.1.1 – Dokumentation | Standard-Sicherheitsstufe |
| SENS.1.1.2 – Zuweisung der Aufgaben | Standard-Sicherheitsstufe |
| SENS.1.1.3 – Bekanntgabe | Standard-Sicherheitsstufe |
ARCH Architektur
Abschnitt betitelt „ARCH Architektur“| Anforderung | Stufe |
|---|---|
| ARCH.1.1 – Verfahren und Regelungen | Standard-Sicherheitsstufe |
| ARCH.1.1.1 – Dokumentation | Standard-Sicherheitsstufe |
| ARCH.1.1.2 – Zuweisung der Aufgaben | Standard-Sicherheitsstufe |
| ARCH.1.1.3 – Bekanntgabe | Standard-Sicherheitsstufe |
| ARCH.1.2 – Regelmäßige Überprüfung | Standard-Sicherheitsstufe |
BER Berechtigung
Abschnitt betitelt „BER Berechtigung“| Anforderung | Stufe |
|---|---|
| BER.1.1 – Verfahren und Regelungen | Standard-Sicherheitsstufe |
| BER.1.1.1 – Dokumentation | Standard-Sicherheitsstufe |
| BER.1.1.2 – Zuweisung der Aufgaben | Standard-Sicherheitsstufe |
| BER.1.1.3 – Bekanntgabe | Standard-Sicherheitsstufe |
| BER.1.2 – Regelmäßige Überprüfung | Standard-Sicherheitsstufe |
NOT Notfallplanung
Abschnitt betitelt „NOT Notfallplanung“| Anforderung | Stufe |
|---|---|
| NOT.1.1 – Verfahren und Regelungen | Standard-Sicherheitsstufe |
| NOT.1.1.1 – Dokumentation | Standard-Sicherheitsstufe |
| NOT.1.1.2 – Zuweisung der Aufgaben | Standard-Sicherheitsstufe |
| NOT.1.1.3 – Bekanntgabe | Standard-Sicherheitsstufe |
| NOT.1.2 – Regelmäßige Überprüfung | Standard-Sicherheitsstufe |
DET Detektion
Abschnitt betitelt „DET Detektion“| Anforderung | Stufe |
|---|---|
| DET.1.1 – Verfahren und Regelungen | Standard-Sicherheitsstufe |
| DET.1.1.1 – Dokumentation | Standard-Sicherheitsstufe |
| DET.1.1.2 – Zuweisung der Aufgaben | Standard-Sicherheitsstufe |
| DET.1.1.3 – Bekanntgabe | Standard-Sicherheitsstufe |
| DET.1.2 – Regelmäßige Überprüfung | Standard-Sicherheitsstufe |
REA Sicherheitsvorfallsbehandlung
Abschnitt betitelt „REA Sicherheitsvorfallsbehandlung“| Anforderung | Stufe |
|---|---|
| REA.1.1 – Verfahren und Regelungen | Standard-Sicherheitsstufe |
| REA.1.1.1 – Dokumentation | Standard-Sicherheitsstufe |
| REA.1.1.2 – Zuweisung der Aufgaben | Standard-Sicherheitsstufe |
| REA.1.1.3 – Bekanntgabe | Standard-Sicherheitsstufe |
| REA.1.2 – Regelmäßige Überprüfung | Standard-Sicherheitsstufe |
KONF Konfiguration
Abschnitt betitelt „KONF Konfiguration“| Anforderung | Stufe |
|---|---|
| KONF.1.1 – Verfahren und Regelungen | Standard-Sicherheitsstufe |
| KONF.1.1.1 – Dokumentation | Standard-Sicherheitsstufe |
| KONF.1.1.2 – Zuweisung der Aufgaben | Standard-Sicherheitsstufe |
| KONF.1.1.3 – Bekanntgabe | Standard-Sicherheitsstufe |
| KONF.1.2 – Regelmäßige Überprüfung | Standard-Sicherheitsstufe |
DEV Entwicklung
Abschnitt betitelt „DEV Entwicklung“| Anforderung | Stufe |
|---|---|
| DEV.1.1 – Verfahren und Regelungen | Standard-Sicherheitsstufe |
| DEV.1.1.1 – Dokumentation | Standard-Sicherheitsstufe |
| DEV.1.1.2 – Zuweisung der Aufgaben | Standard-Sicherheitsstufe |
| DEV.1.1.3 – Bekanntgabe | Standard-Sicherheitsstufe |
| DEV.1.2 – Regelmäßige Überprüfung | Standard-Sicherheitsstufe |