Zum Inhalt springen
Grundschutz++ ist in der Übergangsphase (bis 12/2029). Das bisherige IT-Grundschutz-Kompendium bleibt parallel gültig.Zum Zeitplan

Für Geschäftsführung

Diese Seite ersetzt keine Rechts- oder Haftungsberatung. Sie ordnet öffentliche Quellen ein (den BSI-Katalog und geltendes Gesetzesrecht) — eine Bewertung des Einzelfalls kann nur eine Rechtsanwältin, ein Rechtsanwalt oder eine Wirtschaftsprüfung vornehmen.

149 von 1000 Anforderungen im gesamten Katalog sind MUSS — uneingeschränkt zu erfüllen, unabhängig vom individuellen Risikoappetit (RFC2119 / DIN 820-2:2022, Anhang H). Das ist die Teilmenge, die aus Governance-Sicht zuerst zählt.

Das BSI-Gesetz (BSIG, in Kraft seit 6.12.2025) unterscheidet zwei Kategorien nach § 28 BSIG.

Unabhängig von der Größe besonders wichtig sind Betreiber:innen kritischer Anlagen (KRITIS), qualifizierte Vertrauensdiensteanbieter, Top-Level-Domain-Registries und DNS-Diensteanbieter.

Für alle anderen entscheiden Größe und Sektor. Die Operatoren stehen in den Spaltenköpfen: es zählt die Beschäftigtenzahl oder beide Finanzkennzahlen zusammen.

KategorieBeschäftigteoder Jahresumsatzund JahresbilanzsummeSektor
Besonders wichtige Einrichtungab 250über 50 Mio. €über 43 Mio. €Anlage 1 BSIG
Wichtige Einrichtungab 50über 10 Mio. €über 10 Mio. €Anlage 1 oder 2 BSIG

Kleinere Einrichtungen außerhalb kritischer Sektoren fallen in der Regel nicht darunter. Diese Kriterien ersetzen keine Schutzbedarfsfeststellung — sie helfen nur bei der ersten Einordnung mit euren eigenen Zahlen.

Primärquelle: § 28 BSIG.

Was schreibt das Gesetz meiner Geschäftsleitung vor?

Abschnitt betitelt „Was schreibt das Gesetz meiner Geschäftsleitung vor?“

Nach § 38 BSIG muss die Geschäftsleitung besonders wichtiger und wichtiger Einrichtungen die Risikomanagementmaßnahmen (§ 30 BSIG) umsetzen und ihre Umsetzung überwachen — und regelmäßig an Schulungen zu IT-Sicherheits-Risikomanagement teilnehmen. Diese Schulungspflicht ist konkret und wenig bekannt.

Primärquelle: § 38 BSIG.

§ 38 Abs. 2 BSIG verweist auf das jeweils geltende Gesellschaftsrecht: Haftung bei Pflichtverletzung ist zunächst Innenhaftung gegenüber der eigenen Einrichtung, nicht automatisch gegenüber Dritten. Für die GmbH gilt § 43 GmbHG (“Sorgfalt eines ordentlichen Geschäftsmannes”, gesamtschuldnerische Haftung, Verjährung 5 Jahre), für die AG § 93 AktG mit einem entlastenden Detail: keine Pflichtverletzung liegt vor, wenn “vernünftigerweise annehmen durfte, auf der Grundlage angemessener Information zum Wohle der Gesellschaft zu handeln” (Business Judgment Rule, § 93 Abs. 1 Satz 2 AktG) — eine dokumentierte, informierte Entscheidung schützt. Ein nachvollziehbarer, öffentlich anerkannter Katalog wie Grundschutz++ ist genau das: ein Beleg für eine solche informierte Entscheidung, keine Garantie gegen Haftung.

Primärquellen: § 43 GmbHG, § 93 AktG.

Der Katalog gewichtet Anforderungen nach Aufwand (Skala 0–5), aber nicht dort, wo man es zuerst vermutet: 148 der 149 MUSS-Anforderungen tragen die Stufe 0 — „wird nicht bewertet”. Was ohnehin zwingend ist, wird nicht nach Aufwand gewichtet. Eine Kostenschätzung für den Pflichtteil lässt sich aus dem Katalog also nicht ableiten.

PflichtgradAnforderungenAufwand
MUSS149148× nicht bewertet, 1× Stufe 3
SOLLTE627Stufe 1–5, 135 davon auf 4–5
KANN224Stufe 1–5, 213 davon auf 4–5

Budgetspielraum liegt damit unterhalb der Pflicht — und dort steigt der Aufwand mit der Freiwilligkeit: 182 der 224 KANN-Anforderungen liegen auf der höchsten Aufwandsstufe. Das Teure ist überwiegend das Optionale.

Die Stufen sind eine BSI-Einschätzung des Umsetzungs- und Pflegeaufwands, keine Kalkulation. Diese Seite rechnet sie bewusst nicht in Personentage oder Euro um — das hinge an eurer Größe, Ausgangslage und Eigenleistung.

Diese Seite berechnet keinen Umsetzungsstatus für eure Organisation — dafür bräuchte es eine tatsächliche Bestandsaufnahme, keine statische Katalogseite. Als Rahmen für die eigene Berichterstattung eignen sich üblicherweise:

  • Anteil umgesetzter MUSS-Anforderungen (Zähler/Nenner wie oben, aber mit eurem tatsächlichen Stand)
  • Anzahl offener SOLLTE-Empfehlungen mit dokumentierter Begründung, falls nicht umgesetzt
  • Alter der letzten Schutzbedarfsfeststellung bzw. Risikobewertung
  • Datum der letzten Schulungsteilnahme der Geschäftsleitung (§ 38 Abs. 3 BSIG)
Ich weiß, dass für uns gilt:
AnforderungStufe
GC.1.1 – Errichtung und Aufrechterhaltung eines ISMSStandard-Sicherheitsstufe
GC.1.2 – Freigabe des ISMSStandard-Sicherheitsstufe
GC.2.1 – Festlegung des externen Kontextes der InstitutionStandard-Sicherheitsstufe
GC.2.2 – Festlegung des internen Kontextes der InstitutionStandard-Sicherheitsstufe
GC.3.1 – Verfahren und RegelungenStandard-Sicherheitsstufe
GC.3.1.1 – Gesetzliche VerpflichtungenStandard-Sicherheitsstufe
GC.4.1 – Analyse der externen interessierten ParteienStandard-Sicherheitsstufe
GC.4.2 – Analyse der internen interessierten ParteienStandard-Sicherheitsstufe
GC.5.1 – Festlegung von Zielen für die InformationssicherheitStandard-Sicherheitsstufe
GC.5.1.1 – Festlegung einer SicherheitsstrategieStandard-Sicherheitsstufe
GC.5.1.2 – Verpflichtung der InstitutionsleitungStandard-Sicherheitsstufe
GC.5.1.3 – Erstellung einer SicherheitsleitlinieStandard-Sicherheitsstufe
GC.5.1.4 – Freigabe der SicherheitsleitlinieStandard-Sicherheitsstufe
GC.6.1 – Festlegung des GeltungsbereichsStandard-Sicherheitsstufe
GC.7.1 – Vorgehen bei der InformationssicherheitseinstufungStandard-Sicherheitsstufe
GC.7.1.1 – Festlegung der GeschäftsprozesseStandard-Sicherheitsstufe
GC.7.1.2 – Festlegung des SchutzbedarfsStandard-Sicherheitsstufe
GC.7.2 – Geschäftsprozesse mit hohem SchutzbedarfStandard-Sicherheitsstufe
GC.8.1 – Verfahren zur RessourcenplanungStandard-Sicherheitsstufe
GC.9.1 – Festlegung einer SicherheitsorganisationStandard-Sicherheitsstufe
GC.9.1.1 – Festlegung von Rollen und ZuständigkeitenStandard-Sicherheitsstufe
GC.9.1.1.1 – InformationssicherheitsbeauftragterStandard-Sicherheitsstufe
GC.9.1.1.1.1 – Ressourcen für den InformationssicherheitsbeauftragtenStandard-Sicherheitsstufe
GC.9.1.1.1.2 – VorspracherechtStandard-Sicherheitsstufe
GC.9.1.1.2 – StellvertreterregelungenStandard-Sicherheitsstufe
GC.9.1.1.3 – Vermeidung von InteressenkonfliktenStandard-Sicherheitsstufe
GC.9.1.1.4 – Sicherstellung der QualifikationStandard-Sicherheitsstufe
GC.10.1 – Festlegung eines Verfahrens zum KommunikationsmanagementStandard-Sicherheitsstufe
GC.10.1.2 – Kommunikation im ProjektmanagementStandard-Sicherheitsstufe
GC.11.1 – DokumentenlenkungStandard-Sicherheitsstufe
GC.12.1 – Methodik für das RisikomanagementStandard-Sicherheitsstufe
AnforderungStufe
ASST.1.1 – Verfahren und RegelungenStandard-Sicherheitsstufe
ASST.1.1.1 – DokumentationStandard-Sicherheitsstufe
ASST.1.1.2 – Zuweisung der AufgabenStandard-Sicherheitsstufe
ASST.1.1.3 – BekanntgabeStandard-Sicherheitsstufe
ASST.1.2 – Regelmäßige ÜberprüfungStandard-Sicherheitsstufe
AnforderungStufe
PERS.1.1 – Verfahren und RegelungenStandard-Sicherheitsstufe
PERS.1.1.1 – DokumentationStandard-Sicherheitsstufe
PERS.1.1.2 – Zuweisung der AufgabenStandard-Sicherheitsstufe
PERS.1.1.3 – BekanntgabeStandard-Sicherheitsstufe
PERS.1.2 – Regelmäßige ÜberprüfungStandard-Sicherheitsstufe
AnforderungStufe
BES.1.1 – Verfahren und RegelungenStandard-Sicherheitsstufe
BES.1.1.1 – DokumentationStandard-Sicherheitsstufe
BES.1.1.2 – Zuweisung der AufgabenStandard-Sicherheitsstufe
BES.1.1.3 – BekanntgabeStandard-Sicherheitsstufe
BES.1.2 – Regelmäßige ÜberprüfungStandard-Sicherheitsstufe
AnforderungStufe
DLS.1.1 – Verfahren und RegelungenStandard-Sicherheitsstufe
DLS.1.1.1 – DokumentationStandard-Sicherheitsstufe
DLS.1.1.2 – Zuweisung der AufgabenStandard-Sicherheitsstufe
DLS.1.1.3 – BekanntgabeStandard-Sicherheitsstufe
DLS.1.2 – Regelmäßige ÜberprüfungStandard-Sicherheitsstufe
AnforderungStufe
TEST.1.1 – Verfahren und RegelungenStandard-Sicherheitsstufe
TEST.1.1.1 – DokumentationStandard-Sicherheitsstufe
TEST.1.1.2 – Zuweisung der AufgabenStandard-Sicherheitsstufe
TEST.1.1.3 – BekanntgabeStandard-Sicherheitsstufe
TEST.1.2 – Regelmäßige ÜberprüfungStandard-Sicherheitsstufe
AnforderungStufe
GEB.1.1 – Verfahren und RegelungenStandard-Sicherheitsstufe
GEB.1.1.1 – DokumentationStandard-Sicherheitsstufe
GEB.1.1.2 – Zuweisung der AufgabenStandard-Sicherheitsstufe
GEB.1.1.3 – BekanntgabeStandard-Sicherheitsstufe
GEB.1.2 – Regelmäßige ÜberprüfungStandard-Sicherheitsstufe
AnforderungStufe
SENS.1.1 – Verfahren und RegelungenStandard-Sicherheitsstufe
SENS.1.1.1 – DokumentationStandard-Sicherheitsstufe
SENS.1.1.2 – Zuweisung der AufgabenStandard-Sicherheitsstufe
SENS.1.1.3 – BekanntgabeStandard-Sicherheitsstufe
AnforderungStufe
ARCH.1.1 – Verfahren und RegelungenStandard-Sicherheitsstufe
ARCH.1.1.1 – DokumentationStandard-Sicherheitsstufe
ARCH.1.1.2 – Zuweisung der AufgabenStandard-Sicherheitsstufe
ARCH.1.1.3 – BekanntgabeStandard-Sicherheitsstufe
ARCH.1.2 – Regelmäßige ÜberprüfungStandard-Sicherheitsstufe
AnforderungStufe
BER.1.1 – Verfahren und RegelungenStandard-Sicherheitsstufe
BER.1.1.1 – DokumentationStandard-Sicherheitsstufe
BER.1.1.2 – Zuweisung der AufgabenStandard-Sicherheitsstufe
BER.1.1.3 – BekanntgabeStandard-Sicherheitsstufe
BER.1.2 – Regelmäßige ÜberprüfungStandard-Sicherheitsstufe
AnforderungStufe
NOT.1.1 – Verfahren und RegelungenStandard-Sicherheitsstufe
NOT.1.1.1 – DokumentationStandard-Sicherheitsstufe
NOT.1.1.2 – Zuweisung der AufgabenStandard-Sicherheitsstufe
NOT.1.1.3 – BekanntgabeStandard-Sicherheitsstufe
NOT.1.2 – Regelmäßige ÜberprüfungStandard-Sicherheitsstufe
AnforderungStufe
DET.1.1 – Verfahren und RegelungenStandard-Sicherheitsstufe
DET.1.1.1 – DokumentationStandard-Sicherheitsstufe
DET.1.1.2 – Zuweisung der AufgabenStandard-Sicherheitsstufe
DET.1.1.3 – BekanntgabeStandard-Sicherheitsstufe
DET.1.2 – Regelmäßige ÜberprüfungStandard-Sicherheitsstufe
AnforderungStufe
REA.1.1 – Verfahren und RegelungenStandard-Sicherheitsstufe
REA.1.1.1 – DokumentationStandard-Sicherheitsstufe
REA.1.1.2 – Zuweisung der AufgabenStandard-Sicherheitsstufe
REA.1.1.3 – BekanntgabeStandard-Sicherheitsstufe
REA.1.2 – Regelmäßige ÜberprüfungStandard-Sicherheitsstufe
AnforderungStufe
KONF.1.1 – Verfahren und RegelungenStandard-Sicherheitsstufe
KONF.1.1.1 – DokumentationStandard-Sicherheitsstufe
KONF.1.1.2 – Zuweisung der AufgabenStandard-Sicherheitsstufe
KONF.1.1.3 – BekanntgabeStandard-Sicherheitsstufe
KONF.1.2 – Regelmäßige ÜberprüfungStandard-Sicherheitsstufe
AnforderungStufe
DEV.1.1 – Verfahren und RegelungenStandard-Sicherheitsstufe
DEV.1.1.1 – DokumentationStandard-Sicherheitsstufe
DEV.1.1.2 – Zuweisung der AufgabenStandard-Sicherheitsstufe
DEV.1.1.3 – BekanntgabeStandard-Sicherheitsstufe
DEV.1.2 – Regelmäßige ÜberprüfungStandard-Sicherheitsstufe