Zum Inhalt springen
Grundschutz++ ist in der Übergangsphase (bis 12/2029). Das bisherige IT-Grundschutz-Kompendium bleibt parallel gültig.Zum Zeitplan

Für ISB

Der BSI-OSCAL-Katalog (Grundschutz++-resolved_catalog.json, CC BY-SA 4.0, BSI-Bund) ist für Maschinen geschrieben – SSP-Generierung, Tooling, Validierung. OSCAL selbst stammt von NIST, nicht vom BSI: ein bereits etablierter, international genutzter Standard, den das BSI bewusst übernommen hat, statt eine eigene Lösung zu bauen.

Diese Seite übersetzt denselben Katalog in etwas, das man als ISB im Tagesgeschäft tatsächlich liest — das Managementsystem als PDCA-Zyklus, mit Risikomanagement als durchgehendem Begleiter statt eigener Phase.

Dieselben sechs Praktiken als Liste, falls dir das lieber ist als der Kreis oben.

  • GC Governance und Compliance

    Die Praktik Governance und Compliance stellt sicher, dass Informationssicherheitsstrategien mit den übergeordneten Zielen der Institution und regulatorischen Anforderungen im Einklang stehen. (35 Anforderungen)

  • STM Strukturmodellierung

    Die Praktik Strukturmodellierung bildet die Grundlage für eine systematische Analyse der Informationssicherheit einer Institution. (15 Anforderungen)

  • UMS Umsetzung

    Die Praktik Umsetzung sorgt für die systematische Planung, Implementierung und Dokumentation von Anforderungen bzw. der Sicherheitsmaßnahmen, die aus der Strukturmodellierung und Risikobewertung abgeleitet wurden. (11 Anforderungen)

  • VRB Verbesserung

    Die Praktik Verbesserung gewährleistet die kontinuierliche Weiterentwicklung und Optimierung des Informationssicherheitsmanagementsystems. (10 Anforderungen)

  • PERF Monitoring-Evaluation

    Die Praktik Monitoring-Evaluation stellt durch kontinuierliche Überwachung und systematische Bewertung sicher, dass die implementierten Sicherheitsmaßnahmen wirksam sind und die Sicherheitsziele der Organisation erreicht werden. (24 Anforderungen)

  • RISK Risikomanagement

    Risikomanagement ist ein systematischer, wiederkehrender Zyklus, mit dem Ziel, Risiken für die Vertraulichkeit, Integrität und Verfügbarkeit von Informationen zu identifizieren, zu bewerten, zu steuern und kontinuierlich zu überwachen. (4 Anforderungen)

  • Vergleich: Altes Kompendium ↔ Grundschutz++ — jede Zuordnung zwischen alter und neuer Anforderung, mit Beziehungstyp (entspricht/Teilbereich von/umfasst/überschneidet sich mit) und echten Links zu BSI’s Baustein-PDFs.
  • Basisgefährdungen direkt am Control — jede Anforderung zeigt die zugeordneten elementaren Gefährdungen (BSI, 47 Stück) als hoverbare Pille, ohne extra Nachschlagen in basethreats.csv.
  • Status & Zeitplan — Pilotphase, Übergangsfrist, geplante Zertifizierung.

Diese Seite ist kein offizielles BSI-Angebot.