Für ISB
Der BSI-OSCAL-Katalog (Grundschutz++-resolved_catalog.json, CC BY-SA 4.0, BSI-Bund) ist für Maschinen geschrieben – SSP-Generierung, Tooling, Validierung. OSCAL selbst stammt von NIST, nicht vom BSI: ein bereits etablierter, international genutzter Standard, den das BSI bewusst übernommen hat, statt eine eigene Lösung zu bauen.
Diese Seite übersetzt denselben Katalog in etwas, das man als ISB im Tagesgeschäft tatsächlich liest — das Managementsystem als PDCA-Zyklus, mit Risikomanagement als durchgehendem Begleiter statt eigener Phase.
Der PDCA-Zyklus
Abschnitt betitelt „Der PDCA-Zyklus“Die sechs Praktiken im Detail
Abschnitt betitelt „Die sechs Praktiken im Detail“Dieselben sechs Praktiken als Liste, falls dir das lieber ist als der Kreis oben.
- GC Governance und Compliance
Die Praktik Governance und Compliance stellt sicher, dass Informationssicherheitsstrategien mit den übergeordneten Zielen der Institution und regulatorischen Anforderungen im Einklang stehen. (35 Anforderungen)
- STM Strukturmodellierung
Die Praktik Strukturmodellierung bildet die Grundlage für eine systematische Analyse der Informationssicherheit einer Institution. (15 Anforderungen)
- UMS Umsetzung
Die Praktik Umsetzung sorgt für die systematische Planung, Implementierung und Dokumentation von Anforderungen bzw. der Sicherheitsmaßnahmen, die aus der Strukturmodellierung und Risikobewertung abgeleitet wurden. (11 Anforderungen)
- VRB Verbesserung
Die Praktik Verbesserung gewährleistet die kontinuierliche Weiterentwicklung und Optimierung des Informationssicherheitsmanagementsystems. (10 Anforderungen)
- PERF Monitoring-Evaluation
Die Praktik Monitoring-Evaluation stellt durch kontinuierliche Überwachung und systematische Bewertung sicher, dass die implementierten Sicherheitsmaßnahmen wirksam sind und die Sicherheitsziele der Organisation erreicht werden. (24 Anforderungen)
- RISK Risikomanagement
Risikomanagement ist ein systematischer, wiederkehrender Zyklus, mit dem Ziel, Risiken für die Vertraulichkeit, Integrität und Verfügbarkeit von Informationen zu identifizieren, zu bewerten, zu steuern und kontinuierlich zu überwachen. (4 Anforderungen)
Werkzeuge für den Alltag
Abschnitt betitelt „Werkzeuge für den Alltag“- Vergleich: Altes Kompendium ↔ Grundschutz++ — jede Zuordnung zwischen alter und neuer Anforderung, mit Beziehungstyp (entspricht/Teilbereich von/umfasst/überschneidet sich mit) und echten Links zu BSI’s Baustein-PDFs.
- Basisgefährdungen direkt am Control — jede Anforderung zeigt die zugeordneten elementaren Gefährdungen (BSI, 47 Stück) als hoverbare Pille, ohne extra Nachschlagen in
basethreats.csv. - Status & Zeitplan — Pilotphase, Übergangsfrist, geplante Zertifizierung.
Diese Seite ist kein offizielles BSI-Angebot.