Der deutsche Maßstab für Informationssicherheit

BSI IT-Grundschutz – Sicherheit nach bewährter Methode.

Der IT-Grundschutz des Bundesamts für Sicherheit in der Informationstechnik (BSI) ist die etablierteste Methodik für Informationssicherheit im deutschsprachigen Raum. Mit den BSI-Standards 200-1 bis 200-4 und dem IT-Grundschutz-Kompendium liefert er einen praxiserprobten Baukasten aus Anforderungen und Maßnahmen – von der Basis-Absicherung bis zur vollständigen ISO-27001-Zertifizierung auf Basis von IT-Grundschutz.

Für Bundes- und Landesbehörden, KRITIS-Betreiber und öffentliche Auftraggeber ist IT-Grundschutz häufig verbindlich vorgeschrieben oder fester Bestandteil von Ausschreibungen. Wir begleiten Sie von der ersten Strukturanalyse bis zum erfolgreichen Zertifizierungsaudit.

Jetzt Erstberatung sichern Unseren Fahrplan ansehen
111

Bausteine umfasst das aktuelle IT-Grundschutz-Kompendium (Edition 2023).

3 Stufen

Absicherungsniveaus – Basis, Kern und Standard – für einen passgenauen Schutz.

119

neue Schwachstellen registriert das BSI pro Tag, 24 % mehr als im Vorjahr.

Quelle zur Schwachstellen-Zahl: BSI, Die Lage der IT-Sicherheit in Deutschland 2025 (Berichtszeitraum 07/2024 bis 06/2025, veröffentlicht 11.11.2025)

Ihre Vorteile mit basec

So gelingt Ihre IT-Grundschutz-Umsetzung.

Fünf Gründe, warum Unternehmen und Behörden die Einführung ihres IT-Grundschutzes mit basec strukturiert und entspannt angehen.

Klare Methodik statt Blackbox

Die kleinteilige Struktur aus Bausteinen, Anforderungen und Maßnahmen wirkt auf den ersten Blick komplex. Wir übersetzen sie in einen klaren, auf Ihr Unternehmen zugeschnittenen Fahrplan.

Passgenaue Absicherungsstufe

Nicht jede Organisation braucht die vollständige Standard-Absicherung. Gemeinsam identifizieren wir die wirtschaftlich sinnvolle Stufe – von Basis- bis Kern-Absicherung.

Aktive Dokumentationsunterstützung

Die umfangreiche Nachweispflicht des IT-Grundschutzes bindet interne Ressourcen. Wir übernehmen Strukturanalyse, Schutzbedarfsfeststellung und Maßnahmenverfolgung maßgeblich.

ISO-27001-Zertifizierung inklusive

Auf Wunsch führen wir Sie nahtlos zur ISO-27001-Zertifizierung auf Basis von IT-Grundschutz – ein in Deutschland besonders anerkannter Nachweis für Behörden und Auftraggeber.

Praxis mit Behörden + KRITIS

Wir kennen die Anforderungen von Bundes- und Landesbehörden, KRITIS-Betreibern und öffentlichen Auftraggebern aus zahlreichen Projekten.

Der modulare Aufbau des IT-Grundschutzes

Drei Stufen, ein Ziel: angemessene Sicherheit.

Der IT-Grundschutz nach BSI-Standard 200-2 kennt drei Absicherungsstufen, die sich am tatsächlichen Schutzbedarf und den verfügbaren Ressourcen orientieren.

Basis-Absicherung

Ein erster, breiter Grundschutz über alle Geschäftsprozesse hinweg – ideal als schneller, ressourcenschonender Einstieg für kleine und mittlere Unternehmen.

Kern-Absicherung

Fokus auf die „Kronjuwelen" Ihres Unternehmens: Geschäftsprozesse und Assets mit dem höchsten Schutzbedarf werden zuerst und besonders gründlich abgesichert.

Standard-Absicherung

Der vollständige, klassische IT-Grundschutz über den gesamten Informationsverbund – Voraussetzung für die ISO-27001-Zertifizierung auf Basis von IT-Grundschutz.

Der basec IT-Grundschutz-Fahrplan

In sieben Schritten zum zertifizierten IT-Grundschutz.

Unser erprobter Plan bringt Struktur in die Umsetzung nach BSI-Standard 200-2 – von der Strukturanalyse bis zur optionalen Zertifizierung.

01

Strukturanalyse

Erfassung von Geschäftsprozessen, Anwendungen, IT-Systemen und Räumlichkeiten als Basis des Sicherheitskonzepts.

02

Schutzbedarfsfeststellung

Einstufung von Vertraulichkeit, Integrität und Verfügbarkeit für jeden Geschäftsprozess und jedes Zielobjekt.

03

Modellierung

Zuordnung der passenden Bausteine aus dem IT-Grundschutz-Kompendium zum individuellen Informationsverbund.

04

IT-Grundschutz-Check

Soll-Ist-Vergleich, der offenlegt, welche Basis-, Standard- und Kern-Anforderungen bereits erfüllt sind.

05

Risikoanalyse

Bei erhöhtem Schutzbedarf ergänzende Risikoanalyse nach BSI-Standard 200-3 für die kritischsten Zielobjekte.

06

Umsetzung der Maßnahmen

Konsolidierung, Priorisierung und Realisierung der offenen Maßnahmen im laufenden Betrieb.

07

Audit + Zertifizierung

Internes Audit und optionale ISO-27001-Zertifizierung auf Basis von IT-Grundschutz durch eine akkreditierte Stelle.

Häufig gestellte Fragen

Antworten rund um den BSI IT-Grundschutz.

Die wichtigsten Fragen unserer Kunden zu Methodik, Aufwand und Zertifizierung – kompakt beantwortet.

Was ist der Unterschied zwischen BSI IT-Grundschutz und ISO 27001?

ISO/IEC 27001 definiert international anerkannte Anforderungen an ein ISMS, lässt aber offen, wie diese konkret umgesetzt werden. Der IT-Grundschutz liefert mit dem Kompendium einen sehr viel detaillierteren, in Deutschland etablierten Maßnahmenkatalog. Wer den IT-Grundschutz vollständig umsetzt, kann sich direkt nach ISO 27001 auf Basis von IT-Grundschutz zertifizieren lassen – beide Welten schließen sich also nicht aus.

Ist BSI IT-Grundschutz gesetzlich vorgeschrieben?

Für Bundesbehörden ist die Anwendung verbindlich, für Landesbehörden je nach Bundesland ebenfalls. KRITIS-Betreiber müssen ein Informationssicherheitsmanagement nachweisen, wofür IT-Grundschutz eine anerkannte Grundlage ist. Für private Unternehmen ist er meist freiwillig, wird aber bei Ausschreibungen der öffentlichen Hand häufig vorausgesetzt.

Was bedeuten Basis-, Kern- und Standard-Absicherung?

Die drei Absicherungsstufen unterscheiden sich im Umfang. Basis-Absicherung schafft ein Mindestniveau über alle Prozesse hinweg, Kern-Absicherung fokussiert auf die besonders schützenswerten Bereiche, und Standard-Absicherung deckt den gesamten Informationsverbund vollständig ab – sie ist Voraussetzung für die ISO-27001-Zertifizierung auf Basis von IT-Grundschutz.

Wie lange dauert die Umsetzung des IT-Grundschutzes?

Das hängt von Größe, Komplexität und angestrebter Absicherungsstufe ab. Eine Basis-Absicherung ist für mittelständische Unternehmen oft innerhalb weniger Monate erreichbar, eine vollständige Standard-Absicherung mit Zertifizierung nimmt meist neun bis achtzehn Monate in Anspruch.

Was kostet eine IT-Grundschutz-Umsetzung oder -Zertifizierung?

Die Kosten hängen stark vom Geltungsbereich, der Anzahl der Zielobjekte und der gewählten Absicherungsstufe ab. Wir erstellen Ihnen nach einer kurzen Bestandsaufnahme ein transparentes, auf Ihr Unternehmen zugeschnittenes Angebot.

Für wen ist BSI IT-Grundschutz besonders relevant?

Klassischerweise für Behörden und öffentliche Einrichtungen, zunehmend aber auch für KRITIS-Betreiber, Kommunen, das Gesundheitswesen sowie mittelständische Unternehmen, die im Auftrag der öffentlichen Hand arbeiten oder eine in Deutschland besonders anerkannte Methodik nutzen möchten.

Was ist das IT-Grundschutz-Kompendium?

Das Kompendium ist das Herzstück des IT-Grundschutzes: Es bündelt aktuell 111 Bausteine mit konkreten Anforderungen zu Themen wie IT-Systemen, Anwendungen, Prozessen und Infrastruktur – jährlich vom BSI aktualisiert.

Kann basec uns direkt zur ISO-27001-Zertifizierung auf Basis von IT-Grundschutz führen?

Ja. Wenn Sie die Standard-Absicherung vollständig umsetzen, begleiten wir Sie nahtlos bis zum Zertifizierungsaudit durch eine vom BSI lizenzierte Zertifizierungsstelle.

Ansprechpartner

Zwei Menschen, ein Ansprechpartner.

Sie müssen nicht erst herausfinden, an wen Sie sich wenden. Ihre Anfrage nimmt Tim Will auf, organisatorisch wie fachlich, und stellt bei Bedarf gern einen Termin mit Erik Hofmann her.

Erik Hofmann Experte IT-Grundschutz

Er kennt die BSI-Bausteine aus der Umsetzung: Strukturanalyse, Schutzbedarfsfeststellung, Modellierung und den Weg zum Zertifikat. Welche Absicherungsstufe zu Ihrer Organisation passt und wie tief der Grundschutz bei Ihnen greifen muss, entscheidet sich an seiner Einschätzung.

Termine und fachliche Fragen über Tim Will
Ihr Kontakt Tim Will Kunden- und Partnermanagement

Angebote, Projektzuschnitt und Termine. Er nimmt auch fachliche Fragen auf und vermittelt, wenn es tiefer gehen soll, einen Termin mit Erik. Auch dann der Richtige, wenn Sie noch gar nicht wissen, welche Absicherungsstufe für Sie infrage kommt.

tim.will@basec.de +49 6326 346 3005
Jetzt starten

Ihr Kontakt für eine reibungslose IT-Grundschutz-Umsetzung.

Setzen Sie auf uns bei der Einführung oder Weiterentwicklung Ihres Informationssicherheitsmanagementsystems nach BSI IT-Grundschutz – strukturiert, dokumentiert und auditfähig.

Jetzt Erstberatung sichern
  • Passgenaue Absicherungsstufe statt Standardpaket
  • Aktive Unterstützung bei Strukturanalyse und Dokumentation
  • Optionale ISO-27001-Zertifizierung auf Basis von IT-Grundschutz
Warum Unternehmen auf basec vertrauen
Struktur trifft Tempo

basec sorgt für effiziente Umsetzung statt endloser Theorie: mit klaren Prozessen, prüffertigen Dokumenten und technischer Begleitung auf Augenhöhe.

Sicherheit mit Bestand

Wir schaffen Strukturen, die wachsen können – von der Erst-Implementierung bis zur kontinuierlichen Verbesserung begleiten wir Sie nachhaltig durch jedes Rezertifizierungs- und Überwachungsaudit.

Praxis mit Behörden + kritischen Branchen

Ob Bundesbehörde, Kommune oder KRITIS-Betreiber aus Industrie, Energie oder Gesundheitswesen: Wir kennen die regulatorischen und operativen Besonderheiten und passen den IT-Grundschutz praxisnah an Ihre Organisation an – statt Standardlösungen von der Stange.

Zertifizierte Qualität

Als Partner der Allianz für Cybersicherheit, BITMi-Mitglied und ISO-9001-zertifiziertes Unternehmen stehen wir selbst für die Standards ein, zu denen wir Sie beraten.

Unsere Case Studies ansehen

Heute handeln. Morgen geschützt sein.

Sprechen wir unverbindlich über Ihre Security-Herausforderungen. Suchen Sie sich direkt einen freien Termin aus – 30 Minuten, ohne Vorbereitung.

Jetzt Erstberatung sichern