BSI IT-Grundschutz – nicht nur beraten, sondern umsetzen

Von der Standortbestimmung über Richtlinien und Dokumentation bis zur technischen Umsetzung.

Wir verbinden den IT-Grundschutz des Bundesamts für Sicherheit in der Informationstechnik (BSI) mit dem tatsächlichen Betrieb Ihrer IT – Schritt für Schritt und ohne unnötige Bürokratie.
  • BSI-Standards 200-1 bis 200-4
  • Basis-, Kern- oder Standard-Absicherung
  • Grundschutz++ im Blick
Prozess- und System-Bausteine des IT-Grundschutz-Kompendiums unter einem Schutzschild
Mehr Informationen
Was ist IT-Grundschutz?
IT-Grundschutz ist die Methode des BSI, mit der Unternehmen und Behörden ein Managementsystem für Informationssicherheit (ISMS) aufbauen. Er besteht aus den BSI-Standards 200-1 bis 200-4 (ISMS, Vorgehensweise, Risikoanalyse, Notfallmanagement) und dem IT-Grundschutz-Kompendium mit Bausteinen für typische Themen – von Organisation und Personal über Server und Clients bis zu Netzen und Gebäuden.

Der große Vorteil gegenüber anderen Rahmenwerken: Die Anforderungen sind sehr konkret. Sie müssen nicht jedes Risiko selbst bewerten, sondern können auf bewährte Maßnahmen zurückgreifen. Das macht IT-Grundschutz gerade für mittelständische Unternehmen interessant, die strukturiert vorgehen wollen.

Für wen ist IT-Grundschutz sinnvoll?

Auftraggeber verlangen es

Öffentliche Auftraggeber, Kommunen und viele Konzerne fragen nach IT-Grundschutz oder einem vergleichbaren Nachweis. Wer Ausschreibungen gewinnen will, braucht eine belastbare Antwort.

Sie fallen unter NIS-2

Seit dem 6. Dezember 2025 gilt in Deutschland das NIS-2-Umsetzungsgesetz. Für betroffene Unternehmen kann IT-Grundschutz einen strukturierten Rahmen für viele der geforderten Risikomanagement-Maßnahmen liefern.

NIS-2-Betroffenheit prüfen

Sie wollen einen klaren Fahrplan

Statt einer leeren Normvorlage gibt der IT-Grundschutz konkrete Anforderungen vor. Sie sehen schnell, was erledigt ist und was fehlt.

Sie denken an ein Zertifikat

Mit IT-Grundschutz können Sie später ein ISO-27001-Zertifikat auf Basis von IT-Grundschutz anstreben – die Grundlage entsteht schon beim Umsetzen.

Unser Unterschied

Beratung und technische Umsetzung aus einer Hand

Viele IT-Grundschutz-Projekte enden mit Maßnahmenlisten. Bei uns nicht. Wir unterstützen bei Strukturanalyse, Schutzbedarf, Richtlinien und Dokumentation – und setzen die daraus entstehenden technischen Maßnahmen auf Wunsch direkt um.

Und wir wissen, wovon wir sprechen: Unser eigenes ISMS ist nach ISO/IEC 27001:2022 durch die DQS zertifiziert.

Drei Wege zur Absicherung

Der BSI-Standard 200-2 kennt drei Vorgehensweisen. Sie müssen nicht mit allem auf einmal beginnen.

Grafik: Basis-Absicherung deckt alles mit geringer Tiefe ab, Kern-Absicherung schützt wenige besonders wichtige Bereiche tief, Standard-Absicherung schützt alles umfassend
Einstieg

Basis-Absicherung

Die wichtigsten Grundanforderungen für die ganze Organisation – schnell spürbar mehr Sicherheit. Ideal als erster Schritt.

Fokus

Kern-Absicherung

Zuerst die „Kronjuwelen“: besonders wichtige Geschäftsprozesse und Informationen werden umfassend geschützt. Für einen klar abgegrenzten Informationsverbund kann das auch der Weg zu einer Zertifizierung sein.

Umfassend

Standard-Absicherung

Der vollständige Weg: alle Bereiche, alle Anforderungen – und die Grundlage für ein ISO-27001-Zertifikat auf Basis von IT-Grundschutz.

Wobei wir Sie unterstützen

Methodik und Technik, Schritt für Schritt. Den Umfang legen wir nach der Standortbestimmung gemeinsam fest.

Wichtig zur Einordnung: Ein ISO-27001-Zertifikat auf Basis von IT-Grundschutz vergibt das BSI selbst, das Audit führen vom BSI zertifizierte Auditoren durch. Wir bereiten Sie darauf vor und begleiten Sie – das Audit selbst ist bewusst unabhängig.

Der erste Schritt

IT-Grundschutz-Standort­bestimmung

Wo stehen Sie heute? Wir betrachten Organisation, Prozesse und technische IT, identifizieren die wichtigsten Abweichungen und zeigen Ihnen einen realistischen Weg zur Basis-, Kern- oder Standard-Absicherung.

Standortbestimmung besprechen

Ihr Ergebnis

  • Priorisierte Maßnahmen – das Wichtigste zuerst
  • Empfohlene Vorgehensweise: Basis, Kern oder Standard
  • Belastbare nächste Schritte mit realistischem Aufwand

IT-Grundschutz oder ISO 27001?

Kein Entweder-oder: Beide führen zu einem ISMS. Der Unterschied liegt im Weg dorthin.

ISO/IEC 27001 (nativ)BSI IT-Grundschutz
HerkunftInternationale NormDeutsches Rahmenwerk des BSI
MaßnahmenEigene Risikoanalyse, Maßnahmen frei wählbarKonkrete Anforderungen aus den Bausteinen; ergänzende Risikoanalyse dort, wo die Standardanforderungen nicht ausreichen
StärkeInternational bekannt, flexibelSehr konkret, gut nachvollziehbar, in Deutschland bei Behörden verbreitet
ZertifikatDurch akkreditierte ZertifizierungsstellenISO 27001 auf Basis von IT-Grundschutz, ausgestellt vom BSI

Unser eigenes ISMS ist nach ISO/IEC 27001:2022 durch die DQS zertifiziert. Welcher Weg für Sie passt, klären wir im Erstgespräch.

Aktuell

Grundschutz++: der IT-Grundschutz wird modernisiert

Das BSI löst das bisherige IT-Grundschutz-Kompendium durch „Grundschutz++“ ab – prozessorientiert und als digitales, maschinenlesbares Regelwerk. Die bewährten WiBA-Checklisten werden fester Bestandteil.

  1. Ab 1. Januar 2027Zertifizierungen auf Basis von Grundschutz++ können beantragt werden.
  2. Bis 30. November 2031Zertifizierungen nach dem bisherigen IT-Grundschutz bleiben möglich.

Unsere Empfehlung: Wer heute startet, sollte Grundschutz++ bereits in der Planung berücksichtigen. Wir gestalten Strukturen und Dokumentation so, dass ein späterer Übergang möglichst wenig Doppelarbeit verursacht. Quelle: BSI, Stand Oktober 2026.

So gehen wir vor

Schritt für Schritt – Sie entscheiden nach jeder Etappe, wie weit Sie gehen.

  1. Erstgespräch
    Warum IT-Grundschutz? Ausschreibung, NIS-2, Kundenanforderung oder der Wunsch nach einem klaren Rahmen. Wir klären Ziel und Umfang.
  2. Standortbestimmung
    Erster Abgleich Ihrer Organisation und IT mit den Grundanforderungen. Danach wissen Sie, wo Sie stehen.
  3. Vorgehensweise wählen
    Basis-, Kern- oder Standard-Absicherung – passend zu Ziel, Zeit und Budget. Sie erhalten ein individuelles Angebot.
  4. Umsetzen
    Strukturanalyse, Schutzbedarf, Modellierung, IT-Grundschutz-Check und die Umsetzung der Maßnahmen – organisatorisch und technisch.
  5. Prüfen & verbessern
    Interne Überprüfung, Vorbereitung auf ein Audit und laufende Verbesserung. Informationssicherheit bleibt ein Kreislauf.

Häufige Fragen

Ist IT-Grundschutz für Unternehmen Pflicht?

Für die meisten Unternehmen nein. Viele öffentliche Auftraggeber und Konzerne verlangen aber einen Nachweis über ein funktionierendes Sicherheitsmanagement – IT-Grundschutz ist dafür eine anerkannte Grundlage. Für Unternehmen, die unter NIS-2 fallen, sind Risikomanagement-Maßnahmen Pflicht; IT-Grundschutz kann dafür einen strukturierten Rahmen liefern.

Was ist der Unterschied zu ISO 27001?

Beide führen zu einem Managementsystem für Informationssicherheit. ISO 27001 lässt die Maßnahmen offen und verlangt eine eigene Risikoanalyse. IT-Grundschutz gibt über die Bausteine konkrete Anforderungen vor und ergänzt sie um eine Risikoanalyse dort, wo diese nicht ausreichen. Ein ISO-27001-Zertifikat auf Basis von IT-Grundschutz verbindet beides.

Wie lange dauert die Umsetzung?

Das hängt von Größe, Ausgangslage und gewählter Vorgehensweise ab. Die Basis-Absicherung ist deutlich schneller erreicht als die Standard-Absicherung. Nach der Standortbestimmung können wir den Aufwand realistisch einschätzen.

Lohnt sich der Start mit IT-Grundschutz noch, wenn Grundschutz++ kommt?

Ja. Die Grundlagen – Strukturanalyse, Schutzbedarf, Richtlinien und technische Maßnahmen – bleiben wertvoll. Wir berücksichtigen Grundschutz++ von Anfang an, damit ein späterer Übergang möglichst wenig Doppelarbeit verursacht.

Können Sie uns zertifizieren?

Nein, und das ist gewollt: Das Zertifikat „ISO 27001 auf Basis von IT-Grundschutz“ stellt das BSI aus, das Audit führen vom BSI zertifizierte Auditoren durch. Wir bereiten Sie vor, setzen die Maßnahmen mit Ihnen um und begleiten Sie durch das Audit.

IT-Grundschutz angehen?
Sprechen Sie mit Timo Hoffmann

In einem kurzen Gespräch klären wir, welche Vorgehensweise zu Ihrem Unternehmen passt – unverbindlich. Oder rufen Sie direkt an: +49 741 3485430.
Leopold Netzwerke GmbH Logo