Cybervize

Audit-Begleitung im IT-Grundschutz: Referenzdokumente, Prüfschema und Auditbericht

BSI IT-GrundschutzCISOISMS ManagerInformationssicherheitsbeauftragteAuditverantwortliche

Herausgeber: Cybervize Redaktion

Kernaussage

Ein Grundschutz-Zertifizierungsaudit wird nicht im Audit gewonnen, sondern in der Vorbereitung. Das prüfbare Ergebnis eines ISMS sind die Referenzdokumente: Sie machen die Sicherheitskonzeption nachvollziehbar und bilden die Arbeitsgrundlage des Auditors. Der Auditbericht übersetzt diese Nachweise in ein begründetes Votum, auf das sich die Zertifizierungsstelle stützt.

Ziel der Auditvorbereitung ist also kein dicker Ordner, sondern ein konsistenter, aktueller und belastbarer Nachweispfad von der Leitlinie bis zur Umsetzung vor Ort. Wer diese Logik versteht, steuert das Audit, statt von ihm getrieben zu werden.

Auf dieser Seite
  1. Problem in der Praxis
  2. CISO-Einordnung
  3. Umsetzungsperspektive
  4. Typische Fehler
  5. Risiken und Trade-offs
  6. Entscheidungspunkte
  7. Praktische Empfehlungen
  8. Relevante Normreferenzen

Problem in der Praxis

Viele Institutionen behandeln das Audit als punktuelles Ereignis und tragen kurz vor dem Termin Dokumente zusammen, vereinheitlichen Versionen und schließen Lücken notdürftig. Das funktioniert selten, weil die Prüfung nicht die Schönheit einzelner Dokumente bewertet, sondern ihre innere Konsistenz und ihre Übereinstimmung mit der Realität.

Typisch ist der Bruch zwischen Papierlage und Betrieb: Der Schutzbedarf ist behauptet, aber nicht begründet, oder der IT-Grundschutz-Check weist eine Anforderung mit dem Umsetzungsstatus "ja" aus, doch vor Ort lässt sich die Maßnahme nicht zeigen. Der Check kennt dafür vier gültige Statuswerte - "ja", "teilweise", "nein" und "entbehrlich"; eine Bezeichnung wie "umgesetzt" gehört nicht dazu. Spätestens in der Vor-Ort-Prüfung wird das sichtbar, denn dort wird am Zielobjekt geprüft. Hinzu kommt Verwirrung über die Verfahren: Testat nach Basis-Absicherung und Zertifikat nach ISO 27001 auf Basis von IT-Grundschutz sind unterschiedliche Produkte mit unterschiedlicher Prüftiefe, Nachweispflicht und Ausstellung.

CISO-Einordnung

Es lohnt, die beiden Wege sauber zu trennen. Das Testat nach Basis-Absicherung erteilt der beim BSI zugelassene Auditor selbst, nicht die Zertifizierungsstelle; seine Gültigkeitsdauer richtet sich nach dem jeweils aktuellen Zertifizierungs- und Auditierungsschema des BSI, und es fordert in der Regel keine Risikoanalyse. Das Zertifikat nach ISO 27001 auf Basis von IT-Grundschutz erteilt dagegen die Zertifizierungsstelle des BSI; der Auditbericht geht an das BSI, das Verfahren ist anspruchsvoller und in einen mehrjährigen Zyklus mit Überwachungsaudits und Re-Zertifizierung eingebettet - mit den Basis- und Standard-Anforderungen der modellierten Bausteine als Maßstab und einer Risikoanalyse bei hohem oder sehr hohem Schutzbedarf.

Beiden gemeinsam ist die Grundlogik: Der Auditor prüft stichprobenbasiert die Vollständigkeit, Korrektheit und Wirksamkeit der dokumentierten Maßnahmen gegenüber den modellierten Anforderungen. Das Audit ist ein Nachweisverfahren, kein Sicherheitsgutachten.

Umsetzungsperspektive

Die Referenzdokumente sind der Kern. Sie werden dem Auditor elektronisch und geordnet bereitgestellt, sind Bestandteil des Auditberichts und werden über eine begleitende Liste mit Version, Datum und Änderungsstand geführt, die bei Überwachungsaudits und Re-Zertifizierung fortzuschreiben ist. Inhaltlich folgen sie der Logik der Sicherheitskonzeption: von der Sicherheitsleitlinie und den steuernden Richtlinien über Strukturanalyse, Schutzbedarfsfeststellung, Modellierung und die Ergebnisse des IT-Grundschutz-Checks bis zur Risikoanalyse und zum Realisierungs- beziehungsweise Risikobehandlungsplan. Verlangt werden dabei neben der Leitlinie auch Richtlinien, die das Managementsystem steuern - etwa zur Lenkung von Dokumenten, zur internen ISMS-Auditierung und zu Korrektur- und Vorbeugungsmaßnahmen. Der Realisierungsplan verdient besondere Aufmerksamkeit der Leitung: Er dokumentiert verbleibende Defizite und Risiken mit Ressourcen und Fristen und wird von der Institutionsleitung unterschrieben. Offene Defizite zu Basis-Anforderungen gehören dagegen nicht hinein: Basis-Anforderungen sind uneingeschränkte Anforderungen, die umgesetzt sein müssen und für die keine Risikoübernahme möglich ist; entsprechend können sie nach Kapitel 2.7 der Hinweise zur Bereitstellung der Referenzdokumente nicht im A.6 Dokument erscheinen.

Das Prüfschema läuft zweiphasig: erst Dokumentenprüfung, dann Vor-Ort-Prüfung. Da eine vollständige Prüfung des Informationsverbunds wirtschaftlich nicht darstellbar ist, arbeitet der Auditor mit dokumentiertem Prüfplan und begründeter, risikoorientierter Stichprobe und nutzt mehrere Methoden - von Dokumentationsdurchsicht und Interviews über Inaugenscheinnahme und Begehung bis zur Beobachtung von Arbeitsabläufen. Jeder Prüfaspekt wird als korrekt, teilweise oder mangelhaft bewertet; daraus werden Empfehlung, geringfügige oder schwerwiegende Abweichung abgeleitet. Das Votum bezieht sich dabei auf den Stand nach möglicher Nachbesserung. Abweichungen erhalten Fristen; bleibt eine schwerwiegende Abweichung unbehoben, kann das Zertifikat ausgesetzt oder entzogen werden, und das BSI kann Auflagen aussprechen.

Der Auditbericht folgt einem festen Muster, das nicht verändert werden darf, damit Ergebnisse vergleichbar bleiben. Er führt durch Dokumentenprüfung mit Einzelvoten, Prüfplan, Vor-Ort-Audit und Gesamtvotum und muss Prüfschritte nachvollziehbar belegen. Beim BSI-Zertifikat unterschreibt der Auditteamleiter das Gesamtvotum erst nach Freigabe durch die Prüfbegleitung des BSI.

Typische Fehler

  1. Das Audit wird als Termin behandelt, nicht als Ergebnis eines laufenden Nachweisbetriebs.
  2. Referenzdokumente sind in sich widersprüchlich, weil Struktur, Schutzbedarf, Modellierung und Check nicht zueinander passen.
  3. Der IT-Grundschutz-Check beschreibt Soll-Zustände statt der vor Ort zeigbaren Umsetzung.
  4. Basis-Anforderungen werden als entbehrlich eingestuft, ohne dass die Bedingung dafür trägt: "entbehrlich" setzt voraus, dass die Erfüllung in der vorgeschlagenen Art nicht notwendig ist, und darf nicht begründen, warum eine an sich zu erfüllende Anforderung bewusst offen bleibt. Oder sie werden in den Realisierungsplan A.6 übernommen und dort terminiert, obwohl sie dort nicht erscheinen können und umgesetzt sein müssen.
  5. Versionsstände der Prüfgrundlagen werden nicht verfolgt, und die Liste der Referenzdokumente wird nach der Erstzertifizierung nicht fortgeschrieben.

Risiken und Trade-offs

Zu viel Dokumentation erzeugt Pflegelast und neue Inkonsistenzen, zu wenig lässt Nachweise und Begründungen vermissen. Der Steuerungspunkt ist Nachvollziehbarkeit, nicht Umfang.

Der Zuschnitt des Untersuchungsgegenstands ist ein echter Trade-off: Ein kleiner Geltungsbereich erleichtert das Erstaudit, kann aber die Aussagekraft des Zertifikats schwächen; zugleich muss er eine geeignete Mindestgröße besitzen. Auch die Stichprobenlogik hält das Audit zwar wirtschaftlich, verlagert aber Verantwortung in den Betrieb: Da der Auditor risikoorientiert vertieft, trägt nur ein durchgängig konsistenter Informationsverbund - punktuelle Vorzeigeobjekte genügen nicht.

Entscheidungspunkte

  • Welches Verfahren passt zu Reife und Ziel: Testat nach Basis-Absicherung oder Zertifikat nach ISO 27001 auf Basis von IT-Grundschutz?
  • Wie wird der Untersuchungsgegenstand abgegrenzt, sodass er aussagekräftig und zugleich beherrschbar bleibt?
  • Wer verantwortet Pflege und Versionierung der Referenzdokumente im Regelbetrieb?
  • Wie wird sichergestellt, dass der dokumentierte Umsetzungsstatus jederzeit vor Ort belegbar ist?

Praktische Empfehlungen

  1. Behandeln Sie Referenzdokumente als Produkt des Regelbetriebs, nicht als Audit-Sonderaufgabe.
  2. Prüfen Sie die Konzeptionskette auf innere Konsistenz: Struktur, Schutzbedarf, Modellierung, Check und Realisierungsplan müssen aufeinander verweisen.
  3. Verproben Sie vor dem Audit gegen die Realität - lässt sich jede als umgesetzt gemeldete Maßnahme vor Ort zeigen?
  4. Halten Sie die Prüfgrundlagen versionssicher; maßgeblich ist der Stand zu Beginn der Sichtung.
  5. Verankern Sie den Realisierungsplan als Leitungsinstrument mit Ressourcen, Fristen und Genehmigung ; Basis-Anforderungen gehören nicht hinein, sie müssen umgesetzt sein und können nach Kapitel 2.7 der Hinweise zur Bereitstellung der Referenzdokumente nicht im A.6 Dokument erscheinen.

Relevante Normreferenzen

  • BSI-Standard 200-2 (IT-Grundschutz-Methodik): Referenz für die Konzeptionsartefakte, die den Referenzdokumenten zugrunde liegen.
  • BSI-Standard 200-3 (Risikoanalyse auf Basis von IT-Grundschutz): Referenz für die Risikoanalyse bei hohem und sehr hohem Schutzbedarf.
  • IT-Grundschutz-Kompendium: Referenz als Prüfkatalog der modellierten Anforderungen (jeweils aktuelle Edition).
  • ISO/IEC 27001:2022: Referenz für die zugrunde liegenden ISMS-Anforderungen.
  • BSI-Zertifizierungs- und Auditierungsschema samt Hinweisen zur Bereitstellung der Referenzdokumente: Referenz für Verfahren, Auditbericht und Nachweispflichten.

Häufige Fragen

Was sind Referenzdokumente und warum sind sie so wichtig?+

Sie sind die prüfbare Form der Sicherheitskonzeption, zugleich Arbeitsgrundlage des Auditors und Bestandteil des Auditberichts. Ihre Konsistenz und Aktualität entscheiden über den Audit-Erfolg.

Was passiert bei Abweichungen?+

Sie werden als Empfehlung, geringfügige oder schwerwiegende Abweichung mit Fristen erfasst. Das Votum bewertet den Stand nach Nachbesserung; unbehobene schwerwiegende Abweichungen können zur Aussetzung oder zum Entzug des Zertifikats führen.

Dürfen Basis-Anforderungen im Realisierungsplan stehen?+

Nein. Basis-Anforderungen sind uneingeschränkte Anforderungen, die umgesetzt sein müssen und für die keine Risikoübernahme möglich ist; entsprechend können sie nach Kapitel 2.7 der Hinweise zur Bereitstellung der Referenzdokumente nicht im A.6 Dokument erscheinen. Der Realisierungsplan dokumentiert die bestehenden Defizite bei der Umsetzung von Sicherheitsmaßnahmen und die damit verbundenen Risiken einschließlich einer Umsetzungsplanung mit geplanten Ressourcen und zeitlichen Vorgaben; er wird durch Unterschrift der Institutionsleitung genehmigt.

Vom Wissen zur Umsetzung

Sie wissen jetzt, was gefordert ist. Erfüllt ist es erst, wenn jemand es umsetzt und nachweist. Ohne eigenen CISO übernimmt das ein externer CISO (vCISO), ab 3.600 €/Monat; er arbeitet mit OdySecure.

Erstgespräch vereinbaren

Mit eigenem Team: OdySecure ansehen

Standort bestimmen Fünf Stationen von der ersten Einordnung bis zum Audit, der Einstieg ist kostenlos.

Verwandte Artikel

Teil der Cybervize-Wissensbasis, Stand 5. Oktober 2026. Eigene Fachredaktion, KI ausschließlich zur redaktionellen Unterstützung. Referenz: gs-cert-009.