Cybervize

Die drei Vorgehensweisen: Basis-, Kern- und Standard-Absicherung

BSI IT-GrundschutzCEOCISOISMS ManagerIT-Leitung

Herausgeber: Cybervize Redaktion

Kernaussage

Der IT-Grundschutz bietet drei aufeinander bezogene Vorgehensweisen: Basis-, Kern- und Standard-Absicherung. Sie richten sich an unterschiedliche Anwendergruppen und verfolgen unterschiedliche Ziele; unterschiedlich sind zudem Breite, Tiefe und Reihenfolge der Absicherung.

Für die Führungsebene gilt: Die Standard-Absicherung ist das eigentliche Ziel. Basis- und Kern-Absicherung sind legitime Einstiege, die schneller wirken, aber unvollständig bleiben. Wer die Wahl als Dauerzustand statt als Etappe versteht, baut ein Niveau auf, das später teuer nachgezogen werden muss; eine reine Basis-Absicherung trägt zudem keine Zertifizierung.

Auf dieser Seite
  1. Problem in der Praxis
  2. CISO-Einordnung
  3. Umsetzungsperspektive
  4. Typische Fehler
  5. Risiken und Trade-offs
  6. Entscheidungspunkte
  7. Praktische Empfehlungen
  8. Relevante Normreferenzen

Problem in der Praxis

In vielen Organisationen wird die Vorgehensweise nicht bewusst gewählt, sondern ergibt sich aus Ressourcendruck: Man startet mit dem schnell Machbaren und verliert den Zielpfad.

Daraus entstehen zwei Muster. Im ersten bleibt eine Organisation dauerhaft in der Basis-Absicherung stehen, weil sie als "erledigt" gilt; niemand hat dieses zu niedrige Niveau bewusst entschieden. Im zweiten schützt die Kern-Absicherung die wichtigsten Werte, wird aber nie auf den Rest der Organisation ausgeweitet. Spätestens wenn ein Kunde oder Auditor nach dem erreichten Niveau fragt, zeigt sich: Die Vorgehensweise bestimmt direkt, was zertifizierbar ist.

CISO-Einordnung

Drei Leitfragen ordnen die Wahl: Wie breit sichern wir ab, wie tief, und was treibt die Auswahl - Reifegrad und Ressourcen oder ein konkreter, hoher Schutzbedarf einzelner Werte?

Die Basis-Absicherung sichert breit, aber flach: ein grundlegendes Schutzfundament über viele Bereiche, das schnell die größten Risiken senkt. Sie eignet sich bei niedrigem Reifegrad, normalem Schutzbedarf und ohne existenzbedrohende Werte.

Die Kern-Absicherung sichert schmal, aber tief: Sie schützt die essenziellen Prozesse und Ressourcen ("Kronjuwelen") vorrangig und vollständig. Sie ist sinnvoll, wenn der hohe Schutzbedarf auf einen klar abgrenzbaren Ausschnitt begrenzt ist.

Die Standard-Absicherung sichert breit und tief: Sie ist die vom BSI präferierte Vorgehensweise und erreicht ein Sicherheitsniveau, das für den normalen Schutzbedarf angemessen und ausreichend ist; bei hohem oder sehr hohem Schutzbedarf sollten weitergehende Maßnahmen auf Basis einer Risikoanalyse ermittelt werden. Ein direkter Einstieg mit ihr ist vor allem dann empfehlenswert, wenn die Institution bereits mit dem IT-Grundschutz arbeitet, schon Sicherheitskonzepte nach IT-Grundschutz oder ISO 27001 erstellt hat und einen ausreichenden Reifegrad erreicht hat; bei niedrigem Reifegrad ist der Aufwand höher als bei den beiden anderen Vorgehensweisen.

Bei hohem oder sehr hohem Schutzbedarf reichen die Anforderungen der Bausteine allein unter Umständen nicht aus. In der Standard-Absicherung muss in bestimmten Fällen eine explizite Risikoanalyse nach BSI-Standard 200-3 durchgeführt werden, etwa wenn Zielobjekte in mindestens einem der drei Grundwerte hohen oder sehr hohen Schutzbedarf haben, sich mit den vorhandenen Bausteinen nicht hinreichend abbilden lassen oder in Einsatzszenarien betrieben werden, die der IT-Grundschutz nicht vorsieht. In der Kern-Absicherung, wo hoher und sehr hoher Schutzbedarf regelmäßig auftritt, ist zunächst zu prüfen, ob sich zusätzliche Sicherheitsanforderungen ergeben, und anschließend zu entscheiden, ob für die betroffenen Bereiche eine Risikoanalyse durchgeführt werden muss.

Umsetzungsperspektive

Die Auswahl erfolgt anfangs auf Basis einer groben Bestandsaufnahme - aus Managementsicht eine Etappen-, keine Endentscheidung. Ein bewährter Pfad:

  • Bei niedrigem Reifegrad und normalem Schutzbedarf mit der Basis-Absicherung als schnellem Fundament beginnen.
  • Wenn einzelne Werte herausragen und ihr Ausfall existenzbedrohend wäre, vorrangig die Kern-Absicherung fahren.
  • Den Übergang zur Standard-Absicherung von Beginn an als Ziel mit Zeithorizont benennen.

In der Aufrechterhaltung wird die Vorgehensweise erweitert: von Basis zu Standard in der Tiefe, von Kern zu einem größeren Geltungsbereich in der Breite. Der Hebel ist die Anforderungstiefe: Bei der Basis-Absicherung werden zunächst nur die Basis-Anforderungen umgesetzt, Standard- und Kern-Absicherung gehen darüber hinaus. Zertifizierbar ist nach BSI-Standard 200-2 die Standard-Absicherung; für die Kern-Absicherung ist eine Zertifizierung im abgegrenzten Informationsverbund grundsätzlich möglich.

Typische Fehler

  1. Die Basis-Absicherung wird als Endzustand verstanden und das Ziel Standard-Absicherung gerät aus dem Blick.
  2. Die Kern-Absicherung schützt die Kronjuwelen, wird danach aber nie auf das Umfeld ausgeweitet.
  3. Die Vorgehensweise wird nach Budget statt nach Schutzbedarf und Reifegrad gewählt.
  4. Es wird angenommen, eine reine Basis-Absicherung führe zu einer Zertifizierung.
  5. Hoher Schutzbedarf wird erkannt, aber es wird nicht geprüft, ob sich zusätzliche Sicherheitsanforderungen ergeben, und nicht entschieden, ob eine ergänzende Risikoanalyse durchzuführen ist.

Risiken und Trade-offs

Jede Vorgehensweise tauscht etwas gegen etwas anderes. Die Basis-Absicherung kauft Geschwindigkeit und Breite mit niedrigerem Niveau - vertretbar als Einstieg, riskant als Dauerlösung. Die Kern-Absicherung kauft Tiefe mit engerer Abdeckung und erzeugt ein gut geschütztes Zentrum in einem schwächeren Umfeld, das Angreifer ausnutzen können. Die Standard-Absicherung erkauft ein durchgängig angemessenes Niveau mit höherem Aufwand.

Der eigentliche Trade-off ist damit nicht "günstig gegen teuer", sondern "schneller Teilschutz heute gegen angemessenen Gesamtschutz auf Sicht". Diese Abwägung gehört vor die oberste Leitung, weil sie das Restrisiko bestimmt.

Entscheidungspunkte

  • Mit welcher Vorgehensweise starten wir, und bis wann erreichen wir die Standard-Absicherung?
  • Gibt es Werte mit hohem Schutzbedarf, die eine Kern-Absicherung und eine ergänzende Risikoanalyse erfordern?
  • Streben wir eine Zertifizierung an, und für welchen Geltungsbereich?
  • Wer in der Leitung akzeptiert das Restrisiko einer noch nicht abgeschlossenen Standard-Absicherung?

Praktische Empfehlungen

  1. Treffen Sie die Wahl bewusst und dokumentiert, nicht implizit über den Aufwand, und verankern Sie die Standard-Absicherung als Ziel mit Zeithorizont.
  2. Nutzen Sie die Kern-Absicherung gezielt für wenige, klar abgrenzbare Kronjuwelen statt für einen unscharfen Ausschnitt.
  3. Klären Sie früh, ob eine Zertifizierung das Ziel ist; das schließt eine reine Basis-Absicherung als Endzustand aus.
  4. Prüfen Sie bei hohem und sehr hohem Schutzbedarf, ob die Bausteinanforderungen allein ausreichen, und entscheiden Sie nachvollziehbar, für welche Bereiche eine ergänzende Risikoanalyse durchgeführt wird.

Relevante Normreferenzen

  • BSI-Standard 200-2 (IT-Grundschutz-Methodik): Fundstelle für die drei Vorgehensweisen und ihre Auswahl. Verbindlich ist der Originalstandard.
  • BSI-Standard 200-3 (Risikoanalyse auf der Basis von IT-Grundschutz): Fundstelle für die ergänzende Risikoanalyse bei hohem Schutzbedarf.
  • BSI-Standard 200-1 (Managementsysteme für Informationssicherheit): Fundstelle für die ISMS-Einbettung der Methodik.
  • ISO/IEC 27001:2022: Referenz für die zertifizierbaren ISMS-Anforderungen. ISO-Ausgabe vor Verwendung prüfen.

Häufige Fragen

Welche Vorgehensweise ist das eigentliche Ziel?+

Die Standard-Absicherung. Basis- und Kern-Absicherung sind Einstiege, die mittelfristig dorthin überführt werden sollen.

Wofür ist die Kern-Absicherung gedacht?+

Für den vorrangigen, tiefen Schutz weniger essenzieller Werte, deren Verlust existenzbedrohend wäre und die klar abgrenzbar sind.

Kann ich mich mit einer Basis-Absicherung zertifizieren lassen?+

Nein. Bei einer reinen Basis-Absicherung reichen die umgesetzten Sicherheitsmaßnahmen für eine Zertifizierung nicht aus; sie können aber als Einstieg in eine der beiden anderen Vorgehensweisen dienen. Vorgesehen ist die Zertifizierung für die Standard-Absicherung, für die Kern-Absicherung ist sie im betrachteten abgegrenzten Informationsverbund grundsätzlich möglich. Welche Bedingungen im Einzelnen zu erfüllen sind, regelt das Zertifizierungsschema des BSI.

Vom Wissen zur Umsetzung

Sie wissen jetzt, was gefordert ist. Erfüllt ist es erst, wenn jemand es umsetzt und nachweist. Ohne eigenen CISO übernimmt das ein externer CISO (vCISO), ab 3.600 €/Monat; er arbeitet mit OdySecure.

Erstgespräch vereinbaren

Mit eigenem Team: OdySecure ansehen

Standort bestimmen Fünf Stationen von der ersten Einordnung bis zum Audit, der Einstieg ist kostenlos.

Verwandte Artikel

Teil der Cybervize-Wissensbasis, Stand 5. Oktober 2026. Eigene Fachredaktion, KI ausschließlich zur redaktionellen Unterstützung. Referenz: gs-meth-002.