ISMS · IT-Grundschutz oder ISO/IEC 27001
INFOSEC360
Zwei Regelwerke, ein ISMS. Sie wählen, welches.
Sie wählen bei der Einrichtung Ihr Regelwerk, und INFOSEC360 führt Sie hindurch — Schritt für Schritt, bis zu den Dokumenten, nach denen ein Auditor fragt. Der IT-Grundschutz arbeitet mit dem Katalog des BSI, ISO/IEC 27001 mit Ihren Risiken. Zwei Wege, dasselbe Ergebnis.
Beide Regelwerke sind einsatzbereit: elf Module für den IT-Grundschutz, zehn Schritte für ISO/IEC 27001. Neue Organisationen werden über einen Platz freigeschaltet.
Registrierung · Schritt 3 von 4
Nach welchem Regelwerk arbeiten Sie?
Die Wahl bestimmt den gesamten weiteren Ablauf — die Schritte, die Kataloge und die Dokumente. Sie gilt für diesen Geltungsbereich.
Der Ablauf, den Sie gewählt haben
Das sind die Bildschirme, in denen Sie täglich arbeiten.
Sie sehen den Ablauf für IT-Grundschutz — im Kopf der Seite umschaltbar.
Der Weg über den Katalog
Elf Module, in der Reihenfolge, die der Standard vorgibt. Drei davon:
Strukturanalyse
Der Informationsverbund, in der Reihenfolge, die das BSI vorgibt
Sie erfassen in fünf Schritten, was Sie haben: Prozesse, Anwendungen, Netzplan, IT-Systeme, Räume. Immer vom Geschäft zur Technik — denn genau an dieser Linie wird der Schutzbedarf später nach unten vererbt.
Zielobjekte
Schritt 1 von 5Vom fachlichen Zweck zur Technik — die Richtung ist verbindlich, weil der Schutzbedarf später an ihr entlang nach unten vererbt wird.
Schutzbedarfsfeststellung
Einmal am Prozess bewertet, überall darunter begründet
Sie bewerten Vertraulichkeit, Integrität und Verfügbarkeit einmal am Prozess. Alles darunter erbt diese Bewertung automatisch — und wo ein Wert abweicht, hält INFOSEC360 fest, warum. Genau danach fragt ein Auditor.
Schutzbedarf je Zielobjekt
V · I · AFällt das ERP aus, stehen Auftragsabwicklung, Einkauf und Finanzbuchhaltung gleichzeitig still — der summierte Schaden übersteigt die Schwelle zu „sehr hoch“. Die Abweichung ist begründet und löst die Risikoanalyse aus.
Modellierung & Grundschutz-Check
Jede Anforderung mit einer Antwort, jede Antwort mit einem Nachweis
INFOSEC360 ordnet jedem Objekt die passenden Bausteine zu und führt Sie durch deren Anforderungen. Vier Antworten: ja, teilweise, nein, entbehrlich. Zwei davon brauchen eine Begründung — das macht aus einer Checkliste einen Nachweis.
Umsetzungsstand je Baustein
142 Anforderungen„Teilweise“ und „entbehrlich“ verlangen eine Begründung — das ist der Unterschied zwischen einer ausgefüllten Tabelle und einem Nachweis.
Der Weg über das Risiko
Zehn Schritte, vom Kontext bis zum Zertifikat. Drei davon:
Kontext & Anwendungsbereich
Wer etwas von Ihrer Sicherheit will — und was daraus folgt
Sie halten fest, wer ein Interesse an Ihrer Sicherheit hat und was er erwartet. Ist etwas davon bindend, fragt INFOSEC360, wo es ankommt — als Risiko, als Maßnahme oder als Ziel. Auditoren finden hier am häufigsten, dass nichts folgte.
Interessierte Parteien
Schritt 1 von 10Eine bindende Anforderung, die nirgends weiterwirkt, ist ein Eintrag ohne Wirkung — und der häufigste Befund an dieser Stelle.
Werte & Risiken
Nicht wie viel Schutz nötig ist, sondern was schiefgehen kann
Sie bewerten jedes Risiko nach Auswirkung und Wahrscheinlichkeit, gegen eine Schwelle, die Sie vorher festlegen. Was darüber liegt, braucht eine Entscheidung — und einen Namen dahinter.
Risikoregister
Akzeptanzkriterium 8Zwei Risiken über der Schwelle — beide brauchen eine Behandlungsoption und eine ausdrückliche Freigabe des verbleibenden Restrisikos.
Erklärung zur Anwendbarkeit
Am Ende steht ein Satz je Maßnahme — und der muss tragen
Für jede der 93 Maßnahmen aus Anhang A: gilt sie, und warum? INFOSEC360 meldet Begründungen, die nicht tragen — „Best Practice“ oder die bloße Wiederholung des Maßnahmentitels. Genau daran hakt ein Auditor ein.
Erklärung zur Anwendbarkeit
93 MaßnahmenBegründungen, die nur den Maßnahmentitel wiederholen, werden als Floskel gemeldet — sie sind der Standardbefund in der Erklärung zur Anwendbarkeit.
Zwei Regelwerke, dasselbe Ziel — Sie arbeiten in einem.
Beide führen zum selben Ziel: einem ISMS, dessen Wirksamkeit Sie belegen können — gegenüber einem Auditor, einer Aufsicht oder einem Kunden, der danach fragt. Der IT-Grundschutz ist das Verfahren des BSI und für Behörden verbindlich. ISO/IEC 27001 ist der internationale Standard und wird im Ausland anerkannt.
Sie wählen je Geltungsbereich, nicht für das ganze Unternehmen, und die Wahl bleibt danach bestehen. Sie brauchen beides? Legen Sie einen zweiten Bereich unter dem anderen Regelwerk an — dieselbe Organisation, dieselben Leute, getrennte Arbeit.
Vom Katalog zur Anforderung
BSI-Standards 200-1/2/3, Kompendium Edition 2023
Vom Risiko zur Maßnahme
ISO/IEC 27001:2022
Beide verlangen dasselbe: hinter jeder Antwort eine Begründung. Das einzige Risiko ist, nach dem bekannteren Namen zu wählen — deshalb steht der Unterschied dort, wo Sie sich entscheiden.
Was in beiden Wegen gleich ist
Was Sie auch wählen — diese drei sind immer dabei.
In beiden Wegen
Kataloge im OSCAL-Format
Das Kompendium und Anhang A liegen im selben maschinenlesbaren Format — importierbar, versionierbar und ohne Abtippen aktuell zu halten.
In beiden Wegen
Dokumente auf Knopfdruck
Die Referenzdokumente des BSI auf der einen Seite, die vom Standard verlangten Nachweise auf der anderen — beide erzeugt aus dem, was ohnehin gepflegt wird, statt einmal im Jahr abgeschrieben.
In beiden Wegen
Aufrechterhaltung
Ein ISMS veraltet zwischen zwei Audits, gleich nach welchem Standard. INFOSEC360 hält fest, wann was zuletzt bestätigt wurde, und meldet sich vorher.
Wer wählt was
Meist ist die Wahl längst getroffen — von einer Aufsicht, einem Auftraggeber oder einem Kunden im Ausland. So verteilt es sich in der Regel.
Wenn der Nachweis in Deutschland gelesen wird
- Behörden und ihre Dienstleister, für die der IT-Grundschutz nicht zur Wahl steht.
- Organisationen, die ein BSI-Testat oder ein Zertifikat auf Basis von IT-Grundschutz anstreben.
- Wer den Schutzbedarf ohnehin je Prozess führt und die Bausteine als fertigen Arbeitsvorrat will.
Wenn der Nachweis international gelesen wird
- Unternehmen, deren Kunden oder deren Konzernmutter ein ISO-Zertifikat verlangen.
- Wer bereits risikobasiert arbeitet und die Erklärung zur Anwendbarkeit als Ergebnis braucht.
- Organisationen mit Standorten außerhalb Deutschlands, für die der BSI-Katalog kein gemeinsamer Nenner ist.
NIS-2 verlangt keines von beiden namentlich — Sie brauchen ein ISMS, den Standard wählen Sie. Unsicher, ob NIS-2 für Sie gilt? Das beantwortet NIS360 in vier Fragen.
Sehen, wie Ihr Geltungsbereich darin aussieht.
Wir zeigen Ihnen INFOSEC360 mit Ihren Standorten, Ihren Prozessen und Ihrem Regelwerk. Betrieb in deutschen Rechenzentren, Daten je Organisation getrennt.