Anleitungen
IT-Grundschutz in der digitalen Transformation
Nutze IT-Grundschutz so, dass Cloud, agile Teams und moderne Plattformen trotzdem prüfbar bleiben.
Digitale Transformation verändert Zielobjekte, Abhängigkeiten und Nachweise. IT-Grundschutz bleibt nutzbar, wenn Modellierung, Schutzbedarf und Risikoanalyse an Cloud-Dienste, Plattformteams und Lieferketten angepasst werden.
| Baustein | Inhalt |
|---|
| Normziel | BSI-Standard 200-2 und BSI-Standard 200-3. Informationsverbund, Schutzbedarf, Modellierung und Risikoanalyse müssen auch bei modernen Architekturen nachvollziehbar bleiben. |
| Funktion | KaitoSec verbindet dynamische Assets, Lieferanten, Prozesse, Grundschutz-Anforderungen, Risiken und Nachweise in gemeinsamen Sichten. |
| Ergebnis | Ein Grundschutz-Vorgehen, das digitale Dienste abbildet, ohne Abhängigkeiten oder Verantwortlichkeiten zu verstecken. |
| Frage | Gute Entscheidung |
|---|
| Was ist das Zielobjekt? | Fachlich steuerbare Dienste, Plattformen oder Prozesse statt zufälliger Einzelkomponenten. |
| Wer ist verantwortlich? | Team, Dienstverantwortung und Vertretung im Geltungsbereich dokumentieren. |
| Welche Lieferanten gehören dazu? | Cloud-, Betriebs- und Sicherheitsdienstleister als Abhängigkeit erfassen. |
| Wann braucht es Risikoanalyse? | Bei hohem Schutzbedarf, ungewöhnlicher Architektur oder nicht erfüllter Anforderung. |
| Welcher Nachweis zählt? | Operativer Nachweis aus Betrieb, Änderung, Zugriff, Überwachung oder Übung. |
| Feld | Beispiel |
|---|
| Digitaler Dienst | Kundenportal auf Cloud-Plattform. |
| Zielobjekt | Kundenportal, Identitätsdienst und Betriebsprozess. |
| Lieferant | Cloud-Anbieter mit C5-Testat. |
| Schutzbedarf | Verfügbarkeit hoch wegen Kundenzugang. |
| Risiko | Fehlkonfiguration der Zugriffsrechte führt zu Datenabfluss. |
| Nachweis | Infrastrukturfreigabe, Zugriffstest und Lieferantennachweis. |
Das ist ausreichend, wenn digitale Zielobjekte fachlich abgegrenzt, mit Lieferanten und Prozessen verbunden und risikobasiert bewertet sind.
| Fehler | Beraterhinweis |
|---|
| Cloud als Blackbox behandeln | Auch externe Dienste brauchen Verantwortlichkeit, Nachweis und Risikoentscheidung. |
| Technische Komponenten zu kleinteilig modellieren | Wähle Zielobjekte, die fachlich steuerbar und prüfbar sind. |
| Änderungsdynamik ignorieren | Prüfe Schutzbedarf und Nachweise bei Architektur- oder Lieferantenänderungen. |
| Situation | Nächster Schritt |
|---|
| Cloud-Dienst ist kritisch | Lieferantenbewertung und technische Nachweise verbinden. |
| Modellierung ist instabil | Zielobjekte nach Dienst, Prozess und Verantwortlichkeit schneiden. |
| Anforderungen passen nicht eindeutig | Risiko oder Ausnahme mit Begründung dokumentieren. |