BSI IT-Grundschutz für KMU

BSI IT-Grundschutz für KMU: Brauchst du ihn wirklich?

Ist der BSI IT-Grundschutz für dein KMU verpflichtend? Erfahre, wie er mit ISO 27001 und NIS2 zusammenhängt, wann er erforderlich ist und welche Kernmaßnahmen am wichtigsten sind.

Über 200 Unternehmen vertrauen bereits auf deeploi

Direkte Antwort

Der BSI IT-Grundschutz ist die Methodik des Bundesamtes für Sicherheit in der Informationstechnik zum Aufbau und Betrieb eines Informationssicherheits-Managementsystems. Für die meisten privaten Unternehmen mit 30 bis 150 Mitarbeitern ist er keine gesetzliche Verpflichtung. Er wird relevant, wenn eine öffentliche Ausschreibung, ein regulierter Kunde oder ein bestimmtes Zertifizierungsziel dies erfordert. Für alle anderen empfiehlt es sich, die Kernmaßnahmen umzusetzen (Geräteverwaltung, Patching, Zugriffskontrolle, Backups, dokumentierte Prozesse) und zu klären, ob NIS2 für euch gilt.

Key Takeaways

  • Prüfe zunächst deine Verträge und Ausschreibungen und wende den IT-Grundschutz nur dort an, wo er ausdrücklich genannt wird.

  • Führe in diesem Quartal eine NIS2-Anwendungsbereichsprüfung durch, da die Geschäftsleitung persönlich für die Umsetzung verantwortlich ist, sobald du in den Geltungsbereich fällst.

  • Setzt die Kernmaßnahmen jetzt um, denn damit erfüllt ihr die meisten Anforderungen von Fragebögen, Versicherern und Prüfern – ganz ohne Zertifikat.

  • Wähle das einfachste Rahmenwerk, das deine Kunden akzeptieren, und skaliere nach oben, wenn ein Auftrag oder eine Aufsichtsbehörde es erfordert.

  • Automatisiere den Nachweispfad, damit Belege als Nebenprodukt des täglichen Betriebs entstehen und nicht erst kurz vor jedem Audit aufwändig zusammengestellt werden müssen.

Was der BSI IT-Grundschutz eigentlich ist

Der IT-Grundschutz ist eine Methodik, kein Produkt und keine einzelne Checkliste. Das BSI (Bundesamt für Sicherheit in der Informationstechnik, Deutschlands Bundesbehörde für Cybersicherheit) veröffentlicht ihn als strukturierten Ansatz zum Aufbau eines Informationssicherheits-Managementsystems (ISMS): die Rollen, Richtlinien und wiederkehrenden Prozesse, die regeln, wie dein Unternehmen Informationen schützt.

Das Rahmenwerk besteht aus zwei Komponenten. Die BSI-Standards 200-1, 200-2 und 200-3 beschreiben das Managementsystem, die Implementierungsmethodik und die Risikoanalyse. Das IT-Grundschutz-Kompendium ergänzt dies um Module, sogenannte Bausteine, die jeweils ein Thema wie Clients, Server, Cloud-Nutzung oder Backups abdecken, zusammen mit den typischen Bedrohungen und den Anforderungen, die diesen begegnen.

Die drei Umsetzungswege

Deine Wahl des Weges entscheidet darüber, wie viel Arbeit auf dich zukommt.

  • Basis-Absicherung: Eine Einstiegsstufe, bei der grundlegende Anforderungen breit gefächert im gesamten Unternehmen gelten. Gut geeignet für Unternehmen, die ganz von vorne anfangen.
  • Standard-Absicherung: die vollständige Methodik, einschließlich Risikoanalyse und umfassender Dokumentation. Dies ist die Grundlage für die Zertifizierung.
  • Kern-Absicherung: Ein fokussierter Ansatz, der zunächst die wenigen Ressourcen absichert, deren Verlust am meisten schaden würde, bevor der Umfang erweitert wird.

Kategorien der Schutzanforderungen

Oft werden die drei Wege mit den drei Kategorien der Schutzanforderungen verwechselt, die jedoch ein eigenständiges Konzept darstellen. Jeder Geschäftsprozess und jedes System wird als „normal", „hoch" oder „sehr hoch" eingestuft, je nachdem, welchen Schaden ein Verlust an Vertraulichkeit, Integrität oder Verfügbarkeit verursachen würde. Diese Einstufung bestimmt, wie tiefgreifend deine Maßnahmen sein müssen, nicht, welchem Umsetzungsweg du folgst.

In welchem Zusammenhang steht der IT-Grundschutz mit ISO 27001 und NIS2?

In Deutschland führen zwei Wege zu einem ISO 27001-Zertifikat. Der originäre Weg prüft dein Managementsystem anhand der ISO 27001 und der Kontrollen aus Anhang A, und eine akkreditierte Zertifizierungsstelle erteilt die Zertifizierung. Die Alternative, „ISO 27001 auf Basis des IT-Grundschutzes", nutzt die BSI-Methodik als Umsetzungsweg und wird nach dem BSI-eigenen Schema zertifiziert. Die meisten kleinen und mittelständischen Unternehmen entscheiden sich für den originären Weg, da internationale Kunden ihn sofort anerkennen und der Dokumentationsaufwand geringer ist.

NIS2 ist eine ganz andere Sache. In Deutschland ist das NIS2-Umsetzungsgesetz (NIS2UmsuCG) seit dem 6. Dezember 2025 in Kraft und hat das BSIG neu geregelt. § 30 BSIG verlangt Risikomanagementmaßnahmen nach dem Stand der Technik und nennt konkrete Bereiche: Risikoanalyse, Vorfallbearbeitung, Geschäftskontinuität, Lieferkettensicherheit, Kryptografie, Multi-Faktor-Authentifizierung und mehr. Nichts in diesem Text schreibt den IT-Grundschutz vor. Das BSI-Rahmenwerk ist ein anerkannter Weg, um dieses Ziel zu erreichen, ebenso wie ISO 27001. Wenn du beide abwägst, zeigt unsere Übersicht der Unterschiede zwischen NIS2 und ISO 27001, wo sich die beiden Standards überschneiden und wo nicht.

Wann kommt der IT-Grundschutz eigentlich zum Tragen?

Für ein privates Unternehmen ist der IT-Grundschutz so gut wie nie eine gesetzliche Verpflichtung. Er ergibt sich aus Verträgen.

Tätigkeiten im öffentlichen Sektor und regulierte Lieferketten

Der IT-Grundschutz ist für die deutsche Bundesverwaltung verbindlich, und Behörden erwarten routinemäßig dieselbe Sorgfalt von den IT-Dienstleistern, die für sie arbeiten. In öffentlichen Ausschreibungen wird er manchmal ausdrücklich genannt, oder es wird ISO 27001 auf der Grundlage des IT-Grundschutzes als gleichwertiger Nachweis verlangt. Betreiber kritischer Infrastrukturen (KRITIS) unterliegen eigenen Nachweispflichten und können anstelle des IT-Grundschutzes branchenspezifische Sicherheitsstandards wie den B3S anwenden.

Lieferanten dieser Organisationen stehen ebenfalls unter diesem Druck. In der Automobil-Lieferkette ist die Anforderung, die auf deinem Schreibtisch landet, meist TISAX und nicht etwa etwas vom BSI. Die praktische Lehre ist dieselbe: Lies den Vertrag oder die Ausschreibungsunterlagen, bevor du dich für ein Rahmenwerk entscheidest, denn die Anforderung entspricht selten dem, was du erwartet hast.

Sicherheitsfragebögen und Cyberversicherung

Die meisten KMU kommen zum ersten Mal mit diesen Erwartungen in Berührung, wenn sie einen Sicherheitsfragebogen eines Großkunden ausfüllen oder einen Antrag auf eine Cyberversicherung stellen. Beide stellen Fragen derselben Art: Wer verwaltet eure Geräte, wie schnell installiert ihr Patches, wer hat Administratorrechte, wann habt ihr zuletzt eine Wiederherstellung getestet, wen ruft ihr um 2 Uhr morgens an?

Keines von beiden verlangt standardmäßig ein Zertifikat. Sie verlangen Antworten, die du belegen kannst. Ein glaubwürdiges „Nein, aber hier ist der Plan mit einem Verantwortlichen und einem Termin" schlägt ein nicht nachprüfbares „Ja", denn Beschaffungsteams prüfen das zunehmend nach. Falls schon ein Fragebogen auf deinem Schreibtisch gelandet ist, führt dich unser Leitfaden zur Vorbereitung auf dein erstes IT-Audit in Deutschland durch die Fragen der Prüfer.

Welche Kernmaßnahmen sind unabhängig von einer Zertifizierung wichtig?

Wenn man die Rahmenwerke auf das Wesentliche reduziert, zeigt sich in allen derselbe operative Mindeststandard. Diese Maßnahmen erfüllen den Großteil von § 30 BSIG, den größten Teil von Anhang A und fast jeden Kundenfragebogen.

  • Geräteverwaltung: ein zentrales Inventar sowie verbindliche Einstellungen für Verschlüsselung, Bildschirmsperre und Firewall auf jedem Laptop und Smartphone.
  • Patch-Management: automatische Updates für Betriebssysteme und Anwendungen, mit Transparenz darüber, welche Geräte im Rückstand sind.
  • Zugriffskontrolle: Prinzip der geringsten Berechtigungen, durchgängige Multi-Faktor-Authentifizierung und ein Offboarding, das den Zugriff tatsächlich am letzten Arbeitstag entzieht.
  • Backups: separate Kopien, getestete Wiederherstellungen und eine dokumentierte Wiederherstellungszeit.
  • Sensibilisierungsschulungen: kurz, regelmäßig und protokolliert, damit du die Teilnahme nachweisen kannst.
  • Incident Response: Ein benannter Entscheidungsträger, eine Kontaktliste und ein Meldeweg, alles schriftlich festgehalten, bevor etwas schiefgeht.

Beim Patchen unterschätzen sich Unternehmen am meisten. Unter den Organisationen, die in der NIS-Investitionsstudie der ENISA erfasst wurden, nannten 50 % das Patchen als zentrale Herausforderung bei der NIS2-Umsetzung – noch vor der Geschäftskontinuität mit 49 % und dem Lieferkettenrisiko mit 37 % –, während 28 % mehr als drei Monate brauchten, um kritische Patches einzuspielen, und 30 % in den vergangenen 12 Monaten keine Cybersicherheitsbewertung durchgeführt hatten (Agentur der Europäischen Union für Cybersicherheit). Angreifer nutzen das aus: Die Ausnutzung von Schwachstellen machte 20 % der initialen Angriffsvektoren bei Sicherheitsvorfällen aus – ein Anstieg um 34 % gegenüber dem Vorjahr –, und Ransomware trat bei 88 % der Sicherheitsvorfälle in KMU auf, verglichen mit 39 % bei größeren Organisationen (Verizon).

Auch bei Backups zeigt sich eine ähnliche Kluft nach Unternehmensgröße. Im Jahr 2024 sicherten 77,09 % der kleinen EU-Unternehmen ihre Daten an einem separaten Standort, gegenüber 88,48 % der mittelständischen und 94,95 % der großen Unternehmen (Eurostat). Backups zu haben ist aber nur die halbe Miete. Nur 54 % der von Ransomware betroffenen Unternehmen nutzten Backups, um ihre Daten wiederherzustellen – der niedrigste Wert in sechs Jahren dieser Umfragen –, und 63 % gaben an, dass Ressourcenprobleme dazu beigetragen hatten, dass sie überhaupt Opfer wurden (Sophos). Um ein umfassenderes Bild davon zu bekommen, was zuerst Priorität haben sollte, schau dir unsere Übersicht der IT-Sicherheitsmaßnahmen für KMU an.

Dokumentation – das, was bei Audits wirklich geprüft wird

Prüfer, Versicherer und Unternehmenskunden bewerten keine Absichten. Sie bewerten Nachweise. Eine Richtlinie, die niemand vorweisen kann, ist dasselbe wie gar keine Richtlinie, und ein Patch-Zyklus, der informell abläuft, lässt sich sechs Monate später keinem Dritten nachweisen.

Dieses Problem mit den Nachweisen ist weit verbreitet. Nur 23 % der britischen Unternehmen verfügten über einen formellen Notfallplan für Sicherheitsvorfälle, und 39 % hatten Rollen für den Umgang mit einem Vorfall zugewiesen – und das in einem Jahr, in dem 43 % der Unternehmen einen Sicherheitsvorfall oder Angriff meldeten; bei mittelständischen Unternehmen stieg dieser Anteil sogar auf 67 % (Britisches Ministerium für Wissenschaft, Innovation und Technologie). Unser Durchgang durch die neun ISO 27001-Prüfpunkte der Stufe 2 zeigt, wie eine stichhaltige Antwort in der Praxis aussieht, und dieselbe Logik gilt auch für eine IT-Compliance-Checkliste zur DSGVO, da Artikel 32 DSGVO jedes Unternehmen, das personenbezogene Daten verarbeitet, zur Aufrechterhaltung angemessener technischer Maßnahmen verpflichtet.

Wie wählst du den richtigen Aufwand?

Einfachere Optionen versus vollständige Zertifizierung

Zwischen „gar nichts Formellem" und einem vollständigen ISMS gibt es eine Stufenleiter, und es ist meist sinnvoller, eine Sprosse nach der anderen zu erklimmen, als einen großen Sprung zu wagen.

  • CyberRisikoCheck (DIN SPEC 27076): Eine begleitete Bewertung für Unternehmen mit weniger als 50 Mitarbeitenden, durchgeführt von qualifizierten IT-Dienstleistern. Du erhältst eine priorisierte Maßnahmenliste statt eines Zertifikats.
  • VdS 10000: Eine deutsche Richtlinie, die sich direkt an KMU richtet, mit geringeren Anforderungen als ISO 27001 und einem optionalen Audit. Versicherer kennen sie.
  • IT-Grundschutz Basis-Absicherung: ein sinnvoller Einstieg, wenn deine Kunden öffentliche Einrichtungen oder deren Lieferanten sind, da er die Sprache spricht, die sie verwenden.
  • ISO 27001: die richtige Wahl, wenn ein Vertrag ein Zertifikat verlangt, wenn Unternehmensverkäufe immer wieder an der Sicherheitsprüfung scheitern oder wenn du mit Nachweispflichten gemäß NIS2 rechnest.

Eine 40-köpfige Agentur mit Kunden aus der Privatwirtschaft braucht selten mehr als die Kernmaßnahmen plus eine dokumentierte Selbstbewertung. Ein Softwareanbieter mit 120 Mitarbeitern, der an Banken, Krankenhäuser oder Energieunternehmen verkauft, sollte ISO 27001 einplanen, da seine Kunden Lieferkettenrisiken managen müssen und ihre Verpflichtungen an die nachgelagerten Glieder der Kette weitergeben werden.

Wo eine IT-Management-Plattform sinnvoll ist

Die knappe Ressource ist nicht das Rahmenwerk, sondern die Person, die es umsetzt. 94 % der KMU gaben an, Schwierigkeiten bei der Gewinnung von Cybersicherheitspersonal zu haben, und 90 % berichteten von Schwierigkeiten, dieses zu halten – gegenüber 83 % bzw. 80 % bei Großunternehmen (Agentur der Europäischen Union für Cybersicherheit). Deshalb ist für Teams dieser Größe die operative Ebene wichtiger als der Papierkram.

Eine Plattform, die Geräteverwaltung, Patch-Management, den Lebenszyklus von Konten und die Protokollierung übernimmt, verwandelt die meisten dieser Anforderungen in Einstellungen statt in Projekte. In deeploi umfasst der Bereich „Controls" beispielsweise einen ISO 27001-Gerätestandard, der automatische Updates, Festplattenverschlüsselung, Passwortregeln, Bildschirmsperre und Firewall auf allen verwalteten Geräten aktiviert – und jede Kontrollseite zeigt an, wann ein Wert gemäß diesem Standard festgelegt wurde. Das Unternehmen selbst ist nach ISO 27001 zertifiziert, hostet ausschließlich in der EU und bietet Unterstützung bei der NIS2-Konformität. Deine eigene Zertifizierung läuft weiterhin über einen externen Auditor. Teams, die diese Grundlage von Grund auf neu aufbauen, finden vielleicht auch unsere Hinweise zur IT-Sicherheit ohne IT-Abteilung und unseren Leitfaden zur mehrschichtigen Sicherheit für kleine Unternehmen als nützliche Ausgangspunkte.

Der pragmatische Weg für die meisten KMU

Der IT-Grundschutz ist ein wirklich gutes Rahmenwerk. Für die überwiegende Mehrheit der deutschen KMU ist er dennoch freiwillig. Das Risiko, vor dem er schützt, ist sehr real: 22 % der EU-Unternehmen erlebten im Jahr 2024 einen IKT-Sicherheitsvorfall mit Folgen (Eurostat), und Bitkom Research stellte fest, dass 87 % der deutschen Unternehmen in den vorangegangenen 12 Monaten von Datendiebstahl, Spionage oder Sabotage betroffen waren (Bitkom Research). Setz die Maßnahmen um, kläre deine Rechtslage und strebe eine Zertifizierung an, sobald ein Kunde oder Vertrag die Investition rechtfertigt.

Häufig gestellte Fragen

Gilt NIS2 für ein Unternehmen mit 30 bis 150 Mitarbeitern?

Das hängt von deiner Branche und deiner Unternehmensgröße ab. Die Größenschwelle liegt ab 50 Mitarbeitern oder einem Jahresumsatz und einer Bilanzsumme von über 10 Millionen Euro. Sie ist aber nur relevant, wenn du in einer der im Anhang des BSIG aufgeführten Branchen tätig bist. Einige Dienste, wie DNS-Anbieter und qualifizierte Vertrauensdienstleister, fallen unabhängig von ihrer Größe darunter. Unternehmen müssen ihren eigenen Status prüfen und sich beim BSI registrieren lassen, wenn sie in den Geltungsbereich fallen. Unser NIS2-Leitfaden für deutsche KMU führt dich durch diese Prüfung.

Ist der IT-Grundschutz für mein Unternehmen verpflichtend?

In den meisten Fällen nein. Er ist für die Bundesverwaltung verbindlich und kann vertraglich über öffentliche Ausschreibungen oder Lieferkettenanforderungen auferlegt werden. Eine vertragliche Anforderung ist für dein Unternehmen genauso bindend wie eine gesetzliche, gilt aber nur gegenüber den Kunden, die sie stellen.

Kann ich einen Unternehmenssicherheitsfragebogen auch ohne ISO 27001 bestehen?

Ja, in den meisten Fällen. Fragebögen fragen typischerweise nach Geräteverschlüsselung, Patch-Zyklen, Administratorrechten, MFA, Tests zur Datensicherung und -wiederherstellung, Offboarding, Vorfallmeldung und Unterauftragsverarbeitern. Dokumentierte Antworten mit entsprechenden Nachweisen werden in der Regel akzeptiert, und offene Lücken mit einem datierten Maßnahmenplan werden häufiger akzeptiert, als man erwarten würde.

Welche Pflichten hat die Geschäftsleitung gemäß NIS2?

Für betroffene Unternehmen schreibt § 38 BSIG vor, dass das Leitungsgremium die Risikomanagementmaßnahmen genehmigen und überwachen sowie an regelmäßigen Schulungen teilnehmen muss. Bei schuldhaften Pflichtverletzungen haftet die Geschäftsleitung gegenüber dem eigenen Unternehmen nach den Regeln des Gesellschaftsrechts. Unabhängig von NIS2 verpflichtet Artikel 32 DSGVO jedes Unternehmen, das personenbezogene Daten verarbeitet, zur Aufrechterhaltung geeigneter technischer und organisatorischer Maßnahmen.

Wo soll ich ohne IT-Abteilung anfangen?

Beginne mit zentraler Geräteverwaltung, automatisiertem Patch-Management und Multi-Faktor-Authentifizierung, denn diese drei Maßnahmen schließen die Lücken, die Angreifer am häufigsten ausnutzen. Ergänze das durch ein Tool, das automatisch prüfungstaugliche Protokolle erstellt, damit sich Nachweise von selbst ansammeln. Ein CyberRisikoCheck ist eine strukturierte und kostengünstige Möglichkeit, dir einen Blick von außen auf deinen aktuellen Stand zu verschaffen.

Founded
Customer Size
Headquarters
Industry
KEY RESULTS
CUSTOMER STORIES
Dieses Feld ist erforderlich
Dieses Feld ist erforderlich
Dieses Feld ist erforderlich
Choose
Dieses Feld ist erforderlich
Dieses Feld ist erforderlich
Danke für deine Anfrage!

Wir melden uns in Kürze bei dir.


Oops! Something went wrong while submitting the form.

Download the professional onboarding checklist for free

Heading 1

Heading 2

Heading 3

Heading 4

Heading 5
Heading 6

Lorem ipsum dolor sit amet, consectetur adipiscing elit, sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat. Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur.

Block quote

Ordered list

  1. Item 1
  2. Item 2
  3. Item 3

Unordered list

  • Item A
  • Item B
  • Item C

Text link

Bold text

Emphasis

Superscript

Subscript

Get the checklist