Normen im Überblick: NIST CSF 2.0, ISO 27001, BSI IT-Grundschutz

LektionSecurity: Normen & Rechtca. 3 Min. Lesezeit

Begriffe vorab

  • ISMS: Informationssicherheits-Managementsystem: geregelter Prozess zur Steuerung der Informationssicherheit.
  • Framework: Strukturierter Rahmen, der Themen und Ziele ordnet.
  • Control: Einzelne Maßnahme oder Anforderung.
  • Zertifizierung: Unabhängige Bestätigung, dass Anforderungen einer Norm erfüllt sind.
  • Absicherungsstufe: Im IT-Grundschutz: Basis-, Standard- oder Kern-Absicherung.

Drei Wege, Sicherheit zu strukturieren

NIST Cybersecurity Framework 2.0

Das NIST veröffentlichte die Version 2.0 am 26. Februar 2024, die erste größere Überarbeitung seit 2014. Sie umfasst sechs Funktionen: Govern (neu: Steuerung, Rollen, Risikobereitschaft), Identify, Protect, Detect, Respond und Recover. Das Framework ist frei verfügbar, branchenübergreifend und eher ein Ordnungsrahmen als eine Zertifizierungsgrundlage.

ISO/IEC 27001:2022

Die Norm beschreibt Anforderungen an ein Informationssicherheits-Managementsystem. Die Ausgabe vom 25. Oktober 2022 enthält im Anhang A 93 Maßnahmen in vier Themen: organisatorisch (37), personenbezogen (8), physisch (14) und technologisch (34). Zuvor waren es 114 Maßnahmen in 14 Bereichen. Organisationen können sich gegen die Norm zertifizieren lassen.

BSI IT-Grundschutz

Der IT-Grundschutz des Bundesamts für Sicherheit in der Informationstechnik besteht aus den BSI-Standards 200-1 (Anforderungen an ein ISMS), 200-2 (Methodik), 200-3 (Risikoanalyse) und 200-4 (Business Continuity Management) sowie dem IT-Grundschutz-Kompendium mit Bausteinen. Die Edition 2023 gliedert sich nach Sekundärquellen in 111 Bausteine in zehn Schichten (u. a. ISMS, ORP, CON, OPS, DER, APP, SYS, IND, NET, INF). Die Methodik kennt Basis-, Standard- und Kern-Absicherung.

Wie wählt man?

  • Orientierung und Struktur ohne Zertifikat: NIST CSF 2.0.
  • Internationale Zertifizierung: ISO/IEC 27001.
  • Deutsche Verwaltung und viele deutsche Organisationen, ausführliche Bausteine: BSI IT-Grundschutz.

Die Rahmenwerke lassen sich kombinieren; die Wahl hängt von Anforderungen von Kundschaft, Aufsicht und Verträgen ab.

Beispiel: kleines Unternehmen

Ein Unternehmen mit zehn Beschäftigten ordnet seine vorhandenen Maßnahmen zunächst den sechs CSF-Funktionen zu, erkennt Lücken bei Govern und Recover, und baut daraus eine Roadmap. Verlangt später ein Großkunde ein Zertifikat, baut es auf diesen Vorarbeiten ein ISMS nach ISO 27001 auf.

Ein Rahmenwerk ist ein Ordnungssystem. Wirksamkeit entsteht erst durch gelebte Maßnahmen, Übungen und Verantwortung.

Zum Selbermachen

  1. Ordne fünf eurer bestehenden Sicherheitsmaßnahmen den sechs CSF-Funktionen zu.
  2. Prüfe, welche Rahmenwerke deine Kundschaft oder Aufsicht verlangt.

Verwandte Themen

Normen & Recht → „NIS2 und DSGVO Art. 32“. KI → „KI-Sicherheit & Alignment“ nennt mit dem NIST AI RMF ein verwandtes Rahmenwerk für KI-Risiken.

Prüfstatus: Belegt (Stand 1. Oktober 2026): Release von CSF 2.0 am 26. Februar 2024 mit sechs Funktionen und der Neuerung Govern sowie ISO/IEC 27001:2022 (25. Oktober 2022, 93 Maßnahmen in vier Themen mit 37/8/14/34; vormals 114 in 14 Bereichen) und die BSI-Standards 200-1 bis 200-4 wurden gegen NIST- und Fachquellen geprüft. Nicht einzeln belegt: die Zahl der Bausteine und Schichten der Edition 2023 (stammt aus Sekundärquellen, nicht aus dem Kompendium selbst), die Entscheidungshilfe (Einordnung in eigenen Worten) und das Beispiel (konstruiert).

Quellen

  • NIST – „The NIST Cybersecurity Framework (CSF) 2.0“ (NIST CSWP 29, Februar 2024)
  • ISO/IEC 27001:2022 „Information security, cybersecurity and privacy protection — Information security management systems — Requirements“
  • BSI – „IT-Grundschutz-Kompendium, Edition 2023“ und BSI-Standards 200-1 bis 200-4 (bsi.bund.de)

Alles zu „Security: Normen & Recht“