Regelwerk verstehen

IT-Grundschutz++ oder Kompendium: wann sich der Umstieg lohnt

Fünf Jahre Parallelbetrieb klingen nach viel Zeit. Für ein ISMS mit Dreijahreszyklus sind es genau eine Rezertifizierung, in der die Entscheidung fallen muss.

KI-generiertDieses Bild wurde mit KI erzeugt · Yves Hoppe / KI / cmt
Seit 1997 am Markt Kleine Gruppen Präsenz und Live-Online Zertifizierte Trainer

Kurz gesagt

Das BSI baut den IT-Grundschutz um: Statt Bausteinen in einem Kompendium gibt es maschinenlesbare Anforderungen in der Stand-der-Technik-Bibliothek, statt der Absicherungsstufen Basis, Standard und erhöhter Schutzbedarf flexible Leistungszahlen mit Schwellwerten, statt der Vorgehensweise aus dem BSI-Standard 200-2 eine Methodik mit fünf Prozessschritten. Zertifizieren lässt sich nach IT-Grundschutz++ laut Meilensteinplan des BSI ab dem 1. Januar 2027, die bisherige Zertifizierung endet am 30. November 2031. Wer heute ein Zertifikat hält oder 2026 eines braucht, bleibt beim Kompendium und plant den Umstieg für die nächste Rezertifizierung. Wer neu beginnt und vor 2027 kein Zertifikat braucht, fängt mit der neuen Methodik an.

Stand dieser Seite: 04.10.2026

01 Worum es geht

Das Kompendium bleibt auf dem Stand von 2023, und das neue Regelwerk ist noch nicht fertig

So sieht es im Betrieb aus: Der Informationssicherheitsbeauftragte pflegt seit Jahren einen Informationsverbund nach dem IT-Grundschutz-Kompendium, Edition 2023. Seit Februar 2023 ist keine neue Edition erschienen, das BSI hat für 2024 und 2025 auf eine Veröffentlichung verzichtet und arbeitet am IT-Grundschutz++. Neue Technik muss weiter mit den Bausteinen von 2023 modelliert werden. Gleichzeitig fragt die Geschäftsleitung, ob die Investition in das laufende Zertifikat noch sinnvoll ist, wenn das Verfahren ausläuft.

Der Preis des falschen Zeitpunkts ist in beide Richtungen hoch. Wer zu früh umsteigt, arbeitet mit einer Methodik, die das BSI im März 2026 als Basisversion veröffentlicht hat und noch um weitere Layer ergänzt, und kann vor dem 1. Januar 2027 kein Zertifikat darauf bekommen. Wer zu spät umsteigt, steht 2031 mit einem Zertifikat da, das nicht mehr verlängert werden kann, und muss ein ISMS unter Zeitdruck umbauen. Für Betreiber kritischer Anlagen, die ihre Nachweise nach § 39 BSIG über ein Grundschutz-Zertifikat erbringen, hängt daran die Nachweisfähigkeit.

Erschwerend kommt hinzu, dass die Umstellung keine Übersetzung ist, sondern ein Wechsel der Denkweise. Das Kompendium ordnet Anforderungen Bausteinen zu, die auf Zielobjekte modelliert werden. IT-Grundschutz++ ordnet Anforderungen Praktiken und Zielobjektkategorien zu, aus denen je Informationsverbund ein Anforderungspaket entsteht, und misst den Fortschritt über Leistungszahlen statt über drei Absicherungsarten. Wer Werkzeug, Auditoren und Team mitnehmen will, braucht einen Plan, keinen Stichtag.

KI-generiertDieses Bild wurde mit KI erzeugt · Yves Hoppe / KI / cmt

02 Der direkte Vergleich

Sieben Kriterien, an denen sich der Zeitpunkt entscheidet

Verglichen werden nicht Philosophien, sondern die sieben Eigenschaften, die ein ISMS-Team im Alltag spürt: Zertifizierbarkeit, Stabilität, Automatisierbarkeit, Messbarkeit, Migrationsaufwand, Laufzeit und Verfügbarkeit von Beratern und Auditoren. Die Angaben folgen dem Meilensteinplan des BSI vom September 2026.

IT-Grundschutz-Kompendium

Edition 2023 mit Bausteinen in zehn Schichten, BSI-Standards 200-1 bis 200-3, drei Absicherungsarten; zertifizierbar nach dem Auditierungsschema 2.5 bis zum 30. November 2031

IT-Grundschutz++

Maschinenlesbare Anforderungen in OSCAL aus der Stand-der-Technik-Bibliothek, Methodik-Leitfaden vom März 2026 mit fünf Prozessschritten, Leistungszahlen statt Absicherungsarten; Zertifizierung laut BSI ab 1. Januar 2027

Bekommst du damit heute ein Zertifikat?

IT-Grundschutz-Kompendium Stärke

Ja, nach dem Auditierungsschema 2.5 mit Standard- oder Kernabsicherung auf Basis der Edition 2023. Zertifizierungsstellen und Auditteamleiter arbeiten seit Jahren damit, die Referenzdokumente A.0 bis A.6 sind bekannt, ein Zertifikat läuft drei Jahre mit jährlichen Überwachungsaudits. Für jede Zertifizierung vor 2027 ist das der einzige Weg.

IT-Grundschutz++ Schwäche

Erst ab dem 1. Januar 2027. Der Meilensteinplan des BSI nennt diesen Tag als Beginn der Zertifizierung auf Basis von Grundschutz++, und die Schulung der dafür vorgesehenen Berater und Auditoren beginnt im ersten Quartal 2027. Ein Audit-Layer zur Methodik ist angedacht, aber nicht veröffentlicht. Wer vor diesem Datum ein Zertifikat braucht, kann es mit dem neuen Weg nicht bekommen.

Wie stabil sind Methodik und Anforderungen?

IT-Grundschutz-Kompendium Stärke

Die Edition 2023 gilt seit dem 1. Februar 2023 unverändert, das BSI hat für 2024 und 2025 bewusst keine Edition veröffentlicht und korrigiert Fehler über Errata. Für Anwender heißt das: keine Migration auf eine neue Edition, keine Nacharbeit an der Modellierung. Der Preis dafür ist, dass neue Technik mit alten Bausteinen abgebildet werden muss.

IT-Grundschutz++ Kommt darauf an

Der Methodik-Leitfaden vom März 2026 bezeichnet sich als Basisversion und kündigt Technik-, Beispiel- und Audit-Layer sowie Migrationsleitfäden an. Die Pilotphase endete am 31. August 2026, der Meilensteinplan nennt den 27. Oktober 2026 für die Vorstellung auf der it-sa und den März 2027 für die Integration des Leistungsmessungskonzepts. Die Richtung steht, die Details bewegen sich noch.

Lässt sich das Regelwerk maschinell verarbeiten?

IT-Grundschutz-Kompendium Schwäche

Das Kompendium ist ein Dokument. ISMS-Werkzeuge haben die Bausteine eingepflegt, aber jede Zuordnung zu Zielobjekten, jeder Umsetzungsgrad und jede Begründung entsteht in der Oberfläche oder in Tabellen. Eine Änderung in der Infrastruktur wird nicht automatisch zu einer Änderung im Sicherheitskonzept, sondern zu einer Aufgabe für den Informationssicherheitsbeauftragten.

IT-Grundschutz++ Stärke

Genau dafür ist es gebaut. Die Anforderungen liegen in OSCAL vor, lassen sich als JSON und CSV laden, über GitHub-Benachrichtigungen auf Änderungen überwachen und per Fork und Skript an das eigene Haus anpassen. Die Methodik beschreibt eine Asset-Modellierung, die toolgestützt aus Zielobjektkategorien ein Anforderungspaket ableitet. Das BSI nennt als Ziel ausdrücklich die Automatisierung von Sicherheitsprozessen und Dokumentation.

Wie wird das Sicherheitsniveau gemessen?

IT-Grundschutz-Kompendium Stärke

Über die drei Absicherungsarten und die Kennzeichnung der Anforderungen als Basis, Standard oder für erhöhten Schutzbedarf. Der IT-Grundschutz-Check liefert je Anforderung einen Umsetzungsgrad, und Auditoren wissen genau, wie sie ihn prüfen. Das Verfahren ist grob, aber eingespielt, und jede Zertifizierungsstelle liest es gleich.

IT-Grundschutz++ Kommt darauf an

Über Leistungszahlen mit dynamischen Schwellwerten: Jede Anforderung trägt Kennziffern für Vertraulichkeit, Integrität und Verfügbarkeit und gehört zu einer von fünf Stufen, aus denen sich Schwellwerte und ein Erfüllungsgrad ergeben. Das verspricht Vergleichbarkeit und Kennzahlen für Entscheider. Laut Meilensteinplan werden Leistungsmessung und Kennzahlen aber erst bis Februar und März 2027 vollständig integriert.

Was kostet die Umstellung eines bestehenden ISMS?

IT-Grundschutz-Kompendium Stärke

Nichts, solange ihr bleibt. Strukturanalyse, Schutzbedarfsfeststellung, Modellierung, IT-Grundschutz-Check, Risikoanalyse und Realisierungsplan behalten ihre Form, das ISMS-Werkzeug muss nicht gewechselt werden, und die Auditoren prüfen wie bisher. Die Kosten entstehen erst beim Umstieg, und der wird mit jedem Jahr Verzögerung nicht billiger.

IT-Grundschutz++ Schwäche

Die Umstellung ist ein Umbau: Assets werden auf Zielobjektkategorien statt auf Bausteine abgebildet, Anforderungen entstehen aus Praktiken und Vererbung, der Schutzbedarf wird in einer Informationssicherheitseinstufung erhoben, und die Bewertung wechselt von Umsetzungsgraden zu Leistungszahlen. Migrationsleitfäden hat das BSI angekündigt, aber noch nicht veröffentlicht.

Wie lange trägt der Weg?

IT-Grundschutz-Kompendium Schwäche

Bis zum 30. November 2031, dann endet laut BSI die Zertifizierung nach dem bisherigen IT-Grundschutz. Neue Editionen gibt es seit 2023 nicht mehr, neue Technik wird nur über Community- und Final Drafts abgebildet. Wer ein Zertifikat über 2031 hinaus braucht, muss im Rezertifizierungszyklus davor gewechselt haben, also in der Praxis bis 2028 entscheiden.

IT-Grundschutz++ Stärke

Es ist der Weg, den das BSI weiterentwickelt. Die Stand-der-Technik-Bibliothek wird um konkrete Maßnahmen erweitert, die Methodik bekommt zusätzliche Layer, und die Zertifizierung auf Basis von Grundschutz++ beginnt 2027. Wer heute neu anfängt, baut auf dem Regelwerk, das in fünf Jahren das einzige ist.

Findest du Berater, Auditoren und geschultes Personal?

IT-Grundschutz-Kompendium Stärke

Grundschutz-Praktiker, Grundschutz-Berater und zertifizierte Auditoren gibt es seit vielen Jahren, Schulungen und Prüfungen sind etabliert, und die Zertifizierungsstellen kennen das Verfahren. Für eine Rezertifizierung 2026 oder 2027 ist der Markt da, und das eigene Team muss nichts Neues lernen.

IT-Grundschutz++ Schwäche

Die Schulungskonzepte für Grundschutz++ veröffentlicht das BSI laut Meilensteinplan zum 30. November 2026, die Schulung der Grundschutz++-Berater und Auditoren beginnt im ersten Quartal 2027. Bis dahin gibt es Pilotanwender und die Stand-der-Technik-Community, aber keine zertifizierten Rollen. Wer früh umsteigt, baut Wissen im eigenen Haus auf, statt es einzukaufen.

Was passt wann

Wenn ihr ein gültiges Grundschutz-Zertifikat habt oder 2026 eines braucht
bleibt ihr beim Kompendium, führt Überwachungsaudits und Rezertifizierung wie geplant durch und legt den Umstieg auf die Rezertifizierung, die nach 2027 und vor 2031 liegt.
Wenn ihr ein ISMS neu aufbaut und vor 2027 kein Zertifikat braucht
beginnt ihr mit der Methodik Grundschutz++, erfasst die Assets nach Zielobjektkategorien und spart euch die Migration, die alle anderen vor sich haben.
Wenn euer ISMS-Werkzeug den Import der Stand-der-Technik-Bibliothek anbietet
testet ihr die Umstellung an einem abgegrenzten Teilverbund im Werkzeug, bevor ihr sie für den ganzen Informationsverbund beschließt.
Wenn ihr Betreiber einer kritischen Anlage seid und Nachweise nach § 39 BSIG über das Zertifikat erbringt
plant ihr den Wechsel so, dass kein Nachweistermin zwischen auslaufendes und neues Zertifikat fällt, und klärt die Prüfgrundlage vorab mit der prüfenden Stelle.

03 Was du mitnimmst

Was du über beide Wege wissen musst, bevor du den Termin festlegst

Sechs Feststellungen aus den Veröffentlichungen des BSI, mit dem Meilensteinplan vom September 2026 als Stand. Beratung ersetzen sie nicht, aber sie beenden die Diskussion darüber, was eigentlich gilt.

Die Zeitleiste des BSI bis 2031

  1. 01 Bibliothek auf GitHub seit 09/2025
  2. 02 Methodik-Leitfaden März 2026
  3. 03 Pilotphase bis August 2026
  4. 04 Veröffentlichung it-sa 27.10.2026
  5. 05 Zertifizierung ab 1.1.2027
  6. 06 Kompendium-Zertifikate bis 30.11.2031

Das Kompendium ist weiter die Grundlage für Zertifikate

Das Auditierungsschema des BSI in der Version 2.5 vom 1. Februar 2026 nennt als Prüfgrundlage ISO/IEC 27001, die BSI-Standards 200-1 bis 200-3 und das IT-Grundschutz-Kompendium und verlangt für die Zertifizierung die Umsetzung der Standard- oder Kernabsicherung. Die Edition 2023 ist die gültige Edition, und laut Meilensteinplan des BSI endet die Zertifizierung nach dem bisherigen IT-Grundschutz am 30. November 2031. Bis dahin ist das Kompendium kein Auslaufmodell, sondern der einzige Weg zu einem Grundschutz-Zertifikat vor 2027.

IT-Grundschutz++ hat seit März 2026 eine Methodik und seit September 2025 eine Bibliothek

Der Leitfaden zur Methodik Grundschutz++ vom 16. März 2026, erstellt vom BSI mit der Stand-der-Technik-Community, beschreibt fünf Prozessschritte im PDCA-Zyklus: Erhebung und Planung, Anforderungsanalyse, Realisierung, Überwachung, kontinuierliche Verbesserung, jeweils einer ISMS-Praktik zugeordnet. Die Anforderungen liegen seit dem 29. September 2025 in der Stand-der-Technik-Bibliothek auf GitHub, maschinenlesbar in OSCAL als JSON, dazu CSV-Exporte, versioniert über Releases im Repository, unter CC BY-SA 4.0.

Die Zeitleiste des BSI kennt feste Termine

Der Meilensteinplan auf der Grundschutz++-Seite des BSI, Stand September 2026, nennt feste Termine. Die Pilotierungsphase lief vom 1. April bis 31. August 2026, die Veröffentlichung folgt auf der it-sa am 27. Oktober 2026, neue Schulungskonzepte kommen zum 30. November 2026. Zertifiziert wird auf Basis von Grundschutz++ ab dem 1. Januar 2027, Berater und Auditoren werden im ersten Quartal 2027 geschult, das Leistungsmessungskonzept folgt bis zum 26. Februar 2027 und Kennzahlen in allen ISMS-Praktiken bis zum 31. März 2027. Die bisherige Zertifizierung endet am 30. November 2031 nach fünf Jahren Parallelphase.

Die drei Absicherungsarten werden durch Leistungszahlen ersetzt

Das BSI schreibt, dass die bisherigen Absicherungsstufen durch flexible Leistungszahlen in Verbindung mit dynamischen Schwellwerten ersetzt werden. Jede Anforderung trägt dafür Kennziffern je Schutzziel und gehört zu einer von fünf Stufen. Schwellwerte je Stufe und ein Erfüllungsgrad machen den Stand messbar und vergleichbar.

Die Modellierung läuft über Zielobjektkategorien mit Vererbung

Nach der Methodik werden die Assets des Informationsverbunds erfasst, einer oder mehreren Zielobjektkategorien zugeordnet und entlang einer festen Hierarchie vererbt, so dass übergeordnete Anforderungen automatisch mitgelten. Dazu kommen die verbundweiten Anforderungen der fünf ISMS-Praktiken und Anforderungen ohne Zielobjektbezug. Das Ergebnis ist ein Anforderungspaket, das sich toolgestützt erzeugen, aber laut Leitfaden auch ohne Automatisierung erstellen lässt. Wer heute Bausteine auf Zielobjekte modelliert, kennt die Denkweise, nicht aber die Kategorien.

Die Zahl der Anforderungen nennt das BSI nicht, und das ist Absicht

Sekundärquellen rechnen vor, wie viele Anforderungen das neue Regelwerk gegenüber den Bausteinen hat. Das BSI selbst nennt in seinen Seiten und im Methodik-Leitfaden keine feste Zahl, weil die Bibliothek versioniert ist, sukzessive um konkrete Maßnahmen erweitert wird und sich mit jedem Branch ändert. Plane deshalb nicht mit einer Zahl, sondern mit dem Anforderungspaket, das für euren Informationsverbund aus Praktiken und Zielobjektkategorien entsteht. Das ist die Größe, die Aufwand und Auditumfang bestimmt.

KI-generiertDieses Bild wurde mit KI erzeugt · Yves Hoppe / KI / cmt

Was sich am Regelwerk wirklich ändert

Das Kompendium ist ein Buch mit Bausteinen in zehn Schichten, vom Managementsystem über Organisation, Betrieb, Anwendungen und Systeme bis zu Netzen und Infrastruktur. Jeder Baustein enthält Anforderungen mit den Kennzeichnungen Basis, Standard und erhöhter Schutzbedarf, und die Modellierung ordnet Bausteine den Zielobjekten zu. Diese Form hat zwei Jahrzehnte getragen, und deshalb kennen Auditoren und Werkzeuge sie so gut.

IT-Grundschutz++ löst die Bausteine auf. Die Anforderungen liegen in der Stand-der-Technik-Bibliothek, sind Praktiken zugeordnet, also Prozessen des ISMS und Tätigkeiten wie Konfiguration oder Sensibilisierung, und beziehen sich auf Zielobjektkategorien, von technischen wie Server oder Linux bis zu organisatorischen wie Standorte oder Verträge. Metadaten erlauben es, genau die Anforderungen zu filtern, die für ein Asset gelten. Die Bibliothek liegt versioniert auf GitHub und nimmt Rückmeldungen über Issues und Pull Requests entgegen.

Die Methodik ändert sich mit. Statt der Vorgehensweise aus dem BSI-Standard 200-2 mit Strukturanalyse, Schutzbedarfsfeststellung, Modellierung und Grundschutz-Check beschreibt der Leitfaden fünf Prozessschritte: Erhebung und Planung, Anforderungsanalyse mit Informationsverbund, Asset-Modellierung und Anforderungspaket, Realisierung, Überwachung mit Leistungsbewertung und Audits, kontinuierliche Verbesserung. Der Schutzbedarf wird in einer Informationssicherheitseinstufung der Geschäftsprozesse erhoben, bei hohem Schutzbedarf folgt eine separate Risikobetrachtung.

Wie das BSI das Sicherheitsniveau künftig misst

Die drei Absicherungsarten waren eine grobe, aber verständliche Antwort auf die Frage, wie weit ein Haus ist. Das BSI ersetzt sie durch Leistungszahlen mit dynamischen Schwellwerten. In den Vorträgen des BSI heißt das: Jede Anforderung bekommt Kennziffern dafür, wie wirksam sie eine Gefährdung in Bezug auf Vertraulichkeit, Integrität und Verfügbarkeit behandelt. Außerdem gehört sie zu einer von fünf Stufen, von Stufe eins für alle über Stufen für Kleinunternehmen, Mittelstand und größere Behörden bis zu Stufe fünf mit den bisherigen Anforderungen für erhöhten Schutzbedarf.

Aus den Kennziffern der Anforderungen einer Stufe ergibt sich ein Schwellwert je Schutzziel, und der Erfüllungsgrad eines Hauses berücksichtigt alle umgesetzten Anforderungen. Ein Schwellwert beschreibt damit, was durch die Erfüllung einer Stufe erreicht werden kann, und der Erfüllungsgrad, wo das Haus steht. Das macht Fortschritt messbar und zwischen Häusern vergleichbar, und es gibt Entscheidern Kennzahlen, die sich ohne Grundschutz-Vokabular lesen lassen.

Für die Planung ist eine Einschränkung wichtig: Laut Meilensteinplan wird das Leistungsmessungskonzept bis zum 26. Februar 2027 integriert und bis zum 31. März 2027 um Kennzahlen in allen ISMS-Praktiken ergänzt. Wer 2026 pilotiert, arbeitet mit einem Messsystem, das noch vervollständigt wird. Wer ab 2027 zertifizieren will, trifft auf ein Verfahren, dessen Auditoren gerade erst geschult werden.

Der Fahrplan für ein bestehendes ISMS

Der sinnvolle Zeitpunkt für den Umstieg ist die Rezertifizierung, nicht ein Überwachungsaudit. Eine Rezertifizierung ist ohnehin ein vollständiges Audit mit allen Referenzdokumenten, und der Wechsel der Prüfgrundlage lässt sich dort als Teil des Verfahrens behandeln. Für ein Zertifikat, das 2026 oder 2027 erneuert wird, heißt das: noch einmal nach Kompendium, dann drei Jahre Zeit, und der Umstieg fällt in die Rezertifizierung 2029 oder 2030, komfortabel vor dem 30. November 2031.

In den drei Jahren dazwischen lohnt sich Vorarbeit, die auch ohne Umstieg nützt. Erstens eine saubere Asset-Liste, denn die Methodik Grundschutz++ beginnt mit der Erfassung der Assets und ihrer Zuordnung zu Zielobjektkategorien; wer eine gepflegte Strukturanalyse hat, hat die Hälfte davon. Zweitens ein Blick in die Stand-der-Technik-Bibliothek, um die eigenen Bausteine gegen Praktiken und Kategorien zu halten. Drittens die Frage an den Hersteller des ISMS-Werkzeugs, wann und wie er den Import der Bibliothek unterstützt.

Was du nicht tun solltest, ist eine Übersetzungstabelle von Bausteinen zu Anforderungen per Hand zu bauen. Das BSI hat Migrationsleitfäden angekündigt, und die Bibliothek ändert sich mit jedem Branch; eine handgepflegte Tabelle ist beim Erscheinen des Leitfadens veraltet. Besser ist, die Methodik an einem kleinen Teilverbund durchzuspielen, etwa einem Dienst mit zehn Assets, und daran zu lernen, wie Vererbung, Anforderungspaket und Leistungszahlen sich im eigenen Haus anfühlen.

Wo die Grenzen des Vergleichs liegen

Beide Wege führen zu einem Zertifikat nach ISO 27001 auf der Basis von IT-Grundschutz, nur mit verschiedener Prüfgrundlage. Wer ein reines ISO-27001-Zertifikat ohne Grundschutz hält, ist von der Umstellung nicht betroffen und kann Kompendium oder Bibliothek weiter als Maßnahmenkatalog nutzen. Der Vergleich zwischen ISO 27001 und Grundschutz als Methode steht auf einer eigenen Seite.

Nicht alle Angaben hier sind gleich belastbar. Die Termine stammen aus dem Meilensteinplan des BSI mit Stand September 2026, und das BSI hat Termine in diesem Vorhaben bereits verschoben. Die Beschreibung der Methodik stammt aus einer Basisversion, die um Layer ergänzt wird. Die Zahl der Anforderungen nennt das BSI nicht, und wer sie in Sekundärquellen liest, liest einen Stand der Bibliothek, der sich geändert haben kann. Plane mit dem, was das BSI veröffentlicht.

Und schließlich ersetzt der Umstieg kein Sicherheitsniveau. Ein Haus mit unvollständiger Strukturanalyse und offenen Basis-Anforderungen gewinnt durch maschinenlesbare Anforderungen nichts, es sieht die Lücken nur schneller. Der Wert von IT-Grundschutz++ liegt in Automatisierung und Messbarkeit, und beides setzt voraus, dass die Assets bekannt sind und jemand die Anforderungen umsetzt.

Dazu passende Kurse

Wer den Umstieg im eigenen Haus vorbereiten will, findet in BSI-Grundschutz-Kurse für Praktiker, Berater und Auditoren die Grundlagen, die unter beiden Regelwerken weitergelten.

Stimmen aus den Kursen

Was Teilnehmende über die Kurse in diesem Bereich sagen

Dank des äusserst kompetenten Trainers war dies ein sehr informativer und förderlicher Kurs.
Cybersecurity-Training für Techniker und Administratoren
Sehr intensiver Lehrgang, hat mich für meine Arbeit ein gutes Stück voran gebracht.
Monitoring mit Prometheus und Grafana - Grundkurs
Sehr guter Dozent, spannend erklärt und mit vielen Praxisbeispielen!
Business Continuity Management gemäß BSI-Standard 200-4 & ISO 27001

05 Fragen

Häufige Fragen

Deine Frage ist nicht dabei? Stell sie uns direkt, wir antworten dir persönlich.

Verliert unser Grundschutz-Zertifikat durch IT-Grundschutz++ seine Gültigkeit?
Nein. Zertifikate nach ISO 27001 auf der Basis von IT-Grundschutz mit dem Kompendium als Prüfgrundlage bleiben gültig und können laut Meilensteinplan des BSI bis zum 30. November 2031 erteilt und verlängert werden. Das Auditierungsschema 2.5 gilt weiter. Was sich ändert, ist der Zeithorizont: In der Rezertifizierung vor diesem Datum muss die Prüfgrundlage gewechselt sein.
Gibt es noch eine neue Edition des IT-Grundschutz-Kompendiums?
Nach den Vorträgen des BSI nicht. Von 2018 bis 2023 erschien jährlich eine Edition, seit 2023 fließt die Arbeit in IT-Grundschutz++, und für 2025 hat das BSI ausdrücklich keine Edition veröffentlicht. Möglich bleiben Community- und Final Drafts einzelner Bausteine sowie Errata für Fehler. Für Anwender heißt das, dass keine Migration auf eine Edition 2025 oder 2026 nötig ist.
Brauchen wir für IT-Grundschutz++ zwingend ein ISMS-Werkzeug?
Nicht zwingend, aber es ist der Normalfall. Der Methodik-Leitfaden beschreibt die Anforderungsanalyse als Standardvorgehen, das auch ohne Automatisierung durchführbar ist, und empfiehlt zugleich für kleine Institutionen langfristig die toolgestützte Umsetzung. Der Nutzen der maschinenlesbaren Anforderungen, also Vererbung, Filterung nach Metadaten und Leistungszahlen, entsteht erst mit einem Werkzeug, das die Bibliothek einliest. Ohne Werkzeug bleibt es bei Tabellen.
Was passiert mit Basis-, Standard- und Kern-Absicherung?
Das BSI ersetzt die Absicherungsstufen durch flexible Leistungszahlen in Verbindung mit dynamischen Schwellwerten. Anforderungen gehören künftig zu einer von fünf Stufen und tragen Kennziffern für Vertraulichkeit, Integrität und Verfügbarkeit. Für laufende Zertifizierungen nach Kompendium bleiben Standard- und Kernabsicherung die Voraussetzung, wie das Auditierungsschema 2.5 festlegt. Erst mit dem Wechsel der Prüfgrundlage wechselt auch das Messsystem.
Ab wann gibt es geschulte Berater und Auditoren für IT-Grundschutz++?
Der Meilensteinplan des BSI nennt den 30. November 2026 für neue Schulungskonzepte und das erste Quartal 2027 für den Beginn der Schulung von Grundschutz++-Beratern und Auditoren. Wer 2026 Wissen aufbauen will, tut das über die Methodik, die Bibliothek und die bestehenden Grundschutz-Rollen, deren Grundlagen weitergelten.
Persönlich für dich da

Deine Ansprechpartner

Du bist dir nicht sicher, welcher Kurs oder welches Level zu dir passt? Wir beraten dich persönlich und kostenlos.

Yves Hoppe

Yves Hoppe

Weiterbildung & Beratung

Hilft dir, aus dem IT-Security-Programm den passenden Kurs für deinen Stand zu finden.

Norbert Jansen

Norbert Jansen

Beratung & Inhouse

Plant mit dir Inhouse-Trainings, die auf eure Abläufe und euren Datenbestand zugeschnitten sind.

Beide Methodiken an einem eigenen Informationsverbund durchspielen

In den BSI-Kursen bei cmt modellierst du einen Informationsverbund nach Kompendium und siehst an der Stand-der-Technik-Bibliothek, wie dieselben Assets unter IT-Grundschutz++ zu einem Anforderungspaket werden, mit Trainern, die Zertifizierungen begleiten.