...

IT-Grundschutz

Thema: Informationssicherheit, Geheimschutz & Zertifizierungen · Aktualisiert: 10/2026

Behörden, Kommunen und viele Unternehmen richten ihre Informationssicherheit am IT-Grundschutz des BSI aus. Für die IT-Ausmusterung ist er besonders interessant, weil er das Löschen und Vernichten von Datenträgern ausdrücklich regelt. Hier erfahren Sie, wie der IT-Grundschutz aufgebaut ist, für wen er gilt und was sich gerade ändert.

Kurz erklärt

Der IT-Grundschutz ist eine Methodik des Bundesamts für Sicherheit in der Informationstechnik (BSI), mit der Organisationen ein Managementsystem für Informationssicherheit aufbauen und Standardmaßnahmen umsetzen. Er besteht aus den BSI-Standards und einem Katalog konkreter Anforderungen, bisher dem IT-Grundschutz-Kompendium. Für die IT-Ausmusterung legt er fest, wie Datenträger geregelt gelöscht und vernichtet werden.

Aufbau und Kernbegriffe

Baustein der Methodik Inhalt
BSI-Standard 200-1 Allgemeine Anforderungen an ein ISMS, kompatibel zu ISO/IEC 27001
BSI-Standard 200-2 Vorgehen nach IT-Grundschutz mit Basis-, Standard- und Kern-Absicherung
BSI-Standard 200-3 Risikoanalyse auf der Basis von IT-Grundschutz
BSI-Standard 200-4 Business Continuity Management
IT-Grundschutz-Kompendium Bausteine mit Anforderungen für typische Themen, zum Beispiel Server, Clients, Räume oder Löschen und Vernichten

Am Anfang steht die Strukturanalyse: Welche Prozesse, Anwendungen, Systeme und Räume gibt es? Danach folgt die Schutzbedarfsfeststellung, also die Frage, wie schwer ein Schaden wöge. Auf dieser Grundlage werden die passenden Bausteine ausgewählt und umgesetzt.

Für wen ist der IT-Grundschutz relevant?

Für die Bundesverwaltung ist der IT-Grundschutz der maßgebliche Rahmen. Viele Länder, Kommunen und öffentliche Einrichtungen orientieren sich ebenfalls daran. Unternehmen nutzen ihn freiwillig, weil er sehr konkrete Anforderungen formuliert. Wer einen Nachweis braucht, kann sich vom BSI nach „ISO 27001 auf der Basis von IT-Grundschutz“ zertifizieren lassen. Für Behörden, die Verschlusssachen aussondern, kommen weitere Vorgaben hinzu, siehe unseren Ratgeber VS-NfD-Hardware aussondern.

Löschen und Vernichten im IT-Grundschutz

Das Kompendium enthält mit dem Baustein CON.6 „Löschen und Vernichten“ eigene Anforderungen für ausgemusterte Datenträger. Dazu gehören eine Regelung, welche Verfahren für welche Datenträger und welchen Schutzbedarf zulässig sind, die sichere Aufbewahrung bis zur Löschung, die Auswahl geeigneter Dienstleister und die Dokumentation. Technische Details zu Löschverfahren beschreibt das BSI in der Richtlinie TL-03420.

Merksatz: Der IT-Grundschutz fragt nicht nur, ob gelöscht wurde, sondern ob es eine Regel dafür gibt – und ob sich ihre Einhaltung belegen lässt.

Von IT-Grundschutz zu Grundschutz++

Das BSI überführt den IT-Grundschutz in ein Nachfolgemodell mit dem Namen „Grundschutz++“. Anforderungen werden dort maschinenlesbar bereitgestellt und stärker an Prozessen und Werten statt an Bausteinen ausgerichtet. Das Kompendium in der Edition 2023 bleibt für eine Übergangszeit anwendbar (Stand: 10/2026). Prüfen Sie für laufende Projekte, welche Fassung Ihr Auditor oder Auftraggeber zugrunde legt.

Abgrenzung zu ISO/IEC 27001

ISO/IEC 27001 ist eine internationale Norm, die beschreibt, was ein ISMS leisten muss, aber nur allgemeine Maßnahmen vorgibt. Der IT-Grundschutz ist mit ihr vereinbar und konkretisiert das „Wie“ mit detaillierten Anforderungen. Viele Organisationen nutzen deshalb ISO/IEC 27001 als Rahmen und den IT-Grundschutz als Maßnahmenkatalog.

IT-Grundschutz und Second IT

Second IT ist nach ISO/IEC 27001 zertifiziert und löscht Datenträger mit Blancco, mit digital signiertem Löschzertifikat je Gerät. Nicht löschbare Datenträger werden im eigenen Haus nach DIN 66399 (bis Sicherheitsstufe H-5 und E-5) vernichtet. Dazu kommen Zutrittskontrolle, Videoüberwachung, NDAs, die Verpflichtung auf das Datengeheimnis und VS-NfD-konforme Prozesse – Bausteine, die Sie für Ihre Dienstleisterauswahl dokumentieren können. Mehr zu Datengeheimnis und Geheimschutz.

Häufige Fragen zum IT-Grundschutz

Ist der IT-Grundschutz für Unternehmen Pflicht?

Für private Unternehmen ist er grundsätzlich freiwillig. Er kann aber durch Verträge, Ausschreibungen oder Branchenvorgaben verbindlich werden. Für die Bundesverwaltung ist er der maßgebliche Rahmen.

Was regelt der IT-Grundschutz zum Löschen von Datenträgern?

Der Baustein CON.6 „Löschen und Vernichten“ verlangt unter anderem eine Regelung der Verfahren je Datenträgerart und Schutzbedarf, die sichere Verwahrung bis zur Löschung und eine nachvollziehbare Dokumentation. Konkrete technische Verfahren beschreibt die BSI-Richtlinie TL-03420.

Was ist der Unterschied zwischen IT-Grundschutz und ISO 27001?

ISO/IEC 27001 legt fest, was ein ISMS leisten muss. Der IT-Grundschutz beschreibt zusätzlich sehr konkret, wie typische Systeme und Abläufe abzusichern sind. Beide lassen sich kombinieren.

Löschen und Vernichten mit Nachweis – passend zu Ihren Sicherheitsvorgaben.

Senden Sie uns Ihre Geräteliste. Ihr Angebot erhalten Sie in durchschnittlich 48 Stunden.

Demande d'offre

Skip to content