Informationsverbund

ISMS-Konzept
TitelInformationsverbund
Autor:inStefan Voigt
Versionsnummer0
Vertraulichkeitintern
ArtKonzeptteil

Beschreibung des Informationsverbunds

Definition Informationsverbund

Strukturanalyse

Ab Standard-Absicherung ist eine Strukturanalyse gemäß Kapitel 8.1 ([BSI, Oktober 2017BSI, Bundesamt für Sicherheit in der Informationstechnik (Oktober 2017): "BSI-Standard 200-2: IT-Grundschutz-Methodik". (Link)], S. 78ff.) der IT-Grundschutz-Methodik notwendig. Im Rahmen unserer Bestandserhebung wurden alle relevanten Bestandteile des Informationsverbundes ermittelt:

Schutzbedarfsfeststellung

Schutzbedarfsfeststellung

Definition von Schutzbedarfskategorien

Für die Mittelstand GmbH wurden in Übereinstimmung mit ([BSI, Oktober 2017BSI, Bundesamt für Sicherheit in der Informationstechnik (Oktober 2017): "BSI-Standard 200-2: IT-Grundschutz-Methodik". (Link)], S. 104) die folgenden Schutzbedarfskategorien definiert:

  • unkritisch: Schäden haben keine oder nur minimale Beeinträchtigungen der Institution zur Folge
  • normal: Schadensauswirkungen sind begrenzt und überschaubar
  • hoch: Schadensauswirkungen können beträchtlich sein
  • sehr hoch: Schadensauswirkungen können ein existenziell bedrohliches, katastrophales Ausmaß erreichen.

Zur genaueren Abgrenzung der Kategorien haben wir die folgenden Schadensszenarien zu den Schutzbedarfskategorien zugeordnet und untersetzt:

Schutzbedarfskategorie Verstoß gegen Gesetze/Vorschriften/Verträge Beeinträchtigung des informationellen Selbstbestimmungsrechts Beeinträchtigung der persönlichen Unversehrtheit Beeinträchtigung der Aufgabenerfüllung Negative Innen- oder Außenwirkung Finanzielle Auswirkungen
unkritisch Kein oder geringer Verstoß, der keine Konsequenzen nach sich zieht. Keine oder geringe Beeinträchtigung. Keine Beeinträchtigung. Keine oder geringe Beeinträchtigung der Aufgabenerfüllung. Keine oder geringe negative Wirkung. Keine oder geringe finanzielle Auswirkungen.
normal Möglicher Verstoß, der mit moderaten Konsequenzen verbunden ist. Moderate Beeinträchtigung, die behoben werden kann. Geringfügige Beeinträchtigung, die keine langfristigen Folgen hat. Moderate Beeinträchtigung der Aufgabenerfüllung, die behoben werden kann. Moderate negative Wirkung, die beherrschbar ist. Moderate finanzielle Auswirkungen, die behoben werden können.
hoch Schwerwiegender Verstoß, der erhebliche rechtliche Konsequenzen nach sich zieht. Erhebliche Beeinträchtigung, die schwerwiegend, aber beherrschbar ist. Erhebliche Beeinträchtigung, die zu gesundheitlichen oder physischen Schäden führen kann. Erhebliche Beeinträchtigung der Aufgabenerfüllung, die schwerwiegend, aber beherrschbar ist. Erhebliche negative Wirkung, die schwerwiegend, aber beherrschbar ist. Erhebliche finanzielle Auswirkungen, die schwerwiegend, aber beherrschbar sind.
sehr hoch Katastrophaler Verstoß, der existenzbedrohende rechtliche Konsequenzen nach sich zieht. Katastrophale Beeinträchtigung, die nicht behoben werden kann. Katastrophale Beeinträchtigung, die zu schweren gesundheitlichen oder physischen Schäden oder Tod führt. Katastrophale Beeinträchtigung der Aufgabenerfüllung, die existenzbedrohend ist. Katastrophale negative Wirkung, die existenzbedrohend ist. Katastrophale finanzielle Auswirkungen, die existenzbedrohend sind.

Schutzbedarfsfeststellung Geschäftsprozesse

Schutzbedarfsfeststellung Anwendungen

SchutzbedarfSeitenlinkNameKundennummerRechnungsbetragMonatliche KostenLizenzschlüsselTypLizenzartLizenzstartLizenzendeNutzerzahlIT-DienstleisterSchutzbedarf
0 unkritischbaramundi Management Suitebaramundi Management Suite1234567896.000 Euro500 Euroabc-123-xyzJährlichVolllizenz2025/08/01 00:002026/07/31140baramundi_software_gmbh0 unkritisch
0 unkritischIntranetlösung auf WordPress-BasisIntranetlösung auf WordPress-Basis0815250 EuroEinmaligWartungsvertrag inkl. Backup2015/07/01 00:005beispielagentur_gmbh0 unkritisch
1 normalWindows 11Windows 11123456789120 Euroavd-235-12EinmaligVolllizenz2025/12/01 00:00120CosmoCode GmbH1 normal
2 hochOdoo (ERP)Odoo (ERP)123456712.000 Euro800 EuroXYZ-123456-XXXMonatlichWartungsvertrag inkl. Backup2016/08/01 00:0080odoo-it-dl_ag2 hoch
CSV-Export

Schutzbedarfsfeststellung IT-Systeme, IoT und ICS-Geräte

SchutzbedarfSeitenlinkNameTypVirtuelle Maschine?Hardware falls VMIP-AdresseHerstellerStandortRaumArtikelnummerBeschaffungsdatumSeriennummerServicevertragServicenummerServicelaufzeitServicekostenEigentümerAnsprechpersonIT-DienstleisterSchutzbedeadrfskategorie
0 unkritischTestserverTestserverServerTestserverIBMMagdeburgServerraum Sandtorstraße123-567-BD2025/05/01YXZ-345-BQja9876543212030/04/30345,67 EuromuellerStefan VoigtSchulze IT-Services0 unkritisch
1 normalPC 123PC 123PC/LaptopTestserverDellLeipzig12345-67892025/12/019876/54321jaAB-123-CD2029/05/31120,00 EuroStefan VoigtStefan VoigtCosmoCode GmbH1 normal
2 hochvTestservervTestserverVMjaTestserverIrgendwerMagdeburgYXZ-345-BV2026/02/06123456789ja957422028/02/28100 EuroStefan VoigtMike WäscheSchulze IT-Services2 hoch
CSV-Export

Schutzbedarfsfeststellung Gebäude und Räume

Modellierung

Ab Standard-Absicherung ist eine Modellierung gemäß Kapitel 8.3 ([BSI, Oktober 2017BSI, Bundesamt für Sicherheit in der Informationstechnik (Oktober 2017): "BSI-Standard 200-2: IT-Grundschutz-Methodik". (Link)], S. 132ff.) der IT-Grundschutz-Methodik und Kapitel 2 des IT-Grundschutz-Kompendiums notwendig.

Bei der Basis-Absicherung besteht die „[…] Modellierung nach IT-Grundschutz […] nun darin, für die Bausteine einer jeden Schicht zu entscheiden, ob und wie sie zur Abbildung des Informationsverbunds herangezogen werden können. Je nach betrachtetem Baustein können die Zielobjekte dieser Abbildung von unterschiedlicher Art sein: einzelne Geschäftsprozesse oder Komponenten, Gruppen von Komponenten, Gebäude, Liegenschaften, Organisationseinheiten usw. Können einzelne Zielobjekte nicht unmittelbar mit den vorhandenen Bausteinen abgebildet werden, muss gewährleistet sein, dass ähnliche, verallgemeinerte Bausteine berücksichtigt werden.“

Die Bausteine finden sich auf den Seiten des BSI und sind in den folgenden Gruppen sortiert:

  • ISMS: Sicherheitsmanagement
  • ORP: Organisation und Personal
  • CON: Konzeption und Vorgehensweise
  • OPS: Betrieb
  • DER: Detektion und Reaktion
  • APP: Anwendungen
  • SYS: IT-Systeme
  • IND: Industrielle IT
  • NET: Netze und Kommunikation
  • INF: Infrastruktur

In nachfolgender Tabelle sind die unseren Informationsverbund beschreibenden Bausteine aufgelistet FIXME. Über nachfolgendes Formular können weitere Bausteine hinzugefügt werden.

IDBezeichnungLink
CON.2Datenschutzbsi.bund.de/…
OPS.2.2Cloud-Nutzungbsi.bund.de/…
ORP.1Organisationbsi.bund.de/…
CSV-Export

IT-Grundschutz-Check

IT-Grundschutz-Check gemäß Kapitel 8.4 der IT-Grundschutz-Methodik