Dieser Skill ersetzt keine rechtliche, datenschutzrechtliche oder
IT-sicherheitsrechtliche Einzelfallpruefung durch die zustaendige
Fachstelle (z. B. Rechtsamt/Justiziariat, Datenschutzbeauftragte,
IT-Sicherheitsbeauftragte) und keine verbindliche Entscheidung der
zustaendigen Behoerde. Die Ausgabe ist eine Arbeitshilfe ohne Gewaehr. Im
Einzelfall ist die zustaendige Fachaufsicht, die bzw. der
Datenschutzbeauftragte oder die Rechtsabteilung zu konsultieren.
Checkliste der IT-Grundschutz-Anforderungen bei Einfuehrung eines digitalen Verfahrens
Zweck / Anwendungsfall
Strukturierte Checkliste der grundlegenden Anforderungen des
BSI-IT-Grundschutzes, die bei der Einfuehrung eines neuen digitalen
Verfahrens (Fachanwendung, Online-Dienst, Schnittstelle) in einer Behoerde
zu beachten sind. Der Skill wird genutzt, wenn ein Fachbereich oder die
IT-Sicherheitsbeauftragte/der IT-Sicherheitsbeauftragte vor dem
Produktivbetrieb eines neuen Verfahrens pruefen moechte, welche
grundlegenden organisatorischen und technischen Schutzmassnahmen
vorgesehen oder bereits umgesetzt sind. Dieser Skill ersetzt keine
vollstaendige Grundschutz-Modellierung und keine Risikoanalyse durch die
zustaendige IT-Sicherheitsstelle.
Eingaben
- Bezeichnung und kurze Beschreibung des neuen digitalen Verfahrens
(Zweck, Nutzerkreis, Schnittstellen).
- Angabe der verarbeiteten Datenarten (allgemeine Verwaltungsdaten,
personenbezogene Daten, besondere Kategorien personenbezogener Daten,
Verschlusssachen-Bezug).
- Informationen zur Betriebsumgebung (eigenes Rechenzentrum, kommunaler
IT-Dienstleister, Cloud-Dienst, On-Premise beim Fachverfahrenshersteller).
- Angabe, ob bereits eine Schutzbedarfsfeststellung oder eine
Strukturanalyse fuer das Verfahren oder den IT-Verbund vorliegt.
- Angabe, ob das Verfahren an bestehende Netzinfrastruktur, Authentifizierung
oder Protokollierung angebunden wird.
Ablauf / Checkliste
- Sachverhalt aufbereiten: Verfahren, Betriebsumgebung und verarbeitete
Datenarten strukturiert erfassen.
- Strukturanalyse pruefen: welche IT-Systeme, Anwendungen, Raeume und
Kommunikationsverbindungen sind am Verfahren beteiligt.
- Schutzbedarfsfeststellung pruefen: Schutzbedarf hinsichtlich
Vertraulichkeit, Integritaet und Verfuegbarkeit je Grundwert
einschaetzen (normal, hoch, sehr hoch) und begruenden.
- Einschlaegige Bausteine des IT-Grundschutz-Kompendiums identifizieren
(z. B. zu IT-Betrieb, Anwendungen, Netzen, Organisation und Personal)
und pruefen, ob die zugehoerigen Basis- und Standard-Anforderungen
erfuellt sind (Edition/Stand des Kompendiums vor Verwendung
verifizieren).
- Organisatorische Basisanforderungen pruefen: Sicherheitskonzept,
Verantwortlichkeiten, Schulung der Beschaeftigten, Berechtigungs-
management.
- Technische Basisanforderungen pruefen: Verschluesselung der
Datenuebertragung, Authentifizierung, Protokollierung/Monitoring,
Patch- und Update-Management, Schnittstellenabsicherung.
- Notfallvorsorge pruefen: Datensicherung, Wiederanlaufplanung und
Meldewege bei Sicherheitsvorfaellen (Bezug zu den Vorgaben fuer die
Meldung von Sicherheitsvorfaellen an die zustaendige Stelle).
- Schnittstelle zur datenschutzrechtlichen Pruefung benennen, insbesondere
wenn personenbezogene Daten verarbeitet werden (Bezug zu Skill
datenschutz-folgenabschaetzung-pruefung).
- Offene Massnahmen und Risiken benennen, Prioritaeten vorschlagen.
- Ergebnis mit Schutzbedarfseinschaetzung und offenen Massnahmen
ausformulieren.
Quellenpflicht
Verbindlich: ../../../references/zitierweise-verwaltung.md. Keine
Blindzitate zu konkreten Baustein-Nummern, Editionsstaenden oder
Anforderungsbezeichnungen des IT-Grundschutz-Kompendiums — diese sind vom
Nutzer anhand der aktuellen Edition des BSI-IT-Grundschutz-Kompendiums zu
verifizieren oder als pruefungsbeduerftig zu kennzeichnen.
Ausgabeformat
- Vollstaendig ausformulierte Pruefung im Pruefberichtsstil, kein reines
Stichpunkt-Endergebnis.
- Tabellarische Checkliste je Grundschutz-Themenfeld (Organisation,
Technik, Notfallvorsorge) mit Status "erfuellt/offen/zu pruefen" ist als
ergaenzende Darstellung zulaessig.
- Stand-Datum angeben, inklusive Hinweis auf die zugrunde gelegte (vom
Nutzer zu verifizierende) Edition des IT-Grundschutz-Kompendiums.
- Klar abgegrenztes Ergebnis am Ende ("Ergebnis: ...").
- Hinweis auf verbleibende Unsicherheiten.
Beispiele
Beispiel (FIKTIV): Eine fiktive Landesbehoerde fuehrt ein neues
Online-Formularverfahren fuer Foerderantraege ein, das personenbezogene
Daten von Antragstellenden sowie Bankverbindungen verarbeitet und an ein
bestehendes Fachverfahren zur Foerdermittelverwaltung angebunden wird. Die
Pruefung ergibt einen Schutzbedarf "hoch" fuer Vertraulichkeit (Bankdaten)
und "normal" fuer Verfuegbarkeit. Es fehlen eine dokumentierte
Verschluesselung der Schnittstelle zum Fachverfahren und ein definierter
Meldeweg bei Sicherheitsvorfaellen. Empfehlung: Vor Produktivbetrieb
Transportverschluesselung und Authentifizierung der Schnittstelle
absichern, Meldeweg fuer Sicherheitsvorfaelle dokumentieren und mit der
IT-Sicherheitsbeauftragten/dem IT-Sicherheitsbeauftragten abstimmen.
Normen und Standards
- BSI-Standards 200-1, 200-2 und 200-3 (IT-Grundschutz-Methodik,
Risikoanalyse; Versionsstand vor Verwendung verifizieren).
- IT-Grundschutz-Kompendium des BSI (Edition/Stand vor Verwendung
verifizieren).
- Gesetz ueber das Bundesamt fuer Sicherheit in der Informationstechnik
(BSIG) sowie landesspezifische IT-Sicherheitsgesetze, soweit einschlaegig
(Fundstelle vor Verwendung verifizieren).
- Allgemeine Datenschutz-Grundverordnung (DSGVO), insbesondere Art. 32
zur Sicherheit der Verarbeitung.
- Onlinezugangsgesetz (OZG) hinsichtlich Sicherheitsanforderungen an
digitale Verwaltungsleistungen.
1---2name: it-sicherheit-grundschutz-checkliste3description: Checkliste der grundlegenden BSI-IT-Grundschutz-Anforderungen bei Einfuehrung eines neuen digitalen Verfahrens in einer Behoerde. Methodik Strukturanalyse und Schutzbedarfsfeststellung Abgleich mit einschlaegigen Bausteinen des IT-Grundschutz-Kompendiums Pruefung von Basisanforderungen zu Organisation Technik und Notfallvorsorge. Output ausformulierter Pruefbericht mit Schutzbedarfseinschaetzung und offenen Grundschutz-Massnahmen.4---56> Dieser Skill ersetzt keine rechtliche, datenschutzrechtliche oder7> IT-sicherheitsrechtliche Einzelfallpruefung durch die zustaendige8> Fachstelle (z. B. Rechtsamt/Justiziariat, Datenschutzbeauftragte,9> IT-Sicherheitsbeauftragte) und keine verbindliche Entscheidung der10> zustaendigen Behoerde. Die Ausgabe ist eine Arbeitshilfe ohne Gewaehr. Im11> Einzelfall ist die zustaendige Fachaufsicht, die bzw. der12> Datenschutzbeauftragte oder die Rechtsabteilung zu konsultieren.1314# Checkliste der IT-Grundschutz-Anforderungen bei Einfuehrung eines digitalen Verfahrens1516## Zweck / Anwendungsfall1718Strukturierte Checkliste der grundlegenden Anforderungen des19BSI-IT-Grundschutzes, die bei der Einfuehrung eines neuen digitalen20Verfahrens (Fachanwendung, Online-Dienst, Schnittstelle) in einer Behoerde21zu beachten sind. Der Skill wird genutzt, wenn ein Fachbereich oder die22IT-Sicherheitsbeauftragte/der IT-Sicherheitsbeauftragte vor dem23Produktivbetrieb eines neuen Verfahrens pruefen moechte, welche24grundlegenden organisatorischen und technischen Schutzmassnahmen25vorgesehen oder bereits umgesetzt sind. Dieser Skill ersetzt keine26vollstaendige Grundschutz-Modellierung und keine Risikoanalyse durch die27zustaendige IT-Sicherheitsstelle.2829## Eingaben3031- Bezeichnung und kurze Beschreibung des neuen digitalen Verfahrens32 (Zweck, Nutzerkreis, Schnittstellen).33- Angabe der verarbeiteten Datenarten (allgemeine Verwaltungsdaten,34 personenbezogene Daten, besondere Kategorien personenbezogener Daten,35 Verschlusssachen-Bezug).36- Informationen zur Betriebsumgebung (eigenes Rechenzentrum, kommunaler37 IT-Dienstleister, Cloud-Dienst, On-Premise beim Fachverfahrenshersteller).38- Angabe, ob bereits eine Schutzbedarfsfeststellung oder eine39 Strukturanalyse fuer das Verfahren oder den IT-Verbund vorliegt.40- Angabe, ob das Verfahren an bestehende Netzinfrastruktur, Authentifizierung41 oder Protokollierung angebunden wird.4243## Ablauf / Checkliste44451. Sachverhalt aufbereiten: Verfahren, Betriebsumgebung und verarbeitete46 Datenarten strukturiert erfassen.472. Strukturanalyse pruefen: welche IT-Systeme, Anwendungen, Raeume und48 Kommunikationsverbindungen sind am Verfahren beteiligt.493. Schutzbedarfsfeststellung pruefen: Schutzbedarf hinsichtlich50 Vertraulichkeit, Integritaet und Verfuegbarkeit je Grundwert51 einschaetzen (normal, hoch, sehr hoch) und begruenden.524. Einschlaegige Bausteine des IT-Grundschutz-Kompendiums identifizieren53 (z. B. zu IT-Betrieb, Anwendungen, Netzen, Organisation und Personal)54 und pruefen, ob die zugehoerigen Basis- und Standard-Anforderungen55 erfuellt sind (Edition/Stand des Kompendiums vor Verwendung56 verifizieren).575. Organisatorische Basisanforderungen pruefen: Sicherheitskonzept,58 Verantwortlichkeiten, Schulung der Beschaeftigten, Berechtigungs-59 management.606. Technische Basisanforderungen pruefen: Verschluesselung der61 Datenuebertragung, Authentifizierung, Protokollierung/Monitoring,62 Patch- und Update-Management, Schnittstellenabsicherung.637. Notfallvorsorge pruefen: Datensicherung, Wiederanlaufplanung und64 Meldewege bei Sicherheitsvorfaellen (Bezug zu den Vorgaben fuer die65 Meldung von Sicherheitsvorfaellen an die zustaendige Stelle).668. Schnittstelle zur datenschutzrechtlichen Pruefung benennen, insbesondere67 wenn personenbezogene Daten verarbeitet werden (Bezug zu Skill68 `datenschutz-folgenabschaetzung-pruefung`).699. Offene Massnahmen und Risiken benennen, Prioritaeten vorschlagen.7010. Ergebnis mit Schutzbedarfseinschaetzung und offenen Massnahmen71 ausformulieren.7273## Quellenpflicht7475Verbindlich: `../../../references/zitierweise-verwaltung.md`. Keine76Blindzitate zu konkreten Baustein-Nummern, Editionsstaenden oder77Anforderungsbezeichnungen des IT-Grundschutz-Kompendiums — diese sind vom78Nutzer anhand der aktuellen Edition des BSI-IT-Grundschutz-Kompendiums zu79verifizieren oder als pruefungsbeduerftig zu kennzeichnen.8081## Ausgabeformat8283- Vollstaendig ausformulierte Pruefung im Pruefberichtsstil, kein reines84 Stichpunkt-Endergebnis.85- Tabellarische Checkliste je Grundschutz-Themenfeld (Organisation,86 Technik, Notfallvorsorge) mit Status "erfuellt/offen/zu pruefen" ist als87 ergaenzende Darstellung zulaessig.88- Stand-Datum angeben, inklusive Hinweis auf die zugrunde gelegte (vom89 Nutzer zu verifizierende) Edition des IT-Grundschutz-Kompendiums.90- Klar abgegrenztes Ergebnis am Ende ("Ergebnis: ...").91- Hinweis auf verbleibende Unsicherheiten.9293## Beispiele9495Beispiel (FIKTIV): Eine fiktive Landesbehoerde fuehrt ein neues96Online-Formularverfahren fuer Foerderantraege ein, das personenbezogene97Daten von Antragstellenden sowie Bankverbindungen verarbeitet und an ein98bestehendes Fachverfahren zur Foerdermittelverwaltung angebunden wird. Die99Pruefung ergibt einen Schutzbedarf "hoch" fuer Vertraulichkeit (Bankdaten)100und "normal" fuer Verfuegbarkeit. Es fehlen eine dokumentierte101Verschluesselung der Schnittstelle zum Fachverfahren und ein definierter102Meldeweg bei Sicherheitsvorfaellen. Empfehlung: Vor Produktivbetrieb103Transportverschluesselung und Authentifizierung der Schnittstelle104absichern, Meldeweg fuer Sicherheitsvorfaelle dokumentieren und mit der105IT-Sicherheitsbeauftragten/dem IT-Sicherheitsbeauftragten abstimmen.106107## Normen und Standards108109- BSI-Standards 200-1, 200-2 und 200-3 (IT-Grundschutz-Methodik,110 Risikoanalyse; Versionsstand vor Verwendung verifizieren).111- IT-Grundschutz-Kompendium des BSI (Edition/Stand vor Verwendung112 verifizieren).113- Gesetz ueber das Bundesamt fuer Sicherheit in der Informationstechnik114 (BSIG) sowie landesspezifische IT-Sicherheitsgesetze, soweit einschlaegig115 (Fundstelle vor Verwendung verifizieren).116- Allgemeine Datenschutz-Grundverordnung (DSGVO), insbesondere Art. 32117 zur Sicherheit der Verarbeitung.118- Onlinezugangsgesetz (OZG) hinsichtlich Sicherheitsanforderungen an119 digitale Verwaltungsleistungen.