Der BSI IT-Grundschutz ist eine umfassende Neuentwicklung des bisherigen IT-Grundschutzes. Obwohl das Bundesamt für Sicherheit in der Informationstechnik (BSI) mit dem Grundschutz++ gar nicht die zentralen Grundprinzipien ändert, sondern vor allem Methodik, Struktur und Bereitstellung modernisiert, reagieren viele Organisationen derzeit noch mit Abwarten – und verschlafen so die Übergangsphase.
Wer sich dagegen frühzeitig mit Grundschutz++ beschäftigt, gewinnt wertvolle Zeit. Bestehende Prozesse können schrittweise angepasst, Werkzeuge rechtzeitig vorbereitet und Mitarbeitende gezielt qualifiziert werden. Dieser Artikel zeigt Ihnen, was sich konkret am Standard ändert, welche Auswirkungen das auf Ihr ISMS hat und wie Sie den Umstieg mit einem erfahrenen BSI-Partner wie SoftEd erfolgreich gestalten.
Das Wichtigste im Überblick
- Nach der Pilotierungsphase vom 1. April bis 30. September 2026 ist die Veröffentlichung der anwendbaren Methodik für den 27. Oktober 2026 geplant.
- Die bewährte Methodik wird überarbeitet. Prozesse wie PDCA-Zyklus, Strukturanalyse und Schutzbedarfsfeststellung werden weiterhin genutzt.
- Nach einer mehrjährigen Übergangszeit endet die Parallelphase mittelfristig. Wer früh plant, vermeidet Zeitdruck und doppelte Migrationsprojekte.
- Ab 1. Januar 2027 ist die BSI Grundschutz Zertifizierung offiziell nach Grundschutz++ möglich.
Was ist der Grundschutz++?
Grundschutz++ ist keine neue Sicherheitsphilosophie, sondern eine Modernisierung der Form, in welcher der BSI-Standard veröffentlicht und angewendet wird. Bewährte Inhalte und Methoden bleiben bestehen, während Struktur, Bereitstellung und technische Nutzbarkeit an heutige Anforderungen angepasst werden.
Die wichtigste Nachricht vorweg: Sie müssen Ihr bestehendes ISMS nicht vollständig neu entwickeln. Grundlegende Elemente wie der PDCA-Zyklus, die Schutzbedarfsfeststellung, die Strukturanalyse sowie die Rolle des IT-Sicherheitsbeauftragten bleiben weitgehend unverändert bestehen. Ihre Organisation kann also auf ihre bisherigen Erfahrungen aufbauen.
Neu ist dagegen die Art, wie der BSI-Grundschutz-Katalog bereitgestellt wird. Statt eines jährlich aktualisierten PDF-Dokuments veröffentlicht das BSI die Inhalte künftig als maschinenlesbaren OSCAL-/JSON-Datensatz auf GitHub. Dadurch lassen sich Änderungen kontinuierlich versionieren und automatisiert auswerten.
Für Organisationen bedeutet das: Prüfen Sie, ob Ihr ISMS-Tool OSCAL-Daten nativ verarbeiten kann. Wer sich frühzeitig darum kümmert, vermeidet später manuelle Nacharbeit bei der Migration.
Was sich am BSI Grundschutz Katalog konkret ändert
Die Reform ist definitiv tiefgreifend, aber nicht überwältigend. Derzeit wird der Anwenderkatalog noch schrittweise vervollständigt, während die Pilotierungsphase der Methodik Grundschutz++ Ende September 2026 abgeschlossen ist. Wer die wesentlichen Änderungen im Grundschutz++ aber früh versteht, kann die Übergangsphase strukturiert und ohne unnötigen Druck planen.
- Von Bausteinen zu Praktiken und atomaren Anforderungen: Aus der bisherigen Bausteinstruktur mit zehn Schichten wird ein prozessorientierter Anwenderkatalog. Die aktuell veröffentlichte Stand-der-Technik-Bibliothek enthält 19 Praktiken, in denen fachlich zusammengehörige Anforderungen gebündelt sind. Die Anforderungen beziehen sich weiterhin auf Prozesse und Zielobjekte. Gleichzeitig lassen sie sich künftig maschinenlesbar und priorisiert verarbeiten und über flexible Leistungsmerkmale an unterschiedliche Anforderungen anpassen.
- 85 % weniger Anforderungen: Aus rund 6.567 Einzelanforderungen werden etwa 985 Anforderungen – durch das Zusammenführen redundanter Formulierungen, weniger Punkte zum Abhaken und eine explizite Vererbung entlang der Zielobjekt-Hierarchie. So wird der Anforderungskatalog schlanker und konsistenter, ohne dass Inhalte verlorengehen.
- Mehr Flexibilität beim Schutzbedarf: Grundschutz++ löst die bisherigen Absicherungsstufen Basis, Standard und erhöhter Schutzbedarf ab. Stattdessen arbeitet das Modell mit flexiblen Leistungszahlen und dynamischen Schwellenwerten. So lässt sich das Sicherheitsniveau genauer an den tatsächlichen Schutzbedarf, die Komplexität und die Rahmenbedingungen einer Organisation anpassen.
- Maschinenlesbare Vorlagen und Profile: Die neue Datenstruktur schafft die Grundlage dafür, Sicherheitsvorgaben, Profile und Checklisten künftig maschinenlesbar bereitzustellen. ISMS- und GRC-Werkzeuge können diese Vorgaben dann gezielt auf Prozesse und Zielobjekte übertragen. Trotzdem bleibt die individuelle Prüfung wichtig: Jede Organisation muss die Vorgaben an ihre eigenen Gegebenheiten anpassen.
Die BSI-Grundschutz-Checkliste bleibt
Dass sich mit dem BSI Grundschutz++ nicht alles ändert, hören gerade kleinere Organisationen mit Erleichterung.
So bleiben zum Beispiel die WiBA-Checklisten (Weg in die Basis-Absicherung) fester Bestandteil des neuen Standards. Die Checklisten ermöglichen auch künftig einen vergleichsweise unbürokratischen Einstieg in die Informationssicherheit, ohne sofort ein vollständiges ISMS etablieren zu müssen.
Gerade kleinere Organisationen erhalten damit einen praxisnahen Einstieg. Für größere Unternehmen und Behörden bilden die Checklisten weiterhin einen soliden Ausgangspunkt für den systematischen Ausbau ihres Sicherheitsmanagements.
Auch die Mindeststandards des BSI bleiben bestehen. Sie richten sich weiterhin an Einrichtungen des Bundes und definieren für ausgewählte Anwendungsbereiche ein verbindliches Mindestsicherheitsniveau.
Die BSI-Grundschutz-Zertifizierung vorbereiten: mit klarem Zeitplan und konkreten Handlungsschritten
Zwar läuft die Übergangsphase zu Grundschutz++ bereits, jedoch hat sie klare Meilensteine. Wer diese Zeit nutzt, kann die Umstellung strukturiert vorbereiten und vermeidet unnötige Hektik kurz vor dem Ende der Parallelgültigkeit.
- Ab April 2026: Methodik-Leitfaden GS++ wird veröffentlicht und die Pilotierungsphase gestartet.
- Oktober 2026: Auf der it-sa in Nürnberg stellt das BSI den neuen Ansatz vor. Gleichzeitig wird das Schulungskonzept für Grundschutz++ veröffentlicht.
- November 2026: Die Fortbildung für bereits zertifizierte IT-Grundschutz-Berater und Auditteamleiter beginnt.
- 1. Januar 2027: Die BSI-Grundschutz-Zertifizierung nach GS++ ist offiziell möglich.
- Mittelfristig: Die Parallelgültigkeit endet und GS++ wird zum einzigen geltenden Standard.
Organisationen betrachten die Umstellung am besten als mehrjähriges strategisches Programm. Der erste Schritt ist dabei eine Bestandsaufnahme: Welche KI-Systeme und Tools sind betroffen und inwieweit ist die Migration für das aktuelle Notfallkonzept relevant? Ist das vorhandene ISMS-Tool in der Lage, den neuen OSCAL-basierten Grundschutz-Katalog zu verarbeiten? Ebenso sollte der Austausch mit dem Auditor am besten frühzeitig erfolgen.
Wer neue Projekte bereits mit Grundschutz++ plant, reduziert den späteren Anpassungsaufwand deutlich und vermeidet ein zweites großes Migrationsprojekt kurz vor Ablauf der Übergangsphase.
BSI-Grundschutz-Schulung: Mit SoftEd souverän durch die Übergangsphase
SoftEd begleitet Unternehmen in der Übergangsphase eng aus der Praxis heraus und war auch beim 21. Deutschen IT-Sicherheitskongress des BSI mit eigenen Experten vertreten. Diese beschäftigten sich dort mit der Frage, wie sich der „Stand der Technik“ für Unternehmen und Behörden praxistauglich umsetzen lässt.
Gerade weil die Veränderungen durch Grundschutz++ viele Bereiche eines bestehenden Informationssicherheitsmanagementsystems betreffen, ist eine strukturierte Begleitung sinnvoller, als die Entwicklung abzuwarten oder sich ausschließlich über Dokumentationen einzuarbeiten. Eine praxisorientierte Schulung hilft dabei, die Auswirkungen auf die eigene Organisation einzuordnen und notwendige Schritte gezielt vorzubereiten.
Konkret unterstützt SoftEd Unternehmen und Behörden mit zwei unterschiedlichen Angeboten:
Sofort-Einstieg in die Übergangsphase
Die BSI Grundschutz Schulung zum neuen Standard vermittelt kompakt an einem Tag, wie der Wechsel von Bausteinen zu Praktiken gelingt, OSCAL-Dateien genutzt werden und Audits 2026 vorbereitet werden. SoftEd-Trainer und IT-Security-Experte Thomas Lundström gibt praxisnahe Einblicke.
Die monatlichen Termine können Sie direkt buchen. Oder schicken Sie uns eine Anfrage für ein Firmentraining!
Vollständiger Zertifizierungspfad
Der IT-Grundschutz Praktiker vermittelt in 3 Tagen die Grundlagen für den Aufbau eines ISMS nach BSI-Standards, umfasst eine gezielte Prüfungsvorbereitung und endet mit der BSI Grundschutz Zertifizierung. ISO 27001 und NIS-2 sind integriert. Die Schulung findet bundesweit an mehreren Standorten sowie online statt.
Buchen Sie jetzt direkt Ihren Wunschtermin oder fragen Sie ein Firmentraining an!
Ergänzend zur bewährten Grundschutz-Methodik helfen technische Sicherheitsprüfungen dabei, Schwachstellen in Systemen und Anwendungen frühzeitig zu erkennen und geeignete Maßnahmen abzuleiten.
Mit Grundschutz++ jetzt die Weichen für die zukünftige IT-Sicherheit stellen
Grundschutz++ bringt wichtige Veränderungen für den BSI IT-Grundschutz – aber keineswegs eine komplette Neuausrichtung bestehender Sicherheitskonzepte. Die bewährten Grundlagen wie Schutzbedarfsfeststellung, Strukturanalyse und der PDCA-Zyklus bleiben erhalten. Entscheidend ist jetzt nur, die Übergangsphase aktiv zu nutzen und Ihre Organisation Schritt für Schritt auf den neuen Standard vorzubereiten.
Starten Sie am besten jetzt mit der strukturierten Vorbereitung auf Grundschutz++. SoftEd begleitet Sie mit erfahrenen Trainern und praxisnahen Schulungen – von der ersten Orientierung bis zur erfolgreichen BSI Grundschutz Zertifizierung. Sprechen Sie uns an und planen Sie gemeinsam mit unseren Experten Ihre nächsten Schritte.
