Grundschutz++ lesbar machen – und endlich steuern: vom OSCAL-Katalog zum gelebten ISMS

BSI IT-GRUNDSCHUTZ & ISMS

Grundschutz++ lesbar machen – und endlich steuern: vom OSCAL-Katalog zum gelebten ISMS

📖 Lesezeit: ca. 10 Minuten · Juli 2026 · ISW Grundschutz++ Cockpit

Das BSI hat den IT-Grundschutz modernisiert. Der neue „Grundschutz++“ erscheint im OSCAL-Format – maschinenlesbar, standardisiert, zukunftssicher. Ein echter Fortschritt für Werkzeuge und Automatisierung. Für den Menschen, der den Grundschutz tatsächlich umsetzen soll, ist eine OSCAL-Datei allerdings ein Problem.

Wie lese ich hunderte verschachtelte Anforderungen im Klartext? Wer setzt was bis wann um? Wie hoch ist der Umsetzungsgrad? Wo ist der Nachweis für die Revision? Und was passiert mit meinen Bewertungen, wenn das BSI den Katalog aktualisiert?

Genau dafür habe ich das ISW Grundschutz++ Cockpit gebaut. Es beantwortet diese Fragen in einer Oberfläche – lokal, ohne Cloud-Zwang, in deutscher Sprache. Es vereint zwei Dinge, die man sonst getrennt pflegt: einen lesbaren Katalog-Browser für OSCAL und einen vollwertigen Umsetzungs-, Aufwands- und Nachweistracker für Ihr ISMS.

Das Problem: maschinenlesbar heißt nicht menschenlesbar

OSCAL (Open Security Controls Assessment Language) ist ein maschinenlesbares Format für Sicherheitskataloge, Profile und Nachweise. Der Vorteil: Anforderungen lassen sich maschinell verarbeiten und vergleichen. Der Nachteil: Ohne passendes Werkzeug ist der Inhalt für Menschen praktisch unzugänglich – interne IDs, Parameter-Platzhalter, tief verschachtelte Strukturen. Wer den Grundschutz umsetzen will, braucht die Anforderung im Klartext: mit aufgelösten Parametern, klarer MUSS/SOLLTE-Kennzeichnung, Schutzzielen und Umsetzungshinweisen.

Und selbst wenn man die JSON lesen könnte: Ein gelebtes ISMS besteht nicht aus Lesen. Es besteht aus Planen, Zuständigkeiten verteilen, Fristen einhalten, Aufwände schätzen, Nachweise sammeln und der Leitung berichten. Die meisten Teams behelfen sich mit einer Sammlung aus Katalog-PDF, Excel-Tracker und Berichtsvorlage – drei getrennte Werkzeuge bedeuten dreifache Pflege und Medienbrüche an jeder Ecke.

Was das Werkzeug macht

Der Ablauf ist so einfach wie naheliegend: Katalog laden, im Baum navigieren, Anforderungen im Klartext lesen und filtern, pro Anforderung den Umsetzungsstand erfassen, speichern – und daraus per Klick Auswertungen, Berichte und Nachweise erzeugen. Jede Anforderung wird um das angereichert, was zur Steuerung nötig ist:

Lesbarer Katalog Baumnavigation, Volltextsuche und Filter nach Sicherheitsstufe, MUSS/SOLLTE, Status, Bearbeiter und Überfälligkeit – Anforderungen im Klartext mit aufgelösten Parametern
Umsetzung erfassen Status, Bearbeiter, Fälligkeit, Aufwand in Stunden, Bemerkung, Nachweis, echte Dateianhänge, SOLLTE-Abweichungsbegründung und eigene Schlagworte – je Anforderung
Auswertung Umsetzungsgrad in % mit Fortschrittsbalken je Baustein, Aufwand in Stunden und Personentagen, Statusverteilung und Fälligkeitssicht – live
Verlauf & Trend Snapshots je Stichtag mit Liniendiagramm beantworten die Frage „Wie war der Stand vor drei Monaten?“
Fristen im Blick Erinnerung beim Start an überfällige und demnächst fällige Anforderungen – mit Direktsprung zur Arbeitsliste
Revisionssicher Nachweisfelder, Dateianhänge und ein lückenloses Änderungsprotokoll (Audit-Trail) – exportierbar als CSV
Berichte & Export Management-Statusbericht (PDF/HTML), Katalog-Report, Umsetzungsplan als Excel/CSV inkl. Rück-Import, Einzelnachweis je Anforderung – auf Wunsch per E-Mail
Update-fest Bewertungen überstehen BSI-Katalog-Updates; die Übernahme erfolgt automatisch mit strukturiertem Änderungsbericht, dazu Referenzprüfung gegen die BSI-Edition 2023

Für wen ist das gedacht?

🔒 Informationssicherheitsbeauftragte und ISMS-Verantwortliche

Behalten den Umsetzungsstand jeder Anforderung im Griff, sehen Aufwände und Fristen auf einen Blick und berichten fundiert an die Leitung – mit einer Kennzahl statt eines 300-Seiten-Katalogs.

💼 Berater und Auditoren

Sichten Kataloge im Klartext, stellen kundenspezifische Baselines zusammen und liefern prüffähige Nachweise – auf Wunsch im eigenen Branding, denn Firmenname und Logo des Kunden erscheinen im Kopf aller Reports und E-Mails.

🏢 Behörden und Unternehmen

Erhalten eine institutionsspezifische Auswahl relevanter Anforderungen samt Umsetzungsplan, Fristenüberwachung und Revisionsnachweis – ein Werkzeug von der ersten Sichtung bis zum Bericht.

Management und Revision: die zwei entscheidenden Perspektiven

Zwei Anforderungen entscheiden in der Praxis über den Erfolg eines ISMS-Werkzeugs. Erstens das Management-Reporting: Die Leitung will keinen Katalog, sondern eine Kennzahl. Zweitens die Revisionsfähigkeit: Prüfer wollen belegt sehen, wodurch eine Anforderung erfüllt ist und wer wann etwas verändert hat.

Beides ist eingebaut. Umsetzungsgrad in Prozent, Trendkurve und kompakter Statusbericht liefern der Leitung genau die Kennzahl, die sie braucht. Nachweisfelder, echte Dateianhänge und ein lückenloser Audit-Trail machen für die Revision dokumentierbar, wodurch eine Anforderung erfüllt ist – und wer wann welchen Status gesetzt hat.

Update-fest: Bewertungen überstehen Katalog-Updates

Ein Grundschutzkatalog ist nicht in Stein gemeißelt – das BSI aktualisiert ihn. In einer Excel-Lösung bedeutet jedes Update mühsames Abgleichen von Hand, oft verbunden mit Datenverlust. Das Cockpit speichert Ihre Bewertungen strukturiert an der Anforderung selbst. Beim Laden eines neuen Katalogstands werden sie automatisch übernommen, und ein strukturierter Änderungsbericht zeigt, was hinzugekommen, entfallen oder geändert ist. So bleibt Ihre Arbeit erhalten, und Sie sehen sofort, wo Handlungsbedarf entsteht.

Technischer Rahmen

Plattform Windows-Desktopanwendung (.NET / WPF), eigenständig ausgeliefert und lizenzgeschützt
Format OSCAL 1.1.3 – BSI Grundschutz++ und Edition 2023 (ED23)
Datenhaltung Lokal im Benutzerprofil, SMTP-Kennwort AES-256-verschlüsselt, kein Cloud-Zwang
Ausgaben PDF, HTML und CSV/Excel; Versand direkt per E-Mail (SMTP), auf Wunsch im Kunden-Branding

Fazit

Der Umstieg auf OSCAL ist die Zukunft des IT-Grundschutzes – aber erst mit dem passenden Werkzeug wird aus dem Format ein Nutzen. Das ISW Grundschutz++ Cockpit macht den Grundschutz++ lesbar, planbar und nachweisbar: von der ersten Sichtung über die Umsetzungsplanung bis zum Bericht für Leitung und Revision. Ein Werkzeug statt drei – lokal, deutsch und update-fest.

ISW Grundschutz++ Cockpit

Lesbarer OSCAL-Katalog, Umsetzungsplanung, Auswertung, Verlauf, Fristen, Audit-Trail und Nachweise für Ihr BSI-ISMS – lokal und update-fest.

Mehr erfahren →

Jörn Walter · IT-Service Walter ·
der-windows-papst.de |
isw-adtools.de