IT-Sicherheit

IT-Sicherheit (IT Security) ist der Schutz von IT-Systemen, Anwendungen und Netzen sowie der darin verarbeiteten Informationen vor Verlust der Vertraulichkeit, Integrität und Verfügbarkeit. Das BSIG nennt sie „Sicherheit in der Informationstechnik“ (§ 2 Nr. 39 BSIG). Nach BSI-Standard 200-1 ist sie eine Teilmenge der Informationssicherheit.

ISMSZuletzt geprüft:

Das Wichtigste in Kürze

  • IT-Sicherheit schützt informationstechnische Systeme, Komponenten und Prozesse sowie die darin elektronisch verarbeiteten Informationen.
  • Das BSI-Gesetz spricht von „Sicherheit in der Informationstechnik“ und definiert sie in § 2 Nr. 39 BSIG über Verfügbarkeit, Integrität und Vertraulichkeit.
  • Nach BSI-Standard 200-1 ist IT-Sicherheit eine Teilmenge der Informationssicherheit, die auch Papier und Wissen von Personen einschließt.
  • Für besonders wichtige und wichtige Einrichtungen nennt § 30 Abs. 2 Satz 2 BSIG seit dem 6. Dezember 2025 zehn Mindestmaßnahmen.
  • IT-Sicherheit ist nicht nur Technik: Auch das Gesetz verlangt Konzepte, Schulungen, Personalsicherheit und einen gefahrenübergreifenden Ansatz.

Was ist IT-Sicherheit?

IT-Sicherheit (englisch IT Security) ist der Schutz von Informationstechnik und der damit verarbeiteten Informationen vor Verlust der Vertraulichkeit, Integrität und Verfügbarkeit. Der BSI-Standard 200-1 beschreibt sie als Teilmenge der Informationssicherheit, die sich „auf den Schutz elektronisch gespeicherter Informationen und deren Verarbeitung“ konzentriert.

Im Gesetz heißt IT-Sicherheit „Sicherheit in der Informationstechnik“. § 2 Nr. 39 BSIG definiert sie als „die Einhaltung bestimmter Sicherheitsstandards, die die Verfügbarkeit, Integrität oder Vertraulichkeit von Informationen betreffen“, und zwar durch Sicherheitsvorkehrungen in informationstechnischen Systemen, Komponenten oder Prozessen oder bei deren Anwendung.

Der weitere Begriff ist Informationssicherheit, die auch Papier und Wissen von Personen einschließt.

Die 9 Bereiche der IT-Sicherheit im Überblick

IT-Sicherheit umfasst alle Schichten, auf denen Informationen elektronisch verarbeitet werden, vom Netz über Endgeräte und Anwendungen bis zu Cloud-Diensten und Industrieanlagen. Die Einteilung ist nicht genormt.

BereichSchütztTypische Maßnahmen
NetzwerksicherheitNetze, Übergänge, FernzugängeNetzwerksegmentierung, Firewalls, verschlüsselte Verbindungen
EndpunktsicherheitArbeitsplatzrechner, Server, MobilgeräteHärtung, Patch-Management, Schutz vor Schadsoftware, Mobile Device Management
Identitäts- und ZugriffsmanagementKonten, Rechte, AnmeldungLeast Privilege, Multi-Faktor-Authentifizierung, Verwaltung privilegierter Zugänge
AnwendungssicherheitEigen- und FremdsoftwareSichere Entwicklung, Schwachstellenmanagement, Penetrationstests
Cloud-SicherheitCloud-Dienste und deren KonfigurationGeteilte Verantwortung klären, Konfigurationsprüfung, Zugriffssteuerung
E-Mail- und KommunikationssicherheitNachrichten und KollaborationAbsenderprüfung, Verschlüsselung, Schutz vor Phishing
Datensicherung und WiederherstellungVerfügbarkeit von Daten und SystemenBackup-Strategie, getrennte Aufbewahrung, Wiederherstellungstests
Erkennung und ReaktionLaufender BetriebProtokollierung und Monitoring, SIEM, Vorfallbehandlung
OT- und IndustriesicherheitSteuerungs- und ProduktionssystemeTrennung von Büro- und Produktionsnetz, abgestimmte Wartungsfenster

Wer welche Zugriffsrechte erhält und wie sie geprüft werden, legt das Berechtigungskonzept fest.

Welche IT-Sicherheitsmaßnahmen verlangt das Gesetz?

Das Gesetz verlangt IT-Sicherheitsmaßnahmen aus zwei Richtungen: § 30 BSIG für besonders wichtige und wichtige Einrichtungen und Art. 32 DSGVO für alle, die personenbezogene Daten verarbeiten.

§ 30 BSIG: Pflichten für besonders wichtige und wichtige Einrichtungen

Für besonders wichtige und wichtige Einrichtungen verlangt § 30 BSIG seit Inkrafttreten des NIS-2-Umsetzungsgesetzes am 6. Dezember 2025 geeignete, verhältnismäßige und wirksame technische und organisatorische Maßnahmen. Sie sollen Störungen der Verfügbarkeit, Integrität und Vertraulichkeit der informationstechnischen Systeme, Komponenten und Prozesse vermeiden, die die Einrichtung für ihre Dienste nutzt (§ 30 Abs. 1 Satz 1); die Einhaltung müssen die Einrichtungen dokumentieren (§ 30 Abs. 1 Satz 3). Die Maßnahmen müssen auf einem gefahrenübergreifenden Ansatz beruhen (§ 30 Abs. 2 Satz 1). Betrachtet werden also nicht nur Angriffe, sondern alle Ereignisse, die diese Systeme stören können, etwa Brand, Stromausfall oder Bedienfehler.

§ 30 Abs. 2 Satz 2 BSIG zählt zehn Mindestmaßnahmen auf, von Konzepten zur Risikoanalyse über die Bewältigung von Sicherheitsvorfällen und die Sicherheit der Lieferkette bis zur Multi-Faktor-Authentifizierung. Schon Schulungen (Nr. 7) und die Sicherheit des Personals (Nr. 9) zeigen, dass das Gesetz unter IT-Sicherheit mehr versteht als Technik. Die vollständige Liste erläutert der Glossarbeitrag Risikomanagementmaßnahmen nach § 30 BSIG, was die Umsetzung praktisch verlangt, der Beitrag NIS2-Anforderungen.

Art. 32 DSGVO: Pflicht für alle, die personenbezogene Daten verarbeiten

Unabhängig vom BSIG verlangt Art. 32 DSGVO von allen, die personenbezogene Daten verarbeiten, technische und organisatorische Maßnahmen für ein dem Risiko angemessenes Schutzniveau. Abs. 1 nennt unter anderem Pseudonymisierung und Verschlüsselung, die dauerhafte Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme und ein Verfahren zur regelmäßigen Überprüfung der Wirksamkeit.

Wie bauen Unternehmen IT-Sicherheit in 7 Schritten auf?

IT-Sicherheit entsteht in sieben aufeinander aufbauenden Schritten: erst wissen, was zu schützen ist, dann die Grundlagen schließen, dann erkennen und reagieren können.

  1. IT-Bestand erfassen. Inventarisieren Sie Systeme, Anwendungen, Cloud-Dienste, Konten und Dienstleister, jeweils mit einem Verantwortlichen.
  2. Schutzbedarf bestimmen. Bewerten Sie, welche Systeme für welche Geschäftsprozesse kritisch sind und welcher Schaden bei Ausfall, Verfälschung oder Abfluss entstehen kann.
  3. Grundlagen schließen. Aktualisierung und Härtung, Multi-Faktor-Authentifizierung, minimale Rechte, getrennte und getestete Datensicherung, Schulung der Beschäftigten.
  4. Erkennen und reagieren. Protokollierung, Überwachung und ein geübter Ablauf für Sicherheitsvorfälle, einschließlich der Meldewege.
  5. Wiederherstellung planen. Notfallpläne und Wiederanlaufzeiten für die kritischen Systeme festlegen und üben.
  6. Wirksamkeit prüfen. Schwachstellenscans, Penetrationstests und interne Audits zeigen, ob die Maßnahmen tatsächlich greifen.
  7. In ein Managementsystem einbetten. Leitlinie, Rollen, Risikobeurteilung und regelmäßige Überprüfung, etwa in einem ISMS nach ISO/IEC 27001 oder BSI IT-Grundschutz.

Die schriftliche Grundlage dafür ist das IT-Sicherheitskonzept; wie Sie es aufbauen, beschreibt der Ratgeber IT-Sicherheitskonzept erstellen. Die planvolle Steuerung dieser Schritte über Ziele, Rollen, Risikobewertung und Wirksamkeitsprüfung heißt IT-Sicherheitsmanagement. Wie das Managementsystem dafür eingeführt wird, beschreibt der Leitfaden ISMS einführen.

IT-Sicherheit als Teil der Informationssicherheit

IT-Sicherheit ist enger als Informationssicherheit, weil sie Papier, Räume und Wissen von Personen nicht erfasst. Cybersicherheit weitet nach BSI-Standard 200-1 das Aktionsfeld der klassischen IT-Sicherheit auf den gesamten Cyber-Raum aus, also auf alle mit dem Internet und vergleichbaren Netzen verbundene Informationstechnik.

Die Gegenüberstellung mit Vergleichstabelle, auch zur Datensicherheit, steht im Vergleich Informationssicherheit vs. IT-Sicherheit. Wie sich Datensicherheit vom Datenschutz unterscheidet, zeigt der Vergleich Datenschutz vs. Datensicherheit.

Wo Rizzqo neben IT-Sicherheitswerkzeugen steht

Rizzqo bildet die Ebene über den IT-Sicherheitswerkzeugen ab: welche Anforderung an welchem System gilt, wem sie zugeordnet ist und ob sie nachweislich erfüllt ist.

Systeme, Anwendungen, Cloud-Dienste und Dienstleister sind Assets, verknüpft mit den Informationen und Prozessen, die sie tragen. Welche Anforderungen aus ISO/IEC 27001 und ISO/IEC 27002 an einem System erscheinen, ergibt sich aus Asset-Kategorie und -Unterkategorie. Von den primären Assets übernimmt das System nur die Vertraulichkeitseinstufung und die Kennzeichnung personenbezogener Daten; Integrität und Verfügbarkeit werden am System selbst bewertet. Jeder Anforderung lässt sich ein Verantwortlicher zuordnen; erfüllt ist sie erst, wenn sie mit Name und Zeitstempel finalisiert ist. Risikobewertungen rechnen mit Eintrittswahrscheinlichkeit in Prozent und Auswirkung in Euro, Maßnahmen laufen als Aufgaben, die sich mit Jira in beide Richtungen abgleichen lassen.

Alle Einträge ansehenNach oben

Häufige Fragen

Compliance auf Ihren echten Assets

Rizzqo macht aus Framework-Anforderungen verantwortete Aufgaben auf Ihren vorhandenen Assets – und beziffert das Risiko in echtem Geld.

Made in GermanyGehostet in Ihrem LandMulti-Framework