<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://wiki.isms-ratgeber.info/index.php?action=history&amp;feed=atom&amp;title=Gestaltungsentscheidungen</id>
	<title>Gestaltungsentscheidungen - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://wiki.isms-ratgeber.info/index.php?action=history&amp;feed=atom&amp;title=Gestaltungsentscheidungen"/>
	<link rel="alternate" type="text/html" href="https://wiki.isms-ratgeber.info/index.php?title=Gestaltungsentscheidungen&amp;action=history"/>
	<updated>2026-04-22T17:55:51Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in ISMS-Ratgeber WiKi</subtitle>
	<generator>MediaWiki 1.39.10</generator>
	<entry>
		<id>https://wiki.isms-ratgeber.info/index.php?title=Gestaltungsentscheidungen&amp;diff=2141&amp;oldid=prev</id>
		<title>Dirk: Die Seite wurde neu angelegt: „{{#seo:  |title=Gestaltungsentscheidungen und Parameter im Grundschutz++ verständlich erklärt |description=Erfahre, wie Gestaltungsentscheidungen und Parameter im Grundschutz++ abstrakte Anforderungen in konkrete ISMS‑Regeln übersetzen und Audits, Governance und Praxis erleichtern.}}{{SHORTDESC:Gestaltungsentscheidungen und Parameter im Grundschutz++ verständlich erklärt}}&#039;&#039;Gestaltungsentscheidungen und Parameter sind zentrale Bausteine im Grundsch…“</title>
		<link rel="alternate" type="text/html" href="https://wiki.isms-ratgeber.info/index.php?title=Gestaltungsentscheidungen&amp;diff=2141&amp;oldid=prev"/>
		<updated>2026-04-22T12:01:30Z</updated>

		<summary type="html">&lt;p&gt;Die Seite wurde neu angelegt: „{{#seo:  |title=Gestaltungsentscheidungen und Parameter im Grundschutz++ verständlich erklärt |description=Erfahre, wie Gestaltungsentscheidungen und Parameter im Grundschutz++ abstrakte Anforderungen in konkrete ISMS‑Regeln übersetzen und Audits, Governance und Praxis erleichtern.}}{{SHORTDESC:Gestaltungsentscheidungen und Parameter im Grundschutz++ verständlich erklärt}}&amp;#039;&amp;#039;Gestaltungsentscheidungen und Parameter sind zentrale Bausteine im Grundsch…“&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;{{#seo: &lt;br /&gt;
|title=Gestaltungsentscheidungen und Parameter im Grundschutz++ verständlich erklärt&lt;br /&gt;
|description=Erfahre, wie Gestaltungsentscheidungen und Parameter im Grundschutz++ abstrakte Anforderungen in konkrete ISMS‑Regeln übersetzen und Audits, Governance und Praxis erleichtern.}}{{SHORTDESC:Gestaltungsentscheidungen und Parameter im Grundschutz++ verständlich erklärt}}&amp;#039;&amp;#039;Gestaltungsentscheidungen und Parameter sind zentrale Bausteine im Grundschutz++, um abstrakte Anforderungen in passgenaue, organisationseigene Regeln zu übersetzen. Sie machen den Katalog von „Pflichtenheft“ zu einem steuerbaren Werkzeug für dein ISMS.&amp;#039;&amp;#039;&lt;br /&gt;
&lt;br /&gt;
=== Warum gibt es Gestaltungsentscheidungen und Parameter? ===&lt;br /&gt;
Der Grundschutz++‑Katalog ist bewusst generisch formuliert. Er beschreibt, &amp;#039;&amp;#039;&amp;#039;was&amp;#039;&amp;#039;&amp;#039; erreicht werden soll (z.B. „regelmäßige Berichte“, „hinreichende Ressourcen“, „anerkannter Standard“), aber nicht im Detail, &amp;#039;&amp;#039;&amp;#039;wie&amp;#039;&amp;#039;&amp;#039; das in einer konkreten Institution aussieht.&lt;br /&gt;
&lt;br /&gt;
Hier kommen zwei Konzepte ins Spiel:&lt;br /&gt;
&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Parameter&amp;#039;&amp;#039;&amp;#039;: Platzhalter innerhalb einer Anforderung, die mit einer organisationsspezifischen Ausprägung gefüllt werden (z.B. „regelmäßig“, „BSI Grundschutz“, „einem anerkannten Standard“).&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Gestaltungsentscheidungen&amp;#039;&amp;#039;&amp;#039;: Deine bewussten, dokumentierten Festlegungen, wie genau diese Platzhalter im konkreten ISMS umgesetzt werden (z.B. „vierteljährlich“, „TR‑03183‑3“, „MFA für alle Admin‑Konten obligatorisch“).&lt;br /&gt;
&lt;br /&gt;
Dadurch bleibt der Katalog universell nutzbar, während jede Organisation ihn auf ihre Größe, Risiken und Rahmenbedingungen zuschneidet.&lt;br /&gt;
&lt;br /&gt;
=== Parameter im Grundschutz++: Struktur und Funktion ===&lt;br /&gt;
Viele Anforderungen im Katalog enthalten Parameter, die in der Satzschablone als &amp;lt;code&amp;gt;&amp;lt;nowiki&amp;gt;{{&amp;lt;/nowiki&amp;gt;&amp;#039;&amp;#039;parameter&amp;#039;&amp;#039;&amp;lt;nowiki&amp;gt;}}&amp;lt;/nowiki&amp;gt;&amp;lt;/code&amp;gt; bzw. in OSCAL als &amp;lt;code&amp;gt;insert param, &amp;#039;&amp;#039;parameter&amp;#039;&amp;#039;‑prm1&amp;lt;/code&amp;gt; o.ä. eingebettet sind. Typische Beispiele:&lt;br /&gt;
&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Zeitliche Parameter&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
** „regelmäßig“, „in angemessenen Abständen“  → Du entscheidest: z.B. monatlich, quartalsweise, jährlich.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Qualitative Parameter&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
** „hinreichende Ressourcen“, „geeignete Methoden“, „anerkannter Standard“ → Du entscheidest: z.B. konkrete FTE‑Zahlen, konkret benannte Methoden oder Normen.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Referenz-Parameter&amp;#039;&amp;#039;&amp;#039;&lt;br /&gt;
** „nach BSI Grundschutz“, „nach einem anerkannten Standard“ → Du entscheidest: z.B. BSI‑Standards 200‑1/‑2/‑3, TR‑03183‑3, ISO 27001, EN‑Normen etc.&lt;br /&gt;
&lt;br /&gt;
Diese Parameter sind im Katalog bewusst &amp;#039;&amp;#039;&amp;#039;nicht&amp;#039;&amp;#039;&amp;#039; ausdefiniert, damit:&lt;br /&gt;
&lt;br /&gt;
* kleine Institutionen keine überzogenen Vorgaben übernehmen müssen,&lt;br /&gt;
* große Institutionen trotzdem hohe Reifegrade und komplexe Prozesse abbilden können,&lt;br /&gt;
* du Gestaltungsspielraum hast, aber die normative Anforderung klar bleibt.&lt;br /&gt;
&lt;br /&gt;
=== Vom Platzhalter zur konkreten Regel ===&lt;br /&gt;
Eine Gestaltungsentscheidung ist im Kern eine &amp;#039;&amp;#039;&amp;#039;konkretisierte Auslegung&amp;#039;&amp;#039;&amp;#039; eines Parameters oder einer offenen Formulierung – und sollte immer dokumentiert sein (z.B. im ISMS‑Handbuch, in Richtlinien oder Prozessbeschreibungen).&lt;br /&gt;
&lt;br /&gt;
==== Beispiel 1: „regelmäßiger Bericht an die Leitung“ ====&lt;br /&gt;
&lt;br /&gt;
* Anforderung (vereinfacht): Die Leitung MUSS &amp;lt;code&amp;gt;&amp;lt;nowiki&amp;gt;{{regelmäßig}}&amp;lt;/nowiki&amp;gt;&amp;lt;/code&amp;gt; über den Stand des ISMS informiert werden.&lt;br /&gt;
* Parameter: „&amp;#039;&amp;#039;regelmäßig&amp;#039;&amp;#039;“.&lt;br /&gt;
* Gestaltungsentscheidung:&lt;br /&gt;
** „Die Informationssicherheitsleitung erstattet der Geschäftsführung &amp;#039;&amp;#039;&amp;#039;mindestens einmal pro Quartal&amp;#039;&amp;#039;&amp;#039; einen schriftlichen Managementbericht zum ISMS‑Status. Zusätzlich erfolgt ein ad‑hoc Bericht bei schweren Vorfällen (z.B. meldepflichtige Datenschutzverletzungen).“&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Nutzen&amp;#039;&amp;#039;&amp;#039;:&lt;br /&gt;
&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Auditfest&amp;#039;&amp;#039;&amp;#039;: Du kannst nachweisen, &amp;#039;&amp;#039;was&amp;#039;&amp;#039; „regelmäßig“ bedeutet.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Erwartungsmanagement&amp;#039;&amp;#039;&amp;#039;: Leitung weiß, wann sie Informationen erhält.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Steuerung&amp;#039;&amp;#039;&amp;#039;: Berichtszyklen können mit Budget‑ und Strategiezyklen verzahnt werden.&lt;br /&gt;
&lt;br /&gt;
==== Beispiel 2: „hinreichende Ressourcen für den ISB“ ====&lt;br /&gt;
&lt;br /&gt;
* Anforderung: Dem Informationssicherheitsbeauftragten MUSS &amp;lt;code&amp;gt;&amp;lt;nowiki&amp;gt;{{hinreichende Ressourcen}}&amp;lt;/nowiki&amp;gt;&amp;lt;/code&amp;gt; zugewiesen werden.&lt;br /&gt;
* Parameter: „&amp;#039;&amp;#039;hinreichende&amp;#039;&amp;#039;“.&lt;br /&gt;
* Gestaltungsentscheidung:&lt;br /&gt;
** „Der/die ISB erhält 0,5 FTE in einer Organisation bis 250 Mitarbeitende; ab 500 Mitarbeitenden mindestens 1 FTE plus anteilige Unterstützung durch Fachverantwortliche.“&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Nutzen&amp;#039;&amp;#039;&amp;#039;:&lt;br /&gt;
&lt;br /&gt;
* Macht eine häufig schwammige Forderung messbar.&lt;br /&gt;
* Erleichtert die Argumentation gegenüber der Leitung.&lt;br /&gt;
* Dient als Referenz bei Re‑Zertifizierung und Reifegradbewertungen.&lt;br /&gt;
&lt;br /&gt;
==== Beispiel 3: „anerkannter Standard für Schwachstellen-Meldeprozesse“ ====&lt;br /&gt;
&lt;br /&gt;
* Anforderung: Für IT‑Produkte KANN ein Schwachstellenmeldeprozess nach &amp;lt;code&amp;gt;&amp;lt;nowiki&amp;gt;{{einem anerkannten Standard}}&amp;lt;/nowiki&amp;gt;&amp;lt;/code&amp;gt; vereinbart werden.&lt;br /&gt;
* Parameter: „&amp;#039;&amp;#039;einem anerkannten Standard&amp;#039;&amp;#039;“.&lt;br /&gt;
* Gestaltungsentscheidung:&lt;br /&gt;
** „Als anerkannte Standards gelten für die Organisation &amp;#039;&amp;#039;&amp;#039;BSI TR‑03183‑3&amp;#039;&amp;#039;&amp;#039; und &amp;#039;&amp;#039;&amp;#039;CSAF‑basierte Meldeprozesse&amp;#039;&amp;#039;&amp;#039;. Bei Neuverträgen mit Herstellenden von sicherheitskritischen Produkten ist mindestens einer dieser Standards zu vereinbaren.“&lt;br /&gt;
&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Nutzen&amp;#039;&amp;#039;&amp;#039;:&lt;br /&gt;
&lt;br /&gt;
* Einheitliche Vertragsgestaltung.&lt;br /&gt;
* Klare Erwartung an Lieferanten.&lt;br /&gt;
* Nachweisbare Umsetzung von „Stand der Technik“.&lt;br /&gt;
&lt;br /&gt;
=== Bedeutung für Governance, Compliance und Auditierbarkeit ===&lt;br /&gt;
Gestaltungsentscheidungen sind &amp;#039;&amp;#039;&amp;#039;mehr als Detailfragen&amp;#039;&amp;#039;&amp;#039; – sie sind ein Governance‑Instrument:&lt;br /&gt;
&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;Transparenz:&amp;#039;&amp;#039;&amp;#039;  Alle Beteiligten (ISB, IT, Datenschutz, Leitung) sehen, wie abstrakte Anforderungen konkret verstanden werden.&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;Nachvollziehbarkeit:&amp;#039;&amp;#039;&amp;#039;  Audits können prüfen, ob:&lt;br /&gt;
#* eine Gestaltungsentscheidung existiert,&lt;br /&gt;
#* sie angemessen ist (bezogen auf Risiko, Branche, Größe),&lt;br /&gt;
#* sie tatsächlich gelebt wird (Nachweise!).&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;Konsistenz:&amp;#039;&amp;#039;&amp;#039;  Parameter wie „regelmäßig“, „hinreichend“, „geeignet“ tauchen an vielen Stellen auf.  Wenn du sie einmal institutionell definierst (z.B. in einer „Parameter- und Gestaltungsentscheidungsliste“), verhinderst du widersprüchliche Auslegungen.&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;Risikoorientierung:&amp;#039;&amp;#039;&amp;#039;  Du kannst bewusst unterschiedliche Ausprägungen wählen, z.B.:&lt;br /&gt;
#* „regelmäßig“ im Monitoring kritischer Systeme: täglich/wöchentlich,&lt;br /&gt;
#* „regelmäßig“ bei allgemeinen Awareness‑Schulungen: jährlich.&lt;br /&gt;
&lt;br /&gt;
Damit verknüpfst du den Grundschutz++ konsequent mit deinem Risiko- und Schutzbedarfsmodell.&lt;br /&gt;
&lt;br /&gt;
=== Praktischer Nutzen im ISMS-Alltag ===&lt;br /&gt;
Gut dokumentierte Gestaltungsentscheidungen und Parameter wirken an mehreren Stellen:&lt;br /&gt;
&lt;br /&gt;
==== 1. ISMS‑Handbuch und Richtlinien ====&lt;br /&gt;
&lt;br /&gt;
* Du kannst Parameter in Form von &amp;#039;&amp;#039;&amp;#039;Leitplanken&amp;#039;&amp;#039;&amp;#039; definieren:  „Im Kontext dieses ISMS bedeutet ‚regelmäßig‘ in der Regel mindestens jährlich, sofern nicht spezifisch anders festgelegt; für sicherheitskritische Prozesse mindestens quartalsweise.“&lt;br /&gt;
* Einzelne Anforderungen verweisen dann nur noch auf diese zentrale Definition.&lt;br /&gt;
&lt;br /&gt;
==== 2. Umsetzung und Nachweise ====&lt;br /&gt;
&lt;br /&gt;
* Implementation wird einfacher:&lt;br /&gt;
** Aus einem Parameter „regelmäßige Überwachung“ wird ein konkreter Log‑Review‑Plan mit Frequenzen, Verantwortlichen und Tools.&lt;br /&gt;
* Nachweise lassen sich klar zuordnen:&lt;br /&gt;
** Protokolle, Reports, Tickets entsprechen direkt der Gestaltungsentscheidung.&lt;br /&gt;
&lt;br /&gt;
==== 3. Kommunikation mit der Leitung ====&lt;br /&gt;
&lt;br /&gt;
* Die Leitung muss nicht jeden Katalogsatz im Detail verstehen.  Du kannst auf wenige, entscheidungsrelevante Gestaltungsentscheidungen herunterbrechen:&lt;br /&gt;
** „Wollen wir jährliche oder halbjährliche Management‑Reviews?“&lt;br /&gt;
** „Welcher Standard soll für Lieferanten gelten?“&lt;br /&gt;
** „Welche Mindest‑FTE reservieren wir für Informationssicherheit?“&lt;br /&gt;
&lt;br /&gt;
==== 4. Weiterentwicklung und Reifegrad ====&lt;br /&gt;
&lt;br /&gt;
* Mit wachsendem Reifegrad kannst du Gestaltungsentscheidungen &amp;#039;&amp;#039;&amp;#039;nachschärfen&amp;#039;&amp;#039;&amp;#039;, ohne den ganzen Katalog neu zu interpretieren:&lt;br /&gt;
** Heute: jährliche Tests der Incident‑Response;  in zwei Jahren: halbjährlich plus Tabletop‑Übungen.&lt;br /&gt;
** Heute: MFA nur für Admins;  später: MFA für alle externen Zugriffe.&lt;br /&gt;
&lt;br /&gt;
Die Anforderungen bleiben dieselben, aber deine Parameter‑Ausprägungen spiegeln den Reifegrad wider.&lt;br /&gt;
&lt;br /&gt;
=== Empfehlung für die Praxis ===&lt;br /&gt;
Aus ISMS‑Sicht lohnt es sich, systematisch vorzugehen:&lt;br /&gt;
&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;Parameter inventarisieren:&amp;#039;&amp;#039;&amp;#039;  Alle Anforderungen mit Parametern &amp;lt;code&amp;gt;&amp;lt;nowiki&amp;gt;{{ ... }}&amp;lt;/nowiki&amp;gt;&amp;lt;/code&amp;gt; bzw. &amp;lt;code&amp;gt;insert param, …‑prm1&amp;lt;/code&amp;gt; herausziehen und in einer Liste sammeln.&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;Organisationsweite Definitionen erstellen:&amp;#039;&amp;#039;&amp;#039;  Zentrale Definitionen für wiederkehrende Begriffe („&amp;#039;&amp;#039;regelmäßig&amp;#039;&amp;#039;“, „&amp;#039;&amp;#039;angemessen&amp;#039;&amp;#039;“, „&amp;#039;&amp;#039;hinreichend&amp;#039;&amp;#039;“) formulieren – risikoorientiert abgestuft.&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;Spezifische Gestaltungsentscheidungen dokumentieren:&amp;#039;&amp;#039;&amp;#039;  Für besonders kritische Anforderungen (z.B. Berichte, Ressourcen, Lieferketten, Schwachstellenmanagement, Notfallprozesse) eigene, eindeutig formulierte Entscheidungen treffen.&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;Verzahnung mit Risiko- und Schutzbedarfsmodell:&amp;#039;&amp;#039;&amp;#039;  Klar festhalten, ab welchem Schutzbedarf oder Risikoniveau schärfere Parameter‑Ausprägungen gelten (z.B. MFA ab Schutzbedarf „hoch“).&lt;br /&gt;
# &amp;#039;&amp;#039;&amp;#039;Regelmäßige Überprüfung:&amp;#039;&amp;#039;&amp;#039;  Gestaltungsentscheidungen in Management‑Reviews und internen Audits explizit mit prüfen – sind sie noch angemessen, praktikabel, risikoadäquat?&lt;br /&gt;
&lt;br /&gt;
[[Kategorie:Kurzartikel]]&lt;br /&gt;
[[Kategorie:Grundschutz]]&lt;br /&gt;
[[Kategorie:++]]&lt;br /&gt;
__KEIN_INHALTSVERZEICHNIS__&lt;/div&gt;</summary>
		<author><name>Dirk</name></author>
	</entry>
</feed>