Zum Hauptinhalt springen
Zurück zum Glossar
Dokumente

IT-Sicherheitskonzept

Dokument, das in IT-Ausschreibungen gefordert wird und die technischen und organisatorischen Maßnahmen zur Gewährleistung der Informationssicherheit beschreibt.

Was ist ein IT-Sicherheitskonzept?

Ein IT-Sicherheitskonzept ist ein zentrales Dokument in öffentlichen IT-Ausschreibungen. Es beschreibt die technischen und organisatorischen Maßnahmen (TOMs), die ein Bieter implementiert, um die Vertraulichkeit, Integrität und Verfügbarkeit von Daten und IT-Systemen sicherzustellen. Bei öffentlichen Ausschreibungen ist das IT-Sicherheitskonzept häufig ein zwingendes Eignungs- oder Zuschlagskriterium.

Rechtliche Grundlagen

RechtsgrundlageRelevanz
BSI-GrundschutzStandard-Sicherheitsmethodik des BSI
ISO 27001Internationaler Standard für Informationssicherheits-Managementsysteme
DSGVO Art. 32Technische und organisatorische Maßnahmen
IT-Sicherheitsgesetz 2.0Anforderungen an KRITIS-Betreiber
EVB-IT Cloud-AGBIT-Sicherheitsanforderungen für Cloud-Dienste
§ 21 VgVLeistungsbeschreibung mit Verweis auf Standards

Inhalte eines IT-Sicherheitskonzepts

1. Organisatorische Sicherheit:

  • Informationssicherheits-Managementsystem (ISMS)
  • Sicherheitsorganisation und Verantwortlichkeiten
  • Mitarbeiterschulungen und Awareness-Programme
  • Incident-Response-Prozesse
  • Business-Continuity-Management

2. Technische Sicherheit:

  • Netzwerksicherheit (Firewalls, IDS/IPS, Segmentierung)
  • Verschlüsselung (Transportverschlüsselung, Datenverschlüsselung)
  • Authentifizierung und Zugriffskontrolle (MFA, RBAC)
  • Patch-Management und Vulnerability-Scanning
  • Backup- und Recovery-Konzept

3. Physische Sicherheit:

  • Rechenzentrumsicherheit (Zutrittskontrollen, Brandschutz)
  • Standort und Georedundanz
  • Umgebungsüberwachung

4. Datenschutz:

  • Verarbeitung personenbezogener Daten
  • Auftragsverarbeitungsvertrag (AVV)
  • Datenstandort (EU/EWR-Anforderung bei öffentlichen Aufträgen)
  • Löschkonzept

Anforderungsstufen in Ausschreibungen

StufeAnforderungTypische Ausschreibung
BasisBSI-Grundschutz Basis-AbsicherungEinfache IT-Dienstleistungen
StandardBSI-Grundschutz Standard-AbsicherungBehörden-IT, Fachverfahren
ErhöhtBSI-Grundschutz Kern-Absicherung + ISO 27001KRITIS, Verschlusssachen
Sehr hochBSI C5 / ISO 27017 / SOC 2Cloud-Dienste für Behörden

BSI-Grundschutz vs. ISO 27001

BSI-Grundschutz:

  • Deutscher Standard, detaillierte Maßnahmenkataloge
  • Bausteine für verschiedene IT-Bereiche
  • Häufig bei Bundesbehörden gefordert
  • Zertifizierung durch BSI-zertifizierte Auditoren

ISO 27001:

  • Internationaler Standard
  • Risikomanagement-basierter Ansatz
  • ISO 27001 auf Basis BSI-Grundschutz = Kombination beider Welten
  • International anerkannte Zertifizierung

IT-Sicherheitskonzept in der Ausschreibung

Als Eignungskriterium:

  • Nachweis eines ISMS (z. B. ISO 27001-Zertifikat)
  • BSI-Grundschutz-Zertifizierung
  • Referenzen mit vergleichbaren Sicherheitsanforderungen

Als Zuschlagskriterium:

  • Qualität des eingereichten Sicherheitskonzepts
  • Bewertung der vorgeschlagenen Maßnahmen
  • Detaillierungsgrad und Nachvollziehbarkeit

Als Vertragsbedingung:

  • Einhaltung definierter Sicherheitsstandards während der Laufzeit
  • Regelmäßige Sicherheitsaudits und Penetrationstests
  • Meldepflichten bei Sicherheitsvorfällen

Typische Fehler in Angeboten

  1. Zu allgemein: Generische Sicherheitsbeschreibungen ohne Bezug zum konkreten Auftrag
  2. Fehlende Zertifikate: ISO 27001 oder BSI-Grundschutz fehlt, obwohl gefordert
  3. Datenstandort unklar: Keine klare Aussage zu EU/EWR-Datenverarbeitung
  4. Kein Incident-Response: Fehlende Beschreibung der Reaktionsprozesse bei Sicherheitsvorfällen
  5. Subunternehmer vergessen: Sicherheitsanforderungen gelten auch für Unterauftragnehmer

Patterno hilft

Mit Patterno-HIT finden Sie gezielt IT-Ausschreibungen mit spezifischen Sicherheitsanforderungen. Unsere KI erkennt Anforderungen wie „BSI-Grundschutz", „ISO 27001", „C5-Testat" oder „KRITIS" und filtert Ausschreibungen, die zu Ihrem Sicherheitsprofil passen.

Passende Ausschreibungen finden

Mit Patterno finden Sie automatisch relevante Ausschreibungen - basierend auf Ihrem Profil.

Kostenlos starten