Geheimschutz: Informationssicherheit im eingestuften Bereich

Für Behörden, Verteidigung und ihre Zulieferer: Beratung und Prüfung für die Verarbeitung von Verschlusssachen.

Sie haben einen Auftrag erhalten, in den das VS-NfD-Merkblatt vertraglich einbezogen ist, und müssen nun belegen, dass Ihre IT die Anforderungen erfüllt. Oder Sie bauen eine VS-NfD-Umgebung neu auf und wollen sie von Anfang an richtig zuschneiden. Beide Ausgangslagen kennen wir aus eigener Praxis, denn wir betreiben selbst eine VS-NfD-Umgebung.

Der Umgang mit Verschlusssachen

Das Sicherheitsüberprüfungsgesetz kennt vier Geheimhaltungsgrade: VS-NUR FÜR DEN DIENSTGEBRAUCH (VS-NfD), VS-VERTRAULICH, GEHEIM und STRENG GEHEIM. Für den Umgang mit eingestuften Informationen gelten besondere organisatorische, personelle und technische Anforderungen, die mit dem Geheimhaltungsgrad deutlich steigen.

Unternehmen müssen diese Vorgaben in ihre tatsächlichen Arbeitsabläufe und IT-Systeme übersetzen. Dazu gehören unter anderem die Benennung von Verantwortlichkeiten, die Verpflichtung von Beschäftigten, die Trennung von Projektdaten, kontrollierte Zugriffs- und Übertragungswege sowie ein belastbares Informationssicherheitskonzept.

Personeller Geheimschutz: Für VS-NfD ist keine Sicherheitsüberprüfung nach dem Sicherheitsüberprüfungsgesetz erforderlich. Beschäftigte werden vor dem Zugang belehrt und förmlich verpflichtet, nachgewiesen über Teil 5 des VS-NfD-Merkblatts. Erst ab VS-VERTRAULICH kommt die Sicherheitsüberprüfung hinzu, grundsätzlich die einfache Sicherheitsüberprüfung (Ü1), bei höheren Graden entsprechend mehr. Auch die Rollen unterscheiden sich: Bei VS-NfD benennt das Unternehmen eine für VS-NfD verantwortliche Person, ab VS-VERTRAULICH tritt der Sicherheitsbevollmächtigte nach § 25 SÜG an ihre Stelle. In Behörden liegt die Zuständigkeit bei den Geheimschutzbeauftragten.

Welche Geheimhaltungsgrade wir unterstützen

Wir unterstützen Organisationen bei der Verarbeitung von Verschlusssachen national bis VS-VERTRAULICH, einschließlich VS-NfD, jeweils im Rahmen der dafür erforderlichen Voraussetzungen.

In VS-NfD-Umgebungen arbeiten wir heute, auf Grundlage der jeweils vertraglich einbezogenen Anforderungen des VS-NfD-Merkblatts. Wir betreiben dafür eine selbst akkreditierte VS-NfD-Umgebung aus BSI-zugelassenen Sicherheitsprodukten.

Unterstützung bei VS-VERTRAULICH setzt zusätzliche Voraussetzungen voraus: die Aufnahme in die Geheimschutzbetreuung des Bundesministeriums für Wirtschaft und Energie (BMWE) samt Sicherheitsbescheid sowie sicherheitsüberprüfte Beschäftigte. Dafür stehen wir bereit, sobald ein VS-Auftraggeber die Aufnahme beantragt. Ein Eigenantrag ist im Verfahren nicht vorgesehen.

Beratung zur Umsetzung des VS-NfD-Merkblatts

Das VS-NfD-Merkblatt ist Anlage 4 zum Geheimschutzhandbuch (GHB) des BMWE und wird Ihrem Auftrag vertraglich beigefügt. Es gilt eigenständig: Ein Geheimschutzverfahren und die übrigen Bestimmungen des GHB greifen erst ab VS-VERTRAULICH. Bei der Umsetzung unterstützen wir Sie auf Basis des BSI IT-Grundschutzes, für den unsere Berater personenzertifiziert sind.

Dabei begleiten wir Sie unter anderem bei:

  • der Ermittlung der für Ihren VS-NfD-Auftrag geltenden Anforderungen,
  • der Abgrenzung des Informationsverbunds und der betroffenen Arbeitsabläufe,
  • der Bewertung bestehender IT-Systeme, Netze, Cloud-Dienste und Projektplattformen,
  • der Konzeption isolierter oder segmentierter VS-NfD-Umgebungen,
  • der Umsetzung des Grundsatzes „Kenntnis nur, wenn nötig“,
  • der Trennung unterschiedlicher VS-NfD-Aufträge und Projektbereiche,
  • der Auswahl und Einbindung geeigneter sowie erforderlichenfalls BSI-zugelassener Sicherheitsprodukte,
  • der Erstellung eines Informationssicherheitskonzepts nach BSI IT-Grundschutz,
  • dem IT-Grundschutz-Check, der Risikoanalyse und der Umsetzungsplanung,
  • der Regelung von Administration, mobilem Arbeiten, Datenaustausch, Wartung, Löschung und Notfallprozessen,
  • der Vorbereitung und Dokumentation der Selbstakkreditierung.

Die Selbstakkreditierung nach Teil 3 des VS-NfD-Merkblatts ist der Nachweis, auf den alles zuläuft: Ihre für VS-NfD verantwortliche Person bestätigt der Geschäftsleitung mindestens alle drei Jahre schriftlich, dass die IT-Anforderungen umgesetzt sind. Dazu gehört ausdrücklich ein etabliertes Informationssicherheits-Managementsystem, entweder nach BSI IT-Grundschutz mit Informationssicherheitskonzept, IT-Grundschutz-Check, Risikoanalyse und Umsetzungsplanung oder über eine ISO-27001-Zertifizierung. Genau diese Bausteine bauen wir mit Ihnen auf.

Wir verbinden die formalen Vorgaben des Geheimschutzes mit den praktischen Anforderungen an Zusammenarbeit, Projektabwicklung und IT-Betrieb. Die Vorgaben landen damit nicht nur in der Dokumentation, sondern im Arbeitsalltag.

Penetrationstests für die Wirksamkeitsprüfung Ihrer VS-IT

Ein Sicherheitskonzept auf dem Papier genügt nicht. Nach Finalisierung der Sicherheitskonzepte und Aufbau der VS-IT ist zu überprüfen, ob die festgelegten Maßnahmen tatsächlich wirksam umgesetzt sind. Für Bundesbehörden und bundesunmittelbare Einrichtungen, die der VSA unterliegen, ist diese Wirksamkeitsprüfung Voraussetzung für die Freigabe der VS-IT nach § 50 VSA. Unternehmen unterliegen der VSA nicht: Für sie gelten die vertraglich einbezogenen Anforderungen des VS-NfD-Merkblatts, deren Umsetzung sie mit der Selbstakkreditierung bestätigen. Ein Penetrationstest ist in beiden Fällen ein geeignetes Mittel, um die technische Umsetzung zu belegen.

Das BSI beschreibt das Vorgehen für den Behördenbereich in seiner Handreichung zur Wirksamkeitsprüfung von VS-IT. Ausgangspunkt sind die Ergebnisse des IT-Grundschutz-Checks zum jeweils zutreffenden Baustein, CON.11.1 (VS-NfD) oder CON.11.2 (VS-VERTRAULICH oder höher). Geprüft wird mit einer Kombination aus Interviews, Selbstauskünften, Vor-Ort-Prüfungen, Dokumentenprüfungen und Penetrationstests, denn eine einzelne Prüfungsart kann die mehrschichtige Sicherheit nicht vollständig erfassen.

Den Penetrationstest-Anteil dieser Prüfung übernehmen wir. Er deckt gezielt auf, was weder aus der Dokumentation ersichtlich ist noch bei einer Vor-Ort-Prüfung auffällt. Je nach Bedarf prüfen wir die gesamte VS-IT oder einzelne Komponenten, klassisch als Eindringversuch oder analysierend, indem wir gemeinsam mit Ihren Administratoren Konfigurationen und Einstellungen auswerten.

Wir prüfen dort, wo VS-NfD verarbeitet wird. Weil wir die Anforderungen des VS-NfD-Merkblatts selbst erfüllen und eine selbst akkreditierte VS-NfD-Umgebung aus BSI-zugelassenen Sicherheitsprodukten betreiben, können wir im eingestuften Umfeld arbeiten.

Im Behördenbereich erstellen Ihre Geheimschutzbeauftragten den Prüfplan. Bei ihnen bleibt auch die Verantwortung für die Wirksamkeitsprüfung. Vollständig auslagern lässt sie sich nicht. Wir übernehmen die Teilprüfung, mit der Sie uns beauftragen, und dokumentieren sie so, dass die Ergebnisse für Dritte nachvollziehbar und die durchgeführten Prüfungen reproduzierbar sind. Auf dieser Grundlage können Ihre Geheimschutzbeauftragten die Nachweise in die VS-IT-Dokumentation aufnehmen. Ein Hinweis aus der Praxis, den auch das BSI gibt: Beauftragen Sie den Penetrationstest frühzeitig, damit er in den Prüfplan und den Projektverlauf passt.

Was wir einbringen

  • Umsetzungsberatung für VS-NfD durch Berater mit BSI-Personenzertifizierung im IT-Grundschutz.
  • Informationssicherheitskonzepte und Risikoanalysen auf Basis des BSI IT-Grundschutzes, als Grundlage der Selbstakkreditierung.
  • Sichere Verarbeitung eingestufter Projektdaten in unserer selbst akkreditierten VS-NfD-Umgebung.
  • Penetrationstests im eingestuften Umfeld als Beitrag zur Wirksamkeitsprüfung Ihrer VS-IT, erbracht von einem vom BSI zertifizierten IS-Penetrationstest-Dienstleister (Stellen-ID BSI-APS-9080, im BSI-Verzeichnis gelistet).
  • Praxiserfahrung aus dem Betrieb einer eigenen VS-NfD-Umgebung und den besonderen Anforderungen an Betrieb, Administration und Datenübertragung.
  • Begleitung von der Anforderungsanalyse bis zum dokumentierten Betrieb, einschließlich Maßnahmenplanung und Vorbereitung der Selbstakkreditierung.

Referenzen aus dem eingestuften Bereich nennen wir öffentlich nicht, das gehört zum Auftrag. Auf Anfrage sprechen wir im geeigneten Rahmen darüber. Unsere Zertifizierungen und Qualifikationen finden Sie über uns.

Wirksame Sicherheit für Ihre Organisation.

Was für Sie sinnvoll und zulässig ist, hängt von Einstufung, Auftrag und Rahmenbedingungen ab. Sprechen Sie mit uns über Ihre konkrete Anforderung. Wir sagen Ihnen offen, wie wir unterstützen können.