LIVEBSI-Grundschutz 2025: LLM-Sicherheit für Kritische Infrastrukturen·DeepSeek-V3: Open-Source-KI mit Multimodal-Reasoning für Unternehmen·KI-ROI in der Chemieindustrie 2025: Prozesse, Synthese, HaftungMittwoch, 30. September 2026

BSI-Grundschutz 2025: LLM-Sicherheit in kritischen Infrastrukturen

Das BSI verschärft 2025 die Grundschutz-Anforderungen für LLM-Systeme in kritischen Infrastrukturen. Was Entscheider jetzt über Compliance und Risikomanagement wissen

ER
ecompanion Redaktion17.9.2026 · 3 Min. Lesezeit
↗ Teilen🔖 Merken🎧 Anhören
BSI-Grundschutz 2025: LLM-Sicherheit in kritischen Infrastrukturen

Das BSI hat am 23. November 2023 Best-Practice-Empfehlungen für Sicherheitsanforderungen an Lieferanten Kritischer Infrastrukturen veröffentlicht und entwickelt parallel mit Grundschutz++ einen modernisierten, maschinenlesbaren Nachfolger des IT-Grundschutzes. Wer in kritischen Infrastrukturen Large Language Models oder andere KI-Dienste über externe Anbieter einsetzt, muss Lieferantenvereinbarungen künftig an konkreten BSI-Mindestanforderungen ausrichten. Grundschutz++ macht Anforderungen automatisierbar und skalierbar nach Institutionsgröße. Entscheider sollten prüfen, ob bestehende Lieferantenverträge diese Vorgaben bereits abdecken.

BSI-Grundschutz 2025: Was der Einsatz von LLMs in kritischen Infrastrukturen regulatorisch bedeutet

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat mit dem Grundschutz++ eine grundlegend überarbeitete Methodik für Informationssicherheit vorgelegt und veröffentlichte bereits im November 2023 dedizierte Best-Practice-Empfehlungen für Sicherheitsanforderungen an Lieferanten kritischer Infrastrukturen. Für Betreiber, die große Sprachmodelle (LLMs) in KRITIS-Umgebungen einsetzen oder planen, definieren beide Dokumente den regulatorischen Rahmen, innerhalb dessen technische und organisatorische Maßnahmen nachzuweisen sind.

Grundschutz++ als neuer Referenzrahmen

Der Grundschutz++ orientiert sich laut BSI ausdrücklich an den Bedürfnissen der Anwenderinnen und Anwender und beschreibt eine flexible Methodik, die Mindestanforderungen festlegt, aber zugleich Gestaltungsspielraum lässt. Die Umsetzungstiefe kann je nach Institutionsgröße und Komplexität des Informationsverbundes variieren.

Konkret besteht der Rahmen aus zwei Elementen: der Methodik-Grundschutz++ und dem Anwenderkatalog-Grundschutz++. Letzterer enthält technische sowie organisatorische Anforderungen und ist in der Stand-der-Technik-Bibliothek des BSI verfügbar. Die normativen Aspekte der Methodik wurden in maschinenlesbare Anforderungen überführt, die eine weitgehende Automatisierung der Prüfprozesse ermöglichen sollen. Für Betreiber, die LLM-gestützte Systeme in Produktions- oder Steuerungsumgebungen integrieren, bedeutet das: Compliance-Nachweise lassen sich künftig stärker toolgestützt erbringen, setzen aber eine saubere Dokumentation des Informationsverbunds voraus.

Mehr zu den BSI-Anforderungen an KI-Systeme lesen Sie in unserer Übersicht zum BSI C5-Kriterienkatalog für KI und KRITIS-Cloud.

Lieferantenanforderungen: Vier praktische Implikationen

1. Vertragliche Verankerung von Sicherheitsanforderungen gegenüber LLM-Anbietern

Die BSI-Best-Practice-Empfehlungen vom 23. November 2023 zielen explizit darauf ab, Sicherheitsanforderungen in Vereinbarungen mit Lieferanten zu überführen. Für KRITIS-Betreiber, die auf externe LLM-APIs oder cloudbasierte Foundation-Model-Dienste zurückgreifen, bedeutet das: Die technischen und organisatorischen Anforderungen des BSI müssen in Vertragswerken mit API-Anbietern abgebildet werden. Standardmäßige Nutzungsbedingungen kommerzieller LLM-Anbieter genügen diesen Anforderungen in der Regel nicht.

Einen Überblick über die Kostenstrukturen marktgängiger LLM-APIs finden Sie im Artikel zu Anthropic Claude API 2025: Preise, Token-Kosten und Kontextfenster im Vergleich.

2. On-Premise- und Sovereign-Cloud-Optionen gewinnen an Gewicht

Für Sektoren mit besonders hohen Schutzbedarfen, etwa Energie, Wasser oder Gesundheit, verschärfen die BSI-Anforderungen die Frage, ob externe LLM-APIs überhaupt zulässig sind. Die maschinenlesbare Anforderungsstruktur des Grundschutz++ erleichtert zwar die Prüfbarkeit, erhöht aber gleichzeitig den Dokumentationsdruck gegenüber Cloud-Anbietern. On-Premise-Deployments kleiner, spezialisierter Modelle können in diesem Kontext regulatorische Vorteile bieten.

Dazu passend: Kleine Modelle on-premise: Anforderungen und Einsatzszenarien.

3. Sicherheitsaudits entlang der gesamten LLM-Lieferkette

Die BSI-Empfehlungen adressieren nicht nur den primären Lieferanten, sondern die gesamte Lieferkette. LLM-Anbieter beziehen ihrerseits Infrastruktur, Trainingsdaten und Drittkomponenten von Sub-Lieferanten. KRITIS-Betreiber müssen nachvollziehbar machen, wie Sicherheitsanforderungen auch auf dieser Ebene durchgesetzt werden. Das stellt erhöhte Anforderungen an das Lieferantenmanagement und erfordert strukturierte Auditprozesse.

Ergänzende Informationen zu Sicherheitsaudits in deutschen Großunternehmen finden Sie im Beitrag zu KI-Sicherheitsaudits in DAX-Konzernen 2025.

4. Maschinenlesbare Anforderungen als Basis für automatisiertes Compliance-Monitoring

Der Anwenderkatalog-Grundschutz++ legt die normativen Anforderungen in maschinenlesbarer Form vor. Das ermöglicht es, Compliance-Checks in bestehende IT-Governance- und Monitoring-Werkzeuge zu integrieren. Für Betreiber, die LLMs in automatisierten Entscheidungs- oder Steuerungsprozessen einsetzen, ist das ein wesentlicher Hebel: Abweichungen lassen sich schneller detektieren und dokumentieren, was die Reaktionsfähigkeit im Sicherheitsfall erhöht.

Wie das NIST AI Risk Management Framework entsprechende Governance-Ansätze strukturiert, beschreibt unser Artikel zu NIST AI RMF: Implementierung und Governance für europäische Unternehmen.

Einordnung: Regulatorische Dichte steigt

Die Kombination aus Grundschutz++, den Lieferantenempfehlungen und dem parallel laufenden EU AI Act schafft für KRITIS-Betreiber eine zunehmend verdichtete Regulierungslandschaft. Wer LLMs nicht nur als interne Produktivitätswerkzeuge, sondern als Teil sicherheitsrelevanter Systeme einsetzt, muss alle drei Regelwerke parallel berücksichtigen. Der BSI-Rahmen definiert dabei den nationalen Mindeststandard, auf den Vertragswerke, Audits und technische Maßnahmen aufzubauen sind.

Einen Überblick zur Compliance-Roadmap des EU AI Act bietet unser Artikel zu EU AI Act: Compliance-Roadmap, Fristen und Phasen bis 2026.


Quellen

Häufige Fragen

Was regelt das BSI mit seinen Best-Practice-Empfehlungen für Lieferanten kritischer Infrastrukturen?

Das BSI hat am 23. November 2023 Best-Practice-Empfehlungen veröffentlicht, die zentrale Informationssicherheitsanforderungen an Lieferanten von Produkten und Dienstleistungen für kritische Infrastrukturen bündeln. Ziel ist es, diese Anforderungen direkt als Grundlage für vertragliche Vereinbarungen mit Lieferanten nutzbar zu machen. Betreiber kritischer Infrastrukturen erhalten damit ein strukturiertes Werkzeug, um Sicherheitsstandards in der Lieferkette verbindlich zu verankern.

Was unterscheidet Grundschutz++ vom bisherigen IT-Grundschutz des BSI?

Grundschutz++ ist eine Neuentwicklung des BSI, die auf eine flexiblere Methodik setzt. Anwenderinnen und Anwender haben Gestaltungsspielraum bei der Umsetzung, müssen jedoch definierte Mindestanforderungen erfüllen. Darüber hinaus können sie den Grundschutz++ je nach Institutionsgröße und Komplexität ihres Informationsverbundes weitergehend anpassen. Technische und organisatorische Anforderungen sind in einem Anwenderkatalog zusammengefasst, der in einer sogenannten Stand-der-Technik-Bibliothek bereitsteht.

Wie werden Sicherheitsanforderungen im Grundschutz++ künftig automatisierbar?

Das BSI überführt die normativen Aspekte der Grundschutz++-Methodik in maschinenlesbare Anforderungen, die Teil des Anwenderkatalogs sind. Durch dieses Format lassen sich Anforderungen automatisiert verarbeiten, was Betreibern künftig ermöglicht, Compliance-Prüfungen effizienter und weitgehend automatisiert durchzuführen. Gerade beim Einsatz komplexer Technologien wie großer Sprachmodelle in regulierten Umgebungen ist diese Automatisierbarkeit ein wesentlicher operativer Vorteil.

Welche Bedeutung haben die BSI-Lieferantenanforderungen konkret für den Einsatz von KI-Systemen in kritischen Infrastrukturen?

Wer KI-basierte Systeme, etwa große Sprachmodelle, in kritischen Infrastrukturen einsetzt, bezieht diese in der Regel von externen Anbietern. Die BSI-Best-Practice-Empfehlungen vom November 2023 adressieren genau diese Konstellation: Sie identifizieren die wichtigsten Sicherheitsanforderungen, die Betreiber gegenüber solchen Lieferanten durchsetzen sollten, und empfehlen, diese Anforderungen vertraglich festzuschreiben. Damit schaffen sie eine strukturierte Grundlage für die Risikobewertung und -steuerung in der KI-Lieferkette.

Müssen Betreiber kritischer Infrastrukturen den Grundschutz++ vollständig umsetzen oder gibt es Abstufungen?

Das BSI sieht für Grundschutz++ ausdrücklich Abstufungen vor. Verpflichtend sind lediglich die definierten Mindestanforderungen. Darüber hinaus können Institutionen den Grundschutz++ entsprechend ihrer Größe und der Komplexität ihres Informationsverbundes weitergehend umsetzen. Die Methodik beschreibt verschiedene Umsetzungswege, sodass sowohl kleinere Betreiber als auch große, komplexe Organisationen einen angemessenen Rahmen finden.


Dieser Artikel wurde von einem KI-System automatisiert erstellt. Kennzeichnung gemäß Art. 50 der EU-KI-Verordnung.

Quellen

  1. Best-Practice-Empfehlungen für Anforderungen an Lieferanten zur Gewährleistung der Informationssicherheit in Kritischen InfrastrukturenBSIPrimärquelleabgerufen 17. Sept. 2026
  2. Grundschutz++BSIPrimärquelleabgerufen 17. Sept. 2026

Dieser Artikel wurde mit KI-Unterstützung erstellt und redaktionell geprüft.