Compliance · Branchenstandard · 2026

CIS Controls v8.1: 18 Controls, Implementation Groups und CIS Benchmarks

Der wichtigste Grundsatz

Die CIS Controls sind weder eine Einkaufsliste noch ein Zertifikat. Sie sind ein priorisierter Katalog konkreter Abwehrmaßnahmen. Ein Nutzen entsteht erst dann, wenn eine Organisation den Geltungsbereich festlegt, Verantwortliche benennt, Nachweise sammelt und prüft, ob die Schutzmaßnahmen in der eigenen Umgebung tatsächlich wirksam sind. Das Abhaken von Feldern in einer Tabelle reduziert kein Risiko.

Die CIS Critical Security Controls v8.1 bestehen aus 18 Controls mit insgesamt 153 detaillierten Schutzmaßnahmen, den sogenannten CIS Safeguards. Das Center for Internet Security veröffentlichte Version 8.1 am 24. Juni 2024 als iterative Aktualisierung von v8. Dabei wurden unter anderem Asset-Klassen überarbeitet, Beschreibungen präzisiert und die Zuordnung zu NIST Cybersecurity Framework 2.0 einschließlich der Funktion Govern angepasst.[1]

CIS Controls können außerdem als praktische Umsetzungsschicht für Leistungen wie IT-Sicherheitsaudits, Hardening oder Schwachstellenscans dienen. Bei 4crypto.eu nutzen wir vergleichbare Zuordnungen, um Empfehlungen zu strukturieren, ersetzen damit jedoch weder rechtliche Prüfkriterien noch eine Risikoanalyse.

Implementation Groups helfen bei der Wahl eines sinnvollen Ausgangspunkts: IG1 umfasst 56 Safeguards, IG2 insgesamt 130 und IG3 alle 153. Sie sind weder Zertifizierungsstufen noch Schwellenwerte nach Mitarbeiterzahl. Die Auswahl erfordert eine Bewertung von Daten, Diensten, Gegnerprofilen, tolerierbaren Ausfallzeiten und verfügbaren Ressourcen.[2]

Was die CIS Controls v8.1 sind

CIS beschreibt die Controls als empfohlenen Satz konkreter Abwehrmaßnahmen, der die häufigsten Angriffe auf Systeme und Netze begrenzen soll. Der Katalog ist präskriptiv und priorisiert, ersetzt jedoch keine Risikoanalyse. CIS weist ausdrücklich darauf hin, dass es sich nicht um eine Einheitslösung handelt: Die Organisation muss weiterhin bestimmen, was für sie kritisch ist und welche Bedrohungsszenarien den Betrieb unterbrechen könnten.[3]

Version 8.1 hat die Implementation Groups nicht eingeführt; sie existieren bereits seit v7.1. Das Update 8.1 bewahrte die Kontinuität von v8 und konzentrierte sich auf Kontext, Konsistenz und das Zusammenspiel mit anderen Rahmenwerken.[1]

Status: Die CIS Controls sind freiwillige Leitlinien. CIS zertifiziert Organisationen nicht als "CIS-Controls-konform". Davon zu unterscheiden ist die Akkreditierung von Unternehmen, die Implementierungs- oder Bewertungsleistungen anbieten.[3]

CIS Controls und CIS Benchmarks sind keine austauschbaren Begriffe

ElementZweckBeispiel
CIS ControlStrukturiert einen Bereich des Sicherheitsprogramms.Control 4: Secure Configuration of Enterprise Assets and Software.
CIS SafeguardBeschreibt eine einzelne bewertbare Maßnahme innerhalb eines Controls.Einen Prozess für sichere Konfiguration etablieren und aufrechterhalten.
Implementation GroupPriorisiert Safeguards nach Risikoprofil und organisatorischer Fähigkeit.IG1 als Ausgangspunkt für grundlegende Cyberhygiene.
CIS BenchmarkEnthält Konfigurationsempfehlungen für ein konkretes Produkt oder eine Plattform.Benchmark für Windows 11, AWS Foundations oder Kubernetes.

Controls beschreiben, welche Fähigkeiten aufgebaut werden sollen; Benchmarks gehen bis zu konkreten technischen Einstellungen. Ein Benchmark kann Control 4 unterstützen, beweist allein aber nicht die Umsetzung des gesamten Controls. Der offizielle Katalog umfasst mehr als 100 Benchmarks für über 25 Produktfamilien. PDF-Dokumente werden ohne Gebühr bereitgestellt; die Nutzung, insbesondere die kommerzielle Nutzung, unterliegt jedoch den Bedingungen von CIS.[4][5]

IG1, IG2 und IG3: den Geltungsbereich wählen

IG1 - 56 Safeguards

CIS bezeichnet IG1 als grundlegende Cyberhygiene und empfiehlt jeder Organisation, mit diesem Satz zu beginnen. Das von CIS beschriebene typische Profil umfasst begrenzte Spezialkenntnisse, geringe Toleranz für Ausfälle sowie vorrangig den Schutz von Mitarbeiter- und Finanzdaten. Dies ist eine Orientierung, kein formaler Schwellenwert für die Unternehmensgröße.[2]

IG2 - insgesamt 130 Safeguards

IG2 enthält IG1 sowie 74 weitere Safeguards. Es passt zu Organisationen, deren Dienste und Daten eine höhere Schutzsicherheit erfordern und bei denen die Folgen eines Vorfalls über eine kurzfristige Betriebsstörung hinausgehen. Es setzt stärker formalisierte Prozesse und Kompetenzen voraus.

IG3 - 153 Safeguards

IG3 umfasst den vollständigen Katalog: IG1, IG2 und 23 zusätzliche Safeguards. Es richtet sich an Umgebungen mit hochwertigen Daten oder Diensten, die gezielten und fortgeschrittenen Angriffen ausgesetzt sein können. Daraus folgt nicht automatisch, dass jedes System identisch konfiguriert werden muss.

Entscheidungsfragen

  • Welche Daten und Prozesse sind kritisch und welche Ausfallzeit ist akzeptabel?
  • Kann Offenlegung, Veränderung oder Verlust von Daten Kunden, der Organisation oder dem öffentlichen Interesse erheblich schaden?
  • Ist die Organisation ein realistisches Ziel gezielter Angriffe?
  • Welche Kompetenzen und Betriebsressourcen zur dauerhaften Pflege von Schutzmaßnahmen sind tatsächlich vorhanden?
  • Gibt es vertragliche oder gesetzliche Anforderungen, die detailliertere Maßnahmen verlangen?

Das Ergebnis kann gemischt sein: IG1 als organisatorische Basis und ausgewählte Safeguards aus IG2 oder IG3 für kritische Systeme. Begründung, Geltungsbereich und Ausnahmen sollten dokumentiert werden.

Die 18 Controls in Version 8.1

Die Nummerierung erleichtert die Identifikation, ist aber keine einfache Reihenfolge für ein Projekt. Abhängigkeiten sind wichtiger: Ohne verlässliches Asset-Inventar lassen sich Konfigurationen, Schwachstellen, Protokollierung oder Backups nur schwer bewerten.

  1. Inventory and Control of Enterprise Assets - Inventarisierung und Kontrolle von Endgeräten, virtuellen Ressourcen, Cloud-Ressourcen und IoT.
  2. Inventory and Control of Software Assets - Verzeichnis zulässiger Software und Erkennung nicht autorisierter oder nicht unterstützter Komponenten.
  3. Data Protection - Identifikation, Verarbeitung, Aufbewahrung und Schutz von Daten.
  4. Secure Configuration of Enterprise Assets and Software - sichere Konfigurationsbaselines und kontrollierter Umgang mit Abweichungen.
  5. Account Management - Lebenszyklus von Benutzer-, Administrator- und Dienstkonten.
  6. Access Control Management - Vergabe, Überprüfung und Entzug von Berechtigungen entsprechend dem geschäftlichen Bedarf.
  7. Continuous Vulnerability Management - kontinuierliches Erkennen, Bewerten und Beheben von Schwachstellen.
  8. Audit Log Management - Erfassung, Prüfung, Schutz und Aufbewahrung von Logs für Erkennung und Incident-Analyse.
  9. Email and Web Browser Protections - Reduzierung von Risiken in E-Mail und Browsern.
  10. Malware Defenses - Verhinderung, Erkennung und Kontrolle von Schadsoftware.
  11. Data Recovery - Backups, Schutz von Wiederherstellungsdaten und Restore-Tests.
  12. Network Infrastructure Management - sichere Wartung von Netzgeräten und -diensten.
  13. Network Monitoring and Defense - Netzsichtbarkeit und defensive Maßnahmen.
  14. Security Awareness and Skills Training - rollenbezogenes Wissen und Fähigkeiten.
  15. Service Provider Management - Anforderungen, Überwachung und Beendigung von Dienstleisterbeziehungen.
  16. Application Software Security - Sicherheit des Lebenszyklus selbst entwickelter, gehosteter oder beschaffter Software.
  17. Incident Response Management - Rollen, Pläne, Kommunikation, Übungen und Verbesserung der Reaktion.
  18. Penetration Testing - kontrolliertes Identifizieren und Ausnutzen von Schwächen zur Prüfung der Widerstandsfähigkeit.

Vollständige Beschreibungen und die Zuordnung der Safeguards zu IG sollten aus dem aktuellen CIS-Dokument oder der offiziellen Tabelle entnommen werden, nicht aus veralteten Kurzfassungen im Internet.[6]

CIS Benchmarks sicher anwenden

Die meisten Benchmarks enthalten Level-1- und Level-2-Profile, einige zusätzlich STIG-Profile. Level 1 soll die Angriffsfläche begrenzen und zugleich eine breite Nutzbarkeit erhalten. Level 2 ist in der Regel restriktiver und kann zusätzliche Tests erfordern. Nicht jeder Benchmark hat dieselbe Struktur, Anzahl von Einstellungen oder dieselben Profile. CIS empfiehlt, Konfigurationen vor dem Produktionseinsatz zu testen.[4]

  • Den Benchmark exakt zum Produkt, Release und zur Systemrolle auswählen.
  • Ein Basisprofil festlegen und nicht anwendbare Einstellungen dokumentieren.
  • Kompatibilität, Leistung, Verfügbarkeit und Rückrollbarkeit prüfen.
  • Schrittweise ausrollen und mit einer repräsentativen Gruppe beginnen.
  • Konfigurationsdrift sowie Änderungen an Benchmark und Produkt überwachen.
  • Nachweise sichern: Testergebnis, Profilversion, Datum, Umfang und genehmigte Ausnahmen.

Das Ergebnis eines automatischen Scans ist ein technischer Nachweis für einen bestimmten Zeitpunkt und Umfang. Es beweist nicht, dass Ausnahmen, Risiken oder Business Continuity ordnungsgemäß gesteuert werden.

Umsetzung bewerten: Abdeckung ist nicht Wirksamkeit

Die CIS Controls Assessment Specification (CAS) beschreibt Eingaben, Operationen, Messgrößen und Metriken, mit denen geprüft werden kann, ob ein Safeguard implementiert wurde. CIS unterscheidet zwischen Umsetzung und der Bewertung, wie gut ein Safeguard wirkt. CAS konzentriert sich auf die erste Frage; Reife und Wirksamkeit erfordern weitergehende Prüfungen.[7]

Für jeden Safeguard sollte ein Datensatz mit Status, Asset-Umfang, Verantwortlichem, Nachweis, Prüfdatum, Ausnahmen, Maßnahmenplan und Termin der erneuten Bewertung geführt werden. "Nicht anwendbar" muss begründet werden. Ein Prozentwert ohne Offenlegung kritischer Lücken kann die Leitung in die Irre führen.

CSAT unterstützt Selbstbewertungen, während CIS-CAT-Werkzeuge technische Konfigurationen gegen unterstützte Benchmarks prüfen. Es handelt sich um unterschiedliche Aufgaben: einmal das Controls-Programm, einmal konkrete technische Einstellungen.[8]

Verhältnis zu NIST CSF und ISO/IEC 27001

NIST CSF 2.0 beschreibt übergeordnete Ergebnisse des Cybersecurity-Risikomanagements in den Funktionen Govern, Identify, Protect, Detect, Respond und Recover. Es schreibt nicht vor, wie diese Ergebnisse erreicht werden müssen. CIS Controls liefern operativere Maßnahmen, weshalb beide Ansätze kombiniert werden können. NIST veröffentlicht Zuordnungen zu CIS Controls 8.1 als Informative References, weist aber darauf hin, dass solche Zuordnungen weder Gleichwertigkeit noch eine Empfehlung beweisen.[9][10]

ISO/IEC 27001:2022 enthält Anforderungen an ein Managementsystem für Informationssicherheit und kann Grundlage einer Zertifizierung sein. ISO/IEC 27002:2022 enthält Leitlinien zu Informationssicherheitsmaßnahmen; ISO/IEC 27002 selbst ist keine Grundlage für eine Organisationszertifizierung. Die Zuordnung von Safeguards zu ISO-Maßnahmen kann Nachweise strukturieren, ersetzt aber weder Risikoanalyse, Erklärung zur Anwendbarkeit noch die Managementsystemanforderungen der ISO/IEC 27001.[11][12]

CIS Controls, das polnische Cybersicherheitsgesetz und NIS2

CIS Controls sind weder polnisches noch europäisches Recht. Sie begründen keine Vermutung der Konformität mit dem polnischen Gesetz über das nationale Cybersicherheitssystem und entbinden wesentliche oder wichtige Einrichtungen nicht von ihren gesetzlichen Pflichten. Seit dem 3. April 2026 gilt die zur Umsetzung von NIS2 novellierte KSC; betroffene Einrichtungen müssen ihren Status nach den aktuellen rechtlichen Kriterien und Fristen bestimmen und nicht anhand eines ausgewählten Frameworks.[13]

CIS kann als unterstützender Katalog von Maßnahmen und Nachweisen für Bereiche wie Asset Management, Incident Response, Kontinuität, Lieferantensicherheit, Schwachstellenmanagement oder Zugriffskontrolle dienen. NIS2 verlangt einen All-Gefahren-Ansatz und risikoadäquate Maßnahmen. Ein Mapping zeigt gemeinsame Themen, beweist aber nicht, dass sämtliche rechtlichen Voraussetzungen erfüllt wurden.[14]

Ein praktischer Umsetzungsprozess

  1. Geltungsbereich festlegen. Dienste, Daten, Standorte, Cloud, SaaS, mobile Geräte, IoT und OT bestimmen.
  2. Verlässliches Inventar aufbauen. Datenquellen für Assets, Software, Konten und Dienstleister festlegen.
  3. Ausgangspunkt wählen. IG1 übernehmen und Safeguards aus Risiko oder gesetzlichen Pflichten ergänzen.
  4. Ist-Zustand bewerten. Für jeden Safeguard Umfang, Nachweis, Lücke und Abhängigkeiten dokumentieren.
  5. Priorisieren. Zuerst Lücken schließen, die die Kontrolle anderer Bereiche verhindern, etwa fehlende Inventarisierung.
  6. Verantwortung zuweisen. Jedes Element braucht einen fachlichen und einen technischen Verantwortlichen.
  7. Umsetzen und testen. Pilotierung, Change Management, Wiederherstellungstests und Incident-Übungen nutzen.
  8. Messen und verbessern. Abdeckung, Wirksamkeit, Ausnahmen und Drift regelmäßig neu bewerten.

Es gibt keine seriöse universelle Kosten- oder Zeitangabe für IG1, IG2 oder IG3. Aufwand hängt unter anderem von Umfang, Ausgangslage, Architektur, Ausnahmen, Nachweisanforderungen und Betriebsmodell ab. Der Zeitplan sollte aus einer Gap-Analyse entstehen, nicht aus einer generischen Monatstabelle.

Die häufigsten Fehler

  • Auswahl eines IG ausschließlich nach Mitarbeiterzahl oder Budget;
  • Annahme, der Kauf eines SIEM, EDR oder Scanners setze bereits einen ganzen Safeguard um;
  • Anwendung eines Benchmarks ohne Kompatibilitätstests und Rückrollplan;
  • Prozentwerte zur "Konformität" ohne Offenlegung des Umfangs und kritischer Ausnahmen;
  • Auslassen von Cloud-Diensten, SaaS, technischen Konten, Lieferanten oder OT/IoT;
  • Behandlung eines Mappings zu ISO, NIST oder KSC als Konformitätsnachweis;
  • einmalige Prüfung ohne Änderungsüberwachung und erneute Bewertung.

Häufig gestellte Fragen

Sind CIS Controls v8.1 kostenlos?
CIS erlaubt Organisationen, die Controls zur Verbesserung der eigenen Sicherheit zu verwenden. Die Nutzung durch Anbieter, Berater oder in Produkten und Dienstleistungen für Kunden unterliegt gesonderten Bedingungen und kann Mitgliedschaft oder Genehmigung erfordern. Die jeweils aktuellen CIS-Bedingungen müssen geprüft werden.[3]
Stellt CIS ein Konformitätszertifikat für Organisationen aus?
Nein. Eine Selbstbewertung oder unabhängige Bewertung mit abgegrenztem Umfang und Nachweisen ist möglich, sollte aber nicht als CIS-Controls-Zertifikat bezeichnet werden.
Ist IG1 nur für kleine Unternehmen?
Nein. CIS empfiehlt IG1 als Startpunkt für jede Organisation. Organisationsprofile helfen bei der Auswahl zusätzlicher Safeguards, es gibt jedoch keinen formalen Schwellenwert nach Beschäftigtenzahl.
Bedeutet vollständiges IG1 Konformität mit NIS2 oder KSC?
Nein. IG1 kann einen Teil der technischen und organisatorischen Maßnahmen unterstützen, deckt aber nicht automatisch alle gesetzlichen Pflichten, Anwendungsbereiche, Governance-, Melde- und Aufsichtsvorgaben ab.
Hat jeder CIS Benchmark Level 1 und Level 2?
Viele Benchmarks besitzen mehrere Profile, die Struktur hängt jedoch vom Produkt ab. Der konkrete Benchmark und die passende Version für die eingesetzte Umgebung sind maßgeblich.
Beweist ein CIS-CAT-Ergebnis die Umsetzung der CIS Controls?
Nein. Es zeigt die Konformität ausgewählter technischer Einstellungen mit einem unterstützten Benchmark in einem bestimmten Umfang und zu einem bestimmten Zeitpunkt. Das Controls-Programm umfasst außerdem Prozesse, Menschen, Daten, Lieferanten und Aktivitäten, die ein Konfigurationsscan nicht bewertet.
Wo sollte die Umsetzung beginnen?
Bei der Identifikation kritischer Dienste und Daten sowie einem verlässlichen Inventar von Assets, Software, Konten und Lieferanten. Anschließend IG1 bewerten und risikobedingte Safeguards ergänzen.
Wie oft sollte die Bewertung aktualisiert werden?
Es gibt kein einheitliches Intervall für das gesamte Programm. Die Häufigkeit sollte sich nach dem jeweiligen Safeguard, der Veränderungsdynamik, dem Risiko und wesentlichen Änderungen richten. Benchmarks sollten auch nach Produkt-, Konfigurations- oder Versionsänderungen erneut bewertet werden.

Brauchen Sie Beratung in diesem Bereich?

Eine kostenlose 30-60 minütige Beratung. Ohne Verpflichtungen. Wir besprechen Bedarf, Umfang und einen groben Zeitplan.

Literatur und Quellen

Quellenstand: 29. August 2026. Benchmark-Versionen und Lizenzbedingungen sind vor jeder Verwendung zu prüfen.

  1. [1] guidelineCenter for Internet Security (2024). CIS Critical Security Controls v8.1. Ausgabe vom 24. Juni 2024. · cisecurity.org/controls/v8-1
  2. [2] guidelineCenter for Internet Security (2024). Implementation Groups. · cisecurity.org/controls/implementation-groups
  3. [3] guidelineCenter for Internet Security (2024). CIS Critical Security Controls FAQ. · cisecurity.org/controls/cis-controls-faq
  4. [4] guidelineCenter for Internet Security (2024). CIS Benchmarks FAQ. · cisecurity.org/cis-benchmarks/cis-benchmarks-faq
  5. [5] regulationCenter for Internet Security (2024). Terms and Conditions. Nutzungsbedingungen für CIS-Material. · cisecurity.org/terms-and-conditions-table-of-contents
  6. [6] guidelineCenter for Internet Security (2024). The 18 CIS Critical Security Controls. · cisecurity.org/controls/cis-controls-list
  7. [7] guidelineCenter for Internet Security (2024). CIS Controls Assessment Specification for Controls v8.1. · cisecurity.org/controls/cis-controls-assessment-specification
  8. [8] guidelineCenter for Internet Security (2024). Controls Self-Assessment Tool (CSAT). · csat.cisecurity.org
  9. [9] standardNIST (2024). Cybersecurity Framework 2.0, NIST CSWP 29. DOI: 10.6028/NIST.CSWP.29. · doi.org/10.6028/NIST.CSWP.29
  10. [10] guidelineNIST (2024). CSF 2.0 Informative References. · nist.gov/cyberframework/informative-references
  11. [11] standardISO/IEC (2022). ISO/IEC 27001:2022 - Information security management systems - Requirements. · iso.org/standard/27001
  12. [12] standardISO/IEC (2022). ISO/IEC 27002:2022 - Information security controls. · iso.org/standard/75652.html
  13. [13] regulationSejm der Republik Polen (2026). Gesetz vom 23. Januar 2026 zur Änderung des Gesetzes über das nationale Cybersicherheitssystem und bestimmter anderer Gesetze. Gesetzblatt 2026 Pos. 252. · ELI
  14. [14] regulationEuropäisches Parlament und Rat der EU (2022). Richtlinie (EU) 2022/2555 (NIS2), insbesondere Artikel 21. · EUR-Lex
4crypto.eu