Eine VS-NfD-Datei kommt verschlüsselt im Unternehmen an. Ein geeignetes Programm ist vorhanden, die Datei lässt sich öffnen. Damit ist die Übertragung abgesichert – doch ist auch der Arbeitsplatz für das Lesen und Bearbeiten geeignet?
Genau diese Unterscheidung ist für Unternehmen entscheidend. Verschlüsselung kann Informationen beim Transport und bei der Ablage schützen. Sobald sie entschlüsselt und angezeigt werden, muss auch die verarbeitende Umgebung die einschlägigen VS-NfD-Anforderungen erfüllen. Bereits das Lesen zählt zur Verarbeitung auf IT.
Deshalb beginnt die Planung beim gesamten Arbeitsablauf: vom Eingang einer Datei über ihre Nutzung bis zur Speicherung, Weitergabe und Löschung. Wer diesen Ablauf früh klärt, kann eine passende technische Lösung auswählen und spätere Umplanungen vermeiden.
Was VS-NfD für Unternehmen bedeutet
VS-NfD steht für „VS-NUR FÜR DEN DIENSTGEBRAUCH“ und bezeichnet einen Geheimhaltungsgrad von Verschlusssachen. Für nichtöffentliche Stellen werden die Bestimmungen des VS-NfD-Merkblatts vertraglich einbezogen. Maßgeblich sind die vereinbarten Anforderungen einschließlich möglicher zusätzlicher Vorgaben des Auftraggebers.
Für die praktische Umsetzung stehen damit zunächst drei Fragen im Mittelpunkt: Welche Informationen werden benötigt? Welche Personen müssen sie für ihre Aufgabe kennen? Und in welcher Umgebung werden sie bearbeitet, gespeichert und weitergegeben?
Die FAQ des Bundesministeriums für Wirtschaft und Energie mit Stand Mai 2026 erläutert wiederkehrende Fragen hierzu. Sie dient als Orientierung; verbindliche Einzelfragen sind im jeweiligen Auftragsverhältnis zu klären.
1. Zugriffe richten sich nach der Aufgabe
Der Grundsatz „Kenntnis nur, wenn nötig“ bestimmt den Umgang mit VS-NfD. Zugriffe sind auf die Informationen zu begrenzen, die eine Person tatsächlich für ihre Aufgabe benötigt. Das betrifft Umfang und Zeitpunkt ebenso wie den Personenkreis.
Praktisch reicht die Betrachtung deshalb über Benutzerkonten hinaus. Auch Besprechungen, Bildschirmansichten, Ausdrucke, Wartungsarbeiten und die Zusammenarbeit mit externen Dienstleistern müssen berücksichtigt werden. Mehrere VS-NfD-Projekte in einem Unternehmen bedeuten beispielsweise nicht, dass alle beteiligten Personen sämtliche Projektunterlagen sehen dürfen.
Ein sinnvoller Einstieg ist eine Übersicht der Informationswege: vom Eingang über die Bearbeitung und Weitergabe bis zur Aufbewahrung und Vernichtung. An jedem Schritt werden Verantwortlichkeit und Schutzmaßnahmen festgelegt.
2. Die IT-Lösung bestimmt den Umsetzungsaufwand mit
Die Anforderungen unterscheiden sich je nach Ausprägung des VS-NfD-IT-Systems. Bei geringem Bearbeitungsumfang und niedriger Komplexität kann ein Einzelplatzsystem eine wirtschaftliche Option sein. Auch die Nutzung freigegebener IT des Auftraggebers sollte geprüft werden.
Ein isolierter Systemverbund oder ein mit anderen Netzwerken verbundenes VS-NfD-Netz bringt jeweils andere Anforderungen mit sich. Deshalb sollte die Entscheidung über das Betriebsmodell vor der Beschaffung stehen.
Ein eigener Ordner mit eingeschränkten Zugriffsrechten im allgemeinen Unternehmensnetz erfüllt die Anforderungen allein noch nicht. Entscheidend ist die gesamte Umgebung einschließlich ihrer Verbindungen, administrativen Zugänge und Datenflüsse.
| Betriebsmodell | Was bei der Entscheidung zu beachten ist |
|---|---|
| Freigegebene IT des Auftraggebers | Verfügbarkeit, Arbeitsabläufe und Nutzungsmöglichkeiten mit dem Auftraggeber klären. |
| Technisch isolierter Einzelplatz | Für überschaubare Anwendungsfälle prüfen. Die besonderen Schutzmaßnahmen bleiben erforderlich; IT-Grundschutz ist nach Ziffer 2.1.1 nicht gefordert. |
| Technisch isolierter Systemverbund | Zusammenarbeit und Kommunikationsbeziehungen betrachten. Bei standortübergreifendem Einsatz sind mindestens die Basisanforderungen des IT-Grundschutzes umzusetzen. |
| VS-NfD-Netz mit Verbindung zu Netzen niedrigeren Sicherheitsniveaus | Zusätzliche Anforderungen an Trennung, Kommunikation und Schadcodeschutz sowie Basis- und Standardanforderungen des IT-Grundschutzes berücksichtigen. |
Vernetzung bringt laufende Betriebsaufgaben mit
Bei einer Anbindung an das Büronetz oder andere Netze niedrigeren Sicherheitsniveaus müssen die Systemgrenzen und erlaubten Verbindungen nachvollziehbar festgelegt werden. Dazu gehören auch ausgehende Verbindungen. Updates, Telemetrie und Sicherheitssoftware dürfen keinen unzulässigen Abfluss eingestufter Informationen verursachen.
Eine Kommunikationsmatrix macht die Planung konkret: Sie erfasst Quelle, Ziel, Zweck und Schutzmaßnahmen der vorgesehenen Verbindungen. Schnittstellen fließen in das Sicherheitskonzept und die Risikoanalyse ein. Das betrifft beispielsweise Datenübertragung, Administration, Datensicherung und Updates.
Diese Dokumentation muss mit dem Betrieb Schritt halten. Regelwerke und relevante Einstellungen werden überprüft und Änderungen bewertet. Die Wirtschaftlichkeitsbetrachtung sollte deshalb neben der Anschaffung auch Administration, Kontrollen und Pflege der Nachweise umfassen.
3. Selbstakkreditierung braucht nachvollziehbare Nachweise
Für die VS-NfD-IT sieht das Merkblatt eine Selbstakkreditierung vor. Die für VS-NfD verantwortliche Person bestätigt der Geschäftsleitung spätestens alle drei Jahre schriftlich die Umsetzung der Anforderungen aus Teil 3 des Merkblatts.
Eine belastbare Vorbereitung beantwortet insbesondere:
- Welches IT-System wird betrachtet und wie ist es abgegrenzt?
- Welche Anforderungen gelten für diese Systemausprägung?
- Wie ist deren Umsetzung nachgewiesen?
- Sind einschlägige Einsatz- und Betriebsbedingungen der Sicherheitsprodukte berücksichtigt?
- Liegen Informationssicherheitskonzept und Risikoanalyse vor, soweit erforderlich?
Externe Beratung kann die Analyse und Dokumentation unterstützen. Die Selbstakkreditierung bleibt Aufgabe der verantwortlichen Person im Unternehmen. Eine laufende Pflege der Maßnahmen und Nachweise erleichtert diese Bewertung und hilft, Veränderungen rechtzeitig zu erkennen.
Das gilt auch für einen isolierten Einzelplatz: Die dort entfallende Pflicht zur Anwendung des IT-Grundschutzes hebt die Selbstakkreditierung nicht auf.
4. Vorhandene Informationssicherheit ist eine gute Ausgangsbasis
Bestehende Sicherheitsprozesse, Richtlinien und Risikobewertungen können die Umsetzung erleichtern. Ihre Eignung muss jedoch für die konkrete VS-NfD-Umgebung geprüft werden.
Eine vorhandene ISO/IEC-27001-Zertifizierung belegt nicht automatisch, dass alle einschlägigen Anforderungen des BSI-IT-Grundschutzes umgesetzt sind. Die FAQ unterscheidet hier zwischen einer Zertifizierung auf Basis des einschlägigen IT-Grundschutz-Dokumentendossiers und anderen Zertifizierungen, bei denen eine Gegenüberstellung notwendig ist. Dabei muss auch der betrachtete Geltungsbereich passen.
Ebenso fordert das VS-NfD-Merkblatt nicht pauschal für jedes Unternehmen eine ISO-27001-Zertifizierung. Welche Grundschutz-Anforderungen umzusetzen sind, hängt von der gewählten Systemausprägung ab.
5. Cloud, mobile Arbeit und Dienstleister früh einbeziehen
Gerade bei gewohnten Arbeitsweisen lohnt ein genauer Blick. Eine Funktion, die im allgemeinen Unternehmensbetrieb etabliert ist, ist nicht automatisch für VS-NfD geeignet.
Cloud: Die FAQ unterscheidet zwischen verschlüsselter Ablage und Verarbeitung. Eine Ablage in einer Public Cloud kann unter den genannten Voraussetzungen möglich sein, wenn die Informationen bereits innerhalb der VS-NfD-Umgebung mit BSI-zugelassener Verschlüsselung geschützt werden und in der Public Cloud keine VS-NfD-Verarbeitung stattfindet. Das ist keine allgemeine Freigabe für die Bearbeitung in üblichen Cloud-Anwendungen. Weitere Bedingungen, etwa zu Verfügbarkeit und Betrieb des Verschlüsselungsprodukts, bleiben zu beachten.
Homeoffice: Die elektronische Bearbeitung ist an konkrete Voraussetzungen gebunden. Dazu zählen unter anderem die Lage der Privatwohnung in Deutschland, geeignete und freigegebene IT, die Zustimmung der verantwortlichen Person sowie Belehrung und dokumentierte Verpflichtung nach Teil 6. Für Papierunterlagen gelten gesonderte Regeln: Die Mitnahme zur Verarbeitung in der Privatwohnung ist grundsätzlich unzulässig; Ausnahmen kann der öffentliche Auftraggeber zulassen.
Administration und Beratung: Externe Unterstützung erfordert eine sorgfältige Prüfung von Zugriffswegen und Zuständigkeiten. Ein Beratungsauftrag begründet für sich allein keinen Bedarf, eingestufte Inhalte zu kennen. Bei externer Administration sind die dafür geltenden Bedingungen und gegebenenfalls erforderliche Weitergabeerlaubnisse zu klären; eine nicht erforderliche Kenntnisnahme ist technisch auszuschließen.
Diese Beispiele zeigen, weshalb ein Umsetzungskonzept die tatsächlichen Arbeitsabläufe erfassen muss. Einzelne Produkte oder isolierte Checklisten bilden den betrieblichen Umgang mit VS-NfD nur teilweise ab.
Der erste Schritt: einen klar abgegrenzten Anwendungsfall beschreiben
Für den Einstieg empfiehlt sich eine kurze Bestandsaufnahme: Welche Aufträge und Vorgaben sind betroffen, welche Personen und Systeme werden benötigt und wo verlassen Informationen den vorgesehenen Arbeitsbereich? Daraus lassen sich offene Fragen an den Auftraggeber, passende Betriebsmodelle und ein priorisierter Maßnahmenplan ableiten.
SITsolutions unterstützt Unternehmen bei dieser Einordnung, bei der Entwicklung der erforderlichen Organisation und Dokumentation sowie bei der Vorbereitung ihrer Selbstakkreditierung. So entsteht ein Vorgehen, das Geschäftsleitung, verantwortliche Person und IT gemeinsam umsetzen können.
Sie möchten Ihren Handlungsbedarf klären? Sprechen Sie mit uns über Ihre Ausgangslage.
Quellen und Einordnung
Grundlage dieses Beitrags sind das VS-NfD-Merkblatt, Anlage 4 zum Geheimschutzhandbuch, in der zum 1. September 2023 in Kraft getretenen Fassung sowie die FAQ mit Stand Mai 2026. Der Beitrag erläutert ausgewählte Aspekte und ersetzt keine auftragsspezifische Klärung. Maßgeblich bleiben die vertraglich einbezogenen Regelungen.