
It Grundschutz
- Updated July 24, 2026
- muhackel/claude-code-plugins
it-grundschutz is a BSI IT-Grundschutz advisor that keeps an OSCAL corpus of the baseline catalog and methodology locally, looks up requirements citation-ready, authors method-conform documents, and runs target-actual (Soll-Ist) compliance checks. It also migrates editions and models building blocks. Aimed at German security and compliance practitioners working to the IT-Grundschutz standard.
Key points
- BSI IT-Grundschutz advisory
- Local OSCAL corpus
- Citable requirement lookup
- Soll-Ist gap check
- Edition migration and modeling
It Grundschutz by the numbers
- Data as of Jul 25, 2026 (Skillselion catalog sync)
/plugin marketplace add muhackel/claude-code-plugins/plugin install it-grundschutz@muhackel-pluginsAdd your badge
Show developers this skill is listed on Skillselion. Paste this into your README.
| Last updated | July 24, 2026 |
|---|---|
| Repository | muhackel/claude-code-plugins ↗ |
What it does
BSI IT-Grundschutz advisory: hold an OSCAL corpus locally, cite requirements, author method-conform documents, run Soll-Ist gap checks, migrate editions, and model building blocks.
README.md
it-grundschutz
IT-Grundschutz-Berater (Persona Bruce) für Claude Code. Hält das BSI-IT-Grundschutz-Kompendium als lokalen OSCAL-Korpus vor und schlägt Anforderungen zitierfähig nach, modelliert Bausteine für Szenarien, führt den IT-Grundschutz-Check (Soll-Ist-Umsetzungsprüfung) durch und begleitet Editionswechsel.
Warum überhaupt ein lokaler Korpus?
Allgemeine Web-Recherche zerfasert das Kompendium (Blog-Zusammenfassungen, veraltete Editionen) und ist nicht zitierfähig. Der Korpus ist dagegen stabil, stark strukturiert (Schichten → Anforderungen mit IDs) und stark verlinkt — der Idealfall für lokales Vorhalten: offline, reproduzierbar, mit wortgetreuem Zitat.
Architektur: Quelle und Logik getrennt
Der eigentliche Hebel ist die Trennung von Korpus (austauschbare Daten) und Logik (stabiler Agent + Skills). Editionen wechseln das Format — Edition 2023 ist DocBook-XML, Grundschutz++ (seit 2026) ist OSCAL/JSON, agil über GitHub gepflegt. Der Agent darf das nie direkt sehen.
flowchart LR
A["DocBook-XML<br/>(Edition 2023)"] --> ADAPTER
B["OSCAL/JSON<br/>(Grundschutz++)"] --> ADAPTER
ADAPTER["Adapter<br/>(gs-ingest)"] --> SCHEMA["internes OSCAL-Schema<br/>(Anwenderkatalog + Methodik)"]
SCHEMA --> LOGIK["Agent Bruce + Skills<br/>(lookup · dokument · crosswalk · modellierung)"]
Kanonisches internes Format ist OSCAL (NIST-Standard). Grundschutz++ ist schon OSCAL (nur laden),
Edition 2023 wird über den DocBook→OSCAL-Adapter scripts/adapter-2023.py normalisiert. Eine neue
Edition = ein neuer Adapter, sonst nichts.
Quelle & Lizenz
| Repo | BSI-Bund/Stand-der-Technik-Bibliothek |
| Datei | Anwenderkataloge/Grundschutz++/Grundschutz++-catalog.json (OSCAL 1.1.x) |
| Korpus-Lizenz | CC BY-SA 4.0 (Attribution + ShareAlike) |
| Plugin-Code-Lizenz | MIT |
Wegen des Lizenz-Unterschieds wird der Korpus nicht ins Plugin-Git eingecheckt, sondern lokal vorgehalten:
$GS_CORPUS_DIR (default ~/.local/share/it-grundschutz/corpus).
Nutzung
# Korpus laden/aktualisieren
nix run .#ingest # Grundschutz++ (OSCAL von GitHub)
nix run .#ingest-2023 # Edition 2023 (DocBook-XML -> OSCAL)
# Nachschlagen
nix run .#gs -- status # Korpus-Status
nix run .#gs -- groups # Schichten/Gruppen
nix run .#gs -- list GC KONF.2 # Anforderungen einer/mehrerer Schichten/Gruppen oder exakter IDs
nix run .#gs -- targets # Zielobjektkategorien (nur Grundschutz++) — Basis für gs-modellierung
nix run .#gs -- list --target Hostsysteme --inherit # zielobjektbasiert: Anforderungen für "Server" (+ Vererbung)
nix run .#gs -- coverage --targets "Hostsysteme,Netze,Administrierende" # Soll über mehrere Assets + STM.5.4-Lücke
nix run .#gs -- get GC.1.1 # eine Anforderung volltext + Methodik-Ebene (das Warum)
nix run .#gs -- search "ISMS" # Suche (nach Token-Überlappung/Score sortiert)
nix run .#gs -- prozess # Vorgehensweise (Methodik-Ebene) — Basis für gs-dokument
nix run .#gs -- checklist UMS KONF.2 # leere Soll-Ist-Check-Vorlage (mehrere Gruppen/IDs) — Basis für gs-review
nix run .#gs -- crosswalk SYS.1.1.A5 # heuristischer Crosswalk: 2023-ID → Top-Kandidaten in ++ — Basis für gs-crosswalk
# Edition 2023 abfragen (--edition vor dem Kommando)
nix run .#gs -- --edition edition-2023 get SYS.1.1.A5
nix run .#gs -- --edition edition-2023 checklist SYS.1.1 # Check-Vorlage inkl. entfallen-Markierung
nix run .#gs -- --edition edition-2023 coverage --targets "Server,Webanwendung,Netz" # Bausteinabdeckung (heuristische Hinttabelle)
In Claude Code: /bruce <auftrag> ruft den Agenten auf. Build-Details in build.md.
Grenzen / Scope
- Rein generisch. Nur das öffentliche BSI-Korpus + generische Modellierung. Firmenspezifische Informationsverbünde, Umsetzungsstände und vertrauliche Daten gehören nicht hierher, sondern in ein getrenntes, vertrauliches Repo/Vault.
- Beide Editionen verfügbar. Grundschutz++ (OSCAL) und Edition 2023 (DocBook-XML → OSCAL via
scripts/adapter-2023.py), getrennt abfragbar über--edition. Der formale Baustein↔Gefährdung-Kreuzbezug der Edition 2023 ist nicht Teil des Kompendium-XML und daher bewusst ausgelassen (siehegs-ingest). - Heuristische Hilfen, klar gekennzeichnet. Der editionsübergreifende Crosswalk (
gs crosswalk) und die Edition-2023-Bausteinabdeckung (gs coverage, gespeist aus der plugin-eigenen Hinttabelledata/edition-2023-baustein-komponenten.csv, MIT) sind begründete Heuristiken ohne offizielles BSI-Mapping — die finale Entscheidung trifft der Mensch. - Bruce liefert die normative Grundlage — die Bewertung/Entscheidung trifft der Mensch.