Now liveThe Skillselion MCP - thousands of ranked skills, loaded into your agent mid-task. No install.Get it →
Sebastian Rädle avatar

It Grundschutz

  • Updated July 24, 2026
  • muhackel/claude-code-plugins

it-grundschutz is a BSI IT-Grundschutz advisor that keeps an OSCAL corpus of the baseline catalog and methodology locally, looks up requirements citation-ready, authors method-conform documents, and runs target-actual (Soll-Ist) compliance checks. It also migrates editions and models building blocks. Aimed at German security and compliance practitioners working to the IT-Grundschutz standard.

Key points

  • BSI IT-Grundschutz advisory
  • Local OSCAL corpus
  • Citable requirement lookup
  • Soll-Ist gap check
  • Edition migration and modeling

It Grundschutz by the numbers

  • Data as of Jul 25, 2026 (Skillselion catalog sync)
/plugin marketplace add muhackel/claude-code-plugins
/plugin install it-grundschutz@muhackel-plugins

Add your badge

Show developers this skill is listed on Skillselion. Paste this into your README.

Listed on Skillselion
Last updatedJuly 24, 2026
Repositorymuhackel/claude-code-plugins

What it does

BSI IT-Grundschutz advisory: hold an OSCAL corpus locally, cite requirements, author method-conform documents, run Soll-Ist gap checks, migrate editions, and model building blocks.

README.md

it-grundschutz

IT-Grundschutz-Berater (Persona Bruce) für Claude Code. Hält das BSI-IT-Grundschutz-Kompendium als lokalen OSCAL-Korpus vor und schlägt Anforderungen zitierfähig nach, modelliert Bausteine für Szenarien, führt den IT-Grundschutz-Check (Soll-Ist-Umsetzungsprüfung) durch und begleitet Editionswechsel.

Warum überhaupt ein lokaler Korpus?

Allgemeine Web-Recherche zerfasert das Kompendium (Blog-Zusammenfassungen, veraltete Editionen) und ist nicht zitierfähig. Der Korpus ist dagegen stabil, stark strukturiert (Schichten → Anforderungen mit IDs) und stark verlinkt — der Idealfall für lokales Vorhalten: offline, reproduzierbar, mit wortgetreuem Zitat.

Architektur: Quelle und Logik getrennt

Der eigentliche Hebel ist die Trennung von Korpus (austauschbare Daten) und Logik (stabiler Agent + Skills). Editionen wechseln das Format — Edition 2023 ist DocBook-XML, Grundschutz++ (seit 2026) ist OSCAL/JSON, agil über GitHub gepflegt. Der Agent darf das nie direkt sehen.

flowchart LR
    A["DocBook-XML<br/>(Edition 2023)"] --> ADAPTER
    B["OSCAL/JSON<br/>(Grundschutz++)"] --> ADAPTER
    ADAPTER["Adapter<br/>(gs-ingest)"] --> SCHEMA["internes OSCAL-Schema<br/>(Anwenderkatalog + Methodik)"]
    SCHEMA --> LOGIK["Agent Bruce + Skills<br/>(lookup · dokument · crosswalk · modellierung)"]

Kanonisches internes Format ist OSCAL (NIST-Standard). Grundschutz++ ist schon OSCAL (nur laden), Edition 2023 wird über den DocBook→OSCAL-Adapter scripts/adapter-2023.py normalisiert. Eine neue Edition = ein neuer Adapter, sonst nichts.

Quelle & Lizenz

Repo BSI-Bund/Stand-der-Technik-Bibliothek
Datei Anwenderkataloge/Grundschutz++/Grundschutz++-catalog.json (OSCAL 1.1.x)
Korpus-Lizenz CC BY-SA 4.0 (Attribution + ShareAlike)
Plugin-Code-Lizenz MIT

Wegen des Lizenz-Unterschieds wird der Korpus nicht ins Plugin-Git eingecheckt, sondern lokal vorgehalten: $GS_CORPUS_DIR (default ~/.local/share/it-grundschutz/corpus).

Nutzung

# Korpus laden/aktualisieren
nix run .#ingest                  # Grundschutz++ (OSCAL von GitHub)
nix run .#ingest-2023             # Edition 2023 (DocBook-XML -> OSCAL)

# Nachschlagen
nix run .#gs -- status            # Korpus-Status
nix run .#gs -- groups            # Schichten/Gruppen
nix run .#gs -- list GC KONF.2    # Anforderungen einer/mehrerer Schichten/Gruppen oder exakter IDs
nix run .#gs -- targets           # Zielobjektkategorien (nur Grundschutz++) — Basis für gs-modellierung
nix run .#gs -- list --target Hostsysteme --inherit   # zielobjektbasiert: Anforderungen für "Server" (+ Vererbung)
nix run .#gs -- coverage --targets "Hostsysteme,Netze,Administrierende"  # Soll über mehrere Assets + STM.5.4-Lücke
nix run .#gs -- get GC.1.1        # eine Anforderung volltext + Methodik-Ebene (das Warum)
nix run .#gs -- search "ISMS"     # Suche (nach Token-Überlappung/Score sortiert)
nix run .#gs -- prozess           # Vorgehensweise (Methodik-Ebene) — Basis für gs-dokument
nix run .#gs -- checklist UMS KONF.2  # leere Soll-Ist-Check-Vorlage (mehrere Gruppen/IDs) — Basis für gs-review
nix run .#gs -- crosswalk SYS.1.1.A5  # heuristischer Crosswalk: 2023-ID → Top-Kandidaten in ++ — Basis für gs-crosswalk

# Edition 2023 abfragen (--edition vor dem Kommando)
nix run .#gs -- --edition edition-2023 get SYS.1.1.A5
nix run .#gs -- --edition edition-2023 checklist SYS.1.1   # Check-Vorlage inkl. entfallen-Markierung
nix run .#gs -- --edition edition-2023 coverage --targets "Server,Webanwendung,Netz"  # Bausteinabdeckung (heuristische Hinttabelle)

In Claude Code: /bruce <auftrag> ruft den Agenten auf. Build-Details in build.md.

Grenzen / Scope

  • Rein generisch. Nur das öffentliche BSI-Korpus + generische Modellierung. Firmenspezifische Informationsverbünde, Umsetzungsstände und vertrauliche Daten gehören nicht hierher, sondern in ein getrenntes, vertrauliches Repo/Vault.
  • Beide Editionen verfügbar. Grundschutz++ (OSCAL) und Edition 2023 (DocBook-XML → OSCAL via scripts/adapter-2023.py), getrennt abfragbar über --edition. Der formale Baustein↔Gefährdung-Kreuzbezug der Edition 2023 ist nicht Teil des Kompendium-XML und daher bewusst ausgelassen (siehe gs-ingest).
  • Heuristische Hilfen, klar gekennzeichnet. Der editionsübergreifende Crosswalk (gs crosswalk) und die Edition-2023-Bausteinabdeckung (gs coverage, gespeist aus der plugin-eigenen Hinttabelle data/edition-2023-baustein-komponenten.csv, MIT) sind begründete Heuristiken ohne offizielles BSI-Mapping — die finale Entscheidung trifft der Mensch.
  • Bruce liefert die normative Grundlage — die Bewertung/Entscheidung trifft der Mensch.

Related skills

Securitycomplianceaudit

This week in AI coding

Five minutes, every Monday - the tools, releases and tactics for developers.

unsubscribe anytime.