Datenschutzaudit durchführen – Ablauf, Kosten und Checkliste
Datenschutzaudit durchführen: Kompletter Ablauf in 6 Schritten, typische Kosten und detaillierte Prüf-Checkliste für Hamburger KMU.
Weiterlesen
Stand: Mai 2026 · Autor: Jens Hagel · Lesezeit: 9 Minuten
Wer als IT-Dienstleister, Berater oder Zulieferer einen Auftrag von einer Bundesbehörde bekommt — Bundeswehr, Bundespolizei, BSI, Cybersecurity-Forschung — wird früher oder später mit dem Kürzel VS-NfD konfrontiert. Bedeutung, Pflichten und Audit-Aufwand sind in der KMU-Welt unterbeleuchtet. Dieser Artikel sortiert das Wichtigste — und zeigt, wie ein 50-Mitarbeiter-Unternehmen es in 8 Wochen schafft.
Das deutsche Sicherheitsüberprüfungsgesetz (SÜG) und das Bundes-VS-Anweisungs-Gesetz (BVSAnwG) definieren vier Geheimhaltungsgrade:
| Grad | Englische Entsprechung | Beispiele |
|---|---|---|
| VS-NfD (Nur für den Dienstgebrauch) | RESTRICTED | Behördenarbeitspläne, Bauzeichnungen, Bewerbungsunterlagen |
| VS-VERTRAULICH | CONFIDENTIAL | Beschaffungsunterlagen, kritische Personalakten |
| GEHEIM | SECRET | Operativ-taktische Behördenpläne |
| STRENG GEHEIM | TOP SECRET | Verteidigungsstrategie, hochsensible Lageinformationen |
VS-NfD ist die niedrigste Stufe — und damit die, die KMU als Auftragnehmer am häufigsten erreicht. Die anderen drei Stufen sind primär Konzern- oder Behördenintern.
Quelle: BSI CON.11.1 Geheimschutz VS-NfD Edition 2023 · BMWK-Sicherheitsforum VS-NfD-FAQ · ITZBund VS-NfD-Merkblatt.
Sechs typische KMU-Konstellationen, die plötzlich VS-NfD-Pflichten haben:
Der zentrale BSI-Baustein für VS-NfD heißt CON.11.1 „Geheimschutz VS-Nur Für den Dienstgebrauch”. Er strukturiert die Anforderungen in:
Beispielhafte Audit-Fragen, mit denen ein 50-MA-IT-Dienstleister im VS-NfD-Audit konfrontiert wird:
Bei Hugo umfasst der Standardkatalog 158 solcher Fragen mit Erklärungen, Maßnahmen-Vorschlägen und KI-Coach. Mehr im Datenschutz-Audit-Software-Vergleich 2026 — dort wird klar, dass VS-NfD bei Hugo Marktlücke ist.
Realistischer 8-Wochen-Plan für ein 50-MA-Unternehmen, das einen VS-NfD-Auftrag annimmt:
Wer als Subunternehmer einer VS-NfD-Aufgabe arbeitet, muss seine eigenen Subunternehmer ebenfalls durchschulen. Die Verpflichtung wandert die Lieferkette runter — keine „Black-Box-Auslagerung". Das macht VS-NfD strukturell unterscheidlich von DSGVO-Auftragsverarbeitung.
Es trifft auch die kleineren Unternehmen, die nicht direkt unter VS-NfD-Pflicht fallen – aber aufgrund der Lieferkette ein wichtiger Bestandteil sind. Wer einem VS-NfD-Auftraggeber zuliefert, bekommt die Sicherheits-Anforderungen 1:1 weitergereicht — und braucht plötzlich einen 158-Punkte-Audit.
Wer schon ein ISMS hat, ist nicht automatisch VS-NfD-konform — und umgekehrt:
| Aspekt | ISO 27001 | BSI IT-Grundschutz | VS-NfD CON.11.1 |
|---|---|---|---|
| Generisch / spezifisch | generisch international | Deutschland, alle Branchen | Behörden-spezifisch |
| Vertraulichkeits-Fokus | mittel | mittel-hoch | sehr hoch |
| Vernichtung | nur Empfehlung | DIN 66399 verlangt | DIN 66399-Stufe P5 zwingend |
| Transport | nur generisch | dokumentiert | Doppel-Umschlag-Pflicht |
| Mitarbeiter-Verpflichtung | empfohlen | dokumentiert | spezifische VS-NfD-Verpflichtung Pflicht |
| Externe Prüfung | jährlich Auditor | alle 3 Jahre BSI | bei Auftragsannahme + 24 Mo Re-Audit |
Wer ISO 27001 zertifiziert ist, hat rund 60 % der VS-NfD-Anforderungen abgedeckt. Die übrigen 40 % sind die Geheimschutz-spezifischen Themen — siehe oben. Mehr zum Vergleich im KMU-ISMS-Software-Vergleich 2026.
Drei Bausteine sind sinnvoll:
VS-NfD ist 2026 für viele KMU der neue Eintritts-Pass in Behörden- und KRITIS-Lieferketten. Wer es als Standardkatalog mit 158 Audit-Punkten plus Magic-Link-Re-Audit umsetzt, macht aus einem Compliance-Hindernis einen Wettbewerbsvorteil.
VS-NfD-Audit-Engine in Hugo testen
Im Hugo-DSB-Pro+ (449 €/Mo) ist der VS-NfD-Standardkatalog mit 158 Punkten enthalten — plus Magic-Link-Re-Audit und 3 Bericht-Stile. 15-Minuten-Erstgespräch für einen ersten Live-Überblick.
Erstgespräch buchen →VS-NfD steht für „Verschluss-Sache — Nur für den Dienstgebrauch”. Es ist der niedrigste der vier Geheimhaltungsgrade nach Sicherheitsüberprüfungsgesetz (SÜG): VS-NfD < VS-VERTRAULICH < GEHEIM < STRENG GEHEIM. VS-NfD-Material darf nur an Personen weitergegeben werden, die es im Rahmen ihres dienstlichen Auftrags benötigen.
Alle Unternehmen, die für Behörden arbeiten und Zugang zu Verschlusssachen erhalten — typisch IT-Dienstleister für Bundesbehörden, Rüstungs-Zulieferer, Energie-Infrastruktur, kritische Forschung. Auch Subunternehmer im Auftrag eines VS-NfD-Hauptauftragnehmers. Etwa 30.000 Unternehmen in Deutschland sind betroffen, davon viele KMU.
Der BSI-Baustein CON.11.1 „Geheimschutz VS-NfD” verlangt rund 30 Maßnahmen aus den Themenbereichen: Sensibilisierung, Trennung von Bereichen, Zugangskontrolle, Verschlüsselung, Transport, Vernichtung, Vorfälle. Hinzu kommen ca. 130 Detail-Anforderungen aus Anlage 4 GHB „VS-NfD-Merkblatt” und ggf. branchenspezifische Auflagen — zusammen rund 158 Audit-Punkte.
Für VS-NfD selbst nein — diese Stufe verlangt nur eine Verpflichtung nach VS-NfD-Merkblatt Teil 2. Erst ab VS-VERTRAULICH wird eine formale Sicherheitsüberprüfung Ü1 nach SÜG nötig. Wer mit einem VS-NfD-Auftrag startet, kommt also ohne Ü1-Personal aus — wichtige Erleichterung für KMU.
ISO 27001 ist generisch und international, VS-NfD ist deutsch und behördenspezifisch. Etwa 60 % der ISO-Annex-A-Controls sind auch in VS-NfD enthalten — der Mehrwert von VS-NfD: Kapitelarbeit zu Vernichtung, Transport und Sensibilisierung. Wer ISO 27001 hat, braucht für VS-NfD typisch 30 % zusätzliche Maßnahmen.
Konkurrenz-Recherche-Stand: Anforderungen verifiziert am 8. Mai 2026 über die offiziellen BSI CON.11.1 Edition 2023, BMWK-Sicherheitsforum und ITZBund VS-NfD-Merkblatt. Die 158-Punkte-Zahl ist die Hugo-Audit-Engine-Kalibrierung — keine offizielle BSI-Zahl, sondern unsere Praxis-Aggregation aus CON.11.1 + GHB-Anlage 4.
Inhaltsverzeichnis
Datenschutzaudit durchführen: Kompletter Ablauf in 6 Schritten, typische Kosten und detaillierte Prüf-Checkliste für Hamburger KMU.
Weiterlesen
Sicherheitsbewertung für Unternehmen: Methoden, Ablauf und Checkliste zur systematischen Identifikation von IT- und physischen Sicherheitslücken.
Weiterlesen
Nachvollziehbarkeit = jede Aktion im System zuordenbar. Logging-Pflichten, SIEM-Tools und typische Audit-Fehler. Praxis-Leitfaden.
WeiterlesenÜber den Autor
Mitgründer & IT-Unternehmer
Jens führt seit Dezember 2004 die hagel IT-Services GmbH in Hamburg, heute 35+ Mitarbeitende. Mitgründer von frag.hugo Informationssicherheit und der SYNAPSE KI-Agentur. Mehrfach als „Deutschlands beste IT-Dienstleister" (statista / brand eins) ausgezeichnet.
15 Minuten am Telefon mit Nils oder Jens — kostenlos, ohne Verkaufsdruck. Wir hören zu, sortieren Ihr Thema und sagen Ihnen ehrlich, ob wir helfen können.
Lieber erstmal schreiben? Kontaktformular