Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 195

CIS Controls

Geprüft vonCybersecurity entrepreneur & security researcher

Was ist CIS Controls?

CIS ControlsPriorisierte Sammlung von Best-Practice-Cybersicherheitsmaßnahmen des Center for Internet Security zur Abwehr der häufigsten Cyberangriffe.


Die CIS Controls sind ein gemeinschaftlich entwickeltes Rahmenwerk priorisierter Cybersicherheitsmaßnahmen, veröffentlicht vom Center for Internet Security (CIS). Die Abstammung reicht zurück zu den SANS Top 20, später den "Critical Security Controls", bevor CIS die Trägerschaft übernahm. Die aktuelle Version 8.1, veröffentlicht im Juni 2024, definiert 18 Controls und 153 Safeguards und ordnet sie — als bewusste Hinwendung zu Cloud-, Mobil- und ausgelagerten Umgebungen — nach Aktivitäten statt nach Gerätetypen.

Das prägende Merkmal sind die drei Implementation Groups. IG1, die Basislinie der "essenziellen Cyberhygiene", die jedes Unternehmen erfüllen sollte, umfasst 56 Safeguards aus 15 Controls; IG2 und IG3 ergänzen Safeguards für Organisationen mit mehr Ressourcen und höherem Risiko. Ein Kleinunternehmen kann daher mit einer konkreten, erreichbaren IG1-Teilmenge starten statt mit einem abstrakten "Macht Sicherheit"-Auftrag. Version 8.1 wurde zudem mit NIST CSF 2.0 abgestimmt und ergänzt Abdeckung für die neue Govern-Funktion sowie aktualisierte Asset-Klassen.

Obwohl die CIS Controls keine rechtliche Bindungskraft haben, sind sie breit auf NIST CSF, ISO/IEC 27001, PCI DSS und CMMC abgebildet, sodass eine einmalige Umsetzung viele überlappende Anforderungen erfüllt. CIS veröffentlicht begleitende Benchmarks — Härtungsleitfäden für bestimmte Betriebssysteme und Cloud-Dienste —, die mehrere Safeguards in überprüfbare Konfigurationseinstellungen überführen.

flowchart TD
  A[CIS Controls v8.1<br/>18 Controls · 153 Safeguards] --> B[IG1: essenzielle Cyberhygiene<br/>56 Safeguards — alle Unternehmen]
  A --> C[IG2: ergänzt Safeguards<br/>für höheres Risiko/Ressourcen]
  A --> D[IG3: vollständiger Satz<br/>reife, hochwertige Ziele]
  B --> C --> D
  A --> E[CIS Benchmarks<br/>Härtung von OS & Cloud]
  A --> F[Abgebildet auf NIST CSF 2.0,<br/>ISO 27001, PCI DSS, CMMC]

Beispiele

  1. 01

    Ein KMU setzt IG1-Safeguards um, um ein Basis-Sicherheitsprogramm aufzubauen.

  2. 02

    Ein Anbieter mappt sein Produkt in Marketing-Material auf bestimmte CIS-Safeguards.

Häufige Fragen

Was ist CIS Controls?

Priorisierte Sammlung von Best-Practice-Cybersicherheitsmaßnahmen des Center for Internet Security zur Abwehr der häufigsten Cyberangriffe. Es gehört zur Kategorie Compliance und Frameworks der Cybersicherheit.

Was bedeutet CIS Controls?

Priorisierte Sammlung von Best-Practice-Cybersicherheitsmaßnahmen des Center for Internet Security zur Abwehr der häufigsten Cyberangriffe.

Wie schützt man sich gegen CIS Controls?

Schutzmaßnahmen gegen CIS Controls kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.

Welche anderen Bezeichnungen gibt es für CIS Controls?

Übliche alternative Bezeichnungen: CIS Top 18, SANS Top 20 (alt).

Verwandte Begriffe

Siehe auch