Technische und organisatorische Maßnahmen

Technische und organisatorische Maßnahmen sind keine freiwillige Ergänzung, sondern Pflicht: Art. 32 DSGVO verlangt von jedem Verantwortlichen und jedem Auftragsverarbeiter ein Schutzniveau, das dem tatsächlichen Risiko entspricht. Wir erheben, was Sie bereits haben, schließen die Lücken und dokumentieren das Ergebnis prüfungsfest.

Pauschalpakete ansehen

Zwei Säulen, eine Pflicht

Gemeint ist alles, was Ihre Daten davor bewahrt, dass Unbefugte sie einsehen, dass sie verloren gehen, unbemerkt verändert oder versehentlich nach außen gegeben werden. Das zerfällt in zwei Gruppen.

Technisch sind die Vorkehrungen an Gebäuden und Systemen: Verschlüsselung, Zugangskontrollen, Firewalls, Backup-Systeme, Videoüberwachung, biometrische Zugänge. Wo Sie diese Maßnahmen nicht selbst betreiben wollen, übernehmen wir sie als Managed Services – dann ist beschrieben und betrieben dasselbe.

Organisatorisch sind die Regeln, nach denen Menschen arbeiten: Datenschutzrichtlinien, Berechtigungskonzepte, Schulungen, Notfallpläne, Auftragsverarbeitungsverträge.

Beides greift ineinander. Die beste Verschlüsselung nützt nichts, wenn niemand geregelt hat, wer den Schlüssel bekommt.

Die vier Schutzziele des Art. 32 DSGVO

Art. 32 Abs. 1 DSGVO benennt vier Ziele, an denen sich jede Maßnahme messen lassen muss:

Die vier Schutzziele des Art. 32 DSGVO
SchutzzielWas es bedeutet
VertraulichkeitNur autorisierte Personen erhalten Zugriff; unbefugte Einsichtnahme und Weitergabe werden verhindert
IntegritätBestände bleiben korrekt und vollständig; wer etwas ändert, hinterlässt eine nachvollziehbare Spur
VerfügbarkeitDer Zugriff auf Systeme und Bestände funktioniert verlässlich; Störungen bleiben selten und kurz
BelastbarkeitAuch unter hoher Last oder nach einem Zwischenfall kehrt der Normalbetrieb rasch zurück

Die letzten beiden werden in der Praxis am häufigsten übersehen. Sie betreffen nicht den Schutz vor Angreifern, sondern die Frage, ob Ihr Betrieb nach einem Ausfall weiterlaufen kann.

Wie technische und organisatorische Maßnahmen festgelegt werden

Eine verbindliche Liste gibt es nicht – und das ist Absicht. Welche Maßnahmen angemessen sind, ergibt sich aus einer Risikobetrachtung für jede einzelne Verarbeitungstätigkeit. Ein Newsletter-Versand verlangt andere Vorkehrungen als eine Personalakte.

Damit das nicht ins Beliebige führt, arbeiten wir entlang der SDM-Methode der Datenschutzkonferenz. Grundlage ist Ihr Verarbeitungsverzeichnis: Ohne die Übersicht der Verarbeitungen lässt sich kein Risiko bestimmen.

Ein Hinweis für bestehende Konzepte: Viele Unterlagen folgen noch der Systematik der „acht Kontrollarten” aus dem Bundesdatenschutzgesetz von 1990. Diese Gliederung ist überholt; maßgeblich sind Art. 32 DSGVO und die Erwägungsgründe 76 bis 83.

Vertraulichkeit in der Praxis

  • Zutrittskontrolle – wer das Gebäude, den Serverraum und den Arbeitsplatz betreten darf: Schließsysteme, Chipkarten, Alarmanlage, geregelter Besucherverkehr
  • Zugangskontrolle – wer sich an den Systemen anmelden darf: Mehrfaktor-Authentifizierung, VPN und Passwortrichtlinien
  • Zugriffskontrolle – rollenbasierte Berechtigungen; wer eine Information für seine Aufgabe nicht braucht, sieht sie nicht
  • Pseudonymisierung und Verschlüsselung – nach Art. 32 Abs. 1 lit. a DSGVO ausdrücklich gefordert, besonders bei besonderen Kategorien nach Art. 9 DSGVO

Integrität in der Praxis

  • Weitergabekontrolle – gesicherte Übertragung über VPN, E-Mail-Verschlüsselung mit S/MIME oder PGP, Transportverschlüsselung ab TLS 1.2
  • Eingabekontrolle – jede Änderung wird protokolliert, mit Zeitstempel und dem persönlichen Konto der handelnden Person

Der zweite Punkt setzt voraus, dass sich niemand ein Sammelkonto teilt. Wo mehrere Personen unter derselben Kennung arbeiten, ist keine Nachvollziehbarkeit herstellbar.

Warum die Maßnahmen regelmäßig zu prüfen sind

Art. 32 Abs. 1 lit. d DSGVO verlangt „ein Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung der Wirksamkeit der technischen und organisatorischen Maßnahmen”. Damit ist die Frage entschieden, ob ein TOM-Konzept ein einmaliges Projekt sein darf: Es darf nicht.

Jedes neue System, jede neue Schnittstelle und jede Umstellung im Betrieb verändert die Risikolage. Die turnusmäßige Prüfung läuft bei uns über das Datenschutzaudit; die Dokumentation liegt im Datenschutzmanagementsystem. Wer darüber hinaus ein vollständiges Sicherheitsmanagement aufbauen will, findet es im ISMS.

Kontakt

Sie haben ein TOM-Dokument, wissen aber nicht, ob es noch zu Ihrer IT passt? Genau das prüfen wir.