Technische und organisatorische Maßnahmen
Technische und organisatorische Maßnahmen sind keine freiwillige Ergänzung, sondern Pflicht: Art. 32 DSGVO verlangt von jedem Verantwortlichen und jedem Auftragsverarbeiter ein Schutzniveau, das dem tatsächlichen Risiko entspricht. Wir erheben, was Sie bereits haben, schließen die Lücken und dokumentieren das Ergebnis prüfungsfest.
Zwei Säulen, eine Pflicht
Gemeint ist alles, was Ihre Daten davor bewahrt, dass Unbefugte sie einsehen, dass sie verloren gehen, unbemerkt verändert oder versehentlich nach außen gegeben werden. Das zerfällt in zwei Gruppen.
Technisch sind die Vorkehrungen an Gebäuden und Systemen: Verschlüsselung, Zugangskontrollen, Firewalls, Backup-Systeme, Videoüberwachung, biometrische Zugänge. Wo Sie diese Maßnahmen nicht selbst betreiben wollen, übernehmen wir sie als Managed Services – dann ist beschrieben und betrieben dasselbe.
Organisatorisch sind die Regeln, nach denen Menschen arbeiten: Datenschutzrichtlinien, Berechtigungskonzepte, Schulungen, Notfallpläne, Auftragsverarbeitungsverträge.
Beides greift ineinander. Die beste Verschlüsselung nützt nichts, wenn niemand geregelt hat, wer den Schlüssel bekommt.
Die vier Schutzziele des Art. 32 DSGVO
Art. 32 Abs. 1 DSGVO benennt vier Ziele, an denen sich jede Maßnahme messen lassen muss:
| Schutzziel | Was es bedeutet |
|---|---|
| Vertraulichkeit | Nur autorisierte Personen erhalten Zugriff; unbefugte Einsichtnahme und Weitergabe werden verhindert |
| Integrität | Bestände bleiben korrekt und vollständig; wer etwas ändert, hinterlässt eine nachvollziehbare Spur |
| Verfügbarkeit | Der Zugriff auf Systeme und Bestände funktioniert verlässlich; Störungen bleiben selten und kurz |
| Belastbarkeit | Auch unter hoher Last oder nach einem Zwischenfall kehrt der Normalbetrieb rasch zurück |
Die letzten beiden werden in der Praxis am häufigsten übersehen. Sie betreffen nicht den Schutz vor Angreifern, sondern die Frage, ob Ihr Betrieb nach einem Ausfall weiterlaufen kann.
Wie technische und organisatorische Maßnahmen festgelegt werden
Eine verbindliche Liste gibt es nicht – und das ist Absicht. Welche Maßnahmen angemessen sind, ergibt sich aus einer Risikobetrachtung für jede einzelne Verarbeitungstätigkeit. Ein Newsletter-Versand verlangt andere Vorkehrungen als eine Personalakte.
Damit das nicht ins Beliebige führt, arbeiten wir entlang der SDM-Methode der Datenschutzkonferenz. Grundlage ist Ihr Verarbeitungsverzeichnis: Ohne die Übersicht der Verarbeitungen lässt sich kein Risiko bestimmen.
Ein Hinweis für bestehende Konzepte: Viele Unterlagen folgen noch der Systematik der „acht Kontrollarten” aus dem Bundesdatenschutzgesetz von 1990. Diese Gliederung ist überholt; maßgeblich sind Art. 32 DSGVO und die Erwägungsgründe 76 bis 83.
Vertraulichkeit in der Praxis
- Zutrittskontrolle – wer das Gebäude, den Serverraum und den Arbeitsplatz betreten darf: Schließsysteme, Chipkarten, Alarmanlage, geregelter Besucherverkehr
- Zugangskontrolle – wer sich an den Systemen anmelden darf: Mehrfaktor-Authentifizierung, VPN und Passwortrichtlinien
- Zugriffskontrolle – rollenbasierte Berechtigungen; wer eine Information für seine Aufgabe nicht braucht, sieht sie nicht
- Pseudonymisierung und Verschlüsselung – nach Art. 32 Abs. 1 lit. a DSGVO ausdrücklich gefordert, besonders bei besonderen Kategorien nach Art. 9 DSGVO
Integrität in der Praxis
- Weitergabekontrolle – gesicherte Übertragung über VPN, E-Mail-Verschlüsselung mit S/MIME oder PGP, Transportverschlüsselung ab TLS 1.2
- Eingabekontrolle – jede Änderung wird protokolliert, mit Zeitstempel und dem persönlichen Konto der handelnden Person
Der zweite Punkt setzt voraus, dass sich niemand ein Sammelkonto teilt. Wo mehrere Personen unter derselben Kennung arbeiten, ist keine Nachvollziehbarkeit herstellbar.
Warum die Maßnahmen regelmäßig zu prüfen sind
Art. 32 Abs. 1 lit. d DSGVO verlangt „ein Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung der Wirksamkeit der technischen und organisatorischen Maßnahmen”. Damit ist die Frage entschieden, ob ein TOM-Konzept ein einmaliges Projekt sein darf: Es darf nicht.
Jedes neue System, jede neue Schnittstelle und jede Umstellung im Betrieb verändert die Risikolage. Die turnusmäßige Prüfung läuft bei uns über das Datenschutzaudit; die Dokumentation liegt im Datenschutzmanagementsystem. Wer darüber hinaus ein vollständiges Sicherheitsmanagement aufbauen will, findet es im ISMS.
Kontakt
Sie haben ein TOM-Dokument, wissen aber nicht, ob es noch zu Ihrer IT passt? Genau das prüfen wir.
- Telefon: +49 6188 99 04 36
- E-Mail: office@dsb-datenschutz.de
- Kontaktformular: Anfrage senden
- Alle Beratungsthemen