Fragenkatalog / Checkliste für ein Datenschutzaudit im Hinblick auf technische und organisatorische Maßnahmen (TOM) nach Art. 32 DSGVO

Zusammenfassung

Bei Datenschutzaudits arbeite ich selbst nicht so gerne mit Checklisten. Das ist aber eher eine „Typ“-Frage.

Ich kann aber verstehen, dass viele gerne mit Fragebögen oder Checklisten arbeiten.

Bei Datenschutz-Coaching-Mitglieder kommt häufiger die Frage auf, ob es nicht eine Checkliste für ein „Datenschutzaudit“ gibt, das genutzt werden kann, wenn man z.B. einen Neukunden als DSB erstmalig „prüfen“ möchte oder vielleicht ein Auftragsverarbeiter etwas nicht nur ganz oberflächlich vor seinem Einsatz gecheckt werden soll.

Version

Version 1.1 – 23.06.2025

Markdown-Version

Die Markdown-Version kannst du hier herunterladen.

Anwendungshinweise

Der Fragenkatalog ist mit Hilfe von KI-Tools (ChatGPT und Claude) entstanden und danach angepasst und modifiziert worden.

Da ich nicht ausschließen kann, dass noch Fehler enthalten sind, solltest du auf Widersprüche und Fehler achten. Im Großen und Ganzen ist es m.E. aber eine ganz gute Unterstützung.

Im Dokument sind nicht nur Fragen enthalten. Manchmal sind auch nur Stichwörter genannt, die dann ein guter Aufhänger für Folgefragen sein können.

Änderungen

23.06.2025: Behebung von Formatierungsfehlern in Ziff. 4.1

Nutzungsrechte

Für die Verwendung des Musters gelten diese Regeln zur Nutzung: https://www.datenschutz-guru.de/nutzungsrechte-muster/

===== Muster =====

Fragenkatalog / Checkliste für ein Datenschutzaudit im Hinblick auf technische und organisatorische Maßnahmen (TOM) nach Art. 32 DSGVO

1. Physische Sicherheit & Zugangskontrolle

1.1 Gebäudesicherheit

Welche physischen Barrieren schützen Ihre Serverräume und Datenverarbeitungseinheiten?

  • Detaillierte Auflistung aller Sicherheitsmaßnahmen (Zäune, Alarmanlagen, Sicherheitstüren, Panzerglas)
  • Gibt es gestaffelte Sicherheitszonen mit unterschiedlichen Zugangsstufen?
  • Sind kritische Bereiche durch mehrere Sicherheitsebenen geschützt?

Zutrittskontrollen:

  • Welche Authentifizierungsmethoden werden eingesetzt? (Schlüssel, Chipkarten, PIN-Codes, biometrische Verfahren)
  • Werden Kombinationen verschiedener Authentifizierungsmethoden verwendet (Mehr-Faktor-Authentifizierung)?
  • Wie erfolgt die Verwaltung und Ausgabe von Zutrittsmitteln?
  • Gibt es ein Verfahren zur sofortigen Sperrung bei Verlust von Zutrittsmitteln?

Besuchermanagement:

  • Wie werden Besucher registriert und identifiziert?
  • Werden Ausweisdokumente kontrolliert und dokumentiert?
  • Gibt es eine Begleitung durch Mitarbeiter in sensiblen Bereichen?
  • Wie lange werden Besucherprotokolle aufbewahrt?

Videoüberwachung:

  • Exakte Standorte aller Kameras
  • Technische Spezifikationen (Auflösung, Speicherkapazität)
  • Speicherdauer der Aufzeichnungen
  • Liegt eine Datenschutz-Folgenabschätzung vor?
  • Gibt es Hinweisschilder zur Videoüberwachung?
  • Wer hat Zugriff auf die Aufzeichnungen und unter welchen Bedingungen?

Schutz vor physischen Gefahren:

  • Brandschutz: Art der Brandmeldeanlage, Löschsysteme (Wasser, Gas), Brandabschottungen
  • Wasserschutz: Sensoren, erhöhte Positionierung von IT-Equipment, Wasserabweisende Maßnahmen
  • Stromversorgung: USV-Anlagen (Kapazität, Überbrückungszeit), Notstromaggregate, redundante Stromversorgung
  • Klimatisierung: Redundante Klimaanlagen, Temperatur- und Feuchtigkeitsüberwachung, Alarmierung

1.2 Arbeitsplatzsicherheit

Clean-Desk-Policy:

  • Existiert eine schriftliche Richtlinie?
  • Wie wird die Einhaltung kontrolliert?
  • Gibt es regelmäßige Überprüfungen/Rundgänge?
  • Werden Verstöße dokumentiert und sanktioniert?

Dokumentensicherheit:

  • Welche Arten von Schränken/Tresoren werden für sensible Dokumente verwendet?
  • Gibt es ein Schlüsselmanagement für physische Schließfächer?
  • Existiert ein Aktenvernichtungskonzept (Schredder-Kategorien, Beauftragung externer Dienstleister)?
  • Werden Aktenvernichtungen protokolliert?

Mobile Arbeitsplätze:

  • Detaillierte Richtlinien für Homeoffice (Mindestanforderungen an häusliche Arbeitsplätze) oder mobiles Arbeiten
  • Technische Absicherung mobiler Geräte:
    • Festplattenverschlüsselung (Produkt, Algorithmus, Schlüssellänge)
    • Bildschirmsperre (Timeout-Zeiten, Komplexität der Entsperrung)
    • Diebstahlsicherungen (Kensington-Locks, Tracking-Software)
    • VPN-Nutzungspflicht (Split-Tunneling erlaubt?)
  • Regelungen für öffentliche Bereiche (Sichtschutzfilter, Nutzungsverbote in bestimmten Umgebungen)

2. Zugriffsschutz (digitale Systeme)

2.1 Benutzer- und Rechtemanagement

Identitätsmanagement:

  • Welches „Identity- & Accessmanagement (IAM)“-System wird eingesetzt?
  • Ist ein zentrales Single-Sign-On implementiert?
  • Gibt es eine Integration mit Cloud-Diensten?
  • Wie erfolgt die Provisionierung und Deprovisionierung von Benutzerkonten?

Authentifizierungsmethoden:

  • Welche Methoden werden für welche Systeme eingesetzt?
  • Passwortrichtlinien: Exakte Anforderungen (Länge, Komplexität, Änderungsintervalle)
  • Mehrfaktorauthentifizierung (MFA):
    • Für welche Systeme/Benutzergruppen ist MFA verpflichtend?
    • Welche Faktoren werden verwendet (Token, Smartcards, Biometrie, Mobile Apps)?
    • Gibt es Notfallverfahren bei Verlust von Authentifizierungsmitteln?

Autorisierung:

  • Detailliertes Rollen- und Berechtigungskonzept für alle Systeme
  • Wird das Prinzip der geringsten Berechtigung (Least Privilege) umgesetzt?
  • Gibt es temporäre Berechtigungen mit automatischem Verfall?
  • Wie werden Berechtigungsänderungen dokumentiert und genehmigt?
  • Gibt es ein Vier-Augen-Prinzip bei kritischen Berechtigungen?

Privileged Access Management:

  • Spezielle Kontrollen für Administrator-Accounts
  • Werden privilegierte Sitzungen aufgezeichnet?
  • Gibt es Zeitbeschränkungen für administrative Tätigkeiten?
  • Werden Just-in-Time-Privilegien genutzt?

Berechtigungsüberprüfung:

  • Intervalle der regelmäßigen Überprüfung (monatlich, quartalsweise, jährlich)
  • Automatisierte oder manuelle Überprüfung?
  • Wer ist für die Überprüfung verantwortlich?
  • Wie werden Abweichungen dokumentiert und behoben?

2.2 Protokollierung & Monitoring

Protokollierungsumfang:

  • Welche Ereignisse werden in welchen Systemen protokolliert?
  • Detaillierte Liste der protokollierten Aktivitäten (Anmeldeversuche, Berechtigungsänderungen, Datenzugriffe, Konfigurationsänderungen)
  • Welche Metadaten werden erfasst? (Zeitstempel, Benutzer-ID, IP-Adresse, Aktion, betroffene Daten)

Log-Management:

  • Wo werden Logs gespeichert? (zentrale Log-Server, SIEM-System)
  • Technische Maßnahmen zum Schutz der Logs vor Manipulation
  • Aufbewahrungsfristen für verschiedene Log-Arten
  • Verfahren zur Löschung nach Ablauf der Aufbewahrungsfrist

Überwachung und Analyse:

  • Eingesetzte SIEM- oder Monitoring-Tools
  • Automatisierte Alarmierung bei Sicherheitsvorfällen
  • Schwellenwerte für Alarme
  • Reaktionsverfahren bei Alarmen
  • Regelmäßigkeit der Log-Auswertung

3. Zugriffsbegrenzung & Trennungsgebot

Datenzugriffsbegrenzung:

  • Wie wird das „Need-to-Know-Prinzip“ technisch umgesetzt?
  • Gibt es eine Klassifizierung von Daten nach Schutzbedarf?
  • Werden Zugriffsrechte granular auf Datensatz- oder Feldebene vergeben?
  • Gibt es automatisierte Kontrollen zur Verhinderung von Massendatenabfragen?

Mandantentrennung:

  • Technische Architektur der Mandantentrennung:
    • Physische Trennung (separate Hardware)
    • Logische Trennung (separate VMs, Container)
    • Datenbankebene (separate Instanzen, Schemas, Tabellen)
    • Anwendungsebene (Mandanten-IDs, Row-Level Security)
  • Wie wird die Wirksamkeit der Trennung getestet?
  • Gibt es Penetrationstests zur Überprüfung der Mandantenisolation?

Umgebungstrennung:

  • Detaillierte Beschreibung der Trennung zwischen:
    • Entwicklung
    • Test/QA
    • Staging
    • Produktion
  • Werden in Nicht-Produktivumgebungen anonymisierte/pseudonymisierte Daten verwendet?
  • Verfahren zur Datenbereinigung bei Übernahme von Produktionsdaten in andere Umgebungen
  • Zugriffskontrollen für verschiedene Umgebungen

4. Weitergabekontrolle (Kommunikationssicherheit)

4.1 Datenübertragungen intern/extern

Verschlüsselungstechnologien:

  • TLS: Verwendete Versionen, Cipher Suites, Perfect Forward Secrecy
  • VPN: Produkte, Protokolle, Authentifizierungsmethoden
  • E2E-Verschlüsselung: Eingesetzte Lösungen, Schlüsselverwaltung
  • Verschlüsselungsalgorithmen und Schlüssellängen

Datenweitergabe an Dritte:

  • Formalisierter Prozess zur Genehmigung von Datenweitergaben
  • Technische Maßnahmen zur sicheren Übertragung
  • Dokumentation aller Weitergaben (Empfänger, Zweck, Umfang, Rechtsgrundlage)
  • Verfahren zur Überprüfung der Sicherheitsmaßnahmen beim Empfänger

API-Sicherheit:

  • Authentifizierungsmethoden für APIs (API-Keys, OAuth, JWT)
  • Rate-Limiting und Quotas
  • Input-Validierung und Output-Encoding
  • API-Gateway mit Sicherheitsfunktionen
  • API-Monitoring und Anomalieerkennung

Portable Medien:

  • Liste erlaubter/verbotener Medientypen
  • Verschlüsselungspflicht (Produkte, Algorithmen)
  • Verfahren zur sicheren Löschung
  • Inventarisierung und Tracking von Datenträgern
  • Richtlinien für die physische Sicherheit (Transport, Aufbewahrung)

4.2 E-Mail-Kommunikation

E-Mail-Sicherheit:

  • Implementierte Standards (SPF, DKIM, DMARC)
  • TLS-Erzwingung für ausgehende/eingehende E-Mails
  • Spam- und Malware-Filterung (Produkte, Erkennungsraten)

Verschlüsselung sensibler E-Mails:

  • Verwendete Technologien (S/MIME, PGP, TLS, proprietäre Lösungen)
  • Schlüsselverwaltung
  • Verfahren für externe Kommunikationspartner ohne Verschlüsselungsmöglichkeit
  • Automatische Erkennung schutzbedürftiger Inhalte

Dateianhänge:

  • Größenbeschränkungen
  • Blockierte Dateitypen
  • Scanning-Verfahren für Malware
  • Alternativen für große Dateiübertragungen

5. Eingabekontrolle / Nachvollziehbarkeit

Audit-Trails:

  • Detaillierte Liste aller protokollierten Benutzeraktionen nach Systemkategorie
  • Erfasste Metadaten (Zeitstempel, Benutzer, IP, vorher/nachher-Werte)
  • Schutzmaßnahmen gegen nachträgliche Manipulation von Audit-Trails
  • Aufbewahrungsdauer der Protokolle

Änderungsnachverfolgung:

  • Versionierung von Dokumenten und Datensätzen
  • Historisierung von Änderungen in Datenbanken
  • Nachvollziehbarkeit von Löschvorgängen
  • Technische Implementierung (Change-Tracking, Trigger, Audit-Tabellen)

Prüfverfahren:

  • Regelmäßigkeit der Überprüfung von Audit-Trails
  • Automatisierte Analysen und Berichte
  • Verantwortlichkeiten für die Überprüfung
  • Dokumentation der Prüfergebnisse

6. Verfügbarkeitskontrolle & Notfallplanung

6.1 Datensicherung

Backup-Strategie:

  • Detaillierter Backup-Plan für alle Systeme mit personenbezogenen Daten:
  • Vollständige Backups (Häufigkeit, Zeitpunkt)
  • Inkrementelle/differentielle Backups (Häufigkeit, Zeitpunkt)
  • Spezielle Verfahren für Datenbanken (Log-Shipping, Snapshots)
  • Technische Implementierung (Software, Hardware)
  • Verschlüsselung von Backups (Algorithmen, Schlüsselverwaltung)

Backup-Speicherung:

  • Speicherorte (On-Premise, Off-Site, Cloud)
  • Geografische Verteilung
  • Physische Sicherheitsmaßnahmen für Backup-Medien
  • Aufbewahrungsfristen und Rotationsverfahren
  • Verfahren zur sicheren Vernichtung von Backup-Medien

Wiederherstellungstests:

  • Testplan mit Häufigkeit und Umfang
  • Dokumentation der Testergebnisse
  • Verfahren bei fehlgeschlagenen Tests
  • Vollständige vs. selektive Wiederherstellungstests

6.2 Notfall- und Wiederanlaufplanung

Business Continuity Management:

  • Formaler Business Continuity Plan (BCP)
  • Business Impact Analysis (BIA) für alle kritischen Systeme
  • Definierte Recovery Time Objectives (RTO) und Recovery Point Objectives (RPO) für jedes System
  • Priorisierung von Wiederherstellungsaktivitäten

Notfallszenarien:

  • Detaillierte Handlungsanweisungen für verschiedene Szenarien:
    • Ransomware/Cyberangriffe
    • Hardwareausfälle
    • Stromausfälle
    • Naturkatastrophen
    • Ausfall kritischer Dienstleister
  • Eskalationswege und Verantwortlichkeiten
  • Kommunikationsplan (intern und extern)

Notfallübungen:

  • Art und Umfang der Übungen (Tabletop, Simulation, Live-Test)
  • Häufigkeit der Übungen
  • Dokumentation und Nachbereitung
  • Maßnahmenplan zur Behebung identifizierter Schwachstellen

Hochverfügbarkeit:

  • Redundante Systeme und Komponenten
  • Failover-Mechanismen
  • Load-Balancing-Konzepte
  • Geografisch verteilte Infrastruktur

7. Integritätsschutz / Änderungs- und Manipulationssicherheit

Datenintegrität:

  • Technische Maßnahmen zur Integritätssicherung in Datenbanken (Constraints, Triggers, Stored Procedures)
  • Anwendungsseitige Validierungen und Plausibilitätsprüfungen
  • Digitale Signaturen für kritische Daten
  • Prüfsummenverfahren (Hash-Algorithmen)

Änderungsschutz:

  • Implementierte Write-Once-Read-Many (WORM) Technologien
  • Revisionssichere Archivierung (technische Lösung, Compliance mit rechtlichen Anforderungen)
  • Zeitstempel-Dienste und digitale Signaturen
  • Blockchain-basierte Integritätssicherung (falls vorhanden)

Manipulationsschutz:

  • Maßnahmen gegen SQL-Injection und andere Manipulationsangriffe
  • Code-Signing für Anwendungen und Updates
  • Integritätsprüfungen für Systemdateien
  • Tamper-evident Logging

8. Patch- und Schwachstellenmanagement

Patch-Management-Prozess:

  • Formaler dokumentierter Prozess
  • Verantwortlichkeiten und Rollen
  • Priorisierung von Patches (Kritikalität, Risikobewertung)
  • Testverfahren vor Produktiveinsatz
  • Notfallpatch-Verfahren für kritische Schwachstellen

Patch-Management-Technologie:

  • Eingesetzte Tools für verschiedene Systemtypen
  • Automatisierungsgrad
  • Erfolgsüberwachung und Reporting
  • Behandlung von Ausnahmen und fehlgeschlagenen Patches

Schwachstellenmanagement:

  • Regelmäßige Vulnerability Scans (Häufigkeit, Umfang, Tools)
  • Abonnements für Schwachstelleninformationen (CVE-Feeds, Hersteller-Bulletins)
  • Prozess zur Bewertung und Priorisierung von Schwachstellen
  • Dokumentation bekannter, noch nicht behobener Schwachstellen mit Begründung

Sicherheitsüberprüfungen:

  • Penetrationstests (Häufigkeit, Umfang, externe/interne Durchführung)
  • Code-Reviews für sicherheitskritische Anwendungen
  • Bug-Bounty-Programme oder Vulnerability Disclosure Policy
  • Behandlung und Nachverfolgung identifizierter Schwachstellen

9. Sicherheitsvorfallmanagement

Incident-Response-Plan:

  • Formaler dokumentierter Plan mit definierten Phasen
  • Klassifizierung von Vorfällen nach Schweregrad
  • Detaillierte Handlungsanweisungen für verschiedene Vorfallstypen
  • Eskalationswege und Entscheidungsbefugnisse

Incident-Response-Team:

  • Zusammensetzung und Qualifikationen
  • Rollen und Verantwortlichkeiten
  • Erreichbarkeit (24/7?)
  • Externe Unterstützung (Forensik, Spezialisten)

Erkennung von Sicherheitsvorfällen:

  • Technische Erkennungsmechanismen (IDS/IPS, SIEM, EDR)
  • Schwellenwerte und Alarmierungsregeln
  • Meldewege für Mitarbeiter
  • Threat-Hunting-Aktivitäten

Reaktion und Dokumentation:

  • Eindämmungsstrategien für verschiedene Vorfallstypen
  • Forensische Verfahren und Tools
  • Dokumentationsanforderungen (Chain of Custody)
  • Lessons-Learned-Prozess nach Vorfällen

Meldepflichten:

  • Verfahren zur Bewertung der Meldepflicht nach Art. 33 DSGVO
  • Vorlagen für Meldungen an Aufsichtsbehörden
  • Prozess zur Information Betroffener nach Art. 34 DSGVO
  • Kommunikationsstrategie bei öffentlichkeitswirksamen Vorfällen

10. Auftragsverarbeitung

Dienstleistermanagement:

  • Vollständiges Verzeichnis aller Auftragsverarbeiter mit Verarbeitungszwecken
  • Risikobewertung und Kategorisierung von Dienstleistern
  • Due-Diligence-Verfahren vor Beauftragung
  • Regelmäßige Neubewertung bestehender Dienstleister

Vertragliche Absicherung:

  • Standardisierte AV-Verträge nach Art. 28 DSGVO
  • Zusätzliche Sicherheitsanforderungen für kritische Dienstleister
  • Verfahren zur Genehmigung von Subunternehmern
  • Vereinbarungen zu Audit- und Kontrollrechten

Kontrolle der Dienstleister:

  • Methoden zur Überprüfung (Selbstauskünfte, Vor-Ort-Audits, Zertifikate)
  • Häufigkeit und Umfang der Kontrollen
  • Dokumentation der Kontrollergebnisse
  • Maßnahmen bei festgestellten Mängeln

Cloud-Dienstleister:

  • Spezifische Anforderungen an Cloud-Provider
  • Überprüfung von Zertifizierungen (ISO 27001, SOC 2, C5)
  • Kontrolle der Datenstandorte und Transfermechanismen
  • Exit-Strategie und Datenmigration

11. Datenschutz durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen (Privacy by Design/Default)

Entwicklungsprozess:

  • Integration von Datenschutzanforderungen in den Entwicklungszyklus
  • Datenschutz-Checklisten für verschiedene Entwicklungsphasen
  • Security- und Privacy-Reviews vor Produktivsetzung
  • Dokumentation von Datenschutzentscheidungen

Standardeinstellungen:

  • Überprüfung aller Systeme auf datenschutzfreundliche Voreinstellungen
  • Dokumentation notwendiger Abweichungen von Privacy-by-Default
  • Regelmäßige Überprüfung der Standardeinstellungen

Datenminimierung:

  • Technische Maßnahmen zur Datenminimierung
  • Pseudonymisierungstechniken:
    • Verwendete Verfahren (Tokenisierung, Hashing, Verschlüsselung)
    • Schlüsselverwaltung für Pseudonymisierung
    • Bereiche mit pseudonymisierten Daten

Anonymisierungstechniken:

  • Verwendete Verfahren (k-Anonymität, Differential Privacy)
  • Qualitätssicherung der Anonymisierung
  • Risikoanalyse für Re-Identifikation

Löschkonzepte:

  • Automatisierte Löschroutinen nach Zweckerfüllung
  • Technische Umsetzung von Löschfristen
  • Verfahren zur sicheren Datenlöschung
  • Dokumentation von Löschvorgängen

12. Sensibilisierung & Schulung

Schulungsprogramm:

  • Detaillierter Schulungsplan mit Inhalten und Zielgruppen
  • Unterschiedliche Schulungsinhalte nach Rollen und Verantwortlichkeiten
  • Häufigkeit und Pflicht zur Teilnahme
  • Erfolgskontrolle (Tests, Zertifizierungen)

Schulungsmethoden:

  • Präsenzschulungen
  • E-Learning-Module
  • Webinare
  • Microlearning
  • Praktische Übungen

Awareness-Maßnahmen:

  • Regelmäßige Phishing-Simulationen mit Auswertung
  • Intranet-Beiträge und Newsletter
  • Aushänge und Poster
  • Gamification-Elemente

Dokumentation:

  • Teilnahmenachweise
  • Schulungsmaterialien
  • Evaluierungsergebnisse
  • Maßnahmen bei Nichtteilnahme

13. Evaluierung & Kontrolle

„TOM“-Überprüfung:

  • Formaler Prozess zur regelmäßigen Überprüfung
  • Verantwortlichkeiten für die Überprüfung
  • Dokumentation der Überprüfungsergebnisse
  • Verfahren zur Aktualisierung der TOM-Dokumentation

Interne Audits:

  • Auditplan mit Umfang und Häufigkeit
  • Qualifikation der internen Auditoren
  • Auditverfahren und -methodik
  • Dokumentation und Nachverfolgung von Audit-Findings

Externe Audits:

  • Zertifizierungen (ISO 27001, TISAX, etc.)
  • Externe Datenschutzaudits
  • Penetrationstests
  • Behandlung externer Audit-Ergebnisse

Kennzahlen und Reporting:

  • Definierte KPIs zur Messung der Wirksamkeit von TOMs
  • Regelmäßige Sicherheits- und Datenschutzberichte
  • Eskalationswege bei kritischen Kennzahlen
  • Management-Review der Ergebnisse

14. Kryptografische Maßnahmen

Kryptografiekonzept:

  • Dokumentierte Kryptografiestrategie
  • Verwendete Algorithmen und Schlüssellängen
  • Verfahren zur Aktualisierung bei veralteten Algorithmen

Schlüsselmanagement:

  • Verfahren zur Schlüsselgenerierung
  • Sichere Speicherung von Schlüsseln (HSM, Key Vaults)
  • Schlüsselrotation und -erneuerung
  • Notfallverfahren bei kompromittierten Schlüsseln

Einsatzbereiche:

  • Verschlüsselung ruhender Daten (Datenbanken, Dateisysteme)
  • Transportverschlüsselung
  • Anwendungsspezifische Verschlüsselung
  • Signatur und Authentifizierung

15. Mobile Geräte und BYOD

Mobile-Device-Management:

  • Eingesetzte MDM-Lösung
  • Erzwungene Sicherheitsrichtlinien
  • Fernlöschungsmöglichkeiten
  • App-Whitelisting/Blacklisting

BYOD-Richtlinien:

  • Zulässige private Geräte und Betriebssysteme
  • Technische Anforderungen an private Geräte
  • Trennung von privaten und geschäftlichen Daten
  • Kontrollrechte des Unternehmens

Datensicherheit auf mobilen Geräten:

  • Verschlüsselungsanforderungen
  • Zugriffsschutz (PIN, Biometrie)
  • Einschränkungen für Downloads und Datenübertragungen
  • Verfahren bei Verlust oder Diebstahl

16. Netzwerksicherheit

Netzwerkarchitektur:

  • Detaillierte Netzwerksegmentierung
  • Demilitarisierte Zonen (DMZ)
  • Mikrosegmentierung für kritische Systeme
  • Dokumentation aller Netzwerkverbindungen

Externe Netzwerksicherheit:

  • Firewall-Konfigurationen und -Regeln
  • Intrusion Detection/Prevention Systems
  • Web Application Firewalls
  • DDoS-Schutzmaßnahmen

Interne Netzwerksicherheit:

  • Network Access Control (NAC)
  • 802.1X-Authentifizierung
  • VLAN-Konzept
  • Interne Firewalls und Segmentierung

Fernzugriff:

  • VPN-Lösungen und -Konfigurationen
  • Multi-Faktor-Authentifizierung für Fernzugriff
  • Jump-Server-Konzepte
  • Privileged Access Workstations (PAW)

17. Compliance-Monitoring und Dokumentation

Dokumentationsmanagement:

  • Zentrale Ablage aller datenschutzrelevanten Dokumente
  • Versionierung und Änderungshistorie
  • Zugriffsrechte auf Dokumentation
  • Aktualisierungsprozess

Compliance-Überwachung:

  • Automatisierte Compliance-Checks
  • Regelmäßige Compliance-Berichte
  • Verfahren bei Compliance-Verstößen
  • Integration in GRC-Tools

Nachweisverpflichtungen:

  • Dokumentation zur Erfüllung der Rechenschaftspflicht
  • Nachweise für Behördenanfragen
  • Verfahrensdokumentation nach Art. 30 DSGVO
  • Dokumentation von Datenschutz-Folgenabschätzungen

18. Drittanbieter-Risikomanagement

Risikobewertung von Drittanbietern:

  • Formaler Bewertungsprozess vor Beauftragung
  • Risikokategorisierung von Dienstleistern
  • Regelmäßige Neubewertung
  • Eskalationsverfahren bei erhöhtem Risiko

Vertragsmanagement:

  • Standardisierte Vertragsklauseln zu Datenschutz und Informationssicherheit
  • Überprüfung der Vertragserfüllung
  • Verfahren bei Vertragsverletzungen
  • Ausstiegsklauseln und Notfallpläne

Lieferkettenrisiken:

  • Transparenz über Subunternehmer
  • Anforderungen an die Lieferkette
  • Überprüfung der Lieferkettensicherheit
  • Maßnahmen bei Sicherheitsvorfällen in der Lieferkette

19. Kontinuierliche Verbesserung

Verbesserungsprozess:

  • Formaler Prozess zur kontinuierlichen Verbesserung
  • Erfassung und Bewertung von Verbesserungsvorschlägen
  • Priorisierung von Verbesserungsmaßnahmen
  • Erfolgsmessung umgesetzter Verbesserungen

Lessons Learned:

  • Systematische Auswertung von Sicherheitsvorfällen
  • Dokumentation und Weitergabe von Erkenntnissen
  • Integration in Schulungs- und Sensibilisierungsmaßnahmen
  • Anpassung von Prozessen und Kontrollen

Benchmarking:

  • Vergleich mit Branchenstandards und Best Practices
  • Teilnahme an Peer-Reviews oder Benchmarking-Initiativen
  • Berücksichtigung externer Bewertungen und Empfehlungen
  • Anpassung der eigenen Maßnahmen an führende Praktiken

20. Spezifische Verarbeitungstätigkeiten

Besondere Kategorien personenbezogener Daten:

  • Zusätzliche Schutzmaßnahmen für sensible Daten nach Art. 9 DSGVO
  • Zugriffskontrollen und Berechtigungskonzepte
  • Verschlüsselungs- und Pseudonymisierungsmaßnahmen
  • Spezielle Schulungen für Mitarbeiter mit Zugriff auf sensible Daten

Automatisierte Entscheidungsfindung:

  • Technische und organisatorische Maßnahmen bei Profiling und automatisierten Entscheidungen
  • Überprüfbarkeit und Erklärbarkeit von Algorithmen
  • Maßnahmen zur Vermeidung diskriminierender Ergebnisse
  • Verfahren für menschliche Überprüfung und Intervention

Videoüberwachung:

  • Detaillierte Dokumentation aller Kameras (Standort, Erfassungsbereich, Zweck)
  • Technische Maßnahmen zur Zugangsbeschränkung
  • Löschfristen und automatisierte Löschung
  • Hinweisschilder und Informationen für Betroffene

===== Ende des Musters =====