Fragenkatalog / Checkliste für ein Datenschutzaudit im Hinblick auf technische und organisatorische Maßnahmen (TOM) nach Art. 32 DSGVO
Zusammenfassung
Bei Datenschutzaudits arbeite ich selbst nicht so gerne mit Checklisten. Das ist aber eher eine „Typ“-Frage.
Ich kann aber verstehen, dass viele gerne mit Fragebögen oder Checklisten arbeiten.
Bei Datenschutz-Coaching-Mitglieder kommt häufiger die Frage auf, ob es nicht eine Checkliste für ein „Datenschutzaudit“ gibt, das genutzt werden kann, wenn man z.B. einen Neukunden als DSB erstmalig „prüfen“ möchte oder vielleicht ein Auftragsverarbeiter etwas nicht nur ganz oberflächlich vor seinem Einsatz gecheckt werden soll.
Version
Version 1.1 – 23.06.2025
Markdown-Version
Die Markdown-Version kannst du hier herunterladen.
Anwendungshinweise
Der Fragenkatalog ist mit Hilfe von KI-Tools (ChatGPT und Claude) entstanden und danach angepasst und modifiziert worden.
Da ich nicht ausschließen kann, dass noch Fehler enthalten sind, solltest du auf Widersprüche und Fehler achten. Im Großen und Ganzen ist es m.E. aber eine ganz gute Unterstützung.
Im Dokument sind nicht nur Fragen enthalten. Manchmal sind auch nur Stichwörter genannt, die dann ein guter Aufhänger für Folgefragen sein können.
Änderungen
23.06.2025: Behebung von Formatierungsfehlern in Ziff. 4.1
Nutzungsrechte
Für die Verwendung des Musters gelten diese Regeln zur Nutzung: https://www.datenschutz-guru.de/nutzungsrechte-muster/
===== Muster =====
Fragenkatalog / Checkliste für ein Datenschutzaudit im Hinblick auf technische und organisatorische Maßnahmen (TOM) nach Art. 32 DSGVO
1. Physische Sicherheit & Zugangskontrolle
1.1 Gebäudesicherheit
Welche physischen Barrieren schützen Ihre Serverräume und Datenverarbeitungseinheiten?
- Detaillierte Auflistung aller Sicherheitsmaßnahmen (Zäune, Alarmanlagen, Sicherheitstüren, Panzerglas)
- Gibt es gestaffelte Sicherheitszonen mit unterschiedlichen Zugangsstufen?
- Sind kritische Bereiche durch mehrere Sicherheitsebenen geschützt?
Zutrittskontrollen:
- Welche Authentifizierungsmethoden werden eingesetzt? (Schlüssel, Chipkarten, PIN-Codes, biometrische Verfahren)
- Werden Kombinationen verschiedener Authentifizierungsmethoden verwendet (Mehr-Faktor-Authentifizierung)?
- Wie erfolgt die Verwaltung und Ausgabe von Zutrittsmitteln?
- Gibt es ein Verfahren zur sofortigen Sperrung bei Verlust von Zutrittsmitteln?
Besuchermanagement:
- Wie werden Besucher registriert und identifiziert?
- Werden Ausweisdokumente kontrolliert und dokumentiert?
- Gibt es eine Begleitung durch Mitarbeiter in sensiblen Bereichen?
- Wie lange werden Besucherprotokolle aufbewahrt?
Videoüberwachung:
- Exakte Standorte aller Kameras
- Technische Spezifikationen (Auflösung, Speicherkapazität)
- Speicherdauer der Aufzeichnungen
- Liegt eine Datenschutz-Folgenabschätzung vor?
- Gibt es Hinweisschilder zur Videoüberwachung?
- Wer hat Zugriff auf die Aufzeichnungen und unter welchen Bedingungen?
Schutz vor physischen Gefahren:
- Brandschutz: Art der Brandmeldeanlage, Löschsysteme (Wasser, Gas), Brandabschottungen
- Wasserschutz: Sensoren, erhöhte Positionierung von IT-Equipment, Wasserabweisende Maßnahmen
- Stromversorgung: USV-Anlagen (Kapazität, Überbrückungszeit), Notstromaggregate, redundante Stromversorgung
- Klimatisierung: Redundante Klimaanlagen, Temperatur- und Feuchtigkeitsüberwachung, Alarmierung
1.2 Arbeitsplatzsicherheit
Clean-Desk-Policy:
- Existiert eine schriftliche Richtlinie?
- Wie wird die Einhaltung kontrolliert?
- Gibt es regelmäßige Überprüfungen/Rundgänge?
- Werden Verstöße dokumentiert und sanktioniert?
Dokumentensicherheit:
- Welche Arten von Schränken/Tresoren werden für sensible Dokumente verwendet?
- Gibt es ein Schlüsselmanagement für physische Schließfächer?
- Existiert ein Aktenvernichtungskonzept (Schredder-Kategorien, Beauftragung externer Dienstleister)?
- Werden Aktenvernichtungen protokolliert?
Mobile Arbeitsplätze:
- Detaillierte Richtlinien für Homeoffice (Mindestanforderungen an häusliche Arbeitsplätze) oder mobiles Arbeiten
- Technische Absicherung mobiler Geräte:
- Festplattenverschlüsselung (Produkt, Algorithmus, Schlüssellänge)
- Bildschirmsperre (Timeout-Zeiten, Komplexität der Entsperrung)
- Diebstahlsicherungen (Kensington-Locks, Tracking-Software)
- VPN-Nutzungspflicht (Split-Tunneling erlaubt?)
- Regelungen für öffentliche Bereiche (Sichtschutzfilter, Nutzungsverbote in bestimmten Umgebungen)
2. Zugriffsschutz (digitale Systeme)
2.1 Benutzer- und Rechtemanagement
Identitätsmanagement:
- Welches „Identity- & Accessmanagement (IAM)“-System wird eingesetzt?
- Ist ein zentrales Single-Sign-On implementiert?
- Gibt es eine Integration mit Cloud-Diensten?
- Wie erfolgt die Provisionierung und Deprovisionierung von Benutzerkonten?
Authentifizierungsmethoden:
- Welche Methoden werden für welche Systeme eingesetzt?
- Passwortrichtlinien: Exakte Anforderungen (Länge, Komplexität, Änderungsintervalle)
- Mehrfaktorauthentifizierung (MFA):
- Für welche Systeme/Benutzergruppen ist MFA verpflichtend?
- Welche Faktoren werden verwendet (Token, Smartcards, Biometrie, Mobile Apps)?
- Gibt es Notfallverfahren bei Verlust von Authentifizierungsmitteln?
Autorisierung:
- Detailliertes Rollen- und Berechtigungskonzept für alle Systeme
- Wird das Prinzip der geringsten Berechtigung (Least Privilege) umgesetzt?
- Gibt es temporäre Berechtigungen mit automatischem Verfall?
- Wie werden Berechtigungsänderungen dokumentiert und genehmigt?
- Gibt es ein Vier-Augen-Prinzip bei kritischen Berechtigungen?
Privileged Access Management:
- Spezielle Kontrollen für Administrator-Accounts
- Werden privilegierte Sitzungen aufgezeichnet?
- Gibt es Zeitbeschränkungen für administrative Tätigkeiten?
- Werden Just-in-Time-Privilegien genutzt?
Berechtigungsüberprüfung:
- Intervalle der regelmäßigen Überprüfung (monatlich, quartalsweise, jährlich)
- Automatisierte oder manuelle Überprüfung?
- Wer ist für die Überprüfung verantwortlich?
- Wie werden Abweichungen dokumentiert und behoben?
2.2 Protokollierung & Monitoring
Protokollierungsumfang:
- Welche Ereignisse werden in welchen Systemen protokolliert?
- Detaillierte Liste der protokollierten Aktivitäten (Anmeldeversuche, Berechtigungsänderungen, Datenzugriffe, Konfigurationsänderungen)
- Welche Metadaten werden erfasst? (Zeitstempel, Benutzer-ID, IP-Adresse, Aktion, betroffene Daten)
Log-Management:
- Wo werden Logs gespeichert? (zentrale Log-Server, SIEM-System)
- Technische Maßnahmen zum Schutz der Logs vor Manipulation
- Aufbewahrungsfristen für verschiedene Log-Arten
- Verfahren zur Löschung nach Ablauf der Aufbewahrungsfrist
Überwachung und Analyse:
- Eingesetzte SIEM- oder Monitoring-Tools
- Automatisierte Alarmierung bei Sicherheitsvorfällen
- Schwellenwerte für Alarme
- Reaktionsverfahren bei Alarmen
- Regelmäßigkeit der Log-Auswertung
3. Zugriffsbegrenzung & Trennungsgebot
Datenzugriffsbegrenzung:
- Wie wird das „Need-to-Know-Prinzip“ technisch umgesetzt?
- Gibt es eine Klassifizierung von Daten nach Schutzbedarf?
- Werden Zugriffsrechte granular auf Datensatz- oder Feldebene vergeben?
- Gibt es automatisierte Kontrollen zur Verhinderung von Massendatenabfragen?
Mandantentrennung:
- Technische Architektur der Mandantentrennung:
- Physische Trennung (separate Hardware)
- Logische Trennung (separate VMs, Container)
- Datenbankebene (separate Instanzen, Schemas, Tabellen)
- Anwendungsebene (Mandanten-IDs, Row-Level Security)
- Wie wird die Wirksamkeit der Trennung getestet?
- Gibt es Penetrationstests zur Überprüfung der Mandantenisolation?
Umgebungstrennung:
- Detaillierte Beschreibung der Trennung zwischen:
- Entwicklung
- Test/QA
- Staging
- Produktion
- Werden in Nicht-Produktivumgebungen anonymisierte/pseudonymisierte Daten verwendet?
- Verfahren zur Datenbereinigung bei Übernahme von Produktionsdaten in andere Umgebungen
- Zugriffskontrollen für verschiedene Umgebungen
4. Weitergabekontrolle (Kommunikationssicherheit)
4.1 Datenübertragungen intern/extern
Verschlüsselungstechnologien:
- TLS: Verwendete Versionen, Cipher Suites, Perfect Forward Secrecy
- VPN: Produkte, Protokolle, Authentifizierungsmethoden
- E2E-Verschlüsselung: Eingesetzte Lösungen, Schlüsselverwaltung
- Verschlüsselungsalgorithmen und Schlüssellängen
Datenweitergabe an Dritte:
- Formalisierter Prozess zur Genehmigung von Datenweitergaben
- Technische Maßnahmen zur sicheren Übertragung
- Dokumentation aller Weitergaben (Empfänger, Zweck, Umfang, Rechtsgrundlage)
- Verfahren zur Überprüfung der Sicherheitsmaßnahmen beim Empfänger
API-Sicherheit:
- Authentifizierungsmethoden für APIs (API-Keys, OAuth, JWT)
- Rate-Limiting und Quotas
- Input-Validierung und Output-Encoding
- API-Gateway mit Sicherheitsfunktionen
- API-Monitoring und Anomalieerkennung
Portable Medien:
- Liste erlaubter/verbotener Medientypen
- Verschlüsselungspflicht (Produkte, Algorithmen)
- Verfahren zur sicheren Löschung
- Inventarisierung und Tracking von Datenträgern
- Richtlinien für die physische Sicherheit (Transport, Aufbewahrung)
4.2 E-Mail-Kommunikation
E-Mail-Sicherheit:
- Implementierte Standards (SPF, DKIM, DMARC)
- TLS-Erzwingung für ausgehende/eingehende E-Mails
- Spam- und Malware-Filterung (Produkte, Erkennungsraten)
Verschlüsselung sensibler E-Mails:
- Verwendete Technologien (S/MIME, PGP, TLS, proprietäre Lösungen)
- Schlüsselverwaltung
- Verfahren für externe Kommunikationspartner ohne Verschlüsselungsmöglichkeit
- Automatische Erkennung schutzbedürftiger Inhalte
Dateianhänge:
- Größenbeschränkungen
- Blockierte Dateitypen
- Scanning-Verfahren für Malware
- Alternativen für große Dateiübertragungen
5. Eingabekontrolle / Nachvollziehbarkeit
Audit-Trails:
- Detaillierte Liste aller protokollierten Benutzeraktionen nach Systemkategorie
- Erfasste Metadaten (Zeitstempel, Benutzer, IP, vorher/nachher-Werte)
- Schutzmaßnahmen gegen nachträgliche Manipulation von Audit-Trails
- Aufbewahrungsdauer der Protokolle
Änderungsnachverfolgung:
- Versionierung von Dokumenten und Datensätzen
- Historisierung von Änderungen in Datenbanken
- Nachvollziehbarkeit von Löschvorgängen
- Technische Implementierung (Change-Tracking, Trigger, Audit-Tabellen)
Prüfverfahren:
- Regelmäßigkeit der Überprüfung von Audit-Trails
- Automatisierte Analysen und Berichte
- Verantwortlichkeiten für die Überprüfung
- Dokumentation der Prüfergebnisse
6. Verfügbarkeitskontrolle & Notfallplanung
6.1 Datensicherung
Backup-Strategie:
- Detaillierter Backup-Plan für alle Systeme mit personenbezogenen Daten:
- Vollständige Backups (Häufigkeit, Zeitpunkt)
- Inkrementelle/differentielle Backups (Häufigkeit, Zeitpunkt)
- Spezielle Verfahren für Datenbanken (Log-Shipping, Snapshots)
- Technische Implementierung (Software, Hardware)
- Verschlüsselung von Backups (Algorithmen, Schlüsselverwaltung)
Backup-Speicherung:
- Speicherorte (On-Premise, Off-Site, Cloud)
- Geografische Verteilung
- Physische Sicherheitsmaßnahmen für Backup-Medien
- Aufbewahrungsfristen und Rotationsverfahren
- Verfahren zur sicheren Vernichtung von Backup-Medien
Wiederherstellungstests:
- Testplan mit Häufigkeit und Umfang
- Dokumentation der Testergebnisse
- Verfahren bei fehlgeschlagenen Tests
- Vollständige vs. selektive Wiederherstellungstests
6.2 Notfall- und Wiederanlaufplanung
Business Continuity Management:
- Formaler Business Continuity Plan (BCP)
- Business Impact Analysis (BIA) für alle kritischen Systeme
- Definierte Recovery Time Objectives (RTO) und Recovery Point Objectives (RPO) für jedes System
- Priorisierung von Wiederherstellungsaktivitäten
Notfallszenarien:
- Detaillierte Handlungsanweisungen für verschiedene Szenarien:
- Ransomware/Cyberangriffe
- Hardwareausfälle
- Stromausfälle
- Naturkatastrophen
- Ausfall kritischer Dienstleister
- Eskalationswege und Verantwortlichkeiten
- Kommunikationsplan (intern und extern)
Notfallübungen:
- Art und Umfang der Übungen (Tabletop, Simulation, Live-Test)
- Häufigkeit der Übungen
- Dokumentation und Nachbereitung
- Maßnahmenplan zur Behebung identifizierter Schwachstellen
Hochverfügbarkeit:
- Redundante Systeme und Komponenten
- Failover-Mechanismen
- Load-Balancing-Konzepte
- Geografisch verteilte Infrastruktur
7. Integritätsschutz / Änderungs- und Manipulationssicherheit
Datenintegrität:
- Technische Maßnahmen zur Integritätssicherung in Datenbanken (Constraints, Triggers, Stored Procedures)
- Anwendungsseitige Validierungen und Plausibilitätsprüfungen
- Digitale Signaturen für kritische Daten
- Prüfsummenverfahren (Hash-Algorithmen)
Änderungsschutz:
- Implementierte Write-Once-Read-Many (WORM) Technologien
- Revisionssichere Archivierung (technische Lösung, Compliance mit rechtlichen Anforderungen)
- Zeitstempel-Dienste und digitale Signaturen
- Blockchain-basierte Integritätssicherung (falls vorhanden)
Manipulationsschutz:
- Maßnahmen gegen SQL-Injection und andere Manipulationsangriffe
- Code-Signing für Anwendungen und Updates
- Integritätsprüfungen für Systemdateien
- Tamper-evident Logging
8. Patch- und Schwachstellenmanagement
Patch-Management-Prozess:
- Formaler dokumentierter Prozess
- Verantwortlichkeiten und Rollen
- Priorisierung von Patches (Kritikalität, Risikobewertung)
- Testverfahren vor Produktiveinsatz
- Notfallpatch-Verfahren für kritische Schwachstellen
Patch-Management-Technologie:
- Eingesetzte Tools für verschiedene Systemtypen
- Automatisierungsgrad
- Erfolgsüberwachung und Reporting
- Behandlung von Ausnahmen und fehlgeschlagenen Patches
Schwachstellenmanagement:
- Regelmäßige Vulnerability Scans (Häufigkeit, Umfang, Tools)
- Abonnements für Schwachstelleninformationen (CVE-Feeds, Hersteller-Bulletins)
- Prozess zur Bewertung und Priorisierung von Schwachstellen
- Dokumentation bekannter, noch nicht behobener Schwachstellen mit Begründung
Sicherheitsüberprüfungen:
- Penetrationstests (Häufigkeit, Umfang, externe/interne Durchführung)
- Code-Reviews für sicherheitskritische Anwendungen
- Bug-Bounty-Programme oder Vulnerability Disclosure Policy
- Behandlung und Nachverfolgung identifizierter Schwachstellen
9. Sicherheitsvorfallmanagement
Incident-Response-Plan:
- Formaler dokumentierter Plan mit definierten Phasen
- Klassifizierung von Vorfällen nach Schweregrad
- Detaillierte Handlungsanweisungen für verschiedene Vorfallstypen
- Eskalationswege und Entscheidungsbefugnisse
Incident-Response-Team:
- Zusammensetzung und Qualifikationen
- Rollen und Verantwortlichkeiten
- Erreichbarkeit (24/7?)
- Externe Unterstützung (Forensik, Spezialisten)
Erkennung von Sicherheitsvorfällen:
- Technische Erkennungsmechanismen (IDS/IPS, SIEM, EDR)
- Schwellenwerte und Alarmierungsregeln
- Meldewege für Mitarbeiter
- Threat-Hunting-Aktivitäten
Reaktion und Dokumentation:
- Eindämmungsstrategien für verschiedene Vorfallstypen
- Forensische Verfahren und Tools
- Dokumentationsanforderungen (Chain of Custody)
- Lessons-Learned-Prozess nach Vorfällen
Meldepflichten:
- Verfahren zur Bewertung der Meldepflicht nach Art. 33 DSGVO
- Vorlagen für Meldungen an Aufsichtsbehörden
- Prozess zur Information Betroffener nach Art. 34 DSGVO
- Kommunikationsstrategie bei öffentlichkeitswirksamen Vorfällen
10. Auftragsverarbeitung
Dienstleistermanagement:
- Vollständiges Verzeichnis aller Auftragsverarbeiter mit Verarbeitungszwecken
- Risikobewertung und Kategorisierung von Dienstleistern
- Due-Diligence-Verfahren vor Beauftragung
- Regelmäßige Neubewertung bestehender Dienstleister
Vertragliche Absicherung:
- Standardisierte AV-Verträge nach Art. 28 DSGVO
- Zusätzliche Sicherheitsanforderungen für kritische Dienstleister
- Verfahren zur Genehmigung von Subunternehmern
- Vereinbarungen zu Audit- und Kontrollrechten
Kontrolle der Dienstleister:
- Methoden zur Überprüfung (Selbstauskünfte, Vor-Ort-Audits, Zertifikate)
- Häufigkeit und Umfang der Kontrollen
- Dokumentation der Kontrollergebnisse
- Maßnahmen bei festgestellten Mängeln
Cloud-Dienstleister:
- Spezifische Anforderungen an Cloud-Provider
- Überprüfung von Zertifizierungen (ISO 27001, SOC 2, C5)
- Kontrolle der Datenstandorte und Transfermechanismen
- Exit-Strategie und Datenmigration
11. Datenschutz durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen (Privacy by Design/Default)
Entwicklungsprozess:
- Integration von Datenschutzanforderungen in den Entwicklungszyklus
- Datenschutz-Checklisten für verschiedene Entwicklungsphasen
- Security- und Privacy-Reviews vor Produktivsetzung
- Dokumentation von Datenschutzentscheidungen
Standardeinstellungen:
- Überprüfung aller Systeme auf datenschutzfreundliche Voreinstellungen
- Dokumentation notwendiger Abweichungen von Privacy-by-Default
- Regelmäßige Überprüfung der Standardeinstellungen
Datenminimierung:
- Technische Maßnahmen zur Datenminimierung
- Pseudonymisierungstechniken:
- Verwendete Verfahren (Tokenisierung, Hashing, Verschlüsselung)
- Schlüsselverwaltung für Pseudonymisierung
- Bereiche mit pseudonymisierten Daten
Anonymisierungstechniken:
- Verwendete Verfahren (k-Anonymität, Differential Privacy)
- Qualitätssicherung der Anonymisierung
- Risikoanalyse für Re-Identifikation
Löschkonzepte:
- Automatisierte Löschroutinen nach Zweckerfüllung
- Technische Umsetzung von Löschfristen
- Verfahren zur sicheren Datenlöschung
- Dokumentation von Löschvorgängen
12. Sensibilisierung & Schulung
Schulungsprogramm:
- Detaillierter Schulungsplan mit Inhalten und Zielgruppen
- Unterschiedliche Schulungsinhalte nach Rollen und Verantwortlichkeiten
- Häufigkeit und Pflicht zur Teilnahme
- Erfolgskontrolle (Tests, Zertifizierungen)
Schulungsmethoden:
- Präsenzschulungen
- E-Learning-Module
- Webinare
- Microlearning
- Praktische Übungen
Awareness-Maßnahmen:
- Regelmäßige Phishing-Simulationen mit Auswertung
- Intranet-Beiträge und Newsletter
- Aushänge und Poster
- Gamification-Elemente
Dokumentation:
- Teilnahmenachweise
- Schulungsmaterialien
- Evaluierungsergebnisse
- Maßnahmen bei Nichtteilnahme
13. Evaluierung & Kontrolle
„TOM“-Überprüfung:
- Formaler Prozess zur regelmäßigen Überprüfung
- Verantwortlichkeiten für die Überprüfung
- Dokumentation der Überprüfungsergebnisse
- Verfahren zur Aktualisierung der TOM-Dokumentation
Interne Audits:
- Auditplan mit Umfang und Häufigkeit
- Qualifikation der internen Auditoren
- Auditverfahren und -methodik
- Dokumentation und Nachverfolgung von Audit-Findings
Externe Audits:
- Zertifizierungen (ISO 27001, TISAX, etc.)
- Externe Datenschutzaudits
- Penetrationstests
- Behandlung externer Audit-Ergebnisse
Kennzahlen und Reporting:
- Definierte KPIs zur Messung der Wirksamkeit von TOMs
- Regelmäßige Sicherheits- und Datenschutzberichte
- Eskalationswege bei kritischen Kennzahlen
- Management-Review der Ergebnisse
14. Kryptografische Maßnahmen
Kryptografiekonzept:
- Dokumentierte Kryptografiestrategie
- Verwendete Algorithmen und Schlüssellängen
- Verfahren zur Aktualisierung bei veralteten Algorithmen
Schlüsselmanagement:
- Verfahren zur Schlüsselgenerierung
- Sichere Speicherung von Schlüsseln (HSM, Key Vaults)
- Schlüsselrotation und -erneuerung
- Notfallverfahren bei kompromittierten Schlüsseln
Einsatzbereiche:
- Verschlüsselung ruhender Daten (Datenbanken, Dateisysteme)
- Transportverschlüsselung
- Anwendungsspezifische Verschlüsselung
- Signatur und Authentifizierung
15. Mobile Geräte und BYOD
Mobile-Device-Management:
- Eingesetzte MDM-Lösung
- Erzwungene Sicherheitsrichtlinien
- Fernlöschungsmöglichkeiten
- App-Whitelisting/Blacklisting
BYOD-Richtlinien:
- Zulässige private Geräte und Betriebssysteme
- Technische Anforderungen an private Geräte
- Trennung von privaten und geschäftlichen Daten
- Kontrollrechte des Unternehmens
Datensicherheit auf mobilen Geräten:
- Verschlüsselungsanforderungen
- Zugriffsschutz (PIN, Biometrie)
- Einschränkungen für Downloads und Datenübertragungen
- Verfahren bei Verlust oder Diebstahl
16. Netzwerksicherheit
Netzwerkarchitektur:
- Detaillierte Netzwerksegmentierung
- Demilitarisierte Zonen (DMZ)
- Mikrosegmentierung für kritische Systeme
- Dokumentation aller Netzwerkverbindungen
Externe Netzwerksicherheit:
- Firewall-Konfigurationen und -Regeln
- Intrusion Detection/Prevention Systems
- Web Application Firewalls
- DDoS-Schutzmaßnahmen
Interne Netzwerksicherheit:
- Network Access Control (NAC)
- 802.1X-Authentifizierung
- VLAN-Konzept
- Interne Firewalls und Segmentierung
Fernzugriff:
- VPN-Lösungen und -Konfigurationen
- Multi-Faktor-Authentifizierung für Fernzugriff
- Jump-Server-Konzepte
- Privileged Access Workstations (PAW)
17. Compliance-Monitoring und Dokumentation
Dokumentationsmanagement:
- Zentrale Ablage aller datenschutzrelevanten Dokumente
- Versionierung und Änderungshistorie
- Zugriffsrechte auf Dokumentation
- Aktualisierungsprozess
Compliance-Überwachung:
- Automatisierte Compliance-Checks
- Regelmäßige Compliance-Berichte
- Verfahren bei Compliance-Verstößen
- Integration in GRC-Tools
Nachweisverpflichtungen:
- Dokumentation zur Erfüllung der Rechenschaftspflicht
- Nachweise für Behördenanfragen
- Verfahrensdokumentation nach Art. 30 DSGVO
- Dokumentation von Datenschutz-Folgenabschätzungen
18. Drittanbieter-Risikomanagement
Risikobewertung von Drittanbietern:
- Formaler Bewertungsprozess vor Beauftragung
- Risikokategorisierung von Dienstleistern
- Regelmäßige Neubewertung
- Eskalationsverfahren bei erhöhtem Risiko
Vertragsmanagement:
- Standardisierte Vertragsklauseln zu Datenschutz und Informationssicherheit
- Überprüfung der Vertragserfüllung
- Verfahren bei Vertragsverletzungen
- Ausstiegsklauseln und Notfallpläne
Lieferkettenrisiken:
- Transparenz über Subunternehmer
- Anforderungen an die Lieferkette
- Überprüfung der Lieferkettensicherheit
- Maßnahmen bei Sicherheitsvorfällen in der Lieferkette
19. Kontinuierliche Verbesserung
Verbesserungsprozess:
- Formaler Prozess zur kontinuierlichen Verbesserung
- Erfassung und Bewertung von Verbesserungsvorschlägen
- Priorisierung von Verbesserungsmaßnahmen
- Erfolgsmessung umgesetzter Verbesserungen
Lessons Learned:
- Systematische Auswertung von Sicherheitsvorfällen
- Dokumentation und Weitergabe von Erkenntnissen
- Integration in Schulungs- und Sensibilisierungsmaßnahmen
- Anpassung von Prozessen und Kontrollen
Benchmarking:
- Vergleich mit Branchenstandards und Best Practices
- Teilnahme an Peer-Reviews oder Benchmarking-Initiativen
- Berücksichtigung externer Bewertungen und Empfehlungen
- Anpassung der eigenen Maßnahmen an führende Praktiken
20. Spezifische Verarbeitungstätigkeiten
Besondere Kategorien personenbezogener Daten:
- Zusätzliche Schutzmaßnahmen für sensible Daten nach Art. 9 DSGVO
- Zugriffskontrollen und Berechtigungskonzepte
- Verschlüsselungs- und Pseudonymisierungsmaßnahmen
- Spezielle Schulungen für Mitarbeiter mit Zugriff auf sensible Daten
Automatisierte Entscheidungsfindung:
- Technische und organisatorische Maßnahmen bei Profiling und automatisierten Entscheidungen
- Überprüfbarkeit und Erklärbarkeit von Algorithmen
- Maßnahmen zur Vermeidung diskriminierender Ergebnisse
- Verfahren für menschliche Überprüfung und Intervention
Videoüberwachung:
- Detaillierte Dokumentation aller Kameras (Standort, Erfassungsbereich, Zweck)
- Technische Maßnahmen zur Zugangsbeschränkung
- Löschfristen und automatisierte Löschung
- Hinweisschilder und Informationen für Betroffene
