IT-Sicherheitsberatung für Unternehmen

Technische und organisatorische Maßnahmen nach Art. 32 DSGVO, die im Ernstfall tragen – angemessen statt maximal.

Art. 32 DSGVO verlangt technische und organisatorische Maßnahmen, die dem Risiko angemessen sind. Das ist bewusst offen formuliert – und genau darin liegt die Schwierigkeit. Eine Arztpraxis braucht andere Maßnahmen als ein Handwerksbetrieb, und beide brauchen weniger, als ihnen mancher Anbieter verkaufen möchte.

Woran es in der Praxis scheitert

Fast nie an fehlender Technik. Meistens an Berechtigungen, die über Jahre gewachsen sind und nie zurückgenommen wurden; an Backups, die zwar laufen, aber nie zurückgespielt wurden; an Zugängen ausgeschiedener Mitarbeitender, die noch aktiv sind; an einem Notfallplan, den im Ernstfall niemand findet, weil er auf dem verschlüsselten Server liegt.

Unser Vorgehen

  • Sicherheitskonzept und TOM-Dokumentation – die Maßnahmen, die Sie tatsächlich haben, nachvollziehbar beschrieben nach Art. 32 DSGVO
  • Berechtigungskonzept – wer darf worauf zugreifen, wer vergibt Rechte, wann werden sie entzogen
  • Backup und Notfallkonzept – inklusive der Frage, wer im Ernstfall was in welcher Reihenfolge tut
  • Protokollierung – so viel wie nötig für die Nachvollziehbarkeit, so wenig wie möglich für den Beschäftigtendatenschutz
  • Sensibilisierung gegen Phishing und Social Engineering – der Angriffsweg, der am häufigsten funktioniert
  • Dienstleisterprüfung – was Ihr Cloud-Anbieter zusagt und was davon belastbar ist

Die Schnittstelle zum Datenschutz

IT-Sicherheit und Datenschutz sind nicht dasselbe, aber sie hängen zusammen. Eine Maßnahme kann die Sicherheit erhöhen und zugleich datenschutzrechtlich problematisch sein – umfassende Protokollierung etwa erzeugt eine Leistungs- und Verhaltenskontrolle, die mitbestimmungspflichtig ist. Weil wir beides in einer Hand haben, fällt so etwas vor der Einführung auf und nicht danach.

Angemessen heißt nicht maximal. Wir schlagen keine Maßnahme vor, deren Aufwand wir Ihnen nicht mit dem Risiko begründen können.

Der Einstieg: drei Fragen, die schnell Klarheit schaffen

  1. Wer käme an Ihre Daten, wenn ein einzelnes Kennwort bekannt würde? Die Antwort zeigt, ob Ihr Berechtigungskonzept trägt und wo Mehr-Faktor-Anmeldung wirklich nötig ist.
  2. Wann wurde zuletzt ein Backup zurückgespielt? Nicht, wann es zuletzt lief – wann es zuletzt geprüft wurde. Ein ungetestetes Backup ist eine Annahme, keine Maßnahme.
  3. Wer merkt es, wenn etwas passiert? Ohne Zuständigkeit und ohne Protokollierung bleibt ein Vorfall unbemerkt, bis er von außen auffällt.

Aus diesen drei Antworten ergibt sich fast immer die Reihenfolge der nächsten Schritte – und meistens sind es weniger, als befürchtet.

Dokumentation, die im Ernstfall hilft

Art. 32 verlangt nicht nur Maßnahmen, sondern auch deren Nachweis. Wir beschreiben Ihre technischen und organisatorischen Maßnahmen so, dass das Dokument zwei Zwecke erfüllt: Es genügt der Aufsichtsbehörde, und es ist gleichzeitig die Vorlage, die Sie Kunden und Versicherern vorlegen können, wenn diese danach fragen. Beides aus einem Dokument spart die zweite Runde.

Nächster Schritt

Klingt nach Ihrem Thema?

Im kostenfreien Erstgespräch klären wir in 30 Minuten, wo Sie stehen und was tatsächlich ansteht. Ein Angebot bekommen Sie nur, wenn es etwas zu tun gibt.

Direkt erreichbar

Erreichbarkeit
Montag bis Freitag, 9–17 Uhr