DSGVO
Verstöße gegen die DSGVO können sehr teuer werden. Das Bußgeld kann bis zu einer Höhe von 20 Millionen Euro bzw. bis zu vier Prozent Ihres Jahresumsatzes festgesetzt werden. Während die Formulierungen in der DSGVO bezüglich der zu ergreifenden technisch-organisatorischen Maßnahmen (TOM) nicht sehr konkret sind, schlägt hingegen § 9 BDSG (Bundesdatenschutzgesetz) konkretere Maßnahmen vor:
- Zutrittskontrolle -> Physischen Zutritt verhindern: Alarmanlagen, Zugangssysteme
- Zugangskontrolle -> Zugriff auf Systeme verhindern: Verschlüsselung, Mehr-Faktor-Authentifizierung, Passwortrichtlinien
- Zugriffskontrolle -> Zugriff auf Daten verhindern: Berechtigungskonzepte
- Weitergabekontrolle -> Datensicherheit während der Übertragung: Transportverschlüsselung, Zertifizierungsstellen
- Eingabekontrolle -> Zugriff auf Daten sowie Änderungen und Löschungen erfassen: Dateisystemregeln, Auditing, Monitoringsysteme
- Auftragskontrolle -> Datenverarbeitung durch Befugte regeln: AV-Verträge
- Verfügbarkeitskontrolle -> Daten vor Vernichtung und Verlust schützen: Backupsysteme, Firewall
- Trennungsgebot -> Verarbeitung von Daten trennen, die getrennt erhoben wurden: Separate Systeme und Prozesse etablieren
Kontrollmaßnahme -> Beschreibung: Umsetzungsmöglichkeit
Es müssen nicht alle Maßnahmen umgesetzt werden, die relevanten Maßnahmen sollten mittels Risikoanalyse bestimmt werden. Wir unterstützen Sie in der Identifikation und Umsetzung der Maßnahmen.
BSI IT-Grundschutz
Im Vergleich zur DSGVO zeigt der IT-Grundschutz klare Umsetzungshinweise auf und somit ein wichtiges Werkzeug zur Absicherung von Daten, Informationen und Systemen. Gleichzeitig kann auf Basis des IT-Grundschutzes ein ISMS (Informationssicherheitsmanagementsystem) für KMUs aufgebaut werden. Auch kann eine Zertifizierung nach dem BSI IT-Grundschutz erreicht werden, die als offizieller Nachweis der Sicherheit gilt. Das Bundesamt für Sicherheit in der Informationstechnik bietet drei Möglichkeiten der Zertifizierung an:
- Basis-Absicherung
- Standard-Absicherung
- Kern-Absicherung
Die Standard- und Kern-Absicherung kann zusätzlich nach ISO 27001 zertifiziert werden.
ISO 27001
Mit einer ISO 27001 Zertifizierung kann ein Unternehmen nachweisen, dass Maßnahmen zur Informationssicherheit internationale Standards erfüllen.