Ein zentraler Bestandteil des Datenschutzes sind die sogenannten technischen und organisatorischen Maßnahmen (TOMs).
Viele Unternehmen haben diesen Begriff schon gehört, wissen aber nicht genau:
- was dahinter steckt
- welche Maßnahmen konkret gemeint sind
- und wie diese in der Praxis umgesetzt werden
Dabei sind TOMs ein Pflichtbestandteil der DSGVO und spielen eine entscheidende Rolle in der Lieferkette.
In diesem Beitrag erfahren Sie:
- was technische und organisatorische Maßnahmen sind
- warum sie so wichtig sind
- welche Maßnahmen konkret erforderlich sind
- und wie Sie diese in Ihrem Unternehmen umsetzen
TOMs sind Maßnahmen, die dazu dienen, personenbezogene Daten zu schützen.
Sie sollen sicherstellen, dass Daten:
- vor unbefugtem Zugriff geschützt sind
- nicht verloren gehen
- nicht verändert oder missbraucht werden
Die DSGVO verlangt, dass Unternehmen geeignete Maßnahmen treffen, um ein angemessenes Schutzniveau zu gewährleisten.
Warum sind TOMs so wichtig?TOMs sind nicht nur eine formale Pflicht, sondern schützen Ihr Unternehmen ganz konkret.
Sie helfen dabei:
- Datenverluste zu vermeiden
- Cyberangriffe abzuwehren
- Datenschutzverstöße zu verhindern
- Vertrauen bei Kunden aufzubauen
Besonders in der Lieferkette ist das wichtig, da auch Ihre Dienstleister diese Maßnahmen einhalten müssen.
Welche Arten von Maßnahmen gibt es?Die DSGVO unterscheidet nicht strikt, aber in der Praxis werden TOMs oft in zwei Bereiche aufgeteilt:
1. Technische MaßnahmenDiese betreffen IT-Systeme und Technologien.
Beispiele:
- Verschlüsselung von Daten
- Firewalls
- Zugriffskontrollen (z. B. Passwörter, Zwei-Faktor-Authentifizierung)
- regelmäßige Backups
- Virenschutzprogramme
Diese betreffen Prozesse und Abläufe im Unternehmen.
Beispiele:
- Schulung von Mitarbeitern
- klare Zugriffsregelungen
- Datenschutzrichtlinien
- Berechtigungskonzepte
- interne Kontrollmechanismen
Im Datenschutz haben sich bestimmte Standardmaßnahmen etabliert.
1. ZugriffskontrolleNur berechtigte Personen dürfen auf Daten zugreifen.
Beispiele:
- Benutzerkonten
- Passwörter
- Rollen- und Rechtekonzepte
Unbefugte dürfen keinen Zugang zu Systemen erhalten.
Beispiele:
- sichere Passwörter
- Zwei-Faktor-Authentifizierung
- Zutrittskontrollen zu Serverräumen
Daten dürfen nicht unkontrolliert weitergegeben werden.
Beispiele:
- verschlüsselte E-Mails
- sichere Datenübertragung
- Protokollierung von Zugriffen
Es muss nachvollziehbar sein, wer Daten eingegeben oder verändert hat.
5. VerfügbarkeitskontrolleDaten müssen verfügbar bleiben.
Beispiele:
- Backups
- Notfallpläne
- Wiederherstellungssysteme
Daten müssen getrennt verarbeitet werden.
Beispiel:
- Trennung von Test- und Produktivsystemen
Ein strukturierter Ansatz hilft Ihnen bei der Umsetzung.
1. Risikoanalyse durchführenÜberlegen Sie:
- Welche Daten verarbeiten Sie?
- Wie sensibel sind diese Daten?
- Welche Risiken bestehen?
Je nach Risiko müssen passende Maßnahmen umgesetzt werden.
3. Maßnahmen dokumentierenDie DSGVO verlangt Nachweise.
Dokumentieren Sie:
- welche Maßnahmen bestehen
- warum diese gewählt wurden
Ihre Partner müssen ebenfalls TOMs umsetzen.
Lassen Sie sich diese nachweisen.
5. Regelmäßige ÜberprüfungTOMs müssen regelmäßig überprüft und aktualisiert werden.
PraxisbeispielEin Unternehmen nutzt:
- Cloud-Speicher
- CRM-System
- E-Mail-Dienst
Mögliche TOMs:
- Zwei-Faktor-Authentifizierung
- verschlüsselte Datenübertragung
- regelmäßige Backups
- Zugriff nur für berechtigte Mitarbeiter
Wenn diese Maßnahmen fehlen, steigt das Risiko erheblich.
Typische Fehler in der PraxisViele Unternehmen machen ähnliche Fehler:
1. Maßnahmen nur auf dem PapierTOMs werden dokumentiert, aber nicht umgesetzt.
2. Veraltete SicherheitsmaßnahmenSysteme werden nicht aktualisiert.
3. Fehlende Schulung der MitarbeiterMitarbeiter sind ein häufiges Sicherheitsrisiko.
4. Dienstleister werden nicht geprüftExterne Anbieter erfüllen die Anforderungen nicht.
5. Keine regelmäßige KontrolleMaßnahmen werden nicht überprüft.
Welche Folgen drohen ohne TOMs?Fehlende oder unzureichende Maßnahmen können zu:
- Datenverlust
- Cyberangriffen
- Datenschutzverstößen
- Bußgeldern
- Vertrauensverlust
führen.
Best Practices für UnternehmenSo setzen Sie TOMs erfolgreich um:
- Sicherheitskonzept erstellen
- Mitarbeiter regelmäßig schulen
- Systeme aktuell halten
- Zugriffskontrollen einführen
- Backups regelmäßig durchführen
- Dienstleister prüfen
- Maßnahmen dokumentieren
Technische und organisatorische Maßnahmen sind ein zentraler Bestandteil des Datenschutzes.
Die wichtigsten Punkte:
- TOMs sind gesetzlich vorgeschrieben
- sie schützen Daten und Unternehmen
- sie müssen umgesetzt und dokumentiert werden
- auch Dienstleister müssen diese erfüllen
Wenn Sie TOMs richtig einsetzen, reduzieren Sie Risiken deutlich.
Sie möchten Ihre technischen und organisatorischen Maßnahmen überprüfen oder verbessern?
Wir unterstützen Sie bei der Umsetzung eines sicheren und DSGVO-konformen Datenschutzkonzepts.
Jetzt Beratung anfragen auf www.datenschutz-prinz.de
Sie haben Fragen zu diesem Artikel? Rufen Sie uns gern unter 09122 6937302 an und vereinbaren Sie einen Gesprächstermin. Oder senden Sie uns einfach eine Nachricht. Wir freuen uns, Sie kennenzulernen!
Ihr Team von Datenschutz Prinz
Abonnieren Sie auch gerne unseren Blog für mehr Informationen rund um die Themen Datenschutz, KI, IT-Sicherheit und digitale Awareness.