Was sind technische und organisatorische Maßnahmen (TOM)?

Alles, was Sie tun, damit personenbezogene Daten sicher sind — technisch wie organisatorisch. Art. 32 DSGVO verlangt ein dem Risiko angemessenes Schutzniveau und nennt beispielhaft Verschlüsselung, Pseudonymisierung, Verfügbarkeit, Belastbarkeit und ein Verfahren zur regelmäßigen Überprüfung. Was angemessen ist, hängt vom Stand der Technik, den Kosten und dem Risiko für die Betroffenen ab — ein Arztpraxisnetz braucht mehr als ein Malerbetrieb.

Technisch sind das die üblichen Punkte: Zugangsschutz zu Räumen, Benutzerkonten mit eigenen Kennwörtern, Mehrfaktoranmeldung für Zugriffe von außen, Rechte nach Rollen, Festplattenverschlüsselung auf mobilen Geräten, aktuelle Software, Virenschutz, Firewall, Sicherungen und — der am häufigsten fehlende Punkt — ein getesteter Rücksicherungsversuch. Eine Sicherung, die nie zurückgespielt wurde, ist keine.

Organisatorisch zählen dazu: Vertraulichkeitsverpflichtungen, die Schulung der Beschäftigten, Clean-Desk-Regeln, der Umgang mit Papier und Entsorgung, geregelte Zugriffsvergabe und ‑entziehung bei Ein- und Austritt, Vorgaben für Homeoffice und mobile Arbeit, der Meldeweg für Vorfälle und die Auswahl und Kontrolle von Dienstleistern. Die Schulung ist hier ausdrücklich eine TOM — das ist auch der Grund, warum sie in jedem Prüfbogen auftaucht.

Festhalten müssen Sie das Ganze in einem Dokument, das Sie vorlegen können. Zwei bis vier Seiten genügen, gegliedert nach Vertraulichkeit, Integrität, Verfügbarkeit und Überprüfbarkeit. Viele Dienstleister verlangen dieses Dokument inzwischen von Ihnen als Anlage zum Auftragsverarbeitungsvertrag — es lohnt sich also doppelt.

Faustregel Die Mitarbeiterschulung ist selbst eine TOM. Und eine Sicherung, die nie zurückgespielt wurde, ist keine.

Fundstelle: Art. 24 Abs. 1, Art. 25, Art. 32 DSGVO