Die Datenschutz-Grundverordnung (DSGVO) regelt EU-weit die Verarbeitung personenbezogener Daten. Sie verlangt unter anderem geeignete technische und organisatorische Maßnahmen zum Schutz dieser Daten.
DSGVO und Informationssicherheit
Datenschutz und Informationssicherheit überschneiden sich stark. Artikel 32 DSGVO fordert ein dem Risiko angemessenes Schutzniveau, etwa durch Verschlüsselung, Sicherstellung von Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit sowie regelmäßige Überprüfung der Wirksamkeit. Ein ISMS liefert genau diesen Rahmen. Datenschutzverletzungen sind in der Regel binnen 72 Stunden an die Aufsichtsbehörde zu melden (Artikel 33).
Bezug zur ISO/IEC 27001
Anhang A 5.34 verlangt, die Anforderungen an den Schutz der Privatsphäre und personenbezogener Daten gemäß geltenden Gesetzen und Verträgen zu ermitteln und zu erfüllen. Eine ISO-27001-Zertifizierung ist kein Nachweis der DSGVO-Konformität, unterstützt sie aber erheblich. Für ein Datenschutzmanagement gibt es mit der ISO/IEC 27701 eine Erweiterung.
Praxisbeispiel
Ein Unternehmen verknüpft sein Verzeichnis von Verarbeitungstätigkeiten mit dem Asset-Inventar des ISMS. So ist für jede Verarbeitung sichtbar, auf welchen Systemen die Daten liegen und welche Maßnahmen sie schützen.
Typische Fehler im Audit
- Datenschutz und Informationssicherheit arbeiten getrennt und doppelt.
- Der Meldeprozess für Datenschutzverletzungen ist nicht mit dem Vorfallmanagement verzahnt.
Bezug zur Norm: ISO/IEC 27001:2022, Anhang A 5.34
← Alle Begriffe mit G