Die acht Gebote des Datenschutzes: Zutrittskontrolle (1)

Lesezeit
1 Minute
Bis jetzt gelesen

Die acht Gebote des Datenschutzes: Zutrittskontrolle (1)

09.01.2012 - 00:00
Veröffentlicht in:

In den Medien wird inzwischen fast täglich über Datenpannen und Hackerangriffe berichtet. Und immer wieder geht es um den 'Datenschutz', dem – so scheint es – ein immer höherer Stellenwert zu Teil wird. Bei einem genauen Blick in die Unternehmen kommen häufig eklatante Verstöße gegen den Datenschutz zu Tage. Grund hierfür ist nicht zuletzt die Unkenntnis über elementare Gebote des Datenschutzes, die der Gesetzgeber in den acht Geboten des Datenschutzes festgelegt hat und als Basiswissen im Datenschutz voraussetzt. Unsere neue Serie von Artikeln zum IT-Recht bringt Ihnen die acht Gebote und ihre Konsequenzen näher. Im ersten Teil lernen Sie die Anforderungen an die Zutrittskontrolle.

Die in der Anlage zu § 9 Satz 1 BDSG in Nr. 1 bis Nr. 8 genannten Gebote sind auch für den Bereich der Auftragsdatenverarbeitung relevant. Sie geben gemäß § 11 Absatz 2 Nr. 3 BDSG die in den Verträgen zur Auftragsdatenverarbeitung zu treffenden technischen und organisatorischen Maßnahmen (sogenannte TOMs) vor. Ohne deren Kenntnis ist somit auch ein rechtssicherer Vertrag zur Auftragsdatenverarbeitung nicht möglich.

Die acht Gebote des BDSG
Bei den einzelnen in der Anlage zu § 9 BDSG normierten acht Geboten handelt es sich um:

  1. Zutrittskontrolle: Unbefugten ist der Zutritt zu Datenverarbeitungsanlagen, mit denen personenbezogene Daten verarbeitet oder genutzt werden, zu verwehren.
  2. Zugangskontrolle: Es ist zu verhindern, dass Datenverarbeitungssysteme von Unbefugten genutzt werden können.
  3. Zugriffskontrolle: Es ist zu gewährleisten, dass die zur Benutzung eines Datenverarbeitungssystems Berechtigten ausschließlich auf die ihrer Zugriffsberechtigung unterliegenden Daten zugreifen können und dass personenbezogene Daten bei der Verarbeitung, Nutzung und nach der Speicherung nicht unbefugt gelesen, kopiert, verändert oder entfernt werden können.
  4. Weitergabekontrolle: Es ist zu gewährleisten, dass personenbezogene Daten bei der elektronischen Übertragung oder während ihres Transports oder ihrer Speicherung auf Datenträger nicht unbefugt gelesen, kopiert, verändert oder entfernt werden können und dass überprüft und festgestellt werden kann, an welchen Stellen eine Übermittlung personenbezogener Daten durch Einrichtungen zur Datenübertragung vorgesehen ist.
  5. Eingabekontrolle: Es ist zu gewährleisten, dass nachträglich überprüft und festgestellt werden kann, ob und von wem personenbezogene Daten in Datenverarbeitungssysteme eingegeben, verändert oder entfernt worden sind.
  6. Auftragskontrolle: Es ist zu gewährleisten, dass personenbezogene Daten, die im Auftrag verarbeitet werden, nur entsprechend den Weisungen des Auftraggebers verarbeitet werden können.
  7. Verfügbarkeitskontrolle: Es ist zu gewährleisten, dass personenbezogene Daten gegen zufällige Zerstörung oder Verlust geschützt sind.
  8. Trennungskontrolle: Es ist zu gewährleisten, dass zu unterschiedlichen Zwecken erhobene Daten getrennt verarbeitet werden können.


Zutrittskontrolle umsetzen
Das erste Gebot lautet: Unbefugten ist der Zutritt zu Datenverarbeitungsanlagen, mit denen personenbezogene Daten verarbeitet oder genutzt werden, zu verwehren. Hierbei geht es um den physischen, also unmittelbaren Zutritt zu den DV-Anlagen. Unbefugten Personen soll es nicht möglich sein, auch nur in die Nähe von DV-Anlagen zu gelangen. Hierbei ist zu berücksichtigen, dass die Zutrittskontrolle nicht nur die unbefugte Datenverarbeitung, sondern auch deren vorsätzliche Zerstörung verhindern soll (hier ergeben sich Parallelen zur Verfügbarkeitskontrolle).



 

                                                Seite 1 von 2                     Nächste Seite>>






Giovanni Brugugnone/jp/ln

 

 

 

Tags

Ähnliche Beiträge

Richtig auf NIS-2 vorbereiten Redaktion IT-A… Mi., 24.04.2024 - 07:41
Bis zum 17. Oktober 2024 müssen zahlreiche Unternehmen ihre Informations- und Cybersicherheitsstrategien anpassen. Dazu gehören regelmäßige Penetrationstests und Meldesysteme für Cybervorfälle. Außerdem sind umfassende Risikobewertungen erforderlich. Die NIS-2-Richtlinie stellt Unternehmen vor Herausforderungen, bietet aber auch Chancen. Sie kann Organisationen sicherer und widerstandsfähiger machen.

Sicherheit in Microsoft Azure (3)

Hybride Szenarien lassen sich je nach eingesetzter Technologie in der Cloud relativ schnell aufbauen. Dies ist etwa für Testszenarien interessant. Planen Sie aber, Teile Ihrer lokalen Infrastruktur dauerhaft auszulagern, sollten Sie die Sicherheit nicht aus den Augen verlieren. In der Cloud warten hier ganz neue Security-Aspekte – und das gleich auf verschiedenen Ebenen. Im letzten Teil des Workshops geht es unter anderem darum, wie Sie mit Microsoft Defender for Cloud für Sicherheit sorgen und warum Sie den Zugriff auf virtuelle Server einschränken sollten.

Sicherheit in Microsoft Azure (2)

Hybride Szenarien lassen sich je nach eingesetzter Technologie in der Cloud relativ schnell aufbauen. Dies ist etwa für Testszenarien interessant. Planen Sie aber, Teile Ihrer lokalen Infrastruktur dauerhaft auszulagern, sollten Sie die Sicherheit nicht aus den Augen verlieren. In der Cloud warten hier ganz neue Security-Aspekte – und das gleich auf verschiedenen Ebenen. Im zweiten Workshop-Teil schildern wir, wie Sie auf der Kommandozeile für den Security-Feinschliff sorgen und wie Sie den Azure-Login absichern.