DSGVO
Technische und organisatorische Maßnahmen nach DSGVO: Praxis statt Vorlage
TOMs risikobasiert auswählen, konkret dokumentieren und ihre Wirksamkeit nachweisbar prüfen.

Kurz gesagt
- TOMs müssen zum Risiko und zur konkreten Verarbeitung passen.
- Produktnamen allein beschreiben keine wirksame Kontrolle.
- Eigentümer, Abdeckung, Prüfung und Ergebnis machen eine Maßnahme nachweisbar.
Artikel 32 DSGVO verlangt ein dem Risiko angemessenes Schutzniveau. Eine kopierte TOM-Liste erfüllt diesen Gedanken nicht. Gute Dokumentation verbindet Verarbeitung, Risiko, konkrete Kontrolle und den Nachweis, dass sie funktioniert.
Vom Risiko zur Maßnahme
Beginnen Sie mit Datenarten, betroffenen Personen, Systemen und möglichen Folgen. Für Gesundheitsdaten oder umfangreiche Finanzdaten sind andere Kontrollen angemessen als für eine allgemeine Kontaktadresse.
Ordnen Sie Maßnahmen den Schutzzielen Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit zu. Das verhindert blinde Flecken und macht Entscheidungen nachvollziehbar.
Konkret statt werblich
Schreiben Sie nicht nur Firewall oder Backup. Beschreiben Sie Geltungsbereich, Verantwortliche, Konfiguration, Überwachung und Prüffrequenz. Bei MFA ist beispielsweise wichtig, für welche Konten sie gilt und welche Ausnahmen bestehen.
Technische und organisatorische Maßnahmen gehören zusammen. Ein Endpoint-Schutz ohne Reaktion auf Alarme ist keine vollständige Kontrolle.
Wirksamkeit prüfen
Nutzen Sie Restore-Tests, Berechtigungsstichproben, Patch-Berichte, Alarmtests und dokumentierte Übungen. Festgestellte Lücken werden mit Risiko und Termin verfolgt.
Konkrete nächste Schritte
- Wichtige Verarbeitungen und Risiken zuordnen.
- Jede TOM mit Geltungsbereich und Eigentümer beschreiben.
- Mindestens einen praktischen Wirksamkeitstest je kritischer Kontrolle festlegen.
- Ausnahmen und offene Risiken sichtbar genehmigen.
vetosec kann technische Kontrollen prüfen und Befunde für die weitere Datenschutzarbeit liefern. Die abschließende rechtliche Bewertung der Angemessenheit gehört zu qualifizierter Datenschutz- oder Rechtsberatung.
Passende Inhalte von vetosec
Primärquellen
Häufige Fragen
Was ist die wichtigste Aussage zu „Technische und organisatorische Maßnahmen nach DSGVO“?
TOMs müssen zum Risiko und zur konkreten Verarbeitung passen.
Womit sollte ein Unternehmen bei diesem Thema beginnen?
Produktnamen allein beschreiben keine wirksame Kontrolle.
Wie lässt sich die Umsetzung praktisch prüfen?
Eigentümer, Abdeckung, Prüfung und Ergebnis machen eine Maßnahme nachweisbar.