Deckblatt
| Unnamed: 0 | Unnamed: 1 |
|---|---|
| C.2_Auftragsverarbeitung - Eventagentur | |
| Kontrolle der Technischen und Organisatorischen Maßnahmen | |
| Auftragsverarbeiter (Auftragnehmer, AN) | |
| Datenschutzbeauftragte/r Name und Kontaktdaten | |
| Verantwortliche/r für die Angaben zu TOM Funktion, Name und Kontaktdaten | |
| Ansprechperson für fachliche, technische und organisatorische Rückfragen Funktion, Name und Kontaktdaten | |
| Verantwortlicher (Auftraggeber, AG) | Deutsche Gesetzliche Unfallversicherung e. V. (DGUV) |
| Ansprechperson Funktion, Name und Kontaktdaten | Weisungsberechtige des AG, Katharina Rönnebeck, Katharina.Roennebeck@dguv.de |
| Status | unbearbeitet |
| Datum | 23.09.2026 |
| Letzte Bearbeitung durch | |
| Hinweise | |
| 1. Diese Checkliste dient der Dokumentation der Umsetzung der Vorgaben des Artikel 28 in Verbindung mit Artikel 32 der Datenschutz-Grundverordnung (DS-GVO). Die Checkliste ist durch den Auftragsverarbeiter auszufüllen und an den Auftraggeber zur Kontrolle und etwaigen Klärung offener Punkte zurückzugeben. | |
| 2. Sofern einzelne Informationen noch nicht detailliert vorliegen und in Absprache mit dem AG z.B. im Rahmen eines Projektauftrags spezifiziert werden müssen, so ist dies in den AN-Bemerkungen mit dem voraussichtlichen Bereitstellungstermin (rechtzeitig vor Aufnahme der Verarbeitungstätigkeit) festzuhalten. | |
| 3. Grau hinterlegte Felder sind für Angaben und Kommentare der Prüfenden (Datenschutz, Informationssicherheit) vorgesehen. |
TOM Allgemein
| Allgemeine TOM und Vorgaben | Unnamed: 1 | Unnamed: 2 | Unnamed: 3 | Unnamed: 4 | Unnamed: 5 | Unnamed: 6 |
|---|---|---|---|---|---|---|
| 1. Vertraulichkeit | ||||||
| (a) Zutrittskontrolle | ||||||
| Info | Geeignete Maßnahmen, um unbefugten Zutritt zu Räumlichkeiten, in denen personenbezogene Daten verarbeitet werden, zu verwehren. Die konkreten Maßnahmen sind zu beschreiben, z.B. Einsatz von Magnet- oder Chipkarten, Schlüssel, elektrische Türöffner, Werkschutz bzw. Pförtner, Alarmanlagen, Videoanlagen. | |||||
| Zutrittskontrolle zu Büroräumlichkeiten | ||||||
| Nr./Nr. | Vorgabe | OK | NOK | nR | Hinweise Prüfung | Beschreibung der Maßnahmen |
| 1.a-1 MUSS | Die Maßnahmen zur Verwehrung des Zutritts zu Büro-Räumlichkeiten für Unbefugte (Mitarbeiter und Besucher) sind angemessen. Bitte beschreiben Sie hier insbesondere die Maßnahmen, die über die Einzelabfragen hinaus getroffen werden. Liegt eine ISO/IEC 27001 und/oder BSI IT-Grundschutz und/oder DIN EN 50600 und/oder äquivalente Zertifizierung, in deren Gültigkeitsbereich die Büroräumlichkeiten liegen, vor, stellen Sie diese bitte Anlage zur Verfügung. | |||||
| Nr. | Einzelabfrage | Ja | Nein | nR | Hinweise Prüfung | Beschreibung der Maßnahmen |
| 1.a-1.1 | Existiert ein Pförtner? | |||||
| 1.a-1.2 | Wird Sicherheitspersonal eingesetzt? | |||||
| 1.a-1.3 | Gibt es ein Besucherbuch? | |||||
| 1.a-1.4 | Ist eine Alarmsystem vorhanden? | |||||
| 1.a-1.5 | Existiert eine Videoüberwachung? Wenn ja, wie lange werden die Bilddaten gespeichert? (Beschreibung) | |||||
| 1.a-1.6 | Sind die Büros mit einem Zugangskontrollsystem gesichert? Wenn ja, erfolgt eine Protokollierung und wie lange werden die Protokolle gespeichert (Beschreibung)? | |||||
| 1.a-1.7 | Gibt es eine Zutrittsregelung für betriebsfremde Personen? Wenn ja, bitte beschreiben. | |||||
| Zutrittskontrolle zu Serverräumlichkeiten | ||||||
| Nr./Nr. | Vorgabe | OK | NOK | nR | Hinweise Prüfung | Beschreibung der Maßnahmen |
| 1.a-2 MUSS | Die Maßnahmen zur Verwehrung des Zutritts zu Server-Räumlichkeiten für Unbefugte (Mitarbeiter und Besucher) sind angemessen. Bitte beschreiben Sie hier insbesondere die Maßnahmen, die über die Einzelabfragen hinaus getroffen werden. Bitte beschreiben Sie hier insbesondere die Maßnahmen, die über die Einzelabfragen hinaus getroffen werden. Liegt eine ISO/IEC 27001 und/oder BSI IT-Grundschutz und/oder DIN EN 50600 und/oder äquivalentes Zertifizierung, in deren Gültigkeitsbereich die Serverräumlichkeiten liegen, vor, stellen Sie diese bitte Anlage zur Verfügung. | |||||
| Nr. | Einzelabfrage | JA | NEIN | nR | Hinweise Prüfung | Beschreibung der Maßnahmen |
| 1.a-2.1 | Sind die Räumlichkeiten fensterlos? Wenn nein, wie sind die Fenster vor Einbruch geschützt? (Beschreibung) | |||||
| 1.a-2.2 | Wird Sicherheitspersonal eingesetzt? | |||||
| 1.a-2.3 | Sind die Räume mit einem elektr. Zutrittskontrollsystem gesichert? Wenn ja, erfolgt eine Protokollierung und wie lange werden die Protokolle gespeichert (Beschreibung)? | |||||
| 1.a-2.4 | Ist der Zutritt zu Serverräumlichkeiten Zwei-Faktor-gesichert? | |||||
| 1.a-2.5 | Existiert ein gesondertes Alarmsystem für die Räumlichkeiten? | |||||
| 1.a-2.6 | Existiert eine Videoüberwachung? Wenn ja, wie lange werden die Bilddaten gespeichert? (Beschreibung) | |||||
| 1.a-2.7 | Werden Bewegungssensoren eingesetzt? | |||||
| 1.a-2.8 | Wird der Serverraum ausschießlich als solcher und nicht noch für andere Zwecke genutzt? | |||||
| (b) Zugangskontrolle | ||||||
| Info | Geeignete Maßnahmen, um unbefugten Zugang zu Systemen, in denen personenbezogene Daten verarbeitet werden, zu verwehren. Die konkreten Maßnahmen sind zu beschreiben, z.B. durch zentrale IAM-Prozesse, (sichere) Kennwörter, automatische Sperrmechanismen, Zwei-Faktor-Authentifizierung, Verschlüsselung von Datenträgern. | |||||
| Nr./Nr. | Vorgabe | OK | NOK | nR | Hinweise Prüfung | Beschreibung der Maßnahmen |
| 1.b-1 MUSS | Die Maßnahmen zur Unterbindung unbefugten Zugangs zu IT-Systemen, in denen personenbezogene Daten verarbeitet werden, sind angemessen. Bitte beschreiben Sie hier insbesondere die Maßnahmen, die über die Einzelabfragen hinaus getroffen werden. | |||||
| Nr. | Einzelabfrage | JA | NEIN | nR | Hinweise Prüfung | Beschreibung der Maßnahmen |
| 1.b-1.1 | Es existieren Prozesse im Identity & Access Management über den gesamten Lebenszyklus vom On-Boarding über das Berechtigungsmanagement bis zum Offboarding von Mitarbeitenden hinsichtlich der Zugangskontrolle. | |||||
| 1.b-1.2 | Vergaben, Änderung und Entzug von Zugangsberechtigungen werden protokolliert. Falls ja, wie lange stehen die Protokolldaten zur Verfügung (Beschreibung)? | |||||
| 1.b-1.3 | Es existieren verbindliche Passwortrichtlinien für IT-Systeme entsprechend den Vorgaben des IT-Grundschutz-Kompendiums des BSI oder vergleichbaren Regelungen. | |||||
| 1.b-1.4 | Passwörter werden sicher verwaltet, z.B. mit einer Verschlüsselung nach aktuellem Standard. | |||||
| 1.b-1.5 | Accounts werden nach einer bestimmten Anzahl fehlerhafter Anmeldeversuche gesperrt und es existiert ein Prozess zur Entsperrung. Bitte Anzahl angeben. | |||||
| 1.b-1.6 | Laufende Sitzungen werden nach einer definierten Inaktivitätszeit (max. 15 Minuten) gesperrt und können nur durch eine erneute Anmeldung aufgehoben werden. | |||||
| 1.b-1.7 | Accounts können bei Bedarf umgehend gesperrt werden. | |||||
| 1.b-1.8 | Die Trennung von Nutzerkonten und Administratorkonten ist sichergestellt. | |||||
| 1.b-1.9 | Alle Accounts können eindeutig einer Person oder einem System zugeordnet werden. Bitte beschreiben Sie die Maßnahmen zur Unterbindung gemeinsam genutzter Accounts. Bitte geben Sie darüber Auskunft, ob Gruppen-Accounts genutzt werden und falls ja, wozu und mit welchen Sicherungsmaßnahmen. | |||||
| 1.b-1.10 | Es erfolgt eine Zwei-Faktor-Authentifizierung für Nutzer. | |||||
| 1.b-1.11 | Es erfolgt eine Zwei-Faktor-Authentifizierung für Administratoren. | |||||
| 1.b-1.12 | Die Fernadministration erfolgt ausschließlich über sichere Kommunikationskanäle (z.B. SSH, IPSec, TLS/SSL, VPN). Bitte in der Beschreibung spezifizieren. | |||||
| 1.b-1.13 | Authenzifizierungsfreie Zugänge sind standardmäßig deaktiviert. | |||||
| (c) Zugriffskontrolle | ||||||
| Info | Geeignete Maßnahmen, um unbefugte Zugriffe innerhalb von Systemen, in denen personenbezogene Daten verarbeitet werden, zu verwehren. Die konkreten Maßnahmen sind zu beschreiben, z.B. kein unbefugtes Lesen, Kopieren, Verändern oder Entfernen innerhalb des Systems, Dokumentation und Umsetzung von Rollen- und Berechtigungskonzepten, Einhaltung des Need-To-Know-Prinzips, Protokollierung von Zugriffen. | |||||
| Nr. | Vorgabe | OK | NOK | nR | Hinweise Prüfung | Beschreibung der Maßnahmen |
| 1.c-1 MUSS | Die Maßnahmen zur Unterbindung unbefugter Zugriffe innerhalb von IT-Systemen, in denen personenbezogene Daten verarbeitet werden, sind angemessen. Bitte beschreiben Sie hier insbesondere die Maßnahmen, die über die Einzelabfragen hinaus getroffen werden. | |||||
| Nr. | Einzelabfrage | JA | NEIN | nR | Hinweise Prüfung | Beschreibung der Maßnahmen |
| 1.c-1.1 | Es existieren Prozesse im Identity & Access Management über den gesamten Lebenszyklus vom On-Boarding über das Berechtigungsmanagement bis zum Offboarding von Mitarbeitenden hinsichtlich der Zugriffskontrolle. | |||||
| 1.c-1.2 | Zugriffe (Benutzer- und Systeminteraktionen) werden protokolliert. Falls ja, wie lange stehen die Protokolldaten zur Verfügung (Beschreibung)? | |||||
| 1.c-1.3 | Es liegen Rollen-/Berechtigungskonzepte für alle IT-Systeme vor, in denen personenbezogene Daten verarbeitet werden. Wenn relevant, bitte als Anlage hinzufügen. | |||||
| 1.c-1.4 | Es gibt verbindliche Prozesse im Berechtigungsmanagement für Vergabe, Änderung und Entzug von Berechtigungen. | |||||
| 1.c-1.5 | Berechtigungen werden nach dem Need-to-Know Prinzip vergeben. | |||||
| 1.c-1.6 | Kritische Administrationstätigkeiten erfolgen nach dem Vier-Augen-Prinzip. | |||||
| 1.c-1.7 | Es wird sichergestellt, dass die Berechtigungen richtig und aktuell gehalten werden, z.B. durch regelmäßige Rezertifizierung. Bitte beschreiben Sie die konkreten Maßnahmen. | |||||
| 1.c-1.8 | Data Loss Prevention (DLP)-Mechanismen sind zur Verhinderung von Datenabfluss über E-Mail, Cloud-Dienste oder Endgeräte implementiert. Bitte in der Maßnahmenbeschreibung angeben, welche DLP-Funktionen oder Tools verwendet werden, welche Kommunikationskanäle (E-Mail, Web, Cloud-Storage, USB etc.) abgedeckt sind, wie Richtlinien zur Datenklassifizierung und -überwachung umgesetzt sind und wie Verstöße bzw. Alarme behandelt werden (z. B. Blockierung, Benachrichtigung, manuelle Freigabe). | |||||
| (d) Trennungskontrolle | ||||||
| Info | Es wird zugesichert, dass zu unterschiedlichen Zwecken oder in unterschiedlicher Verantwortung verarbeitete Daten physisch/logisch getrennt verarbeitet werden. | |||||
| Nr. | Vorgabe | OK | NOK | nR | Hinweise Prüfung | Beschreibung der Maßnahmen |
| 1.d-1 MUSS | Die allgemeinen Maßnahmen zur Trennungskontrolle sind angemessen und umfassen auch Datensicherungen. Bitte beschreiben Sie hier insbesondere die Maßnahmen, die über die Einzelabfragen hinaus getroffen werden. | |||||
| Nr. | Einzelabfrage | JA | NEIN | nR | Hinweise Prüfung | Beschreibung der Maßnahmen |
| 1.d-1.1 | Mandantentrennung wird umgesetzt bzw. es wird eine sichere Isolierung der Applikationen/Datenbanken/Services/... zugesichert. Bitte spezifizieren Sie die Umsetzung, z.B. logisch, physisch. | |||||
| 1.d-1.2 | Produktiv-, Test- und Entwicklungsumgebungen sind voneinander getrennt. | |||||
| 1.d-1.3 | Personenbezogene Echtdaten werden ausschließlich in der Produktivumgebung verarbeitet. | |||||
| 1.d-1.4 | Es ist erforderlich, personenbezogene Echtdaten in Nicht-Produktivumgebungen zu verarbeiten. Sofern dies erforderlich ist, muss dies in der Beschreibung detailliert begründet und als Verarbeitungstätigkeit im Auftragsverarbeitungsvertrag angegeben werden. Für entsprechende Nicht-Produktivumgebungen wird bestätigt, dass die gleichen TOM wie für die Produktivumgebung umgesetzt werden. | |||||
| (e) Pseudonymisierung | ||||||
| Info | Personenbezogene Daten werden, sofern relevant und möglich, pseudonymisiert verarbeitet (siehe Art. 4 Nr. 5 DSGVO). | |||||
| Nr. | Vorgabe | OK | NOK | nR | Hinweise Prüfung | Beschreibung der Maßnahmen |
| 1.e-1 KANN | Die Umsetzung der Pseudonymisierung inkl. der Treuhandstelle (sofern vorhanden) erfolgt fachgerecht und ist dokumentiert. Sofern relevant, bitte das Konzept als Anlage hinzufügen oder in der Maßnahmenbeschreibung näher spezifizieren. | |||||
| (f) Verschlüsselung | ||||||
| Info | Personenbezogene Daten werden, sofern relevant, verschlüsselt gelagert. | |||||
| Nr. | Vorgabe | OK | NOK | nR | Hinweise Prüfung | Beschreibung der Maßnahmen |
| 1.f-1 KANN | Personenbezogene Daten werden verschlüsselt gelagert. Bitte auch Datensicherungen berücksichtigen, die Umsetzung spezifizieren und Krypto-Übersicht mit einer Auflistung der Verschlüsselungsverfahren zur Verfügung stellen. | |||||
| 1.f-2 MUSS | Sozialdaten und besondere Kategorien personenbezogener Daten (gem. Art. 9 DSGVO) werden verschlüsselt gelagert. Bitte auch Datensicherungen berücksichtigen, die Umsetzung spezifizieren und Krypto-Übersicht mit einer Auflistung der Verschlüsselungsverfahren zur Verfügung stellen. | |||||
| 1.f-3 MUSS | Insbesondere mandatorisch bei der Verarbeitung von Sozialdaten und/oder besonderen Kategorien personenbezogener Daten gem. Art. 9 DSGVO: Es ist ein Key Management (HSM/KMS) implementiert; die Schlüsselrotation ist dokumentiert; Zugriffe erfolgen nach dem 4-Augen-Prinzip. Bitte in der Beschreibung die verwendeten Key-Management-Systeme, Rotationsintervalle und Zugriffsprozesse angeben. | |||||
| (g) Löschung | ||||||
| Info | Die personenbezogenen Daten des AG werden fachgerecht entsorgt. | |||||
| Nr. | Vorgabe | OK | NOK | nR | Hinweise Prüfung | Beschreibung der Maßnahmen |
| 1.g-1 MUSS | Personenbezogene Daten werden fachgerecht und gemäß des Löschkonzepts bzw. -vorgaben entsorgt. Dies betrifft alle IT-Systeme, Datenträger, auch bei Hardware-Austausch, Papierakten, Ausdrucke etc. Bitte beschreiben Sie hier insbesondere die Maßnahmen, die über die Einzelabfragen hinaus getroffen werden. | |||||
| Nr. | Einzelabfrage | JA | NEIN | nR | Hinweise Prüfung | Beschreibung der Maßnahmen |
| 1.g-1.1 | Arbeits-/Verfahrensanweisungen zur Entsorgung von Papierdokumenten bzw. Datenträgern sind vorhanden. | |||||
| 1.g-1.2 | Die Fristen zur Löschung von Daten sind konfigurierbar. Bitte beschreiben Sie den Umfang der Konfiguration (z.B. differenzierte Löschfristen nach Datenarten). | |||||
| 1.g-1.3 | Weitere Konfigurationsmöglichkeiten zur Datenlöschung. Bitte geben Sie weitere Konfigurationsmöglichkeiten an (z.B. Löschtrigger, Genehmigungsprozesse, mehrstufige Löschprozesse) | |||||
| 1.g-1.4 | Die Prozesse zur Löschung der Daten sind nach gültigen internationalen Löschungsstandards zertifizert (z. B. DoD 5220.22-M, NIST 800-88, HMG Infosec Standard, ISO/IEC 21964-1:2018). | |||||
| 2. Integrität | ||||||
| (a) Weitergabekontrolle | ||||||
| Info | Jeder Transport personenbezogener Daten auf digitalem bzw. physischem Weg erfolgt derart geschützt, dass ein unbefugter Zugriff, eine Kopie, eine Veränderung oder eine Löschung verhindert wird, z.B. durch dein Einsatz von Verschlüsselung, Virtual Private Networks (VPN) und/oder elektronischen Signaturen. Dies inkludiert auch die Kommunikation mit Dritt-/Dienstleistern, falls diese für die Leistungserbringung notwendig sind. | |||||
| Nr. | Vorgabe | OK | NOK | nR | Hinweise Prüfung | Beschreibung der Maßnahmen |
| 2.a-1 MUSS | Maßnahmen zur Weitergabekontrolle Bitte beschreiben Sie hier insbesondere die Maßnahmen, die über die Einzelabfragen hinaus getroffen werden. | |||||
| Nr. | Einzelabfrage | JA | NEIN | nR | Hinweise Prüfung | Beschreibung der Maßnahmen |
| 2.a-1.1 | Die digitale Übermittlung personenbezogener Daten erfolgt durchgängig verschlüsselt. Bitte die betreffende/n Schnittstelle/n spezifizieren und Krypto-Übersicht mit einer Auflistung der Verschlüsselungsverfahren zur Verfügung stellen. | |||||
| 2.a-1.2 | Die digitale Übermittlung personenbezogener Daten erfolgt über ein VPN. Bitte die betreffende/n Schnittstelle/n spezifizieren | |||||
| (b) Eingabekontrolle | ||||||
| Info | Geeignete Maßnahmen zur Überwachung der Datenverarbeitung und zur Feststellung, ob und von wem personenbezogene Daten in Datenverarbeitungssysteme eingegeben, verändert oder entfernt worden sind, z.B. durch Protokollierung und/oder Versionierung. | |||||
| Nr. | Vorgabe | OK | NOK | nR | Hinweise Prüfung | Beschreibung der Maßnahmen |
| 2.b-1 MUSS | Die Maßnahmen zur Eingabekontrolle sind angemessen. Bitte beschreiben Sie hier insbesondere die Maßnahmen, die über die Einzelabfragen hinaus getroffen werden. | |||||
| Nr. | Einzelabfrage | JA | NEIN | nR | Hinweise Prüfung | Beschreibung der Maßnahmen |
| 2.b-1.1 | Es erfolgen Validierungen und Integritätsprüfungen bei der Eingabe/Verarbeitung von Daten. | |||||
| 2.b-1.2 | Eingaben, Änderungen und Löschungen von Daten werden protokolliert. Falls ja, wie lange werden die Protokolle aufbewahrt (Beschreibung)? Unterliegen die Protokolle einem Schutz/Prozess, der eine standardmäßige Nutzung zur Arbeitskontrolle unterbindet (Beschreibung)? | |||||
| 2.b-1.3 | Datenstände werden versioniert. Falls ja, wie lange werden alte Versionen vorgehalten bzw. wie viele Versionen? | |||||
| 3. Verfügbarkeit und Belastbarkeit | ||||||
| (a) Verfügbarkeitskontrolle | ||||||
| Info | Personenbezogene Daten sind bei Bedarf verfügbar und gegen zufällige oder mutwillige Zerstörung und Verlust geschützt, z.B. Durchführung regelmäßiger Backups, unterbrechungsfreie Stromversorgung (USV), fachgerechte Verkabelung, Virenschutz, Firewall, Meldewege, Notfallpläne. | |||||
| Nr. | Vorgabe | OK | NOK | nR | Hinweise Prüfung | Beschreibung der Maßnahmen |
| 3.a-1 MUSS | Die allgemeinen Maßnahmen zur Verfügbarkeitskontrolle sind angemessen. Bitte beschreiben Sie hier insbesondere die Maßnahmen, die über die Einzelabfragen hinaus getroffen werden. | |||||
| 3.a-2 MUSS (Sozial-daten, Art.9-Daten) | Mandatorisch bei der Verarbeitung von Sozialdaten und/oder besonderen Kategorien personenbezogener Daten gem. Art. 9 DSGVO: Die Standorte/Räumlichkeiten/Rechenzentren, in denen die personenbezogenen Daten verarbeitet werden, sind zertifiziert nach ISO 27001 und/oder BSI IT-Grundschutz und/oder DIN EN 50600 und/oder äquivalente. Bitte aktuelle Zertifikate mit Gültigkeitszeiträumen Geltungsbereichen, Schutz- und Verfügbarkeitsklassen (sofern relevant) als Anlagen hinzufügen. | |||||
| Nr. | Einzelabfrage | Ja | Nein | nR | Hinweise Prüfung | Beschreibung der Maßnahmen |
| 3.a-1.1 | Die Serverräumlichkeiten sind klimatisiert. | |||||
| 3.a-1.2 | Die Serverräumlichkeiten sind mit einer zusätzlich Notsromversorgung abgesichert. Bitte Art der Notstromversorgung angeben. | |||||
| 3.a-1.3 | Die Serverräumlichkeiten verfügen über eine unterbrechungsfreie Stromversorgung (USV). | |||||
| 3.a-1.4 | Es gibt ein Brandschutzkonzept für alle Räumlichkeiten, in denen personenbezogene Daten verarbeitet werden. | |||||
| 3.a-1.5 | Die Serverräumlichkeiten verfügen über feuerfeste bzw. feuerhemmende Zugangstüren. | |||||
| 3.a-1.6 | Eine Brandfrüherkennung ist gewährleistet. | |||||
| 3.a-1.7 | Die Serverräumlichkeiten sind mit Rauchmeldern ausgestattet. | |||||
| 3.a-1.8 | Die Serverräumlichkeiten sind an eine Brandmeldezentrale angeschlossen. | |||||
| 3.a-1.9 | Die Serverräumlichkeiten sind mit einem Löschsystem ausgestattet. Bitte Art des Löschsystems angeben. | |||||
| 3.a-1.10 | Es werden regelmäßig Brandschutzübungen durchgeführt. | |||||
| 3.a-1.11 | Die genutzte Infrastruktur bietet ausreichenden Widerstand gegen Elementarschäden. | |||||
| 3.a-1.12 | Es existiert ein Notfallmanagement/-plan (inkl. Wiederanlaufplan). Die Kommunikation/Einbindung externer und interner Stakeholder ist darin geregelt. Bitte beschreiben/Konzept als Anhang bereitstellen. | |||||
| 3.a-1.13 | Es werden regelmäßig Notfallübungen (z.B. Simulation des Ausfalls eines Standortes) durchgeführt. | |||||
| 3.a-1.14 | Das Notfallmanagement basiert auf einem international anerkannten Standard, wie z. B. BSI-Standard 200-4. Bitte spezifizieren | |||||
| (b) Wiederherstellbarkeit | ||||||
| Info | Die zur Verarbeitung der personenbezogenen Daten eingesetzten IT-Systeme können im physischen oder technischen Störungsfall ohne Datenverluste oder -schäden rasch wiederhergestellt werden. | |||||
| Nr. | Vorgabe | OK | NOK | nR | Hinweise Prüfung | Beschreibung der Maßnahmen |
| 3.b-1 MUSS | Die Maßnahmen zur Wiederherstellbarkeit sind angemessen. Bitte beschreiben Sie hier insbesondere die Maßnahmen, die über die Einzelabfragen hinaus getroffen werden. | |||||
| Nr. | Einzelabfrage | Ja | Nein | nR | Hinweise Prüfung | Beschreibung der Maßnahmen |
| 3.b-1.1 | Es werden regelmäßige Datensicherungen gemäß abgestimmter Rahmenparameter (Umfang, Speicherintervalle, -zeitpunkte und -dauer) durchgeführt und deren Wiederherstellung ist dokumentiert und erprobt. | |||||
| 3.b-1.2 | Die Aufbewahrung der Sicherungsdaten erfolgt räumlich getrennt (anderer Brandabschnitt) von den Produktivsystemen. | |||||
| 3.b-1.3 | Die Sicherungsdaten werden so aufbewahrt, dass sie vor Verschlüsselungsangriffen geschützt sind (z.B. via Air Gapping, Immutable Backups). | |||||
| 3.b-1.4 | Insbesondere mandatorisch bei der Verarbeitung von Sozialdaten und/oder besonderen Kategorien personenbezogener Daten gem. Art. 9 DSGVO: Wiederherstellungsziele (Recovery Time Objective RTO / Recovery Point Objective RPO) sind definiert und dokumentiert Bitte in der Maßnahmenbeschreibung angeben, welche RTO-/RPO-Ziele gelten. | |||||
| 3.b-1.5 | Insbesondere mandatorisch bei der Verarbeitung von Sozialdaten und/oder besonderen Kategorien personenbezogener Daten gem. Art. 9 DSGVO: Es erfolgen regelmäßige Restore-Tests mit Protokollierung Bitte in der Maßnahmenbeschreibung angeben, in welchen Intervallen Restore-Tests erfolgen, wie die Ergebnisse dokumentiert und bewertet werden und wo die entsprechenden Protokolle hinterlegt sind (z. B. im Notfallhandbuch oder BCM-System). | |||||
| (c) Belastbarkeit | ||||||
| Info | Geeignete Maßnahmen zur Vorbeugung externer Risiken und Angriffe zu ergreifen. Systeme und Dienste müssen die rechtmäßige Verarbeitung möglichst auch unter widrigen Einflüssen (z.B. unter Angriffen oder bei Netzausfällen) gewährleisten. Die Infrastruktur ist robust und bietet ausreichenden Widerstand gegen Elementarschäden und unbefugtes Eindringen. | |||||
| Nr. | Vorgabe | OK | NOK | nR | Hinweise Prüfung | Beschreibung der Maßnahmen |
| 3.c-1 MUSS | Die Maßnahmen zur Gewährleistung der Belastbarkeit sind angemessen. Bitte beschreiben Sie hier insbesondere die Maßnahmen, die über die Einzelabfragen hinaus getroffen werden. | |||||
| Nr. | Einzelabfrage | Ja | Nein | nR | Hinweise Prüfung | Beschreibung der Maßnahmen |
| 3.c-1.1 | Es ist eine redundante Internetanbindung vorhanden. | |||||
| 3.c-1.2 | Es werden redundante Rechenzentren eingesetzt.Bei der Verarbeitung von Sozialdaten und besonderer Kategorien personenbezogener Daten (gem. Art. 9 DSGVO) sind mindestens drei redundante Rechenzentren erforderlich. Bitte geben Sie in der Beschreibung an, wie viele redundante Rechenzentren eingesetzt werden, wie weit die Rechenzentren von einander räumlich entfernt sind und welche Schadensereignisse durch die Redundanz/Trennung kompensiert werden sollen. | |||||
| 3.c-1.3 | Die einzelnen Standorte des Unternehmens/der Rechenzentren sind redundant miteinander verbunden. | |||||
| 3.c-1.4 | Im Zuge des Patch- und Releasemanagements werden Patches, Updates, Service-Packs, neue Anwendungsversionen etc. kontrolliert eingespielt. Es wird sichergestellt, dass insbesondere Sicherheits-Patches und Hotfixes unverzüglich eingespielt werden können. Die Tätigkeiten werden nachvollziehbar protokolliert und die Änderungshistorie kann bei Bedarf oder regelmäßig zur Verfügung gestellt werden. | |||||
| 3.c-1.5 | Es werden Sicherheitsmaßnahmen gegen Malware ergriffen (z.B. Virenschutz, Trojaner-Detektion, Spam-Schutz) | |||||
| 3.c-1.6 | Es werden Sicherheitsmaßnahmen gegen Phishing ergriffen. | |||||
| 3.c-1.7 | Es werden Sicherheitsmaßnahmen gegen netzbasierte Angriffe betrieben (z.B. Intrusion-Prevention-/Intrusion-Detection-Systeme, Firewall, Application-Layer-Gateway) | |||||
| 3.c-1.8 | Es gibt Abwehmaßnahmen gegen DDoS-Angriffe (DDoS-Mitigation). | |||||
| 3.c-1.9 | Eine geeignete Netzsegmentierung ist gewährleistet (z.B. Isolierung Management-Netz, Datennetz). | |||||
| 3.c-1.10 | Es werden regelmäßige Integritätsprüfungen durchgeführt. | |||||
| 3.c-1.11 | Es werden regelmäßig Schwachstellenanalysen (z. B. Penetrationstests, automatisierte Scans der Infrastruktur und Anwendungen) durchgeführt. Die Ergebnisse werden nach Kritikalität bewertet (z.B. nach CVSS) und die Behebung identifizierter Schwachstellen erfolgt innerhalb definierter, dokumentierter Fristen gemäß Kritikalität. Bitte in der Maßnahmenbeschreibung angeben, welche Verfahren und Tools zur Schwachstellenerkennung eingesetzt werden, nach welchem Bewertungsschema (z. B. CVSS-Version) die Einstufung erfolgt und welche Fristen für die Behebung gelten. | |||||
| 3.c-1.12 | Die Einhaltung relevanter Sicherheitsmaßnahmen ist in die Entwicklungs- und Betriebs-Prozesse integriert (z.B. Reviews, automatisierte Tests, Vulnerability Tests, Qualitätssicherung/Test vor Produktivsetzung). | |||||
| 3.c-1.13 | Die sichere Konfiguration aller eingesetzter Hard- und Software und Betriebssysteme wird bestätigt. | |||||
| 3.c-1.14 | Es wird ein Security Information and Event Management-System (SIEM) oder ein vergleichbares Tool eingesetzt bzw. kann angebunden werden. Das Security Monitoring erfolgt mit unveränderbarer Log-Aufbewahrung und definierten Use Cases zur Erkennung sicherheitsrelevanter Ereignisse auf Basis eines dokumentierten Security-Monitoring-Konzepts. Bitte in der Maßnahmenbeschreibung angeben, welches Tool eingesetzt wird, in welchen Intervallen Use Cases, Log-Quellen und Alarme überprüft werden. | |||||
| 3.c-1.15 | Es erfolgen regelmäßige und unabhängige Sicherheitsrevisionen bzw. Sicherheitsprüfungen und Audits durch externe Prüfungsunternehmen. Bitte Details in der Beschreibung angeben. | |||||
| 3.c-1.16 | Es erfolgen regelmäßige und unabhängige Sicherheitsrevisionen bzw. Sicherheitsprüfungen und Audits durch externe Prüfungsunternehmen bei (allen) Unter-/Auftragsverarbeitern. Bitte Details in der Beschreibung angeben. | |||||
| 4. Allgemeines und Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung | ||||||
| (a) Informationssicherheits- und Datenschutzmanagement | ||||||
| Nr. | Vorgabe | OK | NOK | nR | Hinweise Prüfung | Beschreibung der Maßnahmen |
| 4.a-1 MUSS | Arbeits- bzw. Verfahrensanweisungen, Verpflichtungen zu Informationssicherheit und Datenschutz sind vorhanden. | |||||
| 4.a-2 MUSS | Sofern mobiles Arbeiten zur Auftragserfüllung erlaubt: Arbeits-/ Verfahrensanweisungen zum mobilen Arbeiten sind vorhanden. Es sind technische und organisatorische Maßnahmen für mobile Endgeräte (z. B. Mobile Device Management – MDM, Containerisierung, Geräte- und Datenträgerverschlüsselung) umgesetzt. Bitte in der Maßnahmenbeschreibung angeben, welche Systeme oder Lösungen für das Mobile Device Management eingesetzt werden, wie Containerisierung und Verschlüsselung umgesetzt sind, welche Richtlinien zur Nutzung mobiler Geräte bestehen (z. B. Trennung dienstlich/privat) und wie Sicherheits-Updates sowie Remote-Wipe-Funktionen gewährleistet werden. | |||||
| 4.a-3 MUSS | Die Mitarbeiter sind/wurden auf Vertraulichkeit gemäß Art. 28 (3b) DSGVO verpflichtet. | |||||
| 4.a-4 MUSS | Der DSB kontrolliert die Einhaltung von Datenschutzvorgaben. | |||||
| 4.a-5 MUSS | Verfahrensverzeichnis/se gem. Art. 30 DSGVO ist/sind vorhanden. | |||||
| 4.a-6 MUSS | Die Beschäftigten werden regelmäßig zum Thema Datenschutz, Datensicherheit, IT- und Informationssicherheit geschult. | |||||
| 4.a-7 MUSS | Eine aktuelle Inventarisierung kritischer Systeme (Asset Management) ist vorhanden und wird regelmäßig aktualisiert und umfasst auch Cloud-Ressourcen und virtuelle Systeme. Bitte in der Maßnahmenbeschreibung angeben, welche Verfahren oder Tools zur Systeminventarisierung eingesetzt werden und in welchen Intervallen die Aktualisierung erfolgt. | |||||
| (b) Vorfallsmanagement | ||||||
| Nr. | Vorgabe | OK | NOK | nR | Hinweise Prüfung | Beschreibung der Maßnahmen |
| 4.b-1 MUSS | Es gibt einen definierten Prozess für das Vorfallmanagement. Sicherheits- und Datenschutzvorfälle werden bei Auftragsverarbeitungen den Auftraggebern umgehend gemeldet. Bei eigenverantwortlicher Verarbeitung werden die zuständigen Stellen umgehend informiert. Der Prozess umfasst die Meldung, forensische Beweissicherung (Chain of Custody), Maßnahmen zur Sicherstellung der Protokollintegrität, die Nachverfolgung sowie eine strukturierte Nachbereitung (Lessons Learned). | |||||
| (c) Datenschutzfreundliche Voreinstellungen gemäß Art. 25 Abs. 2 DSGVO | ||||||
| Nr. | Vorgabe | OK | NOK | nR | Hinweise Prüfung | Beschreibung der Maßnahmen |
| 4.c-1 MUSS | Art. 25 Abs. 2 DSGVO bezüglich der datenschutzfreundlichen Technikgestaltung und Voreinstellungen wird umgesetzt. Bei Entwicklung oder Betrieb neuer Systeme werden die Grundsätze der datenschutzfreundlichen Technikgestaltung (Privacy by Design) gemäß Art. 25 DSGVO beachtet und eingehalten. | |||||
| 4.c-2 KANN | Einhaltung aktueller Sicherheitsmindeststandards (z. B. Prinzipien zur sicheren Software-Entwicklung nach OWASP). Bitte spezifizieren | |||||
| 4.c-3 MUSS (bei hohen Risiken für Betrof-fene) | Auftragsverarbeiter stellen sicher, dass sie den Verantwortlichen bei Erforderlichkeit bei der Durchführung einer Datenschutzfolgeabschätzung (Art. 35 DSGVO) unterstützen. Bitte in der Maßnahmenbeschreibung angeben, wie die Bereitstellung der hierfür erforderlichen Informationen (z. B. Systemdokumentationen, TOM, Risikoanalysen, Subdienstleisterangaben) erfolgt und wie die Abstimmung mit dem Auftraggeber sichergestellt wird. | |||||
| (d) Auftragskontrolle | ||||||
| Nr. | Vorgabe | OK | NOK | nR | Hinweise Prüfung | Beschreibung der Maßnahmen |
| 4.d-1 MUSS | Nur für Auftragsverarbeitungen: Bei Auftragsverarbeitungen sichert der AN durch geeignete Maßnahmen zu, dass personenbezogene Daten zur Auftragserfüllung ausschließlich nach Weisungen des AG verarbeitet werden. | |||||
| 4.d-2 MUSS | Nur, sofern Unter-/Auftragnehmer eingesetzt werden: Die Datenverarbeitung bei Unter-/Auftragnehmern erfolgt nur auf Basis eines Vertrages oder eines Rechtsinstruments gemäß Art. 28 Abs. 3 DSGVO. | |||||
| 4.d-3 MUSS | Nur, sofern Unter-/Auftragnehmer eingesetzt werden: Der AN versichert, jegliche Änderungen hinsichtlich der Unterauftragnehmer dem AG schriftlich anzuzeigen und vorab genehmigen zu lassen. | |||||
| 4.d-4 MUSS | Nur, sofern Unter-/Auftragnehmer eingesetzt werden: Es erfolgt eine regelmäßige Bewertung der eingesetzten Auftragsverarbeiter hinsichtlich der Einhaltung der vereinbarten technischen und organisatorischen Maßnahmen durch (z. B. durch Auditberichte, Zertifikate oder C5/SOC-Nachweise). Bitte in der Maßnahmenbeschreibung angeben, wie die Subdienstleister-Überwachung erfolgt, in welchen Intervallen Nachweise geprüft werden, welche Nachweisdokumente (z. B. Zertifikate, Auditberichte) herangezogen werden und wie die Ergebnisse dokumentiert werden. | |||||
| (e) Nachweis der Einhaltung genehmigter Verhaltensregeln gemäß Art. 28 Abs. 5 i.V.m. Art. 40 DSGVO (falls relevant) | ||||||
| Nr. | Vorgabe | OK | NOK | nR | Hinweise Prüfung | Beschreibung der Maßnahmen |
| 4.e-1 KANN | Nur, falls gemäß Art. 40 relevant: Die Einhaltung genehmigter Verhaltensregeln gemäß Art. 28 Abs. 5 wird zugesichert und nachgewiesen. |
TOM Cloud Allg.
| TOM und Vorgaben bei Verarbeitung personenbezogener Daten innerhalb von Cloud-Systemen | Unnamed: 1 | Unnamed: 2 | Unnamed: 3 | Unnamed: 4 | Unnamed: 5 | Unnamed: 6 |
|---|---|---|---|---|---|---|
| Werden personenbezogene Daten in einem Cloud-System verarbeitet? (Ja/Nein) | ||||||
| Hinweis: Falls Daten in Cloud-Systemen verarbeitet werden, füllen Sie bitte zusätzlich zu den allgemeinen TOM die folgende Tabelle aus. | ||||||
| Verarbeitung personenbezogener Daten innerhalb von Cloud-Systemen | ||||||
| Nr. | Vorgabe | OK | NOK | nR | Beschreibung der Maßnahmen | Hinweise Prüfung |
| C1 | Die Kommunikation zwischen den Cloud Computing Standorten erfolgt verschlüsselt und redundant. Bitte technische Details in der Maßnahmenbeschreibung spezifizieren. | |||||
| C2 | Der Cloud Provider sichert eine umfassende 24/7-Überwachung der Cloud-Dienste sowie eine umgehende Reaktion bei Angriffen bzw. Sicherheitsvorfällen zu. | |||||
| C3 | Es liegt ein abgestimmtes Konzept für eine Exit-Strategie vor, die es ermöglicht die innerhalb der Cloud verarbeiteten Daten zurück zum Verantwortliochen und/oder einem alternativen Dienstleister zu migrieren. | |||||
| C4 | Alle genutzten bzw. zur Verfügung gestellten Cloud-Services erfüllen mindestens die Basiskriterien nach BSI C5 nach aktuellem Stand in wirksamer und angemessener Form. | |||||
| C5 | Mandatorisch bei der Verarbeitung von Sozialdaten und/oder besonderen Kategorien personenbezogener Daten gem. Art. 9 DSGVO innerhalb eines Cloud-Systems: Es wird versichert, dass alle genutzten Cloud-Services nach BSI C5 Typ-2 testiert und die Kriterien in wirksamer und angemessener Form umgesetzt sind. Bitte Nachweise als Anhänge hinzufügen. | |||||
| C6 | Mandatorisch bei der Verarbeitung von Sozialdaten und/oder besonderen Kategorien personenbezogener Daten gem. Art. 9 DSGVO innerhalb eines Cloud-Systems: Unterstützung von kundenseitig verwalteten Schlüsseln (Customer-Managed Keys bzw. Bring Your Own Key BYOK) und Zusicherung einer durchgehenden Inhaltsverschlüsselung nach Stand der Technik, z.B. nach BSI TR-02102-1. BYOK oder CMK-Verfahren sind dokumentiert und getestet. | |||||
| C7 | Mandatorisch bei der Verarbeitung von Sozialdaten und/oder besonderen Kategorien personenbezogener Daten gem. Art. 9 DSGVO innerhalb eines Cloud-Systems: Der Zugriff auf die in der Cloud verarbeiteten Sozialdaten und/oder personenbezogenen Daten besonderer Kategorien durch Support- bzw. technisches Personal des Auftragnehmers oder seiner Unterauftragnehmer ist ausschließlich nach expliziter Freigabe des Auftraggebers möglich. Bitte spezifizieren Sie in der Beschreibung, wie die Umsetzung gewährleistet wird. |
Standorte d. Verarbeitung
| Standorte der Verarbeitungen | Unnamed: 1 | Unnamed: 2 | Unnamed: 3 | Unnamed: 4 | Unnamed: 5 | Unnamed: 6 | Unnamed: 7 | Unnamed: 8 | Unnamed: 9 | Unnamed: 10 |
|---|---|---|---|---|---|---|---|---|---|---|
| Hinweis: Bitte nutzen Sie für die Angaben zu Unterauftragnehmern die gesondert vorgesehenen Tabellenblätter. | ||||||||||
| 1 Erfolgt die Verarbeitung nicht ausschließlich innerhalb von Mitgliedsstaaten der EU, in Vertragsstaaten des Abkommens über den EWR oder der Schweiz, liegt ein Drittlandtransfer vor. | ||||||||||
| 2 Obligatorisch bei der Verarbeitung von Daten der Kategorien in den Spalten F.1 ff. in einem Drittland | ||||||||||
| # | A) Standort der Datenverarbeitung Land | B) Drittland1 | C) Niederlassung in Deutschland2 | D) Verarbeitung in der Cloud | E) Angemessenes Datenschutzniveau durch Nur ausfüllen, wenn eine Übermittlung in ein Drittland1 stattfindet. Wichtig: Bei Verarbeitung von Daten der Spalten F.1-F.3. in einem Drittland ist das Vorliegen eines Angemessenheitsbeschlusses obligatorisch. | F.1) Sozialdaten | F.2) Gesundheitsdaten | F.3) Sonst. Art. 9 Daten | G) Leistung Art/Beschreibung der Datenverarbeitung | H) Hinweise Prüfung OK/NOK und ggf. Text |
| 1 | ||||||||||
| 2 | ||||||||||
| 3 | ||||||||||
| 4 | ||||||||||
| 5 | ||||||||||
| 6 | ||||||||||
| 7 | ||||||||||
| 8 | ||||||||||
| 9 | ||||||||||
| … |
(U)AN Standorte d. Verarbeitung
| Unter-/Auftragnehmer: Standorte der Verarbeitungen | Unnamed: 1 | Unnamed: 2 | Unnamed: 3 | Unnamed: 4 | Unnamed: 5 | Unnamed: 6 | Unnamed: 7 | Unnamed: 8 | Unnamed: 9 | Unnamed: 10 | Unnamed: 11 |
|---|---|---|---|---|---|---|---|---|---|---|---|
| 1 Erfolgt die Verarbeitung nicht ausschließlich innerhalb von Mitgliedsstaaten der EU, in Vertragsstaaten des Abkommens über den EWR oder der Schweiz, liegt ein Drittlandtransfer vor. | |||||||||||
| 2 Obligatorisch bei der Verarbeitung von Daten der Kategorien in den Spalten G.1 ff. in einem Drittland | |||||||||||
| # | A) Firmenbezeichnung U/AN | B) Standort der Datenverarbeitung Land | C) Drittland1 | D) Niederlassung in Deutschland2 | E) Verarbeitung in der Cloud | F) Angemessenes Datenschutzniveau durch Nur ausfüllen, wenn Drittland=J Wichtig: Bei Verarbeitung von Daten der Spalten G.1-G.3 in einem Drittland ist das Vorliegen eines Angemessenheitsbeschlusses obligatorisch. | G.1) Sozialdaten | G.2) Gesundheitsdaten | G.3) Sonst. Art. 9 Daten | H) Leistung Art/Beschreibung der Datenverarbeitung | I) Hinweise Prüfung OK/NOK und ggf. Text |
| 1 | |||||||||||
| 2 | |||||||||||
| 3 | |||||||||||
| 4 | |||||||||||
| 5 | |||||||||||
| 6 | |||||||||||
| 7 | |||||||||||
| 8 | |||||||||||
| 9 | |||||||||||
| … |
Anlagen
| Bitte fügen Sie hier alle relevanten Anlagen ein (z.B. Zertifikate, Berechtigungs- und Löschkonzepte). | Unnamed: 1 | Unnamed: 2 |
|---|---|---|
| I: | ||
| II: | ||
| III: |
Prüfung DS
| Prüfung |
|---|
| Geprüft durch das Referat Datenschutzrecht der DGUV Funktion, Name |
| Datum, Unterschrift |
Prüfung DS-IS
| Prüfung |
|---|
| Geprüft durch das Referat Datenschutzrecht der DGUV Funktion, Name |
| Datum, Unterschrift |
| Geprüft durch den Informationssicherheitsbeauftragtten (oder Stellvertreter) der DGUV Funktion, Name |
| Datum, Unterschrift |
Template-Versionsverlauf
| Prüfung | Unnamed: 1 | Unnamed: 2 | Unnamed: 3 | Unnamed: 4 | Unnamed: 5 |
|---|---|---|---|---|---|
| Version | Datum | Kapitel / Abschnitt | Art der Änderung | Grund / Begründung | Autor |
| 2.5 | 2025-11-11 00:00:00 | 3.b-1.4 | Ergänzung zu RTO/RPO, Restore-Tests, Protokollierung | BSI 200-4 / C5:2023; Präzisierung Wiederherstellbarkeit | Leyla Sotoudeh |
| 2.5 | 2025-11-11 00:00:00 | 3.c-1.11 | Integration CVSS-basierte Bewertung, Schwachstellenscans, definierte Fristen | BSI C5:2023 / IT-Grundschutz OPS.1.1.4 | Leyla Sotoudeh |
| 2.5 | 2025-11-11 00:00:00 | 3.c-1.14 | Erweiterung um SIEM, unveränderbare Log-Aufbewahrung, Use-Case-Definition | BSI C5:2023 Logging/Monitoring | Leyla Sotoudeh |
| 2.5 | 2025-11-11 00:00:00 | 4.b-1 | Integration Forensik- und Beweissicherungsprozess (Chain of Custody, Lessons Learned) | C5:2023 Incident Management / ISO 27035 | Leyla Sotoudeh |
| 2.5 | 2025-11-11 00:00:00 | 1.f | Ergänzung um Key Management, Schlüsselrotation, 4-Augen-Prinzip | C5:2023 Kryptographie / IT-Grundschutz OPS.2.2 | Leyla Sotoudeh |
| 2.5 | 2025-11-11 00:00:00 | 4.a-2 | Integration MDM-, Containerisierungs- und Verschlüsselungsanforderungen für mobile Endgeräte | IT-Grundschutz SYS.2.6, mobiles Arbeiten | Leyla Sotoudeh |
| 2.5 | 2025-11-11 00:00:00 | 4.a-7 | Neuer Punkt zu Asset Management (Inventarisierung kritischer Systeme/Datenflüsse) | BSI C5:2023 / IT-Grundschutz ORP.3 | Leyla Sotoudeh |
| 2.5 | 2025-11-11 00:00:00 | 4.d-4 | Ergänzung: jährliche Bewertung/Auditierung Subdienstleister anhand Nachweise (C5/SOC) | Art. 28 DSGVO / C5 4.1 | Leyla Sotoudeh |
| 2.5 | 2025-11-11 00:00:00 | 1.c-1.x | Neuer Punkt: Data Loss Prevention (DLP)-Mechanismen aktiv implementiert | C5:2023 Data Leakage Protection / Art. 32 DSGVO | Leyla Sotoudeh |
| 2.5 | 2025-11-11 00:00:00 | Cloud (C1–C7) | Überarbeitung Cloud-Sektion; C5-Testatpflicht, BYOK/CMK ergänzt | BSI C5:2023 Cloud Security | Leyla Sotoudeh |
Dokumentensteuerung
| Unnamed: 0 | Unnamed: 1 | Unnamed: 2 | Unnamed: 3 | Unnamed: 4 | Unnamed: 5 | Unnamed: 6 | Unnamed: 7 | Unnamed: 8 |
|---|---|---|---|---|---|---|---|---|
| Checkboxen TOM | Ja/Nein | J/N | Angemessenheit | |||||
| Bitte wählen | J | |||||||
| x | Ja | N | Angemessenheitsbeschluss gem. Art. 45 DSGVO | |||||
| Nein | EU-Standarddatenschutzklauseln gem. Art. 46 Abs. 2 c,d DSGVO |