Kostenloses Live-Webinar: VergabeHero in Aktion erleben.

C.3_Auftragsverarbeitung_Anlage1_TOMS_Version_1.xlsx

Unterstützungsleistungen für Planung und Durchführung von Veranstaltungen

Extrahierter Dokumenttext · Stand: 05.10.2026, 21:46 (Europe/Berlin)

Herkunft: www.dtvp.de

Tabellen, Layout und Zeichen können bei der Extraktion abweichen. Maßgeblich ist die Originaldatei.

Originaldatei öffnen

Deckblatt

Unnamed: 0Unnamed: 1
C.2_Auftragsverarbeitung - Eventagentur
Kontrolle der Technischen und Organisatorischen Maßnahmen
Auftragsverarbeiter (Auftragnehmer, AN)
Datenschutzbeauftragte/r Name und Kontaktdaten
Verantwortliche/r für die Angaben zu TOM Funktion, Name und Kontaktdaten
Ansprechperson für fachliche, technische und organisatorische Rückfragen Funktion, Name und Kontaktdaten
Verantwortlicher (Auftraggeber, AG)Deutsche Gesetzliche Unfallversicherung e. V. (DGUV)
Ansprechperson Funktion, Name und KontaktdatenWeisungsberechtige des AG, Katharina Rönnebeck, Katharina.Roennebeck@dguv.de
Statusunbearbeitet
Datum23.09.2026
Letzte Bearbeitung durch
Hinweise
1.    Diese Checkliste dient der Dokumentation der Umsetzung der Vorgaben des Artikel 28 in Verbindung mit Artikel 32 der Datenschutz-Grundverordnung (DS-GVO). Die Checkliste ist durch den Auftragsverarbeiter auszufüllen und an den Auftraggeber zur Kontrolle und etwaigen Klärung offener Punkte zurückzugeben.
2.    Sofern einzelne Informationen noch nicht detailliert vorliegen und in Absprache mit dem AG z.B. im Rahmen eines Projektauftrags spezifiziert werden müssen, so ist dies in den AN-Bemerkungen mit dem voraussichtlichen Bereitstellungstermin (rechtzeitig vor Aufnahme der Verarbeitungstätigkeit) festzuhalten.
3.    Grau hinterlegte Felder sind für Angaben und Kommentare der Prüfenden (Datenschutz, Informationssicherheit) vorgesehen.

TOM Allgemein

Allgemeine TOM und VorgabenUnnamed: 1Unnamed: 2Unnamed: 3Unnamed: 4Unnamed: 5Unnamed: 6
1. Vertraulichkeit
(a) Zutrittskontrolle
InfoGeeignete Maßnahmen, um unbefugten Zutritt zu Räumlichkeiten, in denen personenbezogene Daten verarbeitet werden, zu verwehren. Die konkreten Maßnahmen sind zu beschreiben, z.B. Einsatz von Magnet- oder Chipkarten, Schlüssel, elektrische Türöffner, Werkschutz bzw. Pförtner, Alarmanlagen, Videoanlagen.
Zutrittskontrolle zu Büroräumlichkeiten
Nr./Nr.VorgabeOKNOKnRHinweise PrüfungBeschreibung der Maßnahmen
1.a-1 MUSSDie Maßnahmen zur Verwehrung des Zutritts zu Büro-Räumlichkeiten für Unbefugte (Mitarbeiter und Besucher) sind angemessen. Bitte beschreiben Sie hier insbesondere die Maßnahmen, die über die Einzelabfragen hinaus getroffen werden. Liegt eine ISO/IEC 27001 und/oder BSI IT-Grundschutz und/oder DIN EN 50600 und/oder äquivalente Zertifizierung, in deren Gültigkeitsbereich die Büroräumlichkeiten liegen, vor, stellen Sie diese bitte Anlage zur Verfügung.
Nr.EinzelabfrageJaNeinnRHinweise PrüfungBeschreibung der Maßnahmen
1.a-1.1Existiert ein Pförtner?
1.a-1.2Wird Sicherheitspersonal eingesetzt?
1.a-1.3Gibt es ein Besucherbuch?
1.a-1.4Ist eine Alarmsystem vorhanden?
1.a-1.5Existiert eine Videoüberwachung? Wenn ja, wie lange werden die Bilddaten gespeichert? (Beschreibung)
1.a-1.6Sind die Büros mit einem Zugangskontrollsystem gesichert? Wenn ja, erfolgt eine Protokollierung und wie lange werden die Protokolle gespeichert (Beschreibung)?
1.a-1.7Gibt es eine Zutrittsregelung für betriebsfremde Personen? Wenn ja, bitte beschreiben.
Zutrittskontrolle zu Serverräumlichkeiten
Nr./Nr.VorgabeOKNOKnRHinweise PrüfungBeschreibung der Maßnahmen
1.a-2 MUSSDie Maßnahmen zur Verwehrung des Zutritts zu Server-Räumlichkeiten für Unbefugte (Mitarbeiter und Besucher) sind angemessen. Bitte beschreiben Sie hier insbesondere die Maßnahmen, die über die Einzelabfragen hinaus getroffen werden. Bitte beschreiben Sie hier insbesondere die Maßnahmen, die über die Einzelabfragen hinaus getroffen werden. Liegt eine ISO/IEC 27001 und/oder BSI IT-Grundschutz und/oder DIN EN 50600 und/oder äquivalentes Zertifizierung, in deren Gültigkeitsbereich die Serverräumlichkeiten liegen, vor, stellen Sie diese bitte Anlage zur Verfügung.
Nr.EinzelabfrageJANEINnRHinweise PrüfungBeschreibung der Maßnahmen
1.a-2.1Sind die Räumlichkeiten fensterlos? Wenn nein, wie sind die Fenster vor Einbruch geschützt? (Beschreibung)
1.a-2.2Wird Sicherheitspersonal eingesetzt?
1.a-2.3Sind die Räume mit einem elektr. Zutrittskontrollsystem gesichert? Wenn ja, erfolgt eine Protokollierung und wie lange werden die Protokolle gespeichert (Beschreibung)?
1.a-2.4Ist der Zutritt zu Serverräumlichkeiten Zwei-Faktor-gesichert?
1.a-2.5Existiert ein gesondertes Alarmsystem für die Räumlichkeiten?
1.a-2.6Existiert eine Videoüberwachung? Wenn ja, wie lange werden die Bilddaten gespeichert? (Beschreibung)
1.a-2.7Werden Bewegungssensoren eingesetzt?
1.a-2.8Wird der Serverraum ausschießlich als solcher und nicht noch für andere Zwecke genutzt?
(b) Zugangskontrolle
InfoGeeignete Maßnahmen, um unbefugten Zugang zu Systemen, in denen personenbezogene Daten verarbeitet werden, zu verwehren. Die konkreten Maßnahmen sind zu beschreiben, z.B. durch zentrale IAM-Prozesse, (sichere) Kennwörter, automatische Sperrmechanismen, Zwei-Faktor-Authentifizierung, Verschlüsselung von Datenträgern.
Nr./Nr.VorgabeOKNOKnRHinweise PrüfungBeschreibung der Maßnahmen
1.b-1 MUSSDie Maßnahmen zur Unterbindung unbefugten Zugangs zu IT-Systemen, in denen personenbezogene Daten verarbeitet werden, sind angemessen. Bitte beschreiben Sie hier insbesondere die Maßnahmen, die über die Einzelabfragen hinaus getroffen werden.
Nr.EinzelabfrageJANEINnRHinweise PrüfungBeschreibung der Maßnahmen
1.b-1.1Es existieren Prozesse im Identity & Access Management über den gesamten Lebenszyklus vom On-Boarding über das Berechtigungsmanagement bis zum Offboarding von Mitarbeitenden hinsichtlich der Zugangskontrolle.
1.b-1.2Vergaben, Änderung und Entzug von Zugangsberechtigungen werden protokolliert. Falls ja, wie lange stehen die Protokolldaten zur Verfügung (Beschreibung)?
1.b-1.3Es existieren verbindliche Passwortrichtlinien für IT-Systeme entsprechend den Vorgaben des IT-Grundschutz-Kompendiums des BSI oder vergleichbaren Regelungen.
1.b-1.4Passwörter werden sicher verwaltet, z.B. mit einer Verschlüsselung nach aktuellem Standard.
1.b-1.5Accounts werden nach einer bestimmten Anzahl fehlerhafter Anmeldeversuche gesperrt und es existiert ein Prozess zur Entsperrung. Bitte Anzahl angeben.
1.b-1.6Laufende Sitzungen werden nach einer definierten Inaktivitätszeit (max. 15 Minuten) gesperrt und können nur durch eine erneute Anmeldung aufgehoben werden.
1.b-1.7Accounts können bei Bedarf umgehend gesperrt werden.
1.b-1.8Die Trennung von Nutzerkonten und Administratorkonten ist sichergestellt.
1.b-1.9Alle Accounts können eindeutig einer Person oder einem System zugeordnet werden. Bitte beschreiben Sie die Maßnahmen zur Unterbindung gemeinsam genutzter Accounts. Bitte geben Sie darüber Auskunft, ob Gruppen-Accounts genutzt werden und falls ja, wozu und mit welchen Sicherungsmaßnahmen.
1.b-1.10Es erfolgt eine Zwei-Faktor-Authentifizierung für Nutzer.
1.b-1.11Es erfolgt eine Zwei-Faktor-Authentifizierung für Administratoren.
1.b-1.12Die Fernadministration erfolgt ausschließlich über sichere Kommunikationskanäle (z.B. SSH, IPSec, TLS/SSL, VPN). Bitte in der Beschreibung spezifizieren.
1.b-1.13Authenzifizierungsfreie Zugänge sind standardmäßig deaktiviert.
(c) Zugriffskontrolle
InfoGeeignete Maßnahmen, um unbefugte Zugriffe innerhalb von Systemen, in denen personenbezogene Daten verarbeitet werden, zu verwehren. Die konkreten Maßnahmen sind zu beschreiben, z.B. kein unbefugtes Lesen, Kopieren, Verändern oder Entfernen innerhalb des Systems, Dokumentation und Umsetzung von Rollen- und Berechtigungskonzepten, Einhaltung des Need-To-Know-Prinzips, Protokollierung von Zugriffen.
Nr.VorgabeOKNOKnRHinweise PrüfungBeschreibung der Maßnahmen
1.c-1 MUSSDie Maßnahmen zur Unterbindung unbefugter Zugriffe innerhalb von IT-Systemen, in denen personenbezogene Daten verarbeitet werden, sind angemessen. Bitte beschreiben Sie hier insbesondere die Maßnahmen, die über die Einzelabfragen hinaus getroffen werden.
Nr.EinzelabfrageJANEINnRHinweise PrüfungBeschreibung der Maßnahmen
1.c-1.1Es existieren Prozesse im Identity & Access Management über den gesamten Lebenszyklus vom On-Boarding über das Berechtigungsmanagement bis zum Offboarding von Mitarbeitenden hinsichtlich der Zugriffskontrolle.
1.c-1.2Zugriffe (Benutzer- und Systeminteraktionen) werden protokolliert. Falls ja, wie lange stehen die Protokolldaten zur Verfügung (Beschreibung)?
1.c-1.3Es liegen Rollen-/Berechtigungskonzepte für alle IT-Systeme vor, in denen personenbezogene Daten  verarbeitet werden. Wenn relevant, bitte als Anlage hinzufügen.
1.c-1.4Es gibt verbindliche Prozesse im Berechtigungsmanagement für Vergabe, Änderung und Entzug von Berechtigungen.
1.c-1.5Berechtigungen werden nach dem Need-to-Know Prinzip vergeben.
1.c-1.6Kritische Administrationstätigkeiten erfolgen nach dem Vier-Augen-Prinzip.
1.c-1.7Es wird sichergestellt, dass die Berechtigungen richtig und aktuell gehalten werden, z.B. durch regelmäßige Rezertifizierung. Bitte beschreiben Sie die konkreten Maßnahmen.
1.c-1.8Data Loss Prevention (DLP)-Mechanismen sind  zur Verhinderung von Datenabfluss über E-Mail, Cloud-Dienste oder Endgeräte implementiert. Bitte in der Maßnahmenbeschreibung angeben, welche DLP-Funktionen oder Tools verwendet werden, welche Kommunikationskanäle (E-Mail, Web, Cloud-Storage, USB etc.) abgedeckt sind, wie Richtlinien zur Datenklassifizierung und -überwachung umgesetzt sind und wie Verstöße bzw. Alarme behandelt werden (z. B. Blockierung, Benachrichtigung, manuelle Freigabe).
(d) Trennungskontrolle
InfoEs wird zugesichert, dass zu unterschiedlichen Zwecken oder in unterschiedlicher Verantwortung verarbeitete Daten physisch/logisch getrennt verarbeitet werden.
Nr.VorgabeOKNOKnRHinweise PrüfungBeschreibung der Maßnahmen
1.d-1 MUSSDie allgemeinen Maßnahmen zur Trennungskontrolle sind angemessen und umfassen auch Datensicherungen. Bitte beschreiben Sie hier insbesondere die Maßnahmen, die über die Einzelabfragen hinaus getroffen werden.
Nr.EinzelabfrageJANEINnRHinweise PrüfungBeschreibung der Maßnahmen
1.d-1.1Mandantentrennung wird umgesetzt bzw. es wird eine sichere Isolierung der Applikationen/Datenbanken/Services/... zugesichert. Bitte spezifizieren Sie die Umsetzung, z.B. logisch, physisch.
1.d-1.2Produktiv-, Test- und Entwicklungsumgebungen sind voneinander getrennt.
1.d-1.3Personenbezogene Echtdaten werden ausschließlich in der Produktivumgebung verarbeitet.
1.d-1.4Es ist erforderlich, personenbezogene Echtdaten in Nicht-Produktivumgebungen zu verarbeiten. Sofern dies erforderlich ist, muss dies in der Beschreibung detailliert begründet und als Verarbeitungstätigkeit im Auftragsverarbeitungsvertrag angegeben werden. Für entsprechende Nicht-Produktivumgebungen wird bestätigt, dass die gleichen TOM wie für die Produktivumgebung umgesetzt werden.
(e) Pseudonymisierung
InfoPersonenbezogene Daten werden, sofern relevant und möglich, pseudonymisiert verarbeitet (siehe Art. 4 Nr. 5 DSGVO).
Nr.VorgabeOKNOKnRHinweise PrüfungBeschreibung der Maßnahmen
1.e-1 KANNDie Umsetzung der Pseudonymisierung inkl. der Treuhandstelle (sofern vorhanden) erfolgt fachgerecht und ist dokumentiert. Sofern relevant, bitte das Konzept als Anlage hinzufügen oder in der Maßnahmenbeschreibung näher spezifizieren.
(f) Verschlüsselung
InfoPersonenbezogene Daten werden, sofern relevant, verschlüsselt gelagert.
Nr.VorgabeOKNOKnRHinweise PrüfungBeschreibung der Maßnahmen
1.f-1 KANNPersonenbezogene Daten werden verschlüsselt gelagert. Bitte auch Datensicherungen berücksichtigen, die Umsetzung spezifizieren und Krypto-Übersicht mit einer Auflistung der Verschlüsselungsverfahren zur Verfügung stellen.
1.f-2 MUSSSozialdaten und besondere Kategorien personenbezogener Daten (gem. Art. 9 DSGVO) werden verschlüsselt gelagert. Bitte auch Datensicherungen berücksichtigen, die Umsetzung spezifizieren und Krypto-Übersicht mit einer Auflistung der Verschlüsselungsverfahren zur Verfügung stellen.
1.f-3 MUSSInsbesondere mandatorisch bei der Verarbeitung von Sozialdaten und/oder besonderen Kategorien personenbezogener Daten gem. Art. 9 DSGVO: Es ist ein Key Management (HSM/KMS) implementiert; die Schlüsselrotation ist dokumentiert; Zugriffe erfolgen nach dem 4-Augen-Prinzip. Bitte in der Beschreibung die verwendeten Key-Management-Systeme, Rotationsintervalle und Zugriffsprozesse angeben.
(g) Löschung
InfoDie personenbezogenen Daten des AG werden fachgerecht entsorgt.
Nr.VorgabeOKNOKnRHinweise PrüfungBeschreibung der Maßnahmen
1.g-1 MUSSPersonenbezogene Daten werden fachgerecht und gemäß des Löschkonzepts bzw. -vorgaben entsorgt. Dies betrifft alle IT-Systeme, Datenträger, auch bei Hardware-Austausch, Papierakten, Ausdrucke etc. Bitte beschreiben Sie hier insbesondere die Maßnahmen, die über die Einzelabfragen hinaus getroffen werden.
Nr.EinzelabfrageJANEINnRHinweise PrüfungBeschreibung der Maßnahmen
1.g-1.1Arbeits-/Verfahrensanweisungen zur Entsorgung von Papierdokumenten bzw. Datenträgern sind vorhanden.
1.g-1.2Die Fristen zur Löschung von Daten sind konfigurierbar. Bitte beschreiben Sie den Umfang der Konfiguration (z.B. differenzierte Löschfristen nach Datenarten).
1.g-1.3Weitere Konfigurationsmöglichkeiten zur Datenlöschung. Bitte geben Sie weitere Konfigurationsmöglichkeiten an (z.B. Löschtrigger, Genehmigungsprozesse, mehrstufige Löschprozesse)
1.g-1.4Die Prozesse zur Löschung der Daten sind nach gültigen internationalen Löschungsstandards zertifizert (z. B. DoD 5220.22-M, NIST 800-88, HMG Infosec Standard, ISO/IEC 21964-1:2018).
2. Integrität
(a) Weitergabekontrolle
InfoJeder Transport personenbezogener Daten auf digitalem bzw. physischem Weg erfolgt derart geschützt, dass ein unbefugter Zugriff, eine Kopie, eine Veränderung oder eine Löschung verhindert wird, z.B. durch dein Einsatz von Verschlüsselung, Virtual Private Networks (VPN) und/oder elektronischen Signaturen. Dies inkludiert auch die Kommunikation mit Dritt-/Dienstleistern, falls diese für die Leistungserbringung notwendig sind.
Nr.VorgabeOKNOKnRHinweise PrüfungBeschreibung der Maßnahmen
2.a-1 MUSSMaßnahmen zur Weitergabekontrolle Bitte beschreiben Sie hier insbesondere die Maßnahmen, die über die Einzelabfragen hinaus getroffen werden.
Nr.EinzelabfrageJANEINnRHinweise PrüfungBeschreibung der Maßnahmen
2.a-1.1Die digitale Übermittlung personenbezogener Daten erfolgt durchgängig verschlüsselt. Bitte die betreffende/n Schnittstelle/n spezifizieren und Krypto-Übersicht mit einer Auflistung der Verschlüsselungsverfahren zur Verfügung stellen.
2.a-1.2Die digitale Übermittlung personenbezogener Daten erfolgt über ein VPN. Bitte die betreffende/n Schnittstelle/n spezifizieren
(b) Eingabekontrolle
InfoGeeignete Maßnahmen zur Überwachung der Datenverarbeitung und zur Feststellung, ob und von wem personenbezogene Daten in Datenverarbeitungssysteme eingegeben, verändert oder entfernt worden sind, z.B. durch Protokollierung und/oder Versionierung.
Nr.VorgabeOKNOKnRHinweise PrüfungBeschreibung der Maßnahmen
2.b-1 MUSSDie Maßnahmen zur Eingabekontrolle sind angemessen. Bitte beschreiben Sie hier insbesondere die Maßnahmen, die über die Einzelabfragen hinaus getroffen werden.
Nr.EinzelabfrageJANEINnRHinweise PrüfungBeschreibung der Maßnahmen
2.b-1.1Es erfolgen Validierungen und Integritätsprüfungen bei der Eingabe/Verarbeitung von Daten.
2.b-1.2Eingaben, Änderungen und Löschungen von Daten werden protokolliert. Falls ja, wie lange werden die Protokolle aufbewahrt (Beschreibung)? Unterliegen die Protokolle einem Schutz/Prozess, der eine standardmäßige Nutzung zur Arbeitskontrolle unterbindet (Beschreibung)?
2.b-1.3Datenstände werden versioniert. Falls ja, wie lange werden alte Versionen vorgehalten bzw. wie viele Versionen?
3. Verfügbarkeit und Belastbarkeit
(a) Verfügbarkeitskontrolle
InfoPersonenbezogene Daten sind bei Bedarf verfügbar und gegen zufällige oder mutwillige Zerstörung und Verlust geschützt, z.B. Durchführung regelmäßiger Backups, unterbrechungsfreie Stromversorgung (USV), fachgerechte Verkabelung, Virenschutz, Firewall, Meldewege, Notfallpläne.
Nr.VorgabeOKNOKnRHinweise PrüfungBeschreibung der Maßnahmen
3.a-1 MUSSDie allgemeinen Maßnahmen zur Verfügbarkeitskontrolle sind angemessen. Bitte beschreiben Sie hier insbesondere die Maßnahmen, die über die Einzelabfragen hinaus getroffen werden.
3.a-2 MUSS (Sozial-daten, Art.9-Daten)Mandatorisch bei der Verarbeitung von Sozialdaten und/oder besonderen Kategorien personenbezogener Daten gem. Art. 9 DSGVO: Die Standorte/Räumlichkeiten/Rechenzentren, in denen die personenbezogenen Daten verarbeitet werden, sind zertifiziert nach ISO 27001 und/oder BSI IT-Grundschutz und/oder DIN EN 50600 und/oder äquivalente. Bitte aktuelle Zertifikate mit Gültigkeitszeiträumen  Geltungsbereichen, Schutz- und Verfügbarkeitsklassen (sofern relevant) als Anlagen hinzufügen.
Nr.EinzelabfrageJaNeinnRHinweise PrüfungBeschreibung der Maßnahmen
3.a-1.1Die Serverräumlichkeiten sind klimatisiert.
3.a-1.2Die Serverräumlichkeiten sind mit einer zusätzlich Notsromversorgung abgesichert. Bitte Art der Notstromversorgung angeben.
3.a-1.3Die Serverräumlichkeiten verfügen über eine unterbrechungsfreie Stromversorgung (USV).
3.a-1.4Es gibt ein Brandschutzkonzept für alle Räumlichkeiten, in denen personenbezogene Daten verarbeitet werden.
3.a-1.5Die Serverräumlichkeiten verfügen über feuerfeste bzw. feuerhemmende Zugangstüren.
3.a-1.6Eine Brandfrüherkennung ist gewährleistet.
3.a-1.7Die Serverräumlichkeiten sind mit Rauchmeldern ausgestattet.
3.a-1.8Die Serverräumlichkeiten sind an eine Brandmeldezentrale angeschlossen.
3.a-1.9Die Serverräumlichkeiten sind mit einem Löschsystem ausgestattet. Bitte Art des Löschsystems angeben.
3.a-1.10Es werden regelmäßig Brandschutzübungen durchgeführt.
3.a-1.11Die genutzte Infrastruktur bietet ausreichenden Widerstand gegen Elementarschäden.
3.a-1.12Es existiert ein Notfallmanagement/-plan (inkl. Wiederanlaufplan). Die Kommunikation/Einbindung externer und interner Stakeholder ist darin geregelt. Bitte beschreiben/Konzept als Anhang bereitstellen.
3.a-1.13Es werden regelmäßig Notfallübungen (z.B. Simulation des Ausfalls eines Standortes) durchgeführt.
3.a-1.14Das Notfallmanagement basiert auf einem international anerkannten Standard, wie z. B. BSI-Standard 200-4. Bitte spezifizieren
(b) Wiederherstellbarkeit
InfoDie zur Verarbeitung der personenbezogenen Daten eingesetzten IT-Systeme können im physischen oder technischen Störungsfall ohne Datenverluste oder -schäden rasch wiederhergestellt werden.
Nr.VorgabeOKNOKnRHinweise PrüfungBeschreibung der Maßnahmen
3.b-1 MUSSDie Maßnahmen zur Wiederherstellbarkeit sind angemessen. Bitte beschreiben Sie hier insbesondere die Maßnahmen, die über die Einzelabfragen hinaus getroffen werden.
Nr.EinzelabfrageJaNeinnRHinweise PrüfungBeschreibung der Maßnahmen
3.b-1.1Es werden regelmäßige Datensicherungen gemäß abgestimmter Rahmenparameter (Umfang, Speicherintervalle, -zeitpunkte und -dauer) durchgeführt und deren Wiederherstellung ist dokumentiert und erprobt.
3.b-1.2Die Aufbewahrung der Sicherungsdaten erfolgt räumlich getrennt (anderer Brandabschnitt) von den Produktivsystemen.
3.b-1.3Die Sicherungsdaten werden so aufbewahrt, dass sie vor Verschlüsselungsangriffen geschützt sind (z.B. via Air Gapping, Immutable Backups).
3.b-1.4Insbesondere mandatorisch bei der Verarbeitung von Sozialdaten und/oder besonderen Kategorien personenbezogener Daten gem. Art. 9 DSGVO: Wiederherstellungsziele (Recovery Time Objective RTO / Recovery Point Objective RPO) sind definiert und dokumentiert Bitte in der Maßnahmenbeschreibung angeben, welche RTO-/RPO-Ziele gelten.
3.b-1.5Insbesondere mandatorisch bei der Verarbeitung von Sozialdaten und/oder besonderen Kategorien personenbezogener Daten gem. Art. 9 DSGVO: Es erfolgen regelmäßige Restore-Tests mit Protokollierung Bitte in der Maßnahmenbeschreibung angeben,  in welchen Intervallen Restore-Tests erfolgen, wie die Ergebnisse dokumentiert und bewertet werden und wo die entsprechenden Protokolle hinterlegt sind (z. B. im Notfallhandbuch oder BCM-System).
(c) Belastbarkeit
InfoGeeignete Maßnahmen zur Vorbeugung externer Risiken und Angriffe zu ergreifen. Systeme und Dienste müssen die rechtmäßige Verarbeitung möglichst auch unter widrigen Einflüssen (z.B. unter Angriffen oder bei Netzausfällen) gewährleisten. Die Infrastruktur ist robust und bietet ausreichenden Widerstand gegen Elementarschäden und unbefugtes Eindringen.
Nr.VorgabeOKNOKnRHinweise PrüfungBeschreibung der Maßnahmen
3.c-1 MUSSDie Maßnahmen zur Gewährleistung der Belastbarkeit sind angemessen. Bitte beschreiben Sie hier insbesondere die Maßnahmen, die über die Einzelabfragen hinaus getroffen werden.
Nr.EinzelabfrageJaNeinnRHinweise PrüfungBeschreibung der Maßnahmen
3.c-1.1Es ist eine redundante Internetanbindung vorhanden.
3.c-1.2Es werden redundante Rechenzentren eingesetzt.Bei der Verarbeitung von Sozialdaten und besonderer Kategorien personenbezogener Daten (gem. Art. 9 DSGVO) sind mindestens drei redundante Rechenzentren erforderlich. Bitte geben Sie in der Beschreibung an, wie viele redundante Rechenzentren eingesetzt werden, wie weit die Rechenzentren von einander räumlich entfernt sind und welche Schadensereignisse durch die Redundanz/Trennung kompensiert werden sollen.
3.c-1.3Die einzelnen Standorte des Unternehmens/der Rechenzentren sind redundant miteinander verbunden.
3.c-1.4Im Zuge des Patch- und Releasemanagements werden Patches, Updates, Service-Packs, neue Anwendungsversionen etc. kontrolliert eingespielt. Es wird sichergestellt, dass  insbesondere Sicherheits-Patches und Hotfixes unverzüglich eingespielt werden können. Die Tätigkeiten werden nachvollziehbar protokolliert und die Änderungshistorie kann bei Bedarf oder regelmäßig zur Verfügung gestellt werden.
3.c-1.5Es werden Sicherheitsmaßnahmen gegen Malware ergriffen (z.B. Virenschutz, Trojaner-Detektion, Spam-Schutz)
3.c-1.6Es werden Sicherheitsmaßnahmen gegen Phishing ergriffen.
3.c-1.7Es werden Sicherheitsmaßnahmen gegen netzbasierte Angriffe betrieben (z.B. Intrusion-Prevention-/Intrusion-Detection-Systeme, Firewall, Application-Layer-Gateway)
3.c-1.8Es gibt Abwehmaßnahmen gegen DDoS-Angriffe (DDoS-Mitigation).
3.c-1.9Eine geeignete Netzsegmentierung ist gewährleistet (z.B. Isolierung Management-Netz, Datennetz).
3.c-1.10Es werden regelmäßige Integritätsprüfungen durchgeführt.
3.c-1.11Es werden regelmäßig  Schwachstellenanalysen (z. B. Penetrationstests, automatisierte Scans der Infrastruktur und Anwendungen) durchgeführt. Die Ergebnisse werden nach Kritikalität bewertet (z.B. nach CVSS) und die Behebung identifizierter Schwachstellen erfolgt innerhalb definierter, dokumentierter Fristen gemäß Kritikalität. Bitte in der Maßnahmenbeschreibung angeben, welche Verfahren und Tools zur Schwachstellenerkennung eingesetzt werden, nach welchem Bewertungsschema (z. B. CVSS-Version) die Einstufung erfolgt und welche Fristen für die Behebung gelten.
3.c-1.12Die Einhaltung relevanter Sicherheitsmaßnahmen ist in die Entwicklungs- und Betriebs-Prozesse integriert (z.B. Reviews, automatisierte Tests, Vulnerability Tests, Qualitätssicherung/Test vor Produktivsetzung).
3.c-1.13Die sichere Konfiguration aller eingesetzter Hard- und Software und Betriebssysteme wird bestätigt.
3.c-1.14Es wird ein Security Information and Event Management-System (SIEM) oder ein vergleichbares Tool eingesetzt bzw. kann angebunden werden. Das Security Monitoring erfolgt mit unveränderbarer Log-Aufbewahrung und definierten Use Cases zur Erkennung sicherheitsrelevanter Ereignisse auf Basis eines dokumentierten Security-Monitoring-Konzepts. Bitte in der Maßnahmenbeschreibung angeben, welches Tool eingesetzt wird, in welchen Intervallen Use Cases, Log-Quellen und Alarme überprüft werden.
3.c-1.15Es erfolgen regelmäßige und unabhängige Sicherheitsrevisionen bzw. Sicherheitsprüfungen und Audits durch externe Prüfungsunternehmen. Bitte Details in der Beschreibung angeben.
3.c-1.16Es erfolgen regelmäßige und unabhängige Sicherheitsrevisionen bzw. Sicherheitsprüfungen und Audits durch externe Prüfungsunternehmen bei (allen) Unter-/Auftragsverarbeitern. Bitte Details in der Beschreibung angeben.
4.  Allgemeines und Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung
(a) Informationssicherheits- und Datenschutzmanagement
Nr.VorgabeOKNOKnRHinweise PrüfungBeschreibung der Maßnahmen
4.a-1 MUSSArbeits- bzw. Verfahrensanweisungen, Verpflichtungen zu Informationssicherheit und Datenschutz sind vorhanden.
4.a-2 MUSSSofern mobiles Arbeiten zur Auftragserfüllung erlaubt: Arbeits-/ Verfahrensanweisungen zum mobilen Arbeiten sind vorhanden. Es sind technische und organisatorische Maßnahmen für mobile Endgeräte (z. B. Mobile Device Management – MDM, Containerisierung, Geräte- und Datenträgerverschlüsselung) umgesetzt. Bitte in der Maßnahmenbeschreibung angeben, welche Systeme oder Lösungen für das Mobile Device Management eingesetzt werden, wie Containerisierung und Verschlüsselung umgesetzt sind, welche Richtlinien zur Nutzung mobiler Geräte bestehen (z. B. Trennung dienstlich/privat) und wie Sicherheits-Updates sowie Remote-Wipe-Funktionen gewährleistet werden.
4.a-3 MUSSDie Mitarbeiter sind/wurden auf Vertraulichkeit gemäß Art. 28 (3b) DSGVO verpflichtet.
4.a-4 MUSSDer DSB kontrolliert die Einhaltung von Datenschutzvorgaben.
4.a-5 MUSSVerfahrensverzeichnis/se gem. Art. 30 DSGVO ist/sind vorhanden.
4.a-6 MUSSDie Beschäftigten werden regelmäßig zum Thema Datenschutz, Datensicherheit, IT- und Informationssicherheit geschult.
4.a-7 MUSSEine aktuelle Inventarisierung kritischer Systeme  (Asset Management) ist vorhanden und wird regelmäßig aktualisiert und umfasst auch Cloud-Ressourcen und virtuelle Systeme. Bitte in der Maßnahmenbeschreibung angeben, welche Verfahren oder Tools zur Systeminventarisierung eingesetzt werden und in welchen Intervallen die Aktualisierung erfolgt.
(b) Vorfallsmanagement
Nr.VorgabeOKNOKnRHinweise PrüfungBeschreibung der Maßnahmen
4.b-1 MUSSEs gibt einen definierten Prozess für das Vorfallmanagement. Sicherheits- und Datenschutzvorfälle werden bei Auftragsverarbeitungen den Auftraggebern umgehend gemeldet. Bei eigenverantwortlicher Verarbeitung werden die zuständigen Stellen umgehend informiert. Der Prozess umfasst die Meldung, forensische Beweissicherung (Chain of Custody), Maßnahmen zur Sicherstellung der Protokollintegrität, die Nachverfolgung sowie eine strukturierte Nachbereitung (Lessons Learned).
(c) Datenschutzfreundliche Voreinstellungen gemäß Art. 25 Abs. 2 DSGVO
Nr.VorgabeOKNOKnRHinweise PrüfungBeschreibung der Maßnahmen
4.c-1 MUSSArt. 25 Abs. 2 DSGVO bezüglich der datenschutzfreundlichen Technikgestaltung und Voreinstellungen wird umgesetzt. Bei Entwicklung oder Betrieb neuer Systeme werden die Grundsätze der datenschutzfreundlichen Technikgestaltung (Privacy by Design) gemäß Art. 25 DSGVO beachtet und eingehalten.
4.c-2 KANNEinhaltung aktueller Sicherheitsmindeststandards (z. B. Prinzipien zur sicheren Software-Entwicklung nach OWASP). Bitte spezifizieren
4.c-3 MUSS (bei hohen Risiken für Betrof-fene)Auftragsverarbeiter stellen sicher, dass sie den Verantwortlichen bei Erforderlichkeit bei der Durchführung einer Datenschutzfolgeabschätzung (Art. 35 DSGVO) unterstützen. Bitte in der Maßnahmenbeschreibung angeben, wie die Bereitstellung der hierfür erforderlichen Informationen (z. B. Systemdokumentationen, TOM, Risikoanalysen, Subdienstleisterangaben) erfolgt und wie die Abstimmung mit dem Auftraggeber sichergestellt wird.
(d) Auftragskontrolle
Nr.VorgabeOKNOKnRHinweise PrüfungBeschreibung der Maßnahmen
4.d-1 MUSSNur für Auftragsverarbeitungen: Bei Auftragsverarbeitungen sichert der AN durch geeignete Maßnahmen zu, dass personenbezogene Daten zur Auftragserfüllung ausschließlich nach Weisungen des AG verarbeitet werden.
4.d-2 MUSSNur, sofern Unter-/Auftragnehmer eingesetzt werden: Die Datenverarbeitung bei Unter-/Auftragnehmern erfolgt nur auf Basis eines Vertrages oder eines Rechtsinstruments gemäß Art. 28 Abs. 3 DSGVO.
4.d-3 MUSSNur, sofern Unter-/Auftragnehmer eingesetzt werden: Der AN versichert, jegliche Änderungen hinsichtlich der Unterauftragnehmer dem AG schriftlich anzuzeigen und vorab genehmigen zu lassen.
4.d-4 MUSSNur, sofern Unter-/Auftragnehmer eingesetzt werden: Es erfolgt eine regelmäßige Bewertung der eingesetzten Auftragsverarbeiter hinsichtlich der Einhaltung der vereinbarten technischen und organisatorischen Maßnahmen durch (z. B. durch Auditberichte, Zertifikate oder C5/SOC-Nachweise). Bitte in der Maßnahmenbeschreibung angeben, wie die Subdienstleister-Überwachung erfolgt, in welchen Intervallen Nachweise geprüft werden, welche Nachweisdokumente (z. B. Zertifikate, Auditberichte) herangezogen werden und wie die Ergebnisse dokumentiert werden.
(e) Nachweis der Einhaltung genehmigter Verhaltensregeln gemäß Art. 28 Abs. 5 i.V.m. Art. 40 DSGVO (falls relevant)
Nr.VorgabeOKNOKnRHinweise PrüfungBeschreibung der Maßnahmen
4.e-1 KANNNur, falls gemäß Art. 40 relevant: Die Einhaltung genehmigter Verhaltensregeln gemäß Art. 28 Abs. 5 wird zugesichert und nachgewiesen.

TOM Cloud Allg.

TOM und Vorgaben bei Verarbeitung personenbezogener Daten innerhalb von Cloud-SystemenUnnamed: 1Unnamed: 2Unnamed: 3Unnamed: 4Unnamed: 5Unnamed: 6
Werden personenbezogene Daten in einem Cloud-System verarbeitet? (Ja/Nein)
Hinweis: Falls Daten in Cloud-Systemen verarbeitet werden, füllen Sie bitte zusätzlich zu den allgemeinen TOM die folgende Tabelle aus.
Verarbeitung personenbezogener Daten innerhalb von Cloud-Systemen
Nr.VorgabeOKNOKnRBeschreibung der MaßnahmenHinweise Prüfung
C1Die Kommunikation zwischen den Cloud Computing Standorten erfolgt verschlüsselt und redundant. Bitte technische Details in der Maßnahmenbeschreibung spezifizieren.
C2Der Cloud Provider sichert eine umfassende 24/7-Überwachung der Cloud-Dienste sowie eine umgehende Reaktion bei Angriffen bzw. Sicherheitsvorfällen zu.
C3Es liegt ein abgestimmtes Konzept für eine Exit-Strategie vor, die es ermöglicht die innerhalb der Cloud verarbeiteten Daten zurück zum Verantwortliochen und/oder einem alternativen Dienstleister zu migrieren.
C4Alle genutzten bzw. zur Verfügung gestellten Cloud-Services erfüllen mindestens die Basiskriterien nach BSI C5 nach aktuellem Stand in wirksamer und angemessener Form.
C5Mandatorisch bei der Verarbeitung von Sozialdaten und/oder besonderen Kategorien personenbezogener Daten gem. Art. 9 DSGVO innerhalb eines Cloud-Systems: Es wird versichert, dass alle genutzten Cloud-Services nach BSI C5 Typ-2 testiert und die Kriterien in wirksamer und angemessener Form umgesetzt sind. Bitte Nachweise als Anhänge hinzufügen.
C6Mandatorisch bei der Verarbeitung von Sozialdaten und/oder besonderen Kategorien personenbezogener Daten gem. Art. 9 DSGVO innerhalb eines Cloud-Systems: Unterstützung von kundenseitig verwalteten Schlüsseln (Customer-Managed Keys bzw. Bring Your Own Key BYOK) und Zusicherung einer durchgehenden Inhaltsverschlüsselung nach Stand der Technik, z.B. nach BSI TR-02102-1. BYOK oder CMK-Verfahren sind dokumentiert und getestet.
C7Mandatorisch bei der Verarbeitung von Sozialdaten und/oder besonderen Kategorien personenbezogener Daten gem. Art. 9 DSGVO innerhalb eines Cloud-Systems: Der Zugriff auf die in der Cloud verarbeiteten Sozialdaten und/oder personenbezogenen Daten besonderer Kategorien durch Support- bzw. technisches Personal des Auftragnehmers oder seiner Unterauftragnehmer ist ausschließlich nach expliziter Freigabe des Auftraggebers möglich. Bitte spezifizieren Sie in der Beschreibung, wie die Umsetzung gewährleistet wird.

Standorte d. Verarbeitung

Standorte der VerarbeitungenUnnamed: 1Unnamed: 2Unnamed: 3Unnamed: 4Unnamed: 5Unnamed: 6Unnamed: 7Unnamed: 8Unnamed: 9Unnamed: 10
Hinweis: Bitte nutzen Sie für die Angaben zu Unterauftragnehmern die gesondert vorgesehenen Tabellenblätter.
1 Erfolgt die Verarbeitung nicht ausschließlich innerhalb von Mitgliedsstaaten der EU, in Vertragsstaaten des Abkommens über den EWR oder der Schweiz, liegt ein Drittlandtransfer vor.
2 Obligatorisch bei der Verarbeitung von Daten der Kategorien in den Spalten F.1 ff. in einem Drittland
#A) Standort der Datenverarbeitung LandB) Drittland1C) Niederlassung in Deutschland2D) Verarbeitung in der CloudE) Angemessenes Datenschutzniveau durch Nur ausfüllen, wenn eine Übermittlung in ein Drittland1 stattfindet. Wichtig: Bei Verarbeitung von Daten der Spalten F.1-F.3. in einem Drittland ist das Vorliegen eines Angemessenheitsbeschlusses obligatorisch.F.1) SozialdatenF.2) GesundheitsdatenF.3) Sonst. Art. 9 DatenG) Leistung Art/Beschreibung der DatenverarbeitungH) Hinweise Prüfung OK/NOK und ggf. Text
1
2
3
4
5
6
7
8
9
…

(U)AN Standorte d. Verarbeitung

Unter-/Auftragnehmer: Standorte der VerarbeitungenUnnamed: 1Unnamed: 2Unnamed: 3Unnamed: 4Unnamed: 5Unnamed: 6Unnamed: 7Unnamed: 8Unnamed: 9Unnamed: 10Unnamed: 11
1 Erfolgt die Verarbeitung nicht ausschließlich innerhalb von Mitgliedsstaaten der EU, in Vertragsstaaten des Abkommens über den EWR oder der Schweiz, liegt ein Drittlandtransfer vor.
2 Obligatorisch bei der Verarbeitung von Daten der Kategorien in den Spalten G.1 ff. in einem Drittland
#A) Firmenbezeichnung U/ANB) Standort der Datenverarbeitung LandC) Drittland1D) Niederlassung in Deutschland2E) Verarbeitung in der CloudF) Angemessenes Datenschutzniveau durch Nur ausfüllen, wenn Drittland=J Wichtig: Bei Verarbeitung von Daten der Spalten G.1-G.3 in einem Drittland ist das Vorliegen eines Angemessenheitsbeschlusses obligatorisch.G.1) SozialdatenG.2) GesundheitsdatenG.3) Sonst. Art. 9 DatenH) Leistung Art/Beschreibung der DatenverarbeitungI) Hinweise Prüfung OK/NOK und ggf. Text
1
2
3
4
5
6
7
8
9
…

Anlagen

Bitte fügen Sie hier alle relevanten Anlagen ein (z.B. Zertifikate, Berechtigungs- und Löschkonzepte).Unnamed: 1Unnamed: 2
I:
II:
III:

Prüfung DS

Prüfung
Geprüft durch das Referat Datenschutzrecht der DGUV Funktion, Name
Datum, Unterschrift

Prüfung DS-IS

Prüfung
Geprüft durch das Referat Datenschutzrecht der DGUV Funktion, Name
Datum, Unterschrift
Geprüft durch den Informationssicherheitsbeauftragtten (oder Stellvertreter) der DGUV Funktion, Name
Datum, Unterschrift

Template-Versionsverlauf

PrüfungUnnamed: 1Unnamed: 2Unnamed: 3Unnamed: 4Unnamed: 5
VersionDatumKapitel / AbschnittArt der ÄnderungGrund / BegründungAutor
2.52025-11-11 00:00:003.b-1.4Ergänzung zu RTO/RPO, Restore-Tests, ProtokollierungBSI 200-4 / C5:2023; Präzisierung WiederherstellbarkeitLeyla Sotoudeh
2.52025-11-11 00:00:003.c-1.11Integration CVSS-basierte Bewertung, Schwachstellenscans, definierte FristenBSI C5:2023 / IT-Grundschutz OPS.1.1.4Leyla Sotoudeh
2.52025-11-11 00:00:003.c-1.14Erweiterung um SIEM, unveränderbare Log-Aufbewahrung, Use-Case-DefinitionBSI C5:2023 Logging/MonitoringLeyla Sotoudeh
2.52025-11-11 00:00:004.b-1Integration Forensik- und Beweissicherungsprozess (Chain of Custody, Lessons Learned)C5:2023 Incident Management / ISO 27035Leyla Sotoudeh
2.52025-11-11 00:00:001.fErgänzung um Key Management, Schlüsselrotation, 4-Augen-PrinzipC5:2023 Kryptographie / IT-Grundschutz OPS.2.2Leyla Sotoudeh
2.52025-11-11 00:00:004.a-2Integration MDM-, Containerisierungs- und Verschlüsselungsanforderungen für mobile EndgeräteIT-Grundschutz SYS.2.6, mobiles ArbeitenLeyla Sotoudeh
2.52025-11-11 00:00:004.a-7Neuer Punkt zu Asset Management (Inventarisierung kritischer Systeme/Datenflüsse)BSI C5:2023 / IT-Grundschutz ORP.3Leyla Sotoudeh
2.52025-11-11 00:00:004.d-4Ergänzung: jährliche Bewertung/Auditierung Subdienstleister anhand Nachweise (C5/SOC)Art. 28 DSGVO / C5 4.1Leyla Sotoudeh
2.52025-11-11 00:00:001.c-1.xNeuer Punkt: Data Loss Prevention (DLP)-Mechanismen aktiv implementiertC5:2023 Data Leakage Protection / Art. 32 DSGVOLeyla Sotoudeh
2.52025-11-11 00:00:00Cloud (C1–C7)Überarbeitung Cloud-Sektion; C5-Testatpflicht, BYOK/CMK ergänztBSI C5:2023 Cloud SecurityLeyla Sotoudeh

Dokumentensteuerung

Unnamed: 0Unnamed: 1Unnamed: 2Unnamed: 3Unnamed: 4Unnamed: 5Unnamed: 6Unnamed: 7Unnamed: 8
Checkboxen TOMJa/NeinJ/NAngemessenheit
Bitte wählenJ
xJaNAngemessenheitsbeschluss gem. Art. 45 DSGVO
NeinEU-Standarddatenschutzklauseln gem. Art. 46 Abs. 2 c,d DSGVO
Alle Unterlagen dieser Ausschreibung