DSGVO
Technische und organisatorische Maßnahmen nach DSGVO: Praxis statt Vorlage
TOMs risikobasiert auswählen, konkret dokumentieren und ihre Wirksamkeit nachweisbar prüfen.

Kurz gesagt
- TOMs müssen zum Risiko und zur konkreten Verarbeitung passen.
- Produktnamen allein beschreiben keine wirksame Kontrolle.
- Eigentümer, Abdeckung, Prüfung und Ergebnis machen eine Maßnahme nachweisbar.
Artikel 32 DSGVO verlangt ein dem Risiko angemessenes Schutzniveau, und keine Behörde hat je eine kopierte TOM-Liste als Konzept akzeptiert. Eine Maßnahme ist dann nachweisbar, wenn sie Geltungsbereich, Eigentümer, Konfiguration, Prüffrequenz und Ergebnis nennt. Ein Produktname allein ist eine Einkaufsliste, kein Schutz.
Vom Risiko zur konkreten Maßnahme
Beginnen Sie mit Datenarten, betroffenen Personen, Systemen und Folgen. Für Gesundheitsdaten braucht es andere Kontrollen als für eine Newsletteradresse. Ordnen Sie jede Maßnahme den Schutzzielen Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit zu.
Bei MFA heißt konkret zum Beispiel: für welche Konten, welche Verfahren, welche Ausnahmen mit welchem Ablaufdatum. Wir haben MFA ist keine Angabe, sondern eine Vermutung.
Wirksamkeit nachweisen
Restore-Tests, Berechtigungsstichproben, Patchberichte und Alarmtests zeigen, ob Maßnahmen funktionieren. Lücken werden mit Risiko und Termin verfolgt. Technische und organisatorische Seite gehören zusammen: Der beste Endpunktschutz nutzt nichts, wenn niemand auf seine Alarme reagiert.
Dokumentation, die lebt
Die TOM-Dokumentation wird aktualisiert, wenn Systeme, Dienste oder Verantwortliche wechseln, nicht nur wenn die Aufsicht klopft. Ein Review-Turnus von zwölf Monaten ist ein Startwert; bei neuen Systemen gilt der Anlass.
Konkrete nächste Schritte
- Verarbeitungen, Datenarten und Risiken zuordnen.
- Jede TOM mit Bereich, Eigentümer und Prüffrequenz beschreiben.
- Wirksamkeitstests je kritischer Kontrolle festlegen.
- Ausnahmen mit Ablaufdatum dokumentieren.
vetosec prüft technische Kontrollen und liefert Befunde für die Datenschutzarbeit. Die rechtliche Bewertung der Angemessenheit bleibt der Datenschutzberatung.