<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Informationssicherheit &#8211; DID | Dresdner Institut für Datenschutz</title>
	<atom:link href="https://www.dids.de/tag/informationssicherheit/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.dids.de</link>
	<description>Stiftung bürgerlichen Rechts</description>
	<lastBuildDate>Mon, 14 Sep 2026 07:01:02 +0000</lastBuildDate>
	<language>de</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1.2</generator>

<image>
	<url>https://www.dids.de/wp-content/uploads/2022/06/cropped-favicon-did-32x32.png</url>
	<title>Informationssicherheit &#8211; DID | Dresdner Institut für Datenschutz</title>
	<link>https://www.dids.de</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Wie viel NIS-2 steckt im Datenschutz und der Informationssicherheit?</title>
		<link>https://www.dids.de/nis-2-steckt-im-datenschutz-und-informationssicherheit/</link>
		
		<dc:creator><![CDATA[Alexander Weidenhammer]]></dc:creator>
		<pubDate>Mon, 21 Sep 2026 08:00:00 +0000</pubDate>
				<category><![CDATA[NIS-2]]></category>
		<category><![CDATA[Datenschutz]]></category>
		<category><![CDATA[Informationssicherheit]]></category>
		<category><![CDATA[NIS-2-Richtlinie]]></category>
		<category><![CDATA[Technische-organisatorische Maßnahmen]]></category>
		<guid isPermaLink="false">https://www.dids.de/?p=21315</guid>

					<description><![CDATA[Mit den neuen Vorgaben im IT-Sicherheitsrecht durch die NIS-2-Richtlinie bzw. das am 6. Dezember 2025 (verspätet) in Kraft getretene Umsetzungsgesetz (Gesetz zur Umsetzung der NIS-2-Richtlinie und zur Regelung wesentlicher Grundzüge des Informationssicherheitsmanagements in der Bundesverwaltung) verschärfen sich die Vorgaben gegenüber Unternehmen spürbar. Mit Ihrem „Herzstück“- den Risikomanagementmaßnahmen – nimmt die ... <p class="read-more-container"><a title="Wie viel NIS-2 steckt im Datenschutz und der Informationssicherheit?" class="read-more button" href="https://www.dids.de/nis-2-steckt-im-datenschutz-und-informationssicherheit/#more-21315" aria-label="Mehr Informationen über Wie viel NIS-2 steckt im Datenschutz und der Informationssicherheit?">LESEN</a></p>]]></description>
										<content:encoded><![CDATA[
<figure class="gb-block-image gb-block-image-91ba7096"><img decoding="async" width="1000" height="1" class="gb-image gb-image-91ba7096" src="https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde.png" alt="Wie viel NIS-2 steckt im Datenschutz und der Informationssicherheit?" title="Banner" srcset="https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde.png 1000w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-300x1.png 300w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-150x1.png 150w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-768x1.png 768w" sizes="(max-width: 1000px) 100vw, 1000px" /></figure>



<p class="wp-block-paragraph">Mit den neuen Vorgaben im IT-Sicherheitsrecht durch die <a href="https://eur-lex.europa.eu/legal-content/DE/TXT/PDF/?uri=CELEX:32022L2555" target="_blank" rel="noreferrer noopener nofollow">NIS-2-Richtlinie</a> bzw. das am 6. Dezember 2025 (verspätet) in Kraft getretene Umsetzungsgesetz (<a href="https://www.recht.bund.de/bgbl/1/2025/301/VO.html" target="_blank" rel="noreferrer noopener nofollow">Gesetz zur Umsetzung der NIS-2-Richtlinie und zur Regelung wesentlicher Grundzüge des Informationssicherheitsmanagements in der Bundesverwaltung</a>) verschärfen sich die Vorgaben gegenüber Unternehmen spürbar. Mit Ihrem „Herzstück“- den Risikomanagementmaßnahmen – nimmt die NIS-2-Richtlinie alle Organisationen in Ihrem Anwendungsbereich zur Umsetzung umfassender technische und organisatorischer Maßnahmen in die Pflicht. Über die potenziellen Schnittstellen der NIS-2 und dem Datenschutzrecht haben wir bereits in der Vergangenheit <a href="https://www.dids.de/die-nis-2-richtlinie-und-der-datenschutz/" target="_blank" rel="noreferrer noopener">berichtet</a>.</p>



<p class="wp-block-paragraph">Heute gehen wir noch einen Schritt weiter und betrachten wie viel der fundamentalen Verpflichtung der Risikomanagementmaßnahmen in der NIS-2 wirklich neu ist. Zudem wollen wir gemeinsam den angesprochenen Maßnahmenkatalog sowie mögliche Synergien zu bekannten Standards für Informationssicherheitsmanagementsysteme (ISMS) wie bspw. der ISO27001 oder dem BSI IT-Grundschutz betrachten. &nbsp;</p>



<h4 class="wp-block-heading"><br>„Neue Sicherheitspflichten“</h4>



<p class="wp-block-paragraph">Riskieren wir doch gemeinsam einen Blick in § 30 BSIG und die Risikomanagementmaßnahmen. Zunächst soll sich unser Fokus auf den Absatz 1 richten: <em>„Besonders wichtige Einrichtungen und wichtige Einrichtungen sind verpflichtet, geeignete, verhältnismäßige und wirksame technische und organisatorische Maßnahmen, die in Absatz 2 konkretisiert werden, zu ergreifen, um Störungen der Verfügbarkeit, Integrität und Vertraulichkeit der informationstechnischen Systeme, Komponenten und Prozesse, die sie für die Erbringung ihrer Dienste nutzen, zu vermeiden und Auswirkungen von Sicherheitsvorfällen möglichst gering zu halten […]“</em></p>



<p class="wp-block-paragraph">Der Gesetzgeber verpflichtet die Adressaten der Regelung (Besonders wichtige Einrichtungen und wichtige Einrichtungen)zur Umsetzung <strong>geeigneter, verhältnismäßiger und wirksamer</strong> technischer und organisatorischer Maßnahmen. Dem geneigten Datenschutzbeauftragten mag dies sehr vertraut vorkommen. Lässt uns doch Art. 32 DS-GVO, welcher die Sicherheit der Verarbeitung adressiert mit einer ähnlich offenen und unbestimmten Regelung zurück: <em>„[…] treffen der Verantwortliche und der Auftragsverarbeiter geeignete technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten […]“</em>.</p>



<p class="wp-block-paragraph">Zumindest das Merkmal der Geeignetheit findet sich ausdrücklich in beiden Normen wieder. Nach dem BSIG müssen die Maßnahmen zusätzlich verhältnismäßig und wirksam sein (wobei sich bei dem letztgenannten Kriterium schon geflissentlich die Frage der Überprüfung der Wirksamkeit von Maßnahmen aufdrängt) und nach der DS-GVO ein dem Risiko angemessene Schutzniveau gewährleisten. Beide Regularien schlagen offenkundig in die gleiche Kerbe, was bei genauerem Hinsehen wenig verwundert, da beide Normen zumindest grundlegend sicherheitsrechtliche Aspekte adressieren. Datenschutzrechtlich verantwortliche Stellen dürfen sich daher durchaus die Frage stellen, wie viel der Sicherheitsmaßnahmen von Art. 32 DS-GVO steckt in § 30 BSIG oder mit anderen Worten, wie können hier Synergien gebildet werden, ohne das Rad neu zu erfinden.</p>



<p class="wp-block-paragraph">Gehen wir aber noch einen Schritt weiter. Der Gesetzgeber hat anschließend in Abs. 2 den verpflichteten Stellen noch einige Beispielsmaßnahmen mit auf den Weg gegeben:</p>



<p class="wp-block-paragraph">&nbsp;<em>„Maßnahmen nach Absatz 1 sollen den Stand der Technik einhalten, die einschlägigen europäischen und internationalen Normen berücksichtigen und müssen auf einem gefahrenübergreifenden Ansatz beruhen. Die Maßnahmen müssen zumindest Folgendes umfassen:</em></p>



<ol class="wp-block-list">
<li><em>Konzepte in Bezug auf die Risikoanalyse und auf die Sicherheit in der Informationstechnik,</em></li>



<li><em>Bewältigung von Sicherheitsvorfällen,</em></li>



<li><em>Aufrechterhaltung des Betriebs, wie Backup-Management und Wiederherstellung nach einem Notfall, und Krisenmanagement,</em></li>



<li><em>Sicherheit der Lieferkette einschließlich sicherheitsbezogener Aspekte der Beziehungen zu unmittelbaren Anbietern oder Diensteanbietern,</em></li>



<li><em>Sicherheitsmaßnahmen bei Erwerb, Entwicklung und Wartung von informationstechnischen Systemen, Komponenten und Prozessen, einschließlich Management und Offenlegung von Schwachstellen,</em></li>



<li><em>Konzepte und Verfahren zur Bewertung der Wirksamkeit von Risikomanagementmaßnahmen im Bereich der Sicherheit in der Informationstechnik,</em></li>



<li><em>grundlegende Schulungen und Sensibilisierungsmaßnahmen im Bereich der Sicherheit in der Informationstechnik,</em></li>



<li><em>Konzepte und Prozesse für den Einsatz von kryptographischen Verfahren,</em></li>



<li><em>Erstellung von Konzepten für die Sicherheit des Personals, die Zugriffskontrolle und für die Verwaltung von IKT-Systemen, -Produkten und -Prozessen,</em></li>



<li><em>Verwendung von Lösungen zur Multi-Faktor-Authentifizierung oder kontinuierlichen Authentifizierung, gesicherte Sprach-, Video- und Textkommunikation sowie gegebenenfalls gesicherte Notfallkommunikationssysteme innerhalb der Einrichtung.“</em></li>
</ol>



<p class="wp-block-paragraph">Einige der aufgezählten Maßnahmen werden den (datenschutzrechtlich) Verantwortlichen bekannt vorkommen. Gleichwohl ein Umstand, welcher auch wenig Verwunderung aufrufen sollte. Orientieren sich doch DS-GVO und NIS-2 bzw. BSIG am gleichen Pool technischer und organisatorischer Maßnahmen.</p>



<h4 class="wp-block-heading"><br>Ist ein ISMS nun Pflicht?</h4>



<p class="wp-block-paragraph">Die zu ergreifenden Sicherheitsmaßnahmen beruhen zudem allesamt auf einem übergreifenden Ansatz und beziehen sämtliche Prozesse, IT-Systeme, Anwendungen usw. einer Einrichtung ein: <em>„[…] geeignete, verhältnismäßige und wirksame technische und organisatorische Maßnahmen […] ergreifen, um Störungen der Verfügbarkeit, Integrität und Vertraulichkeit der informationstechnischen Systeme, Komponenten und Prozesse […] zu vermeiden und Auswirkungen von Sicherheitsvorfällen möglichst gering zu halten […]“</em>. &nbsp;</p>



<p class="wp-block-paragraph">Diese Verpflichtung – ist sie auf gesetzgeberischer Ebene neu – lehnt sich inhaltlich sehr an die bekannten Standards der Informationssicherheit wie dem BSI IT-Grundschutz und der ISO 27001 an. Gefordert wird somit durch die Maßnahmen des § 30 BSIG quasi ein Informationssicherheitsmanagementsystem, dass die materielle Sicherheit der Einrichtung ausgestaltet. Durchzuführen ist demnach eine Abwägung, welche Maßnahmen verhältnismäßig und angemessen sind. Berücksichtigt werden muss dabei insbesondere die Risikoexposition und die Größe des Unternehmens sowie die Umsetzungskosten. Regelmäßig wird es sich daher eine Orientierung an den bekannten Regelwerken anbieten.</p>



<p class="wp-block-paragraph">Dies ist selbstredend nicht gleichzusetzen mit der Verpflichtung einen entsprechend zertifizierten Standard vorweisen zu müssen, dennoch ist vermutlich eine Orientierung an den bekannten Normen lohnend. Ist man dann schon einen gewichtigen Teil des Weges zur Umsetzung des ISMS gegangen, kommen vermutlich zwangsläufig über kurz oder lang Überlegung zur Durchführung einer Zertifizierung daher. Dies erleichtert auf den ersten Blick sogar die Nachweisführung der Maßnahmen in der Praxis. Andererseits sorgt ein Zertifikat allein nicht für die entsprechende Sicherheit.</p>



<h4 class="wp-block-heading">Fazit</h4>



<p class="wp-block-paragraph">Die Verpflichtungen der NIS-2 bzw. des BSIG sind keines Falles alter Wein in neuen Schläuchen. Ganz im Gegenteil: Betroffene Einrichtungen sind gut beraten sich – sofern noch nicht geschehen – sich intensiv mit den Verpflichtungen auseinanderzusetzen (von denen es neben den Risikomanagementmaßnahmen noch weitere gibt wie z. B. der Aufbau eines entsprechenden Meldesystem bei Sicherheitsvorfällen). Betroffene Einrichtungen sollten jedenfalls prüfen, wie Synergien zu bereits vorhanden Managementsystem u.a. aus den Bereichen Datenschutz und Informationssicherheit genutzt werden können.</p>



<div style="height:20px" aria-hidden="true" class="wp-block-spacer"></div>



<p class="wp-block-paragraph"><strong>Über den Autor:</strong> Alexander Weidenhammer ist Rechtsanwalt und als externer Datenschutz- und Informationssicherheitsbeauftragter beim Dresdner Institut für Datenschutz tätig. Im Fokus seiner Beratungstätigkeiten liegen insbesondere Rechtsanwalts- und Steuerberatungskanzleien, mittelständische Unternehmen sowie Vereine. Für Anregungen und Reaktionen zu diesem Beitrag können Sie den Autor gern per <a href="mailto:a.weidenhammer@dids.de" target="_blank" rel="noreferrer noopener">E-Mail</a> kontaktieren.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>19 Tage Stillstand – und plötzlich ist Informationssicherheit Chefsache</title>
		<link>https://www.dids.de/19-tage-stillstand-informationssicherheit/</link>
		
		<dc:creator><![CDATA[Carolin Rubel]]></dc:creator>
		<pubDate>Mon, 13 Apr 2026 08:00:00 +0000</pubDate>
				<category><![CDATA[Informationssicherheit]]></category>
		<category><![CDATA[Cyber-Angriff]]></category>
		<category><![CDATA[IT-Sicherheit]]></category>
		<category><![CDATA[IT-Sicherheitsvorfall]]></category>
		<category><![CDATA[Ransomware]]></category>
		<guid isPermaLink="false">https://www.dids.de/?p=21000</guid>

					<description><![CDATA[Der Mittelstand gilt als Rückgrat der deutschen Wirtschaft – flexibel, leistungsfähig und innovationsgetrieben. Gleichzeitig zeigt die aktuelle Bedrohungslage immer deutlicher: Cyberangriffe sind längst kein Randphänomen mehr, sondern betreffen Unternehmen aller Größen und Branchen. Gerade mittelständische Organisationen geraten zunehmend in den Fokus professioneller Angreifer – nicht zuletzt, weil sie hochgradig vernetzt ... <p class="read-more-container"><a title="19 Tage Stillstand – und plötzlich ist Informationssicherheit Chefsache" class="read-more button" href="https://www.dids.de/19-tage-stillstand-informationssicherheit/#more-21000" aria-label="Mehr Informationen über 19 Tage Stillstand – und plötzlich ist Informationssicherheit Chefsache">LESEN</a></p>]]></description>
										<content:encoded><![CDATA[
<figure class="gb-block-image gb-block-image-91ba7096"><img decoding="async" width="1000" height="1" class="gb-image gb-image-91ba7096" src="https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde.png" alt="19 Tage Stillstand und plötzlich ist Informationssicherheit Chefsache" title="Banner" srcset="https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde.png 1000w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-300x1.png 300w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-150x1.png 150w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-768x1.png 768w" sizes="(max-width: 1000px) 100vw, 1000px" /></figure>



<p class="wp-block-paragraph">Der Mittelstand gilt als Rückgrat der deutschen Wirtschaft – flexibel, leistungsfähig und innovationsgetrieben. Gleichzeitig zeigt die <a href="https://www.dids.de/die-lage-der-it-sicherheit-in-deutschland-2025/" target="_blank" rel="noreferrer noopener">aktuelle Bedrohungslage</a> immer deutlicher: Cyberangriffe sind längst kein Randphänomen mehr, sondern betreffen Unternehmen aller Größen und Branchen. Gerade mittelständische Organisationen geraten zunehmend in den Fokus professioneller Angreifer – nicht zuletzt, weil sie hochgradig vernetzt arbeiten, gleichzeitig jedoch oft mit begrenzten Ressourcen im Bereich Informationssicherheit operieren.</p>



<h4 class="wp-block-heading"><br>Aktueller Praxisfall</h4>



<p class="wp-block-paragraph">Ein aktueller Praxisfall verdeutlicht diese Entwicklung eindrücklich. Innerhalb weniger Stunden eskalierte ein zunächst punktuell erscheinender IT-Sicherheitsvorfall zu einem umfassenden <a href="https://www.dids.de/ransomware-angriff-was-nun/" target="_blank" rel="noreferrer noopener">Ransomware-Angriff</a>. Erste technische Auffälligkeiten wurden am frühen Abend erkannt. Im weiteren Verlauf kam es zu einer aktiven Verschlüsselung zentraler Systeme, die sich innerhalb kurzer Zeit über wesentliche Teile der IT-Infrastruktur ausbreitete.</p>



<p class="wp-block-paragraph">Die eingeleiteten Reaktionsmaßnahmen folgten bewährten Mustern des Notfallmanagements: Systeme wurden isoliert, Netzwerke getrennt und kontrolliert heruntergefahren, um eine weitere Ausbreitung zu verhindern. Parallel wurde ein interdisziplinärer Krisenstab eingerichtet und externe Expertise aus IT-Forensik, Incident Response, Datenrettung sowie rechtlicher Beratung hinzugezogen. Zeitgleich mussten organisatorische Notlösungen etabliert werden, um grundlegende Geschäftsprozesse – soweit möglich – aufrechtzuerhalten.</p>



<h4 class="wp-block-heading"><br>Und Plötzlich Zeit(-Druck)</h4>



<p class="wp-block-paragraph">Wie in vergleichbaren Szenarien zeigte sich auch hier, dass die operative Wiederherstellung komplexer IT-Landschaften Zeit erfordert. Insbesondere die Wiederherstellung geschäftskritischer Systeme, die Validierung von Datenbeständen sowie die parallele forensische Analyse führen zwangsläufig zu einem gestaffelten Wiederanlauf. Insgesamt ergab sich in dem betrachteten Fall eine erhebliche Beeinträchtigung über einen Zeitraum von rund 19 Tagen – verbunden mit einem weiterhin eingeschränkten Betrieb über diesen Zeitraum hinaus.</p>



<p class="wp-block-paragraph">Dieser Verlauf ist kein Einzelfall, sondern entspricht in weiten Teilen dem typischen Muster moderner Cyberangriffe. Die zunehmende Professionalisierung von Angreifern, automatisierte Angriffswerkzeuge sowie die gezielte Ausnutzung komplexer IT-Strukturen führen dazu, dass selbst gut aufgestellte Organisationen vor erheblichen Herausforderungen stehen.</p>



<h4 class="wp-block-heading"><br>Informationssicherheit ist eine Querschnittsaufgabe </h4>



<p class="wp-block-paragraph">Vor diesem Hintergrund wird deutlich: <a href="https://www.dids.de/gibt-es-ein-recht-auf-informationssicherheit/" target="_blank" rel="noreferrer noopener">Informationssicherheit ist kein isoliertes IT-Thema</a>, sondern ein zentraler Bestandteil der unternehmerischen Resilienz. Im Kern geht es um die Sicherstellung von Verfügbarkeit, Integrität und Vertraulichkeit von Informationen – und damit unmittelbar um die Aufrechterhaltung des Geschäftsbetriebs.</p>



<p class="wp-block-paragraph">Gleichzeitig zeigt die Praxis, dass Informationssicherheit im Mittelstand häufig historisch gewachsen ist. Sicherheitsmaßnahmen werden sukzessive implementiert und an konkrete Anforderungen angepasst. Dieses Vorgehen ist nachvollziehbar, führt jedoch in komplexen IT-Umgebungen zunehmend an seine Grenzen. Die Dynamik aktueller Bedrohungslagen erfordert daher verstärkt strukturierte und ganzheitliche Ansätze.</p>



<p class="wp-block-paragraph">Hier setzen etablierte Standards und Frameworks an, wie etwa die ISO/IEC 27001. Sie bieten einen systematischen Rahmen, um Informationssicherheit nicht nur technisch, sondern auch organisatorisch und prozessual zu verankern. Für mittelständische Unternehmen bedeutet dies vor allem: Transparenz über Risiken, klare Verantwortlichkeiten sowie definierte Abläufe für den Ernstfall. Dabei steht nicht die Zertifizierung im Vordergrund, sondern die nachhaltige Stärkung der eigenen Widerstandsfähigkeit.</p>



<p class="wp-block-paragraph">Der geschilderte Vorfall unterstreicht insbesondere die Komplexität von Cyberereignissen. Aspekte wie Angriffserkennung, Eindämmung, Wiederherstellung und Kommunikation greifen ineinander und müssen unter hohem Zeitdruck koordiniert werden. Gleichzeitig zeigen solche Situationen, wie entscheidend vorbereitete Strukturen, abgestimmte Prozesse und sensibilisierte Mitarbeitende sind.</p>



<p class="wp-block-paragraph">Für die Unternehmensleitung ergibt sich daraus ein klarer strategischer Auftrag. Informationssicherheit sollte als <a href="https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Informationen-und-Empfehlungen/Empfehlungen-nach-Angriffszielen/Unternehmen-allgemein/Erste-Schritte-fuer-mehr-Cyber-Sicherheit/Handlungsbedarf/handlungsbedarf_node.html" target="_blank" rel="noreferrer noopener nofollow">integraler Bestandteil der Unternehmensführung</a> verstanden und entsprechend priorisiert werden. Ausgangspunkt bildet eine fundierte Betrachtung der eigenen Risiken und Abhängigkeiten. Darauf aufbauend gilt es, geeignete organisatorische und technische Maßnahmen zu etablieren sowie Notfall- und Wiederanlaufprozesse vorzubereiten und regelmäßig zu überprüfen.</p>



<p class="wp-block-paragraph">Ebenso wichtig ist die Einbindung der Mitarbeitenden. Informationssicherheit ist eine Querschnittsaufgabe, die nur dann wirksam ist, wenn sie in der gesamten Organisation gelebt wird. Sensibilisierung und klare Leitlinien tragen dazu bei, Risiken frühzeitig zu erkennen und angemessen zu reagieren.</p>



<h4 class="wp-block-heading"><br>Fazit</h4>



<p class="wp-block-paragraph">Der Praxisfall zeigt letztlich vor allem eines: Cyberangriffe sind heute Teil der unternehmerischen Realität. Die Frage ist nicht mehr, ob ein Unternehmen betroffen sein könnte, sondern wie gut es darauf vorbereitet ist. Die rund 19 Tage eingeschränkter Geschäftsbetrieb verdeutlichen die betriebswirtschaftliche Dimension solcher Vorfälle. Informationssicherheit ist daher keine optionale Zusatzaufgabe, sondern ein wesentlicher Baustein für Stabilität, Vertrauen und Zukunftsfähigkeit im Mittelstand.</p>



<div style="height:20px" aria-hidden="true" class="wp-block-spacer"></div>



<p class="wp-block-paragraph"><strong>Über die Autorin:</strong> Carolin Rubel ist Rechtsanwältin und als externe Datenschutz- und Informationssicherheitsbeauftragte beim Dresdner Institut für Datenschutz tätig. Im Fokus ihrer Beratungstätigkeiten liegen neben der Betreuung von Auftraggebern aus den allgemeinen Bereichen Industrie, Handel sowie Dienstleistung, spezialisiert Wohnungsunternehmen sowie kirchliche Stellen und Auftraggeber aus dem Gesundheitsbereich. Für Anregungen und Reaktionen zu diesem Beitrag können Sie die Autorin gern per <a href="mailto:c.rubel@dids.de" data-type="link" data-id="c.rubel@dids.de" target="_blank" rel="noreferrer noopener">E-Mail</a> kontaktieren.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Und plötzlich ist das E-Mail-Konto kompromittiert</title>
		<link>https://www.dids.de/und-ploetzlich-ist-das-e-mail-konto-kompromittiert/</link>
		
		<dc:creator><![CDATA[Alexander Weidenhammer]]></dc:creator>
		<pubDate>Mon, 03 Nov 2025 09:00:00 +0000</pubDate>
				<category><![CDATA[Informationssicherheit]]></category>
		<category><![CDATA[Cyber-Angriff]]></category>
		<category><![CDATA[E-Mail]]></category>
		<category><![CDATA[Passwort]]></category>
		<category><![CDATA[Zwei-Faktor-Authentisierung]]></category>
		<guid isPermaLink="false">https://www.dids.de/?p=20851</guid>

					<description><![CDATA[Aktuell mehren sich Berichte (ein Beispiel) über Sicherheitsvorfälle bzw. Datenlecks, bei denen Nutzerdaten und insbesondere E-Mail-Adressen durch Angreifer entwendet werden. Verschaffen sich Unbefugte Zugang zu den Accounts drohen in der Regel noch größere Schäden. Es können nicht nur in den Accounts hinterlegte Informationen wie E-Mail-Kommunikation, Bank- und Zahlungsinformationen, Anmeldedaten usw. ... <p class="read-more-container"><a title="Und plötzlich ist das E-Mail-Konto kompromittiert" class="read-more button" href="https://www.dids.de/und-ploetzlich-ist-das-e-mail-konto-kompromittiert/#more-20851" aria-label="Mehr Informationen über Und plötzlich ist das E-Mail-Konto kompromittiert">LESEN</a></p>]]></description>
										<content:encoded><![CDATA[
<figure class="gb-block-image gb-block-image-91ba7096"><img decoding="async" width="1000" height="1" class="gb-image gb-image-91ba7096" src="https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde.png" alt="Und plötzlich ist das E-Mail-Konto kompromittiert" title="Banner" srcset="https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde.png 1000w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-300x1.png 300w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-150x1.png 150w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-768x1.png 768w" sizes="(max-width: 1000px) 100vw, 1000px" /></figure>



<p class="wp-block-paragraph"><br>Aktuell mehren sich Berichte (<a href="https://www.chip.de/news/cyber-security/unbedingt-konten-pruefen-183-millionen-neue-mail-adressen-geklaut_92fe1f3c-f0aa-477f-ba40-ee560abf4b63.html" target="_blank" rel="noreferrer noopener nofollow">ein Beispiel</a>) über Sicherheitsvorfälle bzw. Datenlecks, bei denen Nutzerdaten und insbesondere E-Mail-Adressen durch Angreifer entwendet werden. Verschaffen sich Unbefugte Zugang zu den Accounts drohen in der Regel noch größere Schäden. Es können nicht nur in den Accounts hinterlegte Informationen wie E-Mail-Kommunikation, Bank- und Zahlungsinformationen, Anmeldedaten usw. ausgelesen werden. Es ist bei dem Eindringen auf einen E-Mail-Account zudem möglich, diesen für das Versenden von Spam-Nachrichten zu verwenden. In eine ähnliche Kerbe schlägt der <a href="https://www.polizei-beratung.de/themen-und-tipps/gefahren-im-internet/cymon/" target="_blank" rel="noreferrer noopener nofollow">Cybersicherheitsmonitor</a>.</p>



<p class="wp-block-paragraph">Passend zu diesem Thema vermeldet die Sächsische Datenschutz- und Transparenzbeauftragte in einer aktuellen <a href="https://www.datenschutz.sachsen.de/meldungen-von-datenpannen-in-sachsen-auf-rekordniveau-des-vorjahres-7771.html" target="_blank" rel="noreferrer noopener nofollow">Pressemitteilung</a> den Anstieg der gemeldet Datenschutzverletzungen.  Hierin führt die Aufsichtsbehörde aus, dass zu den häufigsten Meldungen von Datenschutzverletzungen Fehlversendungen, offene E-Mail-Verteiler und das Abhandenkommen von Datenträgern durch Einbruch oder Diebstahl gehören, jedoch in etwa jedem zehnten Fall personenbezogene Daten durch Cyberkriminalität abgegriffen wurden: <em>„Hinter den Zahlen stehen zumeist menschliches Versagen, organisatorische Mängel oder technische Schwachstellen.“</em> Mit einem Blick in den <a href="https://www.dids.de/zum-taetigkeitsbericht-der-saechsischen-datenschutz-aufsichtsbehoerde/" target="_blank" data-type="link" data-id="https://www.dids.de/zum-taetigkeitsbericht-der-saechsischen-datenschutz-aufsichtsbehoerde/" rel="noreferrer noopener">aktuellen Tätigkeitsbericht</a> wird zudem klar, dass Meldungen im Zusammenhang mit Cyberkriminalität eine zentrale Kategorie von Datenschutzverletzungen bleiben. Typische Beispiele für Cyberkriminalität sind Spam- und Phishing-Mails, die Verschlüsselung von Systemen durch Ransomware, der Einsatz von Schadsoftware (Malware) sowie das Ausnutzen von Sicherheitslücken.</p>



<h4 class="wp-block-heading"><br>Sonderfall kompromittiertes E-Mail-Konto</h4>



<p class="wp-block-paragraph">Eine weitere Gruppe von Datenschutzverletzungen, welche in den weiten Bereich der Cyberkriminalität zuzuordnen ist, stellen die sogenannten kompromittierten E-Mail-Konten dar. Die Sächsische Aufsichtsbehörde stellt hierzu fest, dass derartige Verletzungen signifikant zugenommen haben: <em>„Bei derartigen Vorfällen gelangen unbefugte Dritte durch Hacking, Phishing oder unsichere Passwörter in den Besitz vonZugangsdaten und nutzen das Konto, um personenbezogene Daten auszuspähen, betrügerische Nachrichten zu versenden oder weiteren Schaden anzurichten […] Kompromittierte E-Mail-Konten stellen eine ernst zu nehmende Bedrohung dar, da sie den Zugang zu sensiblen Informationen ermöglichen.“</em></p>



<p class="wp-block-paragraph">Jüngst hat das <a href="https://www.bsi.bund.de/DE/Home/home_node.html" target="_blank" rel="noreferrer noopener nofollow">Bundesamt für Sicherheit in der Informationstechnik</a> (BSI) auf seiner Webseite zu dieser Thematik eine <a href="https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Publikationen/Broschueren/Wegweiser_Checklisten_Flyer/Checkliste_BSI_ProPK_Fremdzugriff_Account.pdf?__blob=publicationFile&amp;v=4" target="_blank" rel="noreferrer noopener nofollow">Checkliste</a> für den Ernstfall des gehackten Accounts veröffentlicht. Das BSI gibt in dieser Checkliste Hinweise wie kompromittierte Konten erkannt werden können und welche Möglichkeiten Betroffenen im Ernstfall zur Verfügung stehen.</p>



<h4 class="wp-block-heading"><br>Erkennen eines kompromittierten Accounts</h4>



<p class="wp-block-paragraph">Die größte Auffälligkeit besteht selbstredend darin, dass Nutzerinnen und Nutzer nicht mehr auf Ihre Accounts zugreifen können, da in der Regel die Passwörter geändert wurden. Es ist aber auch denkbar, dass die Anbieter, zum Beispiel die E-Mail-Provider wie GMX oder web.de Auffälligkeiten erkennen und deshalb die Accounts vorsorglich sperren. Unabhängig davon können und sollten die Nutzenden auf entsprechende Nachrichten achten, welche Sie nicht versendet haben oder Inhalte mit Käufen und vor allem neuen Gerätanmeldungen enthalten.</p>



<p class="wp-block-paragraph">Ergänzend fügt die Sächsische Datenschutzbeauftragte in Ihrem Tätigkeitsbericht noch an: Ungewöhnliche Aktivitäten in Form von E-Mails im Gesendet-Ordner, die nicht vom Kontoinhaber verschickt wurden, sowie fehlende oder gelöschte Nachrichten (die Angreifer löschen Nachrichten, um Spuren zu verwischen sowie abgewiesene Login-Versuche, denn der Zugriff auf das Konto ist gesperrt, weil der Angreifer die Zugangsdaten geändert hat).</p>



<h4 class="wp-block-heading"><br>Was ist im Ernstfall zu tun?</h4>



<p class="wp-block-paragraph">Das BSI und auch die Sächsische Datenschutzbeauftrage geben auch hier Möglichkeiten an die Hand. Sollte der Zugriff auf die Accounts verwehrt werden sollte schnellstmöglich der Anbieter kontaktiert und Kontakte (z. B. vor dem Versenden von Phishing-Nachrichten) gewarnt werden.</p>



<p class="wp-block-paragraph">Sofern der Zugriff auf den Account noch möglich ist, empfiehlt das BSI folgende Maßnahmen:</p>



<ul class="wp-block-list">
<li>Sperrung des kompromittierten Kontos: Sobald ein Vorfall bekannt wird, sollte der Zugang zum betroffenen Konto unverzüglich gesperrt werden sowie Beenden aller aktiven Sitzungen;</li>



<li>Passwortzurücksetzung: Das Passwort des Kontos muss umgehend geändert und dabei auf die Verwendung eines einzigartigen, starken Passworts geachtet werden;</li>



<li>Account-Einstellungen kontrollieren (z. B. Kontrolle unbefugt eingerichteter automatischer Weiterleitungen);</li>



<li>Kontakte informieren (Achtsamkeit bei Spam- und/oder Phishing-Nachrichten).</li>
</ul>



<h4 class="wp-block-heading"><br>Mehr Sicherheit in der Zukunft</h4>



<p class="wp-block-paragraph">Auch an dieser Stelle geben das BSI und die Sächsische Aufsichtsbehörde zum Teil nützliche Tipps für mehr Sicherheit für die Accounts in der Zukunft:</p>



<ul class="wp-block-list">
<li>Sicherheitsrichtlinien: Etablieren Sie klare Richtlinien für den Umgang mit E-Mail-Konten, zum Beispiel den Verzicht auf die Verwendung privater Geräte für berufliche E-Mails.</li>



<li><a href="https://www.bsi.bund.de/DE/Themen/Verbraucherinnen-und-Verbraucher/Informationen-und-Empfehlungen/Cyber-Sicherheitsempfehlungen/Accountschutz/Passkeys/passkeys-anmelden-ohne-passwort_node.html" target="_blank" rel="noreferrer noopener nofollow">Passkeys</a> nutzen: Mit der Alternative zu Passwörtern müssen Sie sich nicht mehr viele verschiedene Passwörter merken;</li>



<li><a href="https://www.bsi.bund.de/DE/Themen/Verbraucherinnen-und-Verbraucher/Informationen-und-Empfehlungen/Cyber-Sicherheitsempfehlungen/Accountschutz/Zwei-Faktor-Authentisierung/zwei-faktor-authentisierung_node.html" target="_blank" rel="noreferrer noopener nofollow">Zwei-Faktor-Authentisierung</a> aktivieren: Wenn Sie weiterhin Passwörter nutzen, schützt ein zweiter Faktor Ihren Account zusätzlich, sollte das Passwort in fremde Hände gelangen;</li>



<li><a href="https://www.bsi.bund.de/DE/Themen/Verbraucherinnen-und-Verbraucher/Cyber-Sicherheitslage/Methoden-der-Cyber-Kriminalitaet/Spam-Phishing-Co/Passwortdiebstahl-durch-Phishing/Wie-erkenne-ich-Phishing-in-E-Mails-und-auf-Webseiten/wie-erkenne-ich-phishing-in-e-mails-und-auf-webseiten_node.html" target="_blank" rel="noreferrer noopener nofollow">Phishing-Mails erkennen</a>: Seien Sie wachsam, wenn Sie in einer E-Mail etwa dazu aufgefordert werden, sich per Link in Ihren Account einzuloggen, und Ihnen dringender Handlungsbedarf suggeriert wird;</li>



<li><a href="https://www.bsi.bund.de/DE/Themen/Verbraucherinnen-und-Verbraucher/Cyber-Sicherheitslage/Methoden-der-Cyber-Kriminalitaet/Social-Engineering/IT-Sicherheit-am-Arbeitsplatz/it-sicherheit-am-arbeitsplatz.html" target="_blank" rel="noreferrer noopener nofollow">Bildschirmsperre einrichten</a>: Sollte beispielsweise Ihr Smartphone geklaut werden, verhindern Sie so, dass Fremde darauf zugreifen können und etwa über eine ungeschützte App Zugriff zu einem Account erlangen;</li>



<li>Sparsam mit Daten umgehen: Geben Sie online möglichst wenig über sich preis; </li>



<li>Vorsicht bei Links und Anhängen: Hinter E-Mail-Anhängen oder Links auf Webseiten kann sich Schadsoftware verbergen;</li>



<li><a href="https://www.bsi.bund.de/DE/Themen/Verbraucherinnen-und-Verbraucher/Informationen-und-Empfehlungen/Cyber-Sicherheitsempfehlungen/Updates-Browser-Open-Source-Software/Wichtige-Softwareupdates/wichtige-softwareupdates_node.html" target="_blank" rel="noreferrer noopener nofollow">Updates installieren</a>: Damit schließen Hersteller oft Sicherheitslücken, sodass Kriminelle diese nicht ausnutzen können;</li>



<li><a href="https://www.bsi.bund.de/DE/Themen/Verbraucherinnen-und-Verbraucher/Informationen-und-Empfehlungen/Cyber-Sicherheitsempfehlungen/Virenschutz-Firewall/Virenschutzprogramme/virenschutzprogramme_node.html" target="_blank" rel="noreferrer noopener nofollow">Virenscanner</a> und <a href="https://www.bsi.bund.de/DE/Themen/Verbraucherinnen-und-Verbraucher/Informationen-und-Empfehlungen/Cyber-Sicherheitsempfehlungen/Virenschutz-Firewall/Firewall/firewall_node.html" target="_blank" rel="noreferrer noopener nofollow">Firewall</a> nutzen: Auf vielen Geräten sind diese bereits vorinstalliert. In manchen Fällen müssen sie in den Einstellungen jedoch noch aktiviert werden;</li>



<li><a href="https://www.bsi.bund.de/DE/Themen/Verbraucherinnen-und-Verbraucher/Informationen-und-Empfehlungen/Cyber-Sicherheitsempfehlungen/Router-WLAN-VPN/Sicherheitstipps-fuer-privates-und-oeffentliches-WLAN/sicherheitstipps-fuer-privates-und-oeffentliches-wlan.html" target="_blank" rel="noreferrer noopener nofollow">Öffentliches WLAN</a> meiden: Mitunter werden dort zum Beispiel Daten unverschlüsselt übertragen;</li>



<li>Schulungen: Sensibilisieren Sie Beschäftigte und andere Nutzende für die Risiken und Erkennungsmerkmale von Cyberangriffen¸</li>



<li>Incident Response Plan: Dokumentieren Sie Vorfälle und optimieren Sie Ihre Notfallpläne basierend auf den Erkenntnissen, um in Zukunft schneller reagieren zu können.</li>
</ul>



<p class="wp-block-paragraph">Alle genannten Maßnahmen sind jedenfalls auch mit Blick auf die rechtlichen Verpflichtungen zur Informationssicherheit ratsam, vgl. z. B. Art. 32 DS-GVO, Art. 21 NIS-2-RL oder § 4 <a href="https://www.revosax.sachsen.de/vorschrift/18349-Saechsisches-Informationssicherheitsgesetz#p4" target="_blank" rel="noreferrer noopener nofollow">Sächsisches Informationssicherheitsgesetz</a>.</p>



<h4 class="wp-block-heading"><br>Fazit</h4>



<p class="wp-block-paragraph">Vorfälle von kompromittierten E-Mail-Konten können eine ernstzunehmende Bedrohung darstellen, denn Angreifer erhalten mitunter Zugriff auf sensible Informationen. Darüber hinaus können die betroffenen Accounts für weitere Phishing-Kampagnen missbraucht werden. Verantwortliche sind stets gut beraten, sich mit entsprechenden technischen und organisatorischen Maßnahmen bestmöglich abzusichern. Das BSI gibt über die Checkliste hinaus auch noch Informationen zur <a href="https://www.bsi.bund.de/DE/Themen/Verbraucherinnen-und-Verbraucher/Cyber-Sicherheitslage/Methoden-der-Cyber-Kriminalitaet/Identitaetsdiebstahl/Schutzmassnahmen/schutzmassnahmen_node.html" target="_blank" rel="noreferrer noopener nofollow">Prävention</a> und für den <a href="https://www.bsi.bund.de/DE/Themen/Verbraucherinnen-und-Verbraucher/Cyber-Sicherheitslage/Methoden-der-Cyber-Kriminalitaet/Identitaetsdiebstahl/Hilfe-fuer-Betroffene/hilfe-fuer-betroffene_node.html" target="_blank" rel="noreferrer noopener nofollow">Notfall</a>.</p>



<p class="wp-block-paragraph">Nicht zu vernachlässigen ist zudem, dass es sich bei Fällen der kompromittierten E-Mail-Konten im Regelfall um eine Datenschutzverletzung im Sinne von Art. 4 Nr. 12 DS-GVO handelt, welche eine Meldepflicht nach Art. 33 Abs. 1 DS-GVO nach sich zieht. Ebenso können weitere Meldepflichten nach dem IT-Sicherheitsrecht einschlägig sein.</p>



<div style="height:20px" aria-hidden="true" class="wp-block-spacer"></div>



<p class="wp-block-paragraph"><strong>Über den Autor:</strong> Alexander Weidenhammer ist Rechtsanwalt und als externer Datenschutz- und Informationssicherheitsbeauftragter beim Dresdner Institut für Datenschutz tätig. Im Fokus seiner Beratungstätigkeiten liegen insbesondere Rechtsanwalts- und Steuerberatungskanzleien, mittelständische Unternehmen sowie Vereine. Für Anregungen und Reaktionen zu diesem Beitrag können Sie den Autor gern per <a href="mailto:a.weidenhammer@dids.de" target="_blank" rel="noreferrer noopener">E-Mail</a> kontaktieren.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Zur Schulungspflicht der Geschäftsleitung nach NIS2</title>
		<link>https://www.dids.de/zur-schulungspflicht-der-geschaeftsleitung-nach-nis2/</link>
		
		<dc:creator><![CDATA[Dresdner Institut für Datenschutz]]></dc:creator>
		<pubDate>Mon, 13 Oct 2025 08:00:00 +0000</pubDate>
				<category><![CDATA[Informationssicherheit]]></category>
		<category><![CDATA[Geschäftsleitung]]></category>
		<category><![CDATA[IT-Sicherheit]]></category>
		<category><![CDATA[NIS-2-Richtlinie]]></category>
		<category><![CDATA[Sensibilisierung]]></category>
		<guid isPermaLink="false">https://www.dids.de/?p=20842</guid>

					<description><![CDATA[Jüngst veröffentlichte das Bundesamt für Sicherheit in der Informationstechnik (BSI) eine vorläufige Handreichung für die Empfehlung zur Schulungspflicht für Geschäftsleitungen besonders wichtiger Einrichtungen und wichtiger Einrichtungen nach dem NIS-2-Umsetzungsgesetzentwurf. Mit dieser möchte das BSI Organisationen, Geschäftsleitungen und Schulungsanbietern eine erste Orientierung ermöglichen. Der nachfolgende Blog-Beitrag gibt einen ersten Überblick über ... <p class="read-more-container"><a title="Zur Schulungspflicht der Geschäftsleitung nach NIS2" class="read-more button" href="https://www.dids.de/zur-schulungspflicht-der-geschaeftsleitung-nach-nis2/#more-20842" aria-label="Mehr Informationen über Zur Schulungspflicht der Geschäftsleitung nach NIS2">LESEN</a></p>]]></description>
										<content:encoded><![CDATA[
<figure class="gb-block-image gb-block-image-91ba7096"><img loading="lazy" decoding="async" width="1000" height="1" class="gb-image gb-image-91ba7096" src="https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde.png" alt="Zur Schulungspflicht der Geschäftsleitung nach NIS2" title="Banner" srcset="https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde.png 1000w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-300x1.png 300w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-150x1.png 150w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-768x1.png 768w" sizes="auto, (max-width: 1000px) 100vw, 1000px" /></figure>



<p class="wp-block-paragraph"><br>Jüngst veröffentlichte das Bundesamt für Sicherheit in der Informationstechnik (BSI) <a href="https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/NIS-2/nis-2-geschaeftsleitungsschulung.pdf?__blob=publicationFile&amp;v=2" target="_blank" rel="noreferrer noopener nofollow">eine vorläufige Handreichung</a> für die Empfehlung zur Schulungspflicht für Geschäftsleitungen besonders wichtiger Einrichtungen und wichtiger Einrichtungen nach dem <a href="https://dserver.bundestag.de/btd/21/015/2101501.pdf" target="_blank" rel="noreferrer noopener nofollow">NIS-2-Umsetzungsgesetzentwurf</a>. Mit dieser möchte das BSI Organisationen, Geschäftsleitungen und Schulungsanbietern eine erste Orientierung ermöglichen. Der nachfolgende Blog-Beitrag gibt einen ersten Überblick über die Inhalte und Empfehlungen.</p>



<h4 class="wp-block-heading"><br>Wen adressiert die Schulungspflicht?</h4>



<p class="wp-block-paragraph">Die Handreichung des BSI thematisiert die gesetzlichen Vorgaben aus § 38 Abs. 3 BSIG-E. Danach müssen Geschäftsleitungen besonders wichtiger Einrichtungen und wichtiger Einrichtungen regelmäßig an Schulungen teilnehmen, „<em>um ausreichende Kenntnisse und Fähigkeiten zur Erkennung und Bewertung von Risiken und von Risikomanagementpraktiken im Bereich der Sicherheit in der Informationstechnik zu erlangen sowie um die Auswirkungen von Risiken sowie Risikomanagementpraktiken auf die von der Einrichtung erbrachten Dienste beurteilen zu können</em>.“ Die Schulungspflicht adressiert dabei insbesondere die haftungsrelevanten Umsetzungs- und Überwachungspflichten der Geschäftsleitung.</p>



<p class="wp-block-paragraph">Vom Begriff der Geschäftsleitung umfasst sein sollen natürliche Personen, „<em>die nach Gesetz, Satzung oder Gesellschaftsvertrag zur Führung der Geschäfte und zur Vertretung einer besonders wichtigen Einrichtung oder wichtigen Einrichtung berufen&#8220;</em> sind. Leiterinnen und Leiter von Einrichtungen der Bundesverwaltung sollen hingegen nicht als Geschäftsleitung im Sinne des Gesetzesentwurfs gelten (vgl. § 29 Abs. 2 BSIG-E). Neben der gesetzlichen Verpflichtung kann es allemal sinnvoll sein, die Schulungspflicht auf Personen mit vergleichbaren Positionen und Aufgaben zu erweitern.</p>



<p class="wp-block-paragraph">Ergänzend sei zu erwähnen, dass es sich bei <strong>besonders wichtigen Einrichtungen</strong> gemäß § 28 Abs. 1 BSIG-E beispielsweise um Betreiber kritischer Anlagen (KRITIS), qualifizierte Vertrauensdienstanbieter oder DNS-Diensteanbieter handelt. Aber auch weitere Organisationen mit mindestens 250 Mitarbeitern oder einem Jahresumsatz von über 50 Millionen Euro und einer Jahresbilanzsumme von über 43 Millionen Euro, die einer der in <a href="https://www.openkritis.de/it-sicherheitsgesetz/einrichtungen-unternehmensgroesse-nis2.html" target="_blank" rel="noreferrer noopener nofollow">Anlage 1</a> des Gesetzesentwurfs benannten Einrichtungsart zuzuordnen sind, unterfallen dem Begriff.</p>



<p class="wp-block-paragraph">Neben Vertrauensdiensten gelten hingegen beispielsweise Organisationen mit mindestens 50 Mitarbeitern oder einem Jahresumsatz und einer Jahresbilanzsumme von jeweils über 10 Millionen Euro als <strong>wichtige Einrichtungen</strong>, sofern sie einer der in den <a href="https://www.openkritis.de/it-sicherheitsgesetz/einrichtungen-unternehmensgroesse-nis2.html" target="_blank" rel="noreferrer noopener nofollow">Anlagen 1 und 2</a> bestimmten Einrichtungsarten zugeordnet werden können. So werden laut Schätzungen allein in Deutschland etwa 30.000 Unternehmen in eine der beiden genannten Kategorien fallen und dementsprechend zukünftig <a href="https://www.dids.de/lage-der-it-sicherheit-weiter-besorgniserregend/" target="_blank" rel="noreferrer noopener">erweiterte Cybersicherheitspflichten</a> erfüllen müssen.</p>



<h4 class="wp-block-heading"><br>Wie oft müssen solche Schulungen stattfinden?</h4>



<p class="wp-block-paragraph">Eine konkrete Vorgabe, wie oft derartige Schulungen stattfinden müssen gibt der Gesetzeswortlaut nicht vor. Aus der Gesetzesbegründung lässt sich jedoch eine Orientierung entnehmen. Demnach soll als regelmäßig im Sinne des BSIG-E eine Schulung gelten, die mindestens alle drei Jahre angeboten wird. An dieser Orientierung sollte jedoch nicht zu starr festgehalten werden, stattdessen empfiehlt sich nach Angaben des BSI eine risikoangemessene Umsetzung unter besonderer Berücksichtigung von Wechsel in der Geschäftsleitung, signifikanten Änderungen in Geschäftsprozessen, signifikanten Änderungen in der Risikoexposition oder signifikanten Änderungen bei implementierten oder geplanten Risikomanagementmaßnahmen.</p>



<p class="wp-block-paragraph">Auch zur konkreten Dauer schweigt der Gesetzesentwurf, wohingegen in der Gesetzesbegründung von durchschnittlich halbtägigen Schulungen ausgegangen wird. Das BSI verweist in diesem Zusammenhang darauf, dass jedoch in Einzelfällen „<em>je nach Risikoexposition der Einrichtung und individuellen Fähigkeiten der Geschäftsleitungen</em>“ die Dauer von vier Stunden auch deutlich überschritten werden könne. Ausschlaggebend sei die sinnvolle Übermittlung der geforderten Kenntnisse und Fähigkeiten.</p>



<p class="wp-block-paragraph">Unerheblich ist dabei, ob eine Schulung durch qualifiziertes internes Personal oder spezialisierte externe Schulungsanbieter durchgeführt wird. Jedoch sollten insbesondere externe Anbieter darauf achten, dass die jeweiligen Schulungsinhalte auf die individuellen Aspekte der jeweiligen Organisation angepasst werden. In jedem Fall sind die durchgeführten Schulungen mit Nennung der Teilnehmenden, der Inhalte und der Dauer zu dokumentieren. Die Dokumentation ist aufzubewahren und den zuständigen Stellen auf Verlangen vorzulegen. Eine Pflicht zur Durchführung von Wissenskontrollen bei den Teilnehmenden ist hingegen weder gesetzlich noch durch das BSI verpflichtend vorgesehen.</p>



<h4 class="wp-block-heading"><br>Welche Inhalte sollen derartige Schulungen aufweisen?</h4>



<p class="wp-block-paragraph">Einen groben Rahmen gibt hierbei bereits die zuvor zitierte Formulierung des § 38 Abs. 3 BSIG-E vor. Das BSI hat hieraus in Kapitel 2 der Handreichung (S. 9 ff.) eine Auflistung <em>dringend empfohlener</em> und <em>fakultativ empfohlener </em>Inhalte abgeleitet. Diese können den vorbereitenden Kategorien „<em>Überblick NIS-2-Richtlinie</em>“, „<em>Umsetzung und Dokumentation von Risikomanagementmaßnahmen</em>“, „<em>Melde- und Unterrichtungspflichten</em>“, „<em>Registrierungspflichten und ggf. besondere Registrierungspflichten</em>“, „<em>Pflichten für Geschäftsleitungen</em>“ sowie den Kernkategorien „<em>Risikoanalyse</em>“, „<em>Risikomanagementmaßnahmen</em>“ und „<em>Auswirkungen von Risiken und Risikomanagementmaßnahmen</em>“ zugeordnet werden.</p>



<p class="wp-block-paragraph">Ergänzt werden können die Inhalte zudem durch sektoren- und einrichtungsspezifische Inhalte sowie durch Szenarien, Übungen und Fallstudien. Ziel ist insgesamt die Vermittlung von „<em>Verantwortlichkeiten und Wirkungszusammenhängen</em>“, nicht von technischen Details. Die Handreichung des BSI enthält ferner in Kapitel 3 (S. 15 ff.) eine Reihe von Leitfragen, die den Geschäftsleitungen einen Überblick ermöglicht, welche Fragen im Rahmen derartiger Schulungen beantwortet werden sollten.</p>



<h4 class="wp-block-heading"><br>Fazit</h4>



<p class="wp-block-paragraph">Die vorläufige Handreichung „<em>NIS-2-Geschäftsleitungsschulung</em>“ enthält eine Reihe wichtiger und sinnvoller Orientierungspunkte für die Gestaltung und Umsetzung entsprechender Schulungen. Positiv hervorzuheben ist insbesondere, dass sich das BSI bereits zum derzeitigen Umsetzungsstand des NIS-2-Umsetzungsgesetzes um klare Handlungsempfehlungen bemüht. Für besonders wichtige Einrichtungen und wichtige Einrichtungen ist die Auseinandersetzung mit den Anforderungen des Gesetzgebers und der Handreichung des BSI auf jeden Fall ein Muss.</p>



<div style="height:20px" aria-hidden="true" class="wp-block-spacer"></div>



<p class="wp-block-paragraph"><strong>Über den Autor:</strong> Max Just, LL.M. ist Wirtschaftsjurist und als externer Datenschutz- und Informationssicherheitsbeauftragter beim DID Dresdner Institut für Datenschutz tätig. Neben diversen öffentlichen Stellen berät er ebenfalls verschiedene IT- und mittelständische Unternehmen. Im Silicon Saxony e.V. nimmt er die Funktion als Leiter des Arbeitskreises <em>Security &amp; Privacy</em> wahr. Für Anregungen und Reaktionen zu diesem Beitrag können Sie den Autor gern per <a href="mailto:m.just@dids.de" target="_blank" rel="noreferrer noopener">E-Mail</a> kontaktieren.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Informationssicherheit auf Auslandsreisen</title>
		<link>https://www.dids.de/informationssicherheit-auf-auslandsreisen/</link>
		
		<dc:creator><![CDATA[Dresdner Institut für Datenschutz]]></dc:creator>
		<pubDate>Mon, 24 Mar 2025 09:00:00 +0000</pubDate>
				<category><![CDATA[Informationssicherheit]]></category>
		<category><![CDATA[Auslandsreisen]]></category>
		<category><![CDATA[IT-Sicherheit]]></category>
		<category><![CDATA[Technische-organisatorische Maßnahmen]]></category>
		<category><![CDATA[Verschlüsselung]]></category>
		<guid isPermaLink="false">https://www.dids.de/?p=20535</guid>

					<description><![CDATA[Auf dem Weg zu einer Konferenz in den USA endete für einen französischen Wissenschaftler jüngst die Reise am internationalen Flughafen von Houston. Der Grund: Die zuständigen US-Behörden hatten bei der Einreise im Rahmen einer stichprobenartigen Kontrolle auf einem mobilen Endgerät des Wissenschaftlers private Nachrichten entdeckt, die „Hass auf Trump zum ... <p class="read-more-container"><a title="Informationssicherheit auf Auslandsreisen" class="read-more button" href="https://www.dids.de/informationssicherheit-auf-auslandsreisen/#more-20535" aria-label="Mehr Informationen über Informationssicherheit auf Auslandsreisen">LESEN</a></p>]]></description>
										<content:encoded><![CDATA[
<figure class="gb-block-image gb-block-image-91ba7096"><a href="mailto:zentrale@dids.de?subject=Anmeldung%20Datenschutzsprechstunde&amp;body=Sehr%20geehrte%20Damen%20und%20Herren,%0D%0A%0D%0Agern%20möchte%20ich%20mich%20für%20die%20nächste%20Datenschutzsprechstunde%20anmelden.%0D%0A%0D%0AMit%20freundlichen%20Grüßen" target="_blank" rel="noopener noreferrer nofollow sponsored"><img loading="lazy" decoding="async" width="1000" height="1" class="gb-image gb-image-91ba7096" src="https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde.png" alt="Informationssicherheit auf Auslandsreisen" title="Datenschutzsprechstunde" srcset="https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde.png 1000w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-300x1.png 300w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-150x1.png 150w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-768x1.png 768w" sizes="auto, (max-width: 1000px) 100vw, 1000px" /></a></figure>



<p class="wp-block-paragraph"><br>Auf dem Weg zu einer Konferenz in den USA <a href="https://www.spiegel.de/ausland/donald-trump-einreiseverbot-fuer-wissenschaftler-aus-frankreich-wegen-kritischer-chats-a-d61242ac-1c45-447a-93f3-03d8e32af5e3" target="_blank" rel="noreferrer noopener nofollow">endete für einen französischen Wissenschaftler jüngst die Reise</a> am internationalen Flughafen von Houston. Der Grund: Die zuständigen US-Behörden hatten bei der Einreise im Rahmen einer stichprobenartigen Kontrolle auf einem mobilen Endgerät des Wissenschaftlers private Nachrichten entdeckt, die „<em>Hass auf Trump zum Ausdruck bringen und als Terrorismus eingestuft werden können.</em>“ Daraufhin wurden die Arbeitsunterlagen und privaten Gegenstände des Wissenschaftlers konfisziert und dieser ohne seine dienstlichen und privaten Habseligkeiten tags darauf nach Europa zurückgeschickt. Dieser Vorfall zeigt wieder einmal mehr, dass Informationssicherheit auch im Rahmen von Auslandsreisen mitgedacht werden muss.</p>



<h4 class="wp-block-heading"><br>Gefährdungen der Informationssicherheit</h4>



<p class="wp-block-paragraph">Auslandreisen können unter Umständen eine erhebliche Gefährdung der <a href="https://www.dids.de/gibt-es-ein-recht-auf-informationssicherheit/" target="_blank" rel="noreferrer noopener">Informationssicherheit</a> von Organisationen darstellen. Nicht immer müssen hierbei mögliche strafrechtsrelevante Handlungen vorliegen. Auch technische Probleme – beispielsweise ein Defekt am Akku eines mobilen Endgeräts während eines Fluges – können dazu führen, dass betreffende Endgeräte von Dritten einbehalten werden. Aber auch Beschaffungskriminalität vor Ort kann zur Folge haben, dass Reisende um wichtige Dokumente oder technische Geräte erleichtert werden. Wurden hierbei vorab keine ausreichenden technischen und organisatorischen Maßnahmen ergriffen, ist insbesondere das Schutzziel der Vertraulichkeit und somit die Informationssicherheit insgesamt als solche gefährdet.</p>



<p class="wp-block-paragraph">Dieser Problematik widmet sich auch der Baustein <em><a href="https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Grundschutz/IT-GS-Kompendium_Einzel_PDFs_2023/03_CON_Konzepte_und_Vorgehensweisen/CON_7_Informationssicherheit_auf_Auslandsreisen_Edition_2023.pdf?__blob=publicationFile&amp;v=3" target="_blank" rel="noreferrer noopener nofollow">CON.7 Informationssicherheit auf Auslandsreisen</a></em> des BSI IT-Grundschutzes. Neben einem Diebstahl oder Verlust von Endgeräten, Datenträgern und Dokumenten werden hierbei eine Reihe weiterer Gefährdungen benannt. So können sich bereits bei der Einreise in ein Land erhebliche Risiken beispielsweise auch im Kontext von Wirtschaftsspionage ergeben: </p>



<p class="wp-block-paragraph">„<em>Zum Beispiel kann Einsicht in Daten verlangt werden, die auf Notebooks und anderen tragbaren IT-Systemen gespeichert sind. Hierbei können zum Teil vertrauliche und personenbezogene Daten nicht nur eingesehen, sondern auch kopiert und gespeichert werden. Da es sich bei diesen Informationen z. B. auch um Strategiepapiere oder streng vertrauliche Entwürfe einer Institution handeln könnte, muss bei einer Einsichtnahme immer mit einem potenziellen Missbrauch gerechnet werden.</em>“ Insbesondere in den Bereichen Forschung und Entwicklung sollte dieser Umstand besondere Beachtung finden.</p>



<p class="wp-block-paragraph">Aber auch politische und gesellschaftliche Umstände in den betreffenden Reiseländern sind zu berücksichtigen. So nennt der Baustein des BSI IT-Grundschutzes beispielsweise auch die Androhung von Gewalt sowie Bestechung oder Korruption als mögliche Risikoquellen zur Beschaffung von schützenswerten Informationen. Sicher sind nicht im Rahmen jeder dienstlichen Reise sämtliche der dargestellten Risiken einzubeziehen. Es wird jedoch deutlich, dass es eines Bewusstseins und einer risikoorientierten Betrachtungsweise bedarf.</p>



<h4 class="wp-block-heading"><br>Umgang mit berufsbedingten Reisen</h4>



<p class="wp-block-paragraph">Wie immer gilt es, einen Ausgleich aus etwaigen praktischen Erwägungen und erforderlichen Sicherheitsanforderungen zu finden. Weder das gänzliche Verbot von Dienstreisen noch der vollständige Verzicht der Mitnahme von Endgeräten oder Dokumenten wird sich in der Praxis durchsetzen lassen. Jedoch dürfen bestehende Risiken auch nicht gänzlich unberücksichtigt bleiben.</p>



<p class="wp-block-paragraph">Im Ergebnis wird so nahezu jede Reise hinsichtlich des Risikos und der konkret umzusetzenden Maßnahmen einzeln zu bewerten sein. Hierbei sind insbesondere die Branche der jeweiligen Organisation, die Tätigkeiten der Reisenden, Art und Dauer der Reise, Reiseziel sowie politische, gesellschaftliche, religiöse, geografische, klimatische, gesetzliche und regulatorische Besonderheiten zu berücksichtigen. Wichtig ist zudem auch, dass die Reisenden hinsichtlich der potenziellen Gefahren ein Bewusstsein entwickeln und entsprechend umsichtig handeln beziehungsweise vorgesehene Maßnahmen der Organisation gewissenhaft ergreifen und unterstützen.</p>



<h4 class="wp-block-heading"><br>Zielgerichtete Maßnahmen</h4>



<p class="wp-block-paragraph">Ebenso wie die jeweiligen Reisen hinsichtlich der bestehenden Risiken separat zu bewerten sind, können auch erforderliche technische und organisatorische Maßnahmen sehr unterschiedlich ausfallen. Je nach dem Umfang von Dienstreisen und dem Schutzbedarf der betreffenden Endgeräte und Informationen können diese von einfachen Maßnahmen, zum Beispiel die Verwendung von Sichtschutz-Folien und Bildschirmsperren, über die Verwendung von verschlüsselten Endgeräten, Transport- und Speichermedien bis hin zu umfangreicheren Maßnahmen, wie zum Beispiel die Bereitstellung separater und speziellen Anforderungen genügender Reise-Hardware reichen.</p>



<p class="wp-block-paragraph">Eine gute Übersicht über sinnvolle Maßnahmen in Abhängigkeit des jeweiligen Schutzbedarfes, bietet hierbei ebenfalls der zuvor benannte Baustein des BSI IT-Grundschutzes. In jedem Fall sollten sich die zu ergreifenden Maßnahmen an dem jeweiligen Schutzbedarf der betreffenden Informationen, dem aktuellen <a href="https://www.dids.de/der-stand-der-technik/" target="_blank" rel="noreferrer noopener">Stand der Technik</a> sowie an dem seitens der Reisenden Leistbaren orientieren.</p>



<h4 class="wp-block-heading"><br>Fazit</h4>



<p class="wp-block-paragraph">Die eigene Beratungspraxis sowie Pressemitteilungen, wie die eingangs erwähnte, zeigen noch allzu häufig, dass die Gewährleistung von Informationssicherheit auf Auslandreisen oftmals stiefmütterlich behandelt wird. In Zeiten einer sich immer weiter anspannenden politischen Gemengelage sollte dieser Aspekt der Informationssicherheit zunehmend in den Fokus rücken. Andernfalls sind für betreffende Organisationen erhebliche materielle und immaterielle Schäden möglich.</p>



<div style="height:20px" aria-hidden="true" class="wp-block-spacer"></div>



<p class="wp-block-paragraph"><strong>Über den Autor:</strong> Max Just, LL.M. ist Wirtschaftsjurist und als externer Datenschutz- und Informationssicherheitsbeauftragter beim DID Dresdner Institut für Datenschutz tätig. Neben diversen öffentlichen Stellen berät er ebenfalls verschiedene IT- und mittelständische Unternehmen. Im Silicon Saxony e.V. nimmt er die Funktion als Leiter des Arbeitskreises <em>Security &amp; Privacy</em> wahr. Für Anregungen und Reaktionen zu diesem Beitrag können Sie den Autor gern per <a href="mailto:m.just@dids.de" target="_blank" rel="noreferrer noopener">E-Mail</a> kontaktieren.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Landesgesetzgeber im Datenschutz &#8211; Nicht immer ist Brüssel Schuld</title>
		<link>https://www.dids.de/landesgesetzgeber-im-datenschutz/</link>
		
		<dc:creator><![CDATA[Ralph Wagner]]></dc:creator>
		<pubDate>Mon, 03 Feb 2025 09:00:00 +0000</pubDate>
				<category><![CDATA[Allgemein]]></category>
		<category><![CDATA[Aufsichtsbehörde]]></category>
		<category><![CDATA[Hochschulrecht]]></category>
		<category><![CDATA[Informationssicherheit]]></category>
		<category><![CDATA[Landesgesetz]]></category>
		<category><![CDATA[Strafverfolgung]]></category>
		<guid isPermaLink="false">https://www.dids.de/?p=20437</guid>

					<description><![CDATA[Nachdem der europäische Gesetzgeber mit der DS-GVO auch in Deutschland für den Datenschutz den Takt vorgibt, trifft ihn natürlich auch zuerst Kritik an sinnarmen und -losen Regelungen. Beispiele aus Sicht des Verfassers: Pflicht zur generellen ungefragten Datenschutzinformation; Verantwortung des Blumenhändlers für sein PC-Betriebssystem und die Internet-Suchmaschine sowie gemeinsame Verantwortlichkeit mit ... <p class="read-more-container"><a title="Landesgesetzgeber im Datenschutz &#8211; Nicht immer ist Brüssel Schuld" class="read-more button" href="https://www.dids.de/landesgesetzgeber-im-datenschutz/#more-20437" aria-label="Mehr Informationen über Landesgesetzgeber im Datenschutz &#8211; Nicht immer ist Brüssel Schuld">LESEN</a></p>]]></description>
										<content:encoded><![CDATA[
<figure class="gb-block-image gb-block-image-91ba7096"><a href="mailto:zentrale@dids.de?subject=Anmeldung%20Datenschutzsprechstunde&amp;body=Sehr%20geehrte%20Damen%20und%20Herren,%0D%0A%0D%0Agern%20möchte%20ich%20mich%20für%20die%20nächste%20Datenschutzsprechstunde%20anmelden.%0D%0A%0D%0AMit%20freundlichen%20Grüßen" target="_blank" rel="noopener noreferrer nofollow sponsored"><img loading="lazy" decoding="async" width="1000" height="1" class="gb-image gb-image-91ba7096" src="https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde.png" alt="Landesgesetzgeber im Datenschutz - Nicht immer ist Brüssel Schuld" title="Datenschutzsprechstunde" srcset="https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde.png 1000w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-300x1.png 300w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-150x1.png 150w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-768x1.png 768w" sizes="auto, (max-width: 1000px) 100vw, 1000px" /></a></figure>



<p class="wp-block-paragraph"><br>Nachdem der europäische Gesetzgeber mit der DS-GVO auch in Deutschland für den Datenschutz den Takt vorgibt, trifft ihn natürlich auch zuerst Kritik an sinnarmen und -losen Regelungen. Beispiele aus Sicht des Verfassers: Pflicht zur generellen ungefragten Datenschutzinformation; Verantwortung des Blumenhändlers für sein PC-Betriebssystem und die Internet-Suchmaschine sowie <a href="https://www.dids.de/gemeinsame-verantwortlichkeit-nach-art-26-ds-gvo/" target="_blank" rel="noreferrer noopener">gemeinsame Verantwortlichkeit</a> mit Meta und Sophos. Aber daneben bleiben beträchtliche Regelungskompetenzen für Bund und Länder. Auch dort bestehen durchaus Möglichkeiten, datenschutzrechtliche Gesetze zu verbessern und zu vereinfachen. Die folgenden Punkte beziehen sich auf Sachsen, lassen sich aber fast durchweg auf alle oder die meisten anderen Bundesländer übertragen.</p>



<h4 class="wp-block-heading"><br>Strafverfolgung</h4>



<p class="wp-block-paragraph">Das europäische Recht regelt den Datenschutz in der DS-GVO sehr detailliert, in der sogenannten JI-Richtlinie – vor allem für die Bereiche Polizei und Strafjustiz – mit größerem Umsetzungsspielraum. Aber ist es wirklich klug, diesen Spielraum auszunutzen? Tut man es, entstehen in Deutschland mindestens 17 verschiedene Regelungswerke – beim Bund und den 16 Ländern. </p>



<p class="wp-block-paragraph">Einige Bundesländer und der Bund haben ihr Datenschutzrecht in einem Gesetz gebündelt. Andere – zum Beispiel Sachsen – haben die DS-GVO und die JI-Richtlinie jeweils durch ein eigenes Gesetz beantwortet. Im Ergebnis haben sächsische Polizeibeamte die DS-GVO mit dem Sächsischen Datenschutz-Durchführungsgesetz (SächsDSDG) und die JI-Richtlinie mit dem Sächsischen Datenschutz-Umsetzungsgesetz (SächsDSUG) anzuwenden – daneben natürlich die Datenschutz-Regeln in den Fachgesetzen wie zum Beispiel dem Sächsischen Beamtengesetz oder dem Sächsischen Polizeigesetz. Das geht besser und einfacher.</p>



<h4 class="wp-block-heading"><br>Spezifische Datenschutz-Aufsichten</h4>



<p class="wp-block-paragraph">An anderen Stellen gewährt die DS-GVO selbst Spielraum. So erlaubt Art. 85 DS-GVO Abweichungen und Ausnahmen bei der Datenverarbeitung zu journalistischen, wissenschaftlichen, künstlerischen oder literarischen Zwecken. Und wieder gilt: Es gibt keine Pflicht, Spielräume auszunutzen. Manchmal ist es klüger, darauf zu verzichten. Umsetzung leider – soweit erkennbar in allen Bundesländern: Neben der allgemeinen Datenschutz-Aufsicht zusätzliche Mini-Aufsichten (1) für die öffentlich-rechtlichen Medien und (2) für die privaten Medien. Für die Presse existiert keinerlei effektive Datenschutz-Aufsicht. Zu manchen dieser Aufsichtsstellen ist auch bei wiederholter Anfrage kein Kontakt möglich. Die Abgrenzung der Zuständigkeiten fällt schwer, kostet Kraft und ist fehleranfällig. Das deutsche Datenschutzrecht bleibt – trotz DS-GVO – ein Flickenteppich.</p>



<h4 class="wp-block-heading"><br>Landesparlamente</h4>



<p class="wp-block-paragraph">Richtig skurril wird die Ausnutzung von Spielräumen zum Beispiel, wenn die Landesparlamente ihre eigenen Datenschutzpflichten regeln. Was für Privatwirtschaft und Normalbehörden gilt, vom jeweiligen Landtag für die Landesbehörden in den Landesdatenschutzgesetzen teils selbst geregelt wird, möchten die Parlamente in eigener Sache oft nicht anwenden. Deshalb hat sich zum Beispiel der Sächsische Landtag <a href="https://www.revosax.sachsen.de/vorschrift/18308-Datenschutzordnung-SLT" target="_blank" rel="noreferrer noopener nofollow">eine eigene Datenschutzordnung</a> gegeben. </p>



<p class="wp-block-paragraph">Ausreichend wäre, die Besonderheiten der parlamentarischen Datenverarbeitung in einem Paragraphen eines Landesdatenschutzgesetzes zu regeln. Stattdessen findet sich der Versuch, in 21 Paragraphen einen eigenständigen Datenschutz zu normieren. Das wirkt holprig und seltsam. Teils ist es ganz sicher EU-rechtswidrig. Zum Beispiel befasst sich § 7 Abs. 2 der Datenschutzordnung des Sächsischen Landtags mit der Veröffentlichung von Daten durch den Petitionsausschuss. Inzwischen hat aber der EuGH – Urt. v. 9.7.2020, Rs. <a href="https://curia.europa.eu/juris/document/document.jsf;jsessionid=9C0590CF4127538393E6670699BB9658?text=&amp;docid=228367&amp;pageIndex=0&amp;doclang=de&amp;mode=req&amp;dir=&amp;occ=first&amp;part=1&amp;cid=26992468" target="_blank" rel="noreferrer noopener nofollow">C-272/19</a> – geklärt, dass die Datenverarbeitung von Petitionsausschüssen der Parlamente an die DS-GVO gebunden ist.</p>



<h4 class="wp-block-heading"><br>Hochschulrecht</h4>



<p class="wp-block-paragraph">Noch ein Beispiel landesrechtlicher Überregulierung: Bekanntlich verlangt die DS-GVO für jede Verarbeitung personenbezogener Daten eine Rechtsgrundlage. Sie verlangt jedoch nicht, dass der nationale Gesetzgeber – oder sonst irgendeine Stelle – sämtliche zulässigen Datenkategorien und die zugehörigen Verwendungszwecke abschließend aufzählt. Eine solche Aufgabe wäre auch gar nicht umsetzbar.</p>



<p class="wp-block-paragraph">Der sächsische Gesetzgeber (und nicht nur er) hat aber zum Beispiel für die Datenverarbeitung durch Hochschulen genau diese unlösbare Aufgabe gestellt: Gemäß § 15 Abs. 4 Satz 1 des <a href="https://www.revosax.sachsen.de/vorschrift/19986-Saechsisches-Hochschulgesetz#p15" target="_blank" rel="noreferrer noopener nofollow">Sächsischen Hochschulgesetzes</a> (SächsHSG) regelt an den Hochschulen jeweils „<em>der Senat […] welche Daten […] verarbeitet werden dürfen, welche Organe, Gremien, Kommissionen, Amtsträgerinnen und Amtsträger der Hochschule welche Daten verarbeiten dürfen sowie das Verfahren der Verarbeitung dieser Daten.</em>“ </p>



<p class="wp-block-paragraph">Das heißt: Auch wenn eine Datenverarbeitung durch die Hochschule erforderlich ist, um eine Prüfung durchzuführen (§ 15 Abs. 1 Satz 1 Nr. 2 SächsHSG) darf sie nur durch jene Stellen und für jene Daten stattfinden, die zusätzlich in der Datenschutzordnung des Senats der Hochschule aufgelistet sind (§ 15 Abs. 4 Satz 1 SächsHSG). Das ist weder notwendig, noch verbessert es den Datenschutz. Wahrscheinlich ist die Regelung sogar EU-rechtswidrig mit Blick auf Art. 6 Abs. 1 lit. e) i. V. m. Abs. 3 Satz 4 DS-GVO, wonach nationale Regeln „<em>ein im öffentlichen Interesse liegendes Ziel verfolgen und in einem angemessenen Verhältnis zu dem verfolgten legitimen Zweck stehen</em>“ müssen.</p>



<h4 class="wp-block-heading"><br>Informationssicherheit</h4>



<p class="wp-block-paragraph">Und abschließend aus dem gerade novellierten <a href="https://www.revosax.sachsen.de/vorschrift/18349-Saechsisches-Informationssicherheitsgesetz" target="_blank" rel="noreferrer noopener nofollow">Sächsischen Informationssicherheitsgesetz</a> (SächsISichG) ein Beispiel für <em>das Gegenteil von gut ist gut gemeint</em>: § 12 Abs. 1 SächISichG erlaubt Datenprotokollierung unter anderem zur Verhinderung und Abwehr von Angriffen auf die IT-Systeme. § 13 Abs. 2 Satz 5 i. V. m. Abs. 4 desselben Gesetzes verlangt für die „<em>nicht automatisierte Verarbeitung</em>“ der Protokolldaten – zwecks Beseitigung von Gefahren für IT-Systeme – eine Anordnung durch die Behördenleitung und eine/n Bedienstete/n mit Befähigung zum Richteramt – landläufig: <em>Volljuristen</em>.</p>



<p class="wp-block-paragraph">Bemerkt ein IT-Administrator also am Freitagnachmittag technische Probleme, dann beschafft er sich vor dem Blick in die Protokolldaten des Servers eine Anordnung durch Behördenleiter und Volljuristen&#8230; . Hoffen wir, dass beide Personen stets schnellstens greifbar sind. Anordnen werden sie dann sicher, denn wie sollen sie mangels eigener technischer Kenntnisse die Gefahrenlage einschätzen?</p>



<p class="wp-block-paragraph">Um zum Jahresbeginn – in der Zeit guter Vorsätze – ein positives Fazit zu ziehen: Es gibt Verbesserungspotenzial im Datenschutzrecht, auch auf Landesebene und nicht nur im fernen Brüssel.</p>



<div style="height:20px" aria-hidden="true" class="wp-block-spacer"></div>



<p class="wp-block-paragraph"><strong>Über den Autor:</strong> Prof. Dr. Ralph Wagner ist Vorstand des DID Dresdner Institut für Datenschutz sowie Vorsitzender des ERFA-Kreis Sachsen der Gesellschaft für Datenschutz und Datensicherheit e.V. (GDD). Als Honorarprofessor an der Technischen Universität Dresden hält er regelmäßig Vorlesungen und Seminare zum Thema Datenschutzrecht. Für Anregungen und Reaktionen zu diesem Beitrag können Sie den Autor gern per <a href="mailto:r.wagner@dids.de" target="_blank" rel="noreferrer noopener">E-Mail</a> kontaktieren.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Der Crowdstrike-Vorfall und die Frage nach Verantwortung</title>
		<link>https://www.dids.de/crowdstrike-vorfall-verantwortung/</link>
		
		<dc:creator><![CDATA[Alexander Weidenhammer]]></dc:creator>
		<pubDate>Mon, 26 Aug 2024 08:00:00 +0000</pubDate>
				<category><![CDATA[IT-Sicherheit]]></category>
		<category><![CDATA[Auftragsverarbeitung]]></category>
		<category><![CDATA[Dienstleister]]></category>
		<category><![CDATA[Haftung]]></category>
		<category><![CDATA[Informationssicherheit]]></category>
		<category><![CDATA[Prüfpflichten]]></category>
		<guid isPermaLink="false">https://www.dids.de/?p=20170</guid>

					<description><![CDATA[Die nationale und internationale Berichterstattung war in den vergangenen Wochen „gut gefüllt“ vom vermeintlich größten IT-Ausfall aller Zeiten – die Rede ist vom Vorfall Crowdstrike. Im nachfolgenden Beitrag wollen wir kurz den Vorfall näher beleuchten und anschließend der Frage nachgehen, welche Bedeutung derartige Konstellationen für die Informationssicherheit und den Datenschutz ... <p class="read-more-container"><a title="Der Crowdstrike-Vorfall und die Frage nach Verantwortung" class="read-more button" href="https://www.dids.de/crowdstrike-vorfall-verantwortung/#more-20170" aria-label="Mehr Informationen über Der Crowdstrike-Vorfall und die Frage nach Verantwortung">LESEN</a></p>]]></description>
										<content:encoded><![CDATA[
<figure class="gb-block-image gb-block-image-91ba7096"><a href="mailto:zentrale@dids.de?subject=Anmeldung%20Datenschutzsprechstunde&amp;body=Sehr%20geehrte%20Damen%20und%20Herren,%0D%0A%0D%0Agern%20möchte%20ich%20mich%20für%20die%20nächste%20Datenschutzsprechstunde%20anmelden.%0D%0A%0D%0AMit%20freundlichen%20Grüßen" target="_blank" rel="noopener noreferrer nofollow sponsored"><img loading="lazy" decoding="async" width="1000" height="1" class="gb-image gb-image-91ba7096" src="https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde.png" alt="Der Crowdstrike-Vorfall und die Frage nach Verantwortung" title="Datenschutzsprechstunde" srcset="https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde.png 1000w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-300x1.png 300w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-150x1.png 150w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-768x1.png 768w" sizes="auto, (max-width: 1000px) 100vw, 1000px" /></a></figure>



<p class="wp-block-paragraph"><br>Die nationale und internationale Berichterstattung war in den vergangenen Wochen „gut gefüllt“ vom vermeintlich <a href="https://www.golem.de/news/groesster-it-ausfall-aller-zeiten-crowdstrike-veroeffentlicht-ursachenanalyse-2408-187798.html" target="_blank" rel="noreferrer noopener nofollow">größten IT-Ausfall aller Zeiten</a> – die Rede ist vom Vorfall Crowdstrike. Im nachfolgenden Beitrag wollen wir kurz den Vorfall näher beleuchten und anschließend der Frage nachgehen, welche Bedeutung derartige Konstellationen für die Informationssicherheit und den Datenschutz haben können.</p>



<h4 class="wp-block-heading"><br>Was war eigentlich passiert?</h4>



<p class="wp-block-paragraph">Am 19. Juli 2024 kam es durch ein fehlerhaftes Update des Sicherheitsanbieters Crowdstrike weltweit zu Millionen von Störungen und Ausfällen bei Microsoft-Systemen. Betroffen waren Organisationen in zahlreichen Branchen, darunter auch Betreiber Kritischer Infrastrukturen, d.h. Flughäfen, Krankenhäuser, Behörden und eine Vielzahl weiterer Organisationen. Medial viral gingen Bilder von sogenannten Bluescreens.</p>



<p class="wp-block-paragraph">Ursache für die Ausfälle ist offenbar ein fehlerhaftes Update des Herstellers Crowdstrike im Produkt Crowdstrike Falcon, einer weit verbreitete Enterprise Detection und Response (EDR) Schutzsoftware für Endgeräte. Die IT-Sicherheitslösung von Crowdstrike wird von zahlreichen weiteren IT-Diensten genutzt, die in der Folge ausgefallen sind. Weitere <a href="https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Cyber-Sicherheitslage/Analysen-und-Prognosen/Threat-Intelligence/Krisen-Grosslagen/Crowdstrike_Microsoft/Crowdstrike_Microsoft_node.html" target="_blank" rel="noreferrer noopener nofollow">Schilderungen und Informationen</a> wurden durch das BSI zur Verfügung gestellt. <a href="https://www.golem.de/news/weltweite-it-ausfaelle-phisher-nutzen-crowdstrike-panne-zu-ihrem-vorteil-2407-187259.html" target="_blank" rel="noreferrer noopener nofollow">Cyberkriminelle nutzen die Vorfälle</a> für unterschiedliche Formen von Phishing, Scam oder Fake-Webseiten aus. <a href="https://www.heise.de/news/Crowdstrike-Panne-Wohl-dem-der-veraltete-Betriebssysteme-einsetzt-Ironie-9808203.html" target="_blank" rel="noreferrer noopener nofollow">Berichten</a> zufolge gibt es jedoch auch zahlreiche Organisationen, die vom Vorfall nicht betroffen waren, obwohl die mutmaßlichen Gründe hierfür nicht unbedingt ein sicheres Gefühl vermitteln. </p>



<p class="wp-block-paragraph">Ebenso haben sich <a href="https://www.ardmediathek.de/video/phoenix-der-tag/weltweite-it-ausfaelle/phoenix/Y3JpZDovL3Bob2VuaXguZGUvNDUyODEzNw" target="_blank" rel="noreferrer noopener nofollow">Claudia Plattner</a>, Präsidentin des BSI, und <a href="https://www.ardmediathek.de/video/phoenix-der-tag/it-sicherheit/phoenix/Y3JpZDovL3Bob2VuaXguZGUvNDUyODE4Nw" target="_blank" rel="noreferrer noopener nofollow">Manuel Atug</a>, Gründer und Sprecher der Arbeitsgruppe Kritische Infrastrukturen, zu den IT-Ausfällen geäußert. Crowdstrike selbst veröffentlichte im Anschluss zeitnah eine <a href="https://www.crowdstrike.com/wp-content/uploads/2024/08/Channel-File-291-Incident-Root-Cause-Analysis-08.06.2024.pdf" target="_blank" rel="noreferrer noopener nofollow">Ursachenanalyse</a>. Der <a href="https://www.heise.de/news/Bitkom-und-BSI-starten-Umfrage-zum-Crowdstrike-Ausfall-9828582.html?wt_mc=rss.red.security.security.atom.beitrag.beitrag" target="_blank" rel="noreferrer noopener nofollow">Digitalverband Bitkom und das BSI haben in der Folge eine Umfrage veröffentlicht</a>, die darauf abzielt in welcher Form Unternehmen von dem Vorfall betroffen waren und ob Notfallpläne zur Verfügung standen und welche Maßnahmen ergriffen wurden.</p>



<h4 class="wp-block-heading"><br>Eine rechtliche Einordnung</h4>



<p class="wp-block-paragraph">Als Folge des Vorfalls werden nunmehr viele Fragen rund um eine mögliche Haftung von Crowdstrike <a href="https://www.linkedin.com/posts/jensferner_crowdstrike-debakel-it-firmen-m%C3%BCssen-st%C3%A4rker-activity-7220283352774307840-AerU/?" target="_blank" rel="noreferrer noopener nofollow">diskutiert</a>. In Betracht gezogen werden neben vertraglichen Ansprüchen auch das Produkthaftungs- sowie das Datenschutzrecht. Einer der Streitpunkte sind hier insbesondere die <a href="https://www.crowdstrike.com/terms-and-conditions-de/" target="_blank" rel="noreferrer noopener nofollow">AGB von Crowdstrike</a>. Eine mögliche Darstellung zur Sachlage gibt es <a href="https://www.linkedin.com/posts/manuel-honkhase-atug-820b27241_crowdstrike-kritis-activity-7220713390443241472-1EMl" target="_blank" rel="noreferrer noopener nofollow">hier</a>. Offene Fragen gibt es außerdem hinsichtlich der Verantwortlichkeit von Microsoft und einer möglichen Überprüfungspflicht gegenüber des eingesetzten Unterauftragsverarbeiters Crowdstrike.</p>



<p class="wp-block-paragraph">An dieser Stelle möchten wir mit der Betrachtung tiefer einsteigen. Es soll im Kern weder um mögliche Haftungsansprüche noch um eine vertiefte Auseinandersetzung mit dem Fall Crowdstrike gehen. Vielmehr wollen wir der Frage nach den grundsätzlichen bestehenden Verantwortlichkeiten aus dem Recht der Informationssicherheit und insbesondere dem Datenschutzrecht nachgehen.</p>



<p class="wp-block-paragraph">Zur Ausgangssituation: Eine umfassende und übergreifende Pflicht zur Herstellung von Informationssicherheit besteht nicht. Ebenso wenig erschöpft sich das <a href="https://www.dids.de/gibt-es-ein-recht-auf-informationssicherheit/" target="_blank" rel="noreferrer noopener">Recht der Informationssicherheit</a> in einer einzigen Rechtsquelle. Mit Blick auf die aktuelle Normenlandschaft wird jedoch klar, dass in der Informationssicherheit umfassende Pflichten bestehen. Diese folgen zum Beispiel aus dem Gesellschaftsrecht, dem Datenschutzrecht, branchen- und sektorspezifischen Vorgaben usw. Für Beauftragung von Dienstleistern gibt es aus Organisationssicht ebenfalls eine Reihe von Gründen. Hierzu gehören allen voran die steigende Komplexität von Prozesse und den dazugehörigen Anwendungen sowie die rasant voranschreitende Technologieentwicklung und nicht zu vergessen die kontinuierlichen wachsenden rechtlichen Anforderungen an die Informationssicherheit. </p>



<p class="wp-block-paragraph">Insbesondere im Bereich der Cybersicherheit bzw. IT-Sicherheit wächst das Bedürfnis aufgrund der aktuellen Bedrohungslage sich mit externen Fachdienstleistern vermeintlich sicher aufzustellen. Organisationen hegen dabei ein großes Interesse an der Erfüllung von Informationssicherheitspflichten durch die jeweiligen Vertragspartner, um so unter anderem mögliche Haftungsrisiken zu steuern.</p>



<p class="wp-block-paragraph">Insofern Organisationen entsprechenden Pflichten unterliegen, werden sie bei der Inanspruchnahme von Dienstleistern bestrebt sein, den jeweilig beauftragten Vertragspartner auf die Einhaltung der bestehenden Informationssicherheitspflichten zu verpflichten und diese mithin „in der Kette“ weiterzugeben beziehungsweise durchzureichen. Hierbei ist jedoch zu berücksichtigen, dass die auslagernden Organisationen auch bei der Erfüllung der Informationssicherheitsvorgaben durch ihre Auftragnehmer nicht gänzlich von den bestehenden Pflichten entbunden werden. Die grundlegende Verantwortung kann gerade nicht entlang der Kette weitegereicht werden. Es verbleiben insoweit mindestens Überprüfungs- und zuweilen auch Nachweispflichten. Mit der Erforderlichkeit zur Prüfung von Dienstleistern aus Sicht der Informationssicherheit haben sich mein Kollege Max Just und ich uns in unserem Beitrag zum 20. Deutschen IT-Sicherheitskongress bereits vertieft auseinandergesetzt. Interessierte können <a href="https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Veranstaltungen/ITSiKongress/20ter/Kongressdokumentation_2024.pdf?__blob=publicationFile&amp;v=5#0303" target="_blank" rel="noreferrer noopener nofollow">hier</a> jederzeit nachlasen.</p>



<p class="wp-block-paragraph">Schwenken wir nun zum Datenschutzrecht: Im Rahmen einer Auftragsverarbeitung kann sich eine Prüfpflicht bereits aus Art. 28 Abs. 1 DS-GVO (Geeignetheit des Auftragsverarbeiters) und einem bestehenden Haftungsrisiko des Verantwortlichen ergeben. Weiter ergeben sich für die Auftragsverarbeiter nach Art. 28 Abs. 2 und Abs. 4 DS-GVO Pflichten zur Überprüfung und Beaufsichtigung der eingesetzten Unterauftragnehmer. Ebenso ist Art. 32 DS-GVO mit seiner Verpflichtung für eine angemessene Sicherheit der Verarbeitung zu sorgen, heranzuziehen. Diese Verpflichtung adressiert Verantwortliche sowie auch Auftragsverarbeiter. </p>



<p class="wp-block-paragraph">Mit Blick auf das Datenschutzrecht gibt es <a href="https://netzpolitik.org/2024/es-gilt-die-datenschutzgrundverordnung-was-crowdstrike-und-microsoft-in-europa-droht/#netzpolitik-pw" target="_blank" rel="noreferrer noopener nofollow">hier</a> ein anschauliches Interview zwischen netzpolitik.org und Dr. Stefan Brink, dem ehemaligen Landesdatenschutzbeauftragten von Baden-Württemberg, in dem mögliche datenschutzrechtliche Folgen betrachtet werden. Es wird aber deutlich hervorgehoben: „<em>Datenschutzrechtlich kann sich Microsoft gegenüber seinen Kunden jedenfalls nicht darauf berufen, dass die Datenverarbeitungspanne nicht von ihnen, sondern von einem Sub-Unternehmer zu verantworten wäre. Als Auftragsverarbeiter ersten Ranges treffen Microsoft stets die vollen datenschutzrechtlichen Pflichten. […] Wirtschaftlich mag sich das Risiko von Datenverarbeitungen verschieben lassen, datenschutzrechtlich bleibt der „Verantwortliche“, also der Vertragspartner des Endkunden, immer in der Haftung.“ </em>Eine Entlastung von Rechtsverstößen der Dienstleister sei daher ausgeschlossen.</p>



<h4 class="wp-block-heading"><br>Fazit</h4>



<p class="wp-block-paragraph">Was bleibt? „Aus den Augen aus dem Sinn“ gilt in der Informationssicherheit gerade nicht. Es ist unumgänglich, dass Organisationen auch bei Auslagerung von Prozessen oder Leistungen dennoch für die Einhaltung der Vorgaben der Informationssicherheit und damit auch des Datenschutzes verantwortlich bleiben. Vorfälle wie bei Crowdstrike müssen Organisationen einmal mehr vor Augen führen, dass ein „Durchreichen“ von Verantwortlichkeit nicht vollständig auf externe Auftragnehmer bzw. Dienstleister möglich ist.  </p>



<div style="height:20px" aria-hidden="true" class="wp-block-spacer"></div>



<p class="wp-block-paragraph"><strong>Über den Autor:</strong> Alexander Weidenhammer ist Rechtsanwalt und als externer Datenschutz- und Informationssicherheitsbeauftragter beim Dresdner Institut für Datenschutz tätig. Im Fokus seiner Beratungstätigkeiten liegen insbesondere Rechtsanwalts- und Steuerberatungskanzleien, mittelständische Unternehmen sowie Vereine. Für Anregungen und Reaktionen zu diesem Beitrag können Sie den Autor gern per <a href="mailto:a.weidenhammer@dids.de" target="_blank" rel="noreferrer noopener">E-Mail</a> kontaktieren.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Doppelt hält besser: Zwei-Faktor-Authentisierung (2FA)</title>
		<link>https://www.dids.de/doppelt-halt-besser-zwei-faktor-authentisierung-2fa/</link>
		
		<dc:creator><![CDATA[Dresdner Institut für Datenschutz]]></dc:creator>
		<pubDate>Mon, 03 Jun 2024 08:00:00 +0000</pubDate>
				<category><![CDATA[IT-Sicherheit]]></category>
		<category><![CDATA[Authentifizierung]]></category>
		<category><![CDATA[Cybersicherheit]]></category>
		<category><![CDATA[Informationssicherheit]]></category>
		<category><![CDATA[Passwort]]></category>
		<category><![CDATA[Zwei-Faktor-Authentisierung]]></category>
		<guid isPermaLink="false">https://www.dids.de/?p=19963</guid>

					<description><![CDATA[Längst nicht nur Unternehmen und Behörden geraten in das Visier von Cyberkriminellen. Auch Privatpersonen sollten ihre Informationen und digitalen Identitäten bestmöglich vor Bedrohungen schützen. Für Online-Konten stellt die sogenannte Zwei-Faktor-Authentisierung (oft abgekürzt mit 2FA) einen wirksamen Schutzmechanismus dar. Worum es sich hierbei handelt und für welche Anwendungsbereiche sich die Nutzung ... <p class="read-more-container"><a title="Doppelt hält besser: Zwei-Faktor-Authentisierung (2FA)" class="read-more button" href="https://www.dids.de/doppelt-halt-besser-zwei-faktor-authentisierung-2fa/#more-19963" aria-label="Mehr Informationen über Doppelt hält besser: Zwei-Faktor-Authentisierung (2FA)">LESEN</a></p>]]></description>
										<content:encoded><![CDATA[
<figure class="gb-block-image gb-block-image-91ba7096"><a href="mailto:zentrale@dids.de?subject=Anmeldung%20Datenschutzsprechstunde&amp;body=Sehr%20geehrte%20Damen%20und%20Herren,%0D%0A%0D%0Agern%20möchte%20ich%20mich%20für%20die%20nächste%20Datenschutzsprechstunde%20anmelden.%0D%0A%0D%0AMit%20freundlichen%20Grüßen" target="_blank" rel="noopener noreferrer nofollow sponsored"><img loading="lazy" decoding="async" width="1000" height="1" class="gb-image gb-image-91ba7096" src="https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde.png" alt="Doppelt hält besser: Zwei-Faktor-Authentisierung (2FA)" title="Datenschutzsprechstunde" srcset="https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde.png 1000w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-300x1.png 300w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-150x1.png 150w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-768x1.png 768w" sizes="auto, (max-width: 1000px) 100vw, 1000px" /></a></figure>



<p class="wp-block-paragraph"><br>Längst nicht nur Unternehmen und Behörden geraten in das Visier von Cyberkriminellen. Auch Privatpersonen sollten ihre Informationen und digitalen Identitäten bestmöglich vor Bedrohungen schützen. Für Online-Konten stellt die sogenannte Zwei-Faktor-Authentisierung (oft abgekürzt mit 2FA) einen wirksamen Schutzmechanismus dar. Worum es sich hierbei handelt und für welche Anwendungsbereiche sich die Nutzung der Zwei-Faktor-Authentisierung empfiehlt, erfahren Sie im nachfolgenden Blog-Beitrag.</p>



<h4 class="wp-block-heading"><br>Was bedeutet Zwei-Faktor-Authentisierung?</h4>



<p class="wp-block-paragraph">Die Zwei-Faktor-Authentisierung ermöglicht eine deutlich bessere Absicherung von Online-Konten gegen unberechtigte Zugriffe, als das ausschließlich mittels eines <a href="https://www.dids.de/top-passwort-123456/" target="_blank" rel="noreferrer noopener">Passwortschutzes</a> möglich ist. Im Rahmen eines Anmeldevorgangs wird neben den klassischen Anmeldeinformationen, oftmals bestehend aus Benutzername oder E-Mail-Adresse und Passwort, zusätzlich noch ein weiterer Faktor, beispielsweise ein auf Anfrage per SMS zugesandter sechsstelliger Zahlencode benötigt.</p>



<p class="wp-block-paragraph">Grundsätzlich kann zwischen folgenden Kategorien an Faktoren unterschieden werden:</p>



<ul class="wp-block-list">
<li><strong>Wissen</strong>, z.B. Passwort oder PIN,</li>



<li><strong>Besitz</strong>, z.B. Chipkarte oder TAN-Generator und</li>



<li><strong>Biometrie</strong>, z.B. Fingerabdruck oder Retina.</li>
</ul>



<p class="wp-block-paragraph">Durch die Nutzung der Zwei-Faktor-Authentisierung werden zur erfolgreichen Bewältigung des Anmeldevorgangs also grundsätzlich zwei unterschiedliche der oben genannten Kategorien benötigt. Dies können somit Besitz und Wissen (Besitz der Bankkarte und Wissen der PIN), Besitz und Biometrie (Besitz des Smartphones und Verwendung des Fingerabdrucks) oder Wissen und Biometrie (Wissen eines Zugangscodes und Abgleich der Retina) sein.</p>



<p class="wp-block-paragraph">Allen Anwendungsformen gemein ist, dass es Unbefugten erschwert wird, sich Zutritt oder Zugriff auf schützenswerte Informationen zu verschaffen. Wird für einen Anmeldevorgang die E-Mail-Adresse, das Passwort und ein zusätzlicher per SMS übersandter Zugangscode benötigt, muss die unbefugte Person Kenntnis über E-Mail-Adresse und Passwort und zugleich Zugriff auf das jeweilige Handy oder Smartphone des Konto-Inhabers haben. Unbefugte Zugriffe werden somit zunehmend unwahrscheinlicher.</p>



<h4 class="wp-block-heading"><br>Welche Formen der Zwei-Faktor-Authentisierung gibt es?</h4>



<p class="wp-block-paragraph">Die Zwei-Faktor-Authentisierung kann in unterschiedlichen Anwendungsformen umgesetzt werden, wobei im Alltag insbesondere zwei Formen anzutreffen sind:</p>



<ul class="wp-block-list">
<li><strong>TAN/OTP-Systeme:</strong> TAN (Transaktionsnummer) und OTP (One-Time Password) basieren auf Einmalkennwörtern, die als zweiten Faktor verwendet werden. In der Vergangenheit wurden TAN auf Papierlisten bereitgestellt, nunmehr werden hauptsächlich TAN-Generatoren (Hardware) oder entsprechende Authenticator-Apps (Software) genutzt. Noch sicherer gelten eTAN und chipTAN, bei denen die TAN aus den Transaktionsdaten generiert werden. Ein weiterer Vertreter ist smsTAN.</li>
</ul>



<ul class="wp-block-list">
<li><strong>Kryptographische Token: </strong>Die Authentisierung erfolgt durch das Senden einer Anforderung an das Token (z.B. USB-Token), die das Token nur mithilfe eines privaten Schlüssels korrekt beantworten kann. Der Schlüssel kann als Softwarezertifikat gespeichert werden (z.B. ELSTER), sicherer ist die Speicherung in Hardware auf einer Chipkarte (HBCI, Signaturkarten) oder einem speziellen USB-Stick/NFC-Token (FIDO/U2F). <a href="https://www.personalausweisportal.de/Webs/PA/DE/buergerinnen-und-buerger/online-ausweisen/online-ausweisen-node.html#doc14626360bodyText2" target="_blank" rel="noreferrer noopener nofollow">Auch der Personalausweis enthält einen sicheren Schlüsselspeicher</a>.</li>
</ul>



<h4 class="wp-block-heading"><br>Was ist der Unterschied ziwschen Authentisierung und Authentifizierung?</h4>



<p class="wp-block-paragraph">Neben dem Begriff der Zwei-Faktor-Authentisierung findet sich oftmals auch der Begriff der Zwei-Faktor-Authentifizierung. Hintergrund ist hierbei, dass die Begriffe Authentisierung und Authentifizierung im allgemeinen Sprachgebrauch oftmals synonym verwendet werden.</p>



<p class="wp-block-paragraph">Aus technischer Sicht beschreiben jedoch die beiden Begriffe verschiedene Teilprozesse eines Anmeldevorgangs: So erfolgt durch die Nutzenden eines Systems eine Authentisierung mittelst eindeutiger Anmeldeinformationen. Das System wiederum prüft die Gültigkeit der verwendeten Anmeldeinformationen und authentifiziert so die Nutzenden. Im Kontext unseres Themas ist somit der Begriff <strong>Zwei-Faktor-Authentisierung</strong> richtig. Im Zweifel ist jedoch nicht der Name entscheidend, sondern der Umstand, dass Sie dieses Verfahren nutzen!</p>



<h4 class="wp-block-heading"><br>Wo sollte ich eine Zwei-Faktor-Authentisierung nutzen?</h4>



<p class="wp-block-paragraph">Die Nutzung der Zwei-Faktor-Authentisierung bietet sich grundsätzlich in allen Bereichen an, in denen über Online-Konten sensible oder anderweitig schützenswerte Informationen verarbeitet werden. Das können beispielsweise sein:</p>



<ul class="wp-block-list">
<li><strong>E-Mail-Postfächer:</strong> Das persönliche E-Mail-Postfach sollte gegen unberechtigte Zugriffe besonders geschützt werden: Einerseits da hierüber zum Teil auf eine große Anzahl persönlicher Informationen zugegriffen werden kann, andererseits da standardmäßig das E-Mail-Konto zum Zurücksetzen der Passwörter anderer Online-Konten verwendet wird. Hierbei ist jedoch oftmals die Einrichtung einer Zwei-Faktor-Authentisierung technisch nur dann möglich, wenn auf das E-Mail-Postfach per Browser zugegriffen wird.</li>
</ul>



<ul class="wp-block-list">
<li><strong>Soziale Netzwerke:</strong> Profile in sozialen Netzwerken können missbraucht werden, um auf sensible Inhalte zuzugreifen oder im Namen des Profilinhabers Inhalte zu posten und zu versenden. Die meisten Anbieter ermöglichen die Aktivierung der Zwei-Faktor-Authentisierung in den Kontoeinstellungen.</li>
</ul>



<ul class="wp-block-list">
<li><strong>Cloud-Speicherdienste:</strong> Je umfangreicher Cloud-Speicherdienste im Alltag genutzt werden, umso eher lassen sich darin auch besonders sensible Informationen finden. Das können beispielsweise Lohnabrechnungen, Steuerinformationen oder ärztliche Gutachten sein. Auch bei weniger sensiblen Informationen empfiehlt sich eine Absicherung mittels Zwei-Faktor-Authentisierung mit zunehmender Datenmenge.</li>
</ul>



<ul class="wp-block-list">
<li><strong>Gaming-Plattformen:</strong> Auch preisintensive Spiele oder eine umfangreiche Spielebibliothek kann aufgrund potenzieller wirtschaftlicher Schäden besonders schützenswert sein. Aus diesem Grund sollten auch solche digitalen Assets durch eine Zwei-Faktor-Authentisierung vor unberechtigten Zugriffen geschützt werden. Einige Anbieter stellen hierfür besondere Smartphone-Apps bereit.</li>
</ul>



<ul class="wp-block-list">
<li><strong>Zahlungsdienstleister:</strong> Auch Online-Konten bei Zahlungsdienstleistern oder bei sonstigen Online-Konten, in denen Zahlungsinformationen hinterlegt sind, sollte aufgrund potenzieller wirtschaftlicher Schäden bei unberechtigten Zugriffen eine Zwei-Faktor-Authentisierung über die Konteneinstellungen aktiviert werden. Bei Banken hingegen ist die Nutzung einer Zwei-Faktor-Authentisierung im Rahmen des Online-Bankings bereits gesetzlich vorgeschrieben.</li>
</ul>



<h4 class="wp-block-heading"><br>Fazit</h4>



<p class="wp-block-paragraph">Die Zwei-Faktor-Authentisierung stellt ein sinnvolles Verfahren zur zusätzlichen Absicherung von Online-Konten dar. Auch wenn hierdurch der Anmeldevorgang geringfügig mehr Zeit in Anspruch nimmt, sollte diese überall – wo möglich – aktiviert werden. Denn so besteht auch bei Verlust der Anmeldeinformationen eine hohe Wahrscheinlichkeit, dass Unbefugte nicht auf die Online-Konten zugreifen können.</p>



<div style="height:20px" aria-hidden="true" class="wp-block-spacer"></div>



<p class="wp-block-paragraph"><strong>Über den Autor:</strong> Max Just, LL.M. ist Wirtschaftsjurist und als externer Datenschutz- und Informationssicherheitsbeauftragter beim DID Dresdner Institut für Datenschutz tätig. Neben diversen öffentlichen Stellen berät er ebenfalls verschiedene IT- und mittelständische Unternehmen. Im Silicon Saxony e.V. nimmt er die Funktion als Leiter des Arbeitskreises <em>Privacy &amp; Security</em> wahr. Für Anregungen und Reaktionen zu diesem Beitrag können Sie den Autor gern per <a href="mailto:m.just@dids.de" target="_blank" rel="noreferrer noopener">E-Mail</a> kontaktieren.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>In eigener Sache: 20. Deutscher IT-Sicherheitskongress</title>
		<link>https://www.dids.de/in-eigener-sache-20-deutscher-it-sicherheitskongress/</link>
		
		<dc:creator><![CDATA[Alexander Weidenhammer]]></dc:creator>
		<pubDate>Mon, 06 May 2024 08:00:00 +0000</pubDate>
				<category><![CDATA[Informationssicherheit]]></category>
		<category><![CDATA[Bundesamt für Sicherheit in der Informationstechnik (BSI)]]></category>
		<category><![CDATA[Cybersicherheit]]></category>
		<category><![CDATA[Informationssicherheitsmanagement]]></category>
		<category><![CDATA[IT-Sicherheit]]></category>
		<guid isPermaLink="false">https://www.dids.de/?p=19904</guid>

					<description><![CDATA[Am 7. und 8. Mai 2024 ist es wieder soweit: Das Bundesamt für Sicherheit in der Informationstechnik (BSI) lädt zum Deutschen IT-Sicherheitskongress ein. Bereits zum 20. Mal findet die Veranstaltung statt, dieses Jahr wiederholt in digitaler Form. Motto des dies-jährigen Kongresses: „Cybernation Deutschland: Kooperation gewinnt“. Cybernation Deutschland Unter dem Thema ... <p class="read-more-container"><a title="In eigener Sache: 20. Deutscher IT-Sicherheitskongress" class="read-more button" href="https://www.dids.de/in-eigener-sache-20-deutscher-it-sicherheitskongress/#more-19904" aria-label="Mehr Informationen über In eigener Sache: 20. Deutscher IT-Sicherheitskongress">LESEN</a></p>]]></description>
										<content:encoded><![CDATA[
<figure class="gb-block-image gb-block-image-91ba7096"><a href="mailto:zentrale@dids.de?subject=Anmeldung%20Datenschutzsprechstunde&amp;body=Sehr%20geehrte%20Damen%20und%20Herren,%0D%0A%0D%0Agern%20möchte%20ich%20mich%20für%20die%20nächste%20Datenschutzsprechstunde%20anmelden.%0D%0A%0D%0AMit%20freundlichen%20Grüßen" target="_blank" rel="noopener noreferrer nofollow sponsored"><img loading="lazy" decoding="async" width="1000" height="1" class="gb-image gb-image-91ba7096" src="https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde.png" alt="In eigener Sache: 20. Deutscher IT-Sicherheitskongress" title="Datenschutzsprechstunde" srcset="https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde.png 1000w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-300x1.png 300w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-150x1.png 150w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-768x1.png 768w" sizes="auto, (max-width: 1000px) 100vw, 1000px" /></a></figure>



<p class="wp-block-paragraph"><br>Am 7. und 8. Mai 2024 ist es wieder soweit: Das Bundesamt für Sicherheit in der Informationstechnik (BSI) lädt zum <a href="https://www.bsi.bund.de/DE/Service-Navi/Veranstaltungen/Deutscher-IT-Sicherheitskongress/20-Dt-IT-Sicherheitskongress/20-dt-IT-Sicherheitskongress_node.html" target="_blank" rel="noreferrer noopener nofollow">Deutschen IT-Sicherheitskongress</a> ein. Bereits zum 20. Mal findet die Veranstaltung statt, dieses Jahr wiederholt in digitaler Form. Motto des dies-jährigen Kongresses: „Cybernation Deutschland: Kooperation gewinnt“.</p>



<h4 class="wp-block-heading"><br>Cybernation Deutschland</h4>



<p class="wp-block-paragraph">Unter dem Thema <a href="https://www.bsi.bund.de/DE/Das-BSI/Cybernation/cybernation_node.html" target="_blank" rel="noreferrer noopener nofollow"><em>Vision: Wir bauen gemeinsam die Cybernation Deutschland</em></a> nimmt das BSI seine Aufgaben und Verantwortungen als integraler Bestandteil der Cybersicherheitsarchitektur wahr und arbeitet mit zahlreichen Kooperationspartnern zusammen. Den „Startschuss für die Cybernation Deutschland“ gaben die Bundesinnenministerin Nancy Faeser und die BSI-Präsidentin Claudia Plattner am 6. Februar 2024 im Rahmen der Eröffnung des neuen <a href="https://www.bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Cyber-Sicherheitslage/Reaktion/Nationales-IT-Lagezentrum/nationales-it-lagezentrum_node.html" target="_blank" rel="noreferrer noopener nofollow">Nationalen IT-Lagezentrum</a>.</p>



<p class="wp-block-paragraph">Cybersicherheit wird zunehmend – wenn es dies nicht schon ist – zum allumfassenden Thema, dass alle Schichten durchdringt, sich auf die Wirtschaft ebenso auswirkt wie auf Gesellschaft und gleichermaßen Staat und Verwaltung betrifft. Dies ist zum einen darauf zurückzuführen, dass es eine zunehmende <a href="https://www.dids.de/gibt-es-ein-recht-auf-informationssicherheit/" target="_blank" rel="noreferrer noopener">Verrechtlichung der Cybersicherheit</a> durch zahlreiche neue Rechtsakte und stetig neue Rechtsprechung, zum Beispiel zur <a href="https://www.dids.de/das-neue-datenschutz-schadenersatzrecht/" target="_blank" rel="noreferrer noopener">Frage der Haftung in der Folge von Cyber-Angriffen</a>, gibt. Zum anderen sind alle Bereiche gleichermaßen der angespannten Sicherheitslage ausgesetzt, wie das BSI in seinem Bericht zur <a href="https://www.dids.de/lage-der-it-sicherheit-in-deutschland-2023/" target="_blank" rel="noreferrer noopener">Lage der IT-Sicherheit in Deutschland 2023</a> augenöffnend dargelegt hat.</p>



<p class="wp-block-paragraph">Durch die Vision Cybernation Deutschland sollen Cybersicherheit und Digitalisierung „erstklassig beherrscht“ werden. Hierfür wurden sechs strategische Ziele definiert:</p>



<ul class="wp-block-list">
<li>Cybersicherheit auf der Agenda haben</li>



<li>Cyberresilienz substanziell erhöhen</li>



<li>Technologiekompetenz gezielt nutzen</li>



<li>Digitalisierung konsequent voranbringen</li>



<li>Cybersicherheit pragmatisch gestalten</li>



<li>Einen florierenden Cybermarkt Deutschland aufbauen</li>
</ul>



<p class="wp-block-paragraph">Der 20. Deutsche IT-Sicherheitskongress fügt sich daher nahtlos in die Umsetzung der Vision ein und leistet nach unserer Ansicht einen gewichtigen Teil zur Schaffung Cybersicherheit und gelungene Digitalisierung.&nbsp;</p>



<h4 class="wp-block-heading"><br>Die Erforderlichkeit zur Prüfung von Dienstleistern aus Sicht der Informationssicherheit</h4>



<p class="wp-block-paragraph">Am 7. Mai 2024 im Block „Management von Informationssicherheit“ ist dieses Jahr auch das Dresdner Institut für Datenschutz (DID) mit einem Vortrag zum Thema „Die Erforderlichkeit zur Prüfung von Dienstleistern aus Sicht der Informationssicherheit“ vertreten. Max Just und ich berichten über dieses praxisrelevante Thema und freuen uns über einen spannenden Austausch.</p>



<h4 class="wp-block-heading"><br>Fazit</h4>



<p class="wp-block-paragraph">In den letzten Jahren erfreute sich der IT-Sicherheitskongress immer größerer Beliebtheit. Teilnehmerinnen und Teilnehmer dürfen sich regelmäßig über Live-Vorträge, Podiumsdiskussionen und virtuelle Messestände freuen und können sich so einen umfassenden Einblick in aktuelle Themen der Cybersicherheit verschaffen. Eine abrufbare <a href="https://www.bsi.bund.de/DE/Service-Navi/Veranstaltungen/Deutscher-IT-Sicherheitskongress/20-Dt-IT-Sicherheitskongress/20-dt-IT-Sicherheitskongress_node.html" target="_blank" rel="noreferrer noopener nofollow">Programmübersicht</a> gibt einen guten Ausblick auf den Fahrplan der diesjährigen Veranstaltung. Die Anmeldung zum Kongress ist <a href="https://meetyoo.live/register/1/bsi-it-sicherheitskongress-2024" target="_blank" rel="noreferrer noopener nofollow">hier</a> möglich. Die Teilnehme ist kostenfrei.</p>



<div style="height:20px" aria-hidden="true" class="wp-block-spacer"></div>



<p class="wp-block-paragraph"><strong>Über den Autor:</strong> Alexander Weidenhammer ist Rechtsanwalt und als externer Datenschutz- und Informationssicherheitsbeauftragter beim Dresdner Institut für Datenschutz tätig. Im Fokus seiner Beratungstätigkeiten liegen insbesondere Rechtsanwalts- und Steuerberatungskanzleien, mittelständische Unternehmen sowie Vereine. Für Anregungen und Reaktionen zu diesem Beitrag können Sie den Autor gern per <a href="mailto:a.weidenhammer@dids.de" target="_blank" rel="noreferrer noopener">E-Mail</a> kontaktieren.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Gibt es ein Recht auf Informationssicherheit?</title>
		<link>https://www.dids.de/gibt-es-ein-recht-auf-informationssicherheit/</link>
		
		<dc:creator><![CDATA[Alexander Weidenhammer]]></dc:creator>
		<pubDate>Mon, 13 Nov 2023 09:00:00 +0000</pubDate>
				<category><![CDATA[Allgemein]]></category>
		<category><![CDATA[Cybersicherheit]]></category>
		<category><![CDATA[Datenschutz]]></category>
		<category><![CDATA[Datensicherheit]]></category>
		<category><![CDATA[Informationssicherheit]]></category>
		<category><![CDATA[IT-Sicherheit]]></category>
		<guid isPermaLink="false">https://www.dids.de/?p=19763</guid>

					<description><![CDATA[Vielerorts ist derzeit von einer Verrechtlichung der IT-Sicherheit oder dem neuen Cybersicherheitsrecht der Europäischen Union zu lesen. Insbesondere die NIS-2-Richtlinie und der Cyber Resilience Act sind in aller Munde und lösen zuweilen bei manchen Leitungsorgangen – vermutlich zu Recht – Schweißausbrüche aus. Bereits an dieser Stelle kann man sich aber ... <p class="read-more-container"><a title="Gibt es ein Recht auf Informationssicherheit?" class="read-more button" href="https://www.dids.de/gibt-es-ein-recht-auf-informationssicherheit/#more-19763" aria-label="Mehr Informationen über Gibt es ein Recht auf Informationssicherheit?">LESEN</a></p>]]></description>
										<content:encoded><![CDATA[
<figure class="gb-block-image gb-block-image-91ba7096"><a href="mailto:zentrale@dids.de?subject=Anmeldung%20Datenschutzsprechstunde&amp;body=Sehr%20geehrte%20Damen%20und%20Herren,%0D%0A%0D%0Agern%20möchte%20ich%20mich%20für%20die%20nächste%20Datenschutzsprechstunde%20anmelden.%0D%0A%0D%0AMit%20freundlichen%20Grüßen" target="_blank" rel="noopener noreferrer nofollow sponsored"><img loading="lazy" decoding="async" width="1000" height="1" class="gb-image gb-image-91ba7096" src="https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde.png" alt="Gibt es ein Recht auf Informationssicherheit?" title="Datenschutzsprechstunde" srcset="https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde.png 1000w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-300x1.png 300w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-150x1.png 150w, https://www.dids.de/wp-content/uploads/2022/07/Datenschutzsprechstunde-768x1.png 768w" sizes="auto, (max-width: 1000px) 100vw, 1000px" /></a></figure>



<p class="wp-block-paragraph"><br>Vielerorts ist derzeit von einer Verrechtlichung der IT-Sicherheit oder dem neuen Cybersicherheitsrecht der Europäischen Union zu lesen. Insbesondere die <a href="https://eur-lex.europa.eu/legal-content/DE/TXT/PDF/?uri=CELEX:32022L2555&amp;qid=1699003954344" target="_blank" rel="noreferrer noopener nofollow">NIS-2-Richtlinie</a> und der <a href="https://eur-lex.europa.eu/resource.html?uri=cellar:864f472b-34e9-11ed-9c68-01aa75ed71a1.0020.02/DOC_1&amp;format=PDF" target="_blank" rel="noreferrer noopener nofollow">Cyber Resilience Act</a> sind in aller Munde und lösen zuweilen bei manchen Leitungsorgangen – vermutlich zu Recht – Schweißausbrüche aus. Bereits an dieser Stelle kann man sich aber durchaus fragen: In welchem Rechtsgebiet bewegen wir uns eigentlich? Wer genauer hinschaut fragt sich vielleicht auch: Was ist eigentlich der Unterschied zwischen IT-Sicherheit und Cybersicherheit? Gibt es denn überhaupt einen Unterschied? Und was hat das alles mit Informationssicherheit und Datenschutz zu tun? Im Nachfolgenden Beitrag sollen die unterschiedlichen Begrifflichkeiten einmal genauer betrachtet werden.</p>



<h4 class="wp-block-heading"><br>Was ist was?</h4>



<p class="wp-block-paragraph">Im Wesentlichen lassen sich fünf zentrale Begriffe unterscheiden: <strong>Informationssicherheit</strong>, <strong>IT-Sicherheit</strong>, <strong>Cybersicherheit</strong> sowie <strong>Datenschutz</strong> und <strong>Datensicherheit</strong>.</p>



<p class="wp-block-paragraph">Die <strong>Informationssicherheit</strong> kann und sollte hierbei als genereller Oberbegriff verstanden werden. Mit Blick ins Gesetz bietet § 2 Abs. 2 Gesetz über das Bundesamt für Sicherheit in der Informationstechnik (<a href="https://www.gesetze-im-internet.de/bsig_2009/BSIG.pdf" target="_blank" rel="noreferrer noopener nofollow">BSI-Gesetz – BSIG</a>) Hilfe. Hiernach ist unter Sicherheit in der Informationstechnik (im Sinne des BSIG) die Einhaltung bestimmter Sicherheitsstandards, die die Verfügbarkeit, Integrität oder Vertraulichkeit von Informationen betreffen, durch Sicherheitsvorkehrungen in informationstechnischen Systemen, Komponenten oder Prozessen oder bei der Anwendung von informationstechnischen Systemen, Komponenten oder Prozessen zu verstehen. </p>



<p class="wp-block-paragraph">Zur Beschreibung und Abgrenzung der Informationssicherheit ist mittlerweile weitgehend der Ansatz verbreitet, die Näherung durch eine Beschreibung anhand generischer Schutzziele, zu denen in aller erster Linie die Vertraulichkeit, die Integrität und die Verfügbarkeit zu zählen sind, vorzunehmen. Die Informationssicherheit befasst sich demnach mit der Sicherheit von in Daten enthaltenen Informationen vor unbefugter Offenlegung, Übermittlung, Veränderung und/oder Zerstörung – unabhängig davon, ob die in den Daten enthaltenen Informationen einen Personenbezug aufweisen und ob die Informationen digital oder analog verarbeitet werden. Die Informationssicherheit findet daher gleichwohl Anwendung für das betriebliche bzw. dienstliche Gedankengut der Beschäftigten einer Institution.</p>



<p class="wp-block-paragraph">Weiterhin bestehen bei der Informationssicherheit in Abgrenzung zu den Begriffen des Datenschutzes und der Datensicherheit sowie der IT-Sicherheit und Cybersicherheit einige Überschneidungen, denen wir nun nachgehen wollen.</p>



<p class="wp-block-paragraph">Die <strong>IT-Sicherheit</strong> speziell adressiert die Sicherheit von IT-Systemen. Von einem normativen Ansatzpunkt umfasst IT-Sicherheit den Schutz von Daten in Information- und Kommunikationssystemen vor Verlust oder Zerstörung, verursacht durch vorsätzliche oder nicht vorsätzliche Handlungen von Unbefugten. IT-Sicherheit und Informationssicherheit können einander bedingen, soweit eine digitale Datenverarbeitung erfolgt. Die rechtlichen Verpflichtungen zur Herstellung bzw. Aufrechterhaltung von IT-Sicherheit sind mittlerweile vielfältig. Hinsichtlich bestimmter Produkte oder Sektoren ergeben sich die einzuhaltenden IT-Sicherheitspflichten aus verschiedenen nationalen und internationalen spezialgesetzlichen Regelungen, z.B. §§ 165-169 <a href="https://www.gesetze-im-internet.de/tkg_2021/TKG.pdf" target="_blank" rel="noreferrer noopener nofollow">Telekommunikationsgesetz</a>, § 327 Abs. 3 Nr. 2 <a href="https://www.gesetze-im-internet.de/bgb/BGB.pdf" target="_blank" rel="noreferrer noopener nofollow">Bürgerliches Gesetzbuch</a>, § 11 <a href="https://www.gesetze-im-internet.de/enwg_2005/EnWG.pdf" target="_blank" rel="noreferrer noopener nofollow">Energiewirtschaftsgesetz</a>, § 44b <a href="https://www.gesetze-im-internet.de/atg/AtG.pdf" target="_blank" rel="noreferrer noopener nofollow">Atomgesetz</a>, &#8230; .</p>



<p class="wp-block-paragraph">Unter <strong>Cybersicherheit</strong> bzw. <strong>Cybersecurity</strong> kann generell die Sicherheit von Informations- und Datenverarbeitungen im digitalen und vernetzten Raum verstanden werden. Die Unterscheidung zwischen IT-Sicherheit und Cybersicherheit ist insbesondere vor dem Hintergrund der immer weiter voranschreitenden Digitalisierung und Vernetzung nicht immer trennscharf möglich. In der breiten Öffentlichkeit hat sich insbesondere diese Begrifflichkeit zu einer Art Oberbegriff entwickelt, um die allgemeine Sicherheit von Informations- und Kommunikationstechniken zu umschreiben. </p>



<p class="wp-block-paragraph">Eine gesetzliche Definition liefert unter Umständen Art. 2 Nr. 1 <a href="https://eur-lex.europa.eu/legal-content/DE/TXT/PDF/?uri=CELEX:32019R0881" target="_blank" rel="noreferrer noopener nofollow">Cybersecurity Act</a>. Danach bezeichnet Cybersicherheit alle Tätigkeiten, die notwendig sind, um Netz- und Informationssysteme, die Nutzer solcher Systeme und andere von Cyberbedrohungen betroffene Personen zu schützen. Weitere gesetzliche Anknüpfungspunkte sind die eingangs bereits erwähnte NIS-2-Richtlinie sowie der Cyber Resilience Act. In diesem Atemzug kann zudem der <a href="https://eur-lex.europa.eu/legal-content/DE/TXT/PDF/?uri=CELEX:32022R2554" target="_blank" rel="noreferrer noopener nofollow">Digital Resilience Act</a> genannt werden.</p>



<p class="wp-block-paragraph">Der <strong>Datenschutz</strong> setzt sich weniger mit der Frage auseinander, wie Informationen physisch geschützt werden können, sondern konzentriert sich vorrangig auf die Voraussetzungen, die an das grundrechtlich gewährleistete Recht auf informationelle Selbstbestimmung anzulegen sind. Hauptanknüpfungspunkt für das Datenschutzrecht bilden die sogenannten personenbezogenen Daten. Unter dem Begriff personenbezogene Daten sind nach Art. 4 Nr. 1 DS-GVO alle Informationen zu verstehen, die sich auf eine identifizierte oder identifizierbare Person (betroffene Person) beziehen. Hierbei muss es sich nicht zwingend um besonders schützenswerte Daten handeln; dem Datenschutz unterliegen auch Informationen, wie zum Beispiel Namen, IP-Adressen sowie Foto- und Videoaufnahmen. </p>



<p class="wp-block-paragraph">Wie der Begriff der personenbezogenen Daten zu verstehen bzw. auszulegen ist – auch vor dem Hintergrund aktueller Rechtsprechung haben wir <a href="https://www.dids.de/was-sind-gleich-noch-personenbezogene-daten/" target="_blank" rel="noreferrer noopener">hier</a> bereits näher betrachtet. Zentrale Regelungsmaterien des Datenschutzrechtes sind die Datenschutz-Grundverordnung, das Bundesdatenschutzgesetz (BDSG) sowie die Landesdatenschutzgesetze.</p>



<p class="wp-block-paragraph">Ein angemessenes Datenschutzniveau setzt stets ebenfalls voraus, dass technische und organisatorische Maßnahmen der <strong>Datensicherheit</strong> getroffen werden. Mithin adressiert die Datensicherheit in aller erster Linie das Datenschutzrecht soweit der technische und organisatorische Bereich im Mittelpunkt steht. Datensicherheit umfasst die Absicherung gegen unbefugte Offenlegung, Übermittlung, Veränderung und/oder Zerstörung personenbezogener Daten. Gesetzlich verankert ist die Datensicherheit insbesondere in Art. 5 Abs. 1 lit. f), Art. 24, Art. 25 und Art. 32 DS-GVO. </p>



<p class="wp-block-paragraph">In diesem Zusammenhang ist es auch Gegenstand zahlreicher Diskussionen, dass die in Art. 32 DS-GVO normierte Sicherheit der Verarbeitung aufgrund der Schutzrichtung des Datenschutzrechtes von dem zuvor aufgezeigten Verständnis der IT-Sicherheit zu differenzieren ist. IT-Sicherheit und Datensicherheit bzw. Sicherheit der Verarbeitung sind demnach nicht dasselbe. Eine Unterscheidung der Begrifflichkeiten erscheint zumindest für eine exakte Gesetzesanwendung sowie -auslegung förderlich.&nbsp;</p>



<h4 class="wp-block-heading"><br>Was bleibt?</h4>



<p class="wp-block-paragraph">Zunächst lässt sich zunächst feststellen, dass alle Begrifflichkeiten – Informationssicherheit, IT-Sicherheit, Cybersicherheit sowie Datenschutz und Datensicherheit – in Gesamtschau für ein Themengebiet stehen, dass aus Staat und Gesellschaft in der heutigen Welt nicht mehr wegzudenken ist. Hierbei ist nach unserer Ansicht Informationssicherheit als Oberbegriff zu verstehen. Gleiches gilt für Das Recht der Informationssicherheit als umfassendes Rechtsgebiet der zuvor näher beleuchteten Teilgebiete.</p>



<p class="wp-block-paragraph">Unabhängig davon ist die Relevanz der Materie und mithin auch des Rechtsgebeites nicht länger zu vernachlässigen. Zu einschneidend sind die aktuellen Erfahrungen über steigende Angriffszahlen und Sicherheitsrisken wie jüngst aus dem <a href="https://www.dids.de/lage-der-it-sicherheit-in-deutschland-2023/" target="_blank" rel="noreferrer noopener">Lagebericht des Bundesamt für Sicherheit in der Informationstechnik für das Jahr 2023</a> zu entnehmen ist.&nbsp;</p>



<h4 class="wp-block-heading"><br>Fazit</h4>



<p class="wp-block-paragraph">Die Vielzahl gesetzlicher Regelungen im Bereich des Rechtes der Informationssicherheit verhindern zuweilen eine einheitliche juristische Definition der zentralen Sicherheitsbegriffe. Häufig ergeben sich unterschiedliche Begriffsverständnisse aufgrund von unterschiedlichen individuellem Vorverständnis, Beschreibungen der Gegenstandsbereiche oder aufgrund der Abgrenzung zu anderen Begrifflichkeiten. Weder der Gesetzgeber noch die technische Normung und Standardisierung geben einheitliche Begriffe vor.</p>



<p class="wp-block-paragraph">Diese Vielschichtigkeit macht es nach unserer Ansicht erforderlich, dass Informationssicherheit ganzheitlich betrachtet wird. Nur die Informationssicherheit als Ganzes kann dafür sorgen, dass aus einem vormals noch „Nice-to-have-Aspekt“ ein konkret und insbesondere verbindliches Rechtsgebiet erwächst. Da die rechtliche Regulierung allerdings nicht ohne eine praxisgerechte Umsetzung auskommt, erfordert das Recht der Informationssicherheit zuweilen den bekannten „Blick über den Tellerrand“.</p>



<div style="height:20px" aria-hidden="true" class="wp-block-spacer"></div>



<p class="wp-block-paragraph"><strong>Über den Autor:</strong> Alexander Weidenhammer ist Rechtsanwalt und als externer Datenschutz- und Informationssicherheitsbeauftragter beim Dresdner Institut für Datenschutz tätig. Im Fokus seiner Beratungstätigkeiten liegen insbesondere Rechtsanwalts- und Steuerberatungskanzleien, mittelständische Unternehmen sowie Vereine. Für Anregungen und Reaktionen zu diesem Beitrag können Sie den Autor gern per <a href="mailto:a.weidenhammer@dids.de" target="_blank" rel="noreferrer noopener">E-Mail</a> kontaktieren.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
