Serverraum der NordWerk-Filiale Hamburg, auf dem Tisch ein Laptop mit Sicherheitsübersicht und Bücher zu IT-Sicherheit, Datenschutz und Risikomanagement

Kapitel 10

Verantwortung

IT-Sicherheit & Privatsphäre.

Je mehr ein Unternehmen mit seinen Systemen und Daten tun kann, desto mehr hängt davon ab, dass sie geschützt sind, und desto mehr Menschen sind davon betroffen. Dieses Kapitel klärt, was NordWerk schützen muss und wovor, wie sich entscheiden lässt, welcher Schutz angemessen ist, und was sich ändert, wenn die Daten Menschen betreffen. Sicherheit und Datenschutz erscheinen dabei als Entscheidungen, die die Geschäftsleitung trifft und verantwortet, und nicht als Technikthemen.

Das Kapitel im Überblick

An einem Dienstagmorgen stellt NordWerk fest, dass sich nachts jemand mit dem Zugang einer Kundenservice-Mitarbeiterin im Webshop-Backend angemeldet und die Kundenliste heruntergeladen hat. Die Mitarbeiterin war auf eine gefälschte E-Mail hereingefallen, und aufgefallen ist der Zugriff nur, weil jemand zufällig das Protokoll gelesen hat. Marcus Hofer nimmt das Backend vom Netz, die Filialen können keine Abholungen mehr sehen. Ob der Vorfall gemeldet werden muss und wer darüber entscheidet, weiß niemand, nur dass eine Frist läuft.

Das Kapitel ordnet einen solchen Vorfall Schritt für Schritt. Zuerst trennt es Begriffe, die im Alltag verschwimmen: Informationssicherheit, IT-Sicherheit, Datensicherheit und Datenschutz sind verschiedene Fragen mit verschiedenen Zuständigen. Die Schutzziele Vertraulichkeit, Integrität und Verfügbarkeit beschreiben, was verletzt wurde. Bedrohungen ordnet das Kapitel nach dem Weg, auf dem sie ein Schutzziel erreichen, technisch, menschlich oder organisatorisch, und ein Fehler ohne böse Absicht verletzt dieselben Ziele wie ein Angriff.

Aus Wahrscheinlichkeit und Auswirkung entsteht ein Risiko, das bewusst behandelt wird: vermeiden, vermindern, übertragen oder akzeptieren. Ein Restrisiko bleibt immer. Damit Sicherheit nicht bei Einzelmaßnahmen stehen bleibt, braucht es ein Informationssicherheits-Managementsystem, das Verantwortlichkeiten, Berechtigungen, Technik, Wiederanlauf und die Vorbereitung auf Vorfälle dauerhaft steuert.

Der zweite Teil gilt der Privatsphäre. Datenschutz schützt Menschen, nicht Daten. Das Kapitel unterscheidet Personenbezug, Pseudonymisierung und Anonymisierung und zeigt die DSGVO als Gestaltungsanforderung an Datenflüsse, Systeme und Prozesse. Zum Schluss kehrt es zum Vorfall zurück und geht ihn in acht Schritten durch. Dabei wird deutlich, dass die Verantwortung für Meldung, Restrisiko und Datennutzung bei der Geschäftsführung liegt und vor dem Vorfall geklärt sein muss.

Was dich erwartet

  1. 10.1Vignette: Wer ist betroffen?
  2. 10.2Informationssicherheit und Datenschutz: Was ist was?
  3. 10.3Was geschützt werden soll: Die Schutzziele
  4. 10.4Woher Bedrohungen kommen
  5. 10.5Von der Bedrohung zum Risiko
  6. 10.6Von Einzelmaßnahmen zum Managementsystem
  7. 10.7Privatsphäre: Wenn Daten Menschen betreffen
  8. 10.8DSGVO: Datenschutz als Gestaltungsanforderung
  9. 10.9NordWerk: Der Vorfall in acht Schritten
  10. 10.10Übung: Risikoanalyse
  11. 10.11Was du aus Kapitel 10 mitnimmst
  12. 10.12Zum Weiterdenken

Übungen und Material

Für dieses Kapitel sind noch keine Materialien online.