EU-DSVO, aktuelle TOMs, IT-Grundsicherheit - Wie bildet ihr euch weiter?
Hallo zusammen,
ich habe heute versucht mich in den Themen aufzufrischen, mit mäßigem Erfolg. Ich verstehe zwar die Anforderungen und deren Notwendigkeit, finde aber keine konkreten (technischen) Maßnahmen zur angemessenen Umsetzung. Im besten Fall kann man organisatorische Maßnahmen ableiten, aber ebenfalls ohne Konkrete Vorgabe.
EU-DSGVO
TOMs aus dem BDSG
BSI und deren Standards
Und nun meine eigentliche Frage, wie bildet Ihr euch zu diesen Themen weiter? Woher bezieht Ihr angemessene konkrete technische Maßnahmen? Leitet Ihr euch diese selber her oder ...?
Bin echt auf eure Antworten gespannt.
ich habe heute versucht mich in den Themen aufzufrischen, mit mäßigem Erfolg. Ich verstehe zwar die Anforderungen und deren Notwendigkeit, finde aber keine konkreten (technischen) Maßnahmen zur angemessenen Umsetzung. Im besten Fall kann man organisatorische Maßnahmen ableiten, aber ebenfalls ohne Konkrete Vorgabe.
EU-DSGVO
- ist eine Rechtsnorm, Rechte und Pflichten werden beschrieben
- Konkrete Maßnahmen sucht man hier natürlich vergebens.
TOMs aus dem BDSG
- Hier werden zumindest Oberbegriffe genannt wie z.B. Zugangskontrolle, Zugriffskontrolle, Trennbarkeit usw.
- Konkrete (aktuelle) technische Maßnahmen gibt es hier ebenfalls keine
BSI und deren Standards
- beim BSI finden sich viele Dokumente zum Thema IT-Sicherheit und Standards
- Der Schwerpunkt liegt hierbei auf Organisation und Prozesse
- Konkrete technische Vorgaben zur Umsetzung der Technik sucht man ebenfalls vergebens
Und nun meine eigentliche Frage, wie bildet Ihr euch zu diesen Themen weiter? Woher bezieht Ihr angemessene konkrete technische Maßnahmen? Leitet Ihr euch diese selber her oder ...?
Bin echt auf eure Antworten gespannt.
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 356222
Url: https://administrator.de/forum/eu-dsvo-aktuelle-toms-it-grundsicherheit-wie-bildet-ihr-euch-weiter-356222.html
Ausgedruckt am: 03.01.2025 um 02:01 Uhr
9 Kommentare
Neuester Kommentar
Hallo,
Je nachdem wie groß das Unternehmen ist muss ja sowieso ein Datenschutzbeauftragter gestellt werden. Dieser sollte sich dann aktiv weiterbilden/qualifizieren... wie er das wiederum macht ob er die Grundschutzkataloge des BSI auswendig lernt oder wie auch immer ist ja auch jedem selbst überlassen.....
brammer
Im besten Fall kann man organisatorische Maßnahmen ableiten
nun mehr wirst du ohne eingehende technische Beratung auch kaum bekommen können... die Maßnahmen müssen ja auf eure Situation und euren Bedarf angepasst werden.Je nachdem wie groß das Unternehmen ist muss ja sowieso ein Datenschutzbeauftragter gestellt werden. Dieser sollte sich dann aktiv weiterbilden/qualifizieren... wie er das wiederum macht ob er die Grundschutzkataloge des BSI auswendig lernt oder wie auch immer ist ja auch jedem selbst überlassen.....
brammer
Hallo ,
Das aendert sich ja jetzt drastisch, dann muesst Ihr genau belegen koennen was mit den Kundendaten passiert, wie Sie verabeitet, gespeichert und weitergegeben werden und den ganzen Salmon.
Ich hatte den Auftrag unser Unternehmen an die ISO 27001 heran zufuehren nutzte dafuer das Tool Verinice, und das war ein Mordsberg Arbeit aber eine gute Schule fuer mich.
Am Schluss haben wir das an eine Firma weiter gegeben muessen, weil ich das haette garnicht tun duerfen.
Jetzt haben wir IT-Sicherheitsbeauftragten , einen Datenschutzbeauftragten im Haus sowie einen Externen bei jetzt noch knapp 60 people
Gruss
Ein Datenschutzbeauftragter (bei >9 Personen die mit den Daten arbeiten) ist meist nicht vorhanden oder erforderlich.
Das aendert sich ja jetzt drastisch, dann muesst Ihr genau belegen koennen was mit den Kundendaten passiert, wie Sie verabeitet, gespeichert und weitergegeben werden und den ganzen Salmon.
Ich hatte den Auftrag unser Unternehmen an die ISO 27001 heran zufuehren nutzte dafuer das Tool Verinice, und das war ein Mordsberg Arbeit aber eine gute Schule fuer mich.
Am Schluss haben wir das an eine Firma weiter gegeben muessen, weil ich das haette garnicht tun duerfen.
Jetzt haben wir IT-Sicherheitsbeauftragten , einen Datenschutzbeauftragten im Haus sowie einen Externen bei jetzt noch knapp 60 people
Gruss
Das kommt ganz auf deine Umgebung an. Ich halte es ein wenig wie mit ITIL -> die ganzen Standards sind gut und schön, ich nehme das was bei mir passt... Ist ganz einfach: In meinem Bereich ist die Zugangskontrolle automatisch nur mit ner Karte möglich da die auch andere Zugänge regelt. Somit ist natürlich das Umsetzen da recht einfach. Andersrum wirst du bei mir in div. Serverräumen Dinge finden die ganz sicher lt. Standard da nicht reingehören (von Stoffen über Getränke, TVs bis zur Feueraxt und Sauerstoffflaschen). Es hilft mir natürlich viel wenn im Standard drin steht das sowas in diese Räume nicht gehört - leider hat der Standard vergessen mir nen Schweissgerät zu geben um da noch nen paar Räume anzuflanschen.
Daher würde ich immer nur gucken das man die grundlegenden Anforderungen kennt - und dann so umsetzt das es SINN macht. Weiteres Beispiel: Was bringt mir eine Racktür mit Schloss wenn man um ans Rack zu kommen eh schon ne 5 cm dicke Stahltür rausgetreten hat? Da hält einen das Blech eh nicht mehr...
Daher würde ich immer nur gucken das man die grundlegenden Anforderungen kennt - und dann so umsetzt das es SINN macht. Weiteres Beispiel: Was bringt mir eine Racktür mit Schloss wenn man um ans Rack zu kommen eh schon ne 5 cm dicke Stahltür rausgetreten hat? Da hält einen das Blech eh nicht mehr...
Moin,
wie stellst du dir das vor? Das eine ist die Art der Arbeit - und das andere ist der Ort. Nehmen wir mal an du hast hier irgendwo in Deutschland dein Netzwerk stehen - 5-15 Benutzer. Nix wirklich wildes. Jetzt nehmen wir mal an dein Netzwerk steht nicht in Deutschland - sondern du hast nen Schiff, ne Bohrinsel oder bist für die ISS tätig. Immer noch hast du nur 10-15 Leute (je nachdem was für nen Schiff natürlich). Aber ganz plötzlich hast du andere Sorgen - nämlich das du begrenzten Platz hast, das die Stromversorgung eben nicht immer so ganz stabil ist und das ein "Vor-Ort-Einsatz" einfach nicht immer möglich ist. Also wirst du auch ganz andere Anforderungen haben.
Dann hängt das auch von dem Faktor ab was du genau brauchst. Auch hier: Wenn in nem Hotel die IT mal für ne Stunde ausfällt ist das nicht weiter wild - im dümmsten Fall muss halt jemand die Tür mitm Schlüssel aufmachen wenn die Gäste kommen und das Internet geht nicht. Blöd gelaufen, aber kann man problemlos handhaben. Fällt aber in Frankfurt/München am Flughafen die IT für ne Stunde aus hast du mal richtig Spass. Da würdest du dich dann freuen wenn du nur nen paar Leute am Tresen hast die das fehlende Internet bemängeln!
Von daher kannst du eben keine genauen Vorgaben machen. Klar kannst du dich mal Zertifizieren lassen - das Ding ist so lange gültig bis der Prüfer wieder draussen vor der Tür steht. Und auch da muss man eben abwägen was sich lohnt. Es läuft halt wie immer drauf raus das es darauf ankommt.
wie stellst du dir das vor? Das eine ist die Art der Arbeit - und das andere ist der Ort. Nehmen wir mal an du hast hier irgendwo in Deutschland dein Netzwerk stehen - 5-15 Benutzer. Nix wirklich wildes. Jetzt nehmen wir mal an dein Netzwerk steht nicht in Deutschland - sondern du hast nen Schiff, ne Bohrinsel oder bist für die ISS tätig. Immer noch hast du nur 10-15 Leute (je nachdem was für nen Schiff natürlich). Aber ganz plötzlich hast du andere Sorgen - nämlich das du begrenzten Platz hast, das die Stromversorgung eben nicht immer so ganz stabil ist und das ein "Vor-Ort-Einsatz" einfach nicht immer möglich ist. Also wirst du auch ganz andere Anforderungen haben.
Dann hängt das auch von dem Faktor ab was du genau brauchst. Auch hier: Wenn in nem Hotel die IT mal für ne Stunde ausfällt ist das nicht weiter wild - im dümmsten Fall muss halt jemand die Tür mitm Schlüssel aufmachen wenn die Gäste kommen und das Internet geht nicht. Blöd gelaufen, aber kann man problemlos handhaben. Fällt aber in Frankfurt/München am Flughafen die IT für ne Stunde aus hast du mal richtig Spass. Da würdest du dich dann freuen wenn du nur nen paar Leute am Tresen hast die das fehlende Internet bemängeln!
Von daher kannst du eben keine genauen Vorgaben machen. Klar kannst du dich mal Zertifizieren lassen - das Ding ist so lange gültig bis der Prüfer wieder draussen vor der Tür steht. Und auch da muss man eben abwägen was sich lohnt. Es läuft halt wie immer drauf raus das es darauf ankommt.