Checkliste: Datensicherheit durch Datenschutz

Datensicherheit durch Datenschutz

Das BayLDA berichtet von einer steigenden Zahl von Cybervorfällen bei bayerischen Unternehmen – von kompromittierten E-Mail-Accounts über gezielte Spear-Phishing-Angriffe bis hin zu gravierenden Verschlüsselungs- und Erpressungsszenarien. Die wirtschaftlichen Schäden sind erheblich, die datenschutzrechtlichen Folgen für betroffene Personen häufig kaum mehr überschaubar. In Reaktion darauf verfolgt die BayLDA das Ziel, das bestehende Präventionsprogramm konsequent auszubauen und auf zentrale Schutzmaßnahmen hinzuweisen – mit dem Leitbild einer „uneinnehmbaren Festung“.

Kerndokument: „Checkliste Cyberfestung – 10 Punkte für mehr Datensicherheit“

Die Checkliste (nach Art. 32 DS-GVO) dient als Good-Practice-Instrument zur Soll-Ist-Analyse technischer und organisatorischer Schutzmaßnahmen.
Die zehn Schwerpunktbereiche sind:

  1. Netzwerkperimeter und Angriffsmöglichkeiten ermitteln – Dazu gehören Inventarisierung interner und externer Komponenten, Cloud-Dienste sowie regelmäßige Port-/Netzwerkscans.
  2. Mehrfaktor-Authentifizierung (MFA) einsetzen – Insbesondere für Administratoren, Cloud-Dienste, VPN-Zugänge; plus Protokollierung und Schulung.
  3. Umgang mit lokalen Administratorkonten regeln – Minimierung von Konten, differenzierte Passwörter, Protokollierung, ggf. Just-in-Time-Zugänge.
  4. PowerShell-Skripte einschränken – Restriktiver Einsatz, Whitelisting, Signaturpflicht, Protokollierung.
  5. Netzwerksegmentierung nutzen – Aufteilung des Netzwerks in Zonen, interne Firewalls, Dokumentation, Zero-Trust-Prinzipien.
  6. Zentralen Internetübergangspunkt überwachen – Einsatz von NGFW, DNS-Filterung, E-Mail-Gateways, SIEM/IDS/IPS, Egress-Filtering, TLS/SSL-Inspection.
  7. Ransomware-sichere Backups verwenden – Umsetzung der 3-2-1-Regel, Offline- und WORM-Lösungen, Testwiederherstellungen, Verschlüsselung.
  8. Awareness und Social Engineering thematisieren – Regelmäßige Schulungen, Phishing-Simulationen, Meldeprozesse, Sensibilisierung für KI-gestützte Angriffe.
  9. Software-Updates durchführen – Patch-Management mit Inventarisierung, Priorisierung nach Risiko, Testumgebung, automatisierte Verteilung.
  10. Domain Controller absichern – (Im Dokument vertieft, z. B. Härtung von Domänen­controllern, Bewegungs­überwachung; nicht im Überblicks­abschnitt gelistet)

Die BayLDA betont, dass diese Checkliste nicht als abschließend zu verstehen ist, sondern als Orientierung für eine individuelle Risikobetrachtung innerhalb der eigenen Organisation.

Bedeutung für den Datenschutz-Verantwortlichen

Für Datenschutzbeauftragte (DSB) oder Verantwortliche heißt dies konkret:

  • Die genannten Maßnahmen unterstützen nicht nur die IT-Sicherheit, sondern tragen entscheidend zur Erfüllung der Pflicht nach Art. 32 DS-GVO (Sicherheit der Verarbeitung) bei.
  • Sie bieten eine strukturierte Vorlage zur internen Kontrolle und Dokumentation der Schutzmaßnahmen gegenüber Aufsichtsbehörde oder Audit.
  • Die Orientierung an der „Festung“-Metapher verdeutlicht, dass nicht eine einzelne Maßnahme ausschlaggebend ist, sondern ein mehrschichtiges Konzept (Defense in Depth) zur resilienten Verteidigung.

(Foto: Kaniz Fatema – stock.adobe.com)

Letztes Update:08.11.25

  • Pflicht zur Kennzeichnung von KI-Inhalten

    Kennzeichnung KI-generierter Werbeinhalte

    Die Wettbewerbszentrale hat einen Leitfaden zu den Kennzeichnungspflichten für KI-generierte Inhalte in der Werbung vorgelegt, der die seit dem 2. August 2026 geltenden Transparenzvorschriften der KI-Verordnung (Art. 50 KI-VO) mit dem lauterkeitsrechtlichen Rahmen des UWG verzahnt. Deepfakes bei Bild, Ton und Video Nach Art. 50 Abs. 4 KI-VO müssen Betreiber – definiert als jede Person

    Mehr erfahren
  • Auskunftsrecht als vollständige Kopie

    Kein Anspruch auf vollständige Kopie eines Compliance-Berichts

    Das Bundesarbeitsgericht hat mit Urteil vom 16.04.2026 (8 AZR 169/25) klargestellt, dass sich das datenschutzrechtliche Auskunftsrecht nach Art. 15 Abs. 1 i.V.m. Abs. 3 S. 1 DS-GVO grundsätzlich nur auf die in einem Dokument enthaltenen personenbezogenen Daten bezieht und nicht auf das Dokument als Ganzes. Sachverhalt Eine leitende Angestellte war Gegenstand einer arbeitgeberseitig beauftragten Compliance-Untersuchung

    Mehr erfahren
  • KI Praxisleitfaden

    Praxisleitfaden zu KI-Systemen mit geringem Risiko

    Der Landesbeauftragte für Datenschutz und Informationsfreiheit Mecklenburg-Vorpommern (LfDI MV) hat im Juli 2026 einen praxisorientierten Leitfaden zum datenschutzkonformen und digital-souveränen Einsatz Künstlicher Intelligenz vorgelegt. Adressiert werden explizit Verantwortliche in kleineren Verwaltungen sowie KMU, die KI-Systeme mit begrenztem oder minimalem Risiko im Sinne der KI-VO einsetzen – etwa interne Chatbots oder Text-Zusammenfassungstools. Damit schließt der LfDI

    Mehr erfahren
WordPress Cookie Hinweis von Real Cookie Banner