Kein Datenschutz ohne ausreichende IT-Sicherheit

Das BSI hatte die Angriffswelle auf Microsoft-Exchange-Server im Frühjahr 2021 als extrem kritisch eingestuft. 98 Prozent der in Deutschland geprüften Systeme waren nach Angaben des BSI zeitweise verwundbar. Durch Warnungen sei der Anteil innerhalb von zwei Wochen unter die Zehn-Prozent-Marke gedrückt worden, berichtete das BSI einige Zeit später. Danach habe sich jedoch keine deutliche Verbesserung mehr gezeigt: Nach zwei Monaten waren immer noch knapp neun Prozent der Server ohne Sicherheitsupdate. Irritierend ist jedoch, dass über ein halbes Jahr danach die „olle Lücke“ immer noch ausgenutzt wird, wie Experten aus der Szene immer wieder warnen.

Wer als Datenschutzbeauftragter seine „Bubble“ verlässt und sich auch für den Bereich der IT-Sicherheit interessiert, merkt schnell, dass es auch in diesem Bereich im Gebälk knirscht. Datenschutzverletzungen in Folge von Cyberattacken sind an der Tagesordnung, auch im Bereich der KRITIS.  

Zu bedenken gilt hier, dass naturgemäß eine Datenschutzverletzung nach Art. 33 DS-GVO nicht weit ist, wenn die IT-Fachleute über Cyber-Angriffe reden, die täglich zu verzeichnen sind.

Der Sächsische Datenschutzbeauftragte gibt an, dass eine Cyberattacke  im Schnitt 21.818 EUR je Vorfall (Quelle: Statista) koste. Den Zahlen des Sächsischen Datenschutzbeauftragten ist zu entnehmen, dass die Zahl der Angriffe und das Ausmaß der Schäden stark zugenommen haben.

Danach hätten im Jahr 2018 Verantwortliche dem Sächsischen Datenschutzbeauftragten 227 Fälle gemeldet. 2019 seien es 450 Meldungen. 2020 habe die Behörde einen Anstieg um 40 Prozent auf 635 Meldungen verzeichnet.  Diese kontinuierliche Steigerung setze sich 2021 fort: In den vergangenen zehn Monaten seien bereits 750 Meldungen registriert worden. Davon seien ein Drittel auf Cyberkriminalität zurückzuführen.
Insgesamt beliefen sich die Kosten für digitale Angriffe auf die deutsche Wirtschaft allein 2020 auf ca. 24,3 Milliarden Euro. Das waren viermal mehr als noch 2019 (Quelle: Bitkom-Studie).

Ein Grund mehr auch für Datenschützer beim Thema IT-Sicherheit mehr zu sehen, als das stupide Ankreuzen von technischen und organisatorischen Maßnahmen in Mustervorlagen, wenn es um die Einhaltung von Art. 32 DS-GVO geht. Oftmals sind insbesondere bei Datenschutzbeauftragten mit einem „lediglich“ juristischen Background Defizite zu beobachten. Wer als Datenschutzbeauftragter ganzheitlicher beraten und überwachen möchte, benötigt auch bei der IT-Sicherheit solide Kenntnisse.

Der Sächsische Datenschutzbeauftragte fasst die Problematik gut zusammen, wenn er sagt: „Mangelhafte Datensicherheit offenbart meist auch Schwächen beim Datenschutz. Das ist nicht nur für die betroffenen Unternehmen existenzbedrohend, sondern auch für Menschen, deren Daten in den Besitz von Kriminellen gelangen. Identitätsdiebstahl gehört dabei zu den schlimmsten Folgen. Betroffenen droht ein finanzieller und sozialer Totalschaden“.

(Foto: knssr – stock.adobe.com)

Letztes Update:14.11.21

  • Datenschutz Entbürokratisierung

    Koalitionsausschuss beschließt „Vereinfachung“ des Datenschutzrechts

    Koalitionsausschuss beschließt Vereinfachung des Datenschutzrechts Im Rahmen des am 2. Juli 2026 vorgestellten Reformpakets „Ein Programm für Aufschwung und Beschäftigung“ haben CDU/CSU und SPD unter Punkt 14 weitreichende Änderungen im Bereich Datenschutz angekündigt. Unter der Überschrift „Moderner Datenschutz für mehr Wachstum“ kündigt die Koalition an, den nationalen Datenschutz zu vereinfachen und die in der DS-GVO

    Mehr erfahren
  • Online Recruiting Datenschutzhinweis Transparenz

    Datenschutzverstoß beim Online-Recruiting

    Informationspflicht bei Datenerhebung aus Drittquellen Werden personenbezogene Daten nicht direkt bei der betroffenen Person erhoben, sondern aus Drittquellen wie öffentlich einsehbaren Profilen, greift die strengere Informationspflicht des Art. 14 DS-GVO statt der milderen Regelung des Art. 13 DS-GVO. Verantwortliche müssen der betroffenen Person dann von sich aus mitteilen, woher die Daten stammen, zu welchem Zweck

    Mehr erfahren
  • Backup Strategie Ransomware

    Ransomware-Angriff: Mangelhafte Datensicherung führt zu Totalverlust

    Der aktuelle Tätigkeitsbericht 2025 der Landesbeauftragten für den Datenschutz Brandenburg (LDA) dokumentiert einen abgeschlossenen Fall (S. 47), der die Grenzen rein formaler Backup-Konzepte verdeutlicht: Eine Arztpraxis meldete der Aufsichtsbehörde nach Art. 33 DS-GVO eine Datenschutzverletzung infolge eines Ransomware-Angriffs. Betroffen waren rund 75 Gigabyte medizinischer und administrativer Daten von über 8.000 Patientinnen und Patienten. Ein Datenabfluss

    Mehr erfahren
WordPress Cookie Hinweis von Real Cookie Banner