Sie verwenden einen veralteten Browser. Um im Internet auch weiterhin sicher unterwegs zu sein, empfehlen wir ein Update.

Nutzen Sie z.B. eine aktuelle Version von Edge, Chrome oder Firefox

Fit für die DSGVO finden Sie jetzt hier
Hintergrund
29. Juni 2021

Das bringt ein ISMS für den Datenschutz

Gratis
Ein ISMS benötigt einige Ergänzungen, damit es auch den Datenschutz abdeckt
Bild: iStock.com / Nongkran_ch
3,50 (4)
Inhalte in diesem Beitrag
Datenschutz und Informationssicherheit
Informationssicherheit und Datenschutz sind nicht deckungsgleich. Folgerichtig ist der Datenschutz-Baustein kein Bestandteil einer formalen IT-Grundschutz-Zertifizierung. Lesen Sie, warum das Thema „ISMS“ für Datenschutzbeauftragte dennoch wichtig ist.

Was ist ein ISMS?

Ein ISMS ist ein Management-System für Informationssicherheit. Es bildet ab,

  • welche technischen und organisatorischen IT-Sicherheitsmaßnahmen notwendig sind,
  • wie sie sich umsetzen lassen und
  • wie Verantwortliche ihren Erfolg kontrollieren und überwachen.

Aus Sicht des Datenschutzes ist wichtig: Personenbezogene Daten haben darin keine Sonderstellung. Ein ISMS behandelt sie wie andere zu schützende Daten.

Wie stehen Datenschutz und Informationssicherheit zueinander?

Datenschutz und IT-Sicherheit gehören zusammen, so sagen Datenschützer. IT-Sicherheitsbeauftragte sehen das häufig genauso. Denn sie erachten den Datenschutz persönlich als wichtig.

Genau betrachtet käme die Informationssicherheit jedoch ohne den Datenschutz aus. Im Gegenteil: Manchmal erscheint der Datenschutz für die IT-Sicherheit sogar als hinderlich.

ISMS und Datenschutz im IT-Grundschutz des BSI

Der IT-Grundschutz, den das BSI entwickelt hat, versteht sich als Basis der Informationssicherheit. Er hilft, die erforderlichen IT-Sicherheitsmaßnahmen zu identifizieren und umzusetzen. Daher ist das ISMS ein eigener Baustein im IT-Grundschutz-Kompendium des BSI.

Was bei ISMS zu beachten ist, beschreibt unter anderem der BSI-Standard 200-1: Managementsysteme für Informationssicherheit (ISMS).

Ebenfalls ein Baustein im IT-Grundschutz ist der BSI-Baustein „Datenschutz“. Er basiert auf dem Datenschutzrecht und ist nicht Teil der internationalen Norm ISO/IEC 27001 (Information Security Management). Er stellt die Verbindung her zwischen den Anforderungen des Standard-Datenschutzmodells und dem IT-Grundschutz.

ISMS setzt keinen Fokus auf personenbezogene Daten!

Für Datenschutzbeauftragte jedoch ist es entscheidend, sich mit der Sicherheit der Verarbeitung personenbezogener Daten zu befassen. Das zeigt ganz deutlich die Datenschutz-Grundverordnung (Artikel 32 DSGVO).

Das Instrument ISMS hilft generell, zu schützende Daten – gleich ob personenbezogen oder nicht – abzusichern. Damit dient es jedoch zugleich der Sicherheit personenbezogener Daten.

Aufgaben von DSB und ISB

Die Aufgabenteilung zwischen den Datenschutzbeauftragten (DSB) und den Informationssicherheitsbeauftragten (ISB) sieht der IT-Grundschutz so:

  • Grundsätzlich sind die DSB zuständig dafür, die Einhaltung der Anforderungen der DSGVO zu überwachen.
  • Die ISB sind aber bei strategischen Entscheidungen stets einzubeziehen. Außerdem sind die ISB dafür zuständig, dass alle Sicherheitsanforderungen gemäß dem festgelegten Sicherheitskonzept erfüllt und überprüft werden.
Datenschutz-Management kompakt online

Datenschutz-Management kompakt ist die umfassende Lösung für die effiziente und rechtssichere Umsetzung der gesetzlichen Datenschutz-Vorgaben.

Profitieren Sie von den Erläuterungen und Umsetzungstipps zahlreicher erfahrener Datenschutzbeauftragter und Fachanwälten zum Datenschutzrecht.

 

Ersetzt ein ISMS ein Datenschutz-Management-System?

Es wäre jedoch falsch, ein Datenschutz-Management-System (DSMS) als Sonderfall eines Informations-Sicherheits-Management-Systems (ISMS) zu sehen.

Selbst in Fragen der Sicherheit personenbezogener Daten und damit der Datensicherheit braucht ein ISMS Erweiterungen, um dem Datenschutz gerecht zu werden. Nicht nur in rechtlichen Fragen, auch in technischen.

Beispiel Verschlüsselung bei E-Mail

Ein Beispiel hierfür liefert die Orientierungshilfe „Maßnahmen zum Schutz personenbezogener Daten bei der Übermittlung per E-Mail“. Die Konferenz der Datenschutzbeauftragten des Bundes und der Länder (DSK) hat sie am 13. März 2020 veröffentlicht.

Sie enthält die aus Datenschutzsicht notwendigen Schritte zur Prüfung, wie Verschlüsselung personenbezogene Daten in E-Mails schützen muss.

Dabei bezieht sie sich für die Transportverschlüsselung zwar auf eine Technische Richtlinie des BSI. Die Entscheidung, ob eine Transportverschlüsselung ausreicht oder eine Ende-zu-Ende-Verschlüsselung notwendig ist, hängt aber vom Risiko für die betroffenen Personen ab, deren Daten in falsche Hände geraten könnten.

Praxis-Tipp
Ein Datenschutz-Management-System setzt idealerweise auf ein ISMS auf. Es muss aber das ISMS entsprechend der datenschutzrechtlichen Vorgaben organisatorisch und technisch erweitern.

Helfen kann hierbei insbesondere das Standard-Datenschutzmodell (SDM). Das Standard-Datenschutzmodell orientiert sich methodisch am IT-Grundschutz des BSI. Es übersetzt  datenschutzrechtliche Anforderungen in einen Katalog von Gewährleistungszielen.

Oliver Schonschek

Oliver Schonschek
Verfasst von
Oliver Schonschek
Oliver Schonschek
Oliver Schonschek ist freiberuflicher News Analyst, Journalist und Kommentator, der sich auf Sicherheit, Datenschutz und Compliance spezialisiert hat. Er schreibt für führende Medien, ist Herausgeber und Autor mehrerer Lehrbücher.
0 Kommentare
Vielen Dank! Ihr Kommentar muss noch redaktionell geprüft werden, bevor wir ihn veröffentlichen können.