SECURE-KMU DSGVO & Cyber-Audit

Muster, Nachweise & Richtlinien

Zusammenfassende Übersicht der benötigten Dokumente, Nachweise und Richtlinien für den Anhang bzw. die Maßnahmenumsetzung nach einem Security- & Privacy-Audit (ISO 27001, NIS-2, DSGVO).

1. Datenschutz & Betroffenenrechte (DSGVO)

Verzeichnis von Verarbeitungstätigkeiten (VVT)

DSGVO

Gesetzlich vorgeschriebene Übersicht (Art. 30 DSGVO) aller Prozesse, bei denen personenbezogene Daten verarbeitet werden.

Mitarbeiter-Zugriffskonzept & Berechtigungsmatrix

DSGVO

Dokumentation, welche Rolle/Mitarbeiter auf welche Datenkategorien zugreifen darf (Prinzip der minimalen Rechtevergabe).

Löschkonzept & Löschfristen

DSGVO

Regelung, wann welche Daten wie gelöscht werden und welche gesetzlichen Aufbewahrungsfristen (z. B. Steuerrecht) einer sofortigen Löschung entgegenstehen.

Prozess zur Erfüllung von Betroffenenrechten

DSGVO

Ablaufbeschreibung (SOP) für Anfragen auf Auskunft, Berichtigung, Datenübertragbarkeit und Löschung (inkl. Vorlagen für Antwort-Mails oder Self-Service-Webseiten).

Auftragsverarbeitungsverträge (AVV)

DSGVO

Liste und Vorlagen für Verträge mit externen Dienstleistern (Cloud-Anbieter, Hosting, SaaS).

2. Informationssicherheit & IT-Notfallschutz (ISO 27001 / NIS-2)

IT-Notfallhandbuch / Notfallplan (Business Continuity Management)

BCM / NIS-2

Sofortmaßnahmen und Ablaufpläne bei Totalausfall der Systeminfrastruktur, Erpressungssoftware (Ransomware) oder Stromausfall.

Backup- & Wiederherstellungs-Richtlinie (Disaster Recovery)

ISO 27001

Technische und organisatorische Vorgaben (z. B. 3-2-1-Backup-Regel, Wiederherstellungstests, Aufbewahrungszeiten).

Incident-Management-Prozess

NIS-2

Leitfaden zur Meldung, Bewertung und Behebung von Sicherheitsvorfällen inkl. Meldepflichten an Aufsichtsbehörden/BSI (innerhalb von 24/72 Stunden).

Passwort- & Authentifizierungs-Richtlinie

ISO 27001

Vorgaben zu Passwortkomplexität, Einsatz von Multi-Faktor-Authentifizierung (MFA) und Passwort-Managern.

IT-Sicherheitsrichtlinie für Mitarbeiter

NIS-2 / ISO

Richtlinie zur Nutzung von Dienstgeräten, Homeoffice, Bring Your Own Device (BYOD) und Verhaltensregeln gegen Phishing.

3. Offizielle Muster & behördliche Quellen

Themenbereich: DSGVO / VVT / AVV Datenschutzkonferenz (DSK) / LDI NRW
Bereitgestelltes Material

Muster-VVT (Verantwortliche / Auftragsverarbeiter), Orientierungshilfen zur Betroffeneninformation und Vorlagen für AV-Verträge.

Themenbereich: Notfallschutz & ISO 27001 BSI (Bundesamt für Sicherheit)
Bereitgestelltes Material

IT-Grundschutz-Bausteine, BSI-Muster-Notfallhandbuch (Standard 200-4 Hilfsmittel), Leitfaden "Ransomware-Ersthilfe".

Themenbereich: NIS-2 & KMU-Sicherheit VdS / BSI / IHK
Bereitgestelltes Material

VdS 10000 (Cyber-Security für KMU), NIS-2-Betroffenheits-Check und KMU-Sicherheits-Standard-Muster.

(Hinweis: Erstellt mit KI Unterstützung)