Muster, Nachweise & Richtlinien
Zusammenfassende Übersicht der benötigten Dokumente, Nachweise und Richtlinien für den Anhang bzw. die Maßnahmenumsetzung nach einem Security- & Privacy-Audit (ISO 27001, NIS-2, DSGVO).
1. Datenschutz & Betroffenenrechte (DSGVO)
Verzeichnis von Verarbeitungstätigkeiten (VVT)
DSGVOGesetzlich vorgeschriebene Übersicht (Art. 30 DSGVO) aller Prozesse, bei denen personenbezogene Daten verarbeitet werden.
Mitarbeiter-Zugriffskonzept & Berechtigungsmatrix
DSGVODokumentation, welche Rolle/Mitarbeiter auf welche Datenkategorien zugreifen darf (Prinzip der minimalen Rechtevergabe).
Löschkonzept & Löschfristen
DSGVORegelung, wann welche Daten wie gelöscht werden und welche gesetzlichen Aufbewahrungsfristen (z. B. Steuerrecht) einer sofortigen Löschung entgegenstehen.
Prozess zur Erfüllung von Betroffenenrechten
DSGVOAblaufbeschreibung (SOP) für Anfragen auf Auskunft, Berichtigung, Datenübertragbarkeit und Löschung (inkl. Vorlagen für Antwort-Mails oder Self-Service-Webseiten).
Auftragsverarbeitungsverträge (AVV)
DSGVOListe und Vorlagen für Verträge mit externen Dienstleistern (Cloud-Anbieter, Hosting, SaaS).
2. Informationssicherheit & IT-Notfallschutz (ISO 27001 / NIS-2)
IT-Notfallhandbuch / Notfallplan (Business Continuity Management)
BCM / NIS-2Sofortmaßnahmen und Ablaufpläne bei Totalausfall der Systeminfrastruktur, Erpressungssoftware (Ransomware) oder Stromausfall.
Backup- & Wiederherstellungs-Richtlinie (Disaster Recovery)
ISO 27001Technische und organisatorische Vorgaben (z. B. 3-2-1-Backup-Regel, Wiederherstellungstests, Aufbewahrungszeiten).
Incident-Management-Prozess
NIS-2Leitfaden zur Meldung, Bewertung und Behebung von Sicherheitsvorfällen inkl. Meldepflichten an Aufsichtsbehörden/BSI (innerhalb von 24/72 Stunden).
Passwort- & Authentifizierungs-Richtlinie
ISO 27001Vorgaben zu Passwortkomplexität, Einsatz von Multi-Faktor-Authentifizierung (MFA) und Passwort-Managern.
IT-Sicherheitsrichtlinie für Mitarbeiter
NIS-2 / ISORichtlinie zur Nutzung von Dienstgeräten, Homeoffice, Bring Your Own Device (BYOD) und Verhaltensregeln gegen Phishing.
3. Offizielle Muster & behördliche Quellen
| Themenbereich | Offizielle Stelle / Behörde | Bereitgestelltes Material |
|---|---|---|
| DSGVO / VVT / AVV | Datenschutzkonferenz (DSK) / LDI NRW | Muster-VVT (Verantwortliche / Auftragsverarbeiter), Orientierungshilfen zur Betroffeneninformation und Vorlagen für AV-Verträge. |
| Notfallschutz & ISO 27001 | BSI (Bundesamt für Sicherheit in der Informationstechnik) | IT-Grundschutz-Bausteine, BSI-Muster-Notfallhandbuch (Standard 200-4 Hilfsmittel), Leitfaden "Ransomware-Ersthilfe". |
| NIS-2 & KMU-Sicherheit | VdS / BSI / IHK | VdS 10000 (Cyber-Security für KMU), NIS-2-Betroffenheits-Check und KMU-Sicherheits-Standard-Muster. |
Muster-VVT (Verantwortliche / Auftragsverarbeiter), Orientierungshilfen zur Betroffeneninformation und Vorlagen für AV-Verträge.
IT-Grundschutz-Bausteine, BSI-Muster-Notfallhandbuch (Standard 200-4 Hilfsmittel), Leitfaden "Ransomware-Ersthilfe".
VdS 10000 (Cyber-Security für KMU), NIS-2-Betroffenheits-Check und KMU-Sicherheits-Standard-Muster.
(Hinweis: Erstellt mit KI Unterstützung)