Es gibt ein Dokument, das nur in Deutschland einen eigenen Namen hat, und das jeder Auftragsverarbeitungsvertrag als Anlage verlangt: die TOM, die technischen und organisatorischen Maßnahmen. Ein Kunde schickt Ihnen einen AVV, und auf der vorletzten Seite steht „Anlage 2: TOM des Auftragsverarbeiters", gefolgt von leeren Überschriften. Ein Sicherheitsfragebogen hat dreißig Zeilen, die alle aus demselben Dokument beantwortet werden könnten, wenn es existierte.
Dieser Text erklärt, was die TOM sind, woher die Gliederung kommt, die jeder deutsche Prüfer erwartet, und was ein Unternehmen mit acht Mitarbeitern und ohne IT-Abteilung in jeden Abschnitt schreibt. Er ist für die, die das Dokument bisher nicht hatten, nicht für die, die ein ISMS betreiben.
Art. 32 DSGVO verpflichtet den Verantwortlichen und den Auftragsverarbeiter, „geeignete technische und organisatorische Maßnahmen" zu treffen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Der Artikel nennt vier Dinge ausdrücklich: die Pseudonymisierung und Verschlüsselung personenbezogener Daten; die Fähigkeit, Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme dauerhaft sicherzustellen; die Fähigkeit, nach einem Zwischenfall die Verfügbarkeit rasch wiederherzustellen; und ein Verfahren zur regelmäßigen Überprüfung der Wirksamkeit der Maßnahmen.
Das ist alles. Die DSGVO schreibt keine Gliederung vor und keinen Umfang. Das Wort „angemessen" tut die Arbeit: ein Steuerberater mit acht Mitarbeitern muss nicht die Maßnahmen einer Bank haben. Er muss die Maßnahmen haben, die zu seinen Daten und seinem Risiko passen, und er muss sie beschreiben können.
Wer schon einmal eine TOM-Anlage gesehen hat, kennt die Überschriften: Zutrittskontrolle, Zugangskontrolle, Zugriffskontrolle, Trennungskontrolle, Weitergabe- oder Übertragungskontrolle, Eingabekontrolle, Verfügbarkeitskontrolle, Auftragskontrolle. Diese acht Kategorien stehen nicht in der DSGVO. Sie stammen aus der Anlage zu § 9 des alten Bundesdatenschutzgesetzes, das 2018 außer Kraft trat. Die Gliederung hat das Gesetz überlebt, weil eine ganze Generation von AVV-Vorlagen darauf gebaut ist. Ein Einkäufer, der Ihre TOM liest, sucht diese acht Überschriften.
Daneben gibt es die Gliederung der deutschen Aufsichtsbehörden, das Standard-Datenschutzmodell (SDM), mit den Gewährleistungszielen Verfügbarkeit, Integrität, Vertraulichkeit, Transparenz, Intervenierbarkeit und Nichtverkettung, und Datenminimierung als übergreifender Anforderung. Das SDM ist die Sprache der Behörde, die alte Anlage ist die Sprache des Einkaufs. Für ein kleines Unternehmen ist die praktische Antwort: nach den acht Kategorien gliedern, weil der Kunde sie erwartet, und die Begriffe von Art. 32 (Vertraulichkeit, Integrität, Verfügbarkeit, Belastbarkeit, Wiederherstellung, Überprüfung) darin unterbringen, weil die Behörde sie sucht.
Die Angst vor dem Dokument kommt daher, dass die Überschriften nach Rechenzentrum klingen. Die Inhalte sind es nicht. Hier ist, was ein Dienstleister mit acht Mitarbeitern, Microsoft 365 oder Google Workspace, einem CRM in der Cloud und einem Büro mit einer Eingangstür wahrheitsgemäß schreibt.
Zutrittskontrolle. Wer kommt physisch an die Systeme? Das Büro ist abgeschlossen, Schlüssel oder Transponder sind auf Personen ausgegeben und werden beim Ausscheiden eingezogen, Besucher werden begleitet. Server stehen keine im Büro; die Daten liegen bei Anbietern, deren Rechenzentren nach ISO 27001 zertifiziert sind, und Sie nennen die Anbieter. Drei Sätze.
Zugangskontrolle. Wer kommt in die Systeme? Jede Person hat ein eigenes Konto, keine geteilten Logins. Mehrfaktor-Authentifizierung ist für alle Konten erzwungen. Passwörter kommen aus einem Passwortmanager. Geräte sind verschlüsselt und sperren sich nach wenigen Minuten. Konten werden am Tag des Ausscheidens deaktiviert. Das ist der Abschnitt, der über die meisten Fragebögen entscheidet, und der einzige, in dem „MFA für alle" wirklich stehen muss.
Zugriffskontrolle. Wer sieht was, wenn er drin ist? Rechte werden nach Rolle vergeben, nicht jeder sieht alles. Kundendaten liegen in getrennten Ordnern oder Mandanten, auf die nur das zuständige Team zugreift. Administratorrechte haben zwei benannte Personen. Rechte werden halbjährlich durchgesehen. Wenn Sie das noch nicht tun, schreiben Sie es nicht hinein, sondern fangen Sie damit an; es dauert eine halbe Stunde.
Trennungskontrolle. Werden Daten verschiedener Zwecke und Kunden getrennt gehalten? Ein Mandant je Kunde im Fachprogramm, getrennte Ordnerstrukturen, Test- und Produktivdaten getrennt, keine Kundendaten in privaten Konten oder Messengern.
Übertragungskontrolle. Wie werden Daten transportiert? Verschlüsselt in der Übertragung (TLS) bei allen Diensten, verschlüsselt im Ruhezustand bei den Cloud-Anbietern, Dateiversand über Freigabelinks mit Ablaufdatum statt als Mailanhang, keine unverschlüsselten USB-Sticks. Auftragsverarbeiter mit AVV und, bei Anbietern außerhalb des EWR, Standardvertragsklauseln.
Eingabekontrolle. Lässt sich nachvollziehen, wer was geändert hat? Die Fachprogramme und die Cloud-Dienste protokollieren Änderungen mit Nutzer und Zeitstempel; die Protokolle werden so lange aufbewahrt, wie der Anbieter sie vorhält. Für ein kleines Unternehmen ist das die ehrliche Antwort, und sie genügt.
Verfügbarkeitskontrolle. Was passiert bei Ausfall oder Angriff? Tägliche Backups durch den Cloud-Anbieter plus ein eigenes, vom Konto getrenntes Backup der wichtigsten Daten; ein Wiederherstellungstest im Jahr, mit Datum; Updates werden automatisch eingespielt; ein Virenschutz läuft auf allen Geräten. Nennen Sie, wie lange eine Wiederherstellung dauern würde. Wenn Sie es nicht wissen, testen Sie es einmal; dann wissen Sie es.
Auftragskontrolle. Halten Ihre eigenen Dienstleister sich an Ihre Weisungen? Liste der Auftragsverarbeiter mit AVV, Prüfung neuer Anbieter vor der Nutzung, Kündigung und Datenrückgabe geregelt. Das ist derselbe Abschnitt wie die Liste im Lieferantenpaket, aus der anderen Richtung gelesen.
Und am Ende, mit Datum: Überprüfung. Die TOM werden einmal im Jahr und bei jeder wesentlichen Änderung durchgesehen. Zuständig ist eine namentlich genannte Person. Das ist der Satz, den Art. 32 Abs. 1 lit. d verlangt, und den die meisten Vorlagen vergessen.
Weil die Antworten drei Quellen haben, und Sie alle drei kennen. Ihre Anbieter: Microsoft, Google, das CRM, das Rechnungsprogramm haben ihre Zertifikate, ihre Verschlüsselung und ihre Backup-Zusagen veröffentlicht; Sie übernehmen sie und nennen die Quelle. Ihre Regeln: MFA, Passwortmanager, Rollen, Offboarding, Backups, das sind acht bis zehn Entscheidungen, die Sie entweder getroffen haben oder heute treffen. Ihr Verzeichnis: welche Daten wo liegen und wer sie braucht, steht im Verzeichnis von Verarbeitungstätigkeiten, wenn es existiert, und die TOM sind die ausformulierte Fassung seiner Spalte „Sicherheitsmaßnahmen".
Eine Woche entsteht, wenn man versucht, jede Frage so zu beantworten, wie ein Konzern es täte, und dabei Maßnahmen beschreibt, die man nicht hat. Das ist nicht nur Zeitverschwendung, sondern gefährlich: eine TOM-Anlage ist Vertragsbestandteil, und was darin steht, schulden Sie. Schreiben Sie, was Sie tun. Wo Sie etwas nicht tun, schreiben Sie es nicht hinein, sondern entscheiden Sie, ob Sie es ab heute tun.
Hier liegt der eigentliche Gewinn. Dieselben Antworten, die die TOM-Anlage füllen, beantworten auch den Sicherheitsfragebogen des nächsten Kunden, Zeile für Zeile: „Setzen Sie MFA ein?", „Wie oft werden Backups getestet?", „Sind Geräte verschlüsselt?" sind Fragen an Ihre Zugangs- und Verfügbarkeitskontrolle. Und sie füllen den Sicherheitsabschnitt des Lieferantenpakets, den Sie ungefragt mitschicken.
Rowpa nutzt das aus. Sie beantworten einmal sechsunddreißig einfache Fragen zu Ihrer IT, in normaler Sprache, ohne Fachbegriffe: gibt es MFA, wo liegen Backups, wann wurde zuletzt wiederhergestellt, wer hat Adminrechte. Daraus entstehen die TOM-Anlage in der Gliederung, die der Einkauf erwartet, die IT-Zeilen jedes hochgeladenen Fragebogens mit dem Beleg neben der Antwort, und der Sicherheitsabschnitt des Pakets. Fragen, die nur Sie beantworten können, werden als solche markiert statt geraten. Ändern Sie eine Antwort, ändern sich alle drei Dokumente. Das Sicherheitsprofil ist Teil des kostenlosen Verzeichnisses; bezahlt wird, wenn Sie ein Paket oder einen Fragebogen verschicken.
Sie sind kein Zertifikat, und sie ersetzen keines. Wenn ein Kunde ISO 27001 verlangt, helfen die besten TOM nicht; dann ist die Frage, ob dieser Kunde der richtige ist. Sie sind auch keine Garantie: ein Vorfall kann trotz angemessener Maßnahmen passieren, und die DSGVO verlangt Angemessenheit, nicht Unfehlbarkeit. Was sie sind, ist der Nachweis, dass Sie über Ihre Sicherheit nachgedacht und die Entscheidungen aufgeschrieben haben. Für die Aufsichtsbehörde ist das nach einer Datenschutzverletzung der Unterschied zwischen „fahrlässig" und „passiert". Für den Einkauf ist es der Unterschied zwischen einer Rückfrage und einer Unterschrift.
Machen Sie aus dem Ratgeber ein Verzeichnis, das Sie prüfen können. Erstellen Sie Ihr Verzeichnis von Verarbeitungstätigkeiten kostenlos und prüfen Sie jeden Vorschlag, bevor Sie ihn an jemanden verschicken.
Kostenlos startenDieser Beitrag informiert und ersetzt keine Rechtsberatung. Welche Pflichten und Fristen für Ihr Unternehmen gelten, klären Sie bitte mit einer qualifizierten Fachperson.