Manipulationssicherheit
Überblick über gesetzliche Vorgaben von Manipulationssicherheit im Electronic Business
Vorschrift | Pflichten |
Art 25 DSGVO | Datenschutz durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen |
Art 32 DSGVO | Sicherheit der Verarbeitung |
Erwägungsgrund 78 DSGVO | Geeignete technische und organisatorische Maßnahmen |
Manipulationssicherheit im Electronic Business
Neben der Vertraulichkeit, Verfügbarkeit und Belastbarkeit ist auch die Integrität ein Eckpfeiler der technisch-organisatorischen Vorgaben der DSGVO. Diese bedingt vor allem die Manipulationssicherheit sowohl der eingesetzten Verarbeitungsprozesse als auch die Dokumentation der notwendigen Maßnahmen, um die Einhaltung der Richtlinien entsprechend zu belegen.
Vereinbarung über eine Auftragsverarbeitung
Sofern personenbezogene Daten von externen Business-Partnern im Auftrag verarbeitet bzw gespeichert werden, ist eine entsprechende Vereinbarung für eine externe Auftragsverarbeitung notwendig. Diese garantiert, dass geeignete technische und organisatorische Maßnahmen so durchgeführt werden, dass der Schutz der Rechte der betroffenen Person gewährleistet ist und die Vorgaben der Verordnung erfüllt werden.
Speicher-Ablage-Systeme
Laut der DSGVO müssen Storage-Systeme, auf denen personenbezogene Daten im Electronic Business gespeichert und verarbeitet werden, unter anderem die Integrität der Daten gewährleisten. Diese muss durch technisch organisatorische Maßnahmen gesichert werden, damit ein Datenverlust oder eine Manipulation im Nachhinein ausgeschlossen werden kann.
Diese Vorgaben gelten nicht nur für Großrechner-Anlagen oder professionelle revisionssichere und manipulationssichere Softwarelösungen. Im Electronic Business müssen alle im Einsatz befindliche Komponenten und Bereiche entsprechend gesichert werden.
Das gilt unter anderem für:
- Datenträger auf PCs, Laptop, Tablets und mobile Datenträger
Exemplarische Maßnahmen wären Festplatten-Verschlüsselung durch Tools wie BitLocker, Veracrypt und DiskCryptor - Smartphones
Aktivierung der Verschlüsselung des Datenträgers - Network Attached Storage (NAS)
Einsatz entsprechender revisionssicherer und manipulationssicherer Lösungen bei Speicher mit Netzwerkanschluss. - Online Speicher
Keine Nutzung von Gratis-Diensten bzw Verschlüsselung der Daten - Registrierkasse
Einsatz von Lösungen, die den gesetzlichen Vorgaben entsprechen
Datenübertragung
Vertrauliche und sensitive Informationen im Electronic Business dürfen für Unbefugte weder lesbar noch veränderbar sein. Aus diesem Grund müssen Schutzmechanismen eingesetzt werden, um sowohl die Authentizität als auch die Manipulationssicherheit zu gewährleisten.
Um bei Emails den notwendigen Datenschutz zu gewährleisten, muss sowohl der Versand verschlüsselt als auch die Aufbewahrung abgesichert werden. Dies erschwert Unbefugten sowohl die Informationen auf dem Weg zum Empfänger abzufangen, als auch die Nachrichten zu lesen oder auch zu verändern.
Maßnahmen für die Verschlüsselung:
- E-Mail-Übertragung verschlüsseln
Hierzu kommt zumeist eine TLS/SSL-Verschlüsselung zum Einsatz. Ohne einen für die Entschlüsselung notwendigen „Key“ ist es einem Dritten unter normalen Umständen nicht möglich, den Inhalt zu entziffern. - Inhalt des Mails verschlüsseln
Bei diesem Verfahren werden in der Regel S/MIME oder PGP Techniken eingesetzt, die eine asymmetrische Verschlüsselung verwenden. Zu diesem Zweck werden ein privater Schlüssel, der nur den Absender bekannt ist und ein öffentlicher „Key“, der für alle frei verfügbar ist, genutzt. - Aufbewahrte Mails verschlüsseln
Abhängig von der eingesetzten Mail-Software sollte bei einer lokalen Speicherung der Datenträger generell verschlüsselt werden. Für den Zugriff auf das Mail-System, speziell bei Nutzung eines E-Mail-Web Clients, ist zumindestens Zwei-Faktor-Authentifizierung anzuraten. Auch die Verschlüsselung der entsprechenden Ordner und der betroffenen Dateien erschweren Unbefugten den Zugriff.
Website
Heutzutage gilt es nicht nur die Datenverbindung zu besonders sensiblen Websites wie eBanking-, FinanzOnline- oder eCommerce Plattformen abzusichern, sondern auch den eigenen Unternehmensauftritt im Internet. Für eine solche sichere Datenübertragung, insbesondere von personenbezogenen Daten, wird eine TSL/SSL-Verschlüsselung eingesetzt. Ohne einen für die Entschlüsselung notwendigen „Key“ ist es einem Dritten unter normalen Umständen nicht möglich, den Inhalt zu entziffern und zu manipulieren. Eine solche Verbindung ist durch „https“ anstatt „http“ am Beginn der URL erkennbar. Zusätzlich zeichnen bestimmte Browser, wie zum Beispiel Google Chrome, Mozilla Firefox oder Microsoft Edge die gesicherte Übertragung mit einem speziellen Symbol (wie einem kleinen grünen Schloss) aus.
Dokumentation der Compliance
Um die Kontrolle und Gewährleistung der Integrität der Daten zu erfüllen, müssen die notwendigen Maßnahmen nachgewiesen werden. Bei diesem Nachweis muss sichergestellt werden, dass die betreffenden Informationen nicht nachträglich geändert wurden. Diese Manipulations- und Revisions-Sicherheit gilt nicht nur für die betreffenden Berichtsdaten, sondern auch für entsprechende Archivdaten.
Übersicht
Beispiele für Maßnahmen für die Sicherung der Authentizität und Manipulationssicherheit:
Einsatz von:
- Einer dokumentierten, revisionssicheren Lösung (Storage- & Dokumentation-Management-Software)
- Unveränderbaren und fälschungssicheren Storage-Medien
- Digitaler Signatur
- Qualifizierten elektronischen Zeitstempeln
- Sicherer Kommunikation und Datenübertragung durch verschlüsselte Netzverbindung (TLS/SSL)
- Verschlüsselung und Entschlüsselung von Daten (Kryptographie)