© FM Forum Business Solutions GmbH
A-1200 Wien, Dresdner Straße 45
E-Mail: kundenservice@forum-media.at


drucken

DEMO
Neu Dokument-ID: 1030920

Harald Straub | Praxiswissen | Fachbeitrag

1.1 Manipulationssicherheit

Überblick über gesetzliche Vorgaben von Manipulationssicherheit im Electronic Business

Vorschrift

Pflichten

Art 25 DSGVO

Datenschutz durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen

Art 32 DSGVO

Sicherheit der Verarbeitung

Erwägungsgrund 78 DSGVO

Geeignete technische und organisatorische Maßnahmen

Manipulationssicherheit im Electronic Business

Neben der Vertraulichkeit, Verfügbarkeit und Belastbarkeit ist auch die Integrität ein Eckpfeiler der technisch-organisatorischen Vorgaben der DSGVO. Diese bedingt vor allem die Manipulationssicherheit sowohl der eingesetzten Verarbeitungsprozesse als auch die Dokumentation der notwendigen Maßnahmen, um die Einhaltung der Richtlinien entsprechend zu belegen.

Vereinbarung über eine Auftragsverarbeitung

Sofern personenbezogene Daten von externen Business-Partnern im Auftrag verarbeitet bzw gespeichert werden, ist eine entsprechende Vereinbarung für eine externe Auftragsverarbeitung notwendig. Diese garantiert, dass geeignete technische und organisatorische Maßnahmen so durchgeführt werden, dass der Schutz der Rechte der betroffenen Person gewährleistet ist und die Vorgaben der Verordnung erfüllt werden.

Speicher-Ablage-Systeme

Laut der DSGVO müssen Storage-Systeme, auf denen personenbezogene Daten im Electronic Business gespeichert und verarbeitet werden, unter anderem die Integrität der Daten gewährleisten. Diese muss durch technisch organisatorische Maßnahmen gesichert werden, damit ein Datenverlust oder eine Manipulation im Nachhinein ausgeschlossen werden kann.

Diese Vorgaben gelten nicht nur für Großrechner-Anlagen oder professionelle revisionssichere und manipulationssichere Softwarelösungen. Im Electronic Business müssen alle im Einsatz befindliche Komponenten und Bereiche entsprechend gesichert werden.

Das gilt unter anderem für:

  • Datenträger auf PCs, Laptop, Tablets und mobile Datenträger
    Exemplarische Maßnahmen wären Festplatten-Verschlüsselung durch Tools wie BitLocker, Veracrypt und DiskCryptor
  • Smartphones
    Aktivierung der Verschlüsselung des Datenträgers
  • Network Attached Storage (NAS)
    Einsatz entsprechender revisionssicherer und manipulationssicherer Lösungen bei Speicher mit Netzwerkanschluss.
  • Online Speicher
    Keine Nutzung von Gratis-Diensten bzw Verschlüsselung der Daten
  • Registrierkasse
    Einsatz von Lösungen, die den gesetzlichen Vorgaben entsprechen

Datenübertragung

Vertrauliche und sensitive Informationen im Electronic Business dürfen für Unbefugte weder lesbar noch veränderbar sein. Aus diesem Grund müssen Schutzmechanismen eingesetzt werden, um sowohl die Authentizität als auch die Manipulationssicherheit zu gewährleisten.

E-Mail

Um bei Emails den notwendigen Datenschutz zu gewährleisten, muss sowohl der Versand verschlüsselt als auch die Aufbewahrung abgesichert werden. Dies erschwert Unbefugten sowohl die Informationen auf dem Weg zum Empfänger abzufangen, als auch die Nachrichten zu lesen oder auch zu verändern.

Maßnahmen für die Verschlüsselung:

  • E-Mail-Übertragung verschlüsseln
    Hierzu kommt zumeist eine TLS/SSL-Verschlüsselung zum Einsatz. Ohne einen für die Entschlüsselung notwendigen „Key“ ist es einem Dritten unter normalen Umständen nicht möglich, den Inhalt zu entziffern.
  • Inhalt des Mails verschlüsseln
    Bei diesem Verfahren werden in der Regel S/MIME oder PGP Techniken eingesetzt, die eine asymmetrische Verschlüsselung verwenden. Zu diesem Zweck werden ein privater Schlüssel, der nur den Absender bekannt ist und ein öffentlicher „Key“, der für alle frei verfügbar ist, genutzt.
  • Aufbewahrte Mails verschlüsseln
    Abhängig von der eingesetzten Mail-Software sollte bei einer lokalen Speicherung der Datenträger generell verschlüsselt werden. Für den Zugriff auf das Mail-System, speziell bei Nutzung eines E-Mail-Web Clients, ist zumindestens Zwei-Faktor-Authentifizierung anzuraten. Auch die Verschlüsselung der entsprechenden Ordner und der betroffenen Dateien erschweren Unbefugten den Zugriff.

Website

Heutzutage gilt es nicht nur die Datenverbindung zu besonders sensiblen Websites wie eBanking-, FinanzOnline- oder eCommerce Plattformen abzusichern, sondern auch den eigenen Unternehmensauftritt im Internet. Für eine solche sichere Datenübertragung, insbesondere von personenbezogenen Daten, wird eine TSL/SSL-Verschlüsselung eingesetzt. Ohne einen für die Entschlüsselung notwendigen „Key“ ist es einem Dritten unter normalen Umständen nicht möglich, den Inhalt zu entziffern und zu manipulieren. Eine solche Verbindung ist durch „https“ anstatt „http“ am Beginn der URL erkennbar. Zusätzlich zeichnen bestimmte Browser, wie zum Beispiel Google Chrome, Mozilla Firefox oder Microsoft Edge die gesicherte Übertragung mit einem speziellen Symbol (wie einem kleinen grünen Schloss) aus.

Dokumentation der Compliance

Um die Kontrolle und Gewährleistung der Integrität der Daten zu erfüllen, müssen die notwendigen Maßnahmen nachgewiesen werden. Bei diesem Nachweis muss sichergestellt werden, dass die betreffenden Informationen nicht nachträglich geändert wurden. Diese Manipulations- und Revisions-Sicherheit gilt nicht nur für die betreffenden Berichtsdaten, sondern auch für entsprechende Archivdaten.

Übersicht

Beispiele für Maßnahmen für die Sicherung der Authentizität und Manipulationssicherheit:

Einsatz von:

  • Einer dokumentierten, revisionssicheren Lösung (Storage- & Dokumentation-Management-Software)
  • Unveränderbaren und fälschungssicheren Storage-Medien
  • Digitaler Signatur
  • Qualifizierten elektronischen Zeitstempeln
  • Sicherer Kommunikation und Datenübertragung durch verschlüsselte Netzverbindung (TLS/SSL)
  • Verschlüsselung und Entschlüsselung von Daten (Kryptographie)