Technische und organisatorische Maßnahmen (TOM)

Letzte Aktualisierung der Bedingungen: Mai 2025.

Zweck: Definition der technischen und organisatorischen Maßnahmen zum Schutz personenbezogener Daten gemäß Artikel 32 der DSGVO, ISO 27001, Cyber Essentials Plus und den NCSC-Leitlinien.

1. Zugangskontrolle

Authentifizierung

MFA wird für alle Verwaltungs- und Fernzugriffskonten angewendet. Allen Benutzern werden eindeutige Anmeldedaten zugewiesen.

Autorisierung

Der Zugriff wird auf Basis der geringsten Privilegien gewährt und vierteljährlich überprüft. Es werden rollenbasierte Zugriffskontrollen (RBAC) eingesetzt.

Benutzerkontenverwaltung

Prozesse für neue Mitarbeiter, Versetzungen und ausscheidende Mitarbeiter werden angewendet. Inaktive Konten werden nach 30 Tagen deaktiviert.

2. Physische und umgebungsbezogene Sicherheit

Physischer Zugang

Büros und Rechenzentren sind mit Zugangskontrollsystemen ausgestattet. Der Zugang von Besuchern wird protokolliert und überwacht.

Umgebungskontrolle

Rechenzentren verfügen über Brandmelde- und -bekämpfungssysteme, Klimatisierung und unterbrechungsfreie Stromversorgungen.

Gerätesicherheit

Alle vom Unternehmen ausgegebenen Geräte sind verschlüsselt und werden nachverfolgt. USB-Anschlüsse unterliegen bestimmten Richtlinien.

3. Netzwerksicherheit

Firewalls

Hardware- und Software-Firewalls sind mit Standard-Ablehnungsrichtlinien konfiguriert. Die externe Gefährdung wird minimiert.

Segmentierung

Netzwerkzonen trennen interne Systeme, nach außen gerichtete Dienste und kritische Infrastruktur.

Überwachung

Es sind Systeme zur Erkennung und Abwehr von Eindringlingen (IDS/IPS) vorhanden. Der Netzwerkverkehr wird protokolliert und überwacht.

4. Endpunktsicherheit

Anti-Malware

Alle Endgeräte verfügen über eine zentral verwaltete Anti-Malware-Lösung mit Echtzeitschutz und automatischen Updates.

Patch-Management

Kritische Sicherheitspatches werden innerhalb von 14 Tagen installiert. Für Betriebssysteme und Anwendungen wird automatisiertes Patching eingesetzt.

Sichere Konfiguration

Die Geräte werden anhand von CIS-Benchmarks gehärtet und regelmäßig mit automatisierten Tools überprüft.

5. Verschlüsselung und Datenschutz

Speicherte Daten

Für alle Speichergeräte und Datenbanken wird eine Verschlüsselung mit AES-256 vorgeschrieben.

Übertragene Daten

Für alle externen und internen Kommunikationen wird TLS 1.2+ vorgeschrieben.

Sicherungen

Täglich werden verschlüsselte, getrennte Sicherungen erstellt, die monatlich getestet und gemäß den Aufbewahrungsrichtlinien aufbewahrt werden.

6. Überwachung, Protokollierung und Alarmierung

Protokollsammlung

Für Server, Endpunkte und Sicherheitsgeräte ist eine zentralisierte Protokollierung (z. B. SIEM) eingerichtet.

Warnmeldungen

Echtzeit-Warnmeldungen bei verdächtigen Aktivitäten. Schwellenwerte für Vorfälle und Eskalationsverfahren sind definiert.

Prüfpfade

Protokolle werden mindestens 12 Monate lang aufbewahrt und regelmäßig auf Anomalien überprüft.

7. Schwachstellen- und Bedrohungsmanagement

Penetrationstests

Jährliche unabhängige Penetrationstests werden durchgeführt (Cyber Essentials Plus-zertifiziert).

Schwachstellenscans

Wöchentliche automatisierte Scans von Systemen und Abhängigkeiten. Die Behebung wird über ein Ticketingsystem nachverfolgt.

Bedrohungsinformationen

Abonnement vertrauenswürdiger Feeds (z. B. NCSC, NIST). IOC-Feeds liefern Informationen für automatisierte und manuelle Maßnahmen.

8. Reaktion auf Vorfälle

Reaktionsplan

Es besteht ein getesteter Reaktionsplan für Vorfälle, der den Richtlinien des NCSC und der Norm ISO 27001:2013 entspricht.

Benachrichtigung bei Verstößen

Die Verfahren bei Verstößen gegen den Schutz personenbezogener Daten erfüllen die Anforderungen der Artikel 33/34 der DSGVO (72-Stunden-Frist).

Teamschulung

Das Team für die Reaktion auf Vorfälle wird geschult und führt vierteljährlich Tabletop-Simulationen durch.

9. Organisatorische Maßnahmen

Richtlinien

Es werden Richtlinien zu Datenschutz, akzeptabler Nutzung, Remote-Arbeit und Informationssicherheit durchgesetzt.

Schulungen

Für alle Mitarbeiter sind jährliche Schulungen zu Cybersicherheit und Datenschutz verpflichtend.

Governance

Es wurde ein Informationssicherheitsbeauftragter ernannt. Die Governance-Struktur entspricht den Bestimmungen der ISO 27001.

Lieferantenmanagement

Es werden Lieferantenrisikobewertungen und Datenverarbeitungsvereinbarungen (DPAs) durchgeführt.

10. Risikomanagement und Compliance

Risikobewertung

Jährliche Risikobewertungen gemäß ISO 27001 werden durchgeführt. Kontrollen werden in einem Risikoregister erfasst.

DPIAs

Erforderlich für Verarbeitungsaktivitäten mit hohem Risiko. Vorlagen und Leitlinien entsprechen den Empfehlungen der ICO.

Audit und Überprüfung

Vierteljährliche interne Audits. Jährliche externe Audits gemäß ISO 27001 und Cyber Essentials Plus.

Ausrichtungsübersicht

Rahmenbedingungen und Geltungsbereich

DSGVO (Art. 32)

Umfassender Geltungsbereich durch dokumentierte Sicherheitskontrollen, Risikomanagement und Reaktion auf Verstöße.

ISO 27001:2013

Orbis Protect ist nach ISO 27001 durch Alcumus ISOQAR zertifiziert, Zertifikatsnummer: 1209-ISMS-012, Verlängerungsdatum 10.08.2025.

Cyber Essentials Plus

Orbis Protect ist nach Cyber Essentials durch Periculo zertifiziert, bd4ec673-3754-4c68-8777-1e9de54a19e2, Verlängerung 24.10.2025

NCSC

Entspricht den 10 Schritten zur Cybersicherheit und den Cloud-Sicherheitsprinzipien des NCSC und ist durch die Einhaltung der Kontrollen gemäß ISO 27001 und Cyber Essentials Plus zertifiziert.