Technische und organisatorische Maßnahmen (TOM)
Letzte Aktualisierung der Bedingungen: Mai 2025.
Zweck: Definition der technischen und organisatorischen Maßnahmen zum Schutz personenbezogener Daten gemäß Artikel 32 der DSGVO, ISO 27001, Cyber Essentials Plus und den NCSC-Leitlinien.
1. Zugangskontrolle
Authentifizierung
MFA wird für alle Verwaltungs- und Fernzugriffskonten angewendet. Allen Benutzern werden eindeutige Anmeldedaten zugewiesen.
Autorisierung
Der Zugriff wird auf Basis der geringsten Privilegien gewährt und vierteljährlich überprüft. Es werden rollenbasierte Zugriffskontrollen (RBAC) eingesetzt.
Benutzerkontenverwaltung
Prozesse für neue Mitarbeiter, Versetzungen und ausscheidende Mitarbeiter werden angewendet. Inaktive Konten werden nach 30 Tagen deaktiviert.
2. Physische und umgebungsbezogene Sicherheit
Physischer Zugang
Büros und Rechenzentren sind mit Zugangskontrollsystemen ausgestattet. Der Zugang von Besuchern wird protokolliert und überwacht.
Umgebungskontrolle
Rechenzentren verfügen über Brandmelde- und -bekämpfungssysteme, Klimatisierung und unterbrechungsfreie Stromversorgungen.
Gerätesicherheit
Alle vom Unternehmen ausgegebenen Geräte sind verschlüsselt und werden nachverfolgt. USB-Anschlüsse unterliegen bestimmten Richtlinien.
3. Netzwerksicherheit
Firewalls
Hardware- und Software-Firewalls sind mit Standard-Ablehnungsrichtlinien konfiguriert. Die externe Gefährdung wird minimiert.
Segmentierung
Netzwerkzonen trennen interne Systeme, nach außen gerichtete Dienste und kritische Infrastruktur.
Überwachung
Es sind Systeme zur Erkennung und Abwehr von Eindringlingen (IDS/IPS) vorhanden. Der Netzwerkverkehr wird protokolliert und überwacht.
4. Endpunktsicherheit
Anti-Malware
Alle Endgeräte verfügen über eine zentral verwaltete Anti-Malware-Lösung mit Echtzeitschutz und automatischen Updates.
Patch-Management
Kritische Sicherheitspatches werden innerhalb von 14 Tagen installiert. Für Betriebssysteme und Anwendungen wird automatisiertes Patching eingesetzt.
Sichere Konfiguration
Die Geräte werden anhand von CIS-Benchmarks gehärtet und regelmäßig mit automatisierten Tools überprüft.
5. Verschlüsselung und Datenschutz
Speicherte Daten
Für alle Speichergeräte und Datenbanken wird eine Verschlüsselung mit AES-256 vorgeschrieben.
Übertragene Daten
Für alle externen und internen Kommunikationen wird TLS 1.2+ vorgeschrieben.
Sicherungen
Täglich werden verschlüsselte, getrennte Sicherungen erstellt, die monatlich getestet und gemäß den Aufbewahrungsrichtlinien aufbewahrt werden.
6. Überwachung, Protokollierung und Alarmierung
Protokollsammlung
Für Server, Endpunkte und Sicherheitsgeräte ist eine zentralisierte Protokollierung (z. B. SIEM) eingerichtet.
Warnmeldungen
Echtzeit-Warnmeldungen bei verdächtigen Aktivitäten. Schwellenwerte für Vorfälle und Eskalationsverfahren sind definiert.
Prüfpfade
Protokolle werden mindestens 12 Monate lang aufbewahrt und regelmäßig auf Anomalien überprüft.
7. Schwachstellen- und Bedrohungsmanagement
Penetrationstests
Jährliche unabhängige Penetrationstests werden durchgeführt (Cyber Essentials Plus-zertifiziert).
Schwachstellenscans
Wöchentliche automatisierte Scans von Systemen und Abhängigkeiten. Die Behebung wird über ein Ticketingsystem nachverfolgt.
Bedrohungsinformationen
Abonnement vertrauenswürdiger Feeds (z. B. NCSC, NIST). IOC-Feeds liefern Informationen für automatisierte und manuelle Maßnahmen.
8. Reaktion auf Vorfälle
Reaktionsplan
Es besteht ein getesteter Reaktionsplan für Vorfälle, der den Richtlinien des NCSC und der Norm ISO 27001:2013 entspricht.
Benachrichtigung bei Verstößen
Die Verfahren bei Verstößen gegen den Schutz personenbezogener Daten erfüllen die Anforderungen der Artikel 33/34 der DSGVO (72-Stunden-Frist).
Teamschulung
Das Team für die Reaktion auf Vorfälle wird geschult und führt vierteljährlich Tabletop-Simulationen durch.
9. Organisatorische Maßnahmen
Richtlinien
Es werden Richtlinien zu Datenschutz, akzeptabler Nutzung, Remote-Arbeit und Informationssicherheit durchgesetzt.
Schulungen
Für alle Mitarbeiter sind jährliche Schulungen zu Cybersicherheit und Datenschutz verpflichtend.
Governance
Es wurde ein Informationssicherheitsbeauftragter ernannt. Die Governance-Struktur entspricht den Bestimmungen der ISO 27001.
Lieferantenmanagement
Es werden Lieferantenrisikobewertungen und Datenverarbeitungsvereinbarungen (DPAs) durchgeführt.
10. Risikomanagement und Compliance
Risikobewertung
Jährliche Risikobewertungen gemäß ISO 27001 werden durchgeführt. Kontrollen werden in einem Risikoregister erfasst.
DPIAs
Erforderlich für Verarbeitungsaktivitäten mit hohem Risiko. Vorlagen und Leitlinien entsprechen den Empfehlungen der ICO.
Audit und Überprüfung
Vierteljährliche interne Audits. Jährliche externe Audits gemäß ISO 27001 und Cyber Essentials Plus.
Ausrichtungsübersicht
Rahmenbedingungen und Geltungsbereich
DSGVO (Art. 32)
Umfassender Geltungsbereich durch dokumentierte Sicherheitskontrollen, Risikomanagement und Reaktion auf Verstöße.
ISO 27001:2013
Orbis Protect ist nach ISO 27001 durch Alcumus ISOQAR zertifiziert, Zertifikatsnummer: 1209-ISMS-012, Verlängerungsdatum 10.08.2025.
Cyber Essentials Plus
Orbis Protect ist nach Cyber Essentials durch Periculo zertifiziert, bd4ec673-3754-4c68-8777-1e9de54a19e2, Verlängerung 24.10.2025
NCSC
Entspricht den 10 Schritten zur Cybersicherheit und den Cloud-Sicherheitsprinzipien des NCSC und ist durch die Einhaltung der Kontrollen gemäß ISO 27001 und Cyber Essentials Plus zertifiziert.