Mit der Datenschutzgrundverordnung (DSGVO) hielt der Gedanke der Risikoorientierung im Datenschutz explizit Einzug. Insoweit drängte sich die Umsetzung des Datenschutzes mit dem diesbezüglich verfügbaren Handwerkszeug auf. Das (finanzregulatorische) Risikomanagement und seine Bestandteile waren im Zuge kontinuierlicher Neuerlasse von Vorgaben seit der Finanzkrise (2007/2008) eine Dauerbaustelle. Entsprechend sind mittlerweile 'Good-Practice-Modelle' mit beachtlichem Reifegrad verfügbar. Diese sind durch das Zusammenspiel von Interne Revision, Wirtschaftsprüfer und Finanzaufsicht in der Praxis gehärtet. Leitmotiv dieser Handreichung ist die Übertragung dieser operationalisierten Lösungsansätze aus dem artverwandten Themenbereich mit dem Ziel eines gesamtheitlichen Ansatzes und der Zweitverwertung von bestehenden Maßnahmen, Strukturen und Methoden.

RA Wolfgang Gaess ist Director im Team 'Cyber Security' für Banken und Versicherungen bei EY am Standort Frankfurt am Main. Er hat über 10 Jahre Erfahrung aus Prüfung und Beratung zum Thema Datenschutz und zu den IT-Anforderungen des Finanzsektors (MaRisk, BAIT) mit den angrenzenden Themenfeldern IT-Jahresabschlussprüfung, projektbegleitende Prüfung und Unterstützung der Internen Revision.

Autorentext

RA Wolfgang Gaess ist Director im Team "Cyber Security" für Banken und Versicherungen bei EY am Standort Frankfurt am Main. Er hat über 10 Jahre Erfahrung aus Prüfung und Beratung zum Thema Datenschutz und zu den IT-Anforderungen des Finanzsektors (MaRisk, BAIT) mit den angrenzenden Themenfeldern IT-Jahresabschlussprüfung, projektbegleitende Prüfung und Unterstützung der Internen Revision.



Leseprobe
1. Prozessdesign
a) Datenschutzmanagementsystem

Der Begriff "Managementsystem" kann wie folgt definiert werden:

Managementsysteme können als ein systematisches, gezieltes und geplantes Herangehen an die Umsetzung der Unternehmenspolitik und von Unternehmenszielen bezeichnet werden. Dies geschieht, indem die Managementsysteme die betrieblichen Prozesse steuern, eine Prozessstrukturierung in die Wege leiten und die im Unternehmen bestehenden Abläufe und Prozesse optimieren.1

Abbildung 6: Datenschutzmanagement eines klassischen Implementierungsprojektes

In der Informationssicherheit wird nahezu nur noch in dieser Denkweise gearbeitet (Informationssicherheitsmanagementsystem). Das BSI spricht in dem IT lastigen Datenschutzbaustein M 2.501 von "Datenschutzmanagement" (Quelle abgerufen am 2. Juni 2019: https://www.bsi.bund.de/DE/Themen/
ITGrundschutz/ITGrundschutzKataloge/Inhalt/_content/m/m02/m02501.html

Managementsysteme behandeln Themenkomplexe aus dem Blickwinkel des gesamtheitlichen "Orchestrierens" und unter Berücksichtigung des "Lifecycles".

Der Aspekt des "Lifecycles" kommt mit dem Demingkreis2 (Plan, Do, Check, Act) besonders gut zum Ausdruck.

Der "Orchestrierungsgedanke" für Compliance-Themen wie Datenschutz kann hingegen aus dem Standard des Instituts der Deutschen Wirtschaftsprüfer IDW PS 980 interpretiert werden.3 Ein Compliance Managementsystem besteht demnach aus

  • Compliance-Kultur

  • Compliance-Zielen

  • Compliance-Risiken

  • Compliance-Programm

  • Compliance-Organisation

  • Compliance-Kommunikation

  • Compliance-Überwachung

Ist die Compliance-Organisation in einem Unternehmen nach diesem Standard ausgerichtet, so kann es sinnvoll sein, auch die datenschutzrechtliche Organisation nach diesem Standard auszurichten.4

Mit dem IDW PS 9.860.1 gibt es mittlerweile auch einen eigenen Prüfungsstandard der Wirtschaftsprüfer für Datenschutz. Allerdings eignet sich auch dieser weniger als Organisationsgerüst, da dieser schwerpunktmäßig aus dem Blickwinkel einer Prüfung verfasst ist.

Es gibt jedoch eine Vielzahl weiterer passender Standards, die als Organisationsgerüst genutzt werden können. Hat sich z.B. ein Unternehmen nach COBIT 5 ausgerichtet (Framework zur IT-Governance) - so lohnt sich die Prüfung, inwieweit diese Strukturen für den Datenschutz (mit)genutzt werden können.

Dies gilt auch für andere Strukturen, die im Unternehmen bereits bestehen und ggf. umgewidmet werden können.

Abbildung 7: Konvergenzen von Compliance Management Systemen, Datenschutzverwaltungsprogrammen und Informationssicherheitsmanagementsystemen

Besteht die Wahl, so erscheinen aus Sicht eines operativ ausgerichteten Datenschutzmanagements jedoch andere Strukturierungsmodelle für den Datenschutz passender.

b) Datenschutzkonzept

Das Datenschutzkonzept ist der planerische Bestandteil des Datenschutzmanagements. Aus dem Datenschutzkonzept sollte sich das Organisationsmodell für den Betrieb des Datenschutzmanagements ergeben.

Als Einstieg für ein Datenschutzkonzept bietet sich initial eine umfassende Gap-Analyse der Datenschutzorganisation an. Diese sollte alle Fragen aufwerfen, die sich unter Berücksichtigung des Geschäftsmodells und der konkreten Bedürfnisse hinsichtlich des Datenschutzes an das jeweilige Unternehmen ergeben.

c)
Titel
Datenschutz mit bewährten Methoden des Risikomanagements
EAN
9783800593002
Format
E-Book (epub)
Digitaler Kopierschutz
Wasserzeichen
Anzahl Seiten
130
Größe
H21mm
Features
Unterstützte Lesegerätegruppen: PC/MAC/eReader/Tablet
Lesemotiv