Keine Sicherheitsdokumentation: Die Seite zeigt ein öffentliches Prüfraster. Reale Architekturen, Konfigurationen, Schwachstellen, Konten, Schlüssel, Testergebnisse und Nachweise werden geschützt geführt.
| Feld | Wert |
|---|---|
| Dokumenten-ID | DSGVO-VOR-09-07 |
| Dokumentenart | Prüfliste für technische und organisatorische Maßnahmen |
| Wiki.js-Pfad | /DSGVO/09-Vorlagen-und-Archiv/TOM-Pruefliste |
| Status | Entwurf – keine reale Maßnahme oder Wirksamkeit bestätigt |
| Version / Stand | 1.0 / 09.08.2026 |
| Schutzklasse | Öffentliches Prüfraster; Sicherheitsdetails und Nachweise vertraulich |
| DSGVO-Bezug | Artikel 5 Absatz 1 Buchstabe f, 24, 25, 28 und 32 DSGVO |
TOM nicht nur beschreiben, sondern ihrem Kontext zuordnen und regelmäßig auf Wirksamkeit prüfen. Eigene redaktionelle SVG-Grafik. Zum Vergrößern öffnen.
TOM-ID · Verarbeitung und Risiko · Schutzziel · Rechts-, Vertrags- oder Richtlinienanforderung · Geltungsbereich · Sollzustand · Ist-Zustand · Owner · Betreiber · Status · Umsetzungsdatum · Prüfmethode · Wirksamkeitskriterium · Nachweisreferenz · Prüfergebnis · Restrisiko · Abweichung · Maßnahme · Frist · nächste Prüfung
Zulässige Statusangaben werden getrennt geführt: geplant, in Umsetzung, umgesetzt, geprüft, wirksam, unwirksam, außer Betrieb. „Umgesetzt“ ist nicht gleichbedeutend mit „wirksam“.
Eine TOM wird nicht allein deshalb angemessen, weil sie in einer allgemeinen Liste steht. Die Prüfliste verbindet jede Maßnahme mit einer konkreten Verarbeitung, einem Risiko und einem erwarteten Schutzeffekt. Erst anschließend werden Ausgestaltung, Betrieb und Wirksamkeit bewertet.
| Ebene | Leitfrage | Beispielnachweis |
|---|---|---|
| Soll | Was muss die Maßnahme im Geltungsbereich erreichen? | freigegebene Anforderung oder Standard |
| Umsetzung | Wie ist sie tatsächlich eingerichtet und betrieben? | Konfigurationsauszug, Rollenbeschreibung, Betriebsnachweis |
| Prüfung | Wie wurde die Funktion kontrolliert? | Stichprobe, Wiederherstellungstest, Berechtigungsreview |
| Wirkung | Reduziert sie das zugeordnete Risiko wie erwartet? | Prüfergebnis gegen messbares Kriterium |
| Verbesserung | Welche Abweichung oder Restlücke bleibt? | Maßnahme, Owner, Termin und erneuter Test |
„Tägliches Backup vorhanden“ reicht als Wirksamkeitsnachweis nicht. Die Prüfliste fragt zusätzlich: Sind die relevanten Systeme im Sicherungsumfang? Ist die Sicherung gegen unbefugten Zugriff und Manipulation geschützt? Wurde eine Wiederherstellung in eine geeignete Testumgebung durchgeführt? Waren Daten vollständig, lesbar und innerhalb der geforderten Zeit nutzbar? Wurden Fehler und Abhängigkeiten behandelt?
Das Prüfergebnis kann lauten: Maßnahme umgesetzt, aber noch nicht wirksam nachgewiesen. Erst ein bestandener, dokumentierter Restore-Test gegen zuvor festgelegte Kriterien stützt den Status „wirksam“.
| Methode | Geeignet für | Aussagegrenze |
|---|---|---|
| Dokumentenprüfung | Vorgaben, Rollen und geplante Abläufe | belegt nicht den tatsächlichen Betrieb |
| Interview | Verständnis, Verantwortlichkeit und Praxis | muss durch Stichproben gestützt werden |
| Konfigurationsprüfung | technische Einrichtung im betrachteten System | keine Aussage über alle Systeme oder Zeiträume |
| Stichprobe | ausgewählte Konten, Löschungen oder Protokolle | Umfang und Auswahl dokumentieren |
| technischer Test | Funktion, Belastung oder Wiederherstellung | Testumgebung und Abweichungen berücksichtigen |
| Beobachtung | tatsächlicher Arbeitsablauf | Momentaufnahme, keine Dauerwirksamkeit |
Ein Nachweis erhält Quelle, Zeitraum, Geltungsbereich und prüfende Rolle. Screenshots ohne Kontext, nicht zuordenbare Zertifikate oder Selbstauskünfte ohne Plausibilisierung werden nicht als abschließender Wirksamkeitsnachweis behandelt.
Eine Abweichung beschreibt Soll, festgestellten Istzustand, betroffene Verarbeitung und Risiko. Sofortmaßnahmen werden von dauerhafter Ursachenbehandlung getrennt. Ist eine vollständige Behebung nicht kurzfristig möglich, werden befristete Kompensationen, Restrisiko, Genehmigung und Eskalation dokumentiert. Nach der Umsetzung folgt ein erneuter Test; das bloße Schließen eines Tickets genügt nicht.
| Version | Datum | Änderung | Freigabe |
|---|---|---|---|
| 1.0 | 09.08.2026 | Risiko-Wirkungs-Kette, Arbeitsablauf, Praxisfall, Prüfmethoden und Abweichungssteuerung ergänzt | Ausstehend |
| 0.1 | 08.08.2026 | Öffentliches TOM-Prüfraster erstellt | Ausstehend |