Was zählt dazu
Nicht nur der Einbruch von außen. Auch:
- eine E-Mail mit Kundendaten an den falschen Empfänger,
- ein öffentlich erreichbarer Speicher, der es nicht sein sollte,
- ein verlorener Laptop mit ungesicherten Daten,
- ein Fehler, durch den Nutzer die Daten anderer sehen konnten,
- dauerhaft verlorene Daten ohne Sicherung – auch Verlust ist eine Panne.
Reihenfolge im Ernstfall
- Stoppen: Lücke schließen, betroffene Zugänge sperren, Schlüssel wechseln.
- Feststellen: Welche Daten, wie viele Personen, welcher Zeitraum? Logs sichern, bevor sie ablaufen.
- Bewerten: Ist ein Risiko für die Betroffenen wahrscheinlich? Davon hängt die Meldung ab.
- Melden: bei Risiko binnen 72 Stunden an die zuständige Aufsichtsbehörde. Lieber unvollständig fristgerecht als vollständig zu spät – Nachtragen ist vorgesehen.
- Betroffene informieren, wenn ein hohes Risiko besteht – verständlich, ohne Beschönigung.
- Dokumentieren: jede Panne, auch die nicht gemeldete, mit Begründung der Entscheidung.
Vorher vorbereiten
- Wer entscheidet? Eine Person benennen, nicht im Ernstfall suchen.
- Welche Behörde ist zuständig? Einmal nachsehen und aufschreiben.
- Kommt man an die nötigen Protokolle? Wenn Logs nach drei Tagen weg sind, fehlt der Nachweis.
- Wen muss der Hoster informieren, wenn bei ihm etwas passiert? Das steht im AVV.
Häufige Fragen
Muss ich jede Kleinigkeit melden?
Nur bei voraussichtlichem Risiko für die Betroffenen. Dokumentieren musst du aber auch die Fälle, die du nicht meldest – inklusive der Begründung.
Was, wenn die Panne beim Hoster passiert?
Dann informiert er dich, und du meldest als Verantwortlicher. Die Pflicht bleibt bei dir – deshalb ist die Informationskette im AVV so wichtig.