News

Kategorie: Datenschutz

TOMs sind mehr als Pflicht - sie sind Risikoschutz

Ein aktueller Beschluss des SG Nürnberg zeigt deutlich: Technische und organisatorische Maßnahmen (TOMs) sind für Unternehmen nicht nur eine formale Datenschutzanforderung, sondern ein entscheidender Faktor für die rechtliche und wirtschaftliche Absicherung. Selbst wenn ein Cyberangriff über eine bis dahin unbekannte Zero-Day-Schwachstelle erfolgreich ist, führt das nicht automatisch zu einem Schadensersatzanspruch, wenn das Unternehmen ein angemessenes Schutzniveau nach Art. 32 DSGVO nachweisen kann.

Das sind TOMs

TOMs steht für „Technische und organisatorische Maßnahmen“. Damit sind alle Vorkehrungen gemeint, mit denen Unternehmen personenbezogene Daten schützen, zum Beispiel vor unbefugtem Zugriff, Verlust oder Missbrauch. Technische Maßnahmen sind etwa Verschlüsselungen, Passwörter oder Zugangskontrollen. Organisatorische Maßnahmen umfassen zum Beispiel Berechtigungskonzepte, klare Zuständigkeiten und Mitarbeiterschulungen.
Wichtig: Jedes Unternehmen, das personenbezogene Daten verarbeitet, muss geeignete TOMs nach Art. 32 DSGVO umsetzen und dokumentieren. Welche Maßnahmen erforderlich sind, hängt vom jeweiligen Risiko ab.

Aus der Praxis: Sicherheitslücken und ihre Folgen

Der zugrunde liegende Fall macht zugleich klar, wie wichtig gute TOMs in der Praxis sind: Angreifer nutzten 2023 eine kritische Schwachstelle in einer Managed-File-Transfer-Software aus, von der weltweit tausende Organisationen betroffen waren. Für Unternehmen bedeutet das: Wer Sicherheitsmaßnahmen sauber dokumentiert, Patches zügig einspielt und Dienstleister vertraglich sowie technisch absichert, verbessert seine Position erheblich – sowohl gegenüber Schadensersatzforderungen als auch im Umgang mit einer Datenschutzaufsichtsbehörde.

DSGVO verlangt keine Perfektion – aber wirksame TOMs

Art. 32 DSGVO verlangt ein risikobasiert angemessenes, nicht ein absolutes Schutzniveau. Der Verantwortliche muss nicht jedes denkbare Angriffsrisiko ausschließen. Werden nachweislich angemessene technische und organisatorische Maßnahmen getroffen, fehlt es an dem für die Haftung erforderlichen Verstoß.
Denn TOMs wirken auf zwei Ebenen: Sie können helfen, Schäden und Datenabflüsse zu verhindern, und sie sind zugleich zentral für die Frage, ob und in welcher Höhe ein Bußgeld verhängt wird. Die Aufsichtsbehörden bewerten gerade, ob Schutzmaßnahmen angemessen, risikobasiert und nachvollziehbar umgesetzt wurden.

Sind Ihre TOMs auf dem aktuellen Stand?

Lassen Sie sich von uns im Bereich Datenschutz und IT-Sicherheit beraten.

 

Nutzen Sie unsere Tipps als Aushang für Ihre Mitarbeiter

Gerne Teilen wir unser Wissen mit Ihnen und bieten Ihnen unsere Informationen als Download