- Anzeigen -

Sie sind hier: Home » Markt » Hinweise & Tipps

DSGVO/GDPR: Gold-Standard für Compliance?


Sieben Fragen für einen effizienten CISO: Die Datenschutzresolution 2019
Wer ein weltweit tätiges Unternehmen leitet und Daten aus Ländern verarbeitet, die unter spezielle Datenschutzregelungen und Gesetze fallen, gerät leicht in Gefahr den Compliance-Anforderungen nicht zu entsprechen

- Anzeigen -





Von Tina Stewart, VP, Global Corporate and Field Marketing bei Thales eSecurity

Wir schreiben das Jahr 2019. Daten sind omnipräsent und allein mit unseren Fingerspitzen agieren wir hochgradig transformativ. Das ändert, wie wir unsere Geschäftstätigkeit betrachten, macht uns produktiver und vereinfacht an vielen Stellen unser Leben. Sei es, dass wir sicher nach Hause finden, Lebensmittel online bestellen können oder entscheiden, was wir wann auf welchem Gerät ansehen. Die Möglichkeiten sind schier unendlich sowohl für den privaten als auch für den geschäftlichen Bereich. Und jede Minute kommen neue Optionen dazu. Unglücklicherweise hat jede neue Möglichkeit auch neue Sicherheitsrisiken im Gepäck. Risiken, denen sich Sicherheitsverantwortliche wie CISOs nur allzu bewusst sind. Welche Verhaltensweisen, Methoden und Haltungen sind also besser als andere geeignet das bestmögliche aus unseren Daten herauszuholen und gleichzeitig deren Sicherheit zu gewährleisten?

Wer muss Ihre Sicherheitsstrategie mit tragen? Erfolgreiche IT-Sicherheitsabteilungen berücksichtigen von Anfang an die Geschäftsziele innerhalb ihrer geplanten Sicherheitsstrategie. Nur das gewährleistet den Erfolg des Projekts. Wo sollte man anfangen? Um Unterstützung von der gesamten Firma zu bekommen, sollte man die Vorteile einer starken Sicherheitsstrategie den Entscheidungsträgern nahebringen. Letzen Endes will jeder Teil einer erfolgreichen Strategie sein.

Wo bewahren Sie die Schlüssel auf? Für Firmen mit unterschiedlich gearteten Bedürfnissen macht eine Multi-Cloud-Strategie viel Sinn. Tatsächlich ist es inzwischen üblich, dass innerhalb eines Unternehmens verschiedene Provider die SaaS-, IaaS- und PaaS-Lösungen betreiben. Das alles parallel zu bestehenden on-premises-Systemen. Für komplexe Multi-Cloud-Umgebungen braucht man allerdings einen gründlichen Sicherheitsansatz. Dazu gehören zwingend Verschlüsselung und ein ausgereiftes Schlüssel-Management.

Wie findet man den "Anbieter seines geringsten Misstrauens"? Hat man sich für eine Multi-Cloud-Umgebung entschieden, die vielerorts schon Realität ist, gilt es für den Sicherheitsverantwortlichen den Anbieter ausfindig zu machen, dem das Unternehmen vertrauen kann (um es an dieser Stelle positiv zu formulieren). Man muss also einen Anbieter finden, der nicht nur die gewünschten Technologien bereitstellt, sondern der auch die nötigen Datenschutz- und IT-Sicherheitsvorkehrungen getroffen hat. Man sollte sich nicht scheuen gründlich zu überprüfen, ob der Drittanbieter in Sachen Sicherheit wirklich die erste Wahl ist. Das gilt vom HVAC-Anbieter bis hin zum Netzwerk-Provider. Nur so lassen sich die nicht unerheblichen Risiken durch Drittanbieter minimieren.

Was schwimmt eigentlich alles im großen Big Data-Ozean? Teil der digitalen Transformation sind die riesigen Datenmengen mit denen wir es zu tun bekommen haben. Big Data, die nicht zuletzt eine Reihe von schwerwiegenden Sicherheitsbedenken mit sich bringen. Anders als bei der Datenhaltung in traditionellen Datenbanken handelt es sich bei diesen Big Data um unstrukturierte Daten. Und so ziemlich jede Art von sensiblen Daten kann als Rohdaten in diesen Datenpool Eingang finden und sich später in einem Report wiederfinden. Wer ein weltweit tätiges Unternehmen leitet und Daten aus Ländern verarbeitet, die unter spezielle Datenschutzregelungen und Gesetze fallen (wie etwa die EU-Datenschutz-Grundverordnung), gerät leicht in Gefahr den Compliance-Anforderungen nicht zu entsprechen. Ein großes und potenziell kostspieliges Risiko. Nutzen Sie beispielsweise Tokenisierung oder Anwendungsverschlüsselung um vertrauliche Daten besonders zu schützen, bevor Sie im großen Datenozean oder auf einer Big Data-Plattform landen.

Sind Container ein sicherer Aufbewahrungsort? In diesem Jahr werden deutlich mehr DevOps-Teams die Container-Technologie nutzen, weil sie viel Flexibilität erlaubt und die Kosten senkt. Allerdings handelt es sich nicht um eine Technologie, die aus sich selbst heraus schon sicher ist. Wenn Sie planen in Zukunft Container zu nutzen, stellen Sie sicher, dass der Schutz sensibler Daten höchste Priorität hat. Der beste Weg ist es, sensible Daten, die in Containern gespeichert werden, zu verschlüsseln. Das gilt auch für die Daten auf die über Container zugegriffen wird.

Vielleicht ist es an der Zeit über mehr Sicherheit für den Application Stack nachzudenken? Wenn man von der Laufwerksebene langsam auf die Anwendungsebene ganz nach oben wandert, stellt man fest, dass jede einzelne Ebene unterschiedliche Sicherheitsanforderungen mit sich bringt. Grundsätzlich kann man sagen, je grundlegender die Ebene ist auf der man Verschlüsselung integriert, desto einfacher ist die Implementierung und desto weniger beeinträchtigt sie die Anwendungen. So vorzugehen ist ohne Frage sinnvoll. Allerdings kann man auf der höheren Anwendungsebene einen größeren Sicherheitslevel einziehen und unterschiedliche Bedrohungsrisiken in den Griff bekommen. Tokenisierung auf Anwendungsebene ist eine solche Methode.

DSGVO/GDPR, der Gold-Standard für Compliance? Und schlussendlich sollte man die DSGVO/GDPR nicht aus den Augen verlieren. Dazu kommen inzwischen weitere Regularien wie der California Consumer Privacy Act, die für deutliche Verbesserungen beim Datenschutz schon jetzt sorgen. Diese Entwicklung trägt dazu beide, dass das Thema Compliance auf der Agenda der Sicherheitsverantwortlichen ganz nach oben rückt.

2018 war ein Jahr in dem die digitale Transformation ein großes Stück vorangekommen ist und sich etliche neue Technologien etabliert haben. Beide Entwicklungen haben im Gegenzug dafür gesorgt, dass wir es inzwischen mit mehr potentiellen Sicherheitsrisiken zu tun haben als jemals zuvor. (Thales eSecurity: ra)

eingetragen: 23.01.19
Newsletterlauf: 08.03.19

Thales: Kontakt und Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.

- Anzeigen -




Kostenloser Compliance-Newsletter
Ihr Compliance-Magazin.de-Newsletter hier >>>>>>


Meldungen: Markt / Hinweise & Tipps

  • Compliance braucht mehr als ein gutes Leitbild

    Kein wirtschaftlicher Akteur kommt mehr am Thema Compliance vorbei. Denn die "Einhaltung geltender Regeln", mit der der Begriff Compliance oft übersetzt wird, wird von Jahr zu Jahr komplexer: Durchschnittlich 11.000 Regeln und Dokumentationspflichten müssen Unternehmen hierzulande im Blick haben. "Das Compliance-Management muss fünf Funktionen erfüllen können, um den Betrieb vor Regelverstößen zu schützen - und diese möglichst schon vorbeugend auszuschließen", weiß Björn Grabe, Chief Service Delivery Officer (CSDO) von Optimal Systems, Spezialist für Enterprise Content Management (ECM)-Lösungen.

  • Kartellrecht in der aktuellen COVID-19-Pandemie

    Das Kartellrecht gilt auch in der aktuellen COVID-19-Pandemie fort. Jüngste Stellungnahmen der Europäischen Kommission und des Bundeskartellamts deuten aber auf eine gewisse Flexibilität der Kartellbehörden bei Kooperationen zwischen Wettbewerbern im Einzelfall hin. Gleichzeitig ermahnen die Kartellbehörden weiterhin zu kartellrechtskonformem Handeln. Unser Münchner Partner Christian Ritz befasst sich mit aktuellen Kooperationsvorhaben und deren Abstimmung mit den Kartellbehörden.

  • DSGVO-relevante Wissenslücken schließen

    Nach zwei Jahren DSGVO haben viele Unternehmen immer noch mit dem Aufspüren personenbezogener Informationen in ihren Datenbeständen zu kämpfen. IntraFind erläutert, wie ihnen Enterprise Search-Technologie helfen kann. Am 25. Mai 2020 ist die DSGVO in Kraft getreten. In vielen Unternehmen nimmt man dieses Jubiläum mit eher gemäßigter Begeisterung zur Kenntnis, denn es ist für sie oft immer noch eine große Herausforderung, die Vorgaben der europäischen Datenschutzverordnung zu erfüllen. Das wiegt umso schwerer, als die Behörden nach dem einjährigen Jubiläum der DSGVO ihre anfängliche Zurückhaltung aufgaben. Sie kündigten an, verstärkt Strafen zu verhängen und setzten diese Ankündigung auch in die Tat um.

  • Plötzlich Videokonferenz - und der Datenschutz?

    Die Kontakteinschränkungen aufgrund der Corona-Pandemie halten an. Das bedeutet für viele Unternehmen und Behörden, dass berufliche Besprechungen in Form von Video- oder Telefonkonferenzen abgehalten werden. Auch in Bildungseinrichtungen, in persönlichen Beratungen oder Betreuungen und in Ehrenämtern werden Videokonferenzen eingesetzt. Auf was muss man achten, um dabei die Datenschutzanforderungen zu erfüllen? Marit Hansen, die Landesbeauftragte für Datenschutz Schleswig-Holstein, berichtet von zahlreichen Anfragen zum Thema Videokonferenzen: "In vielen Unternehmen und Behörden waren Videokonferenzen bisher die seltene Ausnahme, es gab noch wenig Erfahrung. Im Vordergrund stand zunächst, schnell Lösungen für wichtige Absprachen und Abstimmungen zu finden. Die gesammelten Erfahrungen können nun für eine nachhaltige und vor allem datenschutzkonforme Ausgestaltung genutzt werden."

  • Erfolgreiche Compliance braucht eine Strategie

    Compliance ist teuer: Eine weltweite Studie von LexisNexis Risk Solutions zeigt, wie viel Geld Banken, Versicherungen und Finanzdienstleister für Compliance zur Bekämpfung von Finanzkriminalität ausgeben. Die Kosten in diesem Sektor belaufen sich demnach auf mehr als 180 Milliarden US-Dollar - eine stolze Summe. Doch auch außerhalb der Finanzbranche stellt Compliance kleine, mittlere und große Unternehmen gleichermaßen vor ernstzunehmende Hürden. Denn es gelten zwar branchenspezifisch wettbewerbs-, datenschutz- und finanzrechtliche Vorgaben, doch wie die Unternehmen ihren Pflichten zur Einhaltung dieser Vorgaben nachkommen, ist im Großen und Ganzen ihnen selbst überlassen. So heißt es etwa in der Datenschutz-Grundverordnung (DSGVO), dass Unternehmen "geeignete technische und organisatorische Maßnahmen" treffen müssen, um ein angemessenes Schutzniveau für die Verarbeitung personenbezogener Daten zu gewährleisten. Um was für Maßnahmen es sich dabei handelt, führt der Gesetzgeber aber nicht weiter aus.