GDPR Artikel 32 verlangt eine „regelmäßige Überprüfung, Bewertung und Evaluierung“ der Sicherheitsmaßnahmen. Schwachstellenbewertungen und Penetrationstests sind die wichtigsten technischen Mechanismen, um dies nachzuweisen. KENSAI hilft Ihnen, kontinuierliche Sicherheitstests in Ihr GDPR-Compliance-Programm zu integrieren.
GDPR-Sicherheitsbewertung starten → Demo buchenArtikel 32 der GDPR verpflichtet Verantwortliche und Auftragsverarbeiter, „geeignete technische und organisatorische Maßnahmen“ umzusetzen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Insbesondere umfasst dies ausdrücklich:
„...ein Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung der Wirksamkeit der technischen und organisatorischen Maßnahmen zur Gewährleistung der Sicherheit der Verarbeitung.“ Dies ist die eindeutigste Verpflichtung der GDPR zu Schwachstellenbewertungen und Sicherheitstests.
Gewährleistung der fortlaufenden Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme zur Verarbeitung. Das Schwachstellenmanagement unterstützt dies unmittelbar, indem es Schwachstellen identifiziert, bevor sie ausgenutzt werden können.
Sicherheit muss von Anfang an integriert sein. Sicherheitstests in Entwicklungspipelines (SAST, DAST) belegen die Grundsätze des Datenschutzes durch Technikgestaltung.
Gegen Meta wurde 2023 ein Bußgeld von 1,2 Milliarden Euro verhängt, gegen Amazon von 746 Millionen Euro und gegen WhatsApp von 225 Millionen Euro. Viele GDPR-Durchsetzungsmaßnahmen nennen die unzureichende Umsetzung angemessener Sicherheitsmaßnahmen, einschließlich eines mangelhaften Schwachstellenmanagements. Die irische Datenschutzkommission, die CNIL und nationale Behörden haben technische Sicherheitsmängel bei der Berechnung von Bußgeldern als erschwerende Faktoren angeführt. Gemäß GDPR können Bußgelder bis zu 4 % des weltweiten Jahresumsatzes erreichen.
Der Grundsatz der Rechenschaftspflicht der GDPR (Artikel 5(2)) verlangt von Verantwortlichen, die Einhaltung nachzuweisen. Sicherheitstests schaffen die Audit-Trail-Dokumentation, die die Wirksamkeit Ihres Sicherheitsprogramms belegt:
| GDPR-Grundsatz | Wie Sicherheitstests ihn unterstützen |
|---|---|
| Integrität und Vertraulichkeit (Art. 5(1)(f)) | Schwachstellenscans identifizieren Schwächen in Datenschutzkontrollen |
| Regelmäßige Überprüfung (Art. 32(1)(d)) | Dokumentierte Scan-Zeitpläne und Ergebnisse belegen ein kontinuierliches Testprogramm |
| Rechenschaftspflicht (Art. 5(2)) | Behebungsnachweise belegen ein reaktionsfähiges Sicherheitsmanagement |
| Risikobasierter Ansatz (Art. 32(1)) | CVSS-Bewertungen und geschäftlicher Kontext belegen eine risikogerechte Sicherheit |
| Verhinderung von Datenschutzverletzungen (Art. 33–34) | Proaktives Schwachstellenmanagement senkt die Wahrscheinlichkeit von Datenschutzverletzungen |
Die GDPR verfolgt einen risikobasierten Ansatz — die Sicherheitsanforderungen richten sich nach der Sensibilität der verarbeiteten Daten. Kategorien mit höherem Risiko erfordern strengere Tests:
Automatisierte Berichte zur Dokumentation Ihres regelmäßigen Testprogramms — mit Zeitstempeln versehen, umfassend und für Untersuchungen durch Datenschutzbehörden auditbereit.
Identifiziert Systeme und Datenbanken, die wahrscheinlich personenbezogene Daten enthalten, und priorisiert Sicherheitstests anhand der Datensensibilität.
Das Auffinden und Beheben von Schwachstellen vor ihrer Ausnutzung senkt unmittelbar die Wahrscheinlichkeit von Datenschutzverletzungen, die gemäß Artikel 33 meldepflichtig sind.
Bewerten Sie die Sicherheitslage von Auftragsverarbeitern — und erfüllen Sie damit Ihre Sorgfaltspflichten gemäß Artikel 28 bei deren Auswahl.
Überprüft, ob personenbezogene Daten bei der Übertragung ordnungsgemäß verschlüsselt sind, und identifiziert Systeme, die schwache oder kompromittierte Kryptografie verwenden.
Die Ergebnisse der Sicherheitsbewertung lassen sich in Datenschutz-Folgenabschätzungen integrieren und liefern die gemäß Artikel 35 erforderliche technische Risikoanalyse.
KENSAI bietet die kontinuierlichen Sicherheitstests und Dokumentationen, die erforderlich sind, um Datenschutzbehörden die Compliance mit GDPR Artikel 32 nachzuweisen. Vermeiden Sie Durchsetzungsmaßnahmen, indem Sie proaktive Sicherheitstests belegen.
GDPR-Sicherheitstests starten → Mit einem GDPR-Experten sprechen