01_Governance & Compliance

Rechtliche Grundlagen

Rechtliche Grundlagen

DSGVO – Überblick

DSGVO – Überblick

Geltungsbereich: Gesamtes Unternehmen inkl. mobiler Arbeit
Rollen: Verantwortlicher (GF), Datenschutzkoordination, IT-Leitung, Fachbereiche
Schwerpunkte: Verzeichnis von Verarbeitungstätigkeiten (Art. 30), TOMs (Art. 32), AV-Verträge (Art. 28), Betroffenenrechte, Löschkonzept

Verantwortlichkeiten

Nachweise in dieser Doku

Der AV-Vertragsspiegel ist kein rechtliches Musterdokument, sondern ein Organisationsinstrument: Eine zentrale, gepflegte Liste aller Dienstleister mit AV-Vertrag inkl. der wichtigsten Metadaten. Typisch ist das eine Tabelle (Excel, GLPI, DMS, BookStack, Confluence, …) mit Einträgen wie: Dienstleister/ System (z. B. „Microsoft 365“, „GLPI Cloud“, „Rechenzentrum X“) Rolle: Auftragsverarbeiter / gemeinsam Verantwortlicher / sonstiger Empfänger Verarbeitungszweck (z. B. E-Mail & Kollaboration, Ticketsystem, Backup, Hosting) Kategorien personenbezogener Daten (Mitarbeiterdaten, Kundendaten, IP-Adressen, Logdaten …) Kategorien Betroffener (Mitarbeiter, Kunden, Bewerber, Lieferanten …) Rechtsgrundlage (z. B. Art. 6 Abs. 1 lit. b, c, f DSGVO) AV-Vertrag vorhanden? (Ja/Nein, Datum des Abschlusses) Ablageort des AV-Vertrags (Pfad im DMS/SharePoint/Ordner) Auftragsverarbeiter-Sitz / Datenverarbeitung (EU/EWR, Drittland, Standardvertragsklauseln etc.) technische und organisatorische Maßnahmen (TOM) geprüft? (Ja/Nein, Datum) Datenschutz-Freigabe (z. B. „Freigegeben durch DSB am 15.08.2025“) Anmerkungen (z. B. „Enthält Gesundheitsdaten“, „Joint Controllership mit XY“, …)

Hinweis: Dieses Dokument ist eine Arbeitsvorlage und ersetzt keine Rechtsberatung.

Rechtliche Grundlagen

GoBD – Verfahrensdokumentation (Vorlage)

GoBD-Verfahrensdokumentation

Version: 1.0 | Owner: Finanz/IT | Letztes Review: TT.MM.JJJJ
Geltungsbereich: Alle steuerrelevanten IT-gestützten Prozesse/Systeme

1 Zweck & Zielbild

Sicherstellung von Nachvollziehbarkeit, Vollständigkeit, Richtigkeit, Zeitgerechtheit, Ordnung & Unveränderbarkeit.

2 Organisation & Verantwortlichkeiten

3 Steuerrelevante Prozesse

4 IT-Systeme, Schnittstellen & Datenflüsse

5 Belegwesen & Aufbewahrung

6 Datensicherung & Notfall

7 Änderungskontrolle (Change-Management)

8 Interne Kontrollen & Self-Checks

Anhänge: Prozessdiagramme, Belegfluss, Export-/Schnittstellenbeschreibungen, Protokolle

#todo FIBU

Rechtliche Grundlagen

Aufbewahrungsfristen (HGB/AO)

Aufbewahrungsfristen (Überblick)

Dokumentart Frist Start Fristlauf Ablageort/System
Bücher, Inventare, Jahresabschlüsse 10 Jahre Jahresende {{DMS/Archiv}}
Buchungsbelege 10 Jahre Jahresende {{DMS/Archiv}}
Geschäfts-/Handelsbriefe (empfangen/versandt) 6 Jahre Jahresende {{DMS/Archiv}}

Technische Umsetzung: Sperr- und Löschfristen in DMS/Archiv, Nachweis über Löschprotokolle.
Verweis: Löschkonzept (DIN 66398) & GoBD-Verfahrensdoku.

Rechtliche Grundlagen

BSI IT‑Grundschutz – Basis-Absicherung (WiBA)

BSI IT‑Grundschutz – Basis-Absicherung (WiBA)

Scope: Nicht‑KRITIS, KMU‑geeigneter Einstieg.
Vorgehen (Kurz): Schutzbedarf → Basis‑Absicherung → Maßnahmenpriorisierung → Umsetzung → Wirksamkeitsprüfung → kontinuierliche Verbesserung.

Dieses Kapitel verlinkt auf: Policy IS, TOMs, Notfallmanagement, Patch/SIEM, Awareness.

Rollen & Verantwortlichkeiten

Rollen & Verantwortlichkeiten

Rollenmatrix & Stellvertretungen

Rollenmatrix & Stellvertretungen

Rolle Kernaufgaben Stellvertretung Kompetenzen Genehmigungen
IT‑Leitung IS‑Policy, Roadmap, Freigaben {{Name}} {{…}} {{…}}
Datenschutz‑Koordination VVT/TOMs/AV, Meldungen {{Name}} {{…}} {{…}}
Admin AD/M365 Betrieb, Changes, Notfall {{Name}} {{…}} {{…}}

Richtlinien

Richtlinien

Policy – Informationssicherheit

Informationssicherheits-Policy

Version: 1.0 | Owner: IT‑Leitung | Geltungsbereich: Unternehmensweit

Ziel

Schutz von Vertraulichkeit, Integrität, Verfügbarkeit (VIA) auf Basis eines risikoorientierten Ansatzes.

Grundsätze

Mindestanforderungen

Verweise

Richtlinien

Policy – Datenklassifizierung & Schutzbedarf

Policy – Datenklassifizierung & Schutzbedarf

Klassen: Öffentlich · Intern · Vertraulich · Streng vertraulich
Kennzeichnung: Dokument-/System‑Tags, Ordnerstruktur, Watermark (falls möglich)

Beispiele:

Schutzbedarf: Auswirkung auf Vertraulichkeit, Integrität, Verfügbarkeit → Maßnahmen ableiten.

Richtlinien

Policy – Passwort & MFA

Policy – Passwort & MFA

Richtlinien

Policy – Zugriff & Berechtigungen (IAM)

Policy – Zugriff & Berechtigungen (IAM)

Richtlinien

Policy – Logging & Aufbewahrung

Policy – Logging & Aufbewahrung

Pflichtquellen: AD, Firewalls, VPN, kritische Server/Anwendungen
Inhalte: An-/Abmeldungen, Admin‑Aktionen, Policy‑Änderungen, Fehler/Eskalationen
Aufbewahrung: gem. Schutzbedarf/DSGVO/GoBD
Auswertung: Dashboards/Alerts (LibreNMS, Wazuh/OpenSearch/Graylog), Monatsreport als Nachweis