Standorte
Arbeitsumgebungen und Sicherheit nach Art. 32 DSGVO
Die Standortverwaltung dokumentiert alle physischen und virtuellen Arbeitsumgebungen, in denen personenbezogene Daten verarbeitet werden. Jeder Standort hat spezifische Sicherheitsanforderungen.
Standorttypen
| Typ | Beschreibung | Typische TOMs |
|---|---|---|
| Büro | Feste Geschäftsräume | Zutrittskontrolle, Serverraum, Clean Desk |
| Homeoffice | Arbeiten von zu Hause | VPN-Pflicht, Bildschirmsperre, separater Arbeitsbereich |
| Hybrid | Wechsel zwischen Büro und Remote | Kombination aus beiden |
| Remote | Mobiles Arbeiten (unterwegs) | Sichtschutzfolie, verschlüsselte Geräte |
| Andere | Sonderstandorte | Individuell definieren |
Neuen Standort anlegen
Pflichtfelder
| Feld | Beschreibung |
|---|---|
| Name | Bezeichnung des Standorts |
| Typ | Büro, Homeoffice, etc. |
| Adresse | Bei physischen Standorten |
| Verantwortlicher | Standortverantwortlicher |
Optionale Angaben
| Feld | Beschreibung |
|---|---|
| Beschreibung | Zusätzliche Informationen |
| Mitarbeiteranzahl | Wie viele arbeiten hier? |
| Verarbeitete Daten | Welche Datenkategorien? |
| Besondere Risiken | Standortspezifische Risiken |
TOMs pro Standort
Warum standortspezifische TOMs?
Nicht jede Maßnahme ist an jedem Standort relevant:
TOMs einem Standort zuordnen
- Standort öffnen
- Tab "Technische und organisatorische Maßnahmen"
- "TOM zuordnen" klicken
- TOM auswählen
- Standortspezifischen Status setzen
Empfohlene TOMs nach Standorttyp
Bürostandort
| Kategorie | Empfohlene Maßnahmen |
|---|---|
| Zutrittskontrolle | Schließanlage, Besucherregelung, Videoüberwachung |
| Zugangskontrolle | AD-Authentifizierung, Passwortrichtlinie |
| Zugriffskontrolle | Berechtigungskonzept, Protokollierung |
| Verfügbarkeit | USV, Klimatisierung, Brandschutz |
Homeoffice
| Kategorie | Empfohlene Maßnahmen |
|---|---|
| Zugangskontrolle | VPN-Pflicht, 2FA, Geräteverschlüsselung |
| Vertraulichkeit | Separater Arbeitsbereich, Bildschirmsperre |
| Integrität | Automatische Updates, Endpoint Protection |
| Organisatorisch | Homeoffice-Vereinbarung, Schulung |
Mobiles Arbeiten
| Kategorie | Empfohlene Maßnahmen |
|---|---|
| Zugangskontrolle | VPN, 2FA, MDM-Lösung |
| Vertraulichkeit | Sichtschutzfolie, keine öffentlichen WLANs |
| Verfügbarkeit | Offline-Fähigkeit, Gerätebackup |
| Organisatorisch | Verhaltensrichtlinie, Verlustmeldung |
Mitarbeiter und Standorte
Mitarbeiter einem Standort zuordnen
Im Mitarbeiterprofil kann der primäre Arbeitsstandort festgelegt werden:
Standortwechsel dokumentieren
Bei Wechsel des Arbeitsorts:
- Mitarbeiterprofil aktualisieren
- Prüfen, ob neue Vereinbarungen nötig (z.B. Homeoffice-Vereinbarung)
- Zugangsberechtigungen anpassen
Standort-Compliance
Compliance-Prüfung
Für jeden Standort prüfen:
- Alle relevanten TOM-Kategorien abgedeckt?
- TOMs tatsächlich umgesetzt?
- Mitarbeiter geschult?
- Regelmäßige Überprüfung?
Standort-Audit
Jährlich für jeden Standort:
Besondere Standorttypen
Rechenzentrum / Cloud
Wenn Sie eigene Server betreiben oder Cloud-Dienste nutzen:
Externer Dienstleister
Wenn Dienstleister Zugang zu Ihren Daten haben:
Verknüpfungen
Mit Verarbeitungstätigkeiten
Mit Anwendungen
Best Practices
Dokumentation
- Alle Standorte erfasst
- Standorttypen korrekt zugewiesen
- TOMs standortspezifisch dokumentiert
- Verantwortlichkeiten klar
Regelmäßige Prüfung
- Jährliches Standort-Audit
- TOM-Umsetzung verifizieren
- Mitarbeiterzuordnungen aktuell
- Neue Standorte zeitnah erfassen
Änderungsmanagement
- Bei neuem Standort: Vollständige Erfassung
- Bei Standortschließung: Archivieren, nicht löschen
- Bei Umzug: Daten migrieren, alte Adresse archivieren