1. Organisation und Verantwortlichkeiten
- Need-to-know- und Least-Privilege-Prinzip für Zugriffsrechte.
- Administrative Tätigkeiten nur durch berechtigte Personen.
- Vertraulichkeitsverpflichtung für Personen mit Zugriff auf personenbezogene Daten.
- Dokumentierte Behandlung wesentlicher Sicherheits- und Betriebsstörungen.
2. Zutrittskontrolle
- Physischer Zutritt zu Rechenzentrums- und Cloud-Infrastruktur wird durch die jeweiligen Infrastrukturprovider geschützt.
- Kein öffentlich zugänglicher physischer Produktivserverbetrieb durch Endkunden.
3. Zugangskontrolle
- Individuelle Benutzerkonten und rollenbasierte Berechtigungen.
- Starke Authentisierung für administrative Zugänge; Mehrfaktor-Authentisierung soweit technisch verfügbar und angemessen.
- Schlüsselbasierte bzw. vergleichbar abgesicherte administrative Zugänge.
- Sichere Session- und Anmeldeverfahren.
- Keine Speicherung von Zugangsdaten im öffentlich zugänglichen Quellcode.
4. Zugriffskontrolle und Trennung von Kundendaten
- Logische Trennung von Kundendaten und produktiven Kundenumgebungen.
- Rollen- und standortbezogene Berechtigungen.
- Serverseitige Autorisierungsprüfungen.
- Datenbank- und Infrastrukturkomponenten soweit möglich nicht direkt öffentlich erreichbar.
- Administrative Rechte auf das erforderliche Minimum begrenzt.
5. Übertragungs- und Transportkontrolle
- TLS/HTTPS für die Webanwendung.
- Geschützte administrative Verbindungen.
- Netzwerksegmentierung zwischen öffentlichen und internen Komponenten.
- Sichere bzw. verschlüsselte Übertragung von Sicherungen an externen Objektspeicher.
6. Protokollierung
- Protokollierung sicherheits- und betriebsrelevanter Ereignisse.
- Nachvollziehbarkeit wesentlicher fachlicher Vorgänge, soweit durch SmartShelf vorgesehen.
- Zugriff auf Logs nur für berechtigte Personen bzw. eingesetzte Monitoring-Dienstleister.
- Sensible Inhalte werden soweit möglich nicht unnötig in Logs geschrieben.
7. Verfügbarkeit und Backup
- Produktionsrelevante Daten werden planmäßig täglich ab etwa 03:00 Uhr gesichert.
- Mindestens 14 tägliche Sicherungsstände; zusätzlich wöchentliche und monatliche Sicherungsstände nach dem jeweils gültigen Restic-Aufbewahrungsschema.
- Backups werden mit Restic verschlüsselt.
- Sicherungen werden getrennt von der primären Produktivumgebung in S3-kompatiblem Objektspeicher aufbewahrt.
- Backup-Zugänge werden mit getrennten Berechtigungen und Zugangsdaten geschützt.
- Wiederherstellungsverfahren werden in angemessenem Umfang überprüft.
- Backups ersetzen keine gesetzliche Archivierungspflicht des AG.
8. Schutz vor Schadsoftware
- Technische Einschränkung zulässiger Dateitypen und Dateigrößen, soweit vorgesehen.
- Malware-/Virenprüfung für Uploads, soweit im jeweiligen Prozess vorgesehen.
- Regelmäßige Sicherheitsupdates und Patchmanagement.
- Reduzierung unnötiger öffentlich erreichbarer Dienste.
9. Anwendungssicherheit und Entwicklung
- Versionierte Quellcodeverwaltung und kontrollierte Deployment-Prozesse.
- Automatisierte Qualitäts- und Sicherheitsprüfungen, soweit eingerichtet.
- Trennung von Entwicklungs-/Test- und Produktionsumgebungen, soweit betrieblich vorgesehen.
- Secrets und sicherheitsrelevante Konfigurationen außerhalb öffentlich zugänglichen Quellcodes.
- Priorisierung von Fehlerkorrekturen und Sicherheitsupdates nach Risiko.
10. Datenschutzfreundliche Voreinstellungen
- Rollenbasierte Sichtbarkeit und Datenminimierung.
- Keine allgemeine Nutzung produktiver Kundendaten zu Entwicklungszwecken.
- Begrenzung technischer Diagnose- und Logdaten auf den erforderlichen Umfang.
- Lösch- und Exportprozesse nach Vertragsende gemäß AVV.
11. Incident Response
- Erfassung, Bewertung und Priorisierung relevanter Sicherheitsereignisse.
- Eindämmung und technische Behebung festgestellter Vorfälle.
- Dokumentation wesentlicher Maßnahmen und Erkenntnisse.
- Unverzügliche Information des AG bei relevanten Datenschutzverletzungen gemäß AVV.
12. Sub-Auftragsverarbeiter
- Abschluss erforderlicher Datenschutzvereinbarungen.
- Prüfung der Verarbeitungsregionen und Transfergrundlagen.
- Pflege einer aktuellen Sub-Auftragsverarbeiterliste.
- Weitergabe personenbezogener Daten nur im erforderlichen Umfang.
13. Regelmäßige Überprüfung
- Überprüfung administrativer Berechtigungen.
- Überprüfung von Backup- und Wiederherstellungsverfahren.
- Überprüfung von Monitoring, Patchstand und Sicherheitskonfigurationen.
- Anpassung der TOM bei wesentlichen Änderungen des Risikoprofils oder der Infrastruktur.