DSGVO aus Sicht eines Security-Experten

No ratings

Presented at SecurityForum2018 2018 by

Informationssicherheit und Datenschutz sind Konzepte, die sich grundsätzlich schlecht miteinander vereinbaren lassen. Je mehr Überwachung und Auswertung vorgenommen wird, desto besser für die Sicherheit. Datenschutz bedeutet jedoch, im Idealfall gar keine Verarbeitung von personenbezogenen Daten zu ermöglichen.In der Praxis werden freilich bei der Auswertung von Logfiles zur Fehlersuche etwa IP-Adressen analysiert, also personenbezogene Daten nach dem Verständnis der EU-Datenschutzgrundverordnung (DSGVO). Troubleshooting im E-Mailbereich bringt es unvermeidbar mit sich, dass Administratoren auch Mailinhalte sehen. Datenschutz führt zu komplexen Zugangsstrukturen auf Fileservern und in Datenbanken.Aber nicht nur ein umfassendes Securitykonzept eines Unternehmens erfordert zwangsläufig die Verarbeitung personenbezogener Daten, auch die DSGVO selbst fordert Nachvollziehbarkeit, Integrität und Vertraulichkeit. Eine gemeinsame Betrachtung von Datenschutz und Informationssicherheit ist daher zwingend notwendig.Ein Administrator, der konkrete Maßnahmen zur Erhöhung der Sicherheit implementieren soll steht dabei jedoch regelmäßig vor der Problematik, dass die sehr formale juristische Sprache des Gesetzestextes für Nicht-Juristen oft kaum verständlich ist. Praxisrelevante Umsetzungsschritte lassen sich nur schwer extrahieren.Der Vortrag zeigt die DSGVO aus einem nicht-juristischen Blickwinkel und nimmt dabei Bezug auf etablierte Securitystandards, wie der ISO/IEC 27001. Wichtige Begriffe und Konzepte der DSGVO werden im Hinblick auf ihre Bedeutung im Securityumfeld erklärt. Ziel ist es, ein Bild der DSGVO aufzuzeigen, das in der täglichen Arbeit für IT-Manager und Administratoren in der Praxis anwendbar ist.