Vom Vorfall zur Lektion in Sachen Compliance: Was die ANSPDCP zur Datensicherheit sagt

Conformität wird nicht nur erklärt, sondern muss nachgewiesen werden: Lehren aus der jüngsten Sanktion der ANSPDCP gemäß Art. 32 der DSGVO.

Thank you for reading this post, don't forget to subscribe!

Die Nationale Aufsichtsbehörde für die Verarbeitung personenbezogener Daten (ANSPDCP) liefert einen wichtigen Anhaltspunkt dafür, wie die in den Bestimmungen von Artikel 32 der Verordnung (EU) 2016/ 679 des Europäischen Parlaments und des Rates vom 27. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten, zum freien Datenverkehr und zur Aufhebung der Richtlinie 95/46/EG (Datenschutz-Grundverordnung), besser bekannt unter der Bezeichnung „DSGVO“ oder „RGPD“,

Die Untersuchung, die kürzlich nach der Meldung eines Cyberangriffs auf die Infrastruktur des Verantwortlichen durch diesen selbst eingeleitet wurde, ergab Mängel hinsichtlich der Vertraulichkeit der Systeme, der regelmäßigen Überprüfung der Sicherheitsmaßnahmen und der Zugriffskontrolle. Die Behörde ordnete zudem als Abhilfemaßnahme die Einführung von Protokollierungsmechanismen an, wobei die Protokolle mindestens 30 Tage lang aufzubewahren sind. Die Bestimmungen des Art. 32 schreiben vor, dass während der gesamten Dauer der Verarbeitung ein dem Risiko angemessenes Schutzniveau aufrechterhalten werden muss. In diesem Sinne sind regelmäßige Tests, die Zugangsüberwachung und die Behebung von Schwachstellen Bestandteile der Compliance-Verpflichtung und nicht nur technische Best Practices. Die Sanktion der ANSPDCP muss daher im Rahmen eines umfassenderen Verständnisses von Verantwortung und Compliance-Nachweis betrachtet werden. Der Verantwortliche muss nicht nur das Vorhandensein von Richtlinien und Kontrollen nachweisen können, sondern auch, dass diese im Hinblick auf die konkreten Risiken bewertet, getestet und angepasst wurden. Auch die Frist von 30 Tagen für die Aufbewahrung von Protokollen sollte mit Vorsicht behandelt werden. Sie stellt eine im konkreten Fall angeordnete Abhilfemaßnahme dar und darf nicht zu einem allgemeinen Aufbewahrungsstandard umgedeutet werden.

Im Wesentlichen schreibt Artikel 32 der DSGVO eine kontinuierliche Sicherheitssteuerung vor, bei der Risikobewertung, technische Maßnahmen, Überwachung, Tests und Dokumentation ein kohärentes Ganzes bilden müssen, das jederzeit die Angemessenheit des vom Verantwortlichen gewählten Schutzniveaus nachweisen kann.

Quelle: Website der ANSPDCP https://www.dataprotection.ro/