Technisch und Organisatorische Maßnahmen (TOM)
Verantwortliche Stelle
ZimmerMeisterHaus Service & Dienstleistungs GmbH
Stauffenbergstraße 20, 74523 Schwäbisch Hall
Tel.: 0791 949474-0
info@zmh.com
Gesetzlicher Vertreter
Matthias Schlosser (Geschäftsführer)
M1: Maßnahmen zur Vertraulichkeit
M.1.1 Zutrittskontrolle
- Empfangsbereich: Besucherkontrolle durch Empfangspersonal und/oder persönliche Abholung der Besucher
- Mechanische Zutrittssysteme: Schließsystem mit dokumentierter Schlüsselvergabe
- Schlüsselverwaltung: Vergabe, Rücknahme und Kontrolle der Schlüssel mit schriftlicher Dokumentation.
M.1.2 Zugangskontrolle
- Benutzer-Authentifikation: Zugang nur mit individuellem Benutzernamen + Passwort.
- Rechtevergabe: Benutzerberechtigungen nach dem Need-to-Know-Prinzip, Prozesse für Eintritt, Änderung, Austritt
- Netzwerkschutz: Einsatz von Firewalls zur Absicherung des Netzwerks.
- Personalzuverlässigkeit: Auswahl von Dienstleistern unter Vertraulichkeitsaspekten.
M.1.3 Zugriffskontrolle
- Berechtigungskonzept: Regelungen zur Rollen- und Rechtevergabe.
- Physische Sicherheit: Sichere Aufbewahrung von Datenträgern
- Passwort-Policy: Vorgaben zu Komplexität, Mindestlänge
- Vernichtung: Einsatz von Aktenvernichtern mit geeigneter Sicherheitsstufe.
- Verschlüsselung: Einsatz von Hard- oder Softwarebasierten Verschlüsselungsverfahren bei mobilen Datenträgern.
M.1.4 Weitergabekontrolle
- Datenverschlüsselung: Übertragung sensibler Daten per SSL/TLS
- Remote-Zugriff: Einrichtung gesicherter VPN-Tunnel und /oder 2-Faktor-Authentisierung.
M.1.5 Trennungsgebot
- Mandantentrennung: Logische Trennung der Mandantendaten (softwareseitig).
- Systemtrennung: Klare Trennung von Produktiv-, Test- und Entwicklungsumgebungen.
M.1.6 Pseudonymisierung
- Anonymisierungstechniken: Wo möglich, Einsatz von Hashing, Tokenisierung oder Pseudonymisierung
M.1.7 Verschlüsselung
- Datenübertragung: Einsatz sicherer Protokolle wie z.B. TLS/SSL, VPN oder FTAPI.M.2 Maßnahmen zur Integrität
M2: Integrität
M.2.1 Eingabekontrolle
- Benutzerzuordnung: Verwendung personalisierter Benutzerkonten, keine Gruppen-Accounts.
- Protokollierung: Protokollierung aller Eingaben, Änderungen und Löschvorgänge
M3: Maßnahmen zur Verfügbarkeit & Belastbarkeit
M.3.1 Verfügbarkeitskontrolle
- Virenschutz: Einsatz aktueller Antivirensoftware.
- Datensicherung: Backup und Speicherung an physisch getrennten Standorten.
- Wiederherstellung: Backup- & Recoverykonzept.
M4: Weitere Datenschutzmaßnahmen
M.4.1 Auftragskontrolle
- Anbieterprüfung: Vorabprüfung insbesondere mit Blick auf die Datensicherheit
- Vertragswerk: Abschluss von AV-Verträgen gem. Art. 28 DSGVO.
- Kontrollen: Regelmäßige Kontrollen der Auftragsverarbeiter
M.4.2 Datenschutzmanagementsystem
- Schulung: Sensibilisierung und Schulung aller Mitarbeitenden.
- Dokumentation: Verzeichnis von Verarbeitungstätigkeiten
- Kontinuierliche Verbesserung: Überprüfung und Anpassung der TOMs bei Änderungen.
Hinweis: Diese technisch-organisatorischen Maßnahmen (TOM) werden kontinuierlich weiterentwickelt und den sich ändernden rechtlichen, technischen und organisatorischen Anforderungen angepasst. Die jeweils gültige Fassung ist jederzeit über dieses Portal abrufbar.