Sie gilt für Daten in physischer und digitaler Form über Erhebung, Erzeugung, Speicherung, Verarbeitung, Übertragung, Sharing, Archivierung und Entsorgung hinweg. Die erforderlichen Schutzmaßnahmen hängen von den Daten, dem Zweck, der Umgebung, den Bedrohungen und den Folgen eines Versagens ab.
Datensicherheit verbindet Governance, Menschen, Prozesse, Architektur und Technologie. Sie unterstützt Datenschutz- und Data-Protection-Ziele, kann aber allein nicht bestimmen, ob das Erheben oder Nutzen von Daten rechtmäßig, fair, notwendig oder angemessen ist.
Wichtigste Punkte
DatenverständnisWichtige Speicher und Flüsse inventarisieren, Informationen im Kontext klassifizieren, verantwortliche Eigentümer benennen sowie autorisierte Zwecke, Nutzer, Abhängigkeiten und Aufbewahrungsbedarfe identifizieren.
Geschichtete SchutzmaßnahmenAngemessene Zugriffskontrolle, Verschlüsselung, Isolation, sichere Konfiguration, physischen Schutz, Backups, Löschung sowie Beschränkungen für Kopieren, Export und Dritthandhabung einsetzen.
Betrieb und VerifikationBedeutsame Ereignisse überwachen, Kontrollen und Wiederherstellung testen, Schwachstellen und Änderungen managen, Anomalien untersuchen und messen, ob Schutzmaßnahmen über den tatsächlichen Datenlebenszyklus hinweg wirken.
Wichtige EinschränkungVerschlüsselung, Klassifizierungslabels, ein Compliance-Ergebnis oder ein Sicherheitsprodukt sind nicht gleich Datenschutz. Jedes deckt ausgewählte Risiken ab, kann falsch konfiguriert oder umgangen werden und erfordert unterstützende Kontrollen sowie verantwortlichen Betrieb.