IT-Sicherheit ist heute kein reines Nischenproblem mehr, sondern ein zentraler Baustein der Unternehmenssicherheit. Besonders in der öffentlichen Verwaltung, bei kritischen Infrastrukturunternehmen oder in der Gesundheitsbranche sind IT-Sicherheitsbeauftragte (ITSB) seit Jahren unverzichtbar. Doch was bedeutet diese Rolle konkret – und wie wird sie in der Praxis umgesetzt, besonders unter dem Blickwinkel des deutschen Datenschutzrechts?

Laut dem Bundesdatenschutzgesetz (BDSG) und der Datenschutzgrundverordnung (DSGVO) müssen Unternehmen sicherstellen, dass ihre IT-Systeme vor Missbrauch geschützt sind. Die Verantwortung für diese Aufgaben liegt nicht nur bei den IT-Abteilungen, sondern explizit bei einem Beauftragten, der eine unabhängige Position einnimmt. Der link zeigt, wie diese Rolle in der Praxis oft unterschätzt wird – trotz der hohen Konsequenzen bei Verstößen.

Ein zentraler Unterschied zwischen der deutschen und der europäischen Rechtslage liegt in der Definition von „kritischer Infrastruktur“. Während die EU mit der NIS-Richtlinie (Network and Information Security Directive) eine einheitliche Mindeststandards setzt, variieren die nationalen Umsetzungshinweise. Deutschland hat hier mit dem Bundesamt für Sicherheit in der Informationstechnik (BSI) eine besonders strenge Auslegung vorgenommen. Besonders betroffen sind dabei öffentliche Verwaltungen, die durch die Verordnung zur Umsetzung der NIS-Richtlinie (NISV) strengere Pflichten auferlegt sehen.

Praktische Herausforderungen zeigen sich oft bei der konkreten Umsetzung der Pflichten. Viele Unternehmen setzen auf externe Berater oder IT-Sicherheitsbeauftragte, die zwar fachlich gut aufgestellt sind, aber oft nicht über das notwendige rechtliche Know-how verfügen. Hier sind die größten Lücken: Erstens fehlt es an klaren Verantwortungsbereichen zwischen IT-Abteilungen und dem ITSB. Zweitens wird die Dokumentation von Sicherheitsvorfällen häufig vernachlässigt – ein zentraler Punkt, der bei Verstößen gegen die DSGVO oder NISV schwerwiegende Konsequenzen nach sich zieht.

Ein konkretes Beispiel aus der Praxis zeigt, wie wichtig eine gute Zusammenarbeit zwischen ITSB und der Geschäftsführung ist. Ein großer deutscher Energieversorger wurde 2022 wegen unzureichender Sicherheitsmaßnahmen in einem kritischen Netzwerk verwarnt. Der Vorfall hatte mit mangelnder Kommunikation zwischen dem ITSB und der Geschäftsführung zu tun, die die Dringlichkeit der Maßnahmen nicht ausreichend erkannt hatte. Die Konsequenz: Ein Bußgeld von über 200.000 Euro und eine öffentliche Anzeige.

Um diese Probleme zu vermeiden, sollten Unternehmen folgende Schritte einleiten: Erstens eine klare Rollenverteilung festlegen, bei der der ITSB nicht nur technisch, sondern auch rechtlich unterstützt wird. Zweitens regelmäßige Schulungen für alle Mitarbeiter durchführen, um das Bewusstsein für Sicherheitsrisiken zu stärken. Drittens eine unabhängige Prüfung der IT-Sicherheitsmaßnahmen durchführen lassen, um Schwachstellen frühzeitig zu erkennen. Der NIS-Bar unterstreicht, dass diese Maßnahmen nicht nur rechtliche, sondern auch wirtschaftliche Vorteile bringen – etwa durch die Vermeidung von Datenschutzverstößen oder Cyberangriffen.

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *