Zum Inhalt springen

TOM (Technische und organisatorische Maßnahmen)


« Back to Glossary Index

TOM steht für technische und organisatorische Maßnahmen. Art. 32 DSGVO verlangt, dass du ein dem Risiko angemessenes Schutzniveau sicherstellst – und beschreiben kannst, wodurch.

Was zählt dazu?

Vier Schutzziele geben die Gliederung vor: Vertraulichkeit (Zutritt, Zugang, Zugriff, Trennung der Mandanten), Integrität (Nachvollziehbarkeit von Änderungen, Schutz vor unbemerkter Veränderung), Verfügbarkeit und Belastbarkeit (Datensicherung und Wiederherstellung) sowie ein Verfahren zur regelmäßigen Überprüfung der Wirksamkeit.

Worauf es dabei ankommt

  • Ehrlich beschreiben: eine TOM-Beschreibung, die mehr verspricht als das System leistet, belegt in der Prüfung ein Organisationsverschulden.
  • Wiederherstellung erproben: eine Sicherung, deren Rückspielung nie getestet wurde, ist keine Maßnahme, sondern eine Vermutung.
  • Regelmäßig überprüfen: Art. 32 Abs. 1 lit. d verlangt ausdrücklich ein Verfahren zur Überprüfung.
  • Anlage zum AVV: dein Anbieter muss dir seine Maßnahmen schriftlich geben.

Mit WOODPLAN

Zu WOODPLAN gehört eine TOM-Beschreibung als Anlage zum Auftragsverarbeitungsvertrag: Passwort-Hashing, Kontosperre nach Fehlversuchen, Sitzungsprüfung bei jedem Aufruf, ein Rechtemodell mit einzeln vergebbaren Berechtigungen, Verschlüsselung hinterlegter Zugangsdaten, Datensicherung im Viertelstundentakt und eine halbjährlich erprobte Wiederherstellung.