Datenpannen in Transparenz

Hat­ten Sie 2020 in Ihrer Orga­ni­sa­ti­on eine Daten­pan­ne? Wenn Sie direkt Nein sagen, gehö­ren Sie ent­we­der zu den episch sel­te­nen Fäl­len, in denen der Fak­tor Mensch sowie tech­ni­sche und orga­ni­sa­to­ri­sche Maß­nah­men zu 100% dis­zi­pli­niert sind oder es gibt bei der inter­nen /​ exter­nen Kom­mu­ni­ka­ti­on ein­fach noch Opti­mie­rungs­be­darf bei der Iden­ti­fi­ka­ti­on und Bewer­tung von Daten­pan­nen nach Art. 33 und 34 DSGVO. 

Ver­mei­den und kom­mu­ni­zie­ren 

Es ist bereits die hal­be Mie­te, Daten­pan­nen prä­ven­tiv — u.a. durch star­ke IT-Sicher­heit, die rich­ti­ge Soft­ware­im­ple­men­tie­rung und kla­re Richt­li­ni­en — auf einen Bruch­teil zu redu­zie­ren. Und zusätz­lich sein Per­so­nal auf einem Sen­si­bi­li­täts­ni­veau zu haben, dass es Ver­stö­ße gegen Daten­schutz /​ Infor­ma­ti­ons­si­cher­heit sowie ent­spre­chen­de Ver­dachts­fäl­le angst­frei und pro­ak­tiv intern mit­teilt und einer sach­ge­mä­ßen Doku­men­ta­ti­on zuführt, ist die Königs­klas­se des geleb­ten Datenschutzes. 

Mel­dun­gen von Daten­pan­nen 

Seit dem Wirk­sam­wer­den der DSGVO wird ein erheb­li­cher Anstieg der Mel­dun­gen von Daten­pan­nen ver­zeich­net. Eine Mel­dung ist nach den Kri­te­ri­en des Art. 33 DSGVO gesetz­li­che Pflicht. Mehr als 40.000 Daten­pan­nen wur­den seit DSGVO-Ein­füh­rung euro­pa­weit (Bericht der EU-Kom­mis­si­on) und weit über 10.000 in Deutsch­land allein für 2019 gemel­det. Dabei sind die Gewich­tun­gen in den Bun­des­län­dern sehr unter­schied­lich. Wäh­rend das Baye­ri­sche Lan­des­amt für Daten­schutz­auf­sicht (BayL­DA) „einen gro­ßen Anteil“ sei­ner täg­li­chen Arbeit in der Bear­bei­tung von Daten­schutz­ver­let­zun­gen mit 4.111 gemel­de­ten Daten­pan­nen in 2019 sieht, wird den 349 in 2019 dem Unab­hän­gi­gen Lan­des­zen­trum für Daten­schutz in Schles­wig-Hol­stein gemel­de­ten Daten­pan­nen ver­ständ­li­cher­wei­se reser­viert begegnet. 

Dun­kel­zif­fer von Daten­pan­nen 

Eine höhe­re Trans­pa­renz durch mehr Mel­dun­gen und, ins­be­son­de­re im EU-Ver­gleich, hohes Pflicht­be­wusst­sein sind sehr gute Ten­den­zen. Aller­dings müss­ten es rea­lis­tisch betrach­tet noch wesent­lich mehr Mel­dun­gen sein. In Deutsch­land sind mehr als 3 Mil­lio­nen Unter­neh­men ange­mel­det, hin­zu kom­men die staat­li­chen Ein­rich­tun­gen und ande­re Stel­len, die aus der DSGVO her­aus zur Mel­dung von Daten­pan­nen nach Art. 33 DSGVO ver­pflich­tet sind. 

Auf­sichts­be­hör­den 

Mel­dun­gen von Daten­pan­nen müs­sen durch­aus nicht mit Nach­fra­gen, Vor­ort­kon­trol­len oder Buß­gel­dern ver­bun­den sein. Viel­mehr kommt es den Auf­sichts­be­hör­den auch kon­kret inhalt­lich auf Erkennt­nis­se an, in wel­chen Berei­chen nach­ge­steu­ert wer­den muss. Im Ver­gleich zu auf­ge­flo­ge­nen Daten­schutz­ver­stö­ßen wird das akti­ve Mel­den honoriert. 

Nicht nur Unter­neh­men, son­dern auch öffent­li­che Ein­rich­tun­gen wur­den von den Daten­schutz­auf­sich­ten einer nähe­ren Prü­fung unter­zo­gen, wobei zu bei­den Berei­chen posi­ti­ve wie nega­ti­ve Ergeb­nis­se fest­ge­hal­ten wurden. 

Daten­pan­nen bit­te doku­men­tie­ren /​ mel­den 

Es liegt nahe, dass sich Orga­ni­sa­tio­nen eher unglaub­wür­dig machen, wenn kei­ner­lei Daten­pan­nen gemel­det bzw. doku­men­tiert sind. Es emp­fiehlt sich, Daten­pan­nen und ver­gleich­ba­re Auf­fäl­lig­kei­ten gene­rell — z.B. in Check­lis­ten­form — zu doku­men­tie­ren. Das Gesetz befreit per Art. 33 Abs. 1 DSGVO von der Mel­de­pflicht, wenn „die Ver­let­zung des Schut­zes per­so­nen­be­zo­ge­ner Daten vor­aus­sicht­lich nicht zu einem Risi­ko für die Rech­te und Frei­hei­ten natür­li­cher Per­so­nen führt.“ Reich­lich unprä­zi­se wird hier ein ein­zel­fall­be­zo­ge­ner Ermes­sens­spiel­raum eröff­net. Das heißt für harm­lo­se (=nicht mel­de­pflich­ti­ge) Fäl­le: Das Ereig­nis wird intern doku­men­tiert und man stimmt sich mit sei­nem Daten­schutz­be­auf­trag­ten über eine fall­ge­rech­te Abgren­zung ab und das war´s. 

Für mel­de­pflich­ti­ge Fäl­le ste­hen übli­cher­wei­se Online-For­mu­la­re auf den Web­sei­ten der Auf­sichts­be­hör­den zur Verfügung. 

Smart Home

Smart Home klingt erst mal nur nach Ver­net­zung im Pri­vat­haus­halt. In Wirk­lich­keit aber bringt Smart Home auch Risi­ken für geschäft­li­che Daten mit sich. Gera­de jetzt in Zei­ten ver­mehr­ter Nut­zung von Home-Office.

Smart Home: Bald auch bei Ihnen daheim?

Der deut­sche Smart-Home-Markt boomt und wird sich bis 2022 auf 4,3 Mil­li­ar­den Euro ver­drei­fa­chen, so die Stu­die „Der deut­sche Smart-Home-Markt 20172022. Zah­len und Fak­ten“ des Ver­bands der Inter­net­wirt­schaft (eco) anläss­lich der Inter­na­tio­na­len Funk­aus­stel­lung (IFA) 2017 in Berlin.

Vie­le Neu­hei­ten auf der IFA dreh­ten sich um das ver­netz­te Zuhau­se. Für das hohe Inter­es­se an Smart Home und die Viel­falt an neu­en Ange­bo­ten gibt es gute Grün­de: Die Ver­net­zung von Wasch­ma­schi­ne, Fern­se­her oder Hei­zung soll für mehr Kom­fort im All­tag sor­gen und zudem zu Ener­gie­ein­spa­run­gen füh­ren, wie das BSI (Bun­des­amt für Sicher­heit in der Infor­ma­ti­ons­tech­nik) ausführt.

Bequem, aber nicht ohne Risi­ko für ein Home-Office

Doch das BSI macht noch auf etwas Ande­res auf­merk­sam: Smart-Home-Gerä­te wer­den per Soft­ware gesteu­ert und wer­den im Zwei­fel über das Inter­net mit der Außen­welt, dem Her­stel­ler und auch unter­ein­an­der ver­netzt. Gera­de das bringt neue Risi­ken mit sich, die Sie als Nut­zer, aber auch als Orga­ni­sa­ti­on mit Nut­zern im Home-Office im Blick haben sollten. 

Auch die Auf­sichts­be­hör­den für den Daten­schutz und die Ver­brau­cher­schüt­zer machen auf die Risi­ken auf­merk­sam. Der Lan­des­be­auf­trag­te für den Daten­schutz und die Infor­ma­ti­ons­frei­heit in Rhein­land-Pfalz, Prof. Dr. Kugel­mann, zum Bei­spiel sagte:

„Es wird zuneh­mend deut­lich, dass in einer digi­ta­li­sier­ten Umwelt ver­meint­lich belang­lo­se tech­ni­sche Daten wie zum Bei­spiel die Ver­brauchs­wer­te der Hei­zung geeig­net sind, Drit­ten tie­fe Ein­bli­cke in den Lebens­all­tag Ein­zel­ner zu verschaffen.“

Smart Home: Kei­ne rei­ne Privatsache

Nun schei­nen die­se Daten­ri­si­ken nur den Pri­vat­haus­halt zu betref­fen, also kein Pro­blem für den betrieb­li­chen Daten­schutz zu sein. Dem ist aber nicht so: Durch die Nut­zung pri­va­ter Gerä­te zu betrieb­li­chen Zwe­cken (BYOD = Bring Your Own Device), die pri­va­te Nut­zung betrieb­li­cher Gerä­te und durch Tele­ar­beit kommt es dazu, dass Fir­men­ge­rä­te oder betrieb­lich genutz­te Gerä­te in das Smart Home ein­ge­bun­den wer­den. Damit wer­den die Smart-Home-Risi­ken plötz­lich zu Organisations-Risiken.

Wer ein Smart Home hat und dar­in ein Home-Office betreibt, ver­zich­tet meist dar­auf, für das Home Office ein eige­nes, getrenn­tes Netz­werk zu betrei­ben. Statt­des­sen arbei­ten die ver­netz­te Hei­zung des Hau­ses und der Dru­cker im Home Office im glei­chen Netz­werk. Die App zur Steue­rung des Smart Home läuft auf dem glei­chen Smart­pho­ne wie die betrieb­li­chen Apps. Es ist des­halb ent­schei­dend, dass die Daten­si­cher­heit im Smart Home stimmt – für den pri­va­ten Nut­zer und für die betrof­fe­ne Organisation.

Smart Home braucht mehr Daten­schutz, auch aus Organisationssicht

Wie eine Stu­die des Digi­tal­ver­bands Bit­kom ergab, wün­schen sich die Smart-Home-Nut­zer und ‑Inter­es­sen­ten mehr Sicher­heit: So sagen 92 Pro­zent der­je­ni­gen, die bereits Smart-Home-Anwen­dun­gen besit­zen, dass ihnen unab­hän­gi­ge Zer­ti­fi­ka­te und Sie­gel zur Sicher­heit vor Hacker-Angrif­fen sehr oder eher wich­tig sind. Einen vom Her­stel­ler garan­tier­ten Schutz vor Hacker-Angrif­fen fin­den 89 Pro­zent wichtig. 

Auch Daten­schutz spielt eine gro­ße Rol­le beim Kauf. So sagen 84 Pro­zent, dass ihnen ein hoher Daten­schutz­stan­dard wich­tig ist, ein unab­hän­gi­ges Sie­gel dafür wäre für 79 Pro­zent ein wich­ti­ges Kauf­ar­gu­ment. Zwei Drit­tel (68 Pro­zent) ach­ten beim Kauf außer­dem dar­auf, dass die Smart-Home-Daten nur in Deutsch­land gespei­chert werden.

Die­se For­de­run­gen an Smart Home wer­den auch den Orga­ni­sa­tio­nen im Daten­schutz hel­fen. Ach­ten Sie des­halb auf siche­re Smart-Home-Lösun­gen, für sich selbst und für den Daten­schutz Ihrer Organisation!

Rege­lun­gen für das Home-Office um Smart Home ergänzen

Aus die­sem Grund soll­ten Sie im Rah­men der Rege­lun­gen und Anwei­sun­gen für Home-Office bit­te auch das The­ma Smart Home berück­sich­ti­gen. Vie­le Rou­ter bie­ten heu­te schon an, zwei getrenn­te Net­ze (sowohl kabel­ge­bun­den, als auch per WLAN) zu betrei­ben. Die Funk­ti­on ist meist mit “Gast­netz” beschrie­ben. Die­se Net­ze lau­fen par­al­lel neben­ein­an­der und der Zugriff von einem Netz in das ande­re ist tech­nisch unter­bun­den. So wäre es daher eine gute Lösung vor­zu­schrei­ben, dass für das Home-Office genutz­te Gerä­te in einem ande­ren Netz lau­fen als die Smart Home Geräte.

Ver­schlüs­se­lung ist ein span­nen­des und in der Infor­ma­ti­ons­si­cher­heit grund­le­gen­des The­ma. Die Not­wen­dig­keit, unbe­rech­tig­ten Per­so­nen Infor­ma­tio­nen und Güter vor­zu­ent­hal­ten und gleich­zei­tig die posi­ti­ve Berech­ti­gung über ein (über)tragbares, erlern­ba­res Medi­um zu defi­nie­ren, ist so alt wie die Erfin­dung der Schur­ke­rei selbst.

κρυπτός, nein hier han­delt es sich nicht um ein Bei­spiel für Ver­schlüs­se­lung, son­dern nur um Grie­chisch :). Kryp­tos bezeich­net das Gehei­me. Falls Sie bei die­sem Begriff einen nega­ti­ven Bei­geschmack haben soll­ten, liegt das wahr­schein­lich dar­an, dass Inha­bern von Geheim­nis­sen ten­den­zi­ell nega­ti­ve Absich­ten zuge­spro­chen wer­den. Grund dazu gibt es aller­dings nicht. Denn die Gewin­nung von — ins­be­son­de­re per­so­nen­be­zo­ge­nen — Infor­ma­tio­nen wird zuneh­mend zur wert­volls­ten und lukra­tivs­ten Res­sour­ce. Und die gilt es mit einer ange­mes­se­nen Sorg­falt zu wah­ren. Was mit ein­mal offen­ge­leg­ten oder kom­pro­mit­tier­ten Infor­ma­tio­nen geschieht, ist dann meist nur noch eine Fra­ge der Nach­sor­ge. Eine siche­re Ver­schlüs­se­lung ist somit zu einem der wich­tigs­ten Weg­be­glei­ter unse­rer beruf­li­chen und pri­va­ten Per­sön­lich­keits­ent­fal­tung geworden.

Anfän­ge der Verschlüsselung

https://upload.wikimedia.org/wikipedia/commons/9/97/Chinese_lock.JPG
Altes chi­ne­si­sches Vor­hän­ge­schloss — Wiki­me­dia Commons

Schlüs­sel sind die ältes­te Form der Berech­ti­gungs­ver­ga­be. Bis heu­te wer­den sie zur phy­si­schen Zugangs- und Zutritts­kon­trol­le ein­ge­setzt. Häu­fig wer­den sie kom­bi­niert mit digi­ta­len Kodie­run­gen, die über eine Draht­losab­fra­ge vali­diert wer­den. Auch Maschinen(-funktionen) wie in Kraft­wer­ken und Schif­fen wer­den mit phy­si­schen Schlüs­seln frei­ge­schal­tet. Die Abbil­dung zeigt Schlüs­sel mit Schloss wie sie vor eini­gen tau­send Jah­ren in Chi­na ein­ge­führt wur­den. Für die ver­ba­le Infor­ma­ti­ons­si­cher­heit — ein­schließ­lich der Über­win­dung gro­ßer Distan­zen — wur­den Dazu gehö­ren Insi­der- und Geheim­spra­chen. Die­se datie­ren mit­un­ter bis zu 2000 Jah­re zurück. Wie etwa Gelehr­ten-Dia­lek­te und Kauf­manns­spra­chen, bei denen ein­zel­ne Lau­te, Sil­ben und Phra­sen ent­we­der nach Sys­tem oder durch grup­pen­spe­zi­fi­sche Gewohn­hei­ten ersetzt wurden.

Kodie­run­gen und Kryptographie

Schlüsselmaschine mit Rotorprinzip des 20. Jahrhunderts
Rotor-Schlüs­sel­ma­schi­ne

Mit zuneh­men­der Bedeu­tung des geschrie­be­nen Wor­tes stieg der Bedarf, die­se Infor­ma­ti­on zu schüt­zen. Zei­chen durch ande­re zu erset­zen nach einem spe­zi­fi­schen, für Ein­ge­weih­te nach­voll­zieh­ba­ren Sys­tem, wur­de in ver­schie­de­nen For­men kul­ti­viert. Jedem bekannt in unse­rem digi­ta­len Zeit­al­ter, fan­den Kodie­run­gen ins­be­son­de­re Ihre Anfän­ge in der stra­te­gi­schen Anwen­dung. Um dem Geg­ner kei­nen Ein­blick in die Pla­nun­gen zu geben und über wei­te Stre­cken Ent­schei­dun­gen mit­zu­tei­len, wur­den Code­sys­te­me wie etwa die Cäsar-Chif­fre im 1. Jahr­hun­dert v. Chr. ent­wi­ckelt. Chif­frier­schei­ben ab 1467 und Chif­frier­ma­schi­nen wie die abge­bil­de­te aus dem 20. Jahr­hun­dert ermög­lich­ten die ein­fach nach­voll­zieh­ba­re mecha­ni­sche Chif­frie­rung geschrie­be­ner Inhalte.

Tipp - In die­sem Kon­text sei eine nicht beson­ders bekann­te und den­noch geni­al ein­fa­che Ver­si­on der manu­el­len Ver­schlüs­se­lungs­hil­fe zu nen­nen. Die Pass­wort­kar­te. Die­se Lässt sich mit weni­gen Klicks selbst erstel­len und auch online gene­rie­ren. Anstel­le der Zei­chen des gewünsch­ten Pass­worts als sol­che müs­sen Sie sich ledig­lich Start­punkt, ggf. belie­big vie­le Abzwei­gun­gen und End­punkt mer­ken. Wenn Sie eine indi­vi­du­el­le Pass­wort­kar­te bei­spiels­wei­se zwei­mal aus­dru­cken und ein Exem­plar einem weit ent­fern­ten Gesprächs­part­ner über­mit­teln, kön­nen Sie mit die­sem sehr siche­re Pass­wort­ab­spra­chen für gemein­sa­me Pro­jek­te abspre­chen und müs­sen dabei nur opti­sche Ori­en­tie­rung erläutern.

Moder­ne Verschlüsselungen

Im Zuge der flä­chen­de­cken­den Wei­ter­ent­wick­lung der digi­ta­len Kom­mu­ni­ka­ti­on wur­de der erwar­tungs­ge­mä­ßen Nach­fra­ge der Ver­schlüs­se­lung im behörd­li­chen und cor­po­ra­te Bereich Rech­nung getra­gen. IBM grün­de­te Ende der 1960er Jah­re eine Arbeits­grup­pe, die sich erfolg­reich mit der Ent­wick­lung einer stan­dar­di­sier­ten Ver­schlüs­se­lungs­lo­gik befass­te. Die­se wur­de in den DES wei­ter­ent­wi­ckelt, eine sym­me­tri­sche Ver­schlüs­se­lungs­me­tho­de und Vor­läu­fer des heu­ti­gen AES. Die­se Block­chif­fre AES ist trotz eini­ger erfolg­reich durch­ge­führ­ter spe­zia­li­sier­ter Angriffs­ver­su­che bis heu­te einer der maß­geb­li­chen, tech­nisch und behörd­lich aner­kann­ten Verschlüsselungsstandards.

Der AES-Stan­dard wird auf Grund von Sicher­heits­ni­veau und Effi­zi­enz welt­weit ein­ge­setzt. Er gilt außer in Bezug auf volu­mi­nö­se bru­te for­ce Angrif­fe als prak­tisch unknack­bar in Kom­bi­na­ti­on mit einem ent­spre­chend star­ken Pass­wort. Es wur­den sowohl diver­se auf die­ses Prin­zip auf­bau­en­de als auch unab­hän­gi­ge Ver­schlüs­se­lungs­al­go­rith­men ent­wi­ckelt wie RSA, MD5, IDEA, Triple­DES und Blow­fi­sh sowie zahl­rei­che inzwi­schen offi­zi­ell kom­pro­mit­tier­te und unsi­che­re Stan­dards wie SHA.

Zwei zen­tra­le Aspek­te bil­den bei der Wis­sen­schaft der Ver­schlüs­se­lung wei­test­ge­hend gemein­sa­me Spe­zi­fi­ka: Die Zer­stü­cke­lung der Infor­ma­ti­on (wie zB. in Hash­funk­tio­nen), die dann einer sepa­ra­ten, seg­m­ent­wei­sen wie­der­hol­ten Chifrie­rung zuge­führt wer­den kann. Und die Anrei­che­rung mit Mis­in­for­ma­ti­on wie zB. bei Salts, um die Iden­ti­fi­zie­rung der eigent­li­chen Infor­ma­ti­on zu erschweren.

Tipp — Sie kön­nen auch mit ein­fachs­ten Mit­teln AES-256 Ver­schlüs­se­lung auf Ihre zu schüt­zen­den Daten anwen­den. Hier­zu gibt es eini­ge soft­ware Lösun­gen wie das pro­mi­nen­tes­te Bei­spiel win­rar, das pri­vat im Rah­men einer kos­ten­freie Test­ver­si­on genutzt wer­den kann und auch im Fir­men­ein­satz über­schau­bar lizen­ziert wer­den kann. Zusam­men mit einem guten Pass­wort­kön­nen Sie sehr siche­re Datei­con­tai­ner her­stel­len und die­se dann per her­kömm­li­chem = unsi­che­rem mail Weg ver­sen­den. Das Pass­wort selbst natür­lich auf einem sepa­ra­ten Weg mit­tei­len wie tele­fo­nisch etc. 

Aus­blick der künf­ti­gen Verschlüsselung

Mit der zu erwar­ten­den Markt­er­schlie­ßung durch den kom­mer­zi­el­len Quan­ten­com­pu­ter, der vor gut einem Jahr offi­zi­ell prä­sen­tiert wur­de, gewinnt die Infor­ma­ti­ons­streu­ung in Aus­ga­be­wer­ten bei der Infor­ma­ti­ons­si­che­rung ins­be­son­de­re gegen bru­te for­ce Angrif­fe eine essen­zi­el­le Rol­le. Statt ein­fach die Aus­gangs­in­for­ma­ti­on mit Algo­rith­men zu chif­frie­ren muss auch die Aus­ga­be­lo­gik inten­siv wei­ter­ent­wi­ckelt wer­den, die bei­spiels­wei­se bei jedem ein­zel­nen Angriffs­ver­such ver­meint­lich ent­schlüs­selt und dabei fake Daten im exakt erwar­te­ten For­mat liefert.

Auch Mehr­fak­tor­au­then­ti­fi­zie­run­gen und auto­ma­ti­sche Sper­ren wer­den wei­ter an Gewicht im behörd­li­chen, cor­po­ra­te und pri­va­ten Bereich gewin­nen und soll­ten selbst­ver­ständ­lich bereits heu­te nach tech­ni­schen Mög­lich­kei­ten ein­ge­setzt wer­den, was unse­res Erach­tens in der Pra­xis noch statt­li­ches Aus­bau­po­ten­zi­al hat 🙂

01.03.2020: Damit ging es los

Am 01.03.2020 haben wir nach ein­ge­hen­der inter­ner Bera­tung im Team unse­re Kun­den dahin­ge­hend infor­miert, ab sofort bis auf Wei­te­res kei­ne Außen­dienst-Akti­vi­tä­ten bzw. Vor-Ort-Besu­che mehr durch­zu­füh­ren. Als Viel­rei­sen­de wäre das Risi­ko recht hoch gewe­sen, uns selbst zu infi­zie­ren und mög­li­cher­wei­se bis zur Fest­stel­lung der Infek­ti­on noch vie­le wei­te­re Men­schen mit anzu­ste­cken. Die­se Ent­schei­dung hat uns vor nun­mehr 2 Wochen eini­ge grenz­wer­ti­ge Kom­men­ta­re und teil­wei­se auch ein bemit­lei­den­des Lächeln ein­ge­bracht. Mitt­ler­wei­le steht fest, wir haben zum Schutz unse­rer Mit­ar­bei­ter und deren Fami­li­en, aber auch unse­rer Kun­den früh­zei­tig und rich­tig gehan­delt. Wir wol­len nicht ver­schwei­gen, es gab auch eini­ge weni­ge Stim­men der Zustim­mung und auch des Respekts, einen sol­chen Schritt durch­zu­zie­hen. Vie­len Dank an die­ser Stel­le noch mal aus­drück­lich dafür.

Alle Mit­ar­bei­ter der a.s.k. Daten­schutz dür­fen und kön­nen seit­her von zu Hau­se aus arbei­ten. Die Anfor­de­run­gen an die täg­lich zu erbrin­gen­de Arbeits­zeit sind auf unbe­stimm­te Zeit auf­ge­ho­ben. Und die Betreu­ung von Kin­dern und ande­ren hilfs­be­dürf­ti­gen Fami­li­en­an­ge­hö­ri­gen hat vor dem Tages­ge­schäft immer Vor­rang. Die dafür not­wen­di­gen Frei­räu­me kann sich jedes Team­mit­glied bei uns ohne Ab- bzw. Anmel­dung nehmen.

Jetzt sind wir auf­grund unse­rer Unter­neh­mens­struk­tur und Grö­ße, aber auch unse­rer stark von Digi­ta­li­sie­rung gepräg­ten Arbeits­wei­se und einem unter ande­rem für Pan­de­mien erstell­ten Not­fall­plan auf einen sol­chen Schritt gut vor­be­rei­tet gewe­sen. Wir sind mobi­les Arbei­ten gewöhnt, das tech­ni­sche Equi­pe­ment ist vor­han­den und für alle Mit­ar­bei­ter iden­tisch. Schon immer haben wir auf eine moder­ne Pro­jekt­platt­form zur gemein­sa­men Bear­bei­tung und Doku­men­ta­ti­on von Auf­ga­ben mit unse­ren Kun­den gesetzt. Und mit Zooms sowie Micro­soft Teams ste­hen zwei ger­ne und oft genutz­te Video­kon­fe­renz­platt­for­men zur Ver­fü­gung, über die auch ohne vor Ort zu sein, wich­ti­ge Ange­le­gen­hei­ten und The­men von Ange­sicht zu Ange­sicht, ein­zeln oder in Grup­pen bespro­chen wer­den kön­nen. Die ers­ten Tage waren etwas holp­rig. Gera­de für Kun­den, die bis­her mit dem The­ma Video­kon­fe­renz kei­ne Erfah­run­gen hat­ten oder gene­rell “frem­deln”. Doch mitt­ler­wei­le hat auch das sich neben Tele­fon und Email als all­täg­li­ches Kom­mu­ni­ka­ti­ons­me­di­um ein­ge­spielt. Ein klei­ner Ein­blick in unse­re Umset­zung und Erfahrungen:

Tech­nik und Orga­ni­sa­ti­on im Home Office

Damit auch die The­men Daten­schutz und Infor­ma­ti­ons­si­cher­heit in die­ser Son­der­si­tua­ti­on nicht zu kurz kom­men, haben wir uns unter ande­rem um fol­gen­de Punk­te geküm­mert bzw. deren Aktua­li­tät geprüft, wenn schon vorhanden:

  • Ver­schlüs­se­lung aller Daten­trä­ger in mobi­len Gerä­ten und fes­ten Arbeits­plät­zen (wird bereits bei Beschaf­fung und Inbe­trieb­nah­me vorgenommen)
  • Instal­la­ti­on und Ein­rich­ten von VPN auf allen Gerä­ten (eben­falls bereits bei Beschaf­fung und Inbe­trieb­nah­me erledigt)
  • Absi­che­rung aller Accounts (intern und extern sowie auf den Gerä­ten) neben Benut­zer­na­me und Pass­wort mit Zwei-Fak­tor-Authen­ti­fi­zie­rung (Bestand­teil der Account-Einrichtung)
  • Prü­fen der Funk­ti­ons­fä­hig­keit loka­ler Back­ups via Time­Ma­chi­ne auf ver­schlüs­sel­te exter­ne SSD sowie zusätz­li­cher Back­up-Rou­ti­nen auf NAS-Sys­te­me im Home Office (wird bei Erst­kon­fi­gu­ra­ti­on bereits ein­ge­rich­tet, mit­tels Fern­war­tung regel­mä­ßig über­prüft, ob alles sau­ber läuft)
  • Sicher­stel­len der auto­ma­ti­schen Bild­schirm­sper­re nach 2 Minu­ten (das The­ma manu­el­les Sper­ren haben wir in einer Team­sit­zung noch mal angesprochen)
  • Alle (mobi­len) Gerä­te sind mit Sicht­schutz­fo­li­en aus­ge­stat­tet. Hilf­reich für den häu­fi­gen Fall, das im Home Office kein sepa­ra­ter Raum für die Tätig­keit vor­han­den ist.
  • Richt­li­nie bzw. Rege­lun­gen zur Nut­zung mobi­ler Arbeits­plät­ze bzw. Home Office (wird bei Ein­stel­lung erle­digt). Wer hier noch nichts hat, RA Schwen­ke hat dazu einen recht fle­xi­blen Gene­ra­tor erstellt 
  • Rege­lun­gen zum Daten­schutz im Home Office, sofern nicht in der zuvor genann­ten Rege­lung bereits ent­hal­ten (wird bei Ein­stel­lung erle­digt). Der Ihnen sicher bekann­te “Daten­schutz-Guru” Ste­phan Han­sen-Oest hat hier gera­de ein Mus­ter online gestellt, für die­je­ni­gen, die noch Bedarf haben 
  • Ver­pflich­tung Daten­schutz für Mit­ar­bei­ter (wird bei Ein­stel­lung erledigt)
  • Schred­der mit aus­rei­chen­der Sicher­heits­stu­fe für die Home Offices (wird nor­ma­ler­wei­se bei Ein­stel­lung erle­digt, aber es hat uns doch glatt ein Gerät gefehlt)
  • Set­zen von Prio­ri­tä­ten wie Bear­bei­tung von Daten­pan­nen bei Kun­den über sepa­ra­te Hotline-Nummer

Bei der Gele­gen­heit haben wir unse­re Richt­li­nie zum Umgang mit Sicher­heits­vor­fäl­len aktua­li­siert, da dort das The­ma Home Office bis­her nicht kon­kret benannt wurde.

Seit 2 Wochen machen wir damit bereits sehr gute Erfah­run­gen. Bei dem einen oder ande­ren Kun­den kommt es bei Video­kon­fe­renz noch zu Anlauf­schwie­rig­kei­ten, da die Ports ger­ne mal in der Fire­wall gesperrt sind. Da hier sowohl für Zooms als auch Teams gute Anlei­tun­gen im Netz bereit­ste­hen, ist das jedoch schnell gelöst.

Wer sich noch etwas wei­ter mit dem The­ma befas­sen will, dem sei der BSI IT-Grund­schutz nahe­ge­legt. Unter ande­rem der Bau­stein OPS 1.2.4 Tele­ar­beit umfasst eine gute Über­sicht an Maß­nah­men, die für die Ein­rich­tung und den Betrieb von Home Office eine gute Grund­la­ge bil­den. Bin­den Sie auch Ihren Daten­schutz­be­auf­trag­ten und Infor­ma­ti­ons­si­cher­heits­be­auf­trag­ten ein, selbst wenn es jetzt viel­leicht schnell gehen muss.

Sozia­le Aspek­te des Home Office

Um die sozia­len Aspek­te im Team nicht zu kurz kom­men zu las­sen und damit auch nie­mand im Home Office ver­einsamt, nut­zen wir selbst intern eben­falls sehr rege Chat und Video­kon­fe­renz. Wir haben spa­ßes­hal­ber auch eine klei­ne Home Office Eti­ket­te erstellt:

  • Auf­ste­hen, Zäh­ne put­zen, Kaf­fee. Hilft das nicht, dann noch mehr Kaffee
  • Am Heim­ar­beits­platz ist eine gebü­gel­te Jog­ging­ho­se Pflicht
  • Pyja­ma ist nur mit Ein­horn-Glit­ter oder Super­man-Auf­druck zugelassen
  • Im Fal­le des Pyja­ma soll­te Video­kon­fe­renz nur intern genutzt werden
  • Sofern einen die Fami­lie zu Hau­se nicht auf Trab hält, gele­gent­lich mal auf­ste­hen, sich bewe­gen, Pau­se machen
  • Ach­tung: Wenn Bewe­gung heißt Haus ver­las­sen, dann noch mal prü­fen, ob der Pyja­ma rich­tig sitzt
  • Wer das Wort “Hams­tern” sagt, muss 10 Lie­ge­stüt­ze vor lau­fen­der Kame­ra machen. Alter­na­tiv Lapdance.

Fazit

Wir sind uns bewußt, das wir auf­grund unse­rer Tätig­keits­fel­der für eine sol­che Vor­ge­hens­wei­se Vor­tei­le gegen­über vie­len ande­ren Orga­ni­sa­tio­nen haben. Gera­de Ein­rich­tun­gen aus dem Bereich der öffent­li­chen Ver­sor­gung kön­nen ihre Mit­ar­bei­ter nicht ein­fach ins Home Office schicken.

Home Office ist jedoch mach­bar. Der aktu­el­le Stand der Tech­nik erlaubt ein siche­res Arbei­ten von zu Hau­se aus. Viel­leicht kön­nen wir mit dem kur­zen Ein­blick in unse­re Vor­ge­hens­wei­se die eine oder ande­re Anre­gung und Tipps lie­fern, wie und was — auch kurz­fris­tig — umsetz­bar ist und auf was man so alles ach­ten soll­te (ohne Anspruch auf Voll­stän­dig­keit und sicher nicht auf jede Orga­ni­sa­ti­on 1:1 anwend­bar). Denn auch wenn “Aus­nah­me­zu­stand” herrscht: Die The­men Sicher­heit, Daten­schutz aber auch das mensch­li­che Mit­ein­an­der soll­ten nicht zu kurz kommen.

Dan­ke an all die flei­ßi­gen und uner­müd­li­chen Hel­fer, die aktu­ell über­all für den Rest der Gesell­schaft die Stel­lung hal­ten, sei es im Gesund­heits­we­sen, im Han­del, der Ver­sor­gung, öffent­li­che Sicher­heit und und und … Ohne sie wären wir alle aufgeschmissen.