Technisch-organisatorische Maßnahmen (TOM) nach DSGVO: Beispiele, Checkliste und klare Umsetzung

Keine Angst vor Fachbegriffen: Wer personenbezogene Daten verarbeitet, muss sie schützen – das ist die einfache Wahrheit. Dabei sind TOM, also technische und organisatorische Maßnahmen, ein zentrales Instrument. Diese helfen dabei, personenbezogene Daten vor unbefugtem Zugriff, Verlust, Zerstörung, Veränderung und unzulässiger Offenlegung zu schützen.

Was sind TOM nach DSGVO?

Ob Kundendaten im CRM, Bewerbungen im E-Mail-Postfach oder Mitarbeiterdaten in der Lohnbuchhaltung: Wer personenbezogene Daten verarbeitet, muss sie schützen. Bei TOM handelt es sich nicht um Gesetzesvorschriften, sondern um Schutzmaßnahmen nach Art. 32 DSGVO.

Warum TOM für Sie konkret wichtig sind:

  • Sie helfen, Datenschutzverletzungen, Sicherheitsvorfälle und so mögliche Bußgelder zu vermeiden.
  • Sie gewinnen Kundenvertrauen durch sichtbaren Datenschutz
  • Sie unterstützen bei der Einhaltung der Rechenschaftspflicht und so auch die Nachweisbarkeit datenschutzkonformer Prozesse
  • Sie erleichtern die Zusammenarbeit mit Dienstleistern und Auftragsverarbeitern

Praxis-Tipp von e|s|b data: 

Eine klare TOM-Dokumentation hilft dabei Transparenz darüber zu schaffen, welche konkreten Maßnahmen umgesetzt sind, wer dafür die Verantwortlichkeit trägt und wie diese auf ihre Wirksamkeit kontrolliert werden. Die Dokumentation kann so die Steuerung von Sicherheitsrisiken, die nachhaltige Sicherheitskultur, sowie die Nachweisbarkeit effizient unterstützen. Zusätzlich sind die tatsächliche Umsetzung, Kontrolle und Weiterentwicklung der Maßnahmen entscheidend für die Verhinderung von Sicherheitsvorfällen.

Rechtliche Grundlagen für TOM

Art. 32 DSGVO: Sicherheit der Verarbeitung

Der Artikel 32 der DSGVO verpflichtet Verantwortliche und auch Auftragsverarbeiter dazu, geeignete und organisatorische Maßnahmen umzusetzen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Zu beachten sind der Stand der Technik, Implementierungskosten und Art, Umfang, Umstände und Zwecke der Verarbeitung.

Wichtiger Hinweis:

Art. 32 DSGVO verlangt keinen festgelegten Maßnahmenkatalog, sondern ein Schutzniveau, das dem Risiko der konkreten Verarbeitung angemessen ist. Welche Maßnahmen konkret erforderlich sind, hängt von der Risikobewertung ab.

Konkret nennt der Artikel beispielhafte Maßnahmen, die, abhängig vom Risiko, erforderlich sein könnten. Darunter fällt die Pseudonymisierung und Verschlüsselung personenbezogener Daten, sowie die Gewährleistung von Verfügbarkeit, Wiederherstellung und Integrität.

Praxis-Tipp von e|s|b data:

Bei unseren Beratungen bei mittelständischen Unternehmen haben wir oft gesehen, dass die größte Herausforderung nicht die technischen Lösungen ist, sondern die klare Zuordnung der Verantwortlichkeiten und die Einbindung aller Beteiligten. Für viele unserer Kunden war es der entscheidende Schritt, TOM nicht als reine IT-Aufgabe, sondern als ganzheitlichen Prozess zu betrachten.

Technische und organisatorische Maßnahmen abgrenzen

Was sind technische Maßnahmen?

Technische Maßnahmen sind Schutzvorkehrungen in IT-Systemen, Netzwerken, Anwendungen, Endgeräten und physischen Sicherheitsumgebungen. Sie sollen die folgenden Punkte verhindern, erkennen oder in ihren Auswirkungen begrenzen:

  • Unbefugte Zugriffe
  • Unbefugte Offenlegungen
  • Datenverlust
  • Unzulässige Veränderungen
  • Systemausfälle

Beispiele:

  • Multi-Faktor-Authentifizierung (MFA) – für den Schutz vor unbefugtem Zugriff auf Systeme
  • Verschlüsselung gespeicherter Daten – für den Schutz bei Verlust oder Diebstahl
  • Rollen- und Berechtigungskonzepte – für den Schutz von Daten vor unbefugtem Zugriff

Was sind organisatorische Maßnahmen?

Organisatorische Maßnahmen regeln Zuständigkeiten, Prozesse, Verhaltensweisen, Freigaben und Kontrollmechanismen. Sie sorgen dafür, dass technische Schutzmaßnahmen wirksam eingesetzt, überwacht, dokumentiert und weiterentwickelt werden.

Beispiele:

  • Datenschutz- und IT-Sicherheitsrichtlinien – zur klaren Regelung von Verantwortlichkeiten
  • Schulungen und Awareness-Maßnahmen – um Mitarbeiter im Umgang mit Daten zu sensibilisieren
  • Incident-Response-Plan – um im Schadensfall schnell und strukturiert reagieren zu können
  • Berechtigungsmanagement – geregelte Vergabe und Änderung von Zugriffsrechten

Praxis-Tipp von e|s|b data:

Bei unseren Beratungen bei mittelständischen Unternehmen haben wir festgestellt, dass der Erfolg von TOM oft im Zusammenspiel von technischen Maßnahmen und organisatorischen Prozessen liegt. Eine MFA-Lösung allein nutzt nichts, wenn Mitarbeiter keine Sicherheitserfahrung haben. Umgekehrt ist eine gute Schulung wirkungslos, wenn die technischen Sicherheitslücken nicht geschlossen werden.

Schutzziele richtig strukturieren

Die sieben Gewährleistungsziele des Standard-Datenschutzmodells

 

Gewährleistungsziel Praxiserklärung
Vertraulichkeit Nur berechtigte Personen dürfen Daten einsehen
Integrität Daten müssen richtig, vollständig und vor unbefugter Veränderung geschützt sein
Verfügbarkeit Daten und Systeme müssen bei Bedarf nutzbar sein
Datenminimierung Es sollen nur für den jeweiligen Zweck erforderliche Daten erhoben und gespeichert werden
Nichtverkettung Daten aus unterschiedlichen Kontexten sollen nicht ohne Rechtsgrundlage zusammengeführt werden
Transparenz Verarbeitung muss nachvollziehbar sein
Intervenierbarkeit Betroffene müssen ihre Datenschutzrechte praktisch wahrnehmen können

Konkrete technische TOM-Beispiele

Technische Maßnahmen nach DSGVO: Praxisbeispiele

 

Maßnahme Praxisnutzen Konkrete Umsetzung
Zutrittskontrolle Schutz vor unbefugtem physischem Zugriff auf Serverräume, Archive o. ä. Schließsysteme, Chipkarten, Besucherausweise
Zugangskontrolle Schutz vor unbefugtem Zugriff auf IT-Systeme und Benutzerkonten Individuelle Benutzerkonten, MFA, Passwortregeln
Zugriffskontrolle Zugriff auf personenbezogene Daten nur für die berechtigte Person Rollen- und Berechtigungskonzept, regelmäßige Berechtigungsprüfungen
Verschlüsselung ruhender Daten Schutz bei Verlust oder Diebstahl von Daten, Verringerung des Schadenrisikos Festplattenverschlüsselung, verschlüsselte Backups, geregeltes Schlüsselmanagement
Verfügbarkeitskontrolle Sicherstellung von Datenzugang bei physischen oder technischen Zwischenfällen Risikoadäquates Backup- und Wiederherstellungskonzept, Restore-Tests

Praxis-Tipp von e|s|b data:

Bei vielen unserer Kunden haben wir festgestellt, dass einer der häufigsten Fehlerpunkte Backups sind. Ein Backup gilt nur dann als effektiv, wenn Wiederherstellungen getestet werden und Verantwortlichkeiten klar sind. In unseren Beratungen helfen wir unseren Kunden dabei, dies systematisch zu prüfen und zu dokumentieren.

Konkrete organisatorische TOM-Beispiele

Organisatorische Maßnahmen nach DSGVO: Praxisbeispiele

 

Maßnahme Praxisnutzen Typische Umsetzung
Datenschutzschulungen Sensibilisierung für Phishing, Passwörter, Datenpannen Schulungsplan, Teilnahmelisten, Tests
Löschkonzept Sicherstellung, dass Daten nicht länger als nötig gespeichert werden Löschfristenmatrix, Löschprotokolle, Verantwortlichkeiten zur Prüfung, alles mit unserer LöschApp abbildbar
Incident-Response-Plan Schnelle Reaktion auf Sicherheitsvorfälle Notfallhandbuch, Kontaktliste, Incident-Tickets

TOM dokumentieren: Aufbau, VVT und typische Fehler

Viele stellen sich bei der Verwendung von TOM die Frage, wie ein solches Dokument konkret aufgebaut sein sollte.

Empfohlene Gliederung:

  • Dokumentenstatus: Version, Datum, Freigabe
  • Geltungsbereich: Gesellschaft, Standorte, Systeme
  • Risikokontext: Datenkategorien, Betroffenengruppen
  • Rollen und Verantwortlichkeiten
  • Technische und organisatorische Maßnahmen
  • Zuordnung zu Schutzzielen
  • Kontroll- und Prüfrhythmus

TOM-Dokumentation: Praxisnahe Umsetzung

Die TOM-Dokumentation sollte verständlich, aktuell und ausreichend konkret sein. Dabei sollten die relevanten und umgesetzten Maßnahmen abgebildet werden. Intern sollten vor Allem Maßnahmen, Zuständigkeiten, Geltungsbereiche und Prüfprozesse nachvollziehbar dokumentiert sein.

TOM-Checkliste: Regelmäßig prüfen und aktualisieren

Wann müssen TOM überprüft werden?

Art. 32 DSGVO verlangt ein Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung der Wirksamkeit von TOM. Einen einheitlichen gesetzlichen Turnus wie „jährlich“ schreibt die Vorschrift nicht vor. Unternehmen sollten daher risikoorientierte Prüffristen definieren.

Checkliste für regelmäßige Prüfung:

  • Wurden neue Software, Cloud-Dienste oder Datenbanken eingeführt?
  • Sind Sicherheitsupdates, Schutzsoftware und Gerätekonfigurationen aktuell?
  • Wurden Backups erstellt und Wiederherstellungen getestet?
  • Gab es Datenschutzverletzungen oder Sicherheitsvorfälle?
  • Wurden neue Auftragsverarbeiter oder Unterauftragsverarbeiter eingebunden?

Praxis-Tipp von e|s|b data:

Bei unseren Beratungen bei Mittelständlern haben wir gelernt, dass viele Unternehmen ihre TOM nur einmalig erstellen und dann nicht aktualisieren. In der Praxis ist es viel effektiver, TOM in den täglichen Prozess zu integrieren und regelmäßig zu überprüfen.

FAQ zu TOM nach DSGVO

 

Sind TOM nach DSGVO gesetzlich vorgeschrieben?

Ja. Art. 32 DSGVO verpflichtet Verantwortliche und Auftragsverarbeiter, geeignete technische und organisatorische Maßnahmen umzusetzen, damit ein dem Risiko angemessenes Schutzniveau erreicht wird. Welche Maßnahmen konkret erforderlich sind, hängt von der jeweiligen Verarbeitung und ihren Risiken ab.

Reicht eine kostenlose TOM-Vorlage aus?

Nein. Eine Vorlage ist ein Startpunkt für Struktur und Vollständigkeit, aber kein Nachweis dafür, dass die darin genannten Maßnahmen im Unternehmen tatsächlich umgesetzt, getestet und an die Risiken der konkreten Verarbeitung angepasst sind.

Wie oft müssen TOM überprüft werden?

Art. 32 DSGVO verlangt eine regelmäßige Überprüfung, aber kein festes Zeitintervall. Es bietet sich demnach an, TOM anlassbezogen zu überprüfen. Beispielsweise bei der Einführung neuer Systeme.

Welche Kosten entstehen für TOM?

Die Kosten für TOM hängen von der Größe Ihres Unternehmens und der Komplexität Ihrer Datenverarbeitung ab. So lassen sich diese nicht konkret beziffern.

Fazit: TOM als nachhaltiger Prozess

TOM sind keine einmalige Formalität, sondern Teil eines fortlaufenden Datenschutz- und Sicherheitsmanagements. Art. 32 DSGVO verlangt risikoadäquate Maßnahmen, nicht einen starren Einheitskatalog. Technische Kontrollen und organisatorische Prozesse müssen ineinandergreifen. Die sieben Gewährleistungsziele des SDM helfen dabei, Maßnahmen systematisch zu planen und Lücken zu erkennen.

 

Nach oben scrollen

Wilhelm Flintrop

Betriebswirt grad.

Freier Mitarbeiter der esb data gmbh

Kontakt
Wilhelm.flintrop@esb-data.de
02248/9174922

Kernkompetenzen

  • Dokumenten-Management
  • Finanzrelevante Unternehmensprozesse
  • Compliance
  • Datenschutz
  • Verfahrensdokumentationen
  • Migrationsdokumentationen

Seit 2020 Vorstandsmitglied im VOI-Verband

Seit 2022 zertifizierter Auditor des VOI CERT-Komitees bezogen auf finanzrelevante IT-Anwendungen und IT-Software

Bernd Länge

Zertifizierter Datenschutzbeauftragter

Experte für IT-Sicherheit

Kontakt
Bernd.laenge@axsos.de
0711/9011960

Sprachen
Deutsch, Englisch

Frank Müller

CEO der Axsos AG
(Gesellschafter der esb data gmbh)

Kontakt
Frank.mueller@axsos.de
0711/9011960

Sprachen
Deutsch, Englisch

Simone Seidel

Zertifizierte Datenschutzbeauftragte

Geschäftsführerin und Gesellschafterin der esb data gmbh

Kontakt
Simone.seidel@esb-data.de
0711/46905830

Sprachen
Deutsch, Englisch, Französisch, Spanisch

Horst Speichert

Rechtsanwalt, spezialisiert auf IT-Recht, Datenschutz

Lehrbeauftragter an der Universität Stuttgart

Gesellschafter und Geschäftsführer der esb data gmbh

Senior Partner bei esb Rechtsanwälte Emmert Bücking Speichert Matuszak-Lesny Partnerschaftsgesellschaft mit beschränkter Berufshaftung

Kontakt
Horst.speichert@esb-data.de
0711/4690580

Schwerpunkte

  • Informationssicherheit, Datenschutz
  • IT-Compliance, Risikomanagement
  • IT-Verträge, Betriebsvereinbarungen
  • Datenschutzkoordinationen (Beratung/ Unterstützung des/ der Datenschutzbeauftragten)
  • Outsourcing, Auftrags-DV, internationale Verträge
  • Urheberrecht, Marken- und Domainrecht
  • EDV- und Softwarerecht
  • Internet-Recht, E-Commerce
  • Wirtschaftsrecht, E-Government, Medienrecht
  • IT-Projekte und Gutachten

Persönliche Daten

  • seit 1996: Zulassung als Rechtsanwalt bei den Landgerichten
  • 1997-1999: Rechtsanwaltstätigkeit in Tübingen
  • seit 1999: Rechtsanwalt und Partner bei esb in Stuttgart
  • seit 2002: Zulassung als Rechtsanwalt bei den Oberlandesgerichten
  • seit 2004: Lehrbeauftragter an der Universität Stuttgart für Informationsrecht und internationales Vertragsrecht

Veröffentlichungen:

Sprachen
Deutsch, Englisch, Französisch

Dr. Jens Bücking

Rechtsanwalt und Fachanwalt für IT-Recht
VOI Certified Expert „Risk Management and Compliance“

Gesellschafter der esb data gmbh

Senior Partner bei esb Rechtsanwälte Emmert Bücking Speichert Matuszak-Lesny Partnerschaftsgesellschaft mit beschränkter Berufshaftung

Kontakt
Jens.buecking@esb-data.de
0711/4690580

Schwerpunkte

  • Recht der Informationstechnologien und neuen Medien
  • Recht am geistigen Eigentum (Marken, Domains, Urheberrechte etc.)
  • IT-Compliance / IT-Risk-Management
  • Beratung / Gestaltung in Datenschutz und Datensicherheit, technisch-organisatorische Umsetzung von Datensicherheitskonzepten (national/international)
  • Datenschutzkoordinationen (Beratung/ Unterstützung des/ der Datenschutzbeauftragten)
  • Outsourcing-Projektbegleitung
  • E-Commerce-Projektbegleitung
  • Arbeitsrecht
  • Management- / Mitarbeiter-Schulungen und Coaching

Veröffentlichungen:

  • Domainrecht, Bücking / Angster, Kohlhammer Verlag, 2010
  • Namens- und Kennzeichenrecht im Internet, Bücking, Kohlhammer Verlag, 1999
  • Die wettbewerbs- und kartellrechtlichen Aspekte der Vergabe von Internetadressen, Bücking, Medien Verlag Köhler, 2002
  • Der IT-Sicherheitsexperte: Rechtliche und Technische Aspekte der Internetnutzung, Heindl / Emmert / Bücking, Addison-Wesley Verlag, 2001

Sprachen
Deutsch, Englisch, Spanisch

Ulrich Emmert

Rechtsanwalt
Lehrbeauftragter an der Hochschule für Wirtschaft und Umwelt, Nürtingen
Gesellschafter und Geschäftsführer der esb data gmbh
Senior Partner bei esb Rechtsanwälte Emmert Bücking Speichert Matuszak-Lesny Partnerschaftsgesellschaft mit beschränkter Berufshaftung

Kontakt
Ulrich.emmert@esb-data.de
0711/4690580

Schwerpunkte

  • IT-Sicherheit und Datenschutz, technisch-organisatorische Umsetzung von Datensicherheitskonzepten (national/ international)
  • Gestaltung von Lizenzverträgen, Wartungsverträgen, Service Level Agreements etc.
  • IT-Compliance/ IT-Risk-Management
  • Kapitalgesellschaftsrecht/ Gründung und Beratung von AG, GmbH, UG und Limited
  • Datenschutzkoordinationen (Beratung/ Unterstützung des/ der Datenschutzbeauftragten)
  • Übernahme von Aufsichtsratsmandaten
  • Existenzgründungsberatung
  • Erstellung von Businessplänen
  • Management-/ Mitarbeiter-Schulungen und Coaching

Weitere Tätigkeiten:

  • Lehrbeauftragter an der Hochschule für Wirtschaft und Umwelt Nürtingen
  • Stv. Vorstandsvorsitzender des Verbands Organisations und Informationssysteme e.V. (VOI)
  • Beiratsmitglied der VOI Service GmbH
  • Vorstand der Reviscan AG, Stuttgart
  • Geschäftsführer der Reviscan Service UG (haftungsbeschränkt)
  • Aufsichtsratsvorsitzender der Intra2Net AG, Tübingen
  • Aufsichtsratsvorsitzender der Justt AG i. Gr.
  • Datenschutzkoordinator:
    • Architektenkammer Baden-Württemberg
    • Architekten- und Stadtplanerkammer Hessen
    • Kombiverkehr GmbH & Co KG, Frankfurt
    • Zeitungsverlag GmbH & Co Waiblingen KG
    • Druckhaus Waiblingen GmbH
    • all4net GmbH
    • STEG GmbH
    • DM Dokumentenmanagement GmbH

Lebenslauf

  • 15.12.1968 geboren in Tübingen
  • 1988-1993 Jurastudium an der Eberhard-Karls-Universität Tübingen
  • 1992 Gründung der EDV-Systemberatung Emmert
  • 1993-1995 Referendariat
  • Seit 1994 Programmierung der Anwaltssoftware „WANDA“
  • 1996 Gründung der Kanzlei esb Rechtsanwälte, Reservierung der Domain www.kanzlei.de
  • Seit 1999 Gründung zahlreicher Aktiengesellschaften, Vorträge, Seminare und Beratung im Bereich Revisionssichere Archivierung
  • 2000-2002 Aufsichtsrat bei der Heindl Internet AG
  • 2001 Aufsichtsratsvorsitzender bei der Intra2net AG
  • 2003 Lehrbeauftragter an der Hochschule für Wirtschaft und Umwelt
  • 2005 Mitherausgeber der Zeitschrift IT-Sicherheit und Datenschutz
  • 2010-2014 Aufsichtsrat der Iventico AG
  • 2011-2012 Aufsichtsratsvorsitzender der NOS AG
  • 2011 Vorstand des VOI -Verband Organisations- und Informationssysteme e.V.
  • 2012 Gründung der Reviscan Service UG
  • 2012 Wahl zum Vorstand der Reviscan AG
  • 2013 Stv. Vorstandsvorsitzender des VOI e.V.
  • 2013 Wahl zum Beiratsmitglied der VOI Service GmbH
  • 2015 Mitglied des Zertifizierungsausschusses der VOI Service GmbH
  • 2021 Aufsichtsratsvorsitzender der Justt AG

Veröffentlichungen

Sprachen
Deutsch, Englisch