Zugriff und Systeme
Ihre Konten sind geschützt. In diesem Modul zoomen wir hinaus auf die Zugriffe und Systeme rundherum: wer was sehen darf, wie Sie Ihre Anmeldung und Ihr Gerät schützen und warum Updates und Verschlüsselung den Unterschied machen, wenn doch etwas schiefgeht.
- check_circle Das Need-to-know-Prinzip und warum Zugriffe streng verwaltet werden
- check_circle Warum Sie Ihre Anmeldung und Ihr Gerät nie teilen und warum Updates so wichtig sind
- check_circle Was Verschlüsselung in einfachen Worten bedeutet und wann Sie sie nutzen
Zugriff nur für Menschen, die ihn wirklich brauchen
Ein zentraler Gedanke der DSGVO: Personenbezogene Daten sind nur für die Menschen zugänglich, die sie für ihre Arbeit brauchen. Nicht mehr und nicht weniger. Das nennt man das Need-to-know Nur Mitarbeitende, die personenbezogene Daten für ihre Aufgabe wirklich brauchen, erhalten Zugriff darauf. Das begrenzt das Risiko von Missbrauch und einer großen Datenpanne, wenn ein einzelnes Konto kompromittiert wird. Im IT-Jargon hören Sie oft den verwandten Begriff ‚Least Privilege‘ (Prinzip der minimalen Rechte): Er betrachtet breiter, was ein Konto tun darf (lesen, ändern, löschen, verwalten). Für personenbezogene Daten unter der DSGVO läuft beides auf dasselbe hinaus: so wenig Zugriff und so wenige Rechte wie möglich, nicht mehr als nötig. .
In der Praxis heißt das:
- Der Zugriff folgt der Rolle, nicht der Person. Ändert sich die Rolle, ändert sich auch der Zugriff.
- Verlässt eine Kollegin oder ein Kollege das Unternehmen? Dann wird der Zugriff noch am selben Tag entzogen. Das ist kein Misstrauen, sondern Hygiene.
- Gemeinsame Ordner und Postfächer: bewusst verwaltet, nicht standardmäßig für „alle“ freigegeben.
Zugriffsverwaltung muss nicht aufwendig sein. Eine einfache Übersicht „wer hat Zugriff auf was“ und eine feste Prüfung bei Eintritt und Austritt bringen schon sehr viel.
Teilen Sie Ihre Anmeldung nie, auch nicht „mal eben“
Eine Anmeldung ist nicht irgendein Ausweis, sondern Ihr Ausweis. Alles, was unter Ihrem Konto passiert, steht in den Protokollen unter Ihrem Namen.
- Geben Sie Ihr Passwort nicht weiter, auch nicht an eine Kollegin, einen Kollegen oder eine Führungskraft, die es für dringend erklärt. Braucht jemand Zugriff? Dann beantragen Sie den passenden Zugriff für diese Person, nicht Ihr Konto.
- Lassen Sie niemanden unter Ihrer Sitzung arbeiten. Ein Konto ist für eine einzige Person gedacht.
- Sperren Sie Ihren Bildschirm, wenn Sie Ihren Arbeitsplatz verlassen, auch nur kurz zum Drucker oder für einen Kaffee.
Passiert unter Ihrer Anmeldung ein Fehler, eine Datenpanne oder eine Unregelmäßigkeit, wird das als Ihre Handlung erfasst. Das möchte niemand erklären müssen. Halten Sie Ihre Anmeldung also strikt persönlich.
Updates stärken Ihre Sicherheit
Software-Updates fühlen sich oft wie eine Unterbrechung an. In Wirklichkeit schließen sie bekannte Sicherheitslücken. Je länger Sie warten, desto größer das Risiko, dass Angreifer diese Lücken ausnutzen.
- Betriebssystem und Browser: Schalten Sie automatische Updates ein, auf PC, Laptop, Smartphone usw.
- Apps und Office-Software: Lassen Sie Updates installieren oder erledigen Sie sie direkt am Ende des Arbeitstages.
- Server und Geschäftssysteme: meist eine Aufgabe für die IT. Fragen Sie nach, wie Ihre Organisation das regelt.
Sichere Systeme bedeuten auch: eine funktionierende Firewall, einen aktuellen Virenscanner und keine alte Software, die nicht mehr unterstützt wird. Lesen Sie in der Wissensdatenbank, wie Sie das in Ihrem KMU angehen.
Verschlüsselung in einfachen Worten
Verschlüsselung Daten so verwürfeln, dass sie nur für diejenigen lesbar sind, die den richtigen Schlüssel haben. Auf einer verschlüsselten Festplatte sind die Dateien ohne PIN oder Passwort unlesbar. Über eine verschlüsselte Verbindung (HTTPS, ein VPN) kann niemand dazwischen mitlesen. klingt technisch, aber die Idee ist einfach: Daten werden unlesbar gemacht, außer für diejenigen, die den richtigen Schlüssel haben.
Die gute Nachricht: Vieles davon ist heute schon standardmäßig eingebaut. Kurz pro Ort, was das für Sie bedeutet:
- Auf Ihrem Smartphone: Auf modernen iPhones und Android-Geräten ist die Verschlüsselung standardmäßig aktiv. Ihre Aufgabe: die Bildschirmsperre mit PIN, Gesicht oder Fingerabdruck einschalten. Sensible Apps (wie die Dateien-App) lassen sich zusätzlich hinter biometrischen Merkmalen absichern.
- Auf Ihrem Laptop: Hier lohnt sich eine kurze Prüfung. Der Mac nutzt FileVault, Windows nutzt BitLocker. Beide sind nicht immer standardmäßig aktiv: Neue Windows-11-Installationen schalten es oft automatisch ein, beim Mac und bei älteren oder gebrauchten Windows-Geräten müssen Sie es selbst aktivieren. Auf einem Dienstlaptop: Fragen Sie bei der IT nach, ob es aktiv ist. Auf Ihrem eigenen Laptop: Schalten Sie es in den Einstellungen ein.
- Browser und WLAN: Eine Website mit
https://und dem Schloss in der Adressleiste verschlüsselt den Datenverkehr. Das WLAN im Büro oder zu Hause ist in der Regel bereits verschlüsselt. Arbeiten im öffentlichen WLAN verlangt etwas mehr Sorgfalt; darum geht es auf der nächsten Folie. - In der Cloud: Bei großen Anbietern wie Google Workspace, Microsoft 365 und seriösen SaaS-Tools ist die Speicherung standardmäßig verschlüsselt; Sie müssen selbst nichts tun. Bei eigenen Servern, einer externen Backup-Festplatte oder einer Website vom örtlichen Webdesigner: Fragen Sie ausdrücklich nach, wie Daten verschlüsselt werden, sowohl bei der Übertragung (HTTPS) als auch bei der Speicherung (Datenbank, Backups).
Verschlüsselung hilft, wenn jemand Ihren Laptop oder Ihr Smartphone verliert oder wenn jemand in einem WLAN mitzulesen versucht. Knackt jemand aber Ihr Konto, meldet er sich einfach an, und die Daten werden für ihn automatisch entschlüsselt, denn Ihr Konto ist der Schlüssel. Ein starkes Konto mit 2FA oder einem Passkey (Modul 2) bleibt also Ihre erste Verteidigungslinie.
Verschlüsselung verhindert nicht, dass ein Gerät verloren geht, aber sie macht den Verlust viel weniger schlimm. Ein verschlüsselter Laptop im Zug ist ärgerlich. Ein unverschlüsselter Laptop ist eine Datenpanne.
Arbeiten im öffentlichen WLAN
In einem offenen WLAN im Café, Hotel oder am Flughafen sind Sie im selben Netz wie völlig Fremde. Das muss keine Katastrophe sein, verlangt aber etwas mehr Sorgfalt als zu Hause oder im Büro.
Die gute Nachricht: Fast jede Website und App nutzt heute HTTPS. Der Datenverkehr ist also verschlüsselt, auch in einem offenen Netz. Die größten Risiken liegen woanders:
- Gefälschte Netze („Evil Twin“): ein Netz, das sich als „Hotel-Gratis-WLAN“ ausgibt, aber von einem Angreifer eingerichtet wurde.
- Nachlässige Apps, die irgendwo noch etwas unverschlüsselt versenden.
- Eingeschaltete Dateifreigabe: Ein anderer Gast kommt versehentlich an Ihre Dateien.
So begrenzen Sie das Risiko:
- Verbinden Sie sich nur mit Netzen, denen Sie vertrauen und die der Betreiber selbst bestätigt.
- Für wirklich sensible Arbeit (Banking, sensible Kundenakten): Nutzen Sie lieber Ihre mobilen Daten (Hotspot) als ein unbekanntes WLAN.
- Arbeiten Sie oft unterwegs? Ein VPN (Virtual Private Network) Ein Dienst, der einen verschlüsselten Tunnel zwischen Ihrem Gerät und dem Internet oder zwischen Ihnen und dem Firmennetz aufbaut. In einem öffentlichen WLAN kann niemand Ihren Datenverkehr in diesem Tunnel mitlesen. Firmen-VPNs richtet oft die IT ein; für den privaten Gebrauch gibt es Abonnements wie Mullvad, ProtonVPN oder NordVPN. baut einen zusätzlichen verschlüsselten Tunnel über das Netz. Ihr Unternehmen hat vielleicht schon eines für die Arbeitssysteme; für den privaten Gebrauch gibt es Abonnements.
- Schalten Sie die Dateifreigabe in öffentlichen Netzen aus (unter Windows: „Öffentliches Netzwerk“ wählen; beim Mac ist das standardmäßig gut geregelt).
Hat Ihre Organisation Mitarbeitende, die regelmäßig unterwegs oder von zu Hause aus arbeiten? Dann ist ein Firmen-VPN oder ein Zuschuss für ein privates Abonnement eine einfache Investition mit hohem Nutzen. Vor allem für Menschen, die mit Kunden- oder Personaldaten arbeiten.
Ein Kollege fragt nach Ihren Zugangsdaten
Was tun Sie?
Eine Anmeldung ist strikt persönlich. Alles, was unter Ihrem Konto passiert, wird in den Protokollen als Ihre Handlung erfasst. Selbst eine schnelle, gut gemeinte Ausnahme wird zum Problem, wenn etwas schiefgeht.
Braucht ein Kollege Zugriff, beantragen Sie diesen über den richtigen Weg für ihn. So bleibt jede Handlung der richtigen Person zuzuordnen, und das Need-to-know-Prinzip funktioniert wirklich.
Laptop verloren
Was tun Sie?
Melden Sie es sofort. Verschlüsselung ist ein starkes Sicherheitsnetz, aber nicht unfehlbar. Die IT kann Konten sperren, Sitzungen beenden und das Gerät in manchen Fällen aus der Ferne löschen. Je schneller das geschieht, desto kleiner das Risiko.
Außerdem muss Ihre Organisation beurteilen können, ob es sich um eine meldepflichtige Datenpanne handelt. Darauf gehen wir in Modul 5 ein.
Das nehmen Sie aus Modul 3 mit
- bolt Need-to-know: Nur wer personenbezogene Daten für seine Arbeit braucht, erhält Zugriff darauf. Der Zugriff folgt der Rolle und endet beim Austritt.
- bolt Eine Anmeldung ist persönlich. Teilen Sie sie nie, auch nicht ‚mal eben‘, denn alles darunter läuft auf Ihren Namen.
- bolt Sperren Sie Ihren Bildschirm, wenn Sie Ihren Arbeitsplatz verlassen.
- bolt Updates schließen bekannte Sicherheitslücken. Schalten Sie automatische Updates auf Gerät, Browser und Apps ein.
- bolt Verschlüsselung ist Ihr Sicherheitsnetz: Ein verschlüsselter Laptop im Zug ist ärgerlich, ein unverschlüsselter ist eine Datenpanne.
Modul 3 abgeschlossen 🎉
Zugriffe und Systeme sind in Ordnung. In Modul 4 geht es um den täglichen Umgang mit den Daten selbst: wie Sie sicher teilen, Papierdokumente schützen und Daten nicht länger als nötig aufbewahren.
Auf dem Weg zum Übungsquiz „Security Awareness“
Schließen Sie alle 6 Module ab und machen Sie das kostenlose Übungsquiz. Die offizielle Prüfung mit Zertifikat finden Sie in der GDPRWise-App.