
Malte Rabenseifner
Manager Security Consulting
Lesezeit: ca. 10 Minuten
Unternehmen, die global agieren und große Mengen sensibler Daten verarbeiten, müssen ihre Data Governance‑ und Informationssicherheit auf robuste Füße stellen. Zwei zentrale Bausteine sind die General Data Protection Regulation (GDPR) und die Norm ISO 27001. Während die GDPR personenbezogene Daten schützt und Transparenz sowie Rechte der Betroffenen in den Vordergrund stellt, fokussiert sich die ISO 27001 auf klassische Sicherheitskontrollen wie Zugangskontrolle, Verschlüsselung und Risikomanagement. Zusammen bieten beide Rahmenwerke einen umfassenden Ansatz, um Datenmissbrauch zu verhindern und gleichzeitig Compliance, Vertrauen und Geschäftschancen zu stärken.
Für SOC-Teams‑ und IT-Abteilungen‑ in größeren mittelständischen Unternehmen (KMU) stellt sich die Frage: Wie lassen sich globale Data-Governance-Frameworks effektiv implementieren? Dieser Beitrag bietet einen praxisnahen Leitfaden und weitere Informationen, etwa zu Best Practices für DLP-Policies und zu den häufigsten Fehlern bei der DLP-Einführung.
Ein Data-Governance-Framework definiert die Regeln, Rollen, Prozesse und technischen Kontrollen für den Umgang mit Daten über ihren gesamten Lebenszyklus. Es sorgt dafür, dass Daten korrekt, sicher, nutzbar und compliant sind. Bewährte Frameworks enthalten klare Modelle für Eigentümerschaft, Policy-Management, Qualitätssicherung, Sicherheitskontrollen sowie Transparenz und Verantwortlichkeit.
Bekannte Data-Governance-Frameworks – neben GDPR und ISO 27001 – sind DAMA-DMBOK, COBIT und DCAM. Sie bieten Orientierung für Rollen, Prozesse und technische Kontrollen. Alle Frameworks betonen die Bedeutung von Datenqualität, Informationssicherheit und Sicherheitskontrollen.
Die General Data Protection Regulation (GDPR) ist eine EU-Verordnung, die Unternehmen zur Einhaltung umfangreicher Datenschutzprinzipien verpflichtet. Sie schützt personenbezogene Daten unabhängig davon, ob diese automatisiert oder manuell verarbeitet werden. GDPR ist technologie neutral und fordert u. a. Rechtmäßigkeit, Fairness und Transparenz, Zweckbindung, Datenminimierung, Integrität und Vertraulichkeit. Im globalen Kontext gilt GDPR für alle Unternehmen, die Daten von EU-Bürgern verarbeiten, auch wenn sie außerhalb der EU ansässig sind.
ISO 27001 ist der weltweit bekannteste Standard für Informationssicherheits-Managementsysteme (ISMS). Er definiert Anforderungen an die Etablierung, Implementierung, Wartung und kontinuierliche Verbesserung eines ISMS. Die Norm verpflichtet Unternehmen, Risiken im Umgang mit Daten systematisch zu identifizieren, zu bewerten und durch technische und organisatorische Maßnahmen zu minimieren. ISO 27001 legt besonderes Gewicht auf Zugriffskontrollen, Kryptografie, physische Sicherheit und Prozesssicherheit.
GDPR und ISO 27001 ergänzen sich: GDPR fokussiert die Rechte betroffener Personen, Transparenz und Datenverarbeitung – ISO 27001 adressiert Technik und Prozesse der Informationssicherheit wie Zugangskontrolle und Verschlüsselung. Die Kombination beider Frameworks schafft eine umfassende Abdeckung: Datenschutz und Transparenz auf der einen Seite, Infrastruktur und Prozesssicherheit auf der anderen Seite.
„Bei globalen Enterprise-Kunden sehen wir, dass Data Governance nur dann funktioniert, wenn technische Kontrollen, klare Verantwortlichkeiten und Compliance-Anforderungen gemeinsam gedacht werden. GDPR und ISO 27001 bilden dabei den Rahmen. Entscheidend ist, dass SOC und IT-Teams Governance lebendig halten, Datenflüsse transparent machen und Policies regelmäßig justieren.“ Malte Rabenseifner, Orange Cyberdefense Deutschland
Eine erfolgreiche Implementierung beginnt mit klar definierten Rollen:
Wie bei DLP ist auch für Data Governance ein strukturiertes Labeling unerlässlich. Unternehmen sollten ihre Daten zunächst nach Typ klassifizieren – etwa Vertrag, Rechnung oder Projektdokumentation – und sie anschließend mit Sensitivitätsstufen wie intern, vertraulich oder streng vertraulich kennzeichnen. Diese Labels koppeln Sie an Richtlinien und Rollen. Für personenbezogene Daten gelten die Prinzipien der GDPR; für kritische Geschäftsgeheimnisse und geistiges Eigentum greifen ISO 27001-Kontrollen.
Für global agierende Unternehmen müssen lokale Anforderungen (z. B. länder- oder branchenspezifische Gesetze) berücksichtigt werden. Ein zentral entwickeltes Governance-Framework sollte flexibel genug sein, um regionale Unterschiede zu berücksichtigen. Praktische Schritte:
Data Governance und Data Loss Prevention überschneiden sich. Während Governance festlegt, was geschützt werden muss (Klassifikation, Richtlinien, Verantwortlichkeiten), liefert DLP die technischen Kontrollen, um Datenabflüsse zu verhindern. Eine integrierte Herangehensweise ist entscheidend:
Weitere Informationen zur erfolgreichen DLP‑Implementierung finden Sie in unseren Beiträgen Die häufigsten Fehler bei DLP – und wie Sie sie vermeiden und Best Practices und Richtlinien für DLP‑Policies – Daten klassifizieren, schützen, überwachen.