Zum Inhalt springen
DESATIV
IT-Sicherheit Haar

Sicherheitsniveau für besonders schutzbedürftige Daten

Wo Gesundheits- und Sozialdaten verarbeitet werden, entscheidet nicht die Zahl der Sicherheitsprodukte, sondern die Frage, ob unberechtigter Einblick technisch ausgeschlossen und jeder Zugriff belegbar ist.

Haar erreichen wir aus dem Münchner Westen über rund 13 km. Das Gesundheits- und Sozialwesen prägt den Ort stärker als die meisten Umlandgemeinden. Für die IT-Sicherheit verschiebt das die Gewichtung: Ein unbefugter Blick in einen Datensatz wiegt hier schwerer als ein kurzer Systemausfall. Artikel 9 der Datenschutz-Grundverordnung stellt Gesundheitsdaten unter besonderen Schutz, und diese Einordnung wirkt bis in die Konfiguration jedes Dateiservers hinein. Wir bauen Sicherheitsarchitekturen für Haarer Einrichtungen deshalb von der Vertraulichkeit her auf und ergänzen erst danach Verfügbarkeit und Abwehrtechnik. Die rechtliche Bewertung Ihrer Pflichten gehört zu Datenschutzbeauftragten und Rechtsberatung; wir liefern die technisch-organisatorische Umsetzung.

Arbeitsplatz mit mehreren Monitoren zur Überwachung von Systemen

Vertraulichkeit vor Komfort

Bei Zielkonflikten zwischen bequemem Zugriff und enger Rechtevergabe entscheiden wir zugunsten der engeren Variante und begründen das nachvollziehbar.

Zugriff wird sichtbar

Lesende und schreibende Zugriffe auf schutzbedürftige Ablagen laufen in eine auswertbare Protokollierung mit definierter Aufbewahrungsdauer.

Mehrere Personen, ein Gerät

Gemeinsam genutzte Arbeitsplätze erhalten schnelle Benutzerwechsel, kurze Sperrzeiten und getrennte Profile statt eines Sammelkontos.

Angriffserkennung ohne Datenabfluss

Verhaltensbasierte Erkennung auf Endgeräten konfigurieren wir so, dass Analysedaten den nötigen Rahmen nicht überschreiten.

rund 13 km
Anfahrt von unserem Standort nach Haar
Art. 9
DSGVO-Kategorie, an der sich das Schutzniveau ausrichtet
2 Faktoren
Mindestanforderung für jeden Zugang zu Fachverfahren

Schutzbedarf bestimmen, bevor Technik ausgewählt wird

Am Anfang steht keine Produktentscheidung, sondern eine Erhebung: Welche Datenbestände existieren, wie sensibel sind sie, welche Folgen hätte ein unbefugter Einblick? Erst dann lässt sich beurteilen, ob ein Bereich eine eigene Netzzone braucht oder eine Ordnerberechtigung genügt.

Wir arbeiten mit drei Stufen und ordnen jede Ablage, jedes Fachverfahren und jede Schnittstelle einer davon zu. Das Ergebnis ist eine überschaubare Übersicht, die verhindert, dass alle Systeme gleich behandelt werden, obwohl sie es fachlich nicht sind.

  • Einstufung aller Datenbestände in drei Schutzbedarfsstufen
  • Ableitung technischer Anforderungen je Stufe
  • Abstimmung der Einstufung mit Leitung und Datenschutzbeauftragtem

Trennung durchsetzen: Netzzonen, Rollen und Ausnahmen

Zugriffstrennung wirkt nur, wenn sie auf mehreren Ebenen gleichzeitig greift. Auf Netzebene trennen wir Verwaltung, Fachbereiche, medizintechnische oder haustechnische Geräte und Besucherzugang in eigene Segmente, zwischen denen die Firewall nur ausdrücklich freigegebene Verbindungen zulässt.

Auf Anwendungsebene folgt die Rechtevergabe definierten Rollen. Ausnahmen bekommen ein Ablaufdatum, weil unbefristete Ausnahmen erfahrungsgemäß bestehen bleiben. Jährlich vergleichen wir die vergebenen Rechte mit dem Sollzustand.

  • Eigene Netzsegmente für Fachbereich, Verwaltung, Technik und Gäste
  • Rollenbasierte Rechtevergabe nach dem Prinzip minimaler Rechte
  • Befristete Sonderfreigaben mit automatischem Ablauf
  • Jährlicher Abgleich von Soll- und Ist-Berechtigungen

Anmeldungen absichern, ohne den Betrieb auszubremsen

Ein zweiter Faktor gilt bei Schichtbetrieb oft als hinderlich, weil sich Anmeldungen über den Tag summieren. Deshalb wählen wir passende Verfahren: Chipkarte an ortsfesten Plätzen, App-Bestätigung für Notebooks, längere Sitzungsdauer in vertrauenswürdigen Segmenten.

Administrative Konten behandeln wir strenger. Sie sind vom Alltagskonto getrennt, erhalten erhöhte Rechte nur zeitlich befristet und melden sich ausschließlich über gesonderte Wege an. Fernzugänge zu Fachverfahren durch deren Hersteller schalten wir nur nach Ankündigung frei und protokollieren die Sitzung.

  • Zweiter Faktor passend zum Arbeitsplatztyp
  • Herstellerfernzugänge nur nach Ankündigung und mit Protokoll
  • Keine gemeinsam genutzten Anmeldedaten in Fachverfahren

Wiederherstellung, die den Betrieb nicht unterbricht

Sicherungsstände, auf die dieselben Administratorrechte wirken wie auf das Produktivsystem, verlieren bei einer Verschlüsselung ihren Wert. Wir legen Kopien deshalb so ab, dass sie nachträglich nicht verändert werden können, und trennen die Verwaltung der Sicherung von der Verwaltung der Produktivumgebung.

Dazu kommt die Frage, in welcher Reihenfolge wieder angefahren wird. In Häusern mit durchgehendem Betrieb kann eine Dokumentationsanwendung wichtiger sein als der Dateiserver der Verwaltung. Diese Reihenfolge legen wir vorab schriftlich fest und prüfen sie im Testlauf mit Zeitmessung.

  • Unveränderliche Sicherungskopien außerhalb der Produktivverwaltung
  • Festgelegte Wiederanlaufreihenfolge nach fachlicher Dringlichkeit
  • Testrücksicherungen mit dokumentierter Dauer
  • Aufbewahrungsfristen abgestimmt auf fachliche Vorgaben

Vorfall, Meldefrist und technische Bewertung

Bei einer möglichen Verletzung des Schutzes personenbezogener Daten ist die Frist kurz. Wer erst im Ernstfall klärt, welche Protokolle es gibt und wer sie auswerten darf, verliert die Stunden, die zählen. Wir halten Meldeweg, Zuständigkeiten und Protokollquellen vorab fest.

Im Vorfall selbst gilt Eindämmung vor Aufklärung. Betroffene Systeme werden isoliert, Zugänge gesperrt, Spuren gesichert. Die Entscheidung, ob eine Meldung an die Aufsichtsbehörde erfolgt, treffen Sie mit Ihrer Rechtsberatung — wir liefern den technischen Sachverhalt in belastbarer Form.

  • Vorab abgestimmter Meldeweg mit benannten Zuständigkeiten
  • Protokollquellen mit definierter Aufbewahrung und Auswertbarkeit
  • Technischer Sachbericht als Grundlage für Ihre rechtliche Bewertung
IT läuft. Team arbeitet.IT läuft. Team arbeitet.IT läuft. Team arbeitet.IT läuft. Team arbeitet.IT läuft. Team arbeitet.IT läuft. Team arbeitet.
IT läuft. Team arbeitet.IT läuft. Team arbeitet.IT läuft. Team arbeitet.IT läuft. Team arbeitet.IT läuft. Team arbeitet.IT läuft. Team arbeitet.
IT läuft. Team arbeitet.IT läuft. Team arbeitet.IT läuft. Team arbeitet.IT läuft. Team arbeitet.IT läuft. Team arbeitet.IT läuft. Team arbeitet.
IT läuft. Team arbeitet.IT läuft. Team arbeitet.IT läuft. Team arbeitet.IT läuft. Team arbeitet.IT läuft. Team arbeitet.IT läuft. Team arbeitet.

Häufige Fragen

Über eine Kombination aus Rollenmodell und Ablagestruktur. Rechte hängen an der Rolle, nicht an der Person, und die Ablagen sind so geschnitten, dass eine Rolle nicht zwangsläufig ganze Laufwerke sieht. Wo Fachverfahren eigene Rechtesysteme mitbringen, stimmen wir das Konzept mit dem jeweiligen Hersteller ab, damit nicht zwei widersprüchliche Regelwerke nebeneinander laufen.

Sie kann es sein, sobald sich Rückschlüsse auf das Verhalten einzelner Beschäftigter ziehen lassen. Diese Bewertung gehört zu Ihrer Personalvertretung und Ihrer Rechtsberatung. Technisch begrenzen und dokumentieren wir Umfang, Auswertungszweck und Aufbewahrungsdauer — das ist meist die Grundlage, auf der eine Vereinbarung getroffen werden kann.

Wir verlagern den Schutz eine Ebene tiefer. Der Zugang ist dann nur aus einem definierten Netzsegment und von verwalteten Geräten aus möglich, deren Anmeldung ihrerseits einen zweiten Faktor verlangt. Zusätzlich halten wir gegenüber dem Hersteller fest, dass die Funktion fehlt.

Sinnvoll ist eine kurze jährliche Auffrischung plus eine Einweisung bei Eintritt. Wichtiger als die Frequenz ist der Zuschnitt: Beispiele aus dem eigenen Arbeitsalltag wirken besser als allgemeine Erklärungen. Bei hoher Fluktuation empfehlen wir ein kurzes, mehrfach im Jahr angebotenes Format.

Ja. Die rund 13 km lassen sich je nach Verkehrslage gut überbrücken, und Firewall-, Netz- und Notfalleinsätze führen wir vor Ort durch. Überwachung und die meisten Änderungen erfolgen remote. Für Häuser mit durchgehendem Betrieb legen wir Wartungsfenster nach Ihren Zeiten geringster fachlicher Belastung, nicht nach Bürozeiten.

Lass uns über dein Projekt sprechen

Kostenloses Erstgespräch & IT-Bestandsaufnahme – unverbindlich und ohne versteckte Kosten.