Datenschutz · Informationssicherheit · DSGVO

Datenschutz und Informationssicherheit – organisatorisch von CMD, technisch von BES

Datenschutz scheitert selten am guten Willen, sondern daran, dass Jurist und Technik nicht miteinander reden. In der L&S Unternehmensgruppe sitzen beide unter einem Dach: CMD Datenschutz & Compliance übernimmt den externen Datenschutzbeauftragten, die Dokumentation und die Schulungen, BES Systemhaus setzt die technischen Maßnahmen um und betreibt sie. Für Sie heißt das: ein Konzept, keine zwei Dienstleister, die aufeinander zeigen.

Warum Datenschutz und IT nicht zu trennen sind

Fast jede Datenschutzpflicht endet in einer technischen Einstellung. Das Verarbeitungsverzeichnis fragt, wo welche Daten liegen – die Antwort steht in Ihrer Microsoft-365-Struktur und auf Ihren Servern. Die „technischen und organisatorischen Maßnahmen“ nach Art. 32 DSGVO sind Berechtigungen, Verschlüsselung, Protokollierung, Backup und Mehr-Faktor-Anmeldung. Die Löschfristen brauchen eine Archivierung, die löschen kann. Und die Meldung einer Datenpanne binnen 72 Stunden setzt voraus, dass jemand überhaupt gemerkt hat, dass etwas passiert ist.

Genau an dieser Stelle geht in der Praxis Zeit verloren: Der Datenschutzbeauftragte schreibt ein Konzept, der IT-Dienstleister kennt es nicht, und beim nächsten Audit fällt auf, dass das Papier und die Realität auseinanderlaufen. Wir haben diese Lücke in der Gruppe geschlossen.

Wer macht was – klar aufgeteilt

Sie bekommen für jedes Thema einen Spezialisten, aber ein gemeinsames Ergebnis. Beide Häuser gehören zur L&S Unternehmensgruppe und arbeiten mit denselben Unterlagen.

AufgabeCMD Datenschutz & ComplianceBES Systemhaus
Datenschutzbeauftragterstellt den externen DSB (zertifiziert, IHK)liefert die technischen Auskünfte für Verzeichnis und TOM
Verarbeitungsverzeichniserstellt und pflegt esliefert Systemübersicht, Speicherorte, Dienstleister
TOM nach Art. 32 DSGVObeschreibt und bewertet siesetzt sie um: Rechte, Verschlüsselung, MFA, Backup, Protokollierung
Auftragsverarbeitungprüft und verhandelt die Verträgestellt den eigenen AV-Vertrag und die Unterauftragnehmerliste
Schulung der BelegschaftDatenschutzschulungen, branchenspezifischSecurity-Awareness inklusive simulierter Phishing-Mails
Datenpannebewertet die Meldepflicht und meldetanalysiert technisch, stoppt, stellt wieder her
ISO 27001 / NIS2ISB-Rolle, ISMS, interne AuditsFirewall, Segmentierung, Monitoring, Notfallplan

Kurz: CMD sagt, was gelten muss. BES sorgt dafür, dass es auch so eingestellt ist.

Christian Schermer, Geschäftsführer der BES Systemhaus GmbH, vor dem Roll-up „Sichere Daten, sicheres Geschäft“
Datenschutz ist bei uns kein Nebenprodukt: CMD Datenschutz & Compliance gehört zur selben Unternehmensgruppe.

Was CMD Datenschutz & Compliance für BES-Kunden übernimmt

  • Datenschutz-Audit und Analyse. Bestandsaufnahme der Prozesse, Abgleich mit der DSGVO, daraus ein Maßnahmenkatalog mit Prioritäten statt einer Mängelliste ohne Reihenfolge.
  • Externer Datenschutzbeauftragter. Benennung, laufende Betreuung, Ansprechpartner für Behörden und Betroffenenanfragen, jährlicher Bericht an die Geschäftsführung. Für viele Betriebe ab 20 Beschäftigten, die personenbezogene Daten verarbeiten, ist die Benennung Pflicht.
  • Individuelle Datenschutzschulungen. Auf die Branche zugeschnitten – Produktion, Handel, Kanzlei, Praxis oder Kommune –, für Sachbearbeitung und Führungsebene getrennt.
  • Informationssicherheit und NIS2. Externer Informationssicherheitsbeauftragter (ISB), Aufbau eines ISMS und Begleitung der NIS2-Anforderungen – die organisatorische Hälfte dessen, was wir technisch umsetzen.
  • Hilfe im Ernstfall. Unterstützung bei Datenschutzverletzungen, Fristen und Meldungen; bei rechtlichen Fragen über ein Netzwerk spezialisierter Kanzleien.

CMD sitzt an denselben drei Standorten wie wir: Schwabach, Nürnberg und Weißenburg. Termine finden dort statt, wo auch Ihre IT betreut wird. Mehr zum Leistungsumfang steht auf cmd-datenschutz.de.

Was das für Sie als BES-Kunde praktisch bedeutet

  1. Sie erklären Ihre IT nur einmal. Wir kennen Ihre Systeme bereits – das Verarbeitungsverzeichnis entsteht aus unserer Dokumentation und nicht aus einem Fragebogen, den Sie ausfüllen müssen.
  2. Die Unterlagen passen zur Realität. Was im TOM-Dokument steht, ist in der Firewall, in Microsoft 365 und im Backup tatsächlich so eingestellt. Ändert sich etwas im Betrieb, weiß der Datenschutz davon.
  3. Sie haben eine Eskalation statt zwei. Bei einem Vorfall arbeiten Technik und Datenschutz mit denselben Informationen – während der 72-Stunden-Frist ist das der entscheidende Unterschied.
  4. Nachweise doppelt verwertbar. Dieselbe Dokumentation trägt DSGVO, Cyber-Versicherung, Kundenaudits und – wenn Sie betroffen sind – NIS2.

Typische Anlässe, bei denen Kunden auf uns zukommen

  • Ein Kunde oder Auftraggeber verlangt einen Nachweis über Datenschutz und Informationssicherheit
  • Die Cyber-Versicherung fragt im Antrag nach TOM, Backup-Konzept und Schulungen
  • Es gab einen Vorfall – verlorenes Notebook, falsch adressierte E-Mail, Verschlüsselungstrojaner
  • Der bisherige Datenschutzbeauftragte hört auf oder die Betreuung ist eingeschlafen
  • Neue Systeme stehen an: Zeiterfassung, Bewerbermanagement, Videoüberwachung, KI-Werkzeuge
  • Eine Betroffenenanfrage oder eine Anfrage der Aufsichtsbehörde liegt auf dem Tisch

So starten wir

  1. Erstgespräch, 30 Minuten. Wir klären, ob ein Datenschutzbeauftragter Pflicht ist, was bereits vorhanden ist und wo es drückt. Kostenlos und unverbindlich.
  2. Bestandsaufnahme. CMD sichtet die Organisation, wir steuern die technische Sicht bei – Systeme, Zugriffe, Dienstleister, Backup.
  3. Maßnahmenkatalog. Eine Liste mit Priorität, Aufwand und Zuständigkeit: Was macht CMD, was machen wir, was bleibt bei Ihnen.
  4. Umsetzung und Betreuung. Die technischen Punkte laufen über Ihre bestehende Betreuung, die organisatorischen über die laufende DSB-Betreuung. Beides wird fortgeschrieben, nicht einmalig abgelegt.

Häufige Fragen

Brauchen wir überhaupt einen Datenschutzbeauftragten?

Häufig ja. In Deutschland ist eine Benennung unter anderem dann Pflicht, wenn in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind, außerdem bei besonders risikoreichen Verarbeitungen. Ob das auf Ihr Haus zutrifft, klärt CMD im Erstgespräch – das ist in zehn Minuten beantwortet und ersetzt keine Rechtsberatung.

Wir haben schon einen Datenschutzbeauftragten. Passt das trotzdem?

Ja. Dann liefern wir die technische Seite zu: Systemübersicht, Angaben zu den technischen Maßnahmen, AV-Vertrag und Unterauftragnehmerliste. Ihr bestehender DSB bekommt damit belastbare Angaben statt Schätzungen.

Ist der Datenschutz im IT-Vertrag schon enthalten?

Die technischen Maßnahmen, die wir für Sie betreiben, ja – dazu gehören Berechtigungen, Verschlüsselung, Backup, Protokollierung und der Auftragsverarbeitungsvertrag mit uns. Die Rolle des Datenschutzbeauftragten ist eine eigene Leistung von CMD mit eigenem Vertrag; wir bündeln die Abstimmung, damit Sie nichts zweimal erklären.

Was passiert bei einer Datenpanne?

Sie melden sich bei einer Stelle. Wir analysieren technisch, was passiert ist, stoppen den Vorgang und stellen wieder her; CMD bewertet parallel, ob eine Meldung an die Aufsichtsbehörde binnen 72 Stunden und eine Benachrichtigung der Betroffenen nötig ist, und übernimmt sie. Der Ablauf steht in Ihrem IT-Notfallplan.

Wie hängt das mit NIS2 und ISO 27001 zusammen?

Datenschutz schützt personenbezogene Daten, Informationssicherheit schützt alle Informationen – die Maßnahmen überschneiden sich zu großen Teilen. Wer die DSGVO sauber umgesetzt hat, ist ein gutes Stück in Richtung NIS2 und ISO 27001 unterwegs. CMD stellt auf Wunsch auch den ISB.

Dürfen wir KI-Werkzeuge einsetzen, ohne den Datenschutz zu verletzen?

Mit einer Lösung, die in Europa betrieben wird und deren Verarbeitung vertraglich geregelt ist, ja. Kritisch wird es bei kostenlosen Chatbots, in die Beschäftigte Angebote, Verträge oder Personaldaten kopieren. Wir richten stattdessen eine freigegebene Plattform ein – siehe novendix.AI – und CMD bewertet den Einsatz datenschutzrechtlich.

Technik, die den Datenschutz trägt

Die Maßnahmen hinter Artikel 32 DSGVO

„Geeignete technische und organisatorische Maßnahmen“ klingt abstrakt. In der Praxis sind es diese fünf Bereiche – und alle fünf betreiben wir ohnehin für Sie.

Zugriff

Rollen- und Berechtigungskonzept, Mehr-Faktor-Anmeldung, getrennte Administratorkonten, geregelter Ein- und Austritt von Beschäftigten.

Verschlüsselung

Festplatten- und Geräteverschlüsselung, verschlüsselter Transport, gesicherte Fernzugriffe, verschlüsselte Sicherungen.

Verfügbarkeit

Backup nach der 3-2-1-Regel, unveränderbare Sicherungen, geprüfte Wiederherstellung und ein dokumentierter Notfallablauf.

Nachvollziehbarkeit

Protokollierung von Anmeldungen und Änderungen, Auswertung von Auffälligkeiten, Dokumentation der Systeme und Dienstleister.

Belastbarkeit

Aktuelle Systeme durch Patchmanagement, Netzsegmentierung, Firewall mit Angriffserkennung, Endpoint-Schutz mit EDR.

Menschen

Regelmäßige Schulung, simulierte Phishing-Mails, klare Regeln für Homeoffice, mobile Geräte und den Umgang mit KI-Werkzeugen.

Datenschutz & Informationssicherheit

Ein Termin, beide Seiten am Tisch

Wir bringen BES und CMD zusammen in ein Gespräch – Technik und Organisation, ohne dass Sie zweimal dasselbe erzählen müssen.