Jede Branche hat ihre eigenen Stolpersteine. Wir kennen sie, weil wir sie in der Region täglich sehen.
- ProduktionMaschinennetze trennen, Hallen-WLAN, Wiederanlauf
- LogistikScanner, mehrere Standorte, Erreichbarkeit
- HandelKassensysteme, Filialen, Shop-Anbindung
- ArztpraxenVertraulichkeit belegen, Praxissoftware, TI
- KanzleienRechtssichere Archivierung, Mandantentrennung
- Kommunen & StadtwerkeNIS2, Netztrennung, Nachweise für die Aufsicht
- DienstleisterMobiles Arbeiten, Cloud, Zusammenarbeit
Eigene Leute an drei Standorten in Mittelfranken – deshalb sind wir im Notfall noch am selben Tag bei Ihnen.
Hand in Hand
Alles rund um Ihre IT – aus einer Hand
Von der Leitung im Serverraum bis zur KI im Arbeitsalltag: zwölf Bereiche, für jeden davon eigene Spezialisten. Was BES nicht selbst macht, übernimmt ein Haus der L&S Unternehmensgruppe – abgestimmt, nicht weitergereicht.
Datenschutz und Informationssicherheit – organisatorisch von CMD, technisch von BES
Datenschutz scheitert selten am guten Willen, sondern daran, dass Jurist und Technik nicht miteinander reden. In der L&S Unternehmensgruppe sitzen beide unter einem Dach: CMD Datenschutz & Compliance übernimmt den externen Datenschutzbeauftragten, die Dokumentation und die Schulungen, BES Systemhaus setzt die technischen Maßnahmen um und betreibt sie. Für Sie heißt das: ein Konzept, keine zwei Dienstleister, die aufeinander zeigen.
Warum Datenschutz und IT nicht zu trennen sind
Fast jede Datenschutzpflicht endet in einer technischen Einstellung. Das Verarbeitungsverzeichnis fragt, wo welche Daten liegen – die Antwort steht in Ihrer Microsoft-365-Struktur und auf Ihren Servern. Die „technischen und organisatorischen Maßnahmen“ nach Art. 32 DSGVO sind Berechtigungen, Verschlüsselung, Protokollierung, Backup und Mehr-Faktor-Anmeldung. Die Löschfristen brauchen eine Archivierung, die löschen kann. Und die Meldung einer Datenpanne binnen 72 Stunden setzt voraus, dass jemand überhaupt gemerkt hat, dass etwas passiert ist.
Genau an dieser Stelle geht in der Praxis Zeit verloren: Der Datenschutzbeauftragte schreibt ein Konzept, der IT-Dienstleister kennt es nicht, und beim nächsten Audit fällt auf, dass das Papier und die Realität auseinanderlaufen. Wir haben diese Lücke in der Gruppe geschlossen.
Wer macht was – klar aufgeteilt
Sie bekommen für jedes Thema einen Spezialisten, aber ein gemeinsames Ergebnis. Beide Häuser gehören zur L&S Unternehmensgruppe und arbeiten mit denselben Unterlagen.
| Aufgabe | CMD Datenschutz & Compliance | BES Systemhaus |
|---|---|---|
| Datenschutzbeauftragter | stellt den externen DSB (zertifiziert, IHK) | liefert die technischen Auskünfte für Verzeichnis und TOM |
| Verarbeitungsverzeichnis | erstellt und pflegt es | liefert Systemübersicht, Speicherorte, Dienstleister |
| TOM nach Art. 32 DSGVO | beschreibt und bewertet sie | setzt sie um: Rechte, Verschlüsselung, MFA, Backup, Protokollierung |
| Auftragsverarbeitung | prüft und verhandelt die Verträge | stellt den eigenen AV-Vertrag und die Unterauftragnehmerliste |
| Schulung der Belegschaft | Datenschutzschulungen, branchenspezifisch | Security-Awareness inklusive simulierter Phishing-Mails |
| Datenpanne | bewertet die Meldepflicht und meldet | analysiert technisch, stoppt, stellt wieder her |
| ISO 27001 / NIS2 | ISB-Rolle, ISMS, interne Audits | Firewall, Segmentierung, Monitoring, Notfallplan |
Kurz: CMD sagt, was gelten muss. BES sorgt dafür, dass es auch so eingestellt ist.

Was CMD Datenschutz & Compliance für BES-Kunden übernimmt
- Datenschutz-Audit und Analyse. Bestandsaufnahme der Prozesse, Abgleich mit der DSGVO, daraus ein Maßnahmenkatalog mit Prioritäten statt einer Mängelliste ohne Reihenfolge.
- Externer Datenschutzbeauftragter. Benennung, laufende Betreuung, Ansprechpartner für Behörden und Betroffenenanfragen, jährlicher Bericht an die Geschäftsführung. Für viele Betriebe ab 20 Beschäftigten, die personenbezogene Daten verarbeiten, ist die Benennung Pflicht.
- Individuelle Datenschutzschulungen. Auf die Branche zugeschnitten – Produktion, Handel, Kanzlei, Praxis oder Kommune –, für Sachbearbeitung und Führungsebene getrennt.
- Informationssicherheit und NIS2. Externer Informationssicherheitsbeauftragter (ISB), Aufbau eines ISMS und Begleitung der NIS2-Anforderungen – die organisatorische Hälfte dessen, was wir technisch umsetzen.
- Hilfe im Ernstfall. Unterstützung bei Datenschutzverletzungen, Fristen und Meldungen; bei rechtlichen Fragen über ein Netzwerk spezialisierter Kanzleien.
CMD sitzt an denselben drei Standorten wie wir: Schwabach, Nürnberg und Weißenburg. Termine finden dort statt, wo auch Ihre IT betreut wird. Mehr zum Leistungsumfang steht auf cmd-datenschutz.de.
Was das für Sie als BES-Kunde praktisch bedeutet
- Sie erklären Ihre IT nur einmal. Wir kennen Ihre Systeme bereits – das Verarbeitungsverzeichnis entsteht aus unserer Dokumentation und nicht aus einem Fragebogen, den Sie ausfüllen müssen.
- Die Unterlagen passen zur Realität. Was im TOM-Dokument steht, ist in der Firewall, in Microsoft 365 und im Backup tatsächlich so eingestellt. Ändert sich etwas im Betrieb, weiß der Datenschutz davon.
- Sie haben eine Eskalation statt zwei. Bei einem Vorfall arbeiten Technik und Datenschutz mit denselben Informationen – während der 72-Stunden-Frist ist das der entscheidende Unterschied.
- Nachweise doppelt verwertbar. Dieselbe Dokumentation trägt DSGVO, Cyber-Versicherung, Kundenaudits und – wenn Sie betroffen sind – NIS2.
Typische Anlässe, bei denen Kunden auf uns zukommen
- Ein Kunde oder Auftraggeber verlangt einen Nachweis über Datenschutz und Informationssicherheit
- Die Cyber-Versicherung fragt im Antrag nach TOM, Backup-Konzept und Schulungen
- Es gab einen Vorfall – verlorenes Notebook, falsch adressierte E-Mail, Verschlüsselungstrojaner
- Der bisherige Datenschutzbeauftragte hört auf oder die Betreuung ist eingeschlafen
- Neue Systeme stehen an: Zeiterfassung, Bewerbermanagement, Videoüberwachung, KI-Werkzeuge
- Eine Betroffenenanfrage oder eine Anfrage der Aufsichtsbehörde liegt auf dem Tisch
So starten wir
- Erstgespräch, 30 Minuten. Wir klären, ob ein Datenschutzbeauftragter Pflicht ist, was bereits vorhanden ist und wo es drückt. Kostenlos und unverbindlich.
- Bestandsaufnahme. CMD sichtet die Organisation, wir steuern die technische Sicht bei – Systeme, Zugriffe, Dienstleister, Backup.
- Maßnahmenkatalog. Eine Liste mit Priorität, Aufwand und Zuständigkeit: Was macht CMD, was machen wir, was bleibt bei Ihnen.
- Umsetzung und Betreuung. Die technischen Punkte laufen über Ihre bestehende Betreuung, die organisatorischen über die laufende DSB-Betreuung. Beides wird fortgeschrieben, nicht einmalig abgelegt.
Häufige Fragen
Brauchen wir überhaupt einen Datenschutzbeauftragten?
Häufig ja. In Deutschland ist eine Benennung unter anderem dann Pflicht, wenn in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind, außerdem bei besonders risikoreichen Verarbeitungen. Ob das auf Ihr Haus zutrifft, klärt CMD im Erstgespräch – das ist in zehn Minuten beantwortet und ersetzt keine Rechtsberatung.
Wir haben schon einen Datenschutzbeauftragten. Passt das trotzdem?
Ja. Dann liefern wir die technische Seite zu: Systemübersicht, Angaben zu den technischen Maßnahmen, AV-Vertrag und Unterauftragnehmerliste. Ihr bestehender DSB bekommt damit belastbare Angaben statt Schätzungen.
Ist der Datenschutz im IT-Vertrag schon enthalten?
Die technischen Maßnahmen, die wir für Sie betreiben, ja – dazu gehören Berechtigungen, Verschlüsselung, Backup, Protokollierung und der Auftragsverarbeitungsvertrag mit uns. Die Rolle des Datenschutzbeauftragten ist eine eigene Leistung von CMD mit eigenem Vertrag; wir bündeln die Abstimmung, damit Sie nichts zweimal erklären.
Was passiert bei einer Datenpanne?
Sie melden sich bei einer Stelle. Wir analysieren technisch, was passiert ist, stoppen den Vorgang und stellen wieder her; CMD bewertet parallel, ob eine Meldung an die Aufsichtsbehörde binnen 72 Stunden und eine Benachrichtigung der Betroffenen nötig ist, und übernimmt sie. Der Ablauf steht in Ihrem IT-Notfallplan.
Wie hängt das mit NIS2 und ISO 27001 zusammen?
Dürfen wir KI-Werkzeuge einsetzen, ohne den Datenschutz zu verletzen?
Mit einer Lösung, die in Europa betrieben wird und deren Verarbeitung vertraglich geregelt ist, ja. Kritisch wird es bei kostenlosen Chatbots, in die Beschäftigte Angebote, Verträge oder Personaldaten kopieren. Wir richten stattdessen eine freigegebene Plattform ein – siehe novendix.AI – und CMD bewertet den Einsatz datenschutzrechtlich.
Die Maßnahmen hinter Artikel 32 DSGVO
„Geeignete technische und organisatorische Maßnahmen“ klingt abstrakt. In der Praxis sind es diese fünf Bereiche – und alle fünf betreiben wir ohnehin für Sie.
Zugriff
Rollen- und Berechtigungskonzept, Mehr-Faktor-Anmeldung, getrennte Administratorkonten, geregelter Ein- und Austritt von Beschäftigten.
Verschlüsselung
Festplatten- und Geräteverschlüsselung, verschlüsselter Transport, gesicherte Fernzugriffe, verschlüsselte Sicherungen.
Verfügbarkeit
Backup nach der 3-2-1-Regel, unveränderbare Sicherungen, geprüfte Wiederherstellung und ein dokumentierter Notfallablauf.
Nachvollziehbarkeit
Protokollierung von Anmeldungen und Änderungen, Auswertung von Auffälligkeiten, Dokumentation der Systeme und Dienstleister.
Belastbarkeit
Aktuelle Systeme durch Patchmanagement, Netzsegmentierung, Firewall mit Angriffserkennung, Endpoint-Schutz mit EDR.
Menschen
Regelmäßige Schulung, simulierte Phishing-Mails, klare Regeln für Homeoffice, mobile Geräte und den Umgang mit KI-Werkzeugen.
Ein Termin, beide Seiten am Tisch
Wir bringen BES und CMD zusammen in ein Gespräch – Technik und Organisation, ohne dass Sie zweimal dasselbe erzählen müssen.
