7 wesentliche Elemente von Compliance-Vorschriften für die Datenspeicherung

Viele Compliance-Systeme, mit denen sich Unternehmen auseinandersetzen müssen, erfordern dieselben Arten von Maßnahmen, Prozessen und Plänen. Hier sind die wichtigsten Elemente.

Written By
Drew Robb
Drew Robb
Jul 17, 2023
4 minute read
Enterprise Storage Forum content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Viele Unternehmen stehen bei der Verwaltung ihrer Datenspeicherung vor einem schwierigen Spagat: Daten müssen zugänglich, aber zugleich sicher sein. Bei der Speicherung von Daten in der Cloud kann das Problem einfacher sein als bei einer lokalen Infrastruktur, da Sie jemand anderen für die Verwaltung der zugrunde liegenden Infrastruktur bezahlen. Zugleich kann die Einhaltung von Datensicherheitsstandards dadurch schwieriger werden. Außerdem kann es auch teurer sein.

Viele Compliance-Rahmenwerke – vom California Consumer Privacy Act von 2018 (CCPA) bis zur Datenschutz-Grundverordnung (DSGVO) – erfordern dieselben Arten von Maßnahmen, Prozessen und Plänen. Eine Möglichkeit, die Compliance-Kosten zu senken, besteht darin, Überschneidungen zu identifizieren und die notwendigen Schritte organisationsweit ganzheitlich statt stückweise zusammenzuführen. Dieser Artikel gibt einen Überblick über sieben wesentliche Elemente von Compliance-Vorschriften für Datenspeichersysteme und darüber, wie sie umgesetzt werden können.

Außerdem lesenswert: DSGVO-Compliance: Was Storage-Profis wissen müssen

Inhaltsverzeichnis

Offenlegungen

Offenlegungen bilden heute das Rückgrat der meisten Compliance-Rahmenwerke mit Außenwirkung. Die Idee hinter den in die DSGVO und den CCPA sowie andere Rahmenwerke integrierten Offenlegungen besteht darin, Kunden ausdrücklich darüber zu informieren, welche Daten Sie von ihnen erheben, was Sie damit tun und wie Sie sie speichern. Wie bei vielen Aspekten der Daten-Compliance gelten derzeit bei der DSGVO die strengsten Anforderungen an die offenzulegenden Informationen. Daher empfiehlt es sich, Ihre DSGVO-Offenlegung als Grundlage für andere Erklärungen zu verwenden. Die Folgen einer Nichtbeachtung können kostspielig sein. Die Europäische Union verhängte Anfang dieses Jahres wegen Verstößen eine Geldstrafe von 1,2 Milliarden Euro gegen Meta; insgesamt belaufen sich die DSGVO-Bußgelder auf mehr als 4 Milliarden Euro.

Datenschutzrichtlinien

Advertisement

Datenschutzrichtlinien enthalten einige der gleichen Informationen wie Offenlegungen, da sie festlegen, wie, wo und warum Sie Daten erheben, verarbeiten und speichern. Gute Datenschutzrichtlinien legen jedoch auch fest, wer für die Sicherheit der Daten verantwortlich ist und welche Maßnahmen Sie ergreifen, wenn Sie von einer Datenschutzverletzung erfahren. Auch wenn das Verfassen einer detaillierten Datenschutzrichtlinie nach viel Arbeit aussehen mag, kann der Prozess konstruktiv sein. Ihre Richtlinie bildet das zentrale Dokument, in dem Ihr Ansatz für Datenschutz und Datensicherheit beschrieben wird, und kann bei sorgfältiger Ausarbeitung über Jahre hinweg als wertvolles Nachschlagewerk dienen. Arbeiten Sie nach Möglichkeit mit Ihrer Rechtsabteilung an der Erstellung einer umfassenden Richtlinie, die mit möglichst wenigen Änderungen Bestand hat, statt häufige Überarbeitungen und Aktualisierungen einzuplanen.

Verschlüsselung und Anonymisierung

Die meisten Compliance-Rahmenwerke erwähnen heute Anonymisierung und Verschlüsselung. Nur wenige legen jedoch genau fest, wie dies geschehen soll oder welche Daten verschlüsselt werden müssen. Dies ist beispielsweise ein kritischer Bestandteil der PCI-Compliance, die verlangt, dass Zahlungsdaten anonymisiert werden, wenn sie in öffentlich zugänglichen Systemen gespeichert sind, jedoch nicht vollständig definiert, was das bedeutet. Infolgedessen kann die PCI-Compliance in der Cloud schwer zu erreichen sein. In der Praxis bedeutet dies, dass Unternehmen kaum eine andere Wahl haben, als die stärkste und möglichst weit verbreitete Verschlüsselung einzusetzen und zu hoffen, dass sie streng genug ist, um die Compliance-Anforderungen zu erfüllen. Datenmaskierung ist eine zusätzliche Schutzmaßnahme, bei der sensible Daten wie personenbezogene Informationen oder Kreditkartennummern entfernt und durch gefälschte, aber realistische Werte ersetzt werden. So lassen sich Daten auf einfache Weise ausreichend bereinigen, um Anforderungen an Datenhoheit und Datenschutz zu erfüllen.

Firewalls und Zugriffskontrolle

Die meisten Compliance-Rahmenwerke schreiben vor, dass Zugriffskontrollen eingerichtet sein müssen, um den Zugriff auf Daten zu steuern. Welcher Teil Ihrer Daten durch Zugriffskontrollsysteme geschützt werden muss, hängt jedoch vom jeweiligen Rahmenwerk ab. Der Health Insurance Portability and Accountability Act (HIPAA) verlangt beispielsweise besondere Maßnahmen zur Kontrolle des Zugriffs auf Patientendaten, erlaubt es Ihnen aber, anonymisierte Daten mit Gesundheitsdienstleistern zu teilen. Zu wissen, welche Daten Sie kontrollieren müssen und welche Sie auf zugänglichere Weise speichern können, ist ein wichtiger Bestandteil effizienterer Compliance-Prozesse. Zero-Trust-Zugriffskontrollen setzen sich zunehmend durch, da sie den Zugriff für Benutzer ermöglichen, indem sie zusätzliche Verifizierungsschritte wie die Multi-Faktor-Authentifizierung (MFA) verlangen und gleichzeitig einen deutlich besseren Schutz gegen Eindringlinge bieten.

Advertisement

Audit-Protokolle

Einige Rahmenwerke verlangen außerdem, dass Sie Audit-Protokolle führen. Diese dokumentieren, was auf Ihren Systemen getan wurde und von wem – die Idee dahinter ist, dass Sie im Falle eines Datenschutz- oder Sicherheitsvorfalls die Prüfspur bis zu einer einzelnen Person zurückverfolgen können. Auch wenn die Verantwortung für Datenschutzverletzungen nur äußerst selten bei einer einzigen Person liegt, sind Audit-Protokolle bei der Untersuchung nach einem Vorfall eine wertvolle Ressource, da sie einen Wegweiser zur Verbesserung Ihrer Systeme liefern können.

Aufbewahrungsfristen

Aufbewahrungsfristen geben Compliance-Prüfern Auskunft darüber, wie lange bestimmte Arten von Daten aufbewahrt werden müssen, wie diese Aufbewahrungszeiträume festzulegen sind und wie vollständig die Daten gelöscht werden, wenn sie nicht mehr benötigt werden. Der beste Weg zur Compliance in der Public Cloud besteht darin, Aufbewahrungsfristen zu nutzen, um proaktiv Ihre Anforderungen an die Datenspeicherung zu planen. Regelmäßige Prüfungen und die Löschung von Daten können den für die Speicherung erforderlichen Aufwand erheblich reduzieren. Um Daten jedoch verantwortungsvoll zu löschen, müssen Sie ermitteln und dokumentieren, wie lange Sie verpflichtet sind, sie aufzubewahren. Automatisierung kann dabei helfen. Datenverwaltungstools können Daten automatisch nach Typ, Sensibilität und personenbezogenen Informationen sowie nach ihrem Lebenszyklus mit Tags versehen und klassifizieren – beispielsweise danach, wie lange sie aufbewahrt werden sollten und wann sie sicher gelöscht werden können.

Benachrichtigungen bei Datenschutzverletzungen

Das letzte Element der meisten Compliance-Rahmenwerke sind Benachrichtigungen bei Datenschutzverletzungen. Dabei handelt es sich um Mitteilungen, die Unternehmen versenden müssen, sobald sie von einer Datenschutzverletzung erfahren, damit Kunden geeignete Maßnahmen ergreifen können. Prüfen Sie die Anforderungen Ihrer Compliance-Rahmenwerke; die meisten sehen bei Benachrichtigungen über Datenschutzverletzungen unterschiedliche Fristen vor. Einige räumen eine bestimmte Zeit für die forensische Untersuchung der Systeme und die Ermittlung der Ursache der Datenschutzverletzung ein. Sobald der unmittelbare Schaden jedoch eingedämmt wurde, verlangen sie außerdem eine unverzügliche Benachrichtigung der Kunden.

Advertisement

Fazit: Wesentliche Elemente von Compliance-Vorschriften

Auch wenn jedes Compliance-Rahmenwerk unterschiedliche Anforderungen an Ihr Unternehmen stellt, basieren viele auf denselben grundlegenden Elementen. Wenn Sie ermitteln, wo sich diese Elemente überschneiden, können Sie sie organisationsweit ganzheitlicher berücksichtigen, den Aufwand und die Kosten reduzieren und das Risiko einer Nichteinhaltung minimieren.

Lesen Sie als Nächstes: Leitfaden zur Compliance bei der Datenspeicherung in Unternehmen

Drew Robb

Originally from Scotland, Drew Robb has been a full-time writer for more than 25 years. He lives in Florida and specializes in IT, engineering, and business. As well as eWeek and TechRepublic, he writes for a wide range of magazines including Gas Turbine World, SDxCentral, and HR Magazine. He is the author of Server Disk Management in a Windows Environment (Auerbach Publications).

Enterprise Storage Forum Logo

Enterprise Storage Forum offers practical information on data storage and protection from several different perspectives: hardware, software, on-premises services and cloud services. It also includes storage security and deep looks into various storage technologies, including object storage and modern parallel file systems. ESF is an ideal website for enterprise storage admins, CTOs and storage architects to reference in order to stay informed about the latest products, services and trends in the storage industry.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.