Datensicherheit in der Schweiz: Best Practices nach DSG und ISO/IEC 27001
Datensicherheit nach Art. 8 DSG: das Risikomass
Datensicherheit ist im Schweizer Recht primär in Art. 8 DSG verankert und verpflichtet Verantwortliche wie Auftragsbearbeiter zu technischen und organisatorischen Massnahmen (TOM), die ein dem Risiko angemessenes Schutzniveau gewährleisten. Die Datenschutzverordnung konkretisiert die Anforderungen in Art. 1 bis 6 DSV anhand der Schutzziele Vertraulichkeit, Integrität, Verfügbarkeit und Nachvollziehbarkeit. Massgebend sind der Stand der Technik, die Implementierungskosten sowie Art, Umfang und Zweck der Bearbeitung. Der vorliegende Leitfaden bildet diese Pflichten auf die Controls von ISO/IEC 27001:2022 ab und ergänzt damit den DSG-Leitfaden um die operative Sicht.
Der Begriff TOM umfasst weit mehr als rein technische Sicherheitsmassnahmen: er schliesst Richtlinien, Rollen, Schulungsprogramme und vertragliche Vereinbarungen ein. Anders als die DSGVO macht Art. 8 DSG kein abschliessendes Detail vor, sondern fordert eine Angemessenheit, die im konkreten Bearbeitungskontext zu begründen ist. Damit gewinnt das dokumentierte Risiko-Assessment an zentraler Bedeutung. Wer eine plausible, periodisch aktualisierte Risikoanalyse vorweisen kann, erfüllt die Beweislast im Aufsichtsverfahren regelmässig deutlich leichter als ein Unternehmen mit isolierten Einzelmassnahmen ohne dokumentierte Begründung.
Schutzbedarfsanalyse und Risikoinventar
Eine Schutzbedarfsanalyse ist der erste praktische Schritt zur Umsetzung von Art. 8 DSG und identifiziert pro Bearbeitungstätigkeit die Schutzziele und die Eintrittswahrscheinlichkeit. Das Risikoinventar bildet darauf auf und unterstützt die Datenschutz-Folgenabschätzung nach Art. 22 DSG. Methodisch deckt sich dieses Vorgehen mit Klausel 6.1 der ISO/IEC 27001:2022 (Massnahmen zum Umgang mit Risiken und Chancen). Empfehlenswert ist ein einheitliches Risikoraster, das Compliance, Informationssicherheit und Business-Risiko zusammenführt. Ergebnis ist die nachvollziehbare Auswahl der Annex-A-Controls und der spezifischen TOM, die das Risiko reduzieren.
Bewährt hat sich eine dreistufige Schutzbedarfskategorie (normal, hoch, sehr hoch) für die Schutzziele Vertraulichkeit, Integrität und Verfügbarkeit. Die Kategorie ergibt sich aus dem Schadensausmass, das bei Verletzung des Schutzziels eintreten würde, und der Eintrittswahrscheinlichkeit. Für Bearbeitungen mit hohem Schutzbedarf ist eine vollständige Datenschutz-Folgenabschätzung nach Art. 22 DSG obligatorisch; die Methodik kann sich an der EDÖB-Leitlinie oder am EDPB-Leitfaden 4/2019 orientieren. Das Risikoinventar ist mindestens jährlich sowie bei wesentlichen Änderungen zu aktualisieren.
Mapping Art. 8 DSG auf ISO/IEC 27001:2022 Annex A
Das Mapping der DSG-Anforderungen auf die 93 Annex-A-Controls macht TOM prüfbar. Vertraulichkeit korrespondiert mit A.5.10 (Akzeptable Nutzung), A.5.15 bis A.5.18 (Zugriffsteuerung), A.8.3 (Informationszugang) und A.8.5 (Sichere Authentifizierung). Integrität wird durch A.8.28 (Sichere Codierung) und A.8.32 (Änderungsmanagement) abgedeckt. Verfügbarkeit verlangt A.5.30 (ICT-Bereitschaft), A.8.13 (Backups) und A.8.14 (Redundanz). Nachvollziehbarkeit wird durch A.8.15 (Protokollierung) und A.8.16 (Überwachung) gesichert. Auftragsbearbeitungen werden über A.5.19 bis A.5.23 (Lieferantenbeziehungen, Cloud-Dienste) abgedeckt. Die Pflichten zur Datenschutzverletzungsmeldung schliesslich werden über A.5.24 bis A.5.28 operationalisiert.
Zusätzlich relevant sind A.5.7 (Threat Intelligence) für die Bedrohungsanalyse, A.8.7 (Schutz vor Malware), A.8.8 (Schwachstellenmanagement) sowie A.8.16 (Überwachungsaktivitäten) für SIEM-basierte Detektion. Datenklassifizierung wird über A.5.12 (Klassifizierung von Informationen) und A.5.13 (Kennzeichnung von Informationen) abgebildet. Diese Mappings sind nicht starr, sondern ermöglichen je nach Geschäftsmodell unterschiedliche Schwerpunkte. Eine sauber dokumentierte Mappingtabelle dient sowohl der internen Steuerung als auch der externen Auditierung und verkürzt die Vorbereitung auf das Zertifizierungs-Audit erheblich.
Zugriffssteuerung und Identitätsmanagement
Zugriffssteuerung ist die ressourcenintensivste TOM-Komponente und gleichzeitig die mit dem grössten Risikoreduktionspotenzial. Empfohlen sind ein dokumentiertes Berechtigungskonzept nach Need-to-know, Multi-Faktor-Authentisierung für privilegierte und externe Zugriffe sowie regelmässige Berechtigungsreviews. Die einschlägigen Controls sind A.5.15 bis A.5.18, A.8.2 (Privilegierte Zugriffsrechte) und A.8.5. Für Cloud-Dienste sind Conditional Access, geo-basierte Zugriffsregeln und Session-Timeouts Standard. Aus DSG-Sicht ergibt sich die Pflicht aus Art. 1 DSV (Zugriffskontrolle, Eingabekontrolle, Bekanntgabekontrolle).
Bei der Authentisierung empfehlen wir den Übergang zu phishing-resistenten Verfahren (FIDO2, WebAuthn) für privilegierte und administrative Konten. Passkeys lösen klassische Passwörter perspektivisch ab und reduzieren das Risiko von Credential-Stuffing-Angriffen deutlich. Identitätslebenszyklen müssen den Onboarding-, Wechsel- und Offboarding-Prozess sauber abbilden; verwaiste Konten sind eine der häufigsten Ursachen für Datenschutzverletzungen. Eine zentrale Identity-Governance-Lösung mit Just-in-Time-Berechtigungen für privilegierte Zugriffe begrenzt das Angriffsfenster und liefert die Nachweise für Klausel 9.2 ISO/IEC 27001:2022.
Verschlüsselung, Pseudonymisierung und Datenminimierung
Verschlüsselung schützt Daten in transitu und at rest und ist heute Stand der Technik. Empfohlen sind TLS 1.3 für Transportverbindungen, AES-256 für gespeicherte Daten und ein dediziertes Schlüsselmanagement gemäss A.8.24. Pseudonymisierung reduziert das Risiko bei Analytik und Test-Daten; Anonymisierung ist erst dann erreicht, wenn eine Re-Identifizierung mit verhältnismässigem Aufwand ausgeschlossen ist (siehe Erwägungsgrund 26 DSGVO als Auslegungshilfe). Datenminimierung nach Art. 6 Abs. 3 DSG (Zweckbindung) ist die wirksamste TOM überhaupt: nicht erhobene Daten müssen nicht geschützt werden. Diese Logik schlägt sich in A.8.10 (Löschung von Informationen) und A.8.11 (Datenmaskierung) nieder.
Ein dokumentiertes Löschkonzept mit klaren Aufbewahrungsfristen je Datenkategorie ist die operative Umsetzung der Datenminimierung. Empfohlen sind automatisierte Löschrouten in den Quellsystemen sowie eine sichere Vernichtung von Datenträgern nach A.7.14 und A.8.10. Backup-Strategien müssen die Löschpflicht abbilden; eine reine 'Backup ewig'-Logik kollidiert mit Art. 6 Abs. 4 DSG. Für Test- und Entwicklungsumgebungen ist die Verwendung synthetischer Daten oder pseudonymisierter Produktionsdaten verbindlich; ein häufig anzutreffender Befund in Audits ist die Verwendung von ungeschützten Produktionsdaten in Test-Systemen.
Meldung von Datenschutzverletzungen nach Art. 24 DSG
Eine Verletzung der Datensicherheit ist nach Art. 24 DSG dem EDÖB so rasch als möglich zu melden, wenn sie voraussichtlich zu einem hohen Risiko für die Persönlichkeit oder die Grundrechte der betroffenen Person führt. Die DSGVO setzt in Art. 33 eine harte Frist von 72 Stunden; der EDÖB hat in seinen Erläuterungen ein vergleichbares Tempo signalisiert. Operativ verlangt das einen geübten Incident-Response-Prozess, ein 24/7-Erreichbarkeitskonzept, Forensik-Fähigkeit und Vorlagen für Meldungen via Portal des EDÖB. Die relevanten Controls sind A.5.24 (Planung), A.5.25 (Bewertung), A.5.26 (Reaktion), A.5.27 (Lehren) und A.5.28 (Beweissicherung).
Die Meldung an den EDÖB erfolgt über das DataBreach-Portal und verlangt strukturierte Angaben zu Art und Umfang des Vorfalls, betroffenen Datenkategorien, voraussichtlichen Folgen sowie zu den ergriffenen oder geplanten Massnahmen. Lassen sich die Angaben nicht innert Frist vollständig erheben, ist eine erste Meldung mit Nachreichung der Details zulässig. Parallel ist die Information der betroffenen Personen nach Art. 24 Abs. 4 DSG zu prüfen; sie ist namentlich dann erforderlich, wenn dies zum Schutz vor Folgenschäden notwendig ist oder vom EDÖB verlangt wird. Vorbereitete Kommunikationstemplates beschleunigen die rechtssichere Reaktion.
Lieferantenmanagement und Cloud-Auslagerung
Die Auslagerung an Cloud-Anbieter oder andere Dienstleister ist Auftragsbearbeitung nach Art. 9 DSG und verlangt einen schriftlichen Vertrag mit klarer Beschreibung von Gegenstand, Dauer, Zweck und Art der Bearbeitung. Die Annex-A-Controls A.5.19 bis A.5.23 verlangen ein vollständiges Lieferanteninventar, vertraglich verankerte Sicherheitsanforderungen, regelmässige Überwachung und ein dokumentiertes Vorgehen für Cloud-Dienste. Bei Auslandstransfers ist zusätzlich Art. 16 DSG zu beachten; SCC sind in der Schweizer Variante über den Annex des EDÖB zu konfigurieren. Eine vertiefte Diskussion der DSGVO-Parallelpflichten findet sich im DSGVO-Leitfaden.
Lieferantenrisiken werden zunehmend über strukturierte Assessments evaluiert (Vendor Risk Management). Die Kontrolle umfasst Pre-Contract-Due-Diligence (Sicherheitsfragebogen, Zertifizierungsnachweise wie SOC 2 Type II oder ISO/IEC 27001), vertragliche Verankerung der Sicherheitsanforderungen und kontinuierliche Überwachung mittels Audit-Berichten oder Penetration-Test-Ergebnissen. Bei Sub-Auftragsbearbeitung ist die Kaskade vertraglich abzubilden, sodass die Sicherheitsanforderungen entlang der gesamten Lieferkette gelten. Cloud-spezifisch sind A.5.23, die Shared-Responsibility-Matrix des Anbieters und die saubere Trennung zwischen IaaS-, PaaS- und SaaS-Verantwortung zentral.
Audit-Reife und Zertifizierung
Die Audit-Reife ist das Mass dafür, ob die TOM nicht nur dokumentiert, sondern auch wirksam sind. Empfohlen ist ein jährlicher interner Audit-Zyklus nach Klausel 9.2 ISO/IEC 27001:2022, ergänzt durch ein Management-Review nach Klausel 9.3 und kontinuierliche Verbesserung nach Klausel 10. Eine externe Zertifizierung nach ISO/IEC 27001:2022 erbringt den belastbaren Nachweis angemessener TOM und beschleunigt Lieferantenprüfungen. SIDD arbeitet mit der CIS Cert (Quality Austria Group, ISO/IEC 17021-akkreditiert) zusammen und begleitet Mandate als Datenschutzberater Schweiz, als Datenschutzbeauftragter EU sowie beim Aufbau eines ISMS nach ISO/IEC 27001. Den rechtlichen Rahmen liefert der DSG-Leitfaden.
Die Zertifizierung verläuft typischerweise in zwei Stufen: Stage-1-Audit prüft die Dokumentation und die Audit-Bereitschaft, Stage-2-Audit die operative Wirksamkeit anhand von Stichproben und Interviews. Der Aufbauzyklus eines ISMS dauert je nach Reifegrad zwischen sechs und zwölf Monaten; die jährlichen Überwachungsaudits und die Re-Zertifizierung nach drei Jahren halten die Aktualität. Eine integrierte Zertifizierung nach ISO/IEC 27001 plus ISO/IEC 27701 deckt Informationssicherheit und Datenschutz in einem Prozess ab. Damit reduziert sich der gesamthafte Audit-Aufwand signifikant; gleichzeitig steigt der Marktwert des Zertifikats gegenüber EU-Kunden, die ein DPO-Mandat nachfragen.
