SIDD Glossar, Datenschutz und Informationssicherheit
Zentrale Begriffe aus Datenschutz (DSG / DSGVO), Informationssicherheit (ISO 27001, NIS2) und Offensive Security. Kurze, präzise Definitionen mit Quellen.
A
Annex A (ISO 27001)Informationssicherheit
Annex A der ISO/IEC 27001:2022 ist ein normativer Katalog von 93 Informationssicherheitsmassnahmen, gegliedert in vier Themen: organisatorisch, personell, physisch und technologisch. Er liefert Unternehmen die Referenzliste für die Auswahl und Begründung der Massnahmen im Statement of Applicability und ist Pflichtbestandteil jeder Zertifizierung.
AnonymisierungDatenschutz
Anonymisierung ist die irreversible Verarbeitung personenbezogener Daten, sodass die betroffene Person nicht mehr oder nur mit unverhältnismässigem Aufwand identifiziert werden kann. Korrekt anonymisierte Daten fallen weder unter das DSG noch unter die DSGVO. Massgeblich ist die Wirksamkeit gegenüber realistischen Re-Identifikationsangriffen, nicht die blosse Entfernung von Namen.
Auftragsbearbeitungsvertrag (AVV)Datenschutz
Der Auftragsbearbeitungsvertrag regelt schriftlich, wie ein Auftragsbearbeiter personenbezogene Daten im Namen des Verantwortlichen verarbeitet. Er ist nach Art. 28 DSGVO und Art. 9 DSG zwingend und definiert Gegenstand, Dauer, Art und Zweck der Verarbeitung sowie technische und organisatorische Massnahmen. Ohne gültigen AVV droht ein Verstoss gegen den Grundsatz der Verarbeitungssicherheit.
B
BetroffenenrechteDatenschutz
Betroffenenrechte sind die durchsetzbaren Ansprüche natürlicher Personen gegenüber Verantwortlichen, darunter Auskunft, Berichtigung, Löschung, Einschränkung, Datenherausgabe und Widerspruch. Sie sind in Art. 12–22 DSGVO sowie Art. 25 ff. DSG verankert. Unternehmen müssen Anträge innert Monatsfrist beantworten und nachweisbare Prozesse vorhalten, um die Rechte effizient und rechtskonform zu bearbeiten.
C
CIA-TriadeInformationssicherheit
Die CIA-Triade bezeichnet die drei klassischen Schutzziele der Informationssicherheit: Confidentiality (Vertraulichkeit), Integrity (Integrität) und Availability (Verfügbarkeit). Sie bildet den konzeptionellen Kern jedes ISMS und jeder Risikoanalyse. Aus den drei Zielen werden Schutzbedarfsklassen, technische Massnahmen und KPIs abgeleitet, die in der ISO/IEC 27001 systematisch behandelt werden.
CIS CertInformationssicherheit
CIS Cert (CIS – Certification & Information Security Services GmbH) ist eine akkreditierte Zertifizierungsstelle der Quality Austria Group mit Sitz in Wien. Sie zertifiziert weltweit Managementsysteme nach ISO/IEC 27001 und verwandten Normen. SIDD begleitet Schweizer und EU-Mandanten regelmässig durch Stage-1- und Stage-2-Audits bei CIS Cert und übernimmt die Auditvorbereitung.
CISO (Chief Information Security Officer)Organisation / Rolle
Der Chief Information Security Officer verantwortet auf Geschäftsleitungsebene die Informationssicherheitsstrategie, das ISMS und die Risikosteuerung des Unternehmens. Er berichtet typischerweise direkt an CEO oder Verwaltungsrat. In KMU wird die Funktion häufig als externer CISO-as-a-Service bezogen, um regulatorische Anforderungen aus NIS2, ISO 27001 oder dem ICT-Minimalstandard wirtschaftlich abzudecken.
CVSSOffensive Security
Das Common Vulnerability Scoring System ist ein offener Industriestandard zur Bewertung der Schwere technischer Schwachstellen auf einer Skala von 0,0 bis 10,0. CVSS v3.1 und v4.0 berücksichtigen Angriffsvektor, Komplexität, erforderliche Rechte und Auswirkungen. SIDD verwendet CVSS in Pentest-Berichten, damit Kunden Schwachstellen objektiv priorisieren und reproduzierbar an Entwickler delegieren können.
D
Datenpanne (Data Breach)Datenschutz
Eine Datenpanne ist eine Verletzung der Sicherheit, die zur unbeabsichtigten oder unrechtmässigen Vernichtung, zum Verlust, zur Veränderung oder zur unbefugten Offenlegung personenbezogener Daten führt. Nach DSGVO ist sie binnen 72 Stunden der Aufsichtsbehörde zu melden, nach DSG dem EDÖB so rasch als möglich. Betroffene sind bei hohem Risiko zusätzlich zu informieren.
Datenschutzbeauftragter (DSB / DPO)Datenschutz
Der Datenschutzbeauftragte überwacht die Einhaltung des Datenschutzrechts im Unternehmen, berät die Geschäftsleitung und ist Ansprechperson für Aufsichtsbehörden und Betroffene. Nach Art. 37 DSGVO ist die Bestellung in definierten Fällen Pflicht; das DSG kennt den freiwilligen Datenschutzberater nach Art. 10. SIDD stellt die Rolle als externe Mandatslösung für KMU bereit.
Datenschutz-Folgenabschätzung (DPIA)Datenschutz
Die Datenschutz-Folgenabschätzung ist ein dokumentierter Prozess zur vorgängigen Bewertung von Verarbeitungen mit voraussichtlich hohem Risiko für Betroffene. Sie beschreibt Verarbeitung, Notwendigkeit, Risiken und Schutzmassnahmen. Nach Art. 35 DSGVO und Art. 22 DSG ist sie bei systematischer Überwachung, sensiblen Daten oder neuen Technologien Pflicht und Voraussetzung für eine rechtssichere Inbetriebnahme.
DSG (Datenschutzgesetz Schweiz, FADP)Datenschutz
Das Schweizer Datenschutzgesetz (englisch FADP) regelt die Bearbeitung personenbezogener Daten durch private und bundesrechtliche Stellen in der Schweiz. Die totalrevidierte Fassung ist am 1. September 2023 in Kraft getreten und führt unter anderem Meldepflichten, das Verarbeitungsverzeichnis und strafbewehrte Pflichten für natürliche Personen ein. Das DSG ist DSGVO-kompatibel, aber nicht identisch.
DSGVO (Datenschutz-Grundverordnung)Datenschutz
Die Datenschutz-Grundverordnung ist die EU-Verordnung 2016/679 und gilt seit 25. Mai 2018 unmittelbar in allen EU- und EWR-Staaten. Sie regelt die Verarbeitung personenbezogener Daten und entfaltet über das Marktortprinzip extraterritoriale Wirkung. Schweizer Unternehmen mit Angebot an EU-Betroffene unterstehen ihr direkt und benötigen häufig einen EU-Vertreter nach Art. 27.
E
EDÖBDatenschutz
Der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte ist die unabhängige Schweizer Aufsichtsbehörde für das DSG. Er berät Bundesorgane und Private, untersucht Datenschutzverletzungen, erlässt verbindliche Massnahmen und führt das Register der Datenschutzberater. Datenpannen mit hohem Risiko sind dem EDÖB zu melden. Seine Praxis prägt die Auslegung des revidierten DSG seit September 2023 wesentlich.
EU-Vertreter (Art. 27 DSGVO)Datenschutz
Der EU-Vertreter ist die in der EU niedergelassene Anlaufstelle eines Verantwortlichen oder Auftragsverarbeiters aus einem Drittland, etwa der Schweiz. Er wird schriftlich beauftragt, vertritt das Unternehmen gegenüber Aufsichtsbehörden und Betroffenen und führt das Verarbeitungsverzeichnis mit. Die Pflicht besteht regelmässig bei regelmässigem Angebot von Waren, Dienstleistungen oder Verhaltensbeobachtung gegenüber EU-Personen.
Externer DatenschutzberaterOrganisation / Rolle
Der externe Datenschutzberater ist die im DSG vorgesehene, freiwillig bestellbare Rolle nach Art. 10. Er berät den Verantwortlichen unabhängig, schult Mitarbeitende und kann beim EDÖB registriert werden, was die Konsultationspflicht bei DPIA aufhebt. SIDD bietet die Rolle als Mandatslösung für Schweizer KMU und Konzerngesellschaften an, inklusive dokumentierter Erreichbarkeit.
I
ICT-MinimalstandardInformationssicherheit
Der ICT-Minimalstandard ist ein vom Bundesamt für wirtschaftliche Landesversorgung empfohlenes Rahmenwerk zur Stärkung der IKT-Resilienz kritischer Infrastrukturen in der Schweiz. Er basiert auf dem NIST Cybersecurity Framework und definiert 106 Massnahmen in fünf Funktionen. Er ist nicht zwingend, dient aber als Referenz für Versorger, Behörden und KMU bei Audits.
ISB (Informationssicherheitsbeauftragter)Organisation / Rolle
Der Informationssicherheitsbeauftragte verantwortet operativ Aufbau, Betrieb und Weiterentwicklung des ISMS und berichtet typischerweise an den CISO oder die Geschäftsleitung. Er koordiniert Risikoanalysen, Schulungen, interne Audits und die Pflege des Statement of Applicability. In kleineren Organisationen verschmilzt die Rolle häufig mit jener des CISO oder wird extern bezogen.
ISMSInformationssicherheit
Ein Information Security Management System ist ein dokumentiertes, risikobasiertes Managementsystem zum Schutz der Informationswerte einer Organisation. Es umfasst Richtlinien, Rollen, Prozesse, Massnahmen und kontinuierliche Verbesserung nach dem PDCA-Zyklus. Die ISO/IEC 27001 definiert die normativen Anforderungen, deren Erfüllung Voraussetzung für eine Zertifizierung etwa durch CIS Cert ist.
ISO (Informationssicherheitsoffizier, eCH-0199)Organisation / Rolle
Der Informationssicherheitsoffizier ist die in eCH-0199 definierte Rolle der Schweizer E-Government-Standards. Er steuert die Informationssicherheit einer Verwaltungseinheit oder eines Projekts, koordiniert Schutzbedarfsanalysen und stellt die Konformität mit übergeordneten Vorgaben sicher. Die Abkürzung kollidiert begrifflich mit der ISO-Norm; im Schweizer Behördenumfeld ist die Rolle dennoch etabliert und ausschreibungsrelevant.
ISO/IEC 17021Informationssicherheit
Die ISO/IEC 17021 legt die Anforderungen an Stellen fest, die Managementsysteme auditieren und zertifizieren. Sie definiert Unabhängigkeit, Kompetenz, Auditprozess und Berichtspflichten. Akkreditierte Zertifizierer wie CIS Cert müssen die Norm einhalten, damit ihre Zertifikate international anerkannt werden. Für Mandanten ist sie ein Qualitätssignal bei der Auswahl der Zertifizierungsstelle.
ISO/IEC 27001Informationssicherheit
Die ISO/IEC 27001 ist der internationale Standard für Information Security Management Systems. Die Ausgabe 2022 definiert in den Kapiteln 4–10 verbindliche Anforderungen und referenziert in Annex A 93 Massnahmen. Eine erfolgreiche Zertifizierung durch akkreditierte Stellen wie CIS Cert belegt nachweislich, dass eine Organisation Informationssicherheit risikobasiert und systematisch steuert.
ISO/IEC 27002Informationssicherheit
Die ISO/IEC 27002 ist der Leitfaden zur Auswahl, Umsetzung und Steuerung der 93 Informationssicherheitsmassnahmen aus Annex A der ISO/IEC 27001. Sie liefert je Massnahme Zweck, Anwendungshinweise und weitere Informationen. Die Ausgabe 2022 ordnet die Controls vier Themen zu und führt fünf Attribute zur Kategorisierung ein, etwa Cybersecurity-Konzept und Schutzziel.
K
Konzern-DatenschutzbeauftragterOrganisation / Rolle
Der Konzern-Datenschutzbeauftragte nimmt die Funktion des Datenschutzbeauftragten gruppenweit für mehrere Konzerngesellschaften wahr. Voraussetzung ist nach Art. 37 Abs. 2 DSGVO die leichte Erreichbarkeit von jeder Niederlassung. Die Bündelung schafft einheitliche Standards, AVV-Vorlagen und Schulungsprogramme und ist insbesondere bei verbindlichen internen Datenschutzvorschriften das organisatorische Rückgrat.
N
NIS2Informationssicherheit
Die NIS2-Richtlinie (EU 2022/2555) verpflichtet wesentliche und wichtige Einrichtungen in 18 Sektoren zu risikobasiertem Cybersecurity-Management, Meldepflichten und Geschäftsleitungsverantwortung. Sie ist seit 18. Oktober 2024 in nationales Recht umzusetzen. Schweizer Unternehmen mit EU-Niederlassungen oder als Zulieferer kritischer Infrastrukturen fallen häufig mittelbar unter NIS2 und benötigen ein konformes ISMS.
O
OWASP Top 10Offensive Security
Die OWASP Top 10 ist die international anerkannte Liste der zehn häufigsten und schwerwiegendsten Sicherheitsrisiken für Webanwendungen. Sie wird vom Open Worldwide Application Security Project regelmässig aktualisiert, zuletzt 2021. SIDD prüft jede Webapplikation im Penetrationstest gegen die Top-10-Kategorien wie Broken Access Control, Injection und Cryptographic Failures und dokumentiert Funde reproduzierbar.
P
PenetrationstestOffensive Security
Ein Penetrationstest ist eine kontrollierte, autorisierte Simulation realer Angriffe auf Systeme, Anwendungen oder Netzwerke, um ausnutzbare Schwachstellen vor echten Angreifern zu finden. SIDD arbeitet manuell und werkzeuggestützt, klassifiziert Funde nach CVSS und liefert priorisierte Behebungsempfehlungen. Pentests ergänzen automatisierte Schwachstellenscans und sind Voraussetzung vieler ISO-27001-Zertifizierungen und Kundenaudits.
PseudonymisierungDatenschutz
Pseudonymisierung ist die Verarbeitung personenbezogener Daten so, dass sie ohne zusätzliche, getrennt aufbewahrte Informationen keiner spezifischen Person mehr zugeordnet werden können. Im Gegensatz zur Anonymisierung ist sie umkehrbar; die Daten bleiben personenbezogen und unterstehen weiterhin DSG und DSGVO. Sie gilt als wirksame technische Schutzmassnahme und wird in Art. 32 DSGVO ausdrücklich genannt.
R
Responsible DisclosureOffensive Security
Responsible Disclosure ist der koordinierte Prozess, in dem Sicherheitsforscher entdeckte Schwachstellen vertraulich an den Hersteller melden und ihm angemessene Zeit zur Behebung einräumen, bevor eine Veröffentlichung erfolgt. Eine veröffentlichte Vulnerability-Disclosure-Policy schafft Rechtssicherheit für beide Seiten und ist Bestandteil reifer Sicherheitsprogramme nach ISO/IEC 27001 und NIS2.
revidierte Schweizer Datenschutzverordnung (DSV)Datenschutz
Die Datenschutzverordnung konkretisiert das DSG und ist zusammen mit dem revidierten Gesetz am 1. September 2023 in Kraft getreten. Sie regelt Detailfragen zu Datensicherheit, Verarbeitungsverzeichnis, Bekanntgabe ins Ausland, Datenschutz-Folgenabschätzung und der Rolle des Datenschutzberaters. Verantwortliche müssen ihre Prozesse, AVV und technischen Massnahmen an die DSV-Vorgaben anpassen.
RisikobehandlungInformationssicherheit
Risikobehandlung ist die im ISMS dokumentierte Auswahl, wie ein identifiziertes Informationssicherheitsrisiko gesteuert wird: vermeiden, vermindern, übertragen oder akzeptieren. Sie verbindet die Risikoanalyse mit konkreten Massnahmen aus Annex A und mündet im Risikobehandlungsplan. Akzeptanzentscheide müssen durch die Risikoinhaber freigegeben werden und sind ein Pflichtnachweis im Audit nach ISO/IEC 27001.
S
Schutzziel (Vertraulichkeit / Integrität / Verfügbarkeit)Informationssicherheit
Schutzziele beschreiben, welche Eigenschaft einer Information geschützt werden soll. Klassisch sind dies Vertraulichkeit, Integrität und Verfügbarkeit der CIA-Triade. Moderne Konzepte ergänzen Authentizität, Nichtabstreitbarkeit und Verbindlichkeit. Im ISMS werden je Asset Schutzbedarfsklassen pro Schutzziel definiert, die anschliessend die Auswahl der Massnahmen nach Annex A der ISO/IEC 27001 steuern.
SchwachstellenscanOffensive Security
Ein Schwachstellenscan ist die automatisierte Prüfung von Systemen und Anwendungen auf bekannte Sicherheitslücken anhand von Signaturen und CVE-Datenbanken. Er liefert breite Abdeckung in kurzer Zeit, jedoch ohne manuelle Verifikation. SIDD setzt regelmässige Scans als kostengünstige Ergänzung zu Penetrationstests ein und priorisiert Funde anhand von CVSS, Erreichbarkeit und Geschäftskritikalität.
Standardvertragsklauseln (SCC)Datenschutz
Standardvertragsklauseln sind von der EU-Kommission genehmigte Vertragsmuster, die als Garantie für die Übermittlung personenbezogener Daten in Drittstaaten ohne Angemessenheitsbeschluss dienen. Die Module 2021 decken die wichtigsten Konstellationen ab. Verantwortliche müssen zusätzlich ein Transfer Impact Assessment durchführen und gegebenenfalls ergänzende technische Massnahmen wie Verschlüsselung oder Pseudonymisierung implementieren.
Statement of Applicability (SoA)Informationssicherheit
Das Statement of Applicability ist das zentrale Steuerungsdokument im ISMS, in dem für jede der 93 Massnahmen aus Annex A der ISO/IEC 27001 die Anwendbarkeit, der Umsetzungsstatus und die Begründung dokumentiert werden. Ausschlüsse müssen sachlich begründet sein. Das SoA ist Pflichtnachweis im Stage-1-Audit und damit Voraussetzung jeder Zertifizierung etwa durch CIS Cert.
T
TISAXInformationssicherheit
TISAX (Trusted Information Security Assessment Exchange) ist der Prüf- und Austauschmechanismus der deutschen Automobilindustrie für Informationssicherheit bei Zulieferern. Er basiert auf dem VDA-ISA-Katalog, der eng an ISO/IEC 27001 angelehnt ist. Audits erfolgen durch zugelassene Prüfdienstleister; die Ergebnisse werden über die ENX-Plattform mit Auftraggebern geteilt und sind faktischer Marktzugang im Automotive-Bereich.
TOM (Technische und organisatorische Massnahmen)Datenschutz
Technische und organisatorische Massnahmen sind die nach Art. 32 DSGVO und Art. 8 DSG geforderten Vorkehrungen zur Gewährleistung der Verarbeitungssicherheit. Sie umfassen Zugriffskontrollen, Verschlüsselung, Pseudonymisierung, Backup-Konzepte, Schulungen und Notfallprozesse. TOM sind im Auftragsbearbeitungsvertrag zu beschreiben und müssen dem Schutzbedarf, dem Stand der Technik und den Umsetzungskosten verhältnismässig entsprechen.
V
VerantwortlicherDatenschutz
Der Verantwortliche ist die natürliche oder juristische Person, Behörde oder Stelle, die allein oder gemeinsam über Zwecke und Mittel der Verarbeitung personenbezogener Daten entscheidet. Im DSG wird er als Verantwortlicher, in der DSGVO als Controller bezeichnet. Er trägt die Rechenschaftspflicht, schliesst AVV mit Auftragsbearbeitern und ist primärer Adressat behördlicher Massnahmen.
VerarbeitungsverzeichnisDatenschutz
Das Verarbeitungsverzeichnis dokumentiert systematisch alle Verarbeitungstätigkeiten eines Unternehmens, einschliesslich Zwecke, Kategorien betroffener Personen und Daten, Empfänger, Drittlandtransfers, Löschfristen und technisch-organisatorischer Massnahmen. Es ist nach Art. 30 DSGVO und Art. 12 DSG Pflicht und zentrales Nachweisinstrument der Rechenschaftspflicht. KMU unter 250 Mitarbeitenden profitieren von engen Ausnahmen, jedoch nur unter Bedingungen.
Verbindliche interne Datenschutzvorschriften (BCR)Datenschutz
Binding Corporate Rules sind verbindliche, durch die zuständige EU-Aufsichtsbehörde genehmigte interne Datenschutzregeln eines Konzerns. Sie ermöglichen rechtskonforme Datenübermittlungen zwischen Konzerngesellschaften in Drittstaaten als Alternative zu Standardvertragsklauseln. Das Genehmigungsverfahren ist aufwändig, schafft jedoch dauerhafte Transferbasis und ist insbesondere für multinationale Gruppen mit zentralen IT- und HR-Systemen strategisch attraktiv.