Prüfplanung, Kontrollnachweise und Maßnahmenverfolgung

TOM-Wirksamkeitsprüfung: Datenschutzkontrollen testen

Wir prüfen mit Ihnen, ob bestehende technische und organisatorische Datenschutzmaßnahmen im Alltag wirken.

  • 01Prüfumfang und Stichproben nachvollziehbar festlegen
  • 02Technische und organisatorische Kontrollen gemeinsam bewerten
  • 03Befunde mit Verantwortlichen und Folgetests verknüpfen
  • 04Prüfstatus, Nachweislücken und Restrisiken sichtbar machen
11+Jahre Erfahrung
120+Mitarbeitende
540+Projekte
ISO 27001zertifiziert

Von der dokumentierten Maßnahme zum überprüften Ergebnis

Eine Richtlinie oder Konfiguration zeigt zunächst, was vorgesehen ist. Eine Wirksamkeitsprüfung untersucht, ob die Kontrolle im vereinbarten Umfang tatsächlich funktioniert. ADVISORI verbindet Kontrollinventar, risikobasierte Stichproben, technische Tests und organisatorische Nachweise zu einem wiederholbaren Prüfverfahren. Der Schwerpunkt dieser Leistung liegt auf bestehenden Kontrollen; die erstmalige TOM-Implementierung und die vollständige Datenschutz-Folgenabschätzung sind eigene Arbeitsaufträge.

Als Arbeitsergebnisse vereinbaren wir Kontrollinventar, Prüfplan, Prüfprotokolle, Befundliste und Maßnahmenübersicht. Für jede Abweichung werden Verantwortliche, Priorität, Zieltermin und Kriterien für den erneuten Test festgelegt. Umfang und Abnahme werden anhand eines Pilotprozesses konkretisiert.

6 Leistungsbausteine

Was wir für Sie übernehmen

Einzeln buchbar oder als durchgängiges Programm.

01

Kontrollinventar und Prüfplanung

Wir ordnen bestehende Kontrollen den betroffenen Verarbeitungen zu und vereinbaren eine nachvollziehbare Prüfgrundlage.

  • Kontrollen, Systeme und Schutzziele zuordnen
  • Prüfverantwortliche und Nachweisquellen benennen
  • Risiken und Stichprobenauswahl begründen
  • Prüfkriterien und Umfang dokumentieren
02

Technische Wirksamkeitstests

Wir prüfen ausgewählte technische Kontrollen anhand freigegebener Testfälle und dokumentieren die beobachteten Ergebnisse.

  • Berechtigungen anhand ausgewählter Rollen testen
  • Wiederherstellung mit definierten Beispieldaten prüfen
  • Konfigurationen und technische Nachweise abgleichen
  • Testergebnis und Einschränkungen festhalten
03

Organisatorische Kontrollprüfung

Wir untersuchen anhand konkreter Vorgänge, ob festgelegte Datenschutzabläufe tatsächlich angewendet werden.

  • Eintritt, Rollenwechsel und Austritt stichprobenartig prüfen
  • Freigaben und Zuständigkeiten nachvollziehen
  • Schulungsnachweise mit praktischen Abläufen abgleichen
  • Ausnahmen und fehlende Nachweise dokumentieren
04

Prüfprotokolle und Befundbewertung

Wir verbinden Testfall, Beleg und Bewertung zu einer nachvollziehbaren Dokumentation.

  • Prüfdatum, Systemstand und Stichprobe erfassen
  • Befunde mit belastbaren Belegen verknüpfen
  • Risiko und mögliche Auswirkungen beschreiben
  • Abweichungen von ungeprüften Bereichen unterscheiden
05

Maßnahmen und Wiederholungsprüfungen

Wir unterstützen die verantwortlichen Teams bei der Priorisierung und Nachverfolgung festgestellter Abweichungen.

  • Maßnahmen mit Eigentümer und Zieltermin erfassen
  • Akzeptanzkriterien für die Behebung vereinbaren
  • Wiederholungsprüfung nach Umsetzung planen
  • Offene Risiken an zuständige Entscheider eskalieren
06

Kontrollmonitoring und Übergabe

Wir gestalten eine regelmäßige Übersicht über Prüfstatus, Nachweislücken und offene Maßnahmen.

  • Kennzahlen mit Datenquelle und Definition festlegen
  • Überfällige Prüfungen und Maßnahmen sichtbar machen
  • Änderungen als Anlass für erneute Bewertung erfassen
  • Prüfverfahren und Berichtsvorlagen an das Team übergeben

5 Phasen

Unser Vorgehen

Wir grenzen den Prüfauftrag mit Datenschutz, Informationssicherheit und den Prozessverantwortlichen ab. Ein Pilot zeigt, ob Datenzugang, Testmethode und Bewertung funktionieren, bevor weitere Kontrollen aufgenommen werden.

  1. Prüfumfang, Systeme und Ansprechpartner festlegen

  2. Kontrollen und verfügbare Nachweise aufnehmen

  3. Pilotprüfung mit vereinbarten Kriterien durchführen

  4. Befunde bewerten und Maßnahmen verantwortlich zuordnen

  5. Folgetests und regelmäßige Berichterstattung übergeben

Sarah Richter

Ansprechpartner

Sarah Richter

Head of Informationssicherheit, Cyber Security

10+ Jahre Erfahrung, CISA, CISM, Lead Auditor, DORA, NIS2, BCM, Cyber- und Informationssicherheit

Technische und organisatorische Datenschutzkontrollen sind das Fundament vertrauensvoller Datenverarbeitung. Unsere integrierten Privacy Control-Frameworks ermöglichen es Unternehmen, nicht nur GDPR-Compliance zu erreichen, sondern Datenschutz als strategischen Wettbewerbsvorteil zu nutzen und nachhaltiges Vertrauen bei Kunden und Stakeholdern aufzubauen.

Unsere Expertise in TOM-Wirksamkeitsprüfung

  • 01Verknüpfung von Datenschutz, Informationssicherheit und Prozessprüfung
  • 02Klare Trennung von Prüfbeleg, Bewertung und offener Frage
  • 03Praktische Testfälle für technische und organisatorische Kontrollen
  • 04Begleitung von Prüfplanung bis Maßnahmenverfolgung

Nachweise gezielt prüfen

Legen Sie vor dem Test fest, welche Aussage der Nachweis tragen soll. Ein erfolgreiches Backup-Protokoll belegt beispielsweise noch keine erfolgreiche Wiederherstellung. Prüfziel, Testschritte und Bewertung müssen zusammenpassen.

7 FRAGEN, KURZ BEANTWORTET

Häufig gestellte Fragen zu Privacy Program Technische Organisatorische Kontrollen

Was ist eine TOM-Wirksamkeitsprüfung?

Eine TOM-Wirksamkeitsprüfung bewertet, ob technische und organisatorische Maßnahmen im betrachteten Verfahren tatsächlich Schutz bieten. Artikel 32 Absatz 1 Buchstabe d DSGVO sieht eine regelmäßige Wirksamkeitsbewertung vor. Unser Prüfauftrag konkretisiert dafür Umfang, Nachweise und Bewertungskriterien. Die Orientierung am Risiko und die Nachverfolgung von Prüfmaßnahmen beschreibt auch der EDPB in seinem Leitfaden „Secure personal data“. Eine bloße Liste vorhandener Maßnahmen ersetzt den Test ihrer Anwendung nicht.

Wie werden die Prüfintervalle festgelegt?

Wir vereinbaren Intervalle je Kontrolle anhand der Verarbeitung, möglicher Auswirkungen, Änderungshäufigkeit und bisheriger Befunde. Eine häufig geänderte Berechtigungsstruktur kann andere Prüfzyklen benötigen als ein stabiler organisatorischer Ablauf. Vorfälle, wesentliche Systemänderungen oder neue Erkenntnisse werden als mögliche Auslöser einer zusätzlichen Prüfung aufgenommen. Ein jährlicher Gesamtdurchlauf wird nicht als allgemeingültiger Mindeststandard vorgegeben. Die Begründung der Intervalle und der nächste Prüftermin gehören in den Prüfplan.

Welche Methoden eignen sich für die Wirksamkeitsprüfung?

Die Methode folgt dem Prüfziel. Für Zugriffsrechte kann ein Abgleich genehmigter Rollen mit einer Systemstichprobe sinnvoll sein; für Backups ein geplanter Wiederherstellungstest. Organisatorische Abläufe werden anhand tatsächlich bearbeiteter Vorgänge, Dokumente und Gespräche bewertet. Vor technischen Tests werden Freigaben, Testdaten, Betriebsgrenzen und Abbruchkriterien vereinbart. Ein Scan liefert nur einen Teil der Nachweise und ersetzt keine Bewertung organisatorischer Kontrollen.

Was enthält ein nachvollziehbares Prüfprotokoll?

Ein Prüfprotokoll beschreibt Kontrolle, Schutzziel, Testschritte, Datum, Systemstand und Stichprobe. Es verweist auf die verwendeten Nachweise und trennt Beobachtung von Bewertung. Festgestellte Abweichungen erhalten eine Priorität sowie eine verantwortliche Person und Folgemaßnahme. Fehlende Belege und nicht geprüfte Bereiche werden ausdrücklich ausgewiesen. Zugriffsrechte und Aufbewahrung der Prüfunterlagen werden passend zum Inhalt festgelegt; die Dokumentation allein garantiert keine rechtliche Anerkennung.

Wie unterscheidet sich die Prüfung von der TOM-Implementierung?

Die Implementierung führt eine Maßnahme ein, beispielsweise einen Berechtigungsprozess oder ein Wiederherstellungsverfahren. Die Wirksamkeitsprüfung untersucht danach anhand konkreter Fälle, ob die beabsichtigte Wirkung erreicht wird. Diese Leistung konzentriert sich auf Prüfplanung, Nachweise, Befunde und Folgetests. Eine umfassende technische Umsetzung oder Datenschutz-Folgenabschätzung wird bei Bedarf gesondert abgegrenzt. Dadurch bleibt klar, welche Ergebnisse der Prüfauftrag liefern kann.

Welche Kennzahlen helfen beim Kontrollmonitoring?

Nützlich sind etwa der Anteil fristgerecht geprüfter Kontrollen, überfällige Maßnahmen, fehlende Nachweise und Ergebnisse von Wiederholungsprüfungen. Jede Kennzahl benötigt eine eindeutige Definition, Datenquelle, verantwortliche Person und Aktualisierung. Die Anzahl bestandener Tests wird zusammen mit Umfang und Stichprobe berichtet. Eine hohe Quote bei wenigen einfachen Kontrollen darf erhebliche ungeprüfte Risiken nicht verdecken. Zielwerte werden mit den Verantwortlichen vereinbart statt pauschal versprochen.

Wie beginnt ein Projekt mit ADVISORI?

Zum Einstieg benötigen wir eine Übersicht der betrachteten Verarbeitungen und Systeme, vorhandene TOM-Dokumentation, relevante Nachweise und Ansprechpartner. Gemeinsam wählen wir einen Pilotprozess und definieren Prüfziele, Zugang, Testgrenzen und Abnahmekriterien. Nach dem Pilot erhalten Sie ein Prüfprotokoll, bewertete Befunde und eine Maßnahmenliste. Der weitere Umfang richtet sich nach den Ergebnissen und den verfügbaren Ressourcen. Eine Zertifizierung oder behördliche Freigabe wird damit nicht zugesagt.

Zertifikate, Partner und mehr

ISO 9001 CertifiedISO 27001 CertifiedISO 14001 CertifiedBeyondTrust PartnerBVMW Bundesverband MitgliedMitigant PartnerGoogle PartnerTop 100 InnovatorMicrosoft AzureAmazon Web Services

Ihr strategischer Erfolg beginnt hier

Unsere Kunden vertrauen auf unsere Expertise in digitaler Transformation, Informationssicherheit, Compliance und Risikomanagement

Bereit für den nächsten Schritt?

Vereinbaren Sie jetzt ein strategisches Beratungsgespräch mit unseren Experten

30 Minuten • Unverbindlich • Sofort verfügbar

Zur optimalen Vorbereitung Ihres Strategiegesprächs:

Ihre strategischen Ziele und Herausforderungen
Gewünschte Geschäftsergebnisse und ROI-Erwartungen
Aktuelle Compliance- und Risikosituation
Stakeholder und Entscheidungsträger im Projekt

Bevorzugen Sie direkten Kontakt?

Direkte Hotline für Entscheidungsträger

Strategische Anfragen per E-Mail

Detaillierte Projektanfrage

Für komplexe Anfragen oder wenn Sie spezifische Informationen vorab übermitteln möchten