vpn für home security, vpn für android, vpn für mobile, vpn für iphone, kostenlose vpn, vpn für computer, vpn für mac, vpn für unterhaltung, was ist ein vpn, datenschutz, netzwerksicherheit, vpn-setup, vpn hotspot, vpn für china, sicherheits-anwendung, persönliche sicherheit, security service, corporate security, internet-sicherheit für kinder, aktie, ressource, bild, foto, royalty free, grau computer, grau hause, gray-laptop, grau data, grau handy, grau netzwerk, gray internet, grau sicherheit, graue iphone, gray-service, datenschutz, datenschutz, datenschutz, datenschutz, datenschutz, netzwerksicherheit
Foto von StefanCoders auf Pixabay

IT-Dienstleister

Sicherheitsnachweise von IT-Dienstleistern einordnen

IT-Dienstleister sind für Auftraggeber in zwei völlig unterschiedlichen Rollen tätig: Sie verarbeiten personenbezogene Daten im Auftrag – etwa bei Betrieb, Hosting oder Wartung von Anwendungen – oder…

Wozu Sicherheitsnachweise überhaupt dienen

IT-Dienstleister sind für Auftraggeber in zwei völlig unterschiedlichen Rollen tätig: Sie verarbeiten personenbezogene Daten im Auftrag – etwa bei Betrieb, Hosting oder Wartung von Anwendungen – oder sie liefern Technik, ohne selbst Zugriff auf Datenbestände zu haben. Nur in der ersten Konstellation kommt der Anbieter als Auftragsverarbeiter:in in Frage. Eine allgemeine gesetzliche Pflicht, wonach jeder IT-Anbieter unabhängig vom konkreten Auftrag ein Sicherheitszertifikat vorlegen müsste, lässt sich daraus nicht ableiten.

Nachweise werden verlangt, weil die Auftraggeberin ihre eigene Pflichterfüllung belegen muss. Eine Zertifizierung kann als Gesichtspunkt oder Faktor herangezogen werden, um die Erfüllung der Pflichten des Verantwortlichen und der implementierten technischen und organisatorischen Maßnahmen nachzuweisen. Der Nachweis des Dienstleisters ist also ein Beweismittel in der Hand der Auftraggeberin – kein Prüfsiegel, das den Anbieter automatisch entlastet.

In Österreich bilden das Datenschutzgesetz (DSG), die Verordnungen zur Datenschutz-Folgenabschätzung (DSFA-AV, DSFA-V) und – für den öffentlichen Bereich – das Bundesministeriengesetz 1986 die Grundlagen; EU-weit gilt die DSGVO seit 25. Mai 2018. Je nach Branche kommen weitere Regelwerke hinzu: im E-Health-Bereich das Gesundheitstelematikgesetz samt Verordnung, im Medienbereich das Mediengesetz, für Unternehmen das Unternehmensgesetzbuch und das GmbH-Gesetz. Solche Bestimmungen wirken sich unter anderem auf die Festlegung von Aufbewahrungsfristen für Protokolle oder Daten aus. Der einschlägige Rahmen bestimmt damit, welche Nachweise in einem konkreten Beschaffungsvorhaben überhaupt aussagekräftig sind.

Gegenstand eines Sicherheitsnachweises ist ein Maßnahmenbündel, nicht ein einzelnes Produkt: Ein wirksames Sicherheitskonzept berücksichtigt technische, organisatorische und personelle Maßnahmen. Wer einen Nachweis anfordert, sollte daher vorab festlegen, welche Bereiche der Dienstleister abdecken muss.

Rechtsgrundlagen für IT-Dienstleister in Österreich

DSG (Datenschutzgesetz)
Österreichisches Grundgesetz für den Datenschutz
DSFA-AV / DSFA-V
Verordnungen zur Datenschutz-Folgenabschätzung
Bundesministeriengesetz 1986
Für den öffentlichen Bereich maßgeblich
DSGVO
Seit 25. Mai 2018 EU-weit geltend
IT-Sicherheitsgesetz (IT-SiG)
Deutsches Gesetz; gilt nicht automatisch in Österreich

Zertifikat, Verhaltensregel, Selbstauskunft: die Formate im Überblick

Datenschutzrechtliche Zertifizierung (Art. 42 DSGVO): Nach Art. 42 DSGVO können datenschutzspezifische Zertifizierungsverfahren sowie Datenschutzsiegel und -prüfzeichen eingeführt werden. Adressat:in ist stets eine/ein Verantwortliche:r oder eine Auftragsverarbeiter:in, die/der die Zertifizierung bei einer von der österreichischen Datenschutzbehörde akkreditierten Zertifizierungsstelle beantragt. Die Zertifizierung erfolgt unter anderem auf Grundlage von gemäß Art. 42 Abs. 5 DSGVO genehmigten Zertifizierungskriterien. Das Dokument verweist also auf einen genehmigten Kriterienkatalog – diesen sollten Sie beim Anbieter einfordern.

Branchenspezifische Verhaltensregeln (Art. 40 DSGVO): Die Datenschutzbehörde genehmigt Verhaltensregeln nach Art. 40 DSGVO und überprüft deren Einhaltung nach Art. 41 DSGVO. Für Auftraggeber ist der Unterschied praktisch relevant: Eine Verhaltensregel bindet den Anbieter an einen Kodex seiner Branche, ein Art.-42-Zertifikat bestätigt die Prüfung gegen einen Kriterienkatalog. Beides sagt nichts über Leistungen, die im Kodex oder Kriterienwerk nicht abgebildet sind.

Selbstauskunft und Fragebogen: Der Anbieter erklärt seine Maßnahmen selbst, ohne Prüfung durch eine akkreditierte Stelle. Der Aussagewert reicht nur so weit wie die Bereitschaft des Anbieters, konkrete Zusagen zu machen. Praktisch nützlich ist, dass die Antworten – eingesetzte Subunternehmer, Meldewege bei Sicherheitsvorfällen, eingesetzte Verschlüsselung, Aufbewahrung von Protokollen – schriftlich festgehalten und anschließend in den Vertrag übernommen werden können.

Managementsystem- und Framework-Nachweise: Daneben gibt es Zertifizierungen zu Informationssicherheits-Managementsystemen (ISMS) und Nachweise aus anderen Rechtsordnungen. Ein Beispiel: In Deutschland ist am 25. Juli 2015 das IT-Sicherheitsgesetz (IT-SiG) in Kraft getreten; die Sektoren und Branchen der Kritischen Infrastrukturen (KRITIS) legt das Bundesamt für die Sicherheit in der Informationstechnik (BSI) fest, aktuell umfassen sie neun Sektoren. Wer ein solches Dokument vorgelegt bekommt, sollte zuerst klären, auf welchen Rechtsrahmen und welche Aufsichtsbehörde es sich bezieht – ein deutsches KRITIS-Dokument belegt keine österreichische Genehmigungslage.

Gemeinsam ist allen Formaten, dass sie auf Organisation und Prozesse blicken, nicht auf ein einzelnes Produkt oder eine einzelne Softwareversion. Der Nachweis bezieht sich auf die geprüfte Organisation, nicht auf die konkrete Instanz, die für die Auftraggeberin betrieben wird.

Datenschutzrechtliche Zertifizierung nach Art. 42 DSGVO

In Österreich erteilt die Datenschutzbehörde selbst keine Zertifizierungen, sondern akkreditiert Zertifizierungsstellen mit Bescheid. Nach § 24 Abs. 3 DSG fungiert die Datenschutzbehörde als einzige nationale Akkreditierungsstelle gemäß Art. 43 DSGVO; Akkreditierungen von Zertifizierungsstellen gemäß Art. 43 DSGVO zählen ausdrücklich zu ihren Verfahren. Wer ein Zertifikat sieht, prüft daher nicht bei der Behörde, sondern bei der ausstellenden, akkreditierten Stelle – und kontrolliert die Akkreditierung im Verzeichnis der Datenschutzbehörde.

Eine Zertifizierung durch Zertifizierungsstellen erfolgt unter anderem auf Grundlage von gemäß Art. 42 Abs. 5 DSGVO genehmigten Zertifizierungskriterien. Bei der Vorbereitung für eine Akkreditierung, im Rahmen der Tätigkeit als Zertifizierungsstelle und bei der Ausarbeitung oder Aktualisierung von Zertifizierungskriterien sind stets die einschlägigen Leitlinien des Europäischen Datenschutzausschusses (EDSA) zum Thema Zertifizierungen zu berücksichtigen.

Zertifizierungen sind – wie branchenspezifische Verhaltensregeln nach Art. 40 DSGVO – ein Compliance-Instrument. Laut Erwägungsgrund 100 der DSGVO sollen sie die Transparenz im Zusammenhang mit der Verarbeitung personenbezogener Daten erhöhen und die Einhaltung der DSGVO verbessern. Konkret können sie herangezogen werden, um die Erfüllung der Pflichten des Verantwortlichen nachzuweisen (Art. 24 Abs. 3 DSGVO), um die Erfüllung der gemäß Art. 32 Abs. 1 DSGVO zu implementierenden technischen und organisatorischen Maßnahmen nachzuweisen (Art. 32 Abs. 3 DSGVO), unter den Voraussetzungen von Art. 42 Abs. 2 und Art. 46 Abs. 2 lit. f DSGVO als „geeignete Garantien“ für die Übermittlung personenbezogener Daten an ein Drittland oder eine internationale Organisation zu dienen und bei der Entscheidung über die Verhängung einer Geldbuße und deren Betrag je nach Einzelfall gebührend berücksichtigt zu werden (Art. 83 Abs. 2 lit. j DSGVO).

Zuständige Aufsichtsbehörde für die Durchsetzung des Datenschutzes in Österreich ist die Datenschutzbehörde, sofern seit 1. Jänner 2025 keine Zuständigkeit des Parlamentarischen Datenschutzkomitees gemäß §§ 35a ff DSG gegeben ist. Zu ihren Hauptaufgaben nach Art. 57 DSGVO zählen Beschwerdeverfahren gemäß Art. 77 DSGVO, amtswegige Prüfverfahren, Verwaltungsstrafverfahren gemäß Art. 83 DSGVO sowie Verfahren im Zusammenhang mit der Meldung einer Datenschutzverletzung gemäß Art. 33 DSGVO.

Geltungsbereich, Prüftiefe, Stichtag: den Nachweis genau lesen

Rechtsperson und Geltungsbereich: Vergleichen Sie die im Dokument genannte Rechtsperson mit dem Vertragspartner und der Rechnungslegerin. Klären Sie, ob der Geltungsbereich die tatsächlich genutzten Standorte, Rechenzentren, Systeme und Tochtergesellschaften umfasst und ob er jene Leistung abdeckt, die Sie einkaufen – eine Zertifizierung für den Betrieb einer Anwendung sagt nichts über einen Beratungs- oder Entwicklungsauftrag. Fragen Sie, welche Subunternehmer in den Geltungsbereich fallen und wie Nachweise für jene Dienstleister erbracht werden, die nicht erfasst sind.

Grundlage der Zertifizierung: Beruht das Dokument auf gemäß Art. 42 Abs. 5 DSGVO genehmigten Zertifizierungskriterien, und welche Fassung des Kriterienwerks lag dem Audit zugrunde? Lassen Sie sich das Kriterienwerk und – bei Managementsystem-Zertifizierungen – den zugrunde liegenden Normenkatalog nennen. Der Nachweis ist nur so belastbar wie die Kriterien, gegen die geprüft wurde.

Prüftiefe: Unterscheiden Sie zwischen Dokumentenprüfung, Stichproben und Audit vor Ort. Fragen Sie, welche Nachweise das Audit selbst herangezogen hat – Richtlinien, Protokolle, Zugriffslisten, Ergebnisse von Datensicherungs- und Wiederherstellungstests. Ein Sicherheitskonzept, das nur auf dem Papier existiert, hält einer Prüfung der Betriebsabläufe nicht stand.

Abgedeckte Maßnahmen: Prüfen Sie, ob der Nachweis jene Bereiche abdeckt, die für Ihren Dienst relevant sind – physische bzw. räumliche Sicherung von Daten, Zugriffskontrollen, Datensicherung und Verschlüsselung sowie organisatorische und personelle Maßnahmen. Fehlt einer dieser Bereiche im Geltungsbereich, ist er im Vertrag oder in einer Nebenvereinbarung gesondert zu regeln.

Stichtag und Veränderungen: Notieren Sie Ausstellungsdatum, Datum des letzten Audits und die Gültigkeitsdauer. Klären Sie, welche Änderungen seither eingetreten sind: neue Subunternehmer, neue Rechenzentren, neue Systeme, Wechsel bei den Verantwortlichen. Ein Nachweis beschreibt einen Zustand zum Prüfzeitpunkt; ab diesem Stichtag sind Sie auf vertragliche Melde- und Informationspflichten angewiesen.

Nachweis gegenprüfen: Verzeichnisse, Leitlinien, Rückfragen

Erster Schritt ist die Kontrolle der ausstellenden Stelle: Die Datenschutzbehörde veröffentlicht ein Verzeichnis der akkreditierten Zertifizierungsstellen und Zertifizierungsvoraussetzungen. Steht die ausstellende Stelle dort nicht, handelt es sich nicht um eine nach Art. 42 DSGVO akkreditierte Zertifizierung – unabhängig davon, wie das Dokument bezeichnet ist.

Zweiter Schritt ist die inhaltliche Einordnung. Die Datenschutzbehörde veröffentlicht Fragen und Antworten zum Thema Zertifizierungen; für die Bewertung von Kriterienwerken und für die Vorbereitung von Akkreditierungen sind die einschlägigen Leitlinien des Europäischen Datenschutzausschusses (EDSA) zum Thema Zertifizierungen heranzuziehen. Beide Quellen sind öffentlich zugänglich und damit eine Grundlage, um die Angaben des Anbieters nachzuvollziehen. Die Datenschutzbehörde erreichen Sie unter Barichgasse 40–42, 1030 Wien, Telefon +43 1 52 152-0, [email protected].

Dritter Schritt sind gezielte Rückfragen beim Anbieter, am besten schriftlich und mit Frist. Verlangen Sie: Zertifikat oder Prüfbericht in der aktuellen Fassung; das Kriterienwerk samt Versionsstand; Namen der ausstellenden Stelle und Akkreditierungsnummer; Datum des letzten Audits und der nächsten Wiederholungsprüfung; Liste der Subunternehmer im Geltungsbereich; beschriebener Ablauf bei Abweichungen (welche Feststellungen gab es, wie wurden sie behoben); Ansprechstelle und Meldefrist bei Sicherheitsvorfällen. Antworten, die Sie nicht erhalten oder die im Widerspruch zum Dokument stehen, gehören in die Verhandlungsnotiz.

Vierter Schritt ist die Ablage: Halten Sie Nachweis, Fragenkatalog-Antworten und Korrespondenz versioniert fest. Da sich Geltungsbereiche, Subunternehmer und Systeme ändern, braucht es einen fixen Rhythmus, in dem die Nachweise neu angefordert und mit der vorigen Fassung verglichen werden.

Wo der Nachweis endet und die eigene Verantwortung beginnt

Das Dokument ist auf die geprüfte Organisation ausgestellt, nicht auf Sie. Zertifizierungen treten neben andere Nachweise und ersetzen weder Ihre Risikobeurteilung noch Ihre eigene Dokumentation.

Für die Auftraggeberin bleibt die Pflicht, den Verarbeitungsvorgang und die Herkunft der Daten zu kennen: ob es sich um personenbezogene Daten besonderer Kategorien handelt, aus welchen Systemen sie stammen, welche Aufbewahrungsfristen gelten. In Österreich sind dabei je nach Tätigkeit die einschlägigen datenschutz- und branchenspezifischen Vorschriften zu beachten. Bestimmungen wie jene zur Festlegung von Aufbewahrungsfristen für Protokolle oder Daten wirken unmittelbar in die Betriebsorganisation des Auftraggebers zurück.

Informationssicherheit ist grundsätzlich eine Aufgabe der Leitung eines Unternehmens und sollte Top-down organisiert sein. Informationsschutz- und Sicherheitsrichtlinien zu verabschieden und ein Sicherheitsmanagementsystem zu installieren, ist Aufgabe des obersten Managements; dieses ist für die operative Umsetzung und Kontrolle der Security Policy zuständig. Diese Zuständigkeit lässt sich nicht an einen Dienstleister delegieren.

Zu regeln und laufend zu kontrollieren bleiben daher: Weisungs- und Kontrollrechte gegenüber dem Dienstleister, Meldepflichten und Fristen bei Sicherheitsvorfällen, der Umgang mit Subunternehmern samt Zustimmungserfordernis, Löschung und Rückgabe von Daten bei Vertragsende, Protokollierung und Aufbewahrungsfristen, Berechtigungsverwaltung für Ihre Mitarbeitenden sowie die Frage, welche Nachweise in welchem Rhythmus erneuert werden müssen. Wird ein Mangel im Betrieb bekannt, greift die Datenschutzbehörde als Aufsichtsbehörde – im Beschwerdeverfahren nach Art. 77 DSGVO, im amtswegigen Prüfverfahren, im Sicherheitsverletzungsverfahren nach Art. 33 DSGVO oder im Verwaltungsstrafverfahren nach Art. 83 DSGVO.

Fragen für das nächste Anbietergespräch

Ausstellende Stelle und Akkreditierung: Welche Stelle hat das Zertifikat ausgestellt, seit wann ist sie von der Datenschutzbehörde akkreditiert, und unter welcher Nummer finde ich sie im Verzeichnis der akkreditierten Zertifizierungsstellen? Handelt es sich um eine Zertifizierung nach Art. 42 DSGVO, um eine Verhaltensregel nach Art. 40 DSGVO, um eine ISMS-Zertifizierung oder um eine Selbstauskunft? Auf welchen Rechtsrahmen bezieht sich das Dokument?

Geltungsbereich: Auf welche Rechtsperson ist das Zertifikat ausgestellt, und ist diese ident mit meinem Vertragspartner? Welche Standorte, Rechenzentren, Systeme und Leistungen sind erfasst – und welche nicht? Welche Subunternehmer fallen in den Geltungsbereich, welche nicht, und wie werden deren Maßnahmen sichergestellt?

Prüfung und Kriterien: Gegen welchen Kriterienkatalog wurde geprüft, in welcher Fassung, und ist dieser gemäß Art. 42 Abs. 5 DSGVO genehmigt? Wurde nur eine Dokumentenprüfung oder auch vor Ort geprüft, und mit welchen Stichproben? Welche Feststellungen gab es beim letzten Audit, und wie wurden sie behoben?

Maßnahmen und Stichtag: Wie sind die technischen, organisatorischen und personellen Sicherheitsmaßnahmen geregelt? Wann war das letzte Audit, wie lange ist das Zertifikat gültig, welche Änderungen – neue Subunternehmer, neue Rechenzentren, neue Systeme – sind seither eingetreten, und wann wird der Nachweis erneuert?

Zusammenarbeit und Betrieb: Über welche Stelle und innerhalb welcher Frist werden Sicherheitsvorfälle gemeldet? Wie werden Weisungen zu Berechtigungen, Protokollierung und Aufbewahrungsfristen umgesetzt? Wie erfolgen Löschung und Rückgabe der Daten bei Vertragsende, und welche Nachweise legen Sie dafür vor? Wer ist auf Ihrer Seite für die laufende Kontrolle zuständig, und in welchem Rhythmus liefern Sie aktualisierte Unterlagen?

Mehr aus IT-Dienstleister