Schutzbereiche transparent machen, ohne die Schutzarchitektur offenzulegen.
Die öffentliche Übersicht zeigt die Themenfelder, die im TOM-Prüfkatalog berücksichtigt werden. Welche Maßnahmen für eine konkrete Leistung tatsächlich gelten, wird in der vertragsbezogenen Fassung dokumentiert.
Die konkreten Maßnahmen richten sich nach Leistung, Verarbeitung und Risiko.
Die folgenden Kategorien sind bewusst auf Prinzipienebene formuliert.
Organisation & Verantwortlichkeiten
Rollen, Vertraulichkeit und Verantwortlichkeiten werden passend zur jeweiligen Leistung festgelegt und dokumentiert.
Zugang & Berechtigungen
Zugänge und Berechtigungen werden nach Erforderlichkeit und dem Prinzip angemessener Rechtevergabe behandelt.
Kundentrennung & Datenminimierung
Kundendaten und technische Nachweise werden organisatorisch bzw. logisch getrennt und auf den erforderlichen Zweck begrenzt.
Schutz bei Übertragung & Speicherung
Schutzmaßnahmen für Übertragung und Speicherung werden risikobezogen und entsprechend der tatsächlichen Verarbeitung gewählt.
Systemschutz & Aktualisierung
Systeme werden mit geeigneten Maßnahmen gegen bekannte Risiken geschützt und in einem angemessenen Sicherheitszustand gehalten.
Protokollierung & Nachvollziehbarkeit
Sicherheitsrelevante administrative Vorgänge und Ereignisse werden im erforderlichen Umfang nachvollziehbar gemacht.
Verfügbarkeit & Wiederherstellung
Wo Auftragsdaten verarbeitet oder gespeichert werden, werden angemessene Maßnahmen für Verfügbarkeit, Sicherung und Wiederherstellung berücksichtigt.
Vorfälle, Löschung & Wirksamkeit
Für Sicherheits- und Datenschutzvorfälle, Löschung sowie die Überprüfung angemessener Maßnahmen bestehen dokumentierte Verantwortlichkeiten und Grundsätze.
Sicherheitsrelevante Details bleiben außerhalb der öffentlichen Website.
Eine TOM-Anlage soll Kunden die erforderliche Transparenz geben. Sie ist kein Architekturdiagramm und kein technisches Betriebshandbuch.
Öffentlich
Schutzbereiche, Verantwortungsgrundsätze und der Hinweis auf eine projektbezogene Vertragsfassung.
Vertraulich
Konkrete Produkte, Anbieter, Systemnamen, Netz- und Zugangswege, technische Parameter, interne Kontrollfrequenzen, Detailkonfigurationen und kundenbezogene Nachweise.
In der vertragsbezogenen TOM-Fassung dürfen nur Maßnahmen als anwendbar bzw. umgesetzt beschrieben werden, die für die konkrete Leistung tatsächlich zutreffen.
Weitere öffentliche Informationen
Die Übersichtsseite bündelt Auftragsverarbeitung, TOMs, Unterauftragnehmer sowie Aufbewahrung und Löschung.
