Datensicherheit einfach erklärt: Wie schützen wir Daten und IT-Systeme?
Im zweiten Teil meiner Reihe „Auf dem Weg zum IT-Security Coordinator“ geht es um die Datensicherheit.
Während sich der Datenschutz hauptsächlich mit personenbezogenen Daten und deren zulässiger Verarbeitung beschäftigt, geht es bei der Datensicherheit um den Schutz von Daten und IT-Systemen insgesamt.
Datensicherheit umfasst technische und organisatorische Maßnahmen, um Daten unter anderem vor Verlust, Veränderung, Missbrauch und Manipulation zu schützen.
Die zentrale Frage lautet:
Wie schütze ich meine Daten und Systeme?
Datensicherheit betrifft alle wichtigen Daten
Datensicherheit bezieht sich nicht nur auf personenbezogene Informationen.
Auch andere Daten können für ein Unternehmen äußerst wichtig sein, zum Beispiel:
- Kundendaten
- Buchhaltungsdaten
- E-Mails
- Datenbanken
- Konfigurationsdateien
- Konstruktionszeichnungen
- Geschäftsgeheimnisse
- Forschungsdaten
- Produktionsdaten
Auch wenn diese Informationen keinen direkten Personenbezug haben, müssen sie geschützt werden.Die drei klassischen Schutzziele
Drei Begriffe spielen bei der Datensicherheit eine besonders wichtige Rolle:
Vertraulichkeit
Leitfrage:
Wer darf die Daten sehen?
Vertraulichkeit bedeutet, dass nur berechtigte Personen auf bestimmte Daten zugreifen dürfen.
Beispiel:
Nur Mitarbeiter der Personalabteilung dürfen auf Gehaltsdaten zugreifen.
Integrität
Leitfrage:
Sind die Daten noch korrekt und unverändert?
Integrität bedeutet, dass Daten vollständig, richtig und unverfälscht bleiben.
Beispiel:
Eine Rechnung über 1.000 Euro darf nicht unbemerkt auf 10.000 Euro geändert werden.
Verfügbarkeit
Leitfrage:
Sind die Daten und Systeme verfügbar, wenn sie gebraucht werden?
Verfügbarkeit bedeutet, dass Daten und IT-Systeme dann nutzbar sind, wenn sie benötigt werden.
Beispiel:
Fällt ein Server aus, sollte ein Unternehmen durch geeignete Maßnahmen möglichst schnell weiterarbeiten können.
Die drei Begriffe kann man sich damit sehr einfach merken:
Vertraulichkeit = Wer darf es sehen?
Integrität = Sind die Daten noch richtig und unverändert?
Verfügbarkeit = Sind die Daten da, wenn ich sie brauche?
Typische Maßnahmen der Datensicherheit
Zum Schutz von Daten und Systemen können unterschiedliche Maßnahmen eingesetzt werden.
Beispiele sind:
- Firewall
- Virenscanner
- Benutzerrechte
- VLANs
- RAID
- USV
- getrennte Backup-Systeme
- Schulung der Benutzer
Datensicherheit entsteht dabei selten durch eine einzelne Maßnahme. Entscheidend ist das Zusammenspiel verschiedener Schutzmechanismen.
Die verschiedenen Kontrollen einfach erklärt
Ein wichtiger Bestandteil der Datensicherheit sind verschiedene Kontrollmechanismen.
Zutrittskontrolle
Die Zutrittskontrolle regelt den physischen Zugang.
Die Frage lautet:
Wer darf in den Raum?
Beispiel:
Ein Serverraum ist abgeschlossen und nur mit einer Chipkarte zugänglich.
Zugangskontrolle
Die Zugangskontrolle regelt, wer sich an einem IT-System anmelden darf.
Die Frage lautet:
Wer darf das System benutzen?
Beispiele:
- Benutzername und Passwort
- Mehrfaktor-Authentifizierung
- Smartcard
Zugriffskontrolle
Nach der Anmeldung darf nicht automatisch jeder Benutzer auf alle Daten zugreifen.
Die Frage lautet:
Was darf der angemeldete Benutzer sehen oder verändern?
Beispiel:
Ein Mitarbeiter darf auf den Abteilungsordner zugreifen, aber nicht auf vertrauliche Personalakten.
Eingabekontrolle
Hier geht es darum, nachvollziehen zu können, wer welche Daten eingegeben oder verändert hat.
Beispiel:
Ein Protokoll zeigt:
Benutzer Müller änderte am 10.09.2026 um 14:32 Uhr einen Kundendatensatz.
Typische Maßnahmen sind:
- Audit-Logs
- Änderungsprotokolle
- Versionierung
- Zeitstempel
- individuelle Benutzerkonten
Weitergabekontrolle
Daten werden häufig über verschiedene Wege übertragen:
- Cloud
- VPN
- Dateifreigaben
- SFTP
- USB-Datenträger
Die Weitergabekontrolle regelt, wer Daten weitergeben darf und wie nachvollziehbar bleibt, wer welche Informationen übertragen hat.
Mögliche Schutzmaßnahmen sind:
- Verschlüsselung
- sichere Übertragungsprotokolle
- DLP-Regeln
- Einschränkung externer Freigaben
- Protokollierung
Verfügbarkeitskontrolle
Hier geht es darum, Daten gegen Verlust oder Zerstörung abzusichern.
Typische Maßnahmen können sein:
- RAID
- USV
- redundante Systeme
- Ersatzhardware
- Datensicherungen
Auftragskontrolle
Leitfrage:
Wer darf eine Verarbeitung beauftragen und ist nachvollziehbar, wer den Auftrag erteilt hat?
Die Auftragskontrolle regelt, wer Aufträge zur Verarbeitung von Daten erteilen darf und wie nachvollzogen werden kann, wer welche Verarbeitung beauftragt hat.
Beispiel:
Ein Unternehmen beauftragt einen externen IT-Dienstleister mit der Verarbeitung oder Sicherung bestimmter Daten. Dabei muss klar geregelt sein, wer diesen Auftrag erteilen durfte und was genau beauftragt wurde.
Zweckbindung und Trennungsgebot
Leitfrage:
Werden Daten nur für den vorgesehenen Zweck verwendet und sinnvoll voneinander getrennt?
Daten sollen nur für den vorgesehenen Zweck verarbeitet und möglichst getrennt gespeichert werden. Gleichzeitig gilt das Prinzip der Datenminimierung: Es sollen nur die Daten verarbeitet werden, die tatsächlich benötigt werden
Datensicherung
Leitfrage:
Wie können verlorene oder beschädigte Daten wiederhergestellt werden?
Datensicherung bedeutet, eine zusätzliche Kopie wichtiger Daten zu erstellen, damit diese bei Verlust wiederhergestellt werden können.
Beispiel:
Auf einem Server liegen wichtige Unternehmensdaten. Zusätzlich wird regelmäßig ein Backup auf einem separaten Speichersystem erstellt. Fällt der Server aus oder werden Daten versehentlich gelöscht, können sie aus der Sicherung wiederhergestellt werden.
Typische Maßnahmen:
- regelmäßige Backups
- Speicherung auf einem separaten System
- externe oder ausgelagerte Sicherung
- mehrere Sicherungsgenerationen
- regelmäßige Wiederherstellungstests
Merksatz:
Datensicherung = Daten wiederherstellen können.
Warum RAID kein Backup ist
RAID kann die Verfügbarkeit erhöhen.
Wenn eine Festplatte ausfällt, kann ein entsprechend aufgebautes RAID-System häufig weiterarbeiten.
RAID schützt jedoch nicht automatisch vor:
- versehentlichem Löschen
- Ransomware
- fehlerhaften Änderungen
- Brand
- Diebstahl
- Schadsoftware
Deshalb braucht man zusätzlich eine Datensicherung.
Merksatz
Datensicherheit = Daten schützen und verfügbar halten
Oder ausführlicher:
Datensicherheit umfasst alle technischen und organisatorischen Maßnahmen (TOM’S), mit denen Daten und IT-Systeme geschützt werden.
Im dritten Teil geht es um die Datensicherung und damit um die Frage, was passiert, wenn Daten trotz aller Schutzmaßnahmen verloren gehen.


Schreibe einen Kommentar