,

Podcast – Vertraulichkeitsvereinbarung ISO 27001: Was Auditoren prüfen

JETZT GIBT’S AUF DIE OHREN – SECURITY ON AIR – DER ANMATHO PODCAST

 

Vertraulichkeitsvereinbarung ISO 27001: Was Auditoren prüfen

Vertraulichkeits- und Geheimhaltungsvereinbarungen sind in den meisten Unternehmen Standard – doch im Audit nach ISO 27001 zählt nicht nur die Unterschrift, sondern vor allem die Wirksamkeit. In dieser Folge von „Security on Air” beleuchten wir, worauf es beim Control A.6.6 aus Auditoren-Sicht wirklich ankommt.

Warum A.6.6 mehr ist als eine Formalie

Das Control A.6.6 der ISO 27001 verpflichtet Mitarbeiter und externe Partner zur Verschwiegenheit. Doch viele Unternehmen behandeln dies als reine Formalie: Verträge werden unterzeichnet, abgeheftet – und dann nicht weiter beachtet. Im Audit zeigt sich schnell, ob diese Maßnahmen tatsächlich wirken oder nur auf dem Papier existieren.

Interne Verpflichtungen: Mehr als nur eine Unterschrift im Arbeitsvertrag

Bei Mitarbeitern sind Vertraulichkeitsklauseln häufig in Arbeitsverträge integriert oder werden über separate Formulare abgezeichnet. Problematisch wird es, wenn diese Verpflichtungen im Rahmen von Jahresgesprächen „en bloc” unterschrieben werden – ohne dass die Inhalte wirklich verstanden werden. Aus Sicht der Informationssicherheit ist entscheidend, dass die Verschwiegenheitspflicht im Bewusstsein der Mitarbeiter verankert bleibt. Das gelingt beispielsweise durch regelmäßige Schulungen, Awareness-Maßnahmen und klare, verständliche Formulierungen.

Auch die zeitliche Befristung von Verschwiegenheitspflichten – häufig drei bis fünf Jahre – ist ein Aspekt, der in der Praxis häufig zu beobachten ist. Das ist durchaus sinnvoll, um die Verpflichtungen wieder in Erinnerung zu rufen.

Externe Partner: Rechtssicherheit und konsistente Begrifflichkeit

Bei externen Dienstleistern, Partnern oder Kunden müssen Vertraulichkeitsvereinbarungen rechtssicher formuliert sein. Ein häufiger Fehler: Es werden eigene, unscharfe Begrifflichkeiten wie „sensible Daten” oder „schützenswerte Informationen” verwendet, die nicht mit dem eigenen Klassifikationsschema abgestimmt sind. Besser ist es, sich an etablierten Definitionen – etwa dem Geschäftsgeheimnisgesetz sowie dem eigenen Klassifikationsschema – zu orientieren und die Begriffe mit dem Informationssicherheitsmanagement abzustimmen.

Wirksamkeit statt nur Rechtssicherheit

Im Audit wird nicht nur geprüft, ob Vereinbarungen vorliegen, sondern ob sie wirksam sind. Wenn Informationen, die als „vertraulich” klassifiziert sind, offen am Schwarzen Brett hängen oder ungeschützt weitergegeben werden, ist das gesamte Konstrukt wirkungslos – unabhängig von der rechtlichen Durchsetzbarkeit. Ziel der Informationssicherheit ist es, dass Vertraulichkeit bereits im Alltag gelebt wird, nicht erst im Schadensfall rechtlich eingefordert werden muss.

Dazu gehören:

  • Klare Klassifikation von Informationen
  • Erkennbarkeit der Vertraulichkeitsstufe für Mitarbeiter
  • Regelmäßige Awareness-Maßnahmen
  • Einbindung des Lieferantenmanagements
  • Gezielte Aufklärung externer Dienstleister vor Projektstart

Verhandlungsspielraum bei NDAs großer Partner

Kleine Unternehmen erhalten häufig NDAs von großen Partnern zur Unterschrift. Doch auch hier gibt es Spielraum: Die Verhandlungsmacht hängt weniger von der Unternehmensgröße ab als von der eigenen Bedeutung für den Geschäftspartner. Fachabteilungen und Rechtsabteilungen sind oft bereit, unkritische Klauseln zu streichen, wenn das Projekt vorankommen soll.

Fazit: A.6.6 aktiv gestalten statt nur abhaken

Control A.6.6 erfordert mehr als nur das Abzeichnen von Formularen. Es braucht abgestimmte Prozesse zwischen Personalabteilung, Rechtsabteilung, Lieferantenmanagement und Informationssicherheitsmanagement – und vor allem Maßnahmen, die Vertraulichkeit im Alltag wirksam machen.

Was Sie auch interessieren könnte:

Seminar:

„Informationssicherheit für Vorstände und Geschäftsführer“

„Wirksamkeitsmessung nach ISO 27004“

Weitere Seminare finden Sie unter https://anmatho.de/seminare diese können Sie auch als individuelles Inhouse-Seminar buchen. Sprechen Sie uns gern an KONTAKT.

Podcast:

Unser Podcast “Security on Air” beschäftigt sich mit den Themen Informationssicherheit und Datenschutz. In lockerer, informativer Form werden Sie zu allen Teilbereichen und gesetzlichen Neuerungen informiert. Sie finden uns auf “Apple Podcast”, “Spotify” und “YouTube“ sowie natürlich auf unserer Webseite.

Hören Sie rein!

© ANMATHO AG