Mit der Abkürzung TOM sind die technischen und organisatorischen Maßnahmen gemeint, die Unternehmen nach mehreren Datenschutzgesetzen (z.B. der DSGVO) verpflichtet sind zu dokumentieren.
Was sind denn Maßnahmen und was muss geschützt werden?
In deinem Unternehmen sind das personenbezogene Daten und interne Informationen, die geschützt werden müssen. Diese sind zum Beispiel auf dein Büro verteilt, das hoffentlich Zugangsbeschränkungen wie Schlüssel hat, oder auch auf die Server deiner Dienstleister wie z.B. deinen Webhosting- oder E-Mail-Anbieter. Jeder dieser IT-Anbieter hat aber nun wahrscheinlich verschiedene Maßnahmen, um die Sicherheit der Daten zu gewährleisten. Und das ist genau das, was alles in den TOMs dokumentiert werden muss.
Dabei ist wichtig, dass alle Beteiligten von der Sicherung personenbezogener und interner Daten deines Unternehmens dokumentiert werden. Du kannst dir das so vorstellen, dass alle Finger, die beim Kuchen-Backen in den Teig gehalten wurden, dokumentiert werden, dass sie sauber waren, sonst ist der ganze Kuchen nicht mehr lecker.
Und was kann ich jetzt in JOUO machen?
JOUO bietet dir eine einfache Eingabemaske, um deine TOMs einzutragen, gestützt von allen möglichen Erklärungen rund um die TOMs. Und damit du dir nur einmal die Zeit nehmen musst, dein TOM anzulegen, kannst du es danach immer wieder duplizieren und nur das anpassen, was sich geändert hat.
Damit du einen Überblick hast, welche IT-Dienstleister du dokumentieren musst, zeigt dir JOUO durch dein Website Security Audit an, welche Dienstleister du in Anspruch nimmst.
Deine TOMs erhältst du von JOUO dann als ein übersichtliches, automatisch generiertes PDF zum Herunterladen.
Aber nicht nur das: Du bekommst noch deine Website Infrastruktur Dokumentation dazu!
Die Dokumentation entspricht immer dem Datum, an dem das zugehörige TOM erstellt wurde und kann zusammen abgeheftet werden.
Sie ist nicht nur sinnvoll, um den aktuellen Stand regelmäßig dokumentieren zu können, sondern auch rechtlich erforderlich (z.B. für die Rechenschaftspflicht nach DSGVO) und praktisch notwendig (z.B. für die Risikobewertung und Incident Response). Aber Achtung: Diese Dokumentationen enthalten kritische Sicherheitsinformationen, die ein Sicherheitsrisiko darstellen können, wenn sie in falsche Hände geraten. Daher sollten sie nicht mit Dritten geteilt werden, außer es wird aus nachvollziehbaren rechtlichen Gründen angefordert.