SBS Firmengruppe Logos

Technisch-organisatorische Maßnahmen (TOM)


Nach Angaben des Statistischen Bundesamts nutzten 2025 rund 54 Prozent der Unternehmen in Deutschland mit mindestens zehn Beschäftigten kostenpflichtige Cloud-Dienste. Je mehr Daten digital gespeichert, geteilt und verarbeitet werden, desto wichtiger wird ihr wirksamer Schutz vor Zugriffen, Verlusten und technischen Störungen.

Technische und organisatorische Maßnahmen bilden dafür das zentrale Sicherheitskonzept der DSGVO. Welche Vorkehrungen darunter fallen, wie Unternehmen sie auswählen und weshalb regelmäßige Anpassungen erforderlich sind, zeigt der folgende Überblick.

Definition von technischen und organisatorischen Maßnahmen

Technische und organisatorische Maßnahmen, kurz TOM, sollen ein dem Risiko angemessenes Schutzniveau für personenbezogene Daten gewährleisten. Sie dienen insbesondere der Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Verarbeitungssysteme, der Wiederherstellung nach Zwischenfällen sowie der regelmäßigen Überprüfung der eingesetzten Schutzmaßnahmen. Unternehmen und Organisationen setzen sie ein, um bei jeder Verarbeitung ein Schutzniveau zu erreichen, das zu Art, Umfang und Risiken der verwendeten Daten passt.

Technische und organisatorische Maßnahmen lassen sich nicht immer eindeutig voneinander trennen. Häufig beruht ihre Wirksamkeit gerade auf dem Zusammenspiel organisatorischer Vorgaben und ihrer technischen Umsetzung. Welche dieser Maßnahmen erforderlich sind, hängt von der jeweiligen Verarbeitung und ihrem Risiko ab. Die DSGVO schreibt daher weder für jedes Unternehmen denselben Maßnahmenkatalog noch eine bestimmte technische Lösung vor.

Organisatorische Maßnahmen gestalten dagegen die internen Abläufe. Dazu zählen Berechtigungskonzepte, Arbeitsanweisungen, Schulungen, Zuständigkeitsregeln und Verfahren für Datenschutzvorfälle.

Unternehmen wählen ihre TOM anhand einer Risikobewertung aus. Dabei berücksichtigen sie den Stand der Technik, die Umsetzungskosten sowie die möglichen Folgen für betroffene Personen. Mit neuen Technologien und veränderten Angriffsmethoden entwickeln sich auch die Anforderungen an geeignete Schutzmaßnahmen weiter.

Eine nachvollziehbare Dokumentation hält fest, welche Maßnahmen gelten, wer für ihre Umsetzung zuständig ist und wie regelmäßig ihre Wirksamkeit geprüft wird.

Rechtliche Grundlage

Die Datenschutz-Grundverordnung verpflichtet Verantwortliche und Auftragsverarbeiter dazu, personenbezogene Daten durch geeignete technische und organisatorische Maßnahmen zu schützen. Die zentrale Vorschrift bildet Artikel 32 DSGVO. Danach richtet sich das erforderliche Schutzniveau nach den Risiken der jeweiligen Verarbeitung.

Datenschutz beginnt dabei bereits bei der Planung von Systemen und Abläufen. Artikel 25 DSGVO verpflichtet Verantwortliche zu Datenschutz durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen. Erwägungsgrund 78 erläutert, dass Datenschutzanforderungen möglichst frühzeitig in die Planung, Entwicklung und Auswahl von Systemen und Prozessen einbezogen werden sollen.

Die DSGVO nennt bewusst keinen festen Maßnahmenkatalog. Unternehmen bewerten vielmehr Art, Umfang, Umstände und Zweck der Verarbeitung sowie die möglichen Folgen für betroffene Personen. Je sensibler die Daten und je höher das Risiko, desto umfangreicher fallen die Schutzmaßnahmen aus.

Neben der Umsetzung gehört auch die Nachweisbarkeit zu den Pflichten. Unternehmen sollten deshalb dokumentieren, welche TOM gelten, auf welcher Risikobewertung sie beruhen und wie ihre Wirksamkeit kontrolliert wird.

TOM Rechtsgrundlagen


Zweck der TOM

Technische und organisatorische Maßnahmen schützen personenbezogene Daten während ihrer gesamten Verarbeitung. Sie sichern Daten vor unbefugtem Zugriff, Verlust, Veränderung oder unzulässiger Weitergabe und schaffen zugleich verlässliche Abläufe für den Datenschutz im Unternehmen.

TOM verbinden technische Sicherheit mit organisatorischer Verantwortung. Während technische Lösungen Systeme und Daten absichern, regeln organisatorische Vorgaben Zuständigkeiten, Berechtigungen und Arbeitsprozesse. Dadurch wird Datenschutz im täglichen Betrieb praktisch umgesetzt und nachvollziehbar dokumentiert.

Unternehmen können mit geeigneten TOM Risiken frühzeitig begrenzen und im Fall einer Prüfung nachweisen, wie sie den Schutz personenbezogener Daten gewährleisten. Voraussetzung dafür ist, dass die Maßnahmen zum jeweiligen Risiko passen und regelmäßig auf ihre Wirksamkeit überprüft werden.

Ziele der TOM

  • Schutz vor unbefugtem Zugriff, Verlust und Manipulation
  • Gewährleistung eines risikogerechten Datenschutzniveaus
  • Sicherung von Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit
  • Fähigkeit zur zeitnahen Wiederherstellung nach physischen oder technischen Zwischenfällen
  • regelmäßige Überprüfung, Bewertung und Evaluierung der Wirksamkeit
  • Festlegung von Zuständigkeiten und Zugriffsrechten
  • Verankerung des Datenschutzes in täglichen Arbeitsabläufen
  • Nachweis der getroffenen Schutzmaßnahmen gegenüber Aufsichtsbehörden
  • Regelmäßige Anpassung an neue technische und organisatorische Risiken

Arten technischer Maßnahmen

Technische Maßnahmen schützen personenbezogene Daten unmittelbar über IT-Systeme, Geräte oder bauliche Sicherungen. Sie wirken direkt auf den Zugang, die Speicherung und die Übertragung von Daten.

Beispiele sind:

  • Passwortschutz und Zwei-Faktor-Authentifizierung
  • Verschlüsselung von gespeicherten oder übertragenen Daten
  • Firewalls und Virenschutzprogramme
  • automatische Bildschirmsperren
  • regelmäßige, geschützte Backups sowie dokumentierte und getestete Wiederherstellungsverfahren
  • Protokollierung von Zugriffen und Änderungen
  • gesicherte Serverräume und elektronische Zutrittskontrollen

Arten organisatorischer Maßnahmen

Organisatorische Maßnahmen regeln Zuständigkeiten, Abläufe und den täglichen Umgang mit personenbezogenen Daten. Sie schaffen verbindliche Vorgaben für Beschäftigte und legen fest, wie Datenschutz im Unternehmen umgesetzt wird.

Beispiele sind:

  • Rollen- und Berechtigungskonzepte
  • Datenschutz- und Sicherheitsrichtlinien
  • regelmäßige Schulungen der Beschäftigten
  • Lösch- und Aufbewahrungskonzepte
  • Meldewege bei Datenschutzverletzungen
  • Regelungen für mobile Arbeit und Homeoffice
  • regelmäßige Kontrollen der bestehenden Maßnahmen

 Zusammenspiel in der Praxis

Technische und organisatorische Maßnahmen ergänzen sich gegenseitig. Ein technisches Zugangssystem entfaltet seinen Schutz dann besonders wirksam, wenn organisatorische Regeln festlegen, wer Zugang erhält und wie Zugangsdaten verwendet werden dürfen.

Beispiele für das Zusammenspiel sind:

  • Zwei-Faktor-Authentifizierung zusammen mit einer internen Passwort-Richtlinie
  • verschlüsselte Geräte zusammen mit Vorgaben zur mobilen Arbeit
  • automatische Backups zusammen mit einem Wiederherstellungsplan
  • Zutrittskontrollen zusammen mit einer dokumentierten Besucherregelung
  • Protokollierungssysteme zusammen mit festgelegten Prüf- und Eskalationswegen

Anforderungen an Unternehmen

Technische und organisatorische Maßnahmen gehören fest zur Datenschutzorganisation eines Unternehmens. Ihre Auswahl richtet sich nach den verarbeiteten Daten, den eingesetzten Systemen und den möglichen Folgen für betroffene Personen. Unternehmen müssen daher ein Sicherheitsniveau schaffen, das zum jeweiligen Risiko passt und im Arbeitsalltag tatsächlich wirksam bleibt.

Risiken bewerten und Maßnahmen auswählen

Am Anfang steht eine Bewertung der konkreten Verarbeitung. Unternehmen prüfen, welche personenbezogenen Daten betroffen sind, wie sensibel diese sind und welche Gefahren durch Verlust, Veränderung oder unbefugten Zugriff entstehen können. Auf dieser Grundlage wählen sie passende technische und organisatorische Maßnahmen aus.

Verantwortlichkeiten festlegen

Für jede Maßnahme sollte feststehen, wer sie umsetzt, kontrolliert und weiterentwickelt. Dazu gehören Zuständigkeiten für IT-Sicherheit, Datenschutz, Berechtigungen, Schulungen und den Umgang mit Vorfällen. Verbindliche Rollen erleichtern die praktische Anwendung und verhindern Lücken im täglichen Betrieb.

Beschäftigte einbeziehen

Auch wirksame technische Lösungen brauchen geschulte Mitarbeitende. Unternehmen sollten deshalb regelmäßig über Datenschutz, sichere Passwörter, Phishing, mobile Arbeit und Meldewege informieren. Schulungen helfen dabei, Vorgaben im Arbeitsalltag richtig anzuwenden und Risiken frühzeitig zu erkennen.

Maßnahmen dokumentieren

Die Rechenschaftspflicht verlangt einen nachvollziehbaren Nachweis der getroffenen Schutzmaßnahmen. Die Dokumentation sollte beschreiben, welche Risiken geprüft wurden, welche Maßnahmen gelten, wer verantwortlich ist und in welchen Abständen Kontrollen stattfinden. Auch die Verbindung zum Verzeichnis der Verarbeitungstätigkeiten und zu Auftragsverarbeitungsverträgen sollte erkennbar sein.

Wirksamkeit regelmäßig prüfen

TOM müssen mit technischen Entwicklungen und betrieblichen Veränderungen Schritt halten. Neue Software, andere Dienstleister, veränderte Zugriffsrechte oder neue Angriffsmethoden können eine Anpassung erforderlich machen. Regelmäßige Prüfungen zeigen, ob die bestehenden Maßnahmen weiterhin zum tatsächlichen Risiko passen.

Nachweise für Prüfungen bereithalten

Bei einer Datenschutzprüfung oder einem Sicherheitsvorfall muss das Unternehmen darlegen können, welche Schutzvorkehrungen bestanden und wie sie angewendet wurden. Eine aktuelle Dokumentation erleichtert diesen Nachweis und zeigt, dass Datenschutz organisatorisch verankert und fortlaufend umgesetzt wird.

Risiken bei unzureichenden TOM

Unzureichende technische und organisatorische Maßnahmen erhöhen das Risiko für Datenverlust, unbefugte Zugriffe und Datenschutzverletzungen. Schwache Passwörter, fehlende Verschlüsselung, lückenhafte Backups oder unklare interne Abläufe können dazu führen, dass personenbezogene Daten verloren gehen, verändert oder unbefugt offengelegt werden.

Neben den Sicherheitsrisiken entstehen rechtliche Folgen. Aufsichtsbehörden prüfen bei einem Vorfall, ob die Maßnahmen nach Artikel 32 DSGVO zum jeweiligen Risiko passten, aktuell waren und wirksam umgesetzt wurden. Betroffene Personen können nach Artikel 82 DSGVO Schadensersatz verlangen, wenn ihnen durch einen DSGVO-Verstoß ein materieller oder immaterieller Schaden entstanden ist. Der bloße Verstoß gegen Artikel 32 DSGVO genügt hierfür nicht. Zusätzlich müssen ein Schaden und der erforderliche Kausalzusammenhang vorliegen.

Auch wirtschaftlich können mangelhafte TOM erhebliche Belastungen auslösen. Betriebsunterbrechungen, Wiederherstellungskosten, zusätzlicher Personalaufwand und Vertrauensverluste wirken sich unmittelbar auf den Geschäftsbetrieb aus. Ein wirksames Sicherheitskonzept schützt daher sowohl personenbezogene Daten als auch die Stabilität des Unternehmens.

Risiken im Überblick

  • Datenverlust durch fehlende oder unzureichende Backups
  • unbefugter Zugriff durch schwache Zugangskontrollen
  • Manipulation oder Löschung personenbezogener Daten
  • Bußgelder wegen Verstößen gegen Artikel 32 DSGVO
  • Schadensersatzansprüche betroffener Personen
  • behördliche Auflagen oder Einschränkungen der Datenverarbeitung
  • erhöhter Aufwand bei Datenschutz- und Sicherheitsvorfällen
  • Betriebsunterbrechungen durch Cyberangriffe oder Systemausfälle
  • Schwierigkeiten beim Nachweis der getroffenen Schutzmaßnahmen
  • Vertrauensverlust bei Kunden, Beschäftigten und Geschäftspartnern
  • Reputationsschäden nach öffentlich bekannt gewordenen Vorfällen
  • wirtschaftliche Nachteile und eine geschwächte Wettbewerbsposition

SBS LEGAL – Kanzlei für Datenschutzrecht

SBS LEGAL berät Unternehmen zu Fragen des Datenschutzrechts und zur rechtssicheren Ausgestaltung technischer und organisatorischer Maßnahmen nach der DSGVO. Dazu gehören insbesondere die Prüfung von TOM, Datenschutzorganisation, Auftragsverarbeitung und die Umsetzung der Anforderungen aus Art. 32 DSGVO.

Technische und organisatorische Maßnahmen rechtssicher gestalten

Welche TOM erforderlich sind, hängt stets von den konkreten Verarbeitungsvorgängen, den eingesetzten Systemen und den Risiken für betroffene Personen ab. SBS LEGAL unterstützt Unternehmen dabei, bestehende Datenschutz- und Sicherheitsstrukturen rechtlich einzuordnen, Auftragsverarbeitungsverhältnisse zu prüfen und geeignete Maßnahmen nachvollziehbar zu dokumentieren. Dabei berücksichtigen wir sowohl die gesetzlichen Anforderungen der DSGVO als auch die praktische Einbindung der Maßnahmen in betriebliche Prozesse.

Der Erstkontakt zu SBS LEGAL ist kostenlos.

SBS Direktkontakt

telefonisch unter (+49) 040 / 7344086-0 oder
per E-Mail unter mail@sbs-legal.de oder
per unten angebotenem SBS Direktkontakt.

Ich habe die Datenschutzhinweise gelesen und stimmen diesen hiermit zu.