Alle Insights

    Datenschutz und M365 im Prüfplan

    Prüffelder für Auftragsbearbeitung, Datenklassifikation, Berechtigungen und Löschung.

    2 Minuten

    Datenschutz als Prüfgegenstand

    Das revidierte Datenschutzgesetz ist seit dem 1. September 2023 in Kraft. Es verlangt unter anderem ein Verzeichnis der Bearbeitungstätigkeiten, angemessene Datensicherheit, Regeln für Auftragsbearbeitung und Bekanntgabe ins Ausland sowie die Meldung von Datensicherheitsverletzungen mit hohem Risiko an den EDÖB. Microsoft 365 ist in vielen Organisationen einer der grössten Orte, an dem Personendaten bearbeitet werden.

    Die interne Revision beurteilt nicht die Rechtslage im Einzelfall. Sie prüft, ob die Organisation Prozesse und Kontrollen eingerichtet hat, um die Anforderungen zu erfüllen, und ob diese wirksam sind.

    Auftragsbearbeitung und Ausland

    Microsoft handelt für die meisten Dienste als Auftragsbearbeiter. Zu prüfen ist, ob der Vertragsrahmen bekannt und dokumentiert ist, ob die Liste der Unterauftragsbearbeiter berücksichtigt wird und auf welcher Grundlage Daten ins Ausland bekanntgegeben werden können. Die Datenschutzverordnung und die Liste der Staaten mit angemessenem Datenschutz sind dafür die Referenz.

    Klassifikation und Berechtigungen

    • Existiert eine Klassifikation, die besonders schützenswerte Personendaten erkennbar macht?
    • Werden Sensitivity Labels eingesetzt, und entspricht ihre Nutzung der Richtlinie?
    • Sind Berechtigungen in SharePoint und Teams nach dem Prinzip der minimalen Rechte vergeben?
    • Werden externe Freigaben und Gastzugänge periodisch überprüft?

    Aufbewahrung und Löschung

    Personendaten dürfen nur so lange aufbewahrt werden, wie es für den Zweck nötig ist. In Microsoft 365 wird dies über Aufbewahrungsrichtlinien und Aufbewahrungsbezeichnungen in Purview umgesetzt. Die Revision prüft, ob Fristen definiert, technisch abgebildet und mit gesetzlichen Aufbewahrungspflichten abgestimmt sind. Die Funktionen ändern sich regelmässig, weshalb technische Aussagen gegen die aktuelle Microsoft-Dokumentation geprüft werden sollten.

    Verbindung zum Verzeichnis

    Das Verzeichnis der Bearbeitungstätigkeiten ist ein guter Ausgangspunkt. Stichproben zeigen, ob die dort beschriebenen Bearbeitungen in Microsoft 365 tatsächlich so stattfinden, wie dokumentiert, oder ob Teams, Listen und Automatisierungen entstanden sind, die im Verzeichnis fehlen.

    Einordnung durch techtask

    techtask verbindet Datenschutzanforderungen mit der technischen Umsetzung in Microsoft 365 und Purview. Wir unterstützen interne Revisionen mit Fachtiefe und Organisationen bei der Umsetzung. Rechtsberatung erbringen wir nicht.

    Quellen

    Primärquellen und offizielle Dokumentation.

    1. 1.Bundesgesetz über den Datenschutz, DSG (SR 235.1)
    2. 2.Datenschutzverordnung, DSV (SR 235.11)
    3. 3.EDÖB, Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter
    4. 4.Microsoft Learn, Aufbewahrungsrichtlinien und Aufbewahrungsbezeichnungen
    5. 5.The IIA, Global Internal Audit Standards

    Vom Wissen zur belastbaren Entscheidung.

    Wir unterstützen Sie bei der Einordnung, Konzeption und Umsetzung im konkreten Organisationskontext.

    Leistung ansehen