Course Overview
Die Verpflichtung zur stetigen Einhaltung von gesetzlichen und vertraglichen Anforderungen an den Datenschutz führt bei zahlreichen Organisationen zu der Entscheidung ein Datenschutzmanagementsystem (DSMS) zu betreiben und diesbezügliche Nachweise gegenüber Kunden und (Aufsichts-) Behörden zu erbringen. Bei dem Betrieb eines DSMS gemäss ISO 27701 sowie in zahlreichen weiteren ISO-Normen ist die Durchführung von internen Audits eine geforderte Managementaufgabe, um die Aufgaben für die Überwachung des DSMS strukturiert umzusetzen und die kontinuierliche Verbesserung des DSMS systematisch herbeizuführen.
Über das interne Audit hinaus lassen sich insbesondere Auftragsverarbeiter im Sinne des Art. 4 Nr. 8 DSGVO zunehmend durch externe Stellen auditieren. Sowohl bei internen als auch bei externen Audits werden spezifische Anforderungen an die Sachkunde und die Kompetenzen der zuständigen Datenschutz-Auditoren gestellt.
Die Haupttätigkeit eines Datenschutz-Auditors besteht darin, die systematische Beurteilung des erreichten Datenschutzniveaus einer Organisation auf der Basis von gesetzlichen und normativen Anforderungen an das auditierte DSMS vorzunehmen sowie insbesondere die Angemessenheit der umgesetzten infrastrukturellen, technischen, organisatorischen und personellen Datenschutzmassnahmen zu bewerten.
Für die strukturierte und revisionssichere Durchführung von internen oder externen Datenschutz-Audits orientieren sich sachkundige Datenschutz-Auditoren regelmässig an der international anerkannten Norm ISO 19011 und etablieren ein Datenschutz-Auditprogramm.
Bei der Entwicklung und kontinuierlichen Verbesserung eines Datenschutz-Auditprogramms beachten Datenschutz-Auditoren die generellen Auditprinzipien und weisen eigene Kompetenzen für den Betrieb von Managementsystemen nach.
In Vorbereitung auf ein Datenschutz-Audit formulieren und entwickeln Datenschutz-Auditoren Prüffragen und Checklisten und wenden diese systematisch bei der Durchführung der Datenschutz-Audits an. Die Prüffragen erstrecken sich regelmässig über sämtliche gesetzlichen und normativen Anforderungen an das auditierte DSMS und ermöglichen es dem Datenschutz-Auditor auf der Basis der spezifischen Antworten und Nachweise Aussagen über den Wirkungsgrad und die Reife des etablierten DSMS zu treffen.
Für eine effektive und effiziente Durchführung eines Datenschutz-Audits legen Datenschutz-Auditoren die Schwerpunkte für Prüffragen regelmässig auf die durchzuführenden Datenschutz-Folgenabschätzungen, auf die Lenkung und Steuerung der Datenschutz-Dokumentationen sowie auf die Planung und Umsetzung von angemessenen Sicherheitsmassnahmen.
Als Nachweis der Aktivitäten des Datenschutz-Auditors und darüber hinaus für die revisionssichere Durchführung eines Datenschutz-Audits müssen Datenschutz-Auditoren einen Auditbericht erstellen.
Datenschutz-Auditoren bieten durch eine kritische und unabhängige Bewertung des auditierten DSMS eine umfassende passive Unterstützung für die Datenschutz-Beteiligten zur kontinuierlichen Verbesserung des Datenschutzniveaus der auditierten Organisation.
Who should attend
- Angehende Datenschutz-Auditoren
- Verantwortliche im Informationssicherheitsmanagement
- Verantwortliche im Risikomanagement
- Verantwortliche im Audit-Programmmanagement
- Verantwortliche in der Revision / IT-Revision
- Führungskräfte
- Datenschutzbeauftragte
- Unternehmensberater
- Wirtschaftsprüfer
Prerequisites
Der vorherige Besuch einer Ausbildung zum Datenschutzbeauftragten oder tiefgreifende Kenntnisse im Bereich Datenschutz sind empfehlenswert.
Course Objectives
Der Schwerpunkt der Ausbildung liegt auf der Vermittlung von Fachbegriffen aus dem Bereich der Durchführung von Audits gemäss ISO 19011, der typischen Aufgaben eines Datenschutz-Auditors sowie der erforderlichen Sachkenntnisse für die Entwicklung eines Datenschutz-Auditprogramms.
Unter Zuhilfenahme von Leseproben zu relevanten Konzepten und Regelungen eines DSMS werden die Umfänge und die Formulierungen von Prüffragen und Checklisten des Datenschutz-Auditors umfassend dargelegt.
Nach Abschluss der Ausbildung können Sie ein Datenschutz-Auditprogramm initiieren, umsetzen und überwachen sowie die Durchführung von DSMS-Audits angehen.
Course Content
- Zielsetzung, Planung und Durchführung von Audits
- Bestimmung des Anwendungsbereichs von Audits (Scope)
- Internes und externes Audit
- Anforderungen an ein Audit und den Auditor
- Fachbegriffe aus Normen
- Auditierung von Konformitäten gegen Rechtsvorschriften, Standards und Normen
- Auditprinzipien gemäss ISO 19011
- Erstellung eines Auditprogramms
- Rollen und Zuständigkeiten im Auditprogramm
- Kommunikation im Auditprogramm
- Umgang mit Auditrisiken
- Bestimmung von Datenverarbeitungsverfahren und -vorgängen
- Audit-Methoden zur Überprüfung eines Datenschutzkonzeptes
- Prüfung der Prozesse und Dokumentationen eines DSMS
- Audit-Checkliste gemäss ISO 27701
- Exemplarische Prüfpunkte eines Datenschutz-Audits
- Prüfung der Aufbau- und Ablauforganisation
- Prüfung der technischen und organisatorischen Massnahmen
- Beobachtung von Arbeitsabläufen
- Dokumentensichtung und Dokumentenprüfung
- Vor-Ort-Prüfung
- Interviews
- Erfüllung von Nachweispflichten
- Stichprobenprüfung und statistische Analysen
- Konformitäten und Abweichungen
- Feststellungen eines Datenschutz-Audits
- Dokumentation von Feststellungen
- Behandlung von Feststellungen
- Entwicklung, Umsetzung und Nachverfolgung von Korrekturmassnahmen
- Festlegung von Massnahmen
- Bewertung der Ergebnisse
- Regelmässige Überprüfung von Massnahmen und Revision
- Kontinuierliche Verbesserung
- Inhalte, Gliederung und Erstellung eines Datenschutz-Auditberichts
- Nachbereitung und Auswertung eines Audits
- Abschlussgespräch zum Audit
- Kritischer Austausch zu relevanten Fragestellungen