Aktuelles, Branche - geschrieben von dp am Freitag, April 12, 2019 22:03 - noch keine Kommentare
GeschGehG: Digitaler Safe für Geschäftsgeheimnisse gefordert
Rechtsanwalt Hagen Albus kommentiert das neue vom Bundesrat verabschiedete „Gesetz zum Schutz von Geschäftsgeheimnissen“
[datensicherheit.de, 12.04.2019] Laut einer Meldung der procilon GROUP wurde am 12. April 2019 vom Bundesrat das „Gesetz zum Schutz von Geschäftsgeheimnissen“ (GeschGehG) gebilligt. Damit sei nun die „Richtlinie (EU) 2016/943 über den Schutz vertraulichen Know-hows und vertraulicher Geschäftsinformationen vor rechtswidrigem Erwerb sowie rechtswidriger Nutzung und Offenlegung“ in deutsches Recht umgesetzt. Was sich hinter diesem neuen Gesetz verbirgt, erläutert Rechtsanwalt Hagen Albus, Geschäftsführer der jurcons GmbH, in seiner Stellungnahme gegenüber Andreas Liefeith von procilon.
Handlungsbedarf – denn ohne Schutz kein Geheimnis
Kern seiner Betrachtung seien „vorrangig die Auswirkungen des Gesetzes auf Unternehmen aus Sicht der Informationssicherheit“. Aus juristischer Sicht werde hier eine Lücke geschlossen, „auf die wir in der Praxis des Öfteren gestoßen sind“.
Ein Firmeninhaber z.B., der sich um das besondere und einzigartige Wissen seiner Firma sorgt, habe in der Vergangenheit Know-How, wie Rezepturen, Konstruktionszeichnungen aber auch die firmeninterne Kalkulation in einem Safe gelagert. „Dieser stand nicht selten auch noch im Chef-Zimmer.“ Mitarbeiter mit Zugriff auf diese Unterlagen seien sorgfältig ausgewählt und zu besonderer Verschwiegenheit verpflichtet worden. Heute fänden sich solche Geschäftsgeheimnisse oftmals ungesichert auf irgendwelchen Servern oder in der „Cloud“. „Mitarbeiter jeglicher Couleur können sie einsehen oder kopieren.“ Nicht selten würden vertrauliche Unterlagen unverschlüsselt in einer E-Mail an Geschäftspartner oder Kunden geschickt.
Albus: „Ob man dann noch von Geheimnissen sprechen kann, ist also fraglich. Aus juristischer Sicht stellt sich dann die Frage: Kann ich jemanden zur Rechenschaft ziehen, der eine öffentlich zugängliche Information weitergibt? Oder knapp formuliert: kein Schutz, kein Geheimnis.“
Whistleblowing: Drei-Stufen-Modell soll Eskalation vermeiden
Genau hierbei sei für ihn eine Motivation der Gesetzgebung zu sehen. Es würden die rechtlichen Rahmenbedingungen für die Digitalisierung in der Industrie und Mittelstand in Sachen Verantwortung und Strafbarkeit definiert. Im übertragenen Sinn könne man auch sagen: „Wir reden über digitales Hausrecht und den digitalen Hausfriedensbruch.“
Moralische Kategorien spielten für ihn hier im Rahmen der rechtlichen Bewertung „eine untergeordnete Rolle“: Ob es sich beim sogenannten Whistleblowing etwa um eine Offenlegung von Geschäftsgeheimnissen, eine begründbare, wertvolle Information für die Öffentlichkeit handelt oder überspitzt formuliert nur um eine Denunziation, würden die jeweiligen Einzelfälle zeigen und letztendlich die Gerichte entscheiden müssen.
Bei vernünftigem Vorgehen biete das inzwischen diskutierte dreistufige Meldesystem die Chance, eine Eskalation zu vermeiden. „Ich hoffe doch sehr, dass sich dieses so bezeichnete Drei-Stufen-Modell auch durchsetzen wird. Damit wäre einem großen Teil der Debatte aus meiner Sicht die Schärfe genommen“, so Albus. Die eingangs dargestellten Betrachtungen würden bei den aktuellen und emotional geführten Debatten hierzu leider mitunter übersehen.
Im übertragenen Sinn schreibt GeschGehG „digitalen Safe“ vor
Bedauerlicherweise werde im Gesetz die Einhaltung der IT-Sicherheit nicht direkt erwähnt. „Hier unterscheidet es sich doch erheblich von neueren Gesetzen, wie z.B. dem Bundesdatenschutzgesetz – neu – oder der KRITIS-Verordnung. Allerdings findet sich im GeschGehG die Formulierung ,angemessenen Geheimhaltungsmaßnahmen‘.“
Heute lege kaum noch ein Firmeninhaber das besondere Wissen in den Wand-Safe, „wie das vielleicht in der Gründerzeit üblich war, denn das Wissen existiert fast ausschließlich digital“. Im übertragenen Sinn schreibe das Gesetz also einen „digitalen Safe“ vor – und nach dem Gesetz seien Geschäftsgeheimnisse nur noch die dort geschützt abgelegten Daten. Den wiederum könne man nur mit Bauplänen aus der Informationssicherheit herstellen.
„Übertragen heißt das dann, es liegen Daten mit einem hohen Schutzbedarf vor, die man nach ‚dem Stand der Technik‘ durch angemessene technische und organisatorische Maßnahmen (TOM) schützen muss“, erläutert Albus.
Geschäftsgeheimnisse mit gleicher Sorgfalt wie personenbezogene Daten behandeln!
In den vergangenen Jahren habe man gemeinsam mit eigenen Kunden aufgrund unterschiedlicher Auslöser eine Reihe von Erfahrungen gesammelt. Nicht zuletzt liege in einer zunehmend digitalisierten Welt die Konvergenz von Informationssicherheit und Datenschutz auf der Hand. „Hier hilft unsere ganzheitliche Betrachtungsweise der Themen. Am Ende geht es doch darum, Geschäftsgeheimnisse mit der gleichen Sorgfalt wie personenbezogene Daten zu behandeln.“
Auf der anderen Seite habe das IT-Sicherheitsgesetz dazu beigetragen, dass KRITIS-Unternehmen den ISO 2700x als Sicherheitsstandard etabliert hätten. Auf demselben Standard, ergänzt um einige Branchenspezifika, etabliere sich in der Automobilindustrie der VDA-ISA (TISAX). Dies sei ein sehr gutes Beispiel, wie die sensiblen Daten von Prototypen, also Geschäftsgeheimnise durch einen einheitlichen IT-Sicherheitsstandard besser geschützt werden könnten. Albus: „Und mit dem BSI-Grundschutz gibt es eine Blaupause für den öffentlichen Dienst.“
Unabhängig davon, ob man nur eine Zertifizierung oder ein Testat anstrebt, das Vorgehensmodell zur Erreichung einer besseren Informationssicherheit, also der Bauplan für den digitalen Safe, sei ähnlich. Technologie zur Datenverschlüsselung oder Identity- und Access-Management seien dabei feste Bestandteile.
Weitere Informationen zum Thema:
procilon GROUP
GeschGehG – Gesetz zum Schutz von Geschäftsgeheimnissen
Bundesrat, 12.04.2019
Beschluss / Neue Regeln für den Schutz von Geschäftsgeheimnissen
datensicherheit.de, 06.04.2019
Social Engineering: Cyber-Kriminelle und ihre psychologischen Tricks
datensicherheit.de, 28.01.2019
Datendiebstahl und Co: Wären Ihre Daten im Ernstfall sicher?
Aktuelles, Experten - Nov 22, 2024 18:30 - noch keine Kommentare
Mal wieder IP-Datenspeicherung angestrebt: DAV fordert nachdrücklich, Überwachungsphantasien abzustellen
weitere Beiträge in Experten
- ePA für alle: Daten für die Forschung und das Risiko trägt der Patient
- CRA endgültig in Kraft getreten: Digitale Produkte in der EU kommen auf den Prüfstand
- Datenleck bei Öko-Stromanbieter: 50.000 Datensätze deutscher Tibber-Kunden im Darknet
- HmbBfDI unternahm branchenweite Schwerpunktprüfung im Forderungsmanagement
- Repräsentative Studie von Civey und QBE: Über 24 Prozent deutscher Unternehmen kürzlich von Cyber-Attacke betroffen
Aktuelles, Branche - Nov 23, 2024 11:35 - noch keine Kommentare
Black Friday: 89 Prozent mehr ominöse Shopping-Websites als 2023
weitere Beiträge in Branche
- PyPI-Lieferkette im Visier: Kaspersky deckte Cyber-Angriff auf
- Im Kontext der CRA-Umsetzung droht Herstellern Open-Source-Falle
- Gelsemium-Hacker: ESET warnt vor neuen Linux-Backdoors
- Laut 2025 Identity Fraud Report alle fünf Minuten ein Deepfake-Angriff
- Unternehmen sollten NIS-2 ernst nehmen und schnell konforme Lösungen etablieren
Branche, Umfragen - Dez 21, 2020 21:46 - noch keine Kommentare
Threat Hunting: Bedeutung und Wertschätzung steigt
weitere Beiträge in Service
- Umfrage: 71 Prozent der IT-Entscheidungsträger besorgt über Mehrfachnutzung von Passwörtern
- Fast die Hälfte der Unternehmen ohne geeignete Sicherheitsrichtlinien für Remote-Arbeit
- Umfrage: Bedeutung der Konsolidierung von IT-Sicherheitslösungen
- TeleTrusT-Umfrage: „IT-Sicherheit im Home Office“
- Cybersicherheit: SANS-Studie zu Frauen in Führungspositionen
Kommentieren