{
  "bam_id": "DSGVO-024-VERANTWORTLICHKEIT",
  "regulation": "DSGVO",
  "article": "Art. 24",
  "status": "ausstehend",
  "tags": [
    "governance",
    "rechenschaftspflicht",
    "tom"
  ],
  "cross_refs": [
    "NIS-2 Art. 20",
    "ISO 27001 A.5.1"
  ],
  "requirement": {
    "text": "Der Verantwortliche muss geeignete technische und organisatorische Massnahmen (TOM) umsetzen, um die Einhaltung der DSGVO zu gewaehrleisten und nachweisen zu koennen – unter Beruecksichtigung von Art, Umfang, Umstaenden und Zwecken der Verarbeitung sowie der Risiken.",
    "source": "DSGVO Art. 24 Abs. 1-2",
    "priority": "hoch"
  },
  "gap_check": {
    "question": "Existiert eine dokumentierte TOM-Uebersicht, die regelmaessig (z. B. jaehrlich oder bei Aenderungen) ueberprueft und an neue Risiken angepasst wird?",
    "if_yes": "Anforderung erfuellt – TOM-Review-Zyklus beibehalten.",
    "if_no": "Kritische Luecke: Ohne dokumentierte TOM kann Rechenschaftspflicht (Art. 5 Abs. 2) nicht erfuellt werden.",
    "if_partial": "TOM teilweise vorhanden (z. B. aus Auftragsverarbeitungsvertraegen), aber kein zentrales, aktuelles Dokument."
  },
  "remediation": {
    "summary": "Zentrale TOM-Dokumentation erstellen und in Governance-Prozess integrieren",
    "steps": [
      "Bestehende technische und organisatorische Massnahmen inventarisieren (Zugriffskontrolle, Verschluesselung, Schulungen, etc.)",
      "TOM-Dokument je Verarbeitungstaetigkeit oder zentral fuer das Unternehmen erstellen",
      "TOM in Auftragsverarbeitungsvertraege (Art. 28) referenzieren",
      "Jaehrlichen Review-Zyklus mit Verantwortlichkeit (z. B. Datenschutzbeauftragter) festlegen"
    ],
    "effort": "mittel",
    "deadline": "mittelfristig",
    "tools": [
      "TOM-Vorlage",
      "AVV-Mustertext"
    ],
    "book_reference": {
      "book": "DSGVO Survival Kit",
      "chapter": "Kap. 6 – Technische und organisatorische Massnahmen"
    },
    "cost_estimate": {
      "pt_min": 4,
      "pt_max": 8,
      "note": "Kann auf bestehender ISO-27001-Dokumentation aufbauen (Cross-Framework-Vorteil)"
    }
  },
  "risk": {
    "likelihood": 3,
    "impact": 4,
    "score": 7,
    "description": "Fehlende TOM-Dokumentation erschwert Nachweis bei Audits und im Schadensfall (Beweislastumkehr zu Lasten des Verantwortlichen).",
    "regulatory_fine": {
      "max_eur": 20000000,
      "max_pct": "4% weltweiter Jahresumsatz",
      "basis": "DSGVO Art. 83 Abs. 5"
    }
  },
  "control": {
    "measure": "TOM-Dokument erstellen, in AVV referenzieren, jaehrlich reviewen",
    "priority": "mittel",
    "type": "organisatorisch"
  },
  "evidence": {
    "type": "TOM-Dokumentation",
    "template": "TOM-Uebersicht nach Art. 32",
    "audit_ready": true
  },
  "iso27001_mapping": {
    "controls": [
      "A.5.1",
      "A.5.2"
    ],
    "coverage": "vollstaendig"
  },
  "iso27001_2022_controls": [
    "5.1",
    "5.2"
  ],
  "_bam_uri": "https://bam.brain-media.de/id/DSGVO-024-VERANTWORTLICHKEIT",
  "_model_version": "2.0",
  "_service": "Compliance Trace",
  "_license": "CC BY-SA 4.0 (see LICENSE-DATA)",
  "_attribution": "Brain-Media Audit Model (BAM), Dr. Holger Reibold, brain-media.de"
}