{
  "bam_id": "DSGVO-032-SICHERHEIT",
  "regulation": "DSGVO",
  "article": "Art. 32",
  "status": "ausstehend",
  "tags": [
    "sicherheit",
    "verschluesselung",
    "tom"
  ],
  "cross_refs": [
    "NIS-2 Art. 21 §2e",
    "ISO 27001 A.8.24",
    "CRA Anh. I §1"
  ],
  "requirement": {
    "text": "Der Verantwortliche und der Auftragsverarbeiter muessen unter Beruecksichtigung des Stands der Technik, der Implementierungskosten und der Risiken geeignete TOM treffen, um ein dem Risiko angemessenes Schutzniveau zu gewaehrleisten – u. a. Pseudonymisierung, Verschluesselung, Verfuegbarkeit, Belastbarkeit und Wiederherstellbarkeit.",
    "source": "DSGVO Art. 32 Abs. 1-2",
    "priority": "hoch"
  },
  "gap_check": {
    "question": "Sind personenbezogene Daten (insb. besondere Kategorien nach Art. 9) angemessen verschluesselt/pseudonymisiert, und existieren getestete Backup- und Wiederherstellungsverfahren?",
    "if_yes": "Anforderung erfuellt – Massnahmen bei neuen Risiken (z. B. neue Angriffsvektoren) anpassen.",
    "if_no": "Kritische Luecke: Unzureichende technische Massnahmen erhoehen Risiko und Schadensausmass bei Sicherheitsvorfaellen erheblich.",
    "if_partial": "Grundschutz vorhanden, aber Verschluesselung/Pseudonymisierung nicht systematisch fuer alle Datenkategorien umgesetzt."
  },
  "remediation": {
    "summary": "Risikoadaequate technische Schutzmassnahmen fuer personenbezogene Daten umsetzen",
    "steps": [
      "Datenkategorien nach Schutzbedarf klassifizieren (insb. Art.-9-Daten: Gesundheit, biometrische Daten etc.)",
      "Verschluesselung at-rest und in-transit fuer Systeme mit personenbezogenen Daten sicherstellen",
      "Pseudonymisierung pruefen, wo Verarbeitungszweck dies zulaesst",
      "Backup- und Recovery-Verfahren regelmaessig testen (Wiederherstellbarkeit nach Art. 32 Abs. 1 lit. c)"
    ],
    "effort": "hoch",
    "deadline": "kurzfristig",
    "tools": [
      "Datenklassifizierung",
      "Verschluesselungs-Standard",
      "Backup-Testplan"
    ],
    "book_reference": {
      "book": "DSGVO Survival Kit",
      "chapter": "Kap. 9 – Technische Sicherheit personenbezogener Daten"
    },
    "cost_estimate": {
      "pt_min": 6,
      "pt_max": 15,
      "note": "Hohe Cross-Framework-Synergie mit NIS-2/ISO 27001 – oft bereits teilweise umgesetzt"
    }
  },
  "risk": {
    "likelihood": 3,
    "impact": 5,
    "score": 8,
    "description": "Unzureichende technische Massnahmen sind direkte Ursache und verschaerfender Faktor bei meldepflichtigen Datenschutzverletzungen (Art. 33/34).",
    "regulatory_fine": {
      "max_eur": 20000000,
      "max_pct": "4% weltweiter Jahresumsatz",
      "basis": "DSGVO Art. 83 Abs. 5"
    }
  },
  "control": {
    "measure": "Verschluesselung, Pseudonymisierung und getestete Backup/Recovery-Verfahren risikoadaequat zu Datenkategorien",
    "priority": "hoch",
    "type": "technisch"
  },
  "evidence": {
    "type": "TOM-Dokumentation + Backup-Testprotokolle",
    "template": "Datenklassifizierung + Schutzmassnahmen-Matrix",
    "audit_ready": true
  },
  "iso27001_mapping": {
    "controls": [
      "A.8.24",
      "A.8.13",
      "A.8.7"
    ],
    "coverage": "vollstaendig"
  },
  "iso27001_2022_controls": [
    "8.24",
    "8.13",
    "8.7"
  ],
  "_bam_uri": "https://bam.brain-media.de/id/DSGVO-032-SICHERHEIT",
  "_model_version": "2.0",
  "_service": "Compliance Trace",
  "_license": "CC BY-SA 4.0 (see LICENSE-DATA)",
  "_attribution": "Brain-Media Audit Model (BAM), Dr. Holger Reibold, brain-media.de"
}