

In meinen folgenden Postings möchte ich ByoD und seinen Einfluss auf IT Sicherheit / Compliance näher beleuchten. Dazu zunächst einmal die Einwirkung von ByoD auf Datensicherheit:
In Bezug auf die rechtliche Datensicherheit ist zu bedenken, dass die Sicherung von Daten vor unbefugtem Zugriff, der Zugriffsschutz für Unternehmensdaten, das Handling von Security Updates, sowie ein Schutz gegen Malware installiert sein muss.
Entsprechend dem Telekommunikationsrecht ist jeweils der Telekommunikationsanbieter, sprich das Unternehmen, wenn ein Gerät im Unternehmens Netzwerk verwendet wird, für die Datensicherheit verantwortlich. Daher hat das Unternehmen selbst für die Datensicherheit und Einhaltung des Fernmeldegesetzes nach §109 TKG zu sorgen. So sollte eine gesicherte Kommunikation zwischen der Unternehmens-IT und den privaten Endgeräten sichergestellt werden. Dies kann über verschiedene Wege, beispielsweise einen VPN-Tunnel, geschehen. Ebenso muss allerdings auch gewährleistet werden, dass über die privaten Endgeräte kein unbefugter Zugriff auf die Unternehmensdaten möglich ist. Eine Möglichkeit um dies zu unterbinden ist eine Verschlüsselung der Daten und Passwortschutz bei der Anmeldung an Applikationen bzw. dem Endgerät selbst.
Damit kein Zugriff für Viren oder ähnliches auf die Unternehmens-IT möglich ist, sollten Richtlinien erstellt werden, welche den Anwender zu regelmäßigen Sicherheitsupdates zwingen. Um Sicherheitslücken erkennen und schließen zu können ist es daher notwendig, dass bekannt ist, welche Anwendungen auf welchem Endgerät von welchem Anwender genutzt wird. Auch sollte der Anwender in Bezug auf mögliche Sicherheitsgefahren geschult werden.
Da jedoch die Umsetzung der Anforderungen an die Datensicherheit nach §9 BDSG für Unternehmen und nicht für Privatpersonen gemacht worden sind, ist es schwierig für Privatpersonen diese umzusetzen. Aus diesem Grunde ist es notwendig, nicht nur rechtliche Beschränkungen zu erlassen, sondern auch eine technische Lösung zu implementieren.
| Hinweis: Teile dieses Beitrags könnten unter Einsatz von KI-gestützten Tools erstellt oder überarbeitet worden sein. Weitere Informationen finden Sie im Impressum/Disclaimer. | Marken- und Bildrechte: Dargestellte Logos und genannten Marken liegen ausschließlich bei den jeweiligen Rechteinhabern. Nutzung erfolgt ausschließlich zu illustrativen Zwecken. |
Wenn Sie den Blog-Beitrag abonnieren, senden wir Ihnen eine E-Mail, sobald es Updates auf dieser Website gibt.

Kommentare 19
Spannend finde ich die praktische Seite: woran sich der praktische Nutzen des beschriebenen Vorgehens zuerst erkennen lässt. Reicht dafür zunächst ein kleiner Pilot oder braucht es sofort einen breiteren Ansatz?
Für mich wäre ein begrenzter Anwendungsfall der beste Einstieg. Dann sieht man relativ schnell, ob die Information tatsächlich zu einer anderen Priorität oder Entscheidung führt.
Ich würde außerdem festhalten, welche Annahmen hinter der Bewertung stehen. Ändern sie sich, sollte nicht einfach derselbe Status fortgeschrieben werden.
Beides gehört zusammen: ein überschaubarer Einstieg und eine klare Konsequenz bei Abweichungen. Ohne diese Konsequenz bleibt auch eine gute Kennzahl letztlich informativ statt steuernd.
Gerade der feste Termin zur erneuten Bewertung ist wichtig. Andernfalls wird aus einer vorläufigen Annahme schnell ein dauerhafter Status.
Den Punkt würde ich gern vertiefen. Wie würdest du Zuständigkeiten für private Geräte und betriebliche Anwendungen voneinander abgrenzen?
Ich würde zuerst klären, welche Daten und Anwendungen betroffen sind. Daraus lassen sich Supportgrenzen und Verantwortlichkeiten ableiten.
Wer trägt beim privaten Gerät eigentlich die Kosten für Support, Reparatur und einen möglichen Ausfall? Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.
Für mich liegt der Schwerpunkt hier: Eine BYOD-Regelung müsste diese Fälle ausdrücklich unterscheiden. Der Kaufpreis allein sagt wenig darüber aus, ob das Modell insgesamt wirtschaftlich ist. Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.
Könnte diese Lösung nicht gerade bei kleinen Teams zu viel Aufwand verursachen? Ich würde die Mindestanforderung deutlicher abgrenzen.
Der Umfang müsste zur Bedeutung der betroffenen Leistung passen. Weniger Detail kann vernünftig sein, solange die wesentlichen Entscheidungen und Abhängigkeiten nachvollziehbar bleiben. Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.
Das wäre für mich ein sinnvoller Einstieg. Wichtig wäre dann, den ersten Fall auch wirklich auszuwerten und nicht nur abzuschließen.
Den Nutzen sehe ich. Trotzdem würde ich vermeiden, jede Ausnahme sofort mit einer weiteren Richtlinie zu beantworten. Meine Ausgangsfrage bleibt: Wer trägt beim privaten Gerät eigentlich die Kosten für Support, Reparatur und einen möglichen Ausfall? Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.
Dazu eine Rückfrage: Wie lässt sich die Trennung zwischen privaten und geschäftlichen Daten praktisch überprüfen? Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.
Was wäre bei Ausscheiden und Verlust des privaten Geräts ein nachvollziehbares Kriterium für den Abschluss einer Maßnahme?
Der Abschluss sollte an einem überprüfbaren Ergebnis hängen. Zusätzlich würde ich festhalten, welche Einschränkungen bleiben und wann die Wirkung erneut geprüft wird. Für Ausscheiden und Verlust des privaten Geräts würde ich den ersten Prüfschritt bewusst klein halten.
Wo würdet ihr bei Supportgrenzen und Kostenverteilung anfangen, wenn die Zuständigkeit beim Übergang in den Betrieb unklar bleibt?
Mein Vorschlag wäre, die Übergabe erst mit benanntem Verantwortlichen und nachvollziehbaren Abnahmekriterien abschließen. Anschließend sollte klar sein, wer die Wirkung prüft und wann erneut entschieden wird. Bei Supportgrenzen und Kostenverteilung sollte die Prüfung aus meiner Sicht auf den im Beitrag beschriebenen Zusammenhang begrenzt werden.
Ergänzend würde ich den Blick auf eine nachvollziehbare und im Alltag tragfähige Umsetzung richten. Welche Mindestinformation wird dafür im Alltag wirklich benötigt?