12
Rechtspflichten zur Gewährleistung von IT-Sicherheit im Unternehmen 3. Bayerischer IT-Rechtstag im Künstlerhaus in München 21. Oktober 2004 Prof. Dr. Dirk Heckmann Lehrstuhl für Öffentliches Recht, Sicherheitsrecht und Internetrecht Universität Passau Hallo

Rechtspflichten zur Gewährleistung von IT-Sicherheit im Unternehmen 3. Bayerischer IT-Rechtstag im Künstlerhaus in München 21. Oktober 2004 Prof. Dr. Dirk

Embed Size (px)

Citation preview

Page 2: Rechtspflichten zur Gewährleistung von IT-Sicherheit im Unternehmen 3. Bayerischer IT-Rechtstag im Künstlerhaus in München 21. Oktober 2004 Prof. Dr. Dirk

I. Einleitung

II. Haftungsrisiken und Sanktionen

III. Ausgewählte Rechtsfragen

IV. Ausblick

1. Zum Einstieg: OLG Hamm, MMR 2004, 4872. IT-Sicherheit als Rechtsbegriff3. Akteure und Adressaten der IT-Sicherheitsgewährleistung4. Rechtssicherheit und IT-Sicherheit: Der rechtliche Rahmen

1. IT-Sicherheitsgewährleistung: Qualitätsmaßstäbe, Realisierungshürden, Kostenfaktor2. IT-Sicherheitsbeauftragte: Entlastung, Risikominimierung, Haftungsfreistellung

1. Zivilrechtliche Haftung2. Öffentlich-rechtliche Sanktionen3. Exkurs: Ökonomische Nachteile

1. IT-Sicherheit als datenschutzrechtliches Postulat2. IT-Sicherheit als gewerberechtliche Zuverlässigkeitsanforderung3. Risikofrüherkennung als Unternehmenspflicht

2/12© Prof. Dr. Dirk Heckmann

Page 3: Rechtspflichten zur Gewährleistung von IT-Sicherheit im Unternehmen 3. Bayerischer IT-Rechtstag im Künstlerhaus in München 21. Oktober 2004 Prof. Dr. Dirk

§ 254 Abs. 1 BGB:„überdeckendesMitverschulden“

§ 280 Abs. 1 BGB

???

Schadensursächlichist eine unterlassene

Datensicherung

??? Verantwortungsbereich

„Im gewerblichen Anwendungsbereich stellteine zuverlässige, zeitnahe und umfassende

Datensicherung eine Selbstverständlichkeit dar“

§ 631 Abs. 1 BGB

- +

Zum Einstieg: OLG Hamm, MMR 2004, 487

3/12© Prof. Dr. Dirk Heckmann

Page 4: Rechtspflichten zur Gewährleistung von IT-Sicherheit im Unternehmen 3. Bayerischer IT-Rechtstag im Künstlerhaus in München 21. Oktober 2004 Prof. Dr. Dirk

IT-Sicherheit als Rechtsbegriff

„Sicherheit in der Informationstechnik im Sinnedieses Gesetzes bedeutet eine Einhaltungbestimmter Sicherheitsstandards, die die

Verfügbarkeit,

Unversehrtheit oder

Vertraulichkeit

von Informationen betreffen, durchSicherheitsvorkehrungen

1. in informationstechnischen Systemen oder Komponenten oder2. bei der Anwendung von Informations- technischen Systemen oder Komponenten.“

Legaldefinition gem. § 2 Abs. 2 BSIG:Schutzrichtung

Schutz vor

• Informationsverlust• Informationssperre

• Informationsveränderung

• Informationsausspähung

• Informationsentwertung

Zurechenbarkeit Verantwortlichkeit

Verbindlichkeit

4/12© Prof. Dr. Dirk Heckmann

Page 5: Rechtspflichten zur Gewährleistung von IT-Sicherheit im Unternehmen 3. Bayerischer IT-Rechtstag im Künstlerhaus in München 21. Oktober 2004 Prof. Dr. Dirk

Akteure und Adressaten der IT-Sicherheitsgewährleistung

Geschäftspartner

Unter-nehmens-aufsicht

z.B. Aufsichtsrat

Unternehmensleitung

Unternehmensmitarbeiter

z.B. Vorstand (AG), Geschäftsführer (GmbH)

Leitende Angestellte z.B. Prokuristen

Mitarbeiter z.B. Administratoren

Kunden

Behörden

Drittbeauftragte

5/12© Prof. Dr. Dirk Heckmann

Page 6: Rechtspflichten zur Gewährleistung von IT-Sicherheit im Unternehmen 3. Bayerischer IT-Rechtstag im Künstlerhaus in München 21. Oktober 2004 Prof. Dr. Dirk

IT-Sicherheit zwischen Akzeptanzfaktor und Haftungsrisiko

HaftungsrisikoAkzeptanzrisiko

Unternehmensseriosität

Gewährleistung

zahlreiche organisatorische undtechnische Pflichten

Novellierung des BDSG

KonTraG

gesetzgeberische Tätigkeit imbereichsspezifischen Datenschutz

6/12© Prof. Dr. Dirk Heckmann

Page 7: Rechtspflichten zur Gewährleistung von IT-Sicherheit im Unternehmen 3. Bayerischer IT-Rechtstag im Künstlerhaus in München 21. Oktober 2004 Prof. Dr. Dirk

Direkt normierte rechtliche Pflichten- Rechtsverlust- nicht dispositiv- einklagbar

allg. Sorgfaltspflichtenkonkrete Leistungspflichten

Zunahme der Verbindlichkeiten

IT-Sicherheit: Pflichten und Obliegenheiten

7/12© Prof. Dr. Dirk Heckmann

Gesetzliche Obliegenheiten- Rechtsverlust- nicht dispositiv- nicht einklagbar

z.B. § 242 BGB

Vertragliche (Neben-) Pflichten- Rechtsverlust- dispositiv- einklagbar

aus Vertrag

Vertragliche Obliegenheiten- Rechtsverlust- aber dispositiv- nicht einklagbar

i.R.d. Vertrages über Versicherungs-Schutz aus § 6 VGG

Indirekt normierte rechtliche Pflichten- fakultativ- nahezu sanktionslos

IT-Grundschutzhandbuch des BSI

Page 8: Rechtspflichten zur Gewährleistung von IT-Sicherheit im Unternehmen 3. Bayerischer IT-Rechtstag im Künstlerhaus in München 21. Oktober 2004 Prof. Dr. Dirk

Haftungsrisiken und Sanktionen

Herabstufung in BonitätVerweigerung des Wirtschaftsprüfer - Testats

Schadensersatz Geldbuße, Geldstrafe

WettbewerbsrechtlicheAbmahnung

GewerberechtlicheAufsichtsmaßnahme

Verlust vonVersicherungsschutz

Nichtberücksichtigungbei öff. Auftragsvergabe

Öffentliches RechtZivilrecht

Sonstige Nachteile

finanzielle Einbußen

Einschränkung derHandlungsfreiheit

Nachteile aus Ob-liegenheitsverletzung

8/12© Prof. Dr. Dirk Heckmann

Page 10: Rechtspflichten zur Gewährleistung von IT-Sicherheit im Unternehmen 3. Bayerischer IT-Rechtstag im Künstlerhaus in München 21. Oktober 2004 Prof. Dr. Dirk

Auf dem Weg zum IT-Sicherheits-GAU

Rechtsun-sicherheit

FaktorMensch

fehlendestechnisches Know How

knappeBudgets

Komplexität derIT-Systeme unter

permanentenTechnologiewandel

Fehlen einerintegriertenSicherheits-architektur

fortschreitende betriebswirtschaftliche Notwendigkeiteiner IT-Nutzung im Unternehmen

10/12© Prof. Dr. Dirk Heckmann

Page 11: Rechtspflichten zur Gewährleistung von IT-Sicherheit im Unternehmen 3. Bayerischer IT-Rechtstag im Künstlerhaus in München 21. Oktober 2004 Prof. Dr. Dirk

Der IT-Sicherheitsbeauftragte

11/12© Prof. Dr. Dirk Heckmann

IT-SystemGeschäftspartner

IT-SicherheitsbeauftragterKunden

Unternehmen

(erstellt)

nutzt

partizipieren

Sicherheitskonzept

reguliert

delegiertentlastet

überwacht

vertrauen