Technische und organisatorische Maßnahmen (TOM) sind die Sicherheitsvorkehrungen, mit denen Unternehmen personenbezogene Daten nach Art. 32 DSGVO schützen. Technische Maßnahmen umfassen etwa Verschlüsselung, Firewalls und Backups; organisatorische Maßnahmen regeln Prozesse wie Zugriffsberechtigungen, Schulungen und Vertretungsregelungen. Die Maßnahmen müssen dem Risiko der Verarbeitung angemessen sein und dokumentiert werden.

Was sind technische und organisatorische Maßnahmen?
Technische und organisatorische Maßnahmen (TOM) sind die Sicherheitsvorkehrungen, mit denen Unternehmen personenbezogene Daten nach Art. 32 DSGVO schützen. Technische Maßnahmen umfassen etwa Verschlüsselung, Firewalls und Backups; organisatorische Maßnahmen regeln Prozesse wie Zugriffsberechtigungen, Schulungen und Vertretungsregelungen. Die Maßnahmen müssen dem Risiko der Verarbeitung angemessen sein und dokumentiert werden. Der Wortlaut findet sich in Art. 32 DSGVO.
Der Wikipedia-Artikel zu den technischen und organisatorischen Maßnahmen ordnet den Begriff in den Datenschutz ein und zeigt seine Entwicklung. TOM sind kein starres Pflichtenheft, sondern folgen einem risikobasierten Ansatz: Je sensibler die Daten und je höher das Risiko für die Betroffenen, desto stärker müssen die Schutzmaßnahmen sein. Sie sind damit das praktische Bindeglied zwischen rechtlichen Vorgaben und gelebter Datensicherheit.
Wie funktionieren TOM?
Die DSGVO verlangt ein Schutzniveau, das dem Risiko der jeweiligen Datenverarbeitung angemessen ist — ein risikobasierter Ansatz statt starrer Checklisten. Technische Maßnahmen setzen direkt an Systemen an: Verschlüsselung von Datenträgern und Übertragungswegen (etwa HTTPS), Firewalls, Virenschutz, regelmäßige Updates, eine durchdachte Backup-Strategie und die Zwei-Faktor-Authentifizierung. Sie sollen verhindern, dass Daten verloren gehen, verändert werden oder in falsche Hände geraten.
Organisatorische Maßnahmen steuern das Verhalten von Menschen und Prozessen: ein Berechtigungskonzept nach dem Need-to-know-Prinzip, die Verpflichtung der Mitarbeitenden auf Vertraulichkeit, eine regelmäßige Datenschutz-Schulung, klare Regeln für Homeoffice und mobile Geräte, ein Prozess für den Umgang mit einer Datenpanne sowie die sichere Vernichtung von Unterlagen. Erst technische und organisatorische Maßnahmen zusammen ergeben ein wirksames Schutzkonzept.
Der Gesetzgeber nennt in Art. 32 DSGVO ausdrücklich Beispiele wie die Pseudonymisierung und Verschlüsselung, die Sicherstellung von Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme sowie die Fähigkeit, die Verfügbarkeit nach einem Zwischenfall rasch wiederherzustellen. Diese Aufzählung ist bewusst offen gehalten: Sie beschreibt Schutzziele, nicht konkrete Produkte, damit die Maßnahmen mit dem Stand der Technik und dem jeweiligen Risiko mitwachsen können. Ein Verfahren zur regelmäßigen Überprüfung und Bewertung der Wirksamkeit ist dabei ausdrücklich gefordert.
Warum sind TOM wichtig?
TOM sind das praktische Rückgrat des Datenschutzes: Rechtsgrundlagen und Verträge nützen wenig, wenn Daten technisch ungeschützt sind. Bei einer Datenpanne prüfen Aufsichtsbehörden regelmäßig, ob angemessene Maßnahmen vorhanden waren — unzureichende TOM können ein Bußgeld nach DSGVO begründen oder erhöhen. Erwägungsgrund 83 der DSGVO betont, dass die Sicherheit der Verarbeitung am Risiko auszurichten ist.
Zudem verlangen Auftragsverarbeitungsverträge eine Beschreibung der TOM des Dienstleisters. Wer Daten im Rahmen einer Auftragsverarbeitung auslagert, muss sich vergewissern, dass der Auftragnehmer ein angemessenes Sicherheitsniveau bietet — die TOM sind dafür der zentrale Nachweis. Sie werden dem Vertrag als Anlage beigefügt und dienen als Grundlage für Auswahl und Kontrolle des Dienstleisters.
TOM für Kanzleien und Berufsgeheimnisträger
Für Kanzleien und Steuerberater gilt das verschärft: Mandatsdaten sind besonders schutzwürdig, und die berufsrechtliche Verschwiegenheitspflicht ergänzt die DSGVO. Verschlüsselte Kommunikation, saubere Berechtigungskonzepte und geprüfte Cloud-Dienste gehören hier zum Pflichtprogramm. Wo mandatsbezogene Daten verarbeitet werden, müssen die Maßnahmen ein Niveau erreichen, das sowohl datenschutz- als auch berufsrechtlich standhält.
Ein Datenschutzbeauftragter kann helfen, die passenden Maßnahmen festzulegen und regelmäßig zu überprüfen. Werden Dienstleister im Ausland eingesetzt, ist zusätzlich der Drittlandtransfer abzusichern, da die TOM allein die Frage der Datenübermittlung in Drittländer nicht lösen. Gerade in vertraulichen Berufen ist die Auswahl der Werkzeuge deshalb immer auch eine Frage der Sicherheitsarchitektur.
TOM in der Praxis dokumentieren
In der Praxis werden TOM in einem Dokument beschrieben, das sich an den Schutzzielen orientiert: Vertraulichkeit (Zutritts-, Zugangs- und Zugriffskontrolle), Integrität (Weitergabe- und Eingabekontrolle), Verfügbarkeit (Backups, Wiederherstellung) und Belastbarkeit der Systeme. Dieses Dokument wird Auftragsverarbeitungsverträgen als Anlage beigefügt und regelmäßig aktualisiert. Es dient sowohl der internen Steuerung als auch dem Nachweis gegenüber Partnern und Behörden.
Als Orientierung für konkrete Maßnahmen dient der IT-Grundschutz des BSI, der ein umfangreiches Baukastensystem an Sicherheitsmaßnahmen bereitstellt. Auch wenn nicht jedes Unternehmen den vollen Grundschutz umsetzt, liefert er eine strukturierte Grundlage, um angemessene und nachvollziehbare TOM abzuleiten und im Dokument sauber zu begründen.
TOM für Websites und Onlinemarketing
Auch Websites brauchen TOM: HTTPS-Verschlüsselung, aktuelle CMS- und Plugin-Versionen, sichere Passwörter und beschränkte Admin-Zugänge, regelmäßige Backups sowie ein Hosting-Anbieter mit angemessenem Sicherheitsniveau. Wer WordPress oder andere Systeme einsetzt, sollte Updates und Sicherheits-Monitoring fest einplanen — veraltete Plugins zählen zu den häufigsten Einfallstoren für Angriffe auf Websites.
Im Onlinemarketing berühren TOM zudem den Umgang mit Tracking- und Werbekonten: Zugänge zu Analyse- und Werbeplattformen sollten mit Zwei-Faktor-Authentifizierung geschützt und nur an berechtigte Personen vergeben werden. Ein kompromittiertes Werbekonto kann nicht nur finanziellen Schaden anrichten, sondern auch personenbezogene Daten offenlegen. Datensicherheit endet damit nicht am Firmennetz, sondern erstreckt sich auf alle genutzten Online-Dienste. Auch die Vergabe und der Entzug von Zugängen sollten geregelt sein: Verlässt eine Person das Unternehmen oder wechselt eine Agentur, müssen die entsprechenden Rechte zeitnah entzogen werden, damit keine verwaisten Zugänge zurückbleiben, über die später unbemerkt auf Daten zugegriffen werden könnte.
Typische Fehler bei TOM
Ein häufiger Fehler ist, TOM einmalig zu dokumentieren und dann nicht mehr anzufassen. Systeme, Dienstleister und Bedrohungslagen ändern sich; ein Maßnahmenkatalog, der die Realität nicht mehr abbildet, schützt weder tatsächlich noch im Prüfungsfall. Regelmäßige Überprüfung und Aktualisierung gehören deshalb zum festen Prozess, idealerweise mit klar benannter Verantwortung.
Ebenso verbreitet ist, technische Maßnahmen zu überschätzen und organisatorische zu vernachlässigen. Die beste Verschlüsselung nützt wenig, wenn Zugriffsrechte großzügig vergeben werden oder Mitarbeitende nicht geschult sind. Umgekehrt bleiben Prozesse wirkungslos ohne technische Absicherung. Wirksamer Datenschutz entsteht erst, wenn beide Ebenen zusammenspielen und am tatsächlichen Risiko der Verarbeitung ausgerichtet sind. Hilfreich ist deshalb, TOM nicht als lästige Pflichtübung, sondern als gelebte Sicherheitskultur zu verstehen, die von der Geschäftsführung getragen und im Alltag aller Mitarbeitenden verankert wird.