Glossar · Datenschutz

TOM — technische und organisatorische Maßnahmen

TOM (technische und organisatorische Maßnahmen) sind die Vorkehrungen, mit denen ein Verantwortlicher ein dem Risiko angemessenes Schutzniveau für personenbezogene Daten sicherstellt. Technisch sind etwa Verschlüsselung, Zugriffssteuerung und Protokollierung; organisatorisch sind Regelungen, Schulungen, Berechtigungsprozesse und Kontrollen. Sie müssen dokumentiert und regelmäßig überprüft werden.

Aktualisiert am: 19.08.2026

Was ein brauchbares TOM-Dokument leistet

Es beschreibt, was tatsächlich eingerichtet ist — nicht, was wünschenswert wäre. Es wird bei Auftragsverarbeitungen als Anlage mitgeliefert, und der Auftraggeber prüft es. Eine Beschreibung, die den realen Betrieb nicht trifft, fällt spätestens beim ersten Vorfall auf.

Überschneidung mit NIS2

Der Maßnahmenkatalog in § 30 Abs. 2 BSIG deckt weitgehend dieselben Themen ab — Kryptografie und Verschlüsselung als Nummer 8, Personalsicherheit und Zugriffskontrolle als Nummer 9. Wer beides getrennt dokumentiert, pflegt zweimal. Eine gemeinsame Maßnahmenliste mit doppelter Zuordnung spart erheblichen Aufwand.

Wo das im Mandat vorkommt

Die Prüfung und Neufassung der TOM ist fester Bestandteil des Datenschutz-Audits. Die Verzahnung mit den NIS2-Maßnahmen läuft über die NIS2-Beratung.

Häufige Frage

Wie oft müssen TOM überprüft werden?

Regelmäßig und anlassbezogen. Üblich ist eine jährliche Durchsicht sowie eine Prüfung bei jeder wesentlichen Änderung an Systemen, Dienstleistern oder Verarbeitungen. Die Überprüfung selbst sollte dokumentiert sein.

Verwandte Begriffe

← Zurück zur Glossar-Übersicht