Mit NIS2, dem neuen BSI-Gesetz und den Anforderungen an kritische Infrastrukturen rückt Informationssicherheit stärker in den Fokus der Unternehmensführung. Gleichzeitig bleibt die DSGVO ein zentraler regulatorischer Rahmen für den Umgang mit personenbezogenen Daten. In der betrieblichen Praxis treffen damit Informationssicherheit, Datenschutz, Risikomanagement und Compliance immer häufiger aufeinander.
Das ist grundsätzlich sinnvoll: Ein erfolgreicher Cyberangriff kann schließlich gleichzeitig die Verfügbarkeit von IT-Systemen beeinträchtigen, Geschäftsprozesse unterbrechen und personenbezogene Daten kompromittieren. Dennoch verfolgen Informationssicherheit und Datenschutz nicht dieselben Ziele. Gerade daraus können Interessenkonflikte entstehen.
Für Unternehmen besteht die Herausforderung deshalb darin, Synergien zu nutzen, ohne Rollen und Verantwortlichkeiten unzulässig zu vermischen.
Gemeinsame Interessen: Sicherheit als verbindendes Element
Informationssicherheit verfolgt insbesondere die Schutzziele Vertraulichkeit, Integrität und Verfügbarkeit. Datenschutz konzentriert sich dagegen auf den Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten. Die Schnittmenge ist dennoch erheblich.
Zugriffskontrollen, Verschlüsselung, sichere Authentisierung, Schwachstellenmanagement, Awareness-Maßnahmen oder die Absicherung externer Dienstleister können sowohl Informationssicherheit als auch Datenschutz unterstützen.Das zeigt auch § 30 BSIG. Für besonders wichtige und wichtige Einrichtungen werden dort unter anderem Maßnahmen zu Risikoanalyse, Bewältigung von Sicherheitsvorfällen, Aufrechterhaltung des Betriebs, Sicherheit der Lieferkette, Schwachstellenmanagement, Wirksamkeitskontrolle und Zugriffskontrolle verlangt.
Gesetze im Internet – § 30 BSIG
Viele dieser Themen begegnen Unternehmen auch im Datenschutz. Art. 32 DSGVO verlangt unter Berücksichtigung des jeweiligen Risikos geeignete technische und organisatorische Maßnahmen. Genannt werden beispielsweise Verschlüsselung sowie die Fähigkeit, Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit von Systemen sicherzustellen.
Informationssicherheit und Datenschutz arbeiten hier nicht gegeneinander, sondern an unterschiedlichen Seiten desselben Problems.
ISMS und Datenschutzmanagement sollten Informationen gemeinsam nutzen
In vielen Unternehmen existieren trotzdem weitgehend getrennte Strukturen: Das ISMS führt Risikobewertungen durch, der Datenschutz pflegt eigene Übersichten, die IT verwaltet Assets und Compliance führt möglicherweise weitere Kontrollen durch. Das kann Doppelarbeit verursachen.
Ein sinnvoller Ansatz besteht darin, gemeinsame Informationsgrundlagen zu schaffen. Asset Management, Dienstleisterverzeichnisse, Prozessbeschreibungen, technische Schutzmaßnahmen und Ergebnisse von Audits können mehreren Governance-Funktionen dienen. Das bedeutet jedoch nicht, dass alle Bewertungen identisch sein müssen.
Ein ausgefallenes Produktionssystem kann aus Sicht der Informationssicherheit ein erhebliches Verfügbarkeitsrisiko darstellen, obwohl kaum personenbezogene Daten betroffen sind. Umgekehrt kann die unberechtigte Offenlegung einer kleinen Datei mit besonders sensiblen personenbezogenen Informationen datenschutzrechtlich erheblich sein, obwohl die Verfügbarkeit des Unternehmens überhaupt nicht beeinträchtigt wurde.
Gemeinsame Datenbasis bedeutet daher nicht gemeinsame Risikobewertung.
Wo Interessenkonflikte entstehen können
Besonders anschaulich wird der Unterschied beim Security Monitoring. Für die Angriffserkennung kann es sinnvoll sein, umfangreiche Logdaten auszuwerten: Anmeldeversuche, IP-Adressen, Benutzerkennungen, administrative Aktivitäten, Zugriffe auf Dateien oder ungewöhnliche Datenbewegungen können wichtige Indikatoren für einen Angriff darstellen.
Aus Sicht eines SOC oder CISO gilt häufig: Je besser die Sichtbarkeit, desto schneller lässt sich verdächtiges Verhalten erkennen.
Aus Datenschutzsicht stellen sich zusätzliche Fragen: Welche personenbezogenen Informationen werden protokolliert? Zu welchem Zweck? Wer darf darauf zugreifen? Wie lange werden sie benötigt? Werden möglicherweise detaillierte Verhaltensprofile von Beschäftigten erzeugt?
Das Ergebnis muss nicht sein, weniger Sicherheit zu schaffen. Vielmehr sollte bereits beim Aufbau von Logging und Monitoring festgelegt werden, welche Daten für welchen Sicherheitszweck erforderlich sind und wie lange sie dafür benötigt werden. Datenschutz kann damit sogar zur Qualitätskontrolle eines Security-Konzepts beitragen.
Auch Datenminimierung kann Cybersecurity verbessern
Auf den ersten Blick scheint Datenminimierung vor allem ein Datenschutzthema zu sein. Aus Sicht der Cyberresilienz kann sie jedoch ebenfalls einen erheblichen Nutzen haben. Daten, die nicht mehr benötigt und ordnungsgemäß gelöscht wurden, können bei einem späteren Angriff auch nicht gestohlen werden.
Gerade bei Ransomware- und Exfiltrationsangriffen zeigt sich die Bedeutung historisch gewachsener Datenbestände. Alte Benutzerverzeichnisse, Projektlaufwerke, Exporte, E-Mail-Archive oder längst nicht mehr benötigte personenbezogene Daten können den möglichen Schaden eines Angriffs erheblich vergrößern.
Ein funktionierendes Lösch- und Aufbewahrungskonzept ist deshalb nicht nur Datenschutz-Compliance. Es reduziert zugleich die potenzielle Angriffs- und Schadensfläche.
Incident Response: Ein Vorfall, mehrere regulatorische Perspektiven
Besonders eng treffen Informationssicherheit und Datenschutz bei Sicherheitsvorfällen aufeinander. Ein Cyberangriff kann einen erheblichen Sicherheitsvorfall im Sinne des BSIG darstellen und gleichzeitig eine Verletzung des Schutzes personenbezogener Daten nach DSGVO verursachen. Die regulatorischen Bewertungen unterscheiden sich jedoch.
§ 32 BSIG sieht für betroffene besonders wichtige und wichtige Einrichtungen bei erheblichen Sicherheitsvorfällen ein mehrstufiges Meldeverfahren vor. Eine frühe Erstmeldung muss grundsätzlich unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntniserlangung erfolgen. Weitere Meldestufen schließen sich an.
Gesetze im Internet – § 32 BSIG
Art. 33 DSGVO sieht für meldepflichtige Verletzungen des Schutzes personenbezogener Daten grundsätzlich eine Meldung an die zuständige Datenschutzaufsichtsbehörde innerhalb von 72 Stunden nach Bekanntwerden vor. Das bedeutet nicht, dass ein Unternehmen zwei vollständig getrennte Incident-Response-Prozesse benötigt. Sinnvoller ist ein gemeinsamer technischer Incident-Prozess mit mehreren regulatorischen Bewertungspfaden.
Die IT beziehungsweise das Security-Team ermittelt beispielsweise Zeitpunkt, Angriffspfad, betroffene Systeme, Benutzerkonten und Daten. Auf dieser gemeinsamen Faktenbasis bewerten Informationssicherheit, Datenschutz und gegebenenfalls weitere Compliance-Funktionen anschließend ihre jeweiligen Meldepflichten.
Ein gemeinsames Incident Board kann Doppelarbeit vermeiden
Praktisch kann dafür bereits im Incident-Response-Plan festgelegt werden, wann Datenschutz, CISO beziehungsweise ISB, Compliance, BCM, Kommunikation und Geschäftsleitung einzubeziehen sind. Bei einem Ransomware-Vorfall könnten beispielsweise parallel folgende Fragen beantwortet werden:
Informationssicherheit: Welche Systeme wurden kompromittiert? Besteht der Angriff weiter? Welche Maßnahmen zur Eindämmung sind erforderlich?
Datenschutz: Sind personenbezogene Daten betroffen oder abgeflossen? Welche Risiken entstehen für die betroffenen Personen? Bestehen Melde- oder Benachrichtigungspflichten?
BCM: Welche kritischen Geschäftsprozesse sind beeinträchtigt? Welche Ersatzverfahren müssen aktiviert werden?
Management und Compliance: Welche weiteren gesetzlichen, regulatorischen, vertraglichen oder sektorspezifischen Pflichten bestehen?
Damit wird derselbe Sachverhalt nicht viermal untersucht. Die Bewertung erfolgt vielmehr auf Basis eines gemeinsamen Lagebildes.
Rollen sauber trennen: ISB, CISO und Datenschutzbeauftragter
Neben den Prozessen ist die organisatorische Rollenverteilung entscheidend.
Ein Informationssicherheitsbeauftragter oder CISO gestaltet und steuert typischerweise Sicherheitsmaßnahmen. Der Datenschutzbeauftragte besitzt dagegen eine gesetzlich definierte Beratungs- und Überwachungsfunktion. Diese Unterschiede werden problematisch, wenn dieselbe Person Maßnahmen gestaltet, über deren datenschutzrechtliche Zulässigkeit sie anschließend unabhängig wachen soll.
Art. 38 Abs. 6 DSGVO erlaubt einem Datenschutzbeauftragten zwar grundsätzlich andere Aufgaben und Pflichten. Der Verantwortliche oder Auftragsverarbeiter muss jedoch sicherstellen, dass daraus kein Interessenkonflikt entsteht.
EUR-Lex – Datenschutz-Grundverordnung, Art. 38 DSGVO
Die organisatorische Konsequenz lautet deshalb nicht „Datenschutz und Informationssicherheit trennen“, sondern:
Zusammenarbeit eng organisieren, Kontroll- und Entscheidungsrollen aber nachvollziehbar abgrenzen.
KRITIS verstärkt die Notwendigkeit gemeinsamer Governance
Bei kritischen Infrastrukturen gewinnt diese Zusammenarbeit zusätzlich an Bedeutung. Dort geht es nicht allein um die Vertraulichkeit von Informationen. Entscheidend ist auch, ob kritische Dienstleistungen unter außergewöhnlichen Bedingungen aufrechterhalten beziehungsweise schnell wiederhergestellt werden können.
Damit treffen Informationssicherheit, Datenschutz, BCM, Krisenmanagement und physische Sicherheit aufeinander.
Für ein Krankenhaus kann beispielsweise die Verfügbarkeit eines klinischen Informationssystems für die Patientenversorgung entscheidend sein. Gleichzeitig verarbeitet dieses System hochsensible Gesundheitsdaten. Maximale Verfügbarkeit und hoher Schutz der Vertraulichkeit müssen daher gemeinsam betrachtet werden.
Eine isolierte Optimierung nur eines Schutzziels kann zu Fehlentscheidungen führen.
Was Unternehmen organisatorisch umsetzen sollten
Für Unternehmen bietet sich deshalb ein integriertes Governance-Modell an. Dazu gehören ein gemeinsames Asset- und Dienstleistermanagement, abgestimmte Risikoprozesse, definierte Schnittstellen zwischen ISMS und Datenschutzmanagement sowie ein gemeinsamer Incident-Response-Prozess.
Ebenso wichtig sind klare Eskalationsregeln. Bereits vor einem Vorfall sollte feststehen, wann der Datenschutzbeauftragte eingebunden wird, wer eine mögliche NIS2-Meldepflicht bewertet und wer gegenüber Behörden kommuniziert.
Auch gemeinsame Übungen sind sinnvoll. Ein Tabletop-Szenario – beispielsweise Ransomware mit Datenabfluss und anschließendem Ausfall zentraler Systeme – zwingt Informationssicherheit, Datenschutz, BCM und Geschäftsleitung dazu, ihre jeweiligen Entscheidungen unter realistischen Zeitbedingungen miteinander abzustimmen.
Gerade dabei werden Schnittstellenprobleme sichtbar, die in Richtlinien und Organigrammen häufig verborgen bleiben.
Fazit: Zusammenarbeit statt Zuständigkeitsdenken
NIS2, KRITIS und DSGVO machen deutlich, dass Datenschutz und Informationssicherheit nicht unabhängig voneinander organisiert werden können. Dafür überschneiden sich Risiken, technische Maßnahmen und Vorfallprozesse zu stark.
Die Lösung besteht aber ebenso wenig darin, beide Disziplinen organisatorisch miteinander zu verschmelzen.
Erfolgreich ist vielmehr ein Modell, das gemeinsame Informationen und Prozesse nutzt, gleichzeitig aber unterschiedliche Schutzziele, Bewertungen und Kontrollfunktionen respektiert.
Für Unternehmen entsteht daraus ein praktischer Vorteil: Ein gut integriertes ISMS, Datenschutzmanagement und BCMS reduziert Doppelarbeit, verbessert das Lagebild bei Sicherheitsvorfällen und erleichtert fundierte Entscheidungen der Geschäftsleitung. Die entscheidende Frage lautet daher nicht, ob Datenschutz oder Informationssicherheit Vorrang haben.
Entscheidend ist, ob die Organisation beide Perspektiven so miteinander verbindet, dass Sicherheit, Datenschutz und betriebliche Resilienz gleichzeitig funktionieren.
Quellen und weiterführende Informationen
Die folgenden aktuellen Beiträge dienten als fachliche Ausgangspunkte. Ältere Primär- und Behördenquellen wurden ergänzend zur rechtlichen Verifikation herangezogen.
NIS2 Service – ISB, CISO, Security Officer, DSB: Wer macht eigentlich was? (23.08.2026)
NIS2-Richtlinie.com – Aufgaben des Informationssicherheitsbeauftragten nach NIS2 (08.09.2026)
Juravendis – Meldepflicht bei IT-Sicherheitsvorfällen, aktualisiert September 2026
Gesetze im Internet – § 30 BSIG: Risikomanagementmaßnahmen
BfDI – Datenschutzbeauftragte in Behörden und Betrieben