Anhang A 8.11 Datenmaskierung
A 8.11 · in der Praxis
Was der Auditor hier sehen will
Vier Fragen, die im Zertifizierungsaudit zu A 8.11 tatsächlich gestellt werden – und woran sie sich entscheiden.
„Wo setzen Sie Maskierung oder Pseudonymisierung ein?“
Das Control ist 2022 neu und zielt vor allem auf Test-, Analyse- und Schulungsumgebungen.
„Welche Daten dürfen unmaskiert verarbeitet werden?“
Ohne Festlegung landen Produktivdaten im Test – der häufigste Anwendungsfall dieses Controls.
„Welches Verfahren verwenden Sie?“
Maskierung, Pseudonymisierung, Anonymisierung sind nicht dasselbe. Das gewählte Verfahren muss zum Zweck passen.
„Wie stellen Sie sicher, dass die Maskierung nicht umkehrbar ist?“
Eine schwache Maskierung lässt sich zurückrechnen – dann ist der Schutz nur scheinbar.
Das Dokument dazu
A 8.11-1 Richtlinie zur Datenmaskierung
Einsatzbereiche für Maskierung und Pseudonymisierung · Festlegung, welche Daten unmaskiert zulässig sind · Verfahren und Prüfung der Nicht-Umkehrbarkeit. In der ISMS-Plattform entsteht das Dokument aus Ihren Angaben und ist mit dem Control und seinen Nachweisen verknüpft.
Sie arbeiten die Norm gerade durch? Alle Klauseln und Controls im Überblick

