Grundlagen der Datenklassifizierung
Kennzeichnen Sie Daten korrekt nach ihrer Sensibilität.
Was ist Grundlagen der Datenklassifizierung?
Classification decides which protections apply to which data. This exercise walks through the four levels, Public, Internal, Confidential and Restricted, with examples of each and what handling each level requires. You then classify an employee contact list and face a colleague who wants a client proposal emailed to a personal address before a deadline. You reply with the secure alternative, so the rule is applied under pressure rather than recited.
Was Sie lernen in Grundlagen der Datenklassifizierung
- Weisen Sie Dokumenten und Datensätzen anhand der Sensibilität ihrer Inhalte und der gesetzlichen Anforderungen die richtigen Klassifizierungskennzeichnungen (Öffentlich, Intern, Vertraulich, Streng vertraulich) zu
- Wenden Sie für jede Klassifizierungsstufe die richtigen Vorgaben für Speicherung, Verschlüsselung, Weitergabe und Entsorgung an
- Klassifizieren Sie Informationen neu, wenn sich ihre Sensibilität durch eine Veröffentlichung, einen Projektabschluss oder regulatorische Entwicklungen ändert
- Erkennen Sie häufige Fehlklassifizierungen, die zur Offenlegung von Daten führen, etwa die Einstufung gesetzlich geschützter personenbezogener Daten als lediglich intern
- Erkennen Sie die organisatorischen und regulatorischen Folgen einer Fehlklassifizierung, von Compliance-Verstößen bis hin zu Datenschutzverletzungen
Grundlagen der Datenklassifizierung — Trainingsschritte
-
Willkommen bei Prism Analytics
Heute absolvieren Sie die jährliche Schulung zur Datenklassifizierung. Sie ist für alle Mitarbeiter verpflichtend, die mit Unternehmensinformationen umgehen. Zu verstehen, wie Daten richtig klassifiziert werden, ist für den Schutz des Unternehmens und seiner Kunden unerlässlich.
-
Bedeutung der Klassifizierung
Nicht alle Daten sind gleich. Eine Pressemitteilung und die Finanzunterlagen eines Kunden erfordern sehr unterschiedliche Schutzniveaus. Die Datenklassifizierung hilft allen im Unternehmen zu verstehen: Mit welchen Daten sie umgehen Wie sensibel diese Daten sind Welche Schutzmaßnahmen erforderlich sind Wer darauf zugreifen darf Ohne ordnungsgemäße Klassifizierung könnten Mitarbeiter versehentlich vertrauliche Informationen weitergeben oder unnötig Ressourcen für den übermäßigen Schutz öffentlicher Daten aufwenden.
-
Benachrichtigung zur Schulung
Alice erhält vom Informationssicherheitsteam eine E-Mail zur verpflichtenden jährlichen Schulung zur Datenklassifizierung.
-
Schulungsportal aufrufen
Alice klickt auf den Link, um das Schulungsportal für Informationssicherheit aufzurufen. Dieses zentrale System enthält alle Schulungsmaterialien zur Informationssicherheit und dokumentiert die Schulungsteilnahme für Compliance-Zwecke.
-
Die vier Klassifizierungsstufen
Das Schulungsportal für Informationssicherheit zeigt die vier bei Prism Analytics verwendeten Datenklassifizierungsstufen: Öffentlich – Informationen, die zur Veröffentlichung bestimmt sind Intern – Allgemeine Geschäftsinformationen, die nur für Mitarbeiter bestimmt sind Vertraulich – Sensible Geschäfts- oder Kundeninformationen Streng vertraulich – Hochsensible Daten, die strengen Kontrollen unterliegen Für jede Stufe gelten eigene Vorgaben für den Umgang, die mit der Sensibilität der Daten strenger werden.
-
Öffentliche und interne Daten
Die erste Stufe ist Öffentlich – sie umfasst Informationen, die ausdrücklich zur externen Veröffentlichung freigegeben wurden. Beispiele: Veröffentlichte Pressemitteilungen Marketingbroschüren und Website-Inhalte Öffentliche Stellenausschreibungen Veröffentlichte Jahresberichte Umgang: Keine besonderen Schutzmaßnahmen erforderlich Dürfen frei an alle weitergegeben werden Vor der Veröffentlichung ist dennoch eine Freigabe erforderlich Die zweite Stufe ist Intern – sie umfasst allgemeine Geschäftsinformationen, die nur für Mitarbeiter bestimmt sind. Beispiele: Interne Richtlinien und Verfahren Organigramme und Mitarbeiterverzeichnisse Besprechungsnotizen und Projektpläne Interne Mitteilungen Umgang: Nach dem Need-to-know-Prinzip nur an Mitarbeiter weitergeben, die sie benötigen Nicht öffentlich veröffentlichen oder extern weitergeben Für die Weitergabe die Unternehmens-E-Mail verwenden Keine besondere Verschlüsselung erforderlich
-
Vertrauliche Daten
Die dritte Stufe ist Vertraulich – sie umfasst sensible Informationen, deren Offenlegung dem Unternehmen oder seinen Kunden schaden könnte. Beispiele: Kundenverträge und Angebote Finanzberichte und -prognosen Geschäftsstrategien und -pläne Nicht öffentliche Produktinformationen Leistungsbeurteilungen von Mitarbeitern Umgang: Bei externer Übermittlung verschlüsseln Sensible Dokumente mit einem Passwort schützen Vor der Weitergabe die Identität des Empfängers überprüfen Eine sichere Dateifreigabe statt einer privaten E-Mail-Adresse verwenden Dokumente als „Vertraulich“ kennzeichnen
-
Streng vertrauliche Daten
The highest level is Restricted data - highly sensitive information requiring the strictest controls. Examples: Personally identifiable information (PII): SSN, passport numbers Payment card data (PCI) Health records (PHI) Authentication credentials and encryption keys Trade secrets and intellectual property Handling: Always encrypted at rest and in transit Access limited to specific approved individuals Audit logging required for all access Immediate reporting of any unauthorized access Special disposal procedures required The portal presents a document for you to classify. Document: A spreadsheet containing the names, email addresses, and phone numbers of all employees in the marketing department. Think about: Who should have access to this? What would happen if it were leaked?
-
Klassifizierung üben
-
Schulung abgeschlossen
Das Portal bestätigt, dass Alice die Schulung zur Datenklassifizierung abgeschlossen hat. Ihr Compliance-Nachweis wurde aktualisiert. Das System zeigt eine Kurzübersicht der Klassifizierungsstufen an, die Alice jederzeit aufrufen kann.
Abdeckung der Sicherheits-Frameworks
CIS Controls
- CIS 3 Data Protection
- CIS 14.4 Train Workforce on Data Handling Best Practices
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.DS Data Security