Zum Inhalt springen Zur Navigation springen Zum Fußbereich und Kontakt springen
Meldungen

Lehren aus Cyberangriffen ziehen

e96b85f6-ff5e-4252-943c-f825cd0c82e8

Aktuelle Cyberangriffe auf externe Dienstleister zeigen, dass auch kleinere spezialisierte Anbieter in den Fokus von Cyberkriminellen geraten. Dabei können externe Dienstleister ein Einfallstor für Datenschutzvorfälle darstellen. Dies ist auch für Steuerberater von Bedeutung, die bei der Verarbeitung von Mandantendaten regelmäßig auf externe Dienstleister zurückgreifen.

Steuerberater sollten sich über folgende Zusammenhänge bewusst sein:

Beauftragt ein Steuerberater ein Rechenzentrum, einen Lohnabrechnungsdienstleister oder den Anbieter eines Dokumentenmanagementsystems mit der Verarbeitung personenbezogener Daten, bleibt er als Verantwortlicher nach der Datenschutz-Grundverordnung (DSGVO) grundsätzlich für die Verarbeitung verantwortlich. Der Auftragsverarbeiter handelt insoweit als „verlängerter Arm“ des Verantwortlichen. Ein Datenschutzvorfall beim Dienstleister kann daher auch für den Steuerberater Pflichten auslösen, etwa zur Meldung gegenüber der zuständigen Aufsichtsbehörde oder zur Benachrichtigung betroffener Mandanten.

Der Bundesgerichtshof (BGH) konkretisierte die Pflichten des Verantwortlichen gegenüber Auftragsverarbeitern in seinem Urteil vom 11. November 2025 (Az.– VI ZR 396/24) weiter. Danach muss der Verantwortliche insbesondere sicherstellen, dass personenbezogene Daten nach Beendigung einer Auftragsverarbeitung tatsächlich gelöscht oder zurückgegeben werden. Verbleiben Daten entgegen den getroffenen Vereinbarungen beim Auftragsverarbeiter und werden später etwa infolge eines Cyberangriffs abgegriffen und im Darknet veröffentlicht oder angeboten, kann bereits der Verlust der Kontrolle über diese Daten einen immateriellen Schaden i. S. d. Art. 82 Abs. 1 DSGVO begründen.

Auch eine ISO-27001-Zertifizierung des Dienstleisters ersetzt die erforderliche Kontrolle nicht. Sie belegt, dass ein Informationssicherheitsmanagementsystem eingerichtet wurde und dieses zum Zeitpunkt der Zertifizierung den Anforderungen der Norm entsprach. Daraus lässt sich jedoch nicht ohne Weiteres ableiten, dass die für das konkrete Auftragsverhältnis vereinbarten technischen und organisatorischen Maßnahmen (TOM) tatsächlich vollständig umgesetzt wurden.

Insbesondere lässt sich anhand einer ISO-27001-Zertifizierung regelmäßig nicht abschließend beurteilen, ob beispielsweise vereinbarte Maßnahmen zur Verschlüsselung, Protokollierung oder Zugriffskontrolle für die konkret eingesetzten Systeme und im vereinbarten Umfang umgesetzt werden. Auch ein Statement of Applicability (SoA) stellt für sich genommen keinen vollständigen Nachweis über die tatsächliche Umsetzung sämtlicher vertraglich vereinbarter Schutzmaßnahmen dar.

Soweit ein konkreter Nachweis über die Umsetzung der vereinbarten TOM erforderlich ist, sollten daher ergänzende Unterlagen eingeholt werden. In Betracht kommen beispielsweise detaillierte Beschreibungen der technischen und organisatorischen Maßnahmen, Prüf- und Auditberichte oder Ergebnisse von Penetrationstests.

Steuerberater sollten deshalb nicht allein auf Zertifizierungen des Auftragsverarbeiters vertrauen, sondern die vereinbarten Schutzmaßnahmen angemessen kontrollieren und entsprechende Nachweise dokumentieren. Dies gilt sowohl bei der Auswahl und während der Zusammenarbeit als auch bei deren Beendigung. Auf diese Weise können Risiken für Mandantendaten frühzeitig erkannt und mögliche Haftungsfolgen bei Datenschutzvorfällen reduziert werden.

 

Fotoquelle Beitragsbild: www.freepik.com