Compliance-Beratung · Unterleistung

Ihre Sicherheitsrichtlinien sollen auch rechtlich tragen.

Der rechtliche Rahmen des ISMS (ISO 27001) und der Informationssicherheitsrichtlinien: Zugriffsordnung, Pflichten der Beschäftigten, Anforderungen an Lieferanten und die Zuordnung zu den Rechtsvorschriften.

Übergeordnete LeistungCompliance-Beratung
SchwerpunkteCybersicherheit·Daten
Dossier zur Unterleistung
Überblick

Technisches Dokument, rechtliche Urkunde

In den meisten Unternehmen bleiben die Informationssicherheitsrichtlinien technische Dokumente, die die IT geschrieben hat; dabei werden dieselben Papiere in Disziplinarverfahren, in Streitigkeiten mit Lieferanten und in Prüfungen der Aufsicht als rechtlicher Beweis gelesen. Eine Regel, die nicht geschrieben ist, lässt sich nicht durchsetzen; eine falsch geschriebene Regel wendet sich gegen das Unternehmen.

01

Der Umfang der rechtlichen Prüfung

Die arbeitsrechtliche Wirksamkeit des Richtlinienwerks (Zugriff, zulässige Nutzung, mobile Arbeit, Vorfallmanagement) — Bekanntgabe, Zustimmung der Beschäftigten und Verhältnismäßigkeit; die Grenzen des KVKK für Überwachung und Protokollierung; die vertragliche Bindung der Sicherheitsanforderungen an Lieferanten; und die Frage, ob sich die Sanktionsstufen im Verstoßfall belegen lassen.

02

Zuordnung zu den Rechtsvorschriften

Die Kontrollen nach ISO 27001 werden den Kundenanforderungen aus NIS2, den technischen und organisatorischen Maßnahmen des KVKK und den branchenspezifischen Regelungen zugeordnet. Ein Kontrollwerk, viele Prüfungen: Statt doppelter Dokumente entsteht eine Zuordnungsmatrix.

Wie wir arbeiten

Von der Prüfung zur lebenden Ordnung

Wir setzen ein Programm in fünf Schritten um. Dokumenteninventar: Es entsteht eine vollständige Liste der Richtlinien, Verfahren und Zusagen. Rechtlicher Lückenbericht: Jedes Dokument wird bewertet nach arbeitsrechtlicher Wirksamkeit, nach seiner Zuordnung zu den Datensicherheitsmaßnahmen des Artikels 12 des türkischen Datenschutzgesetzes (KVKK, Gesetz Nr. 6698) und nach seinen vertraglichen Anknüpfungen. Revision und Bekanntgabe: Die Richtlinien werden zum Anhang des Arbeitsvertrags gemacht; ihre Bekanntgabe wird durch Unterschrift oder elektronische Signatur beweisbar. Schulung: Die Regeln werden im Betrieb verstanden. Jährliche Pflege: Änderungen der Rechtslage und der Technik werden in das Werk eingearbeitet — diesen Rhythmus führen wir als Teil einer laufenden rechtlichen Beratung. Die Ergebnisse: die Zuordnungsmatrix, das überarbeitete Richtlinienwerk und Vorlagen für die Nachweise der Bekanntgabe.

Für wen

Wer setzt sich an diesen Tisch?

Drei Profile stehen im Vordergrund. Zulieferer, die Kundschaft in der EU entlang der Lieferkette bedienen: Von NIS2 erfasste Kunden schieben ihre Sicherheitsanforderungen über Vertragsanhänge nach unten weiter; bevor diese Anhänge unterschrieben werden, prüfen wir, ob die innere Ordnung sie tatsächlich erfüllt. Unternehmen in der Vorbereitung auf die Zertifizierung nach ISO 27001: Wir bauen die rechtliche Seite des Richtlinienwerks, das die Auditorin oder der Auditor verlangen wird, nach dem Zertifizierungskalender auf. Türkische Tochtergesellschaften deutscher Muttergesellschaften: Die ISMS-Richtlinien der Gruppe werden durch den Filter des türkischen Arbeitsrechts und des KVKK lokalisiert; der Konzernstandard bleibt erhalten, die zwingenden lokalen Regeln kommen hinzu. Diese Lokalisierung nach türkischem Recht bearbeitet Köksal in Istanbul; Fragen des deutschen Rechts zur Konzernvorgabe selbst bearbeitet unsere Partnerkanzlei activelaw (Hannover). Das Ganze der Angriffs- und Verletzungsszenarien läuft in unserem Schwerpunkt Cybersicherheit in einem Programm zusammen.

Warum Köksal?

Wir stehen Ihnen bei Informationssicherheitsrichtlinien und ISMS-Recht zur Seite

Wir führen Ihre vorhandenen ISMS-Dokumente durch den rechtlichen Filter, schließen die Lücken und bauen die Ordnung der Information und Zustimmung der Beschäftigten auf. Für den Moment des Vorfalls arbeitet unsere Reaktionslinie, für die Versicherungsebene unsere Praxis zur Cyberversicherung im selben Programm mit.

Köksal Team interdisziplinäre Zusammenarbeit
03

Weitere Anwendungen dieser Leistung

Compliance-Beratung — unsere weiteren spezialisierten Lösungen in diesem Bereich.

Compliance-Beratung — zurück zur übergeordneten Leistung
04

Verknüpfungen zum Mandat

Die Schwerpunkte, Rechtsgebiete, Desks und Rechtsvorschriften, mit denen diese Unterleistung verbunden ist — der vollständige Kontext des Mandats.

06

Das Team hinter dieser Leistung

Mit unserem mehrsprachigen Team aus Anwältinnen und Anwälten beraten wir Sie zum türkischen Recht, auch auf Deutsch; Fragen des deutschen Rechts bearbeitet unsere in Deutschland zugelassene Partnerkanzlei activelaw.

07

Zugehörige Publikationen

Aktuelle Einschätzungen und Leitfäden aus dem Knowledge Center.

Eine verhältnismäßige, angekündigte und zweckgebundene Überwachung ist möglich; eine verdeckte und unbegrenzte Überwachung ist sowohl nach dem türkischen Datenschutzgesetz (KVKK, Nr. 6698) als auch nach türkischem Arbeitsrecht riskant. Das Trio aus Richtlinie, Informationstext (aydınlatma metni) und technischer Begrenzung ist zwingend.

Das Zertifikat belegt, dass Prozesse vorhanden sind, nicht ihre rechtliche Tragfähigkeit. Am Tag einer Disziplinarmaßnahme oder eines Verfahrens vor den türkischen Arbeitsgerichten müssen die Unterlagen den Test des türkischen Arbeitsrechts und des KVKK bestehen – das ist eine eigene Prüfung.

Standard sind die Freigabe durch die Leitung plus ein Nachweis der Unterrichtung der Belegschaft (vorzugsweise elektronische Signatur oder Protokoll). In der Welt von NIS2 hat der Freigabenachweis des Leitungsorgans zusätzlich an Gewicht gewonnen.

Leistung

Informationssicherheitsrichtlinien und ISMS-Recht — holen Sie sich die richtige rechtliche Unterstützung.

Lassen Sie uns die passende Lösung gemeinsam bestimmen — auf Grundlage unserer Erfahrung in der Türkei und in der DACH-Region.