Ihre Sicherheitsrichtlinien sollen auch rechtlich tragen.
Der rechtliche Rahmen des ISMS (ISO 27001) und der Informationssicherheitsrichtlinien: Zugriffsordnung, Pflichten der Beschäftigten, Anforderungen an Lieferanten und die Zuordnung zu den Rechtsvorschriften.
Technisches Dokument, rechtliche Urkunde
In den meisten Unternehmen bleiben die Informationssicherheitsrichtlinien technische Dokumente, die die IT geschrieben hat; dabei werden dieselben Papiere in Disziplinarverfahren, in Streitigkeiten mit Lieferanten und in Prüfungen der Aufsicht als rechtlicher Beweis gelesen. Eine Regel, die nicht geschrieben ist, lässt sich nicht durchsetzen; eine falsch geschriebene Regel wendet sich gegen das Unternehmen.
Der Umfang der rechtlichen Prüfung
Die arbeitsrechtliche Wirksamkeit des Richtlinienwerks (Zugriff, zulässige Nutzung, mobile Arbeit, Vorfallmanagement) — Bekanntgabe, Zustimmung der Beschäftigten und Verhältnismäßigkeit; die Grenzen des KVKK für Überwachung und Protokollierung; die vertragliche Bindung der Sicherheitsanforderungen an Lieferanten; und die Frage, ob sich die Sanktionsstufen im Verstoßfall belegen lassen.
Zuordnung zu den Rechtsvorschriften
Die Kontrollen nach ISO 27001 werden den Kundenanforderungen aus NIS2, den technischen und organisatorischen Maßnahmen des KVKK und den branchenspezifischen Regelungen zugeordnet. Ein Kontrollwerk, viele Prüfungen: Statt doppelter Dokumente entsteht eine Zuordnungsmatrix.
Von der Prüfung zur lebenden Ordnung
Wir setzen ein Programm in fünf Schritten um. Dokumenteninventar: Es entsteht eine vollständige Liste der Richtlinien, Verfahren und Zusagen. Rechtlicher Lückenbericht: Jedes Dokument wird bewertet nach arbeitsrechtlicher Wirksamkeit, nach seiner Zuordnung zu den Datensicherheitsmaßnahmen des Artikels 12 des türkischen Datenschutzgesetzes (KVKK, Gesetz Nr. 6698) und nach seinen vertraglichen Anknüpfungen. Revision und Bekanntgabe: Die Richtlinien werden zum Anhang des Arbeitsvertrags gemacht; ihre Bekanntgabe wird durch Unterschrift oder elektronische Signatur beweisbar. Schulung: Die Regeln werden im Betrieb verstanden. Jährliche Pflege: Änderungen der Rechtslage und der Technik werden in das Werk eingearbeitet — diesen Rhythmus führen wir als Teil einer laufenden rechtlichen Beratung. Die Ergebnisse: die Zuordnungsmatrix, das überarbeitete Richtlinienwerk und Vorlagen für die Nachweise der Bekanntgabe.
Wer setzt sich an diesen Tisch?
Drei Profile stehen im Vordergrund. Zulieferer, die Kundschaft in der EU entlang der Lieferkette bedienen: Von NIS2 erfasste Kunden schieben ihre Sicherheitsanforderungen über Vertragsanhänge nach unten weiter; bevor diese Anhänge unterschrieben werden, prüfen wir, ob die innere Ordnung sie tatsächlich erfüllt. Unternehmen in der Vorbereitung auf die Zertifizierung nach ISO 27001: Wir bauen die rechtliche Seite des Richtlinienwerks, das die Auditorin oder der Auditor verlangen wird, nach dem Zertifizierungskalender auf. Türkische Tochtergesellschaften deutscher Muttergesellschaften: Die ISMS-Richtlinien der Gruppe werden durch den Filter des türkischen Arbeitsrechts und des KVKK lokalisiert; der Konzernstandard bleibt erhalten, die zwingenden lokalen Regeln kommen hinzu. Diese Lokalisierung nach türkischem Recht bearbeitet Köksal in Istanbul; Fragen des deutschen Rechts zur Konzernvorgabe selbst bearbeitet unsere Partnerkanzlei activelaw (Hannover). Das Ganze der Angriffs- und Verletzungsszenarien läuft in unserem Schwerpunkt Cybersicherheit in einem Programm zusammen.
Wir stehen Ihnen bei Informationssicherheitsrichtlinien und ISMS-Recht zur Seite
Wir führen Ihre vorhandenen ISMS-Dokumente durch den rechtlichen Filter, schließen die Lücken und bauen die Ordnung der Information und Zustimmung der Beschäftigten auf. Für den Moment des Vorfalls arbeitet unsere Reaktionslinie, für die Versicherungsebene unsere Praxis zur Cyberversicherung im selben Programm mit.

Weitere Anwendungen dieser Leistung
Compliance-Beratung — unsere weiteren spezialisierten Lösungen in diesem Bereich.
Verknüpfungen zum Mandat
Die Schwerpunkte, Rechtsgebiete, Desks und Rechtsvorschriften, mit denen diese Unterleistung verbunden ist — der vollständige Kontext des Mandats.
Unsere Mandate in dieser Leistung
Die anonymisierten Beispiele unserer Arbeit, die diese Leistung betreffen.
Ununterbrochene Rechtsberatung für einen multinationalen Zulieferer
Begleitung im Retainer-Modell für die täglichen kaufmännischen Abläufe, das Vertragsmanagement und die Compliance.
Zum Mandat →ESG & ComplianceCompliance-Programm zu den Sorgfaltspflichten in der Lieferkette (LkSG)
Risikobewertung und Compliance-Architektur für ein türkisches Zulieferernetz im Rahmen des deutschen LkSG.
Zum Mandat →MarktzugangAufbau des Vertriebsnetzes in der Türkei
Gestaltung der Markteintrittsstrategie, der Vertragshändlerverträge und der wettbewerbsrechtlichen Compliance.
Zum Mandat →Das Team hinter dieser Leistung
Mit unserem mehrsprachigen Team aus Anwältinnen und Anwälten beraten wir Sie zum türkischen Recht, auch auf Deutsch; Fragen des deutschen Rechts bearbeitet unsere in Deutschland zugelassene Partnerkanzlei activelaw.

Mehmet Köksal
Gründungs- und geschäftsführender PartnerIstanbul · Berlin · KyreniaProfil →
Kübra Köksal-Yılmaz
PartnerinBerlin · IstanbulProfil →
Gül Efem
Of CounselIstanbulProfil →
Sven Köksal
Legal EngineerBerlin · IstanbulProfil →
Gökçe Yıldırım
Of CounselIstanbulProfil →Zugehörige Publikationen
Aktuelle Einschätzungen und Leitfäden aus dem Knowledge Center.
Eine verhältnismäßige, angekündigte und zweckgebundene Überwachung ist möglich; eine verdeckte und unbegrenzte Überwachung ist sowohl nach dem türkischen Datenschutzgesetz (KVKK, Nr. 6698) als auch nach türkischem Arbeitsrecht riskant. Das Trio aus Richtlinie, Informationstext (aydınlatma metni) und technischer Begrenzung ist zwingend.
Das Zertifikat belegt, dass Prozesse vorhanden sind, nicht ihre rechtliche Tragfähigkeit. Am Tag einer Disziplinarmaßnahme oder eines Verfahrens vor den türkischen Arbeitsgerichten müssen die Unterlagen den Test des türkischen Arbeitsrechts und des KVKK bestehen – das ist eine eigene Prüfung.
Standard sind die Freigabe durch die Leitung plus ein Nachweis der Unterrichtung der Belegschaft (vorzugsweise elektronische Signatur oder Protokoll). In der Welt von NIS2 hat der Freigabenachweis des Leitungsorgans zusätzlich an Gewicht gewonnen.
Informationssicherheitsrichtlinien und ISMS-Recht — holen Sie sich die richtige rechtliche Unterstützung.
Lassen Sie uns die passende Lösung gemeinsam bestimmen — auf Grundlage unserer Erfahrung in der Türkei und in der DACH-Region.
