Zum Hauptinhalt springen

Compliance-Glossar

Alle wichtigen Begriffe aus Datenschutz, Informationssicherheit, Hinweisgeberschutz und Nachhaltigkeit – verständlich erklärt.

Abgabe an Behörden

Die Abgabe an Behörden bezeichnet die Weiterleitung eines Hinweises an zuständige Strafverfolgungs- oder Aufsichtsbehörden, wenn der gemeldete

HG
Abhilfemaßnahmen nach LkSG

Abhilfemaßnahmen nach dem Lieferkettensorgfaltspflichtengesetz sind die gesetzlich vorgeschriebenen Schritte, mit denen ein Unternehmen festgestellte

NH
Amnestieprogramm

Zeitlich befristetes Angebot eines Unternehmens, Mitarbeitenden im Rahmen einer internen Untersuchung mildere oder keine arbeitsrechtlichen Sanktionen

HG
Anfangsverdacht

Der Anfangsverdacht bezeichnet die Schwelle, ab der konkrete tatsächliche Anhaltspunkte aus einer Meldung eine interne Untersuchung rechtfertigen –

HG
Angemessenheitsbeschluss

Ein Angemessenheitsbeschluss ist ein förmlicher Beschluss der Europäischen Kommission, der einem Drittland, einem Gebiet oder einem Sektor ein der EU

DS
Anonyme Meldung

Eine Meldung, bei der die Identität des Hinweisgebers weder der Meldestelle noch dem betroffenen Unternehmen bekannt wird.

HG
Anonymisierung

Anonymisierung ist die irreversible Veränderung personenbezogener Daten, sodass die betroffene Person nicht oder nicht mehr mit verhältnismäßigem

DS
Anwendungsbereich der CSRD

Der Anwendungsbereich der CSRD legt anhand von Größenschwellen fest, welche Unternehmen ab welchem Geschäftsjahr einen ESRS-konformen

NH
Anwendungsbereich des ISMS (Scope)

Der Anwendungsbereich legt fest, welche Organisationseinheiten, Standorte, Prozesse, Dienstleistungen und Systeme das

IS
Asset-Management

Asset-Management bezeichnet die systematische Erfassung, Klassifizierung und Pflege aller Informationswerte einer Organisation und bildet damit die

IS
Audit

Eine systematische, unabhängige Untersuchung zur Feststellung, ob Prozesse und Maßnahmen den festgelegten Anforderungen entsprechen.

IS
Aufbewahrungsfrist der Meldung

Die Aufbewahrungsfrist der Meldung bezeichnet den Zeitraum, in dem die Dokumentation einer Hinweisgebermeldung gespeichert werden darf; nach § 11 Abs.

HG
Aufbewahrungsfristen

Aufbewahrungsfristen sind gesetzlich vorgegebene Mindestzeiträume, für die Unternehmen bestimmte Unterlagen vorhalten müssen; sie überlagern die

DS
Aufsichtsbehörde

Eine Datenschutzaufsichtsbehörde ist eine unabhängige staatliche Stelle, die die Anwendung der DSGVO überwacht, durchsetzt und Betroffene wie

DS
Auftragsverarbeiter

Ein Auftragsverarbeiter ist eine natürliche oder juristische Person, die personenbezogene Daten ausschließlich nach Weisung und für Zwecke eines

DS
Auftragsverarbeitung (AVV)

Vertragliche Regelung gem. Art. 28 DSGVO, wenn ein Dienstleister personenbezogene Daten im Auftrag eines Verantwortlichen verarbeitet.

DS
Auskunftsrecht

Das Auskunftsrecht nach Art. 15 DSGVO gibt betroffenen Personen den Anspruch, vom Verantwortlichen eine Bestätigung über die Verarbeitung ihrer Daten,

DS
Auslagerung der Meldestelle

Die Auslagerung der Meldestelle bezeichnet die Übertragung des Betriebs der internen Meldestelle auf einen externen Dritten, etwa eine Kanzlei,

HG
Automatisierte Einzelentscheidung

Eine ausschließlich auf automatisierter Verarbeitung einschließlich Profiling beruhende Entscheidung, die der betroffenen Person gegenüber rechtliche

DS
BAFA-Berichtspflicht (LkSG)

Die BAFA-Berichtspflicht verpflichtet Unternehmen im Anwendungsbereich des Lieferkettensorgfaltspflichtengesetzes, jährlich über die Erfüllung ihrer

NH
Barrierefreiheit des Meldekanals

Barrierefreiheit des Meldekanals bedeutet, dass ein Hinweisgebersystem von allen meldeberechtigten Personen – auch mit Seh-, Hör-, Motorik-, Sprach-

HG
BDSG

Das Bundesdatenschutzgesetz (BDSG) ist das nationale deutsche Datenschutzgesetz, das die DSGVO ergänzt und konkretisiert, wo diese den Mitgliedstaaten

DS
Beauftragte Person der Meldestelle

Die beauftragte Person der Meldestelle ist die für den Betrieb des internen Meldekanals zuständige, fachkundige und unabhängige Stelle, die Meldungen

HG
Begrenzte Prüfungssicherheit

Begrenzte Prüfungssicherheit (Limited Assurance) ist die niedrigere von zwei Prüfungstiefen, mit der Wirtschaftsprüfer CSRD-Nachhaltigkeitsangaben

NH
Behinderung einer Meldung

Die Behinderung einer Meldung ist jeder Versuch, eine hinweisgebende Person an der Abgabe eines Hinweises zu hindern oder ihr die Meldung zu

HG
Berechtigtes Interesse

Das berechtigte Interesse ist eine Rechtsgrundlage nach Art. 6 Abs. 1 lit. f DSGVO, die eine Datenverarbeitung erlaubt, wenn die Interessen des

DS
Beschäftigtenbegriff

Der weite Beschäftigtenbegriff des HinSchG erfasst nicht nur Arbeitnehmer, sondern auch Bewerber, Leiharbeiter, Praktikanten, Beamte, Selbständige und

HG
Beschäftigtendatenschutz

Beschäftigtendatenschutz bezeichnet den Schutz personenbezogener Daten von Beschäftigten im Arbeitsverhältnis, der sich in Deutschland insbesondere

DS
Beschäftigungsgeber

Beschäftigungsgeber sind Unternehmen und juristische Personen des öffentlichen Sektors, die nach dem HinSchG verpflichtet sind, eine interne

HG
Beschwerderecht bei der Aufsichtsbehörde

Das Beschwerderecht nach Art. 77 DSGVO gibt jeder betroffenen Person das Recht, sich formlos und kostenfrei bei einer Datenschutzaufsichtsbehörde zu

DS
Beschwerdeverfahren nach LkSG

Das Beschwerdeverfahren nach § 8 LkSG ist ein verpflichtendes Verfahren, über das Menschen auf menschenrechtliche und umweltbezogene Risiken oder

NH
Besondere Kategorien personenbezogener Daten

Besondere Kategorien personenbezogener Daten sind besonders sensible Daten nach Art. 9 DSGVO, deren Verarbeitung grundsätzlich verboten ist und nur

DS
Besonders wichtige und wichtige Einrichtungen

Besonders wichtige und wichtige Einrichtungen sind die beiden zentralen Einrichtungskategorien der NIS2-Richtlinie, an die sich der Umfang der

IS
Beteiligung des Betriebsrats

Die Beteiligung des Betriebsrats umfasst dessen Mitbestimmungs- und Mitwirkungsrechte bei Einführung und Ausgestaltung des internen Meldesystems nach

HG
Betroffene Person

Eine betroffene Person im Sinne des HinSchG ist eine natürliche oder juristische Person, die in einer Meldung oder Offenlegung als Verursacherin eines

HG
Betroffenenrechte

Die Rechte natürlicher Personen auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch gem. Art. 15–21 DSGVO.

DS
Beweislastumkehr

Die Beweislastumkehr nach dem HinSchG vermutet, dass eine Benachteiligung eines Hinweisgebers eine verbotene Repressalie ist, sodass der Arbeitgeber

HG
Binding Corporate Rules

Binding Corporate Rules (BCR) sind verbindliche konzerninterne Datenschutzregeln, die nach Art. 47 DSGVO von der Aufsichtsbehörde genehmigt werden und

DS
Bring Your Own Device (BYOD)

BYOD bezeichnet die dienstliche Nutzung privater Endgeräte wie Smartphones, Tablets oder Notebooks, bei der die Verantwortung für den Schutz

DS
BSI C5

Der Cloud Computing Compliance Criteria Catalogue (C5) des BSI ist ein Prüfstandard, mit dem Cloud-Anbieter die Informationssicherheit ihrer Dienste

IS
BSI IT-Grundschutz

Das vom Bundesamt für Sicherheit in der Informationstechnik entwickelte Framework für systematische Informationssicherheit.

IS
BSI-Standards 200-1 bis 200-4

Die BSI-Standards 200-1 bis 200-4 sind die methodischen Leitdokumente des IT-Grundschutzes: Sie beschreiben den Aufbau eines ISMS (200-1), die

IS
Bundesamt für Sicherheit in der Informationstechnik

Das BSI ist die nationale Cybersicherheitsbehörde Deutschlands und zuständige Aufsichtsbehörde für die Umsetzung der NIS2-Richtlinie sowie zentrale

IS
Business Continuity Management (BCM)

Ein Managementprozess zur Sicherstellung der Geschäftsfortführung bei Störfällen und Krisen.

IS
Business-Impact-Analyse

Die Business-Impact-Analyse (BIA) bewertet systematisch, welche Folgen der Ausfall kritischer Geschäftsprozesse hat, und leitet daraus

IS
Bußgeld (DSGVO)

Das Bußgeld nach Art. 83 DSGVO ist eine von der Aufsichtsbehörde verhängte Geldbuße für Datenschutzverstöße, die je nach Verstoß bis zu 20 Mio. Euro

DS
Bußgeld nach HinSchG

Das Bußgeld nach HinSchG ist die Geldbuße, die bei Verstößen gegen Pflichten des Hinweisgeberschutzgesetzes verhängt werden kann, etwa bei

HG
CISIS12

Ein 12-Schritte-Modell als Einstieg in die Informationssicherheit, besonders geeignet für kommunale Verwaltungen und KMU.

IS
Clean-Desk-Policy

Die Clean-Desk-Policy ist eine organisatorische Sicherheitsmaßnahme, die verbindlich regelt, dass Beschäftigte schutzbedürftige Unterlagen,

IS
CO2-Äquivalent

Das CO2-Äquivalent (CO2e) ist eine Vergleichseinheit, die die Klimawirkung verschiedener Treibhausgase über ihr Treibhauspotenzial (GWP) auf die

NH
CO2-Grenzausgleichssystem (CBAM)

Das CO2-Grenzausgleichssystem (CBAM) verpflichtet Importeure emissionsintensiver Güter wie Stahl, Aluminium, Zement, Düngemittel, Strom und

NH
CO2-Kompensation

CO2-Kompensation bezeichnet den Ausgleich nicht vermeidbarer Treibhausgasemissionen durch den Erwerb von Zertifikaten aus geprüften

NH
CO₂-Fußabdruck (Carbon Footprint)

Die Gesamtmenge der direkt und indirekt verursachten Treibhausgasemissionen, oft unterteilt in Scope 1, 2 und 3.

NH
Compliance-Management-System (CMS)

Ein systematischer Ansatz zur Sicherstellung der Einhaltung gesetzlicher, regulatorischer und interner Vorgaben in einer Organisation.

IS
Computer Security Incident Response Team

Ein Computer Security Incident Response Team (CSIRT) ist ein spezialisiertes Team, das Sicherheitsvorfälle entgegennimmt, analysiert, koordiniert und

IS
Cookie-Einwilligung

Die Cookie-Einwilligung ist die vorherige, informierte und freiwillige Zustimmung des Nutzers, die nach § 25 TTDSG erforderlich ist, bevor nicht

DS
Corporate Carbon Footprint (CCF)

Der Corporate Carbon Footprint ist die auf das gesamte Unternehmen bezogene Treibhausgasbilanz eines Geschäftsjahres, die direkte und indirekte

NH
CSRD (Corporate Sustainability Reporting Directive)

Die EU-Richtlinie 2022/2464, die erweiterte Nachhaltigkeitsberichtspflichten für Unternehmen ab bestimmten Schwellenwerten einführt.

NH
CVE und CVSS

CVE ist das internationale Verzeichnis eindeutiger Kennungen für öffentlich bekannte IT-Schwachstellen, CVSS das dazugehörige Punktesystem, das den

IS
Cyber Resilience Act (CRA)

Der Cyber Resilience Act (Verordnung (EU) 2024/2847) verpflichtet Hersteller, Importeure und Händler, Produkte mit digitalen Elementen über den

IS
Data Governance Act

Der Data Governance Act (Verordnung (EU) 2022/868) ist der EU-Rahmen für die Weiterverwendung geschützter Daten des öffentlichen Sektors, für neutrale

DS
Datengeheimnis

Das Datengeheimnis verpflichtet die mit der Verarbeitung personenbezogener Daten betrauten Beschäftigten zur Vertraulichkeit, sodass sie diese Daten

DS
Datenminimierung

Datenminimierung verlangt, dass personenbezogene Daten dem Zweck angemessen und erheblich sowie auf das für die Verarbeitungszwecke notwendige Maß

DS
Datenpanne / Data Breach

Eine Verletzung des Schutzes personenbezogener Daten, die gem. Art. 33 DSGVO innerhalb von 72 Stunden der Aufsichtsbehörde zu melden ist.

DS
Datenrichtigkeit

Datenrichtigkeit ist der DSGVO-Grundsatz, dass personenbezogene Daten sachlich richtig und erforderlichenfalls auf dem neuesten Stand sein müssen;

DS
Datenschutz im Homeoffice

Datenschutz im Homeoffice bezeichnet die technischen und organisatorischen Maßnahmen, mit denen Verantwortliche das Schutzniveau nach Art. 32 DSGVO

DS
Datenschutz in der Meldestelle

Datenschutz in der Meldestelle bezeichnet die datenschutzrechtlichen Anforderungen an den Betrieb interner und externer Meldestellen: Rechtsgrundlage

HG
Datenschutz-Compliance

Die Gesamtheit aller Maßnahmen zur Einhaltung datenschutzrechtlicher Anforderungen, insbesondere der DSGVO.

DS
Datenschutz-Folgenabschätzung (DSFA)

Eine gem. Art. 35 DSGVO erforderliche Risikoanalyse bei Verarbeitungen mit voraussichtlich hohem Risiko für die Rechte der Betroffenen.

DS
Datenschutzbeauftragter (DSB)

Die gem. Art. 37 DSGVO und § 38 BDSG unter bestimmten Voraussetzungen zu benennende Person zur Überwachung der Datenschutz-Compliance.

DS
Datenschutzerklärung

Die Datenschutzerklärung informiert Website-Besucher transparent und in präziser, leicht zugänglicher Form darüber, welche personenbezogenen Daten zu

DS
Datenschutzkoordinator

Ein Datenschutzkoordinator ist ein dezentraler Datenschutzansprechpartner innerhalb einer Fachabteilung oder Konzerngesellschaft, der die Umsetzung

DS
Datenschutzmanagementsystem (DSMS)

Ein Datenschutzmanagementsystem ist der systematische Rahmen aus Rollen, Prozessen, Richtlinien und Nachweisen, mit dem eine Organisation die

DS
Datenschutzschulung

Eine Datenschutzschulung ist die geplante Sensibilisierung und Unterweisung der an Verarbeitungsvorgängen beteiligten Beschäftigten zu

DS
Datenschutzzertifizierung (Art. 42 DSGVO)

Freiwilliges Verfahren, in dem eine akkreditierte Zertifizierungsstelle oder eine Aufsichtsbehörde bescheinigt, dass eine Verarbeitung den

DS
Datensicherung

Datensicherung bezeichnet die regelmäßige, planmäßige Erstellung von Kopien kritischer Daten und Systeme, um diese nach Verlust, Beschädigung oder

IS
DDoS-Angriff

Ein DDoS-Angriff (Distributed Denial of Service) überlastet Systeme, Netze oder Anwendungen mit massenhaften Anfragen aus vielen verteilten Quellen

IS
Dienstleistersteuerung

Dienstleistersteuerung umfasst die systematische Bewertung, vertragliche Absicherung und laufende Überwachung von Sicherheitsrisiken, die aus der

IS
Direktwerbung

Direktwerbung ist die unmittelbare, personalisierte werbliche Ansprache einzelner Personen (per Brief, E-Mail, Telefon oder digital), die datenschutz-

DS
Disaster Recovery

Disaster Recovery bezeichnet die Gesamtheit technischer und organisatorischer Maßnahmen zur planmäßigen Wiederherstellung von IT-Systemen, Anwendungen

IS
DNSH-Kriterium

Das DNSH-Kriterium (Do No Significant Harm) verlangt, dass eine als ökologisch nachhaltig eingestufte Wirtschaftstätigkeit keines der sechs

NH
Dokumentationspflicht

Die Pflicht der Meldestelle nach dem Hinweisgeberschutzgesetz, eingehende Meldungen sowie alle ergriffenen Verfahrensschritte dauerhaft, vertraulich

HG
Doppelte Wesentlichkeit (Double Materiality)

Die Analyse sowohl der Auswirkungen von Nachhaltigkeitsthemen auf das Unternehmen als auch der Unternehmensauswirkungen auf Umwelt und Gesellschaft.

NH
DORA (Digital Operational Resilience Act)

Die EU-Verordnung 2022/2554 zur digitalen Betriebsstabilität im Finanzsektor mit Anforderungen an ICT-Risikomanagement.

IS
Drei-Monats-Frist

Die Drei-Monats-Frist verpflichtet die interne Meldestelle, der hinweisgebenden Person spätestens drei Monate nach der Eingangsbestätigung eine

HG
Dreistufiges Meldesystem

Das dreistufige Meldesystem beschreibt die im HinSchG vorgesehenen Meldewege für hinweisgebende Personen: die interne Meldestelle, die externe

HG
Drittlandübermittlung

Die Übermittlung personenbezogener Daten in Länder außerhalb des EWR, die besondere Garantien gem. Art. 44 ff. DSGVO erfordert.

DS
Durchbrechung der Vertraulichkeit

Die Durchbrechung der Vertraulichkeit bezeichnet die nach dem HinSchG eng begrenzten Ausnahmefälle, in denen die Identität einer hinweisgebenden oder

HG
Eingangsbestätigung

Die Eingangsbestätigung ist die Rückmeldung der Meldestelle an die hinweisgebende Person, dass deren Meldung eingegangen ist; sie muss nach dem

HG
Einwilligung (Consent)

Eine freiwillig, informiert, unmissverständlich und für den bestimmten Fall erteilte Willensbekundung gem. Art. 7 DSGVO.

DS
Einwilligungsmanagement

Einwilligungsmanagement umfasst alle Prozesse, mit denen Verantwortliche datenschutzrechtliche Einwilligungen rechtskonform einholen, dokumentieren,

DS
EMAS

EMAS ist das freiwillige EU-Umweltmanagementsystem nach Verordnung (EG) Nr. 1221/2009; es umfasst die ISO 14001 und verlangt zusätzlich geprüfte

NH
Emissionsfaktor

Ein Emissionsfaktor ist ein Umrechnungswert, der Aktivitätsdaten wie Energieverbrauch oder gefahrene Kilometer in eine Menge an Treibhausgasemissionen

NH
Ende-zu-Ende-Verschlüsselung

Ende-zu-Ende-Verschlüsselung (E2EE) schützt Daten durchgängig vom Sender bis zum Empfänger, sodass nur diese beiden Endpunkte den Klartext sehen und

IS
Endpoint Detection and Response

Endpoint Detection and Response (EDR) ist eine Sicherheitstechnologie, die Aktivitäten auf Endgeräten wie Laptops und Servern kontinuierlich

IS
Energieaudit (DIN EN 16247)

Ein Energieaudit ist die systematische Untersuchung des Energieeinsatzes eines Unternehmens nach DIN EN 16247-1, die wirtschaftliche Einsparpotenziale

NH
Energieeffizienzgesetz (EnEfG)

Das Energieeffizienzgesetz (EnEfG) verpflichtet Unternehmen ab bestimmten Endenergieverbrauchsschwellen zur Einführung eines Energie- oder

NH
ESEF und digitale Tagging-Pflicht

Das European Single Electronic Format (ESEF) verpflichtet kapitalmarktorientierte Unternehmen, ihre Jahresfinanzberichte einschließlich

NH
ESG (Environmental, Social, Governance)

Das Rahmenwerk zur Bewertung von Unternehmen anhand ökologischer, sozialer und governance-bezogener Kriterien.

NH
ESG-Rating

Ein ESG-Rating ist die Bewertung der Nachhaltigkeitsleistung eines Unternehmens entlang der Dimensionen Umwelt, Soziales und Unternehmensführung durch

NH
ESRS (European Sustainability Reporting Standards)

Die von der EFRAG entwickelten Standards, nach denen CSRD-pflichtige Unternehmen ihre Nachhaltigkeitsberichte erstellen müssen.

NH
ESRS 2 Allgemeine Angaben

ESRS 2 ist der verpflichtende Querschnittsstandard der CSRD-Berichterstattung, der übergreifende Angaben zu Governance, Strategie,

NH
ESRS E1 Klimawandel

ESRS E1 ist der themenbezogene EU-Berichtsstandard, der Unternehmen unter der CSRD verpflichtet, ihren Klimaschutz, einen Übergangsplan zur

NH
ESRS E2 Umweltverschmutzung

ESRS E2 ist der themenbezogene Standard der CSRD-Berichterstattung, der Angaben zur Verschmutzung von Luft, Wasser und Boden sowie zu Schadstoffen,

NH
ESRS E3 Wasser- und Meeresressourcen

ESRS E3 ist der themenbezogene europäische Berichtsstandard, der Unternehmen zur Offenlegung ihrer Auswirkungen, Risiken und Chancen im Zusammenhang

NH
ESRS E4 Biodiversität und Ökosysteme

ESRS E4 ist der themenbezogene EU-Berichtsstandard, der Unternehmen zur Offenlegung ihrer Auswirkungen, Risiken und Chancen in Bezug auf

NH
ESRS E5 Kreislaufwirtschaft

ESRS E5 ist der themenbezogene CSRD-Standard zur Ressourcennutzung und Kreislaufwirtschaft und verlangt Angaben zu Ressourcenzuflüssen und -abflüssen,

NH
ESRS G1 Unternehmensführung

ESRS G1 ist der themenbezogene CSRD-Standard für Governance und Unternehmensführung; er regelt Angaben zu Geschäftsethik, Korruptions- und

NH
ESRS S1 Eigene Belegschaft

ESRS S1 ist der themenbezogene Sozialstandard der CSRD-Berichterstattung, der Angaben zu Arbeitsbedingungen, Löhnen, Gleichbehandlung und Rechten der

NH
ESRS S2 Arbeitskräfte in der Wertschöpfungskette

ESRS S2 ist der themenbezogene Sozialstandard der CSRD, der die Berichtspflichten zu den Auswirkungen eines Unternehmens auf Arbeitskräfte in der vor-

NH
ESRS S3 Betroffene Gemeinschaften

ESRS S3 ist der Sozialstandard der CSRD-Berichterstattung, der wesentliche Auswirkungen, Risiken und Chancen eines Unternehmens auf betroffene lokale

NH
ESRS S4 Verbraucher und Endnutzer

ESRS S4 ist der themenbezogene Sozialstandard der CSRD-Berichterstattung, der Angaben zu den Auswirkungen des Unternehmens auf Verbraucher und

NH
ESRS-Datenpunkte

ESRS-Datenpunkte sind die standardisierten Einzelangaben aus den European Sustainability Reporting Standards, die Unternehmen im Rahmen der

NH
EU Data Act

Der EU Data Act (Verordnung (EU) 2023/2854) regelt den Zugang zu Daten vernetzter Produkte und deren Weitergabe an Dritte, faire Vertragsbedingungen

DS
EU Green Deal

Der EU Green Deal ist das 2019 von der Europäischen Kommission vorgelegte politische Rahmenprogramm, mit dem die EU bis 2050 klimaneutral werden soll

NH
EU-Emissionshandel (EU-ETS)

Der EU-Emissionshandel (EU-ETS) ist das Cap-and-Trade-System der Europäischen Union: Für Kraftwerke, Industrie, Luft- und Seeverkehr gilt eine

NH
EU-Entwaldungsverordnung (EUDR)

Die EU-Entwaldungsverordnung verpflichtet Marktteilnehmer, für sieben Rohstoffe und daraus hergestellte Produkte nachzuweisen, dass sie

NH
EU-Green-Claims-Richtlinie

Die EU-Green-Claims-Richtlinie ist ein geplantes EU-Regelwerk, das Unternehmen verpflichtet, ausdrückliche Umweltaussagen wissenschaftlich zu belegen

NH
EU-Lieferkettenrichtlinie (CSDDD)

Die CSDDD verpflichtet große Unternehmen, menschenrechtliche und umweltbezogene Sorgfaltspflichten entlang ihrer Aktivitätskette zu erfüllen und einen

NH
EU-Omnibus-Verordnung

Das Gesetzespaket der EU-Kommission vom Februar 2025, das die Nachhaltigkeitspflichten aus CSRD, CSDDD und EU-Taxonomie bündelt, vereinfacht und in

NH
EU-Taxonomie

Das EU-Klassifikationssystem zur Definition ökologisch nachhaltiger Wirtschaftstätigkeiten.

NH
EU-US Data Privacy Framework

Das EU-US Data Privacy Framework (DPF) ist der seit Juli 2023 geltende Angemessenheitsbeschluss der EU-Kommission, der Datenübermittlungen in

DS
EU-Whistleblower-Richtlinie

Die Richtlinie (EU) 2019/1937 zum Schutz von Personen, die Verstöße gegen das Unionsrecht melden.

HG
Europäischer Datenschutzausschuss

Der Europäische Datenschutzausschuss (EDSA) ist das unabhängige EU-Gremium aller nationalen Aufsichtsbehörden, das durch Leitlinien und verbindliche

DS
Externe Meldestelle

Die externe Meldestelle ist ein vom Beschäftigungsgeber unabhängiger, staatlich eingerichteter Meldekanal nach dem HinSchG, an den sich hinweisgebende

HG
Externe Meldestelle des Bundes

Die externe Meldestelle des Bundes ist die beim Bundesamt für Justiz eingerichtete zentrale staatliche Stelle, an die sich hinweisgebende Personen

HG
Fallbearbeitung

Die Fallbearbeitung umfasst alle Prozessschritte einer Meldestelle von der Entgegennahme eines Hinweises über die Eingangsbestätigung,

HG
Fallmanagementsystem

Ein Fallmanagementsystem ist eine Software, mit der eingehende Hinweise einer internen oder externen Meldestelle vertraulich erfasst, strukturiert

HG
Federführende Aufsichtsbehörde

Die federführende Aufsichtsbehörde ist bei grenzüberschreitender Datenverarbeitung die nach dem One-Stop-Shop-Prinzip allein zuständige Behörde am Ort

DS
Finanzielle Materialität

Finanzielle Materialität (Outside-in) bezeichnet die Wesentlichkeit von Nachhaltigkeitsthemen, die voraussichtlich wesentliche finanzielle

NH
Firewall

Eine Firewall ist eine Sicherheitskomponente, die den Netzwerkverkehr anhand definierter Regeln überwacht, filtert und kontrolliert, um unautorisierte

IS
Folgemaßnahmen

Folgemaßnahmen sind die nach § 18 HinSchG von der Meldestelle zu ergreifenden Schritte zur Prüfung, Aufklärung und Behebung eines gemeldeten

HG
Gemeinsame Meldestelle

Eine gemeinsame Meldestelle ist eine von mehreren Unternehmen gemeinsam betriebene interne Meldestelle nach dem HinSchG, die unter engen gesetzlichen

HG
Gemeinsame Verantwortlichkeit (Joint Controller)

Liegt vor, wenn zwei oder mehr Verantwortliche gemeinsam über Zweck und Mittel der Verarbeitung entscheiden (Art. 26 DSGVO).

DS
Geschäftsleitungspflichten nach NIS2

Die NIS2-Richtlinie verpflichtet die Leitungsorgane betroffener Einrichtungen, die Risikomanagementmaßnahmen der Cybersicherheit persönlich zu

IS
Geschützte Meldung

Eine geschützte Meldung ist die Mitteilung von Informationen über Verstöße, die den persönlichen und sachlichen Anwendungsbereich des HinSchG erfüllt,

HG
GHG Protocol

Das Greenhouse Gas Protocol ist der weltweit führende Standard zur Bilanzierung und Berichterstattung von Treibhausgasemissionen und unterteilt diese

NH
GRC (Governance, Risk & Compliance)

Der integrierte Ansatz zur Steuerung von Unternehmensführung, Risikomanagement und Compliance-Einhaltung.

IS
Greenwashing

Greenwashing bezeichnet irreführende oder unbelegte Werbe- und Nachhaltigkeitsaussagen, die ein Unternehmen, ein Produkt oder eine Dienstleistung

NH
GRI Standards

Das weltweit verbreitete Rahmenwerk der Global Reporting Initiative für die Nachhaltigkeitsberichterstattung.

NH
Grundsatzerklärung (LkSG)

Die Grundsatzerklärung nach § 6 Abs. 2 LkSG ist die von der Unternehmensleitung verabschiedete Erklärung über die Menschenrechtsstrategie des

NH
Gutgläubigkeit

Gutgläubigkeit bezeichnet im Hinweisgeberschutzrecht die Voraussetzung, dass eine hinweisgebende Person zum Zeitpunkt der Meldung hinreichenden Grund

HG
Hinreichende Prüfungssicherheit

Hinreichende Prüfungssicherheit (reasonable assurance) ist die hohe, positiv formulierte Prüfungssicherheit, die die externe Prüfung von

NH
Hinreichender Grund

Hinreichender Grund liegt vor, wenn eine hinweisgebende Person zum Zeitpunkt der Meldung aufgrund der ihr bekannten Umstände vernünftigerweise

HG
Hinweisgebende Person

Eine hinweisgebende Person ist nach dem HinSchG eine natürliche Person, die im beruflichen Kontext erlangte Informationen über Verstöße meldet oder

HG
Hinweisgeberschutz-Richtlinie

Die Hinweisgeberschutz-Richtlinie ist die unternehmensinterne Verfahrensregelung, die festlegt, wie Meldungen entgegengenommen, bearbeitet und

HG
Hinweisgeberschutzgesetz (HinSchG)

Das deutsche Gesetz zum Schutz hinweisgebender Personen, das die EU-Whistleblower-Richtlinie 2019/1937 umsetzt.

HG
Hinweisgebersystem / Meldekanal

Ein technisches System zur sicheren und ggf. anonymen Übermittlung von Hinweisen auf Rechtsverstöße.

HG
Identitätsschutz

Identitätsschutz bezeichnet die Pflicht der Meldestelle, die Identität der hinweisgebenden Person sowie weiterer im Hinweis genannter Personen

HG
Identity- und Access-Management

Identity- und Access-Management (IAM) umfasst die Prozesse und Technologien zur Verwaltung digitaler Identitäten, Rollen und Zugriffsrechte über deren

IS
ILO-Kernarbeitsnormen

Die als grundlegend anerkannten Übereinkommen der Internationalen Arbeitsorganisation zu Zwangsarbeit, Kinderarbeit, Vereinigungsfreiheit,

NH
Impact-Materialität

Die Impact-Materialität (Inside-out-Perspektive) erfasst die tatsächlichen und potenziellen, positiven wie negativen Auswirkungen eines Unternehmens

NH
Incident-Response

Incident-Response bezeichnet den strukturierten Prozess zur Erkennung, Reaktion auf und Eindämmung von Sicherheitsvorfällen, um Schäden zu begrenzen

IS
Informationsklassifizierung

Die Informationsklassifizierung ordnet Informationen anhand ihres Schutzbedarfs definierten Schutzstufen zu und legt verbindliche Kennzeichnungs- und

IS
Informationspflicht über Meldewege

Die Informationspflicht über Meldewege verpflichtet Beschäftigungsgeber, ihre Mitarbeitenden klar und verständlich über die Nutzung interner

HG
Informationspflichten

Informationspflichten verpflichten den Verantwortlichen, betroffene Personen bei der Erhebung ihrer Daten transparent und verständlich über

DS
Informationssicherheitsbeauftragter

Der Informationssicherheitsbeauftragte (ISB) ist die zentrale Rolle, die das Informationssicherheits-Managementsystem einer Organisation steuert,

IS
Informationssicherheitsrichtlinie

Eine Informationssicherheitsrichtlinie ist das von der Leitung verabschiedete, verbindliche Grundsatzdokument, das Ziele, Rollen und Vorgaben für die

IS
Integrität und Vertraulichkeit

Integrität und Vertraulichkeit ist der in Art. 5 Abs. 1 lit. f DSGVO verankerte Grundsatz, wonach personenbezogene Daten durch geeignete technische

DS
Interessenabwägung

Die Interessenabwägung ist die nach Art. 6 Abs. 1 lit. f DSGVO erforderliche dreistufige Prüfung, in der das berechtigte Interesse des

DS
Interessenkonflikt der Meldestelle

Ein Interessenkonflikt der Meldestelle liegt vor, wenn eine mit der Bearbeitung von Hinweisen betraute Person aufgrund eigener Beteiligung,

HG
Interne Meldestelle

Die von Unternehmen ab 50 Beschäftigten gem. HinSchG einzurichtende Stelle zur Entgegennahme und Bearbeitung von Hinweisen.

HG
Interne Untersuchung

Strukturierte Sachverhaltsaufklärung durch das Unternehmen selbst, mit der ein eingegangener Hinweis auf mögliche Rechtsverstöße geprüft, dokumentiert

HG
Intrusion-Detection-System

Ein Intrusion-Detection-System (IDS) überwacht Netzwerkverkehr oder Systemaktivitäten, erkennt Angriffe sowie Anomalien anhand von Signaturen oder

IS
IRO-Analyse

Die IRO-Analyse ist das nach den ESRS vorgeschriebene Verfahren zur systematischen Identifikation und Bewertung der Auswirkungen (Impacts), Risiken

NH
ISMS (Informationssicherheits-Managementsystem)

Ein systematischer Ansatz zur Verwaltung vertraulicher Informationen, bestehend aus Richtlinien, Prozessen und Kontrollen.

IS
ISMS-Kennzahlen

ISMS-Kennzahlen sind festgelegte Messgrößen, mit denen eine Organisation die Leistung und die Wirksamkeit ihres

IS
ISO 14001

ISO 14001 ist die international führende Norm für Umweltmanagementsysteme; sie legt fest, wie Organisationen ihre Umweltaspekte systematisch

NH
ISO 27001

Der internationale Standard für Informationssicherheits-Managementsysteme mit Anforderungen an Aufbau, Betrieb und Verbesserung eines ISMS.

IS
ISO 50001

ISO 50001 ist die internationale Norm für Energiemanagementsysteme; sie fordert eine systematische energetische Bewertung, messbare Kennzahlen und

NH
ISO/IEC 27002

Leitfaden-Norm mit ausführlichen Umsetzungshinweisen zu den Informationssicherheitsmaßnahmen, die in Anhang A der ISO/IEC 27001 nur stichwortartig

IS
IT-Forensik

IT-Forensik ist die methodische, beweissichere Identifikation, Sicherung, Analyse und Dokumentation digitaler Spuren nach einem Sicherheitsvorfall, um

IS
Jahresbericht der Meldestelle

Der Jahresbericht der Meldestelle fasst die Hinweisstatistik und die Bearbeitungsqualität eines Geschäftsjahres anonymisiert zusammen und dient der

HG
KI-Verordnung (EU AI Act)

Die KI-Verordnung (Verordnung (EU) 2024/1689) ist das europäische Regelwerk für künstliche Intelligenz; sie stuft KI-Systeme nach ihrem Risiko ein und

DS
Klima-Transitionsplan

Der Klima-Transitionsplan ist ein strategischer Plan, der darlegt, wie ein Unternehmen sein Geschäftsmodell auf eine kohlenstoffarme Wirtschaft im

NH
Klimaneutralität

Klimaneutralität bezeichnet einen Zustand, in dem die einem Unternehmen, Produkt oder Prozess zurechenbaren Treibhausgasemissionen durch Reduktion und

NH
Kohärenzverfahren

Das Kohärenzverfahren ist der in der DSGVO verankerte Abstimmungsmechanismus, mit dem die Aufsichtsbehörden der EU-Mitgliedstaaten bei

DS
Kontext der Organisation

Die systematische Ermittlung der internen und externen Themen sowie der Anforderungen interessierter Parteien, die für ein

IS
Konzernlösung der Meldestelle

Die Konzernlösung bezeichnet die Bündelung der internen Meldestelle bei einer zentralen Konzerngesellschaft, die nach § 14 Abs. 1 HinSchG als

HG
Konzernprivileg

Das Konzernprivileg ist die verbreitete Fehlannahme, Datenflüsse zwischen verbundenen Unternehmen seien datenschutzrechtlich frei; tatsächlich kennt

DS
Koppelungsverbot

Das Koppelungsverbot untersagt es, die Erfüllung eines Vertrags von einer datenschutzrechtlichen Einwilligung abhängig zu machen, die für die Leistung

DS
Kritische Infrastrukturen

Kritische Infrastrukturen (KRITIS) sind Anlagen und Systeme in versorgungsrelevanten Sektoren, deren Ausfall erhebliche Versorgungsengpässe oder

IS
Kryptografie

Kryptografie ist die Wissenschaft der Verschlüsselung und Sicherung von Informationen mittels symmetrischer und asymmetrischer Verfahren sowie

IS
Least-Privilege-Prinzip

Das Least-Privilege-Prinzip besagt, dass Benutzer, Dienste und Systeme nur genau die Zugriffsrechte erhalten, die sie zur Erfüllung ihrer konkreten

IS
Lieferantenbewertung (ESG)

Die ESG-Lieferantenbewertung ist das systematische, risikobasierte Erheben und Bewerten von Nachhaltigkeitsinformationen über Zulieferer, um nach § 5

NH
Lieferantenkodex

Ein Lieferantenkodex ist das Regelwerk, mit dem ein Unternehmen seine menschenrechtlichen und umweltbezogenen Erwartungen gegenüber Zulieferern

NH
Lieferkettensicherheit

Lieferkettensicherheit umfasst alle Maßnahmen, mit denen eine Einrichtung Cyberrisiken aus Beziehungen zu Zulieferern und Dienstleistern erkennt,

IS
LkSG (Lieferkettensorgfaltspflichtengesetz)

Das deutsche Gesetz zu menschenrechtlichen und umweltbezogenen Sorgfaltspflichten in globalen Lieferketten.

NH
LkSG-Risikoanalyse

Die LkSG-Risikoanalyse ist das systematische Verfahren, mit dem Unternehmen menschenrechtliche und umweltbezogene Risiken im eigenen Geschäftsbereich

NH
Löschfristenkonzept

Ein Löschfristenkonzept legt strukturiert für jede Datenart fest, wie lange personenbezogene Daten aufbewahrt und wann sie gelöscht oder anonymisiert

DS
Löschkonzept

Ein systematischer Plan zur fristgerechten Löschung personenbezogener Daten nach Wegfall des Verarbeitungszwecks.

DS
Managementbewertung

Die Managementbewertung ist die nach ISO/IEC 27001 Kapitel 9.3 geforderte Bewertung des Informationssicherheits-Managementsystems durch die oberste

IS
Mandantenfähigkeit

Die Fähigkeit einer Software, mehrere rechtlich getrennte Organisationen (Mandanten) in einem System mit strikter Datentrennung zu verwalten.

IS
Marktortprinzip

Das Marktortprinzip erweitert den räumlichen Anwendungsbereich der DSGVO auf Verantwortliche und Auftragsverarbeiter ohne Niederlassung in der EU,

DS
Mehrsprachigkeit des Meldekanals

Mehrsprachigkeit des Meldekanals bedeutet, dass Meldewege, begleitende Informationen und die Fallbearbeitung in den Sprachen zur Verfügung stehen, die

HG
Meldekanal

Ein Meldekanal ist der technische und organisatorische Weg, über den hinweisgebende Personen Verstöße melden können – etwa schriftlich, mündlich oder

HG
Meldepflicht nach NIS2

Die Pflicht betroffener Einrichtungen, erhebliche Sicherheitsvorfälle innerhalb von 24 Stunden an die zuständige Behörde zu melden.

IS
Menschenrechtliche Sorgfaltspflicht

Die menschenrechtliche Sorgfaltspflicht ist ein fortlaufender Prozess, mit dem Unternehmen tatsächliche und potenzielle nachteilige Auswirkungen ihrer

NH
Menschenrechtsbeauftragter

Der Menschenrechtsbeauftragte ist die nach § 4 Abs. 3 LkSG innerhalb des Unternehmens festzulegende zuständige Person, die das menschenrechtliche

NH
Mindestschutz (Minimum Safeguards)

Der Mindestschutz (Minimum Safeguards) umfasst die sozialen und governancebezogenen Mindestanforderungen nach Art. 18 der EU-Taxonomieverordnung, die

NH
Mobile Device Management (MDM)

Mobile Device Management (MDM) bezeichnet die zentrale Verwaltung, Konfiguration und Absicherung mobiler Endgeräte wie Smartphones, Tablets und

IS
Multi-Faktor-Authentifizierung

Multi-Faktor-Authentifizierung (MFA) ist ein Verfahren, bei dem die Identität einer Person durch mindestens zwei unabhängige Faktoren aus

IS
Mündliche Meldung

Die mündliche Meldung ist ein Hinweis, der nach dem HinSchG telefonisch, über ein anderes Sprachübermittlungssystem oder auf Wunsch in einer

HG
Nachhaltigkeitsbericht

Ein Nachhaltigkeitsbericht ist die strukturierte Offenlegung der ökologischen, sozialen und Governance-Auswirkungen, Risiken und Chancen eines

NH
Nachhaltigkeitsziele der Vereinten Nationen (SDGs)

Die Sustainable Development Goals (SDGs) sind die 17 Nachhaltigkeitsziele der UN-Agenda 2030, die ökologische, soziale und wirtschaftliche Entwicklung

NH
Need-to-Know-Prinzip

Das Need-to-Know-Prinzip gewährt Zugang zu Informationen ausschließlich denjenigen Personen, die diesen Zugang zur Erfüllung einer konkreten

IS
Netto-Null

Netto-Null bezeichnet den Zustand, in dem die anthropogenen Treibhausgasemissionen eines Unternehmens so weit reduziert und verbleibende

NH
Netzwerksegmentierung

Netzwerksegmentierung ist die Aufteilung eines IT-Netzes in voneinander abgegrenzte Zonen, um den Datenverkehr zu kontrollieren und die Ausbreitung

IS
Nichtfinanzielle Berichterstattung (NFRD)

Die NFRD (Non-Financial Reporting Directive, Richtlinie 2014/95/EU) war die EU-Vorgängerregelung zur CSRD und verpflichtete große Unternehmen von

NH
Nichtfinanzielle Erklärung im Lagebericht

Die Pflicht, die Nachhaltigkeitsberichterstattung nach CSRD/ESRS als eigenen Abschnitt direkt in den (Konzern-)Lagebericht zu integrieren, statt sie

NH
NIS-2-Richtlinie

Die EU-Richtlinie 2022/2555 zur Stärkung der Cybersicherheit in wesentlichen und wichtigen Einrichtungen.

IS
NIS2-Betroffenheitsprüfung

Die Prüfung, ob ein Unternehmen als wesentliche oder wichtige Einrichtung unter die NIS-2-Richtlinie fällt.

IS
NIS2UmsuCG

Das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) überführt die EU-Richtlinie (EU) 2022/2555 in deutsches Recht, novelliert das

IS
Notfallmanagement

Notfallmanagement umfasst alle organisatorischen und technischen Vorkehrungen, um auf Notfälle und Krisen vorbereitet zu sein, sie zu bewältigen und

IS
OECD-Leitsätze für multinationale Unternehmen

Die OECD-Leitsätze für multinationale Unternehmen sind Empfehlungen der Teilnehmerstaaten für verantwortungsvolles unternehmerisches Handeln, die

NH
Offenlegung

Die Offenlegung bezeichnet das Zugänglichmachen von Informationen über Verstöße gegenüber der Öffentlichkeit, das hinweisgebende Personen nur unter

HG
Offenlegungsverordnung (SFDR)

Die SFDR (Sustainable Finance Disclosure Regulation) verpflichtet Finanzmarktteilnehmer und Finanzberater zur transparenten Offenlegung, wie sie

NH
Ökobilanz (LCA)

Die Ökobilanz (Life Cycle Assessment, LCA) ist eine systematische Methode zur Bewertung der Umweltwirkungen eines Produkts oder einer Dienstleistung

NH
Ökodesign-Verordnung (ESPR) und Digitaler Produktpass

Die Ökodesign-Verordnung (EU) 2024/1781 (ESPR) setzt einen EU-Rahmen für nachhaltige Produkte: Sie erlaubt es, für einzelne Produktgruppen

NH
Ombudsperson

Eine externe Vertrauensperson (oft Rechtsanwalt), die als Anlaufstelle für Hinweisgeber fungiert und zur Verschwiegenheit verpflichtet ist.

HG
Opt-in und Opt-out

Opt-in und Opt-out bezeichnen zwei gegensätzliche Einwilligungsmodelle: Beim Opt-in muss die betroffene Person der Datenverarbeitung aktiv zustimmen,

DS
Passwortrichtlinie

Eine Passwortrichtlinie ist die verbindliche organisatorische Vorgabe, wie Passwörter in einer Organisation gebildet, gespeichert, genutzt und

IS
Patch-Management

Patch-Management ist der geordnete Prozess zum Identifizieren, Bewerten, Testen und Einspielen von Software-Updates und Sicherheitskorrekturen, um

IS
PCAF

PCAF (Partnership for Carbon Accounting Financials) ist ein global anerkannter Standard, mit dem Banken, Versicherer und Investoren die

NH
PDCA-Zyklus

Der PDCA-Zyklus (Plan-Do-Check-Act) ist das vierstufige Regelkreismodell, mit dem ein Informationssicherheits-Managementsystem geplant, umgesetzt,

IS
Penetrationstest

Ein Penetrationstest ist ein autorisierter, kontrollierter Angriff auf IT-Systeme, Anwendungen oder Netzwerke, um ausnutzbare Sicherheitslücken

IS
Personenbezogene Daten

Alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen (Art. 4 Nr. 1 DSGVO).

DS
Persönliche Zusammenkunft

Recht hinweisgebender Personen, auf eigenen Wunsch innerhalb angemessener Frist persönlich mit der zuständigen Meldestelle zusammenzukommen, um einen

HG
Persönlicher Anwendungsbereich

Der persönliche Anwendungsbereich des Hinweisgeberschutzgesetzes legt fest, welche natürlichen Personen als hinweisgebende Personen geschützt sind,

HG
Phishing

Phishing ist ein Social-Engineering-Angriff, bei dem Angreifer per gefälschter E-Mail, Website oder Nachricht Zugangsdaten erbeuten oder das Opfer zur

IS
Plausibilitätsprüfung

Die Plausibilitätsprüfung ist die erste fachliche Bewertung einer eingegangenen Meldung daraufhin, ob der gemeldete Verstoß stichhaltig erscheint und

HG
Präventionsmaßnahmen nach LkSG

Präventionsmaßnahmen nach dem Lieferkettensorgfaltspflichtengesetz (LkSG) sind Vorkehrungen, mit denen Unternehmen menschenrechtliche und

NH
Privacy by Default

Privacy by Default verpflichtet Verantwortliche nach Art. 25 Abs. 2 DSGVO, durch datenschutzfreundliche Voreinstellungen sicherzustellen, dass ohne

DS
Privacy by Design

Privacy by Design (Datenschutz durch Technikgestaltung) verpflichtet den Verantwortlichen nach Art. 25 DSGVO, geeignete technische und

DS
Privileged-Access-Management

Privileged-Access-Management (PAM) umfasst Prozesse und Technologien zur Absicherung, Kontrolle und Überwachung privilegierter administrativer Konten

IS
Product Carbon Footprint (PCF)

Der Product Carbon Footprint ist die Summe aller Treibhausgasemissionen eines einzelnen Produkts über definierte Lebenszyklusphasen, ausgedrückt in

NH
Profiling

Profiling ist jede automatisierte Verarbeitung personenbezogener Daten, mit der persönliche Aspekte einer Person bewertet, analysiert oder

DS
Protokollierung und Monitoring

Protokollierung und Monitoring bezeichnen die systematische Aufzeichnung und kontinuierliche Auswertung sicherheitsrelevanter Ereignisse in

IS
Prüfung des Nachhaltigkeitsberichts

Die Prüfung des Nachhaltigkeitsberichts ist die externe Verifizierung der CSRD-pflichtigen Nachhaltigkeitsangaben durch einen unabhängigen Prüfer, der

NH
Pseudonymisierung

Pseudonymisierung ist die Verarbeitung personenbezogener Daten in einer Weise, dass sie ohne Hinzuziehung gesondert aufbewahrter Zusatzinformationen

DS
Public-Key-Infrastruktur

Eine Public-Key-Infrastruktur (PKI) ist das organisatorische und technische System zur Erzeugung, Verteilung, Verwaltung und Rückruf digitaler

IS
Ransomware

Ransomware ist Schadsoftware, die Daten oder ganze Systeme verschlüsselt oder den Zugriff darauf sperrt und für die Wiederfreigabe ein Lösegeld

IS
Rechenschaftspflicht (Accountability)

Die Pflicht des Verantwortlichen, die Einhaltung aller DSGVO-Grundsätze nachweisen zu können (Art. 5 Abs. 2 DSGVO).

DS
Recht auf Berichtigung

Das Recht auf Berichtigung gibt betroffenen Personen den Anspruch, unrichtige personenbezogene Daten korrigieren und unvollständige Daten

DS
Recht auf Datenübertragbarkeit

Das Recht auf Datenübertragbarkeit nach Art. 20 DSGVO erlaubt betroffenen Personen, ihre bereitgestellten Daten in einem strukturierten, gängigen und

DS
Recht auf Einschränkung der Verarbeitung

Das Recht auf Einschränkung der Verarbeitung nach Art. 18 DSGVO erlaubt betroffenen Personen, die weitere Verarbeitung ihrer Daten in bestimmten

DS
Recht auf Vergessenwerden

Das Recht auf Vergessenwerden (Art. 17 DSGVO) verpflichtet den Verantwortlichen, personenbezogene Daten unverzüglich zu löschen, sobald ein Löschgrund

DS
Rechtsgrundlage

Eine Rechtsgrundlage ist der nach Art. 6 DSGVO erforderliche Erlaubnistatbestand, der eine Verarbeitung personenbezogener Daten rechtmäßig macht; ohne

DS
Repressalienverbot

Das Verbot von Benachteiligungen (z. B. Kündigung, Versetzung) gegenüber Hinweisgebern als Reaktion auf deren Meldung.

HG
Restrisiko

Das Restrisiko ist das Risiko, das nach der Umsetzung aller beschlossenen Sicherheitsmaßnahmen verbleibt und von den Risikoeigentümern beziehungsweise

IS
Risikoakzeptanz und Risikoappetit

Risikoakzeptanz ist die bewusste, dokumentierte Entscheidung, ein verbleibendes Risiko zu tragen; der Risikoappetit beschreibt die von der Leitung

IS
Risikobehandlung

Die Risikobehandlung ist der Prozess der Auswahl und Umsetzung von Maßnahmen, um identifizierte Informationssicherheitsrisiken zu vermeiden, zu

IS
Risikobewertung (Risk Assessment)

Die systematische Identifikation, Analyse und Bewertung von Risiken für die Informationssicherheit einer Organisation.

IS
Risikomanagement

Risikomanagement ist der systematische, fortlaufende Prozess zur Identifikation, Bewertung, Behandlung und Überwachung von Risiken für die

IS
Rollenbasierte Zugriffskontrolle

Rollenbasierte Zugriffskontrolle (RBAC) vergibt Zugriffsrechte nicht an einzelne Personen, sondern an definierte Rollen, denen Nutzer zugewiesen

IS
RTO und RPO

RTO (Recovery Time Objective) ist die maximal zulässige Zeit bis zur Wiederherstellung eines Prozesses oder Systems nach einem Ausfall, RPO (Recovery

IS
Rückmeldung

Die Rückmeldung ist die innerhalb von drei Monaten nach der Eingangsbestätigung an die hinweisgebende Person zu erteilende Information über geplante

HG
Rücksprache mit Hinweisgeber

Die Rücksprache mit dem Hinweisgeber bezeichnet den Kommunikationskanal, über den die Meldestelle während der Fallbearbeitung Nachfragen an die

HG
SaaS (Software as a Service)

Ein Cloud-basiertes Bereitstellungsmodell, bei dem Software über das Internet als Dienstleistung genutzt wird.

IS
Sachlicher Anwendungsbereich

Der sachliche Anwendungsbereich legt fest, welche Verstöße vom Schutz des Hinweisgeberschutzgesetzes erfasst werden – im Kern Verstöße gegen

HG
Sachstandsmitteilung

Die gem. § 17 HinSchG binnen drei Monaten an den Hinweisgeber zu übermittelnde Rückmeldung über ergriffene Folgemaßnahmen.

HG
Schadensersatz

Schadensersatz nach dem HinSchG ist der gesetzliche Anspruch hinweisgebender Personen auf Ersatz des Schadens, den sie durch eine unzulässige

HG
Schadensersatz (DSGVO)

Der Schadensersatzanspruch nach Art. 82 DSGVO gewährt betroffenen Personen bei einem Verstoß gegen die DSGVO Ersatz sowohl für materielle als auch für

DS
Schadsoftware

Schadsoftware (Malware) bezeichnet Programme, die ohne Wissen oder Einwilligung der Nutzer in IT-Systeme eingeschleust werden, um Daten zu stehlen, zu

IS
Schlüsselmanagement

Schlüsselmanagement umfasst alle Prozesse zur sicheren Erzeugung, Verteilung, Speicherung, Nutzung, Rotation und Vernichtung kryptografischer

IS
Schrems II

Schrems II bezeichnet das Urteil des Europäischen Gerichtshofs vom 16. Juli 2020 (Rechtssache C-311/18), mit dem der EuGH den EU-US-Privacy-Shield für

DS
Schriftliche Meldung

Eine schriftliche Meldung ist ein Hinweis auf einen Verstoß, der in Textform – etwa per E-Mail, Online-Formular, Brief oder Hinweisgebersystem – bei

HG
Schutzbedarfsfeststellung

Die Schutzbedarfsfeststellung ermittelt für jeden Informationswert, wie hoch der Schutzbedarf in den Grundwerten Vertraulichkeit, Integrität und

IS
Schutzziele der Informationssicherheit

Die Schutzziele der Informationssicherheit sind Vertraulichkeit, Integrität und Verfügbarkeit (die sogenannte CIA-Triade), die festlegen, vor welchen

IS
Schwachstellenmanagement

Schwachstellenmanagement ist der fortlaufende Prozess, technische Schwachstellen in IT-Systemen systematisch zu identifizieren, hinsichtlich ihres

IS
Schwachstellenscan

Ein Schwachstellenscan ist die automatisierte Prüfung von IT-Systemen, Netzwerken und Anwendungen auf bekannte Sicherheitslücken anhand aktueller

IS
Schwellenwert Beschäftigtenzahl

Der Schwellenwert der Beschäftigtenzahl bestimmt, ab welcher Mitarbeiterzahl ein Unternehmen nach dem HinSchG verpflichtet ist, eine interne

HG
Scope 1 / 2 / 3 Emissionen

Die Klassifizierung von Treibhausgasemissionen in direkte (Scope 1), energiebedingt indirekte (Scope 2) und sonstige indirekte (Scope 3).

NH
Sechs Umweltziele der EU-Taxonomie

Die EU-Taxonomie definiert sechs Umweltziele, anhand derer beurteilt wird, ob eine Wirtschaftsaktivität als ökologisch nachhaltig gilt; eine Tätigkeit

NH
Security Information and Event Management

Security Information and Event Management (SIEM) ist eine zentrale Plattform, die sicherheitsrelevante Protokolldaten aus IT-Systemen sammelt,

IS
Security Operations Center

Ein Security Operations Center (SOC) ist eine zentrale Organisationseinheit, die rund um die Uhr die IT-Landschaft einer Organisation überwacht,

IS
Security-Awareness

Security-Awareness bezeichnet die gezielte Schulung und Sensibilisierung von Beschäftigten, damit sie Sicherheitsrisiken wie Phishing oder Social

IS
Sicherheitskonzept

Ein Sicherheitskonzept ist die dokumentierte Gesamtdarstellung aller technischen und organisatorischen Sicherheitsmaßnahmen einer Organisation, mit

IS
Sicherheitsvorfall (Security Incident)

Ein Ereignis, das die Vertraulichkeit, Integrität oder Verfügbarkeit von Informationen gefährdet oder beeinträchtigt.

IS
Sieben-Tage-Frist

Die Sieben-Tage-Frist bezeichnet die gesetzliche Frist nach dem HinSchG, innerhalb der eine Meldestelle der hinweisgebenden Person den Eingang ihrer

HG
SiKoSH

Ein vom IT-Verbund Schleswig-Holstein (ITV.SH) gepflegtes Rahmenwerk aus Standard, Richtlinien und Vorlagen, mit dem kommunale Verwaltungen ein ISMS

IS
Single Sign-On (SSO)

Single Sign-On (SSO) ist ein Verfahren, bei dem sich Benutzer einmal zentral gegenüber einem Identity Provider authentifizieren und anschließend ohne

IS
Social Engineering

Social Engineering bezeichnet die gezielte psychologische Manipulation von Menschen, um sie zur Preisgabe vertraulicher Informationen oder zu

IS
Sorgfaltspflicht in der Lieferkette

Sorgfaltspflicht in der Lieferkette bezeichnet die Pflicht von Unternehmen, menschenrechtliche und umweltbezogene Risiken entlang ihrer Lieferketten

NH
Speak-up-Kultur

Die Speak-up-Kultur bezeichnet eine Organisationskultur, in der Beschäftigte Missstände, Regelverstöße und Bedenken offen ansprechen können, ohne

HG
Speicherbegrenzung

Die Speicherbegrenzung ist ein DSGVO-Grundsatz, nach dem personenbezogene Daten nur so lange in identifizierbarer Form gespeichert werden dürfen, wie

DS
Stakeholder-Einbindung

Die Stakeholder-Einbindung bezeichnet den systematischen Dialog mit betroffenen Interessengruppen, um deren Sichtweisen in die Wesentlichkeitsanalyse

NH
Standardvertragsklauseln

Standardvertragsklauseln (SCC) sind von der EU-Kommission erlassene Mustervertragsklauseln, die ein angemessenes Datenschutzniveau bei der

DS
Statement of Applicability (SoA)

Das Dokument im Rahmen der ISO 27001, das alle anwendbaren Kontrollen aus Annex A und deren Umsetzungsstatus auflistet.

IS
Systemhärtung

Systemhärtung bezeichnet die gezielte Reduktion der Angriffsfläche von IT-Systemen durch sichere Konfiguration, etwa das Deaktivieren nicht benötigter

IS
Taxonomiefähigkeit

Taxonomiefähigkeit bezeichnet die Zuordnung einer Wirtschaftsaktivität zu einer in der EU-Taxonomie beschriebenen Tätigkeit, unabhängig davon, ob

NH
Taxonomiekonformität

Taxonomiekonformität bezeichnet die nachgewiesene Übereinstimmung einer Wirtschaftsaktivität mit allen technischen Bewertungskriterien der

NH
Technische und organisatorische Maßnahmen (TOMs)

Schutzmaßnahmen gem. Art. 32 DSGVO, die ein dem Risiko angemessenes Schutzniveau für personenbezogene Daten gewährleisten.

DS
Threat Intelligence

Threat Intelligence bezeichnet die systematische Sammlung, Aufbereitung und Auswertung von Informationen über aktuelle Cyberbedrohungen,

IS
Transfer Impact Assessment

Das Transfer Impact Assessment (TIA) ist die nach dem Schrems-II-Urteil verpflichtende Einzelfallprüfung, ob bei einer Datenübermittlung in ein

DS
Treibhausgasbilanz

Die Treibhausgasbilanz erfasst und berechnet alle klimawirksamen Emissionen eines Unternehmens, gegliedert nach Scope 1, 2 und 3, und bildet die

NH
Treu und Glauben

Treu und Glauben ist der datenschutzrechtliche Grundsatz, dass personenbezogene Daten rechtmäßig, nach Treu und Glauben und in einer für die

DS
TTDSG

Das TTDSG (heute TDDDG) regelt den Datenschutz in Telekommunikation und Telemedien, insbesondere den Schutz von Endeinrichtungen, und ergänzt die

DS
UN Global Compact

Der UN Global Compact ist die freiwillige Nachhaltigkeitsinitiative der Vereinten Nationen, deren teilnehmende Unternehmen sich auf zehn Prinzipien zu

NH
Unabhängigkeit der Meldestelle

Die Unabhängigkeit der Meldestelle verlangt, dass die mit der Fallbearbeitung beauftragten Personen ihre Tätigkeit fachlich weisungsfrei, vertraulich

HG
Unschuldsvermutung

Der Grundsatz, dass eine von einem Hinweis beschuldigte Person bis zum Nachweis eines Fehlverhaltens als unschuldig gilt und im gesamten

HG
Unterauftragsverarbeiter

Ein Unterauftragsverarbeiter ist ein weiterer Auftragsverarbeiter, den ein Auftragsverarbeiter mit Genehmigung des Verantwortlichen nach Art. 28 Abs.

DS
US CLOUD Act

Der US CLOUD Act von 2018 verpflichtet US-amerikanische Anbieter elektronischer Kommunikations- und Cloud-Dienste, auf behördliche Anordnung Daten

DS
VDA ISA / TISAX

Der Prüfkatalog des Verbands der Automobilindustrie zur Informationssicherheit, geprüft über das TISAX-Verfahren der ENX Association.

IS
Verantwortlicher

Der Verantwortliche ist die natürliche oder juristische Person, Behörde oder Stelle, die allein oder gemeinsam mit anderen über die Zwecke und Mittel

DS
Verarbeitungsverzeichnis (VVT)

Das Verzeichnis aller Verarbeitungstätigkeiten, das gem. Art. 30 DSGVO von jedem Verantwortlichen geführt werden muss.

DS
Vereinbarung gemeinsamer Verantwortlicher

Die Vereinbarung gemeinsamer Verantwortlicher (Joint Controller Agreement) legt nach Art. 26 DSGVO transparent fest, wer welche Datenschutzpflichten

DS
Verfahrensabschluss

Der Verfahrensabschluss bezeichnet die formelle Beendigung der Bearbeitung einer Meldung durch die Meldestelle, einschließlich der abschließenden

HG
Verfügbarkeit

Verfügbarkeit ist das Schutzziel der Informationssicherheit, das sicherstellt, dass Systeme, Anwendungen und Daten autorisierten Nutzern jederzeit bei

IS
Verhaltensregeln (Art. 40 DSGVO)

Verhaltensregeln nach Art. 40 DSGVO sind branchenbezogene Regelwerke von Verbänden und Vereinigungen, die die DSGVO für einen Sektor konkretisieren

DS
Verschlüsselung

Verschlüsselung ist ein kryptografisches Verfahren, das Daten mithilfe von Schlüsseln in ein nicht lesbares Format umwandelt, um sie bei der

IS
Verschwiegenheitspflicht der Bearbeiter

Die Verschwiegenheitspflicht der Bearbeiter verpflichtet alle mit einer Meldung befassten Personen der Meldestelle, die Identität von Hinweisgebern,

HG
Verstoßkatalog des HinSchG

Der Verstoßkatalog des HinSchG umschreibt in § 2 abschließend, welche Rechtsverstöße meldefähig sind und damit den Hinweisgeberschutz auslösen.

HG
Vertraulichkeitsgebot

Das Vertraulichkeitsgebot verpflichtet interne und externe Meldestellen, die Identität der hinweisgebenden Person, der von einer Meldung betroffenen

HG
Vertreter in der EU (Art. 27 DSGVO)

Der Vertreter nach Art. 27 DSGVO ist eine in der Union niedergelassene natürliche oder juristische Person, die ein außerhalb der EU ansässiger

DS
Videoüberwachung

Videoüberwachung ist die Beobachtung von Räumen oder Flächen mit optisch-elektronischen Einrichtungen; sie verarbeitet personenbezogene Daten und ist

DS
Vorsätzliche Falschmeldung

Eine vorsätzliche Falschmeldung ist die wissentliche oder grob fahrlässige Abgabe unrichtiger Informationen über angebliche Verstöße; sie ist nach dem

HG
VSME-Standard

Der VSME-Standard ist ein von der EFRAG entwickelter freiwilliger, stark vereinfachter Nachhaltigkeitsberichtsstandard für nicht

NH
Wahlrecht der Meldewege

Das Wahlrecht der Meldewege bezeichnet das Recht hinweisgebender Personen nach dem HinSchG, frei zu entscheiden, ob sie einen Verstoß über die interne

HG
Wertschöpfungskette (ESG)

Die Wertschöpfungskette umfasst im ESG-Kontext alle vor- und nachgelagerten Aktivitäten eines Unternehmens und bildet die wesentliche Berichtsgrenze

NH
Wesentlichkeitsanalyse

Die Wesentlichkeitsanalyse ist der strukturierte Prozess, mit dem ein Unternehmen die für seine Nachhaltigkeitsberichterstattung wesentlichen Themen,

NH
Whistleblowing

Die Meldung von Missständen, Gesetzesverstößen oder ethischem Fehlverhalten innerhalb einer Organisation an eine zuständige Stelle.

HG
Widerspruchsrecht

Das Widerspruchsrecht erlaubt betroffenen Personen, der Verarbeitung ihrer personenbezogenen Daten zu widersprechen, insbesondere bei Direktwerbung,

DS
Wissenschaftsbasierte Ziele (SBTi)

Wissenschaftsbasierte Ziele (Science Based Targets) sind unternehmerische Emissionsreduktionsziele, die mit dem 1,5-Grad-Pfad des Pariser

NH
Zero-Trust-Architektur

Die Zero-Trust-Architektur ist ein Sicherheitsmodell, das keinem Nutzer, Gerät oder Dienst implizit vertraut und jede Zugriffsanfrage unabhängig vom

IS
Zugriffskontrolle

Die Zugriffskontrolle umfasst alle organisatorischen und technischen Maßnahmen, mit denen Berechtigungen auf IT-Systeme, Anwendungen und Daten

IS
Zweckbindung

Die Zweckbindung verlangt, dass personenbezogene Daten nur für festgelegte, eindeutige und legitime Zwecke erhoben und nicht in einer mit diesen

DS