Transport-WikiIHK-Lernfeld 11 — Qualität und Optimierung

✔ Letzte Überprüfung: 2026-04-27

ISO 27001 IT-Sicherheit + DSGVO in der Spedition

✔ Verifiziert · Quelle: ISO 27001:2022 + DSGVO + IT-Sicherheits­gesetz 2.0 · geprüft von Ter1 · Stand 2026-04-27

Die IHK-Prüfungsfrage

> „Erläutern Sie den Aufbau eines ISO-27001-Informations­sicherheits-Management­systems (ISMS). Welche DSGVO-Pflichten hat eine Spedition? Welche Cyber-Risiken sind branchen-typisch?"

(Standardvariante in IHK-Aufgabenbanken Lernfeld 11.)

Der typische Irrtum

  1. „IT ist Sache der IT-Abteilung." Falsch — ISO 27001 fordert Geschäfts­prozess-orientierten Ansatz.
  2. „Datenschutz ist nur DSGVO." Halb richtig — DSGVO + BDSG + bereichs­spezifische Gesetze (TKG, etc.).
  3. „Wir sind zu klein für Cyber-Angriffe." Falsch — Mittel­stand ist bevorzugtes Ziel (Ransomware).
  4. „DSGVO-Pflicht erst ab Datenpannen." Falsch — kontinuierliche Pflichten (Verzeichnis von Verarbeitungs­tätigkeiten, TOMs, Datenschutz-Folgenabschätzung).

Die rechtliche Wahrheit

ISO 27001:2022 — Kern-Bereiche

Bereich Inhalt
Kontext Stake­holder, Anwendungs­bereich
Führung IS-Politik, Verantwortlichkeit
Planung Risiko-Bewertung + -Behandlung
Unterstützung Ressourcen, Kompetenzen, Awareness
Betrieb Sicherheits-Maßnahmen (Annex A)
Bewertung Audit, Management-Review
Verbesserung Korrektur­maßnahmen, KVP

Annex A — 93 Sicherheits-Controls (ISO 27001:2022)

Vier Kategorien:

  1. Organisations­bezogen (Richtlinien, Verant­wortlichkeiten)
  2. Personen­bezogen (Background-Checks, Schulung)
  3. Technisch (Verschlüsselung, Backup, Monitoring)
  4. Physisch (Zugangs­kontrolle, Lagerung)

DSGVO — Pflichten Spedition

Pflicht Norm
Verzeichnis Verarbeitungs­tätigkeiten Art. 30 DSGVO
Datenschutz-Folgenabschätzung (DSFA) Art. 35 DSGVO bei hohem Risiko
Technische und organisatorische Maßnahmen (TOMs) Art. 32 DSGVO
Datenschutz-Beauftragter Art. 37 DSGVO ab 20 MA
Auftrags­verarbeitung-Verträge (AVV) Art. 28 DSGVO
Daten­panne-Meldung 72 h Art. 33 DSGVO

Branchen-Cyber-Risiken Spedition

Risiko Beispiel
Ransomware Lager-/TMS-System verschlüsselt, Operations stoppt
Phishing Gefälschte Frachtbrief-E-Mails
BEC (Business Email Compromise) Empfänger­bank-Manipulation
Tracking-Daten-Hack Diebstahl von Routen-Daten für Lkw-Diebstahl
GPS-Spoofing Lkw-Lokalisierung manipuliert
API-Kompromittierung TMS-/EDI-Schnitt­stellen

IT-Sicherheits­gesetz 2.0 + KRITIS

§ 8b BSIG: Kritische Infrastruktur-Pflichten für Logistik-Großbetriebe:

  • Stand der Technik einhalten.
  • Sicherheits­vorfälle BSI melden.
  • Audit alle 2 Jahre.

Anwendung: Speditionen mit kritisch-relevanten Lieferketten (z. B. Lebensmittel-Just-in-Time).

Schadensfall-Beispiel

Sachverhalt: Mittelständische Spedition (180 MA) wird Opfer von Ransomware. TMS + Lager­system verschlüsselt. Operativ steht Tour-Planung 4 Tage. Lösegeld-Forderung 380.000 € Bitcoin.

Konsequenzen:

  • Umsatz-Ausfall 4 Tage: ca. 280.000 €.
  • DSGVO-Daten-Panne-Meldung an LDA (Personen­daten Tracking, Adressen).
  • Bußgeld DSGVO bis 4 % Jahres­umsatz möglich (im konkreten Fall: BAG-Audit, ggf. Verwarnung statt Bußgeld bei guter ISO-27001-Doku).
  • Reputations-Schaden bei Industrie-Kunden.
  • Cyber-Versicherung reguliert teilweise.

Korrektur:

  • Air-Gap-Backup wieder­herstellen.
  • Forensik durch BSI-akkreditierten Dienstleister.
  • ISO 27001-Lücken schließen.
  • Cyber-Schulung Personal.

Lehre

  • ISO 27001 als Standard für Spedition mit > 50 MA.
  • DSGVO-Verzeichnis fortlaufend pflegen.
  • AVV mit jedem IT-Dienstleister.
  • Cyber-Versicherung mit Ransomware-Klausel.
  • Backup-Strategie 3-2-1 (3 Kopien, 2 Medien, 1 offline).
  • Awareness-Training Personal regelmäßig.

Cross-Links

Primärquellen

Stand: 2026-04-27. Inhalt dient der Information, nicht der Rechtsberatung.

Verwandte Artikel
Versicherungsseitige Einordnung dieses Themas?
Prämie berechnen  ·  Beratung anfordern  bei FSA24 — neutraler Transportversicherungs-Makler