Zum Inhalt springen

Digitale Grundkompetenzen im Betrieb – Betriebsdaten vor unzulässiger Weitergabe schützen

Aus MOOCsWiki Staging
Die Druckversion wird nicht mehr unterstützt und kann Darstellungsfehler aufweisen. Bitte aktualisiere deine Browser-Lesezeichen und verwende stattdessen die Standard-Druckfunktion des Browsers.
aiMOOC-Siegel aiMOOC

Digitale Grundkompetenzen im Betrieb – Betriebsdaten vor unzulässiger Weitergabe schützen

QR-Code



Einleitung

Dieser Lernkurs heißt Digitale Grundkompetenzen im Betrieb – Betriebsdaten vor unzulässiger Weitergabe schützen. Du trainierst an einem konkreten Ausbildungsfall, wie Du Informationen vor einer unbeabsichtigten oder unzulässigen Weitergabe schützt.

Monitor mit Vorhängeschloss als Symbol für Informationssicherheit

Abbildung: Betriebsdaten brauchen passende Schutzmaßnahmen – technisch und organisatorisch.

Zielgruppe: Auszubildende aller Fachrichtungen. Lernzeit: etwa 45 bis 60 Minuten. Kurzbeschreibung: Fiktive Beispieldaten und freigegebene Werkzeuge. Beschriftete Bilder, kurze Videofälle, Zuordnungen und Entscheidungssituationen führen durch kurze Lerneinheiten.

Sicherheitsrahmen: Arbeite ausschließlich mit den hier genannten fiktiven Daten oder mit ausdrücklich vom Ausbildungsbetrieb freigegebenen Testdaten und Werkzeugen. Nutze nur lokale oder ausdrücklich autorisierte Testumgebungen. Greife keine fremden Netze, Produktivanlagen, Konten oder Zugangsdaten an. Übertrage keine echten Kunden-, Beschäftigten- oder Betriebsdaten ungefragt an externe Dienste.


Lernziele

Niveau Du kannst ...
Basis schützenswerte Betriebsdaten erkennen und typische Risiken der Weitergabe benennen.
Anwendung vor einer Weitergabe Empfänger, Zweck, Datenumfang, Freigabe und Übertragungsweg prüfen.
Transfer für neue Arbeitssituationen eine begründete sichere Entscheidung treffen und einen Vorfall korrekt intern melden.


Ausbildungsfall: Die fiktive Nordwerk-Lernwerkstatt

Du bist im ersten Ausbildungsjahr bei der fiktiven Nordwerk-Lernwerkstatt. Für eine Übung sollst Du eine Angebotsdatei mit einer Kollegin teilen. Kurz vorher kommt eine Nachricht: „Dringend! Lade die Kalkulation über diesen neuen externen Link hoch. Ich bin gleich im Termin.“

Für den Kurs stehen nur diese freigegebenen Übungswerkzeuge zur Verfügung:

Werkzeug Freigabe im Kurs Erlaubte Daten
Ausbildungs-Postfach freigegeben nur fiktive Kursdaten
interne Lernablage freigegeben nur fiktive Kursdaten
lokale Schulungs-Sandbox freigegeben nur fiktive Kursdaten
unbekannter externer Upload-Link nicht freigegeben nichts hochladen

Die Beispieldaten sind frei erfunden: Auftrag A-017, Kontakt eva.test@example.invalid, Bauteil Muster-X, Preis 420 Euro. Ein sichtbarer Testcode wie TEST-NICHT-GUELTIG ist kein echtes Passwort und darf niemals durch echte Zugangsdaten ersetzt werden.


Kurze Lerneinheiten


Lerneinheit 1: Was ist schützenswert?

Betriebsdaten ist ein weiter Begriff. Dazu können interne Kalkulationen, technische Unterlagen, Lieferanteninformationen, Zugriffsberechtigungen oder personenbezogene Daten gehören. Nicht jede interne Information ist automatisch ein Geschäftsgeheimnis. Personenbezogene Daten unterliegen dem Datenschutz, Geschäftsgeheimnisse können zusätzlich durch das Geschäftsgeheimnisgesetz geschützt sein.

Graues Schloss als Symbol für geschützte Informationen

Abbildung: Schutzbedarf entsteht aus Inhalt, Zweck, Personenbezug, wirtschaftlichem Wert und betrieblichen Regeln.

Beispiel Einordnung im Kurs Sichere Grundentscheidung
öffentlicher Produktflyer öffentlich Weitergabe nach betrieblicher Regel möglich
interne Preisberechnung intern, möglicherweise vertraulich nur an berechtigte Personen
Name und private Kontaktdaten einer Person personenbezogen Zweck und Berechtigung prüfen, Daten minimieren
Zugangstoken Authentisierungsinformation niemals weitergeben; bei Verdacht sofort melden

Die Datenschutz-Grundverordnung verlangt bei personenbezogenen Daten unter anderem Zweckbindung, Datenminimierung sowie Integrität und Vertraulichkeit. Für Geschäftsgeheimnisse ist nach dem deutschen GeschGehG relevant, ob angemessene Geheimhaltungsmaßnahmen bestehen. Deshalb gilt im Betrieb: Klassifizierung und interne Vorgaben gehen vor Bequemlichkeit.


Lerneinheit 2: Vor dem Senden fünf Fragen prüfen

Symbol für Teilen und Weitergeben

Abbildung: „Teilen“ ist eine Handlung – vor dem Klick muss die Berechtigung geklärt sein.

Nutze vor jeder Weitergabe den Fünf-Fragen-Check:

  1. Zweck: Warum soll die Information weitergegeben werden?
  2. Datenumfang: Welche Daten sind dafür wirklich nötig?
  3. Empfänger: Ist die Person oder Gruppe eindeutig und berechtigt?
  4. Freigabe: Erlauben betriebliche Regeln diese Weitergabe?
  5. Kanal: Ist der Übertragungsweg ausdrücklich freigegeben und passend geschützt?

Merksatz: Verschlüsselung kann eine Übertragung schützen, macht eine unzulässige Weitergabe aber nicht automatisch zulässig.


Entscheidungssituation: Senden oder stoppen?

Ordne die richtige Entscheidung zu. Situation
Stoppen und prüfen Eine unerwartete Nachricht verlangt einen Upload über einen unbekannten externen Link.
Freigeben Die fiktive Übungsdatei geht über die freigegebene Lernablage an die zuständige Ausbilderin.
Nicht übertragen Ein öffentlicher KI-Dienst soll mit echten Kunden- oder Beschäftigtendaten gefüttert werden, obwohl dafür keine Freigabe vorliegt.
Zweitkanal nutzen Eine bekannte Person fordert überraschend sensible Daten an; Du bestätigst die Anfrage über einen bereits bekannten sicheren Kontaktweg.
Intern melden Du bemerkst nach dem Senden, dass der falsche Empfänger ausgewählt wurde.



Begründetes Feedback: Sicher ist nicht die schnellste, sondern die nachvollziehbar berechtigte Weitergabe. Bei Unklarheit unterbrichst Du den Vorgang, prüfst unabhängig und verwendest nur den freigegebenen Kanal.


Lerneinheit 3: Phishing und Social Engineering erkennen

Fiktive Phishing-E-Mail mit typischen Warnzeichen

Abbildung: Fiktive Phishing-Mail. Achte auf ungewöhnliche Dringlichkeit, abweichende Absender, unerwartete Links und Datenforderungen.

Typische Warnzeichen sind eine unerwartete Dringlichkeit, ein überraschender Kanalwechsel, Aufforderungen zur Preisgabe von Zugangsdaten, unplausible Anhänge oder Links und der Versuch, Kontrollen zu umgehen. Eine bekannte angezeigte Absenderadresse allein beweist die Echtheit einer Nachricht nicht.

Videofall: „Phishing-E-Mails enttarnen!“ vom Bundesamt für Sicherheit in der Informationstechnik. Prüfe danach den Ausbildungsfall erneut.

Mini-Auftrag: Nenne drei Warnzeichen im Nordwerk-Fall. Klicke dafür auf keinen echten verdächtigen Link. Arbeite nur mit dem beschriebenen Fall, dem Bild oder dem Video.


Lerneinheit 4: Freigegebene Kanäle, Verschlüsselung und Zugriffe

Schaubild zur Verschlüsselung mit öffentlichem und privatem Schlüssel

Abbildung: Vereinfachtes Prinzip asymmetrischer Verschlüsselung. Verschlüsselung schützt Vertraulichkeit bei Speicherung oder Übertragung, ersetzt aber keine Berechtigungsprüfung.

Bei Betriebsdaten sind technische und organisatorische Maßnahmen gemeinsam wichtig: passende Berechtigungen, freigegebene Übertragungswege, starke Authentisierung, sichere Konfigurationen und – wo vorgesehen – Verschlüsselung. Für personenbezogene Daten verlangt Art. 32 DSGVO ein dem Risiko angemessenes Schutzniveau.

Videofall: „So funktioniert die Zwei-Faktor-Authentisierung“ vom BSI. Überlege: Welches Risiko bleibt trotz 2FA bestehen?

Antwort: Auch mit einem zweiten Faktor darfst Du Zugangsdaten, Einmalcodes oder Betriebsdaten nicht an unberechtigte Personen weitergeben. Phishing kann weiterhin versuchen, Dich zur Preisgabe oder Bestätigung zu verleiten.

Symbol eines USB-Speichersticks

Abbildung: Wechselmedien sind praktisch, aber nur freigegebene und passend geschützte Speichermedien gehören in den betrieblichen Datenfluss.

Ein privater USB-Stick oder eine private Cloud ist nicht deshalb erlaubt, weil die Technik bequem ist. Verwende im Betrieb nur freigegebene Speicherorte und Geräte. Wenn Daten auf mobilen Speichern abgelegt werden dürfen, können Verschlüsselung und Zugriffsschutz das Risiko bei Verlust mindern.


Lerneinheit 5: Wenn etwas schiefgeht

Monitor mit Schloss als Symbol für abgesicherte Reaktion

Abbildung: Nach einem Vorfall zählt eine schnelle, sachliche und interne Reaktion.

Bei Fehlversand, verdächtigem Login, Verlust eines Geräts oder möglicher Preisgabe von Daten gilt: nicht vertuschen. Stoppe weitere Weitergaben, soweit das ohne zusätzliche Risiken möglich ist, und informiere sofort die betriebliche Ansprechstelle nach interner Regel. Halte sachlich fest, was passiert ist. Verändere oder lösche nicht eigenmächtig Beweismittel und starte keine Gegenangriffe.

Rechtliche Meldungen an Behörden oder Betroffene sind Aufgabe der dafür zuständigen betrieblichen Stellen. Als Auszubildende oder Auszubildender meldest Du den Vorfall intern schnell und vollständig.


Gestufte Hilfen zum Ausbildungsfall

Hilfe 1 – Blickrichtung: Prüfe nicht zuerst den Inhalt der Datei, sondern Anfrage, Empfänger und Kanal.

Hilfe 2 – Drei Warnzeichen: Unerwartete Dringlichkeit, unbekannter externer Upload-Link und Umgehung des freigegebenen Lernwegs.

Hilfe 3 – Lösung: Nicht hochladen. Anfrage über einen bekannten, sicheren Kontaktweg bestätigen und bei weiterem Verdacht die interne Ansprechstelle informieren.


Basis-, Anwendungs- und Transferaufgaben mit Feedback

Niveau Aufgabe Begründetes Feedback
Basis Ordne „öffentlicher Flyer“, „interne Kalkulation“, „private Telefonnummer“ und „Zugangstoken“ nach Schutzbedarf. Einordnung hilft, aber die betriebliche Regel entscheidet. Personenbezogene und Authentisierungsdaten brauchen besondere Prüfung; ein Zugangstoken wird nicht weitergegeben.
Anwendung Entscheide im Nordwerk-Fall, ob Du den externen Upload-Link nutzt. Nein. Der Kanal ist nicht freigegeben und die Anfrage weicht vom üblichen Prozess ab. Erst über einen unabhängigen, bekannten Kontaktweg verifizieren.
Transfer Entwirf für Deinen Ausbildungsbereich einen Fünf-Fragen-Check, ohne echte Daten oder konkrete Zugangsinformationen zu verwenden. Gut ist Dein Check, wenn Zweck, Datenumfang, Empfänger, Freigabe und Kanal vorkommen und bei Unsicherheit eine klare Stop-und-Melde-Regel vorgesehen ist.


Interaktive Aufgaben


Quiz: Teste Dein Wissen

Was prüfst Du vor einer betrieblichen Datenweitergabe zuerst grundsätzlich? (Zweck, Empfänger, Datenumfang, Freigabe und Kanal) (!Nur die Dateigröße) (!Nur die Internetgeschwindigkeit) (!Nur ob der Empfänger schnell antwortet)




Welche Aussage zur Datenminimierung ist richtig? (Es werden nur die für den Zweck notwendigen personenbezogenen Daten verarbeitet) (!Alle vorhandenen Daten werden vorsorglich mitgesendet) (!Personenbezogene Daten müssen immer öffentlich sein) (!Datenminimierung betrifft nur Papierakten)




Wie reagierst Du auf einen unerwarteten externen Upload-Link für vertrauliche Betriebsdaten? (Nicht hochladen und die Anfrage über einen bekannten sicheren Kanal prüfen) (!Den Link sofort öffnen, damit keine Zeit verloren geht) (!Die Datei zuerst privat sichern und dann hochladen) (!Den Link an alle Kolleginnen und Kollegen weiterleiten)




Was bewirkt Verschlüsselung typischerweise? (Sie kann Daten vor unbefugtem Mitlesen schützen) (!Sie macht jede Weitergabe automatisch zulässig) (!Sie ersetzt jede Berechtigungsprüfung) (!Sie garantiert, dass der Empfänger berechtigt ist)




Welche Handlung passt bei einem möglichen Fehlversand? (Den Vorfall sofort nach betrieblicher Regel intern melden) (!Die Nachricht ignorieren) (!Beweismittel vorsorglich löschen) (!Einen Gegenangriff starten)




Was ist ein typisches Phishing-Warnzeichen? (Unerwartete Dringlichkeit verbunden mit Link oder Datenforderung) (!Eine intern angekündigte Schulung im Lernsystem) (!Eine freigegebene Datei in der Lernablage) (!Ein bekannter Termin im Ausbildungsplan)




Was gilt für Zugangsdaten und Einmalcodes? (Sie werden nicht an Dritte weitergegeben) (!Sie dürfen bei Zeitdruck im Teamchat veröffentlicht werden) (!Sie gehören in jede Projektdokumentation) (!Sie können bedenkenlos an unbekannte Supportanfragen gesendet werden)




Wann ist ein privater USB-Stick im betrieblichen Datenfluss geeignet? (Nur wenn seine Nutzung ausdrücklich betrieblich freigegeben und passend abgesichert ist) (!Immer, wenn genügend Speicherplatz vorhanden ist) (!Immer, wenn er neu gekauft wurde) (!Sobald keine Internetverbindung besteht)




Welche Aussage zu Zwei-Faktor-Authentisierung ist richtig? (Sie erhöht den Schutz eines Kontos, ersetzt aber nicht die sichere Prüfung von Anfragen) (!Sie erlaubt das Teilen von Passwörtern) (!Sie verhindert jede Form von Phishing vollständig) (!Sie macht interne Berechtigungen überflüssig)




Womit arbeitest Du in diesem Kurs bei praktischen Übungen? (Nur mit fiktiven Daten und freigegebenen lokalen oder autorisierten Testumgebungen) (!Mit echten Kundendaten aus dem Betrieb) (!Mit fremden Zugangsdaten aus dem Internet) (!Mit Produktivanlagen ohne Auftrag)





Memory

Datenminimierung Nur notwendige Daten
Phishing Täuschende Datenabfrage
Verschlüsselung Schutz vor Mitlesen
Berechtigung Erlaubter Zugriff
Zweitkanalprüfung Unabhängige Bestätigung
Vorfallmeldung Schnelle interne Information





Drag and Drop

Ordne die richtigen Begriffe zu. Thema
Empfänger prüfen Vor dem Versand
Daten minimieren Vor dem Hochladen
Freigegebenen Kanal wählen Beim Übertragen
Zweitkanal nutzen Bei ungewöhnlicher Bitte
Vorfall melden Nach Fehlversand
Berechtigung klären Vor externer Freigabe




...


Kreuzworträtsel

Vertraulichkeit Welches Schutzziel verhindert, dass Unbefugte Informationen lesen?
Phishing Wie heißt die Täuschungsmethode, die häufig Zugangsdaten oder andere vertrauliche Angaben abgreifen soll?
Verschlüsselung Welche Schutzmaßnahme macht Daten ohne passenden Schlüssel unlesbar?
Berechtigung Wie heißt die Erlaubnis, auf bestimmte Daten oder Funktionen zuzugreifen?
Freigabe Welches Wort bezeichnet die ausdrückliche Erlaubnis für einen vorgesehenen betrieblichen Weg?
Datenminimierung Welcher Datenschutzgrundsatz verlangt die Beschränkung auf notwendige personenbezogene Daten?





LearningApps


Lückentext

Vervollständige den Text.
Vor einer Weitergabe prüfst Du zuerst den

der Verarbeitung. Personenbezogene Daten sollen auf das

Maß beschränkt werden. Eine unerwartete Datenanforderung bestätigst Du über einen

. Für die Übertragung nutzt Du nur einen betrieblich

Weg. Verschlüsselung kann die

von Daten schützen. Zugangsdaten werden niemals an

weitergegeben. Einen Fehlversand meldest Du nach interner Regel möglichst

. Praktische Übungen erfolgen nur mit

Daten.




Offene Aufgaben


Leicht

  1. Datenkarten: Erstelle vier Karten mit rein fiktiven Beispieldaten und ordne sie den Klassen öffentlich, intern, personenbezogen und Authentisierungsinformation zu.
  2. Warnzeichen markieren: Markiere in einer selbst erfundenen Übungsnachricht drei Warnzeichen und erkläre jeweils in einem Satz, warum sie verdächtig sind.
  3. Weniger ist mehr: Kürze einen fiktiven Datensatz so, dass nur die Angaben für einen klar beschriebenen Ausbildungszweck übrig bleiben.
  4. Fünf-Fragen-Karte: Gestalte eine kleine Merkkarte mit Zweck, Datenumfang, Empfänger, Freigabe und Kanal.


Standard

  1. Rollenspiel: Spielt zu zweit eine fiktive ungewöhnliche Datenanforderung und übt die Bestätigung über einen unabhängigen, sicheren Zweitkanal.
  2. Berechtigungsmatrix: Entwirf für ein erfundenes Ausbildungsprojekt eine Matrix aus Rollen und benötigten Zugriffsrechten.
  3. Schutzweg erklären: Erstelle eine Skizze, die zeigt, wo bei einer erlaubten Datenübertragung Zugriffsschutz und Verschlüsselung wirken können.
  4. Vorfallkarte: Entwickle eine kurze Meldekarte für einen fiktiven Fehlversand mit den Feldern Zeitpunkt, betroffene Datei, Empfänger, Sofortmaßnahme und interne Meldestelle.


Schwer

  1. Risikoszenario vergleichen: Vergleiche zwei fiktive Übertragungswege und begründe anhand von Zweck, Datenart, Empfänger, Freigabe und Schutzmaßnahmen, welcher vorzuziehen ist.
  2. Geheimhaltungsmaßnahmen: Entwickle für eine erfundene technische Zeichnung ein Bündel aus organisatorischen und technischen Schutzmaßnahmen, ohne reale Betriebsabläufe offenzulegen.
  3. Mikro-Lernvideo: Produziere ein höchstens 90 Sekunden langes Video mit fiktiven Daten, in dem eine Auszubildende oder ein Auszubildender eine riskante Weitergabe stoppt und korrekt prüft.
  4. Transferkonzept: Entwirf für eine fiktive Ausbildungsabteilung einen sicheren Freigabeprozess einschließlich Rollen, Zweitkanalprüfung, Minimalprinzip und Vorfallmeldung.




Text bearbeiten Bild einfügen Video einbetten Interaktive Aufgaben erstellen



Lernkontrolle

  1. Fallvergleich: Zwei Beschäftigte erhalten dieselbe Datei. Person A nutzt eine freigegebene interne Ablage, Person B einen privaten Upload-Dienst. Begründe, warum dieselbe Datei je nach Prozess unterschiedlich sicher behandelt wird.
  2. Zweckwechsel: Ein fiktiver Datensatz wurde für eine Ausbildungsübung erstellt und soll später für einen anderen Zweck genutzt werden. Erläutere, welche Prüfungen vor der neuen Nutzung erforderlich sind.
  3. Unabhängige Verifikation: Entwickle für eine unerwartete Nachricht zwei voneinander unabhängige Prüfschritte und begründe, warum die Kontaktdaten aus der verdächtigen Nachricht dafür ungeeignet sein können.
  4. Grenzen der Verschlüsselung: Erkläre an einem eigenen fiktiven Beispiel, warum eine technisch verschlüsselte Übertragung trotzdem unzulässig sein kann.
  5. Fehlversand: Formuliere eine sachliche interne Erstmeldung für einen fiktiven Fehlversand und begründe, welche Informationen sofort wichtig sind.
  6. Transfer: Übertrage den Fünf-Fragen-Check auf eine neue Situation, etwa Chat, Videokonferenz oder mobiles Arbeiten, und begründe eine sichere Entscheidung.


Lernnachweis

Für einen Lernnachweis ist wichtig, dass Du nicht nur Begriffe wiedergeben, sondern sichere Entscheidungen begründen kannst.

  1. Schutzbedarf: Du unterscheidest öffentliche, interne, personenbezogene und besonders schutzbedürftige Informationen anhand eines fiktiven Falls.
  2. Minimalprinzip: Du begründest, welche Daten für einen Zweck notwendig sind und welche weggelassen werden.
  3. Berechtigung: Du prüfst Empfänger, Rolle und Freigabe vor der Weitergabe.
  4. Verifikation: Du erkennst Warnzeichen und nutzt bei ungewöhnlichen Anforderungen einen unabhängigen Prüfweg.
  5. Schutzmaßnahmen: Du erklärst Nutzen und Grenzen technischer Schutzmaßnahmen.
  6. Meldeweg: Du reagierst auf einen fiktiven Vorfall schnell, sachlich und ohne Gegenangriff.
  7. Handlungssicherheit: Du wendest die Prinzipien auf eine unbekannte betriebliche Situation an.




Fachliche Quellen und Medienrechte

Fachlich geprüft anhand offizieller Quellen:

  1. Datenschutz-Grundverordnung, insbesondere Art. 5 und Art. 32, EUR-Lex
  2. Gesetz zum Schutz von Geschäftsgeheimnissen, § 2, Gesetze im Internet
  3. BSI: 10 Tipps zur Cyber-Sicherheit für Unternehmen
  4. BSI: Datenverschlüsselung
  5. BSI: Zwei-Faktor-Authentisierung

Geprüfte Wikimedia-Commons-Medien:

  1. Monitor padlock.svg: Lunarbunny, CC BY-SA 3.0 und GFDL.
  2. Example phishing email.svg: Isochrone und weitere Urheber, CC BY-SA 4.0.
  3. USB flash drive icon.svg: CamelNotation, CC0 1.0.
  4. Share Icon.svg: BrxBrx, CC BY-SA 4.0 und GFDL.
  5. Public key encryption.svg: Davidgothberg, gemeinfrei.
  6. Pending-protection-shackle.svg: XYZtSpace, CC0 1.0.

Die eingebetteten YouTube-Videos stammen vom offiziellen Kanal des Bundesamts für Sicherheit in der Informationstechnik. Sie werden hier als externe eingebettete Inhalte genutzt. Eine freie Lizenz für eine eigenständige Weiterverwendung des Videomaterials wird in diesem Kurs nicht behauptet; maßgeblich sind die Rechte- und Lizenzangaben auf der jeweiligen YouTube-Seite.


OERs zum Thema

Weiterführend: Informationssicherheit, Datenschutz, Phishing, Verschlüsselung, Zwei-Faktor-Authentisierung, Geschäftsgeheimnis.



Verknüpfte Lernbereiche


aiMOOC-Projekte