Zum Inhalt
Phishing, um Ärger zu verursachen –
Der IO-Podcast kehrt mit Staffel 2 zurück.
Hör jetzt zu

Was erfordert die Kontrolle A.3.7?

Für alle Arten von Übermittlungsmöglichkeiten innerhalb der Organisation und zwischen der Organisation und anderen Parteien müssen Regeln, Verfahren oder Vereinbarungen zur Verarbeitung personenbezogener Daten (PII) vorhanden sein.

Diese Kontrollmaßnahme ist in die gemeinsamen Sicherheitskontrollen ( Tabelle A.3 ) integriert und gilt sowohl für Verantwortliche als auch für Auftragsverarbeiter personenbezogener Daten. Sie befasst sich mit der Sicherheit personenbezogener Daten während der Übertragung und ergänzt die verantwortlicherspezifischen Übertragungskontrollen in A.1.5 , die sich auf die rechtlichen und Governance-Aspekte internationaler Datenübermittlungen konzentrieren.

Was besagt der Umsetzungsleitfaden?

Anhang B (Abschnitt B.3.7) enthält folgende Hinweise:

  • Sicherstellen, dass Regeln im Zusammenhang mit der Verarbeitung personenbezogener Daten eingehalten werden durchgesetzt innerhalb und außerhalb des Systems wo anwendbar
  • Geht davon alle Übertragungsmethodeneinschließlich elektronischer Übermittlungen (E-Mail, Dateiaustausch, APIs, Cloud-Synchronisierung), physischer Übermittlungen (tragbare Datenträger, gedruckte Dokumente, Kurierdienst) und mündlicher Kommunikation
  • Die Übertragungsregeln sollten die für jede Methode und jede Klassifizierungsstufe erforderlichen Sicherheitskontrollen festlegen.
  • Vereinbarungen mit externen Parteien sollten die Verantwortlichkeiten für den Schutz personenbezogener Daten während der Übermittlung festlegen.
  • Die Verfahren sollten den Umgang mit Übertragungsfehlern, Abfangvorgängen und Datenträgerverlusten regeln.
  • Web Link A.3.20: Speichermedien für damit zusammenhängende Anforderungen
  • Web Link A.3.21: Sichere Entsorgung oder Wiederverwendung von Geräten für damit zusammenhängende Anforderungen

Die Leitlinien betonen, dass die Sicherheit von Datentransfers nicht auf die Verschlüsselung beschränkt ist. Sie umfasst den gesamten Lebenszyklus eines Transfers: Autorisierung, Verpackung, Übermittlung, Empfangsbestätigung und Umgang mit Ausnahmefällen.

Wie lässt sich das mit der DSGVO vereinbaren?

Die Kontrollmaßnahme A.3.7 entspricht Artikel 5 Absatz 1 Buchstabe f DSGVO (Grundsatz der Integrität und Vertraulichkeit). Die DSGVO schreibt vor, dass personenbezogene Daten so verarbeitet werden müssen, dass ein angemessenes Sicherheitsniveau gewährleistet ist, einschließlich des Schutzes vor unberechtigter oder unrechtmäßiger Verarbeitung sowie vor versehentlichem Verlust, Zerstörung oder Beschädigung. Sichere Übermittlungsverfahren sind ein wesentlicher Bestandteil dieser Verpflichtung.

Diese Kontrolle unterstützt auch die Einhaltung von Artikel 32 (Sicherheit der Verarbeitung), der geeignete technische und organisatorische Maßnahmen vorschreibt, einschließlich gegebenenfalls der Verschlüsselung personenbezogener Daten und der Fähigkeit, die fortlaufende Vertraulichkeit der Verarbeitungssysteme zu gewährleisten.

In welchem ​​Zusammenhang steht dies mit den Datenschutzgrundsätzen der ISO 29100?

Als gemeinsame Sicherheitsmaßnahme unterstützt A.3.7 den umfassenderen Rahmen der ISO 29100. Die Übertragungssicherheit ist eine direkte Umsetzung des Informationssicherheitsprinzips und gewährleistet, dass personenbezogene Daten nicht nur im Ruhezustand, sondern auch während ihrer Übertragung zwischen Systemen, Standorten und Organisationen geschützt sind.




Das leistungsstarke Dashboard von ISMS.online

Starten Sie Ihre kostenlose Testversion

Melden Sie sich noch heute für Ihre kostenlose Testversion an und nutzen Sie alle Compliance-Funktionen, die ISMS.online zu bieten hat




Welche Nachweise erwarten die Wirtschaftsprüfer?

Bei der Beurteilung der Einhaltung von A.3.7 achten die Prüfer typischerweise auf Folgendes:

  • Transferrichtlinien oder -verfahren — Dokumentierte Regeln, die alle Übertragungsmethoden (elektronisch, physisch, mündlich) abdecken und spezifische Bestimmungen für personenbezogene Daten enthalten
  • Verschlüsselungsstandards — Nachweis, dass personenbezogene Daten während der Übertragung unter Verwendung aktueller Standards verschlüsselt werden (z. B. TLS 1.2+ für elektronische Übertragungen, verschlüsselte Container für tragbare Datenträger)
  • Übertragungsvereinbarungen — Vereinbarungen mit externen Parteien abgeschlossen, die die Sicherheitsanforderungen für personenbezogene Daten während der Übertragung definieren.
  • Technische Kontrollen — Konfigurationsnachweise für E-Mail-Verschlüsselung, sichere Dateiübertragungsplattformen, VPNs und API-Sicherheit
  • Vorfallbehandlung — Verfahren zum Umgang mit Übertragungsfehlern, wie z. B. verloren gegangenen Datenträgern oder abgefangenen Kommunikationsvorgängen

Welche Steuerungselemente gehören dazu?

Kontrolle Beziehung
A.3.5 Klassifizierung von Informationen Die Klassifizierungsstufen bestimmen die erforderlichen Sicherheitskontrollen beim Transfer.
A.3.6 Kennzeichnung von Informationen Etiketten machen die Klassifizierung sichtbar und helfen dem Personal, die korrekten Transferverfahren anzuwenden.
A.1.5.2 Grundlage für die Übermittlung personenbezogener Daten zwischen Jurisdiktionen Die rechtliche Übertragungsgrundlage (Kontrolle des Verantwortlichen) ergänzt die Sicherheitsmaßnahmen in A.3.7
A.1.5.4 Aufzeichnungen über die Übermittlung von personenbezogenen Daten Die Übertragungsdokumente sollten die während der Übertragung angewandten Sicherheitsmaßnahmen dokumentieren.
A.3.3 Richtlinien zur Informationssicherheit Transferverfahren sollten auf der übergeordneten Sicherheitspolitik basieren.

Was hat sich gegenüber ISO 27701:2019 geändert?

Eine schrittweise Anleitung finden Sie unter Übergang von 2019 bis 2025.

In der Ausgabe von 2019 war diese Anforderung auf die Abschnitte 6.10.2.1, 6.10.2.2 und 6.10.2.3 verteilt, die elektronische Nachrichtenübermittlung, Richtlinien und Verfahren zum Informationsaustausch bzw. Vertraulichkeitsvereinbarungen abdeckten. Die Ausgabe von 2025 fasst diese in einem einzigen Kontrollpunkt (A.3.7) mit einheitlichen Leitlinien in B.3.7 zusammen. Dadurch wird die Anforderung kohärenter und einfacher umzusetzen, während der inhaltliche Geltungsbereich erhalten bleibt. Die vollständige Zuordnung finden Sie in der Tabelle in Anhang F.




ISMS.online unterstützt über 100 Standards und Vorschriften und bietet Ihnen eine einzige Plattform für alle Ihre Compliance-Anforderungen.

ISMS.online unterstützt über 100 Standards und Vorschriften und bietet Ihnen eine einzige Plattform für alle Ihre Compliance-Anforderungen.




Warum sollten Sie sich ISMS.online zur Verwaltung sicherer Informationsübertragung?

ISMS.online bietet die Werkzeuge, um Ihre Sicherheitskontrollen für den Transfer zu dokumentieren, durchzusetzen und nachzuweisen:

  • Dokumentation des Übertragungsverfahrens — Erstellung und Pflege von Übertragungsprozeduren für jede Methode (E-Mail, Dateiaustausch, physische Datenträger) mit Versionskontrolle und Genehmigungsworkflows.
  • Lieferanten- und Partnermanagement — Speichern Sie Transfervereinbarungen zusammen mit Lieferantenprofilen, verfolgen Sie die Einhaltung vereinbarter Sicherheitsanforderungen und kennzeichnen Sie, wenn Vereinbarungen erneuert werden müssen.
  • Kontrollnachweise — Verknüpfung technischer Kontrollen (Verschlüsselungskonfigurationen, Einstellungen der sicheren Übertragungsplattform) mit den entsprechenden Richtlinienanforderungen
  • Incident Management — Protokollierung und Nachverfolgung von Transfervorfällen mit Ursachenanalyse und Korrekturmaßnahmen
  • Integriertes Risikoregister — Bewerten Sie Übertragungsrisiken zusammen mit anderen Informationssicherheitsrisiken und stellen Sie sicher, dass auf der Grundlage der Klassifizierungsebene angemessene Kontrollen angewendet werden.

Häufig gestellte Fragen

Gilt diese Kontrolle nur für externe Überweisungen?

Nein. Die Regelung umfasst ausdrücklich Datentransfers „innerhalb der Organisation sowie zwischen der Organisation und Dritten“. Interne Transfers, wie beispielsweise die Übertragung personenbezogener Daten zwischen Abteilungen, Systemen oder Standorten innerhalb derselben Organisation, unterliegen ebenfalls den Transferregeln. Dies schließt interne E-Mails, den Dateiaustausch zwischen Teams, die Datenreplikation zwischen Rechenzentren und den physischen Transport von Dokumenten zwischen Büros ein.


Welche Verschlüsselungsstandards sollten für personenbezogene Daten während der Übertragung verwendet werden?

Verwenden Sie für elektronische Übertragungen mindestens TLS 1.2 oder höher. Für E-Mails empfiehlt sich S/MIME oder PGP für sensible personenbezogene Daten. Verwenden Sie für portable Datenträger AES-256-Verschlüsselung. Erzwingen Sie für API-Übertragungen nach Möglichkeit HTTPS mit gegenseitigem TLS. Die spezifischen Standards sollten dem Schutzgrad der übertragenen personenbezogenen Daten angemessen sein und den aktuellen Branchenstandards sowie den regulatorischen Vorgaben entsprechen.


Wie sollten wir mit mündlichen Übermittlungen personenbezogener Daten umgehen?

Die mündliche Übermittlung personenbezogener Daten (z. B. telefonisch, in persönlichen Gesprächen) sollte in Ihren Übermittlungsverfahren berücksichtigt werden. Erwägen Sie Maßnahmen wie die Identitätsprüfung vor der mündlichen Weitergabe personenbezogener Daten, das Vermeiden von Gesprächen über sensible personenbezogene Daten in der Öffentlichkeit, die Nutzung sicherer Kommunikationskanäle für sensible Gespräche und die Schulung Ihrer Mitarbeiter im angemessenen Umgang mit personenbezogenen Daten.

Dokumentieren Sie diese Kontrollmaßnahme in Ihrer Anwendbarkeitserklärung zusammen mit Ihrer Begründung für die Umsetzung.

In unserem Leitfaden zu den Anforderungen an Prüfungsnachweise erfahren Sie , was die Prüfer erwarten.



Max Edwards

Max arbeitet als Teil des ISMS.online-Marketingteams und sorgt dafür, dass unsere Website mit nützlichen Inhalten und Informationen rund um ISO 27001, 27002 und Compliance aktualisiert wird.

Sehen Sie sich eine Plattformdemo an

Erfahren Sie in einer 3-minütigen Plattform-Tour, wie über 1,000 Teams ihre Compliance-Frameworks umsetzen.

Plattform-Dashboard voll auf Mint

Wir sind führend auf unserem Gebiet

4 / 5 Sterne
Benutzer lieben uns
Leiter - Herbst 2026
Beste Software – Top 50 2026
Regionalleiter – Herbst 2026, Großbritannien
Regionalleiter – Herbst 2026 EU
Regionalleiter – Sommer 2026 EMEA

„ISMS.Online, herausragendes Tool zur Einhaltung gesetzlicher Vorschriften“

— Jim M.

„Macht externe Audits zum Kinderspiel und verknüpft alle Aspekte Ihres ISMS nahtlos miteinander“

— Karen C.

„Innovative Lösung zur Verwaltung von ISO- und anderen Akkreditierungen“

— Ben H.