Datenklassifizierung: Öffentlich, intern, vertraulich, eingeschränkt
Lernen Sie, wie Organisationen Daten nach ihrer Sensibilität klassifizieren, wer für Klassifizierungsentscheidungen verantwortlich ist und wie Kennzeichnungen Anforderungen an Handhabung und Verschlüsselung bestimmen.
Datenklassifizierung: Öffentlich, intern, vertraulich, eingeschränkt ist eine kostenlose Security+ Academy-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Security+ Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Security+ Academy-Kurs umfasst insgesamt 4 Lektionen.
Warum Daten klassifizieren?
Datenklassifizierung ist der Prozess, Daten anhand ihrer Sensibilität und der Auswirkungen einer unbefugten Offenlegung, Änderung oder eines Verlusts in Kategorien zu ordnen. Die Klassifizierung bestimmt alle nachfolgenden Sicherheitsentscheidungen: welche Verschlüsselung erforderlich ist, wer auf die Daten zugreifen darf, wie sie gespeichert und übertragen werden müssen und wie lange sie aufbewahrt werden müssen. Ohne Klassifizierung setzen Unternehmen entweder zu viele Kontrollen ein (und verschwenden Ressourcen) oder zu wenige (und lassen sensible Daten ungeschützt).
Die vier Klassifizierungsstufen
Die meisten kommerziellen Unternehmen verwenden vier Klassifizierungsstufen. Public-Daten können uneingeschränkt mit allen Personen geteilt werden — etwa Marketingmaterialien und Pressemitteilungen. Internal- (oder Private-)Daten sind nicht geheim, sollten aber nicht außerhalb des Unternehmens geteilt werden — etwa Mitarbeiterverzeichnisse und interne Richtlinien. Confidential-Daten müssen geschützt werden, weil eine unbefugte Offenlegung dem Unternehmen schadet — etwa Finanzberichte und Verträge. Restricted- (oder Highly-Confidential-)Daten unterliegen den strengsten Kontrollen — etwa Geschäftsgeheimnisse, PII, geschützte Gesundheitsinformationen und Zugangsdaten.
# Commercial data classification scheme
Level Examples Handling
------------ ------------------------- ----------------
PUBLIC Marketing, press releases No restrictions
INTERNAL HR policies, org charts Internal only
CONFIDENTIAL Contracts, financial data Encrypted, NDA
RESTRICTED PII, PHI, credentials Encrypted + MFA
Trade secrets, source code Strict access logStaatliche und kommerzielle Klassifizierung
Staatliche Klassifizierungssysteme unterscheiden sich von kommerziellen. Daten der US-Regierung werden als Unclassified, Controlled Unclassified Information (CUI), Confidential, Secret und Top Secret klassifiziert. Top Secret/SCI (Sensitive Compartmented Information) ist die höchste Stufe und erfordert spezielle Einrichtungen (SCIFs) sowie Sicherheitsüberprüfungen. Die Security+-Prüfung behandelt sowohl kommerzielle als auch staatliche Klassifizierungsschemata und die mit staatlichen Klassifizierungen verbundenen Freigabeprozesse.
# Government (US) classification levels
Unclassified : No national security risk
CUI : Sensitive but not classified
Confidential : Unauthorized disclosure = damage
Secret : Unauthorized disclosure = serious damage
Top Secret : Unauthorized disclosure = grave damage
Top Secret / SCI : Compartmented; need-to-know + SCIFDatenverantwortliche und Klassifizierungsentscheidungen
Der Datenverantwortliche (eine leitende Rolle im Geschäftsbereich, nicht das IT-Team) ist für die Klassifizierung der Daten und dafür verantwortlich, dass geeignete Kontrollen angewendet werden. Der Datenverwalter ist die IT-Fachkraft, die im Auftrag des Verantwortlichen Kontrollen umsetzt und aufrechterhält. Diese Unterscheidung ist wichtig: Der Verantwortliche trifft die Klassifizierungsentscheidung, der Verwalter setzt sie durch. Wenn Datenverantwortliche nicht eingebunden sind, bleiben Daten häufig unklassifiziert oder werden standardmäßig der niedrigsten Stufe zugeordnet, wodurch ein verborgenes Risiko in besonders wertvollen Datenbeständen entsteht.
Kennzeichnung und Anforderungen an die Handhabung
Sobald Daten klassifiziert sind, müssen Kennzeichnungen angebracht werden, damit die mit ihrer Handhabung betrauten Personen die Anforderungen kennen. Die digitale Kennzeichnung umfasst Metadaten-Tags, Dateieigenschaften, Kopf- und Fußzeilen von Dokumenten sowie Wasserzeichen. Die physische Kennzeichnung gilt für gedruckte Dokumente, Speichermedien und Geräte. Jede Klassifizierungsstufe bringt bestimmte Handhabungsregeln mit sich: Für Restricted-Daten können Verschlüsselung bei der Übertragung und im Ruhezustand, der Zugriff durch zwei Personen auf Backups, Schreddern statt Recycling sowie ein Verbot nicht vom Sicherheitsteam genehmigter Cloud-Speicherdienste erforderlich sein.
Datenklassifizierung und Verschlüsselung
Die Klassifizierung bestimmt unmittelbar die Anforderungen an die Verschlüsselung. Public-Daten benötigen normalerweise keine Verschlüsselung. Internal-Daten sollten bei der Übertragung (TLS) verschlüsselt werden. Confidential-Daten müssen sowohl bei der Übertragung als auch im Ruhezustand verschlüsselt werden; außerdem sind Zugriffsprotokolle erforderlich. Für Restricted-Daten sind typischerweise starke Verschlüsselung (AES-256), Hardware-Sicherheitsmodule (HSMs) für die Schlüsselverwaltung, eine Verschlüsselung auf Feldebene in Datenbanken und ein regelmäßiger Schlüsselaustausch erforderlich. Data-Loss-Prevention- (DLP-)Tools verwenden Klassifizierungskennzeichnungen, um Warnungen auszulösen oder die Übertragung sensibler Daten zu blockieren.
# Encryption requirements by classification
PUBLIC : Optional (TLS if served via HTTPS)
INTERNAL : TLS in transit
CONFIDENTIAL : TLS in transit + AES-256 at rest
RESTRICTED : TLS 1.3 + AES-256 + HSM key storage
+ field-level DB encryption
+ access logging + key rotation every 90 daysDatenklassifizierung und Zugriffskontrolle
Die Klassifizierung beeinflusst Entscheidungen zur Zugriffskontrolle auf jeder Ebene. Auf eingeschränkte Daten sollten nur Personen mit nachgewiesenem berechtigtem Bedarf zugreifen können. Dies wird durch rollenbasierte oder attributbasierte Zugriffskontrolle umgesetzt. Die Klassifizierung wirkt sich auch auf die Verwaltung privilegierter Zugriffe aus: Ein Datenbankadministrator, der technisch auf alle Tabellen zugreifen könnte, sollte vom Zugriff auf Tabellen der Klasse „Eingeschränkt“ ausgeschlossen werden, sofern seine Rolle diesen Zugriff nicht ausdrücklich erfordert. Bei Zugriffsüberprüfungen sollte erneut bestätigt werden, dass kein Benutzer weiterhin über Zugriffsrechte verfügt, die über seinen Bedarf hinausgehen.
Personenbezogene identifizierbare Informationen (PII)
PII umfasst alle Daten, mit denen eine bestimmte Person identifiziert werden kann – beispielsweise Name, Adresse, Sozialversicherungsnummer, E-Mail-Adresse, Telefonnummer, biometrische Daten oder Gerätekennungen. PII fällt typischerweise in die Klassifizierungsstufe „Vertraulich“ oder „Eingeschränkt“. Unternehmen müssen ermitteln, wo PII gespeichert ist (Datenermittlung), die Daten angemessen klassifizieren, gesetzlich vorgeschriebene Kontrollen anwenden (DSGVO, CCPA, HIPAA) sowie Regeln für Aufbewahrung und Löschung festlegen. Für besonders schützenswerte PII – etwa Finanz-, Gesundheits- und biometrische Daten – gelten strengere Schutzmaßnahmen als für allgemeine PII.
Geschützte Gesundheitsinformationen (PHI)
PHI umfasst alle personenbezogenen Gesundheitsinformationen, die durch HIPAA geschützt sind. Dazu gehören Diagnosen, Behandlungsunterlagen, Abrechnungscodes und alle Daten, die einem Patienten zugeordnet werden können. PHI wird stets der Stufe „Eingeschränkt“ zugeordnet und erfordert Verschlüsselung, Prüfprotokolle, Zugriff nach dem Prinzip der geringsten erforderlichen Berechtigung, Vereinbarungen mit Geschäftspartnern (BAAs) sowie eine Benachrichtigung über Datenschutzverletzungen innerhalb von 60 Tagen nach deren Entdeckung. Eine Datenschutzverletzung bei PHI löst gesetzliche Pflichten aus, die bei einer Verletzung von Daten der Klasse „Intern“ nicht gelten würden.
Datenlebenszyklus und Vernichtung
Die Klassifizierung gilt während des gesamten Datenlebenszyklus. Wenn Daten das Ende ihrer Aufbewahrungsfrist erreichen, müssen sie entsprechend ihrer Klassifizierungsstufe vernichtet werden. Für Daten der Stufe „Eingeschränkt“ sind kryptografisches Löschen (Vernichtung der Verschlüsselungsschlüssel), Entmagnetisierung (magnetische Zerstörung), physisches Schreddern oder eine dem Standard NIST 800-88 entsprechende Bereinigung erforderlich. Das bloße Löschen von Dateien oder Neuformatieren von Laufwerken reicht bei vertraulichen oder eingeschränkten Daten nicht aus, da Tools zur Dateiwiederherstellung die Daten rekonstruieren können.
# NIST SP 800-88 media sanitization
Clear : Overwrite with approved software pattern
(suitable for Internal data)
Purge : Degauss or secure erase
(suitable for Confidential)
Destroy : Physical destruction (shred, incinerate)
(required for Restricted / Top Secret)
# Tools: DBAN (Clear), hdparm --security-erase (Purge)DLP und automatische Klassifizierung
Tools zur Verhinderung von Datenverlust (Data Loss Prevention, DLP) setzen Klassifizierungsrichtlinien automatisch durch. DLP zur Inhaltsprüfung durchsucht Dateien und Netzwerkverkehr nach Mustern, die Klassifizierungskriterien entsprechen (Sozialversicherungsnummern, Kreditkartennummern, gesundheitsbezogene Begriffe). Endpoint-DLP verhindert, dass klassifizierte Daten auf USB-Laufwerke kopiert oder in nicht genehmigte Cloud-Dienste hochgeladen werden. Network-DLP überprüft ausgehenden Datenverkehr. Tools zur auf maschinellem Lernen basierenden Klassifizierung können unstrukturierte Daten wie Dokumente und E-Mails anhand einer Inhaltsanalyse automatisch mit Tags versehen.
Schnelltest
Testen Sie Ihr Verständnis der CompTIA-Security+-Konzepte (SY0-701) aus dieser Lektion.
Lektionszusammenfassung
In dieser Lektion haben Sie gelernt: Die Datenklassifizierung ordnet Daten anhand ihrer Sensibilität und Auswirkung den Stufen „Öffentlich“, „Intern“, „Vertraulich“ und „Eingeschränkt“ zu. Datenverantwortliche treffen die Klassifizierungsentscheidungen, während Datenverwalter die Kontrollen umsetzen, und die Klassifizierung bestimmt die Anforderungen an Verschlüsselung, Zugriffskontrolle und Vernichtung für jede Stufe. Als Nächstes betrachten wir die Grundsätze der DSGVO und die Rechte betroffener Personen.
Häufig gestellte Fragen
Ist die Lektion „Datenklassifizierung: Öffentlich, intern, vertraulich, eingeschränkt“ kostenlos?
Ja — der vollständige Text von „Datenklassifizierung: Öffentlich, intern, vertraulich, eingeschränkt“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Security+ Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Security+ Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Datenklassifizierung: Öffentlich, intern, vertraulich, eingeschränkt“?
Lernen Sie, wie Organisationen Daten nach ihrer Sensibilität klassifizieren, wer für Klassifizierungsentscheidungen verantwortlich ist und wie Kennzeichnungen Anforderungen an Handhabung und Verschlü… Du übst Security+ Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Security+ Academy zu starten?
Keine Vorkenntnisse erforderlich. Security+ Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.
Wie lange dauert die Lektion „Datenklassifizierung: Öffentlich, intern, vertraulich, eingeschränkt“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Security+ Academy-Lektion Code schreiben und ausführen?
Ja. Jede Security+ Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Datenklassifizierung: Öffentlich, intern, vertraulich, eingeschränkt
- DSGVO und Rechte betroffener Personen
- HIPAA, PCI-DSS und branchenspezifische Vorschriften
- Datenschutz durch Technikgestaltung und Richtlinien zur Datenaufbewahrung