|
Dokumente zum RFID-PIA-Prozess der Europäischen Kommission und die Technischen Richtlinien RFID des BSI (Bundesamt für Sicherheit in der Infirmationstechnik, Bonn) (Dies ist ein lebendes Dokument. Es wird chronologisch fortgeschrieben.)
"PIA" steht für "Privacy Impact Assessment", deutsch: Datenschutzfolgeabschätzung. Der PIA-Prozess richtet sich an Unternehmen aller Branchen, die RFID-Anwendungen betreiben. Sie werden vom Gesetzgeber aufgefordert, Datenschutzmaßnahmen vorzunehmen, diese zu dokumentieren und die Dokumente betroffenenen Personen zugänglich zu machen. Hier folgen die für diesen Prozess bedeutsamen Dokumente der EU und des BSI (Bundesamt für Sicherheit in der Informationstechik, Bonn): http://www.bsi.bund.de/
(1) Technical Guidelines RFID as Templates for the PIA-Framework: Veröffentlichung vom Juli 2010 in englischer Sprache. Erstellt vom BSI usammen mit dem Industrie-Verband AIM (siehe auch AIM-Pressemeldung vom 8. Juli 2010): Hier als PDF zum Download
Weitere Publikationen: (2) European Commission Recommendation on the implementation of privacy and data protection principles in applications supported by RFID: http://ec.europa.eu/information_society/policy/rfid/documents/recommendationonrfid2009.pdf
Zur Begleitung der Umsetzung der Recommendation wurde unter Leitung von Gerald Santucci, Leiter des Referates „Networked Enterprise & RFID" im EU-Direktorat für die Informationsgesellschaft, die „Informal working group on the implementation of the RFID Recommendation" einberufen - http://ec.europa.eu/information_society/policy/rfid/documents/participateinworkgroup.pdf
(3) Mitglieder in dieser Arbeitsgruppe sind AIM, GS1, Informationsforum RFID, Metro Group u.a. In dieser Arbeitsgruppe wurde am 31.3.2010 der Entwurf des „PIA Framework" fertig gestellt, ein Dokument, das den EU-Ländern helfen soll, Datenschutz und Datensicherheit im Sinne der RFID Recommendation zu implementieren: http://ec.europa.eu/information_society/policy/rfid/index_en.htm
Das PIA Framework wurde im April 2010 an die Gruppe der Europäischen Datenschützer (Article 29 Working Party - 29WP) zur Begutachtung übergeben. (Der Verweis auf die Antwort der 29WP vom Juli 2010 steht weiter unten.) Die Recommendation adressiert nur das Thema Datenschutz (Privacy), nicht die Aspekte Funktions- und Informationssicherheit (Safety and security). Weiterhin verweist sie darauf, dass für die umfassende Betrachtung des Datenschutz weitere Details notwendig sind, die von den betroffenen Unternehmen ergänzt werden müssen. So fordert sie die Anfertigung branchenspezifischer „Templates".
(4) Hier kommen die vom BSI herausgegebenen „Technischen Richtlinien für den sicheren RFID-Einsatz" (TR 03126 Version 1 bis 5). Sie stehen in spezifischen Versionen für diese Branchen- bzw. Anwendungsbereiche zur Verfügung:
- Handelslogistik / Trade logistics
- eTicketing im öffentlichen Personenverkehr / in public transport
- NFC based eTicketing (RFID in mobile phones)
- eTicketing für Veranstaltungen / for events
- Elektronische Mitarbeiterausweise / Electronic employee cards
Ergänzend dazu wurde vom BSI zusammen mit AIM das oben erwähnte Dokument zur Erläuterung der komplementären Bedeutung des PIA Framework und der TR RFID verfasst:
- Technical Guidelines RFID as Templates for the PIA-Framework
Alle BSI-Dokumente stehen hier in Englisch und die meisten auch in Deutsch zum Download zur Verfügung: http://www.bsi.bund.de
Die BSI-Richtlinien beschreiben die Details für alle Aspekte von Datenschutz und Datensicherheit bei RFID-Anwendungen. Sie sind als Vorlage für die Entwicklung anwendungsspezifischer „Templates" geeignet, die im PIA Framework gefordert aber nicht beschrieben werden. Auch Einzelheiten wie die Beschreibung von Rollenmodellen und Gefährdungsklassen sowie entsprechender Schutzmaßnahmen sind darin enthalten. Die vom BSI dargestellte Methode für das Risikio-Assessment entspricht dem internationalen Standard ISO 27005, der Richtlinien für das "Information Security Risk Management" (ISRM) in einer Organisation beschreibt und die Anforderungen an ein ISRM gemäß ISO 27001 unterstützt.
(5) Antwort der Article 29 Working Party (29WP) auf das PIA Framework: http://ec.europa.eu/justice_home/fsj/privacy/docs/wpdocs/2010/wp175_en.pdf
Wir werden an dieser Stelle berichten, wie der europäische PIA-Prozess fortschreitet.
|