| Sicherheit der Verarbeitung | Art. 32 Abs. 1 | Anhang A, Schwerpunkt A.8 | Maßnahmen und Nachweise weitgehend |
| Regelmäßige Prüfung der Wirksamkeit | Art. 32 Abs. 1 lit. d | 9.1 Überwachung, 9.2 Audit, 9.3 Managementbewertung | der ganze Zyklus |
| Pseudonymisierung, Verschlüsselung | Art. 32 Abs. 1 lit. a | A.8.24 Kryptographie, A.8.11 Datenmaskierung | Maßnahme und Nachweis |
| Wiederherstellung nach Zwischenfall | Art. 32 Abs. 1 lit. c | A.8.13 Sicherung, A.5.29, A.5.30 | Konzept, Test, Protokoll |
| Verzeichnis von Verarbeitungstätigkeiten | Art. 30 | A.5.9 Inventar, A.5.12 Klassifizierung | Inventar als Grundlage, nicht als Ersatz |
| Meldung von Verletzungen | Art. 33 | A.5.24–A.5.28 Vorfallmanagement | Erkennung, Einstufung, Reaktion |
| Auftragsverarbeitung | Art. 28 | A.5.19–A.5.23 Lieferanten, Cloud | Bewertungs- und Überwachungsverfahren |
| Löschung, Speicherbegrenzung | Art. 5 Abs. 1 lit. e, Art. 17 | A.8.10 Löschung von Informationen | die technische Durchführung |
| Sensibilisierung und Schulung | Art. 39 Abs. 1 | A.6.3 Sensibilisierung, Schulung | Programm, Termine, Nachweise |
| Rechtliche Anforderungen | Art. 5 Abs. 1 lit. a | A.5.31 rechtliche/vertragliche Anforderungen | die Anforderungsliste |
| Schutz personenbezogener Daten | Art. 24, Art. 32 | A.5.34 Datenschutz | der Anknüpfungspunkt im Anhang A |
| Nachweisfähigkeit | Art. 5 Abs. 2 | dokumentierte Information (7.5), SoA | die Nachweisdisziplin |
| Rechtsgrundlage, Einwilligung, Betroffenenrechte, Folgenabschätzung, Drittland | Art. 6, 7, 12–22, 35, 44–49 | keine Entsprechung | nichts |