Steuerprüfungsrahmen (Audit): KVKK-Compliance (Art. 32 - Sicherheitsmaßnahmen), Datenverarbeitungsnachweise (Verzeichnis der Datenverantwortlichen), Verfahren zur Meldung von Datenpannen, Mitarbeiterschulungen, Incident-Response-Plan. Checkliste zur Vorbereitung: 1) Prüfen, ob Eintrag im Verzeichnis der Datenverantwortlichen (VSS) vorhanden ist, 2) Inventar der Datenverarbeitung (welche Datenarten, zu welchem Zweck, wie lange gespeichert), 3) Dokumentation der Sicherheitsrichtlinien (Informationspflichten, Datenschutzerklärung, Incident-Response-Plan), 4) IT-Kontrollen (Zugriffsprotokolle, Firewall-Regeln, 2FA), 5) Schulungsnachweise der Mitarbeiter (KVKK-Schulungen, wann durchgeführt), 6) Historie der Datenpannen (falls vorhanden, wie wurde damit umgegangen), 7) Backup-Verfahren und Tests (wurde eine Wiederherstellung getestet?). Mögliche Fragen des Prüfers: 'Wer hat Zugriff auf Kundendaten', 'Wie wird der Zugriff bei Ausscheiden eines Mitarbeiters gesperrt', 'An wen wird bei einer Datenlecks gemeldet'. Schwachstellenfeststellung: Bei Verstößen schriftliche Empfehlung zur Nachbesserung innerhalb von 30 Tagen (Risiko einer Verwaltungsstrafe von $500-5000). Bußgeldrahmen: Art. 18 KVKK (5M-50M TL möglich, aber in der Regel Warnung + Empfehlung). Wiederholungsprüfung: Kann innerhalb von 5 Jahren erneut durchgeführt werden.