Vertraulichkeit bedeutet in der Informationssicherheit, dass Informationen nur von dazu berechtigten Personen, Systemen oder Prozessen eingesehen und offengelegt werden. Gemeinsam mit Integrität und Verfügbarkeit bildet sie die drei grundlegenden Schutzziele.
Der Schutz ist nicht auf personenbezogene Daten beschränkt. Auch Geschäftsgeheimnisse, Zugangsdaten, Verträge, technische Pläne oder interne Sicherheitsinformationen können vertraulich sein. Eine Klassifizierung hilft festzulegen, wer welche Informationen verwenden darf und wie diese gespeichert, übertragen und entsorgt werden müssen.
Ein Datenleck, Datendiebstahl, ein kompromittiertes Benutzerkonto, Fehlversand oder eine öffentlich gesetzte Cloud-Freigabe kann Unbefugten Einblick geben. Dabei müssen Daten nicht veröffentlicht werden: Schon der unberechtigte Zugriff verletzt das Schutzziel. Sind personenbezogene Daten betroffen, kann zugleich eine Datenpanne vorliegen.
Zugriffe sollten nach dem Prinzip der geringsten Berechtigung vergeben, regelmäßig überprüft und bei Rollenwechseln oder Austritten zeitnah angepasst werden. Mehrfaktor-Authentisierung schützt Benutzerkonten; Verschlüsselung schützt Daten bei der Übertragung und Speicherung. Hinzu kommen sichere Freigabeprozesse, Sensibilisierung gegen Phishing und eine Protokollierung, mit der ungewöhnliche Zugriffe erkannt werden können.