Zum Inhalt springen
SOVEREIGNTYBALANE
Zum Wissensteil
Technik · 2 Min. Lesezeit · Aktualisiert 16. August 2026

Zertifizierungen

Kurz gesagtEin Zertifikat prüft den Betrieb, nicht die Eigentümerkette.

Auf einen Blick

BSI C5
Kriterienkatalog für Cloud-Sicherheit; testiert durch Wirtschaftsprüfer, mit Aussage zu einem Zeitraum oder Stichtag
ISO/IEC 27001
Managementsystem für Informationssicherheit; prüft Prozesse, nicht einzelne Produkte
SecNumCloud
Französisches Schema der ANSSI mit Anforderungen auch an Eigentümerstruktur und Immunität gegenüber Drittstaatenrecht
EUCS
Europäisches Zertifizierungsschema für Cloud-Dienste, in Arbeit; Streitpunkt sind gerade die Souveränitätsanforderungen
Was alle gemeinsam haben
Sie prüfen zu einem Zeitpunkt und in einem definierten Geltungsbereich
Was zu prüfen bleibt
Eigentümerkette, anwendbares Recht, Exportpfad — nichts davon steht im Testat

Zertifikate sind in Beschaffungsgesprächen das beliebteste Argument, weil sie eine komplexe Frage auf ein Dokument reduzieren. Das ist nützlich und wird regelmäßig überdehnt.

Der Grund ist einfach: Ein Testat beschreibt, wie ein Anbieter arbeitet. Es beschreibt nicht, wem er gehört.

Was Zertifikate prüfen Prozesse, Dokumentation, Betriebssicherheit, Nachweisfähigkeit zu einem Stichtag Was sie nicht prüfen wem der Anbieter gehört und welchem Recht die Muttergesellschaft unterliegt Was daraus folgt ein Zertifikat ersetzt keine Eigentümerprüfung — beide beantworten verschiedene Fragen
Zertifikate sind Aussagen über Betrieb, nicht über Rechtsordnung. Das macht sie nicht wertlos, sondern begrenzt.

Die Schemata, kurz

BSI C5 ist ein Kriterienkatalog für Cloud-Sicherheit, der von Wirtschaftsprüfern testiert wird. Es gibt ihn als Aussage zu einem Stichtag und als Aussage über einen Zeitraum; die zweite Variante ist deutlich aussagekräftiger.

ISO/IEC 27001 prüft ein Managementsystem für Informationssicherheit — also Prozesse und deren Wirksamkeit, nicht einzelne Produkte. Der Geltungsbereich entscheidet über den Wert der Aussage.

SecNumCloud aus Frankreich geht als einziges verbreitetes Schema über den Betrieb hinaus und stellt Anforderungen an Eigentum und Kontrolle, mit dem erklärten Ziel der Immunität gegenüber Drittstaatenrecht.

EUCS, das europäische Schema, ist seit Jahren in Arbeit. Der Streit dreht sich genau um die Frage, ob Souveränitätsanforderungen aufgenommen werden — was zeigt, wie umstritten der Punkt politisch ist.

Was ein Testat nicht beantwortet

Wem gehört die Betreibergesellschaft heute, und wann hat sich das zuletzt geändert? Welchem Recht unterliegt die Muttergesellschaft? Wie kommen Sie im Streitfall an Ihre Daten?

Diese drei Fragen entscheiden im Ernstfall, und keine davon steht in einem C5- oder ISO-Testat. Wie man sie prüft, steht unter Souveräne Cloud und, für den Ausstiegsteil, unter Exit-Strategie.

Wie man Testate richtig liest

Zwei Angaben auf der ersten Seite sind wichtiger als der Rest: der Geltungsbereich und das Datum.

Ein Testat für den Rechenzentrumsbetrieb sagt nichts über die Anwendung, die darauf läuft. Ein Testat von 2023 sagt wenig über den heutigen Betrieb — schon gar nicht, wenn der Anbieter zwischenzeitlich den Eigentümer gewechselt hat.

Für die eigene Seite

Kleine Unternehmen fragen regelmäßig, ob sie sich zertifizieren lassen sollten. Die nüchterne Antwort: nur, wenn ein Kunde es ausdrücklich verlangt und der Auftrag es trägt.

Für alles andere reichen zwei sauber geschriebene Seiten zu Zuständigkeit, Meldeweg, Dienstleisterzugängen, Sicherung samt letzter Wiederherstellung und Austrittsprozess. Sie beantworten die Fragebögen, die über NIS2 durch die Lieferkette laufen, genauso gut und kosten einen Tag statt eines Projekts.

Häufige Fragen

Ist ein Anbieter mit C5-Testat souverän?
Nein, das sind zwei verschiedene Fragen. C5 prüft Betriebssicherheit und Nachweisfähigkeit. Ein Anbieter mit ausgezeichnetem Testat kann trotzdem einer Muttergesellschaft im Drittland gehören und damit dem CLOUD Act unterliegen.
Was unterscheidet SecNumCloud von den anderen?
Es stellt ausdrücklich Anforderungen an Eigentum und Kontrolle, mit dem Ziel, Immunität gegenüber Drittstaatenrecht zu erreichen. Damit ist es das einzige verbreitete Schema, das die Eigentümerfrage überhaupt adressiert.
Lohnt sich eine eigene Zertifizierung für kleine Unternehmen?
Meist nicht, solange kein Kunde sie ausdrücklich verlangt. Zwei sauber geschriebene Seiten zu Zuständigkeit, Meldeweg, Zugängen, Sicherung und Austrittsprozess beantworten die üblichen Fragebögen genauso gut und kosten einen Tag.
Worauf achte ich bei einem vorgelegten Testat?
Auf den Geltungsbereich und das Datum. Ein Testat für ein Rechenzentrum sagt nichts über die Anwendung, und eines von vor drei Jahren sagt wenig über heute. Beides steht auf der ersten Seite.

Quellen

Siehe auch

Verwandte Begriffe