Zertifizierungen
Kurz gesagtEin Zertifikat prüft den Betrieb, nicht die Eigentümerkette.
Auf einen Blick
- BSI C5
- Kriterienkatalog für Cloud-Sicherheit; testiert durch Wirtschaftsprüfer, mit Aussage zu einem Zeitraum oder Stichtag
- ISO/IEC 27001
- Managementsystem für Informationssicherheit; prüft Prozesse, nicht einzelne Produkte
- SecNumCloud
- Französisches Schema der ANSSI mit Anforderungen auch an Eigentümerstruktur und Immunität gegenüber Drittstaatenrecht
- EUCS
- Europäisches Zertifizierungsschema für Cloud-Dienste, in Arbeit; Streitpunkt sind gerade die Souveränitätsanforderungen
- Was alle gemeinsam haben
- Sie prüfen zu einem Zeitpunkt und in einem definierten Geltungsbereich
- Was zu prüfen bleibt
- Eigentümerkette, anwendbares Recht, Exportpfad — nichts davon steht im Testat
Zertifikate sind in Beschaffungsgesprächen das beliebteste Argument, weil sie eine komplexe Frage auf ein Dokument reduzieren. Das ist nützlich und wird regelmäßig überdehnt.
Der Grund ist einfach: Ein Testat beschreibt, wie ein Anbieter arbeitet. Es beschreibt nicht, wem er gehört.
Die Schemata, kurz
BSI C5 ist ein Kriterienkatalog für Cloud-Sicherheit, der von Wirtschaftsprüfern testiert wird. Es gibt ihn als Aussage zu einem Stichtag und als Aussage über einen Zeitraum; die zweite Variante ist deutlich aussagekräftiger.
ISO/IEC 27001 prüft ein Managementsystem für Informationssicherheit — also Prozesse und deren Wirksamkeit, nicht einzelne Produkte. Der Geltungsbereich entscheidet über den Wert der Aussage.
SecNumCloud aus Frankreich geht als einziges verbreitetes Schema über den Betrieb hinaus und stellt Anforderungen an Eigentum und Kontrolle, mit dem erklärten Ziel der Immunität gegenüber Drittstaatenrecht.
EUCS, das europäische Schema, ist seit Jahren in Arbeit. Der Streit dreht sich genau um die Frage, ob Souveränitätsanforderungen aufgenommen werden — was zeigt, wie umstritten der Punkt politisch ist.
Was ein Testat nicht beantwortet
Wem gehört die Betreibergesellschaft heute, und wann hat sich das zuletzt geändert? Welchem Recht unterliegt die Muttergesellschaft? Wie kommen Sie im Streitfall an Ihre Daten?
Diese drei Fragen entscheiden im Ernstfall, und keine davon steht in einem C5- oder ISO-Testat. Wie man sie prüft, steht unter Souveräne Cloud und, für den Ausstiegsteil, unter Exit-Strategie.
Wie man Testate richtig liest
Zwei Angaben auf der ersten Seite sind wichtiger als der Rest: der Geltungsbereich und das Datum.
Ein Testat für den Rechenzentrumsbetrieb sagt nichts über die Anwendung, die darauf läuft. Ein Testat von 2023 sagt wenig über den heutigen Betrieb — schon gar nicht, wenn der Anbieter zwischenzeitlich den Eigentümer gewechselt hat.
Für die eigene Seite
Kleine Unternehmen fragen regelmäßig, ob sie sich zertifizieren lassen sollten. Die nüchterne Antwort: nur, wenn ein Kunde es ausdrücklich verlangt und der Auftrag es trägt.
Für alles andere reichen zwei sauber geschriebene Seiten zu Zuständigkeit, Meldeweg, Dienstleisterzugängen, Sicherung samt letzter Wiederherstellung und Austrittsprozess. Sie beantworten die Fragebögen, die über NIS2 durch die Lieferkette laufen, genauso gut und kosten einen Tag statt eines Projekts.
Häufige Fragen
- Ist ein Anbieter mit C5-Testat souverän?
- Nein, das sind zwei verschiedene Fragen. C5 prüft Betriebssicherheit und Nachweisfähigkeit. Ein Anbieter mit ausgezeichnetem Testat kann trotzdem einer Muttergesellschaft im Drittland gehören und damit dem CLOUD Act unterliegen.
- Was unterscheidet SecNumCloud von den anderen?
- Es stellt ausdrücklich Anforderungen an Eigentum und Kontrolle, mit dem Ziel, Immunität gegenüber Drittstaatenrecht zu erreichen. Damit ist es das einzige verbreitete Schema, das die Eigentümerfrage überhaupt adressiert.
- Lohnt sich eine eigene Zertifizierung für kleine Unternehmen?
- Meist nicht, solange kein Kunde sie ausdrücklich verlangt. Zwei sauber geschriebene Seiten zu Zuständigkeit, Meldeweg, Zugängen, Sicherung und Austrittsprozess beantworten die üblichen Fragebögen genauso gut und kosten einen Tag.
- Worauf achte ich bei einem vorgelegten Testat?
- Auf den Geltungsbereich und das Datum. Ein Testat für ein Rechenzentrum sagt nichts über die Anwendung, und eines von vor drei Jahren sagt wenig über heute. Beides steht auf der ersten Seite.