Sicherheit und Compliance
Standards und Rahmen — was sie bei BaseCloud bedeuten
Je Bereich: worum es geht, welcher Markt und welche Branche, und wie wir Design, Betrieb und Nachweise unterstützen. Fokus: EU-Organisationen. US-Rahmen (SOC 2, HIPAA) nur, wenn ein EU-Unternehmen mit US-Kunden oder -Daten arbeitet.
Zertifizierungsstatus und Auditberichte geben wir nur weiter, wenn sie vertraglich gedeckt und dokumentiert sind (Zertifikat, SOC-Report, Registereintrag). Hier beschreiben wir operative Ausrichtung — keine gehaltene Zertifizierung.
ISO/IEC 27001
Markt: global / EU · Branche: Enterprise, öffentliche Vergabe, B2B
Informationssicherheits-Managementsystem (ISMS)
Internationale Norm für ein ISMS: Richtlinien, Risiko, Controls, Verbesserung, internes Audit. Häufig in EU-Ausschreibungen und bei Großkunden.
Wie BaseCloud das unterstützt
- technische und organisatorische Controls in der Infrastrukturschicht,
- Trennung, Zugriff, Protokollierung und Härtung,
- Nachweise (Konfiguration, Change, Monitoring) für Ihre Audits.
ISO/IEC 27017
Markt: global / EU · Branche: Cloud-Anbieter und -Nutzer
Sicherheit von Cloud-Diensten
Ergänzung zu ISO 27001 für Cloud: Verantwortungsteilung, Mandantentrennung, Hypervisor- und API-Schutz, Images und Schlüssel.
Wie BaseCloud das unterstützt
- Verantwortungsmodell (RACI) im Managed-Cloud-Vertrag,
- Netz- und Ressourcenisolation, Controls der Admin-Ebene,
- Provisioning / Deprovisioning und Schutz von Secrets.
ISO/IEC 27018
Markt: global / EU · Branche: Personenbezug in der Cloud
Schutz personenbezogener Daten in der Cloud
Leitlinien für Auftragsverarbeiter: Zwecke, Meldepflichten, Rückgabe/Löschung, Verbot der Eigennutzung.
Wie BaseCloud das unterstützt
- Datenresidenz in der EU und Kontrolle des Verarbeitungsorts,
- Auftragsverarbeitung und Lösch- / Rückgabeverfahren,
- Betreiberzugriff nach Need-to-know.
ISO/IEC 27701
Markt: EU (Mapping zur DSGVO) · Branche: Privacy / DSB
Privacy-Information-Managementsystem (PIMS)
ISMS-Erweiterung für Privacy: Rollen Verantwortlicher / Auftragsverarbeiter, DSFA, Betroffenenrechte, Verzeichnis. Häufig auf die DSGVO gemappt.
Wie BaseCloud das unterstützt
- Rollenmapping in den betriebenen Services,
- Unterstützung bei Anfragen und Log-Aufbewahrung,
- Dokumentation der Datenflüsse in der Kundeninfrastruktur.
ISO 22301
Markt: global / EU · Branche: Kontinuität, kritische Dienste
Business-Continuity-Management (BCMS)
Kontinuitätsnorm: BIA, BCP/DR, Wiederherstellungstests, Krisenkommunikation. Relevant bei hohen SLA-Anforderungen.
Wie BaseCloud das unterstützt
- Backup, Replikation und DR-Szenarien im Vertrag,
- RTO/RPO und Tests im vereinbarten Rhythmus,
- Incident-Runbooks und 24/7-Eskalation.
SOC 2 Type II
Markt: USA (AICPA) · oft von US-Partnern verlangt · Branche: SaaS, B2B-IT
Bericht über Controls einer Serviceorganisation (Trust Services Criteria)
Unabhängiger Prüferbericht (Type II) über die Wirksamkeit von Controls über die Zeit. Keine EU-Rechtspflicht — er taucht in der Due Diligence auf, wenn US-Partner ein vertrautes Format erwarten. EU-Unternehmen kombinieren ihn mit DSGVO / ISO 27001, sie ersetzen europäische Pflichten nicht.
Wie BaseCloud das unterstützt
- operative Controls an TSC (Zugriff, Change, Monitoring),
- Nachweissammlung für Kunden-Audits,
- Umgebung für einen möglichen unabhängigen Type-II-Bericht.
CSA STAR
Markt: global · Branche: Cloud-Security-Due-Diligence
Cloud Security Alliance — Security, Trust, Assurance and Risk
CSA-Programm (CCM): von Self-Assessment bis Fremdprüfung. Nützlich bei der Auswahl eines Cloud-Betreibers.
Wie BaseCloud das unterstützt
- Mapping der CCM-Controls auf Private-/Hybrid-Architektur,
- Antworten auf Kunden-Security-Fragebögen,
- klare Verantwortungsgrenzen und Restrisiko.
BSI C5
Markt: Deutschland / EU · Branche: öffentliche Vergabe, regulierte Cloud
Cloud Computing Compliance Controls Catalogue (BSI)
BSI-Kontrollkatalog für Cloud: Sicherheit, Datenort, Kontinuität, Nachunternehmer. Häufig in DE/EU-Vergaben und regulierten Branchen zitiert.
Wie BaseCloud das unterstützt
- Control-Design an C5-Erwartungen (Logging, IAM),
- Klarheit zu Datenort und Nachunternehmerkette,
- Unterlagen für Kunden- und Prüferbewertung.
EUCS
Markt: Europäische Union · Branche: Cloud-Anbieter
Europäisches Cybersicherheits-Zertifizierungsschema für Cloud-Dienste
ENISA-/EU-Schema: Stufen Basic / Substantial / High. Regulatorische Richtung für Cloud-Anbieter in Europa.
Wie BaseCloud das unterstützt
- Architektur für EUCS-Zusicherungsstufen (Isolation, Prüfbarkeit),
- Verfolgung der Anforderungen in EU-Enterprise-Projekten,
- Gap-Mapping vor einer möglichen Anbieterzertifizierung.
NIS2
Markt: Europäische Union · Branche: wesentliche und wichtige Einrichtungen
EU-Richtlinie über Netz- und Informationssicherheit
Verlangt Cyber-Risikomanagement, Meldepflichten und Leitungsverantwortung für wesentliche und wichtige Einrichtungen (digitale Infrastruktur, Industrie, Gesundheit, Energie — je nach nationaler Umsetzung).
Wie BaseCloud das unterstützt
- Monitoring, Erkennung und Eskalationswege,
- Härtung, Patch-Management und IT-Kontinuität,
- Dokumentation und Nachweise für Aufsichtsbehörden.
DORA
Markt: Europäische Union · Branche: Finanz, Fintech, kritische IKT-Dienstleister
Digital Operational Resilience Act
EU-Verordnung für den Finanzsektor: IKT-Resilienz, Tests, Drittrisiko, Meldung. Banken, Wertpapierfirmen, Fintechs und kritische IKT-Anbieter.
Wie BaseCloud das unterstützt
- SLA, Monitoring und DR an operationelle Resilienz,
- Verträge und Nachweise in der IKT-Lieferkette,
- Unterstützung bei Wiederherstellungstests und Krisenkommunikation.
GDPR
Markt: EU / EWR · Branche: praktisch jede Organisation mit Personenbezug
Datenschutz-Grundverordnung (DSGVO)
EU-Rahmen: Rechtsgrundlagen, Betroffenenrechte, Auftragsverarbeitung, Verletzungen, Drittlandtransfers. Für Gesundheit in Europa gilt die DSGVO (plus nationales Recht) — nicht HIPAA.
Wie BaseCloud das unterstützt
- AV-Verträge und Zweckbindung auf Betreiberseite,
- EU-Datenort, Zugriffskontrolle und Log-Aufbewahrung,
- Unterstützung bei Anfragen und Sicherheitsvorfällen.
HIPAA
Markt: USA · Branche: Gesundheitswesen (PHI) · Sonderfall EU↔US
Health Insurance Portability and Accountability Act (USA)
US-Rahmen für Protected Health Information. Kein EU-Recht und kein Ersatz der DSGVO für europäische Leistungserbringer. Typische Fälle: Software oder Hosting für US-Kliniken, PHI von US-Bürgern im Auftrag einer Covered Entity, Vertrag mit BAA.
Wie BaseCloud das unterstützt
- Isolation, Verschlüsselung, Logs und Zugriff an der Security Rule,
- Nachweise, wenn der Kunde ein BAA mit einem US-Partner schließt,
- Rollenklarheit: Kunde als Covered Entity / Business Associate — BaseCloud als Infrastrukturschicht.
Diese Rahmen auf Ihre Umgebung legen? Gespräch vereinbaren oder Kontakt-E-Mail.
Zurück zum Compliance-Abschnitt · Wissensbereich · Über BaseCloud