Globaler Security & Trust Hub — Single Source of Truth für Infrastructure Assurance. Diese Seite bleibt eine marktorientierte Standards-Übersicht.

Sicherheit und Compliance

Standards und Rahmen — was sie bei BaseCloud bedeuten

Je Bereich: worum es geht, welcher Markt und welche Branche, und wie wir Design, Betrieb und Nachweise unterstützen. Fokus: EU-Organisationen. US-Rahmen (SOC 2, HIPAA) nur, wenn ein EU-Unternehmen mit US-Kunden oder -Daten arbeitet.

Zertifizierungsstatus und Auditberichte geben wir nur weiter, wenn sie vertraglich gedeckt und dokumentiert sind (Zertifikat, SOC-Report, Registereintrag). Hier beschreiben wir operative Ausrichtung — keine gehaltene Zertifizierung.

ISO/IEC 27001

Markt: global / EU · Branche: Enterprise, öffentliche Vergabe, B2B

Informationssicherheits-Managementsystem (ISMS)

Internationale Norm für ein ISMS: Richtlinien, Risiko, Controls, Verbesserung, internes Audit. Häufig in EU-Ausschreibungen und bei Großkunden.

Wie BaseCloud das unterstützt

  • technische und organisatorische Controls in der Infrastrukturschicht,
  • Trennung, Zugriff, Protokollierung und Härtung,
  • Nachweise (Konfiguration, Change, Monitoring) für Ihre Audits.

ISO/IEC 27017

Markt: global / EU · Branche: Cloud-Anbieter und -Nutzer

Sicherheit von Cloud-Diensten

Ergänzung zu ISO 27001 für Cloud: Verantwortungsteilung, Mandantentrennung, Hypervisor- und API-Schutz, Images und Schlüssel.

Wie BaseCloud das unterstützt

  • Verantwortungsmodell (RACI) im Managed-Cloud-Vertrag,
  • Netz- und Ressourcenisolation, Controls der Admin-Ebene,
  • Provisioning / Deprovisioning und Schutz von Secrets.

ISO/IEC 27018

Markt: global / EU · Branche: Personenbezug in der Cloud

Schutz personenbezogener Daten in der Cloud

Leitlinien für Auftragsverarbeiter: Zwecke, Meldepflichten, Rückgabe/Löschung, Verbot der Eigennutzung.

Wie BaseCloud das unterstützt

  • Datenresidenz in der EU und Kontrolle des Verarbeitungsorts,
  • Auftragsverarbeitung und Lösch- / Rückgabeverfahren,
  • Betreiberzugriff nach Need-to-know.

ISO/IEC 27701

Markt: EU (Mapping zur DSGVO) · Branche: Privacy / DSB

Privacy-Information-Managementsystem (PIMS)

ISMS-Erweiterung für Privacy: Rollen Verantwortlicher / Auftragsverarbeiter, DSFA, Betroffenenrechte, Verzeichnis. Häufig auf die DSGVO gemappt.

Wie BaseCloud das unterstützt

  • Rollenmapping in den betriebenen Services,
  • Unterstützung bei Anfragen und Log-Aufbewahrung,
  • Dokumentation der Datenflüsse in der Kundeninfrastruktur.

ISO 22301

Markt: global / EU · Branche: Kontinuität, kritische Dienste

Business-Continuity-Management (BCMS)

Kontinuitätsnorm: BIA, BCP/DR, Wiederherstellungstests, Krisenkommunikation. Relevant bei hohen SLA-Anforderungen.

Wie BaseCloud das unterstützt

  • Backup, Replikation und DR-Szenarien im Vertrag,
  • RTO/RPO und Tests im vereinbarten Rhythmus,
  • Incident-Runbooks und 24/7-Eskalation.

SOC 2 Type II

Markt: USA (AICPA) · oft von US-Partnern verlangt · Branche: SaaS, B2B-IT

Bericht über Controls einer Serviceorganisation (Trust Services Criteria)

Unabhängiger Prüferbericht (Type II) über die Wirksamkeit von Controls über die Zeit. Keine EU-Rechtspflicht — er taucht in der Due Diligence auf, wenn US-Partner ein vertrautes Format erwarten. EU-Unternehmen kombinieren ihn mit DSGVO / ISO 27001, sie ersetzen europäische Pflichten nicht.

Wie BaseCloud das unterstützt

  • operative Controls an TSC (Zugriff, Change, Monitoring),
  • Nachweissammlung für Kunden-Audits,
  • Umgebung für einen möglichen unabhängigen Type-II-Bericht.

CSA STAR

Markt: global · Branche: Cloud-Security-Due-Diligence

Cloud Security Alliance — Security, Trust, Assurance and Risk

CSA-Programm (CCM): von Self-Assessment bis Fremdprüfung. Nützlich bei der Auswahl eines Cloud-Betreibers.

Wie BaseCloud das unterstützt

  • Mapping der CCM-Controls auf Private-/Hybrid-Architektur,
  • Antworten auf Kunden-Security-Fragebögen,
  • klare Verantwortungsgrenzen und Restrisiko.

BSI C5

Markt: Deutschland / EU · Branche: öffentliche Vergabe, regulierte Cloud

Cloud Computing Compliance Controls Catalogue (BSI)

BSI-Kontrollkatalog für Cloud: Sicherheit, Datenort, Kontinuität, Nachunternehmer. Häufig in DE/EU-Vergaben und regulierten Branchen zitiert.

Wie BaseCloud das unterstützt

  • Control-Design an C5-Erwartungen (Logging, IAM),
  • Klarheit zu Datenort und Nachunternehmerkette,
  • Unterlagen für Kunden- und Prüferbewertung.

EUCS

Markt: Europäische Union · Branche: Cloud-Anbieter

Europäisches Cybersicherheits-Zertifizierungsschema für Cloud-Dienste

ENISA-/EU-Schema: Stufen Basic / Substantial / High. Regulatorische Richtung für Cloud-Anbieter in Europa.

Wie BaseCloud das unterstützt

  • Architektur für EUCS-Zusicherungsstufen (Isolation, Prüfbarkeit),
  • Verfolgung der Anforderungen in EU-Enterprise-Projekten,
  • Gap-Mapping vor einer möglichen Anbieterzertifizierung.

NIS2

Markt: Europäische Union · Branche: wesentliche und wichtige Einrichtungen

EU-Richtlinie über Netz- und Informationssicherheit

Verlangt Cyber-Risikomanagement, Meldepflichten und Leitungsverantwortung für wesentliche und wichtige Einrichtungen (digitale Infrastruktur, Industrie, Gesundheit, Energie — je nach nationaler Umsetzung).

Wie BaseCloud das unterstützt

  • Monitoring, Erkennung und Eskalationswege,
  • Härtung, Patch-Management und IT-Kontinuität,
  • Dokumentation und Nachweise für Aufsichtsbehörden.

Mehr: NIS2 as a service

DORA

Markt: Europäische Union · Branche: Finanz, Fintech, kritische IKT-Dienstleister

Digital Operational Resilience Act

EU-Verordnung für den Finanzsektor: IKT-Resilienz, Tests, Drittrisiko, Meldung. Banken, Wertpapierfirmen, Fintechs und kritische IKT-Anbieter.

Wie BaseCloud das unterstützt

  • SLA, Monitoring und DR an operationelle Resilienz,
  • Verträge und Nachweise in der IKT-Lieferkette,
  • Unterstützung bei Wiederherstellungstests und Krisenkommunikation.

Mehr: DORA für Fintech

GDPR

Markt: EU / EWR · Branche: praktisch jede Organisation mit Personenbezug

Datenschutz-Grundverordnung (DSGVO)

EU-Rahmen: Rechtsgrundlagen, Betroffenenrechte, Auftragsverarbeitung, Verletzungen, Drittlandtransfers. Für Gesundheit in Europa gilt die DSGVO (plus nationales Recht) — nicht HIPAA.

Wie BaseCloud das unterstützt

  • AV-Verträge und Zweckbindung auf Betreiberseite,
  • EU-Datenort, Zugriffskontrolle und Log-Aufbewahrung,
  • Unterstützung bei Anfragen und Sicherheitsvorfällen.

Datenschutzerklärung BaseCloud

HIPAA

Markt: USA · Branche: Gesundheitswesen (PHI) · Sonderfall EU↔US

Health Insurance Portability and Accountability Act (USA)

US-Rahmen für Protected Health Information. Kein EU-Recht und kein Ersatz der DSGVO für europäische Leistungserbringer. Typische Fälle: Software oder Hosting für US-Kliniken, PHI von US-Bürgern im Auftrag einer Covered Entity, Vertrag mit BAA.

Wie BaseCloud das unterstützt

  • Isolation, Verschlüsselung, Logs und Zugriff an der Security Rule,
  • Nachweise, wenn der Kunde ein BAA mit einem US-Partner schließt,
  • Rollenklarheit: Kunde als Covered Entity / Business Associate — BaseCloud als Infrastrukturschicht.

Diese Rahmen auf Ihre Umgebung legen? Gespräch vereinbaren oder Kontakt-E-Mail.

Zurück zum Compliance-Abschnitt · Wissensbereich · Über BaseCloud