7 Min. Lesezeit

Lernziele

Am Ende dieses Moduls werden Sie in der Lage sein:

  • Die rechtliche Souveränität (eine Eigenschaft der Jurisdiktion des Betreibers) von der Datenresidenz (eine Eigenschaft der Region) zu unterscheiden und zu erklären, warum eine EU-Region eines von den USA betriebenen Anbieters weiterhin einer CLOUD Act-Exposition unterliegt.
  • Die beiden BSI-Anerkennungen präzise zu benennen, begrenzt auf die genannten Dienste, den Credential-Typ und das Datum, ohne sie zu einer plattformweiten Aussage zu verallgemeinern.
  • Residenz und Attestierungsumfang als einen Vorabplatzierungsfilter zu behandeln, der auf jede spätere Designentscheidung angewendet wird.

Einheit 1.4: Souveränität und Compliance als Designeingaben

Einführung

Für ein reguliertes Unternehmen ist Compliance keine Checkliste, die erst nach der Erstellung der Architektur angewendet wird; sie ist der erste Filter, der einschränkt, welche Architekturen überhaupt zulässig sind. Die beiden Konzepte, die diese Filterung vornehmen, sind Souveränität und die spezifischen Anerkennungen, über die ein Dienst verfügt. Beide werden in der Praxis regelmäßig zu vage formuliert. Souveränität wird mit dem Ort verwechselt, an dem die Daten gespeichert werden, und Attestierungen werden so beschrieben, als würden sie die gesamte Plattform abdecken. Beide Fehler sind in einer Prüfung gefährlich. Diese Einheit klärt die präzisen Bedeutungen und zeigt anschließend, wie sie als Platzierungsfilter für FinCorp fungieren, ein deutsches Finanzdienstleistungsunternehmen, bei dem jede Workload-Entscheidung einer DSGVO- und BSI-Prüfung standhalten muss.

1. Souveränität ist die Jurisdiktion des Betreibers, nicht nur die Region

Die rechtliche Souveränität der Europäischen Union ist das Prinzip, dass Daten nur den Gesetzen und dem Rechtsschutz der Mitgliedstaaten der EU unterliegen. Im Cloud-Kontext erfordert dies, dass der Infrastrukturprovider, die Rechenzentren und die maßgeblichen Verträge alle in der EU ansässig sind, damit ausländische Stellen keinen Zugriff erzwingen können. Das entscheidende Wort ist „Provider“, nicht „Region“.

Der Kontrast, der dies konkret macht, ist der US Clarifying Lawful Overseas Use of Data (CLOUD) Act, das Bundesgesetz, das es den US-Behörden ermöglicht, US-amerikanische Technologieunternehmen per Haftbefehl oder Vorladung zur Herausgabe angeforderter Daten zu verpflichten, unabhängig davon, ob diese Daten in den USA oder im Ausland gespeichert sind. Die Konsequenz ist präzise und wird oft übersehen: Ein von den USA betriebener Provider, der eine EU-Region betreibt, ist nach wie vor ein US-Unternehmen, und die dort in der EU gehosteten Daten bleiben daher unter dem CLOUD Act erreichbar. Die Wahl einer Region in Frankfurt bei einem US-Betreiber erwirkt keine Souveränität; sie erwirkt lediglich Residenz, während die juristische Gefährdung intakt bleibt. IONOS CLOUD wird von der EU aus betrieben, was es ermöglicht, Souveränität anzubieten und nicht nur Residenz.

Für FinCorp ist dies die Grundsatzentscheidung. Residenz allein (physische Daten in Deutschland) würde eine naive Auslegung der DSGVO-Ortsbindung erfüllen, aber die Risikopolitik des Unternehmens erfordert, dass keine ausländische Jurisdiktion die Offenlegung erzwingen kann. Diese Anforderung kann nur von einem von der EU aus betriebenen Provider erfüllt werden. Aus diesem Grund ist die Unterscheidung nach der Jurisdiktion des Betreibers, nicht die Festlegung der Region, die eigentliche Souveränitätskontrolle und wird vor der Auswahl eines Dienstes festgelegt.

2. Die zwei BSI-Anerkennungen, präzise abgegrenzt

IONOS CLOUD verfügt über zwei unterschiedliche BSI-Anerkennungen. Das wichtigste Grundprinzip in dieser Einheit ist es, diese niemals zu der Aussage „IONOS CLOUD ist BSI-zertifiziert“ zusammenzufassen. Sie unterscheiden sich im Typ der Qualifikation, im Datum und, entscheidend, in den von jeder einzelnen abgedeckten Diensten. Verknüpfen Sie eine Aussage stets mit dem Dienst, dem Standort des Rechenzentrums, der Qualifikation, ihrem Typ (Attestation oder Zertifizierung) und ihrem Datum.

  • BSI C5 ist eine Attestation (ein Testat nach Typ 1, geprüft nach ISAE 3000), verliehen am 7. November 2023, für deutsche Rechenzentren. Ihr Geltungsbereich umfasst genau Compute Engine, Cloud Cubes und S3 Object Storage. Es handelt sich nicht um eine Zertifizierung und nicht um Typ 2, und es deckt weder Backup noch Managed Kubernetes ab.
  • IT-Grundschutz ist ein ISO 27001 Zertifikat basierend auf IT-Grundschutz, verliehen am 14. September 2022 durch das BSI, für deutsche Rechenzentren. Sein Geltungsbereich umfasst genau Compute Engine, S3 Object Storage, Backup und Managed Kubernetes.

Die Geltungsbereiche unterscheiden sich bewusst je nach Dienst. Cloud Cubes ist im Geltungsbereich von C5, aber nicht im Geltungsbereich von IT-Grundschutz; Backup und Managed Kubernetes sind im Geltungsbereich von IT-Grundschutz, aber nicht im Geltungsbereich von C5. Nur Compute Engine und S3 Object Storage sind in beiden enthalten. Es gibt keine Hinweise auf eine C5 Attestation nach Typ 2 oder eine TISAX-Anerkennung, daher darf keine dieser beiden behauptet werden. IONOS CLOUD ist der erste deutsche Cloud-Anbieter, der sowohl die C5-Attestation als auch die IT-Grundschutz-Zertifizierung hält. Dies ist eine zutreffende kombinierte Aussage und eine starke, aber sie bezieht sich auf zwei spezifisch abgegrenzte Qualifikationen, nicht auf die Plattform als Ganzes.

Eine zweite Präzisionsebene unterscheidet Qualifikationen auf Rechenzentrumsebene von Qualifikationen auf Diensteebene. Rechenzentrumszertifizierungen (ISO 27001, PCI-DSS, Uptime Tier-Klassifizierungen) werden von den Betreibern jeder physischen Anlage gehalten und variieren je nach Standort. Berlin (von IONOS CLOUD betrieben) und Karlsruhe (von TelemaxX betrieben, nicht von IONOS CLOUD) halten IT-Grundschutz auf Rechenzentrumsebene; die in Frankfurt gelegenen Anlagen, die von Drittanbietern betrieben werden, halten IT-Grundschutz nicht auf Rechenzentrumsebene, selbst wenn sie ISO 27001 direkt halten. Die Kernaussage lautet, dass eine „zertifizierte“-Liste auf Produktebene Marketing ist, kein vertraglicher Geltungsbereich: Die bindenden Fakten sind, welcher Dienst, an welchem Standort, welche Qualifikation hält.

Die folgende Tabelle ist der Geltungsbereich, den Sie angeben dürfen; weiten Sie ihn nicht aus.

Anerkennung Typ Verleihungsdatum Dienste im Geltungsbereich
BSI C5 Attestation (Testat nach Typ 1, ISAE 3000) 7. November 2023 Compute Engine, Cloud Cubes, S3 Object Storage
IT-Grundschutz ISO 27001 Zertifikat basierend auf IT-Grundschutz 14. September 2022 Compute Engine, S3 Object Storage, Backup, Managed Kubernetes

Residency ist der dritte Entwurfsparameter und der am frühesten angewendete. Es ist eine Platzierungsentscheidung, die vor der Landung jeder Workload getroffen wird: Sie wählen zuerst die Region (und damit das Rechenzentrum), und diese Wahl begrenzt alles nachfolgende, da Images und reservierte IPs an die Region gebunden sind und der Geltungsbereich einer Attestation nur dann hilft, wenn die Workload tatsächlich auf einem Dienst im Geltungsbereich an einem Standort im Geltungsbereich landet. Compliance schränkt die Auswahl daher als Filter über jede spätere Entscheidung ein, statt am Ende verifiziert zu werden. Für FinCorp muss die regulierte Workload auf Diensten landen, die sowohl EU-betrieben sind als auch im relevanten Attestationsbereich liegen, an einem deutschen Standort. Aus diesem Grund wird die Platzierung in Modul 1 festgelegt und als nahezu irreversibel behandelt.

Zusammenfassung der Entscheidung

Wenden Sie Compliance als geordneten Filter an, bevor Sie Dienste auswählen, nicht als abschließende Prüfung.

Filter Die zu beantwortende Frage Die präzise Steuerung
Souveränität Kann eine ausländische Gerichtsbarkeit die Offenlegung erzwingen? Fordern Sie einen in der EU betriebenen Anbieter; eine EU-Region eines US-Betreibers birgt weiterhin CLOUD Act-Risiken.
Aufenthaltsort Wo werden die Daten physisch gespeichert? Definieren Sie zuerst Region und Rechenzentrum; Images und reservierte IPs sind regiongebunden.
Geltungsbereich der Zertifizierung Ist genau dieser Dienst an diesem Ort im Geltungsbereich? Ordnen Sie die Arbeitslast einem in dem Geltungsbereich von C5 oder IT-Grundschutz genannten Dienst zu; nehmen Sie niemals eine plattformweite Abdeckung an.
Zertifikatsstufe Ist das Zertifikat dienstbezogen oder rechenzentrumsbezogen? Prüfen Sie pro Dienst und pro Standort; „zertifizierte" Produktlisten sind Marketing, keine vertragliche Grundlage.

Formulieren Sie jede Compliance-Aussage als Dienst plus Standort plus Zertifikat plus Typ plus Datum. Sagen Sie niemals „Die Plattform ist C5-zertifiziert."

Zusammenfassung

Souveränität ist eine Eigenschaft der jurisdiktionellen Zuständigkeit des Betreibers, nicht der Region. Daher entkommt nur ein in der EU betriebener Anbieter wie IONOS CLOUD der CLOUD Act-Exposition, die eine EU-Region eines US-amerikanischen Betreibers weiterhin mit sich bringt. Compliance ist an bestimmte Dienste mit unterschiedlichen Geltungsbereichen pro Dienst gebunden. Sie muss daher präzise formuliert und als Filter vor der Platzierung angewendet werden, nicht erst am Ende verifiziert werden.

Wichtige Punkte:

  • Die rechtliche Souveränität hängt von der jurisdiktionellen Zuständigkeit des Betreibers ab, nicht von der Region. Eine EU-Region eines in den USA betriebenen Anbieters unterliegt weiterhin der US-amerikanischen CLOUD Act-Exposition, während IONOS CLOUD in der EU betrieben wird.
  • C5 ist eine Type 1-Zertifizierung (7. November 2023) für Compute Engine, Cloud Cubes und S3 Object Storage. IT-Grundschutz ist ein ISO 27001-Zertifikat (14. September 2022) für Compute Engine, S3 Object Storage, Backup und Managed Kubernetes. Die Geltungsbereiche unterscheiden sich je nach Dienst.
  • IONOS CLOUD ist der erste deutsche Anbieter, der über beide Zertifikate verfügt. Dies ist eine zutreffende Aussage über zwei zertifizierte Bereiche, nicht eine plattformweite Zertifizierung.
  • Rechenzentrumsebene-Zertifikate variieren je nach Standort. Die Standorte Berlin (von IONOS CLOUD betrieben) und Karlsruhe (von TelemaxX betrieben) besitzen IT-Grundschutz auf Rechenzentrumsebene. Einige Standorte in Frankfurt besitzen dies nicht. Der Datenstandort ist ein Filter vor der Platzierung, der auf jede spätere Entscheidung angewendet wird.