Testat für „Cloud Computing Compliance Controls Catalogue“ (C5) erhalten

Microsofts Cloud-Plattform Azure Deutschland erhält ein Testat nach dem Anforderungskatalog „Cloud Computing Compliance Controls Catalogue (C5) “, der vom Bundesamt für Sicherheit in der Informationstechnik (BSI) entworfen wurde.

Im Rahmen des regelmäßigen Audits wurde aktuell für Azure Deutschland ebenfalls attestiert

  • die Cloud Controls Matrix (CCM) der Cloud Security Alliance (CSA),
  • die Trust-Prinzipien – Sicherheit, Verfügbarkeit, Integrität und Vertraulichkeit – der Service Organization Controls (SOC) und
  • die Wirksamkeit der implementierten Kontrollen (Prüfung nach Typ II).

Im Rahmen der regelmäßigen SOC 1/SSAE16-, SOC 2/AT Section 101- und ISAE 3402-Prüfungen wurden die im Report aufgeführten Dienste der Cloud-Plattform Microsoft Azure Deutschland und dem Datentreuhändermodell der Microsoft Cloud Deutschland untersucht. Geprüft wurde nach Typ II, das heißt, die getesteten Cloud-Dienste von Azure Deutschland wurden über den im Report benannten Zeitraum bezüglich ihrer Wirksamkeit der implementierten Kontrollen beobachtet und es wurde ein uneingeschränkter Bestätigungsvermerk durch den Prüfer ausgesprochen.

Mit der C5-Testierung betont Microsoft sein Engagement zu einem bedeutenden Informationssicherheits- und IT-Compliance-Programm. Microsoft bietet seinen Kunden aufgrund der erfolgreichen Testierung mehr Transparenz zur Sicherheit seiner Dienste. Außerdem wird ein Dialog über ein definiertes Mindestniveau an Informationssicherheit gefördert. Im Vergleich zu anderen Sicherheitsstandards bietet der Anforderungskatalog C5 die Umfeldparameter, die Auskunft über Datenlokation, Diensterbringung, Gerichtsstandort, Zertifizierungen sowie Ermittlungs- und Offenbarungspflichten gegenüber staatlichen Stellen geben. Aufgrund der geschaffenen Transparenz wird dem Kunden die Entscheidung erleichtert, ob Cloud-Dienste den gesetzlichen Vorschriften (zum Beispiel im Datenschutz), den eigenen Richtlinien oder auch der Gefährdungslage bezüglich Wirtschaftsspionage entsprechen.

Neben der C5-Testierung wurden ausgewählte Cloud-Dienste von Azure Deutschland auf Grundlage der Sicherheitsmaßnahmen der Cloud Controls Matrix (CCM) geprüft. Die Cloud Security Alliance (CSA) ist ein neutraler Dritter, der Cloud-Kunden mit der CCM Informationen über die Sicherheitsverfahren der Cloud-Anbieter liefert, sodass diese die allgemeinen Sicherheitsrisiken besser einschätzen können. Die CSA bietet Anbietern von Cloud-Diensten die notwendigen Tools, um ein solides Sicherheitskonzept umzusetzen, sowie die Möglichkeit, die Sicherheit auf Basis weiterer Zertifizierungen zu bewerten. Die CSA bietet zudem umfassende Informationen und bewährte Vorgehensweisen, die für Prüfer, Zertifizierungsstellen und Sicherheitsberater relevant sind.

Die geprüften Trust-Prinzipien Sicherheit, Verfügbarkeit, Integrität und Vertraulichkeit der Service Organization Controls (SOC) stimmen mit den bereits seit langem bestehenden Zusagen von Microsoft im Hinblick auf Sicherheit, Datenschutz und Transparenz überein.

Weiterführende Informationen