Das Cloud Certification Schemes Metaframework, kurz CCSM, von ENISA (European Union Ageny for Network and Information Security) soll europaweit Mindeststandards für Zertifizierungsprogramme für Cloud-Angebote festschreiben. Neben dem Framework startet ENISA auch ein Online-Tool, das sich an Anwenderunternehmen richtet und die Auswahl eines Cloud-Services erleichtern soll.
In dem Framework sind Sicherheitsanforderungen zusammengefasst, die für Zertifizierungen im öffentlichen Sektor der EU-Mitgliedsländer erforderlich sind. Die Anforderungen werden von den zahlreichen Anbietern von Zertifikaten bereits geprüft. In Deutschland ist das die Cloud-Gruppe des Branchenverbands eco.
Wesentliches Ziel des CCSM ist jedoch die Dokumentation. Dadurch soll mehr Transparenz für Zertifizierungsprogramme erreicht, und Kunden bei der Auswahl und Beschaffung von Cloud-Computing-Services geholfen werden.
Die erste Version des CCSM beginnt bei den Grundlagen für das Cloud Computig: Sie ist vorerst auf Netzwerk- und Informationssicherheitsanforderungen beschränkt. Mit 29 Dokumenten zu NIS-Anforderungen aus 11 Ländern – neben Deutschland und Österreich auch Dänemark, Finnland, Griechenland, Großbritannien, Italien, Niederlande, Schweden, Slowakei und Spanien – deckt es 27 Sicherheitsziele ab, die fünf Cloud-Zertifizierungsprogrammen zugeordnet sind.
Die Agentur plant, im nächsten Schritt die NIS-Anforderungen aus weiteren Ländern zu integrieren und den Schutz personenbezogener Daten einzubauen.
Die ENISA arbeitet seit vergangenem Jahr mit der Cloud Select Industry Group on Certification Schemes und der Europäischen Kommission zusammen und hat zwei Werkzeuge entwickelt, die Kunden im Bereich Cloud Security unterstützen sollen. Diese Arbeit ist Teil der europäischen Cloud-Strategie im Rahmen der Digitalen Agenda der EU.
Das erste, CCSL genannte Tool, ist eine Liste bestehender Zertifizierungsprogramme für Informationssicherheit. Das Programm wurde Ende 2014 eingeführt. CCSM ist das zweite Werkzeug und quasi eine Ergänzung. Es formuliert 27 Sicherheitsziele und wird bereits in einer großen Ausschreibung zur Beschaffung von Cloud-Services genutzt (PDF). Die Ausschreibung deckt 2500 Cloud-VMs sowie 2500 TByte Cloud-Storage ab.
ENISA-Direktor Professor Udo Helmbrecht betont aber auch, dass die Zertifizierung nicht alle Sicherheitsprobleme lösen könne. Dennoch sollen sich dadurch einige Beschaffungsmaßnahmen vereinfachen.
Das Tool helfe Unternehmen bei der Verwendung bestehender Zertifizierungsprogramme und biete Anbietern von Cloud-Services ein Format, mit dem sie die Sicherheitsmaßnahmen zum
Schutz ihrer Dienste nach außen hin erklären können. Es helfe zudem, ein Matrix-Mapping zu verschiedenen Cloud-Zertifizierungsprogrammen zu erstellen und/oder Beschaffungs-Checklisten sowie Fragebögen als Ausdrucke oder Tabellen zu erstellen.
Assistenzsysteme unterstützen Monteure bei der Arbeit. Zu oft zahlt man jedoch mit den eigenen Daten…
Hersteller werden stärker in die Pflicht genommen, den gesamten Lebenszyklus ihrer Produkte in den Blick…
LLMs besitzen einerseits innovative neue Fähigkeiten, stellen Unternehmen allerdings auch vor diverse Herausforderungen: ob EU…
Server-Ausbau in den USA und China macht große Fortschritte, deutscher Weltmarktanteil sinkt. Lichtblicke in Frankfurt…
Der Markt für Workplace Services gerät in Bewegung. Das bestmögliche digitale Nutzererlebnis gilt als Schlüssel…
Schutz für 10.000 Postfächer über rund 200 Domains: Private-Stack-Variante kombiniert Vorteile einer Cloud-Lösung mit Sicherheit…