Fakten-Check: Cloud-Zertifizierung nach ISO/IEC 27018 nicht möglich

(pressebox) München, 29.06.2015 - Seit Standards für den Datenschutz in der Cloud durch die ISO/IEC-Norm 27018 im April 2014 definiert sind, gibt es immer wieder Meldungen von Herstellern, die eine Zertifizierung für die Datenschutzanforderungen durchlaufen haben wollen. Aber ist es überhaupt möglich, eine Zertifizierung nach ISO/IEC 27018 zu erlangen? Wie sieht denn die Prüfung aus und wer ist der Prüfer und Zertifikatsgeber? Sind die in der Cloud gespeicherten Daten tatsächlich sicher vor dem Zugriff Dritter, wie diese Meldungen suggerieren?

Das Bundesministerium für Wirtschaft und Energie (BMWI) hat in Deutschland die Trusted Cloud Initiative ins Leben gerufen, die sich mit der Datensicherheit in Cloud-Diensten beschäftigt und Entwicklungen zur sicheren Datenverarbeitung in der Cloud unterstützt. Für ein mögliches Zertifizierungsverfahren wurde ein Pilotprojekt aus Mitgliedern aus Standardisierung, Forschung, Wirtschaft, Prüfern und Aufsichtsbehörden zusammengestellt, die einen Anforderungskatalog zur Zertifizierung nach den Vorgaben des BDSG und den Umsetzungsempfehlungen des ISO/IEC 27018:2014 entwickelt haben, das Trusted Cloud Datenschutzprofil (TCDP).

Dr. Hubert Jäger arbeitet bei diesem Pilotprojekt mit und ist Geschäftsführer des Münchner Unternehmens Uniscon. Im Gespräch zu Zertifizierungsverfahren von Cloud-Diensten:

Frage: Ist eine Zertifizierung nach ISO/IEC 27018 überhaupt möglich?

Dr. Hubert Jäger: Bei genauer Betrachtung wird klar, dass eine Zertifizierung gemäß der Norm ISO/IEC 27001:2013 vorliegen kann, nicht aber eine nach ISO/IEC 27018:2014, die explizit den Datenschutz im Cloud-Computing behandelt. Formal handelt es sich bei ISO 27018 lediglich um Umsetzungsempfehlungen. Bei solchen ist niemals definiert, welche Anforderungen genau für ein Zertifikat erfüllt sein müssen. Die Auditoren können nämlich nicht anhand einer Liste die einzelnen Anforderungen überprüfen und dann ein Ergebnis ableiten. Die Meldungen zu "27018-Zertifikaten" beziehen sich auf 27001-Zertifikate, bei denen zusätzlich einzelne Umsetzungsempfehlungen aus 27018 mitberücksichtigt sind.

Frage: Worin besteht denn genau der Unterschied?

Dr. Hubert Jäger: Die ISO/IEC-Reihe 27000 umfasst Normen für das Informations-Sicherheits-Management, also wie man sich innerhalb einer Organisation um die Sicherheit der Daten kümmert. ISO/IEC 27001:2013 ist der grundlegende Zertifizierungsstandard hierfür, darin geht in erster Linie um Organisatorisches. Der normative Anhang A geht dann auf die IT-Sicherheit ein. Wichtig ist dabei zu wissen, dass für die Zertifizierung ISO/IEC 27001 jede Organisation ihre eigene Risikoanalyse vornimmt und für diese einen passenden Satz an Maßnahmen individuell aussucht. Dadurch ergibt sich, dass ein solches Zertifikat keine Aussage zum Niveau des Datenschutzes und der Datensicherheit erlaubt, sondern es sagt lediglich, dass die zertifizierte Organisation sorgfältig mit dem Thema Informationssicherheit umgeht. Mit welchem Ergebnis bleibt allerdings unklar.

Frage: Sind denn in der Formulierung der ISO/IEC 27018 schon konkrete Vorgaben zur Umsetzung des Datenschutzes bei der Datenverarbeitung in der Cloud definiert?

Dr. Hubert Jäger: Ja, der Standard 27018 geht konkret auf die neuen Herausforderungen des Cloud-Computing ein. Er passt die Umsetzungsempfehlungen des ISO/IEC 27002:2013 an, indem er speziell berücksichtigt, wie Datensicherheit in einer Cloud-Umgebung umzusetzen ist. Zum Beispiel gilt in 27002 noch als positiv, wenn der Administrator möglichst viel sehen, also alle Vorgänge nachvollziehen kann - in 27018 eher negativ. Außerdem werden Anforderungen des Datenschutzes hinzugefügt, wie er in vielen Ländern gesetzlich vorliegt (gemäß ISO/IEC 29100:2011).

Frage: Im Frühjahr 2015 hat die Trusted Cloud Initiative einen Anforderungskatalog für die Datenschutz-ISO 27018 vorgestellt: das Trusted Cloud Datenschutz Profil, kurz TCDP. Ist auf dieser Basis eine Bewertung möglich, die dem Anwender die Sicherheit über seine Daten gibt?

Dr. Huber Jäger: Ja, das TCDP standardisiert die Anforderungen des Datenschutzes bei Cloud-Diensten, einschließlich der Informationssicherheit. Damit der Cloud-Nutzer eine Auswahl zwischen Diensten treffen kann, muss er vergleichen können. Hierfür sind beim TCDP Schutzklassen vorgesehen, die auf den unterschiedlichen Bedarf an Datensicherheit eingehen. Das erleichtert dem Cloud-Nutzer die Erfüllung der Kontrollpflicht erheblich. Außerdem können CIOs Haftungsrisiken vermeiden.

Frage: Worin liegen denn genau die Vorteile des TCDP gegenüber ISO 27001 und 27018?

Dr. Huber Jäger: Das TCDP der Bundesregierung etabliert einen Zertifizierungsstandard für Dienste, also nicht für Management-Systeme. Diese Unterscheidung ist wichtig, denn nur so können einzelne Module eines Cloud-Dienstes separat zertifiziert werden. Damit müssen Prüfer nicht für jeden neuen Dienst alle funktionalen Module erneut untersuchen.

Zudem ist das TCDP ein Compliance-Standard. Damit ist gemeint, dass mit einer Bewertung nach diesem Standard bestätigt wird, dass die gesetzlichen Vorgaben erfüllt sind. Nutzer eines Dienstes, der nach TCDP bewertet wurde, können also darauf vertrauen, dass der Anbieter das Datenschutzgesetz einhält. Voraussetzung ist natürlich, dass sie einen Dienst mit der passenden Schutzklasse auswählen.

Dadurch ist die vom Gesetz vorgesehene Kontrollpflicht eines Nutzers bereits wesentlich vereinfacht. In den Entwürfen zum Europäischen Datenschutzgesetz (Grundverordnung) ist sogar vorgesehen, dass eben diese Kontrollpflicht mit der Auswahl eines Dienstes mit Zertifikat als rechtsverbindlich erfüllt gilt.
FirmenIntern
[pressebox.de] · 29.06.2015 · 10:39 Uhr
[0 Kommentare]

Business/Presse

23.04. 11:35 | (00) Zweite City Dinner Tour durch Öhringen
23.04. 11:34 | (00) Neue Führungsstruktur bei der Motor Presse Stuttgart
23.04. 11:30 | (00) ADLINK Technology und Rutronik unterzeichnen Kooperationsvertrag
23.04. 11:28 | (00) Wettbewerbsfähigkeit verbessern, Wohlstand sichern, Europa stärken“
23.04. 11:20 | (00) Die schaurig-schöne Poesie mit Quartett „LiLy“ am 30. April um 19: 30 Uhr in der ...
23.04. 11:15 | (00) Hermann Hesse und Thomas Mann im Café Peters Bad Harzburg am 02. Mai um 14: 30 ...
23.04. 11:15 | (00) Wasser- und Energiewirtschaft 4.0: Zenner auf der IFAT 2024
23.04. 11:11 | (00) SMC – Weltmarktführer für Automatisierungslösungen: Erstmals kombinierten ...
23.04. 11:10 | (00) Zwischen Urmeer und Rebenmeer in Rheinhessen
23.04. 11:03 | (00) Kabelwege in 3D planen
23.04. 11:00 | (00) Schnellecke Logistics: Azubi Marlon gewährt Einblicke in die Abteilung Fuhrpark ...
23.04. 11:00 | (00) TÜV Rheinland zu Cyber Resilience Act: Anforderungen nun klarer
23.04. 11:00 | (00) Anmeldungen ab sofort möglich: Copper Alloys mit anwendungsorientiertem Programm
23.04. 11:00 | (00) ClubFusion 2024
23.04. 11:00 | (00) Dermatologen geben falsche Hinweise zu Sonnenschutzprodukten für Kinder
23.04. 10:51 | (00) Rekord zum Jubiläum
23.04. 10:45 | (00) SUNMI D3 PRO Desktop Kassensystem
23.04. 10:45 | (00) Hybrid Software, der „Heartbeat“ der industriellen Druck- und ...
23.04. 10:43 | (00) E-Rechnungs-Gipfel in Berlin: Countdown zur obligatorischen E-Rechnung
23.04. 10:42 | (00) Kinder-Lebens-Lauf kommt nach Sachsen-Anhalt
23.04. 10:39 | (00) Multiple Sklerose (MS): Wenn sich das Immun­system gegen den eigenen Körper ...
23.04. 10:37 | (00) Funktionierende Gebäudeautomation entscheidend für Energieeffizienz und ...
23.04. 10:33 | (00) Innovationsführer LUNOS Lüftungstechnik setzt neue Maßstäbe in der dezentralen ...
23.04. 10:29 | (00) Hannover Messe: Bundeskanzler und norwegischer Ministerpräsident besuchen Rittal ...
23.04. 10:29 | (00) Billig und plump: Kriminelle setzen auf neue Ransomware „Marke Eigenbau“. Ist ...
23.04. 10:24 | (00) Rosenstein & Söhne Smarte Digital-Küchenwaage mit Kalorienzähler, ...
23.04. 10:21 | (00) Advanced Energy bringt die nächste Generation modularer AC/DC-Hochleistungs- ...
23.04. 10:18 | (00) RAD Studio 12.1 – Qualität im Fokus
23.04. 10:14 | (00) Transfernetzwerk will Deutschlands Transformation zur industriellen Bioökonomie ...
23.04. 10:12 | (00) Besser schlafen mit Magnesium
23.04. 10:02 | (00) Perspektive DVT – „Präzise Untersuchung dank hoher Bildqualität“
23.04. 10:00 | (00) Zusammenbruch der medizinischen Versorgung in Haiti
23.04. 10:00 | (00) GOLDBECK SOLAR wird 51 MWp Solarpark für Eneco Solar in den Niederlanden ...
23.04. 10:00 | (00) Mobilfunk-Router und Gateways für industrielle Netzwerke
23.04. 10:00 | (00) Caparol präsentiert Produktneuheit Capadur DecorLasur KF
23.04. 10:00 | (00) Nachhaltigkeitsinitiative #MITCAPAROLUMDENKEN
23.04. 10:00 | (00) Die Erste einer neuen Innenfarben-Generation
23.04. 10:00 | (00) Capatect Photovoltaik
23.04. 10:00 | (00) WDVS mit Holzfaser-Dämmplatte
23.04. 10:00 | (00) CO2-Fußabdruck reduzieren mit WDV-Systemen?
23.04. 10:00 | (00) Für ein Plus an Wohngesundheit
23.04. 10:00 | (00) Neue Original Meldorfer® Kollektion
23.04. 10:00 | (00) Verlässlicher Partner für das Malerhandwerk
23.04. 10:00 | (00) Kraft der Erfahrung
23.04. 10:00 | (00) Passende Systemlösungen für Bodenbeschichtung, Betoninstandsetzung, ...
23.04. 09:58 | (00) Fortschritt in der Behandlung von Harnröhrenstrikturen
23.04. 09:51 | (00) 70 Jahre „Badische Weinstraße“
23.04. 09:49 | (00) Tag der Streuobstwiese 2024: Hunderte Gastgeberinnen und Gastgeber laden ...
23.04. 09:44 | (00) Sprechtag mit dem RKW Baden-Württemberg
23.04. 09:42 | (00) Studie liefert wichtige Hinweise für die Behandlung von Frühgeborenen mit ...
23.04. 09:39 | (00) Für Großteil der deutschen Unternehmen ist KI der Schlüssel für 24/7- ...
23.04. 09:37 | (00) Daxten präsentiert die erste mobile und frei konfigurierbare Montageinsel ...
23.04. 09:37 | (00) askDANTE Arbeitszeiterfassung unterstützt KMUs im Homeoffice
23.04. 09:33 | (00) On demand schauen: "Lock-In-Thermografie für Elektronik- und ...
23.04. 09:32 | (00) Neu: Passauer Wolf Verwaltungsgesellschaft ist IHK-Ausbildungsbetrieb
23.04. 09:30 | (00) Angstexperte und Coach Ingo Weckermann über „Warum Zahnärzte für Angstpatienten ...
23.04. 09:09 | (00) Optimierung der Varianz im Herstellungsprozess: Wie Machine Learning und KI- ...
23.04. 09:08 | (00) Heute schon geIGeLt?
23.04. 09:00 | (00) Anadolu Isuzu auf der B2B in Berlin
23.04. 09:00 | (00) Aufregende Sommerferien im Ausland: In Summercamps von Experiment e.V. eine ...
23.04. 09:00 | (00) Louis Braille Festival 2024: Kultur, Barrierefreiheit und Gemeinschaft in der ...
23.04. 08:48 | (00) Geberit WC-Sets
23.04. 08:30 | (00) Aston Bay: Auf Kupferprojekt Storm wird bereits wieder gebohrt
23.04. 08:30 | (00) Kostenloses Update für Excire Foto 2024
23.04. 08:05 | (00) GEFMA 116: Neue Richtlinie definiert klaren Rahmen für planungs- und ...
23.04. 08:00 | (00) Innovativer 5-Achs-Aligner für die Halbleiterindustrie
23.04. 08:00 | (00) Präzisionsgetriebe in Mass Customisation
23.04. 08:00 | (00) Warum Ladehilfsmittel in der Logistik unverzichtbar sind
23.04. 08:00 | (00) Maßgeschneiderte AI-Lösungen mit HumaTx
23.04. 07:52 | (00) virtual7 auf der JavaLand 2024
23.04. 07:30 | (00) Digitalisierung der Risikobeurteilung und CE-Kennzeichnung – Safexpert jetzt ...
23.04. 07:01 | (00) Yukatel GmbH zieht in spektakuläre neue Zentrale und setzt ein Ausrufezeichen ...
22.04. 20:24 | (00) Revolutionäres Tool hilft dabei, den SharePoint-Speicher zu erweitern und Kosten ...
22.04. 16:54 | (00) Award „ZUKUNFT braucht VIELFALT“ – jetzt bewerben!
22.04. 16:42 | (00) Pasinex gibt verspätete Einreichung von Jahresberichten für 2023 bekannt
22.04. 16:39 | (00) Noch Plätze frei - Foto-Shooting-Workshop, HURRA! Atelier-Zeit & Samstagsatelier
22.04. 16:39 | (00) Datenschutz Medienpreis DAME 2023: Jury gibt Nominierungen bekannt
22.04. 16:37 | (00) Veranstaltungstipp — Kostenloser Sonntag mit Rundgängen auf Ukrainisch, Arabisch ...
22.04. 15:52 | (00) Gold Royalty meldet Rekord-Gesamteinnahmen, Erlöse aus Landverträgen und Zinsen ...
22.04. 15:33 | (00) PLCnext Technology: Festo und Phoenix Contact schließen strategische ...
22.04. 15:19 | (00) DATRON lädt zu 2 Tech Days mit individuellen Fokus-Themen ein
22.04. 15:09 | (00) 10. Art Dinner der Bürgerstiftung Berlin
22.04. 15:01 | (00) Steht der USA-Tourismus bei Trumps Wiederwahl vor dem Aus?
22.04. 14:56 | (00) Deskcenter und mosaic IT sorgen mit SaaS-Angebot für ein noch flexibleres IT ...
22.04. 14:55 | (00) 200 Flaschen Bier pro Kopf: Wissenschaftliche Fakten zum 30. Tag des Bieres
22.04. 14:49 | (00) Vorteile mobiler Arbeitszeiterfassung mit MyPrimion
22.04. 14:41 | (00) Aztec identifiziert neues Gold-Silber-Explorationsziel im Projekt Tombstone, ...
22.04. 14:33 | (00) Nubert freut sich auf Messeauftritt während der „High End“ in München
22.04. 14:28 | (00) Forschungsinitiative des Landes fördert die Hochschulen Ludwigshafen und Worms ...
22.04. 14:25 | (00) American West beginnt bisher größtes Bohrprogramm auf Kupferprojekt Storm
22.04. 14:24 | (00) Internationales Teilnehmerfeld im ADAC Opel Electric Rally Cup 2024
22.04. 14:20 | (00) Canada Nickel gibt die Ausübung der Option auf das Grundstück Mann mit Noble ...
22.04. 14:12 | (00) Endeavour Silver feiert Meilenstein: Bauarbeiten im Betrieb Terronera wurden zu ...
22.04. 14:08 | (00) ArGeZ Pressemitteilung zur Pressekonferenz am 22.04.2024
22.04. 14:08 | (00) Alles unter einem Dach: Rundgang durch die Vielfalt des Handwerks und seine ...
22.04. 14:01 | (00) Zustellerbefragung 2024
22.04. 14:00 | (00) Schlanker, schöner, schneller: die neuen Gaming-Laptops von MIFCOM
22.04. 13:58 | (00) Trufflepig Forensics expandiert mit neuem Standort in der Schweiz
22.04. 13:57 | (00) Mozarts „Così fan tutte“ wieder auf dem Spielplan des Aalto Musiktheaters
22.04. 13:55 | (00) Gut zu wissen: SELVE-Schulungsformate sorgen in Präsenz oder per Web für ...
1
...
4
5
6
...
309
 
Linke will mit sozialen Themen aus der Krise kommen
Berlin - Angesichts ihrer Krise will die Linke soziale Gerechtigkeit und Umverteilung wieder […] (00)
IMAX-Umsatz sinkt
Für den Kino-Betreiber IMAX sind opulente Spielfilme die Geschäftsgrundlage. Mit «Dune – Part 2», der […] (00)
TV-Rechte-Streit von DAZN und DFL wird schärfer
Berlin (dpa) - Die Auseinandersetzung zwischen der Deutschen Fußball Liga (DFL) und dem […] (02)
Corona ließ Gesundheitsausgaben 2022 steigen
Wiesbaden (dpa) - Die Corona-Pandemie hat 2022 die Gesundheitsausgaben in Deutschland in die […] (00)
Dragonflight – Das World of Warcraft Addon startet in die Season 4!
Die Champions von Azeroth konnten die vielen Bedrohungen in (und unter) den Dracheninseln […] (00)
Lufthansas langwieriger Sitzstreit
Lufthansas Bemühungen, ihre Flugzeugkabinen mit der Allegris-Sitzgeneration zu modernisieren, […] (00)
 
 
Suchbegriff

Diese Woche
Letzte Woche
Vorletzte Woche
Top News