Fakten-Check: Cloud-Zertifizierung nach ISO/IEC 27018 nicht möglich

(pressebox) München, 29.06.2015 - Seit Standards für den Datenschutz in der Cloud durch die ISO/IEC-Norm 27018 im April 2014 definiert sind, gibt es immer wieder Meldungen von Herstellern, die eine Zertifizierung für die Datenschutzanforderungen durchlaufen haben wollen. Aber ist es überhaupt möglich, eine Zertifizierung nach ISO/IEC 27018 zu erlangen? Wie sieht denn die Prüfung aus und wer ist der Prüfer und Zertifikatsgeber? Sind die in der Cloud gespeicherten Daten tatsächlich sicher vor dem Zugriff Dritter, wie diese Meldungen suggerieren?

Das Bundesministerium für Wirtschaft und Energie (BMWI) hat in Deutschland die Trusted Cloud Initiative ins Leben gerufen, die sich mit der Datensicherheit in Cloud-Diensten beschäftigt und Entwicklungen zur sicheren Datenverarbeitung in der Cloud unterstützt. Für ein mögliches Zertifizierungsverfahren wurde ein Pilotprojekt aus Mitgliedern aus Standardisierung, Forschung, Wirtschaft, Prüfern und Aufsichtsbehörden zusammengestellt, die einen Anforderungskatalog zur Zertifizierung nach den Vorgaben des BDSG und den Umsetzungsempfehlungen des ISO/IEC 27018:2014 entwickelt haben, das Trusted Cloud Datenschutzprofil (TCDP).

Dr. Hubert Jäger arbeitet bei diesem Pilotprojekt mit und ist Geschäftsführer des Münchner Unternehmens Uniscon. Im Gespräch zu Zertifizierungsverfahren von Cloud-Diensten:

Frage: Ist eine Zertifizierung nach ISO/IEC 27018 überhaupt möglich?

Dr. Hubert Jäger: Bei genauer Betrachtung wird klar, dass eine Zertifizierung gemäß der Norm ISO/IEC 27001:2013 vorliegen kann, nicht aber eine nach ISO/IEC 27018:2014, die explizit den Datenschutz im Cloud-Computing behandelt. Formal handelt es sich bei ISO 27018 lediglich um Umsetzungsempfehlungen. Bei solchen ist niemals definiert, welche Anforderungen genau für ein Zertifikat erfüllt sein müssen. Die Auditoren können nämlich nicht anhand einer Liste die einzelnen Anforderungen überprüfen und dann ein Ergebnis ableiten. Die Meldungen zu "27018-Zertifikaten" beziehen sich auf 27001-Zertifikate, bei denen zusätzlich einzelne Umsetzungsempfehlungen aus 27018 mitberücksichtigt sind.

Frage: Worin besteht denn genau der Unterschied?

Dr. Hubert Jäger: Die ISO/IEC-Reihe 27000 umfasst Normen für das Informations-Sicherheits-Management, also wie man sich innerhalb einer Organisation um die Sicherheit der Daten kümmert. ISO/IEC 27001:2013 ist der grundlegende Zertifizierungsstandard hierfür, darin geht in erster Linie um Organisatorisches. Der normative Anhang A geht dann auf die IT-Sicherheit ein. Wichtig ist dabei zu wissen, dass für die Zertifizierung ISO/IEC 27001 jede Organisation ihre eigene Risikoanalyse vornimmt und für diese einen passenden Satz an Maßnahmen individuell aussucht. Dadurch ergibt sich, dass ein solches Zertifikat keine Aussage zum Niveau des Datenschutzes und der Datensicherheit erlaubt, sondern es sagt lediglich, dass die zertifizierte Organisation sorgfältig mit dem Thema Informationssicherheit umgeht. Mit welchem Ergebnis bleibt allerdings unklar.

Frage: Sind denn in der Formulierung der ISO/IEC 27018 schon konkrete Vorgaben zur Umsetzung des Datenschutzes bei der Datenverarbeitung in der Cloud definiert?

Dr. Hubert Jäger: Ja, der Standard 27018 geht konkret auf die neuen Herausforderungen des Cloud-Computing ein. Er passt die Umsetzungsempfehlungen des ISO/IEC 27002:2013 an, indem er speziell berücksichtigt, wie Datensicherheit in einer Cloud-Umgebung umzusetzen ist. Zum Beispiel gilt in 27002 noch als positiv, wenn der Administrator möglichst viel sehen, also alle Vorgänge nachvollziehen kann - in 27018 eher negativ. Außerdem werden Anforderungen des Datenschutzes hinzugefügt, wie er in vielen Ländern gesetzlich vorliegt (gemäß ISO/IEC 29100:2011).

Frage: Im Frühjahr 2015 hat die Trusted Cloud Initiative einen Anforderungskatalog für die Datenschutz-ISO 27018 vorgestellt: das Trusted Cloud Datenschutz Profil, kurz TCDP. Ist auf dieser Basis eine Bewertung möglich, die dem Anwender die Sicherheit über seine Daten gibt?

Dr. Huber Jäger: Ja, das TCDP standardisiert die Anforderungen des Datenschutzes bei Cloud-Diensten, einschließlich der Informationssicherheit. Damit der Cloud-Nutzer eine Auswahl zwischen Diensten treffen kann, muss er vergleichen können. Hierfür sind beim TCDP Schutzklassen vorgesehen, die auf den unterschiedlichen Bedarf an Datensicherheit eingehen. Das erleichtert dem Cloud-Nutzer die Erfüllung der Kontrollpflicht erheblich. Außerdem können CIOs Haftungsrisiken vermeiden.

Frage: Worin liegen denn genau die Vorteile des TCDP gegenüber ISO 27001 und 27018?

Dr. Huber Jäger: Das TCDP der Bundesregierung etabliert einen Zertifizierungsstandard für Dienste, also nicht für Management-Systeme. Diese Unterscheidung ist wichtig, denn nur so können einzelne Module eines Cloud-Dienstes separat zertifiziert werden. Damit müssen Prüfer nicht für jeden neuen Dienst alle funktionalen Module erneut untersuchen.

Zudem ist das TCDP ein Compliance-Standard. Damit ist gemeint, dass mit einer Bewertung nach diesem Standard bestätigt wird, dass die gesetzlichen Vorgaben erfüllt sind. Nutzer eines Dienstes, der nach TCDP bewertet wurde, können also darauf vertrauen, dass der Anbieter das Datenschutzgesetz einhält. Voraussetzung ist natürlich, dass sie einen Dienst mit der passenden Schutzklasse auswählen.

Dadurch ist die vom Gesetz vorgesehene Kontrollpflicht eines Nutzers bereits wesentlich vereinfacht. In den Entwürfen zum Europäischen Datenschutzgesetz (Grundverordnung) ist sogar vorgesehen, dass eben diese Kontrollpflicht mit der Auswahl eines Dienstes mit Zertifikat als rechtsverbindlich erfüllt gilt.
FirmenIntern
[pressebox.de] · 29.06.2015 · 10:39 Uhr
[0 Kommentare]

Business/Presse

02.05. 08:33 | (00) Granada Gold Mine definiert vorrangige Bohrziele
02.05. 08:30 | (00) Oberlandesgericht Hamburg weist Klage der Verbraucherzentrale gegen HanseWerk ...
02.05. 08:30 | (00) High Tide gibt die Ernennung eines neuen Chief Financial Officer bekannt
02.05. 08:30 | (00) Excel Dateien Die richtige Datenverwaltung für den sicheren Umgang von sensiblen ...
02.05. 08:15 | (00) Deutschland hinkt beim Glasfaser-Ausbau weiter hinterher
02.05. 08:09 | (00) Saturn Oil & Gas Inc. gibt erste Erschließung von Cardium-Bohrlöchern bei ...
02.05. 08:07 | (00) Stadtwerke Schwäbisch Hall starten am 11. Mai in die Freibadsaison
02.05. 08:00 | (00) Eva Habermann mit neuem Projekt
02.05. 08:00 | (00) GAEB-Online automatisiert und beschleunigt die Angebotsabgabe
02.05. 08:00 | (00) Von manueller Datenpflege zu automatisierten Entscheidungsgrundlagen: Wie ...
02.05. 08:00 | (00) NIS-2 Anforderungen erkennen und erfolgreich umsetzen
02.05. 07:57 | (00) Asante reicht Finanz- und Betriebsergebnisse für Geschäftsjahr zum 31. Januar ...
02.05. 07:51 | (00) OceanaGold meldet Betriebs- und Finanzergebnisse für das erste Quartal 2024
02.05. 07:49 | (00) INVEST 2024 – Erstklassige Messe mit MEGA-Aftershow-Event!
02.05. 07:46 | (00) Neuausrichtung des Krisenmanagements durch die ISO 22361
02.05. 07:45 | (00) Sovereign erweitert seine Kapazitäten zur Aufbereitung von Graphit-Großproben
02.05. 07:39 | (00) Uranium Energy applaudiert dem US-Senat zur Verabschiedung eines Gesetzentwurfs ...
02.05. 07:33 | (00) MedMira gibt Einstellung eines Vizepräsidenten für Geschäftsentwicklung bekannt
02.05. 07:30 | (00) Sonniger Süden: Viel Photovoltaik auf bayrischen Eigenheimen
02.05. 07:29 | (00) Wenn das Dach zum Garten wird
02.05. 07:25 | (00) Bayridge richtet Advisory Council ein und ernennt Timothy Henneberry als erstes ...
02.05. 07:21 | (00) Potash: Alternativlos als essenzieller Pflanzennährstoff – Steigende Nachfrage ...
02.05. 07:15 | (00) XORTX ändert Preis von Warrants, die im Rahmen früherer Privatplatzierungen ...
02.05. 07:02 | (00) High Tide begrüßt den Schritt der Biden-Regierung zur Neueinstufung von Cannabis
02.05. 07:00 | (00) apsolut implementiert SAP Ariba Buying für Piller Blowers & Compressors
02.05. 06:59 | (00) Arbor Metals schließt Auswertung der bodengestützten Magnetometeruntersuchung ...
02.05. 06:58 | (00) Fortuna erneuert Aktienrückkaufprogramm
01.05. 18:54 | (00) Stopt Parkinson
01.05. 18:49 | (00) Kooperation zwischen PARKINSonLINE und Parkinson Verbund:
01.05. 18:42 | (00) Webinar: Diagnose Parkinson
01.05. 17:52 | (00) Mit Nadel und Faden das Bewusstsein für die Erkrankung schärfen
01.05. 17:48 | (00) Einführung in die Parkinson- Welt
01.05. 12:10 | (00) Webfleet EV Transition Tool hilft Nutzfahrzeugflotten beim Umstieg in die ...
01.05. 10:01 | (00) The Importance of Choosing the Right Domain Name for Your Business
01.05. 07:30 | (00) Focus Money: CHECK24 hat die beste App 2024
30.04. 18:02 | (00) Exploring the Cutting-Edge Potential of Bot-Domain: A New Horizon in AI
30.04. 17:59 | (00) Embracing Opulence Online: The Rising Potential of Rich-Domains
30.04. 17:58 | (00) Gebündelt stark: VON ARDENNE Gruppe präsentiert einzigartiges Technologiepaket ...
30.04. 17:38 | (00) e-motion ist offizieller STADTRADELN 2024 Partner
30.04. 17:23 | (00) Miningscout - Madison Metals: Hochgradige Uranfunde und zügig zur Produktion in ...
30.04. 17:19 | (00) Elw-tec Partnernetzwerk stellt neues Partnerprogramm offiziell vor
30.04. 17:04 | (00) 1.111 Euro für Schwimmunterricht
30.04. 16:50 | (00) Online-Sportwetten – Betano knickt nach Beschluss des BGH ein
30.04. 16:22 | (00) Abseits ausgetretener Pfade: travel-to-nature erschließt neue Horizonte für ...
30.04. 16:14 | (00) Detektive“ im Einsatz: HanseWerk-Tochter SH Netz überprüft rund 150 Kilometer ...
30.04. 16:00 | (00) HERMLE Hausausstellung voller Erfolg
30.04. 15:52 | (00) Reinhard Houben, MdB besucht die ITB in Dortmund
30.04. 15:51 | (00) Vierteljährlicher Tätigkeitsbericht von Tennant Minerals Ltd.
30.04. 15:48 | (00) Veränderte Abfahrtspositionen an „Maria-von-Rudloff-Platz“
30.04. 15:45 | (00) Linie 36: Pendeltaxi von und nach Benzhausen
30.04. 15:42 | (00) Auftaktveranstaltung von Chipdesign Germany - Das Netzwerk für Chipdesign in ...
30.04. 15:25 | (00) Ausbildungsplatz Notarfachangestellte (m/w/d) in Frankfurt am Main
30.04. 14:58 | (00) Dematic installiert AutoStore™-System für italienisches Technologieunternehmen
30.04. 14:57 | (00) Hamburger Schwerpunktkrankenhaus sucht neues Oberarzt-Team für die Pneumologie
30.04. 14:57 | (00) Luftqualität: Messen ist Wissen
30.04. 14:56 | (00) Einblicke in die Arbeitsbereiche des LKA - Spannende Vortragsreihe des LKA für ...
30.04. 14:55 | (00) Keine Frage von Intelligenz: Lernen zu lernen dank integrativer Lerntherapie
30.04. 14:48 | (00) De.mem erwirbt das Geschäft der Grenzpumpenwerke
30.04. 14:44 | (00) Nachhaltigkeit: BORG Automotive verbessert sich im Rating von Ecovadis auch im ...
30.04. 14:41 | (00) Zeitreise in die 1920er Jahre
30.04. 14:39 | (00) Sitka Gold hält jetzt 100% des RC Gold-Projekts – und damit 100% des Potenzials
30.04. 14:32 | (00) Vanadium Resources - Zusätzlicher Abnahmevertrag mit bedeutendem VFB-Produzenten ...
30.04. 14:28 | (00) Juggernaut reicht Unterlagen zum Abschluss seiner Finanzierung ein, in der die ...
30.04. 14:27 | (00) Hyundai SANTA FE erfolgreich bei Red Dot Design Award 2024
30.04. 14:20 | (00) Minimesse: Gelungene Premiere im „Hahnekiez“
30.04. 14:13 | (00) Auf dem Sprungbrett ins Leben – wie Eltern bei der Berufsorientierung ...
30.04. 13:58 | (00) Beirat von Hevert-Arzneimittel stellt sich neu auf
30.04. 13:55 | (00) Abwärtstrend bei Energiekosten (Heizen, Strom, Mobilität) gestoppt
30.04. 13:47 | (00) GT Resources informiert über den aktuellen Stand des Kupfer-Nickel-PGE-Projekts ...
30.04. 13:47 | (00) Silver Tiger durchteuft 32,0 Meter mit 1,36 g/t Goldäquivalent innerhalb von ...
30.04. 13:44 | (00) Arcadia Minerals - Vierteljährlicher Tätigkeitsbericht für den Zeitraum bis zum ...
30.04. 13:43 | (00) Die PROUT AT WORK-Foundation feiert 10-jähriges Jubiläum
30.04. 13:42 | (00) 20 Jahre Green Energy 3000 – 20 Jahre für grüne Energie
30.04. 13:33 | (00) Rock Tech Lithium schließt Rohstoffliefervertrag für den Guben Konverter mit C&D ...
30.04. 13:26 | (00) Wanderung entlang des Gatterwegs ins Okertal
30.04. 13:25 | (00) Führung auf dem Besinnungsweg
30.04. 13:23 | (00) Wanderung entlang des Buchenwalds zur Luisenbank
30.04. 13:22 | (00) Sunwave nimmt Vietnam als Trendziel für Alleinurlauber auf
30.04. 13:21 | (00) Gesundheitswanderung über den Besinnungsweg „Wandern mit Herz“
30.04. 13:14 | (00) Bayridge beauftragt TerraLogic mit Durchführung des Explorationsprogramms 2024 ...
30.04. 13:13 | (00) Die akf als Investitionspartner für nachhaltige Lösungen in der Printbranche
30.04. 13:12 | (00) Referentenentwurf zur Klinikreform trägt der Vielfalt der Kliniklandschaft nicht ...
30.04. 13:09 | (00) ebm-papst übernimmt erstes Serien Heavy e-Cargo-Bike der Hohenlohe-4-Talents ...
30.04. 13:07 | (00) proimporter Release 24.4.0 jetzt verfügbar
30.04. 13:05 | (00) Kommunalwahlen in Baden-Württemberg am 9. Juni 2024
30.04. 12:54 | (00) Lancaster Resources erhält Bohrgenehmigung für sein Lithiumsoleprojekt Alkali ...
30.04. 12:50 | (00) GfA e.V. veröffentlicht umfassendes Kompendium "GfA - Online-Marketing für ...
30.04. 12:35 | (00) Die US-Wirtschaft bewegt sich auf eine Stagflation zu – Wie reagieren die ...
30.04. 12:31 | (00) Liner-less is more! Tischdrucker für 6-Zoll und 4-Zoll Linerless Labels
30.04. 12:27 | (00) Die Zukunft der Welt zwischen Horror und Hoffnung
30.04. 12:23 | (00) 2. Tag der Ausbildung bei NETZSCH Pumpen & Systeme
30.04. 12:20 | (00) Ergebnisentwicklung im ersten Quartal 2024 bei steigenden Volumen durch ...
30.04. 12:17 | (00) Ein buntes Programm mitten im Grünen
30.04. 12:16 | (00) KAWASAKI GPB17MMX Wasserstoff-Gasturbine gewinnt Preis für die ...
30.04. 12:10 | (00) Drive Results Tour 2024: Goodyear demonstriert Optimierungspotenziale für ...
30.04. 12:08 | (00) Frühjahrscheck der PV-Anlage
30.04. 12:03 | (00) AIM-Trendbarometer: AutoID / AIDC: Basistechnologien für Automatisierung in ...
30.04. 12:01 | (00) Außer Spesen nichts gewesen
30.04. 11:58 | (00) EU-Förderung für zukunftweisendes Schulprogramm „MINT4Future“
30.04. 11:58 | (00) "TGA: Inflation und Zinstreiber“ - der aktuelle Neuwirth Finance Zins-Kommentar
12
3
4
...
307
 
Unterschiede in der Lebenserwartung nehmen zu
Berlin (dpa) - Menschen aus sozial benachteiligten Wohngebieten sterben in der Regel früher als […] (00)
Valerie Bertinelli: Van Halen war nicht ihr Seelenverwandter
(BANG) - Valerie Bertinelli hat zugegeben, dass ihr verstorbener Ex-Mann Eddie Van Halen „kein […] (00)
«My Adventures with Superman» kehrt am 25. Mai zurück
Die zweite Staffel der erfolgreichen Animationsserie My Adventures with Superman, die auf DC-Charakteren […] (00)
Tech-Mythos: Warum Reis keine Lösung für das nasse Handy ist
Berlin (dpa/tmn) - Fast jeder hat zu Hause eine Packung Reis griffbereit. Dieser ist nicht nur […] (00)
Die monatlichen PlayStation Plus-Titel im Mai für PS4 und PS5
PlayStation Plus-Mitglieder erwarten schon bald drei spannende Titel. Ab dem 7. Mai können […] (01)
Anhaltende hohe Zinsen: Folgen nun hohe Abschreibungen?
Inmitten anhaltend hoher Zinssätze haben US-Unternehmen wie Walgreens Boots Alliance, Lumen […] (00)
 
 
Suchbegriff

Diese Woche
Letzte Woche
Vorletzte Woche
Top News