Organisatorische Transformation

SecNumCloud-Qualifizierung: auf dem Weg zu einer souveränen und hochsicheren Cloud

ARTIKEL VERFASST VON
Emmanuelle Abensur
LESEDAUER
12
Minuten

Was wäre, wenn Ihr Cloud-Dienstleister Ihr bester Schutzschild gegen Cyberangriffe wäre?

Im Jahr 2024 waren 74 % der französischen Unternehmen Opfer von Ransomware-Angriffen, was einem Anstieg von 11 % gegenüber 2023 entspricht. Diese Cyberbedrohungen betreffen alle Organisationen – öffentliche wie private, kleine wie große. Und ihre finanziellen Auswirkungen sind alles andere als gering: Im Durchschnitt kostet ein erfolgreicher Cyberangriff 59.000 €, so eine Studie des Beratungsunternehmens Asterès.

Angesichts dieser wachsenden Cyberbedrohung suchen immer mehr Unternehmen nach Cloud-Lösungen, die die Sicherheit und Vertraulichkeit ihrer Daten gewährleisten können. Um dieser wichtigen Herausforderung gerecht zu werden, wurden verschiedene Normen und Zertifizierungen entwickelt. Darunter hebt sich die SecNumCloud-Qualifizierung als das anspruchsvollste Sicherheitslabel für Cloud-Dienstleister ab.

In diesem Artikel erklären wir Ihnen alles Wissenswerte zum SecNumCloud-Referenzrahmen:

  • was er beinhaltet,
  • welche Vorteile er Ihnen bringen kann,
  • welche Kriterien für die Erlangung erfüllt werden müssen,
  • und warum Talkspirit sich zu diesem Ansatz verpflichtet.

Was ist die SecNumCloud-Qualifizierung?

Ein Vertrauenslabel, das von der ANSSI vergeben wird

Die SecNumCloud-Qualifizierung ist ein Sicherheitslabel, das von der ANSSI (Nationale Agentur für die Sicherheit von Informationssystemen) vergeben wird. Es zertifiziert, dass ein Cloud-Dienstleister die strengsten Sicherheitsstandards einhält, insbesondere in Bezug auf Datenschutz, digitale Souveränität und Resilienz gegenüber Cyberbedrohungen.

Diese 2016 ins Leben gerufene Qualifizierung richtet sich an Unternehmen, die SaaS-, PaaS-, IaaS- und CaaS-Dienste anbieten und ihren Kunden solide Sicherheitsgarantien bieten möchten, insbesondere in sensiblen Bereichen (öffentlicher Sektor, Gesundheitswesen, Verteidigung usw.). Sie ist für einen Zeitraum von drei Jahren gültig, vorausgesetzt, der Dienstleister hält seine Verpflichtungen ein.

„Das Ziel der SecNumCloud-Qualifizierung besteht darin, das Angebot von Cloud-Dienstleistern für öffentliche und private Einrichtungen zu fördern, zu bereichern und zu verbessern, die ihre Daten, Anwendungen oder Informationssysteme an vertrauenswürdige Anbieter auslagern möchten", erklärt die ANSSI in diesem FAQ.

Sehr präzise Anforderungen

Um die Qualifizierung zu erhalten, muss ein Anbieter dem SecNumCloud-Referenzrahmen entsprechen, der in mehreren Bereichen strenge Anforderungen stellt:

  • Datenspeicherung ausschließlich in der Europäischen Union, durch Unternehmen mit europäischem Kapital, um die digitale Souveränität zu gewährleisten.
  • Datenschutz mit fortschrittlichen Verschlüsselungsmechanismen, strenger Zugangskontrolle und rigorosem Vorfallsmanagement.
  • Robuste interne Organisation : Anwendung des Prinzips der minimalen Rechtevergabe (jede Mitarbeitende erhält nur die unbedingt erforderlichen Zugriffsrechte), klare Dokumentation der Identitäts- und Zugriffsmanagement-Richtlinien, Schulungen zur Cybersicherheit, Definition von Rollen und Verantwortlichkeiten im Sicherheitsbereich.
  • Kontinuierliche Überwachung der Systeme mit regelmäßigen Audits und Penetrationstests.
  • Resilienz: Einrichtung von Datenredundanz (Datenkopien auf mehreren Servern), Notfallwiederherstellungsplänen (DRP) und Betriebskontinuitätsplänen (BCP), um den ordnungsgemäßen Betrieb des Dienstes bei einem Vorfall sicherzustellen.

Wie unterscheidet sich SecNumCloud von anderen Normen?

Hier ist eine Vergleichstabelle, um den Mehrwert der SecNumCloud-Qualifizierung im Vergleich zu anderen anerkannten Sicherheitszertifizierungen wie ISO 27001 und SOC 2

besser zu verstehen.
Tableau de comparaison entre la qualification SecNumCloud, ISO 27001 et SOC 2 (type II)

Während ISO 27001 und SOC 2 einen globalen Sicherheitsansatz validieren, geht die SecNumCloud-Qualifizierung weiter. Sie garantiert sowohl ein hohes Datensicherheitsniveau, eine strikte Einhaltung der DSGVO, als auch eine vollständige Souveränität über die verwendete Cloud-Infrastruktur.

Warum ist dieser Referenzrahmen wichtig?

In einem Kontext, in dem Daten zu einem strategischen Vermögenswert geworden sind, etabliert sich die SecNumCloud-Qualifizierung als Vertrauenslabel. Sie ermöglicht es Unternehmen, ihren Kunden, Partnern und Mitarbeitenden ein hohes Maß an Datensicherheit und -souveränität zu garantieren.

Für Cloud-Dienstleister

Diese Qualifizierung zu erhalten ist ein Mittel, um:

  • die Vertrauensbeziehung mit den Kunden zu stärken, insbesondere in sensiblen Bereichen wie Gesundheitswesen, Bildung, Verteidigung oder Kommunalverwaltungen.
  • Sich zu differenzieren auf einem stark umkämpften Markt, indem ein starkes Engagement für Datensicherheit gezeigt wird.
  • Den Anforderungen öffentlicher Ausschreibungen gerecht zu werden, die zunehmend häufiger eine SecNumCloud-qualifizierte Hosting-Lösung verlangen.
  • Neue Märkte zu erschließen, insbesondere im öffentlichen Sektor und bei kritischen Infrastrukturen.

Für Kunden (Unternehmen, Kommunen, Verbände …)

Eine SecNumCloud-qualifizierte Cloud-Lösung zu wählen ermöglicht es:

  • sicherzustellen, dass sie DSGVO-konform ist, dass der Anbieter Daten ausschließlich in Europa verarbeitet und hostet und die höchsten Sicherheitsstandards einhält.
  • Sich vor Gesetzen mit extraterritorialer Wirkung zu schützen (wie dem amerikanischen Cloud Act), die die Vertraulichkeit der Daten gefährden können.
  • Die Cybersicherheitsrisiken zu reduzieren, dank verstärkter Kontrollen, regelmäßiger Audits und einer auf Cybersicherheit ausgelegten Architektur.
  • Zur digitalen Souveränität beizutragen, indem eine europäische Cloud unterstützt wird, die unabhängig von amerikanischen oder chinesischen Akteuren ist.

Lesen Sie auch: Warum sollten sich Kommunen für digitale Souveränität interessieren?

Wie erhält man die SecNumCloud-Qualifizierung?

Die SecNumCloud-Qualifizierung ist ein anspruchsvolles Label, das Cloud-Anbietern vorbehalten ist, die ein hohes Maß an Sicherheit, Governance und Souveränität nachweisen können. Die Erlangung dieser Qualifizierung basiert auf einem strukturierten und von der ANSSI beaufsichtigten Prozess.

Ein mehrphasiger Prozess

Hier sind die wichtigsten Schritte zur Erlangung der Qualifizierung:

  1. Analyse des SecNumCloud-Referenzrahmens, um die einzuhaltenden Anforderungen in Bezug auf Hosting, Organisation, Sicherheit, Compliance usw. zu verstehen.
  2. Bestandsaufnahme: Das Unternehmen erstellt eine Bestandsaufnahme seiner aktuellen Praktiken in Bezug auf Datensicherheit: technische Architektur, Governance, Dokumentation, Verfahren usw.
  3. Anpassung: Anschließend werden Systeme, Infrastruktur und Organisation angepasst, um den Anforderungen des SecNumCloud-Referenzrahmens Punkt für Punkt zu entsprechen. Dieser Schritt kann technische Investitionen, Neueinstellungen oder interne Schulungen erfordern.
  4. Auswahl einer unabhängigen Prüfstelle, die von der ANSSI akkreditiert ist, um ein Qualifizierungsaudit durchzuführen.
  5. SecNumCloud-Audit: Die Prüfstelle führt ein umfassendes Audit durch (dokumentarisch, technisch, organisational), einschließlich Tests, Überprüfungen und Interviews. Sie erstellt anschließend einen Bericht, den sie an die ANSSI übermittelt.
  6. Endgültige Entscheidung der ANSSI: Nach der Analyse des Berichts entscheidet die ANSSI, ob die Qualifizierung vergeben wird (oder nicht). Wenn sie gewährt wird, ist sie 3 Jahre lang gültig.
  7. Kontinuierliche Überwachung: Während dieser 3 Jahre unterliegt der Cloud-Anbieter einer jährlichen Überwachung, um sicherzustellen, dass er die Anforderungen des Referenzrahmens dauerhaft einhält.

Lesen Sie auch: [Expertenrat] 6 bewährte Verfahren zur Absicherung Ihrer Arbeitsplätze

Ein Prozess, der Zeit … und Engagement erfordert

Die SecNumCloud-Qualifizierung zu erhalten ist keine Formalität. Der Prozess kann 12 bis 18 Monate dauern, je nach Vorbereitungsstand des Anbieters. Er erfordert eine Mobilisierung mehrerer zentraler Unternehmensbereiche (IT, Sicherheit, Recht, Personal, Geschäftsführung …) sowie ein echtes strategisches Engagement des Unternehmens.

Heute haben nur sehr wenige Unternehmen dieses Zertifikat erhalten. Darunter befinden sich insbesondere: OVHcloud, Outscale, Oodrive, Whaller und Worldline.

Warum verpflichtet sich Talkspirit zu diesem Ansatz?

Bei Talkspirit ist Datensicherheit eine Priorität, kein bloßes Verkaufsargument. Das ist einer der Gründe, warum wir uns entschieden haben, die SecNumCloud-Qualifizierung bis 2026 anzustreben. Dieses Vertrauenslabel, das von der ANSSI vergeben wird, stellt heute das höchste Sicherheitsniveau für Cloud-Dienste in Frankreich dar.

Eine bereits solide Basis

Wir sind bereits nach ISO 27001 zertifiziert, einer internationalen Norm, die die Robustheit unseres Informationssicherheits-Managementsystems (ISMS) bestätigt. Diese Zertifizierung belegt unsere Fähigkeit, Daten rigoros zu schützen, Risiken vorauszusehen und unsere Praktiken kontinuierlich zu verbessern.

Aber wir gehen weiter.

Unsere Plattform wurde so konzipiert, dass Sicherheit auf allen Ebenen gewährleistet wird:

  • Auf Anwendungsebene: sichere Entwicklung (Security by Design), Verschlüsselung von Daten während der Übertragung und im Ruhezustand, standardmäßig aktivierte Multi-Faktor-Authentifizierung, strikte Zugangskontrolle, kontinuierliche Überwachung und regelmäßige Audits.
  • Auf Infrastrukturebene: Hosting in Frankreich in hochsicheren Rechenzentren (zertifiziert nach ISO 27001, HDS, SOC 2, SecNumCloud), Einbruchschutz, verschlüsselte Backups, regelmäßig getestete DRP/BCP.
  • Auf organisationaler und physischer Ebene: eingeschränkter Datenzugriff, Prinzip der minimalen Rechtevergabe für Mitarbeitende, kontinuierliche Sensibilisierung für Cybersicherheit und strikte Kontrolle des physischen Zugangs.

Ein klares Engagement für digitale Souveränität

Alle Daten unserer Kunden werden ausschließlich in Europa gehostet und unterliegen daher nicht dem Cloud Act. Wir garantieren eine vollständige DSGVO-Konformität, mit transparentem und verantwortungsvollem Umgang mit Ihren Daten.

Talkspirit ist auch ein 100 % europäisches Unternehmen, unterstützt von Bpifrance, der French Tech, und Mitglied des Open Trusted Cloud-Ökosystems, das souveräne Cloud-Lösungen zusammenführt, die auf vertrauenswürdigen Infrastrukturen gehostet werden.

Mit dem Ziel der SecNumCloud-Qualifizierung stärken wir unser Engagement: Ihnen eine zuverlässige, sichere und souveräne Plattform zu bieten, die sich kontinuierlich an Ihre Anforderungen anpasst.

Wenn Sie Talkspirit wählen, kaufen Sie nicht nur eine Software; Sie investieren in ein souveränes europäisches Betriebssystem, das Ihnen ermöglicht:

  • Eine klare Organisationsstruktur zu schaffen, die Ihnen hilft zu definieren, wer was entscheidet, Entscheidungsprozesse zu verfolgen und Verantwortlichkeiten direkt mit zu erreichenden Schlüsselergebnissen zu verknüpfen.
  • Projekte, Aufgaben und gemeinsam genutzte Dateien in einer einzigen Plattform zusammenzuführen und zu messen, wie sie zur Erreichung der Ziele beitragen.
  • Alle notwendigen Informationen und Entscheidungen mit den Personen zu teilen, die sie benötigen, und so interne Silos zu beseitigen.

Unser Ziel ist es, das Potenzial freizusetzen von Organisationen mit Mission, um Ihnen dabei zu helfen, Ihren Daseinszweck in konkrete Ergebnisse umzusetzen und dabei die Kontrolle über Ihre Daten zu behalten. Unser Engagement für Sicherheit und Datensouveränität ist einer der vielen Gründe, warum Organisationen sich für die Zusammenarbeit mit uns entscheiden. Für Solimut Mutuelle, eine französische Solidar-Krankenversicherung, war dies ein ausschlaggebendes Auswahlkriterium:

Die Tatsache, dass es sich um eine französische Lösung handelt, war eindeutig ein Vorteil für uns, sowohl für den Austausch mit den Teams als auch für die Gewährleistung der Vertraulichkeit unserer Daten. Unsere Rechtsabteilung war begeistert, denn für sie bedeutete das weniger Probleme auf DSGVO-Ebene", erklärt Elise Attia, Leiterin der internen Kommunikation bei Solimut Mutuelle.

Sie möchten mehr über unsere Lösung und unsere Sicherheits- und Souveränitätsverpflichtungen erfahren? Kontaktieren Sie unser Team!

Und morgen? Auf dem Weg zu einer europäischen Cloud-Zertifizierung: das EUCS-Projekt

Angesichts der wachsenden Herausforderungen durch Cybersicherheit und digitale Souveränität hat die Europäische Union beschlossen, ein ehrgeiziges Projekt zu starten: die EUCS (European Union Cybersecurity Certification Scheme for Cloud Services).

Das Ziel: Harmonisierung der Cloud-Zertifizierungen in Europa

Dieses künftige Zertifizierungsschema zielt darauf ab, einen gemeinsamen europäischen Rahmen für die Bewertung des Sicherheitsniveaus von Cloud-Diensten zu schaffen. Die Idee ist einfach: Unternehmen, Verwaltungen und Bürgerinnen und Bürgern ermöglichen zu wissen, auf welche Sicherheitskriterien sie achten müssen, wenn sie eine europäische Cloud-Lösung wählen.

Die EUCS-Zertifizierung könnte das Vertrauen in die europäische Cloud stärken und gleichzeitig den Vergleich zwischen den auf dem Markt verfügbaren Angeboten erleichtern.

SecNumCloud vs. EUCS: Welche Unterschiede gibt es?

Im Gegensatz zur SecNumCloud-Qualifizierung, einem sehr strengen französischen Label, würde EUCS mehrere Zertifizierungsstufen (grundlegend, substanziell, hoch) vorschlagen. Jede Stufe würde mehr oder weniger umfangreichen technischen und organisationalen Anforderungen entsprechen.

Einer der wichtigsten Diskussionspunkte betrifft die digitale Souveränität. Während SecNumCloud verlangt, dass Daten in der EU von einem europäischen Anbieter gehostet werden, ist diese Anforderung im EUCS-Projekt derzeit nicht klar verankert. Einige Akteure, wie die ANSSI, setzen sich aktiv dafür ein, dass sie integriert wird.

Um die strategischen Herausforderungen dieser regulatorischen Entwicklungen für Ihre Daten und Ihre organisationale Autonomie besser zu verstehen, laden Sie jetzt unseren vollständigen Leitfaden zur digitalen Souveränität herunter

Was ist die Position von Talkspirit?

Bei Talkspirit verfolgen wir die Entwicklungen rund um das EUCS-Projekt genau. Unser Ziel ist einfach: mit den anspruchsvollsten Sicherheitsstandards abgestimmt zu bleiben, ob national oder europäisch.

Aber für uns ist eines klar: Die SecNumCloud-Qualifizierung bleibt heute der vollständigste und anspruchsvollste Referenzrahmen, um unseren Kunden eine wirklich souveräne, sichere und DSGVO-konforme Lösung zu garantieren.

Fazit

Ob Sie ein Cloud-Anbieter oder eine Organisation auf der Suche nach einer sicheren Lösung sind – auf einen SecNumCloud-qualifizierten Anbieter zu setzen bedeutet, sich für Sorgfalt, Transparenz und Zuverlässigkeit zu entscheiden.

Bei Talkspirit haben wir bereits hohe Sicherheitsstandards implementiert, die durch unsere ISO-27001-Zertifizierung bestätigt werden, und wir streben die SecNumCloud-Qualifizierung bis 2026 an. Das ist ein starkes Engagement, das mit unserer Mission übereinstimmt: Ihnen eine souveräne Plattform anzubieten, die den höchsten Sicherheitsstandards des Marktes entspricht.

Wenn Sie also nach Lösungen für Kommunikation, Zusammenarbeit oder Governance suchen, die Ihren Sicherheitsanforderungen entsprechen, suchen Sie nicht weiter: Wir haben, was Sie brauchen! Kontaktieren Sie unser Team, um unsere Plattform kennenzulernen und mehr über unsere Datensicherheitsverpflichtungen zu erfahren.

Wenn Sie außerdem die Sicherheitskriterien entdecken möchten, die Sie in Ihre Checkliste aufnehmen sollten, wenn Sie eine Cloud-Lösung auswählen, empfehlen wir Ihnen, diesen praktischen Leitfaden zu konsultieren

Zum Praxisleitfaden

In unserer Checkliste „10 Fragen zur Bewertung der Sicherheit eines digitalen Tools" finden Sie:

  • 10 Schlüsselkriterien zur Bewertung des Sicherheitsniveaus eines digitalen Tools,
  • die Funktionen, die es integrieren muss, um Ihre Daten bestmöglich zu schützen,
  • die wichtigsten Sicherheitszertifizierungen, die Sie kennen sollten,
  • die besten souveränen kollaborativen Lösungen, die DSGVO-konform sind.
Cybersicherheit
Digitale Souveränität
IT-Leitung
ARTIKEL VERFASST VON
Emmanuelle Abensur
Artikel teilen

Ähnliche Artikel entdecken