Textstellen auf dieser Seite markieren Wählen Sie beliebigen Text aus, oder fahren Sie über einen Absatz, ein Bild, eine Tabelle, eine Karte oder einen Link. Kommentare werden Ihrer Nachricht unten hinzugefügt.
Wählen Sie Text für ein genaues Zitat aus, oder fahren Sie über ein beliebiges Element (Bild, Tabelle, Karte, …), um die Schaltfläche „Kommentar“ zu sehen.
Schreiben Sie einen kurzen Kommentar und speichern Sie ihn.
Er wird Ihrer Nachricht unten automatisch hinzugefügt.
Keine Anmeldung nötig. Wird an das Framework Core Team gesendet. Der Seitenlink wird automatisch hinzugefügt.
Fast fertig!
Senden Sie Ihr Feedback jetzt per E-Mail.
1
Öffnen Sie Ihr E-Mail-Programm und erstellen Sie eine neue E-Mail.
2
Kopieren Sie die E-Mail-Adresse und fügen Sie sie in das An-Feld ein:
3
Kopieren Sie Ihren Feedback-Text und fügen Sie ihn in den E-Mail-Text ein (Strg+V / Cmd+V):
Cloud Governance funktioniert nur, wenn klar ist, wer welche Verantwortung trägt. Es ist ein häufiger Fehler, die Verantwortung nur zwischen „Cloud-Anbieter“ und „uns“ aufzuteilen. In der Praxis bedarf es einer genaueren Unterscheidung über drei Ebenen hinweg — denn innerhalb der Organisation sind nicht alle Parteien gleichermaßen verantwortlich.
Cloud Service Provider (CSP)
Der Anbieter liefert das technische Fundament: Rechenzentren, Hardware, Netzwerkinfrastruktur,
Virtualisierung und Zugriff auf Cloud-Services über APIs und Portale. Die Verantwortung des
Anbieters endet dort, wo die Organisation die bereitgestellten Leistungen konsumiert.
Cloud-Team (CCoE + Platform Team)
Das interne Cloud-Team ist verantwortlich für Governance, Standards, Sicherheitsanforderungen
und die technische Plattform. Es schützt nicht einzelne Anwendungen, sondern setzt den Rahmen,
innerhalb dessen Anwendungsteams sicher arbeiten können. Ohne diesen Rahmen entsteht
unkontrolliertes Wachstum.
Anwendungsteams
Die Teams, die Applikationen erstellen und betreiben, sind für die korrekte Nutzung der
bereitgestellten Plattform verantwortlich. Sie entscheiden über Deployments, Konfigurationen und
den Betrieb ihrer Workloads — innerhalb der vom Cloud-Team festgelegten Grenzen.
Die kritische Erkenntnis: „Der Provider ist sicher“ bedeutet nicht, dass Ihre Ressourcen beim Provider sicher konfiguriert sind. Eine falsch konfigurierte IAM-Richtlinie, ein öffentlich zugänglicher Storage Bucket, ein Container ohne Sicherheitskontext — das liegt in der Verantwortung des Anwendungsteams, nicht des Anbieters. Das Cloud-Team legt die Leitplanken fest, die solche Fehler erkennen oder verhindern.
CCoE vs. Platform Team: zwei unterschiedliche Funktionen
Innerhalb des Cloud-Teams gibt es eine weitere wichtige Unterscheidung, die in der Praxis häufig verwischt und zu Reibungen führt.
Das Cloud Center of Excellence (CCoE) verantwortet Governance und Standards — es definiert, was gilt: Richtlinien, Sicherheitsanforderungen, Compliance-Kontrollen, Kostenmanagement, Servicekatalog. Es beantwortet die Frage: „Wie muss und darf die Cloud aussehen?“ Der CCoE berät Anwendungsteams, setzt Leitplanken und kontrolliert deren Einhaltung.
Das Cloud Platform Team ist verantwortlich für die technische Implementierung und den Betrieb — es setzt das Wie um: Landing Zone, Netzwerkinfrastruktur, Automatisierung, Self-Service-Plattformen, Monitoring der Plattformkomponenten. Es beantwortet die Frage: „Wie ist das, was der CCoE definiert hat, technisch realisiert?“
Diese Trennung verhindert, dass Governance-Entscheidungen stillschweigend durch technische Umsetzungsentscheidungen ersetzt werden — und umgekehrt Governance zum Papiertiger wird, weil niemand sie umsetzt.
Ausnahmemanagement: Wenn Leitplanken zu restriktiv sind
Leitplanken sind nicht für jede Situation perfekt. Es wird berechtigte Fälle geben, in denen ein Team von einem Standard abweichen muss. Das Ausnahmemanagement ist hierfür der strukturierte Prozess.
Der Ausnahmeprozess folgt fünf Schritten: Das Team beantragt die Ausnahme mit Begründung und geplanter Dauer (Request). Der CCoE prüft innerhalb von 2 Werktagen — ist die Abweichung akzeptabel oder muss eine Alternative gefunden werden? (Review). Bei einer positiven Entscheidung füllt das Team ein Ausnahmeformular aus: Beschreibung des Standards, Begründung für die Abweichung, Risikobewertung, Mitigationsmaßnahmen, Dauer und Prüfdatum — unterschrieben vom CCoE Lead, bei Sicherheitsausnahmen zusätzlich vom CISO (Approval). Die Ausnahme wird im Ausnahmeprotokoll dokumentiert, eine Kalendererinnerung wird gesetzt und sie wird monatlich im Governance-Bericht aufgeführt (Monitoring). Zum Prüftermin entscheidet der CCoE: die Ausnahme schließen und den Standard umsetzen oder eine Verlängerung beantragen — mit Eskalation durch den CCoE, damit Ausnahmen nicht stillschweigend dauerhaft werden (Review / Verlängerung).
Das Ausnahmeprotokoll: Transparenz über Abweichungen
Ausnahmeprotokoll einrichten in CCoE-Tools (Confluence, Jira oder eine einfache Tabellenkalkulation)
Governance-Berichtsvorlage erstellen
Quartalsweise Governance-Prüfung im Board-Kalender einplanen
Externer Link
Sie verlassen die Route
Dieser Link führt zu einer externen Seite außerhalb von STACKIT. Fremde Inhalte und Downloads prüfen wir nicht, folgen Sie dem Pfad nur, wenn Sie der Quelle vertrauen.