Zum Inhalt springen
Beta

Technical Quality Gate & Validierung

In 1 Trail

Zuletzt aktualisiert am

Um unseren Kunden Enterprise-Resilienz, Sicherheit und digitale Souveränität zu garantieren, muss jede Anwendung das STACKIT Technical Quality Gate durchlaufen, bevor sie im Marketplace gelistet wird.

Bei STACKIT halten wir uns strikt an BSI-C5-Compliance, was bedeutet, dass wir keinen Zugriff auf deine Projektumgebungen oder Kundendaten haben. Deshalb basiert unser Quality Gate auf Architektur-Compliance, robuster Sicherheitsvalidierung und verbindlicher Selbstauskunft.

Deine Software wird anhand des STACKIT Certified Sovereign ISV Frameworks bewertet, das aus vier Kernsäulen besteht.

Säule A — Souveränität (ES³) Deine Anwendung muss das ES³ Assessment bestehen (abgeschlossen in Phase 7) und Datenresidenz sowie Immunität gegen Drittstaaten-Zugriff nachweisen.

Säule B — Technische Resilienz & Cloud-Native Deine Architektur muss auf Ausfälle ausgelegt sein. Dazu zählen verpflichtende Multi-AZ-Deployments über mindestens zwei STACKIT-Availability-Zones sowie eine zustandslose Architektur, vorzugsweise unter Nutzung der STACKIT Kubernetes Engine (SKE).

Säule C — Factory-Readiness (Standardisierung) Du solltest die vordefinierten Infrastructure-as-Code (IaC)-Templates von STACKIT nutzen. Implementierungen sollten auf dem STACKIT-Landing-Zone-Repository und unseren Terraform-Blueprints für Services wie PostgreSQL und Object Storage basieren.

Säule D — Enterprise-Sicherheit & Compliance Durchgesetzte Verschlüsselung (im Ruhezustand und während der Übertragung), strikte IAM-Richtlinien ohne übermäßige administrative Rechte und systematisches Schwachstellenmanagement.

Sicherheitsvalidierung & empfohlener Penetrationstest (Pentest)

Abschnitt betitelt „Sicherheitsvalidierung & empfohlener Penetrationstest (Pentest)“

Um sowohl deine Kunden als auch den Ruf der STACKIT-Plattform zu schützen, empfehlen wir dringend, vor der Inbetriebnahme deiner Anwendung einen umfassenden Penetrationstest (Pentest) durchzuführen.

Obwohl STACKIT deine Live-Infrastruktur nicht direkt einsehen oder ein spezifisches Drittanbieter-Audit erzwingen kann, beachte deine vertragliche Verpflichtung:

Für ISVs, die europäische Enterprise- und regulierte Märkte adressieren, ist die Ausrichtung deiner Sicherheitstests an europäischen Standards entscheidend. Ein Penetrationstest im EU-Kontext dient als autorisiertes Sicherheitsaudit im Einklang mit strengen Regulierungsrahmen:

  • TIBER-EU: Ein Framework für bedrohungsgeleitete Penetrationstests unter realitätsnahen Bedingungen.
  • DORA (Digital Operational Resilience Act): Schreibt strenge und regelmäßige Sicherheitstests für Softwareanbieter vor, die den Finanzsektor in der EU bedienen.
  • NIS-2 & Cyber Resilience Act (CRA): Erweitern die Pflichten digitaler Diensteanbieter und Softwarehersteller, Schwachstellen zu identifizieren, zu managen und zu melden.

Ein strukturierter Pentest stellt sicher, dass deine Anwendung diese wachsenden europäischen Compliance-Anforderungen erfüllt.

Bis die vollständige Integration in das STACKIT Partner Portal verfügbar ist, schließt das Technical Quality Gate mit einer formalen, E-Mail-basierten technischen Selbstauskunft ab.

Der Technical Lead oder CTO deiner Organisation muss eine formale Bestätigungs-E-Mail an das ISV-Factory-Team unter isv-sales@digits.schwarz senden.

Erforderlicher Bestätigungsinhalt: Mit dem Absenden dieser E-Mail bestätigt dein technisches Management ausdrücklich, dass:

  • die Anwendungsarchitektur den 4 Säulen des STACKIT Quality Frameworks entspricht,
  • alle in PBA Annex 2 definierten Technischen und Organisatorischen Maßnahmen (TOMs) technisch validiert und in deinem Produktions-Deployment vollständig umgesetzt wurden,
  • eine angemessene Sicherheitsvalidierung (z. B. Schwachstellenscans oder Penetrationstests) durchgeführt wurde, um die Resilienz der Software vor dem Launch nachzuweisen.
  • Architektur entspricht den 4 Säulen des STACKIT Quality Frameworks.
  • Sicherheitskontrollen und PBA Annex 2 TOMs technisch validiert.
  • Penetrationstest (Pentest) vor Inbetriebnahme durchgeführt (dringend empfohlen).
  • Formale technische Selbstauskunfts-E-Mail vom Technical Lead des ISV an isv-sales@digits.schwarz gesendet.
  • Meilenstein erreicht: Die Lösung erhält den Status “STACKIT Sovereign Factory Approved” und ist bereit für Placement & Marketplace Enablement.

Wenn du auf Blocker stößt oder Fragen zu dieser Phase hast, wende dich an das ISV-Factory-Team: