Um unseren Kunden Enterprise-Resilienz, Sicherheit und digitale Souveränität zu garantieren, muss jede Anwendung das STACKIT Technical Quality Gate durchlaufen, bevor sie im Marketplace gelistet wird.
Bei STACKIT halten wir uns strikt an BSI-C5-Compliance, was bedeutet, dass wir keinen Zugriff auf deine Projektumgebungen oder Kundendaten haben. Deshalb basiert unser Quality Gate auf Architektur-Compliance, robuster Sicherheitsvalidierung und verbindlicher Selbstauskunft.
Das STACKIT Quality Framework (4 Säulen)
Abschnitt betitelt „Das STACKIT Quality Framework (4 Säulen)“Deine Software wird anhand des STACKIT Certified Sovereign ISV Frameworks bewertet, das aus vier Kernsäulen besteht.
Säule A — Souveränität (ES³) Deine Anwendung muss das ES³ Assessment bestehen (abgeschlossen in Phase 7) und Datenresidenz sowie Immunität gegen Drittstaaten-Zugriff nachweisen.
Säule B — Technische Resilienz & Cloud-Native Deine Architektur muss auf Ausfälle ausgelegt sein. Dazu zählen verpflichtende Multi-AZ-Deployments über mindestens zwei STACKIT-Availability-Zones sowie eine zustandslose Architektur, vorzugsweise unter Nutzung der STACKIT Kubernetes Engine (SKE).
Säule C — Factory-Readiness (Standardisierung) Du solltest die vordefinierten Infrastructure-as-Code (IaC)-Templates von STACKIT nutzen. Implementierungen sollten auf dem STACKIT-Landing-Zone-Repository und unseren Terraform-Blueprints für Services wie PostgreSQL und Object Storage basieren.
Säule D — Enterprise-Sicherheit & Compliance Durchgesetzte Verschlüsselung (im Ruhezustand und während der Übertragung), strikte IAM-Richtlinien ohne übermäßige administrative Rechte und systematisches Schwachstellenmanagement.
Sicherheitsvalidierung & empfohlener Penetrationstest (Pentest)
Abschnitt betitelt „Sicherheitsvalidierung & empfohlener Penetrationstest (Pentest)“Um sowohl deine Kunden als auch den Ruf der STACKIT-Plattform zu schützen, empfehlen wir dringend, vor der Inbetriebnahme deiner Anwendung einen umfassenden Penetrationstest (Pentest) durchzuführen.
Vertragliche Verpflichtungen (PBA Annex 2 TOMs)
Abschnitt betitelt „Vertragliche Verpflichtungen (PBA Annex 2 TOMs)“Obwohl STACKIT deine Live-Infrastruktur nicht direkt einsehen oder ein spezifisches Drittanbieter-Audit erzwingen kann, beachte deine vertragliche Verpflichtung:
Regulatorische Ausrichtung in der EU
Abschnitt betitelt „Regulatorische Ausrichtung in der EU“Für ISVs, die europäische Enterprise- und regulierte Märkte adressieren, ist die Ausrichtung deiner Sicherheitstests an europäischen Standards entscheidend. Ein Penetrationstest im EU-Kontext dient als autorisiertes Sicherheitsaudit im Einklang mit strengen Regulierungsrahmen:
- TIBER-EU: Ein Framework für bedrohungsgeleitete Penetrationstests unter realitätsnahen Bedingungen.
- DORA (Digital Operational Resilience Act): Schreibt strenge und regelmäßige Sicherheitstests für Softwareanbieter vor, die den Finanzsektor in der EU bedienen.
- NIS-2 & Cyber Resilience Act (CRA): Erweitern die Pflichten digitaler Diensteanbieter und Softwarehersteller, Schwachstellen zu identifizieren, zu managen und zu melden.
Ein strukturierter Pentest stellt sicher, dass deine Anwendung diese wachsenden europäischen Compliance-Anforderungen erfüllt.
Selbstauskunft & formale Bestätigung
Abschnitt betitelt „Selbstauskunft & formale Bestätigung“Bis die vollständige Integration in das STACKIT Partner Portal verfügbar ist, schließt das Technical Quality Gate mit einer formalen, E-Mail-basierten technischen Selbstauskunft ab.
Einreichungsprozess
Abschnitt betitelt „Einreichungsprozess“Der Technical Lead oder CTO deiner Organisation muss eine formale Bestätigungs-E-Mail an das
ISV-Factory-Team unter isv-sales@digits.schwarz senden.
Erforderlicher Bestätigungsinhalt: Mit dem Absenden dieser E-Mail bestätigt dein technisches Management ausdrücklich, dass:
- die Anwendungsarchitektur den 4 Säulen des STACKIT Quality Frameworks entspricht,
- alle in PBA Annex 2 definierten Technischen und Organisatorischen Maßnahmen (TOMs) technisch validiert und in deinem Produktions-Deployment vollständig umgesetzt wurden,
- eine angemessene Sicherheitsvalidierung (z. B. Schwachstellenscans oder Penetrationstests) durchgeführt wurde, um die Resilienz der Software vor dem Launch nachzuweisen.
Abschlusskriterien der Phase
Abschnitt betitelt „Abschlusskriterien der Phase“- Architektur entspricht den 4 Säulen des STACKIT Quality Frameworks.
- Sicherheitskontrollen und PBA Annex 2 TOMs technisch validiert.
- Penetrationstest (Pentest) vor Inbetriebnahme durchgeführt (dringend empfohlen).
- Formale technische Selbstauskunfts-E-Mail vom Technical Lead des ISV an
isv-sales@digits.schwarzgesendet. - Meilenstein erreicht: Die Lösung erhält den Status “STACKIT Sovereign Factory Approved” und ist bereit für Placement & Marketplace Enablement.
Support & Kontakt
Abschnitt betitelt „Support & Kontakt“Wenn du auf Blocker stößt oder Fragen zu dieser Phase hast, wende dich an das ISV-Factory-Team:
- Kontakt-E-Mail:
isv-sales@digits.schwarz - Dokumentation & Knowledge Base: docs.stackit.cloud
- Plattform-Status: status.stackit.cloud