Zum Inhalt springen
Beta

Übergang von On-Premises in die Cloud

Zuletzt aktualisiert am

Dieses Modul beschreibt, welche Regeln aus On-Premises bleiben und welche für Cloud-Betrieb neu gesetzt werden müssen.

Wichtig: Compliance-Anforderungen bleiben inhaltlich bestehen, auch wenn sich die technische Umsetzung in der Cloud ändert.

  • Grenzen im Netz: Während lokale Infrastrukturen meist auf starren Zonen im Netzwerk basieren, nutzt die Cloud dynamische Bereiche.
  • Prozessführung: Im eigenen Betrieb erfolgen Abläufe oft noch manuell; in der Cloud ist eine automatisierte Durchsetzung von Richtlinien zwingend erforderlich.
  • Zuständigkeit: Die Cloud-Nutzung verlagert den Fokus auf das Modell der geteilten Verantwortung.
  • Dynamik: Kontrollen müssen direkt in die automatisierten Pipelines (CI/CD) integriert und dort prüfbar sein.

Compliance bleibt gleich, die Umsetzung ändert sich

Abschnitt betitelt „Compliance bleibt gleich, die Umsetzung ändert sich“
  • Gleiche Anforderung, neue Technik: Eine Anforderung bleibt fachlich gleich, wird in der Cloud aber über Richtlinien, Automatisierung und zentrale Dienste der Plattform umgesetzt.
  • Gleiche Prüfung, neue Nachweise: Nachweise werden nicht mehr punktuell gesammelt, sondern fortlaufend aus Telemetrie und Audit-Protokollen erzeugt.
  • Gleiche Verantwortung, neue Schnittstellen: Die Verantwortung im Ganzen bleibt beim Unternehmen, operative Anteile werden entlang des Shared-Responsibility-Modells neu verteilt.

Typische Anpassung je Kategorie:

  • Datenschutz und Speicherort von Daten: Von statischer Zuordnung in der Infrastruktur zu Vorgaben je Dienst für Standort und Zugriff.
  • Berechtigungen und Identität: Von netzbasiertem Vertrauen zu identitätsgesteuerter und regelbasierter Zugriffsteuerung.
  • Nachweise und Revision: Von manueller Dokumentation zu automatisierter, kontinuierlicher Erzeugung von Nachweisen.
  • Betrieb und Notfallfähigkeit: Von periodischen Tests zu laufender Überwachung und regelmäßig validierten Wiederherstellungsabläufen.

Praktische Nutzung von Zertifikaten und Prüfberichten

Abschnitt betitelt „Praktische Nutzung von Zertifikaten und Prüfberichten“
  • C5 gezielt einbinden: Nutzen Sie C5-Berichte als Quelle für Nachweise in zentralen Bereichen und als Input für Gap-Analysen.
  • Typ-1 vs. Typ-2 bewerten: Für laufende Nachweise im Betrieb ist Typ 2 in der Regel aussagekräftiger als eine reine Stichtagsprüfung.
  • Anforderung zu Nachweis abbilden: Verknüpfen Sie jede interne Compliance-Vorgabe mit einem konkreten Nachweis aus Audit, Telemetrie oder Prüfbericht.
  • Eigene Pflichten einplanen: Planen Sie kundenseitige Verantwortungen für Konfiguration, Berechtigungen und Schutzmaßnahmen explizit mit ein.
  • Ziel beibehalten, Technik ändern: Gleiche Anforderung, cloud-native Umsetzung.
  • Identität priorisieren: Vertrauen in den Standort reduzieren.
  • Standards nutzen: Sichere Vorlagen für Projekt- und Workload-Onboarding.
  • Klare Kriterien für den Ausstieg: Übergangslösungen mit festem Enddatum.
  • 1:1-Übernahme alter Regeln: Kein Cloud-Fit.
  • Hybrid als dauerhafter Zustand: Übergang ohne Ende.
  • Unklare Verantwortung: Rollen werden nicht auf Cloud-Betrieb angepasst.