---
title: "Technical Quality Gate & Validierung"
description: Die vier Säulen des STACKIT Quality Frameworks, empfohlene Penetrationstests im Einklang mit EU-Regulierung und die verbindliche technische Selbstauskunft.
sidebar:
  label: "Quality Gate & Zertifizierung"
  order: 8
  attrs:
    data-icon: shield
source_url: "https://framework.stackit.cloud/de/isv/technical-quality-gate-and-certification/"
source_file: "docs/de/isv/technical-quality-gate-and-certification.mdx"
---

Um unseren Kunden Enterprise-Resilienz, Sicherheit und digitale Souveränität zu garantieren, muss
jede Anwendung das STACKIT Technical Quality Gate durchlaufen, bevor sie im Marketplace gelistet
wird.

Bei STACKIT halten wir uns strikt an BSI-C5-Compliance, was bedeutet, dass wir **keinen Zugriff
auf deine Projektumgebungen oder Kundendaten haben**. Deshalb basiert unser Quality Gate auf
Architektur-Compliance, robuster Sicherheitsvalidierung und verbindlicher Selbstauskunft.

## Das STACKIT Quality Framework (4 Säulen)

Deine Software wird anhand des STACKIT Certified Sovereign ISV Frameworks bewertet, das aus vier
Kernsäulen besteht.

**Säule A — Souveränität (ES³)**
Deine Anwendung muss das [ES³ Assessment](/de/isv/es3-self-assessment/) bestehen (abgeschlossen
in Phase 7) und Datenresidenz sowie Immunität gegen Drittstaaten-Zugriff nachweisen.

**Säule B — Technische Resilienz & Cloud-Native**
Deine Architektur muss auf Ausfälle ausgelegt sein. Dazu zählen verpflichtende
Multi-AZ-Deployments über mindestens zwei STACKIT-Availability-Zones sowie eine zustandslose
Architektur, vorzugsweise unter Nutzung der STACKIT Kubernetes Engine (SKE).

**Säule C — Factory-Readiness (Standardisierung)**
Du solltest die vordefinierten Infrastructure-as-Code (IaC)-Templates von STACKIT nutzen.
Implementierungen sollten auf dem STACKIT-Landing-Zone-Repository und unseren
Terraform-Blueprints für Services wie PostgreSQL und Object Storage basieren.

**Säule D — Enterprise-Sicherheit & Compliance**
Durchgesetzte Verschlüsselung (im Ruhezustand und während der Übertragung), strikte
IAM-Richtlinien ohne übermäßige administrative Rechte und systematisches
Schwachstellenmanagement.

## Sicherheitsvalidierung & empfohlener Penetrationstest (Pentest)

Um sowohl deine Kunden als auch den Ruf der STACKIT-Plattform zu schützen, empfehlen wir
dringend, vor der Inbetriebnahme deiner Anwendung einen umfassenden Penetrationstest (Pentest)
durchzuführen.

### Vertragliche Verpflichtungen (PBA Annex 2 TOMs)

Obwohl STACKIT deine Live-Infrastruktur nicht direkt einsehen oder ein spezifisches
Drittanbieter-Audit erzwingen kann, beachte deine vertragliche Verpflichtung:

<Aside type="danger" title="Verpflichtende Compliance">
  Mit der Unterzeichnung des [Partner Base Agreement (PBA)](/de/isv/signing-and-legal-alignment/)
  hat sich deine Organisation vertraglich zu den Technischen und Organisatorischen Maßnahmen
  (TOMs) in Annex 2 verpflichtet. Alle in Annex 2 aufgeführten Sicherheits- und
  Compliance-Kontrollen müssen vor dem Go-Live technisch validiert und operativ umgesetzt sein.
</Aside>

### Regulatorische Ausrichtung in der EU

Für ISVs, die europäische Enterprise- und regulierte Märkte adressieren, ist die Ausrichtung
deiner Sicherheitstests an europäischen Standards entscheidend. Ein Penetrationstest im
EU-Kontext dient als autorisiertes Sicherheitsaudit im Einklang mit strengen
Regulierungsrahmen:

- **TIBER-EU**: Ein Framework für bedrohungsgeleitete Penetrationstests unter
  realitätsnahen Bedingungen.
- **DORA (Digital Operational Resilience Act)**: Schreibt strenge und regelmäßige
  Sicherheitstests für Softwareanbieter vor, die den Finanzsektor in der EU bedienen.
- **NIS-2 & Cyber Resilience Act (CRA)**: Erweitern die Pflichten digitaler Diensteanbieter und
  Softwarehersteller, Schwachstellen zu identifizieren, zu managen und zu melden.

Ein strukturierter Pentest stellt sicher, dass deine Anwendung diese wachsenden europäischen
Compliance-Anforderungen erfüllt.

## Selbstauskunft & formale Bestätigung

Bis die vollständige Integration in das STACKIT Partner Portal verfügbar ist, schließt das
Technical Quality Gate mit einer formalen, E-Mail-basierten **technischen Selbstauskunft** ab.

### Einreichungsprozess

Der Technical Lead oder CTO deiner Organisation muss eine formale Bestätigungs-E-Mail an das
ISV-Factory-Team unter `isv-sales@digits.schwarz` senden.

**Erforderlicher Bestätigungsinhalt**: Mit dem Absenden dieser E-Mail bestätigt dein technisches
Management ausdrücklich, dass:

- die Anwendungsarchitektur den 4 Säulen des STACKIT Quality Frameworks entspricht,
- alle in PBA Annex 2 definierten Technischen und Organisatorischen Maßnahmen (TOMs) technisch
  validiert und in deinem Produktions-Deployment vollständig umgesetzt wurden,
- eine angemessene Sicherheitsvalidierung (z. B. Schwachstellenscans oder Penetrationstests)
  durchgeführt wurde, um die Resilienz der Software vor dem Launch nachzuweisen.

<Aside type="note">
  STACKIT stellt im Resource Hub eine standardisierte Vorlage für die Bestätigungs-E-Mail
  bereit, um diesen Schritt zu vereinfachen.
</Aside>

<Aside type="caution" title="Wichtiger Hinweis">
  Ungelöste kritische Sicherheitslücken oder gravierende Abweichungen von PBA Annex 2 TOMs nach
  dem Launch können zum sofortigen Entzug deines Marketplace-Listing-Status führen.
</Aside>

## Abschlusskriterien der Phase

- [ ] Architektur entspricht den 4 Säulen des STACKIT Quality Frameworks.
- [ ] Sicherheitskontrollen und PBA Annex 2 TOMs technisch validiert.
- [ ] Penetrationstest (Pentest) vor Inbetriebnahme durchgeführt (dringend empfohlen).
- [ ] Formale technische Selbstauskunfts-E-Mail vom Technical Lead des ISV an
      `isv-sales@digits.schwarz` gesendet.
- [ ] **Meilenstein erreicht**: Die Lösung erhält den Status "STACKIT Sovereign Factory
      Approved" und ist bereit für
      [Placement & Marketplace Enablement](/de/isv/placement-and-marketplace-enablement/).

## Support & Kontakt

Wenn du auf Blocker stößt oder Fragen zu dieser Phase hast, wende dich an das ISV-Factory-Team:

- **Kontakt-E-Mail**: `isv-sales@digits.schwarz`
- **Dokumentation & Knowledge Base**: <LinkChip href="https://docs.stackit.cloud">docs.stackit.cloud</LinkChip>
- **Plattform-Status**: <LinkChip href="https://status.stackit.cloud/">status.stackit.cloud</LinkChip>
