---
title: Sicherheit und Compliance
description: Verankern Sie Sicherheit und Compliance als übergreifendes Modul, das Architektur, Kontrollen und Souveränitätsentscheidungen in der Migration steuert.
sidebar:
  label: Übersicht
  order: 0
source_url: "https://framework.stackit.cloud/de/migration/design-and-mobilize/security-and-compliance/overview/"
source_file: "docs/de/migration/design-and-mobilize/security-and-compliance/overview.mdx"
---

## Zielbild

Sicherheit und Compliance definieren die Leitplanken für Migrationsentscheidungen in Design, Landing Zones und Umsetzung.

Ziel ist es, Vorgaben in technisch erzwungene Kontrollen und kontinuierlich erzeugbare Nachweise zu übersetzen.

{/* vale off */}

## Themenkarte Sicherheit und Compliance

{/* vale on */}

Nutzen Sie diese semantische Karte als strukturierten Einstieg in alle Themen dieses Moduls.

<SecurityComplianceOverviewMapDe
  style={{
    width: "100%",
    maxWidth: "1480px",
    height: "auto",
    display: "block",
    overflow: "hidden",
    borderRadius: "12px",
  }}
/>

## Warum dieses Modul früh starten muss

Sicherheit und Compliance sind kein später Härtungsschritt, sondern prägen Architekturentscheidungen von Beginn an:

- **Architektur zuerst**: Vertrauensgrenzen, Modell für das Netzwerk und Identitätskontrollen lassen sich spät nur mit hohem Aufwand nachziehen.
- **Kontinuierliche Lieferung**: Fehlende Pflichtkontrollen blockieren Freigaben und verlangsamen Migrationswellen.
- **Nachweise von Anfang an**: Compliance-Nachweise müssen laufend erzeugt und dürfen nicht spät rekonstruiert werden.
- **Gemeinsame Verantwortung**: Jeder Design-Strang braucht die Sicht von Sicherheit und Compliance.

{/* vale off */}

## Wie das Modul Design und Landing Zones unterstützt

{/* vale on */}

- **Design-Perspektive**: Architektur, Prinzipien für Kontrollen und Governance-Modell definieren.
- **Landing-Zone-Perspektive**: Prinzipien in Platform- und Application-Landing-Zones umsetzen.

Dieses Modul bildet die verbindliche Grundlage für beide Kontexte.

{/* vale off */}

## Übergang von On-Premises in die Cloud

{/* vale on */}

- **Von statischen Grenzen zu dynamischen Bereichen**: Projekte und Services verändern sich schneller als klassische Zonen.
- **Von manuellen Freigaben zur Durchsetzung von Richtlinien**: Kontrollen müssen automatisierbar und testbar sein.
- **Von isolierten Protokollen zu zusammenführbarer Telemetrie**: Audit-, Plattform- und Applikationssignale gehören zusammen.
- **Von Fokus auf Infrastruktur zu gemeinsamen Plattformfähigkeiten**: Identität, Schlüssel, Observability und Governance sind Plattformfähigkeiten.

## Architekturansätze gezielt kombinieren

- **Architektur mit Fokus auf das Netzwerk**: Hub-and-Spoke-Routing, zentrale Firewalls und Segmentierung.
- **Zero-Trust-orientierte Architektur**: Explizite Identität, starke Authentifizierung, Ende-zu-Ende-Verschlüsselung und Least Privilege.

In der Praxis braucht der Zielzustand oft beide Ansätze mit klaren Kriterien für den Einsatz je Workload-Klasse.

{/* vale off */}

## Digitale Souveränität und Compliance

{/* vale on */}

In vielen Programmen sind Regelkonformität (Compliance) und digitale Souveränität zentrale Treiber der Migration:

- **Rechtliche und Residency-Anforderungen**: Region- und Entscheidungen zum Daten-Standort beeinflussen Architektur und Kontrollen.
- **Operative Souveränitätsziele**: Governance, Portabilität und Transparenz reduzieren Abhängigkeitsrisiken.
- **EU Cloud Sovereignty Framework (CSF)**: Nutzen Sie ein CSF-orientiertes Kontroll- und Mapping-Modell für Nachweise und die Steuerung des Reifegrads.

{/* vale off */}

## Compliance bei der Migration: Was bleibt, was ändert sich

{/* vale on */}

Bei einer Migration von On-Premises in die Cloud bleibt die Compliance-Verpflichtung des Unternehmens inhaltlich bestehen.

Was sich ändert, ist die Art der Umsetzung, der Nachweise und der Betriebsprozesse.

- **Was bleibt gleich**: Rechtliche Vorgaben, interne Richtlinien, Prüfbarkeit und Verantwortlichkeit.
- **Was ändert sich**: Kontrollen werden stärker automatisiert, Nachweise kontinuierlich erzeugt und Verantwortlichkeiten zwischen Plattform und Teams neu geschnitten.

Typische Compliance-Kategorien in der Migration:

- **Datenschutz und Speicherort von Daten**: Anforderungen an Daten, Orte für die Speicherung und klare Grenzen für Zugriffe.
- **Zugriff und Berechtigungen**: Prinzipien für Rollen, Trennung von Aufgaben und privilegierte Zugriffe.
- **Protokollierung und Nachweise**: Anforderungen an Vollständigkeit, Aufbewahrung und gute Auswertung.
- **Betriebssicherheit und Notfallfähigkeit**: Anforderungen an Verfügbarkeit, Wiederherstellung und klare Reaktion im Störfall.
- **Lieferanten und Verträge**: Anforderungen an Provider, vertragliche Regeln und überprüfbare Zusicherungen.

{/* vale off */}

## Wie STACKIT die Compliance-Erfüllung konkret unterstützt

{/* vale on */}

- **Geprüfte Grundlage für Sicherheit**: Zertifizierte Rechenzentren und etablierte Sicherheitsstandards schaffen eine belastbare Grundlage für regulatorische Anforderungen.
- **C5 als prüfbarer Nachweis**: Das C5-Testat bietet strukturierte Nachweise zu zentralen Bereichen wie Risiko, Betrieb, Zugriff, Verschlüsselung und Umgang mit Vorfällen.
- **Transparenz für Audits**: Prüfberichte und dokumentierte Kontrollen unterstützen interne Revision, externe Audits und die eigene Analyse von Risiken.
- **Unterstützung in der Umsetzung**: Guidance für Architektur, Rollenmodell und Zuordnung von Kontrollen hilft, Compliance-Anforderungen für den Cloud-Betrieb umzusetzen.
- **Shared Responsibility bleibt zentral**: STACKIT stellt Plattformkontrollen und Nachweise bereit, das Unternehmen verantwortet weiterhin Konfiguration, Berechtigungen und die Einordnung von Daten.

{/* vale off */}

## Aufbau des Moduls

{/* vale on */}

<CardGrid>
  <Card title="Betriebsmodell und Steuerung">
    Definieren Sie Rollen, Entscheidungsrechte, Verantwortlichkeiten und verbindliche Prüfpunkte für Sicherheit und Compliance.

    <LinkChip href="/de/migration/design-and-mobilize/security-and-compliance/operating-model-and-governance/">Modul öffnen</LinkChip>

  </Card>
  <Card title="Architekturmuster">
    Definieren Sie, wo netzwerkzentrierte Kontrollen zwingend sind und wo Zero Trust priorisiert wird.

    <LinkChip href="/de/migration/design-and-mobilize/security-and-compliance/architecture-patterns/">Modul öffnen</LinkChip>

  </Card>
  <Card title="Sicherheitsgrundsätze nach Security by Design">
    Definieren Sie Basisanforderungen für Identität, Netzwerk, Workloads und Datenschutz.

    <LinkChip href="/de/migration/design-and-mobilize/security-and-compliance/security-by-design-baseline/">Modul öffnen</LinkChip>

  </Card>
  <Card title="Kontrollen und Nachweise">
    Definieren Sie präventive und detektive Kontrollen sowie automatisierte Evidenzbereitstellung.

    <LinkChip href="/de/migration/design-and-mobilize/security-and-compliance/controls-and-evidence-pipeline/">Modul öffnen</LinkChip>

  </Card>
  <Card title="Übergang von On-Premises in die Cloud">
    Klären Sie, welche Sicherheitsannahmen und Betriebspraktiken in der Cloud angepasst werden müssen.

    <LinkChip href="/de/migration/design-and-mobilize/security-and-compliance/onpremises-to-cloud-shift/">Modul öffnen</LinkChip>

  </Card>
  <Card title="Digitale Souveränität und CSF-Abgleich">
    Übersetzen Sie Souveränitäts- und CSF-Anforderungen in Architektur, Kontrollen und Nachweise.

    <LinkChip href="/de/migration/design-and-mobilize/security-and-compliance/digital-sovereignty-and-csf-alignment/">Modul öffnen</LinkChip>

  </Card>
</CardGrid>
