What’s actually slowing this PC down?
Pick the symptom - the matching free tool is one click away.
iTechGuides is reader-supported. When you buy through links on our site, we may earn an affiliate commission. As an Amazon Associate I earn from qualifying purchases. Learn more
Cloud Compliance bedeutet, die für eine Organisation geltenden rechtlichen, regulatorischen, vertraglichen und internen Anforderungen beim Einsatz von Cloud-Diensten umzusetzen und nachweisen zu können. Welche Anforderungen gelten und wer welche Kontrollen übernimmt, hängt unter anderem von Branche, Daten, Dienst, Region und Konfiguration ab.
Was umfasst Cloud Compliance?
Cloud Compliance ist kein einzelnes Zertifikat und keine universelle Checkliste. Sie verbindet zwei Aufgaben: Eine Organisation muss die auf sie anwendbaren Anforderungen einhalten und belegen können, wie sie das tut. Die Europäische Kommission beschreibt diese Rechenschaftspflicht für die Datenschutz-Grundverordnung (DSGVO): Organisationen müssen die Datenschutzprinzipien nicht nur beachten, sondern ihre Einhaltung auch demonstrieren können.
Im Cloud-Kontext betrifft das beispielsweise den Umgang mit personenbezogenen Daten, Sicherheitsmaßnahmen, den Betrieb von Systemen, Verträge mit Dienstleistern sowie interne Richtlinien. Welche Nachweise erforderlich sind, richtet sich nach dem konkreten Einsatz und den geltenden Vorgaben.
Recommended Free Tools
Wer ist für Compliance in der Cloud verantwortlich?
Cloud-Anbieter und Kunden teilen sich Sicherheits- und Kontrollaufgaben. AWS bezeichnet dies als „Security of the Cloud“ und „Security in the Cloud“: Der Anbieter schützt die Infrastruktur, auf der seine Dienste laufen; der Kunde verantwortet die Kontrollen, die zu den von ihm genutzten Diensten und deren Konfiguration gehören. Die genaue Aufteilung variiert je nach Dienst und Integration.
#1 Best Overall
| Beispiel | Typische Zuständigkeit laut AWS |
|---|---|
| Infrastruktur | AWS verantwortet Kontrollen für Hardware, Software, Netzwerke und Einrichtungen, die die Cloud-Dienste bereitstellen. |
| Virtuelle Maschine mit Amazon EC2 | Der Kunde ist unter anderem für Gastbetriebssystem, Updates und Patches, installierte Software sowie Firewallregeln der Sicherheitsgruppe zuständig. |
| Abstrahierte Dienste wie Amazon S3 und DynamoDB | AWS verwaltet zusätzliche Betriebsschichten. Der Kunde bleibt unter anderem für Daten, Zugriffsrechte, Asset-Klassifizierung und gewählte Verschlüsselungsoptionen verantwortlich. |
| Geteilte Kontrolle: Patch Management | AWS patcht die eigene Infrastruktur; der Kunde patcht Gastbetriebssysteme und Anwendungen, soweit diese in seiner Verantwortung liegen. |
AWS ordnet Kontrollen außerdem als geerbt, geteilt oder kundenspezifisch ein. Die Tabelle zeigt Beispiele, keine vollständige Zuständigkeitsliste: Maßgeblich sind der konkrete Dienst, seine Einbindung in die IT-Umgebung und die geltenden Regeln.
Welche Gesetze und Standards können relevant sein?
Es gibt keine pauschale Liste, die für jedes Unternehmen und jede Cloud-Nutzung gilt. Die folgenden Regelwerke und Kontrollkataloge können je nach Daten, Branche, Organisation und Dienst eine Rolle spielen.
Rank #2
| Regelwerk oder Katalog | Wann es relevant sein kann | Einordnung |
|---|---|---|
| DSGVO / GDPR | Bei der Verarbeitung personenbezogener Daten im Anwendungsbereich der Verordnung. | AWS nennt den 25. Mai 2018 als Beginn der Anwendbarkeit. Nach der von AWS beschriebenen Reichweite kann sie Organisationen in der EU sowie bestimmte Organisationen außerhalb der EU betreffen, wenn diese personenbezogene Daten von Menschen in der EU im Zusammenhang mit angebotenen Waren oder Dienstleistungen oder der Beobachtung ihres Verhaltens verarbeiten. Die EU-Kommission nennt freiwillige Verhaltenskodizes und Zertifizierungsmechanismen als mögliche Nachweisinstrumente. |
| NIS2 | Für Organisationen, die als wesentliche oder wichtige Einrichtungen in den Anwendungsbereich fallen. | Google Cloud gibt an, dass NIS2 NIS1 am 17. Oktober 2024 ablöste. Die Richtlinie umfasst unter anderem Anforderungen an Cyberrisikomanagement und die Meldung bedeutender Vorfälle. Anwendbarkeit und Umsetzung sind für die jeweilige Organisation und den betreffenden Mitgliedstaat zu prüfen. |
| DORA | Vor allem für Finanzunternehmen in der EU. | Google Cloud nennt den 17. Januar 2025 als Inkrafttretensdatum. DORA betrifft unter anderem IKT-Risikomanagement, Vorfallsmeldung, Resilienztests und die Steuerung von Drittparteien. Bestimmte als kritisch eingestufte IKT-Drittanbieter können direkt beaufsichtigt werden; dadurch entfallen die eigenen Pflichten des Finanzunternehmens nicht. |
| C5 | Als cloudbezogener Sicherheitskontrollkatalog, etwa zur Einordnung von Anbietermaßnahmen. | Das BSI hat den Cloud Computing Compliance Criteria Catalogue eingeführt. Eine von AWS dargestellte Versionshistorie nennt 2016 als erste Veröffentlichung und 2020 als Erscheinungsjahr der damals aktuellen Ausgabe. Daraus folgt nicht, dass die Ausgabe von 2020 heute die aktuelle ist. Für Entscheidungen ist die aktuelle BSI-Fassung maßgeblich. |
Die Angaben zu NIS2, DORA und C5 hier ordnen die Themen ein; sie ersetzen keine Prüfung der einschlägigen Gesetze, nationalen Umsetzung, aktuellen Kataloge oder behördlichen Vorgaben.
Free tools Windows power users keep installed
One-click scans. No signup required.
Reicht ein Zertifikat des Cloud-Anbieters aus?
Nein. Zertifikate, Attestierungen und Prüfberichte können Belege für bestimmte Kontrollen eines Anbieters sein. Sie zeigen aber nicht automatisch, dass die eigene Cloud-Umgebung korrekt konfiguriert ist, der gewählte Dienst und die Region vom Nachweis abgedeckt sind oder die Organisation ihre eigenen Pflichten erfüllt.
Bei der Bewertung eines Anbieternachweises sollte die Organisation dessen Geltungsbereich mit ihrer konkreten Nutzung abgleichen. Dazu gehören der erfasste Dienst und die Region, die Art des Nachweises, Speicher- und Verarbeitungsorte, Vertrags- und Datenschutzbedingungen sowie Audit- und Informationsrechte. Ebenso muss sie die kundenseitigen Aufgaben und den Nachweis betrachten, dass die eigene Architektur die Anforderungen erfüllt.
Independent reader supportYour contribution helps us test, update, and keep practical guides available for everyone.Wie beginnt ein Unternehmen mit Cloud Compliance?
Eine praktikable Einstiegsfolge ist, Anforderungen und tatsächliche Cloud-Nutzung zusammenzuführen, statt mit einer vermeintlich universellen Checkliste zu starten. Die folgenden Schritte sind eine Orientierung, keine verbindliche Rechts- oder Auditcheckliste.
- Geltende Anforderungen bestimmen. Erfassen Sie Branche, Organisation, betroffene Daten und mögliche Vorschriften. Klären Sie insbesondere, ob personenbezogene Daten, regulierte Finanzaktivitäten oder eine Einstufung als wesentliche beziehungsweise wichtige Einrichtung eine Rolle spielen.
- Cloud-Nutzung inventarisieren. Listen Sie verwendete Dienste, Regionen und Integrationen auf. Halten Sie fest, welche Daten wo verarbeitet oder gespeichert werden und welche Systeme oder Prozesse davon abhängen.
- Kontrollen zuordnen. Ermitteln Sie für jeden Dienst, welche Kontrollen der Anbieter übernimmt, welche Sie selbst verantworten und welche geteilt sind. Beziehen Sie konkrete Konfigurationen und Betriebsaufgaben ein.
- Anbieternachweise und Verträge prüfen. Prüfen Sie, ob Berichte oder Attestierungen den tatsächlich genutzten Dienst und Geltungsbereich abdecken. Lesen Sie außerdem die einschlägigen Vertrags-, Datenschutz- und Auditunterlagen.
- Eigene Umsetzung dokumentieren. Halten Sie Zuständigkeiten, Konfigurationen und geeignete Nachweise fest. Planen Sie regelmäßige Überprüfungen ein, damit Änderungen an Diensten, Regionen, Integrationen oder Anforderungen berücksichtigt werden.
Diese Vorgehensweise folgt den Grundgedanken der geteilten Verantwortung von AWS, der Rechenschaftspflicht nach Darstellung der EU-Kommission und der Nutzung von Anbieterinformationen zur Einordnung von Kontrollen. Für verbindliche Entscheidungen sind die jeweils geltenden Originalanforderungen und Vertragsdokumente entscheidend.
Quick wins for a faster PC:
Scan for outdated or missing drivers - takes under a minuteDriver Scan →Clear out junk files and repair common Windows errorsFree Scan →Fix the driver behind crashes, sound loss and screen glitchesFind Drivers →Quick Recap
Product prices and availability are accurate as of the date/time indicated and are subject to change. Any price and availability information displayed on Amazon at the time of purchase will apply.

