Cloud Security
Definition
Cloud Security umfasst alle technischen und organisatorischen Maßnahmen zum umfassenden Schutz von Daten, Anwendungen, Identitäten und Infrastrukturen in Cloud-Umgebungen — sei es bei Public-Cloud-Diensten (AWS, Azure, Google Cloud), Private Clouds oder hybriden Multi-Cloud-Architekturen. Im NIS2-Kontext stellt Cloud Security besondere Anforderungen, da die Verantwortung für Sicherheitsmaßnahmen zwischen Cloud-Anbieter und dem nutzenden Unternehmen im Shared-Responsibility-Modell klar aufgeteilt ist. Das BSI hat spezifische Cloud-Sicherheitsanforderungen für NIS2-betroffene Einrichtungen publiziert, insbesondere zur sicheren Konfiguration, Zugriffssteuerung, Protokollierung und Überwachung von Cloud-Diensten. Eine unzureichende oder fehlerhafte Cloud-Konfiguration (Cloud Misconfiguration) ist laut BSI-Lagebericht eine der häufigsten Ursachen für schwerwiegende Datenschutzvorfälle.
Rechtsgrundlage
§ 30 Abs. 1 BSIG verpflichtet betroffene Einrichtungen zu geeigneten technischen Maßnahmen nach aktuellem Stand der Technik, was gemäß BSI IT-Grundschutz-Kompendium (Baustein OPS.2.2 Cloud-Nutzung) explizit Cloud-spezifische Sicherheitsmaßnahmen und Anbieterbewertungen einschließt. ISO/IEC 27001:2022 enthält mit der Erweiterung ISO/IEC 27017 (Cloud-spezifische Sicherheitskontrollen) und ISO/IEC 27018 (Datenschutz in Cloud-Diensten) spezialisierte Anforderungen für Cloud-Nutzung. Das BSI C5-Kriterienkatalog (Cloud Computing Compliance Criteria Catalogue) definiert verbindliche Mindestanforderungen für Cloud-Dienstleister und dient als anerkanntes Nachweismittel für NIS2-Compliance.
Praktische Implikation
Führen Sie eine vollständige Inventur aller genutzten Cloud-Dienste und Cloud-Ressourcen durch (Shadow-IT ausdrücklich eingeschlossen) und bewerten Sie für jeden Dienst die Grenzen des Shared-Responsibility-Modells und Ihre eigenen Sicherheitspflichten. Implementieren Sie Cloud Security Posture Management (CSPM) zur kontinuierlichen und automatisierten Erkennung von Fehlkonfigurationen und Compliance-Abweichungen. Stellen Sie sicher, dass alle Cloud-Dienste mit starker Authentifizierung (MFA) und rollenbasierter Zugriffskontrolle (RBAC) nach dem Least-Privilege-Prinzip abgesichert sind. Prüfen Sie Cloud-Anbieter auf BSI C5-Testat oder vergleichbare Sicherheitszertifizierungen vor Vertragsabschluss. Dokumentieren Sie alle Sicherheitskonfigurationen und vertraglichen SLAs mit Cloud-Anbietern für BSI-Nachweise und interne Audits.
Verwandte Begriffe
Verwandte Inhalte
Fachbegriffe geklärt — und jetzt?
Wir helfen Ihnen, NIS2-Anforderungen in konkrete Maßnahmen umzusetzen.
Beratung anfragen