Due-Diligence-Prüfung vor der Infra-Überholung: Der Verkäufer sendet ein 80-seitiges „Compliance“-PDF – Produkt-Screenshots, kein Zertifikat. Der CISO fordert SOC2 Typ II: „Vertraulich, NDA nur für Unternehmen“. Das Projekt schreitet noch voran. Sechs Monate später ergab das Kundenaudit, dass das genutzte Rechenzentrum nicht im zertifizierten Geltungsbereich lag.
Einen Gastgeber zu auditieren bedeutet nicht, den Lieferantenfragebogen zu wiederholen, ohne ihn zu lesen. Es bedeutet, verwertbare Beweise zu erhalten: datiert, zeitgebunden, korrelierbar mit Ihrem Produkt und Ihrer Region.
Lesbares Beweisraster
| Dokument | Was er sagen sollte | Rote Fahne |
|---|---|---|
| ISO 27001 | Anzahl, Datum, Umfang der Dienste/Standorte | Geltungsbereich = „Nur Administrator“ |
| SOC2 | Typ II, Zeitraum, Kriterien | Totalverweigerung KMU |
| DPA | Subunternehmer, 72-Stunden-Benachrichtigung | Unsignierte Vorlage |
| Pentest | Datum, Außenumfang | > 18 Monate |
| ALS | Wartungsausschlüsse | Symbolische Credits |
Fragen Sie nach dem gleichen Produkt, das Sie kaufen werden: Die ISO einer Cloud-Tochtergesellschaft deckt nicht unbedingt den historischen Shared Service ab.
Ein Zertifizierungslogo ohne Zertifikatsnummer ist eine Dekoration – kein Beweis.
Drei-Treffen-Methode
- Dokumentation – DPA, ISO-Geltungsbereich, Subunternehmerliste, Backup-/Vorfallrichtlinie.
- Technisch – Region, Verschlüsselung, Admin-Protokolle, getestete Wiederherstellung (siehe Proof-Restaurierung).
- Vertraglich – SLA, Haftungsobergrenze, Umkehrbarkeit, Benachrichtigung bei Verstößen.
Führen Sie eine Entscheidungsmatrix: Kriterium, erhaltene Beweise, Abweichung, Maßnahme.
Der Gipfel
Entscheide dich und gehe ohne blinden Fleck voran
Nehmen Sie zwei Gastgeber in die engere Auswahl, senden Sie das gleiche Testraster und vergleichen Sie die Antworten innerhalb von 15 Tagen. Verzeichnis + Vergleicher + Subunternehmer.
Häufig gestellte Fragen
Beweise zuerst?
ISO/SOC2 datiert + Umfang, DPA, Vorfall, Subunternehmer, aktueller Pentest.
Audit vor Ort?
Selten ; Fragebogen + Dokumente + Anruf reichen aus, wenn überprüfbare Beweise vorliegen.
ISO-Umfang prüfen?
Anhangdienste/Standorte; explizite Ausschlüsse.
Gastgeber lehnt ab?
Signal bei sensiblem Projekt; Vertrag vergleichen oder verschärfen.
Einen Host zu prüfen bedeutet, Beweise zu sammeln, die ein ausländischer Datenschutzbeauftragter verstehen könnte – und nicht das Ausfüllen einer Excel-Datei, um ein Kauffeld anzukreuzen.
