Unabhängiger Vergleich · keine bezahlten Platzierungen
Startseite / Blog / Compliance / Verschlüsselung im Ruhezustand: Fragen Sie, wer die Schlüssel besitzt, nicht nur die Option

Verschlüsselung im Ruhezustand: Fragen Sie, wer die Schlüssel besitzt, nicht nur die Option

Das Ankreuzen von „Verschlüsselung aktiviert“ in einem Angebot sagt nichts darüber aus, wer Ihre Daten im Falle eines Vorfalls oder einer rechtlichen Einschränkung lesen kann. Hier erfahren Sie, wie Sie dekorative Verschlüsselung von echter Kontrolle unterscheiden können.

Redaktion Hébergeurs.eu 6 Min. Aktualisiert 19 Juli 2026

Ein Datenschutzbeauftragter erhält ein ISO 27001-Zertifikat, ein im Sicherheitsfragebogen angekreuztes Kästchen „AES-256“ und eine beruhigende Aussage zur Festplattenverschlüsselung. Die interne Revision stellt jedoch eine einfache Frage: Wenn der Host morgen eine rechtliche Einschränkung erhält, kann er unsere Daten dann ohne uns entschlüsseln? Schweigen. Die Antwort liegt nicht im Badge, sondern in der Schlüssel-Vertrauenskette.

Die Verschlüsselung im Ruhezustand schützt auf Datenträgern, Bändern oder Objekten gespeicherte Daten vor physischem oder unbefugtem Zugriff auf die Medien. Solange der Dienstanbieter jedoch über den Generalschlüssel verfügt, ist er technisch weiterhin in der Lage, Ihre Dateien zu lesen. Die eigentliche Vertragsfrage lautet also nicht „Rechnen Sie?“ ". Es geht darum, wer unter welchen Bedingungen und mit welcher Spur entziffern kann? »**

Drei Modelle – und was sie wirklich verändern

Im Hosting- und Cloud-Markt gibt es drei dominierende Architekturen.

Transparente, vom Host verwaltete Verschlüsselung. Festplatten oder Buckets werden automatisch verschlüsselt. Einfach zu aktivieren, oft im Lieferumfang enthalten. Große Einschränkung: Die Schlüssel befinden sich in der Infrastruktur des Dienstanbieters. Im Falle eines Zwischenfalls, einer Verwaltungs- oder Zugriffsanfrage kann es ohne Ihre ausdrückliche Zustimmung zu einer Entschlüsselung kommen.

Verschlüsselung mit vom Kunden verwalteten Schlüsseln (CMEK/BYOK). Sie importieren oder generieren einen Schlüssel in einem Verwaltungsdienst (KMS, HSM). Der Host verschlüsselt im Ruhezustand, sollte jedoch nicht in der Lage sein, ihn zu entschlüsseln, wenn Sie den Schlüssel widerrufen. Sinnvoll bei Projekten mit erhöhten Anforderungen – sofern das Widerrufs- und Ausstiegsverfahren dokumentiert ist.

Upstream-Anwendungsverschlüsselung. Sie verschlüsseln vor dem Senden (Basis, Dateien, vertrauliche Felder). Der Gastgeber sieht nur Lärm. Höhere Betriebskosten, aber maximale Kontrolle, wenn das Team die Schlüsselrotation und -verluste kontrolliert.

ModellLeichtigkeitKundenkontrollePunkt der Wachsamkeit
Verwalteter HostHochNiedrigAdministratorzugriff und Backups
BYOK / KMS-KundeDurchschnittlichHochWiderruf, Schlüsselverfügbarkeit
AnwendungsverschlüsselungVariiertSehr hochSchlüsselverlust = Datenverlust

Die Prüfung „Verschlüsselung aktiviert“ ohne Schlüsselmodell ist so, als würde man eine Tür schließen, indem man den Schlüssel unter der Fußmatte beim Nachbarn liegen lässt.

Welche Geschäftsseiten weglassen

Marketing spricht über Algorithmen (AES-256, TLS). Die Ausbeutung lebt woanders.

Administratorzugriff. Ein N3-Techniker mit Hypervisor- oder Speicherzugriff kann manchmal den Diskurs über die „End-to-End-Verschlüsselung“ umgehen, wenn die Schlüssel auf der Hostseite zentralisiert sind. Fragen Sie, wer unter welchem ​​Genehmigungsprozess auf Schlüssel zugreift und ob diese Aktionen protokolliert werden.

Backups und Snapshots. Eine verschlüsselte VM kann wiederherstellbare Backups ohne eine zusätzliche Ebene oder Kopien in einer Region erstellen, in der die Schlüssel anders repliziert werden. Verfolgen Sie den vollständigen Pfad: Produktion → Snapshot → Cold-Archiv → regionsübergreifende Replikation.

Subunternehmer. Ein europäischer Host kann sich auf eine zugrunde liegende öffentliche Cloud verlassen. Die Verschlüsselung im Rest des sichtbaren Produkts deckt nicht unbedingt die gesamte Kette ab. Lesen Sie den Anhang zum Subunternehmer und die DPA.

Fragen, die Sie vor der Unterzeichnung stellen sollten

Erstellen Sie ein Mini-Bewertungsraster, selbst für einen bescheidenen gemeinsamen Anbieter.

  1. Wer generiert, speichert und rotiert Schlüssel? Schriftliches Dokument, kein Produkt-Screenshot.
  2. Was passiert, wenn wir den Schlüssel widerrufen? Unlesbare Daten? Catering möglich? Frist ?
  3. Verwenden die Backups dieselben Schlüssel oder unterschiedliche Schlüssel? Wo werden sie gespeichert?
  4. Welche internen Rollen können die Entschlüsselung erzwingen? Audit-Trail enthalten?
  5. Wenn der Dienstanbieter das Unternehmen verlässt, wie exportieren oder vernichten Sie die Schlüssel?

Fordern Sie für ein sensibles Projekt (Gesundheit, Finanzen, umfangreiche personenbezogene Daten) eine Demo oder einen Prüfbericht zu diesen fünf Punkten an. Ein Gastgeber, der nicht klar antworten kann, ist nicht „schlecht“ – er weist nur die falsche Risikostufe für Sie auf.

Der Gipfel: Das Vorhängeschloss ersetzt nicht den Schlüssel

Das bedeuten Produktblätter, wenn sie ein Vorhängeschloss-Piktogramm enthalten.

Das ist der Kern der Sache: Bei Compliance verkaufen wir keinen Algorithmus. Wir verkaufen ein Vertrauensmodell. Wenn Sie einem Zuhörer dieses Modell nicht in zehn Minuten erklären können, schützt Sie das Kästchen „Verschlüsselung“ im Fragebogen nicht.

Entscheide dich und gehe ohne blinden Fleck voran

Ordnen Sie zunächst Ihre ruhenden Daten zu: Datenbanken, hochgeladene Dateien, Protokolle, Backups, Staging-Umgebungen. Sortieren Sie sie nach Empfindlichkeit. Notieren Sie sich für jede Ebene das aktuelle oder gewünschte Schlüsselmuster.

Konfrontieren Sie dann zwei oder drei Gastgeber mit demselben Szenario – nicht mit dem AES-Slogan. Verwenden Sie unseren Vergleicher und das Verzeichnis, um Akteure zu filtern, die BYOK oder eine klare Dokumentation durchführen können. Der Leitfaden DSGVO, HDS, SecNumCloud – wer braucht was? hilft dabei, die Anforderungen entsprechend Ihrer Branche zu kalibrieren.

Testen Sie abschließend einen Widerruf oder ein Rollback in einer unkritischen Umgebung. Bescheidene Beweise schlagen eine PDF-Richtlinie.

Häufig gestellte Fragen

Ist die Verschlüsselung ruhender Daten gemäß der DSGVO obligatorisch?

Die DSGVO erfordert risikogerechte Maßnahmen, keine konkrete Verschlüsselungsmöglichkeit. In der Praxis wird bei sensiblen Daten, die von Dritten gehostet werden, häufig eine Verschlüsselung im Ruhezustand erwartet – vorausgesetzt, Sie kontrollieren, wer die Schlüssel besitzt.

Was ist der Unterschied zwischen der vom Host verwalteten Verschlüsselung und BYOK?

Bei der vom Host verwalteten Verschlüsselung behält der Dienstanbieter die Schlüssel oder kann darauf zugreifen. Mit BYOK (Bring Your Own Key) oder Client-Schlüsseln behalten Sie die Kontrolle über die Entschlüsselung – der Host kann die Daten nicht ohne Ihre Mitarbeit lesen.

Reicht eine verschlüsselte Festplatte für eine Prüfung?

Selten allein. Die Prüfer fragen außerdem nach Schlüsselverwaltung, Rotation, Administratorzugriff, verschlüsselten Backups und dem Vorgehen bei Schlüsselentzug oder Austritt des Dienstleisters.

Sind Backups im Ruhezustand durch die Verschlüsselung abgedeckt?

Nicht automatisch. Eine Produktionsdatenbank kann verschlüsselt werden, während Snapshots, SQL-Dumps oder Kaltkopien lesbar bleiben. Ordnen Sie Produktion, Replikate und Backups separat zu.


Wenn ein Verkäufer das nächste Mal sagt „Alles ist verschlüsselt“, bitten Sie ihn nur um eines: Zeigen Sie mir, wer den Schlüssel hat.

HDS- & Compliance-Hoster

Europäische Hoster nach HDS, ISO und Datenresidenz filtern.

HDS-Hoster durchsuchen
Blog

Weiterlesen

Alle Artikel →