Die kommerzielle Folie zeigt vier Logos: ISO 27001, HDS, SOC 2, „GDPR-konform“. Der Entscheider atmet. Sechs Monate später beantragt der Prüfer eine Zertifizierung: Die ISO-Zertifizierung gilt nur für das Roubaix-Rechenzentrum, das HDS betrifft nur das Private-Cloud-Angebot und Ihr gemeinsam genutzter VPS erscheint nirgends. Dies ist kein Betrug – es ist ein falsch verstandener Bereich.
Host-Zertifizierungen sind datierte Fotos eines geprüften Systems. Kein globales Versprechen für die gesamte Marke.
Drei Zertifizierungen, drei verschiedene Fragen
ISO 27001 – Ist das Sicherheitsmanagementsystem um einen definierten Umfang herum strukturiert? Nützlich für die Bewertung der Governance, nicht um sicherzustellen, dass Ihr Low-End-Produkt Teil davon ist.
HDS – Wird das Hosting personenbezogener Gesundheitsdaten nach dem französischen Standard geprüft? Unverzichtbar für eine Patientenakte; Für einen Blog unbrauchbar – aber gefährlich, wenn einem „gesundheitsverträgliche“ Produkte ohne Zertifikatsnummer verkauft werden.
SecNumCloud – Deckt die ANSSI-Qualifikation ein Cloud-Angebot gegen die Risiken eines extraterritorialen Zugriffs ab? Relevant für bestimmte öffentliche Märkte und kritische Betreiber; schmaler und teurer Anwendungsbereich.
| Zertifizierung | Frage, die sie beantwortet | Häufig außerhalb des Bildschirms |
|---|---|---|
| ISO 27001 | Zertifizierte Perimeter-Sicherheits-Governance | Andere Rechenzentren, Bereiche nicht aufgeführt |
| HDS | Geregelte Gesundheitsunterkünfte | Generisches VPS, E-Mail, CDN |
| SecNumCloud | Cloud-qualifizierte Souveränität ANSSI | Unqualifizierte Standardangebote |
Wie man ein Zertifikat liest, ohne sich täuschen zu lassen
- Nummer und Ablaufdatum – eine Erneuerungsbescheinigung ist nicht gleichbedeutend mit einer fortgesetzten Gültigkeit.
- Umfang im Anhang – Produkte, Websites, verwaltete Dienste, Backups.
- Deklarierte Subunternehmer – wer betreibt eigentlich die zugrunde liegende Ebene?
- Entsprechung mit Ihrer Architektur – Produktion, Backup, Protokolle, Administratorunterstützung.
OVHcloud und 3DS Outscale veranschaulichen Teilbereiche von HDS/SecNumCloud über weite Bereiche: Die Arbeit beginnt nach dem Logo.
Viele Teams kaufen das Abzeichen. Nur wenige lesen den Umfangsanhang.
Der Gipfel: Das Logo ist auf der Marke, das Audit auf einem Ziegelstein
Entscheide dich und gehe ohne blinden Fleck voran
Listen Sie Ihre regulatorischen Verpflichtungen auf (DSGVO, HDS, öffentliches Beschaffungswesen) und fordern Sie für jeden Finalisten ein gültiges Zertifikat, einen Anhang zum Geltungsbereich und eine DPA an, bevor Sie eine endgültige Auswahlliste erstellen. Ordnen Sie Ihren Stack – Anwendung, Datenbank, Dateien, Backups, Protokolle – Zeile für Zeile dem zertifizierten Perimeter zu. Lehnen Sie Formulierungen wie „gesundheitsverträglich“ oder „ISO-Darlehen“ ohne Zertifikatsnummer ab. Vergleichen Sie mit RGPD, HDS, SecNumCloud und filtern Sie die Akteure über unser Verzeichnis, indem Sie den Anhang und nicht die kommerzielle Folie lesen.
Häufig gestellte Fragen
Deckt ISO 27001 das gesamte Cloud-Angebot eines Hosts ab?
Nein. Die Zertifizierung bezieht sich auf ein definiertes ISMS – häufig ein Rechenzentrum, eine Tochtergesellschaft oder eine Produktpalette. Der allgemeine öffentliche gemeinsame Dienst kann außerhalb des Geltungsbereichs liegen, selbst wenn das Logo auf der Homepage vorhanden ist.
HDS und ISO 27001, was ist der Unterschied für ein Gesundheitsprojekt?
HDS ist für das Hosten personenbezogener Gesundheitsdaten in Frankreich obligatorisch. ISO 27001 ist ein generisches Sicherheitsframework – nützlich, aber kein Ersatz für das Gesundheits-HDS.
Wie kann ich überprüfen, ob eine Zertifizierung gültig ist?
Fragen Sie nach der Zertifikatsnummer, der Zertifizierungsstelle, dem Ablaufdatum und dem Umfangsdokument – kein Marketing-Fleck. Vergleichen Sie dies mit dem Register der öffentlichen Einrichtung.
Garantiert SecNumCloud die Souveränität meiner Daten?
Es bescheinigt eine ANSSI-Referenz für einen qualifizierten Perimeter – verstärkter Schutz vor extraterritorialem Zugriff. Es ersetzt nicht die Auswahl der Region, die DPA oder die Analyse Ihrer eigenen Anwendungssubunternehmer.
Vier Logos auf der Folie? Fragen Sie nach dem Perimeterplan – nicht nach dem Handschlag.
