Ein Sicherheitsmanager erhält das ISO 27001-Zertifikat von OVHcloud, aktiviert das Kontrollkästchen „Compliance“ und leitet die Migration einer Geschäftsanwendung in die Public Cloud ein. Drei Monate später fragt der Auditor, ob die automatischen Backups, das Administrationspanel und der Outsourcing-Support in den zertifizierten Umfang fallen. Schweigen. Das Abzeichen war echt; Abdeckung, teilweise.
Die nützliche Frage lautet nicht: „Verfügt OVHcloud über ISO 27001?“ » — Die Antwort lautet zum Teil „Ja“. Es handelt sich um: *Welcher Dienst, welche Region, welche Zusatzfunktionen werden tatsächlich für Ihre Architektur geprüft?*
Was ein ISO 27001-Zertifikat garantiert – und was es ausschließt
Der ISO/IEC 27001-Standard zertifiziert „einen Host“ nicht in großen Mengen. Es zertifiziert ein Informationssicherheitsmanagementsystem (ISMS), das auf einen von der Organisation beschriebenen Perimeter angewendet wird: Standorte, Prozesse, Produkte, Regionen, manchmal auch juristische Personen.
Bei einem so großen Player wie OVHcloud kann dieser Geltungsbereich beispielsweise Hosted Private Cloud-Linien oder identifizierte Rechenzentren abdecken, während andere Bereiche, Vorschaudienste oder Komponenten, die von nicht aufgeführten Tochtergesellschaften und Subunternehmern verwaltet werden, aus dem Geltungsbereich bleiben.
Ein ISO 27001-Logo auf einer Produktseite ist kein Beweis. Dies ist eine Einladung zum Öffnen des Zertifikats.
Lesen Sie den OVHcloud-Perimeter in vier Durchgängen
Fordern Sie vor der Unterzeichnung drei Dokumente an: das Zertifikat (Nummer, Ablaufdatum, Zertifizierungsstelle), die Anwendbarkeitserklärung und, falls vorhanden, den Anhang zum Geltungsbereich, in dem die Leistungen und Standorte aufgeführt sind.
| Element | Was ist zu überprüfen | Warnsignal |
|---|---|---|
| Genaues Produkt | Öffentliche Cloud, gehostete private Cloud, Bare Metal, E-Mail, Objektspeicher | „Cloud OVHcloud“ ohne Bereichsname |
| Region / DC | Gravelines, Roubaix, Straßburg usw. | Ausgewählte Region fehlt im Anhang |
| Verwandte Funktionen | Backups, Snapshots, Load Balancer, IAM | Verwaltete Dienste nicht erwähnt |
| Subunternehmer | L3-Unterstützung, CDN, Drittanbieter-Cloud | Undurchsichtige Kette |
| Vertragsgegenstand | OVH SAS, lokale Tochtergesellschaft | Vertrag mit einer Entität außerhalb des Zertifikats unterzeichnet |
Vergleichen Sie es dann mit Ihrer realen Architektur: Datenbank, Dateien, Protokolle, CI/CD-Pipelines, Administratorzugriff. Jeder ungedeckte Baustein bleibt Ihr Risiko, das in der Compliance-Analyse dokumentiert wird.
Public Cloud, Private Cloud, Shared: drei mögliche Bereiche
OVHcloud verkauft keine einzige „zertifizierte Cloud“. Ein Projekt in der Public Cloud (Instanzen, verwaltetes Kubernetes, Objektspeicher) verfügt nicht über die gleichen dokumentierten Garantien wie eine unternehmenseigene Hosted Private Cloud oder wie historisches Shared Hosting.
Konkret:
- Richten Sie die Produktreferenz, die Sie kaufen, mit der genauen Zeile auf dem Zertifikat oder der SoA aus.
- Überprüfen Sie die Region: Ein in Frankreich abgedecktes Rechenzentrum deckt nicht automatisch eine Kanada-Replikation oder eine nicht gelistete Zone ab.
- Isolieren Sie verwaltete Dienste: Automatische Backups, WAF, DBaaS können von separaten Teams oder Stacks betrieben werden.
- Kreuzung mit HDS, wenn Sie Gesundheitsdaten verarbeiten: ISO 27001 ersetzt kein gültiges HDS-Zertifikat für das richtige Produkt.
Unsere OVHcloud-Datei weist auf ISO 27001 in der öffentlichen Matrix hin – nützlich als Ausgangspunkt, unzureichend als Prüfungsnachweis.
Häufige Fehler bei der Due Diligence
Verwechseln Sie die DSGVO-Konformität mit ISO 27001. Die DSGVO regelt die Verarbeitung personenbezogener Daten; Die ISO zertifiziert ein ISMS. OVHcloud kann über sein DPA an die DSGVO angepasst werden und verfügt dabei über einen engeren ISO-Bereich als Ihr Stack.
Gehen Sie von einer Backup-Abdeckung aus. Backup-Kopien sind häufig die größte Abdeckungslücke: Sie werden an anderer Stelle gespeichert, von einem Drittanbieter-Tool wiederhergestellt oder vom Kunden allein verwaltet.
Ignorieren Sie das Modell der geteilten Verantwortung. In der Public Cloud bleiben Netzwerkkonfiguration, IAM-Rechte und Verschlüsselung auf der Clientseite Ihre Verantwortung – außerhalb des zertifizierten Bereichs auf der Anbieterseite, wenn sie schlecht konfiguriert ist.
Vergleichen Sie zwei Hosts allein anhand des Logos. Für einen seriösen Benchmark öffnen Sie den Leitfaden ISO 27001 in Europa: Vergleichen Sie den Geltungsbereich eines Zertifikats und vergleichen Sie die Anhänge anhand eines identischen Szenarios.
Oben: Auf dem Zertifikat steht nicht, auf welche Schaltfläche Sie geklickt haben
Dies ist die Lücke, die die „Vertrauens“-Seiten schließen: Die Zertifizierung bescheinigt ein von OVHcloud beschriebenes System, nicht die Konfiguration, die Sie im Panel zusammengestellt haben.
Entscheide dich und gehe ohne blinden Fleck voran
Listen Sie Ihren Stack auf: Rechenleistung, Speicher, Netzwerk, Backups, Protokolle, Administratorzugriff. Fordern Sie Zertifikat, SoA und Scope-Anhang für das Zielprodukt und die Zielregion an. Markieren Sie alle fehlenden oder unklaren Komponenten rot; durch vertragliche Maßnahmen ergänzen oder Produkt ändern.
Testen Sie eine Wiederherstellung und dokumentieren Sie, wer was im Vorfall ausführt. Vergleichen Sie über unseren Vergleicher und den Leitfaden RGPD, HDS, SecNumCloud, wenn das Projekt sensible Daten betrifft. Durchsuchen Sie das Verzeichnis, um OVHcloud mit anderen zertifizierten Anbietern anhand derselben messbaren Kriterien zu vergleichen.
Häufig gestellte Fragen
Ist das gesamte Angebot von OVHcloud nach ISO 27001 zertifiziert?
Nein. Die Zertifizierung deckt einen definierten ISMS-Umfang ab. Jedes Produkt und jede Region muss im Zertifikat oder SoA verifiziert werden – ein globales Logo reicht nicht aus.
Wo finde ich den genauen Umfang bei OVHcloud?
Fordern Sie das aktuelle Zertifikat, die Anwendbarkeitserklärung und den Anhang mit den Leistungen und Standorten an. Die Marketingseiten ersetzen diese Dokumente nicht.
ISO 27001 Reicht OVHcloud für Gesundheitsdaten?
Nein in Frankreich: Das HDS ist eine separate Pflicht. OVHcloud bietet HDS-Angebote an, Sie müssen jedoch prüfen, ob Ihr Produkt und Ihre Region in der HDS-Zertifizierung enthalten sind, nicht nur ISO 27001.
Wie kann man OVHcloud mit einem anderen zertifizierten Host vergleichen?
Richten Sie das gleiche technische Szenario aus und vergleichen Sie dann die geschriebenen Umfänge. Zwei ISO 27001-Zertifikate können sehr unterschiedliche Garantien abdecken.
Wenn ein Verkäufer das nächste Mal sagt: „Wir sind ISO 27001“, antworten Sie: Zeigen Sie mir die Zeile, die mein Produkt, meine Region und meine Backups abdeckt.
