BSI veröffentlicht Leitfaden für Cloud-Lösungen im Geheimschutzkontext

Geheimschutz und Cloud

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat einen umfassenden Leitfaden zum Einsatz von Cloud-Technologien bei der Verarbeitung von Verschlusssachen in der Bundesverwaltung herausgegeben. Das Dokument adressiert die zunehmende Notwendigkeit, Effizienzpotenziale und Skalierbarkeit von Cloud-Diensten auch im sensiblen Geheimschutzbereich zu nutzen.

Rechtlicher Rahmen und technische Anforderungen

Der Leitfaden basiert auf der Verschlusssachenanweisung (VSA) des Bundes und fokussiert primär auf den Geheimhaltungsgrad VS-Nur für den Dienstgebrauch (VS-NfD). Zentral ist das Zusammenspiel zweier Prozesse: die Freigabe von Cloud-Architekturen als VS-IT sowie die Zulassung sicherheitsrelevanter IT-Produkte innerhalb dieser Systeme. Dabei müssen neben der VSA auch Standards wie IT-Grundschutz, der Mindeststandard zur Nutzung externer Cloud-Dienste (MST-NCD) und der Kriterienkatalog C5 berücksichtigt werden.

Die Sicherheit von VS-Cloud-Architekturen erfordert einen ganzheitlichen Ansatz unter Beachtung des Shared-Responsibility-Prinzips zwischen Dienststelle und Cloud Service Provider. Nicht alle Risiken lassen sich technisch eliminieren – daher ist ein systematisches Risikomanagement nach § 8a VSA erforderlich.

Freigabeszenarien nach Bereitstellungsmodellen

Der Leitfaden unterscheidet acht konkrete Szenarien, die sich nach Bereitstellungsmodell (Private, Community, Public Cloud), Standort, Betreiber und Nutzerkreis differenzieren. Bei Private Clouds im eigenen Rechenzentrum oder bei Bundesdienstleistern kann häufig auf bewährte Perimeterschutzkonzepte zurückgegriffen werden. Community Clouds erfordern zusätzlich Trennungsmechanismen zwischen verschiedenen Nutzern, während Public Clouds einen datenzentrischen Sicherheitsansatz mit Security Enforcing Services (SES) voraussetzen.

Besonders komplex gestaltet sich die Verarbeitung von VS in Public Clouds: Hier ist eine klassische Perimetersicherung nicht mehr möglich. Stattdessen müssen SES den Schutz in den Phasen Data at Rest, Data in Transit und Data in Use gewährleisten. Zudem ist eine sicherheitspolitische Einzelfallbewertung erforderlich, welchem Recht der CSP unterliegt und ob ausländische Zugriffsmöglichkeiten bestehen.

Zulassungspflicht und praktisches Vorgehen

Die Identifikation zulassungspflichtiger IT-Sicherheitsprodukte erfolgt anhand eines Entscheidungsbaums unter Berücksichtigung von Nutzerkreis und Betreibervertrauen. Bei fehlendem Vertrauen in den CSP sind technische Mechanismen wie Verschlüsselung, Confidential Computing oder abgeschottete virtuelle Umgebungen zwingend erforderlich. Der Freigabeprozess umfasst neben der initialen Prüfung auch fortlaufende Aufgaben wie Auflagenmanagement und die Bewertung geheimschutzrelevanter Änderungen während des Betriebs.

(Foto: kohlerphoto – stock.adobe.com)

Letztes Update:08.02.26

  • Podcast Cover des DataAgenda Podcast mit Michael Grupp und Eva-Maria Pottkämper von Bryter sowie Rechtsanwalt Sascha Kremer

    Folge 96: Legal AI zwischen Vollkornbrot und Burger: Warum generative KI nicht alles ist

    „Es kommt darauf an.“ Das ist eine Lieblingsantwort von Juristen. Sie ist oft unbefriedigend, aber ebenso oft richtig.Bei der Frage, ob und wofür man in der Rechtsberatung ein digitales Hilfsmittel einsetzt – etwa ein sogenanntes deterministisches Expertensystem, das sich mit Vollkornbrot vergleichen lässt, oder eine generative KI, die eher einem „AI-Burger“ entspricht –, kommt es

    Mehr erfahren
  • E-Mail Ausscheiden Breschäftigter

    Umgang mit E-Mail-Postfächern bei Abwesenheit und Ausscheiden von Beschäftigten

    Der Umgang mit personalisierten E-Mail-Konten ausgeschiedener oder länger abwesender Mitarbeitender zählt zu den häufig nachgefragten Beratungsthemen im Beschäftigtendatenschutz. Im Zentrum steht die Frage, ob und unter welchen Voraussetzungen Arbeitgeber:innen auf betroffene Postfächer zugreifen dürfen. Prävention durch klare Prozesse Verantwortliche sollten datenschutzrechtlichen Konflikten bereits durch organisatorische Weichenstellungen vorbeugen. Zu prüfen ist zunächst, ob personalisierte Postfächer überhaupt

    Mehr erfahren
  • Auskunftsrecht gegenüber Anwälten

    Auskunftsrecht nach Art. 15 DS-GVO gegenüber Rechtsanwält:innen

    Beschwerden über unbeantwortete oder unvollständig beantwortete Auskunftsersuchen gegenüber Kanzleien und Einzelanwält:innen gehören zu den regelmäßig auftretenden Fallkonstellationen der Aufsichtspraxis. Im Fokus steht zumeist die Frage der Reichweite des Auskunftsrechts betroffener Personen gegenüber Berufsgeheimnisträger:innen. Grundsatz: DS-GVO gilt auch für Rechtsanwält:innen Rechtsanwält:innen unterliegen als Verantwortliche im Sinne der DS-GVO grundsätzlich uneingeschränkt deren Vorgaben und müssen geeignete Maßnahmen

    Mehr erfahren
WordPress Cookie Hinweis von Real Cookie Banner