BSI veröffentlicht Leitfaden für Cloud-Lösungen im Geheimschutzkontext

Geheimschutz und Cloud

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat einen umfassenden Leitfaden zum Einsatz von Cloud-Technologien bei der Verarbeitung von Verschlusssachen in der Bundesverwaltung herausgegeben. Das Dokument adressiert die zunehmende Notwendigkeit, Effizienzpotenziale und Skalierbarkeit von Cloud-Diensten auch im sensiblen Geheimschutzbereich zu nutzen.

Rechtlicher Rahmen und technische Anforderungen

Der Leitfaden basiert auf der Verschlusssachenanweisung (VSA) des Bundes und fokussiert primär auf den Geheimhaltungsgrad VS-Nur für den Dienstgebrauch (VS-NfD). Zentral ist das Zusammenspiel zweier Prozesse: die Freigabe von Cloud-Architekturen als VS-IT sowie die Zulassung sicherheitsrelevanter IT-Produkte innerhalb dieser Systeme. Dabei müssen neben der VSA auch Standards wie IT-Grundschutz, der Mindeststandard zur Nutzung externer Cloud-Dienste (MST-NCD) und der Kriterienkatalog C5 berücksichtigt werden.

Die Sicherheit von VS-Cloud-Architekturen erfordert einen ganzheitlichen Ansatz unter Beachtung des Shared-Responsibility-Prinzips zwischen Dienststelle und Cloud Service Provider. Nicht alle Risiken lassen sich technisch eliminieren – daher ist ein systematisches Risikomanagement nach § 8a VSA erforderlich.

Freigabeszenarien nach Bereitstellungsmodellen

Der Leitfaden unterscheidet acht konkrete Szenarien, die sich nach Bereitstellungsmodell (Private, Community, Public Cloud), Standort, Betreiber und Nutzerkreis differenzieren. Bei Private Clouds im eigenen Rechenzentrum oder bei Bundesdienstleistern kann häufig auf bewährte Perimeterschutzkonzepte zurückgegriffen werden. Community Clouds erfordern zusätzlich Trennungsmechanismen zwischen verschiedenen Nutzern, während Public Clouds einen datenzentrischen Sicherheitsansatz mit Security Enforcing Services (SES) voraussetzen.

Besonders komplex gestaltet sich die Verarbeitung von VS in Public Clouds: Hier ist eine klassische Perimetersicherung nicht mehr möglich. Stattdessen müssen SES den Schutz in den Phasen Data at Rest, Data in Transit und Data in Use gewährleisten. Zudem ist eine sicherheitspolitische Einzelfallbewertung erforderlich, welchem Recht der CSP unterliegt und ob ausländische Zugriffsmöglichkeiten bestehen.

Zulassungspflicht und praktisches Vorgehen

Die Identifikation zulassungspflichtiger IT-Sicherheitsprodukte erfolgt anhand eines Entscheidungsbaums unter Berücksichtigung von Nutzerkreis und Betreibervertrauen. Bei fehlendem Vertrauen in den CSP sind technische Mechanismen wie Verschlüsselung, Confidential Computing oder abgeschottete virtuelle Umgebungen zwingend erforderlich. Der Freigabeprozess umfasst neben der initialen Prüfung auch fortlaufende Aufgaben wie Auflagenmanagement und die Bewertung geheimschutzrelevanter Änderungen während des Betriebs.

(Foto: kohlerphoto – stock.adobe.com)

Letztes Update:08.02.26

  • Digitale Souveränität und KI im DataAgenda Podcast Folge 93

    Folge 93: Digitale Souveränität in menschlicher Hoheit

    Die Digitale Souveränität Europas ist ein Gebot dieser Zeit. Die menschliche Hoheit in Zeiten zu behalten, in denen KI-Systeme uns das Denken abnehmen können, ist ein anderes. Die Menschen in Europa müssen nun beweisen, dass sie den Herausforderungen gewaschen sind. Die EU und ihre Mitgliedstaaten müssen einen regulatorischen Rahmen schaffen, der Menschenrechte und gute wirtschaftliche

    Mehr erfahren
  • EDSA veröffentlicht DSFA-Muster

    Einheitliches DSFA-Muster zur öffentlichen Konsultation veröffentlicht

    Der Europäische Datenschutzausschuss (EDSA) hat am 10. März 2026 ein standardisiertes Muster für Datenschutz-Folgenabschätzungen (DSFA/DPIA) nach Art. 35 DS-GVO verabschiedet und am 14. April 2026 zur öffentlichen Konsultation gestellt. Rückmeldungen können bis zum 9. Juni 2026 eingereicht werden. Ziel ist eine europaweit einheitliche DSFA-Dokumentation: Nach Abschluss der Konsultation sollen alle nationalen Datenschutzbehörden das Template als

    Mehr erfahren
  • Transporterschlüsselung bei E-Mail ausreichend

    Transportverschlüsselung reicht aus: Anforderungen an E-Mail-Sicherheit nach Art. 32 DS-GVO

    Mit Urteil vom 2. April 2026 (Az. 29 K 7351/23) hat das Verwaltungsgericht Düsseldorf entschieden, dass die Übermittlung personenbezogener Daten per E-Mail mittels Transportverschlüsselung grundsätzlich ein dem Risiko angemessenes Schutzniveau im Sinne von Art. 32 DS-GVO gewährleistet. Eine Ende-zu-Ende-Verschlüsselung ist nicht generell erforderlich. Sachverhalt Dem Verfahren lag ein Verkehrsunfall zugrunde, bei dem ein Busunternehmen den

    Mehr erfahren
WordPress Cookie Hinweis von Real Cookie Banner