CLOUD SECURITY FÜR DEN MITTELSTAND | ISO 27001 AUF BASIS VON IT-GRUNDSCHUTZ | BSI-C5-TESTAT
Cloud Security – sichere Cloud für den Mittelstand
✓ Sicherheit, die mitgeliefert wird: Rechenzentrum, Netz, Virtualisierung und Monitoring sind Teil der Leistung, nicht Ihr Projekt.
✓ Standardmäßig in Hallstadt: Ihre Daten liegen in unserem eigenen Rechenzentrum bei Bamberg, im deutschen Rechtsraum.
✓ Zertifiziert nach dem Standard des BSI: ISO 27001 auf Basis von IT-Grundschutz und BSI-C5-Testat.
✓ Ohne Bindung: OpenStack, Kubernetes und S3-kompatible Schnittstellen halten Ihre Daten portabel.
Cloud Security ist kein Produkt, das man dazukauft
Mittelständische Unternehmen haben selten ein eigenes Sicherheitsteam. Wer die IT nebenbei betreut, kann Firewallregeln, Patchstände, Zugriffsrechte und Sicherungen nicht dauerhaft im Blick behalten. Genau deshalb ist der Wechsel in eine betreute Cloud für viele Betriebe ein Sicherheitsgewinn und kein Risiko: Ein erheblicher Teil der Schutzmaßnahmen läuft dann im Betrieb des Anbieters mit, statt liegen zu bleiben.
Entscheidend ist, dass die Aufgabenteilung von Anfang an klar ist. Cloud Security beschreibt nicht ein Produkt, sondern eine geteilte Verantwortung: Der Anbieter sichert die Plattform, Sie sichern das, was darauf läuft. Diese Seite sagt, welcher Teil bei centron liegt, welcher bei Ihnen bleibt und woran Sie beides überprüfen können.
Vier Ebenen, auf denen Cloud-Sicherheit entsteht
Cloud Sicherheit lässt sich nicht an einer Stelle herstellen. Sie ergibt sich aus dem Zusammenspiel von vier Ebenen, die getrennt betrachtet und getrennt verantwortet werden.
Rechenzentrum und Hardware
Zutrittskontrolle, Brandschutz, unterbrechungsfreie Stromversorgung, Klimatisierung und redundante Netzanbindung. Diese Ebene sehen Sie nie, und genau deshalb wird sie im Eigenbetrieb am häufigsten vernachlässigt. Bei centron ist sie Teil der Leistung und Gegenstand der Zertifizierung.
Plattform und Netz
Virtualisierung, Netzsegmentierung und Perimeterschutz. Über eine Virtual Private Cloud trennen Sie Ihre Systeme vom übrigen Verkehr, über eine Managed Firewall regeln Sie, was hinein- und hinausdarf.
Betriebssystem und Anwendungen
Patchstände, Dienste, Konfiguration. Diese Ebene verantworten Sie, sofern Sie sie nicht als Managed Server beauftragen. Dann übernehmen wir Updates, Monitoring und Eskalation.
Zugriff und Daten
Wer darf was, mit welchem zweiten Faktor, und was passiert beim Ausscheiden eines Mitarbeiters. Diese Ebene bleibt immer bei Ihnen, weil nur Sie wissen, wer in Ihrem Unternehmen welche Rolle hat.
Serverstandort Deutschland: was das konkret bedeutet
Der Serverstandort Deutschland wird oft als Verkaufsargument genannt und selten erklärt. Praktisch bedeutet er dreierlei.
Erstens den Rechtsraum: Verarbeitung und Vertragsverhältnis unterliegen deutschem Recht. centron ist ein deutsches Unternehmen ohne ausländische Muttergesellschaft, Ihre Daten liegen standardmäßig im eigenen Rechenzentrum in Hallstadt bei Bamberg.
Zweitens die Erreichbarkeit: Sie sprechen mit Menschen in derselben Zeitzone und in Ihrer Sprache, und zwar mit solchen, die Ihre Umgebung kennen. Bei einem Sicherheitsvorfall entscheidet das über Stunden.
Drittens die Nachweisbarkeit: Im Geltungsbereich unserer ISO-27001-Zertifizierung auf Basis von IT-Grundschutz liegen Hallstadt, Nürnberg und Frankfurt am Main. Sie können also nicht nur einen Ort nennen, sondern auch belegen, was dort geprüft wurde. Dazu kommt das BSI-C5-Testat, als Nachweis der Prüfung nach dem C5-Kriterienkatalog des BSI.
Vendor Lock-in vermeiden, bevor er entsteht
Ein Sicherheitsaspekt, der selten so genannt wird: Wer den Anbieter nicht mehr wechseln kann, verliert die Kontrolle über Preise, Bedingungen und im Ernstfall über den eigenen Handlungsspielraum. Vendor Lock-in entsteht nicht am ersten Tag, sondern schleichend.
Woran Bindung entsteht
Nicht am Speicherplatz, sondern an proprietären Zusatzdiensten: anbietereigene Datenbanken, Funktionen ohne Entsprechung anderswo, spezielle Verwaltungswerkzeuge. Je mehr davon im Einsatz ist, desto teurer wird ein späterer Wechsel.
Was centron dagegen setzt
Offene Standards: OpenStack für die Virtualisierung, Kubernetes für Container, S3-kompatible Schnittstellen für den Objektspeicher. Damit bleiben Daten und Konfigurationen portabel, und ein Cloud Exit bedeutet Migrationsaufwand statt Neuentwicklung.
Was Sie selbst regeln sollten
Legen Sie schon im Vertrag fest, in welchem Format und in welcher Frist Sie Ihre Daten zurückerhalten und wie sie danach beim Anbieter gelöscht werden. Das kostet am Anfang zehn Minuten und spart im Ernstfall Wochen.
Wer wofür verantwortlich ist
Diese Grenze ist im Geltungsbereich unserer ISO-27001-Zertifizierung ausdrücklich festgehalten. Sie ist damit nicht Auslegungssache, sondern belegbar.
| Ebene | Bei Ihnen | Bei centron |
|---|---|---|
| Rechenzentrum | — | Zutritt, Brandschutz, Stromversorgung, Klima, Redundanz |
| Plattform und Netz | Auswahl der Netztrennung und Firewallregeln | Virtualisierung, Betrieb, Monitoring, Perimeterschutz |
| Betriebssystem | Konfiguration und Patching, sofern nicht als Managed Service beauftragt | Managed Service auf Wunsch |
| Anwendungen | Auswahl, Updates, Absicherung | — |
| Zugriff und Rollen | Benutzerverwaltung, Rechte, Zwei-Faktor-Authentifizierung | Bereitstellung der Mechanismen |
| Sicherung | Festlegung von Intervall und Aufbewahrung | Durchführung und Wiederherstellung |
| Daten | Verantwortliche Stelle | Auftragsverarbeiter nach Art. 28 DSGVO |
Die Bausteine
Einzeln buchbar, unabhängig voneinander skalierbar.
ccloud³ Virtual Machines
Anwendungen, Datenbanken und Testumgebungen auf zertifizierter Plattform.
cBacks Backup
Sicherung mit festgelegter Aufbewahrung und dokumentierter Wiederherstellung.
Cloud-Infrastruktur testen oder beraten lassen
Sie können die ccloud³ ohne Vertragsbindung testen: Registrierung in wenigen Minuten, eine erste Instanz, volle Kontrolle über Ressourcen und Kosten. So sehen Sie, wie Verwaltung, Rechtevergabe und Sicherung in der Praxis funktionieren, bevor Sie etwas umstellen.
Wenn Sie lieber zuerst über Ihre Anforderungen sprechen: Welche Systeme sich lohnen zu migrieren, welche Ebenen Sie selbst betreuen wollen und was das kostet, gehen unsere Cloud-Experten mit Ihnen durch.
Häufig gestellte Fragen zur Cloud Security
Cloud Security umfasst alle Maßnahmen, die Daten und Systeme in einer Cloud-Umgebung schützen: physische Sicherheit des Rechenzentrums, Netztrennung und Perimeterschutz, Absicherung von Betriebssystemen und Anwendungen, Zugriffs- und Rechteverwaltung sowie Sicherung und Wiederherstellung. Sie ist immer eine geteilte Aufgabe zwischen Anbieter und Kunde.
Das hängt vom Vergleich ab. Ein professionell betriebenes Rechenzentrum bietet Zutrittskontrolle, Redundanz und Monitoring, die sich im eigenen Serverraum kaum wirtschaftlich abbilden lassen. Gleichzeitig verlagert sich ein Teil der Verantwortung nicht, sondern bleibt bei Ihnen: Zugriffsrechte, Anwendungen und Konfiguration. Für viele mittelständische Betriebe ist der Wechsel ein Gewinn, weil dort im Eigenbetrieb genau die Punkte liegen bleiben, die der Anbieter dauerhaft betreut.
Der Anbieter verantwortet die Plattform, also Rechenzentrum, Hardware, Virtualisierung und Netz. Der Kunde verantwortet, was darauf läuft: Betriebssysteme, Anwendungen, Zugriffsrechte und Daten. Diese Trennung sollte schriftlich festgehalten sein; bei centron ist sie im Geltungsbereich der ISO-27001-Zertifizierung dokumentiert.
Standardmäßig im centron-Rechenzentrum in Hallstadt bei Bamberg. Im Geltungsbereich unserer ISO-27001-Zertifizierung auf Basis von IT-Grundschutz liegen Hallstadt, Nürnberg und Frankfurt am Main. Abweichende Standorte werden nur auf Ihren ausdrücklichen Wunsch genutzt.
Durch offene Standards und eine vertraglich geregelte Datenrückgabe. Unsere Plattform setzt auf OpenStack, Kubernetes und S3-kompatible Schnittstellen, sodass Daten und Konfigurationen portabel bleiben. Achten Sie zusätzlich darauf, wie viele anbietereigene Zusatzdienste Sie einsetzen; sie sind die häufigste Ursache späterer Bindung.
Umsetzen lässt sich das über die Object-Lock-Funktion des S3 Object Storage; den anschließenden Wiederanlauf behandelt Disaster Recovery und Hochverfügbarkeit.
Die Zertifikate mit ausgewiesenem Geltungsbereich, das BSI-C5-Testat, die Dokumentation der technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO und den Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Sie finden alles im Trust Center.
Nein, aber jemanden, der Zugriffsrechte und Anwendungen verantwortet. Die Ebenen darunter, also Rechenzentrum, Plattform und Netz, betreiben wir. Wenn Sie auch Betriebssystem und Patchstände abgeben wollen, ist der Managed Server der passende Weg.
Sie zahlen nach Verbrauch und können mit einer einzelnen Instanz beginnen. Eine erste Größenordnung liefert der Preisrechner; für eine Migration rechnen wir den Bedarf vorab mit Ihnen durch.

