Shared Responsibility Shared Responsibility Policy
Richtlinie zum Geteilten Verantwortungsmodell – die grundlegende Verteilung der Verantwortlichkeiten zwischen centron und dem Kunden für alle centron Cloud Services.
Shared Responsibility – Shared Responsibility Policy
Die Aufteilung der Verantwortlichkeiten zwischen der centron GmbH und dem Kunden bei der Nutzung von Shared Responsibility Policy.
1. Zweck und Geltungsbereich
Diese Richtlinie zum Geteilten Verantwortungsmodell („Shared Responsibility Policy“) regelt die Verteilung von Verantwortlichkeiten zwischen centron und dem Kunden im Zusammenhang mit der Nutzung der centron Cloud Services.
Die Richtlinie konkretisiert insbesondere die sicherheitsrelevanten, betrieblichen und organisatorischen Pflichten der Parteien und ergänzt die bestehenden vertraglichen Regelungen, insbesondere die Allgemeinen Geschäftsbedingungen, die Nutzungsbedingungen sowie die Servicebeschreibung.
2. Grundprinzip des geteilten Verantwortungsmodells
Die Nutzung von Cloud-Services basiert auf einem geteilten Verantwortungsmodell, bei dem sowohl centron als auch der Kunde eigenständige Verantwortungsbereiche hinsichtlich Sicherheit, Betrieb und Nutzung der bereitgestellten Leistungen übernehmen.
Dieses Modell stellt sicher, dass jede Partei diejenigen Aufgaben erfüllt, die sie aufgrund ihrer technischen und organisatorischen Kontrolle am effektivsten wahrnehmen kann.
Grundsätzlich gilt:
centron ist verantwortlich für die Sicherheit und den Betrieb der zugrunde liegenden Cloud-Infrastruktur („Security of the Cloud“)
der Kunde ist verantwortlich für die Sicherheit und Nutzung der innerhalb dieser Infrastruktur betriebenen Systeme, Anwendungen und Daten („Security in the Cloud“)
Dieses Prinzip entspricht dem branchenüblichen Verständnis, wonach Cloud-Anbieter die Infrastruktur absichern, während Kunden ihre Anwendungen, Daten und Zugriffe schützen müssen
3. Verantwortungsbereich von centron
centron ist verantwortlich für die Bereitstellung und Absicherung der Cloud-Infrastruktur, auf der die Produkte und Services betrieben werden.
Dies umfasst insbesondere:
3.1 Physische und infrastrukturelle Sicherheit
- Schutz der Rechenzentren vor unbefugtem Zugriff
- Sicherstellung physischer Sicherheitsmaßnahmen
- Energieversorgung, Klimatisierung und Umgebungsbedingungen
3.2 Netzwerk- und Plattform-Sicherheit
- Absicherung der Netzwerkinfrastruktur
- Schutz vor externen Angriffen auf Infrastruktur-Ebene
- Betrieb und Härtung der Virtualisierungsschicht
3.3 Betrieb und Verfügbarkeit
- Sicherstellung des Betriebs der Plattform gemäß SLA
- Überwachung der Infrastruktur
- Bereitstellung von Redundanz- und Failover-Mechanismen
3.4 Infrastrukturbezogene Compliance
- Einhaltung relevanter Sicherheitsstandards und Zertifizierungen
- Implementierung organisatorischer und technischer Maßnahmen
3.5 Basis-Sicherheitsfunktionen
- Bereitstellung von Sicherheitsfunktionen wie Verschlüsselung auf Infrastruktur-Ebene (soweit vorgesehen)
- Bereitstellung optionaler Sicherheits- und Backup-Funktionen
centron stellt dem Kunden damit eine sichere und funktionsfähige Infrastruktur zur Verfügung, übernimmt jedoch keine Verantwortung für deren konkrete Nutzung durch den Kunden.
4. Verantwortungsbereich des Kunden
Der Kunde ist für sämtliche Inhalte, Systeme und Konfigurationen verantwortlich, die innerhalb der centron Cloud betrieben werden.
Dies umfasst insbesondere:
4.1 Daten- und Anwendungssicherheit
- Schutz der eigenen Daten vor unbefugtem Zugriff
- Implementierung geeigneter Verschlüsselungsmaßnahmen
- Sicherstellung der Datenintegrität
4.2 Identitäts- und Zugriffsmanagement
- Verwaltung von Benutzerkonten und Zugriffsrechten
- Sicherung von Zugangsdaten und Authentifizierungsmechanismen
- Kontrolle über berechtigte Nutzer
4.3 System- und Betriebssicherheit
- Absicherung und Aktualisierung von Betriebssystemen
- Installation und Pflege von Sicherheitsupdates
- Härtung eingesetzter Softwarekomponenten
4.4 Anwendungssicherheit
- Entwicklung, Betrieb und Absicherung eigener Anwendungen
- Vermeidung von Sicherheitslücken
- Schutz vor Angriffen auf Anwendungsebene
4.5 Konfiguration und Nutzung der Services
- Auswahl geeigneter Konfigurationen
- Einrichtung sicherer Netzwerkeinstellungen
- Nutzung von Sicherheitsfunktionen
4.6 Monitoring und Incident Management
- Überwachung der eigenen Systeme
- Erkennung und Behandlung von Sicherheitsvorfällen
- Umsetzung geeigneter Reaktionsmaßnahmen
Der Kunde ist insbesondere dafür verantwortlich, die bereitgestellten Cloud-Ressourcen so zu konfigurieren und zu betreiben, dass keine Sicherheitsrisiken für seine Systeme, Daten oder Dritte entstehen.
5. Gemeinsame Verantwortungsbereiche
Bestimmte Sicherheits- und Compliance-Themen unterliegen einer geteilten Verantwortung zwischen centron und dem Kunden.
Hierzu zählen insbesondere:
- Datenschutz und Datenverarbeitung
- Verschlüsselung (je nach Implementierungsebene)
- Business Continuity und Backup-Strategien
- Sicherheitskonfigurationen und Zugriffskontrollen
In diesen Bereichen hängt die konkrete Verantwortungsverteilung von der Art des genutzten Services sowie von den individuellen Konfigurationen ab.
6. Abhängigkeit vom Servicemodell
Der Umfang der jeweiligen Verantwortlichkeiten variiert je nach Art des genutzten Cloud-Service-Modells.
Grundsätzlich gilt:
Bei Infrastructure-as-a-Service (IaaS) trägt der Kunde einen größeren Anteil der Verantwortung, insbesondere für Betriebssysteme, Anwendungen und Daten
Bei Platform-as-a-Service (PaaS) verlagern sich Teile der Verantwortung auf centron, während der Kunde weiterhin für Anwendungen und Daten verantwortlich bleibt
Bei Software-as-a-Service (SaaS) übernimmt centron einen größeren Teil der technischen Verantwortung, während der Kunde insbesondere für Daten und Zugriffsmanagement verantwortlich bleibt
Diese abgestufte Verantwortungsverteilung entspricht dem branchenüblichen Modell der Cloud-Sicherheit
7. Keine vollständige Sicherheitsübernahme durch centron
Der Kunde erkennt an, dass die Nutzung von Cloud-Services keine vollständige Übertragung der Sicherheitsverantwortung auf centron darstellt.
Insbesondere gilt:
- centron ist nicht verantwortlich für Sicherheitsvorfälle, die auf eine fehlerhafte Konfiguration oder Nutzung durch den Kunden zurückzuführen sind
- centron übernimmt keine Verantwortung für vom Kunden betriebene Anwendungen oder gespeicherte Daten
- die Einhaltung gesetzlicher Anforderungen im Zusammenhang mit der Nutzung der Services obliegt dem Kunden
Eine fehlerhafte Annahme, dass sämtliche Sicherheitsaspekte durch den Cloud-Anbieter abgedeckt sind, kann zu erheblichen Sicherheitsrisiken führen
8. Nutzung von Sicherheitsfunktionen
centron kann dem Kunden Sicherheitsfunktionen, Tools oder Optionen zur Verfügung stellen.
Die Nutzung dieser Funktionen liegt im Verantwortungsbereich des Kunden, sofern nicht ausdrücklich etwas anderes vereinbart wurde.
Der Kunde ist verpflichtet, die bereitgestellten Funktionen angemessen zu konfigurieren und einzusetzen, um seine Systeme und Daten zu schützen.
9. Haftung und Risikoverteilung
Soweit gesetzlich zulässig, haftet centron nicht für Schäden, die auf eine Verletzung der dem Kunden obliegenden Pflichten im Rahmen dieses Shared Responsibility Models zurückzuführen sind.
Die Haftung von centron richtet sich im Übrigen nach den Allgemeinen Geschäftsbedingungen.
10. Schlussbestimmungen
Diese Shared Responsibility Policy ergänzt die bestehenden vertraglichen Regelungen zwischen den Parteien.
Im Falle von Widersprüchen gelten die in den Nutzungsbedingungen festgelegten Rangfolgeregelungen.
Unser Team hilft bei Fragen weiter
Bei Fragen zur Verantwortungsverteilung oder zur sicheren Konfiguration Ihrer centron Cloud Services ist unser Team direkt erreichbar.
- centron – Security of the Cloud (Infrastruktur)
- Kunde – Security in the Cloud (Systeme, Daten, Zugriffe)
- Vollständiger Text – direkt auf dieser Seite
- Ergänzung zu AGB, Nutzungsbedingungen und Servicebeschreibung
Jetzt kostenlos anfangen
Melden Sie sich an und erhalten Sie in den ersten 60 Tagen ein Guthaben von 200 € bei centron.
Dieses Werbeangebot gilt nur für neue Konten. Angebot ausschließlich für Gewerbetreibende.