SecNumCloud: das souveräne Gütesiegel, das die Spielregeln verändert
ANSSI-Zertifizierung SecNumCloud, Schutz vor dem CLOUD Act, zertifizierte Anbieter OVHcloud und 3DS Outscale, europäisches EUCS-Rahmenwerk und Auswirkungen von NIS2 auf souveränes Hosting.
In einem geopolitischen Kontext, in dem die digitale Souveränität zu einer strategischen Herausforderung geworden ist, hat sich das SecNumCloud-Gütesiegel der ANSSI als Referenz für das sichere Hosting sensibler Daten in Frankreich etabliert. Eine Analyse einer Zertifizierung, die die Regeln der Cloud neu definiert.
Was ist SecNumCloud?
SecNumCloud ist ein von der ANSSI (Frankreichs nationale Cybersicherheitsbehörde) ausgestelltes Sicherheitszertifikat, das bestätigt, dass ein Cloud-Dienstleister die strengsten Sicherheitsanforderungen erfüllt. Version 3.2 des Referenzrahmens, veröffentlicht 2022, führte beispiellose Souveränitätskriterien ein: Der Anbieter darf keiner außereuropäischen Gesetzgebung unterliegen, was de facto Tochtergesellschaften amerikanischer Unternehmen unter dem CLOUD Act ausschließt.
-
Technische Sicherheit: Verschlüsselung, Isolation, Zugriffsmanagement, Protokollierung
-
Organisatorische Sicherheit: Governance, Vorfallmanagement, Geschäftskontinuität
-
Rechtliche Immunität: europäischer Firmensitz und europäische Anteilseigner, kein Zugriff durch ausländische Gerichtsbarkeit möglich
Warum der CLOUD Act ein Problem darstellt
Der Clarifying Lawful Overseas Use of Data Act (CLOUD Act) von 2018 erlaubt es US-Behörden, den Zugriff auf Daten zu verlangen, die von amerikanischen Unternehmen gespeichert werden – unabhängig vom Land, in dem diese Daten gehostet werden. Konkret bedeutet dies: Wenn Sie Ihre Daten bei AWS, Azure oder GCP hosten, selbst in einem Rechenzentrum in Paris, kann die US-Regierung legal darauf zugreifen.
Die DSGVO verbietet solche Übertragungen jedoch ohne angemessene Rechtsgrundlage. Dieser rechtliche Widerspruch versetzt europäische Unternehmen in eine unmögliche Lage, es sei denn, sie wählen einen wirklich souveränen Hoster.
SecNumCloud-zertifizierte Anbieter
Bisher haben nur wenige Anbieter die SecNumCloud-3.2-Zertifizierung erhalten:
-
OVHcloud: erster zertifizierter europäischer Hyperscaler, bietet SecNumCloud-qualifizierte IaaS- und PaaS-Dienste in französischen Rechenzentren
-
3DS Outscale (Tochtergesellschaft von Dassault Systèmes): zertifizierte IaaS, positioniert für Verteidigungs- und Verwaltungsmärkte
-
Scaleway (Iliad): im Qualifizierungsprozess, bietet eine alternative Positionierung
-
Cloud Temple: zertifiziert für Infrastrukturangebote
Der Auditprozess ist streng: Er dauert durchschnittlich 18 Monate und umfasst Penetrationstests, Dokumentenaudits und Prüfungen der Anteilseignerkette.
EUCS: das europäische Pendant
Das European Union Cybersecurity Certification Scheme for Cloud Services (EUCS) ist das europäische Zertifizierungsschema, das derzeit von der ENISA finalisiert wird. Ziel ist es, ein EU-weit harmonisiertes Rahmenwerk mit drei Sicherheitsstufen (Basic, Substantial, High) zu schaffen. Die Stufe High sollte sich an den Souveränitätsanforderungen von SecNumCloud orientieren, doch die Verhandlungen zwischen den Mitgliedstaaten über die Kriterien der rechtlichen Immunität bleiben angespannt.
Auswirkungen von NIS2 auf das Hosting
Die NIS2-Richtlinie verschärft die Pflichten wesentlicher und wichtiger Einrichtungen hinsichtlich der Lieferkettensicherheit. Konkret bedeutet dies:
-
Regulierte Organisationen müssen das Risiko ihrer Cloud-Anbieter bewerten
-
Das Hosting von Gesundheitsdaten unterliegt erweiterten Anforderungen über das HDS-Rahmenwerk (Health Data Hosting), das wiederum auf der ISO-27001-Zertifizierung basiert
-
Die "Cloud au centre"-Doktrin des französischen Staates schreibt SecNumCloud für sensible Verwaltungsdaten vor
So wählen Sie Ihr souveränes Hosting
Die Wahl eines SecNumCloud-Hosters sollte Teil einer umfassenden Sicherheitsstrategie sein:
-
Klassifizieren Sie Ihre Daten: Nicht alle benötigen SecNumCloud. Reservieren Sie es für sensible Daten (Gesundheit, Verteidigung, kritische personenbezogene Daten)
-
Bewerten Sie die Reversibilität: Eine souveräne Cloud sollte nicht zum Lock-in werden. Überprüfen Sie die Exportformate und die API-Kompatibilität
-
Integrieren Sie Monitoring: Ein zertifiziertes Hosting befreit nicht von aktivem Sicherheitsmonitoring. ThreatClaw überwacht Ihre Workloads auch auf souveränen Clouds
-
Planen Sie die Kosten ein: SecNumCloud-Angebote sind im Durchschnitt 20–40 % teurer als US-Hyperscaler. Das ist der Preis der Souveränität
FAQ
Ist SecNumCloud verpflichtend?
Für den privaten Sektor im Allgemeinen ist es nicht verpflichtend, wird aber zunehmend für französische Behörden vorgeschrieben ("Cloud au centre"-Doktrin) und für Betreiber kritischer Infrastrukturen sowie wesentliche Einrichtungen im Sinne von NIS2 empfohlen. Für Gesundheitsdaten kann das HDS-Rahmenwerk je nach Anwendungsfall ausreichend sein.
Können AWS oder Azure SecNumCloud erhalten?
Nein, in ihrer aktuellen Form nicht. Der Referenzrahmen 3.2 verlangt, dass der Anbieter von europäischem Kapital kontrolliert wird und seinen Sitz in Europa hat. Die „souveränen" Angebote von AWS (Dedicated Local Zones) und Azure erfüllen diese Kriterien nicht, da die Muttergesellschaft amerikanisch bleibt und dem CLOUD Act unterliegt.
Was ist der Unterschied zwischen SecNumCloud und ISO 27001?
ISO 27001 ist ein internationaler Standard für Informationssicherheitsmanagement. SecNumCloud geht weiter: Es umfasst Cloud-spezifische technische Anforderungen (Isolation, clientseitige Verschlüsselung) sowie Kriterien zur rechtlichen Souveränität, die in ISO 27001 fehlen. SecNumCloud 3.2 baut auf ISO 27001 auf, übertrifft diese jedoch deutlich.
Ist ThreatClaw mit SecNumCloud-Clouds kompatibel?
Ja. ThreatClaw lässt sich auf jeder Infrastruktur bereitstellen, einschließlich SecNumCloud-zertifizierter Clouds. Der Agent wird lokal auf Ihren Maschinen installiert und kommuniziert über verschlüsselte APIs. Sehen Sie sich unsere Angebote für Bereitstellungsdetails an.
Verwandte Artikel
Eine rohe Liste aus IPs, Domains und Hashes ist leicht zu finden und nahezu wertlos. Der Wert liegt in der Auswahl des richtigen Feeds und in seinem Betrieb: Lizenz, Korroboration, Alterung und die Regel, die verhindert, dass Sie Ihr eigenes CDN blockieren.
Eine CVE erscheint, das Security-Advisory ist öffentlich, aber es existiert noch kein Nuclei-Template. So schreiben Sie ein sauberes: von der Tatsache ausgehen, die Matcher bauen und vor allem beweisen, dass es auf einem verwundbaren Ziel auslöst, ohne bei einem gepatchten Alarm zu schlagen.
Ein Bericht beschreibt eine Angriffstechnik oder die Ausnutzung einer CVE. Sie wollen sie in Ihren Logs erkennen. So schreiben Sie eine Sigma-Regel, die auf das echte Verhalten auslöst, ohne das SOC mit Fehlalarmen zu überfluten, und wie Sie es beweisen.
Sie erhalten eine Malware-Probe (ein DFIR-Einsatz, eine Sandbox, ein Feed. Sie wollen die ganze Familie in Ihrem Bestand erkennen. So schreiben Sie eine YARA-Regel, die die Bedrohung fängt, ohne bei legitimer Software auszulösen) und wie Sie es beweisen.