Sicherheit in der Cloud

Was taugen Cloud-Zertifikate?

20.09.2011
Von Hans Paulini

In Europa weniger genutzt: SAS 70 vom AICPA

Foto: AICPA

Die vorwiegend in den USA bekannte Zertifizierung SAS 70 testiert die Kontrolle über die unternehmenseigenen Steuerungsprozesse. Sie erfolgt meist durch große, öffentlich akkreditierte Wirtschaftsprüfungsunternehmen. Diese folgen dabei den Vorgaben des American Institute of Certified Public Accountants (AICPA).

Die SAS-70-Zertifizierung kann auf zwei Arten erfolgen, wobei sich der Umfang der Auditierung unterscheidet. Während die Typ-1-Zertifizierung nur eine Beschreibung der Kontrollmechanismen verlangt, werden bei Typ 2 auch die tatsächliche Umsetzung und die Effizienz der Maßnahmen im Unternehmen kontrolliert.

In Europa ist diese Art der Zertifizierung nicht sehr bekannt und spielt keine große Rolle, vor allem, weil der Zertifizierungsaufwand hoch und schwer einzuschätzen ist. Jedoch können einige der amerikanischen Cloud-Anbieter diese Zertifizierung nachweisen. Der Nachteil von SAS 70 ist, dass die Zertifizierung weder auf IT-Prozesse noch auf die Cloud-Fragestellung ausgerichtet ist.