Cloud-Computing-Verträge

Wolke ohne Rechtsrahmen?

19.06.2011
Von Thomas H. Fischer

Kontrolle: Zertifizierung ersetzt nicht die eigene Prüfung

Einen besonderen Stellenwert hat die Kontrolle des Providers. Die erforderliche Risikoabschätzung setzt Kenntnisse über den Dienstleister voraus. Zertifizierungen sind hilfreich, können jedoch die eigene Prüfung nicht ersetzen.

Der Vertrag sollte auch hierzu Regelungen enthalten. Sie können beispielsweise so aussehen:

  • Auditrechte definieren, unmittelbaren Zugang auch bei Subunternehmer des Providers zusichern lassen;

  • Vorlage und Erneuerung von Zertifikaten regeln;

  • Reporting-Pflichten des Providers konkretisieren - nicht nur zur Einhaltung der Service Levels, sondern auch zu geplanten Systemänderungen;

  • Weisungsgebundenheit des Providers gegenüber Dritten, zum Beispiel gegenüber Aufsichtsämtern wie der Bankenaufsicht BaFin, sicherstellen.

Letztlich kann der Vertrag aber nur eine Absicherung sein. Ebenso bedeutsam wie das Aushandeln sind die sorgfältige Auswahl des Providers und das Vertrags-Controlling während der gesamten Laufzeit. (qua)