Dienstag, 24. Juni 2025

Trusted CloudStandards für die Sicherheit

[07.02.2017] Im Rahmen des Programms Trusted Cloud wurden einheitliche Standards für die Sicherheit von Cloud-Diensten entwickelt. In den Prozess und die Pilotzertifizierung eingebunden war der kommunale IT-Dienstleister regio iT.
Gütesiegel für das Produkt bürgerportal von regio iT.

Gütesiegel für das Produkt bürgerportal von regio iT.

Dieter Rehfeld, Vorsitzender der regio iT-Geschäftsführung (rechts im Bild), nimmt die Auszeichnung entgegen

(Bildquelle: regio iT)

Sie ist einfach zu nutzen und schwer zu schützen – die Cloud. Um sie auch wirklich sicher zu machen, wurden einheitliche Standards für die Sicherheit in der Datenwolke definiert. Das Pilotprojekt Datenschutzzertifizierung wurde im Rahmen des Technologieprogramms Trusted Cloud, gefördert durch das Bundesministerium für Wirtschaft und Energie (BMWi), durchgeführt. Vertreter aus Industrie, Forschung und von Datenschutzbehörden erarbeiteten in einem sehr intensiven Prozess einheitliche Richtlinien. Mit am Tisch: der kommunale IT-Dienstleister regio iT als „Experte aus der Praxis“, wie regio iT-Unternehmensarchitekt Peter Niehues sagt.
Mit dem Trusted Cloud Datenschutz Profil (TCDP) sollen vertrauenswürdige Cloud-Services und Cloud-bezogene Dienstleistungen ausgezeichnet und die Orientierung für Cloud-Anwender erleichtert werden. Zudem soll künftig nachgewiesen werden, dass ein Cloud-Dienst konform zum Bundesdatenschutzgesetz und der kommenden EU-Datenschutz-Grundverordnung (DSGVO) betrieben wird. „Datenschutz und gesetzeskonformer Datentransfer spielen gerade in der öffentlichen Verwaltung eine große Rolle“, so Niehues. Damit Behörden von den Vorzügen des Teilens und der gemeinsamen Bearbeitung von Daten in einer Cloud profitieren können, muss diese hohen Sicherheitsanforderungen genügen.

regio iT bringt kommunale Erfahrungen ein

IT-Dienstleister regio iT hat schon früh auf Sicherheit gesetzt und kann besonders sensible Daten in einer eigenen Cloud sicher speichern. IDGARD – ein Produkt des regio iT-Partners UNISCON – verschlüsselt automatisch alle Daten in der ucloud, der hochsicheren regio iT-Datenwolke. Damit kann niemand, der nicht vom Verfasser des Dokuments ausdrücklich eingeladen wurde, darauf zugreifen. „Auch nicht der Administrator“, ergänzt Niehues. Die Wolke selbst liegt in einem zertifizierten Rechenzentrum, das mit modernster Sicherheitstechnik ausgestattet ist. Ein externer Zugriff auf die Festplatten ist nicht möglich und auch Stromausfälle können den Servern nichts anhaben. Hard- und Software sind so sicher, dass sie auch den Voraussetzungen des § 203 StGB genügen: totale Geheimhaltung.
Seine Erfahrungen als Cloud-Anbieter brachte der kommunale IT-Dienstleister in das Pilotprojekt mit ein. „Unsere Rolle war klar definiert. Wir wissen, was in der Praxis unabhängig von der Unternehmensgröße umsetzbar ist. Damit die Entwicklung insbesondere nicht an den kleinen und mittleren Unternehmen vorbeigeht, haben wir aufgezeigt, was nicht nur realisierbar, sondern auch finanziell darstellbar ist“, erläutert Niehues die Aufgabe von regio iT bei der Erarbeitung des Trusted Cloud Datenschutz Profils. Nach intensiven Diskussionen wurde unter anderem das Verfahren festgelegt sowie drei Schutzklassen definiert.

Pilot bei der Zertifizierung

In der ersten Schutzklasse muss durch technische und organisatorische Maßnahmen sichergestellt werden, dass Daten nicht unbemerkt bearbeitet oder gelöscht werden können. In Klasse zwei müssen zudem Fehler seitens des Cloud-Betreibers ausgeschlossen sein. Es muss beispielsweise sichergestellt werden, dass beim Austausch einer Festplatte diese nicht einfach im Müll landet und Daten in falsche Hände geraten. Klasse drei erfordert zusätzliche Schutzmaßnahmen, die beispielsweise eine forensische Analyse ermöglichen. Mithilfe der Forensik können Angriffe auf IT-Systeme nachverfolgt werden. Die Vorschläge sollen voraussichtlich auch in die EU-Datenschutz-Grundverordnung einfließen und eine europaweite Zertifizierung ermöglichen. Ein Pilotverfahren wurde entwickelt und getestet und auch hier war regio iT dabei: Als einer von bundesweit sechs Anbietern hatte der kommunale IT-Dienstleister den Antrag auf Zertifizierung seines bürgerportals und der Cloud-Dienste eingereicht. Das bürgerportal bietet als virtuelles Rathaus online Zugang zu Verwaltungsleistungen – jederzeit und von jedem Ort aus. Durch den modularen Aufbau und modernste Internet-Technologien ist eine Einbindung des bürgerportals in vorhandene Systeme medienbruchfrei umsetzbar.

Aufwand rechnet sich

Das zweistufige Verfahren zur Zertifizierung war zeit- und arbeitsintensiv. Der Aufwand ist aus Sicht von Niehues aber „absolut gerechtfertigt“. Nicht nur, weil die Cloud-Dienste durch die Zertifizierung vergleichbar werden, sondern weil am Ende des Verfahrens ein wirkliches Qualitätssiegel steht. Stufe eins sieht die Festlegung des Zertifizierungsgegenstandes vor (Target of Audit). Was kommt rein, was nicht? Die inhaltlichen Anforderungen an die begleitende Dokumentation sind hoch: Einsatzzweck, die Art der verarbeiteten personenbezogenen Daten, informationstechnische Geräte einschließlich des Standorts, verwendete Programme und die zur Inbetriebnahme getätigten Schritte, die physikalischen und logischen Verbindungen zu anderen informationstechnischen Geräten (Netzplan) und einiges mehr werden niedergeschrieben. Die Dokumentation wird dem Auditoren-Team zur Prüfung vorab zur Verfügung gestellt. Diese erstellen daraus den Auditplan für die Prüfung vor Ort – Stufe zwei der Zertifizierung. „Wir haben zwei sehr gut vorbereitete Auditoren in Aachen begrüßen können“, so Niehues. Einen Tag lang wurde die eingereichte Dokumentation Punkt für Punkt abgeklopft. Wie ist das Back-up-Prozedere? Wie sehen die Zutrittsberechtigungen für die Server-Räume aus? Am Ende dieses Audits steht die Nachbesserung der Dokumentation, die dann an die Zertifizierungsstelle geschickt wird.

Gütesiegel für das bürgerportal

Nach dreimonatiger Arbeit war es Ende September vergangenen Jahres schließlich so weit: Das bürgerportal von regio iT wurde von der Zertifizierungsstelle der TÜV Informationstechnik GmbH (TÜViT) gemäß dem „Trusted Cloud Datenschutz Profil für Cloud-Dienste“ zertifiziert. „Das ist ein Gütesiegel für unser bürgerportal und eine tolle Belohnung für den hohen Aufwand, den unsere Mitarbeiterinnen und Mitarbeiter betrieben haben“, so Dieter Rehfeld, Vorsitzender der regio iT-Geschäftsführung, bei der Übergabe des Zertifikats im Bundeswirtschaftsministerium. Als einer von nur vier bundesweit ausgewählten Diensten wurde regio iT im Pilotverfahren zertifiziert. Damit bietet das bürgerportal des kommunalen IT-Dienstleisters einen hochsicheren Cloud-Dienst, der das Bundesdatenschutzgesetz in vollem Umfang berücksichtigt und schon jetzt die Anforderungen der noch in der Umsetzung befindlichen EU-Datenschutz-Grundverordnung erfüllt.
„Wenn die Kunden im Bürgerportal die ucloud als Dateiablage nutzen, sind unsere Daten nicht nur verschlüsselt, sondern versiegelt“, erläutert Niehues die Vorzüge des bürgerportals mit Dateiablage in der ucloud. Er wird auch die nächsten Schritte begleiten: „Wir werden nun die Zertifizierung nach TCDP 1.0 in Angriff nehmen und streben diese auch für weitere Services an“, kündigt Rehfeld an.

Carola Adenauer ist freie Journalistin in Rheda-Wiedenbrück.




Anzeige

Weitere Meldungen und Beiträge aus dem Bereich: IT-Infrastruktur
Luftbild der Nürnberger Altstadt: viele rote Ziegeldächer, im Bildzentrum der grüne Doppelturm von St. Sebaldus.

Nürnberg: AutiSta aus der AKDB Cloud

[23.06.2025] Auf AutiSta als Software-as-a-Service bei der AKDB setzt die Stadt Nürnberg. Im Rahmen des Projekts hat die Frankenmetropole eng mit dem Fachverfahrenshersteller und dem IT-Dienstleister zusammengearbeitet. mehr...

Spielplatz in einem Wohngebiet.

GIS Consult / RIB IMS: CAFM-System mit GIS-Anbindung

[19.06.2025] Die Unternehmen RIB IMS und GIS Consult haben die bidirektionale Systemintegration der CAFM-Software RIB FM und des Geo-Informationssystems Smallworld GIS ausgeweitet. Flurstücke lassen sich somit grafisch visualisieren und darüber Prozesse für Verwaltungsaufgaben aller Art managen. mehr...

Eine Wolke schwebt über einem Stapel Münzgeld.
bericht

E-Rechnungspflicht: So gelingt die Umstellung

[17.06.2025] Mit der Einführung der E-Rechnungspflicht im B2B-Bereich erwartet Kommunen ein deutlicher Anstieg eingehender E-Rechnungen. Angesichts dessen hat der Softwarehersteller ­xSuite sein Angebot in diesem Bereich ausgebaut und setzt dabei auch auf eine Cloudplattform. mehr...

Amt Föhr-Amrum Gebäude
bericht

Föhr-Amrum: Mit vereinten Kräften

[28.05.2025] Das Amt Föhr-Amrum hat vor rund einem Jahr eine Verwaltungskooperation mit dem Land Schleswig-Holstein getroffen. Die ersten Ergebnisse sind vielversprechend. mehr...

Hardware, die mit darüber schwebenden Wolken verbunden ist.
bericht

IT.NRW: Basis der Modernisierung

[26.05.2025] Mit einer föderal anschlussfähigen Multi-Cloud-Architektur unterstützt IT.NRW den Aufbau interoperabler IT-Strukturen, entwickelt standardisierte Verwaltungsdienste und trägt zur sicheren Digitalisierung in Nordrhein-Westfalen und darüber hinaus bei. mehr...

Mehrere Personen stehen nebeneinander, im Hintergrund ist unter anderem ein Monitor zu sehen.

Freudenberg: Bürgerbüro arbeitet effizienter

[26.05.2025] Ein neues Terminvereinbarungs- und Besucherleitsystem optimiert in der Stadt Freudenberg die Arbeitsabläufe im Bürgerbüro. Das kommt nicht nur den Verwaltungsmitarbeitenden, sondern auch den Bürgerinnen und Bürgern zugute. mehr...

Neben dem Eingang zum Amt Hüttener Berge ist das Bürgerinfoterminal installiert.
bericht

Hüttener Berge: Digitale Überzeugungstäter

[15.05.2025] Als eine der ersten Kommunen in Schleswig-Holstein hatte das Amt Hüttener Berge eine Digitalisierungsstrategie und hat inzwischen zahlreiche Maßnahmen seiner Digitalen Agenda umgesetzt. Die gewonnenen Erkenntnisse kommen auch anderen Kommunen zugute. mehr...

Gruppenfoto der Prozessmanagement@ERK-Teilnehmerinnen und -Teilnehmer.

Ennepe-Ruhr-Kreis: Interkommunales Prozessmanagement

[14.05.2025] In einem interkommunalen Projekt widmen sich der Ennepe-Ruhr-Kreis und die Städte Witten, Hattingen, Gevelsberg, Wetter und Sprockhövel dem Prozessmanagement. Unter anderem wollen sie ein gemeinsames Prozessregister aufbauen. Der Austausch zwischen den Teilnehmenden ist ein zentraler Aspekt des Vorhabens. mehr...

Nextcloud-Geschäftsführer Frank Karlitschek und Thomas Bönig, CIO und CDO der Landeshauptstadt Stuttgart und Leiter des Amts für Digitalisierung, Organisation und IT (DO.IT) reichen einander die Hand.

Stuttgart: Plattform erleichtert Zusammenarbeit

[12.05.2025] Einfach, effizient und dennoch sicher soll die digitale Zusammenarbeit in der Stadtverwaltung Stuttgart vonstatten gehen. Gleiches gilt für den Datenaustausch mit externen Partnern. Dafür setzt die baden-württembergische Landeshauptstadt nun eine Kollaborationsplattform ein. mehr...

Gruppenfoto von Henning Kohlmeyer, Lara Kremeyer, Massih Khoshbeen und Martial Koyou-Schiffer, die in Hannover mit der E-Government-Plattform cit intelliForm arbeiten.
bericht

Hannover: Schritt für Schritt zum Ziel

[30.04.2025] Die Verwaltungsdigitalisierung ist eine zentrale Herausforderung für Kommunen. Die Stadt Hannover zeigt, wie es mit einem Low-Code-Ansatz gelingen kann, Verwaltungsleistungen effizient zu digitalisieren und gleichzeitig interne Prozesse zu optimieren. mehr...

Simulation des neuen Verwaltungsgebäudes, das in Ebern errichtet werden soll.
bericht

Bauamt Schweinfurt: Erstes BIM-Projekt in Ebern

[30.04.2025] In Ebern soll ein neues Verwaltungsgebäude für die Landesbaudirektion Bayern errichtet werden. Es ist das erste Building-Information-Modeling-Projekt des Staatlichen Bauamts Schweinfurt. Ein virtueller Projektraum sorgt teamübergreifend für Übersicht. mehr...

Schreibtisch mit Kopfhörer und weiblicher Person im Hintergrund an einem PC.

Artland: Kommunikationslösung mit Zukunft

[29.04.2025] Effizient, flexibel, sicher und zukunftsweisend ist die neue Telefonielösung der Samtgemeinde Artland. Die cloudbasierte und in Deutschland gehostete Unified Communications and Collaboration (UCC)-Anwendung ist einfach zu bedienen und erlaubt eine ortsunabhängige Kommunikation bei nahtloser Erreichbarkeit. mehr...

München: Über eine cloudbasierte Datenaustauschplattform können Bürger nun sicher mit der Verwaltung kommunizieren.

München: Fortschritte bei der Digitalisierung

[28.04.2025] Den aktuellen Bericht, der die Fortschritte im Bereich Digitalisierung aufzeigt, hat das IT-Referat der Stadt München jetzt vorgestellt. Ein Highlight der diesjährigen Auflistung ist das Vorankommen im Handlungsfeld Digital Government. mehr...

Eine Hand hält ein Smartphone, auf dessen Bildschirm das Terminmanagement-System der Stadt Essen zu sehen ist, im Hintergrund ist verschwommen das Serviceterminal zu sehen.

Essen: Neue Terminlösung hat Erfolg

[17.04.2025] Seit acht Monaten kommt in Essen ein neues Terminmanagementsystem zum Einsatz. Die Lösung wird gut angenommen und verbessert die Abläufe vor Ort. Sukzessive wird sie auf alle termingebundenen Dienstleistungen der Stadt ausgeweitet. mehr...

Außenansicht des Landratsamts Schmalkalden-Meiningen.

Kreis Schmalkalden-Meiningen: IT-Infrastruktur zentralisiert

[16.04.2025] Im Kreis Schmalkalden-Meiningen ist der Kommunale IT-Service (KitS) für die IT-Infrastruktur der Kommune, ihrer Schulen und der öffentlichen Unternehmen zuständig. Um dieser Aufgabe besser nachkommen zu können, setzt der KitS nun eine zentralisierende, hyperkonvergente Lösung ein. mehr...