- Welche Services sind im Prüfungsumfang enthalten?
- Welche Standorte (Region(en)) sind im Prüfungsumfang enthalten?
- Ist es ein Typ-2-Audit?
- Welche Abweichungen sind dokumentiert – und sind diese für Sie als Risiko akzeptabel?
- Falls für Sie als Cloud-Kunden relevant: Wurden auch die folgenden Zusatzkriterien geprüft?
- PS-01: autarker Betrieb beim Eintritt außergewöhnlicher Ereignisse
- PS-02: Standorte sind räumlich ausreichend weit voneinander entfernt
- PS-03: Sicherheitspersonal, Videoüberwachung und Einbruchmeldeanlagen
- PS-06: Telekommunikationsnetz ist mit ausreichender Redundanz ausgelegt
- OPS-04: Maßnahmen zur sicheren Konfiguration und Überwachung der Konsole
- OPS-05: Konfiguration der Schutzmechanismen wird automatisch überwacht
- OPS-11: Entfernung personenbezogener Daten aus Protokollen
- OPS-22: Sicherheitspatches mit CVSS = 9.0 – 10.0 werden in 3 Stunden eingespielt
- IDM-07: Zugriffe auf die im Cloud-Dienst verarbeiteten, gespeicherten oder übertragenen Daten bedürfen der vorherigen Zustimmung des Cloud-Kunden
- BCM-04: Zusätzlich zu den BCM-Tests werden auch Übungen durchgeführt
- PSS-02: Code Reviews und Penetration-Tests durch qualifizierte Dritte
- PSS-11: Erkennung und Meldung von Manipulationen an Images
(Auszug aus dem BSI C5-Kontrollkatalog)