Cloud Controls Matrix

Die Cloud Controls Matrix,
verständlich erklärt

Die Cloud Controls Matrix (CCM) ist das Kontroll-Framework der Cloud Security Alliance für Cloud Computing. Hier erfahren Sie, was sie tatsächlich ist: von den 17 Domänen und ihren Kontrollen über den CAIQ-Fragebogen bis zum CSA-STAR-Programm, mit dem Sie sie nachweisen, und wie ein Cloud-Anbieter das Ganze in einem Schweizer Workspace betreibt.

Gespräch buchen
Jedes Framework
ISO/IEC 27001SOC 2GDPRHIPAASwiss nFADPNIST CSF 2.0OWASPEU AI Act
ISO/IEC 27001SOC 2GDPRHIPAASwiss nFADPNIST CSF 2.0OWASPEU AI Act
ISO/IEC 27001SOC 2GDPRHIPAASwiss nFADPNIST CSF 2.0OWASPEU AI Act
ISO/IEC 27001SOC 2GDPRHIPAASwiss nFADPNIST CSF 2.0OWASPEU AI Act
  • ISO/IEC 27001
  • SOC 2
  • GDPR
  • HIPAA
  • Swiss nFADP
  • NIST CSF 2.0
  • OWASP
  • EU AI Act
Das Framework

Was die Cloud Controls Matrix tatsächlich ist.

Die CCM ist ein Framework für Cloud-Sicherheitskontrollen, herausgegeben von der Cloud Security Alliance (CSA) — kein Gesetz und kein eigenes Zertifikat. Die aktuelle Version, CCM v4, ist eine Matrix von Kontrollzielen, gegliedert in 17 Domänen und zusammen mit dem CAIQ-Fragebogen veröffentlicht.

Die Kontrollmatrix

Rund 197 Kontrollziele, die jene Kontrollen abdecken, die ein Cloud-Anbieter und seine Kunden jeweils brauchen — die Substanz, die Sie umsetzen und nachweisen.

17 Domänen

Von Identitäts- und Zugriffsverwaltung über Datensicherheit, Anwendungssicherheit, Logging und Monitoring bis zu Governance, Risk und Compliance.

Der CAIQ

Das Consensus Assessment Initiative Questionnaire — Ja/Nein-Fragen, die auf die CCM abgebildet sind und mit denen Cloud-Kunden einen Anbieter bewerten.

Das CSA-STAR-Programm

Wie Sie die CCM nachweisen: eine Level-1-Selbstbewertung, die im STAR Registry veröffentlicht wird, oder eine Level-2-Bewertung durch Dritte.

Das ganze Bild

Cloud Controls Matrix, vollständig erklärt.

Ein verständlicher Durchlauf: was es ist, was es verlangt und was nötig ist, um es aktuell zu halten.

01

Was ist die Cloud Controls Matrix?

Die Cloud Controls Matrix (CCM) ist ein Cybersicherheits-Kontroll-Framework, das eigens für Cloud Computing entwickelt und von der Cloud Security Alliance (CSA) herausgegeben und gepflegt wird. Sie ist kein Gesetz, das Sie einhalten müssen, und keine Zertifizierung, die Sie für sich allein halten — sie ist ein strukturiertes Set von Sicherheitskontrollen, geschrieben für die Realität der Cloud-Bereitstellung, das ein Anbieter umsetzt und gegen das ein Kunde bewerten kann.

Diese Einordnung ist wichtig. Die CCM fragt nicht abstrakt "ist Ihr Produkt sicher?". Sie legt konkrete Kontrollziele über die für die Cloud relevanten Bereiche fest (Zugriff, Daten, Anwendungen, Infrastruktur, Lieferkette, Incident Response und Governance) und verlangt von Ihnen, Kontrolle für Kontrolle zu zeigen, wie Sie sie erfüllen und wer jede einzelne verantwortet. Weil die Verantwortung in der Cloud zwischen Anbieter und Kunde geteilt ist, benennt die Matrix diese Aufteilung ausdrücklich, statt sie nur anzudeuten.

Die aktuelle Version ist CCM v4. Wenn Sie ältere Materialien lesen, die eine andere Anzahl Domänen oder eine andere Kontroll-Nummerierung nennen, beschreiben diese wahrscheinlich eine frühere Ausgabe — das Framework wird regelmässig überarbeitet, während sich die Cloud-Praxis verändert, und v4 ist die Version, gegen die Sie heute abbilden.

Ein Framework, kein Zertifikat

Es lohnt sich, präzise zu sein, weil die Begriffe oft durcheinandergeraten. Die CCM ist das Kontroll-Set. Es gibt kein eigenständiges "CCM-Zertifikat", das Sie erwerben oder vorzeigen können. Wenn jemand sagt, ein Anbieter habe "die CCM gemacht", meint er fast immer, der Anbieter habe eine Bewertung gegen die CCM abgeschlossen (eine Selbstbewertung oder eine durch Dritte) über das CSA-STAR-Programm, das weiter unten behandelt wird. Die Matrix ist das, wogegen Sie messen; STAR ist, wie Sie das Ergebnis nachweisen.

02

Die 17 Domänen und das Kontroll-Set

Die CCM gliedert ihre Kontrollen in 17 Domänen, von denen jede einen eigenen Bereich der Cloud-Sicherheit abdeckt. Über diese Domänen verteilt liegen rund 197 Kontrollziele — die einzelnen Dinge, die von Ihnen erwartet werden. Zu den Domänen zählen unter anderem Identitäts- und Zugriffsverwaltung, Datensicherheit und Lifecycle-Management des Datenschutzes, Anwendungs- und Schnittstellensicherheit, Governance, Risk und Compliance, Logging und Monitoring, Threat- und Vulnerability-Management, Business Continuity und operative Resilienz sowie Lieferketten- und Drittparteienmanagement.

Die Matrix Domäne für Domäne durchzugehen ist der schnellste Weg, um zu verstehen, wo Ihre Cloud-Sicherheit steht. Jedes Kontrollziel ist konkret genug, um es klar zu beantworten (entweder Sie tun es, oder Sie haben eine Lücke zu schliessen) und genau deshalb finden Kunden die CCM nützlicher als eine allgemeine Richtlinienaussage. Sie verwandelt "sind Sie sicher?" in eine Liste konkreter, prüfbarer Fragen.

Es wird nicht erwartet, dass Sie alle 197 Kontrollen in jeder Situation als gleich relevant behandeln. Die Matrix ist darauf ausgelegt, auf Ihren Dienst angewendet zu werden, wobei die Aufteilung der geteilten Verantwortung klar macht, welche Kontrollen dem Anbieter und welche dem Kunden zufallen. Die Domänen durchzuarbeiten, zu entscheiden, was zutrifft, und Ihre Position zu jeder festzuhalten, ist der Kern, die CCM gut zu nutzen.

03

Der CAIQ: die Sicherheitsprüfung eines Kunden beantworten

Die CCM erscheint zusammen mit dem CAIQ — dem Consensus Assessment Initiative Questionnaire. Der CAIQ ist ein Set von Ja/Nein-Fragen, jede auf eine CCM-Kontrolle abgebildet, gedacht für einen Cloud-Kunden, um die Sicherheitslage eines Anbieters zu beurteilen, ohne einen eigenen Fragebogen von Grund auf erfinden zu müssen. Ein Anbieter füllt den CAIQ einmal aus und kann ihn jedem Kunden geben, der fragt, wie er eine bestimmte Kontrolle handhabt.

In der Praxis verdient sich die CCM hier Tag für Tag ihren Platz. Jeder Cloud- und SaaS-Anbieter kennt den Schmerz massgeschneiderter Sicherheitsfragebögen, die von jedem Interessenten eintreffen und alle dasselbe in anderen Worten fragen. Ein ausgefüllter CAIQ ist die anerkannte Antwort auf die meisten davon: statt hundert eigene Formulare neu zu beantworten, verweisen Sie auf Ihren CAIQ, der Ihre Kontrollen bereits in ein Format überträgt, das Einkaufsteams wiedererkennen.

Den CAIQ ehrlich und aktuell zu halten, ist die eigentliche Arbeit. Der Fragebogen ist nur so gut wie die Kontrollen dahinter, also müssen die Antworten dem folgen, was Sie tatsächlich tun — nicht dem, was Sie zu Beginn des letzten Jahres vorhatten. Ein CAIQ, der veraltet, ist schlimmer als keiner, weil er auffliegt, sobald ein Kunde eine Kontrolle genauer prüft.

04

Das CSA-STAR-Programm: wie Sie die CCM nachweisen

Die CCM ist das Kontroll-Set; das CSA-STAR-Programm (Security, Trust, Assurance and Risk) ist, wie Sie sie der Aussenwelt nachweisen. STAR läuft auf zwei Stufen der Assurance, und die Wahl zwischen ihnen ist eine der ersten echten Entscheidungen, die ein Anbieter trifft.

STAR Level 1 ist eine Selbstbewertung. Sie füllen einen CAIQ aus (oder eine CCM-basierte Bewertung), die beschreibt, wie Sie jede Kontrolle erfüllen, und veröffentlichen sie im öffentlichen STAR Registry, wo Kunden sie finden und lesen können. Sie ist nicht durch Dritte verifiziert — ihr Wert sind Transparenz und Tempo: Sie halten Ihre Sicherheitslage in einem Standardformat fest, damit alle, die Sie prüfen, sie einsehen können.

STAR Level 2 ist eine Bewertung durch Dritte und kommt in zwei Formen, die auf Standards aufbauen, die Sie vielleicht schon halten. STAR Certification baut auf einer ISO/IEC 27001-Zertifizierung auf: ein akkreditierter Prüfer bewertet Ihre Cloud-Kontrollen gegen die CCM in Verbindung mit Ihrem ISMS. STAR Attestation baut auf einer SOC 2-Prüfung auf — sie verbindet die CCM mit einem SOC 2-Bericht. So oder so bedeutet Level 2, dass eine unabhängige Partei Ihre Cloud-Kontrollen geprüft hat, was bei Kunden mehr Gewicht hat als eine Selbstbewertung allein.

Das STAR Registry

Beide Stufen können im CSA STAR Registry veröffentlicht werden, einem öffentlichen Verzeichnis von Cloud-Anbietern und ihren Bewertungen. Für viele Kunden ist ein Blick ins Registry der erste Schritt bei der Beurteilung eines Anbieters — ein Level-1-Eintrag signalisiert, dass Sie zu Transparenz bereit sind, ein Level-2-Eintrag signalisiert, dass ein unabhängiger Prüfer Ihre Kontrollen durchgesehen hat. Gelistet zu sein, ist Teil des Sinns: dort schauen Interessenten nach, bevor sie Ihnen einen Fragebogen schicken.

05

Wer die CCM braucht, und warum

Die CCM richtet sich klar an Cloud-Service-Anbieter (einschliesslich SaaS-Anbieter), die Sicherheitsprüfungen ihrer Kunden gegenüberstehen. Wenn Sie Software verkaufen, die in der Cloud läuft, an Organisationen, denen wichtig ist, wie Sie mit ihren Daten umgehen, werden Sie früher oder später gebeten, Ihre Cloud-Sicherheit nachzuweisen, und die CCM ist der am weitesten anerkannte, cloud-native Weg dafür.

Selten wird sie um ihrer selbst willen verfolgt. Die meisten Teams führen sie ein, weil das Einkaufs- oder Sicherheitsteam eines Kunden einen CAIQ verlangt hat, oder weil ein Interessent das STAR Registry geprüft und sie dort nicht gefunden hat. Die CCM ist zu einer gemeinsamen Sprache für Cloud-Sicherheit zwischen Käufern und Anbietern geworden, und genau deshalb gibt eine abgeschlossene Bewertung Deals frei, die eine vage Sicherheitsseite nicht freigibt.

Der praktische Test ist derselbe wie bei jedem Sicherheits-Framework: Verlieren oder verzögern Sie Deals, weil Sie nicht Kontrolle für Kontrolle nachweisen können, wie Sie den von Ihnen verkauften Cloud-Dienst absichern? Wenn Sicherheitsprüfungen von Kunden eine wiederkehrende Last auf Ihrem Verkaufszyklus sind, sind ein aktueller CAIQ und ein STAR-Eintrag meist die effizienteste Antwort — und die meiste Arbeit besteht schlicht darin, Cloud-Sicherheit gut zu betreiben, festgehalten in einem Format, dem Käufer bereits vertrauen.

06

Wie die CCM auf ISO 27001, SOC 2 und mehr abgebildet wird

Eine der echten Stärken der CCM ist, dass sie mit Mappings zu vielen anderen Standards und Frameworks ausgeliefert wird — ISO/IEC 27001, SOC 2, NIST, PCI DSS und weitere. Jede CCM-Kontrolle verweist auf die entsprechenden Anforderungen anderswo, sodass die Arbeit, die Sie für ein Framework leisten, gegen die anderen sichtbar ist, statt jedes Mal bei null zu beginnen.

Deshalb passt die CCM natürlich zu Frameworks, die ein Cloud-Anbieter oft bereits hält. Wenn Sie nach ISO/IEC 27001 zertifiziert sind, lässt sich ein Grossteil Ihrer ISMS-Nachweise direkt auf CCM-Kontrollen abbilden — und STAR Certification baut buchstäblich auf einer ISO 27001-Zertifizierung auf. Wenn Sie einen SOC 2-Bericht haben, baut STAR Attestation auf dieser Prüfung auf. Die CCM ersetzt diese nicht; sie erweitert sie ins cloud-spezifische Terrain und gibt Kunden einen cloud-geformten Blick auf dieselben zugrundeliegenden Kontrollen.

Die CCM überschneidet sich auch mit ISO/IEC 27017, dem Leitfaden für Informationssicherheitskontrollen für Cloud-Dienste. Ein Team, das auf cloud-spezifische Assurance hinarbeitet, berührt oft alle diese auf einmal, und der Nutzen verstärkt sich, wenn derselbe Kontrollnachweis mehrere davon beantwortet, statt in einem separaten Ordner pro Framework zu liegen.

07

Die CCM ohne eigenständiges Zertifikat nachweisen

Weil es kein "CCM-Zertifikat" gibt, fragen Teams manchmal, wie sie konkret nachweisen, dass sie das Framework erfüllen. Die Antwort läuft über die Artefakte, die CCM und STAR definieren: ein ausgefüllter CAIQ, der Ihre Position zu jeder Kontrolle festhält, ein veröffentlichter Eintrag im STAR Registry und, wenn Sie auf Level 2 gehen, eine Bewertung durch Dritte, die auf Ihrer ISO 27001-Zertifizierung oder Ihrem SOC 2-Bericht aufsetzt.

Für viele Anbieter ist der richtige erste Schritt STAR Level 1: den CAIQ ehrlich ausfüllen, veröffentlichen und damit Kundenprüfungen beantworten. Es ist schnell, es ist transparent, und es legt Käufern sofort ein anerkanntes Dokument vor. Level 2 ist der Schritt, wenn Kunden eine unabhängige Verifizierung wollen (typischerweise grössere oder stärker regulierte Käufer), und es ist am effizientesten, wenn Sie das ISO 27001- oder SOC 2-Fundament, auf dem es aufbaut, bereits halten.

In allen Fällen weisen Sie in Wahrheit ein laufendes Set von Kontrollen nach, kein einmaliges Dokument. Der CAIQ und die Bewertung sind Momentaufnahmen eines Systems; ihre Glaubwürdigkeit hängt davon ab, dass die Kontrollen dahinter real und aktuell sind. Die CCM als lebendigen Datensatz zu behandeln statt als Formular, das Sie einmal ausfüllen, ist es, was sie überzeugend hält, wenn ein Kunde genau hinschaut.

08

Den CAIQ und die Kontrollen aktuell halten

Das Schwierigste an der CCM ist nicht, sie das erste Mal auszufüllen — es ist, sie danach wahr zu halten. Ihr Cloud-Dienst verändert sich ständig: neue Subdienstleister, neue Regionen, ein neu gebautes Zugriffsmodell, ein anderer Logging-Stack. Jede dieser Änderungen kann Ihre Antwort auf eine CCM-Kontrolle verschieben, und ein CAIQ, der nicht mehr zur Realität passt, ist ein Risiko, sobald ein Kunde eine Aussage prüft.

Hier verlieren die meisten Teams unbemerkt an Boden. Der CAIQ wird für eine grosse Kundenprüfung aus Tabellen und geteilten Laufwerken zusammengetragen, veraltet dann, während sich das Produkt bewegt, sodass die nächste Prüfung bedeutet, ihn von Grund auf neu aufzubauen. Der Preis wird immer wieder bezahlt, in der Zeit, die es braucht, um Nachweise neu zu erstellen, die nie an einem Ort lagen und mit den Kontrollen verknüpft waren, die sie stützen.

Die CCM laufend zu pflegen, indem Sie Status, Verantwortliche und Nachweise jeder Kontrolle aktuell halten, während sich der Dienst weiterentwickelt, verwandelt das Framework von einer wiederkehrenden Feuerwehrübung in einen dauerhaften Wert. Ein aktueller CAIQ beantwortet die nächste Kundenprüfung mit einem Klick, und ein gepflegtes Kontroll-Set geht direkt in eine STAR-Level-2-Bewertung über, wenn Sie diesen Schritt gehen wollen.

Das eigentliche Problem

Auditbereit ist ein Zustand, in dem Sie bleiben, kein Sprint, den Sie überstehen.

Die meisten Tools sind darauf optimiert, das erste Zertifikat zu erlangen. Teuer wird es in den Jahren danach: der Tabellen-Wildwuchs, die Nachweise, die Sie in der Woche vor einem Audit aus dem Gedächtnis zusammensetzen, der Kunde (oder die Kontrolle), den Sie seit dem letzten Zyklus nicht angesehen haben. Dafür wurde kein Erst-Zertifikat-Tool gebaut.

Tabellen-Wildwuchs über Laufwerke, Tabs und Postfächer
Die Hektik in der Woche davor, aus dem Gedächtnis zusammengesetzt
Die Kontrolle, die Sie seit dem letzten Zyklus nicht angesehen haben
Audit-Bereitschaft über die Zeit
Jahr für Jahr
audit-readyJahr 1Jahr 2Jahr 3
Punkt-in-Zeit-Tools — Hektik & Drift
devguard — ein Zustand, den Sie halten
Führen Sie es in devguard

Ihr CCM-Programm, in einem Workspace.

Alles, was das Framework von Ihnen verlangt zu pflegen, von Kontrollen und dem CAIQ bis zu Nachweisen und Reviews, verbunden und auditbereit zwischen Kundenaudits. Wählen Sie eines, um es zu sehen.

Jede CCM-Domäne, in einer Ansicht

Sehen Sie alle 17 Domänen und ihre Kontrollen, was auf Ihren Dienst zutrifft und wo Sie stehen — jede abgebildet auf die Richtlinien, Risiken und Assets, die sie erfüllen, sodass Ihr CAIQ lebendig bleibt, statt vor jeder Kundenprüfung neu aufgebaut zu werden.

Mehr erfahren
Control coverage64%
Asset managementCovered
CryptographyPartial
Supplier securityGap
Einmal dokumentieren. Über jeden Standard wiederverwenden, den Sie hinzufügen.

Die CCM wird mit Mappings zu ISO 27001, SOC 2 und ISO/IEC 27017 ausgeliefert, und STAR Level 2 baut auf einer ISO 27001-Zertifizierung oder einem SOC 2-Bericht auf. Bilden Sie eine Kontrolle einmal in devguard ab, und dieselbe Richtlinie und dieselben Nachweise erfüllen sie überall, wo sie auftaucht — sodass das nächste Framework nur ein Bruchteil der Arbeit des ersten ist.

Den vollständigen Funktionsvergleich ansehen

Bereits zertifiziert und der nächste Zyklus macht Ihnen zu schaffen? Sehen Sie, wie wir zertifizierten Unternehmen helfen, auditbereit zu bleiben.

Betreiben Sie die CCM bereits? Bringen Sie Ihre Arbeit herüber.

Wenn Sie bereits einen CAIQ oder eine STAR-Bewertung pflegen, wollen Sie ihn nicht von einer leeren Seite neu aufbauen. In einem abgesteckten Gespräch legen wir genau fest, was umzieht (Ihre Kontrollen, Richtlinien, CAIQ-Antworten, Risikoregister und Bewertungshistorie), und führen diese Migration mit Ihnen durch, zu festem Umfang und einem Datum, das vor dem Start vereinbart wird. Ihr bestehendes Setup bleibt unangetastet und exportierbar, bis Sie überzeugt sind, dass das neue im direkten Vergleich standhält.

Gespräch buchen
Cloud Controls Matrix FAQ

Cloud Controls Matrix, klar beantwortet.

Was ist die Cloud Controls Matrix (CCM)?

Die CCM ist ein Framework für Cloud-Sicherheitskontrollen, herausgegeben von der Cloud Security Alliance (CSA). Sie gliedert rund 197 Kontrollziele in 17 Domänen rund um Cloud-Sicherheit und wird mit dem CAIQ-Fragebogen ausgeliefert. Sie ist ein Kontroll-Framework, kein Gesetz und kein eigenes Zertifikat — Sie weisen sie über das CSA-STAR-Programm nach.

Gibt es eine CCM-Zertifizierung?

Nicht für sich allein. Die CCM ist das Kontroll-Set; Sie weisen sie über das CSA-STAR-Programm nach. STAR Level 1 ist eine Selbstbewertung, die Sie im STAR Registry veröffentlichen. STAR Level 2 ist eine Bewertung durch Dritte — entweder STAR Certification, aufbauend auf einer ISO 27001-Zertifizierung, oder STAR Attestation, aufbauend auf einer SOC 2-Prüfung.

Was ist der CAIQ?

Das Consensus Assessment Initiative Questionnaire ist ein Set von Ja/Nein-Fragen, jede auf eine CCM-Kontrolle abgebildet, mit denen Cloud-Kunden die Sicherheit eines Anbieters bewerten. Ein Anbieter füllt es einmal aus und beantwortet damit die Sicherheitsprüfungen, die von Interessenten eintreffen, statt jedes Mal massgeschneiderte Fragebögen neu zu beantworten.

Was ist der Unterschied zwischen STAR Level 1 und Level 2?

Level 1 ist eine Selbstbewertung: Sie füllen einen CAIQ aus und veröffentlichen ihn im STAR Registry, nicht durch Dritte verifiziert. Level 2 ist eine unabhängige Bewertung (STAR Certification aufbauend auf ISO 27001 oder STAR Attestation aufbauend auf SOC 2), bei der ein akkreditierter Prüfer Ihre Cloud-Kontrollen prüft. Level 2 hat bei Kunden mehr Gewicht als eine Selbstbewertung allein.

Wie verhält sich die CCM zu ISO 27001 und SOC 2?

Die CCM wird mit Mappings zu beiden ausgeliefert, und STAR Level 2 baut auf ihnen auf — STAR Certification auf einer ISO 27001-Zertifizierung, STAR Attestation auf einem SOC 2-Bericht. Wenn Sie eines davon bereits halten, lässt sich ein Grossteil dieser Nachweise auf CCM-Kontrollen abbilden, sodass die CCM das Vorhandene ins cloud-spezifische Terrain erweitert, statt es zu ersetzen.

Kann ich CCM-Nachweise für andere Frameworks wiederverwenden?

Weitgehend, ja. Die CCM bildet auf ISO 27001, SOC 2 und ISO/IEC 27017 ab, sodass der grösste Teil der Nachweise, die Sie für eines pflegen, übertragbar ist. Die Arbeit besteht darin, sie einmal abzubilden und eine einzige Quelle aktuell zu halten, statt einen separaten Ordner pro Framework zu führen — und das macht den grössten Teil dessen aus, glaubwürdig über Kundenprüfungen hinweg zu bleiben.

Sehen Sie Ihr CCM-Programm in devguard.

Der schnellste Weg herauszufinden, ob das passt, ist ein kurzes Gespräch darüber, wie Sie die CCM heute betreiben — was Sie pflegen, wohin der Aufwand für Kundenprüfungen fliesst und was ein Umzug bedeuten würde. Keine Präsentation, ausser Sie wollen eine.

Gespräch buchen
Anmelden
Kostenlos starten
Gespräch buchenKostenlos starten