IT-Grundschutz in der Cloud: Shared Responsibility in der Praxis

Resilienz, Sicherheit 23rd Aug. 2026
IT-Grundschutz in der Cloud: Shared Responsibility in der Praxis

IT-Grundschutz beschränkt sich nicht auf On-Premises-Umgebungen. Seine Prinzipien sind universell, doch die Umsetzung in der Cloud erfordert ein neues Denken. Dieser Beitrag ist die cloud-spezifische Ergänzung zu unserem Leitfaden über ISO 27001 auf Basis von IT-Grundschutz.

IT-Grundschutz trifft auf die Cloud

Das Modell der geteilten Verantwortung (Shared Responsibility Model) ist entscheidend. Wer ist wofür verantwortlich? Diese Frage muss klar beantwortet werden. Für den öffentlichen Sektor bedeutet die Cloud-Migration, den IT-Grundschutz neu zu interpretieren: Die Bausteine ändern sich nicht, wohl aber die Art und Weise, wie die Anforderungen erfüllt werden. Automatisierung und cloud-native Tools spielen dabei eine zentrale Rolle.

Zwei übereinanderliegende Ebenen, die die Verantwortung von Cloud-Anbieter und Kunde darstellen

Das Shared Responsibility Model im Detail

  • Cloud-Anbieter (z. B. Azure, AWS, GCP): Verantwortlich für die Sicherheit der Cloud. Dazu gehören die physische Sicherheit der Rechenzentren, die Sicherheit der Virtualisierungsschicht und die grundlegende Infrastruktur.
  • Kunde (Behörde): Verantwortlich für die Sicherheit in der Cloud. Dazu gehören die Konfiguration der Dienste, das Identitäts- und Zugriffsmanagement, der Datenschutz und das Patchen der Betriebssysteme.

Das BSI-konforme Cloud-Sicherheitskonzept dokumentiert diese Abgrenzung – und genau diese Abgrenzung meint BSI C5 mit den entsprechenden anwenderseitigen Kriterien.

Grundschutz-Bausteine in der Cloud umsetzen

OPS.1.1.5: Protokollierung

  • Azure: Azure Monitor, Log Analytics, Microsoft Sentinel
  • GCP: Cloud Logging, Cloud Monitoring, Google Security Operations (Chronicle)
  • Umsetzung: Protokollierung für alle Dienste aktivieren. Aufbewahrungsfristen definieren. Auswertung automatisieren.

CON.1: Kryptografie

  • Azure: Azure Key Vault, Always Encrypted, Transparent Data Encryption
  • GCP: Cloud Key Management Service, Confidential Computing
  • Umsetzung: Verschlüsselung für Data-in-Transit und Data-at-Rest erzwingen. Key-Management zentralisieren – siehe BYOK vs. HYOK.

ORP.4: Identitäts- und Berechtigungsmanagement

  • Azure: Entra ID, Conditional Access, Privileged Identity Management (PIM)
  • GCP: Cloud Identity, Identity-Aware Proxy (IAP), IAM Conditions
  • Umsetzung: Zero-Trust-Prinzipien anwenden. MFA erzwingen. Least Privilege umsetzen – siehe Conditional Access und MFA.

NET.1.1: Netzarchitektur

  • Azure: Virtual Network, Network Security Groups, Azure Firewall
  • GCP: Virtual Private Cloud (VPC), Firewall Rules, Cloud Armor
  • Umsetzung: Hub-and-Spoke oder VPC-Peering nutzen. Netzsegmentierung erzwingen. DDoS-Schutz aktivieren.

Kurz-Checkliste: IT-Grundschutz in der Cloud

Grundschutz-BausteinCloud-Tool (Azure-Beispiel)Umgesetzt?
ORP.4 (IAM)Entra ID, PIM
CON.1 (Krypto)Key Vault, TDE
OPS.1.1.5 (Protokollierung)Log Analytics, Sentinel
NET.1.1 (Netzwerk)VNet, NSGs, Firewall
SYS.1.1 (Server)Azure Policy, Defender for Cloud
CON.8 (Sichere Softwareentwicklung)Azure DevOps / GitHub Advanced Security

To-do-Liste für den Cloud-Grundschutz

  • Woche 1: Das Shared Responsibility Model verstehen und dokumentieren.
  • Woche 2: Eine cloud-spezifische Risikoanalyse durchführen.
  • Monat 1: Ein Mapping der Grundschutz-Bausteine auf Cloud-Dienste erstellen.
  • Monat 2: Eine Landing Zone mit Grundschutz-Konfigurationen aufbauen (Policy-as-Code).
  • Monat 3: Protokollierung und Monitoring zentralisieren.
  • Laufend: Den Compliance-Status mit Cloud-Tools überwachen (z. B. Defender for Cloud).

Die Rolle von BSI C5

BSI C5 und IT-Grundschutz ergänzen sich. BSI C5 ist ein Anforderungskatalog speziell für Cloud-Dienste. Viele C5-Anforderungen lassen sich direkt mit Grundschutz-Maßnahmen erfüllen. Wer IT-Grundschutz in der Cloud umsetzt, ist auf einem guten Weg zur BSI-C5-Konformität – und C5:2026 ist nun strukturell an ISO 27001:2022 ausgerichtet, was das Mapping noch direkter macht.

Das BSI-konforme Cloud-Sicherheitskonzept sollte beide Frameworks integrieren. Es zeigt auf, wie die Anforderungen von C5 und Grundschutz durch technische und organisatorische Maßnahmen in der Cloud erfüllt werden.

Insight42: Ihr Partner für Cloud-Sicherheit

Wir übersetzen IT-Grundschutz für die Cloud. Wir bauen sichere Landing Zones, die ISO-27001- und BSI-C5-Anforderungen von Anfang an berücksichtigen, und gewährleisten den laufenden sicheren Betrieb mit Managed Services.

Machen Sie Ihre Cloud grundschutzkonform. Siehe NIS2- & Cloud-Security-Beratung (Deutsch) oder kontaktieren Sie uns.