14
Checkliste Kriterien zur Auswahl eines Cloud Computing Anbieter INSIGHTS Paper Analyst: René Büst 14. August 2012 INSIGHTS Eliminate the Status Quo – Find your Blue Ocean

Checkliste: Kriterien zur Auswahl eines Cloud Computing Anbieter

Embed Size (px)

DESCRIPTION

Dieser Anbieterauswahlkatalog dient als eine Orientierungshilfe, die Unternehmen nutzen können, um einen Anbieter anhand vordefinierter Kriterien auszuwählen. Auf Grund seiner Allgemeingültigkeit kann der Katalog nicht die jeweiligen speziellen Bedürfnisse eines Unternehmens abbilden, sondern nur die Kriterien als Prüfgegenstand nehmen, die für jedes Unternehmen gleichermaßen gelten. An der einen oder anderen Stelle wird der Katalog Lücken aufweisen, aber dennoch einen Gesamtüberblick zu den wichtigen Bereichen für die Auswahl eines Cloud Computing Anbieter geben.

Citation preview

Page 1: Checkliste: Kriterien zur Auswahl eines Cloud Computing Anbieter

Checkliste

Kriterien zur Auswahl eines Cloud Computing Anbieter

INSIGHTS Paper

Analyst: René Büst

14. August 2012

INSIGHTS

Eliminate the Status Quo – Find your Blue Ocean

Page 2: Checkliste: Kriterien zur Auswahl eines Cloud Computing Anbieter

© 2012 NewAgeDisruption.com

Überblick

Cloud Computing Anbieter haben auf Unternehmen den größten Einfluss auf dem Weg in die Cloud. Dazu zählen die

Eigenschaften und der Charakter des Anbieters bzgl. des Umgangs mit seinen Kunden und wie dieser arbeitet. Die

größte Herausforderung stellt zudem die Selektion eines oder mehrerer Anbieter dar, um die Ansprüche des

Unternehmens in Bezug auf die Integrationsmöglichkeiten, die Unterstützung der Geschäftsprozesse etc. so optimal

wie möglich zu erfüllen.

Eine Norm für die Bewertung und Auswahl eines Anbieters existiert derzeit noch nicht und es wird ebenfalls schwierig

werden eine zu entwerfen, da die individuelle Situation von Unternehmen zu Unternehmen sehr vielfältig ist. Speziell

die individuelle Situation in Kombination mit den Ansprüchen des Unternehmens führt zu einer hohen Komplexität,

was die Schwierigkeit erhöht, exakt den Anbieter zu finden, dessen Angebot und Leistungen optimal zu dem

Unternehmen passen.

Schon eine kleine Auswahl von Anbietern und ihren Services zeigt, dass es sehr schwierig ist, einen direkten Vergleich

vorzunehmen. Auf den ersten Blick sehen sich die meisten Angebote sehr ähnlich. Eine detaillierte Betrachtung legt

aber offen, dass sich die jeweiligen Angebote in Bezug auf ihren Aufbau, den Umfang der Dienste und der Preisstruktur

deutlich unterscheiden.

Das stellt Unternehmen vor eine große Herausforderung. Müssen sie zwar heute nicht mehr für den Aufbau und die

Wartung der Infrastruktur sorgen, hat die Auswahl der richtigen und passenden Services jedoch allerhöchste

Bedeutung. Dazu kommen Themen wie Compliance, Governance, Datenschutz usw. Zudem wird die Auswahl eines

Anbieters immer sehr stark von den eigenen Bedürfnissen des Unternehmens beeinflusst.

Ein Beispiel sind SLAs. Die SLAs der großen Public Cloud Anbieter sind nicht sehr umfangreich und aussagekräftig. Kann

die garantierte Verfügbarkeit nicht eingehalten werden, erstatten diese zwar den Betrag zurück, der in diesem

Zeitraum zu entrichten war, eine zusätzliche Strafe, wie sie in klassischen SLAs stehen, gibt es jedoch nicht.

Es existieren daher grundlegende Fragen, die einem Anbieter, unabhängig in welchem Cloud Computing Bereich dieser

tätig ist, gestellt werden müssen. Dies sollte auf Basis eines Fragenkatalogs vorgenommen werden, mit dem der

Anbieter auf die grundsätzlichen Fakten überprüft wird. Dieser Katalog kann von jedem Unternehmen verwendet

werden, das Services von einem Cloud Computing Anbieter verwenden möchte. Da der Katalog generisch nur die

Fragen abbilden kann, die für alle Unternehmen gleichermaßen dieselbe Schnittmenge beinhalten, muss der Katalog

von dem jeweiligen Unternehmen um die eigenen Fragen und Bedürfnisse, die wichtig sind, erweitert werden.

Page 3: Checkliste: Kriterien zur Auswahl eines Cloud Computing Anbieter

© 2012 NewAgeDisruption.com

Der Anbieterauswahlkatalog dient als eine Orientierungshilfe, die Unternehmen nutzen können, um einen Anbieter

anhand vordefinierter Kriterien auszuwählen. Auf Grund seiner Allgemeingültigkeit kann der Katalog nicht die

jeweiligen speziellen Bedürfnisse eines Unternehmens abbilden, sondern nur die Kriterien als Prüfgegenstand

nehmen, die für jedes Unternehmen gleichermaßen gelten. An der einen oder anderen Stelle wird der Katalog Lücken

aufweisen, aber dennoch einen Gesamtüberblick zu den wichtigen Bereichen für die Auswahl eines Cloud Computing

Anbieter geben.

Page 4: Checkliste: Kriterien zur Auswahl eines Cloud Computing Anbieter

© 2012 NewAgeDisruption.com

Inhaltsverzeichnis

1. Hintergrund 5

2. Technologie 5

3. Vertrag 7

4. Abrechnung 8

5. Compliance 9

6. Governance 9

7. Datenschutz 10

8. Sicherheit 11

9. Organisation 12

10. Prozesse 13

11. Finanzen 13

12. Sonstiges 13

Page 5: Checkliste: Kriterien zur Auswahl eines Cloud Computing Anbieter

© 2012 NewAgeDisruption.com

1. Hintergrund

2. Technologie

Hintergrund – Reputation J N i.A. BemerkungVerfügt der Anbieter bereits über mehrere hunderte oder tausende Kunden?Nimmt die Anzahl der Kunden stetig zu?Verfügt der Anbieter bereits über mehrere Referenzprojekte?Stehen bereits Anwendungsfälle (Use Cases) zur Verfügung?Gibt es Aussagen/ Bewertungen von bestehenden Kunden?

Stehen auf der Webseite Informationen bzgl. des Top Managements zur Verfügung?

Betreibt der Anbieter aktiv einen eigenen Blog und Social Media Seiten?Hintergrund – Expertise J N i.A. Bemerkung

Verfügt der Anbieter über ausreichend Rechenzentrumskapazitäten?Verfügt der Anbieter über eine unabhängige Zertifizierung?Hintergrund – Finanzen J N i.A. Bemerkung

Kann ein positiver Rückschluss auf die Finanzstärke des Anbieters geschlossen werden?Handelt es sich um ein börsennotiertes Unternehmen?Wird der Anbieter ggf. über seriöse Investoren finanziert?Konnte der Anbieter im vergangenen Geschäftsjahr einen Gewinn erzielen?Hintergrund – Sonstiges J N i.A. BemerkungKann das Angebot zunächst während einer Testphase kostenlos evaluiert werden?

Wird über den Anbieter in traditioniellen Magazinen und Technology Blogs positiv berichtet?

Hat der Anbieter Erfahrung mit dem Betrieb und der Verwaltung einer globalen, redundanten, hochverfügbaren und zuverlässigen Infrastruktur?

Verfügt der Anbieter über eine physische Adresse sowie Kontaktdaten wie z.B. eine Telefonnummer?

Technologie – Standort J N i.A. Bemerkung

Stehen die Rechenzentren in einem durch eine Naturkatastrophe nicht bedrohtem Gebiet?Technologie – Infrastruktur & Dimensionierung J N i.A. BemerkungKann der Zugriff auf die Services und Daten von überall aus stattfinden?Kann der Zugriff auf die genutzten Services und Daten beschränkt werden?Stehen ausreichend Rechen- und Speicherkapazitäten zur Verfügung?

Wird die <x> Speichertechnologie eingesetzt?Wird die <x> Virtualisierungstechnolgie eingesetzt?Steht das <x> Betriebssystem zur Verfügung?Ist die konstante Stromversorgung der Rechenzentren sichergestellt?

Existieren Einschränkungen bzgl. der Größe des zu verwendenden Speicherplatzes?

Werden die Daten und Anwendungen in mehreren geographisch voneinander getrennten Regionen gespeichert?Ist mehr als ein Rechenzentrum vorhanden? Wenn ja, wie viele gibt es und in welchen Ländern stehen diese?

Können in einem kurzen Zeitraum weitere Kapazitäten hinzugefügt oder wieder entfernt werden?Stehen Methoden zur dynamischen Erhöhung und Verringerung, zur Indizierung, Durchsuchung und Verarbeitung zur Verfügung?Kann auf die Services des Anbieters mittels des Single Sign-On Verfahrens zugegriffen werden?

Findet eine ordnungsgemäße Verwaltung der unterschiedlichen Typen von Anwendungen und Daten statt?Stehen Methoden für das Klonen von virtuellen Servern innerhalb der Cloud Umgebung zur Verfügung?

Kann eine Remote Verbindung mit der Cloud hergestellt werden? Wenn ja, welche Verbindungen stehen zur Verfügung?Stehen bereits fertige Betriebssystem-Templates für die Nutzung auf den virtuellen Servern zur Verfügung?

Page 6: Checkliste: Kriterien zur Auswahl eines Cloud Computing Anbieter

© 2012 NewAgeDisruption.com

Technologie – Schnittstellen J N i.A. BemerkungSind die Schnittstellen des Anbieters standardisiert?Handelt es sich bei den Schnittstellen um offene Standards?Existieren Schnittstellen für die Integration in die eigene, bestehende Infrastruktur?Ist der Zugriff auf die API des Cloud Anbieters möglich?Verursacht der Zugriff auf die API separate Kosten?Technologie – Kompatibilität & Integration J N i.A. BemerkungIst die Kompatibilität zu anderen Cloud Services garantiert?Ist die Kompatibilität zur eigenen Infrastruktur gewährleistet?Ist ggf. die Kompatibilität zu vorhanden Applikationen gewährleistet?Können die benötigten Programmiersprachen selbst gewählt werden?Kann die benötigte Anwendungsplattform selbst ausgewählt werden?Stehen die bereits zuvor eingesetzten Betriebssysteme zur Verfügung?Stehen die bereits zuvor eingesetzten Anwendungsumgebungen zur Verfügung?Steht der bereits eingesetzte Technologiestack zur Verfügung?Kann ggf. die eigene Architektur auf der Infrastruktur genutzt werden?

Kann eine Integration mit anderen Anwendungen oder Cloud Services stattfinden?Wird die Integration mit anderen Systemen unterstützt?Wird ggf. die Integration von älteren Anwendungen unterstützt?

Technologie – Service & Support J N i.A. BemerkungStehen hinreichende Monitoringfunktionen zur Verfügung?Stehen hinreichende Reportingfunktionen zur Verfügung?Stellt der Anbieter Dokumentationen für die Nutzung der Infrastruktur bereit.

Hilft der Anbieter dabei, seine Infrastruktur zu verstehen und bestmöglich zu nutzen?

Wird auf der Status-Webseite über mögliche Probleme und Ausfälle berichtet?Steht eine Weboberfläche für die Verwaltung der Ressourcen zur Verfügung?

Stehen Mechanismen für die Automatisierung und die Orchestrierung zwischen der Cloud des Anbieters und der eigenen Infrastruktur zur Verfügung?

Arbeitet der Anbieter mit Unternehmen zusammen, die sich auf die Integration von (Cloud)-Anwendungen spezialisiert haben?

Verfügt der Anbieter über eine öffentliche und transparente Webseite, auf welcher der aktuelle Status der Services eingesehen werden kann?

Technologie – Backup & Disaster Recovery J N i.A. Bemer kung

Verfügt der Anbieter über ein Disaster Recovery und eine Business-Continuity Strategie?

Werden die Daten auf zuverlässigen Datenträgern gespeichert?Findet eine regelmäßige Defragmentierung der Daten statt?Technologie – Migration & Export J N i.A. BemerkungWerden offene Formate für den Datenaustausch verwendet?

Stehen Migrationspfade zu anderen Cloud Computing Anbietern zur Verfügung?

Können die Daten in einem offenen Format wie z.B. XML oder JSON exportiert werden?Entstehen für den Export der Daten weitere Kosten?

Stehen Methoden zur Verfügung, mit denen ggf. Ausfallzeiten und Datenverluste innerhalb der Infrastruktur vorgebeugt werden können?Stehen ausreichend Speicherplatzressourcen zur Verfügung, mit denen die Backup- und Disaster Recovery Strategien umgesetzt werden können?

Arbeitet der Anbieter mit einem spezialisierten Unternehmen für die Datenrettung zusammen?Werden die Backup- und Disaster Recovery Strategien regelmäßig durchgeführt und einem Test unterzogen? Wenn ja, wie oft pro Jahr?Wird regelmäßig ein Backup der Unternehmensdaten vorgenommen? Wenn ja, wie oft wird das Backup durchgeführt?

Können die Daten ohne großen Aufwand exportiert und zu einem anderen Anbieter/ Service migriert werden?

Können virtuelle Maschinen zwischen der Cloud des Anbieters und der eigenen Infrastruktur transferiert werden?Können alle Daten aus der Cloud in einem für das Unternehmen lesbaren Format exportiert werden?Können die Daten auf einem einfachen Weg exportiert und zu einem neuen Cloud Service migriert werden?

Page 7: Checkliste: Kriterien zur Auswahl eines Cloud Computing Anbieter

© 2012 NewAgeDisruption.com

3. Vertrag

Technologie – Expertise J N i.A. BemerkungSind die Mitarbeiter entsprechend Ihrer Tätigkeiten geschult?Verfügen die Mitarbeiter über die <x> Zertifizierung?Sind ausreichend personelle Ressourcen vorhanden?

Verfügt der Anbieter über strategische Partnerschaften zu seinen Technologieanbietern?Technologie – Netzwerk J N i.A. BemerkungErfüllt die Zuverlässigkeit des Anbieternetzwerks die eigenen Ansprüche?Ist die globale Reichweite des Anbieternetzwerks ausreichend?

Können den eigenen Kunden ggf. weltweit und zuverlässig Inhalte bereitgestellt werden?Verfügt der Anbieter über eine schnelle und stabile Internetanbindung?

Technologie – Sonstiges J N i.A. Bemerkung

Muss ggf. in die eigene Infrastruktur investiert werden, um den Cloud Service zu nutzen?

Stehen Zusatzleistungen zur Verfügung, die bspw. ein anderer Anbieter nicht leistet?

Verfügt der Anbieter über Mechanismen, um die Latenzen auf Grund langer Netzwerkverbindungen zum Kunden zu minimieren?

Vertrag – Form & Gestaltung J N i.A. BemerkungWird der Vertrag in schriftlicher Form geschlossen?Wird der Vertrag online vereinbart?Vertrag – Subunternehmer J N i.A. Bemerkung

Ist die Auslagerung von Bereichen an einen Subunternehmer vertraglich festgehalten?

Vertrag – Service Level Agreement J N i.A. BemerkungStellt der Anbieter ein Service Level Agreement (SLA) zur Verfügung?Handelt es sich dabei um ein Standard SLA?Sind die SLAs ausreichend?Sind die Leistungen in dem SLA hinreichend beschrieben?Bietet das SLA eine garantierte Verfügbarkeit von <x>%Ist der Anbieter bereit das SLA nach den eigenen Wünschen anzupassen?Wird beschrieben, wie der Anbieter die Einhaltung der SLAs sicherstellt?Vertrag – Anpassungen J N i.A. BemerkungSind die Methoden zur Änderung der Leistungen festgehalten?Sind die Methoden zur Änderung der Qualitätsstandards festgehalten?

Sind Regelungen vorhanden, die dem Subunternehmer, der möglicherweise zum Wettbewerb gehört, untersagen, Zugriff auf interne Unternehmensdaten zu erhalten?

Müssen die Verträge neu verhandelt werden, wenn sich die eigenen Anforderungen ändern?

Page 8: Checkliste: Kriterien zur Auswahl eines Cloud Computing Anbieter

© 2012 NewAgeDisruption.com

4. Abrechnung

Vertrag – Insolvenz & Vertragsende J N i.A. Bemerkung

Ist die Rücknahme und der Export der Daten bei Vertragsende festgehalten?

Vertrag – Eigentumsregelung & Löschung J N i.A. BemerkungIst das Eigentum sämtlicher Daten vertraglich geregelt?

Vertrag – Haftung J N i.A. Bemerkung

Sind die Datenschutzbestimmungen vertraglich geregelt?Sind die Regelungen bzgl. des Geschäftsgeheimnisses festgehalten?Sind die Regelungen bzgl. des Bankgeheimnisses festgehalten?Ist die Gewährleistung vertraglich detailliert festgehalten?Ist die Haftung vertraglich detailliert festgehalten?

Sind die Kündigungsrechte des Vertrags ausreichend flexibel gestaltet, so dass jederzeit vom Vertrag zurückgetreten werden kann?

Sind vertragliche Regelungen festgehalten, die im Falle einer Insolvenz des Anbieters über den Schutz und der Verfügbarkeit der Daten entscheiden?

Ist vertraglich geregelt und gewährleistet, dass die Daten durch den Anbieter immer dann tatsächlich gelöscht werden, wenn der Kunde dieses wünscht bzw. selbst vornimmt?Ist vertraglich geregelt, dass die Daten nach Vertragsende gelöscht und Datenträger ggf. zurückgegeben werden?

Wird in dem Vertrag beschrieben, ob und wie der Anbieter den finanziellen Verlust ausgleicht, wenn das Unternehmen durch eine Nichterreichbarkeit geschäftsunfähig ist?

Ist die Haftung gegenüber anderen Nutzern auf derselben Infrastruktur so geregelt, dass der Anbieter für die Nichteinhaltung von Sicherheitsstandards haftbar ist?

Vertrag – Aufgabenverteilung J N i.A. BemerkungSind die erforderlichen Rechte für die Überwachung im Vertrag festgehalten?Sind die jeweiligen Verantwortungen im Vertrag festgehalten?Sind die jeweiligen Zuständigkeiten im Vertrag festgehalten?Sind die jeweiligen Schnittstellen im Vertrag festgehalten?

Ist vertraglich festgehalten, ob der Anbieter über einen Ausfall automatisch informiert?Ist die Berichterstattung im Vertrag vereinbart?Ist die Kontrolldichte im Vertrag vereinbart?Sind die Möglichkeiten der Skalierung vertraglich festgehalten?Vertrag – Sonstiges J N i.A. BemerkungDarf der Anbieter seiner Tätigkeit nachgehen?Sind die Lizenzmodelle der eingesetzten Software für den Einsatz im Bereich des Cloud Computing gültig?Verfügt das Unternehmen über andere Verträge, die der Nutzung des Cloud Computing im Wege stehen?

Abrechnung – Abrechnungsart J N i.A. BemerkungErfolgt die Abrechnung der Services pauschal?Erfolgt die Abrechnung der Services abhängig vom Verbrauch?Erfolgt die Abrechnung der Services abhängig von <x>?Abrechnung – Anpassung & Kompatibilität J N i.A. Bemerkung

Ist das Bezahlmodell kompatibel zur Abrechnung der internen IT-Leistungen?

Abrechnung – Sonstiges J N i.A. Bemerkung

Kann das Bezahlmodell (z.B. über eine Kreditkarte) durch das Unternehmen umgesetzt werden?

Können Mengenrabatte bzw. spezielle Tarife auf Basis der garantiert genutzten Services ausgehandelt werden?Kann der Tarif ggf. bei der Änderung der Nutzung von Seiten des Kunden angepasst werden?

Stellt der Anbieter Methoden bereit, mit denen das Unternehmen vor der unkontrollierten Nutzung geschützt wird?Entstehen für eine virtuelle Maschine und die von ihr genutzten Ressourcen auch dann Kosten, wenn diese nicht genutzt wird?Entstehen für die Lizenzen von Betriebssystemen und Anwendungen, die auf den virtuellen Ressourcen genutzt werden, weitere Kosten?

Page 9: Checkliste: Kriterien zur Auswahl eines Cloud Computing Anbieter

© 2012 NewAgeDisruption.com

5. Compliance

6. Governance

Compliance – Allgemein J N i.A. BemerkungWurde die Auslagerung von einem Wirtschaftsprüfer abgenommen?Erfüllt der Anbieter die rechtlichen Regelungen und Bestimmungen?

Compliance – Zertifizierung J N i.A. BemerkungIst der Anbieter nach SAS 70 Typ 1 zertifiziert?Ist der Anbieter nach SAS 70 Typ 2 zertifiziert?Ist der Anbieter nach SSAE-16 zertifiziert?Ist der Anbieter nach ISO 27001 zertifiziert?Ist der Anbieter PCI-Compliance zertifiziert?

Erfüllt der Anbieter die technischen Voraussetzungen für die rechtlichen Regelungen und Bestimmungen?Entspricht die Datenhaltung den unternehmenseigenen Richtlinien zur Aufbewahrungen von Dokumenten?Befindet sich der Rechtsstand im Ausland und ist das ggf. nicht mit den Unternehmensrichtlinien zu vereinbaren?Erhält das Unternehmen auf Grund von gerichtlichen Anfragen und Beschlüssen unverzüglich Zugriff auf die in der Anfrage relevanten Daten?

Compliance – Datenschutz J N i.A. Bemerkung

Kann der Anbieter nachweisen, dass er die Datenschutzrichtlinien einhält?

Werden die Daten ggf. in einem für das Unternehmen nicht zulässigen Land gespeichert?Compliance – Transparenz J N i.A. BemerkungDarf eine Prüfung durch interne und externe Prüfer vorgenommen werden?

Nennt der Anbieter die Standorte wie das Land und die Region?Gibt der Anbieter Auskunft darüber, wer Zugriff auf die Daten erhält?Gibt der Anbieter ggf. Auskunft über seine Subunternehmer?

Legt der Anbieter transparent offen, ob der Staat Zugriff auf die Daten erhält?

Hält sich der Anbieter an die gesetzlichen Regelungen und des Datenschutzes und sind diese dokumentiert?

Haben Computer-Forensiker möglicherweise unautorisierten Zugriff auf Daten um diese zu rekonstruieren?Gibt der Anbieter Auskunft darüber, wo die Daten und Anwendungen gespeichert und verarbeitet werden?

Legt der Anbieter transparent offen, welche Eingriffe er an den Daten der Kunden vornimmt?Gibt der Anbieter regelmäßige Auskünfte über Veränderungen wie neue oder entfernte Funktionen sowie neue Subunternehmer?

Governance – Kompatibilität J N i.A. Bemerkung

Governance – Sicherheitsmaßnahmen J N i.A. BemerkungSind die jeweiligen Schnittstellen gegen Angriffe oder Ausfälle geschützt?Ist der Schutz vor internen Angreifern sichergestellt?Wird die Vertraulichkeit der Daten sichergestellt?Verfügt der Anbieter über Sicherheitsmanagement-Prozesse?Governance – Audit J N i.A. BemerkungIst es dem Kunden gestattet, Audits beim Anbieter vorzunehmen?

Stellt der Anbieter dem Kunden dazu ggf. entsprechende Schnittstellen zur Verfügung?Kann der Anbieter aktuelle und unabhängige Auditberichte vorweisen?

Erhält der Kunde die Möglichkeit einen Penetrationstest beim Anbieter vorzunehmen?Governance – Sonstiges J N i.A. Bemerkung

Werden die Daten physisch in einem für das Unternehmen konformen Land gespeichert?

Kann zwischen der Cloud des Anbieters und der Unternehmensinfrastruktur eine konsistente und einheitliche Verbindung hergestellt werden?Kann mit der Nutzung der Cloud die Portabilität zu einer anderen Cloud sichergestellt werden?

Erhält der Kunde die Möglichkeit die SLAs zu überwachen, z.B. die Qualität der genutzen Services?

Page 10: Checkliste: Kriterien zur Auswahl eines Cloud Computing Anbieter

© 2012 NewAgeDisruption.com

7. Datenschutz

Datenschutz – Gesetzeskonformität J N i.A. BemerkungHandelt es sich um personenbezogene Daten?Werden die personenbezogenen Daten außerhalb der EU bzw. des EWR verarbeitet?

Verfügt der Anbieter über einen Datenschutzbeauftragten?

Kann der Anbieter nachweisen, dass er die Bestimmungen des BDSG einhält?

Datenschutz – Audit J N i.A. Bemerkung

Sind die Kunden über die Verarbeitung der Daten unter diesen Umständen informiert worden?

Kann der Anbieter nachweisen, dass seine Mitarbeiter über Datengeheimnis nach § 5 BDSG aufgeklärt wurden?

Verfügt der Anbieter über ein Konzept oder eine Dokumentation, in der er die Umsetzung der technischen und organisatorischen Maßnahmen bzgl. der Vergaben des Anhang zu § 9 BDSG nachweisen kann?

Existieren in den Ländern, von denen der Anbieter aus seine Services bereitstellt, bestimmte Gesetze, die mit den Unternehmensrichtlinien nicht vereinbart werden können?

Erhält der Kunde oder eine durch den Kunden bevollmächtigte Personen beim Anbieter vor Ort das Recht Kontrollen vorzunehmen?Unterzieht sich der Anbieter regelmäßigen Kontrollen, Audits und Zertifizierungen, durch die der Anbieter bzgl. des Datenschutzes überprüft und zertifiziert wird?

Datenschutz – Vertraulichkeit J N i.A. Bemerkung

Verwendet der Anbieter die Kundendaten, um damit das Unternehmen zu bewerben? Wertet der Anbieter die Daten aus, um damit Werbung zu betreiben?

Nimmt der Anbieter besondere Maßnahmen bei der Auswahl und der Einstellung seiner Mitarbeiter vor?Werden die Daten vollständig von den Systemen entfernt, wenn diese von dem Kunden über den Web Service gelöscht werden?

Verkauft der Anbieter seine Kundendaten sowie das Kundenverhalten an andere Unternehmen?Gibt der Anbieter bspw. im Falle der Strafverfolgung den Behörden Zugriff auf die Kundendaten?

Page 11: Checkliste: Kriterien zur Auswahl eines Cloud Computing Anbieter

© 2012 NewAgeDisruption.com

8. Sicherheit

Sicherheit – Sicherheitsmanagement J N i.A. BemerkungVerfügt der Anbieter über ein IT-Sicherheitskonzept?Verfügt der Anbieter über eine Identitätsverwaltung?Verfügt der Anbieter über eine Zwei-Faktor-Authentisierung für seine Kunden?

Kann der Anbieter die Realisierung eines Notfallmanagements nachweisen?Kann der Anbieter regelmäßige Übungen nachweisen?

Existiert eine bestimmte Aufbewahrungsfrist für die Daten?

Hat der Anbieter das Vier Augen Prinzip für schwierige Administrationsaufgaben implementiert?Verfügen die Administratoren maximal nur über die Rechte, die sie für das Erledigen ihrer Aufgaben benötigen?Verfügen die Kunden maximal nur über die Rechte, die sie für die Nutzung der Cloud benötigen?Kann der Anbieter eine vollständige Überwachung, 24 Stunden am Tag und 7 Tage die Woche, seiner Cloud nachweisen?Ist der Anbieter in die CERT Strukturen sowie sein nationales IT Krisenmanagement involviert?Kann der Anbieter nachweisen, dass er interne Angriffe von Kunden auf andere Kunden erkennt?Kann der Anbieter nachweisen, dass er die Erfassung und Auswertung von Logdaten vornimmt?Verfügt der Anbieter über ein dauerhaft (24/7) erreichbares und funktionierendes Cloud Management sowie Troubleshooting?

Kann der Zugriff auf Daten und Funktionen für spezielle Bereiche auf Basis einer Rechteverwaltung gesteuert und kontrolliert werden?Kann der Anbieter nachweisen, dass er feststellen kann, ob und wie eine Anwendungen angegriffen wurde?Können im Falle eines Angriffs detaillierte Informationen schnellstmöglich an das Unternehmen überstellt werden?

Sicherheit – Transparenz J N i.A. Bemerkung

Wird das Löschen der nicht mehr benötigten Daten von dem Anbieter dokumentiert?

Sicherheit – Kommunikation J N i.A. Bemerkung

Sicherheit – Zertifizierung J N i.A. Bemerkung

Legt der Anbieter offen, welche Lösungen eingesetzt werden, um seine Cloud zu schützen?

Werden die nicht mehr benötigten Daten ggf. mit speziellen Verfahren von den Festplatten entfernt?Kann der Anbieter nachweisen, dass das Löschen von Daten von einem unabhängigen Unternehmen zertifiziert wird?

Wird der Kunde von dem Anbieter regelmäßig über den Status seines IT Sicherheitszustands informiert?Nennt der Anbieter garantierte Reaktionszeiten, falls es zu einem Sicherheitsvorfall kommt?

Kann der Anbieter auf Basis von Zertifizierungen den aktuellen Stand seines Sicherheitslevels nachweisen?Verfügt der Anbieter über ein ISMS (Information Security Management System), z.B. ISO 27001 oder BSI-Standard 100-2 (IT-Grundschutz)?Verfügt der Anbieter über ein definiertes Vorgehensmodell seiner IT-Prozesse, z.B. ITIL und COBIT?

Page 12: Checkliste: Kriterien zur Auswahl eines Cloud Computing Anbieter

© 2012 NewAgeDisruption.com

9. Organisation

Sicherheit – Audit J N i.A. Bemerkung

Nimmt der Anbieter ständig umfassende Sicherheitstests an seiner Infrastruktur vor?

Werden bei dem Anbieter ständig unabhängige Sicherheitsrevisionen vorgenommen?

Sicherheit – Personal J N i.A. BemerkungKann der Anbieter vertrauenswürdiges Personal nachweisen?Verfügt der Anbieter über gut ausgebildete Mitarbeiter?Erhalten die Mitarbeiter des Anbieters regelmäßige Schulungen?

Nimmt der Anbieter eine regelmäßige, unabhängige Prüfung seines IT Sicherheitszustands vor?

Nimmt der Anbieter ständig umfassende Sicherheitstests an der Infrastruktur seiner Subunternehmer vor?

Werden bei den Subunternehmen des Anbieters ständig unabhängige Sicherheitsrevisionen vorgenommen?

Sind die Mitarbeiter des Anbieters bzgl. der Datensicherheit und des Datenschutzes sensibilisiert?

Wurden die Mitarbeiter hinsichtlich des Datenschutzes sowie der Einhaltung der Sicherheitsmaßnahmen und der vertraulichen Behandlung der Kundendaten verpflichtet?

Sicherheit – Technologie J N i.A. BemerkungKann der Anbieter mit der <x> Verschlüsselungsmethode angebunden werden?

Werden die Daten mit der <x> Verschlüsselungsmethode beim Anbieter verschlüsselt?Verfügt der Anbieter über eine ganzheitliche Sicherheitsarchitektur?Kann der Anbieter die Rechenzentrumssicherheit nachweisen?Kann der Anbieter die Netzsicherheit nachweisen?Kann der Anbieter die Sicherheit der Host- und Servervirtualisierung nachweisen?Kann der Anbieter die Anwendungs- und Plattformsicherheit nachweisen?Kann der Anbieter ein Verschlüsselungs- und Schlüsselmanagement nachweisen?

Kann der Anbieter die strikte Trennung seiner Mandanten innerhalb der Cloud nachweisen?Werden die Daten redundant gespeichert?Kann der Anbieter sein Netzwerk in virtuelle LANs segmentieren?

Organisation – Service & Support J N i.A. BemerkungWie oft wird ein Upgrade der Anwendungen durch den Anbieter vorgenommen?Nehmen Upgrades direkten Einfluss auf die Nutzung der Anwendung?Welchen Zeitraum nimmt ein Upgrade in Anspruch?

Organisation – Kommunikation J N i.A. BemerkungInformiert der Anbieter über geplante Wartungszeiträume?

Stehen ausreichend Kontaktmöglichkeiten von Seiten des Anbieters bereit?

Stellt der Anbieter Möglichkeiten zur Verfügung, mit denen die Daten weiterhin bereitgestellt werden können, wenn der Anbieter insolvent sein sollte?Stellt der Anbieter den Kunden Möglichkeiten zur Verfügung, das Nutzungsverhalten auf Basis von Auswertungen und Statistiken zu überprüfen?Stellt der Anbieter die abgerechneten Leistungen in seinen Rechnungen transparent und nachvollziehbar dar?Stellt der Anbieter Tutorials und weitere Hilfestellungen zur Verfügung, mit denen der Einstieg in die Nutzung der Services vereinfacht wird?

Kann mit dem Anbieter in Bezug auf die Wartungen Kontakt aufgenommen werden, um weitere Informationen zu erhalten?

Verfügt der Anbieter über einen Kundenservice, der außer elektronisch auch telefonisch erreichbar ist?Hat der Anbieter bestimmte Regelungen getroffen, die im Falle einer Eskalation notwendig werden?

Organisation – Mitarbeiter J N i.A. BemerkungMüssen die eigenen Mitarbeiter für die Nutzung geschult werden?Muss der Help-Desk für die Nutzung geschult werden?Organisation – Strukturen J N i.A. Bemerkung

Kann der Anbieter in das Anbieter Management der IT Organisation aufgenommen werden?Können die genutzten Services wieder in das Unternehmen zurückgeholt werden?

Werden durch die Nutzung der Services des Anbieters ggf. Redundanzen aufgebaut?

Page 13: Checkliste: Kriterien zur Auswahl eines Cloud Computing Anbieter

© 2012 NewAgeDisruption.com

10. Prozesse

11. Finanzen

12. Sonstiges

Prozesse – Individualisierung J N i.A. BemerkungBesteht die Möglichkeit der Individualisierung der Prozesse?

Prozesse – Kommunikation J N i.A. BemerkungExistieren feste Eskalationswege auf der Seite des Anbieters?Werden die Eskalationswege transparent kommuniziert?Prozesse – Service & Support J N i.A. BemerkungUnterstützt der Anbieter bei der Durchführung eines Change Requests?

Prozesse – Risikomanagement J N i.A. Bemerkung

Stehen Alternativen zur Verfügung, falls der Prozess/ Service ausfallen sollte?

Würde sich die Nutzung der vom Anbieter vorgegebenen standardisierten Prozesse auf die Effizienz des Gesamtgeschäftsprozesses auswirken?Hat der Kunde ein Mitspracherecht, wenn der Anbieter neue Softwareversionen bereitstellen will?Gestattet der Anbieter seinem Kunden Zugriff auf die Anwendungen, um die Geschäftsprozesse auf die eigenen Bedürfnisse anzupassen?

Unterstützt der Anbieter die bruchfreie Abbildung unterschiedlicher Prozesse über mehrere Anbieter hinweg?

Hat der Ausfall des bei dem Anbieter genutzten Service relevante und kritische Auswirkungen auf die Geschäftsprozesse bzw. den Gesamtgeschäftsprozess?

Finanzen – Investitionen J N i.A. Bemerkung

Müssen mit dem Wechsel zu dem Anbieter weitere Investitionen vorgenommen werden?Finanzen – Gebühren J N i.A. Bemerkung

Erhebt der Anbieter eine Einrichtungsgebühr?Erhebt der Anbieter monatliche Mindestgebühren?

Werden gesonderte Gebühren erhoben, wenn die Daten aus der Cloud des Anbieters exportiert werden?

Sonstiges – Recht & Risiko J N i.A. Bemerkung

Existieren Fallback Szenarien für den Fall, dass der Anbieter ausfällt oder insolvent ist?

Sonstiges – Management J N i.A. BemerkungMuss evtl. der Betriebs- oder Personalrat informiert werden?Ist die Unterstützung durch das Top-Management vorhanden?Wurde Cloud Computing als enger Bestandteil in die IT-Strategie integriert?Sonstiges – Infrastruktur J N i.A. BemerkungVerfügt das Unternehmen über eine schnelle und stabile Internetanbindung?Sind die „Quality of Services“ der Internetanbindung ausreichend?Muss das SLA der Internetverbindung angepasst werden?

Ist das Unternehmen durch mögliche Schäden bei im Ausland ansässigen Anbietern versichert?

Existieren Fallback Szenarien für den Fall, dass es auf der Seite des Anbieters zu technischen Problem kommt?Verfügt das Unternehmen über ein Risikomanagement um im Vorwege die möglichen Risiken abzuschätzen?Ist das Unternehmen rechtlich in der Lage, seine Services für bestimmte Bereiche von einem Cloud Anbieter zu beziehen?

Wurde eine Ende-zu-Ende Performanz Betrachtung vorgenommen und damit die Gesamtperformanz bestimmt?

Page 14: Checkliste: Kriterien zur Auswahl eines Cloud Computing Anbieter

© 2012 NewAgeDisruption.com

Kontakt

New Age Disruption Eliminate the Status Quo – Find your Blue Ocean

René Büst

Dipl.-Informatiker (FH)

M.Sc. in IT-Management and Information Systems

Körnerstrasse 30

24103 Kiel

Telefon: +49 (0)431 28 93 42 52

Mobil: +49 (0)173 36 49 461

E-Mail: [email protected]

Web: http://newagedisruption.com

Twitter: @ReneBuest

CloudUser: http://clouduser.de