Hoppa till huvudinnehåll Hoppa till sökning Hoppa till huvudnavigering
Meny
Viktigt Cybersäkerhet Poäng: 8/10

BSI definierar molnsuveränitet: nya kriterier för säkra IT-infrastrukturer

BSI har med C3A-kriterierna lagt fram konkreta standarder för suveräna molntjänster. Särskilt kritisk infrastruktur och säkerhetsmyndigheter gynnas av de nya kraven.

BSI lägger fram konkreta standarder för suveräna molntjänster

Bundesamt für Sicherheit in der Informationstechnik (BSI) har med ”Criteria Enabling Cloud Computing Autonomy” (C3A) för första gången definierat konkreta standarder för när molntjänster kan anses vara suveräna. De nya kriterierna ska skapa klarhet särskilt för säkerhetskritiska tillämpningar inom offentlig förvaltning och för operatörer av kritisk infrastruktur.

Hittills har det ofta rått osäkerhet om vilka molnlösningar som faktiskt kan drivas oberoende av icke-europeiska leverantörer som AWS, Azure, Alibaba eller Huawei Cloud. ”För oss handlar det om tekniskt hållbara lösningar som formulerar konkreta villkor”, förklarar Thomas Caspers, vice ordförande för BSI.

Praktiska erfarenheter ligger till grund för de nya standarderna

BSI stöder sig vid utvecklingen av C3A på omfattande praktiska erfarenheter av olika varianter av beroende. I Tyskland har flera suveräna molnansatser redan testats, däribland:

  • SAP-Microsoft-samarbetet DelosCloud
  • Stackit från Schwarz Digits
  • T-Systems Sovereign Cloud i samarbete med Google
  • Amazons erbjudande European Sovereign Cloud

Parallellt testade den franska IT-säkerhetsmyndigheten ANSSI liknande ansatser, där franska företag alltid deltar, som försvarskoncernen Thales i S3NS som certifierats enligt SecNumCloud-kraven.

”Vi har bland annat sett i exemplet AWS European Sovereign Cloud hur många mekanismer som spelar roll för att hålla ett moln driftdugligt”, förklarar Caspers. ”Helt frikopplade kommer sådana erbjudanden dock inte att kunna drivas vidare i åratal.”

Konkreta kriterier för krislägen

C3A-standarderna definierar precisa krav för olika scenarier. Ett centralt kriterium är SOV-4-09-C, som fastställer kraven vid en ”disconnect” – frikopplingen från det utomeuropeiska operatörsmolnet:

  • Driften måste fortsätta utan förluster i tillgänglighet, riktighet, autenticitet och konfidentialitet
  • En dokumenterad process för frikopplingen måste finnas
  • Operatören måste testa och dokumentera detta minst en gång per år

När det gäller kraven på personalen skiljer BSI mellan olika säkerhetsnivåer. Kriteriet SOV-4-01-C1 kräver att alla medarbetare med tillgång till driftresurser har EU-medborgarskap och hemvist inom EU. För högsäkerhetstillämpningar som säkerhetsmyndigheter eller Bundeswehr gäller SOV-4-01-C2: här måste alla medarbetare ha sin hemvist inom Förbundsrepubliken.

För det i grundlagen reglerade försvarsläget är kraven särskilt stränga: molntjänsteleverantörer måste kunna överlämna driften inklusive nödvändigt materiel och nödvändig personal till förbundsmyndigheterna.

Konsekvenser för kritisk infrastruktur och säkerhetsteknik

De nya standarderna är tills vidare inte rättsligt bindande, men kan vid lagstiftning eller upphandlingar förklaras som minimikrav. ”C3A kan bli förbundsförvaltningens riktmärke”, säger Caspers.

Detta blir särskilt relevant genom kopplingen till befintliga krav: förbundsmyndigheter är skyldiga att tillämpa BSI:s IT-Grundschutz. Vid användning av externa molntjänster måste de uppfylla byggstenen OPS 2.2 och minimistandarden för användning av externa molntjänster (MST-NCD). C3A kompletterar dessa säkerhetskriterier med aspekter av digital suveränitet.

För operatörer av kritisk infrastruktur, som redan omfattas av stränga säkerhetskrav, innebär de nya standarderna ökad planeringssäkerhet. Företag inom områden som energi, vatten, hälso- och sjukvård eller telekom kan nu målmedvetet välja molnlösningar som uppfyller både säkerhetstekniska och suveränitetsrelaterade krav.

Europeisk dimension och framtidsutsikter

Publiceringen av C3A-kriterierna sker strategiskt före EU-kommissionens planerade presentation av Cloud and AI Development Act (CADA) den 27 maj. Bedömare väntar sig att EU:s vice kommissionsordförande Henna Virkkunen med CADA kommer att ange tydligare kriterier för molnsuveränitet.

Om liknande kriterier tas in i bilagorna till IT-säkerhetslagstiftning som NIS2 eller Cybersecurity Act skulle det få avgörande verkan i hela Europa. Det tyska förslaget skulle då kunna bli standard för suveräna molntjänster i hela EU.

För säkerhetsteknikbranschen innebär denna utveckling ny planeringssäkerhet vid val av molntjänster för kritiska tillämpningar. Huruvida de stora hyperskalarna kan uppfylla de stränga kraven kommer att bero på kundernas respektive kravprofil och på det regulatoriska trycket att välja suveräna lösningar.