Sicherheit & Compliance

Das beste Audit ist das, das Ihnen nichts Neues offenbart. Wir haben die kritische Infrastruktur eines der größten europäischen Hafenbetreiber in drei Monaten auf ein BSI IT-Grundschutz-Audit vorbereitet. Wir haben Controls über mehrere Rechenzentren, mehrere Cloud-Anbieter, die Kubernetes-Plattform und die darauf betriebenen Anwendungen implementiert.

Der anspruchsvolle Teil der Compliance liegt unterhalb Ihrer Anwendung. Wir bauen das kontrollierte Fundament, implementieren die Controls darüber und halten die Nachweise aktuell – damit Sie Dokumentation exportieren können, anstatt sie zusammenstellen zu müssen.

VERTRAUT VON ENGINEERING-TEAMS BEI:

  • Deutsche Telekom
  • Uniper
  • GOLDBECK
  • PwC
  • Vattenfall
  • Schwarz Gruppe
  • Cornelsen
  • Meridiam

Was genau ist Cloud Security & Compliance?

BSI IT-Grundschutz, NIS2, DORA, DSGVO oder CRA beschreiben, was erfüllt werden muss – die eigentliche Herausforderung besteht jedoch darin, sicherzustellen, dass diese Anforderungen auch dann bestehen bleiben, wenn sich Anwendungen, Infrastruktur, Anbieter und Anforderungen ständig verändern.

Richtig umgesetzt geht Compliance weit über die bloße Erfüllung von Prüferanforderungen hinaus: Sie verschafft Ihnen Transparenz und Kontrolle über Ihre Assets, Daten, Zugriffe, Änderungen und Abhängigkeiten – und macht Sicherheitsanforderungen zu etwas, das Ihre Teams tatsächlich im Tagesgeschäft umsetzen können.

Compliance durchdringt jede Schicht

Ihre Anwendung kann nur so sicher und compliant sein wie die Schichten darunter. Wir bauen auf einer robusten Cloud-Infrastruktur auf, ergänzen plattformseitige Controls und integrieren Ihre Anwendungen in dieses Fundament. Sie konzentrieren sich auf das, was für Ihre Anwendung spezifisch ist; wir kümmern uns um die Controls darunter.

Two colleagues working together at a wooden table near a window, focusing on a laptop while a person walks by outside.

Audits sollen die Realität bestätigen, nicht erst schaffen

Wenn das Nachweisen eines Controls bedeutet, Screenshots, Tabellen und Tickets von fünf Teams zu sammeln, läuft etwas falsch. Wir verknüpfen Control-Status, Ausnahmen und Nachweise mit der laufenden Plattform, damit die Arbeit bereits erledigt ist, wenn ein Auditor fragt.

Team members seated at long wooden tables in a well-lit room, listening attentively to a presentation with open laptops and notebooks.

Souveränität ist mehr als nur Datenspeicherung

Zu wissen, wo Ihre Daten gespeichert sind, ist nur der Anfang. Souveränität bedeutet zu wissen, wer sie kontrolliert, von welcher Software und welchen Diensten Sie abhängen und was ein Wechsel tatsächlich kosten würde – einschließlich Egress-Kosten, Plattformkomponenten, die neu aufgebaut werden müssen, und Zeit.

Wir machen Portabilität, Transparenz hinsichtlich Abhängigkeiten und Exit-Readiness zum Bestandteil der Governance – solange diese Themen noch kosteneffizient gelöst werden können.

A group of men sitting around a table with laptops, participating in a meeting or workshop. One man with a beard and a black t-shirt smiles at the camera, while others look on.

Warum dies das Audit bestehen wird

Projektanfrage
  • Regulierte Umgebungen sind vertrautes TerrainSieben Jahre in regulierten Branchen, darunter kritische Infrastruktur, Telekommunikation, Gesundheitswesen, öffentlicher Sektor und Finanzdienstleistungen – mit Erfahrung in der Auditvorbereitung für einen der größten europäischen Hafenbetreiber.
  • Wir setzen unsere Empfehlungen in die Praxis umSecurity, Cloud Architecture, Platform Engineering und CloudOps arbeiten zusammen, um sicherzustellen, dass Anforderungen nicht bei einem Assessment enden. Wir übersetzen sie in Identity Controls, Policies, Guardrails, Observability und operative Prozesse – und können sie anschließend weiter betreiben.
  • Compliance beginnt unterhalb der PlattformT Cloud Public und STACKIT bieten uns dort, wo es erforderlich ist, ein robustes Infrastrukturfundament. Wir bauen plattformseitige Controls darüber auf, damit Ihre Anwendungen Identity, Policy, Logging und Governance nicht jedes Mal neu erfinden müssen. Open Standards statt versteckter Abhängigkeiten
  • Open Standards statt versteckter AbhängigkeitenUnsere Plattformen setzen stark auf weit verbreitete Open-Source- und Cloud-Native-Technologien, einschließlich Ökosysteme, die von Organisationen wie der CNCF und der Linux Foundation verwaltet werden. Dies verschafft uns mehr Transparenz in der Software-Supply-Chain und reduziert unnötige Abhängigkeiten von proprietären Diensten.
  • Compliance, die über den Go-Live hinaus Bestand hatDurch KumoOps, unseren Managed CloudOps Service, bleiben Controls, Monitoring und operative Baselines ein integraler Bestandteil der laufenden Plattform.

Vier Schritte. Verstehen. Aufbauen. Validieren.

  1. Schritt 01

    Feststellen, was gilt

    Ihre Branche, Anwendungen, Daten, Anbieter und regulatorischer Geltungsbereich. Wir ordnen Anforderungen Ihrer tatsächlichen Architektur zu und identifizieren die relevanten Lücken.

  2. SCHRITT 02

    Implementieren

    Identity, Verschlüsselung, Netzwerk-Policies, Logging und Guardrails werden zu technischen Controls innerhalb der Plattform. Keine PDFs mehr, die beschreiben, was passieren soll.

  3. SCHRITT 03

    Aufrechterhalten

    Konfigurationen ändern sich. Anwendungen ändern sich. Vorschriften ändern sich. Wir verfolgen kontinuierlich Controls, Ausnahmen und Nachweise, um sicherzustellen, dass Compliance nach Projektende nicht verfällt.

  4. SCHRITT 04

    Nachweise exportieren

    Sehen Sie, was implementiert wurde, schließen Sie Lücken und stellen Sie Nachweise bereit, wenn Auditoren oder Dritte fragen – ohne jedes Audit in ein neues Projekt zu verwandeln.

CGM logo — a dark blue sphere with white lettering and a grey arc — centered on a light and dark blue wave-pattern background.
CASE STUDY · HEALTHCARE

Eine BSI C5-konforme Cloud für Patientenportale im Gesundheitswesen

Vollständiges Redesign und Migration der Healthcare-Infrastruktur in die T Cloud Public mit BSI C5-konformer Sicherheit, einschließlich Mandantentrennung und komplexer Integration von Krankenhausnetzwerken.

Branchen, die wir unterstützen

Kritische Infrastruktur

Sicherheitskontrollen, Compliance und Souveränität für Umgebungen, in denen Verfügbarkeit und Resilienz nicht verhandelbar sind.

Financial Services

Operative Resilienz, Nachvollziehbarkeit, Drittanbieter-Abhängigkeiten und technische Controls im Zusammenhang mit Anforderungen wie DORA.

Public Sector

Souveräne Infrastruktur, kontrollierter Datenzugang und nachweisbare Governance in Cloud- und Plattformumgebungen.

Healthcare

Geschützte Workloads, starkes Identitätsmanagement und Tenant-Isolation mit Sicherheit und Compliance auf jeder Ebene der Infrastruktur.

Die Fähigkeit von iits‑consulting, unter hohem Zeitdruck eine komplexe und sichere Cloud‑Umgebung zu entwickeln und dabei höchste technische sowie sicherheitsbezogene Anforderungen zu erfüllen, macht das Unternehmen zu einem wertvollen Partner. Ich empfehle iits‑consulting für anspruchsvolle IT‑Projekte, insbesondere in Bereichen, die ein hohes Maß an Sicherheit und technischer Exzellenz erfordern.
CompuGroup Medical logo featuring a dark blue sphere with "CGM" in white letters and the text "CompuGroup Medical" to its right.Patrice Brend'amourVice President of Development · CompuGroup Medical SE & Co. KGaA

Womit wir bauen.

Unsere Terraform-Module und Helm-Charts sind öffentlich verfügbar. Die unten aufgeführten Controls stellen keine vollständige Liste der Funktionen dar – Sie können sie auf GitHub einsehen, bevor Sie uns kontaktieren.

CONTROLS & GUARDRAILS
  • Kyverno Admission Policies
  • Keycloak
  • OIDC & SAML SSO
  • Cert-Manager
  • KMS-verschlüsselter Speicher
  • VPC & Subnetz-Firewalls
DOKUMENTATION & QUALITÄTSSICHERUNG
  • Cloud Trace Service
  • Policy Reporter
  • Prometheus
  • Grafana
  • Alertmanager
  • Elastic & Elastic Alert
SOUVERÄNITÄT & LIEFERKETTE
  • Cosign image signin
  • Registry allowlists
  • Terraform
  • Grype
  • Argo CD
  • T Cloud Public
  • STACKIT

Würde Ihre Plattform das Audit bestehen – oder nur Ihre Dokumentation?

Erfahren Sie, was Sie heute bereits nachweisen können, wo Controls noch nur auf dem Papier existieren und was nötig ist, um die Lücke zu schließen.