Compute
Leistungsstarke und skalierbare Rechenressourcen für Ihre kritischen Arbeitslasten. Orchestrieren Sie Ihre Cloud-nativen Anwendungen mit unseren modernen Container-Lösungen.
Entdecken Sie das Angebot Rechnen
Virtuelle Maschinen
VM Instanzen
Eine flexible und sichere On-Demand-Lösung für virtuelle Maschinen auf einer gemeinsam genutzten Infrastruktur.
Dedizierte Server
IaaS OpenSource
Virtualisierte Open-Source-Infrastruktur in einer vertrauenswürdigen, SecNumCloud-qualifizierten Cloud-Umgebung für vollständige technologische Souveränität.
IaaS VMWare
Ihre virtuellen VMware-Maschinen in einer vertrauenswürdigen, SecNumCloud-qualifizierten und HDS-zertifizierten Cloud-Umgebung.
Bare Metal
Dedizierte und vollständig anpassbare Server für die vollständige Autonomie über Ihre souveräne Infrastruktur.
Container
PaaS OpenShift
Die einheitliche Plattform zum Erstellen, Modernisieren und Bereitstellen Ihrer Anwendungen in großem Umfang in einer souveränen Cloud.
Managed Kubernetes
Managed Container-Orchestrierungslösung, die Sicherheit, Ausfallsicherheit und erweiterte Automatisierung auf souveräner Infrastruktur bietet.
Speicherung
Anpassungsfähige und leistungsfähige Speicherlösungen für alle Ihre Bedürfnisse. Optimieren Sie Ihre Daten mit unseren hochverfügbaren Block- und Objektlösungen.
Entdecken Sie das Angebot Storage
Speicherung
Blockspeicher
Die anpassungsfähige Blockspeicherlösung für optimale Speicherleistung in einer souveränen Cloud.
Objektspeicher
Die skalierbare und kostengünstige Speicherlösung für Ihre unstrukturierten Daten in einer souveränen Cloud.
Speichern
Backup solutions
Differenzierte Backup-Lösungen, die auf Ihre Herausforderungen und Umgebungen zugeschnitten sind
Netzwerk
Fortschrittliche Netzwerklösungen, um Ihre Infrastruktur zu verbinden und zu sichern. Stellen Sie Ihre privaten Netzwerke automatisiert und sicher bereit.
Entdecken Sie das Netzwerk-Angebot
Netzwerk
Virtual Private Cloud
Stellen Sie Ihre privaten Netzwerke automatisiert und sicher 100% ein und verwalten Sie sie.
Private Backbone
Übernehmen Sie die volle Kontrolle über Ihr Netzwerk mit erweiterter Layer-2-Konnektivität, die für Hybridarchitekturen und maßgeschneiderte Konfigurationen entwickelt wurde.
Firewall
Managed Firewall
Fortschrittliche Sicherheitslösungen für eine vollständige Isolierung und einen verbesserten Schutz
Unterbringung Sec
Housing - Gewidmeter Raum
Ein sicheres Hosting für Ihre Geräte in einer dedizierten oder gemeinsam genutzten Umgebung, je nach Bedarf.
Sicherheit
Fortschrittliche Sicherheitslösungen zum Schutz Ihrer kritischen Infrastruktur. Kontrollieren Sie den Zugriff und verteidigen Sie sich gegen Online-Bedrohungen.
Entdecken Sie das Angebot Sicherheit
Sicherheit
Anti-DDoS
Der Schutzschild gegen Online-Angriffe
Bastion Host
Zentrale und transparente Zugangskontrolle für einen robusten Schutz Ihrer Infrastruktur
Managed KMS
Souveräne kryptografische Schlüsselverwaltung mit hardwarebasiertem Root of Trust (HSM) zum Schutz Ihrer sensibelsten Daten in der SecNumCloud-Infrastruktur.
Managed SIEM
Eine zentrale Plattform zur Sammlung und Korrelation von Sicherheitslogs, die KI-Automatisierung mit fortschrittlichen Erkennungsregeln (MITRE ATT&CK) verbindet.
AI
Lösungen mit künstlicher Intelligenz, die Ihre Daten in Erkenntnisse verwandeln und Ihre Geschäftsprozesse beschleunigen.
Entdecken Sie das KI-Angebot
AI
LLMaaS
Greifen Sie auf modernste Sprachmodelle auf einer souveränen, SecNumCloud-qualifizierten und HDS-zertifizierten Infrastruktur zu, um leistungsfähige und sichere KI-Anwendungen zu ermöglichen.
GPU
NVIDIA GPU-Instanzen zur Beschleunigung Ihrer Berechnungen für künstliche Intelligenz und High Performance Computing in einer souveränen Cloud.
Data
Datenlösungen, mit denen Sie Ihre kritischen Daten verwalten, analysieren und nutzen können.
Entdecken Sie das Data-Angebot
Datenbanken
Managed MariaDB
Eine vollständig verwaltete relationale MariaDB-Datenbank und PITR-Backup auf souveräner SecNumCloud-Infrastruktur.
Managed PostGreSQL
Die vollständig gemanagte relationale Datenbanklösung auf souveräner SecNumCloud-Infrastruktur
Big Data
Managed Kafka
Die verteilte Open-Source-Plattform für das Streaming von Daten in Echtzeit
Managed File System
Ein verwaltetes, souveränes und hochverfügbares verteiltes Dateisystem, auf das über NFS und SMB in der SecNumCloud-Infrastruktur zugegriffen werden kann.
Management & Governance
Begleitende und unterstützende Dienstleistungen, die Sie bei Ihrer Cloud-Transformation unterstützen.
Entdecken Sie das Begleitangebot
Begleitung
Unterstützungsstufen
Entdecken Sie die drei Ebenen der Unterstützung, um Sie entsprechend Ihren Herausforderungen bestmöglich zu unterstützen.
Professionelle Dienstleistungen
Von der Konzeption bis zur Optimierung begleitet Sie Cloud Temple in jeder Phase Ihres Projekts.
Regierungsführung
Konsole - API - Terraform Provider
Eine einzige Schnittstelle, um Ihre Produkte und Dienstleistungen zu visualisieren und zu verwalten
Beobachtbarkeit
Metriken Ihrer Infrastruktur, die in den Marktstandards verfügbar sind
Das Magazin > Wo ist der HDS-Standard im Vergleich zu anderen Vorschriften einzuordnen?

Ziel der HDS-Zertifizierung ist es, die Sicherheit der Gesundheitsdaten der französischen Bürger zu erhöhen und ein Klima des Vertrauens rund um eHealth und die medizinische Betreuung der Patienten zu fördern. Die Zertifizierung gilt für alle öffentlichen und privaten Organisationen, die Gesundheitsdaten beherbergen, nutzen oder speichern. Als Reaktion auf die Zunahme von Cyberbedrohungen hat die Agence du Numérique en Santé 2023 in Zusammenarbeit mit Nutzern und Dienstleistern eine Überarbeitung des HDS-Referenzrahmens in die Wege geleitet. Diese neue Version führt höhere Anforderungen an die Souveränität und Transparenz ein.

Wir baten Marguerite Brac de la Perrière, Anwältin für Digitales und Gesundheit und Partnerin von Numeum, und Giuliano Ippoliti, Leiter der Abteilung für Cybersicherheit bei Cloud Temple, in diesem auf der SantExpo 2024 geführten Kreuzverhör um einen Einblick in den neuen Referenzrahmen.

Wo steht der HDS-Referenzrahmen im Vergleich zu SecNumCloud? 

Giuliano : Die HDS-Konformität liegt zwischen der ISO 27 001-Konformität und der SecNumCloud in Bezug auf die Anforderungen und die Komplexität, aber der Schritt von ISO 27 001 zu HDS ist kleiner als der Schritt von HDS zu SecNumCloud.  

Der Hauptunterschied zwischen HDS und SecNumCloud betrifft das berühmte Kapitel 19.6 von SecNumCloud, das sehr starke Anforderungen rund um die Souveränität einführt, insbesondere Klauseln rund um die Anteilseignerschaft der Organisationen, die sich um die Qualifikation bewerben, die sich mehrheitlich in Frankreich befinden muss. 

Andererseits baut HDS auf demselben Konformitätssockel auf wie ISO 27 001. Man muss sich vor Augen halten, dass ISO 27 001 ein Sicherheitsstandard ist, der von der Welt der Qualität inspiriert wurde, der aber die zertifizierten Einheiten nicht dazu verpflichtet, ein Sicherheitsniveau zu haben, das unbedingt dem neuesten Stand der Technik entspricht. 

In der Anwendbarkeitserklärung von ISO 27 001 können Maßnahmen genannt werden, die sich in der Umsetzung befinden oder für eine zukünftige Umsetzung vorgesehen sind. SecNumCloud wiederum legt die Messlatte höher, indem es die Einhaltung von technischen Standards der ANSSI verlangt. 

Ich habe nicht den Eindruck, dass das HDS-Repository weit genug geht.

Marguerite : Es stimmt, dass diesem Referenzsystem vielfach vorgeworfen wird, dass es Schwierigkeiten bei der Auslegung durch die Zertifizierungsstellen gibt, die Schwierigkeiten haben, eine untereinander harmonisierte Bewertung zu erhalten. Man findet sich mit Hosts wieder, die letztlich nicht unbedingt den gleichen Reifegrad haben.  

Giuliano : Das ist genau der Punkt. ISO 27 001 gibt Hebel, Handlungsspielräume, die relativ groß sind. Um ISO 27 001 zu erfüllen, muss man nachweisen, dass das Sicherheitsniveau, das man erreicht hat, mit den Sicherheitszielen des Senior Management (die Generaldirektion). Nun ist der Senior Management ist souverän für ein Sicherheitsniveau und ein Sicherheitsziel, das mit seiner eigenen Tätigkeit im Einklang steht. Dieses Sicherheitsniveau wird für ein Kernkraftwerk nicht das gleiche sein wie für einen Softwarehersteller. Allein die Einhaltung der ISO 27 001 kann nicht vollständig beruhigen, dass ein sehr hohes Sicherheitsniveau erreicht wird. HDS ermöglicht es, einen Schritt weiter zu gehen, insbesondere dank der Anforderungen an Transparenz, Souveränität und Respekt für personenbezogene Daten. Aber eindeutig liegt noch ein großer Schritt hinter den Anforderungen von SecNumCloud.

Was ist von der Verbindung zwischen den französischen und den europäischen Vorschriften zu halten? 

Marguerite Die europäische Komponente: In Frankreich gab es schon immer spezielle sektorale Referenzsysteme, die nur wir beherrschen und kennen, die wir aber den Akteuren, die auf unserem Territorium tätig sind, vorschreiben.  

Es ist daher fraglich, ob es zu einer Angleichung insbesondere mit der EUCS kommen wird.  

Giuliano Frankreich ist ein Vorreiter in der Frage der Cybersicherheit, insbesondere im Zusammenhang mit der Cloud und dem Referenzsystem SecNumCloud, das hinsichtlich der Sicherheitsanforderungen und der Souveränität sehr ehrgeizig ist. 

Aus der Sicht eines Cloud-Anbieters wie Cloud Temple ist eine europäische Harmonisierung etwas, das äußerst wünschenswert ist. Dies würde uns die Möglichkeit geben, uns auf dem europäischen Markt mit Sicherheitsgarantien zu präsentieren, die für alle Mitgliedsstaaten sprechen.  

Wir verfolgen sehr genau die Arbeiten rund um die Validierung des EUCS-Standards, der diese Harmonisierung in Europa herbeiführen soll.Wir hoffen, dass die von Frankreich vertretene Position rund um die Forderung nach einer starken Souveränität beibehalten wird.  

Es scheint, dass Frankreich bei der Unterstützung dieser sehr entschiedenen Position zur Souveränität in der Minderheit ist. Es ist also möglich, dass der EUCS-Standard vorsieht, dass das höchste Sicherheitsniveau mit Angeboten von Akteuren, die außereuropäischen Rechten unterliegen, aber in Europa ansässig sind, in Einklang steht. 

Marguerite : Es stimmt, dass das Thema komplex ist. Immerhin gab es am 10. Juli 2023 eine Angemessenheitsentscheidung der Europäischen Kommission zu den Garantien, die ihr von den USA in Bezug auf die Datenverarbeitung vorgelegt wurden, auch wenn die Geschichte bereits mehrfach Abkommen, die möglicherweise zustande gekommen waren, für ungültig erklärt hat.  

Das Thema bleibt fragil und es müssen Maßnahmen ergriffen werden, um der Anwendung extraterritorialer Gesetze in Europa entgegenzuwirken. Zum Thema Souveränität: Das ist ein Begriff, der in erster Linie aus Frankreich und dann erst aus Europa kommt. Aber wenn man z. B. in den USA von Souveränität spricht, denkt man nicht an die Verteidigung europäischer Daten und Akteure, sondern eher an Begriffe der militärischen Verteidigung.  

Es wurden Begriffe verwendet, die mangels eines besseren Begriffs ein wenig "nationalistisch" oder "europäistisch" sind. Es ist interessant, festzustellen, dass wir in Europa eine Form von Protektionismus haben, aber dass dieser Protektionismus durch Kapillarwirkung alle Akteure betrifft.  

Es ist deutlich zu erkennen, dass wir beispielsweise mit unserem französischen Datenschutzgesetz die DSGVO inspiriert hatten, die nach 40 Jahren des Nachdenkens (1978 bis 2018) zustande kam. 

Wir sehen also, dass sich die europäischen Akteure durch Kapillarwirkung an unsere Standards halten. Vielleicht wird SecNumCloud auch die Debatten über die Verabschiedung von EUCS auf die eine oder andere Weise beeinflussen. Wir hoffen es jedenfalls. 

Zum Thema DSGVO gab es eine Harmonisierung der Pflichtangaben und -klauseln, die in den Vertrag aufgenommen werden müssen. Können Sie dies näher erläutern?

Giuliano Es gibt tatsächlich eine Verpflichtung, die Rechtsgrundlage für die Übermittlung von Daten außerhalb der EU im Vertrag zu erwähnen. Dies bedeutet, dass sie sicherstellen müssen, dass es formalisierte Vertragsklauseln mit ihren außerhalb der Europäischen Union ansässigen Auftragsverarbeitern gibt. Zweitens gibt es die Verpflichtung, die Rechte zu berücksichtigen, die durch die DSGVO bestätigt wurden: das Recht auf Zugang zu den Daten, das Recht auf Korrektur, Berichtigung, Vergessen etc. Dies hängt sicherlich damit zusammen, dass die alte Version des Referenzsystems aus der Zeit vor Inkrafttreten der DSGVO stammte. Diese Integration verdeutlicht die Einhaltung der DSGVO und schließt tatsächlich eine Lücke, die dem alten Referenzsystem eigen war.  

Marguerite Der Referenzrahmen hat versucht, alle Themen und Hinweise zu berücksichtigen, die in den Verträgen zwingend enthalten sein müssen. Die Zertifizierungsstellen konnten in Schwierigkeiten geraten, wenn sie in den ihnen vorgelegten Unterlagen die Tatsache sanktionieren wollten, dass Klauseln gemäß der DSGVO fehlten, obwohl es weder ihre Aufgabe noch die des Referenzrahmens ist, dies zu bestimmen, da es sich um eine Verordnung mit europäischer Anwendung handelt. Es ist also interessant, den Akteuren eine Anleitung zu geben, wie sie Verträge mit ihren Kunden gestalten können.

Können Sie etwas Licht in das Thema PAMS (Anbieter für sichere Verwaltung und Wartung) bringen?

Giuliano  : Der SecNumCloud-Bezugsrahmen deckt Hosting-Aktivitäten ab, d. h. die Bereitstellung von Diensten des Typs IaaS, PaaS oder SaaS. Es deckt überhaupt keine Outsourcing-Aktivitäten ab. Technisch gesehen ist es nicht verboten, Infrastrukturen in einer SecNumCloud-qualifizierten Cloud einzusetzen und sie von einem Offshore-Zentrum außerhalb Europas oder mit Verwaltungspraktiken, die unter den allgemeinen Sicherheitsstandards liegen, verwalten zu lassen.    

Das PAMS-Repository füllt diese Lücke. Es wird das Äquivalent zu SecNumCloud für Outsourcing-Aktivitäten sein. Die Kombination von SecNumCloud mit PAMS, die Cloud Temple anstrebt, wird ein höheres Maß an Vertrauen in die Compliance über das gesamte HDS-Repository hinweg bieten. Mit der Ankunft von PAMS könnte man sich fragen, ob die Aufrechterhaltung des HDS-Repositoriums, das ein wenig in der Mitte zwischen ISO 27 001 und SecNumCloud bleibt, notwendig sein wird. 

Aussagen, die bei den von Cloud Temple organisierten Cloud & Health Talks auf der SantExpo 2024 gemacht wurden.  

Marguerite Brac de la Perrière und Giuliano Ippoliti am Stand von Cloud Temple - SantExpo 2024

Lesen Sie den anderen Teil dieses Austauschs in diesem Artikel : was sich in den neuen HDS-Richtlinien ändert

Das Magazin
Cookie-Richtlinie

Wir verwenden Cookies, um Ihnen die bestmögliche Erfahrung auf unserer Seite zu bieten, erheben aber keine personenbezogenen Daten.

Die Dienste zur Messung des Publikums, die für den Betrieb und die Verbesserung unserer Website erforderlich sind, ermöglichen es nicht, Sie persönlich zu identifizieren. Sie haben jedoch die Möglichkeit, sich ihrer Nutzung zu widersetzen.

Weitere Informationen finden Sie in unserem Datenschutzrichtlinie.