Compliance-Dokumentation self-hosted: Warum Ihre ISMS-Daten nicht in fremde Clouds gehören
Ein Risikoregister enthält Ihre sensibelsten internen Informationen: Schwachstellen, Sicherheitslücken, Risikoeinschätzungen. Wer diese Daten bei einem US-Cloud-Anbieter speichert, löst damit möglicherweise das nächste Compliance-Problem aus.
Dieser Artikel ist relevant für Sie, wenn …
… Sie eine ISMS-Software evaluieren oder bereits nutzen und sich fragen, ob die Datenweitergabe an den Software-Anbieter problematisch ist. Spoiler: In vielen Fällen ist sie das.
Was steckt in Ihren Compliance-Daten?
Ein typisches ISMS enthält:
- Risikoregister: Liste aller identifizierten Risiken inkl. Eintrittswahrscheinlichkeit und Schadenshöhe
- Schwachstellenberichte: CVE-Findings auf Ihren Systemen, ungepatchte Lücken, offene Ports
- Risikobehandlungsplan: Maßnahmen, die Sie ergriffen haben — und die, die Sie noch nicht ergriffen haben
- Incident-Register: Liste vergangener Sicherheitsvorfälle mit Details
- Asset-Inventar: Vollständiges Verzeichnis Ihrer IT-Systeme, Server, Applikationen
- Lieferantenbewertungen: Sicherheitseinschätzungen Ihrer Dienstleister und Partner
- Audit-Logs: Wer hat wann auf welche Systeme zugegriffen
Das ist ein detailliertes Lagebild Ihrer gesamten IT-Sicherheit — inklusive Ihrer aktuellen Lücken. Wenn diese Daten in die falschen Hände geraten, ist das nicht nur ein DSGVO-Problem. Es ist ein existenzielles Sicherheitsrisiko.
Das DSGVO-Problem mit US-Cloud-ISMS
Die meisten bekannten ISMS-Cloud-Plattformen — Vanta, Drata, Sprinto, Secureframe, Thoropass — sind US-amerikanische Unternehmen mit Servern in den USA oder bei US-Cloud-Anbietern.
Die Datenweitergabe an diese Anbieter ist eine Drittland-Übermittlung nach DSGVO Art. 44 ff. Dafür brauchen Sie eine valide Rechtsgrundlage:
- EU-US Data Privacy Framework (DPF): seit Juli 2023 gültig, aber politisch fragil (droht erneut vom EuGH zu kippen, wie seine Vorgänger Safe Harbor und Privacy Shield)
- Standardvertragsklauseln (SCCs): möglich, aber erfordern einen AVV + Transfer Impact Assessment (TIA) — erheblicher Aufwand
- Angemessenheitsbeschluss: für die USA nur über DPF, s.o.
Was der CLOUD Act bedeutet
Der US CLOUD Act (2018) erlaubt US-Behörden, von US-Anbietern elektronischer Kommunikations- und Cloud-Dienste die Herausgabe gespeicherter Daten zu verlangen — auch wenn diese Daten auf Servern in Europa liegen. Der Anbieter muss dem nachkommen, ohne den betroffenen Kunden informieren zu müssen. IT-Sicherheitsbehörden wie das BSI und das französische ANSSI empfehlen daher für sicherheitskritische Daten grundsätzlich die Verarbeitung auf eigener, kontrollierbarer Infrastruktur.
Das Air-Gap-Szenario: Wenn keine externe Verbindung möglich ist
Nicht jede Organisation hat freien Internetzugang für ihre kritischen Systeme. Behörden, Rüstungsunternehmen, Energieversorger und viele KRITIS-Betreiber arbeiten mit Air-Gap-Netzwerken. In diesen Szenarien ist eine Cloud-basierte ISMS-Plattform schlicht nicht einsetzbar. Self-hosted Software wie Vakt läuft dagegen vollständig offline.
Praktische Anforderungen ans Self-Hosting
| Anforderung | Typischer Aufwand | Hinweis |
|---|---|---|
| Server / VM | 4 vCPU, 16 GB RAM, 160 GB SSD | Hetzner CX32 ~ €15/Monat |
| Erstkonfiguration | 30–60 Minuten | docker compose up + .env ausfüllen |
| Updates | 30–60 Min/Monat | docker compose pull && docker compose up -d |
| Backups | Automatisierbar (Cron) | PostgreSQL-Dump + verschlüsselt off-site |
| TLS-Zertifikat | Automatisch via Certbot | Let's Encrypt, kostenlos |
Gegenüberstellung: Vanta vs. Vakt
| Kriterium | Vakt (self-hosted) | Vanta (Cloud) |
|---|---|---|
| Datenhaltung | Ihre Infrastruktur | Vanta-Server (USA) |
| DSGVO-Risiko | ✅ keines | ⚠️ Drittlandtransfer |
| CLOUD Act Risiko | ✅ keines | ❌ theoretisch möglich |
| Jährliche Kosten | 0 € (Community) / ab 2.990 € netto/Jahr (Pro) | ab ~8.000 €/Jahr |
| BSI-Grundschutz | ✅ | ❌ |
| Lokale KI | ✅ Ollama (kein Datenaustritt) | ❌ |
| Air-Gap-fähig | ✅ | ❌ |
| Vendor Lock-in | ✅ keiner | ❌ stark |
| AWS/GCP/Azure Auto-Monitoring | ⚠️ Pull-Integrationen | ✅ Out-of-the-box |
| Geführte SOC-2-Workflows | ⚠️ ISO/NIS2/BSI | ✅ SOC 2, ISO, HIPAA |
Was bedeutet das für Ihren KI-Einsatz?
KI-gestützte Compliance-Assistenten werden immer beliebter. Das Problem bei Cloud-ISMS mit Cloud-KI (OpenAI, Azure OpenAI, Google Gemini): Ihre Compliance-Daten fließen direkt in das KI-Modell des Anbieters.
Vakt nutzt stattdessen Ollama — ein lokales KI-Framework, das komplett auf Ihrem eigenen Server läuft. Der Standard-Assistent (qwen2.5:7b, Apache-2.0-Lizenz) verarbeitet alle Anfragen lokal. Kein Datenaustritt, keine Modell-Trainingsnutzung Ihrer Daten.
Häufige Fragen zu Self-Hosting und DSGVO
Ist Cloud-ISMS-Software DSGVO-konform? +
US-Cloud-ISMS (Vanta, Drata, Sprinto) fallen unter den US CLOUD Act und erfordern eine Rechtsgrundlage für Drittland-Übermittlung nach DSGVO Art. 44 ff. — meist EU-US Data Privacy Framework oder SCCs plus Transfer Impact Assessment. Möglich, aber erheblicher Aufwand.
Was ist der US CLOUD Act? +
Der US CLOUD Act (2018) erlaubt US-Behörden, von US-Unternehmen Herausgabe von Daten zu verlangen — auch auf europäischen Servern. BSI und ANSSI empfehlen für sicherheitskritische Daten eigene, kontrollierbare Infrastruktur.
Wie viel Aufwand ist Self-Hosting wirklich? +
Mit Vakt: 30–60 Minuten Erstkonfiguration (docker compose up), 30–60 Minuten/Monat für Updates inkl. Changelog lesen und Testen. Hetzner CX32 (~15 €/Monat) reicht für die meisten KMU.
Kann Vakt offline betrieben werden? +
Ja, vollständig. Keine Telemetrie, keine Nutzungsdaten, keine externen Abhängigkeiten im Kernbetrieb. Die einzige Verbindung zu uns ist die Lizenz-Erneuerung des Pro-Plans (bei Jahreslizenz etwa einmal jährlich, nur der Lizenz-Token) — abschaltbar mit VAKT_LICENSE_AUTORENEW=false. Die Community Edition ruft nie an.
Fazit: Datensouveränität als Wettbewerbsvorteil
Self-hosted Compliance-Software ist nicht nur ein rechtliches Gebot — es ist ein Qualitätsmerkmal. Vakt wurde von Grund auf als self-hosted Plattform gebaut. Keine Telemetrie, keine Nutzungsdaten, keine externen Abhängigkeiten im Betrieb.
Compliance-Daten gehören in Ihre eigene Infrastruktur
Vakt läuft vollständig self-hosted — kein Datenaustritt, keine US-Cloud, keine DSGVO-Grauzone. Plattform in unter 5 Minuten ready.
Auf GitHub ansehen