Compliance-Begriffe, für Engineers erklärt.
Das GRC-Vokabular aus dem Code Review, klar definiert, mit dem, was die meisten Glossare auslassen: wie der Begriff im Pull Request auftaucht und welcher Control dazu gehört.
- Audit Logging
Audit Logging ist die Aufzeichnung sicherheitsrelevanter Ereignisse, wie Anmeldungen, Rechteänderungen und Zugriffe auf sensible Daten, damit diese überwacht und später untersucht werden können. Was nie aufgezeichnet wurde, kann nicht erkannt oder rekonstruiert werden, weshalb Frameworks Logging als grundlegende Kontrolle behandeln.
- Compliance as Code
Compliance as Code ist die Praxis, Compliance-Anforderungen dort auszudrücken und zu prüfen, wo das System tatsächlich existiert: im Repository und in der Pipeline, nicht nur in einem Richtliniendokument, das einmal jährlich geprüft wird. Es übernimmt den Ansatz, der für Testing und Infrastruktur funktioniert hat: etwas Manuelles und Periodisches in etwas Definiertes und Kontinuierliches zu verwandeln.
- Control
Ein Control ist eine spezifische Maßnahme, die ein Framework erwartet, um ein Risiko zu steuern, zum Beispiel die Beschränkung des Zugriffs auf autorisierte Benutzer, die Verschlüsselung von Daten während der Übertragung oder die Protokollierung von Sicherheitsereignissen. Frameworks sind im Wesentlichen strukturierte Listen von Controls plus den Nachweisen, dass sie funktionieren.
- Datenaufbewahrung
Datenaufbewahrung bezieht sich darauf, wie lange Daten gespeichert werden, bevor sie gelöscht werden. Nach dem Grundsatz der Speicherbegrenzung der DSGVO (Art. 5(1)(e)) dürfen personenbezogene Daten nicht länger als für den Zweck erforderlich in identifizierbarer Form aufbewahrt werden. Daher benötigen die meisten Speicher für personenbezogene Daten eine definierte Aufbewahrungsfrist (mit engen Ausnahmen, z. B. Archivierung oder Forschung, unter Schutzmaßnahmen).
- Datenminimierung
Datenminimierung, ein Grundsatz der DSGVO (Art. 5(1)(c)), ist die Regel, dass nur die personenbezogenen Daten erfasst, genutzt oder auf andere Weise verarbeitet werden dürfen, die für einen bestimmten Zweck tatsächlich erforderlich sind, und nicht mehr. Das Erfassen zusätzlicher Daten 'nur für alle Fälle' ist genau das, was verboten ist.
- Least Privilege
Least Privilege ist das Prinzip, dass ein Benutzer, eine Rolle oder ein Prozess nur die Zugriffsrechte haben sollte, die für die Aufgabe erforderlich sind, und nicht mehr. Eingeschränkter Zugriff begrenzt den Schaden bei einem Fehler oder einer Kompromittierung, und genau das prüft ein Auditor, wenn er Ihre Zugriffskontrollen stichprobenartig untersucht.
- Logical Access Control
Logical Access Control ist die Beschränkung, wer und was auf ein System oder Daten zugreifen kann, auf diejenigen, die dazu autorisiert sind, das digitale Äquivalent von Schlössern und Schlüsseln. Es ist zentral für die Logical-Access-Kriterien von SOC 2, insbesondere CC6.1, und erscheint in jedem Sicherheits-Framework.
- Menschliche Aufsicht
Menschliche Aufsicht, eine Anforderung des EU AI Act (Art. 14) für Hochrisiko-KI-Systeme, ist die Erwartung, dass eine Person das System effektiv überwachen kann, einschließlich der Überwachung, der Interpretation seiner Ausgaben und der Fähigkeit, diese Ausgaben zu ignorieren, zu überschreiben oder rückgängig zu machen oder das System zu stoppen, angemessen zum Risiko und Kontext.
- Personenbezogene Daten
Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen, gemäß DSGVO. Der Begriff entspricht grob dem, was umgangssprachlich als 'personenbezogene Informationen' (PII) bezeichnet wird, wobei der DSGVO-Begriff weiter gefasst ist: nicht nur Name oder E-Mail-Adresse, sondern auch IP-Adressen, Geräte-IDs oder alles, was einer einzelnen Person zugeordnet werden kann.
- Prüfungsnachweise
Prüfungsnachweise sind der Beweis, dass eine Kontrolle tatsächlich funktioniert hat: die durchgeführte Zugriffsprüfung, das Protokoll, das ein Ereignis aufgezeichnet hat, die Genehmigung einer Änderung. Ein Prüfer verlässt sich nicht auf Ihre Aussage, dass eine Kontrolle funktioniert; er prüft stichprobenartig Nachweise, dass sie über einen Zeitraum hinweg funktioniert hat.
- Secrets-Management
Secrets-Management beschreibt, wie eine Anwendung mit Zugangsdaten, API-Schlüsseln und privaten Schlüsseln umgeht: wo sie gespeichert werden, wie auf sie zugegriffen wird und wie sie rotiert werden. Das Ziel ist, dass ein Secret niemals im Quellcode, einem Log oder an einem Ort existiert, von dem es leaken kann.
- Shift-Left Compliance
Shift-Left Compliance bedeutet, die Compliance-Prüfung früher im Entwicklungszyklus durchzuführen, zum Zeitpunkt einer Änderung, anstatt Probleme später im Audit zu entdecken. Der Begriff stammt aus Shift-Left Security und Testing: Je früher ein Problem gefunden wird, desto günstiger ist die Behebung.
- Trust Services Criteria
Die Trust Services Criteria sind die Kriterien, nach denen eine SOC 2-Prüfung bewertet wird, definiert vom AICPA. Sie umfassen Sicherheit (die gemeinsamen Kriterien, CC) sowie optional Verfügbarkeit, Verarbeitungsintegrität, Vertraulichkeit und Datenschutz.
- Verschlüsselung während der Übertragung
Verschlüsselung während der Übertragung schützt Daten, während sie über ein Netzwerk übertragen werden, typischerweise mit TLS, sodass sie zwischen Systemen weder gelesen noch manipuliert werden können. Sie unterscheidet sich von der Verschlüsselung im Ruhezustand, die gespeicherte Daten schützt.