Die CCM v4.1 gliedert Cloud-Sicherheit in 17 Domänen mit insgesamt 207 Control-Zielen — darunter Audit & Assurance, Application & Interface Security, Kryptographie und Schlüsselmanagement, Identity & Access Management, Logging & Monitoring sowie Supply Chain Management. Die Domänenstruktur orientiert sich bewusst an etablierten Frameworks wie ISO 27001:2022, um vorhandenes Wissen nutzbar zu machen. Je Control weist die Matrix zusätzlich die Anwendbarkeit auf die Servicemodelle IaaS, PaaS und SaaS aus.
CSA Cloud Controls Matrix & CAIQ
Die Cloud Controls Matrix der Cloud Security Alliance strukturiert Cloud-Sicherheit in 17 Domänen mit 207 Controls — der CAIQ übersetzt sie in einen standardisierten Fragenkatalog für die Anbieterbewertung.
17Sicherheitsdomänen in der CCM v4.1
207Control-Ziele
283Ja/Nein-Fragen im CAIQ
34Metriken für Continuous Auditing
Die Cloud Controls Matrix (CCM) ist ein Cybersecurity-Control-Framework der Cloud Security Alliance (CSA), das Sicherheits- und Datenschutzanforderungen für Cloud Computing in strukturierte, standardisierte Controls übersetzt. Die aktuelle Version 4.1, veröffentlicht am 28. Januar 2026, umfasst 207 Control-Ziele in 17 Sicherheitsdomänen — von Audit & Assurance über Identity & Access Management bis Universal Endpoint Management. Die CCM gilt als De-facto-Standard für Cloud-Security-Assurance und bildet das Rückgrat des CSA-STAR-Programms zur Bewertung und zum Vergleich von Cloud Service Providern. Ergänzt wird sie durch den Consensus Assessment Initiative Questionnaire (CAIQ), Implementierungs- und Audit-Leitlinien sowie Mappings auf etablierte Standards. Das Framework adressiert Cloud-Anbieter (CSPs) und Cloud-Kunden (CSCs) gleichermaßen — inklusive einer klaren Zuordnung der geteilten Sicherheitsverantwortung.
Das Wichtigste im Überblick
Sechs Themenblöcke — zum Aufklappen antippen.
CCM, CAIQ, SSRM & STAR
Die vier Bausteine des Frameworks — je Tab die Kernaussagen.
- Die CCM v4.1 gliedert Cloud-Sicherheit in 17 Domänen mit insgesamt 207 Control-Zielen.
- Die Domänenstruktur orientiert sich bewusst an etablierten Frameworks wie ISO 27001:2022, um vorhandenes Wissen nutzbar zu machen.
- Je Control weist die Matrix zusätzlich die Anwendbarkeit auf die Servicemodelle IaaS, PaaS und SaaS aus.
Audit & AssuranceApplication & Interface SecurityKryptographie und SchlüsselmanagementIdentity & Access ManagementLogging & MonitoringSupply Chain ManagementISO 27001:2022
- Der CAIQ übersetzt die CCM-Controls in 283 Ja/Nein-Fragen für Cloud-Kunden und Auditoren.
- Er dient als standardisiertes Instrument der Anbieterbewertung — vor der Beauftragung ebenso wie im laufenden Lieferantenmanagement.
- Die v4.1-Struktur enthält zudem eigene Spalten zur Dokumentation der Verantwortlichkeiten im Shared Security Responsibility Model.
Ja/Nein-FragenAnbieterbewertungLieferantenmanagementAuditoren
- Jedes Control erhält eine Verantwortlichkeit: CSP-Owned, CSC-Owned, Shared (Independent) oder Shared (Dependent).
- Damit ist pro Control geklärt, wer in einem Cloud-Projekt wofür verantwortlich ist.
- Verantwortungsübergänge zwischen Anbieter und Kunde lassen sich vertraglich wie operativ sauber verankern.
CSP-OwnedCSC-OwnedShared (Independent)Shared (Dependent)
- Cloud-Anbieter reichen ihr ausgefülltes Security Questionnaire bei der öffentlichen CSA STAR Registry ein — der CAIQ ist die Grundlage für STAR Level 1.
- STAR Continuous erweitert den Ansatz um kontinuierliche Prüfung — mit dem Ziel monatlicher, täglicher oder sogar stündlicher Compliance-Aussagen.
- Die CCM ist das Fundament, auf dem CSPs verglichen und bewertet werden.
STAR Level 1CSA STAR RegistrySTAR ContinuousSecurity Questionnaire
Standards & Quellen
Die Inhalte dieser Seite basieren auf den folgenden öffentlich verfügbaren Leitfäden und Studien.
Guide to the CCM and CAIQ — Understanding the Key Components and their Applications
Erläutert die Komponenten des CCM/CAIQ-v4.1-Pakets, ihren Zweck und Einsatz — von den 207 Controls in 17 Domänen über Mappings und Guidelines bis zur STAR-Einreichung.
Cloud Controls Matrix (CCM) Version 4.1 (Präsentation)
Überblick über Struktur (17 Domänen, 207 Controls), Framework-Komponenten wie SSRM, CAIQ, Mappings und CCM-Lite sowie Zielgruppen und Dateiformate der CCM v4.1.
CCM v4.1 Implementation Guidelines v2.1
Umsetzungsleitfaden je CCM-Control mit SSRM-Zuordnung (CSP-Owned, CSC-Owned, Shared Independent/Dependent) und Beschreibung aller 17 Domänen.
The Continuous Audit Metrics Catalog v1.1
Katalog von 34 Cloud-Sicherheitsmetriken für Continuous Auditing, terminologisch auf ISO/IEC 19086-1 aufgesetzt und an die CCM-v4.1-Controls angepasst.
Code of Practice for Implementing and Maintaining Key Metrics
Acht Anforderungen an wirksame Key Metrics — von strategischer Ausrichtung und RACI-Verantwortung bis zu Aktualität, Genauigkeit und Manipulationssicherheit.
CCM und CAIQ im eigenen Cloud-Compliance-Programm verankern
VamiSec unterstützt Sie mit Beratung, Assessments und Audits rund um Cloud-Sicherheit — von der CCM-basierten Gap-Analyse bis zur strukturierten Bewertung Ihrer Cloud-Anbieter mit dem CAIQ. Sprechen Sie uns an.