Termin vereinbaren

CSA Cloud Controls Matrix & CAIQ

Die Cloud Controls Matrix der Cloud Security Alliance strukturiert Cloud-Sicherheit in 17 Domänen mit 207 Controls — der CAIQ übersetzt sie in einen standardisierten Fragenkatalog für die Anbieterbewertung.

Stand: Juli 2026 · Valeri Milke, ISO 27001 & ISO 42001 Lead Auditor

17Sicherheitsdomänen in der CCM v4.1
207Control-Ziele
283Ja/Nein-Fragen im CAIQ
34Metriken für Continuous Auditing

Die Cloud Controls Matrix (CCM) ist ein Cybersecurity-Control-Framework der Cloud Security Alliance (CSA), das Sicherheits- und Datenschutzanforderungen für Cloud Computing in strukturierte, standardisierte Controls übersetzt. Die aktuelle Version 4.1, veröffentlicht am 28. Januar 2026, umfasst 207 Control-Ziele in 17 Sicherheitsdomänen — von Audit & Assurance über Identity & Access Management bis Universal Endpoint Management. Die CCM gilt als De-facto-Standard für Cloud-Security-Assurance und bildet das Rückgrat des CSA-STAR-Programms zur Bewertung und zum Vergleich von Cloud Service Providern. Ergänzt wird sie durch den Consensus Assessment Initiative Questionnaire (CAIQ), Implementierungs- und Audit-Leitlinien sowie Mappings auf etablierte Standards. Das Framework adressiert Cloud-Anbieter (CSPs) und Cloud-Kunden (CSCs) gleichermaßen — inklusive einer klaren Zuordnung der geteilten Sicherheitsverantwortung.

Das Wichtigste im Überblick

Sechs Themenblöcke — zum Aufklappen antippen.

CCM, CAIQ, SSRM & STAR

Die vier Bausteine des Frameworks — je Tab die Kernaussagen.

v4.1
  • Die CCM v4.1 gliedert Cloud-Sicherheit in 17 Domänen mit insgesamt 207 Control-Zielen.
  • Die Domänenstruktur orientiert sich bewusst an etablierten Frameworks wie ISO 27001:2022, um vorhandenes Wissen nutzbar zu machen.
  • Je Control weist die Matrix zusätzlich die Anwendbarkeit auf die Servicemodelle IaaS, PaaS und SaaS aus.
Audit & AssuranceApplication & Interface SecurityKryptographie und SchlüsselmanagementIdentity & Access ManagementLogging & MonitoringSupply Chain ManagementISO 27001:2022

Standards & Quellen

Die Inhalte dieser Seite basieren auf den folgenden öffentlich verfügbaren Leitfäden und Studien.

Cloud Security Alliance · 2026

Guide to the CCM and CAIQ — Understanding the Key Components and their Applications

Erläutert die Komponenten des CCM/CAIQ-v4.1-Pakets, ihren Zweck und Einsatz — von den 207 Controls in 17 Domänen über Mappings und Guidelines bis zur STAR-Einreichung.

Cloud Security Alliance · 2026

Cloud Controls Matrix (CCM) Version 4.1 (Präsentation)

Überblick über Struktur (17 Domänen, 207 Controls), Framework-Komponenten wie SSRM, CAIQ, Mappings und CCM-Lite sowie Zielgruppen und Dateiformate der CCM v4.1.

Cloud Security Alliance · 2026

CCM v4.1 Implementation Guidelines v2.1

Umsetzungsleitfaden je CCM-Control mit SSRM-Zuordnung (CSP-Owned, CSC-Owned, Shared Independent/Dependent) und Beschreibung aller 17 Domänen.

Cloud Security Alliance · 2026

The Continuous Audit Metrics Catalog v1.1

Katalog von 34 Cloud-Sicherheitsmetriken für Continuous Auditing, terminologisch auf ISO/IEC 19086-1 aufgesetzt und an die CCM-v4.1-Controls angepasst.

Cloud Security Alliance · 2026

Code of Practice for Implementing and Maintaining Key Metrics

Acht Anforderungen an wirksame Key Metrics — von strategischer Ausrichtung und RACI-Verantwortung bis zu Aktualität, Genauigkeit und Manipulationssicherheit.

CCM und CAIQ im eigenen Cloud-Compliance-Programm verankern

VamiSec unterstützt Sie mit Beratung, Assessments und Audits rund um Cloud-Sicherheit — von der CCM-basierten Gap-Analyse bis zur strukturierten Bewertung Ihrer Cloud-Anbieter mit dem CAIQ. Sprechen Sie uns an.