Ein Trust Center ist ein zentrales, in der Regel öffentlich erreichbares Portal, über das ein Anbieter seine Sicherheits- und Compliance-Nachweise strukturiert im Self-Service bereitstellt – von Zertifikaten über Auditberichte bis zu Richtlinien-Auszügen. Anders als eine Marketing-Seite richtet es sich an prüfende Dritte: an Kunden, die als Verantwortliche nach Art. 28 Abs. 3 lit. h DSGVO Nachweise und Überprüfungen verlangen können, und an Einkaufs- und Security-Teams, die ihre direkten Lieferanten nach NIS2 (Art. 21 Abs. 2 lit. d der Richtlinie (EU) 2022/2555) bewerten müssen. Ein etabliertes Referenzmodell ist das Microsoft Service Trust Portal, das Auditberichte externer Prüfer, Pentest-Attestierungen und Whitepaper bündelt – teils frei zugänglich, teils erst nach Anmeldung und Annahme einer Vertraulichkeitsvereinbarung.
Trust Center: Sicherheitsnachweise im Self-Service
Wie Sie Zertifikate, Testate, Subprozessor-Listen und Pentest-Zusammenfassungen strukturiert bereitstellen – öffentlich, wo möglich, und NDA-geschützt, wo nötig.
Sicherheitsprüfungen sind fester Bestandteil der B2B-Beschaffung geworden: Wer Software oder Managed Services einkauft, verlangt Zertifikate, Auditberichte und Auskunft über Unterauftragnehmer – getrieben durch eigene Pflichten aus DSGVO, NIS2 und DORA. Ohne zentrale Anlaufstelle beantworten Anbieter dieselben Fragen in immer neuen Individualfragebögen, und vertrauliche Dokumente kursieren unkontrolliert per E-Mail. Ein Trust Center bündelt die Nachweise an einem gepflegten Ort, stuft den Zugriff nach Vertraulichkeit ab und macht den Reifegrad der eigenen Sicherheitsorganisation überprüfbar. Dieser Beitrag zeigt, welche Inhalte hineingehören, wie NDA-Gating funktioniert und wie sich das Portal mit Security Questionnaires verzahnt.
Das Wichtigste im Überblick
Sechs Themenblöcke — zum Aufklappen antippen.
NDA-Gating: Abgestufter Zugriff auf Nachweise
Das bewährte Stufenmodell — Stufe antippen.
- Zertifikate, SOC 3, Richtlinien-Auszüge und der Verfügbarkeits-Status sind frei zugänglich.
- Nicht jedes Dokument gehört in die Öffentlichkeit — der Grundsatz lautet: öffentlich, wo möglich, NDA-geschützt, wo nötig.
- Nach E-Mail-Verifikation folgen etwa AVV-Muster und Detailangaben zu Subprozessoren.
- Hinter einer Vertraulichkeitsvereinbarung liegen SOC-2- und Pentest-Berichte sowie Architektur-Dokumentation.
- SOC-2-Berichte sind Restricted-Use-Berichte; vollständige Pentest-Berichte oder das Statement of Applicability geben Angreifern unnötig Einblick.
- Plattformen bilden das mit Click-through-NDAs und protokollierter Annahme ab — Zugriffe sollten personenbezogen, befristet und protokolliert sein.
Standards & Quellen
Die Inhalte dieser Seite basieren auf den folgenden öffentlich verfügbaren Leitfäden und Studien.
Get started with the Microsoft Service Trust Portal
Dokumentation des Referenzportals: Auditberichte externer Prüfer, Pentest-Attestierungen sowie Anmelde- und NDA-Pflicht für Compliance-Materialien und rollenbeschränkte Dokumente.
SOC 3 – SOC for Service Organizations: Trust Services Criteria for General Use Report
Belegt SOC 3 als frei verteilbaren General-Use-Bericht im Unterschied zum detaillierteren, nur eingeschränkt weitergebbaren SOC-2-Bericht.
STAR Registry (Security, Trust, Assurance and Risk)
Öffentliches Register mit CAIQ-Selbstauskünften (Level 1, jährlich zu aktualisieren) und auditierten Level-2-Nachweisen (STAR Certification/Attestation) zur Reduktion mehrfacher Questionnaires.
Verordnung (EU) 2016/679 (DSGVO)
Art. 28 Abs. 2–4 regelt Genehmigung, Änderungsmitteilung und Einspruchsrecht bei weiteren Auftragsverarbeitern sowie Nachweis- und Überprüfungspflichten.
Kriterienkatalog C5:2026
Aktuelle Fassung des Cloud-Kriterienkatalogs (168 Kriterien in 17 Themengebieten); C5-Testate nach ISAE 3000 sind ein gängiger Trust-Center-Nachweis im deutschen Markt.
Passende Leistungen
Trust Center aufbauen oder prüffest machen?
Wir strukturieren Ihre Nachweise, definieren das NDA-Gating und verzahnen das Trust Center mit Ihren Questionnaire-Prozessen – gern in einem unverbindlichen Erstgespräch.