Termin vereinbaren

Trust Center: Sicherheitsnachweise im Self-Service

Wie Sie Zertifikate, Testate, Subprozessor-Listen und Pentest-Zusammenfassungen strukturiert bereitstellen – öffentlich, wo möglich, und NDA-geschützt, wo nötig.

Stand: Juli 2026 · Valeri Milke, ISO 27001 & ISO 42001 Lead Auditor

168Kriterien in 17 Themengebieten — C5:2026-Katalog des BSI (April 2026)
3Zugriffsstufen im bewährten Stufenmodell — frei, E-Mail-verifiziert, NDA-geschützt
28Art. 28 DSGVO gibt den Takt für die Subprozessor-Liste vor
2STAR-Level: CAIQ-Selbstauskunft (Level 1) bis auditierter Nachweis (Level 2)

Sicherheitsprüfungen sind fester Bestandteil der B2B-Beschaffung geworden: Wer Software oder Managed Services einkauft, verlangt Zertifikate, Auditberichte und Auskunft über Unterauftragnehmer – getrieben durch eigene Pflichten aus DSGVO, NIS2 und DORA. Ohne zentrale Anlaufstelle beantworten Anbieter dieselben Fragen in immer neuen Individualfragebögen, und vertrauliche Dokumente kursieren unkontrolliert per E-Mail. Ein Trust Center bündelt die Nachweise an einem gepflegten Ort, stuft den Zugriff nach Vertraulichkeit ab und macht den Reifegrad der eigenen Sicherheitsorganisation überprüfbar. Dieser Beitrag zeigt, welche Inhalte hineingehören, wie NDA-Gating funktioniert und wie sich das Portal mit Security Questionnaires verzahnt.

Das Wichtigste im Überblick

Sechs Themenblöcke — zum Aufklappen antippen.

NDA-Gating: Abgestufter Zugriff auf Nachweise

Das bewährte Stufenmodell — Stufe antippen.

Stufe 1 · öffentlich
  • Zertifikate, SOC 3, Richtlinien-Auszüge und der Verfügbarkeits-Status sind frei zugänglich.
  • Nicht jedes Dokument gehört in die Öffentlichkeit — der Grundsatz lautet: öffentlich, wo möglich, NDA-geschützt, wo nötig.
ZertifikateSOC 3Richtlinien-AuszügeVerfügbarkeits-Status

Standards & Quellen

Die Inhalte dieser Seite basieren auf den folgenden öffentlich verfügbaren Leitfäden und Studien.

Microsoft Learn · 2026

Get started with the Microsoft Service Trust Portal

Dokumentation des Referenzportals: Auditberichte externer Prüfer, Pentest-Attestierungen sowie Anmelde- und NDA-Pflicht für Compliance-Materialien und rollenbeschränkte Dokumente.

AICPA & CIMA · o. J.

SOC 3 – SOC for Service Organizations: Trust Services Criteria for General Use Report

Belegt SOC 3 als frei verteilbaren General-Use-Bericht im Unterschied zum detaillierteren, nur eingeschränkt weitergebbaren SOC-2-Bericht.

Cloud Security Alliance · 2026

STAR Registry (Security, Trust, Assurance and Risk)

Öffentliches Register mit CAIQ-Selbstauskünften (Level 1, jährlich zu aktualisieren) und auditierten Level-2-Nachweisen (STAR Certification/Attestation) zur Reduktion mehrfacher Questionnaires.

Amtsblatt der EU / EUR-Lex · 2016

Verordnung (EU) 2016/679 (DSGVO)

Art. 28 Abs. 2–4 regelt Genehmigung, Änderungsmitteilung und Einspruchsrecht bei weiteren Auftragsverarbeitern sowie Nachweis- und Überprüfungspflichten.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2026

Kriterienkatalog C5:2026

Aktuelle Fassung des Cloud-Kriterienkatalogs (168 Kriterien in 17 Themengebieten); C5-Testate nach ISAE 3000 sind ein gängiger Trust-Center-Nachweis im deutschen Markt.

Trust Center aufbauen oder prüffest machen?

Wir strukturieren Ihre Nachweise, definieren das NDA-Gating und verzahnen das Trust Center mit Ihren Questionnaire-Prozessen – gern in einem unverbindlichen Erstgespräch.