Eine Vielzahl von Compliance-Vorgaben, isolierte Cloud-Security-Tools und der Mangel an Cloud-Sicherheitsfachkräften machen mehr als deutlich, dass es für Cloud-Anbieter und Cloud-Anwender nicht leicht ist, die Cloud-Compliance umzusetzen und nachzuweisen. Doch KI könnte auch hier hilfreich sein und für Automatisierung sorgen.
KI-gestützte Compliance-Tools überwachen Cloud-Umgebungen in Echtzeit und machen Sicherheits- und Rechtsverstöße deutlich seltener.
Vorgaben für die Cloud-Sicherheit gibt es viele: IT-Sicherheitsgesetze und IT-Sicherheitsstandards, die auf die Cloud angewendet werden, spezielle Cloud-Normen, vertragliche Vorgaben und Branchenleitlinien. Da ist es nicht einfach, alle relevanten Richtlinien im Blick zu behalten, aber es ist zwingend erforderlich, denn Compliance gehört im Cloud-Bereich zu den wichtigsten Kriterien.
So ergab zum Beispiel der Cloud-Report 2025 des Branchenverbands Bitkom, dass Vertrauen in IT-Sicherheit, Datenschutz und Compliance sowie Leistungsfähigkeit und Stabilität (je 99 Prozent der Antworten in der Umfrage) die Hauptkriterien bei der Auswahl eines Cloud-Providers sind.
In dem Bericht von CSA findet man zum Beispiel die Aussagen, dass entsprechende KI-Tools es schaffen, die Compliance-Kosten um 30 bis 50 Prozent zu reduzieren, Compliance-Raten von bis zu 90 Prozent zu ermöglichen, den Zeitaufwand für die Compliance-Schulungen der Mitarbeitenden um bis zu 60 Prozent zu senken und zu 50 Prozent weniger Compliance-Verstößen durch proaktive Überwachung und Echtzeit-Reporting zu führen.
Kürzlich hat die Cloud Security Alliance (CSA) zudem Valid-AI-ted, ein KI-gestütztes, automatisiertes Validierungssystem vorgestellt, eine Ergänzung ihrer STAR Registry-Bewertungssuite (Security, Trust, Assurance and Risk). Das neue Tool ermöglicht demnach eine automatisierte Qualitätsprüfung der Assurance-Informationen von STAR Level-1-Selbstbewertungen mithilfe von LLM-Technologie.
Valid-AI-ted bewertet automatisch die STAR Level 1- Selbstbewertungen von Cloud-Anbietern. Es erstellt einen detaillierten Bericht mit den Bewertungen pro Frage und Bereich und teilt ihn dem Einreicher vertraulich mit. Valid-AI-ted richtet sich an Cloud-Service-Anbieter, die eine CSA STAR-Zertifizierung anstreben, und bestehende STAR-Teilnehmer, die ihre Transparenz und Vertrauenswürdigkeit erhöhen wollen, so die CSA.
Neue Brancheninitiativen treiben Standardisierung voran
Die Cloud Security Alliance hat ebenfalls die Compliance Automation Revolution (CAR) ins Leben gerufen. CAR ist eine breit angelegte Koalition, die in Partnerschaft mit Branchenführern wie Google, Oracle, Anecdotes, Coalfire und Salesforce gegründet wurde und deren Ziel es ist, Compliance-Probleme mit praktischen und effektiven Lösungen zu lösen.
CAR zielt laut CSA darauf ab, die Compliance-Qualität deutlich zu verbessern und gleichzeitig Risiken und Kosten zu senken. Dies geschieht durch geschäftsskalierbare Automatisierung, regulatorische Harmonisierung zur Vermeidung redundanter Arbeitsschritte und Echtzeit-Informationsaustausch, der Unternehmen und Regulierungsbehörden auf dem gleichen Stand hält. Durch die Nutzung von Compliance-Bemühungen verbessert CAR die Sicherheitslage von Unternehmen und erhöht das allgemeine Vertrauen innerhalb des Ökosystems, erklärt die CSA.
„Die Einhaltung von Compliance-Vorschriften wird oft als kostspielige Momentaufnahme betrachtet, die dem Innovationstempo hinterherhinkt. CAR stellt eine wichtige Branchenkooperation dar, um dieses Paradigma zu ändern. Durch Automatisierung, Harmonisierung und ‚Compliance-as-Code‘ wollen wir nicht nur die Audit-Müdigkeit reduzieren; wir schaffen eine Zukunft, die auf kontinuierlichem, evidenzbasiertem Vertrauen basiert und endlich mit der Dynamik von Cloud und KI skaliert werden kann“, sagte Archana Ramamoorthy, Senior Director, Regulated and Trusted Cloud, Google Cloud, Gründungsmitglied von CAR.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Eine Automatisierung der Compliance-Umsetzung und -Prüfung für die Cloud ist nicht nur ein spannendes Vorhaben, sondern es gibt bereits entsprechende Funktionen wie automatisches Cloud-Monitoring in Echtzeit, intelligente und automatische Risikobewertung, automatisiertes Reporting oder eine automatisierte Prüfung, ob die Cloud-Richtlinien auch eingehalten werden.
Es zeigt sich: KI hat also noch eine weitere und damit dritte Dimension für die Cloud Sicherheit: Sie erhöht zum anderen das Angriffsrisiko für die Cloud, sie verbessert die Erkennung und Abwehr von Cloud-Attacken, und sie macht eine weitgehende Automatisierung der Cloud Compliance möglich. KI ist auf dem Weg, Cloud-Sicherheit und Cloud-Compliance grundlegend zu verändern. Wichtig ist dafür allerdings, dass auch die KI-Compliance selbst stimmt.