WAF++ WAF++
Back to WAF++ Homepage

Regulatorisches Mapping

Diese Seite gibt Compliance-Beauftragten und Auditoren einen direkten Überblick: welche WAF++ Controls welche regulatorischen Anforderungen abdecken – pillar-übergreifend, in einer Ansicht.

Die Zuordnungen spiegeln den normativen Anspruch der Controls wider, ersetzen aber keine Rechtsberatung. Eine vollständige Compliance-Aussage erfordert immer eine organisationsspezifische Gap-Analyse.


GDPR – General Data Protection Regulation

GDPR-relevante Controls verteilen sich auf zwei Säulen: Sovereign (technisch-organisatorische Maßnahmen, Datenübermittlung, Löschung) und Cost (Speicherbegrenzung, Löschpflicht).

GDPR-Artikel Anforderung WAF++ Controls

Art. 5(1)(e)

Speicherbegrenzung – Daten nicht länger als nötig aufbewahren

COST-040 · COST-070

Art. 17

Recht auf Löschung

SOV-050 · SOV-100 · COST-040

Art. 20

Recht auf Datenübertragbarkeit

SOV-100

Art. 28

Auftragsverarbeiter – vertragliche Anforderungen

SOV-080 · SOV-100

Art. 30

Verzeichnis von Verarbeitungstätigkeiten

SOV-010 · SOV-080

Art. 32

Technische und organisatorische Maßnahmen

SOV-020 · SOV-030 · SOV-040 · SOV-050 · SOV-060 · SOV-070 · SOV-090

Art. 33

Meldung von Datenpannen

SOV-070

Art. 44

Allgemeine Grundsätze der Datenübermittlung

SOV-010 · SOV-020 · SOV-030 · SOV-040 · SOV-090

Art. 46

Übermittlung mit geeigneten Garantien

SOV-010 · SOV-020 · SOV-030 · SOV-080 · SOV-090 · SOV-100


BSI C5:2020

Der BSI Cloud Computing Compliance Criteria Catalogue wird vollständig durch die Sovereign-Säule abgedeckt.

BSI C5 Control Anforderungsbereich WAF++ Controls

OPS-04

Datenverwaltung und Datenlokalität

SOV-010 · SOV-020 · SOV-030 · SOV-040 · SOV-080 · SOV-090

OPS-06

Betriebsübergabe / Exit-Management

SOV-100

INF-01

Geographische Lage der Infrastruktur

SOV-020

NET-01

Netzwerksicherheit

SOV-090

LOG-01

Protokollierung von Sicherheitsereignissen

SOV-040 · SOV-070

LOG-02

Schutz der Protokolldaten

SOV-040

IAM-01

Identitäts- und Zugriffsmanagement

SOV-060

IAM-03

Privilegierter Zugriff

SOV-060 · SOV-070

IAM-05

Überprüfung von Zugriffsrechten

SOV-060

CRY-01

Kryptographische Verfahren

SOV-050

CRY-02

Schlüsselverwaltung

SOV-050

BCM-01

Business Continuity Management

SOV-030

BCM-02

Notfallplanung und -tests

SOV-070

SCA-01

Lieferkette / Subunternehmer

SOV-080

SIM-01

Sicherheitsvorfallmanagement

SOV-010

SIM-02

Erkennung von Sicherheitsvorfällen

SOV-090

PRO-01

Portabilität und Interoperabilität

SOV-100


EUCS – EU Cybersecurity Certification Scheme for Cloud Services (ENISA)

EUCS Control Anforderungsbereich WAF++ Controls

SOV-01 / SOV-02

Datensouveränität – geografische Einschränkungen

SOV-020

SOV-03

Kryptographische Datensouveränität

SOV-050

DSP-01

Datenklassifizierung

SOV-010

DSP-04

Datensicherung und -wiederherstellung

SOV-030

IAM-01

Zugriffssteuerungsrichtlinie

SOV-060

IAM-03

Privilegierter Zugriff

SOV-060 · SOV-070

IAM-04

Zugriffsrichtlinie für Dritte

SOV-010 · SOV-080

LOG-01

Protokollierung

SOV-040 · SOV-070

IVS-09

Netzwerksicherheit

SOV-040 · SOV-090

IVS-10

Egress-Kontrolle

SOV-090

BCR-01

Business Continuity

SOV-030

CRY-01 / CRY-03

Verschlüsselung und Schlüsselmanagement

SOV-050

SCA-01

Subunternehmer und Lieferkette

SOV-080

PRO-01 / PRO-02

Portabilität und Reversibilität

SOV-100


ISO 27001:2022

ISO Control Anforderungsbereich WAF++ Controls

A.5.3

Aufgabentrennung (Separation of Duties)

SOV-060

A.5.12

Klassifizierung von Informationen

SOV-010

A.5.19

Informationssicherheit in Lieferantenbeziehungen

SOV-080

A.5.20

Informationssicherheit in Vereinbarungen mit Lieferanten

SOV-080 · SOV-100

A.5.21

Steuerung der IKT-Lieferkette

SOV-080

A.5.26

Reaktion auf Informationssicherheitsvorfälle

SOV-070

A.5.29

Informationssicherheit bei Disruption

SOV-020 · SOV-030

A.5.33

Schutz von Aufzeichnungen

SOV-010

A.8.2

Privilegierte Zugriffsrechte

SOV-060

A.8.3

Einschränkung des Informationszugriffs

SOV-060

A.8.10

Löschung von Informationen

SOV-010 · SOV-020 · SOV-100

A.8.13

Datensicherung

SOV-030

A.8.15

Protokollierung

SOV-040 · SOV-070

A.8.16

Überwachungsaktivitäten

SOV-040 · SOV-070

A.8.20

Netzwerksicherheit

SOV-090

A.8.21

Sicherheit von Netzwerkdiensten

SOV-090

A.8.22

Trennung von Netzwerken

SOV-090

A.8.24

Einsatz von Kryptographie

SOV-050

A.8.25

Sicherer Entwicklungslebenszyklus

SOV-050


GAIA-X

GAIA-X Anforderung Bereich WAF++ Controls

Sovereign Cloud – Data location requirements

Geografische Datenlokalität

SOV-010 · SOV-020

Data Sovereignty – Location transparency

Transparenz über Datenstandorte

SOV-020

Sovereign Cloud – Cryptographic self-determination

Schlüsselhoheit beim Nutzer

SOV-050

Sovereign Cloud – Reversibility requirements

Anbieterwechsel und Portabilität

SOV-100


SOC 2

SOC 2 Control Anforderungsbereich WAF++ Controls

CC6.3

Logical and physical access – Privilege access management

SOV-060

CC6.6

Logical access controls – Remote access

SOV-060

CC7.4

Security incident response and monitoring

SOV-070


SLSA – Supply-chain Levels for Software Artifacts

SLSA Level Anforderungsbereich WAF++ Controls

L2

Source and build integrity, provenance

SOV-080

L3

Build hardening, hermetic builds, verified provenance

SOV-080


FinOps Foundation

FinOps-Bereich Anforderung WAF++ Controls

Inform Phase – Cost Allocation

Kostentransparenz und Zuordnung zu Teams / Workloads

COST-010

Inform Phase – Budget Visibility

Budgets sichtbar und mit Alerting versehen

COST-020

Optimize Phase – Rightsizing

Ressourcen auf Nutzung anpassen, Idle erkennen

COST-030

Optimize Phase – Storage Lifecycle

Lifecycle-Regeln für Storage und Retention

COST-040

Optimize Phase – Observability Costs

Logging-Retention begrenzen, Tiering einsetzen

COST-070

Optimize Phase – Rate Optimization

Reserved Instances / Savings Plans für Baseline-Workloads

COST-080

Optimize Phase – Network Costs

Egress- und Datentransferkosten kontrollieren

COST-090

Operate Phase – Tagging & Attribution

Tag-Enforcement als Grundlage aller Kostenzuordnung

COST-010

Operate Phase – Budget Management

Budgetverwaltung und Variance Reporting

COST-020

Operate Phase – Architecture Governance

Kostenauswirkungen in Architekturentscheidungen dokumentieren

COST-050

Operate Phase – Review Cadence

Regelmäßige FinOps-Reviews mit definierten Teilnehmern

COST-060

Operate Phase – Cost Debt Governance

Architektonische Kostenschuld registrieren und quartärlich reviewen

COST-100


Übersichtsmatrix – Controls nach Framework

Die folgende Matrix zeigt auf einen Blick, welche Controls welche Frameworks berühren:

Control GDPR BSI C5 EUCS ISO 27001 GAIA-X SOC 2 FinOps

SOV-010 Data Residency

SOV-020 Region Pinning

SOV-030 Backup Location

SOV-040 Log Residency

SOV-050 Key Ownership

SOV-060 Privileged Access

SOV-070 Break-Glass

SOV-080 Dependencies

SOV-090 Egress Control

SOV-100 Exit Plan

COST-010 Tagging

COST-020 Budgets

COST-030 Rightsizing

COST-040 Retention

COST-050 ADR Cost Impact

COST-060 FinOps Cadence

COST-070 Log Cost Tiers

COST-080 Reserved Capacity

COST-090 Egress Costs

COST-100 Cost Debt Register


Weiterführende Seiten