Multi-Cloud-Residency-Ausnahmen
Multi-Cloud-Residency-Ausnahmen: erlaubte Abweichungen, Owner, Ablauf und Evidenz — ohne Schattenkopien.
Multi-Cloud erzeugt Residency-Ausnahmen — legitim nur mit Owner, Ablauf und Evidence. Sonst entstehen Schattenkopien „für das Backup“.
Dieser Teil definiert den Mindestvertrag für befristete Residenz-Abweichungen — auf Mapping und TIA aus den Teilen 2 und 3.
Anschluss an Data Sovereignty, Compliance Essentials und Deletion that sticks.
Vorher: SCC-/Tool-Mapping auf reale Flows. Weiter: Breach-/Notify-Evidenz für Transfers.
zeugt Residency-Ausnahmen — legitim nur mit Owner, Ablauf und Evidence. Sonst entstehen Schattenkopien „für das Backup“.
Lösung: Jede Residency-Abweichung erhält vor dem ersten Datenfluss Begründung und Scope, Data-Owner-Freigabe mit Steward-Tracking, compensating Controls beim Custodian, ein Ablaufdatum mit Verlängerungsreview und einen Lösch-/Rückführungsplan.
In einem Satz: Keine Residency-Abweichung ohne Owner, Scope, Ablaufdatum, Controls und Rückführungsplan.
Entscheidung
Jede Residency-Abweichung braucht vor dem ersten Datenfluss:
- Begründung und Scope (Daten, Region, Dauer);
- Data-Owner-Freigabe und Steward-Tracking;
- Compensating Controls (Custodian);
- Ablaufdatum und Verlängerungsreview;
- Lösch-/Rückführungsplan analog zu Deletion-Ops.
Keine stille DR-Kopie in einer Zweitregion — jede Abweichung ist eine Ausnahmeakte, kein Dauerzustand.
Ausnahme-Workflow
1. Antrag
Der Requester (Ops, Engineering, Vendor-Owner) stellt einen Ausnahme-Antrag: Zweck, betroffene Datenkategorien, Zielregion, Dauer, Alternativen und Residualrisiko. Der Steward prüft, ob der Flow bereits im Mapping und in der TIA steht. Ein Chat-„ok“ ist kein Antrag. Wird der Scope weggelassen, gilt später alles in der Zweitregion als „abgedeckt“ — inklusive Identifier, die nie gemeint waren.
2. Freigabe
Der Data Owner genehmigt oder lehnt ab; Privacy/Sovereignty prüfen das Mandat. Die Freigabe trägt Scope, Ablaufdatum und Begründung — der Steward schreibt sie in die Ausnahmeakte. Automatische Verlängerung ist keine Freigabe. Fehlt der benannte Freigeber, entscheidet die Cloud-Console — und die Residenz-Policy driftet von der Evidence weg.
3. Durchsetzung
Der Custodian markiert den Pfad (Tag, Bucket-Policy, Replikat-Limit) und setzt compensating Controls: Zugriff, Verschlüsselung, Logging, Kopierstopp. Der Durchsetzung-Nachweis (Config-Snapshot, Ticket) geht an den Steward. Eine genehmigte Ausnahme ohne Durchsetzung ist eine Folie. Wird dieser Schritt übersprungen, entsteht genau die Schattenkopie „für das Backup“, die niemand inventarisiert.
4. Uhr
Der Steward setzt Ablaufdatum und Erinnerung in denselben Kalender wie den TIA-Takt. Vor Ablauf startet das Verlängerungsreview: gleiche Begründung, aktueller Scope, neuer Evidence-Ort. „Temporär“ ohne Datum ist eine ewige Ausnahme. Wird die Uhr vergessen, wird die Abweichung zum Dauerzustand — und die nächste TIA beschreibt eine Residenz, die der Stack nicht mehr hat.
5. Close
Am Ablaufdatum gilt: formal verlängern, zurückführen oder eskalieren. Der Custodian führt den Lösch- oder Rückführungsplan aus und legt den Löschbeleg ab — analog zu Deletion that sticks. Der Steward schließt die Ausnahmeakte erst mit Evidence. Still weiterlaufen ist kein Close. Wird der Close-out übersprungen, bleibt die Zweitregion voll, während die Akte „abgelaufen“ zeigt.
Handoffs
| Von | An | Artefakt |
|---|---|---|
| Requester | Steward | Ausnahme-Antrag |
| Steward | Data Owner | Risiko-Empfehlung |
| Data Owner | Custodian | Freigabe + Ablauf |
| Custodian | Steward | Durchsetzung-Nachweis |
| Steward | Evidence | Ausnahmeakte |
Anti-Patterns
- „Temporär“ ohne Datum
- Backup-Kopien ohne Inventory
- Verlängerung automatisch
- Ausnahme = Dauerzustand
- Kein Löschplan am Ende
Umsetzung im Alltag
Dieser Einstieg ist kein Kalenderzwang und keine Leseliste. Nimm einen echten Fall, an dem sich die Entscheidung prüfen lässt.
Arbeitsweise: Nutze den verlinkten Plan als Arbeitsfläche für Owner, Termine und offene Punkte. Die fachliche Entscheidung muss trotzdem in der Story verständlich bleiben.
Starte mit dem kleinsten Fall, der fachlich wichtig genug ist. Prüfe danach, ob die Entscheidung wirklich auffindbar, umsetzbar und auditierbar ist. Rollenklärung: Wer hilft wem an der Quelle.
- Offene Residency-Abweichungen inventarisieren (inkl. DR- und Support-Kopien).
- Für eine Ausnahme Ablauf, Owner und Scope setzen.
- Compensating Control mit dem Custodian verdrahten und den Nachweis ablegen.
- Close-out inkl. Löschbeleg planen und den Evidence-Ort benennen.
Cross-border transfer operations
Part 4 of 5
View series