Zum Inhalt springen
Search the hub
Multi-Cloud-Residency-Ausnahmen

Multi-Cloud-Residency-Ausnahmen

Multi-Cloud-Residency-Ausnahmen: erlaubte Abweichungen, Owner, Ablauf und Evidenz — ohne Schattenkopien.

Category
Data Governance
Reading time
4 min
Published
Tags
residency multi-cloud exceptions sovereignty controls
Download PDF

Multi-Cloud erzeugt Residency-Ausnahmen — legitim nur mit Owner, Ablauf und Evidence. Sonst entstehen Schattenkopien „für das Backup“.

Dieser Teil definiert den Mindestvertrag für befristete Residenz-Abweichungen — auf Mapping und TIA aus den Teilen 2 und 3.

Anschluss an Data Sovereignty, Compliance Essentials und Deletion that sticks.

Vorher: SCC-/Tool-Mapping auf reale Flows. Weiter: Breach-/Notify-Evidenz für Transfers.

zeugt Residency-Ausnahmen — legitim nur mit Owner, Ablauf und Evidence. Sonst entstehen Schattenkopien „für das Backup“.

Lösung: Jede Residency-Abweichung erhält vor dem ersten Datenfluss Begründung und Scope, Data-Owner-Freigabe mit Steward-Tracking, compensating Controls beim Custodian, ein Ablaufdatum mit Verlängerungsreview und einen Lösch-/Rückführungsplan.

In einem Satz: Keine Residency-Abweichung ohne Owner, Scope, Ablaufdatum, Controls und Rückführungsplan.

Entscheidung

Jede Residency-Abweichung braucht vor dem ersten Datenfluss:

  1. Begründung und Scope (Daten, Region, Dauer);
  2. Data-Owner-Freigabe und Steward-Tracking;
  3. Compensating Controls (Custodian);
  4. Ablaufdatum und Verlängerungsreview;
  5. Lösch-/Rückführungsplan analog zu Deletion-Ops.

Keine stille DR-Kopie in einer Zweitregion — jede Abweichung ist eine Ausnahmeakte, kein Dauerzustand.

Ausnahme-Workflow

1. Antrag

Der Requester (Ops, Engineering, Vendor-Owner) stellt einen Ausnahme-Antrag: Zweck, betroffene Datenkategorien, Zielregion, Dauer, Alternativen und Residualrisiko. Der Steward prüft, ob der Flow bereits im Mapping und in der TIA steht. Ein Chat-„ok“ ist kein Antrag. Wird der Scope weggelassen, gilt später alles in der Zweitregion als „abgedeckt“ — inklusive Identifier, die nie gemeint waren.

2. Freigabe

Der Data Owner genehmigt oder lehnt ab; Privacy/Sovereignty prüfen das Mandat. Die Freigabe trägt Scope, Ablaufdatum und Begründung — der Steward schreibt sie in die Ausnahmeakte. Automatische Verlängerung ist keine Freigabe. Fehlt der benannte Freigeber, entscheidet die Cloud-Console — und die Residenz-Policy driftet von der Evidence weg.

3. Durchsetzung

Der Custodian markiert den Pfad (Tag, Bucket-Policy, Replikat-Limit) und setzt compensating Controls: Zugriff, Verschlüsselung, Logging, Kopierstopp. Der Durchsetzung-Nachweis (Config-Snapshot, Ticket) geht an den Steward. Eine genehmigte Ausnahme ohne Durchsetzung ist eine Folie. Wird dieser Schritt übersprungen, entsteht genau die Schattenkopie „für das Backup“, die niemand inventarisiert.

4. Uhr

Der Steward setzt Ablaufdatum und Erinnerung in denselben Kalender wie den TIA-Takt. Vor Ablauf startet das Verlängerungsreview: gleiche Begründung, aktueller Scope, neuer Evidence-Ort. „Temporär“ ohne Datum ist eine ewige Ausnahme. Wird die Uhr vergessen, wird die Abweichung zum Dauerzustand — und die nächste TIA beschreibt eine Residenz, die der Stack nicht mehr hat.

5. Close

Am Ablaufdatum gilt: formal verlängern, zurückführen oder eskalieren. Der Custodian führt den Lösch- oder Rückführungsplan aus und legt den Löschbeleg ab — analog zu Deletion that sticks. Der Steward schließt die Ausnahmeakte erst mit Evidence. Still weiterlaufen ist kein Close. Wird der Close-out übersprungen, bleibt die Zweitregion voll, während die Akte „abgelaufen“ zeigt.

Handoffs

Von An Artefakt
Requester Steward Ausnahme-Antrag
Steward Data Owner Risiko-Empfehlung
Data Owner Custodian Freigabe + Ablauf
Custodian Steward Durchsetzung-Nachweis
Steward Evidence Ausnahmeakte

Anti-Patterns

  • „Temporär“ ohne Datum
  • Backup-Kopien ohne Inventory
  • Verlängerung automatisch
  • Ausnahme = Dauerzustand
  • Kein Löschplan am Ende

Umsetzung im Alltag

Dieser Einstieg ist kein Kalenderzwang und keine Leseliste. Nimm einen echten Fall, an dem sich die Entscheidung prüfen lässt.

Arbeitsweise: Nutze den verlinkten Plan als Arbeitsfläche für Owner, Termine und offene Punkte. Die fachliche Entscheidung muss trotzdem in der Story verständlich bleiben.

Starte mit dem kleinsten Fall, der fachlich wichtig genug ist. Prüfe danach, ob die Entscheidung wirklich auffindbar, umsetzbar und auditierbar ist. Rollenklärung: Wer hilft wem an der Quelle.

  1. Offene Residency-Abweichungen inventarisieren (inkl. DR- und Support-Kopien).
  2. Für eine Ausnahme Ablauf, Owner und Scope setzen.
  3. Compensating Control mit dem Custodian verdrahten und den Nachweis ablegen.
  4. Close-out inkl. Löschbeleg planen und den Evidence-Ort benennen.

Cross-border transfer operations

Part 4 of 5

View series

Knowledge check

Tour