Die Frage kommt in jeder Prüfung, in der IT eine Rolle spielt, und sie kommt in derselben Form: „Wo laufen Ihre Systeme, und was wissen Sie über den Betreiber?“ Der Wirtschaftsprüfer stellt sie, weil er beurteilen muss, ob die Buchführung über die Dauer der Aufbewahrungsfrist verfügbar bleibt. Der NIS2-Prüfer stellt sie, weil § 30 Abs. 2 Nr. 4 BSIG die Sicherheit der Lieferkette zur Pflicht macht. Der Kunde stellt sie, weil er seine eigene Antwort darauf braucht. Und die Antwort „bei unserem IT-Dienstleister“ ist für alle drei keine.
Die Nachweismappe nennt diesen Beleg die Nummer 6, Dienstleisternachweis: Verträge mit Leistungsbeschreibung, Standorte, Zugriffe, Vorfallmeldung, und – soweit vorhanden – ein Bericht nach PS 951 oder ISAE 3402. Für Häuser, deren Sicherung oder Server im Rechenzentrum unseres Partners TERRA CLOUD in Hüllhorst liegen, lässt sich dieser Beleg mit konkreten Angaben füllen. Wir gehen ihn Zeile für Zeile durch – mit der Fundstelle je Angabe, und mit dem, was er ausdrücklich nicht belegt.
Zeile 1: Standort und Rechtsraum
Hüllhorst, Ostwestfalen, Nordrhein-Westfalen. Das klingt unspektakulär, und genau das ist der Wert der Angabe: ein benennbarer Ort in Deutschland, mit Adresse, nicht „eine Region in der EU“. Nach Herstellerangabe betreibt TERRA CLOUD dort mehr als 8.000 Quadratmeter Rechenzentrumsfläche mit über 800 Racks; weitere Standorte liegen in Düsseldorf und in der Schweiz, und ein Betrieb außerhalb Deutschlands und der Schweiz findet laut Katalog nicht statt. Für den Datenschutzbeauftragten ist das die Antwort auf die Frage nach Drittlandübermittlung: keine. Für den Wirtschaftsprüfer ist es die Antwort auf § 146 Abs. 2a AO, der die Verlagerung der elektronischen Buchführung in andere EU-Staaten erlaubt, aber dokumentiert sehen will – hier bleibt alles im Inland, und das ist der einfachste Fall.
Was diese Zeile nicht belegt: den Standort des georedundanten Zweitspeichers. Der Katalog nennt ihn als „Partner-Rechenzentrum in Deutschland“ und sagt nicht, wo. Wir tragen in die Mappe deshalb genau das ein – „Deutschland, Standort vom Hersteller nicht benannt“ – und nicht eine Stadt, die wir vermuten. Ein Prüfer, der nachfragt, bekommt eine ehrliche Lücke statt einer falschen Angabe.
Zeile 2: Zertifizierung – wessen, und wofür
ISO/IEC 27001:2022, nach Herstellerangabe für Entwicklung, Betrieb, Support und Rechenzentrumsdienstleistungen, dazu die Einstufung als TÜV 3 Reliable Datacenter. Das sind zwei verschiedene Aussagen: Die ISO-Zertifizierung sagt, dass der Betreiber ein Informationssicherheits-Managementsystem hat, das ein externer Auditor geprüft hat. Die TÜV-Stufe sagt etwas über die bauliche und technische Verfügbarkeit des Gebäudes. Beides gehört in die Mappe, mit Zertifikatsnummer und Gültigkeit, die der Betreiber auf Anfrage herausgibt.
Und hier steht der Satz, den wir in jede Mappe schreiben: Das Zertifikat trägt der Betreiber des Rechenzentrums, und so wird es eingetragen – als Nachweis der Lieferkette. Wer zusätzlich ein Zertifikat des IT-Dienstleisters braucht – manche Konzernkunden verlangen das –, bekommt von uns die Beschreibung unserer Maßnahmen und die Belege dazu; was ein eigenes Zertifikat darüber hinaus leistet, steht auf unserer Seite zu ISO 27001. Die Trennung steht hier, weil ein Dienstleisternachweis, der die Zertifikate seiner Lieferkette als eigene ausgibt, bei der ersten Nachfrage zerfällt.
Zeile 3: Zutritt, Strom, Brand – die physischen Maßnahmen
Der Wirtschaftsprüfer fragt nach Zutritt, weil § 146 Abs. 4 AO verlangt, dass Buchungen nicht verändert werden können, ohne dass es erkennbar ist – und wer physisch an den Server kommt, kann das. Nach Herstellerangabe sind es in Hüllhorst mehrstufige elektronische Zutrittssysteme mit zweifacher Authentifizierung, Videoüberwachung rund um die Uhr, tagsüber Fachpersonal und nachts Sicherheitsdienst. Für die Mappe reicht der Verweis auf den Katalog; für die Prüfung vor Ort gibt es die Zutrittsprotokolle des Betreibers.
Strom und Brand sind die Fragen des NIS2-Prüfers, weil § 30 Abs. 2 Nr. 3 BSIG die Aufrechterhaltung des Betriebs verlangt. Nach Herstellerangabe: mehrere Einspeisungen, acht Transformatoren, direkte Anbindung an ein Umspannwerk, getrennte USV-Pfade, sechs Dieselgeneratoren mit Kraftstoff für eine Woche, monatlicher Notstromtest. Brandfrüherkennung, Gaslöschanlage ohne Rückstände, Aufschaltung zur Feuerwehr in unmittelbarer Nähe. Das IT-Grundschutz-Kompendium beschreibt im Baustein INF.2 genau diese Anforderungen an ein Rechenzentrum; wer die Mappe gegen den Baustein hält, findet die Punkte wieder.
Zeile 4: Die Kette – Kunde, DAVINCI, TERRA
Hier liegt der Teil, den wir liefern, und nicht der Hersteller. Vertragspartner für Sie sind wir. TERRA CLOUD ist unser Unterauftragsverarbeiter, und Artikel 28 DSGVO verlangt, dass diese Kette im Auftragsverarbeitungsvertrag steht: wer was verarbeitet, wo, mit welchen technischen und organisatorischen Maßnahmen, und dass der Unterauftragsverarbeiter denselben Pflichten unterliegt. Der Vertrag mit uns nennt TERRA, der Vertrag zwischen uns und TERRA liegt vor, und beide zusammen sind der Beleg, den der Datenschutzbeauftragte sehen will.
Dazu gehört die Vorfallmeldung: Wer meldet wem was, in welcher Frist? Für NIS2-Einrichtungen ist das eine Pflicht mit Uhrzeit – die Erstmeldung an das BSI innerhalb von 24 Stunden nach § 32 BSIG –, und sie setzt voraus, dass der Dienstleister seinen Kunden schneller informiert. Das steht in unserem Vertrag als Frist, nicht als Absicht. Was der Hersteller dazu zusagt, steht in seinen Service-Levels; wir nehmen es als Grundlage, nicht als Ersatz für unsere eigene Zusage.
Zeile 5: Was der Beleg nicht ersetzt
Ein guter Dienstleisternachweis macht die Mappe nicht voll. Er belegt den Ort und den Betreiber, nicht die Sicherung – dafür gibt es Beleg 2, das Rücksicherprotokoll, das beim Cloud-Backup aus der automatisierten Testwiederherstellung kommt. Er belegt nicht die Berechtigungen – Beleg 1 – und nicht die Verfahrensdokumentation – Beleg 4. Und er belegt nichts über Systeme, die nicht dort liegen: der Server im Keller, das NAS im Flur, der Rechner in der Werkstatt bleiben Ihre Antwort.
Was er leistet, ist etwas, das in mittelständischen Prüfungen selten vorkommt: eine Antwort auf die Frage nach dem Dienstleister, die aus Fundstellen besteht statt aus Vertrauen. Katalog, Zertifikat, Vertrag, Auftragsverarbeitung mit benannter Kette. Der Prüfer liest eine Seite, hakt ab und geht zur nächsten Feststellung – die hoffentlich auch schon einen Beleg hat.
Was in die Mappe kommt
- Standort: Hüllhorst, Deutschland; Zweitspeicher in Deutschland, Standort vom Hersteller nicht benannt (Katalog 2026/2027).
- Zertifikate des Betreibers: ISO/IEC 27001:2022, TÜV 3 Reliable Datacenter – mit dem Hinweis, dass es die des Betreibers sind, nicht unsere.
- Physische Maßnahmen nach Herstellerangabe: Zutritt, Strom, Notstrom, Brandschutz – gegen IT-Grundschutz INF.2 gehalten.
- Vertragskette: Auftragsverarbeitungsvertrag mit DAVINCI, TERRA CLOUD als Unterauftragsverarbeiter nach Artikel 28 DSGVO; Vorfallmeldung mit Frist.
- Grenzen: Was nicht im Rechenzentrum liegt, ist nicht abgedeckt; die Sicherung belegt Beleg 2, nicht Beleg 6.
Verwandte Themen: Wer hier weiterdenkt, liest bei ISO 27001, Zutrittskontrolle und Stromausfall: herunterfahren oder weiterlaufen weiter.
Quellen
- TERRA CLOUD 2026/2027 – Katalog (Rechenzentrum, Service-Level, Backup, IaaS, Housing, S3, SPLA, CSP) · WORTMANN AG / TERRA CLOUD GmbH, Hüllhorst (Art.-Nr. 9999928)
- § 30 BSIG – Risikomanagementmaßnahmen · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
- § 32 BSIG – Meldepflichten (Erstmeldung innerhalb von 24 Stunden) · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
- § 146 AO – Ordnungsvorschriften für die Buchführung und für Aufzeichnungen · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
- Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung), Artikel 28 – Auftragsverarbeiter · Amtsblatt der Europäischen Unionamtlich
- IT-Grundschutz-Kompendium, Baustein INF.2 Rechenzentrum sowie Serverraum · Bundesamt für Sicherheit in der Informationstechnikamtlich




