Prüfer zertifizieren keine Plattform. Sie zertifizieren die Umgebung, die Sie darauf betreiben — Ihre Systeme, Ihre Prozesse, Ihre Nachweise. Die brauchbare Frage lautet deshalb nie „ist die Plattform compliant“, sondern: welche Kontrollen bekomme ich, welche muss ich einschalten, und welche bleiben meine.
Diese Seiten beantworten das Rahmenwerk für Rahmenwerk — für die drei Ænix-Plattformen und für Cozystack darunter. Jede trennt sauber, was bei einer frischen Installation greift, was mitgeliefert, aber deaktiviert ist, und was kein Infrastrukturprodukt für Sie erledigen kann.
Woher diese Zahlen stammen
Jedes gemessene Ergebnis in diesem Bereich — der kube-bench-Lauf, die Konformitätsläufe, die Verifikationskommandos — wurde gegen Cozystack erhoben, die quelloffene Engine, auf einem Referenzcluster. Nicht gegen einen separaten, proprietären Ænix-Build.
Das ist Absicht, und es ist der Grund, warum die Ergebnisse übertragbar sind:
- Es gibt keine separate Engine. Die Ænix Public Cloud Platform, die Ænix Private Cloud Platform und die Ænix AI Platform sind Distributionen von Cozystack. Ænix entwickelt und pflegt Cozystack — ein CNCF-Projekt unter Apache 2.0 — und die Plattformen liefern dieselben Releases aus. Nichts wird abgezweigt und hinter einer Lizenz neu vermessen.
- Die Zuordnung ist deshalb eins zu eins. Eine Kontrolle, die auf Cozystack besteht, besteht auf der darauf gebauten Plattform. Eine Abweichung dort ist eine Abweichung hier. Es bleibt keine Lücke, in der sich eine Marketingaussage verstecken könnte.
- Was Ænix hinzufügt, liegt um die Engine herum, nicht darin. Die zum Installationszeitpunkt angewendete Talos-Maschinenkonfiguration, die Referenzarchitektur, die Runbooks und die Unterstützung während der Prüfung. Mehrere der hier besprochenen Einstellungen —
--encryption-provider-config, die Audit-Policy, die Autorisierungskonfiguration, die Zeitquelle — stammen aus dieser Maschinenkonfiguration und nicht aus Cozystack selbst. Wo das der Fall ist, sagt die Seite es und zeigt, wie Sie es auf Ihrem Cluster prüfen. - Und genau deshalb können Ihre Zahlen abweichen. Derselbe Benchmark auf Ihrer Installation ist ein anderer Lauf. Behandeln Sie die veröffentlichten Zahlen als Referenzpunkt und als Methode, nicht als Zertifikat für Ihre Umgebung.
Die Alternative — dieselben Zahlen als Ergebnisse eines proprietären Produkts auszuweisen — wäre eine Aussage, die wir nicht belegen und ein Prüfer nicht nachvollziehen könnte. Der Quellcode ist öffentlich, die Manifeste stehen auf den Seiten.
Rahmenwerke
- PCI DSS — alle zwölf Anforderungen von PCI DSS v4.0.1, Anforderung für Anforderung: was ab Werk aktiv ist, was eine Einstellung entfernt ist, was bei Ihnen bleibt — mit Kommandos zur Prüfung auf dem eigenen Cluster.
- DSGVO — die technischen Maßnahmen nach Art. 32, wo personenbezogene Daten physisch liegen, und die Teile des Löschanspruchs, die Infrastruktur nicht klären kann.
- CIS Kubernetes Benchmark — der vollständige kube-bench-Lauf: 54 bestanden, 24 fehlgeschlagen, 53 Warnungen, mit jedem Fehlschlag eingeordnet als echte Abweichung, anders erfüllte Kontrolle oder nicht anwendbare Prüfung.
- DORA — der plattformseitige Nachweis zu Resilienz, Backup und Wiederherstellung, Vorfallsaufzeichnungen und dem Kapitel zum IKT-Drittparteienrisiko, wo selbst betriebene Open Source die Antwort verändert.
- Kubernetes-Konformität — CNCF-Konformitätsergebnisse für beide Betriebsformen: selbst betriebene Tenant-Cluster, die über fünf Kubernetes-Releases vollständig bestehen, und eine gehostete Plattform im CNCF-Register.
Was wir nicht behaupten
Präzision ist hier mehr wert als Beruhigung, weil ein Prüfer jeden Satz nachfasst.
| Aussage, die wir nicht treffen | Was stattdessen zutrifft |
|---|---|
| „Ænix ist ISO-27001-zertifiziert“ | Aenix hält kein ISO-27001-Zertifikat. Die Plattformen sind so gebaut, dass sie ein ISMS tragen — Audit-Logging, Zugriffskontrolle, Änderungskontrolle über deklarative Konfiguration — und Ænix unterstützt die Zertifizierungsarbeit von Kunden. Das ist eine andere Aussage. |
| „Ænix ist SOC-2-testiert“ | Es gibt keinen SOC-2-Bericht. Wo ein Kunde einen für seinen eigenen, auf der Plattform betriebenen Dienst braucht, liefert die Plattform Kontroll-Nachweise; der Bericht bleibt seiner. |
| „Die Plattform ist PCI-DSS-zertifiziert“ | Keine Plattform ist das. Ein Qualified Security Assessor zertifiziert eine abgegrenzte Karteninhaberdaten-Umgebung. Die Plattform liefert die technischen Kontrollen, auf die die Prüfung aufsetzt. |
| „Die Plattform ist DSGVO-konform“ | Compliance liegt beim Verantwortlichen. Die Plattform liefert Maßnahmen nach Art. 32 und macht sie nachweisbar. |
| „Die Plattform ist CIS-zertifiziert“ | Der CIS-Benchmark vergibt kein Urteil. Er ist eine Liste von Kontrollen; Compliance ist eine Beurteilung eines konkreten Clusters. |
| „Die Plattform ist DORA-konform“ | DORA bindet Finanzunternehmen, nicht Plattformen. Die Plattform ist Teil des IKT-Bestands, den diese Unternehmen verwalten. |
Die regulatorischen Engagements
Die Seiten oben sind Nachweise. Wenn Sie das Programm darum herum brauchen — Gap-Analyse, eine Kontroll-Landkarte dessen, was Sie heute nachweisen können, einen Remediationsplan —, liegt das unter Lösungen:
- DORA-Compliance — Readiness-Engagement zum Festpreis für Finanzunternehmen und die sie beliefernden IKT-Drittanbieter: IKT-Drittparteienrisiko, Konzentrationsrisiko, Exit-Bereitschaft, Resilienztests. Kostenlose DORA-Compliance-Checkliste.
- NIS2-Compliance — das Gegenstück für wesentliche und wichtige Einrichtungen unter NIS2. Kostenlose NIS2-Compliance-Checkliste.
- Datensouveränität — kundenkontrollierte Schlüssel, kundenkontrollierte Hardware, jurisdiktionsgebundene Datenhaltung.
Die Trennung ist gewollt: Die Lösungsseiten beantworten „was verlangt die Regulierung von uns und wo stehen wir kurz“, diese Seiten beantworten „was tut die Infrastruktur tatsächlich, und wie wurde das gemessen“.
Erst reproduzieren, dann zitieren
Nichts in diesem Bereich verlangt Vertrauen. Cozystack steht unter Apache 2.0; Quellcode, Security-Advisories und Release-Changelogs sind öffentlich unter cozystack.io. Das kube-bench-Job-Manifest, der Sonobuoy-Aufruf und die Isolationstests stehen auf den Seiten, die sie verwenden — mit gepinnten Werkzeugversionen, denn ein ungepinntes Werkzeug ist kein Nachweis.
Wenn Sie das Kontroll-Mapping vor einer Prüfung gegen Ihren eigenen Geltungsbereich gespiegelt haben möchten: dafür gibt es Enterprise-Support und das Platform-Readiness-Assessment.
Hinweise
Dieser Bereich beschreibt Cozystack v1.6 und v1.6.1, beobachtet auf Referenzclustern im August 2026, sowie die daraus gebauten Ænix-Plattformen. Er ist informatorisch: keine Rechtsberatung, kein Assessment, keine Zertifizierung und keine Zusicherung, dass irgendeine Konfiguration einen Prüfer oder eine Aufsichtsbehörde zufriedenstellt. Ihre Installation kann abweichen, insbesondere in der Talos-Maschinenkonfiguration.