Idee

Wer versteht, warum ein Kunde Kontrolle verlangt, kann das Maß der gewährten Kontrolle bestimmen

Info

Ursprünglich auf Französisch verfasst. Von KI übersetzt — der Sinn wurde bewahrt, nicht der Stil.

Hauptgedanke

„Ich will meine Daten in meinem Azure.“ Sofort zu antworten „Einverstanden, bauen wir das Hosting beim Kunden“ heißt, die Anfrage wie eine Spezifikation zu behandeln. Das ist sie nicht: Sie ist ein Symptom, und mehrere Ursachen erzeugen denselben Satz.

Regulatorische Auflage, Anforderung an den Speicherort, Vorgabe des Sicherheitsverantwortlichen, Bedarf, die Schlüssel zu kontrollieren, Auflage aus einem Audit, Wunsch nach Reversibilität oder schlicht eine Kultur, nach der sensible Daten unter direkter Kontrolle bleiben — jede dieser Ursachen verlangt eine andere Antwort.

Und diese Antworten kosten nicht dasselbe. Manchmal genügt eine dedizierte Region. Manchmal auch vom Kunden verwaltete Schlüssel. In manchen Fällen eine dedizierte Umgebung. Das Hosting in der Umgebung des Kunden erst in den letzten.

Warum das wichtig ist

Der Kostenunterschied zwischen diesen Antworten ist erheblich, und die wörtliche Anfrage zeigt fast immer auf die teuerste. Den Beweggrund zu klären, ist deshalb der Schritt mit dem besten Ertrag in der ganzen Diskussion.

Das schützt auch vor dem umgekehrten Fehler — pauschal abzulehnen —, weil sich zeigt, dass es fast immer eine Zwischenstufe gibt.

Nuancen und Grenzen

Der Beweggrund ist nicht immer zugänglich: Der Gesprächspartner kennt ihn vielleicht nicht, oder er gibt eine Vorgabe weiter, deren Herkunft er selbst nicht kennt.

Und das richtige Maß hat eine politische Grenze: Was technisch ausreicht, kann für das, was der Kunde seinem Auditor gegenüber erklären können muss, trotzdem nicht genügen.

Offene Fragen

  • Was tun, wenn sich der tatsächliche Beweggrund nicht ermitteln lässt, weil man keinen Zugang zu dem hat, der die Anforderung gestellt hat?