Certification · For Providers
For Providers.
EDSO makes digital sovereignty visible and marketable for providers — across six audit domains and four maturity levels. An award for verifiable sovereignty, not an advertising seal.
Why EDSO for Providers§
- EDSO macht digitale Souveränität für Anbieter sichtbar und vermarktbar.
- Differenzierung in Angeboten, Security-Fragebögen und Ausschreibungen.
- EDSO bewertet nicht nur Prozesse, sondern Verlässlichkeit, Abhängigkeiten und Exit-Fähigkeit.
- Je höher das Level, desto höher die Glaubwürdigkeit des Nachweises und der Marktwert.
- Ein Anbieter kann L0 für seine Organisation halten und parallel mehrere Services auf L2, L3 oder L4 zertifizieren lassen.
The Six Assessment Domains§
Bewertet wird in sechs Prüfdomänen, die zusammen das Souveränitätsprofil eines Services bilden:
- D1 Juristische Verortung — Rechtssitz, Beherrschungsverhältnisse, relevante Rechtsräume.
- D2 Infrastruktur — Betriebsmodell, Standorte, beherrschbare Infrastruktur.
- D3 Datenhoheit — Datenresidenz, Zugriffspfade, Kontrollmöglichkeiten.
- D4 Lieferkette — Subunternehmer, Vorlieferanten, kritische Abhängigkeiten.
- D5 Resilienz & Exit-Fähigkeit — Exit-Pfade, Migrationsfähigkeit, Ausfallszenarien.
- D6 Governance — Verantwortlichkeiten, Entscheidungsstrukturen, Management-Verankerung.
Die vollständigen Domänen-Beschreibungen, Prüffragen und Evidenzanforderungen finden Sie unter „Der Standard → Sechs Prüfdomänen".
The Four Maturity Levels at a Glance§
| Level | Prüfmodus | Typischer Einsatz |
|---|---|---|
| L0 | Strukturiertes Self-Assessment | Sensible Standard-Projekte |
| L2 | Externes EDSO-Audit (remote oder vor Ort) — Ergebnis EU-ALIGNED | Regulierte Auftraggeber, extern geprüfte Belastbarkeit mit offen benannten Restrisiken |
| L3 | Externes EDSO-Audit (remote oder vor Ort) — Ergebnis EU-SOVEREIGN | KRITIS-nahe Projekte, NIS2/DORA-pflichtige Funktionen, belastbare EU-Souveränität |
| L4 | Vertiefte Vor-Ort-Prüfung, real getestete Exit- und Wiederanlaufpfade | Höchste Anforderungen an Beherrschbarkeit und souveräne Steuerung unter kritischen Bedingungen |
Die sechs Prüfdomänen D1–D6 definieren die Bewertungsinhalte, die vier Reifegrade L0–L4 den Prüfmodus und die Belastbarkeit des Nachweises.
L0 ist die Einstiegsstufe des EDSO-Systems und basiert auf einer strukturierten Selbsteinschätzung der anbietenden Organisation — sie wird pro Unternehmen ausgestellt. L2 EU-ALIGNED und L3 EU-SOVEREIGN sind zwei mögliche Ergebnisse desselben externen EDSO-Audits (remote oder vor Ort); L4 CRITICAL EU-SOVEREIGN setzt eine zwingende Vor-Ort-Prüfung mit real getesteten Exit-Szenarien voraus. Alle drei auditierten Stufen werden ausschließlich durch akkreditierte Prüfstellen nach ISO/IEC 17065 ausgestellt. Ein Anbieter kann L0 für seine Organisation halten und parallel Prüfgegenstände auf L2–L4 auditieren lassen.
Who is certified§
What is certified§
L0 wird pro Organisation ausgestellt — es bewertet die anbietende Organisation. L2, L3 und L4 werden immer für einen konkret abgegrenzten Service in einer bestimmten Version und Konfiguration ausgestellt — niemals für das gesamte Unternehmen. Ein Anbieter kann L0 für die Organisation halten und parallel mehrere Services auf L2–L4 zertifizieren lassen.
Requirements§
- Bestehendes ISMS, idealerweise ISO 27001 oder gleichwertig
- Dokumentierte Service-Architektur
- Verfügbare SBOM oder Bereitschaft, eine zu erstellen
- Benannter Souveränitäts-Verantwortlicher
- Bereitschaft, dem Prüfer Zugang zu gewähren
What are the benefits for you§
- Vergaberechtliche Anschlussfähigkeit (MEAT-konform)
- Klar lesbares Signal für CIOs/CISOs
- Bezugskennzahl in DORA-Drittparteimanagement und NIS2-Lieferketten
- Verhandlungsstärke gegenüber Kunden im EU-Raum
- Möglicher Versicherungsrabatt bei Cyber-Policen (anbieterabhängig)
What it does not achieve§
- Kein Werbe-Siegel
- Kein Ersatz für ISO 27001 oder BSI C5
- Kein Garantieversprechen für Auftragsvergabe
