Physische Sicherheit von Rechenzentren: Schichten, Standards, Audit-Fragen
Physische Sicherheit von Rechenzentren umfasst Umzäunung bis zu Mantrap-Schleusen, Badge-plus-Biometrie-Zugang und Kameraaufzeichnung — was Sicherheitsverletzungen verhindert, was Prüfer überprüfen.

Physische Sicherheit von Rechenzentren ist als konzentrische Schichten aufgebaut — Umkreisumzäunung und Fahrzeugbarrieren, ein einzelner kontrollierter Gebäudeeingang mit einer Mantrap-Schleuse, Badge-plus-Biometrie-Zugang zur Rechenzentrale und verschlossene Cages auf Rack-Ebene — mit unabhängiger Authentifizierung an jeder Grenze erforderlich. Keine einzelne Kontrolle ist für sich allein ausreichend: Nach einer Boon-Edam-Branchenumfrage bewerten über 70 % der Sicherheitsfachleute ihre eigenen Einrichtungen als anfällig gegen Tailgating, obwohl Kamera- und Badge-Abdeckung weit verbreitet ist, weil die menschliche Schicht dort ausfällt, wo die Technologie-Schicht hält.
Wichtigste Erkenntnisse
- Fünf Schichten mit unabhängiger Authentifizierung an jeder: Umkreis, Gebäudehülle, Innenräume, Rechenzentrale und einzelne Cage/Schrank — das Passieren einer Tür sollte niemals Zugang zur nächsten gewähren.
- Mantrap-Schleusen sind die Standard-Anti-Tailgating-Kontrolle für Tier-III/IV- und TIA-942 Rated-3/4-Einrichtungen: ein verriegelter Zwei-Tür-Vorraum, der jeweils nur eine authentifizierte Person einlässt.
- Badge allein ist auf Cage-Ebene nicht ausreichend. Best Practice kombiniert ein Näherungsbadge mit einem PIN oder biometrischen Faktor (Fingerabdruck, Iris oder Gesicht) für Multi-Faktor-Zugriff auf die Rechenzentrale und einzelne Suites.
- 90 Tage ist der gängige CCTV-Aufbewahrungs-Baseline; regulierte Mieter in Finanz- und Gesundheitswesen schließen oft längere Verträge ab, und Kamerasysteme sollten mit ihrer eigenen USV-Sicherung laufen.
- Zertifizierungen sind ein Standard, nicht eine Sicherheitsprüfung. ISO 27001 und SOC 2 Typ II prüfen, ob dokumentierte Kontrollen wie beschrieben funktionieren — sie geben nicht die Kameraanzahl, das Mantrap-Design oder die Sicherheitspersonalstärke an, wie es ein dedizierter Facility-Security-Review tut.
- Menschliche Faktoren, nicht Hardware-Lücken, verursachen die meisten Sicherheitsverletzungen. Das FBI und Mandiant dokumentierten eine Kampagne von 2025 bis 2026, in der Angreifer sich als IT-Auftragnehmer ausgaben, physischen Zugang erhielten und Datendiebstahl in weniger als einer Stunde abschlossen.
- Uptime Tier bewertet die Redundanz von Stromversorgung und Kühlung, nicht Sicherheit — fragen Sie direkt nach physischen Sicherheitskontrollen; Uptime befasst sich damit durch eine separate Facility Security Review und M&O Stamp of Approval.
Für aktuelle Einrichtungsdaten über 3.000+ Colocation- und Hyperscale-Standorte, siehe unser Rechenzentrum-Katalog und Colocation-Preisindex.
Die fünf Schichten der physischen Zugriffskontrolle
Geschichtete, zonenbasierte Sicherheit ist das Branchenstandard-Modell: jede Verteidigungslinie wird unabhängig authentifiziert, so dass eine Person, die eine Grenze überwindet oder umgeht, mit einer anderen konfrontiert wird.
| Schicht | Typische Kontrollen | Was es verhindert |
|---|---|---|
| Umkreis | 8–10 Fuß Anti-Kletter-Umzäunung, Anti-Fahrzeug-Poller, Fahrzeugkontrollpunkte, Umkreisbeleuchtung und Eindringlingssensoren | Fahzeuganschlag, unbefugtes Betreten, Drive-by-Aufklärung |
| Gebäudehülle | Ein kontrollierter Eingang, Mantrap-Schleuse, Rezeption/Sicherheitsschalter | Tailgating, unbefugte Personen |
| Innenräume | Badge-Lesegeräte an jeder Innentür, Besucher-Begleitrichtlinie, Drehkreuze | Unbegleitete Bewegung durch Besucher und Auftragnehmer |
| Rechenzentrale | Badge plus Biometrie oder PIN (Zwei-Faktor), CCTV auf jeder Reihe, Bewegungsmelder | Allein Diebstahl oder Klonen von Anmeldedaten, die Zugang gewähren |
| Cage/Schrank | Einzelne Sperren, separate Zugriffsprotokolle pro Mieter, manchmal biometrische Sperren an Schranktüren | Übergreifender Zugriff durch Mieter bei gemeinsamer/Retail-Colocation |
Ladetische verdienen gesonderte Beachtung: Sie sind ein häufiger Schwachpunkt, da sie Fahrzeugzugang, weniger häufiges Personal und große blinde Bereiche kombinieren und typischerweise ihr eigenes Mantrap-ähnliches Sally Port plus dedizierte Kameraabdeckung erhalten.
Umkreissicherheit: die erste und günstigste zu überwindende Schicht
Umkreiskontrollen dienen dazu, einen Eindringling zu verlangsamen und zu erkennen, nicht ihn vollständig zu stoppen. Das Standard-Umkreis-Design kombiniert Anti-Kletter-Umzäunung (8–10 Fuß, manchmal mit Sensoren versehen, die Durchtrennung oder Erklimmen erkennen), K-bewertete Anti-Fahrzeug-Poller oder Barrieren an jedem Fahrzeugzugang und einen einzelnen besetzten oder kameraüberwachten Fahrzeugkontrollpunkt. Landschaftsgestaltung und Beleuchtung werden als Sicherheitskontrollen behandelt, nicht für ästhetische Zwecke — freie Zonen auf beiden Seiten der Zaunlinie entfernen Verstecke und machen Kameraaufnahmen wertvoll. Nichts davon erscheint auf der Marketingseite einer Einrichtung, deshalb sollten Käufer nach einem Lageplan fragen, anstatt ein Rendering zu akzeptieren.
Mantrap-Schleusen, Badges und Biometrie: Tailgating stoppen
Tailgating — einem Mitarbeiter durch eine Tür zu folgen, bevor sie schließt — ist die häufigste physische Eindringungsmethode gegen sichere Einrichtungen, da sie Vertrauen ausnutzt, anstatt eine technische Schwäche auszunutzen. Mantrap-Schleusen, bei denen sich die äußere Tür vollständig schließen und verriegeln muss, bevor sich die innere Tür öffnet, sind die Standard-Gegenmaßnahme und werden als Basisanforderung für Tier-III und höhere Einrichtungen sowie für TIA-942 Rated-3/4-Standorte behandelt.
Oberhalb der Mantrap-Schleuse schichtet Best Practice Authentifizierungsfaktoren übereinander, anstatt sich allein auf einen Badge zu verlassen:
| Zugriffspunkt | Mindestpraxis | Erweiterte Praxis |
|---|---|---|
| Gebäudeeingang | Badge-Lesegerät, Mantrap-Schleuse | Badge + PIN, Anti-Tailgating-Sensor (Gewicht/Infrarot) |
| Tür der Rechenzentrale | Badge + PIN | Badge + Biometrie (Fingerabdruck, Iris, Gesicht) |
| Einzelne Cage | Schlüssel oder Badge, getrennt von der Rechenzentral-Berechtigung | Biometrischer Schrankschloss, mieter-spezifisches Zugriffprotokoll |
| Remote-Hands-Begleitung | Anmeldungsprotokoll | Kontinuierliche Begleitung, protokollierte Ein-/Ausstiegszeiten |
Die Biometrie-Einführung ist speziell angestiegen, da Badges verloren gehen, geteilt oder geklont werden können. Die Branchenausgaben für Biometrie-Technologie wurden nach Gartner auf etwa 57 Milliarden Dollar bis 2026 prognostiziert, mit Rechenzentren unter den sicherheitskritischen Anwendungsfällen, die die Bereitstellung vorantreiben.
Überwachung: Abdeckung, Aufbewahrung und Redundanz
Die Kameraabdeckung sollte keine Blindflecke bei Ein- und Ausstiegspunkten, Serverreihen, Ladetischen und Maschinen-/Generatorhöfen haben. Neunzig Tage Aufbewahrung ist der üblicherweise in Sicherheitsprüfungen angeführte Standard-Baseline für Unternehmen, obwohl Mieter unter finanziellen oder Gesundheitswesen-Compliance-Regimen häufig längere Zeiträume vertraglich vereinbaren. Zwei Details unterscheiden ein echtes Überwachungsprogramm von der bloßen Erfüllung von Anforderungen: das Kamera- und Aufzeichnungssystem sollte mit seiner eigenen USV-gestützten Stromversorgung laufen, damit ein Ausfall nicht genau dann die Aufnahmen löscht, wenn sie wichtig sind, und der Zugriff auf Aufnahmen und deren Export sollten protokolliert werden, da ein unprotokollerter Export den Sinn der Aufbewahrung zunichte macht.
Standards, die physische Sicherheit tatsächlich regeln
Drei separate Rahmenwerke befassen sich mit physischer Sicherheit, und Käufer vermischen sie häufig:
- TIA-942 ist ein von ANSI akkreditierter Standard, der elektrische, mechanische, architektonische, brandschutz- und physische Sicherheitssysteme zusammen abdeckt, bewertet Rated-1 bis Rated-4 durch unabhängige akkreditierte Stellen — physische Sicherheitskontrollen skalieren direkt mit der Bewertung.
- Der Tier-Standard des Uptime Institute bewertet elektrische und mechanische Topologie, nicht Sicherheit. Uptime befasst sich mit physischer Sicherheit durch eine separate, käufliche Facility Security Review, die Umzäunung, Tore, Poller (einschließlich NFPA-Code-Compliance), Kamerapositionierung/Aufbewahrung/Archivierung, Badge-Verwaltung und geschriebene Richtlinien- und Schulungsdokumentation untersucht — und durch das erweiterte M&O Stamp of Approval, das eine Sicherheitskomponente in seine umfassendere operationale Nachhaltigkeitsprüfung integriert.
- ISO 27001, SOC 2 und PCI DSS behandeln physische Sicherheit als eine Kontrolldomain in einer umfassenderen Informationssicherheits- oder Zahlungsdaten-Prüfung. Sie bestätigen, dass dokumentierte Kontrollen vorhanden sind und bei SOC 2 Typ II, dass sie über ein 6–12-monatiges Fenster wie beschrieben funktioniert haben — aber sie spezifizieren nicht das Mantrap-Design oder die Kameraanzahl wie eine dedizierte Prüfung. Siehe unseren Zertifizierungsleitfaden für die Unterschiede zwischen diesen Rahmenwerken und was jedes tatsächlich beweist.
Keiner dieser Rahmenwerke sollte als Sicherheitsobergrenze betrachtet werden. Wie ein Branchenleitfaden es ausdrückt, sind Compliance-Frameworks ein Standard, keine Sicherheitsgarantie — eine Einrichtung kann jede Prüfung bestehen und trotzdem exploitierbare Lücken haben, die auf keiner Auditor-Checkliste stehen.
Der menschliche Faktor: Tailgating, Insider und Social Engineering
Hardware-Fehler sind seltener als menschliche Fehler in der Sicherheit von Rechenzentren. Nach Boon Edam’s Branchenumfrage halten über 70 % der Sicherheitsfachleute ihre eigenen Einrichtungen für anfällig gegen Tailgating, obwohl Badge- und Kamerasysteme vorhanden sind — die Lücke ist prozedural (Türen offengehalten, Personal hält Türen für „die nächste Person“) und nicht technisch. Insider-Aktivität — sowohl böswillig als auch versehentlich — wurde als Faktor in der Mehrheit der verfolgten Sicherheitsvorfälle identifiziert, und ein böswilliger Insider-Vorfall kostet eine Organisation durchschnittlich über 700.000 Dollar, laut zusammengetragener Branchenforschung zu Sicherheitsverletzungskosten.
Social Engineering gegen physischen Zugang ist keine hypothetische Gefahr, sondern eine aktive und gegenwärtige Bedrohung. Das FBI und Mandiant dokumentierten eine Kampagne, die von 2025 bis 2026 andauerte und bei der die Gruppe Silent Ransom Organisationen anrief und sich als IT-Mitarbeiter ausgab, gefolgt von Besuchen vor Ort, bei denen die Angreifer sich als Auftragnehmer oder Techniker des Support-Teams ausgaben, um physischen Zugang zu erlangen. Nach dem Eindringen wurde ihre Abfolge von Datendiebstahl und Erpressung typischerweise innerhalb eines Geschäftstages abgeschlossen, mit einigen Fällen, in denen es vom Zugang bis zum Diebstahl in unter einer Stunde ablief. Die vom FBI empfohlenen Gegenmaßnahmen sind prozedural, nicht technologisch: Überprüfen Sie die Ausweise jedes Besuchers, bevor Sie Zugang gewähren, schulen Sie Ihr Personal darin, sich ausgebende Personen zu erkennen, und fordern Sie unabhängige Authentifizierung ein (nicht nur einen Anruf), bevor Sie IT-Personal erhöhte physische oder Systemzugriffe gewähren.
Audit-Fragen, die vor der Unterzeichnung eines Colocation-Vertrags zu stellen sind
Eine Betriebsstätten-Führung zeigt Umzäunung und Kameras; sie zeigt nicht Aufbewahrungsrichtlinie, Begleitverfahren oder wann Poller zuletzt Lasttests unterzogen wurden. Fordern Sie Dokumente an, nicht Beschreibungen.
| Kategorie | Verlangen Sie | Rotes Flagge |
|---|---|---|
| Zugriffskontrolle | Badge + Biometrie-/PIN-Richtlinie auf Rechenzentrale- und Cage-Ebene, Häufigkeit der Zugriffsprüfung | Nur-Badge-Zugang auf Cage-Ebene in einer Multi-Tenant-Einrichtung |
| Überwachung | Genaue Aufbewahrungsdauer, Blindfleck-Karte, Kamera-USV-Sicherung | Vague Antwort „wir zeichnen alles auf“ ohne angegebene Aufbewahrungsdauer |
| Zertifizierungen | Tatsächlicher Uptime Facility Security Review Report, TIA-942 Rated-Zertifikat, SOC 2 Report (Zugriffskontroll-Abschnitt) | Marketing-Behauptung von „Tier-III-Sicherheit“ oder „SOC 2 konform“ ohne angebotenes Dokument |
| Besucherrichtlinie | Geschriebene Begleitrichtlinie für Auftragnehmer/Anbieter, Ein-/Austritts-Protokolle | Unbegleiteter Zugang von Anbietern zur Rechenzentrale |
| Vorfallverlauf | Root-Cause-Reports für alle physischen Sicherheitsvorfälle in den letzten 24 Monaten | Weigerung, offenzulegen, ob Vorfälle aufgetreten sind |
| Umkreis | Poller-Klassifizierung und letzter Lasttest, Zaun-Höhe/Sensor-Spez | Keine dokumentierte Umkreisgestaltung über „eingezäunt“ hinaus |
Diese Checkliste ergänzt den umfassenderen finanziellen und technischen Due-Diligence-Prozess — siehe unseren Leitfaden zur Due Diligence für Rechenzentren für Energie-, Vertrags- und finanzielle rote Flaggen, die mit der Sicherheitsprüfung gepaart werden, und unseren Leitfaden zu Colocation-Vertragsbedingungen für die Frage, wie Begleitungs- und Audit-Rechte in der MSA selbst festgehalten werden sollten.
Was Sie damit vor der Unterzeichnung tun sollten
Fordern Sie den neuesten Bericht einer unabhängigen Sicherheitsprüfung des Betreibers an (Uptime Facility Security Review, TIA-942-Audit oder der Zugriffskontroll-Abschnitt des SOC 2 Reports), anstatt eine Sicherheitsseite auf ihrer Website zu akzeptieren. Bestätigen Sie schriftlich, welche Authentifizierungsfaktoren den Zugang zur Rechenzentrale und zu Ihrem Cage kontrollieren, wie lange die Kamera-Aufbewahrungsdauer ist, und was die Besucher-Begleitrichtlinie für Auftragnehmer und Remote-Hands-Personal abdeckt — schreiben Sie dann Audit-Rechte und Vorfallmeldungs-Zeitplan in den Vertrag selbst, da sich die physische Sicherheitslage einer Einrichtung zwischen der Vertriebsführung und dem Tag, an dem Ihre Ausrüstung live geht, ändern kann. Für Live-Preis-Benchmarks zum Vergleich gegen den Sicherheits-Tier eines Anbieters, siehe unseren Colocation-Preisindex und fordern Sie Angebote über unser RFQ-Formular an.
Häufige Fragen
Was sind die Schichten der physischen Sicherheit von Rechenzentren?
Best Practice verwendet fünf konzentrische Schichten: Umkreis (Umzäunung, Anti-Fahrzeug-Poller, Fahrzeugkontrollpunkte), Gebäudehülle (ein kontrollierter Eingang, Mantrap-Schleusen), Innenräume (Badge-Lesegeräte, Sicherheitsschalter), die Rechenzentrale selbst (Badge plus Biometrie oder PIN, CCTV-Abdeckung) und einzelne Cages oder Schränke (verschlossene Türen, separate Zugriffsprotokolle). Jede Schicht erfordert unabhängige Authentifizierung, damit das Passieren einer Tür keinen Zugang zur nächsten gewährt.
Was ist eine Mantrap-Schleuse und warum nutzen Rechenzentren sie?
Eine Mantrap-Schleuse ist ein kleiner Vorraum mit zwei verriegelten Türen: die äußere Tür muss schließen und verriegeln, bevor sich die innere Tür öffnet, so dass nur eine authentifizierte Person gleichzeitig hindurchgeht. Dies ist die Standard-Kontrolle gegen Tailgating — jemand folgt einem autorisierten Mitarbeiter durch eine Tür, bevor sie schließt — und wird als Basisanforderung für Tier-III und höhere Einrichtungen sowie für TIA-942 Rated-3/4-Standorte behandelt.
Wie lange speichern Rechenzentren CCTV-Aufnahmen?
Es gibt keine einheitliche gesetzliche Vorgabe, aber 90 Tage Aufbewahrung ist der von Sicherheitsauditoren angeführte Standard-Baseline für Unternehmen, wobei einige regulierte Mieter (Finanzen, Gesundheitswesen) vertraglich längere Fristen fordern. Die Abdeckung sollte jeden Ein- und Ausstiegspunkt, Serverreihen, Ladetische und Generator-/Maschinenräume umfassen, aufgezeichnet auf einem System mit eigenständiger Notstromversorgung, damit ein Ausfall nicht zu einer blinden Stelle führt.
Bedeutet ein höheres Uptime Institute Tier bessere physische Sicherheit?
Nicht direkt — der Tier-Standard von Uptime bewertet elektrische und mechanische Redundanz, nicht physische Sicherheit. Uptime befasst sich separat mit Sicherheit durch seine Facility Security Review und M&O Stamp of Approval, die Umzäunung, Poller, Kamerapositionierung und -speicherung, Badge-Verwaltung und Richtliniendokumentation untersuchen. Eine Tier-IV-Einrichtung mit schwacher Zugriffskontrolle und eine Tier-II-Einrichtung mit rigorosen Mantrap-Schleusen und Biometrie sind beide möglich — fragen Sie direkt nach Sicherheitskontrollen, anstatt sie aus einer Tier-Nummer herzuleiten.
Wie häufig sind physische Sicherheitsverletzungen in Rechenzentren?
Nach einer Boon-Edam-Branchenumfrage halten mehr als 70 % der Sicherheitsfachleute ihre eigenen Einrichtungen für anfällig gegen Tailgating, und Insider-Aktivitäten waren ein Faktor bei der Mehrheit der in den letzten Jahren in Enterprise-Umgebungen verfolgten Sicherheitsvorfälle. Das FBI und Mandiant dokumentierten eine laufende Kampagne von 2025 bis 2026, in der Angreifer sich als IT-Auftragnehmer ausgaben, um physischen Zutritt zu Büros und Rechenzentren zu erhalten und Datendiebstahl in weniger als einer Stunde nach dem Eindringen abzuschließen.
Welche Fragen sollte ich an einen Colocation-Anbieter zur physischen Sicherheit stellen?
Fordern Sie die tatsächliche Kamera-Aufbewahrungsdauer und die Blindfleck-Karte an, ob Biometrie- oder PIN-Authentifizierung den Badge-Zugriff auf Cage-Ebene sichert, die Mantrap-Schleuse und Tailgating-Erkennungseinrichtung am Haupteingang, den letzten Bericht einer unabhängigen Sicherheitsprüfung (Uptime Facility Security Review, TIA-942-Abschnitt zu physischer Sicherheit oder SOC-2-Tests zur Zugriffskontrolle) und die Besucher-Begleitrichtlinie für Auftragnehmer und Anbieter. Fordern Sie das Dokument an, nicht eine Marketingbeschreibung.
Wird physische Sicherheit von SOC 2 oder ISO 27001 abgedeckt?
Beide umfassen physische Sicherheit als eine Kontrolldomain unter vielen — die Trust Services Criteria von SOC 2 und Annex A von ISO 27001 listen beide physische und umweltbezogene Sicherheitskontrollen auf — aber keine der Zertifizierungen ist eine Prüfung, die speziell für physische Sicherheit gilt. Ein SOC-2-Bericht vom Typ II beschreibt die angegebenen Kontrollen des Betreibers und prüft, ob sie über 6–12 Monate wie beschrieben funktioniert haben; er wird Ihnen nicht die Kameraanzahl, das Mantrap-Design oder die Sicherheitspersonalstärke mitteilen, wie es ein Bericht zur Einrichtungssicherheit tut.
Quellen
Primärquellen, auf die sich dieser Artikel stützt. Jede Zahl verlinkt auf ihren Ursprung.
- Uptime Institute: Data Center Facility Security Review
- TIA Online: ANSI/TIA-942 Standard
- Facilities Dive: Cyberattackers are walking into physical facilities, FBI warns
- Alcatraz.ai: Why Physical Security in Data Centers Is Your Weakest Link
- Encor Advisors: Data Center Threats — Physical and Cyber Risks
- IntelliSee: Data Centers and AI Computing Infrastructure — 2026 Physical Security Playbook
- BDO: Data Center Investment Due Diligence — A Checklist
- Coram: Data Center Access Control — Best Systems and Practices
Angebote erhalten
Beschreiben Sie Ihren Bedarf — wir matchen Sie mit Rechenzentren aus unserem Katalog und liefern echte Angebote. Kostenlos für Käufer.