Kundenreferenz

KRITIS-konforme Azure Landing Zone für einen Zahlungsdienstleister: 100 % Compliance, Zero Public IPs, Deployment in Minuten

FinTech · Pay-Later im stationären Handel · unter 50 Mitarbeitende · Wie Pexon Consulting in 10 Monaten eine Greenfield-Azure-Landing-Zone mit Hub-Spoke-Topologie, Web Application Firewall und Cross-Cloud-Backup für einen KRITIS-relevanten deutschen Payment-Anbieter aufbaute, vollständig als Infrastructure-as-Code.

Aktualisiert: Juli 2026
Das Wichtigste in Kürze
Wer
Ein deutscher Zahlungsdienstleister mit Pay-Later-Lösung für den stationären Handel, integrierter Bonitätsprüfung am Point-of-Sale und unter 50 Mitarbeitenden.
Problem
Greenfield-Cloud ohne bestehende Architektur, knappes internes Cloud-Know-how und überlappende Anforderungen aus KRITIS, BaFin VAIT, DORA, PCI DSS und DSGVO von Tag eins.
Lösung
Pexon konzipierte und implementierte eine Azure-CAF-Landing-Zone mit Hub-Spoke, Zero Public IPs, Policy-as-Code, GitLab CI/CD, WAF und einer Custom-Python-Backup-Lösung nach AWS.
Ergebnis
100 % Compliance in Microsoft Defender und Sentinel, 0 Public IPs in Produktion, Deployment-Zeiten von Stunden auf Minuten und KRITIS-Zertifizierungs-Readiness für die Payment-Backbone-Plattform.

Ergebnisse

100
Compliance-Quote · Microsoft Defender for Cloud und Sentinel in Produktion
0
Public IPs · in der gesamten Produktivtopologie
Minuten
Deployment-Zeit · statt Stunden durch Terraform, Terragrunt und GitLab CI/CD
10
Monate Pexon-Beteiligung · von Architektur bis produktivem Cutover und Knowledge-Transfer

Nach dem Aufbau einer Landing Zone bleibt offen, wer Cluster, Upgrades und Zielwerte dauerhaft verantwortet. Pexon übernimmt bestehende Cluster als Managed Kubernetes für den laufenden Betrieb und betreibt sie wahlweise auf Azure, OVH oder eigener Hardware, ein EU-Betrieb ohne US-Hyperscaler ist damit möglich. Bei Schweregrad 1 reicht die zugesagte Reaktion je nach Stufe von zwei Geschäftsstunden bis 30 Minuten, der Einstieg läuft über ein Cluster-Review ab 5.000 Euro.

Übersicht Kunde

Branche
Banking / FinTech / Zahlungsdienstleistung (Pay-Later, BNPL)
Unternehmen
Mittelstand-FinTech, unter 50 Mitarbeitende
Region
Deutschland
Services
Cloud-Architektur, DevOps, Infrastructure-as-Code, Compliance-Integration, Knowledge-Transfer
Tech-Stack
Microsoft Azure, AKS, Azure Cosmos DB, Terraform, Terragrunt, GitLab CI/CD, Azure Firewall, Application Gateway, WAF, AWS Backup
Projektdauer
10 Monate Pexon-Beteiligung (Greenfield-Aufbau)
Compliance
KRITIS, BaFin VAIT, DORA, PCI DSS, DSGVO
Status
Produktiv, KRITIS-Zertifizierungs-Readiness erreicht

Ausgangslage

Greenfield ohne Cloud-Basis
Keine bestehende Cloud-Architektur: die gesamte Infrastruktur musste von Grund auf KRITIS-konform aufgebaut werden, mit lückenloser Dokumentation für externe Prüfer.
Knappes Cloud-Know-how im Team
Das interne Team ist klein und fokussiert auf Produktentwicklung, nicht auf Cloud-Operations. Ohne externe Architektur- und Engineering-Kapazität wäre der Aufbau nicht skalierbar gewesen.
Überlappende Regulierung
KRITIS, BaFin VAIT, DORA, PCI DSS und DSGVO greifen gleichzeitig. Personenbezogene Daten und Kartenzahlungsdaten erfordern getrennte Datenklassen mit unterschiedlichen Verschlüsselungs- und Zugriffsregeln.
Payment-Backbone ohne Single Points of Failure
Die Zahlungsabwicklung ist das Geschäftsmodell. Ausfälle sind inakzeptabel. DORA fordert zudem nachweisbare Wiederherstellbarkeit über Cloud-Anbietergrenzen hinweg.

Lösung & Vorgehen

1
Azure CAF Landing Zone mit Hub-Spoke
Pexon setzte Microsofts Cloud Adoption Framework als Architekturgrundlage um: zentrale Hub-Ressourcen mit Azure Firewall, dezentrale Spokes für Workloads und Policy-as-Code über Azure Policy für technisch erzwungene Compliance.
2
Zero Public IPs und kontrollierte Edge
Keine produktive Ressource hat eine direkte öffentliche IP. Eingehender Traffic läuft ausschließlich über Application Gateway, Web Application Firewall und Azure Firewall, mit vollständig nachvollziehbaren Zugriffslogs.
3
Infrastructure-as-Code und GitLab CI/CD
Terraform- und Terragrunt-Module decken die gesamte Plattform ab. GitLab-Pipelines mit Policy-Gates automatisieren Provisionierung, Deployment und Compliance-Validierung. Neue Spokes lassen sich reproduzierbar onboarden.
4
Cross-Cloud-Backup und SIEM-Anbindung
Azure-native Backups ergänzt Pexon um eine Custom-Python-Lösung für regulatorisch verifizierbare Backups nach AWS. Microsoft Defender for Cloud und Sentinel liefern automatisierte Posture-Checks und zentrale Security-Monitoring.

Vorher / Nachher

DimensionVorherNachherEffekt
Compliance-Posturekeine Cloud, keine Messbasis100 % in Defender und Sentinelprüfbare Security-Baseline von Tag eins
Netzwerk-ExpositionGreenfield ohne Designprinzip0 Public IPs in Produktionminimale Angriffsfläche, kontrollierte Edge
Deployment-Geschwindigkeitmanuelle Provisionierung in StundenIaC-Pipelines in Minutenschnellere Time-to-Market bei voller Compliance
Backup-StrategieSingle-Cloud-RisikoAzure Primary, AWS BackupDORA-taugliche Vendor-Resilienz
Die Landing Zone ist nicht nur dokumentiert, sondern per Code und Policy prüfbar. Defender und Sentinel melden volle Compliance, und unser Team rollt neue Spokes ohne externe Hilfe aus.
HP
Head of Platform
Cloud & Infrastructure · deutscher Zahlungsdienstleister

Eingesetzte Technologien & Services

Microsoft Azure Terraform & Terragrunt Azure Kubernetes Service Azure Firewall & WAF GitLab CI/CD Microsoft Sentinel

Häufige Fragen

Was bedeutet KRITIS für Cloud-Architekturen im Payment-Sektor?
KRITIS klassifiziert Zahlungsdienste als systemrelevant. Daraus ergeben sich verschärfte Anforderungen an Verfügbarkeit, Resilienz, Wiederherstellbarkeit und Auditierbarkeit der IT-Infrastruktur. Mit der NIS-2-Umsetzung in deutsches Recht werden diese Anforderungen weiter ausgebaut. Pexon baut Compliance deshalb als Architektur-Eigenschaft ein, nicht als Nachrüstung.
Was bedeutet Zero Public IPs konkret?
Keine produktive Ressource, weder VM, Datenbank noch Workload-Endpoint, hat eine direkte öffentliche IP-Adresse. Aller eingehender und ausgehender Traffic läuft über kontrollierte Edge-Komponenten: Application Gateway, Web Application Firewall und Azure Firewall. Die Angriffsfläche bleibt minimal, alle Zugriffe sind nachvollziehbar geloggt.
Warum eine Custom-Python-Backup-Lösung statt nur Azure Backup?
DORA fordert nachweisbare Cloud-Exit-Strategien und Wiederherstellbarkeit über Anbietergrenzen hinweg. Eine reine Single-Cloud-Backup-Strategie erfüllt das nicht. Die Custom-Python-Lösung synchronisiert geprüfte Workload-Stände in AWS und macht den Backup-Pfad für Auditoren regulatorisch verifizierbar.
Wie lange hat der Greenfield-Aufbau gedauert?
Pexon war 10 Monate hands-on im Projekt: von der Architektur-Konzeption über Hub-Spoke-Implementierung und IaC-Module bis zum produktiven Cutover und Knowledge-Transfer an das interne Kundenteam. Deployment-Zeiten für neue Workloads sanken dabei von Stunden auf Minuten.
Lässt sich dieses Muster auf andere FinTechs übertragen?
Ja. Das Pattern aus Azure CAF Landing Zone, Hub-Spoke, Zero Public IPs, WAF, IaC und Cross-Cloud-Backup ist hochgradig wiederholbar für regulierte Payment-Anbieter, FinTech-Mittelständler oder Banking-as-a-Service-Anbieter, die Compliance-Architektur von Tag eins brauchen.
KRITIS-konforme Azure Landing Zone planen
Sie bauen Cloud-Infrastruktur für regulierte Zahlungsdienste oder FinTech-Produkte? Pexon Consulting liefert Architektur und hands-on Engineering aus einer Hand.
Jetzt Kontakt aufnehmen

Sie suchen einen Partner für Ihr Projekt?

Wir analysieren Ihren individuellen Bedarf, geben erste Empfehlungen zu Umsetzungsstrategien und bieten Ihnen transparente Einblicke in unsere Methoden, Technologien und Referenzen.

400+
Projekte seit 2020

100+
Kunden im DACH-Raum

ISO
27001 zertifiziert

3
Hyperscaler Partner