Lange galt Cloud-Souveränität als Spezialthema für Behörden und besonders sicherheitsbewusste Branchen. Heute ist sie ein zentraler Faktor unternehmerischer Handlungsfähigkeit. Viele Unternehmen im DACH-Raum stehen vor der Herausforderung, moderne Cloud-Technologien zu nutzen, ohne die Kontrolle über ihre Daten, Prozesse und regulatorischen Verpflichtungen zu verlieren. Das Thema betrifft längst die Chefetagen — nicht nur die IT-Abteilung.
Der BSI-Lagebericht 20241 nennt die Lage der IT-Sicherheit in Deutschland „angespannt“ und die Bedrohungslage „unvermindert hoch“. Robuste Governance-Mechanismen und Security-Kontrollen sind für mich deshalb Grundvoraussetzung. Zugleich zeigt der Bitkom Cloud Report 20252, dass 90 % der deutschen Unternehmen ab 20 Beschäftigten bereits Cloud-Anwendungen einsetzen (2024: 81 %). Die Frage ist also nicht mehr ob, sondern wie eine souveräne Cloud-Nutzung gestaltet werden kann.
Souveränität beginnt im Management, nicht im Rechenzentrum
Digitale Souveränität bedeutet weit mehr als nur die reine Datenlokalisierung. Sie beschreibt die Fähigkeit, IT-Ressourcen, Datenflüsse und Abhängigkeiten selbstbestimmt zu steuern — unter Wahrung aller rechtlichen und organisatorischen Anforderungen. Damit wird sie zur Managementaufgabe und nicht zur technischen Detailfrage.
Nur wenn Business und IT gemeinsam eine Cloud-Strategie entwickeln, entsteht echte Souveränität. Aus meiner Sicht gilt: Unternehmen, die frühzeitig ein abgestimmtes Governance-Modell etablieren, reduzieren Risiken, treffen Entscheidungen schneller und vermeiden Insellösungen.
Ein typisches Szenario: Ein Hersteller aus dem Produktionsumfeld setzt zunächst isolierte Cloud-Projekte für Predictive Maintenance betriebsnah um und stellt fest, dass eine fehlende strategische Abstimmung zu Mehraufwand und Inkompatibilitäten führt. Erst eine gemeinsame Cloud-Roadmap macht es möglich, Produktionsdaten, MES und ERP zu integrieren und regulatorische Anforderungen (z. B. Qualitäts- und Compliance-Vorgaben) zu berücksichtigen.
Souveränität entsteht nicht durch Technologie, sondern durch Struktur — durch klare Rollen, kontrollierte Entscheidungsprozesse und eine transparente Cloud-Governance.
Zwischen Idealismus und Pragmatismus
In Deutschland wird das Thema kontrovers diskutiert. Auf der einen Seite stehen Forderungen nach rechtssicherer Nutzung ohne ausländischen Behördenzugriff, vollständiger Wechselfähigkeit und technologischer Kontrolle. BSI-Präsidentin Claudia Plattner hält dagegen, dass manche der großen Firmen, vor allem aus den USA, „jetzt schon zehn Jahre Vorsprung haben“ — es sei unrealistisch zu erwarten, „dass wir das kurzfristig alles selbst können werden“3.
Die Praxis bewegt sich zwischen diesen Polen: Deutsche Unternehmen und Organisationen möchten unabhängig sein, ohne dabei auf globale Innovationsgeschwindigkeit, Skalierbarkeit und Servicevielfalt zu verzichten.
Der Bitkom Cloud Report 20252 zeigt diesen Spagat: 78 % der Unternehmen halten Deutschland für zu abhängig von US-Cloud-Anbietern, zugleich planen 46 %, mehr in Cloud zu investieren als im Vorjahr. Der Weg zur digitalen Souveränität erfordert keine Abschottung, sondern eine kluge Steuerung — ein Gleichgewicht zwischen Kontrolle und Offenheit.
Souveränität als strategischer Prozess
Die Entwicklung einer souveränen Cloud-Strategie folgt einem klaren Management-Ansatz. Zunächst gilt es, Anforderungen und Risiken zu bewerten:
- Welche Daten und Workloads sind kritisch?
- Welche regulatorischen Auflagen gelten (DSGVO, NIS2, KRITIS, BaFin)?
- Wie souverän sind bestehende Umgebungen?
Auf dieser Grundlage entsteht eine Zielarchitektur mit definierter Landing Zone, Policy-Set und Rollenmodell. Bewährte Frameworks wie BSI C5, ISO/IEC 27001 oder SOC 1–3 unterstützen diese Strukturierung. Entscheidend ist, dass Governance, Compliance und Technologie von Beginn an integriert werden. Souveränität ist kein Zustand, sondern ein kontinuierlicher Prozess, der durch regelmäßige Reviews, Policy-as-Code und automatisierte Compliance gelebt wird.
Neue Optionen für Europas Cloud-Strategie
Die deutsche Cloud-Landschaft differenziert sich aus meiner Sicht zunehmend: Neben nationalen Anbietern wie IONOS, STACKIT oder der Open Telekom Cloud setzen auch internationale Provider auf spezifische europäische Modelle. Ein Beispiel ist die AWS European Sovereign Cloud (ESC) — eine vollständig innerhalb der EU betriebene Cloud, physisch und logisch getrennt von den übrigen AWS-Regionen und mit eigener Gesellschaftsstruktur in Deutschland.
Die AWS ESC ist am 15. Januar 2026 mit mehr als 90 Services gestartet4 — einem Ausschnitt des globalen AWS-Portfolios — und setzt auf europäische Kontroll- und Governance-Mechanismen. Der Betrieb erfolgt ausschließlich durch in der EU ansässiges Personal, es werden eigene Zertifikate und Root Authorities5 verwendet, vom Kunden erstellte Metadaten (Rollen, Berechtigungen, Labels, Konfigurationen) bleiben in der EU, und Identity, Billing und Metering laufen auf eigenen Systemen. Nach eigener Darstellung will AWS damit Kunden helfen, ihre sich wandelnden Souveränitätsanforderungen zu erfüllen, einschließlich strenger Anforderungen an Datenresidenz, betriebliche Autonomie und Resilienz6.
Eine Einschränkung bleibt: Die ESC gehört zu einem US-Konzern — ob und wie weit der CLOUD Act darauf durchgreift, ist aus meiner Sicht rechtlich nicht abschließend geklärt. Für IT-Entscheider heißt das: Digitale Souveränität ist auch mit globalen Cloud-Providern gestaltbar, sofern technische, rechtliche und organisatorische Kontrollen ineinandergreifen — die Rechtsfrage muss jedes Unternehmen für seine Workloads selbst bewerten.
Transparenzhinweis: Storm Reply, deren Geschäftsführer ich bin, ist AWS-Partner.
Der Weg zur souveränen Cloud-Organisation
Souveränität entsteht nicht durch die Wahl eines Anbieters, sondern durch einen klaren Fahrplan. Unternehmen beginnen typischerweise mit einem Souveränitäts-Assessment (Readiness-Check und Regulatorik-Mapping), entwickeln dann eine Zielarchitektur und setzen Pilot-Workloads in der gewählten Cloud um. Infrastructure-as-Code sichert die Reproduzierbarkeit, Policy-as-Code die Nachweisbarkeit. So wird Souveränität zum operativen Prinzip und nicht zur Marketingfloskel.
Fazit
Digitale Souveränität bedeutet nicht Isolation, sondern informierte Wahlfreiheit. Organisationen in Deutschland können internationale Cloud-Technologien nutzen und gleichzeitig Datenhoheit, Sicherheit und Compliance gewährleisten. Je nach Priorität stehen ihnen dabei unterschiedliche Pfade offen: europäische Anbieter für lokale Kontrolle, internationale Clouds für globale Innovation oder hybride Modelle, die das Beste aus beiden Welten vereinen.
Wer jetzt damit beginnt, eine souveräne Cloud-Strategie aufzubauen, profitiert in zweifacher Hinsicht: kurzfristig durch das Vertrauen von Kunden und Aufsichtsbehörden dank transparenter Governance, langfristig durch die Fähigkeit, aus einer Vielzahl von Angeboten zu wählen und diese schnell zu adaptieren.
Für die Detailtiefe: Das Whitepaper „Souveräne Cloud-Strategien für Deutschland“ beschreibt 23 Kategorien zur Cloud-Anbieterwahl, die Unternehmen bei der Etablierung ihrer Cloudstrategie berücksichtigen sollten. Ergänzend bietet anbieter.cloud ein KI-gestütztes Tool zur Souveränität-Strategie und zur Auswahl passender Anbieter.
Verwandter Beitrag: Wie man die 23 Kategorien praktisch in eine belastbare Anbieter-Entscheidung übersetzt, beschreibt „Souveräne Cloudentscheidungen – Vom Bauchgefühl zum belastbaren Entscheidungs-Kompass“.
Quellen
- Bundesamt für Sicherheit in der Informationstechnik: „Die Lage der IT-Sicherheit in Deutschland 2024“, Lagebericht, November 2024. bsi.bund.de
- Bitkom: „Wirtschaft ruft nach einer deutschen Cloud“, Pressemitteilung zum Cloud Report 2025, 11. Juni 2025. Telefonische Befragung von 604 Unternehmen ab 20 Beschäftigten in Deutschland (Bitkom Research, KW 12 bis KW 19 2025), repräsentativ. bitkom.org
- heise online: „BSI-Präsidentin: Digitale Souveränität für Deutschland vorerst unerreichbar“, Nachrichtenartikel, 12. August 2025. Zitate von Claudia Plattner. heise.de
- Amazon Web Services: „AWS Launches AWS European Sovereign Cloud and Announces Expansion Across Europe“, Pressemitteilung, 15. Januar 2026. Allgemeine Verfügbarkeit, erste Region in Brandenburg, mehr als 90 Services, Betrieb ausschließlich durch EU-Ansässige, vom Kunden erstellte Metadaten sowie IAM, Billing und Usage-Metering in der EU. press.aboutamazon.com
- Colm MacCárthaigh, AWS Security Blog: „Establishing a European trust service provider for the AWS European Sovereign Cloud“, Blogbeitrag, 10. Juli 2025 (aktualisiert 4. August 2025). aws.amazon.com
- Amazon Web Services: „European Digital Sovereignty“, Produktseite, abgerufen 27. September 2026. aws.amazon.com