# Souveräne Cloudentscheidungen – Vom Bauchgefühl zum belastbaren Entscheidungs-Kompass

> Strukturiertes Entscheidungsrahmenwerk für die Cloud-Bewertung — 23 Kategorien zu Governance, Technik und Betrieb.

- URL: https://seiler.it/articles/souveraene-cloudentscheidungen/
- Author: Dr. Sven Seiler (https://seiler.it/)
- Type: Article
- Language: de
- Published: 2026-03-16
- Updated: 2026-09-24

TL;DR

- Cloud-Auswahl ist Chefsache: nicht „welcher Anbieter?“, sondern „welche belastbare, auditierbare Entscheidung?“

- Der Entscheidungs-Kompass hat 23 Kategorien auf zwei Ebenen: 10 Essentials (Compliance, Sicherheit, Skalierbarkeit, Isolation) und 13 Differenziatoren (Integration, Exit-Fähigkeit, Branchen-Fit, Nachhaltigkeit).

- Datenlokation allein reicht nicht — entscheidend ist, wer rechtlich Zugriff hat (CLOUD Act, Schrems II).

- Exit-Fähigkeit und offene Standards (hexagonale Architektur, Infrastructure-as-Code) sichern Wahlfreiheit langfristig.

- Souveränität ist kein Anbieter-Label, sondern eine Eigenschaft des eigenen Betriebsmodells.

**Cloudmigration ist heute Chefsache.** Es geht um Agilität, Compliance und Risiko-Resilienz — und darum, Entscheidungen nachvollziehbar zu machen. Laut Bitkom Cloud Report 2025[^1] nutzen 90 % der Unternehmen ab 20 Beschäftigten Cloud-Anwendungen, und 46 % wollen mehr investieren als im Vorjahr. Der BSI-Lagebericht 2024[^2] nennt die Bedrohungslage „unvermindert hoch“. Aus meiner Sicht verschärfen Regulierung und Bedrohungslage damit die Anforderungen an Governance und Sicherheit.

Die Kernfrage lautet daher nicht „Welcher Anbieter?“, sondern „Wie treffen wir eine belastbare, auditierbare Entscheidung, die unabhängig vom Anbieterlogo ist?“

Einen Ansatz dazu haben Michael Wahlers (AWS, Head of Technology) und ich gemeinsam im Whitepaper *„Souveräne Cloud-Strategien für Deutschland“* entwickelt: einen Entscheidungs-Kompass auf zwei Ebenen mit insgesamt 23 Kategorien:

- Die Essentials: Was muss in jedem Fall passen (Souveränität/Compliance, Sicherheit, Skalierbarkeit, Verfügbarkeit, Kosten-/Vertragsklarheit, Mandantenisolation)?

- Die Differenziatoren: Was schafft Wettbewerbsvorteile (Integrationsfähigkeit, Exit-Fähigkeit & offene Standards, Partnerökosystem & lokaler Support, Branchenfit, Nachhaltigkeit und Developer Experience)?

Dieser Kompass fasst Anforderungen aus den Bereichen Recht, Technik und Betrieb zusammen und hilft dabei, aus einem Bauchgefühl strukturierte Governance zu entwickeln. Den konzeptionellen Rahmen dazu — warum Souveränität längst Management- statt Technikthema ist — beschreibt [„Digitale Souveränität – Mehr als nur ein Technikthema“](/articles/digitale-souveraenitaet/).

## Die Essentials – woran Entscheidungen scheitern oder gelingen

Der Kompass nennt zehn wesentliche Kategorien, die bei der Auswahl eines Cloud-Anbieters zu berücksichtigen und zu bewerten sind. Exemplarisch fünf davon:

- Datensouveränität & rechtliche Kontrolle. Datenlokation allein reicht nicht aus. Entscheidend ist, wer rechtlich Zugriff nehmen darf. Im europäischen Kontext zählen Datenschutz, Datenresidenz, betriebliche Autonomie und Schutz vor extraterritorialen Zugriffen (Debatte rund um den US CLOUD Act[^3]). Souveränität ist gestaltbar — mit technischen und organisatorisch-rechtlichen Kontrollen, auch bei internationalen Providern.

- Compliance & Nachweise. Zertifizierungen (z. B. BSI C5, ISO/IEC 27001, SOC 1–3) und prüffähige Evidenzen sind die Basis für Audits, insbesondere in regulierten Branchen. Wichtig ist die Durchgängigkeit: Policy-as-Code, Audit-Trails und regelmäßige Reviews.

- Sicherheit & Betriebszuverlässigkeit. Von der Verschlüsselung „at rest/in transit“ über IAM bis hin zum DDoS-Schutz und SOC: Sicherheit ist kein Papierkriterium, sondern ein Betriebsprinzip. Verfügbarkeit und Resilienz (AZ-Design, DR-Pläne, SLAs) sind zwingende Voraussetzungen.

- Skalierbarkeit & Kostenklarheit. Elastische Ressourcen sind wertlos, wenn das Kostenmodell intransparent bleibt. Entscheidend ist die Vorhersehbarkeit: Was kosten Last, Datenverkehr und Support? Welche Vertragsklauseln greifen wann?

- Mandantenfähigkeit & Isolation. Eine strikte Isolation zwischen Tenants, saubere Identitäten, Verschlüsselung pro Mandant und keine gegenseitigen Beeinflussungen sind unerlässlich.

## Die Differenziatoren – wo sich strategische Vorteile entscheiden

Der Kompass nennt 13 Differenziatoren, die bei der Auswahl eines passenden Cloud-Anbieters unterstützen. Exemplarisch fünf:

- Exit-Fähigkeit & offene Standards. Architekturprinzipien (z. B. hexagonale Architektur), IaC-Reproduzierbarkeit und offene Schnittstellen sichern Wahlfreiheit — heute und morgen. So bleibt ein Anbieterwechsel nicht nur theoretisch machbar.

- Integrationsfähigkeit & Hybridfähigkeit. Nahtlose Kopplung an AD/Entra ID, SAP, ITSM, Observability-Stacks (OpenTelemetry), Multi-Cloud-Optionen oder Edge-Konzepte — Integration spart Zeit, Kosten und Risiko.

- Partnerökosystem & lokaler Support. Souveränität entsteht in Projekten. Relevante DACH-Kompetenz, geprüfte Partner, deutschsprachiger 24/7-Support und klare Eskalationspfade sind echte Beschleuniger.

- Branchen-Fit & Zertifizierungs-Roadmaps. Sektor-Blueprints (z. B. BaFin, KRITIS, MDR) und geprüfte Referenzarchitekturen reduzieren Einführungsrisiken.

- Nachhaltigkeit & Transparenz. Messbare CO₂-Footprints, PUE-Werte und verifizierte ESG-Ziele zählen aus meiner Sicht zunehmend zu den Vergabekriterien der öffentlichen Hand und sind ein Differenzierungsmerkmal in Ausschreibungen.

## Anbieterlandschaft: Wahlfreiheit statt Lagerdenken

Die Optionen in Deutschland reichen von europäischen Clouds (z. B. IONOS, STACKIT, Open Telekom Cloud) bis hin zu internationalen Anbietern mit europäischen Souveränitätsmodellen. Ein Beispiel ist die **AWS European Sovereign Cloud (ESC)**: laut AWS[^4] physisch und logisch getrennte, ausschließlich von in der EU ansässigem Personal betriebene Infrastruktur mit eigener Gesellschaftsstruktur in Deutschland; vom Kunden erstellte Metadaten bleiben in der EU; IAM, Billing und Metering laufen auf eigenen Systemen. Für Entscheider heißt das: Souveränität ist auch mit Public-Cloud-Anbietern gestaltbar, sofern Governance, Technik und Recht ineinandergreifen. Eine Einschränkung bleibt: Die ESC gehört zu einem US-Konzern — ob und wie weit der CLOUD Act darauf durchgreift, ist aus meiner Sicht rechtlich nicht abschließend geklärt. *Transparenzhinweis: Storm Reply, deren Geschäftsführer ich bin, ist AWS-Partner.*

## Praxis: So wird aus dem Kompass eine Strategie

1. Essentials prüfen (Souveränität, Compliance, Sicherheit, Verfügbarkeit, Kostenklarheit, Isolation).

1. Differenziatoren priorisieren (Integration, Exit-Fähigkeit, Partner, Branche, Nachhaltigkeit, DX).

1. Gewichten und begründen (Management-Scorecard, Policy-as-Code, Evidenzen).

1. Pilot-Workloads mit IaC und Guardrails sowie Gate-Entscheidungen (Security-/Data-Protection-Gate).

1. Continuous Compliance im Betrieb (Audits, Reviews, Evidenzmanagement).

> Souveränität ist kein Anbieter-Label, sondern eine Eigenschaft des eigenen Betriebsmodells.

## Der nächste Schritt: interaktiv statt abstrakt

Wer den Kompass praktisch ausprobieren möchte: Unter [anbieter.cloud](https://anbieter.cloud/) steht ein KI-gestütztes Tool bereit. Man gibt Prioritäten vor (z. B. Souveränität vs. Innovation), das Tool bewertet anhand der oben skizzierten Essentials und Differenziatoren, erklärt die Gewichtung und liefert eine nachvollziehbare Empfehlung — inklusive Evidenzen.

Für mehr Tiefe gibt das Whitepaper *„Souveräne Cloud-Strategien für Deutschland“* Hintergründe, Referenzen (u. a. Bitkom, BSI, ZEW) und praxisnahe Leitplanken — von der Strategie bis zum Betrieb, einschließlich der Detaillierung aller 23 Kategorien.

## Quellen

[^1]: Bitkom: „Wirtschaft ruft nach einer deutschen Cloud“, Pressemitteilung zum Cloud Report 2025, 11. Juni 2025. Telefonische Befragung von 604 Unternehmen ab 20 Beschäftigten in Deutschland (Bitkom Research, KW 12 bis KW 19 2025), repräsentativ. [bitkom.org](https://www.bitkom.org/Presse/Presseinformation/Wirtschaft-ruft-nach-deutscher-Cloud)

[^2]: Bundesamt für Sicherheit in der Informationstechnik: „Die Lage der IT-Sicherheit in Deutschland 2024“, Lagebericht, November 2024. [bsi.bund.de](https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Publikationen/Lageberichte/Lagebericht2024.pdf)

[^3]: US-Kongress: „18 U.S.C. § 2713 – Required preservation and disclosure of communications and records“, eingefügt durch den CLOUD Act (Pub. L. 115-141, Div. V), 23. März 2018. [law.cornell.edu](https://www.law.cornell.edu/uscode/text/18/2713)

[^4]: Amazon Web Services: „AWS Launches AWS European Sovereign Cloud and Announces Expansion Across Europe“, Pressemitteilung, 15. Januar 2026. Allgemeine Verfügbarkeit, erste Region in Brandenburg, mehr als 90 Services, Betrieb ausschließlich durch EU-Ansässige, vom Kunden erstellte Metadaten sowie IAM, Billing und Usage-Metering in der EU. [press.aboutamazon.com](https://press.aboutamazon.com/aws/2026/1/aws-launches-aws-european-sovereign-cloud-and-announces-expansion-across-europe)
