CloudlösungenVollständige Kontrolle ist eine Illusion

[09.07.2025] Für Behörden und regulierte Branchen gewinnen souveräne Cloudlösungen an Bedeutung. Doch was genau bedeutet Souveränität in der Cloud? Jochen Malinowski von Accenture gab auf einer Presseveranstaltung einen Überblick über verschiedene Ansätze – von der Public Cloud mit Einschränkungen bis hin zu vollständig isolierten Rechenzentren.
Composite: ein in blau gehaltener schemenhafter Computer-Arbeitsplatz, davor die Illustration eines Dokuments mit einem Schloss daran

Bei Cloudservices stellen sich Fragen nach Datenschutz und Kontrolle.

(Bildquelle: Adobe Stock)

Cloudlösungen sind aus der digitalen Infrastruktur nicht mehr wegzudenken, auch nicht im öffentlichen Sektor. Bei der Nutzung von Angeboten großer internationaler Anbieter wie Amazon Web Services (AWS), Microsoft Azure oder Google Cloud stellen sich jedoch Fragen nach Datenschutz und Kontrolle. Auf einer Onlineveranstaltung des Beratungsunternehmens Accenture für die Presse am 8. Juli 2025 stellte Jochen Malinowski, Geschäftsführer Cloud, Software und Infrastruktur, aktuelle Entwicklungen rund um souveräne Cloudangebote vor und erläuterte die Anforderungen an eine solche Infrastruktur.

Unterschiedliche Definitionen

Gleich zu Beginn machte Malinowski deutlich, dass der Begriff souveräne Cloud unterschiedlich ausgelegt wird. „Jede und jeder versteht etwas anderes darunter“, sagte er. In einem von Accenture gegründeten Kompetenzzentrum für souveräne Clouds wird deshalb zunächst geklärt, warum Kundinnen und Kunden eine solche Lösung überhaupt benötigen und für welche Daten sie relevant ist. Dabei zeigt sich regelmäßig, dass es nicht um eine allgemeine, sondern um eine abgestufte Lösung für unterschiedliche Datenarten geht. Grundsätzlich umfasse Souveränität laut Malinowski drei Aspekte: die Kontrolle darüber, wo die Daten gespeichert werden, wer auf sie zugreifen darf und wer die Cloudinfrastruktur betreibt.

Technische Abstufungen

Der Vortrag bot einen Überblick über die verschiedenen Ausprägungen souveräner Cloudangebote. Am einen Ende des Spektrums stehen vollständig abgeschottete Rechenzentren mit lokaler Hardware und ohne Verbindung zu US-Anbietern. Am anderen Ende des Spektrums befindet sich die klassische Public Cloud, bei der die Daten auf Servern internationaler Konzerne, oft in den USA, liegen und der Betreiber vollen Zugriff hat.

Dazwischen gibt es zahlreiche Zwischenstufen. Viele Anbieter versuchen, ihre Public-Cloud-Dienste mithilfe technischer Maßnahmen anzupassen. So bietet Microsoft beispielsweise eine Sovereign Cloud, bei der bestimmte Zugriffe von außen nur mit Zustimmung der Kundin oder des Kunden erfolgen dürfen. Auch können Schlüssel zur Datenverschlüsselung lokal verwaltet werden. Laut Malinowski richten sich diese Lösungen vor allem an Organisationen, die gewisse Kontrolle benötigen, aber dennoch nicht auf die umfangreichen Dienste großer Anbieter verzichten wollen.

AWS geht einen anderen Weg. Der Amazon-Konzern plant, Ende 2025 eine AWS Sovereign Cloud in Brandenburg zu eröffnen. Diese soll von einem rechtlich unabhängigen Unternehmen betrieben werden. Auch hier ist das Ziel, den Zugriff aus den USA auszuschließen.

Deutsche Alternativen

Zunehmend treten auch europäische Anbieter auf den Markt. Dazu zählen Unternehmen wie Ionos, die Deutsche Telekom oder Schwarz Digits, eine Tochter des Handelsunternehmens Schwarz, mit dem Cloudprovider Stackit. Diese Unternehmen betreiben ihre Rechenzentren in Deutschland oder Europa und versprechen volle Kontrolle über Daten und Betrieb. Allerdings können diese Anbieter laut Malinowski derzeit noch nicht den gesamten Funktionsumfang internationaler Clouddienste bieten, insbesondere nicht bei KI-Anwendungen oder spezialisierten Softwarediensten. Einige Organisationen stünden daher vor der Frage, ob sie auf bestimmte Funktionen verzichten oder Sicherheitsbedenken in Kauf nehmen wollten.

Besondere Konstruktionen

Malinowski stellte ein spezielles Modell am Beispiel der Delos Cloud vor. Dabei handelt es sich um eine Microsoft-Cloud-Lösung, die von der SAP-Tochter Delos und dem Dienstleister Arvato in Deutschland betrieben wird (wir berichteten). Die Daten liegen in Deutschland und der Zugriff erfolgt ausschließlich durch deutsches Personal. Updates aus den USA werden zunächst geprüft und erst nach Freigabe installiert. Das Ziel besteht darin, den US-Einfluss technisch und organisatorisch zu minimieren.

Multi-Cloud-Strategie für den Public Sector

Laut Malinowski werde sich in der Praxis der öffentlichen Verwaltung ein Multi-Cloud-Ansatz als Mischmodell durchsetzen. Hochsensible Daten, etwa Verschlusssachen, könnten in der vom ITZBund betriebenen Bundescloud gespeichert werden. Weniger kritische Informationen, wie die Inhalte öffentlicher Webseiten, lassen sich dagegen problemlos in der Public Cloud ablegen.

Eine vollständige digitale Souveränität sei technisch kaum möglich. „Man kann sich ihr jedoch annähern“, sagte Malinowski. Doch auch in einer souveränen Cloud könnten Komponenten aus den USA stecken, beispielsweise in Chips oder Netzwerkkomponenten. Zudem bleibt der Softwarecode oft im Besitz amerikanischer Firmen. „Die vollständige Kontrolle über jede Ebene ist illusorisch“, so seine Einschätzung.

Alexander Schaeff




Weitere Meldungen und Beiträge aus dem Bereich: Digitale Souveränität
Montage: Junger Mann im Karohemd schreibt mit einem Marker auf eine imaginäre Glaswand die Worte "open source"

Bundestag/OSBA: Behörden dürfen Open Source ausschreiben

[20.07.2026] Der Einsatz quelloffener Software gilt als ein wichtiger Baustein, um einzelne Behörden und den Staat als Ganzes digital souveräner aufzustellen. Bei der Vergabe gibt es aber noch viele Unsicherheiten. Ein Gutachten des Bundestags räumt viele davon aus. Die OSBA berichtet. mehr...

Low-Code-Plattformen erlauben die schnelle Programmierung von Lösungen.

Schleswig-Holstein: Fachverfahren per Low Code

[09.07.2026] Schleswig-Holstein will in seiner Landesverwaltung mehr als 100 Fachverfahren ersetzen, die bislang auf Microsoft Access basieren. Für neue webbasierte Anwendungen kommt eine Low-Code-Plattform von mgm zum Einsatz. Andere Verwaltungen sollen die entwickelten Lösungen nachnutzen können. mehr...

Aus Angst vor Datendiebstahl meidet die Mehrheit der Bürger den Online-Behördengang.
bericht

EU/USA: Wackeliger Datenschutzrahmen

[08.07.2026] Eine Entscheidung des US Supreme Court bringt die rechtliche Grundlage transatlantischer Datentransfers ins Wanken: Die Handelsbehörde FTC, die unter anderem kontrollieren soll, ob US-Hyperscaler wichtige Datenschutzgrundsätze einhalten, ist nicht länger neutral. Bayerns Digitalminister Mehring fordert daraus Konsequenzen für Europas digitale Souveränität. mehr...

Ein heller Raum, von hinten aufgenommen über Köpfe und Schultern des Publikums hinweg, vorne Rednerpult, Projektionswand und Dirk Schrödter als Redner

Schleswig-Holstein: Europa braucht Open Source

[07.07.2026] Schleswig-Holstein hat mit „OSPOs for Europe“ ein europäisches Austauschformat zu Open Source angestoßen. Beim zweiten Treffen in Brüssel betonte Digitalisierungsminister Dirk Schrödter, dass digitale Souveränität nicht im Alleingang entsteht, sondern durch gemeinsame Standards und Technologien sowie geteilte Expertise. mehr...

Mecklenburg-Vorpommerns Digitalisierungsminister Heiko Geue (l.) und Landes-CIO Marco Anschütz

Mecklenburg-Vorpommern: Tschüs, Sharepoint – Hallo, Nextcloud

[07.07.2026] Das Land Mecklenburg-Vorpommern hat für die Kollaborationssoftware seiner Verwaltung den Umstieg auf die quelloffene Lösung Nextcloud begonnen. Die ersten 5.000 Verwaltungsbeschäftigten nutzen die Lösung zum Filesharing. Perspektivisch sollen bis zu 50.000 ÖD-Beschäftigte mit Nextcloud arbeiten. mehr...

Deutsch-französische Kooperation: Vive la souveraineté !

[19.06.2026] Deutschland und Frankreich haben erstmals eine gemeinsame Definition für digitale Souveränität vorgestellt. Das Papier soll Europas technologische Abhängigkeiten verringern und künftige EU-Regeln zu KI, Cloud und Kritischen Infrastrukturen prägen. mehr...

Delos Cloud: Sopra Steria wird Partner

[08.06.2026] Sopra Steria unterstützt Behörden und öffentliche IT-Dienstleister bei der Migration in eine souveräne Cloud-Umgebung. Dazu wurde nun eine strategische Partnerschaft mit Delos Cloud vereinbart. mehr...

Das Bild zeigt Bayerns Digitalminister Fabian Mehring.

Bayern: Souveräner Verwaltungsarbeitsplatz – und zwar schnell

[05.06.2026] Bayerns Digitalministerium macht Tempo beim digital souveränen Arbeitsplatz. Beschäftigte sollen in den kommenden Monaten verschiedene Lösungen im laufenden Betrieb testen. 2027 soll dann bereits ein Fünftel des Hauses mit der dabei gefundenen Arbeitsplatzlösung arbeiten. mehr...

Peter H. Ganten – CEO Univention und Vorstandsvorsitzender der Open Source Business Alliance

OSBA: „Souveränitätswashing“ vermeiden

[03.06.2026] Die Open Source Business Alliance unterstützt den ZenDiS-Vorstoß für einen Souveränitätscheck, sieht aber Nachbesserungsbedarf. Digitale Souveränität dürfe nicht auf Standortfragen oder Exit-Strategien verengt werden, sondern müsse den Abbau bestehender Abhängigkeiten messen. mehr...

BSI: Klare Souveränitätskriterien für Cloud-Dienste

[29.04.2026] Das BSI hat einen Kriterienkatalog zur Bewertung der Souveränität von Cloud-Diensten vorgelegt. Das C3A-Framework soll Cloud-Kunden wie auch -Anbietern Orientierung geben und eine selbstbestimmte Nutzung erleichtern. Auch Audits für Cloud-Anbieter sind geplant. mehr...

Plastikbausteine mit Noppen in den Deutschland-Farben, vor blauem Hintergrund

OSBA/Deutschland-Stack: Transparente Standards für Cloud-Dienste

[13.04.2026] Die Open Source Business Alliance bewertet die Integration des Sovereign Cloud Stack in den Deutschland-Stack als wichtigen Schritt für offene Cloud-Standards. Der IT-Planungsrat verankert damit erstmals Open-Source-basierte Referenzarchitekturen für Cloud- und Managed Services in der Verwaltung. mehr...

Beine und Torso eines Mannes mmit hellblauem Business-Hemd, der liegend auf einem Laptop tippt.

Bitkom: Wunsch nach digitaler Unabhängigkeit ist da

[13.04.2026] Menschen in Deutschland wünschen sich, dass Europa bei digitalen Technologien unabhängiger wird. Gleichzeitig werden europäische Anwendungen und Technologien nur in wenigen Bereichen genutzt. Der Bitkom fordert daher bessere Rahmenbedingungen für Innovation. mehr...

Eine Festplatte auf einer Laptoptastatur mit einer Reflexion des Programmcodes, der auf dem Bildschirm zu sehen ist.

OSBA: Cyber Resilience Act und Open Source

[09.04.2026] Open Source ist Grundlage der meisten Softwareprodukte und daher zentral für die IT-Sicherheit. Dies muss auch in der Umsetzung des Cyber Resilience Act berücksichtigt werden, fordert die OSBA. Open Source braucht eine passende Regulierung mit Unterstützung der Wirtschaft und klaren Verfahren. mehr...

Composit: Hände halten ein Tablet, darüber schwebt ein 2D-Objekt mit den Umrissen und Farben von Deutschland, überlagert von einem gezeichneten Netzwerk.

ZenDiS: Konsultation zur digitalen Souveränität

[30.03.2026] Dass die Abhängigkeit der öffentlichen Verwaltung von außereuropäischen Technologieanbietern verringert werden muss, ist unstrittig. Gleichzeitig bleibt der Begriff der digitalen Souveränität oft unscharf. Das ZenDiS will dafür nun messbare Kriterien entwickeln – auf Basis eines möglichst breiten Konsens. mehr...

menschenmenge - die meisten personen Männer in hellblauen Oberhemden - in einem modern eingerichteten Konferenzraum.

Schleswig-Holstein: Call for Concepts beim Landesprogramm Offene Innovation

[29.01.2026] Es ist erklärtes Ziel Schleswig-Holsteins, mit Open Source die digitale Souveränität zu sichern und den Digitalstandort zu stärken. Dazu trägt auch das Landesprogramm Offene Innovation bei, mit dem praxisrelevante Open-Source-Projekte in Verwaltung und Zivilgesellschaft gefördert werden. Nun startet die dritte Runde. mehr...