Tech

Cloud-Souveränität: 7 Kriterien für die richtige Anbieterwahl

Die Cloud ist bequem, doch Abhängigkeiten wachsen leise. Mit diesen sieben Kriterien wählst du Anbieter souverän aus und planst den Exit, bevor du ihn brauchst.

Von Daniel Roth 10 Min. Lesezeit
Serverracks im Rechenzentrum als Symbol für Cloud-Souveränität und sichere Datenhaltung

Cloud-Souveränität ist für viele Unternehmen vom Randthema zur strategischen Frage geworden. Ob ERP, Kollaboration oder KI-Anwendungen: Immer mehr Kernprozesse laufen bei wenigen großen Anbietern. Das ist bequem und oft günstig, schafft aber Abhängigkeiten, die du erst bemerkst, wenn Preise steigen, Verträge sich ändern oder geopolitische Spannungen den Zugriff auf Daten berühren.

Die gute Nachricht: Souveränität bedeutet nicht, auf die Cloud zu verzichten. Sie bedeutet, bewusst zu entscheiden, wem du welche Daten anvertraust und wie du im Zweifel wieder herauskommst. In diesem Beitrag erfährst du, welche Kriterien bei der Anbieterwahl zählen, welche Rolle der BSI-Katalog C5 spielt und wie du eine Exit-Strategie aufbaust.

Was ist Cloud-Souveränität? Cloud-Souveränität beschreibt die Fähigkeit eines Unternehmens, selbstbestimmt über seine Daten, Anwendungen und Cloud-Anbieter zu entscheiden. Dazu gehören die Kontrolle über Speicherort und Zugriff, ein klarer Rechtsrahmen, transparente Sicherheitsnachweise und die Möglichkeit, den Anbieter ohne unverhältnismäßige Kosten oder Datenverluste zu wechseln.

Warum Cloud-Souveränität zur Chefsache wird

Die Cloud ist längst Infrastruktur, vergleichbar mit Strom oder Telefon. Wer sie nutzt, lagert nicht nur Technik aus, sondern auch einen Teil seiner Handlungsfähigkeit. Deshalb gehört die Frage nach Cloud-Souveränität nicht allein in die IT-Abteilung, sondern auf die Agenda der Geschäftsführung.

Abhängigkeit ist ein Geschäftsrisiko

Ein hoher Grad an Abhängigkeit, der sogenannte Lock-in, entsteht schleichend. Proprietäre Datenformate, spezielle Dienste und über Jahre gewachsene Integrationen machen einen Wechsel teuer. Irgendwann bestimmt nicht mehr deine Strategie, welche Lösung du nutzt, sondern der Aufwand, der mit einem Wechsel verbunden wäre.

Typische Warnsignale für wachsende Abhängigkeit sind:

  • Preiserhöhungen, die du ohne echte Alternative akzeptieren musst
  • Kerndaten, die sich nur in herstellerspezifischen Formaten exportieren lassen
  • Geschäftsprozesse, die an einzelne Spezialdienste eines Anbieters gekoppelt sind
  • fehlendes Wissen im eigenen Haus, weil der Betrieb vollständig ausgelagert ist

KI verschärft die Datenfrage

Mit generativer KI wandern zusätzlich sensible Inhalte in die Cloud: Verträge, Konstruktionsdaten, Kundenkorrespondenz. Oft geschieht das über Dienste, die Mitarbeitende eigenständig ausprobieren. Damit steigt das Risiko, dass vertrauliche Informationen an Orte gelangen, deren Rechtsrahmen und Nutzungsbedingungen niemand im Unternehmen geprüft hat.

Kläre deshalb früh, welche KI-Dienste für welche Daten zugelassen sind und ob Eingaben zum Training fremder Modelle verwendet werden dürfen. Diese Fragen gehören in jede Bewertung von Cloud-Souveränität, weil sie direkt deine Geschäftsgeheimnisse betreffen.

Regulierung erhöht den Druck

Auch Gesetzgeber und Kunden stellen höhere Anforderungen. Wer unter die neuen Pflichten der NIS2-Richtlinie zur Cybersicherheit fällt, muss Risiken in der Lieferkette bewerten, und dazu zählen Cloud-Dienstleister ausdrücklich. Cloud-Souveränität wird damit auch zu einer Frage der Compliance und der Haftung.

Was bedeutet Cloud-Souveränität konkret?

Cloud-Souveränität bedeutet konkret, dass du vier Dinge kontrollierst: wo deine Daten liegen, welches Recht für sie gilt, wer den Betrieb verantwortet und wie leicht du den Anbieter wechseln kannst. Fehlt eine dieser Ebenen, bleibt Souveränität ein Versprechen im Marketingprospekt statt einer belastbaren Eigenschaft.

Datenhoheit und Rechtsraum

Die Datenhoheit beginnt beim Speicherort, endet dort aber nicht. Entscheidend ist, welcher Rechtsordnung der Anbieter unterliegt. Ein Rechenzentrum in Frankfurt schützt nicht automatisch vor dem Zugriff ausländischer Behörden, wenn die Muttergesellschaft außerhalb der EU sitzt und dortigen Gesetzen unterliegt.

Frage deshalb nicht nur nach dem Standort, sondern auch nach Gesellschaftsstruktur, Gerichtsstand und dem Umgang mit behördlichen Herausgabeverlangen. Seriöse Anbieter legen diese Punkte offen und beschreiben, wie sie Kunden über solche Anfragen informieren.

Betriebs- und Technologiesouveränität

Betriebssouveränität fragt, wer Zugriff auf Systeme hat und von wo aus Administration und Support erfolgen. Technologische Souveränität betrifft offene Schnittstellen, Standards und Datenformate. Je offener die Technik, desto geringer das Risiko, dass du dich in einer Plattform einmauerst.

Diese Ebenen hängen zusammen. Ein europäischer Speicherort nützt wenig, wenn der Support aus aller Welt uneingeschränkt auf Systeme zugreifen kann. Und die beste Verschlüsselung hilft nicht, wenn sich deine Daten nur in einem proprietären Format exportieren lassen, das kein anderer Anbieter lesen kann.

7 Kriterien für Cloud-Souveränität bei der Anbieterwahl

Bei der Auswahl eines Cloud-Anbieters hilft eine strukturierte Prüfliste. Sie macht Angebote vergleichbar und zwingt dich, Souveränitätsfragen vor der Vertragsunterzeichnung zu klären, nicht erst im Krisenfall. Diese sieben Kriterien haben sich als Raster bewährt:

  1. Speicherort: In welchen Ländern werden Daten, Backups und Protokolle gespeichert?
  2. Rechtsraum: Welchem Recht unterliegt der Anbieter samt Muttergesellschaft?
  3. Sicherheitsnachweise: Liegt ein aktuelles Testat nach BSI C5 oder ein vergleichbarer Nachweis vor?
  4. Schlüsselhoheit: Kannst du Verschlüsselungsschlüssel selbst verwalten?
  5. Portabilität: Lassen sich Daten in offenen Formaten vollständig exportieren?
  6. Vertragsbedingungen: Wie sind Kündigungsfristen, Wechselunterstützung und Preisanpassungen geregelt?
  7. Subunternehmer: Welche Dritten sind beteiligt und wie wirst du über Änderungen informiert?

BSI C5 als Prüfmaßstab

Ein wichtiger Anker ist der Kriterienkatalog C5 des Bundesamts für Sicherheit in der Informationstechnik. Laut Pressemitteilung des BSI ist der C5 seit 2016 der führende deutsche Sicherheitsstandard für Cloud-Dienste. Im April 2026 hat das BSI die neue Version C5:2026 veröffentlicht, die Sicherheitsanforderungen in prüfbare Kriterien übersetzt.

Neu aufgenommen wurden unter anderem Container-Management, Post-Quanten-Kryptographie und Confidential Computing. Mandantentrennung und Lieferkettenmanagement werden besser adressiert, und der Katalog erscheint erstmals maschinenlesbar. Zudem kündigt das BSI eigene Souveränitätskriterien für Cloud-Lösungen an, ein Signal, dass Cloud-Souveränität auch behördlich an Gewicht gewinnt.

Ein C5-Testat ersetzt keine eigene Prüfung. Es zeigt dir, dass ein unabhängiger Prüfer die Kriterien untersucht hat. Ob der Dienst zu deinem Schutzbedarf passt, musst du weiterhin selbst bewerten, und auch deine eigenen Pflichten als Kunde bleiben bestehen.

Verschlüsselung und Schlüsselhoheit

Selbst verwaltete Schlüssel sind einer der wirksamsten Hebel für mehr Kontrolle. Liegen die Schlüssel bei dir oder in einem separaten Hardware-Sicherheitsmodul, kann der Anbieter die Daten nicht ohne dein Zutun lesen. Prüfe aber, welche Funktionen dadurch eingeschränkt werden und wer im Notfall Zugriff auf die Schlüssel behält.

Wie vermeidest du Lock-in und planst den Exit?

Lock-in vermeidest du, indem du den Ausstieg planst, bevor du einsteigst. Dazu gehören offene Datenformate, dokumentierte Schnittstellen, vertraglich zugesicherte Exportrechte und ein regelmäßig getesteter Exit-Plan. So bleibt ein Anbieterwechsel eine realistische Option und wird zum Verhandlungsargument statt zum theoretischen Notfallszenario.

Rückenwind durch den EU Data Act

Die Europäische Union stärkt die Position der Kunden. Nach Angaben der EU-Kommission zum Data Act gilt die Verordnung seit dem 12. September 2025. Sie enthält unter anderem Regeln, die es Kunden erleichtern sollen, effektiv zwischen Anbietern von Datenverarbeitungsdiensten zu wechseln, um den europäischen Cloud-Markt zu öffnen.

Für dich heißt das: Frage aktiv nach, wie dein Anbieter diese Vorgaben umsetzt. Lass dir erklären, wie ein Wechsel praktisch abläuft, welche Unterstützung du bekommst und welche Kosten dabei anfallen. Die Details solltest du mit rechtlicher Beratung prüfen.

Bausteine einer Exit-Strategie

Eine belastbare Exit-Strategie umfasst mindestens diese Elemente:

  • Dateninventar: Welche Daten liegen wo, in welchem Format und in welcher Menge?
  • Exportverfahren, die regelmäßig getestet und dokumentiert werden
  • eine Alternative, etwa ein zweiter Anbieter oder eine eigene Infrastruktur für kritische Systeme
  • realistische Zeit- und Kostenschätzungen für den Wechsel
  • klare Verantwortlichkeiten, falls der Exit kurzfristig nötig wird

Welche Zielkonflikte bringt Cloud-Souveränität mit sich?

Cloud-Souveränität bringt vor allem Zielkonflikte zwischen Kontrolle, Kosten und Funktionsumfang mit sich. Souveräne Angebote sind nicht immer so ausgereift oder günstig wie globale Plattformen, und eigene Schlüsselverwaltung oder Multi-Cloud erhöhen den Aufwand. Entscheidend ist, diese Kompromisse bewusst und passend zum Schutzbedarf einzugehen.

Kosten und Funktionsumfang abwägen

Globale Hyperscaler bieten eine enorme Breite an Diensten, gerade bei KI und Datenanalyse. Europäische Anbieter punkten oft mit Rechtssicherheit und Nähe, haben aber teils ein schmaleres Portfolio. Vergleiche deshalb nicht nur Listenpreise, sondern auch die Kosten, die ein späterer Wechsel oder ein Sicherheitsvorfall verursachen würde.

Diese Fragen helfen dir bei der Abwägung:

  • Welche Funktionen brauchst du wirklich, und welche sind nur angenehm?
  • Wie hoch wäre der Schaden, wenn diese Daten unberechtigt offengelegt würden?
  • Was kostet dich ein Ausfall oder ein erzwungener Wechsel in drei Jahren?
  • Welche Anforderungen stellen deine wichtigsten Kunden an den Umgang mit ihren Daten?

Know-how im eigenen Haus sichern

Souveränität setzt Kompetenz voraus. Wer den Betrieb vollständig auslagert, kann Angebote kaum noch kritisch bewerten. Halte deshalb mindestens so viel Wissen im Unternehmen, dass du Verträge verstehst, Architekturentscheidungen hinterfragen und einen Exit steuern kannst. Externe Beratung ergänzt dieses Wissen, ersetzt es aber nicht.

Cloud-Souveränität in 5 Schritten umsetzen

Cloud-Souveränität erreichst du nicht mit einem einzigen Projekt, sondern mit einer Reihe klarer Entscheidungen. Der folgende Fahrplan hilft dir, pragmatisch vorzugehen, ohne laufende Systeme zu gefährden:

  1. Bestandsaufnahme: Erfasse alle genutzten Cloud-Dienste, auch die, die Fachabteilungen selbst gebucht haben.
  2. Daten klassifizieren: Unterscheide zwischen unkritischen, vertraulichen und geschäftskritischen Daten.
  3. Schutzbedarf zuordnen: Lege fest, welche Souveränitätsanforderungen für welche Klasse gelten.
  4. Anbieter bewerten: Prüfe bestehende und neue Anbieter anhand der sieben Kriterien.
  5. Nachsteuern: Verlagere kritische Workloads, verhandle Verträge nach und teste deinen Exit-Plan.

Souveränität beginnt bei den Daten

Die Klassifizierung ist der wichtigste Schritt. Nicht jede Anwendung braucht das höchste Schutzniveau, und eine hochsouveräne Lösung für alles wäre teuer. Eine durchdachte Datenstrategie für den Mittelstand hilft dir, Daten nach Wert und Risiko zu ordnen und die Cloud-Architektur daran auszurichten.

Behalte dabei auch neue Anwendungen im Blick. Wenn Fachabteilungen eigene Lösungen bauen, etwa mit Low-Code-Plattformen, entstehen schnell neue Datenflüsse zu weiteren Cloud-Diensten. Eine klare Governance sorgt dafür, dass diese Werkzeuge dieselben Anforderungen erfüllen wie zentrale IT-Systeme.

Hybride und europäische Modelle

Viele Unternehmen setzen auf eine Multi-Cloud oder hybride Architektur. Kritische Daten bleiben bei europäischen Anbietern oder im eigenen Rechenzentrum, Standardanwendungen laufen bei globalen Hyperscalern. Auch europäische Initiativen wie Gaia-X setzen auf gemeinsame Standards für Datenräume und Interoperabilität. Wichtig ist, dass du die zusätzliche Komplexität bewusst steuerst.

Verankere Cloud-Souveränität zudem im Einkauf. Nimm die sieben Kriterien in Ausschreibungen und Standardverträge auf, damit jede neue Beschaffung automatisch geprüft wird. So entsteht Schritt für Schritt eine Landschaft, die du überblickst und steuern kannst, statt eines Flickenteppichs aus Einzelentscheidungen.

Plane außerdem eine jährliche Überprüfung ein. Anbieter ändern Eigentümerstrukturen, Rechenzentrumsstandorte und Vertragsbedingungen. Was heute den Anforderungen an Cloud-Souveränität entspricht, kann in zwei Jahren anders aussehen.

Fazit: Cloud-Souveränität ist eine Führungsentscheidung

Cloud-Souveränität heißt nicht, sich von großen Anbietern abzuwenden. Es heißt, Abhängigkeiten zu kennen, bewusst einzugehen und jederzeit steuern zu können. Wer Speicherort, Rechtsraum, Sicherheitsnachweise und Exit-Optionen systematisch prüft, trifft bessere Entscheidungen und stärkt seine Verhandlungsposition.

Starte mit einer ehrlichen Bestandsaufnahme und einer Klassifizierung deiner Daten. Nutze den BSI C5 als Prüfmaßstab und plane den Ausstieg, bevor du ihn brauchst. So wird die Cloud zum Werkzeug deiner Strategie und nicht zu ihrer Grenze.

Dieser Beitrag bietet einen Überblick zu rechtlichen Aspekten und ersetzt keine individuelle Rechtsberatung.

FAQ: Häufige Fragen zu Cloud-Souveränität

Was versteht man unter Cloud-Souveränität?

Cloud-Souveränität ist die Fähigkeit eines Unternehmens, selbstbestimmt über Daten, Anwendungen und Cloud-Anbieter zu entscheiden. Dazu gehören Kontrolle über Speicherort und Zugriff, ein klarer Rechtsrahmen, überprüfbare Sicherheitsnachweise und die realistische Möglichkeit, den Anbieter ohne unverhältnismäßigen Aufwand zu wechseln.

Welche Rolle spielt der BSI C5 für Cloud-Souveränität?

Der C5 des BSI ist ein Kriterienkatalog für sicheres Cloud Computing, dessen Erfüllung unabhängige Prüfer testieren. Ein C5-Testat schafft Transparenz über die Informationssicherheit eines Dienstes. Es ersetzt aber nicht deine eigene Bewertung von Schutzbedarf, Rechtsraum und Exit-Möglichkeiten.

Reicht ein Rechenzentrum in Deutschland aus?

Nein, der Standort allein reicht nicht aus. Entscheidend ist auch, welchem Recht der Anbieter und seine Muttergesellschaft unterliegen. Prüfe zusätzlich Gesellschaftsstruktur, Gerichtsstand, Zugriffsrechte für Support und Administration sowie die Frage, ob du die Verschlüsselungsschlüssel selbst verwalten kannst.

Wie vermeide ich einen Vendor-Lock-in?

Einen Lock-in vermeidest du, indem du den Ausstieg von Anfang an mitplanst. Setze auf offene Datenformate und dokumentierte Schnittstellen, sichere dir Exportrechte vertraglich und teste regelmäßig, ob sich deine Daten vollständig übertragen lassen. Ein realistischer Exit-Plan stärkt zudem deine Verhandlungsposition.

Wer ist im Unternehmen für Cloud-Souveränität verantwortlich?

Die Verantwortung liegt letztlich bei der Geschäftsführung, weil es um strategische Abhängigkeiten und Haftungsfragen geht. Die IT bereitet Bewertungen vor und setzt Maßnahmen um. Einkauf, Datenschutz und Fachbereiche sollten eingebunden sein, damit Anforderungen bei jeder Cloud-Beschaffung konsequent berücksichtigt werden.

Ressort Tech

Daniel Roth

Daniel Roth schreibt im Ressort Tech über Digitalisierung, künstliche Intelligenz, IT-Sicherheit und neue Technologien im Unternehmenseinsatz.

Newsletter

Das Manager Journal Briefing

Die wichtigsten Analysen für Entscheider – kompakt und werktags in Ihrem Postfach.

Mehr erfahren
Nach oben scrollen