ISSN 1864-0907 SEPTEMBER 2026
CHANNEL GUIDE
Die Cloud
Editorial / DIE CLOUD / 3
Alles nur ge-cloud – wo bleiben echte europäische Impulse?
BIL
DE
R: M
OU IDJ
RN
EY
I-G /K
EN
ERI
ER T
Die Cloud ist inzwischen der IT-Grandpa: Seit rund 20 Jahren prägt sie die Branche, seit 2009 auch als großes Thema der CeBIT. Was einst nach Zukunft klang, ist heute digitale Grundversorgung – in öffentlichen, privaten und hybriden Formen. Die Cloud ist erwachsen geworden, aber keineswegs überholt. Im Gegenteil: Durch die Künstliche Intelligenz erfindet sie sich gerade neu. Moderne KI braucht enorme Mengen an Rechenleistung, Speicher und Daten – und damit genau jene skalierbare Infrastruktur, die vor allem die großen Hyperscaler b ereitstellen. Cloud und KI sind deshalb eng miteinander verbunden, auch wenn KI-Anwendungen teilweise lokal oder am Edge laufen. Parallel rückt die Frage der Digitalen Souveränität ins Zentrum. Sie ist berechtigt, wird aber mitunter zur Killswitch-Dramaturgie zugespitzt: Einen zentralen Abschaltknopf gibt es nicht. Sehr wohl gibt es Abhängigkeiten von einzelnen Anbietern, Plattformen und Rechtsräumen.
Dr. Stefan Riedl, Leitender Redakteur, IT-BUSINESS
Hyperscaler sind dabei nicht Europas „Feinde“, sondern lediglich dominante Anbieter und zugleich Konkurrenten. Die unbequeme Wahrheit lautet: Europäische Unternehmen haben es bislang nicht geschafft, Cloud-Plattformen mit vergleichbarer Größe und Reichweite aufzubauen. Digitale Souveränität in der EU erlangt man nicht durch Abschottung. Es bräuchte vielmehr ein unternehmerfreundlicheres Umfeld und mehr Innovationsbegeisterung statt Regulierung. Ich wünsche Ihnen eine aufschlussreiche Lektüre
stefan.riedl@vogel-it.de
ID
CHA
NN
E
4 / DIE CLOUD / Inhalt
U EL G
DIE CLOUD
Träumt KI von Cloud-Schafen? Philip K. Dicks Frage, wovon Androiden träumen, zeigt, wie theatralisch KI oft inszeniert wird. Der Hype kann Blasen treiben; die Cloud mit GPUs, Rechenleistung, Speicher und Netzwerken ist dagegen die reale Basis. 6
Träumt KI von Cloud-Schafen?
6
KI wird oft theatralisch inszeniert. Doch erst die Cloud liefert die Infrastruktur, die Modelle und ihre „Träume“ trägt.
Zahlen und Fakten Cloud-Boom, Anbieterwahl und Marktanteile: Aktuelle Studien zeigen, wie sich der Cloud-Markt entwickelt und was Unternehmen bewegt.
Kontroverse um EU-Souveränitätskriterien Die EU will Kriterien für souveräne Cloud- und KI-Dienste festlegen.
12
Schrems III ante portas? 18
14
Ein US-Urteil rüttelt am EU-US Data Privacy Framework. Was das für transatlantische Datenübermittlungen bedeutet.
Kontroverse um EU-Souveränitätskriterien 18 Die EU will Kriterien für souveräne Cloud- und KIDienste festlegen. Verbände bewerten die Pläne unterschiedlich.
Souveränität als Spektrum
22
AWS, Google und Microsoft verfolgen unterschiedliche Wege zur Souveränen Cloud.
Europas Cloud-Alternativen Europäische Cloud-Anbieter bieten souveräne 26 Alternativen für sensible Workloads.
Europas Cloud-Alternativen
26
Europäische Cloud-Anbieter bieten souveräne Alternativen für sensible Workloads. Ein Überblick über die Angebote.
BSI setzt neue Maßstäbe für Cloud-Dienste 30 Mit der Aktualisierung des Cloud-Standards C5:2026 macht das BSI Sicherheitsleistungen vergleichbarer.
Hybrid Cloud als Königsweg Hybrid Cloud verbindet Souveränität mit Kostenkontrolle, stellt aber höhere Anforderungen an das Management.
Hybrid Cloud als Königsweg Hybrid Cloud verbindet Souveränität mit Kostenkontrolle, stellt aber Anforderungen.
32
32
Impressum 34
6 / DIE CLOUD / Titel
Philip K. Dick beschäftigte sich schon 1968 im Roman „Do Androids Dream of Electric Sheep?“ mit Fragen rund um Künstliche Intelligenz.
Träumt die KI von elektrischen Schafen in der Cloud? Philip K. Dicks Frage, wovon Androiden träumen, zeigt, wie theatralisch KI oft inszeniert wird. Der Hype kann Blasen treiben; die Cloud mit GPUs, Rechenleistung, Speicher und Netzwerken ist dagegen die reale Basis, die Modelle tragfähig macht. Platzt die KI‑Blase und welche Rolle hat die Cloud als Verteiler dieser „Träume“?
BILD: MIDJOURNEY / KI-GENERIERT
Titel / DIE CLOUD / 7
In seinen Romanen hat Kultautor Philip K. Dick mit Vorliebe Figuren durch Welten geschickt, die sich als etwas anderes entpuppen, als sie zu sein scheinen. Ein Zuhause, das eine Simulation ist. Eine Erinnerung, die man gekauft hat. Ein Gegenüber, das kein Mensch ist. Seine Helden stehen selten vor der Frage, wie sie ein Problem lösen – sondern vor der Frage, in welcher Realität sie das Problem eigentlich lösen sollen. Wenn man so will, befindet sich in dieser Situation derzeit jeder, der über CloudStrategien entscheiden muss. Nicht, weil die Technik unverständlich wäre, sondern weil sich kaum noch klären lässt, welche Erzählung über die Cloud gerade gilt. Ist die Public Cloud der Effizienzgewinn, ohne den moderne IT nicht mehr denkbar ist? Oder das Einfallstor, das Daten und Geschäftsprozesse fremdem Recht und fremder Politik ausliefert? Ist „digitale Souveränität“ die überfällige Korrektur einer jahrzehntelangen Abhängigkeit – oder ein Etikett, das auf Rechenzentren geklebt wird, um ein Gefühl von Kontrolle zu verkaufen, das es technisch so nicht gibt? Seit gut zwei Jahrzehnten begleitet uns der Begriff „Cloud“ in der IT‑Branche – einst als Vision aus dem US‑Tech‑Kosmos, später als Dauerthema auf Messen wie der CeBIT ab 2009. Heute wirkt die Cloud fast wie ein „IT‑Grandpa“: allgegenwärtig, in unterschiedlichsten Ausprägungen (Public, Private, Hybrid, „souveräne“ Clouds) und doch immer wieder neu Gegenstand heftiger Debatten. Aktuell dreht sich vieles um die Idee einer „souveränen Cloud“. In Teilen der öffentlichen Diskussion entsteht schnell ein Schwarz‑Weiß‑Bild: die „gute“ EU versus die „böse“ USA. So eine Dramatisierung greift in der Regel zu kurz, dann nämlich, wenn sie technische, rechtliche und wirtschaftliche Realitäten ausblendet
und die Perspektiven der Anbieter auf USSeite und die selbstgemachten Investitions- und Innovationshemmnisse auf EUSeite vernachlässigt. Ein zentraler Streitpunkt ist in dem Zusammenhang der US‑Cloud‑Act. Ralf Wigand, National Security & IT-Compliance Officer bei Microsoft Deutschland, spricht für seinen Arbeitgeber, fasst aber gut jene Argumente zusammen, die immer wieder auch von anderen Marktakteuren aus den USA zu hören sind. Wigand betont, dass man bei Microsoft keiner staatlichen Stelle direkten, ungehinderten Zugang zu den Daten der Kunden gebe. Der oft zitierte US Cloud Act gelte nur für Anfragen von Strafverfolgungsbehörden mit einer richterlichen Verfügung. „Wir haben uns gegenüber unseren Kunden verpflichtet, dass wir jede Anfrage einer staatlichen Stelle – egal, von welcher Regierung – nach Daten unserer Unternehmenskunden oder unserer Kunden aus dem öffentlichen Sektor anfechten werden, wenn es dafür eine rechtliche Grundlage gibt“, so Wigand, der ergänzt: „Unser erster Schritt ist außerdem stets, Anfragen an unsere Kunden weiterzuleiten oder sie darüber zu informieren.“ Transparenz sei zentral: Seit vielen Jahren würde Microsoft Informationen zu behördlichen Datenanfragen veröffentlichen. Man habe gegenüber der US-Regierung zudem erfolgreich mehr Offenlegung erstritten. Wenn also der oft zitierte US Cloud Act in der Debatte rund um Cloud-Souveränität als Joker-Karte gegen US-Konzerne gespielt wird, sollte zumindest klar sein, dass hier keine reine Willkür beim Datenzugriff be-
Mark Baribeau, CFA, Head of Global Equity bei Jennison
Die größte physische Einschränkung beim Ausbau der KI-Infrastruktur ist die Stromversorgung, heißt es aus dem Investmenthaus Jennison. Die Nachfrage von Rechenzentren erfordert demnach in den kommenden Jahren eine Vervielfachung der Stromerzeugung.
BILD: PGIM / JENNISON
8 / DIE CLOUD / Titel
INSIDER-EINBLICKE: VON WEGEN EUROPÄISCHE HYPERSCALER BILD: MIDJOURNEY / KI-GENERIERT
Elektrische Schafe grasen in der Cloud.
In einem Bericht im Manager Magazin (Ausgabe 9/2026) gab es einen Blick hinter die Kulissen eines heißen Kandidaten für „Big Tech aus Europa“: die Schwarz Gruppe aus dem Umfeld des Handelskonzerns Lidl. Das Bild, das dort gezeichnet wurde, war eher ernüchternd. Der Umsatz der Cloud-Sparte Stackit sowie ganz allgemein gesprochen der Umsatz mit externen Kunden liege demnach hinter den Erwartungen. Zwischenzeitlich sind Atos und Schwarz Digits eine Partnerschaft eingegangen. Der ITDienstleister wird Reseller und Integrator für die Cloud-Plattform Stackit und bindet sie in seinen CloudPlatform Orchestrator ein.
steht, wie mitunter insinuiert wird. Vielmehr gilt dieser nur für berechtigte Anfragen von Strafverfolgungsbehörden mit einer richterlichen Verfügung. Die Kundendaten von „Zerspanungstechnik Müller“ aus der Oberpfalz sind dem FBI egal. Aber natürlich hat auch die Gegenseite echte Argumente: So droht rechtlich gesehen Ungemach durch eine im Raum stehende Fortführung
der sogenannten Schrems-Urteile. Maximilian Schrems, österreichischer Jurist, beendete mit seiner Klage vor dem Europäischen Gerichtshof (EuGH) das transnationale Safe-Harbor-Abkommen zwischen der EU und den USA und den EUUS-Privacy-Shield. Das hat bis heute juristische Auswirkungen. So entschieden infolge mehrere Aufsichtsbehörden, dass die Nutzung von USCloud-Anbietern nicht den Anforderungen des Schrems-II-Urteils entspricht. Der Begriff „Schrems III“ antizipiert, dass es weitere, ähnlich gelagerte Urteile geben könnte. „Drei Juristen – fünf Meinungen“, heißt es so schön, aber die Wahrscheinlichkeit, dass ein weiteres EuGHUrteil („Schrems III“) ein künftiges Datenschutzabkommen zwischen der EU und den USA erneut kippen könnte, ist für einige Rechtsgelehrte durchaus realistisch, weil nach wie vor strukturelle Mängel bestehen bleiben, die bereits in den Urteilen Schrems I (2015) und Schrems II (2020) beanstandet wurden. Auf der anderen Seite wird mit der normativen Kraft des Faktischen argumentiert und damit, dass bisher immer zeitnah gegengesteuert und rechtliche Grundlagen gezimmert wurden, wenn es zum Schwur kommt. In letzter Konsequenz entscheidet die Ökonomie über die Karten im Spiel namens „Cloud“, bei dem um Marktanteile gespielt wird. Es ist nun ein neuer Player am Tisch, der – um die Metapher völlig überzustrapazieren – die Karten neu gemischt hat. Der neue Player heißt „KI“ und gute Karten haben Firmen, die in einem Marktumfeld zurechtkommen, in dem Energiepreise, Patente, Infrastrukturkosten und Skaleneffekte für sie eine gedeihliche Gemengelage bilden. Dann nämlich lässt sich die benötigte Rechenkapazität und das Hyperscaler-Geschäftsmodell wirtschaftlich betreiben. Die Kombination aus Token‑Ökonomie (Abrechnungseinheiten für KI‑Nutzung), Energiepreisen und Datacenter‑Betrieb lenkt die KI‑Ökonomie
BILD: MIDJOURNEY / KI-GENERIERT
Die Dotcom-Blase platzte um die Jahrtausendwende nach einer Phase überzogener Erwartungen. Ist der KI-Hype damit vergleichbar oder von strukturell anderer Natur?
Titel / DIE CLOUD / 9
BILD: MIDJOURNEY / KI-GENERIERT
„SOUVERÄNE CLOUD“: ERFOLGLOSE GRENZSCHÜTZER AN DER CLOUD-GRENZE Der Spruch „Everything makes sense in someone's head“ verdeutlicht, dass es typisch menschliches Verhalten ist, sich objektive Sachverhalte und subjektive Meinungen zu Glaubenssätzen zusammenzureimen. Wer der Meinung ist, mit Hyperscalern aus den USA kann man nicht zusammenarbeiten, wird vermeintliche oder echte gute Gründe dafür finden. Vice versa finden sich auch für die gegenteilige Position Argumente. Wie man es dreht und wendet: Im Cloudund KI-Tagesgeschäft führt de facto im Grunde kein Weg an Big Tech aus den USA vorbei. Die Gründe für die Unersetzbarkeit und Uneinholbarkeit sind vielfältig und liegen in Burggräben, Energiekosten, Patenten, dem Metcalfeschen Gesetz, Quasi-Standards sowie dem unternehmerischen Gesamtumfeld samt besserem Risikokapitalzugang.
und damit das Hyperscaler-Cloud-Business dorthin, wo sie sich am besten rechnet. Deshalb ist es realistisch zu erwarten, dass die großen Hyperscaler — ausgestattet mit Kapital, globaler Infrastruktur und Vertragspower — im Wettlauf um KI, Cloud und Datacenterbetrieb noch dominanter werden. Die US-Hyperscaler dürften 2026 rund 650 bis 700 Milliarden US-Dollar für Rechenzentren, Server, KI-Beschleuniger und Netzwerkinfrastruktur ausgeben. Dabei handelt es sich um globale Unternehmensinvestitionen; der in den USA getätigte Anteil ist geringer. Zusätzlich wurden mit Projekten wie Stargate weitere US-Investitionen von bis zu 500 Mrd. US-Dollar über mehrere Jahre angekündigt. Die Spatzen pfeifen es bereits von den Dächern: Dieser Technologiewettlauf ist längst entschieden. Die Vorstellung, dass sich die Nachfrage nach „Tokens“ in den nächsten Jahren um den Faktor 40 erhöhen könnte, kursiert inzwischen in der Tech‑Debatte — namentlich verbreitet von Cristiano Amon, dem CEO von Qualcomm. Amon nannte Zahlen, wonach die globale Token‑Nachfrage seiner Einschätzung nach von rund 31,7 Milliarden Tokens alle zehn Sekunden (Angabe für 2026) auf etwa 1,27 Billionen alle zehn Sekunden bis 2030 steigen könnte, was einem rund 40‑fachen Anstieg entspricht. Zugegeben, das ist keine exakte Prognose, sondern nur ein plakatives Signal und „Token“ ist ein uneinheitlich verwendeter Begriff — mal Abrech-
KI-Agenten, elektrische Schafe, die Cloud – die Bildmetaphern waren in der IT-Branche noch nie so mannigfaltig wie dieser Tage.
nungs‑ oder Zähleinheit für API‑Anfragen, mal Maßeinheit für verarbeitete Text‑ oder Eingabeeinheiten — und die zugrunde liegenden Annahmen zu Nutzungsmustern, Modellgrößen und Abrechnungsdefinitionen sind in den öffentlichen Zitaten nicht vollständig dokumentiert. Was aus dieser Debatte jedoch plausibel und belegbar bleibt: Ein sprunghafter Anstieg der KI‑Nutzung würde die Cloud‑Infrastruktur noch zentraler machen — und Hyperscaler würden daraus netto profitieren. Große Cloudanbieter können Lasten geografisch verlagern, günstige Energieverträge abschließen und Skaleneffekte nutzen; damit sind sie in der Lage, Preise, Verfügbarkeit und Investitionszyklen zu diktieren. Kurz: Unabhängig von der genauen Multiplikatorzahl spielt der Effekt den großen US-Hyperscalern in die Hände. Womöglich wird aus China noch das eine oder andere Ass aus dem Ärmel in diesem Technologiewettlauf gezogen – das wird die Zukunft zeigen. Aber Schrems hin oder her – allein aus geopolitischer Sicht werden keine chinesischen Hyperscaler die Token-Ökonomie der KI-Zukunft bestimmen – zumindest nicht in der westlichen Welt. Investmenthäuser wie Jennison beziehungsweise deren Analysten betonen immer wieder die zentrale Bedeutung der Stromkosten in der TokenÖkonomie. Europa brauche in einer von US- Hyperscalern d ominierten Welt vor dem Hintergrund dieses Kostengefälles gar nicht erst zu versuchen, das Silicon Valley zu kopieren oder digitale Autarkie zu versprechen – aber es sollte
10 / DIE CLOUD / Titel
Die Cloud ist inzwischen weit mehr als „die Server anderer Leute“ – sie ist vielmehr zu einem IT-Betriebsmodell avanciert.
BILD: MIDJOURNEY / KI-GENERIERT
KI-Infrastruktur pragmatischer angehen. Es fehlt an vielen Ecken und Enden: Neben zusätzlichen Rechenzentrums- und Stromkapazitäten sowie leistungsfähigen Netzen bräuchte es zudem besseren Risikokapitalzugang, schnellere Genehmigungen und einen verlässlichen europäischen Absatzmarkt, etwa durch eine digitalere Verwaltung und staatliche Ankerkunden (so wie in den USA). Bei eigenen LLMs, so die Einschätzung vieler Experten, wird Europa in absehbarer Zeit wohl nicht in allen Bereichen mit den größten US-Modellen mithalten; realistische Chancen liegen eher bei offenen, spezialisierten und datensouveränen Modellen, die europäische Sprachen, Regulierung und industrielle Anforderungen beherrschen. Deshalb braucht es beides: Kooperation mit USAnbietern und eigene Modelle und Infrastrukturen dort, wo Daten, Sicherheit und strategische Handlungsfähigkeit zählen. Zurück zu Philip K. Dick, dessen Geschichten und Bücher vor allem die Frage verbindet: Was ist wirklich – und woran kann ein Mensch das überhaupt erkennen? In der Cloud-Frage scheint es ebenso verschiedene Ausprägungen der Realität zu geben, die wabernd ineinander verschwimmen und stark subjektiv geprägt sind. Für den einen macht es vollkommen Sinn, eine Abgrenzung zur US-Cloud zu suchen – sei es aufgrund von rechtlichen Unsicherheiten (Stichwort: drohendes Schrems III) oder allgemeiner Skepsis gegenüber der US- Administration. Für den anderen ist es lächerlich zu glauben, man könne regional in der EU mit eigenen Produkten im KI-Game mitspielen. Für den
einen müssen Abhängigkeiten gekappt und gegebenenfalls gar auf chinesische KI-Dienste ausgewichen werden, für den anderen spielt man in Deutschland im selben Team wie der Rest der westlichen Welt, mit den USA voran als Heimat von Nvidia, den großen LLMs, dem Massachusetts Institute of Technology und dem Silicon Valley. Dick hat in der Regel offengelassen, was die objektive Realität ist, denn im Grunde ist sie eh subjektiv. Und genauso wird es ein Stück weit auch in der Cloud-Frage bleiben: Rechtliche Unsicherheit, fehlende europäische Player, Stromkosten, Abhängigkeiten und westliche Bündnistreue sind alle gleichzeitig wahr – nur nicht gleich wichtig für jeden. Was für die Cloud-Strategie folgt, ist deshalb keine Grundsatzentscheidung für oder gegen die US-Hyperscaler, sondern die nüchterne Arbeit an den eigenen Workloads: Was sollte tatsächlich souverän betrieben werden – und was läuft völlig unproblematisch bei AWS, Azure oder Google? Das Thema KI verschärft diese CloudFrage erheblich, aber KI hin oder her: Wer diese Fragen pro Workload beantwortet, statt die Cloud als Glaubensfrage zu behandeln, muss sich nicht auf eine der wabernden Wirklichkeiten festlegen. Er bleibt handlungsfähig, egal welche subjektive Realität der objektiven Realität (falls es überhaupt eine gibt) am nächsten kommt. Die Cloud nimmt in der KI-Ära eine neue Rolle ein und stärkt, realistisch betrachtet, die Position der starken Hyperscaler. Autor: Dr. Stefan Riedl
Advertorial
CLOUD & INFRASTRUCTURE:
Wie Sangfor Speicher und Datensicherung neu denkt
KI-Workloads, wachsende Datenmengen und steigende Hardwarekosten zwingen Unternehmen dazu, ihre Infrastrukturstrategie neu zu bewerten. Sangfor setzt dabei auf zwei Stärken: intelligentes Memory Tiering und eine belastbare Integration mit Veeam. MEMORY TIERING: MEHR SPEICHER FÜR WENIGER GELD Die Sangfor-Plattform kombiniert klassisches DRAM mit NVMe-Speicher zu einem gemeinsamen, logischen Speicherpool. Eine automatische Cold/ Hot-Data-Erkennung analysiert kontinuierlich, welche Daten häufig benötigt werden und welche selten – und verschiebt sie entsprechend zwischen den beiden Ebenen, transparent für die virtuellen Maschinen. Der Kostenunterschied ist erheblich: 1 TB NVMe kostet nur einen Bruchteil von 1 TB klassischem RAM, ein Verhältnis von rund 80:1. In der Praxis bedeutet das bis zu 100 % mehr Speicherkapazität bei bis zu 98 % geringeren Kosten. Aktivieren lässt sich die Funktion granular auf VM-Ebene, sodass sich unkritische Workloads auf die günstigere Ebene verlagern lassen, während geschäftskritische Systeme weiterhin auf reinem DRAM laufen. Wichtig für eine realistische Einschätzung: Beim Zugriff auf die NVMe-Ebene
BILD: SANGFOR
ist mit einer Performance-Einbuße von etwa 10 bis 20 Prozent zu rechnen. Für Datenbanken mit hohen Latenzanforderungen bleibt reines DRAM daher die richtige Wahl. Der Mehrwert liegt darin, dass ITVerantwortliche bewusst entscheiden können, wo sich der Kostenvorteil lohnt – statt pauschal überall teuren Arbeitsspeicher vorzuhalten.
lassen sich unverändert übernehmen. Es muss nichts neu aufgesetzt und kein Team in neue Tools eingearbeitet werden. Bei geschäftskritischen Systemen wie Datenbanken oder SAP-Umgebungen ist das ein Vorteil, der sich in Projekten immer wieder bestätigt – die Migration verläuft, ohne dass am eingespielten Backup-Prozess gerüttelt werden muss.
BILD: SANGFOR
VEEAM INTEGRATION: BACKUP OHNE UMWEGE Ebenso zentral ist die Zusammenarbeit mit Veeam. Die Integration ist bewusst agentlos gestaltet: Veeam kommuniziert direkt mit der SangforHCI-Infrastruktur, ohne zusätzliche Agenten auf den virtuellen Maschinen. Das reduziert Verwaltungsaufwand und verkleinert die Angriffsfläche. Für Unternehmen bedeutet das vor allem eines: Bestehende Backup-Jobs, Retention-Regeln, RestoreAbläufe und ComplianceVorgaben aus Veeam
FAZIT Weniger Speicherkosten, mehr Kapazität, und Backup-Prozesse, die einfach weiterlaufen: Memory Tiering und Veeam-Integration sind zwei konkrete Hebel, mit denen Unternehmen ihre Infrastruktur wirtschaftlicher gestalten, ohne an Verlässlichkeit einzubüßen.
Für weitere Informationen kontaktieren Sie uns gerne oder gehen Sie direkt auf den QR-Code, um eine persönliche Demo anzufordern Kontaktdaten: z Patrick-Douglas Bossack Manager Channel DACH mobile: +49 15111551856 eMail: PDB@sangfor.com z Timo Grimm PreSales Manager mobile: +49 15567081681 eMail: timo.grimm@sangfor.com
12 / DIE CLOUD / Marktbarometer
Der Cloud-Boom hält an Der weltweite PublicCloud-Markt wächst laut Statista weiter kräftig. Für 2026 prognostiziert Statista einen Umsatz von rund 1,1 Billionen Euro. Bis 2031 soll das Marktvolumen auf rund
2,27 Billionen Euro steigen und sich damit innerhalb von fünf Jahren mehr als verdoppeln. BILD: STATISTA
Bei der Cloud zählt Verlässlichkeit
BILDER: © PANDAVECTOR STOCK.ADOBE.COM
Leistung und Stabilität stehen bei der Wahl des CloudProviders an erster Stelle. Zugleich achten 63 Prozent der Studienteilnehmer von KPMG auf ein Rechenzentrum im EU-Rechtsgebiet, 58 Prozent auf eine souveräne Cloud.
BILD: STATISTA/KPMG
Marktbarometer / DIE CLOUD / 13
Deutsche Cloud-Anbieter hoch im Kurs
€
91 Prozent der Unternehmen würden dem Bitkom zufolge CloudProvider aus Deutschland bevorzugen. Tatsächlich nutzen aber nur 53 Prozent ein deutsches Angebot.
BILD: BITKOM
Cloud treibt die Digitalisierung 68 Prozent wollen mit
BILD: BITKOM
der Cloud interne Prozesse digitalisieren. Auch IT-Sicherheit und der Zugang zu innovativen Technologien zählen zu den wichtigsten Zielen.
Hyperscaler geben den Takt vor AWS bleibt laut der Synergy Research Group mit 28 Prozent Marktanteil die klare Nummer eins bei Cloud-Infrastrukturdiensten. Microsoft Azure folgt mit 21 Prozent, Google Cloud mit 14 Prozent. Zusammen kommen die drei Hyperscaler damit auf mehr als 60 Prozent des Marktes. Zugleich wächst das Geschäft rasant: Im ersten Quartal 2026 stiegen die weltweiten Ausgaben um 35 Prozent auf 129 Milliarden US-Dollar. BILD: STATISTA/SYNERGY RESEARCH GROUP
14 / DIE CLOUD / Data Act
Schrems III ante portas?
Ein Urteil des US Supreme Court zur Federal Trade Commission trifft eine tragende Annahme des transatlantischen Datenschutzes. Aufgehoben ist deshalb noch nichts – aber Vorsorge (wieder einmal) geboten. Was Trump v. Slaughter für die transatlantische Datenübermittlung bedeutet – und was nicht. Wer in Europa Software-as-a-Service oder einen Cloud-Speicher aus den USA einsetzt, stützt sich nicht selten auf ein umstrittenes Fundament: das EU-US Data Privacy Framework (DPF). Es beruht auf einem Angemessenheitsbeschluss der EU-Kommission vom 10. Juli 2023. Dieser Beschluss bescheinigt den Vereinigten Staaten – begrenzt auf zertifizierte Unternehmen – ein Datenschutzniveau, das dem in der EU gewährleisteten Schutzniveau der Sache nach gleichwertig ist. Die praktische Folge: Personenbezogene Daten dürfen inzwischen an mehr als 5.000 zertifizierte US-Unternehmen und Organisationen übermittelt werden, ohne dass zusätzliche Garantien oder Genehmigungen nötig wären. Das DPF funktioniert über eine Selbstverpflichtung, die einer Aufsicht unterliegt. Interessierte Anbieter zertifizieren sich beim US-Handelsministerium und verpflichten sich auf bestimmte Datenschutzgrundsätze. Die Liste der zertifizierten Unternehmen ist öffentlich unter www.dataprivacyframework.gov/list einsehbar. Kontrolliert und sanktioniert wird diese Verpflichtung von der Federal Trade Commission (FTC), die einen Verstoß als irreführende Geschäftspraxis verfolgen kann. Die FTC ist damit im DPF das, was in Europa die Datenschutzaufsichtsbehörden sind – und genau deshalb war ihre institutionelle Unabhängigkeit für Brüssel kein Randthema, sondern Voraussetzung. Art. 45 Abs. 2 lit. b DSGVO nennt die Existenz und das wirksame Funktionieren unabhängiger Aufsichtsbehörden ausdrücklich als Kriterium der Angemessenheitsprüfung.
BILD: CHATGPT / KI-GENERIERT
Am 29. Juni 2026 entschied der Supreme Court mit 6:3 Stimmen in der Sache Trump v. Slaughter. Geklagt hatte Rebecca Slaughter, eine FTC-Kommissarin, die der Präsident im März 2025 mit der Begründung entlassen hatte, ihre Amtsführung stehe im Widerspruch zu den „Prioritäten“ seiner Regierung. Nach dem FTC Act war eine Abberufung jedoch nur aus wichtigem Grund möglich – eigentlich eine Regelung, die die FTC-Kommissare gegen politisch motivierte Entlassungen abschirmen sollte. Die Mehrheit der Richter des US Supreme Court hielt diese Beschränkung für unvereinbar mit der Gewaltenteilung: Wer wie die FTC exekutive Gewalt ausübe, müsse dem Präsidenten gegenüber verantwortlich und damit abberufbar bleiben. Die FTC übt diese exekutive Gewalt aus, indem sie Bundesgesetze vollzieht oder Untersuchungen durchführt. Im Ergebnis sind die FTC-Kommissare damit nun nach Belieben abberufbar. Der Angemessenheitsbeschluss der EU beschreibt die FTC in seinen Erwägungsgründen als unabhängige Aufsichtsbehörde. Eine tatsächliche Grundlage der Entscheidung hat sich also nach europäischem Rechtsverständnis geändert. Der Europäische Datenschutzausschuss (EDSA) hat daraus am 31. Juli 2026 Konsequenzen gezogen und die Kommission in einem Schreiben aufgefordert, die Auswirkungen des Urteils sorgfältig zu prüfen. Die für die „Schrems“Urteile verantwortliche NGO noyb hat die EU- Kommission dagegen aufgefordert, sich aus dem DPF zurückzuziehen. Eine Klage gegen das DPF ist bereits angekündigt. Gegen eine automatische Gleichsetzung „weitreichende Entlassungsmöglichkeit gleich keine Unabhängigkeit“ lässt sich allerdings einiges anführen. Die Befugnisse der FTC bestehen unverändert fort; die operative Verfolgung von Verstößen liegt weitgehend bei Fachreferaten, nicht bei den Kommissaren persönlich. Auch nach den Abberu-
Advertorial
Digitale Souveränität
Wenn Cloud Repatriation zur strategischen Notwendigkeit wird Der aktuelle „Bitkom CloudReport 2026“ zeigt eine deutliche Vertrauenskrise gegenüber US-amerikanischen CloudAnbietern: 85 Prozent der Unternehmen halten Deutschland für zu abhängig von ihnen. Ein Jahr zuvor lag dieser Wert noch bei 78 Prozent. Besonders auffällig ist die Diskrepanz zwischen Wunsch und Wirklichkeit: Zwar nutzen aktuell 71 Prozent der Unternehmen US-CloudAngebote, doch nur 8 Prozent würden diese bevorzugen.
D
iese Zahlen verdeutlichen, warum Cloud Repatriation – also die gezielte Rückverlagerung von Workloads, Daten oder Anwendungen aus der Cloud ins eigene Rechenzentrum – für immer mehr Unternehmen von einem Randthema zu einer echten strategischen Alternative wird. Was vor wenigen Jahren noch als Rückschritt galt, ist heute eine bewusste strategische Entscheidung. Grund dafür sind Kostendruck, regulatorische Anforderungen und der Wunsch nach mehr Kontrolle über die eigene IT-Infrastruktur.
KOSTENKONTROLLE UND COMPLIANCE ALS TREIBER Das flexible Pay-as-you-go-Prinzip ist einer der Hauptgründe, weshalb sich Unternehmen für die Cloud entscheiden. Doch je größer Datenmengen und Workloads werden, desto stärker geraten Cloud-Anwendungen auch wirtschaftlich unter Druck: Laut Bitkom CloudReport 2026 sind die Cloud-Betriebskos-
BILD: © SOFT & CLOUD
ten bei 64 Prozent der Unternehmen im vergangenen Jahr gestiegen. Schwer planbare Kosten für Datentransfers, Speicher, Skalierung oder zusätzliche Services bewegen daher immer mehr Unternehmen dazu, das eigene Rechenzentrum neu zu bewerten. Hinzu kommen Sicherheits- und ComplianceAnforderungen, die bei sensiblen Daten für eine Verarbeitung im eigenen Haus sprechen, insbesondere in regulierten Branchen wie der Finanz-, Gesundheitsoder Rüstungsindustrie, in denen oft eine lokale Datenhaltung erforderlich ist. Viele Unternehmen setzen dabei nicht auf eine komplette Abkehr von externen Serverlandschaften, sondern auf hybride Lösungen. Die Cloud bietet Flexibilität und Skalierbarkeit für variable Workloads, während kritische Anwendungen aus Kosten- oder Sicherheitsgründen im eigenen Rechenzentrum bleiben.
EIGENTUM STATT ABO: KONTROLLE ZURÜCKGEWINNEN Eine Lösung zu mehr digitaler Souveränität sind On-Premise-Lizenzen aus dem Remarketing. Unternehmen profitieren beim Erwerb gebrauchter Software-lizenzen von erheblichen Kosteneinsparungen. Außerdem sichern sie sich unbefristete Nutzungsrechte, bleiben unabhängig von Preiserhöhungen und Abo-Bedingungen und behalten die volle Kontrolle darüber, wo ihre Daten verarbeitet werden. Der rechtliche
Rahmen dafür ist seit dem EuGH-Urteil von 2012 eindeutig geklärt: Der Weiterverkauf von Softwarelizenzen innerhalb des Europäischen Wirtschaftsraums ist ausdrücklich zulässig. Wer Workloads zurückverlagern möchte, benötigt dafür die passende Lizenzgrundlage. „Repatriation scheitert selten an der Technik, sondern an der Wirtschaftlichkeit. Wer die Workloads zurückholt und die Software weiter mietet, verlagert nur den Betrieb. Entscheidend ist, ob die Lizenz dem Unternehmen gehört – und gebrauchte Kauflizenzen machen den Rückweg für viele überhaupt erst rentabel“, erklärt Philipp Mutschler, Geschäftsführer der Soft & Cloud GmbH. Soft & Cloud ist einer der führenden Anbieter für Microsoft-Softwarelizenzen aus dem Remarketing in Europa und unterstützt Unternehmen dabei, ihre Lizenzstrategie unabhängiger und kosteneffizienter zu gestalten. Als seit über zehn Jahren TÜV-zertifizierter Händler garantiert das Unternehmen einen rechtssicheren und dokumentierten Lizenztransfer.
Kontaktieren Sie Soft & Cloud: Telefon: +49 251 240 127 00 E-Mail: info@softandcloud.com Website: www.softandcloud.com
16 / DIE CLOUD / Data Act
Das EU-US Data Privacy Framework bildet die Grundlage für viele transatlantische Datenübermittlungen – doch seine Zukunft ist erneut Gegenstand juristischer Diskussionen.
fungen von 2025 wurden DPF-Fälle weiter bearbeitet.
BIL
D:
CH
ATG PT
/ KI-
GENE
RIER T
Die entscheidende Frage lautet auch nicht, ob die FTC formal unabhängig ist, sondern ob sie ihre Aufsichtsfunktion faktisch weiter wirksam gegen die Interessen der jeweiligen Administration ausüben kann. Auch das Gericht der Europäischen Union (EuG) hat den Angemessenheitsbeschluss zum EU-US Data Privacy Framework (DPF) in seinem Urteil vom 3. September 2025 (Rechtssache T-553/23, Latombe gegen Europäische Kommission) bestätigt. Maßgeblich war dabei allerdings die Rechts- und Sachlage zum Zeitpunkt des Erlasses des Angemessenheitsbeschlusses. Die Diskussion fällt aber in eine Phase, in der auch das Privacy and Civil Liberties Oversight Board (PCLOB) nicht mehr beschlussfähig ist. Das PCLOB ist eine unabhängige Kontrollinstanz innerhalb der Exekutive der US- Regierung, welche sicherstellen soll, dass die Maßnahmen der US-Behörden zur Terrorismusbekämpfung und nationalen Sicherheit im Gleichgewicht mit dem Schutz der Privatsphäre und der Bürgerrechte stehen. Allzu viel Hoffnung auf einen Bestand des DPF sollte man sich im Ergebnis nicht machen. Die Bundesrepublik Deutschland selbst hat insoweit für Rechtsgeschichte gesorgt. Am 9. März 2010 (Rechtssache C-518/07) verurteilte der EuGH die Bundesrepublik Deutschland und stellte klar, dass „völlige Unabhängigkeit“ jegliche ministerielle Dienst- oder Rechtsaufsicht sowie jede Form von politischer Einflussnahme ausschließt. In der Folge waren dann weitreichende Reformen in der deutschen Datenschutzlandschaft notwendig. Die Bundesländer mussten Gesetze anpassen und ihre Aufsichtsbehörden organisatorisch aus den Ministerien herauslösen. Auch auf Bundesebene gab es Auswirkungen. Im Jahr 2014 wurde der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI) durch eine gesetzliche Neuregelung zu einer gänzlich unabhängigen obersten Bundesbehörde umgewandelt. Zuvor war er organisatorisch noch dem Bundesinnenministerium angegliedert. Und schließlich ist auch das Rechtsmittel in der Sache Latombe beim Europäischen Gerichtshof anhängig, so dass auch von dieser Seite Gefahr für das DPF droht.
Interne Bestandsaufnahme, soweit nicht gescheyhen: Welche Dienstleister übertragen Daten in die USA und welche Transfergrundlage ist einschlägig? Dies sollte ohnehin im Verzeichnis von Verarbeitungstätigkeiten (VVT) dokumentiert sein.
Transfer Impact Assessments aktualisieren: Die yveränderte Bewertung der US-Aufsicht muss im Rahmen des TIA dokumentiert werden – auch wenn das Ergebnis lauten kann, dass das Risiko tragbar bleibt.
Fallback vorbereiten: Standardvertragsklauseln ysollten vertraglich bereits jetzt als Rückfalloption
vereinbart sein, idealerweise mit der Pflicht des Anbieters, sie ohne Zusatzkosten zu aktivieren.
Technische Maßnahmen: Verschlüsselung mit ySchlüsselhoheit in der EU, Pseudonymisierung, EU-Hosting-Regionen – das reduziert die Abhängigkeit von der Transfergrundlage selbst.
Priorisieren: Besondere Datenkategorien, Beyschäftigtendaten und großvolumige Verarbeitungen sind zuerst zu prüfen.
Warum „Schrems III“ nicht morgen kommt: Ein weiteres Urteil wird den transatlantischen Datenverkehr nicht über Nacht abschalten. Das Rechtsmittel in Sachen Latombe betrifft im Kern Überwachungsbefugnisse und Rechtsschutz, nicht die FTC-Frage. Auch eine von noyb angekündigte Klage müsste zunächst den Rechtsweg durchlaufen – ein Weg von Jahren. Selbst die Aufhebung des DPF wäre keine Katastrophe: Standardvertragsklauseln blieben verfügbar, wie schon nach Schrems II. Allerdings gewährte der Gerichtshof damals keine Übergangsfrist. Wer den Tag X vorbereitet hat, für den wäre er eine Umstellung. Wer ihn nicht vorbereitet hat, für den wäre er ein Problem.
BIL D:
BO
©
Was gilt jetzt für Unternehmen? Die Rechtslage ist unverändert. Ein Angemessenheitsbeschluss bleibt
wirksam, bis die EU-Kommission ihn ändert oder aufhebt oder ein Gericht ihn für ungültig erklärt. Beides ist nicht geschehen. Übermittlungen auf Basis des DPF sind nach wie vor rechtmäßig. Sinnvoll ist gleichwohl eine gewisse Vorsorge:
ET T
ICHER
Autor: Sven Schlotzhauer, Fachanwalt für IT-Recht und Partner der Sozietät von BOETTICHER in München. Er berät regelmäßig Anwender und Anbieter von KI-Systemen und ist auf Fragen des IT-Rechts, des eCommerce und des Datenschutzrechts spezialisiert.
Advertorial
Wenn die Telefonanlage automatisch mitdenkt Moderne AGFEO Telefonanlagen automatisieren zahlreiche Abläufe der Business-Kommunikation: Präsenzwechsel, Rufprofile, Geschäftszeiten oder der Abgleich mit Microsoft Teams. So passt sich die Erreichbarkeit automatisch an den Arbeitsalltag an. Intelligente Automatisierung Im Arbeitsalltag wechseln Mitarbeitende zwischen Büro, Homeoffice, Meetings und Außenterminen. Gleichzeitig soll die telefonische Erreichbarkeit jederzeit zuverlässig funktionieren. Genau hier setzt intelligente Automatisierung an: Moderne AGFEO Telefonanlagen können zahlreiche Abläufe automatisch steuern und anpassen. Kommunikation kommt da an, wo sie gerade benötigt wird.
Standortabhängige Präsenz Ein Büro verlassen, ins Homeoffice wechseln oder unterwegs sein – die AGFEO Dashboard 2 App erkennt über Geofencing, wo sich eine Person befindet. Je nach Standort - beispielsweise beim Verlassen des Büros - lassen sich Präsenzen, Rufprofile oder zentrale Anlagenfunktionen automatisch schalten. Und auch im Homeoffice wird das passende Szenario aktiviert. Manuelles Umschalten ist damit nicht mehr für jeden Wechsel erforderlich.
PC-Aktivität steuert Erreichbarkeit Wird der PC gestartet, ist die Person automatisch als verfügbar markiert. Während eines Meetings passt sich der Status an. Zum Feierabend kann die Abmeldung automatisch erfolgen. Damit orientiert sich die Kommunikation an der tatsächlichen Arbeitssituation – ohne dass Mitarbeitende ihren Status laufend manuell ändern müssen.
dafür, dass die jeweils passende Kommunikationsumgebung bereitsteht.
Kalender steuert Erreichbarkeit Kalendereinträge steuern bei entsprechender Konfiguration Präsenzen, Rufprofile oder zentrale Anlagenfunktionen. Ein Meeting kann beispielsweise den Status auf „beschäftigt“ setzen, während für einen Urlaub automatisch eine Abwesenheit aktiviert wird. Nach Ende der definierten Geschäftszeiten kann die Anlage in den Nachtbetrieb wechseln. Einmal eingerichtet, laufen diese Prozesse automatisch im Hintergrund.
AGFEO und Microsoft Teams im Gleichklang Für Telefonie und Microsoft Teams ist optional ein bidirektionaler Statusabgleich für eine bessere Abstimmung möglich. Telefoniert eine Person gerade über die AGFEO Lösung, kann Microsoft Teams automatisch den entsprechenden Besetztstatus übernehmen. Umgekehrt kann eine Teams-Konferenz die telefonische Erreichbarkeit entsprechend beeinflussen. Das Ergebnis: weniger Unterbrechungen und eine flüssigere Kommunikation.
Automatisch das richtige Endgerät
Wenn die Ladeschale zur Steuerzentrale wird
Büro oder Homeoffice: Je nach Arbeitsplatz ist oft ein anderes Endgerät für die Telefonie relevant. AGFEO kann die Zuordnung über Rufprofile automatisieren. Wird beispielsweise das Rufprofil „HomeOffice“ aktiviert, kann automatisch das SoftPhone zum Einsatz kommen. Im Büro wird dagegen das Tischtelefon verwendet. Die Telefonanlage sorgt damit
Automatisierung endet bei AGFEO nicht am Telefon. Auch die DECT-IP-Lösung bietet Möglichkeiten, über das Herausnehmen oder Zurücklegen eines Handteils in die Ladeschale bestimmte Funktionen auszulösen. So kann beispielsweise beim Verlassen des Büros automatisch eine Umleitung vom Tischtelefon auf das Schnurlostelefon aktiviert
werden. In Verbindung mit dem integrierten SmartHome-Server sind darüber hinaus weitere Schaltungen möglich – etwa das automatische Einschalten einer Beleuchtung, wenn diese benötigt wird. Das Ladeschalen-Event verbindet Telefonie und Anlagenfunktionen so auf direkte Weise.
Geschäftszeiten und Feiertage automatisch berücksichtigen AGFEO Telefonanlagen können Erreichbarkeiten, Rufprofile und Anlagenfunktionen abhängig von Uhrzeit, Wochentag oder Feiertagen steuern. Individuelle Geschäftszeiten, Wochenendregelungen und saisonale Öffnungszeiten werden dabei berücksichtigt. Feiertage lassen sich sogar automatisch über einen Kalenderimport übernehmen. So kann die Business-Kommunikation zwischen regulärer Erreichbarkeit, Nachtbetrieb oder individuellen Feiertagsansagen wechseln.
Automatisierung statt manueller Routine Viele dieser Funktionen haben eines gemeinsam: Statt Präsenz, Endgerät, Rufprofil oder Geschäftszeiten immer wieder selbst anzupassen, übernimmt die Telefonanlage diese Aufgaben abhängig von Standort, PC-Aktivität, Kalender, Zeit oder Geräteereignissen. Das schafft eine Business-Kommunikation, die sich flexibel an den Arbeitsalltag anpasst.
AGFEO: Fast wie Magie Nur eben kontrolliert, zuverlässig und auf den jeweiligen Arbeitsalltag abgestimmt. Intelligente Business-Kommunikation „Made in Bielefeld“.
BILD: AGFEO
Intelligente Business-Kommunikation
BILD: GPT IMAGE 2 / KI-GENERIERT
18 / DIE CLOUD / CADA
Kontroverse um EU-Souveränitätskriterien Mit dem Cloud and AI Development Act will die EU-Kommission erstmals verbindlich definieren, wann Cloud- und KI-Dienste als souverän gelten. Verbände gehen in ihren Einschätzungen des Gesetzentwurfs stark auseinander. Die EU-Kommission hat einen viergliedrigen Plan zur Stärkung europäischer Infrastruktur-, Hardware- und Cloud-Kapazitäten vorgelegt, angeführt vom „Cloud and AI Development Act“ (CADA). Während die Reaktionen auf Kriterien für beschleunigte Ausbauzonen für Datacenter gemischt waren, fallen sie bei den geplanten Souveränitätskriterien für Cloud-Angebote noch kontroverser aus. Befürchtet werden Diskriminierung, künstliche Barrieren und Sovereignty Washing. Herzstück des CADA ist eine Souveränitätsskala, mit der öffentliche Stellen Cloud- und KI-Dienste künftig einstufen sollen. Stufe 1 bedeutet, dass Daten in EU-Infrastrukturen gespeichert und verarbeitet werden – eine Einstufung, die US-Hyperscaler mit europäischen Rechenzentren regulär erfüllen. Für Stufe 2 müssen Anbieter ihre Unabhängigkeit von Drittstaaten nachweisen und ihre Software-Lieferkette transparent offenlegen, auch wenn diese nicht ausschließlich aus EU-Software besteht. Stufe 3 verlangt EU-Eigentümerschaft und EU-Kontrolle des Anbieters. Stufe 4 setzt volle Kontrolle über den gesamten Software-Stack bei null Einfluss aus Drittstaaten voraus. Der europäische Cloud-Infrastrukturverband CISPE kritisiert, die Stufen 1 und 2 seien keine Souveränitätsgarantien, weil nahezu jeder Anbieter
die Anforderungen erfüllen könne. So könnten Dienste dieser Stufen als „souverän“ vermarktet werden, ohne es wirklich zu sein. CADA verlange bei Beschaffungen „nicht einmal von einer öffentlichen Stelle zu prüfen, ob ein [alternativer] europäischer Dienst verfügbar ist, bevor Steuergelder an einen Anbieter fließen, der von außerhalb Europas kontrolliert wird – geschweige denn, einen solchen europäischen Anbieter auszuwählen“. Offen bleibe zudem, ob Unternehmen oder ganze Dienste geprüft werden sollen. Nur Letzteres sei sinnvoll. Stufe 3 sei hingegen robust definiert. Besonders kritisch sieht CISPE eine Klausel in Anhang II: Ein europäischer Aggregator könnte einen Dienst als CADA-konform der Stufe 2, 3 oder sogar 4 anbieten, obwohl ein außereuropäischer Subunternehmer die technische Infrastruktur liefert. Zwar dürfe dieser nicht auf sensible Kundendaten zugreifen. Zugleich würden aber andere Anforderungen der Stufenskala zur europäischen Niederlassung und zum Ausschluss von Drittstaatenkontrolle potenziell ausgehebelt. Die European Digital SME Alliance bezeichnet CADA als „Flaggschiff-Initiative“, die aber nicht weit genug gehe. Die Alliance fordert eine Prüfpflicht und explizite europäische Beschaffungspräferenz. Zusammen mit klaren Interoperabilitätsanforderungen von Cloud-Diensten und der
CADA / DIE CLOUD / 19
Die Einschätzungen und Meinungen zum „Cloud and AI Development Act“ fallen konträr aus.
Pflicht, bei öffentlichen Vergaben mehrere Anbieter zu nutzen, könnte diese den Markt umgewichten und Vendor Lock-in reduzieren. Das komme besonders KMU zugute, denen gegenüber Hyperscalern Verhandlungsmacht fehle. Marktmechanismen allein griffen bei nur 13 Prozent Marktanteil europäischer Cloud-Anbieter zu langsam. Die Business Software Alliance würdigt, dass die Kommission Bedenken zu Betriebskontinuität, Cybersicherheit und strategischen Abhängigkeiten adressiere, schlage aber „einen falschen Weg ein“. Die Skala beschränke den Zugang öffentlicher Institutionen zu „innovativen Cloud- und KIDiensten“ und operiere mit „Kriterien von Eigentümerschaft und Kontrolle statt objektiver Sicherheitsergebnisse“. Der Branchenverband Eco warnt dagegen vor „politisch motivierte[n] Whitelists“. Souveränitätsstufen sollten besser begründet sein sowie ver hältnismäßig und praxistauglich bleiben. Entscheidend seien nicht pauschale Herkunftsfragen, sondern „konkrete Anforderungen an Sicherheit, Datenschutz, Rechtsklarheit, Interoperabilität und wirtschaftliche Leistungsfähigkeit“. In diese Richtung argumentiert auch die internationale Computer & Communications Industry Association und beklagt „protektionistische Hürden“, „Diskriminierung“ und Wettbewerbsfeindlichkeit. Nicht nur öffentliche Strukturen, sondern zum Teil auch private Unternehmen könnten durch CADA gezwungen werden, „weniger kom-
BILD: GEMINI / KI-GENERIERT
petitive Lieferanten zu wählen, wenn ihre Anbieter der Wahl nicht unter CADA-Voraussetzungen operieren können“. Gaia-X hingegen sieht im Entwurf einen „praktischen, vertrauenswürdigen Weg zu einer europäischen Digitalen Souveränität“. KI-Souveränität funktioniere nur, „wenn Cloud, Daten und Vertrauen gemeinsam geschaffen werden“. Die Stiftung verweist auf ihr 2025 vorgestelltes Zertifizierungssystem. Erste Cloud-Dienste hätten bereits die höchste von drei vorgeschlagenen Souveränitätsstufen erreicht; CISPE habe zugesagt, bis zu 3.000 europäische Cloud-Dienste nach Gaia-XKriterien zu zertifizieren. Mehr unter: https://voge.ly/vglzwNH/ Autor: Daniel Schrader
EU TECH SOVEREIGNTY PACKAGE: JETZT MUSS HANDELN FOLGEN Andreas Prins, Global Head of Sove- Cloud- und KI-Infrastrukturen bleibt reign Solutions bei Suse, bewertet den Souveränität eine leere Worthülse“, so CADA und die EU Open Source Strate- Prins. Positiv sei, dass „Open Source First“ gy als die „bislang wohl ambitioniertes- erstmals „direkt im Gesetzestext veranten Pläne zur Cloud- und KI- kert und nicht nur ein Erwägungsgrund“ Souveränität“ der EU. Das Tech werde. Der Vorschlag bleibe jedoch bei Sovereignty Package sei „eine der wich- Verbindlichkeit und Durchsetzbarkeit tigsten politischen Initiativen seit Jahr- hinter seinen Möglichkeiten zurück. zehnten – und das ambitionierteste Be- Open Source dürfe nicht nur eine gegen kenntnis der EU-Kommission zu Open Kosten und Funktionalität abzuwägenSource.“ Die Abhängigkeit von drei US- de Beschaffungspräferenz sein. VergaKonzernen koste Europa jährlich rund bestellen sollten vor Ausgaben für pro264 Milliarden Euro. „Ohne eigene prietäre Software prüfen und
dokumentieren, ob qualifizierte OpenSource-Lösungen existieren. Die Begründungslast müsse bei Entscheidungen liegen, die Abhängigkeiten schaffen. Dies fordern Suse und mehr als 120 weitere europäische Anbieter in einem offenen Brief. Open Source sei die „einzige architektonische Voraussetzung, unter der europäische Souveränität real wird“. „Das Signal der EU-Kommission ist mit dem vorliegenden Gesetzesvorschlag gegeben – aber Struktur und verbindliches Handeln müssen folgen.“
WER WIRD IT-WOMAN OF THE YEAR?
Über 150 inspirierende Frauen aus Business-IT, eHealth & eGovernment sind für die WIN-Awards nominiert. In den Kategorien Start-up, Digital Transformation und Leadership zeigen sie, wie Frauen die digitale Zukunft aktiv mitgestalten!
26. NOVEMBER Radisson Collection Hotel, Berlin
Weitere Infos & Anmeldung unter
www.fit-kongress.de
JETZT FÜR DEINE FAVORITIN(NEN) ABSTIMMEN:
www.fit-kongress.de/award
Eine Veranstaltung | Initiative von
&
22 / DIE CLOUD / Sovereign Clouds
Souveränität als Spektrum Die Debatte um Digitale Souveränität pendelt zwischen berechtigten Warnungen vor zu großen Abhängigkeiten und antiamerikanischen Beißreflexen. Dabei geht die entscheidende Frage unter: Nicht ob ein US-Anbieter souverän sein kann, sondern welcher Grad an Souveränität für welchen Workload nötig ist. AWS, Google und Microsoft beantworten sie mit drei unterschiedlichen Ansätzen. Europa braucht eigene souveräne Cloud-Infrastrukturen – in diesem Punkt sind sich IT-Branche und Digitalpolitik weitgehend einig. Zu groß sei die Gefahr, dass in einer geopolitischen Krise jemand den Stecker zieht oder den berüchtigten Kill Switch betätigt. So weit der Konsens. Danach geraten wirtschaftspolitische Wunschbilder und unternehmerische Realitäten durcheinander, und die Debatte schrumpft schnell auf eine simple Formel: gute europäische Cloud, böse US-Cloud. Wer nachfragt, bekommt das Stichwort CLOUD Act serviert – oder ein ganz persönliches Unbehagen über Donald Trumps Zoll- und Außenpolitik. Zwei Beispiele gefällig? Christian Scholz, VP Health & Energy bei Stackit, kommt in einem Blog zu dem Schluss, dass „US-IT-Firmen für europäische Unternehmen zum Geschäftsrisiko“ geworden sind. Benjamin Schilz, CEO des Messengerdienstes Wire, lässt US-Präsident Trump in einem LinkedIn-Post gleich per Panzer über Europa rollen. Das Kettenfahrzeug trägt dabei die Logos von AWS, Google und Microsoft. Wie sich das mit den eigenen US-Partnerschaften der Schwarz-Gruppe – etwa Zscaler oder Crowdstrike – und den unzähligen Hard- und Softwareabhängigkeiten Europas
verträgt, müssen die Beteiligten selbst beantworten. Solche Zuspitzungen zeigen vor allem eines: Bei der Differenzierung ist Luft nach oben. Und genau die brauchen Kunden, um eine tragfähige Multi cloud-Strategie zu entwickeln. „Viele Kunden ordnen die Regulatorik, der sie unterliegen, gar nicht richtig ein und versteifen sich aus Angst auf einen bestimmten Weg“, sagt Pascal Reddig, Head of Google Cloud beim IT-Dienstleister Adesso. Der Kill Switch ist ein starkes Bild. Wahrscheinlicher ist der Alltag: Sanktionen gegen Einzelpersonen, Exportkontrollen, geänderte Lizenzbedingungen. Das trifft andere Workloads – und verlangt andere Antworten. AWS, Microsoft und Google haben den europäischen Bedarf bei Datensouveränität, Compliance und Governance längst erkannt, ihre Portfolios entsprechend ausgebaut und insbesondere Deutschland als Schlüsselmarkt identifiziert. I hre gemeinsame Botschaft: Digitale Souveränität ist für sie eine weitere Wahlmöglichkeit, keine europäische Autarkie. Eine allgemeingültige Definition des Begriffs gibt es ohnehin nicht. Die Hyper-
Schlüssels, der permanent verfügbar sein muss, kann in dem Modell über T-Systems erfolgen.
scaler behandeln ihn deshalb als eine Art Spektrum und bauen ihre Angebote entsprechend auf. „Wir differenzieren je nach Sensitivitätsgrad des Workloads und empfehlen das entsprechende Souveränitätsmodell“, sagt Guido Massfeller, Head of Sovereignty DACH bei Google Cloud. „Das hat natürlich auch Auswirkungen auf die Funktionen, die Ausformung der Souveränität und letztlich auf den Preis. Wenn ein Unternehmen nur Datensouveränität anstrebt, benötigt es keine operationale Souveränität.“ Google Cloud baut drei Sovereign-Modelle auf, bei denen den Partnern eine entscheidende Rolle zukommt. Die Wahl besteht zwischen Data Boundary, Cloud Dedicated und einer Air-Gapped-Lösung. „Unternehmen sollten Kontakt mit uns aufnehmen, wenn sie nicht an One-Size-Fits-All glauben“, so Massfeller. Für das häufig vorgebrachte Argument eines US-Zugriffs über den CLOUD Act zeigt er Verständnis: „Unsere Public-Cloud-Services unterliegen dem CLOUD Act. Das muss man klar sagen. Deswegen prägt diese Realität unsere Strategie im Souveränitätsumfeld: Wir stellen diese Angebote ausschließlich zusammen mit nationalen Partnern zur Verfügung.“
Wem das nicht reicht, für den greift das zweite Modell: Cloud Dedicated. Hier wandert ein großer Teil der Verantwortung in die Hände eines Partners. Das französische Unternehmen Thales baut dazu eine neue, rechtlich und operativ von Google Cloud unabhängige Gesellschaft in Deutschland auf, die die Infrastruktur ausschließlich mit deutschem Personal betreibt. „Wir übergeben praktisch eine Kopie des GoogleCloud-Universums in die Hände eines Partners – in Deutschland in die Hände von Thales“, erklärt Massfeller. „Thales ist der operationale Partner dieser Cloud, zieht einen Käfig um diesen dedizierten Teil und managt alles, was rein- und rausgeht. Google ist der Technologiepartner, die Bereitstellung obliegt aber komplett dem Partner.“ Angst vor fremden Zugriffen im Support begegnet Massfeller so: „Sollte es einen Supportfall geben, bei dem Google ins Rechenzentrum müsste, kämen wir dort nur eskortiert rein und raus. Das ist genau das wesentliche Unterscheidungsmerkmal unseres Souveränitätsangebots. Der Partner ist der operative Owner dieser Cloud- Infrastruktur und legal wie technisch unabhängig.“ Für besonders strenge Anforderungen bleibt die Air-Gapped-Lösung. „Google hat weder physikalischen noch virtuellen Zugang zu diesen Systemen und Daten“, erklärt Reddig. Medial bekannt wurde die Lösung im vergangenen Jahr als Teil der Multicloud-Strategie der Bundeswehr; im Einsatz ist sie unter anderem im Joint Analysis, Training and Education Centre der NATO.
Microsoft bündelt sein Angebot unter der Microsoft Sovereign Cloud – ebenfalls in drei Bereitstellungsmodellen. Der konzeptionelle Unterschied zu Google Cloud liegt im Ausgangspunkt: Microsoft betrachtet Die erste Stufe, Data Boundary, adressiert digitale Souveränität in erster Linie als in reine Datensouveränität: Kunden bestim- die Plattform integrierte Funktion. In der men, wo ihre Daten regional gespeichert Sovereign Public Cloud nutzen Unternehund verarbeitet werden, die Schlüsselver- men Cloud- und KI-Dienste mit souveräwaltung liegt außerhalb der Google- nen Kontrollen aus der öffentlichen MiInfrastruktur. Die Bereitstellung des crosoft-Cloud heraus; Betrieb und Zugriff
Guido Massfeller, Head of Sovereignty DACH bei Google Cloud
„Unternehmen sollten Kontakt mit uns aufnehmen, wenn sie nicht an One-Size-Fits-All glauben. Wir differenzieren je nach Sensitivitätsgrad des Workloads und empfehlen das entsprechende Souveränitätsmodell.“
BILD: AWS
BILD: MIDJOURNEY / KI-GENERIERT
BILD: GOOGLE CLOUD
Sovereign Clouds / DIE CLOUD / 23
Stéphane Israël, Managing Director bei AWS European Sovereign Cloud
„Kunden wollen das Beste aus beiden Welten – sie möchten die komplette Palette der fortschrittlichen Cloud- und KI-Services von AWS nutzen können und gleichzeitig sicherstellen, dass sie strengste Souveränitätsanforderungen erfüllen können.“
BILD: MICROSOFT
24 / DIE CLOUD / Sovereign Clouds
Ralf Wigand, National Security & IT-Compliance Officer bei Microsoft Deutschland
„Bei Microsoft verstehen wir Digitale Souveränität als Spektrum: Wir stellen die Optionen bereit, mit denen jeder Kunde die Wahlfreiheit hat, nach seinen Vorgaben und Wünschen das passende Maß an lokaler Verarbeitung, Kontrollmöglichkeiten und Leistungsfähigkeit zu wählen.“
werden von europäischem Personal kontrolliert, die Verschlüsselung liegt laut Ralf Wigand, National Security & IT-Compliance Officer bei Microsoft Deutschland, vollständig beim Kunden. „Organisationen müssen dafür nicht in eine separate Cloud wechseln oder ihre Architektur ändern, sondern können die Souveränitätskontrollen innerhalb der Umgebung anwenden, die sie bereits betreiben.“
Souveränitätsanforderungen belegen zu können. Zum Start stehen mehr als 90 AWS-Services bereit – eine Feature-Parität mit der globalen AWS-Cloud wird angestrebt. Auch AWS hat für die ESC eine in Deutschland ansässige Holding gegründet. Die ESC soll im schlimmsten Fall, etwa bei einem Kill-Switch-Szenario, einen unabhängigen Betrieb auf unbestimmte Zeit ermöglichen.
Ergänzend gibt es die Sovereign Private Cloud. „Damit können Kunden MicrosoftLösungen auch auf kundenseitig kontrollierter Infrastruktur betreiben – in hybriden oder auch vollständig getrennten Umgebungen. Das ist insbesondere für regulierte Branchen, den öffentlichen Sektor sowie sensible Umgebungen und unternehmenskritische Workloads relevant, bei denen regulatorische, Sicherheits- oder Re silienzanforderungen eine stärkere Isolation voraussetzen“, so Wigand. Das dritte Modell setzt auf Partner: Die National Partner Clouds sind unabhängig betriebene Umgebungen für spezifische regulatorische Anforderungen. „Sie basieren technisch auf Azure, werden aber von nationalen Partnern unabhängig betrieben. In Deutschland etwa betreiben SAP und Arvato gemeinsam die Partner-Cloud Delos.“
Auch die Politik wünscht sich anscheinend eine Koexistenz europäischer und amerikanischer Wettbewerber – formuliert dafür aber Bedingungen. „Um mit digitalen Innovationen Schritt zu halten und gleichzeitig digitale Souveränität zu ermöglichen, verfolgt das BSI eine Doppelstrategie“, erklärte BSI-Präsidentin Claudia Plattner im Januar. „Erstens: Der europäische Markt und die hiesige Digitalindustrie müssen gestärkt werden. Zweitens: Außereuropäische globale Produkte müssen so angepasst und eingebettet werden, dass eine sichere und selbstbestimmte Nutzung möglich wird. Voraussetzung dafür sind im Bereich Cloud-Computing innovative Angebote, die als europäische Instanzen sowohl technisch als auch organisatorisch unabhängig betrieben werden.“
AWS geht hingegen einen anderen Weg und baut eine eigene souveräne Cloud- Region neben den bestehenden auf. Im Januar folgte der offizielle Launch der AWS European Sovereign Cloud in Brandenburg. Rund 7,8 Milliarden Euro will AWS bis 2040 in die Region investieren. Technologisch setzt AWS auch hier auf das NitroSystem. Entscheidend ist aber die Abgrenzung: Die ESC bildet eine eigene Partition (eusc-de-east-1), die physisch und logisch von der globalen AWS-Cloud getrennt ist. Für die Nutzung sind separate Accounts sowie eine eigenständige Tooling- und Management-Konfiguration erforderlich. Ergänzt wird das Angebot durch Verschlüsselungs-, Schlüsselverwaltungs- und Compliance-Mechanismen sowie ein eigenes Sovereign Reference Framework. Es dient Kunden als formalisierter Nachweisrahmen gegenüber Aufsichtsbehörden und Auditoren, um die Einhaltung ihrer
Digitale Souveränität ist kein Zustand, den manabhakt,sonderneineunternehmerische Entscheidung – pro Workload, im Abgleich von Kontrolle, Risiko, Leistungsfähigkeit und Kosten. Die entscheidende Frage lautet nicht „Europa oder USA?“, sondern: Wie viel Souveränität brauchen wir – und was sind wir bereit, dafür zu bezahlen? Liefern müssen darauf beide Seiten. Europäische Anbieter wären gut beraten, die US-Hyperscaler auch in stark regulierten Branchen als Konkurrenten im Wettbewerb wahrzunehmen statt als Gegner in einem Kulturkampf. Die Hyperscaler hingegen müssen Souveränität trotz aller Vorbehalte aus dem Marketing in die Realität holen, denn ein Versprechen hält genauso lange, wie es niemandem wehtut. Mehr unter: https://voge.ly/vglF9J3/ Autor: Alexander Siegert
BILD: GEMINI / KI-GENERIERT
26 / DIE CLOUD / Souveräne Cloud-Angebote
Europas Cloud-Alternativen:
Ein Überblick
Europäische Cloud-Anbieter gewinnen an Relevanz: nicht als vollständige Kopie der US-Hyperscaler, sondern als souveräne und betreibbare Option für
sensible Workloads. Ein Überblick über einige souveräne Alternativen.
Souveräne Cloud-Angebote / DIE CLOUD / 27
ten wollen, als auch für Enterprise-Kunden, die komplexere Cloud-Projekte mit großem Workload-Volumen über ein Hosted Private-, Hybrid- oder On-Premises-Modell abbilden wollen“. Die Bandbreite ist ein wichtiges Differenzierungsmerkmal. OVHcloud entwickelt und fertigt Server selbst, betreibt eigene Glasfasernetze und eigene Datacenter. Zudem setzt der Anbieter auf OpenStack und offene Technologien. Das erhöhe die Portabilität und reduziere Abhängigkeiten. Laut Wohlfarth-Kuhn fallen keine zusätzlichen Egress-Gebühren an. Auch bei IOPS und Provisionierung biete OVHcloud ein transparentes Kostenmodell. „Hinzu kommt ein multilokaler Betrieb, bei dem Rechenzentren in jedem Markt eigenständig und voneinander getrennt operieren. Damit können wir Kunden im Vergleich zu den Hyperscalern einen höheren Grad an Digitaler Souveränität bieten (rechtlich, technologisch und operativ).“ Doch gebe es auch Grenzen wie das kleinere Produktportfolio und das Fehlen eines globalen Ökosystems. Für MSPs, Value Added Reseller und Systemintegratoren unterhält OVHcloud ein formales Partnerprogramm. Partner können Cloud-Ressourcen weiterverkaufen, Kundenumgebungen verwalten und eigene Managed Services aufbauen. Beim Exit verweist OVHcloud auf offene Standards und dokumentierte Reversibility-Regeln. Plusserver richtet sich an mittelständische Unternehmen, regulierte Branchen und öffentliche Einrichtungen. Dr. Marc Wilczek, CEO von Plusserver, beschreibt die Zielgruppe als Unternehmen, „die anstelle einer einzigen Plattform kombinierte Lösungen aus VMware, Proxmox, Kubernetes, souveräner KI oder dedizierter Infrastruktur bevorzugen, um Workloads mit unterschiedlicher Kritikalität gerecht zu werden“. Das Angebot eigne sich daher besonders für Kunden, die bestehende Systeme integrieren und unterschiedliche Anwendungen nach Performance oder Compliance-Anforderungen aufteilen wollen. Ergänzend bietet Plusserver Managed Security Services an. „Damit adressieren wir Unternehmen, die neben Skalierbarkeit auch Kontrolle über den Rechtsraum und betriebliche Kontrolle suchen“, so Wilczek. Plusserver setzt auf Technologiefreiheit, lokale Rechenzentren und Betriebsteams sowie die Kontrolle über Daten, Rechtsraum und Betrieb. Auch bei den Kosten verweist Wilczek auf den Gesamtbetrieb statt auf den Einstiegspreis. Bei Hyperscalern könnten neben Compute und Storage variable Gebühren für Speicher, Daten-
NICHT NUR DER STANDORT ZÄHLT „Daten in Deutschland“ ist ein wichtiges Kriterium, doch gilt es noch weitere zu prüfen: 1. Eigentum und Jurisdiktion: Wo sitzt der Vertragspartner, wer kontrolliert ihn und welchen Rechtsräumen unterliegt er?
2. Betrieb und Support: Wer administriert die Plattform? Erfolgt der Support aus der EU, und wer hat Zugriff? 3. Datenfluss: Neben Produktivdaten zählen Backups, Logs, Telemetrie, und Support-Daten. Identitätsdaten 4. Technologie und Portabilität: Offene APIs, Standards und dokumentierte Exportwege reduzieren Abhängigkeiten. ompliance: BSI C5, ISO 27001 und Co. erleichtern die Einord5. C nung, ersetzen aber keine Prüfung des Vertrags und Modells.
transfer, API-Aufrufe, Support und Egress die Gesamtkosten erhöhen. Plusserver biete dagegen standardisierte Services, Managed-Angebote und dedizierte Infrastruktur mit planbaren, bedarfsgerechten Kostenmodellen. Für Systemhäuser, MSPs und Integratoren gibt es ein Partnerprogramm mit Projektunterstützung, Enablement und individuellen Kooperationsmodellen. Der Exit soll durch offene Standards und portable Technologien wie Kubernetes unkompliziert sein. Einfach bleibe ein Wechsel aber nicht in jedem Fall. „Während bei standardisierten Workloads eine Migration vergleichsweise geradlinig erfolgen kann, erfordern komplexe Legacy-Landschaften oder stark verankerte Lizenzen und Cloud- Services mehr Planung“, sagt Wilczek. Sein Grundsatz: „Kunden sollten aus Überzeugung bleiben, nicht, weil die Hürden zum Wechsel zu hoch sind.“ Scaleway kombiniert Public-Cloud-Infrastruktur mit Container-, Datenbank- und KI-nahen Diensten. Rechenzentrumsstandorte in Frankreich, den Niederlanden und Polen machen den Anbieter vor allem für Digitalunternehmen, ISVs und Entwicklerteams interessant. Die Plattform ist stärker Cloud-native ausgerichtet als viele klassische Hosting-Anbieter und eignet sich für Kubernetes-, Daten- und moderne Anwendungsprojekte. Gegenüber Hyperscalern ist der globale Footprint kleiner, auch die Zahl spezialisierter Dienste. Dafür bietet Scaleway eine europäische Plattform mit fokussiertem Zugang zu modernen Cloud-Services sowie ein entsprechendes Partnerprogramm. Stackit richtet sich laut Ghoutam Banerjee, Bereichsleiter Partner Ökosystem und Growth bei Schwarz Digits, an Unternehmen, „die für ihre kritischen Daten und Prozesse die Leistungsfähig-
28 / DIE CLOUD / Souveräne Cloud-Angebote
DEUTSCHLAND KLAR VORN Eine Bitkom-Umfrage zeigt: Für 97 Prozent der Unternehmen ist der Rechenzentrumsstandort ihres Cloud-Anbieters wichtig. Deutschland bevorzugen alle der Befragten. EU-Standorte akzeptieren 68 Prozent. Die USA lehnen hingegen 51 Prozent ab, China sogar 94 Prozent. BILD: BITKOM
keit eines Hyperscalers mit der Digitalen Souveränität eines europäischen Anbieters verbinden wollen“. Besonders stark sei die Nachfrage aus öffentlichem Sektor, Finanzbranche und Gesundheitswesen. Das Portfolio reicht von klassischen Unternehmensanwendungen bis zu hochsensiblen Systemen sowie KI- und QuantencomputingSzenarien. Damit positioniert sich Stackit auch für Multi-Cloud-Strategien, in denen offene Standards und Open Source Abhängigkeiten senken sollen. Der größte Vorteil gegenüber Hyperscalern liegt laut Banerjee in „der echten Digitalen Souveränität und der konsequenten Ausrichtung auf europäische Standards“. Das Angebot erfülle die BSI-C5-Anforderungen. Statt zahlreicher spezialisierter Features biete Stackit „für 80 Prozent aller Unternehmens-Workloads ein Leistungs niveau auf Augenhöhe, jedoch ohne die Unübersichtlichkeit und die rechtlichen Risiken der US-Anbieter“. Abgerechnet wird nach dem Pay-as-you-go-Prinzip. Nach Angaben von Schwarz Digits sind Ingress- und Egress-Traffic kostenfrei. Für Partner stehen Reseller-, Solutionund Marketplace-Modelle bereit. Zudem gebe es für Partner „attraktive Konditionen und planbare Margen“. Auch beim Exit verweist Banerjee auf offene Architekturen, dokumentierte APIs und Interoperabilität. „So behalten Unternehmen und Organisationen jederzeit die Handlungsfreiheit, souveräne Entscheidungen zu treffen, ganz ohne Vendor Lock-in.“ Die T Cloud Public von T-Systems richtet sich laut Lars Neumann, Senior Vice President T Cloud bei der Telekom, an Unternehmen jeder Größe und Branche. Sie sei nutzbar für „klassische Applikationen ebenso wie für Kubernetes, Webanwendungen, den Applikationsbetrieb, die Datenverarbeitung sowie AI/ML-Workloads“. Das Portfolio
umfasse mehr als 60 Services, darunter Compute, Storage, Data- und AI-Dienste sowie Backup, Disaster Recovery und hybride Cloud-Szenarien. Die T Cloud Public setzt auf eine OpenStack-basierte Architektur, standardisierte Schnittstellen und europäische Rechenzentren. „Die Vertragsgestaltung erfolgt ausschließlich auf Basis deutscher bzw. europäischer Rechtsgrundlagen“, erklärt Neumann. Hinzu kommen Zertifizierungen und Standards wie BSI C5, ISO 27001, DORA, TISAX und KRITIS. Das erleichtere insbesondere regulierten Kunden Audit- und Compliance-Prozesse. Aber: „Die T Cloud Public verfügt über keine weltweite Infrastrukturabdeckung“, sagt Neumann. Dafür sieht die Telekom Vorteile bei datenintensiven Workloads mit hohem ausgehendem Internet-Traffic sowie bei Kunden, die operative und Digitale Souveränität priorisieren. Die Abrechnung erfolgt nutzungsbasiert. Das CirclePartner-Programm richtet sich an Systemhäuser, ITDienstleister, Beratungen und Cloud-Anbieter. Technisch soll die OpenStack-Architektur Exit und Hybrid-Cloud erleichtern. Diese Cloud-Angebote stellen nur einen Bruchteil des eigentlichen europäischen Marktes dar. Wichtig bei der Anforderung nach souveränen Lösungen ist aber nicht nur der Standort. Entscheidend sind vielmehr das Zusammenspiel aus Technologie, Rechtsraum, Service und Partnerstrategie – und die Frage, ob die Plattform zum jeweiligen Workload passt. Hier können Partner mit Beratung und den richtigen Angeboten unterstützen und eigenes Geschäft für sich generieren. Mehr unter: https://voge.ly/vgl6eRB/ Autor: Margrit Lingner & Mihriban Dincel
UNPLUGG D Podcast gesponsert Im Gespräch über aktuelle Channel-Themen und Perspektiven. Einblicke. Ausblicke. Fakten. Und die Menschen dahinter.
MEHR ALS NUR EINE LIZENZ: WIE MAN COPILOT WIRTSCHAFTLICH IMPLEMENTIERT !
ZU GAST : Metin Yolcu & Amin Yousef Business Development Manager – Microsoft Software & Cloud Ingram Micro Distribution
Zu hören über:
https://www.it-business.de/ podcast/unplugged
30 / DIE CLOUD / Sicherheitsstandards
BSI setzt neue Maßstäbe für Cloud-Dienste Das BSI aktualisiert mit C5:2026 seinen zentralen Cloud-Standard. Neue Kriterien machen Sicherheitsleistungen vergleich barer. Zusammen mit C3A entsteht ein Rahmen für sichere und souveräne Cloud-Entscheidungen.
BILD: DALL-E / KI-GENERIERT
Cloud Computing gilt als eine Schlüsseltechno logie der Digitalisierung. Allein das Vertrauen in einen Anbieter reicht dabei nicht aus. Unterneh men und Behörden müssen bewerten können, wie sicher ein Cloud-Dienst ist, wo Daten verarbeitet werden und welche Abhängigkeiten bestehen. Mit C5:2026 legt das Bundesamt für Sicherheit in der Informationstechnik (BSI) eine überarbeitete Fassung seines zentralen Cloud-Standards vor. Der Cloud Compliance Criteria Catalogue, kurz C5, übersetzt Sicherheitsanforderungen in prüf bare Kriterien. Das soll die Auswahl von CloudAnbietern erleichtern, Audits verbessern und In formationen für das Risikomanagement liefern. Für IT-Systemhäuser wird der Standard damit zu einem Werkzeug für Beratung, Ausschreibungen und laufende Kontrollen. C5 ist als Maßstab für Cloud-Anbieter und CloudNutzer in Deutschland seit 2016 etabliert. C5:2026 reagiert laut dem BSI auf technologische Entwick lungen und die aktuelle Bedrohungslage. BSI- Präsidentin Claudia Plattner bezeichnet die neue Fassung als „die nächste Generation unseres eta blierten Kriterienkatalogs für sicheres Cloud Computing“. Das soll einen „zeitgemäßen, praxis tauglichen Maßstab für alle, die Cloud-Dienste nutzen, prüfen, anbieten oder beschaffen“ setzen. Anbieter müssen ihre Sicherheitsleistungen an
hand einheitlicher Kriterien darlegen, deren Prü fungen übernehmen Wirtschaftsprüfer. Nach er folgreicher Prüfung testieren sie, dass ein Anbieter die Sicherheitskriterien des Katalogs erfüllt. Für Systemhäuser ist das doppelt relevant. Als Betrei ber eigener Cloud oder Managed Services müssen sie C5 in die eigene Governance einordnen. Als Dienstleister können sie Kunden bei der Bewer tung von Testaten, Sicherheitskriterien und Ver tragsanforderungen unterstützen. Ein Testat er setzt jedoch nicht die Prüfung, ob der Dienst zum Schutzbedarf des jeweiligen Kunden passt. C5:2026 nimmt neue Sicherheitsfelder auf. Dazu gehören Container-Management, Post-QuantenKryptographie und Confidential Computing. Zu gleich schärft der Katalog etablierte Themen wie Mandantentrennung und Supply Chain Manage ment. Moderne Cloud-Architekturen bestehen häufig aus mehreren Plattformen, Softwarekom ponenten und Dienstleistern. Verantwortlichkei ten, Abhängigkeiten und Zugriffsrechte müssen deshalb nachvollziehbar dokumentiert werden. Die überarbeitete Struktur mit Unterkriterien so wie verschärfenden und ergänzenden Zusatzkri terien soll Prüfung und Auswertung vereinfachen. Erstmals soll C5 auch in einem maschinenlesba ren Format bereitgestellt werden. Dadurch kann der Kriterienkatalog leichter in Governance-,
Sicherheitsstandards / DIE CLOUD / 31
Risk- und Compliance-Prozesse einfließen. Inhaltlich orientiert sich C5:2026 an den Arbeiten am europäischen Zertifizierungsschema EUCS sowie an der CSA Cloud Controls Matrix Version 4, ISO/IEC 27001:2022 und der NIS2-Direktive. Sicherheitskriterien beantworten nicht alle Fragen. Bei Cloud-Diensten geht es auch darum, wer auf personenbezogene Daten zugreifen kann, welchem Recht ein Anbieter unterliegt und ob der Datenverantwortliche seine Pflichten dauerhaft nachweisen kann. Die Datenschutzkonferenz (DSK) hat bereits 2023 Kriterien für souveräne Clouds veröffentlicht. Dazu zählen Transparenz, Datenhoheit und Kontrollierbarkeit, Offenheit, Vorhersehbarkeit und Verlässlichkeit sowie die regelmäßige Prüfung der Kriterien. Die DSK weist auf Schwierigkeiten bei Cloud-Angeboten aus Ländern ohne gleichwertiges Datenschutzniveau hin. Gleiches gilt für Anbieter, die der Rechtsordnung solcher Länder unterliegen. Verantwortliche könnten in diesen Fällen ihre Pflichten nach der Datenschutz-Grundverordnung (DSGVO) nicht ausreichend nachweisen. Das BSI unterscheidet zwischen der Bewertung von Sicherheitsmaßnahmen und der Frage, ob ein Cloud-Angebot in einem bestimmten Risikokontext selbstbestimmt genutzt werden kann. Für diese zweite Perspektive stehen die „Criteria enabling Cloud Computing Autonomy“, kurz C3A. Diese ergänzen C5 um Kriterien zur Digitalen Souveränität. Je nach Anwendungsfall können CloudKunden etwa Anforderungen an die Standorte von Rechenzentren oder an die Herkunft des Betriebspersonals festlegen. Bei kritischen Anwendungen
AUFGABEN FÜR SYSTEMHÄUSER anhand von C5-Nachweisen, Day Cloud-Angebote tenstandorten und Zugriffsmodellen bewerten. und Souveränität mit der Risiko y Schutzbedarf analyse verknüpfen. in Ausschreibungen, y Kundenanforderungen Architekturentscheidungen und Verträgen dokumentieren.
Lieferketten einschließlich Subunternehy Eigene mern und Supportzugriffen prüfen.
kann eine Lokalisierung in Deutschland oder der Europäischen Union gefordert werden. C5 bewertet vor allem die Sicherheitseigenschaften eines Dienstes. Die C3A-Kriterien betrachten zusätzlich strategische, operative, lieferkettenbezogene und technologische Abhängigkeiten. Die DSK-Kriterien setzen den Schwerpunkt auf Datenschutz und Nachweisfähigkeit. Das BSI hat weitere Souveränitätskriterien für Cloud-Computing-Lösungen angekündigt. Die Dienste lassen sich damit künftig nicht mehr sinnvoll nur nach Preis und Funktionsumfang vergleichen. Für Systemhäuser wird entscheidend, Sicherheit, Datenschutz und Digitale Souveränität in eine nachvollziehbare Betriebs- und Beschaffungsentscheidung zu übersetzen. Mehr unter: https://voge.ly/BSI-C5-2026/ Autor: Ira Zahorsky
C5:2026 UND C3A KURZ ZUSAMMENGEFASST: C5:2026 ist der aktualisierte Cloud-Sicherheitsstandard des BSI. Er übersetzt komplexe Sicherheitsanforderungen in prüfbare Kriterien. Der Standard soll Cloud-Anbieter vergleichbarer machen und Unternehmen bei Auswahl und Risikomanagement unterstützen. Neu berücksichtigt werden unter anderem Container-Management, Post-Quanten-Kryptographie und Confidential Computing. Prüfungen nach C5 führen Wirtschaftsprüfer durch, die bei Erfüllung der Kriterien ein Testat ausstellen. Die bislang 121 Kriterien wurden auf 168 erweitert.
C3A steht für „Criteria enabling Cloud Computing Autonomy“ und ergänzt C5 um Kriterien für Digitale Souveränität. Der Rahmen bewertet, ob ein Cloud-Dienst in einem bestimmten Risikokontext selbstbestimmt genutzt werden kann. Dabei können Kunden unter anderem Anforderungen an Rechenzentrumsstandorte und die Herkunft des Betriebspersonals festlegen. C3A betrachtet neben technischen auch strategische, operative und lieferkettenbezogene Abhängigkeiten und soll die Auswahl eines Cloud-Dienstes nach Souveränitätsanforderungen erleichtern.
32 / DIE CLOUD / Hybrid Cloud
BILD: © ARROW - STOCK.ADOBE.COM
Hybrid Cloud als Königsweg zur Datensouveränität Neben souveräner Cloud und Hyperscalern gibt es noch einen dritten Weg, den viele Unternehmen gehen: die hybride Cloud. Sie kann beim Management anspruchsvoller sein, verspricht aber Vorteile bei der Kostenkontrolle. Die hybride Cloud, also der Mix aus Anwendungen sowie Daten in der Public Cloud und im eigenen Rechenzentrum beziehungsweise bei einem Dienstleister, ist in Deutschland eine feste Größe. Laut dem Cloud Report 2026 von Bitkom Research haben bereits 34 Prozent der für die Studie befragten Unternehmen Hybrid-Cloud-Lösungen im Einsatz, bei weiteren 22 Prozent sind sie in Planung, bei neun Prozent werden sie diskutiert.
von Workloads aus der Public Cloud, aus. Er sieht dabei neben Compliance und Datenschutz auch Performance-Anforderungen sowie steigende Kosten als Gründe. Der Cloud Report 2026 stützt diese Beobachtung: 45 Prozent der Teilnehmer gaben für 2025 gestiegene und weitere 19 Prozent sogar stark gestiegene Cloud-Kosten an. Für das laufende Jahr kalkulieren insgesamt 54 Prozent der Unternehmen mit weiter steigenden Kosten.
Bereits im vergangenen Jahr haben VADs wie ADN oder TIM beim Storage einen teilweisen Rückzug aus der Public Cloud ausgemacht. Jan Geiß, Team Lead Storage Solutions bei ADN, sagte dazu: „Während Public-Cloud-Lösungen in den vergangenen Jahren stark an Popularität gewonnen haben, beobachten wir inzwischen eine zunehmende Sensibilisierung für Datenschutz, Compliance und Kostenkontrolle.“ Das führe dazu, dass kritische Anwendungen und Daten aus der Public Cloud wieder zurück in die eigenen Datacenter der Unternehmen geholt oder zu spezialisierten lokalen Providern migriert werden. Rocco Frömberg, Leiter Vendor Development & Operations bei TIM, macht ebenfalls einen Trend zur „Cloud Repatriation“, also zur Rückverlagerung
Im Storage-Sektor positionieren sich daher Hersteller wie NetApp, Hitachi Vantara oder Everpure als Datenmanagement-Anbieter für HybridCloud-Infrastrukturen, die dann aus den eigenen Storage-Systemen und den Lösungen der StorageAnbieter bei den Hyperscalern bestehen. So sollen sich Daten schneller und günstiger bewegen und verwalten lassen. Für Fabian Dörk, Cloud Services Director beim Managed-Service-Anbieter Claranet, ist ebenfalls die hybride Cloud der klare Gewinner bei der Frage, ob man alles in einer privaten Cloud betreiben oder voll in die Public Cloud gehen soll. Der Trend gehe hier klar von „Cloud First“ hin zu „Cloud Right“. Unternehmen entscheiden differenziert
Hybrid Cloud / DIE CLOUD / 33
Unternehmen, die über kein eigenes Rechenzentrum verfügen, können den lokalen Teil ihrer IT-Infrastruktur auch bei einem Colocation-Anbieter unterbringen. Die vollständige Kontrolle über die Daten bleibt so bei ihnen.
danach, welche Daten und Anwendungen in die Public Cloud gehen dürfen und welche aus Souveränitätsgründen im lokalen Rechenzentrum bleiben sollen. Allerdings erfordert eine gut funktionierende hybride Cloud, die auch Flexibilität bieten soll, auch eine entsprechende Architektur bei den Applikationen. Denn Daten lassen sich relativ einfach verschieben, bei monolithischen Anwendungen ist das kaum möglich. Laut Dörk sollten Unternehmen hier auf modular aufgebaute Workloads setzen. Mit Kubernetes können Cloud-native Anwendungen ohne allzu großen Aufwand in der Private Cloud im eigenen Datacenter, beim Colocation-Anbieter oder in verschiedenen Public Clouds betrieben werden. Eine „Massenflucht aus der Cloud“ sieht der ClaranetManager nicht, sondern eine gezielte Repatriierung von Workloads, wo dies sinnvoll ist. Bei Anwendungen ohne großen Wechsel in der Last ist die eigene Hardware oft günstiger. KI bedeutet ebenfalls nicht unbedingt Hyperscaler. Laut der Cloudian-Studie „Enterprise AI Infrastructure Survey 2026“ ziehen Kunden auch KIWorkloads bereits wieder aus der Public Cloud ab. Immerhin 79 Prozent der über die Centiment Research Platform befragten 203 Unternehmen haben das bereits getan, 73 Prozent planen weitere Verlagerungen aus der Cloud in den kommenden zwei Jahren. Ein Motiv sind dabei Kosten für Cloud-KI, die über den ursprünglichen Erwartun-
BILD: © SVITLANA - STOCK.ADOBE.COM
gen liegen. Die Ausgaben für KI in der Cloud lagen bei 56 Prozent ungefähr im Rahmen der ursprünglichen Berechnungen. 35 Prozent lagen 10 bis 30 Prozent darüber, bei weiteren 5 Prozent wurden die ursprünglichen Kostenprognosen sogar um mehr als 30 Prozent überschritten. Ein weiterer Grund ist das Bestreben, die Hoheit über die eigenen Daten zu behalten. Hier favorisieren laut der Studie 38 Prozent ein hybrides Modell mit sensitiven Daten in der eigenen Infrastruktur, 33 Prozent eine Private-Cloud-Lösung, die auch bei einem Hoster liegen kann, und 20 Prozent eine reine On-Premises-Infrastruktur. Mehr unter: https://voge.ly/Cloud_Right/ Autor: Klaus Länger
DATENHOHEIT OHNE EIGENES RECHENZENTRUM Bei einer hybriden Cloud muss die eigene IT- Infrastruktur nicht unbedingt in einem eigenen Rechenzentrum stehen. Unternehmen können dafür auch die Dienste eines Colocation-Anbieters nutzen oder eines Hosters, der auch Housing anbietet. Der Anbieter stellt lediglich die umgebende Infrastruktur bereit und sorgt für die physische Sicherheit. Die Server- und Storage-Hardware gehört dem Kunden und damit auch alle darauf enthaltenen Daten. Administration, Wartung und Betrieb der Systeme bleiben in der Verantwortung des Unternehmens, sofern keine zusätzlichen Wartungsverträge bestehen. Allerdings lassen sich die Konzepte, mit denen Hyperscaler Geld sparen, nur
schwer auf Colocation-Datacenter übertragen. Denn hier gibt es keine einheitliche Hardware, die etwa Flüssigkeitskühlung, hohe Leistungsdichte und ein einfaches Hardware-Management ermöglichen, sondern die Anbieter müssen sich auf Hardware mit unterschiedlichen Technologieleveln und Anforderungen an Stromversorgung sowie Kühlung einstellen. Das erschwert bei bestehenden Colocation-Rechenzentren vor allem den Betrieb leistungsstarker KI-Server, die hier sehr hohe Anforderungen stellen und zukünftig kaum mehr ohne Liquid-Cooling auskommen, wenn sie nicht sehr viel Platz im Rack belegen sollen. Hier braucht es dann spezialisierte Anbieter.
34 / DIE CLOUD / Rubriken Vogel IT-Medien GmbH Max-Josef-Metzger-Straße 21, 86157 Augsburg Tel. 0821/2177-0, Fax 0821/2177-150 eMail: it-business@vogel.de www.it-business.de Geschäftsführer: Tobias Teske, Matthias Bauer
IT- Wissen zum Nachlesen: Hier geht es zu den
Co-Publisher: Lilli Kos (-300), (verantwortlich für den Anzeigenteil) Chefredaktion:Sylvia Lösel (sl) (V.i.S.d.P. für redaktionelle Inhalte) Chef vom Dienst: Heidi Schuster (hs), Ira Zahorsky (iz) Leitende Redakteure: Margrit Lingner (ml), Dr. Stefan Riedl (sr) Redaktion: Mihriban Dincel (md), Natalie Forell (nf), Klaus Länger (kl), Agnes Panjas (ap), Alexander Siegert (as) Weitere Mitarbeiter dieser Ausgabe: Daniel Schrader, Sven Schlotzhauer Account Management: Besa Agaj, David Holliday, Stephanie Steen eMail: media@vogel.de Anzeigendisposition: Mihaela Mikolic (-204), Denise Falloni (-202)
BILDER: KI-GENERIERT – MIDJOURNEY / FIREFLY TOP STOCK 4U / ROSSIN / OPPILAMANI– STOCK.ADOBE.COM KI-GENERIERT
Grafik & Layout: Carin Boehm, Johannes Rath, Udo Scherlin Titelbild: © Oppilamani - stock.adobe.com / KI-generiert / [M] Carin Boehm EBV: Carin Boehm, Johannes Rath Anzeigen-Layout: Carin Boehm, Johannes Rath, Udo Scherlin Leserservice / Abo: it-business.de/hilfe oder E-Mail an vertrieb@vogel.de mit Betreff „IT-BUSINESS“. Gerne mit Angabe Ihrer Kundennummer vom Adressetikett: *CS-1234567* Zentrale Anlaufstelle für Fragen zur Produktsicherheit Andreas Hummel, andreas.hummel@vogel.de, Tel. 0931/418 - 2852 Unsere Papiere sind PEFC-zertifiziert
In unseren Channel Guides finden Sie umfassende Informationen zu ausgesuchten Themenkomplexen. Dank unserer Online-Bibliothek haben Sie jederzeit Zugriff auf Grundlagen, Trends und Highlights.
https://voge.ly/channelguides/
Redaktionell erwähnte Unternehmen
Druck: Vogel Druck- und Medienservice GmbH Leibnizstr. 5, 97204 Höchberg
Firma Seite
Firma Seite
adesso
22
Hitachi Vantara
Haftung: Für den Fall, dass Beiträge oder Informationen unzutreffend oder fehlerhaft sind, haftet der Verlag nur beim Nachweis grober Fahrlässigkeit. Für Beiträge, die namentlich gekennzeichnet sind, ist der jeweilige Autor verantwortlich.
ADN
32
IONOS
26
6, 22
Microsoft
22, 6
Copyright: Vogel IT-Medien GmbH. Alle Rechte vorbehalten. Nachdruck, digitale Verwendung jeder Art, Vervielfältigung nur mit schriftlicher Genehmigung der Redaktion. Manuskripte: Für unverlangt eingesandte Manuskripte wird keine Haftung übernommen. Sie werden nur zurückgesandt, wenn Rückporto beiliegt.
Vogel IT-Medien, Augsburg, ist eine 100prozentige Tochtergesellschaft der Vogel Communications Group, Würzburg, einem der führenden deutschen Fachinformationsanbieter mit 100+ Fachzeitschriften, 100+ Webportalen, 100+ Business-Events sowie zahlreichen mobilen Angeboten und internationalen Aktivitäten. Seit 1991 gibt Vogel IT-Medien Fachmedien für Entscheider heraus, die mit der Produktion, der Beschaffung oder dem Einsatz von Informationstechnologie beruflich befasst sind. Dabei bietet er neben Print- und Online-Medien auch ein breites Veranstaltungsportfolio an. Die wichtigsten Angebote des Verlages sind IT-BUSINESS, eGovernment, Healthcare Digital, BigData-Insider, CloudComputing-Insider, DataCenter-Insider, IP-Insider, Security-Insider und Storage-Insider.
Amazon Web Services
32
ATOS
6
NetApp
32
Bitkom e.V.
32
NVIDIA
6
BSI
30
OVH GmbH
26
Claranet
32
plusserver
26
Cloudian
32
QUALCOMM
6
Deutsche Telekom
26
Schwarz Digits
eco Verband der Internetwirtschaft
18
SUSE
6, 22, 26 18
Everpure
32
Thales
22
Google Cloud
22
TIM
32
6
Inserenten Firma Seite
Firma Seite
AGFEO GmbH & Co. KG
17
Sangfor Technologies (Hong Kong) Limited 11
C & P Capeletti & Perl GmbH
25
secunet Security Networks AG
36
INGRAM MICRO Distribution GmbH
29
Soft & Cloud GmbH
15
IT-BUSINESS
35
Vogel IT-Akademie
20–21
SANDISK UK Limited
5
WORTMANN AG
2
HOL DIR DAS IT-BUSINESS E-PAPER
FÜR ALLE, DIE MEHR WOLLEN ALS SCHLAGZEILEN. DAS E-PAPER JETZT KOSTENLOS ERLEBEN!