Für Behörden, KRITIS & regulierte Unternehmen
Souveräne Cloud Beratung: Kontrolle über Daten, Schlüssel und Anbieter behalten
Belegen Sie gegenüber Prüfern, Datenschutz und Geschäftsführung, dass Sie die Kontrolle haben, nicht Ihr Anbieter. Die anbieterneutrale Souveräne Cloud Beratung von Insight42 führt Sie vom Sovereign Cloud Assessment über die Anbieterwahl (AWS European Sovereign Cloud, Delos Cloud, STACKIT, IONOS, Azure/GCP mit EU-Kontrollen) bis zur Landing Zone, die BSI C5, NIS2 und DSGVO von Tag eins erfüllt. Ausgezeichnet mit dem German Innovation Award für dezentrale Architekturen, die Risiken ausschalten.
Vermeiden Sie die Frankfurt-Falle: Was souverän 2026 wirklich heißt
Souverän sind Sie erst, wenn Ihre Organisation drei Fragen jederzeit mit „wir“ beantworten kann: Wer kann auf die Daten zugreifen? Wer hält die kryptografischen Schlüssel? Wer entscheidet, wann und wohin Sie wechseln? Datenresidenz in Frankfurt ist dafür notwendig, aber nicht hinreichend: Für sich allein lässt sie den US CLOUD Act, Betriebspersonal außerhalb der EU und proprietäre Dienste ohne Exit-Pfad ungelöst.
Sie haben 2026 echte souveräne Alternativen: Die AWS European Sovereign Cloud ist seit Januar 2026 in Brandenburg produktiv und wird von einer EU-Gesellschaft mit EU-Personal betrieben. Delos Cloud bringt den Microsoft-Stack unter deutsche Betreiberhoheit für die Verwaltung. STACKIT und IONOS bieten europäisch kontrollierte Plattformen, während die Deutsche Verwaltungscloud (DVC) zum Produkt des IT-Planungsrats geworden ist. Gleichzeitig hat das BSI mit C5:2026 den Kriterienkatalog erneuert. Ihre Frage ist also nicht mehr „ob“, sondern „welches Souveränitätsniveau für welchen Workload — und zu welchem Preis“.
Diese Entscheidung bekommen Sie sauber strukturiert: anbieterneutral, von Architekten, die die Plattformen selbst gebaut haben, und mit einem Ergebnis, das Sie in Vergabe, Audit und Gremium verteidigen können.
Für Organisationen, die Souveränität nachweisen müssen, nicht nur behaupten
Öffentliche Verwaltung
Gehen Sie DVC-konform, BSI-C5-konform und vergaberechtlich sauber in die Cloud, ohne Abhängigkeit von einem einzelnen Hyperscaler. Für Bund, Länder, Kommunen und öffentliche IT-Dienstleister.
KRITIS & regulierte Unternehmen
Nutzen Sie die Cloud und liefern Sie trotzdem alle Nachweise, die NIS2, das KRITIS-Dachgesetz, DORA oder Ihre Branchenaufsicht verlangen. Für Energie, Gesundheit, Finanzen, Wasser und Transport.
CIO, CISO & Enterprise-Architektur
Sie erhalten eine Souveränitätsstrategie, die trägt: keine Folie, sondern Architektur, Verträge, Schlüsselhoheit und einen Exit-Plan, nach dem Sie handeln können.
Kommt Ihnen das bekannt vor? Fünf Situationen, die wir mit Ihnen lösen
- „Wir nutzen Azure oder AWS in Frankfurt und glauben, damit souverän zu sein — der Datenschutzbeauftragte und der Prüfer sehen das anders.“
- „Die Ausschreibung verlangt C5-Testat, DVC-Konformität und EU-Betreiberhoheit. Welcher Anbieter erfüllt das wirklich, und was kostet der Unterschied?“
- „Unsere Schlüssel liegen beim Provider. Bei Kündigung, Sanktion oder Behördenzugriff hätten wir keine Handhabe.“
- „Wir wollen Delos Cloud, STACKIT oder die AWS European Sovereign Cloud bewerten, haben aber keine Vergleichsbasis für Funktionsumfang, Anbieterabhängigkeit und Migrationsaufwand.“
- „Wir haben eine Exit-Strategie auf Papier. Niemand hat sie je getestet.“
Was Sie bekommen: vom ersten Assessment bis zum getesteten Exit
1. Sovereign Cloud Assessment (2–4 Wochen): Fakten für Ihr Gremium
Sie erfahren, wie souverän jeder Workload wirklich ist und wo Lücken bestehen. Wir klassifizieren Ihre Workloads nach Schutzbedarf und Souveränitätsanforderung (Datenresidenz, operative Souveränität, technische und rechtliche Immunität) und bewerten Ihren Ist-Zustand gegen BSI C5:2026, NIS2, DSGVO/Schrems II sowie die Kriterien des EU Cloud Sovereignty Framework und des Bitkom-Kriterienkatalogs.
Sie erhalten: Souveränitäts-Bewertung pro Workload, Risikoregister, priorisierte Maßnahmenliste, Entscheidungsvorlage für Leitung bzw. Gremium.
2. Anbieterwahl & Zielarchitektur: nur zahlen, was Sie brauchen
Wählen Sie Ihren Anbieter nach Fakten, nicht nach Werbeversprechen: Wir vergleichen AWS European Sovereign Cloud, Delos Cloud, STACKIT, IONOS, T-Systems/Open Telekom Cloud sowie Azure und Google Cloud mit EU-Kontrollen nach Funktionsumfang, Betreiberhoheit, Schlüsselmodell (BYOK/HYOK/External Key Manager), Testaten, Kostenmodell und Exit-Fähigkeit.
Sie erhalten: Entscheidungsmatrix, Zielarchitektur (Single-, Hybrid- oder Multi-Cloud), Anforderungskatalog für Vergabe/EVB-IT und Vertragsverhandlung.
3. Souveräne Landing Zone & Migration mit nachweisbaren Kontrollen
Zeigen Sie Prüfern Ihre C5- und NIS2-Kontrollen jederzeit und bauen Sie sie bei Bedarf identisch neu auf: Wir errichten die Landing Zone als Infrastructure as Code, mit Identitätsmanagement (Zero Trust, Conditional Access), Netzwerk (private Anbindung, ExpressRoute/Direct Connect), Verschlüsselung mit kundenkontrollierten Schlüsseln, zentraler Protokollierung und Policy-as-Code. Anschließend migrieren wir Ihre Workloads in Wellen nach dem Cloud Adoption Framework.
Sie erhalten: Produktive Landing Zone, Migrationsplan, Kontrollnachweise für Audit und Aufsicht. Details: Cloud Migration Beratung und Cloud Landing Zone.
4. Schlüsselhoheit & Exit-Fähigkeit: Anbieter wechseln, wann Sie wollen
Behalten Sie Ihre Verhandlungsmacht: Wir konzipieren und bauen BYOK/HYOK mit HSM, Schlüssel-Lebenszyklus und Notfallzugriff. Dazu ein getesteter Exit-Plan: Datenexport, Portabilität, Wiederanlauf beim Alternativanbieter, geübt, nicht nur dokumentiert.
Sie erhalten: Schlüsselkonzept, Exit-Runbook, Übungsprotokoll. Mehr dazu: Verschlüsselung & Key Management.
5. Compliance-Begleitung: prüfungsbereit für C5, NIS2, IT-Grundschutz
Belegen Sie Ihre Kontrollen sicher: Wir leiten die nutzerseitigen C5-Kriterien, NIS2-Risikomanagementmaßnahmen und IT-Grundschutz-Bausteine auf Ihre Cloud-Architektur ab und bereiten Sie auf Prüfungen vor. Siehe BSI C5 Beratung und NIS2 Beratung.
Fünf Schritte zu nachweisbarer Souveränität
- Auftakt-Workshop (1 Tag): Nach einem Tag wissen Sie, was „souverän“ für Sie konkret heißt: Ziele, regulatorischer Rahmen, Bestand der Workloads, Beteiligte.
- Assessment (2–4 Wochen): Sie sehen Schutzbedarf, Lücken gegenüber C5:2026/NIS2/DSGVO, Anbieter-Vorauswahl und Kostenmodell.
- Entscheidung: Zielarchitektur und Anbieterwahl, mit einer Entscheidungsvorlage für Leitung, Datenschutz, Revision und Vergabestelle.
- Umsetzung: Landing Zone als Code, Schlüssel in Ihrer Hoheit, Migration in Wellen, Kontrollnachweise.
- Betrieb & Nachweis: Auch im Betrieb regelkonform, optional mit Managed Services: kontinuierliche Compliance-Überwachung, Exit-Übungen, jährliche Neubewertung.
Keine Einarbeitung: Plattformen und Regulatorik, die wir kennen
Plattformen
AWS European Sovereign Cloud, Delos Cloud, STACKIT, IONOS Cloud, Open Telekom Cloud, Microsoft Azure (inkl. Cloud for Sovereignty), Google Cloud (Sovereign Controls), OpenStack/Kubernetes on-prem und hybrid.
Sicherheit & Schlüssel
HSM, Azure Key Vault Managed HSM, AWS KMS External Key Store, Google Cloud EKM, HashiCorp Vault, Confidential Computing, Zero-Trust-Identitätsmanagement (Entra ID, Keycloak).
Regulatorik
BSI C5:2020/C5:2026, IT-Grundschutz, ISO 27001, NIS2 (NIS2UmsuCG, in Kraft seit 6.12.2025), KRITIS-Dachgesetz, DSGVO/Schrems II, DORA, EU AI Act, Deutsche Verwaltungscloud-Strategie, EU Cloud Sovereignty Framework.
Warum Insight42 das Risiko Ihrer souveränen Cloud senkt
- Anbieterneutral. Ihre Empfehlung richtet sich nach Ihrem Schutzbedarf, nicht nach Partnerprovisionen: Wir verkaufen keine Cloud-Kontingente.
- Ingenieure, keine Folienberater. Was wir empfehlen, lässt sich auch bauen: Die Architekten, die Ihr Assessment schreiben, bauen anschließend die Landing Zone, als Code, mit Nachweisen.
- Regulatorik aus der Praxis. Weniger Überraschungen in Vergabe und Audit: Erfahrung mit BSI C5 und IT-Grundschutz aus Projekten für den öffentlichen Sektor, DSGVO und EU-Datenresidenz als Architekturprinzip.
- Ergebnisse, die im Betrieb laufen. Wir entwickeln und betreiben eigene Produkte (Secretary42, Unimatrix-OI, InheritanceVault) und bringen genau diese Disziplin in Ihr Projekt.
- Deutsches Unternehmen, Sitz Ingolstadt. Gegründet und geführt von Martin-Peter Lambert. Deutsche Vertragsbasis, deutschsprachige Ansprechpartner, europäische Maßstäbe.
Ihre Fragen zur souveränen Cloud, beantwortet
Reicht ein Rechenzentrum in Deutschland für digitale Souveränität?
Nein. Datenresidenz schützt nicht vor Zugriff durch den Betreiber oder durch Drittstaatenrecht wie den US CLOUD Act. Souveränität entsteht erst durch die Kombination aus Residenz, kundenkontrollierten Schlüsseln, EU-Betreiberhoheit und realer Exit-Fähigkeit.
AWS European Sovereign Cloud, Delos Cloud oder STACKIT — was ist „am souveränsten“?
Das hängt vom Workload ab. Die Angebote unterscheiden sich in Betreibermodell, Service-Umfang, Schlüsselmodell und Preis. Wir bewerten sie in einer Entscheidungsmatrix gegen Ihre konkreten Anforderungen statt pauschal zu urteilen.
Brauchen wir als Cloud-Nutzer ein eigenes C5-Testat?
In der Regel nicht — das Testat betrifft den Anbieter. Sie müssen aber die korrespondierenden nutzerseitigen Kriterien erfüllen und nachweisen können. Genau dabei unterstützt unsere BSI C5 Beratung.
Wie lange dauert ein Sovereign Cloud Assessment?
Je nach Anzahl der Workloads zwei bis vier Wochen. Sie erhalten eine Souveränitäts-Bewertung, ein Risikoregister und eine Entscheidungsvorlage — ohne Verpflichtung zur Umsetzung mit uns.
Mehr Wissen für Ihre Entscheidung
- Souveräne Cloud Deutschland: Digitale Souveränität für den öffentlichen Sektor
- Cloud-Key-Management: BYOK vs. HYOK in Azure und GCP
- Cloud-Migrations-Roadmap für den öffentlichen Sektor: Der Weg zur digitalen Souveränität
- Europa, hör auf, deine Zukunft zu mieten: Die Cloud-Abhängigkeitsfalle, die niemand einpreisen will
Wie souverän ist Ihre Cloud wirklich?
In einem 30-minütigen Erstgespräch gewinnen Sie Klarheit über Ihren Schutzbedarf und den regulatorischen Rahmen und darüber, ob sich ein Sovereign Cloud Assessment für Sie lohnt.