
Aktualisiert im August 2026: Der Markt für souveräne Clouds in Deutschland ist in Bewegung. Die AWS European Sovereign Cloud ist seit Januar 2026 live (Region Brandenburg, EU-eigene Betreibergesellschaft), Delos Cloud bringt den Microsoft-Stack für den öffentlichen Sektor unter deutsche Betreiberkontrolle, STACKIT und IONOS bieten europäisch kontrollierte Plattformen, die Deutsche Verwaltungscloud (DVC) ist zu einem Produkt des IT-Planungsrats geworden, und das BSI hat im April C5:2026 veröffentlicht. Die drei nachfolgenden Säulen sind unverändert – die Optionen zu ihrer Umsetzung sind deutlich breiter geworden.
Was bedeutet digitale Souveränität?
Digitale Souveränität ist die Fähigkeit, die eigene IT-Infrastruktur und die eigenen Daten selbstbestimmt zu kontrollieren. Für den öffentlichen Sektor ist das kein Luxus, sondern eine Notwendigkeit. Es geht um die Kontrolle über Bürgerdaten, die Unabhängigkeit von einzelnen Anbietern und die Einhaltung deutscher und europäischer Rechtsnormen (DSGVO, Schrems II).
Eine souveräne Cloud in Deutschland bietet den technischen und organisatorischen Rahmen, um diese Kontrolle sicherzustellen. Sie verbindet die Innovationskraft globaler Hyperscaler (wie Azure, AWS und GCP) oder europäischer Plattformen mit den strengen Anforderungen des deutschen und europäischen Rechts.
Die drei Säulen der digitalen Souveränität

1. Datenresidenz
- Was es ist: Die Garantie, dass Daten und Metadaten ausschließlich innerhalb eines definierten geografischen Bereichs (z. B. Deutschland oder EU) gespeichert und verarbeitet werden.
- Warum es wichtig ist: Verhindert den Zugriff ausländischer Behörden auf Grundlage von Gesetzen wie dem US CLOUD Act. Stellt die DSGVO-Konformität sicher.
- Umsetzung: Nutzung von Cloud-Regionen in Deutschland (z. B. Frankfurt, Berlin, Brandenburg). Vertragliche Zusicherungen des Anbieters. Beachten Sie, dass Residenz allein den Zugriff durch den Betreiber oder durch Drittstaatenrecht nicht verhindert – siehe Säule 2 und 3.
2. Kontrolle & Transparenz
- Was es ist: Die Fähigkeit, Zugriffe auf Daten und Systeme lückenlos zu steuern und zu protokollieren – einschließlich der Zugriffe durch den Cloud-Anbieter selbst.
- Warum es wichtig ist: Schafft Vertrauen. Ermöglicht den Nachweis der Compliance (BSI C5, DSGVO, NIS2).
- Umsetzung: Strikte Zugriffskontrollen (Zero Trust, MFA), umfassende Protokollierung, ausschließlich in der EU ansässiges Betriebspersonal, Einsatz externer Kontrollinstanzen (z. B. Datentreuhänder).
3. Key-Management
- Was es ist: Die Kontrolle über die kryptografischen Schlüssel, mit denen Daten verschlüsselt werden. Wer den Schlüssel hat, kontrolliert die Daten.
- Warum es wichtig ist: Es ist der ultimative Hebel für Datensouveränität. Selbst wenn ein Anbieter auf die verschlüsselten Daten zugreifen könnte, kann er sie ohne den Schlüssel nicht lesen.
- Umsetzung: Bring Your Own Key (BYOK) oder Hold Your Own Key (HYOK), bei denen die Schlüssel innerhalb Ihrer eigenen Infrastruktur verbleiben. Beide Modelle vergleichen wir in Cloud-Key-Management: BYOK vs. HYOK in Azure und GCP.
Kurz-Checkliste: Digitale Souveränität
| Säule | Schlüsselfrage | Umgesetzt? |
| Datenresidenz | Sind alle Daten garantiert in Deutschland/EU? | ☐ |
| Kontrolle | Haben wir die volle Kontrolle über alle Zugriffe? | ☐ |
| Transparenz | Werden alle Zugriffe vollständig protokolliert? | ☐ |
| Key-Management | Kontrollieren wir die kryptografischen Schlüssel? | ☐ |
| Exit | Könnten wir zu einem anderen Anbieter wechseln, und haben wir das getestet? | ☐ |
| Compliance | Sind die Anforderungen von DSGVO, BSI C5, NIS2 usw. erfüllt? | ☐ |
To-do-Liste für eine souveräne Cloud-Strategie
- Sofort: Den Schutzbedarf der Daten klassifizieren.
- Woche 1: Die Anforderungen an die digitale Souveränität je Workload definieren (Residenz, Betriebskontrolle, Rechtsimmunität).
- Woche 2: Den Markt für souveräne Cloud-Angebote bewerten (AWS European Sovereign Cloud, Delos Cloud, STACKIT, IONOS, T-Systems, souveräne Controls von Azure und GCP).
- Monat 1: Eine Strategie für Datenresidenz und Key-Management festlegen.
- Monat 2: Das BSI-konforme Cloud-Sicherheitskonzept entsprechend anpassen.
- Monat 3: Ein Pilotprojekt in einer souveränen Cloud-Umgebung starten.
Souveräne Angebote: Hyperscaler und europäische Plattformen
Die großen Anbieter haben den Bedarf erkannt und bieten dedizierte Lösungen – und europäische Plattformen sind gereift:
- AWS European Sovereign Cloud: Eine physisch und logisch getrennte AWS-Cloud in der EU, betrieben von einer EU-Gesellschaft mit in der EU ansässigem Personal, live seit Januar 2026.
- Microsoft Cloud for Sovereignty / Delos Cloud: Datenresidenz und erweiterte Controls auf Azure; Delos Cloud liefert den Microsoft-Stack unter deutscher Betreiberkontrolle für die öffentliche Verwaltung.
- Google Cloud Sovereign Solutions: Ähnliche Garantien für Datenstandort und Kontrolle, oft in Partnerschaft mit lokalen Anbietern (z. B. T-Systems).
- STACKIT, IONOS, Open Telekom Cloud: Europäisch besessene und betriebene Plattformen, die zunehmend für Workloads des öffentlichen Sektors und KRITIS genutzt werden.
Diese Angebote sind ein wichtiger Schritt, erfordern aber eine sorgfältige Prüfung von Betreibermodell, Service-Parität, Schlüsselmodell, Exit-Fähigkeit und Kosten. Cloud-Beratung für Behörden hilft, die Versprechen der Anbieter zu validieren und die passende Lösung für Ihren Bedarf zu finden.
Die Rolle von BSI C5 und IT-Grundschutz
Digitale Souveränität und Compliance gehen Hand in Hand. BSI C5 -konform zu sein ist eine Grundvoraussetzung für eine souveräne Cloud. Die Controls des C5-Katalogs decken viele Aspekte der Souveränität ab, insbesondere in den Bereichen Transparenz und Betriebssicherheit – und C5:2026 ergänzt Kriterien zu Mandantentrennung, Confidential Computing und Lieferkette.
IT-Grundschutz-Beratung hilft, die Anforderungen des BSI in die Cloud-Architektur zu integrieren. Eine ISO-27001-Zertifizierung auf Basis von IT-Grundschutz belegt die Wirksamkeit der umgesetzten Maßnahmen.
Insight42: Ihr Wegweiser zur digitalen Souveränität
Der Weg zu einer souveränen Cloud ist komplex. Wir navigieren Sie sicher durch die technologischen, rechtlichen und organisatorischen Herausforderungen. Wir kennen die Angebote, die Fallstricke und die Erfolgsfaktoren.
Wir helfen Ihnen, eine Strategie zu entwickeln, die auf Ihren spezifischen Schutzbedarf zugeschnitten ist – von der Datenresidenz bis zum externen Key-Management. Sicher, BSI-C5-konform und zukunftssicher.
Übernehmen Sie die Kontrolle. Siehe unsere Souveräne Cloud Beratung (Deutsch) oder kontaktieren Sie uns um ein Sovereign-Cloud-Assessment anzufordern.