Sovereign Cloud · Deutschland & EU

Souveräne Cloud Beratung: Kontrolle über Daten, Schlüssel und Anbieter

Insight42 berät Behörden, KRITIS-Betreiber und regulierte Unternehmen beim Weg in eine souveräne Cloud: vom Sovereign Cloud Assessment über die Anbieterwahl (AWS European Sovereign Cloud, Delos Cloud, STACKIT, IONOS, Azure/GCP mit EU-Kontrollen) bis zur Landing Zone, die BSI C5, NIS2 und DSGVO von Tag eins erfüllt.

Sovereign Cloud Assessment anfragen

Was „souveräne Cloud“ 2026 wirklich bedeutet

Digitale Souveränität ist kein Rechenzentrumsstandort. Eine Cloud ist souverän, wenn Ihre Organisation drei Fragen jederzeit mit „wir“ beantworten kann: Wer kann auf die Daten zugreifen? Wer hält die kryptografischen Schlüssel? Wer entscheidet, wann und wohin wir wechseln? Datenresidenz in Frankfurt ist dafür notwendig, aber nicht hinreichend — der US CLOUD Act, Betriebspersonal außerhalb der EU und proprietäre Dienste ohne Exit-Pfad bleiben sonst ungelöst.

Der Markt hat sich 2026 deutlich bewegt: Die AWS European Sovereign Cloud ist seit Januar 2026 in Brandenburg produktiv und wird von einer EU-Gesellschaft mit EU-Personal betrieben. Delos Cloud bringt den Microsoft-Stack unter deutsche Betreiberhoheit für die Verwaltung. STACKIT und IONOS bieten europäisch kontrollierte Plattformen, während die Deutsche Verwaltungscloud (DVC) zum Produkt des IT-Planungsrats geworden ist. Gleichzeitig hat das BSI mit C5:2026 den Kriterienkatalog erneuert. Die Frage ist also nicht mehr „ob“, sondern „welches Souveränitätsniveau für welchen Workload — und zu welchem Preis“.

Genau diese Entscheidung strukturieren wir. Anbieterneutral, mit Architekten, die die Plattformen selbst gebaut haben, und mit einem Ergebnis, das Sie in Vergabe, Audit und Gremium verteidigen können.

Für wen diese Beratung gedacht ist

Öffentliche Verwaltung

Bund, Länder, Kommunen und öffentliche IT-Dienstleister, die DVC-konform, BSI-C5-konform und vergaberechtlich sauber in die Cloud wollen — ohne Abhängigkeit von einem einzelnen Hyperscaler.

KRITIS & regulierte Unternehmen

Energie, Gesundheit, Finanzen, Wasser, Transport: Organisationen unter NIS2, KRITIS-Dachgesetz, DORA oder branchenspezifischer Aufsicht, die Cloud nutzen müssen, aber Nachweise schulden.

CIO, CISO & Enterprise-Architektur

Entscheider, die eine belastbare Souveränitätsstrategie brauchen — nicht eine Folie, sondern Architektur, Verträge, Schlüsselhoheit und Exit-Plan.

Typische Ausgangslagen, mit denen Kunden zu uns kommen

  • „Wir nutzen Azure oder AWS in Frankfurt und glauben, damit souverän zu sein — der Datenschutzbeauftragte und der Prüfer sehen das anders.“
  • „Die Ausschreibung verlangt C5-Testat, DVC-Konformität und EU-Betreiberhoheit. Welcher Anbieter erfüllt das wirklich, und was kostet der Unterschied?“
  • „Unsere Schlüssel liegen beim Provider. Bei Kündigung, Sanktion oder Behördenzugriff hätten wir keine Handhabe.“
  • „Wir wollen Delos Cloud, STACKIT oder die AWS European Sovereign Cloud bewerten, haben aber keine Vergleichsbasis für Feature-Parität, Lock-in und Migrationsaufwand.“
  • „Wir haben eine Exit-Strategie auf Papier. Niemand hat sie je getestet.“

Unsere Leistungen im Bereich Sovereign Cloud

1. Sovereign Cloud Assessment (2–4 Wochen)

Wir klassifizieren Ihre Workloads nach Schutzbedarf und Souveränitätsanforderung (Datenresidenz, operative Souveränität, technische und rechtliche Immunität) und bewerten Ihren Ist-Zustand gegen BSI C5:2026, NIS2, DSGVO/Schrems II sowie die Kriterien des EU Cloud Sovereignty Framework und des Bitkom-Kriterienkatalogs.

Ergebnis: Souveränitäts-Scorecard pro Workload, Risikoregister, priorisierte Maßnahmenliste, Entscheidungsvorlage für Leitung bzw. Gremium.

2. Anbieterwahl & Zielarchitektur

Strukturierter Vergleich von AWS European Sovereign Cloud, Delos Cloud, STACKIT, IONOS, T-Systems/Open Telekom Cloud sowie Azure und Google Cloud mit EU-Kontrollen — nach Feature-Parität, Betreiberhoheit, Schlüsselmodell (BYOK/HYOK/External Key Manager), Testaten, Kostenmodell und Exit-Fähigkeit.

Ergebnis: Entscheidungsmatrix, Zielarchitektur (Single-, Hybrid- oder Multi-Cloud), Anforderungskatalog für Vergabe/EVB-IT und Vertragsverhandlung.

3. Souveräne Landing Zone & Migration

Aufbau der Landing Zone mit Identity (Zero Trust, Conditional Access), Netzwerk (Private Connectivity, ExpressRoute/Direct Connect), Verschlüsselung mit kundenkontrollierten Schlüsseln, zentralem Logging und Policy-as-Code — als Infrastructure as Code, damit C5- und NIS2-Kontrollen nachweisbar und reproduzierbar sind. Anschließend Migration in Wellen nach dem Cloud Adoption Framework.

Ergebnis: Produktive Landing Zone, Migrationsplan, Kontrollnachweise für Audit und Aufsicht. Details: Cloud Migration Beratung und Cloud Landing Zone.

4. Schlüsselhoheit & Exit-Readiness

Konzeption und Umsetzung von BYOK/HYOK mit HSM, Key-Lifecycle-Prozessen und Notfallzugriff. Dazu ein getesteter Exit-Plan: Datenexport, Portabilität, Wiederanlauf beim Alternativanbieter — geübt, nicht nur dokumentiert.

Ergebnis: Schlüsselkonzept, Exit-Runbook, Übungsprotokoll. Mehr dazu: Verschlüsselung & Key Management.

5. Compliance-Begleitung: C5, NIS2, IT-Grundschutz

Ableitung der nutzerseitigen C5-Kriterien, NIS2-Risikomanagementmaßnahmen und IT-Grundschutz-Bausteine auf Ihre Cloud-Architektur; Vorbereitung auf Prüfungen. Siehe BSI C5 Beratung und NIS2 & Cloud Security Beratung.

So gehen wir vor

  1. Scoping-Workshop (1 Tag): Ziele, regulatorischer Rahmen, Workload-Inventar, Stakeholder. Klare Definition, was „souverän“ für Sie konkret heißt.
  2. Assessment (2–4 Wochen): Schutzbedarfsanalyse, Gap-Analyse gegen C5:2026/NIS2/DSGVO, Anbieter-Shortlist, Kostenmodell.
  3. Entscheidung: Zielarchitektur und Anbieterwahl mit Entscheidungsvorlage — verteidigbar gegenüber Leitung, Datenschutz, Revision und Vergabestelle.
  4. Umsetzung: Landing Zone als Code, Schlüsselhoheit, Migration in Wellen, Kontrollnachweise.
  5. Betrieb & Nachweis: Optional Managed Services mit kontinuierlicher Compliance-Überwachung, Exit-Übungen und jährlicher Neubewertung.

Technologien & Regulatorik, mit denen wir arbeiten

Plattformen

AWS European Sovereign Cloud, Delos Cloud, STACKIT, IONOS Cloud, Open Telekom Cloud, Microsoft Azure (inkl. Cloud for Sovereignty), Google Cloud (Sovereign Controls), OpenStack/Kubernetes on-prem und hybrid.

Sicherheit & Schlüssel

HSM, Azure Key Vault Managed HSM, AWS KMS External Key Store, Google Cloud EKM, HashiCorp Vault, Confidential Computing, Zero-Trust-Identity (Entra ID, Keycloak).

Regulatorik

BSI C5:2020/C5:2026, IT-Grundschutz, ISO 27001, NIS2 (NIS2UmsuCG), KRITIS-Dachgesetz, DSGVO/Schrems II, DORA, EU AI Act, Deutsche Verwaltungscloud-Strategie, EU Cloud Sovereignty Framework.

Warum Insight42

  • Anbieterneutral. Wir verkaufen keine Cloud-Kontingente. Unsere Empfehlung richtet sich nach Ihrem Schutzbedarf, nicht nach Partnerprovisionen.
  • Ingenieure, keine Folienberater. Die Architekten, die das Assessment schreiben, bauen anschließend die Landing Zone — als Code, mit Nachweisen.
  • Regulatorik aus der Praxis. Erfahrung mit BSI C5 und IT-Grundschutz in Projekten für den öffentlichen Sektor; DSGVO und EU-Datenresidenz als Architekturprinzip, nicht als Nachtrag.
  • Deutsches Unternehmen, Sitz Ingolstadt. Deutsche Vertragsbasis, deutschsprachige Ansprechpartner, europäische Maßstäbe.

Häufige Fragen zur souveränen Cloud

Reicht ein Rechenzentrum in Deutschland für digitale Souveränität?

Nein. Datenresidenz schützt nicht vor Zugriff durch den Betreiber oder durch Drittstaatenrecht wie den US CLOUD Act. Souveränität entsteht erst durch die Kombination aus Residenz, kundenkontrollierten Schlüsseln, EU-Betreiberhoheit und realer Exit-Fähigkeit.

AWS European Sovereign Cloud, Delos Cloud oder STACKIT — was ist „am souveränsten“?

Das hängt vom Workload ab. Die Angebote unterscheiden sich in Betreibermodell, Service-Umfang, Schlüsselmodell und Preis. Wir bewerten sie in einer Entscheidungsmatrix gegen Ihre konkreten Anforderungen statt pauschal zu urteilen.

Brauchen wir als Cloud-Nutzer ein eigenes C5-Testat?

In der Regel nicht — das Testat betrifft den Anbieter. Sie müssen aber die korrespondierenden nutzerseitigen Kriterien erfüllen und nachweisen können. Genau dabei unterstützt unsere BSI C5 Beratung.

Wie lange dauert ein Sovereign Cloud Assessment?

Je nach Anzahl der Workloads zwei bis vier Wochen. Sie erhalten eine Scorecard, ein Risikoregister und eine Entscheidungsvorlage — ohne Verpflichtung zur Umsetzung mit uns.

Weiterführende Inhalte

Wie souverän ist Ihre Cloud wirklich?

In einem 30-minütigen Erstgespräch klären wir Ihren Schutzbedarf, den regulatorischen Rahmen und ob ein Sovereign Cloud Assessment für Sie sinnvoll ist.

Sovereign Cloud Assessment anfragen

{“@context”:”https://schema.org”,”@graph”:[{“@type”:”Service”,”name”:”Souveräne Cloud Beratung”,”serviceType”:”Sovereign Cloud Consulting”,”provider”:{“@type”:”Organization”,”name”:”Insight42 UG”,”url”:”https://insight42.com/”,”address”:{“@type”:”PostalAddress”,”streetAddress”:”Barelli Str. 6″,”postalCode”:”85049″,”addressLocality”:”Ingolstadt”,”addressCountry”:”DE”}},”areaServed”:[{“@type”:”Country”,”name”:”Germany”},{“@type”:”Place”,”name”:”European Union”}],”availableLanguage”:[“de”,”en”],”url”:”https://insight42.com/souveraene-cloud-beratung/”,”description”:”Sovereign Cloud Assessment, Anbieterwahl (AWS European Sovereign Cloud, Delos Cloud, STACKIT, IONOS), souveräne Landing Zone, Schlüsselhoheit und Compliance-Begleitung für Behörden, KRITIS und regulierte Unternehmen.”},{“@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Reicht ein Rechenzentrum in Deutschland für digitale Souveränität?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Nein. Datenresidenz schützt nicht vor Zugriff durch den Betreiber oder durch Drittstaatenrecht wie den US CLOUD Act. Souveränität entsteht erst durch Residenz, kundenkontrollierte Schlüssel, EU-Betreiberhoheit und reale Exit-Fähigkeit.”}},{“@type”:”Question”,”name”:”AWS European Sovereign Cloud, Delos Cloud oder STACKIT — was ist am souveränsten?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Das hängt vom Workload ab. Die Angebote unterscheiden sich in Betreibermodell, Service-Umfang, Schlüsselmodell und Preis. Wir bewerten sie in einer Entscheidungsmatrix gegen Ihre konkreten Anforderungen.”}},{“@type”:”Question”,”name”:”Brauchen wir als Cloud-Nutzer ein eigenes C5-Testat?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”In der Regel nicht — das Testat betrifft den Anbieter. Sie müssen aber die korrespondierenden nutzerseitigen Kriterien erfüllen und nachweisen können.”}},{“@type”:”Question”,”name”:”Wie lange dauert ein Sovereign Cloud Assessment?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Je nach Anzahl der Workloads zwei bis vier Wochen. Ergebnis sind Scorecard, Risikoregister und Entscheidungsvorlage.”}}]}]}