Neuer Kriterienkatalog: Testen Sie jetzt Ihren Cloud-Anbieter

Das Bundesamt für Sicherheit in der Informationstechnik hat soeben definiert, was „souveräne Cloud“ wirklich bedeutet. Das Ergebnis ist ein nüchterner Spiegel, vor allem für US-Hyperscaler. So prüfen Sie Ihren Cloud-Anbieter …

© sh99 via stock.adobe.com

„Digital souverän“: Das behaupten viele Cloud-Anbieter von sich. Bislang fehlte ein allgemein anerkannter Maßstab, der diese Behauptung prüfbar macht. Das hat sich am 27. April 2026 geändert. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat mit dem Kriterienkatalog C3A, kurz für Criteria enabling Cloud Computing Autonomy, erstmals einen Framework vorgelegt, der die Souveränitätseigenschaften von Cloud-Diensten objektiv und überprüfbar macht.

Das Dokument ist nicht regulatorisch verpflichtend, aber es wird schnell zum Referenzrahmen werden – für Vergabeentscheidungen, für Risikobeurteilungen, und für den gesunden Menschenverstand beim nächsten Anbieter-Pitch.

Was prüft der C3A?

Der Katalog gliedert sich in sechs Souveränitätsbereiche, jeweils mit abgestuften Anforderungen: EU-Niveau, Deutschland-Niveau sowie Zusatzkriterien.

  • 1. Strategische Souveränität (SOV-1):
    Unter welchem Recht operiert der Anbieter? Wo hat er seinen Hauptsitz? Und entscheidend: Wer kontrolliert ihn tatsächlich? Ein Anbieter, dessen Mutterkonzern außerhalb der EU sitzt, erfüllt diese Kriterien strukturell nicht, egal wo die Server stehen.

  • 2. Rechtliche Souveränität (SOV-2):
    Muss der Anbieter jährlich außereuropäische Gesetze mit grenzüberschreitender Wirkung analysieren und bewerten? Ja, so steht es im C3A. US Cloud Act, FISA 702 – wer diese Risiken nicht systematisch bewertet und kommuniziert, erfüllt die Mindestanforderungen nicht.

  • 3. Datenhoheit (SOV-3):
    Wo werden Daten gespeichert und verarbeitet? Kann der Kunde eigene Verschlüsselungsschlüssel außerhalb der Anbieterumgebung verwalten? Kann er einen externen Identity Provider einbinden? Kann er auf vollständige Zugriffslogs zugreifen? Jede dieser Fragen ist im C3A ein eigenes, prüfbares Kriterium.
  • 4. Operativer Betrieb (SOV-4):
    Sind alle Personen mit Administrationszugriff EU-Bürger mit EU-Wohnsitz? Ist der administrative Zugriff von außerhalb der EU technisch eingeschränkt? Kann der Cloud-Dienst vollständig von nicht-EU-Netzverbindungen getrennt werden und bleibt er funktionsfähig? Die letzten beiden Punkte sind für viele globale Hyperscaler faktisch nicht erfüllbar.

  • 5. Lieferkettensouveränität (SOV-5):
    Welche Software- und Hardwarekomponenten stecken im Cloud-Dienst, und aus welchen Ländern stammen sie? Der C3A fordert eine Software Bill of Materials (SBOM) und Transparenz über externe Dienstabhängigkeiten. Wer nicht sagen kann, was in seiner Cloud steckt, kann keine Souveränität versprechen.

  • 6. Technologische Souveränität (SOV-6):
    Hat der Anbieter den Quellcode seiner Dienste im EU-Raum aktuell, versioniert, mit vollständiger Dokumentation verfügbar, sodass der Betrieb jederzeit ohne externe Abhängigkeiten möglich ist? Das ist der Open Source-Gedanke als C3A-Kriterium.

Was bedeutet der C3A für Ihre Cloud-Entscheidung?

Der C3A ist kein Zertifizierungsrahmen, aber ein präzises Werkzeug.
Sie können anhand des C3A-Dokuments, das sie direkt beim BSI abrufen können, Ihren heutigen Cloud-Anbieter Kriterium für Kriterium befragen. Die Antworten werden in vielen Fällen unbequem sein. Denn AWS, Microsoft Azure und Google Cloud werden an mehreren Stellen strukturell scheitern: US-Muttergesellschaft, US-Eigentümerkontrolle, US-Recht mit extraterritorialer Wirkung, globales Betriebspersonal.

Wer dagegen auf Open Source-Lösungen, deutsche Anbieter und europäische Rechenzentren setzt, wird bei der C3A-Prüfung besser abschneiden. Denn deutsches Recht und deutsche Rechenzentren erfüllen die höchste C3A-Stufe.

Unser Angebot für Sie

Wir haben den C3A-Kriterienkatalog für unsere eigene Cloud-Infrastruktur analysiert. Wenn Sie wissen möchten, wie Ihre aktuelle IT-Lösung im C3A-Spiegel abschneidet oder wie ein souveräner Wechsel konkret aussehen würde, sprechen Sie uns an.

Endlich unabhängig werden

WEITERE NACHRICHTEN

  • 06 05/2026
    Neuer Kriterienkatalog: Testen Sie jetzt Ihren Cloud-Anbieter

    Nehmen Sie mit dem neuen C3A-Katalog des BSI Ihren Cloud-Anbieter jetzt Kriterium für Kriterium selbst unter die Lupe. So funktioniert's....

    Weiterlesen
  • 08 04/2026
    Tech-Souveränität: Wie abhängig darf Ihre IT sein?

    Warum Unternehmen ihre IT-Strategie neu bewerten und ausrichten – und welche Rolle Kontrolle, Anbieterwahl und Infrastruktur dabei spielen....

    Weiterlesen
  • 04 03/2026
    GrapheneOS: Das Betriebssystem ohne Google-Abhängigkeit

    Ihr Handy weiß alles und teilt sensible Daten. GrapheneOS macht Schluss damit: das gehärtete Betriebssystem, das Ihr Unternehmen schützt....

    Weiterlesen
  • 04 02/2026
    Deepfake-Anrufe: So schützen sich Unternehmen und Privatpersonen

    Deepfake-Anrufe nehmen zu! Die Experten von LWsystems haben 10 praktische Tipps zusammengestellt, damit Sie kein Opfer werden. Jetzt informieren!...

    Weiterlesen
  • 14 01/2026
    Neue EU-Vorgaben für IT-Teams – das sollten Sie tun

    Cyber Resilience Act, NIS2 & Co.: Diese EU-Regeln gelten ab 2026 und so bereiten sich IT-Teams jetzt sinnvoll darauf vor. Mit Checkliste!...

    Weiterlesen
  • 03 12/2025
    Warum Hacker Weihnachten lieben – und wie Sie Ihre Systeme schützen

    Wie Open Source hilft, Schwachstellen in der Software-Lieferkette zu erkennen, Sicherheit nachvollziehbar macht – und worauf Sie achten sollten....

    Weiterlesen
  • 05 11/2025
    So hat mir KI geholfen: Mitarbeiter verraten ihre Lifehacks

    Schützen Sie Ihr Unternehmen vor Datenverlust, fehlgeschlagenen Backups und Betriebsausfall: Mit diesen Learnings aus großen IT-Fehlern....

    Weiterlesen
  • 01 10/2025
    Digitaler Quick-Check für Unternehmen

    Wie souverän ist Ihre IT? Der Selbst-Check von LWsystems hilft Unternehmen, Risiken zu erkennen und Verantwortung zu übernehmen....

    Weiterlesen
  • 03 09/2025
    Ganz einfach: In 3 Schritten von Exchange Server zu Zimbra wechseln

    Der Microsoft Exchange Server Support endet: Stellen Sie Ihr Unternehmen sicher und schnell auf die Open Core Groupware-Lösung Zimbra um – ohne Dat...

    Weiterlesen
  • 06 08/2025
    Open Source in der Software Supply Chain: Risiko oder Rückgrat?

    Wie Open Source hilft, Schwachstellen in der Software-Lieferkette zu erkennen, Sicherheit nachvollziehbar macht – und worauf Sie achten sollten....

    Weiterlesen

NEWSLETTER

Melden Sie sich für unseren informativen Newsletter an.
Jeden 1. Donnerstag im Monat informieren wir Sie über spannende Themen aus der IT-Welt.