nutanix-logo-charcoal-gray-digital (Nutanix)

Nutanix Germany GmbH

https://www.nutanix.de

08.10.2026

Drohen Chefetagen, „Sovereignty Washing" aufzusitzen?

Open-Source-Nutzung und Datensouveränität sind auf Kollisionskurs. Doch die meisten Unternehmen haben es noch nicht bemerkt.Von: Fabio Giorgio, EMEA Solution Architects Manager, Data Management (NDB & NUS) bei Nutanix

Im Juni hat die Europäische Kommission den Cloud and AI Development Act (CADA) vorgestellt. Er legt vier Stufen der Cloud-Souveränität fest. Stufe eins besteht schlicht darin, die Daten innerhalb der EU-Grenzen zu halten, und Brüssel bewertet das als schwächste Form des Schutzes. Echte Souveränität bedeutet laut Kommission Unabhängigkeit von der Kontrolle durch Drittstaaten, außerdem EU-Eigentümerschaft und volle Transparenz über die Software-Lieferkette. Nach dieser Definition ist Datenresidenz keine Souveränität. Damit gerät alles ins Wanken, was man Organisationen in den vergangenen Jahren hat glauben lassen.

Für Datenresidenz verwendet man zunehmend den Begriff „Sovereignty Washing", der dem Greenwashing entlehnt ist. Gemeint ist ein Unternehmen, das behauptet, souveräne, lokal kontrollierte Datendienste anzubieten, aber tatsächlich weder Kontrolle noch Autonomie noch Unabhängigkeit liefert. So wie ein Produkt als „grün" vermarktet werden kann, ohne dass sich an seiner Funktionsweise etwas ändert, kann auch eine Cloud-Plattform als „souverän" vermarktet werden, obwohl die Daten weiterhin einer ausländischen Muttergesellschaft, einem ausländischen Gericht oder beiden unterstehen.

Warum Unternehmen in die Falle tappen

Die meisten Organisationen entscheiden sich nicht wissentlich für „Sovereignty Washing“. Sie sitzen ihm auf, weil sie Kosten senken und bei KI Schritt halten wollen. Unternehmen entwickeln neue Systeme zunehmend auf Open-Source-Datenbanken, statt Lizenzen für kostenpflichtige DBMS-Systeme zu bezahlen, und KI-Systeme basieren standardmäßig auf Open Source. Die Erweiterung pgvector hat PostgreSQL zu einer bevorzugten Wahl für große KI-Systeme gemacht und laut der Stack-Overflow-Umfrage nutzen inzwischen mehr Entwickler PostgreSQL als jede andere Datenbank.

Gleichzeitig wollen Organisationen offensichtlich souverän werden. Analysten schätzen, dass die weltweiten Ausgaben für Sovereign Cloud in diesem Jahr 80 Mrd. US-Dollar und bis 2027 mehr als 110 Mrd. US-Dollar erreichen und dass sich in diesem Zeitraum rund ein Fünftel der Workloads von globalen Hyperscalern zu lokalen Anbietern verlagert. Günstigere Open-Source-Datenbanken und teurere souveräne Infrastrukturen werden von ein und denselben Organisationen eingeführt, oft in denselben Projekten.

Das hat Folgen für Support und Compliance. Open-Source-Datenbanken werden nicht mit den Management-Werkzeugen ausgeliefert, die Unternehmen gewohnt sind, und deshalb bedeuten Patching und Backups häufig von Mitarbeitern geschriebene Skripte, die auf kommerziellen Plattformen geschult wurden. Unter Zeitdruck greifen Teams zu Hosting- oder Management-Tools, mit deren Hilfe sich Aufgaben am schnellsten erledigen lassen. Diese Tools befinden sich nicht immer innerhalb derselben Grenzen wie die Daten, die sie verwalten, und nur wenige IT-Teams prüfen, vielleicht sogar verständlicherweise, ob das der Fall ist.

Schein und Wirklichkeit

Das Ergebnis ist eine Art Missverhältnis. Eine Plattform kann als souverän vermarktet werden, während Management-Tools, Metadaten, Monitoring und Orchestrierung Verbindungen zu Servern im Ausland aufbauen. Zwar liegen die Daten zum Beispiel in Frankfurt, aber die Kontrolle darüber befindet sich ganz woanders.

Das Problem für die Chefetagen ist, dass nach NIS2 namentlich benannte Führungskräfte für Sicherheitsversäumnisse haftbar gemacht werden können, wobei Bußgelder von bis zu 2 Prozent des weltweiten Umsatzes drohen. DORA verlangt von Finanzunternehmen, den Nachweis zu erbringen, ihre eigene operative Resilienz im Griff zu haben, nicht nur einmal im Jahr zum Nutzen eines Prüfers, sondern kontinuierlich. Aufsichtsbehörden wollen einen fortlaufenden, geprüften Nachweis zu Patching und Sicherheit, und manuell eingerichtete Open-Source-Umgebungen können genau zu der Art menschlicher Fehler führen, an denen ein Audit scheitert.

Versteckte Kosten, Umschulungen, zusätzliche Werkzeuge und Audit-Vorbereitungen, finden selten Eingang in den ursprünglichen Business-Plan einer IT-Organisation. Die Lücke zwischen dem, was Geschäftsleitungen glauben, gekauft zu haben, nämlich günstigere, souveräne, Compliance-konforme Systeme, und dem, was tatsächlich in Betrieb ist, kommt meist im ungünstigsten Moment ans Licht, etwa bei einem Audit oder nach einer Sicherheitsverletzung.

Organisationen haben die Wahl

Die Lösung ist relativ einfach, zumindest in der Theorie. Organisationen müssen die Management- und Steuerungsebene vollständig innerhalb der nationalen Grenzen halten, nicht nur die Daten. Sie müssen außerdem Entwicklern unmittelbar nutzbare, vorab freigegebene Datenbank-Templates bereitstellen, statt jedes Team von Grund auf seine eigenen Vorlagen erstellen zu lassen. Dadurch sind Sicherheit und Compliance von Anfang an integraler Bestandteil der Systeme und ihr Fehlen wird nicht erst zum Zeitpunkt eines Audits entdeckt werden.

Darüber hinaus ist es unerlässlich, automatisiert zu patchen, um einen eigenen Audit-Trail zu erzeugen, statt sich darauf zu verlassen, dass jemand daran denkt, die richtigen Compliance-Unterlagen abzulegen.

Das ist nicht gleichbedeutend damit, auf Open Source verzichten zu müssen oder zu sollen. Es bedeutet aber sehr wohl, die Steuerungsebene mit derselben Ernsthaftigkeit zu behandeln wie die Daten selbst, und genau das hat CADA soeben zum Bestandteil von Beschaffungsregeln gemacht. Die strengste CADA-Stufe gilt derzeit nur für die Beschaffung im öffentlichen Sektor, doch Brüssel hat die Tür dafür offen gelassen, dass auch die regulierten „besonders wichtigen Einrichtungen" nach NIS2 wie zum Beispiel Banken, Versicherer, Energie- und Gesundheitsversorger derselben Überprüfung unterzogen werden.

Die Lage ist im Fluss, und wir werden zu diesem Thema ganz sicher noch mehr hören, sowohl von der Europäischen Kommission als auch von den Datenbankanbietern selbst. Klar ist aber, dass Organisationen die Wahl haben: Sie können jetzt und zu ihren eigenen Bedingungen echte Souveränität in ihre Systeme einbauen oder abwarten, bis ein Prüfer oder eine Aufsichtsbehörde die Entscheidung für sie trifft.