Neue Regelungen wie der EU Data Act verändern die Anforderungen an Datenzugriffe, Cloud-Anbieter und den Betrieb von Anwendungen. Für CIOs bedeutet das: Klassische Cloud-Sicherheit reicht nicht mehr aus. Eine souveräne Cloud-Architektur muss Datenflüsse transparent machen, rechtliche Zugriffe begrenzen, eigene Schlüssel unterstützen und einen Anbieterwechsel ermöglichen.
Eine souveräne Cloud-Architektur hält Daten und Anwendungen auch bei regulatorischen oder technischen Veränderungen handlungsfähig.
Der EU Data Act ist seit Januar 2024 in Kraft. Für viele Unternehmen klingt das nach einem weiteren Compliance-Thema, das irgendwo in der Rechtsabteilung landet. Das wäre jedoch eine Fehleinschätzung, denn der Data Act verändert grundlegend, wie Unternehmen ihre Cloud-Strategien aufstellen müssen. Auch der EU AI Act hat indirekt erheblichen Einfluss auf Cloud-Architekturen. Wer heute noch glaubt, mit klassischer Cloud-Sicherheit auf der sicheren Seite zu sein, unterschätzt die Tragweite dieser regulatorischen Verschiebung.
Warum klassische Cloud-Sicherheit nicht mehr genügt
Lange galt die Annahme, dass es ausreicht, Daten zu verschlüsseln, Zugriffsrechte zu vergeben und Backups einzurichten. Eben diese Logik greift nicht mehr. Der EU Data Act stellt nun zudem die Kontrolle über Datenflüsse, und die Transparenz über Datenzugriffe in den Mittelpunkt. Er regelt, wer unter welchen Bedingungen auf welche Daten zugreifen darf und schafft damit eine neue Dimension der Verantwortung für IT-Entscheider.
Das bedeutet, dass Unternehmen in der Lage sein müssen, nachzuweisen, wo ihre Daten liegen, wer darauf zugreift, unter welchem Rechtsrahmen das geschieht und wie sie im Konfliktfall reagieren.
Hinzu kommt der AI Act. Er klassifiziert KI-Systeme nach Risikoklassen und stellt für Hochrisiko-Anwendungen, wie etwa in der Gesundheitsversorgung, im Finanzwesen oder in der öffentlichen Verwaltung, strenge Anforderungen an Risikomanagement, Datenqualität, Transparenz, Nachvollziehbarkeit, technische Dokumentation und menschliche Aufsicht. Wer KI-Systeme in der Cloud betreibt, muss sicherstellen, dass die zugrundeliegenden Daten, Modelle und Methoden diesen Anforderungen genügen. Das setzt auch voraus, dass die Cloud-Infrastruktur selbst entsprechend ausgelegt ist (Logging und Auditierbarkeit, Nachvollziehbarkeit, Monitoring).
Welchem Recht unterliegen Daten in der Cloud?
Das ist die Frage, die viele CIOs bisher nicht präzise beantworten können und die jetzt zur Pflichtaufgabe wird. Denn die Antwort ist komplexer, als sie auf den ersten Blick erscheint.
Grundsätzlich gilt: Der Speicherort der Daten allein bestimmt nicht den anwendbaren Rechtsrahmen. Entscheidend sind auch der Sitz beziehungsweise die juristische Kontrolle des Cloud-Anbieters, die Konzernstruktur sowie – insbesondere für europäische Unternehmen – extraterritoriale Gesetze wie der US CLOUD Act. Dieser kann US-Unternehmen unter bestimmten Voraussetzungen verpflichten, Daten an US-Behörden herauszugeben – unabhängig davon, ob die Daten physisch in Europa gespeichert sind.
Für regulierte Branchen und KRITIS-Betreiber ist das keine abstrakte Rechtsfrage. Es ist ein konkretes Geschäfts- und Compliance-Risiko. CIOs sollten daher insbesondere folgende Fragen beantworten können:
Unter welchem Rechtsrahmen operiert mein Cloud-Anbieter? Gilt US-amerikanisches, europäisches oder ein anderes nationales Recht?
Wer kann unter welchen Voraussetzungen auf meine Daten zugreifen – und auf welcher rechtlichen Grundlage?
Welche vertraglichen Zusicherungen macht der Anbieter hinsichtlich des Zugriffs durch Behörden oder andere Dritte?
Befinden sich meine Schlüssel wirklich unter meiner Kontrolle (Customer Managed Keys) oder werden sie vom Cloud-Anbieter verwaltet?
Letzteres wird häufig unterschätzt. Daten zu verschlüsseln, genügt nicht – entscheidend ist, wer die kryptografischen Schlüssel kontrolliert. Je weniger Einfluss ein Unternehmen auf die Schlüsselverwaltung hat, desto größer ist seine Abhängigkeit vom Cloud-Anbieter.
Was regulierte Branchen und KRITIS jetzt tun müssen
Für Unternehmen in regulierten Branchen und für KRITIS-Betreiber ist die Ausgangslage besonders anspruchsvoll. Je nach Branche kommen zum EU Data Act und dem AI Act weitere regulatorische Anforderungen hinzu – etwa aus NIS2, DORA oder dem Krankenhauszukunftsgesetz (KHZG). Die Anforderungen greifen ineinander und müssen in der Cloud-Architektur gemeinsam berücksichtigt werden.
1. Daten klassifizieren und Datenflüsse sichtbar machen: Unternehmen müssen wissen, welche Daten sie haben, wo sie liegen und wie sie fließen. Das klingt selbstverständlich, ist es in der Praxis aber selten. Ohne ausreichende Transparenz über Datenflüsse ist weder EU Data Act-Compliance noch AI Act-Konformität möglich.
2. Cloud-Workloads nach Schutzbedarf trennen: Nicht alle Daten erfordern dasselbe Schutzniveau. Eine souveräne Cloud-Architektur differenziert: Unkritische Workloads können in Public-Cloud-Umgebungen laufen, sensible und regulierte Daten in privaten oder hybriden Umgebungen mit eindeutig geregelter Datenhoheit. Die Kunst liegt in der sauberen Trennung und der Orchestrierung über beide Welten hinweg.
3. Verschlüsselung mit eigener Schlüsselhoheit einsetzen: Bring Your Own Key (BYOK) oder Hold Your Own Key (HYOK) sind keine Luxusoptionen mehr – sie sind in vielen regulierten Umgebungen heute Best Practice. Nur wer die Schlüssel kontrolliert, kontrolliert den Datenzugriff.
4. Cloud-Exit und Anbieterwechsel technisch vorbereiten: Der EU Data Act stärkt explizit das Recht auf Anbieterwechsel und verpflichtet Cloud-Anbieter zu Portabilität und Interoperabilität. CIOs sollten Exit-Szenarien nicht als theoretische Übung betrachten, sondern als reale Anforderung an die Architektur. Wer heute in proprietäre Strukturen investiert, zahlt morgen den Preis.
5. KI-Governance in die Cloud-Strategie integrieren: Werden KI-Systeme in der Cloud betrieben, müssen Trainingsdaten, Modelle und Inferenzprozesse den Anforderungen des AI Acts entsprechen. Das erfordert Nachvollziehbarkeit, Dokumentation und – für Hochrisiko-Anwendungen – eine klare Governance-Struktur, die in der Cloud-Architektur verankert ist.
6. Cloud-Anbieter und Lieferkette kontrollieren: Die Verantwortung endet nicht beim eigenen Rechenzentrum. Unternehmen müssen ihre Cloud-Anbieter und deren Unterauftragnehmer in ihr Risikomanagement einbeziehen. Dazu gehören Transparenz über Subdienstleister, regelmäßige Audits, Sicherheitsnachweise sowie klare vertragliche Regelungen zu Sicherheitsvorfällen und Meldepflichten.
Souveräne Cloud-Architekturen werden oft als Rückschritt in Richtung On-Premises-Denken verstanden. Das ist falsch. Es geht nicht darum, Public Cloud zu vermeiden, sondern darum, die richtige Infrastruktur für den richtigen Workload zu wählen und dabei die Kontrolle zu behalten.
Moderne hybride und private Cloud-Architekturen bieten heute die Skalierbarkeit und Flexibilität, die Unternehmen brauchen, kombiniert mit rechtlicher Kontrolle und Transparenz, die Regulierung und Resilienz erfordern. Der entscheidende Unterschied entsteht bereits bei der Architektur. Wer Souveränität von Beginn an als Designprinzip verankert, schafft eine belastbare Grundlage für Compliance, Resilienz und technologische Handlungsfähigkeit. Wer regulatorische Anforderungen erst nachträglich berücksichtigt, muss häufig mit erheblichem technischem und organisatorischem Mehraufwand rechnen.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Cloud ist heute keine Frage des Standorts mehr, sondern der Kontrolle. Digitale Souveränität entscheidet darüber, ob Unternehmen ihre Cloud nutzen – oder ob sie von ihr abhängig werden.
* Der Autor Peter Curth ist verantwortlich für den Betrieb der Public- und Private-Cloud-Plattformen bei Atos und berät Unternehmen aus regulierten Branchen bei der Entwicklung souveräner Cloud-Architekturen.