Sechs Maßnahmen für mehr Kontrolle und Resilienz Souveräne Cloud-Architektur – die Strategie für CIOs

Ein Gastbeitrag von Peter Curth* 5 min Lesedauer

Anbieter zum Thema

Neue Regelungen wie der EU Data Act verändern die Anforderungen an Datenzugriffe, Cloud-Anbieter und den Betrieb von Anwendungen. Für CIOs bedeutet das: Klassische Cloud-Sicherheit reicht nicht mehr aus. Eine souveräne Cloud-Architektur muss Datenflüsse transparent machen, rechtliche Zugriffe begrenzen, eigene Schlüssel unterstützen und einen Anbieterwechsel ermöglichen.

Eine souveräne Cloud-Architektur hält Daten und Anwendungen auch bei regulatorischen oder technischen Veränderungen handlungsfähig.(Bild: ©  Rudi - stock.adobe.com / KI-generiert)
Eine souveräne Cloud-Architektur hält Daten und Anwendungen auch bei regulatorischen oder technischen Veränderungen handlungsfähig.
(Bild: © Rudi - stock.adobe.com / KI-generiert)

Der EU Data Act ist seit Januar 2024 in Kraft. Für viele Unternehmen klingt das nach einem weiteren Compliance-Thema, das irgendwo in der Rechtsabteilung landet. Das wäre jedoch eine Fehleinschätzung, denn der Data Act verändert grundlegend, wie Unternehmen ihre Cloud-Strategien aufstellen müssen. Auch der EU AI Act hat indirekt erheblichen Einfluss auf Cloud-Architekturen. Wer heute noch glaubt, mit klassischer Cloud-Sicherheit auf der sicheren Seite zu sein, unterschätzt die Tragweite dieser regulatorischen Verschiebung.

Warum klassische Cloud-Sicherheit nicht mehr genügt

Lange galt die Annahme, dass es ausreicht, Daten zu verschlüsseln, Zugriffsrechte zu vergeben und Backups einzurichten. Eben diese Logik greift nicht mehr. Der EU Data Act stellt nun zudem die Kontrolle über Datenflüsse, und die Transparenz über Datenzugriffe in den Mittelpunkt. Er regelt, wer unter welchen Bedingungen auf welche Daten zugreifen darf und schafft damit eine neue Dimension der Verantwortung für IT-Entscheider.

Das bedeutet, dass Unternehmen in der Lage sein müssen, nachzuweisen, wo ihre Daten liegen, wer darauf zugreift, unter welchem Rechtsrahmen das geschieht und wie sie im Konfliktfall reagieren.

Hinzu kommt der AI Act. Er klassifiziert KI-Systeme nach Risikoklassen und stellt für Hochrisiko-Anwendungen, wie etwa in der Gesundheitsversorgung, im Finanzwesen oder in der öffentlichen Verwaltung, strenge Anforderungen an Risikomanagement, Datenqualität, Transparenz, Nachvollziehbarkeit, technische Dokumentation und menschliche Aufsicht. Wer KI-Systeme in der Cloud betreibt, muss sicherstellen, dass die zugrundeliegenden Daten, Modelle und Methoden diesen Anforderungen genügen. Das setzt auch voraus, dass die Cloud-Infrastruktur selbst entsprechend ausgelegt ist (Logging und Auditierbarkeit, Nachvollziehbarkeit, Monitoring).

Welchem Recht unterliegen Daten in der Cloud?

Das ist die Frage, die viele CIOs bisher nicht präzise beantworten können und die jetzt zur Pflichtaufgabe wird. Denn die Antwort ist komplexer, als sie auf den ersten Blick erscheint.

Grundsätzlich gilt: Der Speicherort der Daten allein bestimmt nicht den anwendbaren Rechtsrahmen. Entscheidend sind auch der Sitz beziehungsweise die juristische Kontrolle des Cloud-Anbieters, die Konzernstruktur sowie – insbesondere für europäische Unternehmen – extraterritoriale Gesetze wie der US CLOUD Act. Dieser kann US-Unternehmen unter bestimmten Voraussetzungen verpflichten, Daten an US-Behörden herauszugeben – unabhängig davon, ob die Daten physisch in Europa gespeichert sind.

Für regulierte Branchen und KRITIS-Betreiber ist das keine abstrakte Rechtsfrage. Es ist ein konkretes Geschäfts- und Compliance-Risiko. CIOs sollten daher insbesondere folgende Fragen beantworten können:

  • Unter welchem Rechtsrahmen operiert mein Cloud-Anbieter? Gilt US-amerikanisches, europäisches oder ein anderes nationales Recht?
  • Wer kann unter welchen Voraussetzungen auf meine Daten zugreifen – und auf welcher rechtlichen Grundlage?
  • Welche vertraglichen Zusicherungen macht der Anbieter hinsichtlich des Zugriffs durch Behörden oder andere Dritte?
  • Befinden sich meine Schlüssel wirklich unter meiner Kontrolle (Customer Managed Keys) oder werden sie vom Cloud-Anbieter verwaltet?

Letzteres wird häufig unterschätzt. Daten zu verschlüsseln, genügt nicht – entscheidend ist, wer die kryptografischen Schlüssel kontrolliert. Je weniger Einfluss ein Unternehmen auf die Schlüsselverwaltung hat, desto größer ist seine Abhängigkeit vom Cloud-Anbieter.

Was regulierte Branchen und KRITIS jetzt tun müssen

Für Unternehmen in regulierten Branchen und für KRITIS-Betreiber ist die Ausgangslage besonders anspruchsvoll. Je nach Branche kommen zum EU Data Act und dem AI Act weitere regulatorische Anforderungen hinzu – etwa aus NIS2, DORA oder dem Krankenhauszukunftsgesetz (KHZG). Die Anforderungen greifen ineinander und müssen in der Cloud-Architektur gemeinsam berücksichtigt werden.

Souveräne Cloud-Architekturen werden in der Praxis also zum zentralen Baustein für Compliance, Resilienz und digitale Souveränität.

Was konkret angepasst werden muss:

  • 1. Daten klassifizieren und Datenflüsse sichtbar machen: Unternehmen müssen wissen, welche Daten sie haben, wo sie liegen und wie sie fließen. Das klingt selbstverständlich, ist es in der Praxis aber selten. Ohne ausreichende Transparenz über Datenflüsse ist weder EU Data Act-Compliance noch AI Act-Konformität möglich.
  • 2. Cloud-Workloads nach Schutzbedarf trennen: Nicht alle Daten erfordern dasselbe Schutzniveau. Eine souveräne Cloud-Architektur differenziert: Unkritische Workloads können in Public-Cloud-Umgebungen laufen, sensible und regulierte Daten in privaten oder hybriden Umgebungen mit eindeutig geregelter Datenhoheit. Die Kunst liegt in der sauberen Trennung und der Orchestrierung über beide Welten hinweg.
  • 3. Verschlüsselung mit eigener Schlüsselhoheit einsetzen: Bring Your Own Key (BYOK) oder Hold Your Own Key (HYOK) sind keine Luxusoptionen mehr – sie sind in vielen regulierten Umgebungen heute Best Practice. Nur wer die Schlüssel kontrolliert, kontrolliert den Datenzugriff.
  • 4. Cloud-Exit und Anbieterwechsel technisch vorbereiten: Der EU Data Act stärkt explizit das Recht auf Anbieterwechsel und verpflichtet Cloud-Anbieter zu Portabilität und Interoperabilität. CIOs sollten Exit-Szenarien nicht als theoretische Übung betrachten, sondern als reale Anforderung an die Architektur. Wer heute in proprietäre Strukturen investiert, zahlt morgen den Preis.
  • 5. KI-Governance in die Cloud-Strategie integrieren: Werden KI-Systeme in der Cloud betrieben, müssen Trainingsdaten, Modelle und Inferenzprozesse den Anforderungen des AI Acts entsprechen. Das erfordert Nachvollziehbarkeit, Dokumentation und – für Hochrisiko-Anwendungen – eine klare Governance-Struktur, die in der Cloud-Architektur verankert ist.
  • 6. Cloud-Anbieter und Lieferkette kontrollieren: Die Verantwortung endet nicht beim eigenen Rechenzentrum. Unternehmen müssen ihre Cloud-Anbieter und deren Unterauftragnehmer in ihr Risikomanagement einbeziehen. Dazu gehören Transparenz über Subdienstleister, regelmäßige Audits, Sicherheitsnachweise sowie klare vertragliche Regelungen zu Sicherheitsvorfällen und Meldepflichten.

Cloud-Souveränität heißt Kontrolle statt Standortdenken

Souveräne Cloud-Architekturen werden oft als Rückschritt in Richtung On-Premises-Denken verstanden. Das ist falsch. Es geht nicht darum, Public Cloud zu vermeiden, sondern darum, die richtige Infrastruktur für den richtigen Workload zu wählen und dabei die Kontrolle zu behalten.

Moderne hybride und private Cloud-Architekturen bieten heute die Skalierbarkeit und Flexibilität, die Unternehmen brauchen, kombiniert mit rechtlicher Kontrolle und Transparenz, die Regulierung und Resilienz erfordern. Der entscheidende Unterschied entsteht bereits bei der Architektur. Wer Souveränität von Beginn an als Designprinzip verankert, schafft eine belastbare Grundlage für Compliance, Resilienz und technologische Handlungsfähigkeit. Wer regulatorische Anforderungen erst nachträglich berücksichtigt, muss häufig mit erheblichem technischem und organisatorischem Mehraufwand rechnen.

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zu Cloud Computing

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung

Cloud ist heute keine Frage des Standorts mehr, sondern der Kontrolle. Digitale Souveränität entscheidet darüber, ob Unternehmen ihre Cloud nutzen – oder ob sie von ihr abhängig werden.


* Der Autor Peter Curth ist verantwortlich für den Betrieb der Public- und Private-Cloud-Plattformen bei Atos und berät Unternehmen aus regulierten Branchen bei der Entwicklung souveräner Cloud-Architekturen.

Bildquelle: Atos

(ID:50948640)