Digitale Souveränität ist von einer politischen Diskussion zu einer festen Anforderung im Beschaffungsprozess geworden. In ganz Europa und darüber hinaus fragen Unternehmen und Behörden nicht mehr, wo ihre Daten gespeichert werden. Sie fragen, wer darauf zugreifen kann, wer den Betrieb stören kann und wer rechtlich gezwungen werden kann, sie herauszugeben. Die Antworten darauf bestimmen, ob ein Unternehmen tatsächlich Souveränität über seine digitale Infrastruktur besitzt – oder nur den Anschein davon.

Executive Summary

Hauptaussage: Digitale Souveränität bedeutet, dass ein Unternehmen exklusiv, überprüfbar und unabhängig die Kontrolle über seine Daten und Abläufe behält – unabhängig davon, was ein Anbieter tut, tun muss oder nicht mehr tut. Sie ist eine architektonische Eigenschaft der Kunden-Anbieter-Beziehung, nicht eine Frage der Nationalität oder Marke des Anbieters.

Warum das wichtig ist: Souveränitätsanforderungen finden sich inzwischen in Unternehmens-RFPs, staatlichen Beschaffungsrichtlinien und in Durchsetzungsmaßnahmen von Datenschutzbehörden in EMEA und darüber hinaus. Unternehmen, die sich auf sichtbare Stellvertreter wie europäischen Besitz, Datenresidenz-Zertifikate oder „Sovereign-Cloud“-Branding verlassen, sind Risiken ausgesetzt, die oft erst im Ernstfall sichtbar werden. DORA, NIS2, DSGVO und Schrems II laufen alle auf die gleiche Kernfrage hinaus: Kann eine unautorisierte Partei auf Ihre Daten zugreifen oder Ihren Betrieb stören? Diese Frage erfordert eine architektonische Antwort.

wichtige Erkenntnisse

  1. Digitale Souveränität wird durch das definiert, was der Kunde unabhängig tun kann – nicht durch den Sitz des Anbieters. Die Nationalität eines Anbieters schützt nicht vor technischem Zugriff, kommerzieller Abhängigkeit oder extraterritorialem Rechtszwang.
  2. Souveränität scheitert an genau zwei Punkten: wenn eine unautorisierte Partei auf sensible Daten zugreifen kann und wenn ein externes Ereignis den Betrieb einseitig unterbrechen kann. Beide Schwachstellen müssen geschlossen sein, damit Souveränität unter Druck Bestand hat.
  3. Daten- und digitale Souveränität sind unterschiedliche Verpflichtungen. Die Erfüllung der einen ersetzt nicht die andere. Wer Datenresidenz als Ersatz für architektonische Kontrolle betrachtet, lässt eine Lücke, die Regulierungsbehörden zunehmend verfolgen.
  4. Eine aussagekräftige Bewertung umfasst drei Dimensionen: technische Kontrollen (Verschlüsselung, Schlüsselverwaltung), kommerzielle Risiken (Lizenzfortbestand, Exit-Rechte) und geopolitische Exponierung (extraterritorialer Rechtszugriff). Fehlt eine davon, entsteht ein falsches Sicherheitsgefühl.
  5. Kiteworks ermöglicht Souveränität durch Architektur: Vom Kunden verwaltete Verschlüsselungsschlüssel, auf die der Anbieter keinen Zugriff hat, kundenkontrollierte Bereitstellung in fünf Modellen und ein konsolidiertes Audit-Log für alle sensiblen Datenkanäle inklusive KI.

Was bedeutet „digitale Souveränität“ wirklich?

Der Begriff wird so breit verwendet, dass er fast alles bedeuten kann. Die Definition, die auch unter Druck Bestand hat, lautet: Digitale Souveränität ist die Fähigkeit eines Unternehmens, exklusiv, überprüfbar und unabhängig Kontrolle über seine Daten und Dienste zu behalten – unabhängig von Kooperation, Eigentum oder Sitz eines Anbieters.

Jedes Wort ist entscheidend. Exklusiv heißt, dass nur der Kunde – auch nicht der Anbieter – die kontrollierte Aktion durchführen kann. Wenn ein Anbieter technisch in der Lage ist, Kundendaten zu entschlüsseln, selbst wenn er vertraglich zusichert, es nicht zu tun, ist die Kontrolle nicht exklusiv. Überprüfbar bedeutet, dass der Kunde die Kontrolle durch Architektur und Prüfprotokolle belegen kann, nicht durch Zusicherung des Anbieters. Unabhängig heißt, dass der Kunde ohne Mitwirkung des Anbieters handeln kann – auch wenn der Anbieter verschwindet, Preise ändert oder Sanktionen unterliegt. Und Kontrolle ist eine technische Fähigkeit: Der Kunde muss in der Lage sein, Schlüssel zu generieren, Zugriffskontrollen durchzusetzen, Daten zu extrahieren und den Betrieb ohne Zustimmung des Anbieters fortzuführen.

Der verbreitete Reflex am Markt – Souveränität mit Anbieter-Geografie gleichzusetzen – scheitert an allen vier Kriterien. Ein europäischer Anbieter, der die Verschlüsselungsschlüssel hält, administrativen Zugriff auf Kundenumgebungen behält und Lizenzen einseitig entziehen kann, bietet Vertrautheit, aber keine souveräne Kontrolle. Geografie beschreibt nur, wo ein Anbieter ist. Sie sagt nichts darüber aus, was der Anbieter – oder jemand mit Einfluss auf ihn – mit den Daten und Diensten eines Kunden tun kann.

Datensouveränität vs. digitale Souveränität: Zwei unterschiedliche Verpflichtungen

Diese Begriffe werden im Marketing oft synonym verwendet. Sie beschreiben jedoch Verschiedenes, und die Erfüllung des einen ersetzt nicht das andere.

Datensouveränität ist in erster Linie ein Compliance-Begriff: Daten unterliegen den Gesetzen des Landes, in dem sie gespeichert oder verarbeitet werden. Unternehmen müssen kontrollieren, wo Daten liegen und wie sie Grenzen überschreiten. Grundlage sind die DSGVO-Übertragungsbeschränkungen (Kapitel V), Schrems II und branchenspezifische Data-Localization-Vorgaben. Die zentrale Frage: Wo befinden sich die Daten und welches Recht gilt?

Digitale Souveränität fragt, wer auf die Daten zugreifen, den Betrieb stören oder rechtlich oder technisch gezwungen werden kann, Daten offenzulegen oder zu verweigern – unabhängig vom Standort. Die Kernfrage: Hat der Kunde überprüfbare Kontrolle, unabhängig von externen Ereignissen?

Keiner der Begriffe impliziert den anderen. Ein Unternehmen kann vollständige Datensouveränität erreichen – Speicherung im Land, keine grenzüberschreitenden Übertragungen, volle DSGVO-Compliance – aber praktisch keine digitale Souveränität, wenn der Anbieter Zugriff auf die Schlüssel behält oder Lizenzen kündigen kann. Umgekehrt kann eine starke Architektur für digitale Souveränität das eigentliche Risiko adressieren: Wenn der Anbieter keinen Klartext entschlüsseln kann, ist der physische Speicherort der Daten weit weniger relevant.

Unternehmen benötigen beides. Datenresidenz erfüllt die Compliance-Anforderung, wo Daten gespeichert sind. Digitale Souveränität adressiert, ob Dritte – außer dem Kunden – darauf zugreifen oder den Betrieb stören können. Wer Residenz als Stellvertreter für vollständige Souveränität betrachtet, lässt eine Lücke, die Datenschutzbehörden zunehmend verfolgen.

Warum digitale Souveränität zum Kaufkriterium geworden ist

Mehrere Entwicklungen haben digitale Souveränität von der politischen Diskussion in die Beschaffungsanforderungen gebracht – und das in kurzer Zeit.

Regulatorischer Druck ist heute branchenübergreifend und aktiv. DORA gilt für Finanzunternehmen und verlangt in Artikel 28 dokumentierte Exit-Strategien und Management von Konzentrationsrisiken bei IKT-Drittanbietern – Anforderungen, die im Kern auf operative Souveränität abzielen. Die NIS 2 Directive weitet Cybersecurity-Pflichten auf kritische Infrastrukturen aus und enthält Lieferkettenregelungen mit souveränem Fokus. Die DSGVO-Durchsetzung, beschleunigt durch Schrems II, hat gezeigt: Gesellschaftsform und Datenresidenz beantworten nicht die Frage, wer den Datenzugriff kontrolliert.

Das Risiko rechtlicher Verpflichtung ist konkret geworden. Der US CLOUD Act und FISA Section 702 schaffen dokumentierte Wege, wie US-Behörden die Offenlegung verlangen können – unabhängig vom physischen Speicherort. Die Einstellung von M365-Konten für den Internationalen Strafgerichtshof durch Microsoft hat gezeigt, dass das Risiko von Dienstunterbrechungen real ist. Genau diese Ausfallrisiken adressieren Souveränitätskontrollen.

Auch die KI-Grenze ist als neuer Souveränitätsfaktor angekommen. Inferenzpipelines legen Prompts, abgerufene Kontexte und generierte Ausgaben offen – für den Betreiber des Modells. KI-Datengovernance ist jetzt eine Frage der digitalen Souveränität: Wer kontrolliert die Grenze zwischen KI-Agent und sensiblen Unternehmensdaten? Unternehmen, die jetzt KI-Governance-Architekturen aufbauen, sind der Regulierung voraus. Die Durchsetzungslinie der Datenschutzbehörden – dänische DPA, Hamburger DPA, CNIL – bewegt sich einheitlich in Richtung operativer Kontrolle als Prüfmaßstab. Beschaffungsteams, die auf symbolische Souveränitätskonstrukte setzen, überdenken ihre Strategie.

Die zwei Schwachstellen, die jedes Unternehmen schließen muss

Jeder Ausfall digitaler Souveränität lässt sich auf zwei Ursachen zurückführen. Beide müssen geschlossen sein – wer nur eine adressiert, lässt eine bekannte Lücke offen.

Schwachstelle 1: Unautorisierter Datenzugriff

Die erste Schwachstelle ist jede Situation, in der eine unautorisierte Partei – etwa der Anbieter, eine ausländische Regierung oder ein böswilliger Akteur – auf sensible Daten zugreifen oder zu deren Herausgabe gezwungen werden kann. Die entscheidende Frage ist nicht, ob der Anbieter Daten verschlüsselt – das tun die meisten. Entscheidend ist, wer die Schlüssel hält. Ein Anbieter, der die Verschlüsselung für den Kunden verwaltet, kann einer CLOUD-Act- oder FISA-Anfrage nachkommen und Klartext liefern. Kundenkontrollierte Verschlüsselungsschlüssel bedeuten, dass der Anbieter nur Chiffretext liefern kann, den er nicht entschlüsseln kann – ein Durchsuchungsbefehl bringt keinen Nutzen. FIPS 140-3-validierte Kryptografie und Double Encryption im ruhenden Zustand machen diese Eigenschaft dauerhaft. Ein echter Abschluss von Schwachstelle 1 erfordert zudem, dass Support-Mitarbeiter des Anbieters nur mit ausdrücklicher, vom Kunden initiierter und vollständig protokollierter Sitzung auf Inhalte zugreifen können.

Schwachstelle 2: Unterbrechung der Service-Kontinuität

Die zweite Schwachstelle ist jedes externe Ereignis – Sanktionen, Lizenzstreit, Anbieterübernahme oder kommerzielle Entscheidung –, das den Betrieb eines Kunden einseitig unterbrechen kann. Das Microsoft/ICC-Beispiel war kein Sicherheitsvorfall, sondern eine bewusste Dienstkündigung durch den Anbieter. Keine Verschlüsselungsarchitektur schützt davor. Die Gegenmaßnahmen für Schwachstelle 2 sind Bereitstellungsarchitektur, Lizenzstruktur, Update-Berechtigungen und Exit-Rechte. Sichere Bereitstellungsoptionen – On-Premises oder kundenverwaltete Private Cloud – verändern diese Exponierung grundlegend: Ein Kunde, der das Produkt auf eigener Infrastruktur betreibt, kontrolliert die Umgebung und kann unabhängig weiterarbeiten. Souveränität ist ebenso ein Bereitstellungsergebnis wie ein Produkteigenschaft.

Drei Dimensionen, die eine echte Souveränitätsbewertung abdecken muss

Eine Souveränitätsbewertung, die nur eine Dimension misst, liefert ein falsches Sicherheitsgefühl. Alle drei folgenden Aspekte müssen erfüllt sein.

Technische Souveränität

Technische Souveränität umfasst kryptografische und operative Kontrollen, die bestimmen, wer auf Daten zugreifen und wer den Dienst betreiben kann: Verschlüsselung im ruhenden Zustand und während der Übertragung, Schlüsselverwaltung, Identitäts- und Zugriffskontrollen, manipulationssichere Prüfprotokolle und Bereitstellungsmodell. Diese Dimension decken bestehende Sicherheitsstandards – ISO 27001, SOC 2, FedRAMP, BSI C5 – am gründlichsten ab. Das Risiko besteht darin, sie als alleinige Bewertungsgrundlage zu betrachten.

Kommerzielle Souveränität

Kommerzielle Souveränität beschreibt, ob der Kunde den Betrieb fortsetzen kann, wenn der Anbieter übernommen wird, wirtschaftlich scheitert oder Bedingungen ändert. Dazu gehören Rechte auf Lizenzfortbestand, Datenportabilität, Update- und Patch-Berechtigungen sowie die Möglichkeit eines sauberen Exits. DORA Artikel 28 macht Exit-Planung zur regulatorischen Pflicht für Finanzunternehmen – ein direkter Auftrag zur kommerziellen Souveränität. Anbieter, die technisch überzeugen, aber strukturelle Abhängigkeiten schaffen, schließen Schwachstelle 2 nicht vollständig.

Geopolitische Souveränität

Geopolitische Souveränität betrifft die rechtliche Reichweite ausländischer Regierungen auf den Anbieter. Der US CLOUD Act, FISA Section 702 und Sanktionsregime definieren extraterritoriale Zugriffsbefugnisse – unabhängig vom physischen Speicherort. Geopolitische Exponierung ist real – aber Architektur kann die Lücke schließen, die Nationalität nicht schließen kann. Hält der Kunde die Schlüssel und kann der Anbieter keinen Klartext liefern, wird die Jurisdiktion des Anbieters für Schwachstelle 1 weitgehend irrelevant. Der Perspektivwechsel – von „Erfüllt der Anbieter Standard X?“ zu „Kann der Kunde X unabhängig ausführen und überprüfen?“ – macht eine Souveränitätsbewertung widerstandsfähig gegen Scheinlösungen.

Wie Kiteworks architektonische Souveränität ermöglicht

Kiteworks ermöglicht digitale Souveränität durch Architektur – nicht durch vertragliche Zusagen. Kundenkontrollierte Verschlüsselungsschlüssel mit HSM-Integration und Double Encryption im ruhenden Zustand sorgen dafür, dass eine Vorladung an Kiteworks nur Chiffretext liefert, den der Anbieter nicht entschlüsseln kann. FIPS 140-3 Level 1-validierte Verschlüsselung bestätigt, dass der kryptografische Standard auch unter behördlicher und internationaler Prüfung Bestand hat. Weder Kiteworks-Mitarbeiter noch IT-Administratoren des Kunden können auf Inhalte in der gehärteten virtuellen Appliance zugreifen – Schwachstelle 1 ist architektonisch geschlossen.

Fünf Bereitstellungsmodelle – On-Premises (VMware, Hyper-V, Nutanix), kundenverwaltete Private Cloud (AWS, Azure), von Kiteworks gehostete Private Cloud, FedRAMP Moderate Authorized und IRAP PROTECTED – bieten vollständige Funktionsparität inklusive Air-Gap-Betrieb. Dasselbe Produkt, dasselbe Audit-Log, dieselbe Governance – unabhängig vom Modell. Ein einziges Echtzeitprotokoll deckt alle sensiblen Datenkanäle ab – E-Mail, Filesharing, Managed File Transfer, SFTP, REST-APIs, Secure Forms und KI-Workflows über das AI Data Gateway – und speist vorgefertigte DORA-Compliance-, NIS2-Compliance– und DSGVO-Compliance-Berichte. Das Private Data Network bietet für jede sensible Datenbewegung eine einheitliche Governance-Architektur.

Unternehmen, die Souveränität gegenüber Rechtszwang, geopolitischem Druck und Anbieterstörungen benötigen, sollten die Architektur statt das Branding bewerten. Kontaktieren Sie uns, um zu sehen, wie Kiteworks Data-Sovereignty-Compliance durch Eigenschaften liefert, die Wettbewerber nicht ohne grundlegenden Wandel ihres Geschäftsmodells nachbilden können.

Erfahren Sie mehr über digitale Souveränität und vereinbaren Sie noch heute eine individuelle Demo.

Häufig gestellte Fragen

Datenresidenz beschreibt, wo Daten gespeichert sind und welches Recht für sie gilt. Digitale Souveränität stellt die weitergehende Frage, wer den Zugriff auf diese Daten kontrolliert und wer den Betrieb darüber stören kann – unabhängig vom Standort. Ein Unternehmen kann die Anforderungen an die Datenresidenz vollständig erfüllen und dennoch bei der digitalen Souveränität verwundbar bleiben: Lokal gespeicherte Daten, die mit vom Anbieter gehaltenen Schlüsseln verschlüsselt sind, bedeuten weiterhin Kontrolle durch den Anbieter. Beide Verpflichtungen erfordern Aufmerksamkeit und sind nicht austauschbar. Datensouveränität adressiert, wo Daten leben; digitale Souveränität, ob Dritte außer dem Kunden darauf zugreifen können.

Nein. Europäisches Eigentum reduziert ein Risiko – die Exponierung gegenüber US-Recht –, lässt aber technische und kommerzielle Souveränitätslücken völlig offen. Ein europäischer Anbieter, der Zugriff auf Verschlüsselungsschlüssel behält, administrativen Zugriff auf Kundenumgebungen hat oder Lizenzen einseitig entziehen kann, bietet keine souveräne Kontrolle. Auch die europäischen Datenschutzbehörden sehen das so: Dänische DPA, Hamburger DPA und CNIL prüfen die operative Kontrolle, nicht die Nationalität des Anbieters. DSGVO-Compliance und echte digitale Souveränität erfordern die Bewertung der Architektur, nicht der Firmenadresse. Kundenkontrollierte Verschlüsselungsschlüssel sind der entscheidende Test.

Das bedeutet, dass der Kunde – nicht der Anbieter – die kryptografischen Schlüssel zur Verschlüsselung seiner Daten generiert und kontrolliert. Die Infrastruktur des Anbieters hält nur Chiffretext, den sie nicht entschlüsseln kann. Eine rechtliche Anordnung an den Anbieter liefert nur verschlüsselte Daten, die dieser nicht entschlüsseln kann – das ist ein architektonischer, kein vertraglicher Schutz. Kundenkontrollierte Verschlüsselungsschlüssel mit HSM-Integration und Double Encryption im ruhenden Zustand setzen dies um. Vertragliche Souveränität beruht auf dem guten Willen des Anbieters; architektonische Souveränität auf Mathematik.

DORA Artikel 28 verlangt dokumentierte Exit-Strategien für alle kritischen IKT-Drittanbieter – eine direkte Anforderung an die kommerzielle Souveränität. Vorgaben zum Konzentrationsrisiko verpflichten Unternehmen, Abhängigkeiten von einzelnen Anbietern zu steuern. Tests zur operativen Resilienz müssen Szenarien abdecken, in denen der Anbieter nicht verfügbar ist. Diese Anforderungen sind ein regulatorisches Eingeständnis, dass Schwachstelle 2 ein wesentliches Risiko ist, das Finanzunternehmen aktiv steuern müssen. DORA-Compliance erfordert, „operative Unabhängigkeit“ architektonisch zu verstehen – nicht nur als Vertragsklausel.

Ja, unter den richtigen architektonischen Bedingungen. CLOUD-Act- und FISA-Section-702-Exponierung ist ein reales Risiko, aber architektonisch adressierbar: Hält der Anbieter keine Schlüssel und kann keinen Klartext liefern, bringt eine Vorladung keinen Nutzen. Kontrolliert der Kunde die Bereitstellungsumgebung, stören Sanktionen oder Lizenzänderungen den Betrieb nicht. Die Jurisdiktion ist relevant durch ihren Einfluss auf diese beiden Kontrollpunkte – nicht als isoliertes Kriterium. DSGVO-Compliance und echte Data-Sovereignty-Compliance sind mit einem US-Anbieter erreichbar, dessen Architektur beide Schwachstellen unter Kundenkontrolle stellt.

Jetzt loslegen.

Es ist einfach, mit Kiteworks die gesetzliche Vorgaben einzuhalten und Risiken effektiv zu managen. Schließen Sie sich den Tausenden von Unternehmen an, die sicher sind, wie sie vertrauliche Daten zwischen Personen, Maschinen und Systemen austauschen. Beginnen Sie noch heute.

Teilen
Twittern
Teilen
Explore Kiteworks