← Dossiers

Dossiers · A.3

Souveräne Cloud-Initiativen in Europa

CADA, Assurance Levels und die Frage, was „souverän“ konkret heißt: Datenresidenz, Betreiberkontrolle und Jurisdiktion.

Stand: 17. Juli 2026

Leitfragen

  • Was heißt „souverän“ konkret: Datenresidenz, Betreiberkontrolle oder Jurisdiktion?
  • Genügen souveräne Hyperscaler-Ableger den Assurance Levels 3/4?

Worum geht es

„Cloud-Souveränität“ ist kein einzelner Zustand. Der Begriff bündelt mehrere Fragen, die erst zusammen ein belastbares Niveau ergeben. Die Datenresidenz klärt, wo die Daten liegen. Bei der Betreiberkontrolle geht es darum, wer technisch und operativ auf sie zugreifen kann. Und die Jurisdiktion bestimmt, welchem Recht der Anbieter unterliegt, etwa über den US CLOUD Act. Technisch untermauern lässt sich das etwa durch Confidential Computing.

Warum ist es relevant

Für Banken ist das eine Beschaffungsfrage und keine akademische Debatte. Aufsichtliche Anforderungen, politischer Druck und das Konzentrationsrisiko treffen auf eine Marktrealität, in der die leistungsfähigsten Plattformen von US-Hyperscalern stammen. Die Antwort der EU ist ein abgestuftes Modell. Offen ist, ob souveräne Ableger der Hyperscaler die höchsten Stufen erreichen können.

Aktueller Stand

Am 3. Juni 2026 hat die Kommission den Cloud and AI Development Act (CADA) vorgeschlagen: vier „Union Assurance Levels“ für Cloud-Souveränität, Kapazitätsziele für Rechenzentren und Bezug zu den NIS2-Sektoren. Ergänzend strukturiert das Cloud Sovereignty Framework die Beschaffung.

Der Markt hat vorgelegt: AWS European Sovereign Cloud, Microsoft/Delos Cloud, Google mit T-Systems und S3NS (Thales/Google), Bleu (Microsoft/Capgemini/Orange). Daneben stehen europäische Anbieter wie OVHcloud, IONOS, StackIG und Scaleway sowie Initiativen wie Gaia-X und IPCEI-CIS / 8ra. Politisch umstritten bleibt vor allem die Ausgestaltung der Assurance Levels im Trilog.

Zusätzliche Dynamik kommt aus der Aufsicht. Seit dem DORA-Oversight (Woche 1) ist die Abhängigkeit von den Hyperscalern ein offizielles Aufsichtsthema. Europäische Institute bündeln ihre Nachfragemacht und suchen oder fördern europäische Alternativen. Aus einer IKT-Aufsichtsfrage wird so eine Beschaffungsfrage, welche direkt auf die hier beschriebenen Angebote zielt.

Quellen

Wichtige Termine

  1. CADA: Kommissionsvorschlag im Verfahren
  2. CADA: angestrebte Verabschiedung im Verfahren

Verknüpfte Journal-Posts

Änderungshistorie

  • Aktueller Stand um die Nachfrage-Dynamik aus Woche 1 ergänzt: Das DORA-Oversight macht das Konzentrationsrisiko zum Aufsichtsthema und verstärkt die Nachfrage nach souveränen Angeboten.
  • Dossier angelegt (Gerüst zum Projektstart).