Was ist die souveräne Cloud?

Luftaufnahme der Skyline von Dubai, die während der Wintersaison von dichtem Nebel bedeckt ist

Was ist die souveräne Cloud?

Die souveräne Cloud ist eine Art von Cloud Computing, die Unternehmen dabei unterstützt, die Gesetze bestimmter Regionen und Länder einzuhalten.

Da sich immer mehr Unternehmen nach Hybrid-Cloud-Lösungen umsehen, um ihre Initiativen zur digitalen Transformation zu erreichen, werden Cloud-Umgebungen (und insbesondere die Art und Weise, wie Benutzer auf Daten zugreifen, sie speichern und verwenden) immer wichtiger. Mit der fortschreitenden Verbreitung von Cloud Computing rund um den Globus reichen traditionelle geografische Grenzen nicht mehr aus, um sensible Daten zu schützen.

Hier kommt Sovereign Cloud ins Spiel, eine Lösung, die hilft, die Datensouveränität zu gewährleisten, die selbst eine Schlüsselkomponente einer umfassenderen digitalen Souveränität ist. Die souveräne Cloud hilft Unternehmen, das Vertrauen ihrer Kunden aufzubauen und ihr Geschäft auszubauen, während sie gleichzeitig die Gesetze und Vorschriften in den Regionen, in denen sie tätig sind, einhalten.

Was schützt die souveräne Cloud?

Eine souveräne Cloud schützt hauptsächlich Verbraucher- und Unternehmensdaten. Viele Vorschriften konzentrieren sich in erster Linie auf den Schutz personenbezogener Daten, oder PPI. Je nach Branche, Region oder Anwendungsfall können sie aber auch geistiges Eigentum (IP), Software, Geschäftsgeheimnisse, Finanzinformationen und mehr schützen. Da die Vorschriften zum Datenschutz in der Cloud zwischen spezifischen Ländern und Regionen variieren, gibt es keine einzige, anerkannte Definition dessen, was eine souveräne Cloud schützen kann. Die Ansätze variieren in der Regel je nach Branche, Standort und Geschäftsbedarf.

Einige souveräne Cloud-Frameworks befassen sich mit der Datenresidenz, bei der Daten den Gesetzen und Vorschriften des Landes unterliegen, in dem sie gespeichert sind. Andere befassen sich mit der Datensouveränität, bei der die gespeicherten Daten den Gesetzen des Landes unterliegen, in dem sie erhoben wurden. Letztendlich helfen souveräne Cloud-Ansätze Unternehmen nicht nur dabei, die Gesetze zum Schutz ihrer sensibelsten Daten einzuhalten, sondern auch dabei, resilient zu bleiben.

Warum ist die souveräne Cloud wichtig?

Da Unternehmen immer mehr ihrer Anwendungen in die Cloud verlagern, wird die Cloud selbst schnell zu einer kritischen Infrastruktur.

Die Cloud-Umgebung eines Unternehmens wird heute als ebenso wichtig für seinen Erfolg angesehen wie eine Fabrik, ein Bürogebäude oder ein wertvolles Stück geistiges Eigentum. Und da stark regulierte Branchen sowohl im privaten als auch im öffentlichen Sektor ihre Kerndienste in die Cloud verlagern, wird es immer wichtiger, dass die Daten sicher sind.

Darüber hinaus zwingt das Aufkommen datenintensiver Technologien wie künstlicher Intelligenz (KI) und maschinellen Lernens (ML), die auf einen schnellen und sicheren Datenzugriff angewiesen sind, Unternehmen dazu, strategischere Entscheidungen rund um die Cloud-Technologie zu treffen. KI und insbesondere generative KI haben das Potenzial, wertvolle Geschäftsinnovationen voranzutreiben, aber ohne ein solides, souveränes Cloud-Ökosystem kommen sie nicht in Gang.

Unternehmen in stark regulierten Branchen wie Gesundheitswesen und Finanzdienstleistungen sind mit starkem Gegenwind konfrontiert. In der Europäischen Union legt die Datenschutz-Grundverordnung (DSGVO) bereits strenge Regeln für die Erhebung, Speicherung und grenzüberschreitende Übermittlung personenbezogener Daten fest. Auch in Europa gibt es einen Vorschlag namens European Cybersecurity Certification Scheme for Cloud Services (EUCS), der darauf abzielt, gemeinsame Cybersicherheitsanforderungen und Zertifizierungsstandards für Cloud-Dienste im gesamten Block festzulegen. Der Digital Operational Resilience Act (DORA) trat im Januar 2025 in Kraft und legt Regeln zum ICT-Risikomanagement, zur Meldung von Vorfällen, zu operativen Resilienztests und zur Überwachung von ICT-Risiken durch Drittanbieter fest. Starke souveräne Cloud-Lösungen helfen Unternehmen, über Aufsichtsbehörden und neue Gesetze auf dem Laufenden zu bleiben und strategischere Entscheidungen in Bezug auf Risiken, Daten und eine sich entwickelnde Bedrohungslandschaft zu treffen. Werfen wir einen Blick auf einige der wichtigsten Vorteile der souveränen Cloud für Unternehmen.

Die fünf wichtigsten Vorteile der souveränen Cloud für Unternehmen

Unternehmen, die bereit sind, in ein starkes, souveränes Cloud-Framework als Teil einer größeren digitalen Transformation zu investieren, erzielen in der Regel mehrere wichtige Vorteile. Von einer besseren Kontrolle über ihre Daten bis hin zu verbesserter Konnektivität, Datenstabilität und Anwendungsleistung — hier sind die fünf wichtigsten Gründe, warum Unternehmen einen souveränen Cloud-Ansatz verfolgen.

Mehr organisatorische Kontrolle

Eine starke, souveräne Cloud-Infrastruktur gibt Unternehmen Kontrolle darüber, wo ihre Daten gespeichert werden (Datenresidenz), beispielsweise in einer Region oder einem Land – oder sogar im Rechenzentrum eines bestimmten Cloud-Anbieters.

Bessere Compliance 

Souveräne Cloud-Lösungen können Unternehmen jeder Größe dabei helfen, die gesetzlichen Compliance-Anforderungen zu erfüllen und die sich rasch ändernden Gesetze zu Daten und digitaler Souveränität einzuhalten, unabhängig davon, in wie vielen verschiedenen Ländern oder Regionen sie geschäftlich tätig sind.

Stärkere Einschränkungen für die Nutzer

Ein souveräner Cloud-Ansatz ermöglicht es Unternehmen, den Zugriff ihrer eigenen Mitarbeiter, Geschäftspartner und sogar Cloud-Service-Provider (CSPs) auf Daten je nach Staatsbürgerschaft, physischem Standort und anderen Faktoren einfach einzuschränken.

Erhöhte Betriebsstabilität

CSPs, die souveräne Cloud-Ökosysteme betreiben, helfen Unternehmen, ihre betriebliche Ausfallsicherheit zu erhöhen, indem sie einen strategischen Ansatz verfolgen, der davon ausgeht, dass Disruption unvermeidlich ist. Indem sie hochverfügbare Dienste anbieten und kritische Daten auf einer souveränen Infrastruktur sichern, helfen CSPs Unternehmen, Schocks besser abzufedern und sich an sie anzupassen.

Hochgradig sichere Verschlüsselung

Die besten souveränen Cloud-Setups bereitstellen die höchste verfügbare Datensicherheit und stellen sicher, dass Anwendungen, Mitarbeiter, Klienten und Kunden bei Bedarf schnell und sicher auf die Daten zugreifen können.

Cloud als Komponente der digitalen Souveränität

Es lohnt sich, die Ansicht zu verkleinern, um sich ein umfassenderes Bild davon zu machen, was Sovereign Cloud erreichen will. In einer ausgereiften Organisation ist eine souveräne Cloud lediglich eine Komponente in einem umfassenderen Rahmenwerk der „digitalen Souveränität“. Digitale Souveränität umfasst vier miteinander verbundene Konzepte: operative Souveränität, technologische Souveränität, KI-Souveränität und Datensouveränität. Die souveräne Cloud ist ein Ansatz zur Erreichung des letzten dieser vier Ziele, der Datensouveränität. Für das Gesamtbild lohnt es sich jedoch, jeden einzelnen Konzeptschritt zu betrachten.

Betriebliche Souveränität

Operative Souveränität ist die Kontrolle darüber, wie Umgebungen betrieben werden.

Die betriebliche Souveränität trägt dazu bei, dass kritische Infrastrukturen, die mit datenintensiven Anwendungen verbunden sind, immer verfügbar und zugänglich sind. Darüber hinaus hilft die operative Souveränität Unternehmen dabei, die Kontrolle über ihre betrieblichen Prozesse zu behalten und Ineffizienzen aufzudecken. Mit einem soliden Ansatz zur operativen Souveränität kann ein Unternehmen, selbst wenn eine bestimmte Region von einer Katastrophe betroffen ist, durch einen Business Continuity Disaster Recovery (BCDR)- oder Disaster-Recovery-as-a-Service (DRaaS)-Plan sicherstellen, dass seine kritische Infrastruktur resilient ist. Schließlich hilft die betriebliche Souveränität Unternehmen bei der Einhaltung lokaler Vorschriften für die Infrastruktur, die zur Unterstützung von Cloud-Umgebungen in einer bestimmten Region erforderlich ist.

Technologie-Souveränität

Bei der Technologiesouveränität geht es um eine offene, modulare Architektur, die eine Anbieterbindung vermeidet.

Technologische Souveränität kann auch Governance und Transparenz fördern: Unternehmen, die die Zugriffskontrolle auf ihre digitalen Ressourcen nutzen, müssen Regeln dafür aufstellen, wer welche Rechte hat. Diese souveränen Kontrollen müssen so eingerichtet werden, dass sie leicht durchsetzbar sind, wie zum Beispiel Policy-as-Code, ein Prozess, der es Unternehmen ermöglicht, ihre Infrastruktur und Verfahren wiederholbar zu verwalten.

Transparenz, ein weiterer wichtiger Aspekt der digitalen Souveränität, bezieht sich auf die Fähigkeit eines Unternehmens, seine Prozesse und Ergebnisse zu überprüfen. Transparenz stellt sicher, dass Unternehmen Einblick in ihre wichtigsten betrieblichen Workflows erhalten, sodass sie erkennen können, was funktioniert und was geändert werden muss.

KI-Souveränität

KI-Souveränität bezieht sich auf die Kontrolle darüber, wo Modelle laufen und wie Inferenz gesteuert wird. Die souveränsten Formen der KI hätten die KI-Ausführung geregelt und Modelle, Inferenzen sowie Agentenoperationen innerhalb definierter souveräner Grenzen ausgeführt. Das Thema gewinnt zunehmend an Interesse. Eine kürzlich von McKinsey durchgeführte Umfrage ergab, dass von 300 Befragten 71 % souveräne KI entweder als „strategische Notwendigkeit“ oder, was noch schwerwiegender ist, als „existenzielles Problem“ bezeichneten.

Datensouveränität

Datensouveränität bezieht sich auf die Kontrolle über Daten in Ruhe, Nutzung und Bewegung. Und genau hier – mehr noch als bei den anderen Komponenten der digitalen Souveränität – kommt die Sovereign Cloud ins Spiel.

Die Einhaltung der Datensouveränität — die Auffassung, dass Daten den Gesetzen des Landes oder der Region unterliegen, wo sie generiert wurden — ist eine grundlegende Anforderung der meisten souveränen Cloud-Lösungen. Eine starke Datensouveränität hilft Unternehmen, ihre Kundendaten vor Cyberangriffen und anderen Bedrohungen zu schützen und gleichzeitig sicherzustellen, dass kein Unbefugter Zugriff auf diese Daten hat. Zum Beispiel haben CSPs gemäß den meisten Anforderungen an die Datensouveränität keinen Zugriff auf Kundendaten, selbst wenn sie sich in einem von ihnen betriebenen Cloud-Rechenzentrum befinden.

Ein weiterer wichtiger Aspekt der Datensouveränität ist das Konzept der Datenresidenz, also die Auffassung, dass Daten den Gesetzen und Vorschriften der Region oder des Landes unterliegen, in dem sie gespeichert werden. Neben der Einhaltung des Datenschutzes müssen souveräne Cloud-Lösungen auch alle geltenden Gesetze und Vorschriften zur Datenresidenz einhalten.

Eine souveräne Cloud ist vor allem ein Ansatz für den Aspekt der „Datensouveränität“ im umfassenderen Puzzle der digitalen Souveränität. Es sollte jedoch beachtet werden, dass Datensouveränität streng genommen ganz ohne Nutzung einer Cloud erreicht werden kann; einige Unternehmen entscheiden sich beispielsweise dafür, Daten lokal zu speichern, um die Souveränität zu gewährleisten. Aus diesem Grund verfolgt IBM bei der Datensouveränität einen Ansatz mit einer Lösung namens Sovereign Core, die unabhängig davon bleibt, ob die Datensouveränität in einer souveränen Cloud-Lösung oder über On-Prem oder Hybridlösungen erreicht wird.

Die Vorteile eines risikobasierten Ansatzes

Wenn es um souveräne Clouds geht, gibt es keine Einheitslösung. Unternehmen möchten mit ihrem Hybrid-Cloud-Ansatz möglicherweise dasselbe Ergebnis erzielen (z. B. die digitale Transformation). Die Vorgehensweise beim Erreichen dieses Ziels hängt jedoch von der Größe, dem Standort, der Branche und den Geschäftsanforderungen ab. An dieser Stelle werden die Vorteile eines risikobasierten Ansatzes deutlich.

Ein starker, risikobasierter Ansatz für souveräne Clouds gleicht Wachstum – z. B. das Potenzial einer aufregenden neuen Technologie wie generativer KI – mit Risiken wie Reputationsschäden aufgrund einer Datenschutzverletzung aus. Wenn Unternehmen diese Sicherheitsvorkehrungen auf ihre KI-Modelle und Trainingsdaten ausweiten, führen dieselben Prinzipien zu souveräner KI. Für kritische Anwendungen und hochsensible Daten möchten Unternehmen möglicherweise ein höheres Maß an Kontrolle ausüben als bei anderen, weniger kritischen Anwendungen. Eine genaue Regelung in Verbindung mit einem normenbasierten Ansatz für Governance-Regeln und -Standards trägt dazu bei, dass die eingeführten Regeln auch technologisch verwaltet werden können.

Sie haben die Wahl zwischen öffentlichen und verteilten Cloud-Architekturen

Je nach den Anforderungen an ein Unternehmen, das Risiko gegenüber dem Wachstum, der Art der gespeicherten Daten und dem Speicherort dieser Daten gibt es zwei Optionen für die Bereitstellung und Durchsetzung souveräner Cloud-Richtlinien: öffentliche oder verteilte Cloud. In den meisten Ländern helfen Public Cloud- und Multicloud-Bereitstellungen Unternehmen, ihre Cloud-Workloads bereitzustellen, während sie dennoch die Kontrolle über ihre Daten in einer bestimmten Region behalten. Eine typische Public-Cloud-Architektur umfasst eine Plattform-Cloud-Schicht, wie eine Hybrid-Cloud-Plattform, die eine stabile, konsistente Cloud-Bereitstellung ermöglicht.

Die zweite Option ist das verteilte Cloud-Bereitstellungsmodell, z. B. ein lokaler Infrastrukturanbieter oder ein lokales Rechenzentrum. Diese sind für Unternehmen attraktiv, die mehr Kontrolle über ihre Infrastruktur und ihren Betrieb benötigen. Sie können Unternehmen auch dabei helfen, eine Anbieterbindung zu vermeiden, indem sie die Interoperabilität zwischen Anbietern gewährleisten. Im Wesentlichen ermöglicht Ihnen ein verteiltes Cloud-Bereitstellungsmodell, Workloads und Plattformen in jeder von Ihnen gewählten Infrastruktur bereitzustellen. Für besonders sensible Arbeitslasten können auch Air-Gap-Umgebungen zum Einsatz kommen, die physisch vom öffentlichen Internet isoliert sind.

Luftaufnahme einer Autobahn, überlagert mit einem Waldbild

Bleiben Sie in der Cloud

Abonnieren Sie den wöchentlichen Think-Newsletter und erhalten Sie Tipps von Experten zur Optimierung von Multi-Cloud-Einstellungen in Zeiten von KI.

Wichtige Überlegungen zur souveränen Cloud

Da Regierungen und Bürger auf der ganzen Welt weiterhin Bedenken hinsichtlich der Daten-, Betriebs- und digitalen Souveränität äußern, hilft die souveräne Cloud Unternehmen dabei, die Integrität ihrer Daten zu gewährleisten, unabhängig davon, wo sie Geschäfte tätigen.

In den kommenden Jahren wird die Art und Weise, wie Unternehmen ihre Daten erfassen, sichern, speichern und den Zugriff darauf kontrollieren – insbesondere, wenn sie neue, datenintensive Technologien wie KI und ML nutzen möchten – enorme Auswirkungen auf ihren Erfolg haben. Bei der Auswahl eines CSP, der sie bei der Einrichtung ihrer souveränen Cloud-Umgebung unterstützt, ist es für Unternehmen von entscheidender Bedeutung, zu verstehen, wie ein CSP ihre sensiblen Daten speichern und verarbeiten wird.

Darüber hinaus müssen sie wissen, wie ein CSP die Resilienz unterstützt und plant, Ausfälle durch Cyberangriffe, Naturkatastrophen und andere Bedrohungen zu minimieren. Schließlich müssen Unternehmen, die ein souveränes Cloud-Framework nutzen möchten, sicherstellen, dass die gesamte Cloud-Strategie des von ihnen gewählten CSP mit den Gesetzen der Länder oder Regionen, in denen sie tätig sind, übereinstimmt, sonst drohen ihnen empfindliche Geldbußen oder Strafen.

Hier sind einige wichtige Überlegungen, die Sie bei der Auswahl eines CSP für eine souveräne Cloud-Architektur berücksichtigen sollten:

Datenverwaltung: Der Ansatz eines CSP zur Datenverwaltung ist von entscheidender Bedeutung. Er zeigt, dass der Anbieter über die richtigen Richtlinien und Verfahren verfügt, um Ihre Daten (und deren Metadaten) erfolgreich zu verarbeiten und die notwendigen Einschränkungen anzuwenden. Er sollte auch in der Lage sein, regelmäßige Audits durchzuführen, die belegen, dass die Richtlinien, die er eingeführt hat, eingehalten werden.

Service Level Agreements (SLAs): Ein Service Level Agreement (SLA) mit einem CSP, das eine souveräne Cloud-Umgebung umreißt, sollte sich nicht wesentlich von einer Vereinbarung für eine öffentliche oder private Cloud-Umgebung unterscheiden. Wie bei Public Clouds und Private Clouds sind auch hier die drei wichtigsten Bereiche Kontrolle (Cloud Management), Verfügbarkeit, Skalierbarkeit und Leistung.

Einhaltung von Vorschriften: CSPs, die souveräne Cloud-Frameworks einsetzen, müssen über ein hohes Maß an Fachwissen über die Datengesetze in den Regionen, in denen sie tätig sind, sowie über ein tiefes Verständnis der sich ständig ändernden Datenhoheit und Compliance-Landschaft verfügen. Anbieter und Kunden teilen sich die Verantwortung dafür, sich über neue Vorschriften auf dem Laufenden zu halten und Strategien zu entwickeln, um damit umzugehen.

Datenverschlüsselung: Wenn es um Datenhoheit und Datenschutz geht, ist es wichtig, die Vertraulichkeit der Daten zu erreichen. CSPs müssen Mechanismen bereitstellen, mit denen Unternehmen ihre Daten verschlüsseln und mit kryptografischen Schlüsseln verwalten können, die oft in einem Hardware-Sicherheitsmodul (HSM) geschützt sind. Im Wesentlichen bedeutet dies, dass Daten in einen verschlüsselten Inhalt umgewandelt werden, der von jemandem mit den richtigen Berechtigungen und dem richtigen Schlüssel entschlüsselt werden kann. Die Gewährleistung des exklusiven Zugriffs auf diese Verschlüsselungsschlüssel gibt Unternehmen vollständige technische Sicherheit und Kontrolle darüber, wer zu jeder Zeit auf ihre Daten zugreifen kann.

Resilienz: Wenn etwas schief geht, müssen Sie einen Plan haben, der Ihnen hilft, sich schnell zu erholen. Ziehen Sie nur CSPs in Betracht, die nachweislich Kunden bei ihren Bemühungen um Resilienz und Wiederaufbau in den betreffenden Ländern oder Regionen unterstützt haben. Alle souveränen Cloud-Implementierungen müssen über integrierte Wiederherstellungs- und Failover-Funktionen verfügen, die auf den jeweiligen Compliance-Bereich zugeschnitten sind, in dem die Daten gespeichert werden.

Auch die Ansätze zur Souveränität unterscheiden sich je nach Anbieter. Einige, wie Microsoft mit Microsoft Sovereign Cloud, bauen Souveränität in ihre Hyperscale-Plattformen ein; andere, darunter IBM, verfolgen einen softwarebasierten Ansatz mit IBM Sovereign Core, das als Grundlage für souveräne Cloud und souveräne KI konzipiert ist, die über mehrere Cloud-Umgebungen hinweg laufen können.

webMethods Hybrid Integration

Integration für das KI-Zeitalter neu gedacht

IBM Web Methods Hybrid Integration zeigt, wie Unternehmen Cloud- und lokale Anwendungen nahtlos miteinander verbinden und so eine agile und skalierbare digitale Transformation ermöglichen können. 

Autoren

Mesh Flinders

Staff Writer

IBM Think

Ian Smalley

Staff Editor

IBM Think

Verwandte Lösungen
IBM Sovereign Core

Speziell entwickelte, hoheitliche Software für Unternehmen, Behörden und Dienstleister zur Erstellung, Bereitstellung und Verwaltung von sicheren KI-fähigen Umgebungen.

IBM Sovereign Core erkunden
Lösungen für digitale Souveränität
Bleiben Sie den sich wandelnden Vorschriften immer einen Schritt voraus. IBM unterstützt Unternehmen dabei, Compliance-Anforderungen zu erfüllen, KI verantwortungsbewusst zu steuern und den Überblick über Daten, Anwendungen und Infrastruktur zu bewahren.
Lösungen für digitale Souveränität erkunden
Beratungsservices für Cloud-Strategien 
Entwickeln Sie eine Cloud-Strategie, die Innovation und Kontrolle in Einklang bringt. IBM unterstützt Unternehmen bei der Konzeption von Hybrid-Cloud-Umgebungen, die Datenhoheit, Sicherheit, Compliance und geschäftliche Agilität gewährleisten. 
Cloud-Strategieberatung erkunden
Machen Sie den nächsten Schritt

Erfahren Sie, wie IBM Sovereign Core Unternehmen, Behörden und Dienstleister mit speziell entwickelter, souveräner Software dabei unterstützt, KI-fähige Umgebungen zu erstellen, bereitzustellen und zu verwalten und dabei die volle Autonomie über Daten, Infrastruktur und Technologie zu bewahren.

  1. IBM Sovereign Core entdecken
  2. Lösungen für digitale Souveränität erkunden