Skip to content
8 min read

Warum digitale Souveränität für regulierte Unternehmen keine Kür mehr ist

Kaum ein Unternehmen entscheidet sich freiwillig dazu, seine IT-Architektur zu hinterfragen, solange sie funktioniert. Bei Banken, Versicherungen, Gesundheitseinrichtungen, Energieversorgern oder öffentlichen Auftraggebern ist das anders: Hier entscheidet nicht nur die eigene Risikobereitschaft, sondern der Gesetzgeber und die Aufsicht mit. Für diese Unternehmen ist digitale Souveränität längst keine strategische Kür mehr – sie wird zur regulatorischen Pflicht.

 

Der regulatorische Druck ist real – und wächst

Seit Januar 2025 gilt in der EU der Digital Operational Resilience Act (DORA). Die Verordnung verpflichtet Finanzunternehmen, ihre Abhängigkeit von IKT-Drittanbietern aktiv zu steuern, zu dokumentieren und im Ernstfall nachweisen zu können. Die BaFin hat das Thema in ihren „Risiken im Fokus“-Berichten mehrfach explizit benannt: Viele Finanzunternehmen begeben sich in eine Abhängigkeit von Technologie, Plattformen oder Diensten weniger Anbieter – fällt der Zugang dazu weg, sind die Folgen gravierend, und ein spontaner Wechsel ist praktisch unmöglich. Genau das ist ein wiederkehrendes Finding in Prüfungsberichten: Vendor-Lock-in bei Microsoft, Amazon oder Google, ohne dokumentierte Exit-Strategie.

DORA ist dabei kein Einzelfall. Der EU Cyber Resilience Act macht ab 2027 systematisches Lieferketten- und Abhängigkeitsmanagement auch außerhalb der Finanzbranche zur Pflicht. NIS2 verschärft die Anforderungen an Betreiber kritischer Infrastrukturen – und genau dort, im Gesundheitswesen, in der Energiewirtschaft, bei kommunalen Unternehmen, potenziert sich das geopolitische Risiko einer einseitigen Abhängigkeit von außereuropäischen Hyperscalern.

 

Darum sind regulierte Branchen besonders betroffen

Ein mittelständisches Industrieunternehmen kann eine gewisse Abhängigkeit von Microsoft 365 wirtschaftlich abwägen und bewusst in Kauf nehmen. Ein Krankenhaus, eine Bank oder ein Energieversorger kann das nicht in gleicher Weise – nicht, weil die Technik anders wäre, sondern weil:

  • Aufsichtsbehörden Nachweispflichten einfordern. Es reicht nicht mehr zu sagen „wir nutzen einen zuverlässigen Anbieter“. Verlangt wird eine dokumentierte Exit-Fähigkeit: Kann die Dienstleistung im Ernstfall zeitnah durch eine Alternative ersetzt werden?
  • Kritische Infrastruktur besonderen Schutz braucht. Bei Unternehmen, die zur kritischen Infrastruktur zählen, wiegt ein Totalausfall eines zentralen IKT-Dienstleisters ungleich schwerer als anderswo.
  • Datenhoheit und Jurisdiktion direkt regulatorisch relevant sind. Der Serverstandort allein genügt nicht – entscheidend ist, welcher Rechtsordnung der Betreiber unterliegt. Ein Rechenzentrum in Frankfurt hilft wenig, wenn der Betreiber ein US-Unternehmen bleibt und damit potenziell dem US CLOUD Act unterliegt.

 

Souveränität heißt nicht: raus aus der Cloud

Der häufigste Irrtum ist, digitale Souveränität mit einem vollständigen Technologiewechsel gleichzusetzen. Das ist weder notwendig noch realistisch. Entscheidend ist die Fähigkeit zum Wechsel – nicht der Wechsel selbst. Ein Unternehmen, das nachweisen kann, dass es seine kritischsten Abhängigkeiten (E-Mail, Dateiablage, Identitätsmanagement) im Zweifel ersetzen könnte, erfüllt den regulatorischen Anspruch – auch wenn es im Alltag weiterhin Microsoft-Produkte nutzt.

Das bedeutet in der Praxis: Parallelbetrieb statt Big Bang. Ein realistischer Einstieg sieht so aus:

  1. Assessment. Wo genau bestehen heute Abhängigkeiten, und welche davon betreffen kritische oder wichtige Funktionen im regulatorischen Sinn?

  2. Parallele Instanz aufbauen. Eine europäisch gehostete Nextcloud-Umgebung neben SharePoint/OneDrive, ein Mailcow- oder ein anderer europäischer Mailserver neben Exchange für einen abgegrenzten Bereich, Keycloak als SSO-Layer, der beide Welten verbindet.

  3. Migrationskonzept mit Kosten-Nutzen-Rechnung. IST-Analyse, Runbooks für Daten- und E-Mail-Migration, Security-Konzept, Meilensteinplanung.

  4. Schrittweise Ausweitung. Basierend auf den Erfahrungen aus dem Parallelbetrieb wird entschieden, welche Bereiche weiter migriert werden – vollständig, teilweise oder gar nicht.

 

Mischformen sind der Regelfall, nicht die Ausnahme

Nicht jede Anwendung muss ersetzt werden, und nicht jeder Fachbereich gleichzeitig. Ein realistisches Zielbild sieht häufig so aus: Kommunikation und Dateiablage souverän betrieben, spezialisierte Fachanwendungen bleiben bei etablierten Anbietern, KI-gestützte Automatisierung läuft auf einem lokal gehosteten Modell für sensible Daten. Genau diese bewusste, dokumentierte Kombination – nicht die vollständige Abkehr von US-Hyperscalern – ist es, was Aufsicht und Prüfer in der Praxis sehen wollen: Entscheidungsfreiheit, Robustheit und realisierbare Exit-Szenarien statt Ideologie.

 

Der erste Schritt zählt

Für regulierte Unternehmen ist digitale Souveränität kein Projekt, das man „irgendwann“ angeht. Sie ist Teil der Antwort auf wiederkehrende Prüfungsfeststellungen und ein zunehmend härterer regulatorischer Rahmen. Der Einstieg muss dabei weder groß noch riskant sein: eine erste souveräne Instanz parallel zur Bestands-IT, ein fundiertes Migrationskonzept mit klarer Kosten-Nutzen-Betrachtung – und die Gewissheit, im Ernstfall handlungsfähig zu bleiben.

 

VIALUTIONS begleitet Unternehmen aus regulierten Branchen bei der schrittweisen Migration von Microsoft-365-Umgebungen zu souveränen Alternativen wie Nextcloud, Mailcow und Keycloak – von der Analyse über das Migrationskonzept bis zum Aufbau einer KI- und Automatisierungsstrategie auf eigener Infrastruktur.