{"id":31266,"date":"2026-05-16T10:21:57","date_gmt":"2026-05-16T08:21:57","guid":{"rendered":"https:\/\/www.sysbus.eu\/?p=31266"},"modified":"2026-05-06T10:24:15","modified_gmt":"2026-05-06T08:24:15","slug":"bsi-schafft-rahmen-fuer-mehr-digitale-souveraenitaet-in-der-cloud","status":"publish","type":"post","link":"https:\/\/www.sysbus.eu\/?p=31266","title":{"rendered":"BSI schafft Rahmen f\u00fcr mehr digitale Souver\u00e4nit\u00e4t in der Cloud"},"content":{"rendered":"\n<p>Deutschland und Europa sehen sich zunehmend mit unterschiedlichen Formen von Cyberbedrohungen konfrontiert. Neben klassischer Cyberkriminalit\u00e4t und staatlich gesteuerten Angriffen r\u00fcckt eine dritte Dimension st\u00e4rker in den Fokus: strukturelle Abh\u00e4ngigkeiten von Technologieanbietern. Diese sogenannte \u201eCyber Dominance\u201c beschreibt die M\u00f6glichkeit von Herstellern, dauerhaft Einfluss auf Systeme und Daten ihrer Kunden auszu\u00fcben. Vor diesem Hintergrund gewinnt das Thema digitale Souver\u00e4nit\u00e4t an strategischer Bedeutung. Insbesondere Cloud-Dienste stehen dabei im Zentrum der Debatte.<\/p>\n\n\n\n<p>Mit den \u201eCriteria enabling Cloud Computing Autonomy\u201c (C3A) hat das Bundesamt f\u00fcr Sicherheit in der Informationstechnik einen neuen Handlungsrahmen ver\u00f6ffentlicht, der Transparenz \u00fcber Souver\u00e4nit\u00e4tseigenschaften von Cloud-Angeboten schaffen soll. Ziel ist es, Unternehmen und Beh\u00f6rden eine fundierte Entscheidungsgrundlage f\u00fcr die Auswahl und Nutzung von Cloud-Diensten zu bieten.<\/p>\n\n\n\n<p>BSI-Pr\u00e4sidentin Claudia Plattner betont die gesellschaftliche Relevanz des Themas: Digitale Souver\u00e4nit\u00e4t sei ein zentrales Anliegen, das sowohl die St\u00e4rkung der europ\u00e4ischen Digitalwirtschaft als auch den sicheren Einsatz internationaler Technologien erfordere. Die C3A sollen dabei helfen, Cloud-Dienste nach anwendungsspezifischen Kriterien zu bewerten und eine selbstbestimmte Nutzung zu erm\u00f6glichen.<\/p>\n\n\n\n<p>Auch Thomas Caspers verweist auf die komplexe Beziehung zwischen Cloud-Anbietern und -Nutzern. Da externe Einfl\u00fcsse auf Anbieter indirekt auch Kunden betreffen k\u00f6nnen, seien objektive und \u00fcberpr\u00fcfbare Kriterien notwendig. Die C3A wurden in Zusammenarbeit mit nationalen und internationalen Cloud-Providern entwickelt und basieren auf praktischen Erkenntnissen sowie einem kontinuierlichen Austausch mit Partnerbeh\u00f6rden.<\/p>\n\n\n\n<p>Die Nutzung von Cloud-Diensten folgt dem Prinzip der geteilten Verantwortung (\u201eShared Responsibility Model\u201c). Dieses begrenzt jedoch die Einflussm\u00f6glichkeiten der Anwender, insbesondere im Hinblick auf Sicherheit und Autonomie. W\u00e4hrend der bestehende Kriterienkatalog Cloud Computing Compliance Criteria Catalogue (C5) Sicherheitsaspekte adressiert, erm\u00f6glichen die C3A eine erg\u00e4nzende Bewertung der digitalen Selbstbestimmtheit im jeweiligen Nutzungskontext. Dabei haben die C3A keine regulatorische Wirkung, sondern dienen als Orientierungs- und Bewertungsinstrument.<\/p>\n\n\n\n<p>Sowohl Anbieter als auch Nutzer k\u00f6nnen den Kriterienkatalog anwenden. Cloud-Anbieter haben die M\u00f6glichkeit, die Einhaltung der Anforderungen durch Audits nachzuweisen. Nutzer wiederum k\u00f6nnen auf dieser Basis ihre individuellen Anforderungen definieren und das gew\u00fcnschte Ma\u00df an Souver\u00e4nit\u00e4t festlegen. Ein entsprechender Leitfaden f\u00fcr C3A-Audits ist in Vorbereitung und soll sich an den etablierten Testierungsprozessen des C5 orientieren.<\/p>\n\n\n\n<p>Inhaltlich sind die C3A modular aufgebaut und unterscheiden zwischen Kern- und Zusatzkriterien. Dazu z\u00e4hlen unter anderem Aspekte der Lokalisierung, etwa der Standort von Rechenzentren oder die Herkunft des Betriebspersonals. Je nach Risikobewertung k\u00f6nnen Organisationen festlegen, ob beispielsweise eine Datenverarbeitung innerhalb Deutschlands oder der Europ\u00e4ischen Union erforderlich ist.<\/p>\n\n\n\n<p>Konzeptionell orientieren sich die C3A am europ\u00e4ischen Cloud Sovereignty Framework (EU CSF) und erweitern dieses um konkret \u00fcberpr\u00fcfbare Kriterien. Voraussetzung f\u00fcr die Anwendung ist, dass Cloud-Anbieter bereits die Anforderungen des C5 erf\u00fcllen. Eine deutschsprachige Version der C3A soll bis Ende des zweiten Quartals 2026 ver\u00f6ffentlicht werden.<\/p>\n\n\n\n<p>Link zum Kriterienkatalog C3A: <a href=\"https:\/\/www.bsi.bund.de\/SharedDocs\/Downloads\/EN\/BSI\/Publications\/CloudComputing\/C3A_Cloud_Computing_Autonomy.pdf?__blob=publicationFile\">Criteria enabling Cloud Computing Autonomy (C3A)<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Deutschland und Europa sehen sich zunehmend mit unterschiedlichen Formen von Cyberbedrohungen konfrontiert. Neben klassischer Cyberkriminalit\u00e4t und staatlich gesteuerten Angriffen r\u00fcckt eine dritte Dimension st\u00e4rker in den Fokus: strukturelle Abh\u00e4ngigkeiten von Technologieanbietern. Diese sogenannte \u201eCyber Dominance\u201c beschreibt die M\u00f6glichkeit von Herstellern, dauerhaft Einfluss auf Systeme und Daten ihrer Kunden auszu\u00fcben. Vor diesem Hintergrund gewinnt das Thema digitale Souver\u00e4nit\u00e4t an strategischer Bedeutung. Insbesondere Cloud-Dienste stehen dabei im Zentrum der Debatte.<\/p>\n","protected":false},"author":43,"featured_media":31049,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"colormag_page_container_layout":"default_layout","colormag_page_sidebar_layout":"default_layout","footnotes":""},"categories":[10140,37],"tags":[490,22784,1088,21489,1592],"class_list":["post-31266","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-compliance","category-security","tag-bsi","tag-cloudcomputing","tag-cybersecurity","tag-digitalesouveraenitaet","tag-europa"],"amp_enabled":true,"_links":{"self":[{"href":"https:\/\/www.sysbus.eu\/index.php?rest_route=\/wp\/v2\/posts\/31266","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.sysbus.eu\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.sysbus.eu\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.sysbus.eu\/index.php?rest_route=\/wp\/v2\/users\/43"}],"replies":[{"embeddable":true,"href":"https:\/\/www.sysbus.eu\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=31266"}],"version-history":[{"count":1,"href":"https:\/\/www.sysbus.eu\/index.php?rest_route=\/wp\/v2\/posts\/31266\/revisions"}],"predecessor-version":[{"id":31268,"href":"https:\/\/www.sysbus.eu\/index.php?rest_route=\/wp\/v2\/posts\/31266\/revisions\/31268"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.sysbus.eu\/index.php?rest_route=\/wp\/v2\/media\/31049"}],"wp:attachment":[{"href":"https:\/\/www.sysbus.eu\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=31266"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.sysbus.eu\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=31266"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.sysbus.eu\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=31266"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}