BERLIN / LONDON (IT BOLTWISE) – Das BSI standardisiert mit den C3A-Kriterien digitale Souveränität in der Cloud und soll Unternehmen Orientierung geben. Gleichzeitig kritisieren Wissenschaft, Zivilgesellschaft und Teile der Politik, dass bei der Ausarbeitung vor allem große Anbieter wie Oracle, SAP, Amazon und Google Feedback lieferten, während Forschung und Öffentlichkeit außen vor blieben. Der Kern des Streits geht jedoch weiter: Es reicht laut Experten nicht, Datenlokation, Verschlüsselung und Lieferketten zu prüfen, wenn die Rechtshoheit über dem Rechenzentrum nicht sauber ausgeschlossen ist. Daraus entsteht der Vorwurf, der Katalog könne Souveränität als abgestuftes Label vermarkten – statt sie wirksam zu gewährleisten.

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat mit den „Criteria enabling Cloud Computing Autonomy“ (C3A) einen Rahmen geschaffen, der digitale Souveränität in Cloud-Diensten messbar machen soll. Die Intention klingt zunächst pragmatisch: Transparenz schaffen, Anbietern vergleichbare Maßstäbe geben und Unternehmen ermöglichen, Dienste entlang ihrer jeweiligen Anwendungsfälle auszuwählen. Doch genau diese „Orientierung“ steht nun in der Kritik, weil laut Rückfragen im Bundestag bei der Entwicklung der Kriterienkataloge insbesondere große Cloud- und Softwareanbieter eingebunden waren. Wissenschaft und Zivilgesellschaft sollen dagegen nicht im gleichen Maße beteiligt gewesen sein.
Im technischen Kern adressiert der C3A-Ansatz mehrere Ebenen der Cloud-Absicherung, die in der Praxis häufig als Stellschrauben gelten: Datenlokation, Verschlüsselung, Verfügbarkeit von Sicherheitsfunktionen sowie Aspekte der Lieferkette. Damit knüpft das BSI an etablierte Sicherheits- und Compliance-Denkmuster an, die sich in der letzten Dekade über Dokumentationspflichten, Zertifizierungslogiken und Risikobewertungen professionalisiert haben. Im Vergleich zu früheren, oft fragmentierten Herangehensweisen wirkt der Katalog wie der Versuch, aus Einzelanforderungen eine konsistente Systematik zu machen. Kritisch bleibt jedoch die Frage, ob die Methodik die rechtliche Einflussnahme durch fremde Behörden ausreichend abdeckt.
Hier prallen zwei Perspektiven aufeinander. Befürworter sehen in Kategorien und risikobasierter Einordnung ein geeignetes Instrument, Abhängigkeiten sichtbar zu machen. Einer der zentralen Einwände aus der Wissenschaft lautet jedoch: Der Katalog prüfe zwar „wie“ Daten technisch geschützt werden und „wo“ sie liegen, aber nicht konsequent „wer“ rechtlich Zugriff verlangen kann. Konkret wird argumentiert, dass ein US-Unternehmen selbst dann alle technischen Prüfungen bestehen könne, wenn es Rechenkapazitäten etwa in Europa betreibt – die Gefahr extraterritoriale Rechtszugriffe zu ermöglichen, bleibe aber bestehen. Der Streit dreht sich damit um Rechtshoheit und nicht nur um Technik.
Als Vergleich wird häufig auf den Cloud Act und FISA 702 verwiesen, also auf US-Rechtsmechanismen, die Behörden unter bestimmten Voraussetzungen Zugriffe auch auf im Ausland gespeicherte Daten ermöglichen können. Die Kritiker betonen, dass sich dieses Problem nicht „wegzertifizieren“ lässt, indem man Datenflüsse, Keys oder Transportverschlüsselung separat betrachtet. Ein weiterer Verstärker für die Debatte: Unabhängig vom konkreten Kriterienkatalog wird aus dem politischen Betrieb immer wieder sichtbar, dass Informationsflüsse und Dokumentenzugriffe in transatlantischen Kontexten Rechtsgrenzen verkomplizieren. Aus Market-Sicht bedeutet das: Der Wettbewerb verschiebt sich vom „Security by Design“-Narrativ hin zu „Legal Exposure“-Bewertungen, die Unternehmen in Einkaufsprozessen bisher ungleich schwerer abprüfen.
Im Marktumfeld kommt hinzu, dass die großen Anbieter in solchen Standardisierungsprozessen regelmäßig einen Hebel gewinnen, weil sie nicht nur Produkte liefern, sondern auch Einfluss auf Interpretationen und Formulierungen nehmen können. Der Vorwurf lautet daher nicht nur „zu viele Lobbykontakte“, sondern „falscher Maßstab“. Wenn der Katalog trotz berechtigter Sicherheitsziele in der Praxis wie ein Prüf- oder Siegelversprechen wirkt, das Rechtshoheit nur begrenzt adressiert, könnten Unternehmen sich in falscher Sicherheit wiegen. Gleichzeitig erkennen Marktteilnehmer, dass modulare, abgestufte Kriterien politisch leichter verkäuflich sind als harte Ausschlussregeln. Genau hier entsteht das Dilemma: Für öffentliche Auftraggeber und sicherheitskritische Domänen wirkt „besser als nichts“ anders als für den souveränen Schutz sensibler Daten.
Ein zusätzlicher Dimensionstreiber ist die europäische Regulierungslandschaft, in der digitale Souveränität zunehmend in Rechts- und Förderlogiken mündet. Historisch zeigt sich dabei: Viele Initiativen begannen mit technischen Kontrollpunkten (Lokalität, Verschlüsselung, auditierbare Prozesse), mussten später aber nachschärfen, sobald sich zeigte, dass rechtliche Durchsetzungsmacht eine eigenständige Risikoklasse ist. Für die aktuelle Debatte ist entscheidend, dass K3A als „Standardisierung“ potenziell auch in nachgelagerte Normen und Einkaufsbedingungen hineinwirkt. Kritiker befürchten deshalb eine Art Dominoeffekt in Richtung Cloud- und KI-Gesetzgebung, bei dem Formulierungen aus dem BSI-Katalog als Orientierung „durchrutschen“, obwohl zentrale harte Bedingungen fehlen könnten.
Auch Open-Source und technische Kontrolle werden als Gegenargument in der Diskussion eingeordnet. Zwar kann Open Source helfen, Transparenz über Code- und Abhängigkeitsstrukturen herzustellen und Vendor-Lock-in zu mindern, aber allein dadurch lässt sich kein Kontrollverlust über rechtliche Zugriffsmöglichkeiten verhindern. Die Argumentationslinie lautet: Technische Auditierbarkeit ersetzt keine Rechtshoheit. Damit entsteht für Behörden und Unternehmen eine verschärfte Anforderungslage, weil sie neben Security-KPIs auch Vertrags- und Rechtsarchitektur als Teil der Cloud-Strategie betrachten müssen. In der Praxis heißt das: Leistungsbeschreibungen werden um „Legal-Readiness“-Kriterien erweitert werden müssen, beispielsweise um verbindliche Garantien, Prüfmechanismen und Eskalationswege, die über reine Verschlüsselungsparameter hinausgehen.
Für die Zukunft dürfte die Debatte weniger über den „richtigen“ Katalog als über die Messbarkeit von Souveränitätsversprechen entscheiden. Wenn digitale Souveränität als Eigenschaft verstanden wird, die entweder gegeben oder nicht gegeben ist, müssten KO-Kriterien wirklich als harte Ausschlussbedingungen wirken. Das betrifft etwa die Frage, ob Anforderungen auch dann gelten, wenn sie mit den Interessen „öffentlicher Sicherheit“ kollidieren könnten – genau diese Ausnahmen werden derzeit besonders kritisch gesehen. Befürworter hoffen auf Nachschärfungen im Leitfaden-Umfeld, während Kritiker wie Wissenschaftler und Digitalrechtsaktivisten explizit wirksamere Sanktionen gegen „Souveränitätswashing“ fordern: Vertragsstrafen und Ausschluss aus öffentlichen Vergaben, wenn Zusicherungen nicht belastbar sind.
Unternehmensseitig bedeutet das mittelfristig eine Veränderung der Beschaffungs- und Architekturentscheidungen: Cloud-Migrationen werden stärker von Rechtsgutachten, Datenklassifizierungen und Vertragsklauseln begleitet, und weniger von einzelnen technischen „Wording“-Paketen. Gleichzeitig eröffnet die Debatte Chancen für Anbieter, die ihre Plattformen nicht nur technisch, sondern auch rechtlich nachweisbar absichern können, etwa durch klar definierte Zugriffsbeschränkungen und nachvollziehbare Governance. Wettbewerber wie Zentrumsmodelle aus Europa, Sicherheitsanbieter mit eigenen Referenzarchitekturen oder standardisierte Prüfprogramme könnten an Bedeutung gewinnen. Entscheidend bleibt jedoch, dass Transparenz nicht beim Formular endet, sondern überprüfbar macht, ob Daten im Ernstfall tatsächlich unter europäischer Kontrolle bleiben.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "BSI-C3A-Kriterien: Streit um Lobby-Einbindung und Rechtshoheit in Clouds" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "BSI-C3A-Kriterien: Streit um Lobby-Einbindung und Rechtshoheit in Clouds" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »BSI-C3A-Kriterien: Streit um Lobby-Einbindung und Rechtshoheit in Clouds« bei Google Deutschland suchen, bei Bing oder Google News!