| docs | ||
| .gitattributes | ||
| .gitignore | ||
| LICENSE | ||
| README.md | ||
EU Sovereign Cloud
Eine deutschsprachige Dokumentation zur Frage, wie man einen Cloud-Dienst daraufhin beurteilt, ob man ihn selbstbestimmt nutzen kann. Vier Regelwerke stehen im Mittelpunkt: der IT-Grundschutz des BSI als Fundament jedes Sicherheitsmanagements, der C5 als der Katalog, nach dem sich Cloud-Anbieter in Deutschland prüfen lassen, das EU Cloud Sovereignty Framework mit seinen Souveränitätszielen SOV-1 bis SOV-8 und den Reifegraden SEAL-0 bis SEAL-4, und der C3A des BSI als dessen deutsche Entsprechung.
Sicherheit und Souveränität sind zwei verschiedene Fragen. Der C5 prüft, wie sicher ein Dienst ist; SOV, SEAL und C3A prüfen, wie selbstbestimmt er nutzbar bleibt. Ein Dienst kann vorbildlich abgesichert sein und trotzdem dem Zugriff einer fremden Rechtsordnung unterliegen — genau diese Lücke ist der Gegenstand dieser Dokumentation.
Stand: August 2026. Das Gebiet bewegt sich schnell. Die Kataloge sind auf dem Stand C5:2026, IT-Grundschutz++ und dem EU Cloud Sovereignty Framework in der Fassung, nach der die Kommission im April 2026 erstmals vergeben hat.
Nicht behandelt werden Datenschutz und Auftragsverarbeitung; dafür gibt es eigene Dokumentationen.
Inhaltsübersicht
- Allgemeines — die drei Dimensionen der Souveränität, die vier Regelwerke, die häufigsten Fehlschlüsse
- Ressourcen — Herausgeber, Kataloge, Register, Werkzeuge
- Handbuch — die Zusammenhänge, in fünf aufeinander aufbauenden Abschnitten
- Referenz — die Tabellen zum Nachschlagen
Handbuch
Das Handbuch erklärt die Zusammenhänge, in fünf aufeinander aufbauenden Abschnitten.
- Grundlagen — Souveränitätsbegriff, Abhängigkeiten, Rechtsrahmen, Betriebsmodelle, Prüfwesen, ISO-Normen
- IT-Grundschutz — BSI-Standards, Kompendium, Vorgehensweise, Grundschutz++, Cloud-Bausteine, Zertifizierung
- C5 — Aufbau, Kriterienbereiche, Umgebungsparameter, Testate lesen, C5:2026
- Souveränität — EU Cloud Sovereignty Framework, SOV-Ziele, SEAL-Stufen, C3A, EUCS, Cloud and AI Development Act, nationale Schemata
- Umsetzung — Anbieterauswahl, Vergabe, technische Maßnahmen, Exit, offene Plattformen, Nachweisführung
Referenz
Die Referenz listet auf, was man beim Prüfen und Vergleichen nachschlägt.