Ein Server in Deutschland schützt Sie nicht, wenn ein US-Unternehmen ihn betreibt.

2023 griffen US-Ermittler auf E-Mails zu, die im Dubliner Rechenzentrum von Microsoft lagen. Die Daten befanden sich auf europäischem Boden. Der Betreiber war amerikanisch. Genau diese Unterscheidung prüft Ihre Aufsichtsbehörde jetzt.

1,2 Mrd. €

DSGVO-Bußgeld gegen Meta 2023 für die Übertragung von EU-Nutzerdaten in die USA

60 %

der Banken und Versicherer außerhalb der USA wechseln bis 2028 in eine souveräne Cloud

68 %

der Unternehmen nennen Governance-Lücken als Hauptursache für Compliance-Verstöße

4 von 7

der größten Hürden bei der Public-Cloud-Nutzung betreffen digitale Souveränität

Die regulatorische Uhr

Das meiste davon steht nicht bevor. Es ist bereits da.

2018

DSGVO trifft US CLOUD Act

Die eine schützt europäische Daten. Der andere kann sie überstimmen.

Jan. 2025

DORA tritt in Kraft

IKT-Abhängigkeitsregister, Prüfpfade, vollständiger Aufsichtszugang – Pflicht für Finanzinstitute.

Sep. 2025

NIS2-Durchsetzung

Energie, Verkehr, Gesundheit, digitale Infrastruktur – dieselben Pflichten wie für Banken.

Jan. 2026

EU Data Act

Souveränität gilt auch für Industrie- und Betriebsdaten, nicht nur für personenbezogene Daten.

2027–2028

EU AI Act – Hochrisiko-Pflichten

Voller Geltungsbereich des Data Act. Drei Budgetzyklen entfernt.

Sanktionen sind bereits im Umlauf: bis zu 2 % des weltweiten Jahresumsatzes nach DORA · 10 Mio. € oder 2 % des Umsatzes nach NIS2.

DIE SOUVERÄNITÄTS-LÜCKE

Die EU-Region Ihres Anbieters deckt eine dieser fünf Ebenen ab

Daten in einer EU-Region zu hosten erfüllt eine einzige Anforderung: den Standort des Servers. Es bestimmt weder, welches Recht auf diese Daten anwendbar ist, noch, wer Zugriff verlangen darf. Die meisten Organisationen haben die erste Ebene im Griff. Die anderen vier sind die eigentliche Lücke.

01Meist abgedeckt

Datenresidenz

Wo die Daten physisch liegen.

02Lückenzone

Datenlokalisierung

Durchsetzbare Regeln, die verhindern, dass Daten bestimmte Grenzen überschreiten.

03Lückenzone

Datensouveränität

Welches nationale Recht für die Daten gilt – unabhängig vom Hosting-Ort.

04Lückenzone

Operative Souveränität

Ausschließlich EU-basiertes Personal für kritische Systeme. Keine US-Eskalationswege.

05Lückenzone

Technologische Souveränität

Sie halten die Verschlüsselungsschlüssel – nicht Ihr Anbieter.

BRANCHEN-EXPERTISE

Gebaut für regulierte Branchen

Banken & Finanzdienstleister

  • DORA-IKT-Drittparteienregister – aufgebaut, klassifiziert, aufsichtsreif
  • Souveräne Architektur, die DORA-Betriebsanforderungen und DSGVO Art. 46 erfüllt
  • EU-basierte Engineering-Teams ohne US-Eskalationswege
  • Prüfpfad, den Ihre Aufsicht jederzeit einsehen kann

Pharma & Gesundheit

  • GxP-konforme Infrastruktur mit voller ALCOA+-Nachvollziehbarkeit
  • Patienten- und klinische Daten auf ausschließlich EU-basierter Infrastruktur
  • Private KI-Umgebungen mit reiner EU-Verarbeitung
  • Verwahrung der Verschlüsselungsschlüssel verbleibt bei Ihrer Organisation

Industrie & Fertigung

  • NIS2- und KRITIS-konforme Architektur für OT-/IT-Umgebungen
  • Souveränitäts-Mapping über Betriebs- und Lieferkettensysteme hinweg
  • Souveräne Cloud-Migration für kritische Prozesssteuerung
  • Prüfpfad für Vorfallmeldungen nach NIS2-Vorgabe

Öffentlicher Sektor

  • BSI-konforme Infrastruktur, ausschließlich EU-basiert betrieben
  • Dokumentierte Governance-Kette, bereit für die aufsichtliche Prüfung
  • Verwahrung der Verschlüsselungsschlüssel außerhalb Ihres Cloud-Anbieters
  • Air-Gap-Architektur für Workloads, die Ihren Perimeter nicht verlassen dürfen

UNSER ANSATZ

So schließen wir die Lücke

01

Scannen und kartieren

Wir starten mit Ihrem heutigen Stack: Cloud, KI-Tools, IKT-Drittparteien, Datenflüsse. Wir zeigen, welche Souveränitätsebenen Lücken haben und wo bereits jetzt regulatorisches Risiko besteht – und was noch kommt.

Ihr Ergebnis

Eine Souveränitäts-Gap-Karte und eine priorisierte Liste, was in welcher Reihenfolge zu beheben ist.

02

Konzipieren und umsetzen

N-iX-Architekten entwerfen die souveräne Architektur für Ihre Umgebung – das passende Cloud-Modell, Verschlüsselungskontrollen, Governance-Framework und IKT-Abhängigkeitsregister. Anschließend setzen wir sie um.

Ihr Ergebnis

Umgesetzte souveräne Architektur, konform mit den für Sie geltenden Regelwerken.

03

Dokumentieren und verifizieren

Jedes Element wird zu dem Standard dokumentiert, den Ihre Aufsicht erwartet – Prüfpfad, Zugriffskontrollen, Schlüsselverwahrungskette, IKT-Register. Wir testen alles, bevor die Aufsicht es tut.

Ihr Ergebnis

Dokumentation, die Ihr Team in der Prüfung verteidigen kann.

SOUVERÄNE MODELLE

Drei Wege zur Souveränität

01

Lokaler Anbieter

EU-native Infrastruktur, betrieben von EU-basiertem Personal. Keine Exposition gegenüber ausländischer Jurisdiktion.

Beispiele
OVHcloudIONOSOpen Telekom CloudHetzner
Trade-off: Kleineres Service-Portfolio. KI-/ML-Tooling weniger ausgereift als bei Hyperscalern.
Am besten für: Verwaltung, kritische Infrastruktur, öffentliches Gesundheitswesen
02

Hyperscaler-Partnerschaft

AWS, Azure oder Google betreiben dedizierte souveräne EU-Regionen, getrennt von der globalen Infrastruktur und mit EU-basiertem Personal.

Beispiele
AWS European Sovereign CloudMicrosoft EU Data BoundaryGoogle Cloud + T-Systems / Thales
Trade-off: Beseitigt die US-CLOUD-Act-Exposition nicht vollständig.
Am besten für: Finanzdienstleister, Pharma, Großunternehmen mit hohem KI-/ML-Bedarf
03

Hybrid souverän

Regulierte Workloads auf souveräner Infrastruktur. Weniger sensible Anwendungen in der Standard-Public-Cloud. Auditierte Schnittstellen verbinden beide.

Beispiele
Mix: souverän + öffentlichKlassifizierte DatenflüsseAuditierte Interconnects
Trade-off: Erfordert eine Datenklassifizierung vor dem Aufbau.
Am besten für: Großunternehmen mit heterogenen Workloads und mehreren Regulierungsregimen

Welches Modell passt zu Ihrer regulatorischen Exponierung? Das klären wir in Ihrem kostenlosen 30-Minuten-Assessment.

Antworten und starten

WARUM N-IX

Souveränität als Engineering-Disziplin – für regulierte Unternehmen in ganz Europa

24+
Jahre am Markt
2.400+
Engineering-Fachkräfte
400+
Cloud-Spezialistinnen und -Spezialisten
150+
umgesetzte Cloud-Projekte
80+
Enterprise-Kunden
25+
Kunden im Finanzsektor
Von AWS ausgezeichnet
AWS Premier Tier Services PartnerAWS Digital Sovereignty CompetencyAWS European Sovereign Cloud Launch Partner
"Unternehmen unter strengen Datenlokalisierungspflichten müssen ihre Daten und Infrastruktur kontrollieren, ohne auf Cloud-Skalierung zu verzichten. N-iX entwirft und betreibt souveräne Setups, mit denen unsere Kunden schnell und sicher vorankommen."
Matthias Thiemann
Matthias Thiemann
VP Customer Success, N-iX

Im Produktivbetrieb unterstützte Compliance-Standards

DORA
NIS2
DSGVO / GDPR
PCI DSS
ISO 27001
SOC 2
AML / KYC
PSD2 / PSD3
Basel III / IFRS 9
FATCA
GxP
DORA
NIS2
DSGVO / GDPR
PCI DSS
ISO 27001
SOC 2
AML / KYC
PSD2 / PSD3
Basel III / IFRS 9
FATCA
GxP
Digital-Souveränitäts-Readiness-Assessment

30 Minuten. Eine Expertin oder ein Experte für Cloud und Souveränität von N-iX.

Ein strukturiertes Gespräch, in dem wir Ihren Aufbau gegen DORA, NIS2, DSGVO und den EU AI Act prüfen. Danach erhalten Sie eine kurze schriftliche Zusammenfassung: wo Ihre Lücken liegen, wie kritisch sie sind und was Sie zuerst angehen sollten.

Keine Vorbereitung erforderlich.