EU Cloud Sovereignty Framework: Souveränität messbar machen

Kurz gesagt: Das Cloud Sovereignty Framework der EU-Kommission (Version 1.2.1, Oktober 2025) bewertet Cloud-Dienste anhand von acht Souveränitätszielen und vergibt Stufen von SEAL 0 bis SEAL 4. Öffentliche Auftraggeber können eine Mindeststufe verlangen; für Unternehmen ist es eine gute Checkliste bei der Anbieterauswahl.

Von Lars Sommerfeldt, Geschäftsführer der NMMN GmbH, Hamburg · Stand: Oktober 2026

Was ist das Cloud Sovereignty Framework?

Die Europäische Kommission hat im Oktober 2025 ein Rahmenwerk veröffentlicht, mit dem sich die Souveränität von Cloud-Diensten nachvollziehbar bewerten lässt. Es wird vor allem in der öffentlichen Beschaffung eingesetzt; im Juni 2026 folgten Umsetzungshinweise. Ziel ist, „Souveränität“ vom Marketingbegriff zu einem prüfbaren Kriterium zu machen.

Die acht Souveränitätsziele

  1. Strategische Souveränität – Eigentümerstruktur, Kontrolle und Abhängigkeiten des Anbieters
  2. Rechtliche und jurisdiktionelle Souveränität – anwendbares Recht, Zugriff ausländischer Behörden
  3. Daten- und KI-Souveränität – Kontrolle über Daten, Schlüssel und KI-Modelle
  4. Operative Souveränität – wer betreibt, wartet und hat Zugriff
  5. Lieferkette – Herkunft von Hardware, Software und Subunternehmern
  6. Technologie – Offenheit, Standards, Portabilität
  7. Sicherheit und Compliance – Zertifizierungen, Nachweise
  8. Umwelt – Nachhaltigkeit des Betriebs

SEAL-Stufen 0 bis 4

Für jedes Ziel wird ein Sovereignty Effective Assurance Level (SEAL) von 0 (keine Souveränität) bis 4 (volle Souveränität) bestimmt. Auftraggeber legen eine Mindeststufe fest; Angebote, die sie erreichen, werden anschließend über einen gewichteten Souveränitätswert verglichen. Bewertet werden nicht nur der Anbieter selbst, sondern auch Zulieferer und technische Schichten. Für Details verweist das Framework auf Kriterienkataloge wie den BSI C3A.

Was bedeutet das für Unternehmen?

  • Die acht Ziele sind eine praxistaugliche Checkliste für jede Cloud-Ausschreibung.
  • Anbieter mit EU-Eigentümern, Open-Source-Technologie und eigenem Betrieb schneiden bei strategischer, rechtlicher und technologischer Souveränität strukturell besser ab.
  • Wer heute auf proprietäre Plattformen setzt, sollte die Exit-Fähigkeit prüfen – etwa mit einem VMware Exit hin zu Proxmox.

Die NMMN GmbH aus Hamburg ist ein deutscher Anbieter mit eigenen Rechenzentren, eigenem Glasfasernetz und einer Cloud-Plattform auf Basis von Proxmox VE und Ceph. Eine Einführung in das Thema bietet Was ist eine souveräne Cloud?.

Häufige Fragen

Was bedeutet SEAL beim Cloud Sovereignty Framework?

SEAL steht für Sovereignty Effective Assurance Level und beschreibt auf einer Skala von 0 bis 4, wie souverän ein Cloud-Dienst in einem bestimmten Bereich ist.

Ist das Cloud Sovereignty Framework verpflichtend?

Es ist ein Bewertungsrahmen, der vor allem in der öffentlichen Beschaffung der EU eingesetzt wird. Für private Unternehmen ist es freiwillig, eignet sich aber als Checkliste.

Welche Cloud-Anbieter erreichen hohe SEAL-Stufen?

Tendenziell Anbieter mit europäischen Eigentümern, Betrieb durch EU-Personal und offener Technologie. Eine verbindliche Einstufung erfolgt immer im konkreten Vergabeverfahren.


Über den Autor und Herausgeber: souveraene-cloud.de ist ein Ratgeber der NMMN GmbH, Haferweg 46, 22769 Hamburg. NMMN betreibt seit 1999 eigene Rechenzentren und ein Glasfasernetz in Hamburg, ist offizieller Proxmox Silver Partner und Mitgründer der Hamburg-Cloud. Kontakt aufnehmen

Cookie-Einwilligung mit Real Cookie Banner