Ein geschäftskritischer digitaler Service, etwa eine Cloud-Plattform, eine KI-Anwendung oder ein digitaler Arbeitsplatz, kann Anforderungen an Datenstandort, Sicherheit und Kontrolle erfüllen und dennoch von einzelnen Anbietern, Rechtsräumen oder technischen Komponenten abhängen. Digitale Souveränität bedeutet deshalb nicht, Abhängigkeiten auszuschließen. Sie bedeutet, kritische Services unter veränderten Bedingungen fortzuführen und sie entsprechend anzupassen. 
 
Die globale Befragung 2026 des Capgemini Research Institute (CRI) unter 1.300 Führungskräften aus großen Unternehmen und Behörden zeigt, wie begrenzt der Handlungsspielraum bei einem Anbieterwechsel oft ist. Nur 13 Prozent schätzen, dass ihre Organisation innerhalb von drei Monaten zu einem anderen Anbieter wechseln könnte. 41 Prozent rechnen mit drei bis zwölf Monaten, weitere 36 Prozent sogar mit mehr als einem Jahr. Jede zehnte Organisation sieht überhaupt keine tragfähige Alternative. Gleichzeitig fehlen vielen Organisationen die Voraussetzungen, um solche Einschätzungen verlässlich zu treffen. Nur 14 Prozent berichten, ihre Technologieabhängigkeiten durchgängig zu überblicken. Hinzu kommt, dass alle Angaben auf Selbsteinschätzungen beruhen und nicht auf tatsächlichen Tests oder Nachweisen. Ob die angenommene Wechselfähigkeit im Ernstfall erreicht werden kann, bleibt daher häufig offen. 

Jeder kritische Service braucht ein eigenes Ziel 

Für Unternehmen zählt nicht nur, ob ein kritischer digitaler Service nach einer Störung schnell wieder verfügbar ist. Ebenso wichtig ist, wie lange es dauert, bis eine tragfähige Alternative bisherige Funktionen, Daten und den Betrieb übernehmen kann. Hierbei wird zwischen Wiederanlaufzeit, also der Rückkehr in den bestehenden Betrieb nach einer Störung, und Wechselzeit, also dem Übergang zu einer tragfähigen Alternative, unterschieden. Ein Wechsel kann erforderlich werden, wenn ein Dienst in einem Rechtsraum nicht mehr genutzt werden darf oder eine kritische technische Komponente wegfällt. Anders als ein Wiederanlauf ist ein Wechsel in der Regel mit zusätzlichem Aufwand, Abhängigkeiten und Anpassungen verbunden. Dauer und Aufwand werden damit selbst zu einem unternehmerischen Risiko. Ein erfolgreicher Wiederanlauftest belegt daher noch keine belastbare Wechseloption. 

Das Souveränitätsprofil bildet die Grundlage, um Risiken zu bewerten und realistische Ziele für Wiederanlauf und Wechsel festzulegen. Es benennt die erforderliche Mindestfunktion, akzeptierte Risiken, Zielzeiten für Wiederanlauf und Wechsel, eine vorgesehene Alternative, Kosten, Verantwortliche und Tests. Je nach Profil kann das Ziel ein getesteter Wiederanlauf, ein alternativer Betriebsweg oder ein selektiver Wechsel sein. Für besonders kritische Services legt die Organisation fest, welche Mindestfunktion innerhalb welcher Zeit verfügbar sein muss. Ein Test sollte konkrete Schritte umfassen, etwa den Datenexport, die Anbindung von Identitäten in der Zielumgebung sowie Messungen von Dauer und Kosten. 

Ein EU-Anbieter oder ein EU-Standort allein garantiert keine Souveränität. Entscheidend ist die Servicekette:  

  • Wer kontrolliert Betrieb und Daten?  
  • Welche Anbieter und Rechtsräume sind beteiligt?  
  • Was lässt sich wann ersetzen?  

Bei Cloud-Infrastrukturen hängt die Wechselzeit unter anderem vom Datenexport, der Übertragbarkeit der Identitäts- und Schlüsselverwaltung sowie der Integrationstiefe ab. Bei KI-Diensten kommen Modell, Trainingsdaten und Bewertungsverfahren hinzu. Qualität und Kosten der Alternative müssen getestet sein. Auch für den digitalen Arbeitsplatz gibt es unterschiedliche Alternativmodelle: etablierte Produktwelten in einem anderen Betriebs- und Bereitstellungsmodell oder alternative Technologiestacks. Welche Option im konkreten Fall trägt, hängt vom Migrationsaufwand, der Anbindung an Identitäten und Fachanwendungen sowie den verfügbaren Fachkräften ab. Das Risikoprofil ordnet die Abhängigkeiten und Szenarien nach ihrer Bedeutung für den einzelnen Service:

Quelle: Capgemini

Aus dem Assessment wird ein Steuerungskreislauf 

Ein Assessment zeigt, wo Handlungsbedarf besteht, welche Wechselzeiten geschäftlich vertretbar sind und welche Investitionen Risiken senken. Die Deutschlandauswertung des CRI zeigt: Unter den Organisationen, die als signifikanten Souveränitätsrisiken ausgesetzt eingestuft werden, bewerten 60 Prozent ihre Abhängigkeiten regelmäßig. Das deutet auf eine laufende Risikobewertung hin, ist aber noch keine getestete Wechseloption. Deren Belastbarkeit wird vielmehr erst durch klare Zuständigkeiten und praktische Tests nachgewiesen. 

Die Leitung legt fest, welche Risiken sie akzeptiert und wann Investitionen nötig sind. Fachbereiche, Einkauf und IT erstellen Profile je Service. Architektur und Betrieb prüfen Datenexport, Identitäts- und Schlüsselwechsel, Lizenzen, Support und alternative Betriebswege. Ein Service Owner hält die Profile aktuell, wenn sich Anbieter, Verträge, Technik oder Geschäftskritikalität ändern. Die Übersicht zeigt, wie die Aufgaben von der Leitung bis zum Testnachweis im Betrieb zusammenspielen: 

Quelle: Capgemini

Nachweise ersetzen keine Wechseloption 

Neben Zuständigkeiten und eigenen Tests stützen sich viele Organisationen bei der Bewertung ihrer Souveränität auf Regulierung, Zertifizierungen und neue Kriterienrahmen. NIS2, C5, C3A und der geplante CADA liefern dafür wichtige Bausteine, setzen jedoch an anderen Stellen an. NIS2 verpflichtet betroffene Organisationen zu Cyber-Risikomanagement, verlangt aber keinen Nachweis konkreter Wechselzeiten. Ein C5-Testat dokumentiert die unabhängige Prüfung eines Cloud-Angebots anhand des BSI-Kriterienkatalogs C5, der Kriterien zur Informationssicherheit von Cloud-Diensten festlegt. C3A (Criteria enabling Cloud Computing Autonomy) ist ein BSI-Kriterienrahmen zur Bewertung, ob Cloud-Dienste im jeweiligen Risikokontext selbstbestimmt genutzt werden können. Der von der EU-Kommission 2026 vorgeschlagene Cloud and AI Development Act (CADA) soll einen EU-weiten Bewertungsrahmen für Cloud- und KI-Souveränität schaffen. Keiner dieser Ansätze beweist jedoch, ob eine konkrete Organisation Daten, Identitäten und Betrieb innerhalb ihrer Zielzeit auf eine Alternative übertragen kann. Das zeigt erst der eigene Wechseltest. 

Souveränität muss sich im Betrieb rechnen  

Eine glaubwürdige Wechseloption stärkt die Verhandlungsposition. Wer tatsächlich wechseln kann, muss kurzfristige Preis- oder Vertragsänderungen nicht einfach hinnehmen. Eine solche Option kostet jedoch Geld und braucht Kompetenzen, Support, Integration und Tests. Die Herkunft eines Anbieters allein beweist weder Souveränität noch Resilienz. Beides muss konkret geprüft werden. 

Nicht jeder Service braucht dieselbe Ausstiegstiefe. Für mehrere kritische Services kann eine gemeinsame, anbieterübergreifende Plattformebene sinnvoll sein. Sie löst ausgewählte Querschnittsfunktionen wie Identitäten, Schlüsselverwaltung und Protokollierung aus anbieterspezifischen Plattformdiensten heraus und stellt sie über gemeinsame Schnittstellen bereit. So müssen diese Funktionen bei einem Plattformwechsel nicht jeweils neu an die Dienste eines Anbieters gebunden werden. Die Ebene senkt Abhängigkeiten aber nur, wenn ihre Schnittstellen übertragbar sind und die Organisation sie selbst kontrollieren kann. Zugleich schafft sie eigene Betriebsverantwortung. Ob sie Wechselzeit oder Ausfallrisiko tatsächlich senkt, muss ein Wechseltest zeigen. Profile, Tests und Kosten sind deswegen gemeinsam zu steuern. 

Die ausschlaggebende Frage ist deshalb nicht, ob es eine Alternative gibt. Vielmehr ist entscheidend, ob sie rechtzeitig einsatzfähig wäre. Es lohnt sich daher, die eigenen Abhängigkeiten kritisch zu hinterfragen: Wie belastbar sind die Wechselzeiten für Ihre fünf kritischsten digitalen Services und wann wurden die zugrunde liegenden Annahmen zuletzt überprüft? 

Wie kann KI die Leistungsfähigkeit der Verwaltung steigern? Wir zeigen praxisnahe Anwendungsfälle und Ansätze für einen souveränen Public Sector.