Datensouveränität ist keine Beschaffungsklausel mehr. DORA, NIS2, DSGVO, sektorale Datenresidenzregeln und explizite souveräne Cloud-Mandate aus EU-Mitgliedstaaten und Nicht-EU-Jurisdiktionen konvergieren allesamt auf dieselbe operative Anforderung: mit Belegen nachzuweisen, dass Ihre Daten dort liegen, wo der Regulator es vorschreibt — auf jeder Schicht, einschließlich Backups, Observability und CI/CD-Artefakten.
Ænix führt ein strukturiertes Engagement für Organisationen durch, die eine Souveränitätsposition von der Behauptung zur nachweisbaren Architektur überführen müssen. Ergebnis: eine auf Kontrollebene genaue Karte, wo Ihre Daten heute tatsächlich liegen, wo die Lücken sind und wie Sovereignty-by-Design für Ihren Stack aussieht.
Passt zu: Ænix Private Cloud Platform für regulierte Unternehmen, die souveräne Cloud intern konsumieren; Public Cloud Platform für Betreiber, die souveräne Cloud als Produkt anbieten. Kundenkontrollierte Schlüssel auf jeder Datenschicht (Primärspeicher, Replikate, Backups, Observability). Air-Gap-Option unterstützt.
Wer ein Datensouveränitäts-Problem hat
Der Druck zur Datensouveränität äußert sich je nach Rolle des Käufers in unterschiedlicher Sprache, doch die zugrunde liegende Einschränkung ist dieselbe.
- Banken und Versicherer unter DORA / sektoraler Aufsicht, die mit Konzentrationsrisiko- und Datenresidenzpflichten konfrontiert sind.
- Organisationen des öffentlichen und quasi-öffentlichen Sektors, die beschaffungsmandatierten Anforderungen an souveräne Cloud unterliegen (EU-Mitgliedstaaten, Kasachstan, mehrere APAC-Jurisdiktionen).
- Betreiber im Gesundheitswesen und in den Life Sciences mit Residenzregeln für Patientendaten unter nationalen Gesundheitsdaten-Rahmenwerken.
- Telekommunikations- und Betreiber kritischer Infrastruktur unter NIS2 mit sektoralen Datenverarbeitungsregeln.
- Multinationale Unternehmen mit Datenlokalisierungsanforderungen, die je nach Land variieren (Indien, China, Russland, Brasilien, mehrere EU-Mitgliedstaaten).
- KI- / Analytics-Teams, die mit sensiblen Datenklassen arbeiten, welche nicht von Nicht-EU-Modellanbietern verarbeitet werden dürfen.
Wenn Sie einen konkreten Regulator, eine sektorale Regel oder eine Beschaffungsklausel benennen können, die dies für Ihr Team ausgelöst hat — dann ist dieses Engagement genau für diese Situation gemacht.
Was „Datensouveränität“ tatsächlich von Ihrer Architektur verlangt
1. Nachweisbare Datenresidenz auf jeder Schicht Der Produktionsspeicher ist der einfache Teil. Backups, Observability-Daten, CI/CD-Artefakte und Telemetrie von Managed Services verlassen häufig den Perimeter des Regulators, ohne dass es jemand bemerkt. Souveränität gilt für alle Schichten, nicht nur für die Produktionsdatenbank.
2. Verschlüsselung und Schlüsselverwahrung unter Ihrer Kontrolle Verschlüsselung allein ist keine Souveränität. Die Verschlüsselungsschlüssel müssen bei der Finanzunternehmen (oder dem Kunden) liegen — nicht beim Cloud-Anbieter — mit dokumentierter Rotation, Notfallzugriff und Audit-Trail.
3. Lieferantentransparenz bis zur zweiten Lieferantenstufe Hyperscaler laufen auf Rechenzentren und Konnektivitätsanbietern; SaaS-Anbieter laufen auf Hyperscalern; Managed Services hängen von geteilter Infrastruktur ab. Souveränität erfordert, die Kette über den ersten Hop hinaus zu kennen.
4. Audit- und Aufsichtszugang Audit-Trails müssen in regulatorenkonformen Formaten exportierbar, gemäß den Vorgaben des Regulators aufbewahrt und manipulationssicher sein. Prozesse für den Aufsichtszugang müssen dokumentiert und getestet sein.
Für praktische Details mit auf Kontrollebene genauen Prüfungen siehe Datenresidenz-Anforderungen 2026.
Wo die meisten Cloud-Setups den Souveränitätstest nicht bestehen
Observability und Telemetrie durchbrechen den Perimeter Die Produktionsdatenbank liegt in der richtigen Region. Der SaaS-Observability-Stack, der Logs aus ihr sammelt, verarbeitet diese über US-Regionen, weil dort die Infrastruktur des Anbieters läuft. Der Compliance-Verantwortliche weiß nichts davon.
Backups sind souverän — bis sie getestet werden Die Backup-Speicherebene liegt in der richtigen Region. Der DR-Test zieht Backups über Regionen hinweg zu einem anderen DR-Standort, der sich als in einer nicht-konformen Jurisdiktion liegend herausstellt. Souveränität scheitert unter Belastung.
Verschlüsselungsschlüssel liegen beim Cloud-Anbieter Die Standardverschlüsselung sieht auf dem Papier konform aus. Bis der Regulator fragt, wer die Schlüssel kontrolliert — und die Antwort derselbe Anbieter ist, der auch die Daten hält.
Die Lieferkette ist über die erste Lieferantenstufe hinaus eine Blackbox Der Hyperscaler ist im Vertrag benannt. Der Rechenzentrumsbetreiber des Hyperscalers, die Netzwerk-Subunternehmer und die geteilten Plattformdienste sind es nicht. Artikel 30(2)(a) DORA, die NIS2-Regeln zum Lieferantenrisiko und ähnliche sektorale Regeln fordern diese Transparenz.
Diese Lücken sind bei Institutionen, die sich für souveränitätskonform halten, weit verbreitet. Sie unter einem strukturierten Assessment aufzudecken ist günstiger, als sie unter einem Regulator-Audit aufzudecken.
Wie Ænix hilft
Das Datensouveränitäts-Engagement läuft als Teil unseres Platform Readiness Assessments, mit dem Arbeitsstrang zur Lücken bei Souveränität und Aufsicht als primärem Fokus. Das 14- oder 28-tägige Engagement bringt hervor:
- Datenresidenz-Karte — wo jede Datenklasse heute tatsächlich liegt, einschließlich Produktion, Backup, Observability und CI/CD-Artefakten. Pro Klasse die Jurisdiktion mit Belegen.
- Verschlüsselungs- und Schlüsselverwahrungs-Prüfung — aktuelle Verschlüsselungslage, Schlüsselverwahrungs-Arrangements, Lückenidentifikation pro Datenklasse.
- Lieferketten-Karte bis zur zweiten Lieferantenstufe — jedes IKT-Drittparteien-Arrangement zurückverfolgt bis zu seinen zugrunde liegenden Anbietern und geteilten Abhängigkeiten.
- Audit-Bereitschafts-Assessment — welche Prozesse für den Aufsichtszugang dokumentiert, welche getestet und welche nicht vorhanden sind.
- Remediationsplan auf Architekturebene — was in welcher Reihenfolge zu beheben ist, mit Aufwandsschätzungen und Abgleich an regulatorischen Fristen.
Geliefert von Ænix-Ingenieuren — dem Team hinter Cozystack — in der gesamten EU, der DACH-Region und Zentralasien. Wir sind mit keinem Hyperscaler kommerziell verbunden, und der Bericht orientiert sich an dem, was wir nachweisen und wofür wir einstehen können.
Warum genau Ænix
- Ingenieure und Betrieb in der EU. Unser Team arbeitet in der gesamten EU, der DACH-Region und Zentralasien. Wir verstehen den Unterschied zwischen Souveränität als US-Marketingbegriff und Souveränität, wie sie unter EU-sektoralen Regeln und Beschaffungsklauseln von EU-Mitgliedstaaten durchgesetzt wird.
- Kein Hyperscaler-Bias. Souveränitätsberatung von Big-Four-Firmen ist durch deren Hyperscaler-Partnerschaften geprägt. Unsere Empfehlungen sind an keinen Cloud-Anbieter kommerziell gebunden — wir empfehlen die Architektur, die die Souveränitätsanforderung tatsächlich erfüllt, auch wenn das vollständig On-Prem bedeutet.
- Open-Source-Plattformfundament. Wir sind das Unternehmen hinter Cozystack — einem CNCF-Projekt, das auf der von der Finanzunternehmen gewählten Hardware in der gewählten Jurisdiktion läuft, wobei die Einrichtung den Zugriff auf Cluster-Ebene innehat. Souveränität ist strukturell, nicht vertraglich.
Wie das Engagement abläuft
| Wann | Was | Ergebnis |
|---|---|---|
| Tag 0 | 30-minütiger Discovery-Call (kostenlos) | Eignung bestätigen, Souveränitätsumfang eingrenzen (welche Regulatoren / Klauseln Sie binden), Sponsor identifizieren |
| Tage 1-13 (oder 1-27) | Vier parallele Arbeitsstränge; Arbeitsstrang zur Lücken bei Souveränität und Aufsicht betont | Tägliche asynchrone Updates, drei Checkpoints mit dem Sponsor |
| Tag 14 (oder 28) | Executive-Readout (60-90 Min.) | Schriftlicher Bericht: Datenresidenz-Karte, Schlüsselverwahrungs-Prüfung, Lieferketten-Karte, Audit-Bereitschaft, Remediationsplan |
Für die vollständige Methodik siehe Platform Readiness Assessment.
Souveränitäts-Engagements, die wir durchgeführt haben
Wir haben Datensouveränitäts-Assessments und Platform-Engineering-Programme für Banken, Versicherer, Organisationen des öffentlichen Sektors und IKT-Drittanbieter in der gesamten EU, der DACH-Region und Zentralasien durchgeführt. Die Ergebnisse reichen von vollständigen On-Prem-Aufbauten souveräner Cloud bis zur selektiven Repatriierung regulierter Workloads.
Preise und Engagement-Umfang
Das souveränitätsfokussierte Engagement läuft als Platform Readiness Assessment.
14 Tage (fokussierter Souveränitätsumfang)
Tiefe des Souveränitäts-Arbeitsstrangs, ein regulatorisches Rahmenwerk, eine Domäne. Datenresidenz-Karte, Schlüsselverwahrungs-Prüfung, Lieferkette (bis zur zweiten Lieferantenstufe), Remediationsplan. Auf Anfrage
28 Tage (volle Souveränität + angrenzend)
Souveränität + angrenzende regulatorische Überschneidung (Mapping von DORA / NIS2 / sektoral / DSGVO). Stakeholder-Interviews über mehrere Geschäftsbereiche. Anbieter-Vorauswahl, wo zutreffend. Roadmap für die Implementierung in Phase 2. Auf Anfrage
Festpreis. Einzelne Rechnung. Gegenseitige NDA zum Kickoff. Implementierungskosten Phase 2: Assessment-Honorar wird je nach Umfang angerechnet.
Wir akzeptieren RFI / RFP über die üblichen Beschaffungskanäle in EU-Mitgliedstaaten und Kasachstan; der Discovery-Call klärt die verfahrenstechnische Eignung.
Beginnen Sie mit einem 30-minütigen Discovery-Call
Kostenlos. Keine Vorbereitung nötig. Wir bestätigen die Eignung, grenzen den Souveränitätsumfang auf Ihre bindenden Regulatoren oder Klauseln ein und sagen Ihnen, ob die 14-tägige oder die 28-tägige Variante zu Ihrer Situation passt.
Oder lesen Sie mehr:
- Datenresidenz-Anforderungen 2026 — praktischer Leitfaden
- DORA-Compliance für Cloud-Infrastruktur — regulatorisch angrenzender Auslöser
- Cloud-Repatriierung — wenn Souveränität + Kosten zusammenfallen
- Platform Readiness Assessment — Engagement-Methodik
- Cozystack — Plattform, die Souveränität architektonisch verankert
Ænix ist das Unternehmen hinter Cozystack — einem CNCF-Projekt, einer Kubernetes Certified Distribution, OpenSSF Best Practices. Wir führen Datensouveränitäts-Engagements und Platform-Engineering-Programme für Banken, Versicherer, Organisationen des öffentlichen Sektors und Betreiber kritischer Infrastruktur in der gesamten EU, der DACH-Region und Zentralasien durch.




