Der Wunsch nach unabhängiger IT ist so alt wie die IT-Abteilung selbst. Neu ist, dass sich Souveränität heute erstmals systematisch in die Unternehmensorganisation einbauen lässt. – Ein Beitrag von David Schneider, Pre-Sales Lead Consultant bei SoftwareOne.
Digitale Souveränität scheint ein aktuelles Hype-Thema zu sein. Tatsächlich ist der Wunsch nach mehr Selbstbestimmung über die eigene IT keine neue Anforderung. Unternehmen mussten geistiges Eigentum schon immer schützen und ihre Geschäftskontinuität absichern. Neu ist die Dringlichkeit: Weil IT heute nahezu jeden Geschäftsprozess trägt, betrifft mangelnde Souveränität das gesamte Unternehmen, nicht mehr nur die IT-Abteilung.
Gefehlt hat bislang weniger das Problembewusstsein als ein Werkzeug, das Souveränität greifbar macht. Genau das liefern zwei Rahmenwerke: das EU Cloud Sovereignty Framework der Europäischen Kommission und der Kriterienkatalog C3A des BSI. Beide verwandeln ein diffuses Bauchgefühl in eine Zahl.
Governance-Struktur statt Einzelentscheidung
Die eigentliche Neuerung liegt darin, dass sich Souveränität erstmals in bestehende Organisationsstrukturen einbetten lässt, statt als isoliertes IT-Projekt zu enden. Viele Unternehmen orientieren ihre Cloud-Governance bereits am Gartner Cloud Governance Wheel mit seinen acht Kernbereichen, von Lifecycle Management über Security und Migration bis zu Kostensteuerung und Softwarekatalog. Wer Souveränität dort einordnet, verankert sie, wo IT-Entscheidungen fallen.
Ausgangspunkt bleibt eine Bestandsaufnahme über alle IT-Ebenen, von der Betriebsorganisation bis zur Datenebene. Drei Perspektiven ordnen diese Komplexität: Kontrolle klärt, wer Entscheidungshoheit über Daten, Infrastruktur oder Lieferketten besitzt. Compliance nimmt regulatorische Anforderungen ebenso in den Blick wie interne Richtlinien. Kontinuität fragt, ob die IT-Funktionsfähigkeit auch in fünf oder zehn Jahren gesichert bleibt. So entsteht eine individuelle Souveränitätsmatrix, die zeigt, wo ein Unternehmen abhängt.
Ein Score macht die Matrix vergleichbar
Das EU Cloud Sovereignty Framework bewertet digitale Souveränität anhand definierter Ziele und konkreter Anforderungen – von strategischer und rechtlicher Souveränität über Daten und Technologie bis zu Lieferketten und Nachhaltigkeit. Für jede Anforderung lässt sich ein Souveränitätsniveau bestimmen und zu einem Gesamtbild verdichten. Entscheidend ist nicht das Maximum, sondern das Niveau, das ein Workload tatsächlich braucht: Kritikalität, Schutzbedarf und regulatorische Vorgaben bestimmen das Zielniveau. Der C3A-Kriterienkatalog des BSI verfolgt denselben Ansatz und macht Souveränität so von einer abstrakten Zielsetzung zu einem konkret bewertbaren Kriterienraster.
Der unterschätzte Sicherheitsgewinn von Open Source
Open Source kann einen wichtigen Beitrag zur digitalen Souveränität leisten: Der offene Quellcode schafft Transparenz und erlaubt es Unternehmen, Software unabhängig zu prüfen, anzupassen und weiterzuentwickeln. Zugleich sinkt die Abhängigkeit von einzelnen Herstellern, da Betrieb und Support durch unterschiedliche Dienstleister oder in Eigenregie erfolgen können. Mehr Offenheit bedeutet aber nicht automatisch mehr Sicherheit oder geringere Kosten – entscheidend sind Projektqualität, Community-Aktivität und professionelle Support-Strukturen. Mit der gewonnenen Kontrolle wächst zugleich die Verantwortung: Unternehmen müssen bewusst entscheiden, welche Kompetenzen sie selbst aufbauen und wo sie auf Hersteller oder Dienstleister setzen.
Warum vollständige Autonomie unrealistisch bleibt
Selbst ein Unternehmen, das konsequent auf europäische Produkte setzt, bleibt Teil globaler technischer Strukturen. Ein Beispiel ist das Domain Name System (DNS): An der Spitze der weltweit verteilten DNS-Root-Zone stehen mit ICANN und der IANA auch US-Organisationen, während nationale Registries wie DENIC die jeweiligen Top-Level-Domains wie .de verwalten. Vollständige technologische Unabhängigkeit ist damit im global vernetzten Internet kaum erreichbar.
Wer vollständige Souveränität erzwingen wollte, müsste sämtliche Schnittstellen nach außen kappen und würde die eigene Innovationsfähigkeit ersticken. Eine Souveränitätsstrategie muss beide Pole abwägen: Welche Technologie braucht das Unternehmen tatsächlich, und mit welchen Abhängigkeiten lässt sich leben?
Souveränität braucht Ehrlichkeit mit sich selbst
Weil die eigene Bewertung die Gefahr birgt, unbequeme Ergebnisse zu beschönigen, und im Haus unterschiedliche Interessen aufeinandertreffen, empfiehlt sich ein Workshop mit allen Stakeholdern und einer neutralen Außenperspektive. Am Ende eines solchen Prozesses steht ein Bericht mit individuellem Souveränitäts-Score, einer priorisierten Roadmap und konkreten Handlungsempfehlungen, verankert in der bestehenden Governance-Struktur statt als loses Zusatzprojekt. So verwandelt sich digitale Souveränität von einer diffusen Forderung, die Unternehmen im Grunde schon immer begleitet hat, in eine feste Größe der IT-Steuerung.
David Schneider ist Pre-Sales Lead Consultant bei SoftwareOne Deutschland. Seine fachlichen Schwerpunkte liegen in den Bereichen Cloud Transformation, strategische Beratung und digitale Souveränität. Zuvor war er acht Jahre in verschiedenen Sales- und Pre-Sales-Rollen im IBM-Ökosystem tätig, unter anderem bei Nordcloud und der TIMETOACT Group.
Quelle: SoftwareOneWeitere Informationen zur SoftwareOne Deutschland GmbH finden Sie hier.
