Entdecken Sie
Was ist eine „Sovereign Cloud“?
Eine „Sovereign Cloud“ ist ein Cloud-Computing-Modell, bei dem Daten, Infrastruktur und operative Kontrolle innerhalb einer bestimmten nationalen oder regionalen Gerichtsbarkeit verbleiben.
Definition der „Sovereign Cloud“
Eine „Sovereign Cloud“ ist ein Cloud-Computing-Modell, bei dem Daten, Infrastruktur und operative Kontrolle innerhalb einer bestimmten nationalen oder regionalen Rechtsordnung verbleiben. Unternehmen, die sich mit „Sovereign Cloud“-Lösungen befassen, reagieren damit häufig auf wachsende Bedenken hinsichtlich des Datenstandorts, der rechtlichen Zuständigkeit und der Einhaltung gesetzlicher Vorschriften – insbesondere da Regierungen und Branchen strengere Anforderungen an die Speicherung, den Zugriff und den Schutz von Daten einführen.
Häufig stellen sich Fragen dazu, wer letztendlich die Kontrolle über die Daten hat, welche Gesetze gelten und wie Unternehmen die Einhaltung von Vorschriften nachweisen können, ohne dabei ihre betriebliche Ausfallsicherheit zu beeinträchtigen. Dieser Artikel erläutert, was unter einer souveränen Cloud zu verstehen ist, wie sie sich von herkömmlichen Public-Cloud-Modellen unterscheidet und welche praktischen Überlegungen bei der vertrauensvollen Einführung eines souveränen Cloud-Ansatzes zu beachten sind.
Die souveräne Cloud und ihr Zweck
Eine „souveräne Cloud“ ist so konzipiert, dass Daten ausschließlich den Gesetzen und Vorschriften der Gerichtsbarkeit unterliegen, in der sie sich befinden. Im Gegensatz zu global verteilten Cloud-Umgebungen legen „souveräne Cloud“-Implementierungen besonderen Wert auf die Kontrolle durch die jeweilige Gerichtsbarkeit, den Datenstandort und die operative Autonomie als grundlegende Prinzipien.
Diese Umgebungen finden breite Anwendung in Sektoren, in denen die Einhaltung gesetzlicher Vorschriften und die nationale Sicherheit von entscheidender Bedeutung sind, darunter Behörden, das Gesundheitswesen, Finanzdienstleistungen, Verteidigung und kritische Infrastrukturen. In diesen Anwendungsfällen müssen Unternehmen sicherstellen, dass ihre Daten lokal verarbeitet werden, dass nur autorisiertes Personal innerhalb des Landes oder der Region darauf zugreifen kann und dass sie vor externen rechtlichen oder geopolitischen Einflüssen geschützt sind.
Die Anforderungen an souveräne Clouds variieren je nach Region und Branche. Bestimmte Rechtsordnungen legen unterschiedliche Souveränitätsstufen und Mindestanforderungen an die Sicherheit fest, um spezifischen regulatorischen Szenarien und Erwartungen gerecht zu werden. Zu den gängigen Vorgaben gehören die lokale Datenverarbeitung, die rechtsordnungsgebundene Verwaltung von Verschlüsselungsschlüsseln, eingeschränkter administrativer Zugriff sowie transparente Prüfmöglichkeiten – all dies beeinflusst die Gestaltung und den Betrieb souveräner Cloud-Architekturen.
Schritt für Schritt: Überprüfung der Anforderungen an die lokale Datenresidenz
- Ermitteln Sie die geltenden Vorschriften: Stellen Sie fest, welche nationalen, regionalen und branchenspezifischen Gesetze zur Datenhoheit und/oder Lokalisierung für Ihre Daten gelten.
- Klassifizieren Sie sensible Daten: Identifizieren Sie Datensätze, die Anforderungen hinsichtlich Speicherort, Datenhoheit oder Datenschutz unterliegen.
- Erfassen Sie Datenlebenszyklen: Verschaffen Sie sich einen Überblick darüber, wo Daten erstellt, verarbeitet, gespeichert und gesichert werden.
- Cloud-Kontrollen validieren: Vergewissern Sie sich, dass Anbieter die Speicherung, Verarbeitung und den Zugriff innerhalb der Region gewährleisten können.
- Sicherstellung der Prüfungsbereitschaft: Dokumentieren Sie Kontrollmaßnahmen und Nachweise, um die fortlaufende Compliance zu untermauern.
Technologien zur Verbesserung von Datenschutz und Datenhoheit
| Technik | Anwendung | Vorteil |
| Datenmaskierung | Entwicklung und Analyse | Schränkt die Offenlegung sensibler Daten ein |
| Tokenisierung | Finanz- und Identitätsdaten | Trägt zur Risikominderung bei, indem sensible Werte ersetzt werden |
| Verschlüsselung | Daten im Ruhezustand und während der Übertragung | Schützt Daten vor unbefugtem Zugriff |
| Schlüssel-Lokalisierung | Verwaltung von Verschlüsselungsschlüsseln | Ermöglicht die Zuständigkeit und Kontrolle je nach Rechtsraum |
Gründe für die Einführung einer „Sovereign Cloud“
Die wichtigsten Treiber für die Einführung der „Sovereign Cloud“ sind gesetzliche Vorschriften, Cyberrisiken und Anforderungen an die Geschäftsresilienz. Regierungen und Aufsichtsbehörden verlangen zunehmend, dass sensible Daten innerhalb der Landesgrenzen und außerhalb der Reichweite ausländischer Gerichtsbarkeiten verbleiben.
Über die Einhaltung gesetzlicher Vorschriften hinaus ermöglicht die „Sovereign Cloud“ Unternehmen, ihre Widerstandsfähigkeit zu stärken. Die Beibehaltung der Kontrolle über den Speicherort, den Zugriff und die Recovery von Daten verringert das Risiko geopolitischer Risiken, grenzüberschreitender Rechtskonflikte und der Abhängigkeit von Dritten. Dieses Maß an Kontrolle ist unerlässlich, um die Kontinuität bei Störungen, Audits oder Cybervorfällen aufrechtzuerhalten.
Vor der Einführung eines souveränen Cloud-Modells sollten Unternehmen Governance-Strukturen definieren, klare Richtlinien festlegen und operative Abläufe an die regulatorischen Erwartungen anpassen.
Von der „Sovereign Cloud“ abgedeckte Muster von Cyberangriffen
| Klassifizierung von Angriffen | Typische Ziele | Erforderliche Kontrollmaßnahmen |
| Offenlegung von Daten unter gerichtlicher Zuständigkeit | Regulierte oder sensible Datensätze | Durchsetzung der Datenlokalisierung,
Architektur zur Wahrung der Datenhoheit |
| Bedrohungen durch Insider | Privilegierte Konten | Lokalisierte Zugriffskontrollen und Überwachung |
| Angriffe auf die Lieferkette | Abhängigkeiten von externen Diensten | Überprüfung von Subunternehmern und Auftragsverarbeitern.
Schaffung von Transparenz im Technologie-Stack, damit Kunden die mit Abhängigkeiten von Drittanbietern verbundenen Risiken regionen- oder länderübergreifend genau bewerten und steuern können. |
| Ransomware | Unternehmenskritische Workloads | Unveränderliche Backups und schnelle Recovery |
Unterscheidung zwischen souveräner Cloud und Public Cloud
Unterscheidung zwischen Sovereign Cloud und Public Cloud
Herkömmliche Public-Cloud-Plattformen sind über mehrere Regionen und Rechtsordnungen hinweg tätig und unterliegen häufig den Gesetzen des Heimatlandes des Anbieters. Sovereign-Cloud-Umgebungen sind bewusst so konzipiert, dass alle Ebenen der Umgebung in einer bestimmten Rechtsordnung verankert sind, und bieten Unabhängigkeit bei der Governance sowie operative Transparenz.
Während manche davon ausgehen, dass die „Sovereign Cloud“ die Skalierbarkeit einschränkt oder das Risiko erhöht, zielen moderne „Sovereign Cloud“-Plattformen darauf ab, Leistung, Automatisierung und Sicherheit auf Unternehmensniveau zu bieten – ohne Kompromisse bei der Compliance einzugehen. In vielen Fällen ist zu erwarten, dass sie dazu beitragen, langfristige Risiken zu reduzieren, indem sie die Einhaltung gesetzlicher Vorschriften und die Audit-Readiness vereinfachen.
Lokale Vorschriften definieren zudem klare Rollen und Verantwortlichkeiten in Bezug auf Dateneigentum, Datenzugriff und Datenaufsicht und gewährleisten so die Rechenschaftspflicht über den gesamten Datenlebenszyklus hinweg.
Schritt für Schritt: Vergleich zwischen souveränen und öffentlichen Cloud-Modellen
- Regulatorische Risiken bewerten: Identifizieren Sie Compliance-Risiken im Zusammenhang mit globalen Cloud-Betrieben.
- Vergleichen Sie Governance-Modelle: Bewerten Sie die rechtliche Aufsicht und die Zuständigkeit der jeweiligen Gerichtsbarkeit.
- Zugriff und Kontrolle prüfen: Legen Sie fest, wer Systeme verwalten darf und von wo aus.
- Bewerten Sie die Transparenz bei Audits: Ermöglichen Sie Compliance-Berichterstattung und Rückverfolgbarkeit.
- Anpassung an die Risikostrategie: Wählen Sie das Modell, das langfristige Ausfallsicherheit gewährleistet.
Die wichtigsten Vorteile von „Sovereign Cloud“-Implementierungen
Die „Sovereign Cloud“ bietet messbare Vorteile für Unternehmen, die einen Ausgleich zwischen Datenaufbewahrungsort, Compliance, Sicherheit und Betriebskontinuität finden müssen.
| Vorteil | Vorteile der Sovereign Cloud |
| Verbesserte Compliance | Integrierte Anpassung an lokale und branchenspezifische Vorschriften |
| Kontrolle über die Daten | Vollständige Transparenz und Kontrolle über die Daten |
| Geschäftskontinuität | Auf die jeweiligen rechtlichen Risiken abgestimmte Resilienzstrategien |
| Vertrauensvolle Partnerschaften | Zusammenarbeit mit regionalen, den Vorschriften entsprechenden Anbietern |
Umsetzung eines „Sovereign Cloud“-Ansatzes
Eine erfolgreiche Umsetzung einer „Sovereign Cloud“ beginnt mit dem Verständnis der regulatorischen Anforderungen und erstreckt sich von der Architekturplanung über die operative Governance bis hin zur fortlaufenden Validierung. Verschlüsselungs-, Backup- und Recovery-Strategien – einschließlich der Verschlüsselungsschlüssel – müssen stets unter lokaler Kontrolle bleiben.
Automatisierung ist unerlässlich, um Compliance und Ausfallsicherheit in großem Maßstab zu gewährleisten. Einheitliche Datenschutzplattformen helfen Unternehmen dabei, Governance durchzusetzen, Daten über verschiedene Umgebungen hinweg zu schützen und sich schnell von Störungen zu erholen, ohne die Anforderungen an die Souveränität zu beeinträchtigen.
Roadmap zur Umsetzung einer souveränen Cloud
| Phase | Wichtige Aktivitäten | Beteiligte Teams |
| Bewertung | Analyse der regulatorischen Rahmenbedingungen, Datenklassifizierung | Rechtsabteilung, Compliance, IT |
| Entwurf | Architektur und Anbieterauswahl | IT, Sicherheit |
| Bereitstellung | Durchsetzung von Richtlinien und Konfiguration | IT-Betrieb |
| Validierung | Compliance-Prüfungen und Audits | Risk, Compliance |
| Betrieb | Überwachung, Schutz, Recovery | IT, Sicherheit |
Unternehmen, die Initiativen für souveräne Clouds prüfen, sollten anpassungsfähigen Datenschutzplattformen Vorrang einräumen, die in ihren souveränen Cloud-Umgebungen konsistente Cyber-Resilienz, Vertrauen in die Compliance und schnelle Recovery-Prozesse gewährleisten.
Commvault’s Vision einer souveränen Cloud: Einheitliche Kontrolle, flexible Souveränität
Commvault Cloud Sovereignty setzt neue Maßstäbe in der Diskussion um die souveräne Cloud mit einer praktischen, einheitlichen Plattform, die Kontrolle über Daten, Betrieb und Rechtshoheit in Private-Cloud-, Multi-Cloud- und On-Premises-Umgebungen bietet – allesamt zugeschnitten auf die Realitäten regulierter Branchen und sich wandelnder regionaler Vorschriften.
Flexible Stufen souveräner Kontrolle
Die Funktionen von Commvault im Bereich der souveränen Cloud sind so konzipiert, dass sie sich an unterschiedliche regulatorische Risikoprofile und Sicherheitsstufen anpassen lassen. Kunden können die für sie passende Kombination aus folgenden Optionen wählen:
- Datenlokalisierung: Speichern Sie sensible Daten innerhalb der vorgeschriebenen geografischen Grenzen.
- Technologische Unabhängigkeit: Gewährleistung des Schutzes, der Kontrolle und der Unabhängigkeit Ihrer Datenbestände und KI-Dienste innerhalb der Region oder des Landes.
- Betriebliche Sicherheit: Passen Sie administrative Kontrollen an Compliance-Anforderungen, Audit-Readiness und Unternehmensrichtlinien an.
Diese Flexibilität hilft Unternehmen, sich an geänderte Vorschriften anzupassen, ohne sie in starre Infrastrukturmodelle zu zwingen.
Speziell für Compliance und regulierte Workloads entwickelt
Die souveränen Cloud-Lösungen von Commvault helfen Unternehmen dabei, die Einhaltung von Vorschriften zu Datenschutz, Privatsphäre und Ausfallsicherheit nachzuweisen – von branchenspezifischen Rahmenwerken bis hin zu nationalen und regionalen Vorschriften. Integrierte Kontrollen in Bezug auf Zugriff, Metadaten und Nachvollziehbarkeit unterstützen die Governance und Berichterstattung, während sie gleichzeitig die betriebliche Komplexität minimieren und Souveränitätsanforderungen berücksichtigen.
Strategische Partnerschaften für souveräne Bereitstellungen
Commvault arbeitet mit Partnern aus dem Ökosystem zusammen, um souveräne Cloud-Fähigkeiten dort auszubauen, wo sie am wichtigsten sind. Als Einführungspartner für die „AWS European Sovereign Cloud“ bringt Commvault beispielsweise einheitliche Cyber-Resilienz – einschließlich automatisierter Erkennung, Empfehlungen zu Schutzrichtlinien, Air-Gapped-Backups und Commvault Cleanroom – auf die europäischen Märkte.
Durch die Kombination von Resilience-Engineering mit rechtlichen Schutzmaßnahmen ermöglicht Commvault Unternehmen, nicht nur ihre Daten, sondern auch ihre Betriebsfähigkeit, die Einhaltung von Vorschriften und die Wiederherstellungsfähigkeit zu schützen – indem eine breite Palette an Optionen angeboten wird, um Souveränitätsanforderungen zu erfüllen, wo immer diese gelten.
Verwandte Begriffe
Cloud-Speicher
Ein Modell zur Bereitstellung von IT-Infrastruktur, bei dem sich die Speicherressourcen in der Cloud befinden, anstatt in lokalen Rechenzentren untergebracht zu sein.
Cloud-Archiv-Ebene
Cloud-Archiv-Ebenen dienen als spezielle Speicherklassen für Daten, die Unternehmen aus Compliance-Gründen aufbewahren müssen, auf die sie jedoch nur selten zugreifen.
Datenschutz
Datensicherheit umfasst die Verfahren, Technologien und Richtlinien, die zum Schutz von Daten vor unbefugtem Zugriff, Verlust, Beschädigung und anderen Bedrohungen eingesetzt werden.
Verwandte Ressourcen
Commvault zum Partner der AWS European Sovereign Cloud ernannt
Aufbau dauerhafter Cyber-Resilienz mit der Commvault Cloud