Ich höre in Gesprächen mit Unternehmen immer wieder dieselbe Frage: „Dürfen wir mit diesen Daten überhaupt in die Cloud?“
Meine Antwort darauf lautet meistens: Die spannendere Frage ist nicht, ob ihr die Cloud nutzen dürft. Sondern, wie ihr sie nutzt, wer dabei welche Verantwortung trägt und ob ihr im entscheidenden Moment nachweisen könnt, dass alles sauber geregelt ist.
Eine Cloud-Plattform ist nicht automatisch unsicher. Genauso wenig ist ein Server im eigenen Keller automatisch sicher – wenn er dort vertrauenswürdig neben dem Getränkevorrat vor sich hin blinkt.
In regulierten Branchen wie dem Finanzwesen, dem Gesundheitssektor, der öffentlichen Verwaltung, der Energieversorgung oder der Industrie gelten jedoch besondere Anforderungen. Unternehmen müssen ihre Daten und Systeme schützen und außerdem belegen können, dass Risiken bewertet, Verantwortlichkeiten geklärt und Sicherheitsmaßnahmen konsequent umgesetzt werden.
Die gute Nachricht: Das lässt sich lösen. Und zwar ohne die Cloud in ein bürokratisches Escape-Room-Spiel zu verwandeln.
Eine regulierte Umgebung ist ein Unternehmensbereich, in dem gesetzliche, aufsichtsrechtliche oder vertragliche Vorgaben besonders hohe Anforderungen an den Umgang mit Daten und IT-Systemen stellen.
Je nach Branche können dabei unterschiedliche Regelwerke relevant sein:
Moderne Cloud-Plattformen bieten Sicherheits-, Überwachungs- und Automatisierungsfunktionen, die sich mit klassischen Rechenzentrumsstrukturen nur mit erheblichem Aufwand realisieren lassen.
Aber: Die Cloud nimmt einem Unternehmen nicht automatisch die Verantwortung ab.
Oder anders formuliert: Nur weil das Hotel eine hervorragende Alarmanlage hat, solltest du deine Zimmertür trotzdem nicht offen stehen lassen.
Ich erlebe oft, dass in Diskussionen über regulierte Cloud-Umgebungen drei Begriffe häufig in einen Topf geworfen werden: Sicherheit, Compliance und digitale Souveränität. Dabei beschreiben sie unterschiedliche Aspekte.
Cloud Security umfasst die technischen und organisatorischen Maßnahmen, mit denen Daten, Anwendungen, Identitäten und Infrastrukturen geschützt werden.
Dazu gehören beispielsweise:
Compliance bedeutet, dass geltende Vorgaben eingehalten werden – und dass das Unternehmen dies belegen kann.
Ein Auditor gibt sich schließlich selten mit der Aussage zufrieden: „Das haben wir irgendwann einmal eingerichtet.“
Er möchte nachvollziehbare Dokumentationen, Protokolle, Verantwortlichkeiten, Prüfberichte und konkrete Nachweise sehen.
Digitale Souveränität beschreibt die Fähigkeit eines Unternehmens, die Kontrolle über seine Daten, Systeme und Abhängigkeiten zu behalten.
Dabei geht es unter anderem um Fragen wie:
Eine souveräne Cloud kann dabei helfen, bestimmte Anforderungen an Datenresidenz, Betriebsautonomie und rechtliche Kontrolle umzusetzen. Sie ist jedoch kein magischer Compliance-Stempel.
Auch in einer souveränen Cloud können weitreichende Berechtigungen, offene Schnittstellen oder falsch konfigurierte Speicherbereiche entstehen. Fehlkonfigurationen respektieren schließlich keine Landesgrenzen.
Wie stark das Thema mittlerweile im Markt angekommen ist, zeigt die AWS European Sovereign Cloud. Sie wurde als eigenständige Cloud-Infrastruktur für europäische Anforderungen aufgebaut und befindet sich vollständig innerhalb der Europäischen Union. Laut AWS ist sie physisch und logisch von den bestehenden AWS-Regionen getrennt.
Im Juli 2026 gab Check Point bekannt, seine Cloud-Firewall-Lösung auch in dieser Umgebung anzubieten. Damit können europäische Unternehmen Netzwerk-, Workload- und Anwendungssicherheit innerhalb der souveränen Infrastruktur umsetzen.
Diese Entwicklung ist wichtig, denn eine souveräne Infrastruktur allein reicht nicht aus. Unternehmen benötigen dort auch ein vollständiges Ökosystem aus Sicherheits-, Überwachungs- und Verwaltungswerkzeugen.
Das Beispiel zeigt zugleich: Die Diskussion entwickelt sich weiter. Es geht nicht mehr nur um die Frage, wo eine Cloud steht. Es geht darum, ob Unternehmen darin ihre gesamte Sicherheitsarchitektur, ihre Governance und ihre betrieblichen Prozesse umsetzen können.
Bevor ein Unternehmen über einen Cloud-Anbieter oder eine bestimmte Plattform entscheidet, sollte es wissen, welche Daten und Systeme überhaupt betroffen sind.
Nicht jede Datei benötigt dieselbe Schutzklasse. Die Speisekarte der Kantine ist in der Regel weniger kritisch als medizinische Daten, Produktionsgeheimnisse oder Informationen über kritische Infrastruktur.
Eine sinnvolle Klassifizierung betrachtet beispielsweise:
Erst danach lässt sich entscheiden, welche Cloud-Architektur, Region, Verschlüsselung oder Zugriffskontrolle erforderlich ist.
Wer diese Reihenfolge umdreht, kauft schlimmstenfalls erst eine teure Lösung und überlegt anschließend, welches Problem sie eigentlich lösen sollte. Das ist in der IT ungefähr so sinnvoll wie der Feuerlöscher, der erst nach dem Brand geliefert wird.
Cloud-Anbieter arbeiten in der Regel nach einem Modell der geteilten Verantwortung.
Der Anbieter schützt die physischen Rechenzentren, die Hardware, die Virtualisierung und bestimmte Plattformkomponenten. Das Unternehmen bleibt jedoch für viele Bereiche selbst verantwortlich.
Dazu gehören je nach verwendetem Dienst unter anderem:
Welche Aufgaben konkret beim Anbieter und welche beim Kunden liegen, hängt vom Servicemodell ab. Bei einer vollständig verwalteten Softwarelösung übernimmt der Anbieter mehr Aufgaben als bei virtuellen Servern oder selbst betriebenen Anwendungen.
Deshalb sollte für jeden relevanten Cloud-Dienst eine Verantwortungsmatrix existieren. Darin wird festgehalten, wer für welche Sicherheitsmaßnahme zuständig ist.
Einfach von der Annahme auszugehen „Das macht doch der Anbieter“ ist keine Strategie. Auch wenn mir das bis heute in Gesprächen mit Verantwortlichen immer wieder begegnet.
In modernen Cloud-Umgebungen bildet nicht mehr das Unternehmensnetzwerk die wichtigste Sicherheitsgrenze. Die entscheidende Grenze ist die digitale Identität (mehr dazu hier im Blog).
Ein Angreifer, der ein privilegiertes Benutzerkonto übernimmt, benötigt häufig keinen spektakulären technischen Einbruch mehr. Er meldet sich einfach an – mit einem korrekten Passwort oder einem gefälschten Token.
Unternehmen sollten deshalb mindestens folgende Maßnahmen umsetzen:
Besonders kritisch sind technische Konten, API-Zugänge und automatisierte Workloads. Sie geraten bei Berechtigungsprüfungen gerne aus dem Blickfeld, weil sie weder Urlaub beantragen noch beim Sommerfest auftauchen.
Trotzdem können gerade diese Identitäten weitreichende Zugriffe besitzen.
Dass Daten in Deutschland oder innerhalb der EU gespeichert werden, beantwortet noch nicht alle Fragen.
Unternehmen sollten zusätzlich prüfen:
Datenresidenz beschreibt vor allem den Speicher- oder Verarbeitungsort. Digitale Souveränität betrachtet zusätzlich die rechtliche, technische und betriebliche Kontrolle.
Für besonders sensible Workloads können kundenseitig verwaltete Schlüssel, getrennte Administrationsmodelle oder vollständig isolierte Cloud-Umgebungen sinnvoll sein.
Wichtig ist jedoch, die Anforderungen individuell zu bewerten. Nicht jedes Unternehmen braucht für jede Anwendung den digitalen Hochsicherheitstrakt. Aber jedes Unternehmen sollte wissen, welche Anwendungen dort hineingehören.
Viele Cloud-Umgebungen sind zum Zeitpunkt ihrer Einführung gut konfiguriert. Danach werden neue Benutzer angelegt, Rollen erweitert, Anwendungen verbunden und Richtlinien angepasst.
Aus einer sauberen Ausgangslage kann so schleichend ein Konfigurationszoo entstehen.
Unternehmen benötigen kontinuierliche Transparenz darüber:
Frameworks wie der BSI-Kriterienkatalog C5 können dabei als Orientierung dienen. Der C5:2026 beschreibt Mindestanforderungen an sicheres Cloud Computing und unterstützt Cloud-Anbieter, Prüfer und Kunden dabei, Sicherheitsmaßnahmen strukturiert zu bewerten.
Für Unternehmen ist entscheidend, diese Anforderungen nicht nur in einer Excel-Datei zu dokumentieren, die einmal im Jahr feierlich geöffnet wird.
Die Kontrollen sollten möglichst automatisiert und regelmäßig überprüft werden.
Tipp: Mit aixpedIT Flow kannst du deinen M365-Tenant mit Regularien abgleichen und so direkt erkennen, wo es Abweichungen gibt.
Mit jedem Cloud-Dienst entsteht eine Abhängigkeit von einem externen Anbieter. In regulierten Umgebungen muss diese Abhängigkeit aktiv gesteuert werden.
Das betrifft nicht nur den großen Cloud-Plattformanbieter. Auch Softwareanbieter, Managed Service Provider, Sicherheitsdienstleister, Schnittstellenanbieter und Unterauftragnehmer gehören zur digitalen Lieferkette.
Unternehmen sollten unter anderem prüfen:
Gerade DORA und NIS2 rücken das Risikomanagement rund um externe IT-Dienstleister stärker in den Mittelpunkt.
In Cloud-Umgebungen wird häufig intensiv über Daten-Backups gesprochen. Das ist richtig – aber nicht vollständig.
Neben Dateien, Datenbanken und Postfächern sollten Unternehmen auch kritische Konfigurationen berücksichtigen:
Nach einem Angriff oder einer Fehlkonfiguration reicht es nicht immer, einzelne Dateien wiederherzustellen. Möglicherweise muss ein komplexer Betriebszustand rekonstruiert werden.
Unternehmen sollten deshalb regelmäßig testen:
Ein Backup, das nie getestet wurde, ist streng genommen eher eine optimistische Vermutung.
Tipp: mit aixpedIT Flow lassen sich automatsiert Backups von M365-Tenant-Konfigurationen erstellen.
Ein reguliertes Unternehmen sollte wissen, wie es einen Cloud-Dienst wieder verlassen kann.
Das bedeutet nicht, dass ständig ein Anbieterwechsel geplant werden muss. Aber es sollte klar sein:
Der seit September 2025 anwendbare EU Data Act stärkt die Möglichkeiten zum Wechsel zwischen Cloud- und Datenverarbeitungsdiensten und stellt Anforderungen an Interoperabilität und Vertragsgestaltung.
Ein Exit-Plan ist daher ein technisches Sicherheitsnetz als Teil der digitalen Souveränität und der kaufmännischen Verhandlungsfähigkeit.
Zertifizierungen und Prüfberichte sind wichtige Entscheidungshilfen. Dazu gehören beispielsweise:
Sie zeigen, dass ein Anbieter bestimmte Prozesse und Kontrollen umgesetzt hat.
Sie bedeuten jedoch nicht automatisch, dass jede Nutzung des Dienstes compliant ist. Ein zertifizierter Cloud-Dienst kann weiterhin unsicher konfiguriert werden. Ebenso kann eine grundsätzlich geeignete Plattform durch zu weitreichende Berechtigungen oder fehlende Überwachung zum Risiko werden.
Das Zertifikat des Fitnessstudios sorgt schließlich auch nicht automatisch dafür, dass man selbst regelmäßig trainiert.
Unternehmen sollten deshalb immer zwei Ebenen betrachten:
Erst gemeinsam ergibt sich daraus ein belastbares Sicherheitsniveau.
Wer Cloud-Dienste in einer regulierten Umgebung bewerten möchte, kann mit fünf Fragen beginnen:
Welche Daten, Anwendungen und Prozesse sind betroffen? Wie kritisch sind sie für den Geschäftsbetrieb?
Welche gesetzlichen, regulatorischen, vertraglichen und internen Anforderungen müssen eingehalten werden?
Welche Sicherheitsaufgaben übernimmt der Anbieter? Welche bleiben beim eigenen Unternehmen oder einem betreuenden Dienstleister?
Welche Protokolle, Berichte, Prüfungen und automatisierten Kontrollen stehen zur Verfügung?
Wie lassen sich Daten, Anwendungen und Konfigurationen wiederherstellen, übertragen oder vollständig löschen?
Wenn diese Fragen verständlich und nachvollziehbar beantwortet sind, ist bereits viel gewonnen.
Wenn die Antworten dagegen aus 47 PowerPoint-Folien, drei ungeklärten Zuständigkeiten und einem optimistischen „Das müsste eigentlich funktionieren“ bestehen, gibt es noch etwas zu tun.
Cloud Security in regulierten Umgebungen ist eine Kombination aus Architektur, Identitätsmanagement, Governance, Überwachung, Dokumentation und klaren Verantwortlichkeiten.
Souveräne Cloud-Angebote schaffen dabei neue Möglichkeiten für Unternehmen, die hohe Anforderungen an Datenresidenz und betriebliche Kontrolle erfüllen müssen.
Dass Sicherheitsanbieter ihre Lösungen direkt in solchen Umgebungen bereitstellen, ist ein wichtiger Schritt hin zu einem vollständigen und praxistauglichen Ökosystem.
Trotzdem gilt: Keine Cloud-Plattform, kein Firewall-Produkt und kein Zertifikat nimmt einem Unternehmen die eigene Verantwortung vollständig ab.
Die entscheidenden Fragen bleiben:
Cloud darf leistungsfähig sein. Sicherheit muss nachvollziehbar sein. Und die Umsetzung sollte so einfach werden, dass sie nicht nur auf dem Papier funktioniert.
Letztendlich geht es darum, die Cloud sicher zu nutzen, Risiken beherrschbar zu machen und den Menschen im Unternehmen die Gewissheit zu geben: Darum kümmert sich jemand. Persönlich.