Pandorex
DEEN
Regulierung & Recht

EU will souveränere Cloud-Beschaffung – ausgerechnet Verteidiger warnen vor Souveränität auf dem Papier

Veröffentlicht Pandorex Redaktion·7 min Lesezeit
—

Die EU-Kommission will mit dem Cloud and AI Development Act (CADA) Europas Cloud- und KI-Infrastruktur ausbauen und für sensible Beschaffung verbindliche Souveränitätsstufen schaffen. Nun zeigt sich ausgerechnet im Verteidigungsbereich Widerstand. Nach einem Bericht der Financial Times warnen mehrere europäische Verteidigungsvertreter davor, US-Anbieter zu schnell durch formal souveränere Alternativen zu ersetzen, wenn diese bei Leistung, Sicherheitsfunktionen oder NATO-Interoperabilität nicht gleichwertig sind.

Was CADA tatsächlich vorsieht

Die Kommission legte den CADA-Vorschlag am 3. Juni 2026 vor. Ziel sind zusätzliche europäische Rechenzentrums- und AI-Kapazitäten, ein gemeinsamer Rahmen für Cloud-Souveränität und neue Regeln für öffentliche Beschaffung. Der Rechtsakt befindet sich im Gesetzgebungsverfahren; er ist noch keine endgültig geltende Verordnung.

Der Vorschlag unterscheidet mehrere Assurance- beziehungsweise Souveränitätsstufen. Für sensible Bereiche wie Verteidigung und Sicherheit sollen bei der Beschaffung höhere Union Assurance Levels relevant werden. Gleichzeitig enthält der Entwurf Ausnahmemöglichkeiten für begründete Fälle. Das ist wichtig: CADA ist nicht schlicht ein pauschales Verbot amerikanischer Clouds.

Warum Verteidigung ein schlechter Ort für Symbolpolitik ist

Nach dem FT-Bericht vom 4. September sorgen sich insbesondere Vertreter aus nord- und osteuropäischen Staaten um operative Nachteile. Hyperscaler bieten heute nicht nur virtuelle Maschinen, sondern globale Netze, Identitätsdienste, Sicherheitsanalyse, hochverfügbare Datenplattformen und etablierte Schnittstellen zu multinationalen Partnern.

Für Streitkräfte ist deshalb nicht nur relevant, unter welcher Jurisdiktion ein Anbieter steht. Entscheidend ist auch, ob Systeme unter Zeitdruck interoperabel sind, Schlüssel und Identitäten kontrolliert werden können, Daten klassifiziert verarbeitet werden, Ausfälle beherrscht werden und die Infrastruktur mit NATO-Partnern praktisch zusammenspielt.

Souveränität ist mehrdimensional

Eine ernsthafte technische Bewertung muss mindestens vier Ebenen unterscheiden: juristische Kontrolle, operative Kontrolle, technische Abhängigkeit und Ausstiegsfähigkeit. Ein europäisches Firmenlogo allein beantwortet keine dieser Fragen vollständig.

Ein Dienst kann beispielsweise in Europa betrieben werden, aber weiterhin von proprietären US-Komponenten, ausländischen Updateketten oder nicht austauschbaren APIs abhängen. Umgekehrt kann ein Produkt eines US-Anbieters durch lokale Schlüsselkontrolle, isolierte Betriebsmodelle, europäisches Personal und vertragliche Exit-Rechte einen Teil des Risikos reduzieren, ohne dadurch vollständig souverän zu werden.

Der eigentliche Konflikt: Risiko durch Abhängigkeit gegen Risiko durch Ersatz

Die EU hat einen realen strategischen Grund, Abhängigkeiten zu reduzieren. Wer kritische digitale Infrastruktur nicht kontrolliert, trägt in politischen Krisen ein Liefer-, Rechts- und Verfügbarkeitsrisiko. Dieses Risiko verschwindet aber nicht, wenn eine Beschaffungsregel einen technisch schwächeren Dienst erzwingt.

Für Verteidigung kann mangelnde Interoperabilität selbst ein Sicherheitsproblem sein. Ein formal souveräner Stack, der im multinationalen Einsatz schlechter Daten austauscht, weniger ausgereifte Erkennung besitzt oder langsamer skaliert, kann die operative Resilienz reduzieren. Die richtige Zielgröße ist deshalb nicht „möglichst wenig US“, sondern maximale kontrollierbare Handlungsfähigkeit unter realistischen Krisenbedingungen.

Mediencheck: 'EU gegen US-Clouds' greift zu kurz

Die Debatte lässt sich leicht als Industriekrieg zwischen Brüssel und amerikanischen Hyperscalern erzählen. Das verfehlt den technisch interessanteren Punkt. CADA enthält gestufte Anforderungen und Ausnahmen; gleichzeitig sind die Einwände aus dem Verteidigungsbereich nicht automatisch Lobbyarbeit für US-Konzerne. Interoperabilität, Funktionsumfang und Migrationsrisiko sind reale technische Kriterien.

FAKT: Die Kommission will Souveränitätsanforderungen in die Cloud-Beschaffung integrieren. FAKT: Der Entwurf ist noch nicht endgültiges Recht. FAKT: Aus dem Verteidigungsbereich gibt es Widerstand gegen zu starre Vorgaben. INTERPRETATION: Eine Souveränitätsquote ohne messbare Anforderungen an Exit, Schlüsselkontrolle, Betriebsfähigkeit und Interoperabilität könnte genau die Sicherheit schwächen, die sie stärken soll.

Pandorex View

Europas bisheriger Fehler war zu oft, digitale Souveränität mit dem Standort eines Rechenzentrums zu verwechseln. Der nächste Fehler wäre, sie mit dem Pass des Anbieters zu verwechseln.

CADA wird dann sinnvoll, wenn hohe Assurance-Stufen technisch überprüfbare Eigenschaften erzwingen: kontrollierbare Schlüssel, transparente Lieferketten, getestete Migration, belastbare Exit-Pfade, nachvollziehbare Administration und echte Krisenbetriebsfähigkeit. Wenn stattdessen nur Anbieterklassen aussortiert werden, kann aus strategischer Autonomie schnell strategische Selbstbeschränkung werden.

Relevanz: 8/10 · Regulatorische Bedeutung: 9/10 · Sicherheitspolitische Bedeutung: 9/10 · Sicherheit über die endgültige Ausgestaltung: 5/10

Quellen und Nachweise

Quellen für die Fakten und den Kontext dieses Artikels.

  1. European Commission, 03.06.2026: Proposal for a Cloud and AI Development Act (CADA)digital-strategy.ec.europa.eu
  2. EUR-Lex, 03.06.2026: COM(2026) 502 final — Cloud and AI Development Acteur-lex.europa.eu
  3. Financial Times, 04.09.2026: European defence officials resist EU push to cut reliance on US cloud groupsft.com

So recherchiert und korrigiert Pandorex

Kommentare

Melde dich an, um einen Kommentar zu schreiben.

Nach oben swipen
Nächster Artikel

Golem nennt es KI-Steuer – beschlossen ist bislang ein Bündel aus Steuer- und Sozialstaatsoptionen

Regulierung & Recht