Digitale Souveränität und Resilienz in der Praxis: Warum der Standort der Daten nicht die ganze Antwort ist

TEILEN SIE DIESEN ARTIKEL!

7. Oktober 2026

Digitale Souveränität wird in vielen Unternehmen auf eine einzige Frage reduziert, nämlich wo die eigenen Daten liegen. Diese Frage ist berechtigt, greift als alleiniger Maßstab aber deutlich zu kurz. Ein Unternehmen kann seine Daten in einem europäischen Rechenzentrum speichern und trotzdem kaum Kontrolle über Zugriff und Exit besitzen, wenn Schlüsselverwaltung und Betriebsprozesse vollständig beim Anbieter liegen. Umgekehrt kann eine Cloud-Lösung mit dokumentierten Zugriffsrechten und einer realistischen Exit-Option mehr Souveränität bieten als eine lokale Installation ohne Notfallplan. Datensouveränität bedeutet dabei, die Nutzung und den Zugriff auf eigene Daten kontrollieren zu können. Digitale Souveränität umfasst darüber hinaus auch die Abhängigkeiten von Software, Anbietern und Betriebsmodellen.

Vier Ebenen statt einer Standortfrage

Ein Unternehmen stärkt seine digitale Souveränität, wenn es Zugriff, Betrieb und Migrationsoptionen tatsächlich beherrscht. Das lässt sich an vier Punkten festmachen: am tatsächlichen Speicherort von Daten, Backups, Logs und Metadaten und den jeweils geltenden rechtlichen Rahmenbedingungen, am Kreis derjenigen, die technisch und rechtlich Zugriff auf diese Daten haben, an der Verteilung von Schlüsseln, Identitäten und Betriebsrechten samt der Frage, wer den Betrieb im Zweifel fortführen könnte, sowie an der realistischen Möglichkeit, eine Lösung im Ernstfall zu ersetzen oder zurückzuführen, inklusive des dabei geltenden Rechts.

Souveränität bedeutet in diesem Sinn Transparenz über bestehende Abhängigkeiten, verbunden mit realistischen Exit- und Betriebsoptionen. Wer nur den Serverstandort kennt, aber nicht weiß, wie ein Anbieterwechsel technisch und vertraglich ablaufen würde, hat die Frage nur zur Hälfte beantwortet.

Der größte Fehler: Technologie zuerst

Damit diese Kontrolle auch bei einem Cyberangriff erhalten bleibt, braucht es wirksame Sicherheitsmaßnahmen und einen vorbereiteten Betrieb. In vielen Security-Projekten beginnt die Arbeit mit der Anschaffung eines Tools, und erst danach wird nach dessen sinnvollem Einsatzgebiet gesucht. Dieser Weg führt häufig zu unsichtbaren Lücken und wachsender Komplexität, weil einzelne Lösungen nebeneinander existieren, ohne dass ihr Zusammenspiel geplant wurde.

Der umgekehrte Weg beginnt beim Schutzbedarf. Im Zentrum stehen die Prozesse und Leistungen, die für das Geschäftsmodell kritisch sind, die Folgen ihres Ausfalls sowie die Assets, seien es Standorte, Cloud-Ressourcen, Daten, Identitäten oder Produktionsanlagen, die diese Leistungen tragen und entsprechend verwundbar sind. Erst aus diesen Antworten lassen sich Massnahmen priorisieren und mit einem klaren Plan umsetzen, statt Budget in Lösungen zu investieren, deren Nutzen sich erst im Nachhinein zeigt.

Cyber-Risiken wirken dabei nie nur technisch. Legen Angriffe Produktion oder Services lahm, wird daraus schnell ein handfestes Geschäftsproblem, hinzu kommt oft ein Reputationsschaden, weil verlorenes Vertrauen länger nachwirkt als der Vorfall selbst. Auch Anforderungen an die Unternehmensleitung gehören in die Risikobetrachtung; welche Pflichten konkret gelten, hängt vom jeweiligen regulatorischen Rahmen ab.

Ein etablierter Rahmen für den Aufbau

Für das Management von Cyberrisiken bietet das NIST Cybersecurity Framework (CSF) 2.0 einen etablierten Rahmen mit den sechs Funktionen Govern, Identify, Protect, Detect, Respond und Recover. Diese greifen ineinander und werden kontinuierlich wahrgenommen. Governance legt fest, wer entscheidet und wofür verantwortlich ist, die Identifikation macht kritische Werte, Risiken und Abhängigkeiten sichtbar. Schutzmaßnahmen begrenzen Risiken, Erkennung macht mögliche Vorfälle sichtbar, Reaktion begrenzt deren Folgen und Wiederherstellung bringt betroffene Leistungen zurück in den Betrieb. So lassen sich auch für die Souveränität entscheidende Zugriffs- und Betriebsfragen in das Management von Cyberrisiken einordnen.

Auch der Faktor Mensch gehört in dieses Bild. Technologie automatisiert, Prozesse koordinieren, aber am Ende entscheiden Menschen. Awareness ist deshalb idealerweise geübtes Verhalten im Arbeitsalltag, dort wo Mitarbeitende den Risiken tatsächlich ausgesetzt sind.

Resilienz entsteht vor dem Ereignis

Ein Vorfall lässt sich nicht in jedem Fall verhindern. Kein Unternehmen kann jeden Angriff abwehren, entscheidend ist deshalb, wie vorbereitet es reagiert und wie schnell es zum Normalbetrieb zurückfindet. Resilienz in diesem Sinn ist dokumentiert, zugewiesen, geübt und wird regelmäßig verbessert. Dazu gehören eine Krisenorganisation mit klaren Personen und Ressourcen, Notfallpläne für konkrete Ausfallszenarien, festgelegte Kommunikationswege während des Vorfalls und der Wiederherstellung sowie eine Entscheidungszentrale für den Ernstfall mit Plan A, B und C. Regelmäßige Übungen zeigen, ob Wiederherstellungsziele, Zuständigkeiten und alternative Betriebswege tatsächlich funktionieren. Damit wird auch überprüfbar, ob die zuvor beschriebenen Betriebsoptionen im Ernstfall tragen.

Die Verbindung zur Lizenzstrategie

Ob sich alternative Betriebs- und Exit-Optionen tatsächlich nutzen lassen, hängt auch von den Lizenz- und Vertragsbedingungen ab. Bestehende Tech-Stacks und Lizenzbestände sollten deshalb mit den Security-Anforderungen abgestimmt werden, statt beide Themen getrennt zu betrachten. Eine Lizenzanalyse macht sichtbar, wie stark ein Unternehmen vertraglich an einzelne Softwareanbieter gebunden ist und welche Spielräume für einen Wechsel bestehen. Damit liefert sie eine wichtige Grundlage für digitale Souveränität. Dauerhafte Nutzungsrechte können beispielsweise die Abhängigkeit von laufenden Abonnements verringern. Ob sich eine Software langfristig sicher weiterbetreiben oder ersetzen lässt, hängt jedoch auch von Sicherheitsupdates, Support und technischen Voraussetzungen ab. Lizenzrechte und tatsächliche Betriebs- und Exit-Fähigkeit müssen deshalb gemeinsam betrachtet werden.

Im nächsten Steering-Meeting lassen sich diese Abhängigkeiten in konkrete Entscheidungen übersetzen. Sinnvolle Ausgangspunkte sind ungenutzte Flexibilität, für die weiterhin bezahlt wird, belegbare Dauerrechte im Bestand sowie die Unterscheidung zwischen Systemen mit Innovationsbedarf und solchen, die vor allem Stabilität brauchen. Dazu kommt der Blick auf anstehende Vertragsverlängerungen: Welche Verlängerung erfordert bereits jetzt eine Entscheidung über Weiterbetrieb, Wechsel oder Rückführung?

Souveränität entsteht also aus wiederholten, dokumentierten Entscheidungen über Zugriff, Betrieb und Exit, lange bevor ein Vorfall oder ein Vertragsende Druck aufbaut.

Sprechen Sie mit uns über Ihre Ausgangslage

Möchten Sie wissen, wie transparent Ihre eigene Lizenz- und Datenlandschaft heute wirklich ist? Unsere Experten von LizenzDirekt analysieren gemeinsam mit Ihnen bestehende Abhängigkeiten und zeigen auf, wo sich Kontrolle und Exit-Fähigkeit konkret verbessern lassen. Nehmen Sie unverbindlich Kontakt mit uns auf.

TEILEN SIE DIESEN ARTIKEL!

Andreas E. Thyen LizenzDirekt AG gebrauchte Softwarelizenzen

Sie haben Fragen?

Gerne beantworte ich Ihre Fragen. Über den unten stehenden Button können Sie mir Ihre Kontaktdaten zukommen lassen.

Verwaltungsratspräsident

Andreas E. Thyen

Dipl.-Volkswirt

Sie suchen Software zu besten Konditionen?

Seit 10 Jahren nutzen immer mehr Unternehmen, Behörden und Organisationen die Möglichkeit, ihre IT-Kosten durch einen Mix aus neuer und gebrauchter Software signifikant zu senken.

Das Einsparpotenzial beträgt bis zu 70 %!

Sie suchen Software zu besten Konditionen?

Seit 10 Jahren nutzen immer mehr Unternehmen, Behörden und Organisationen die Möglichkeit, ihre IT-Kosten durch einen Mix aus neuer und gebrauchter Software signifikant zu senken.

Das Einsparpotenzial beträgt bis zu 70 %!

SIE HABEN FRAGEN?

Zum Thema Software-Lizenzen finden Sie
viele Antworten in unserem WIKI.

SIE MÖCHTEN MEHR ERFAHREN?

Kontaktieren Sie unsere Experten.
Alle Ansprechpartner im Überblick.

Kontaktieren Sie uns

Sie haben Fragen zum Thema Gebrauchtsoftware, möchten Näheres über einen Verkauf Ihrer gebrauchten Softwarelizenzen erfahren? Oder benötigen Sie Softwarelizenzen zu günstigen Konditionen?

Gerne beantworten wir Ihr Anliegen. Bitte haben Sie Verständnis, dass wir ausschließlich an Behörden und Unternehmen verkaufen.

Kontaktdaten der Ansprechpartner finden Sie hier

    Hinweise zur Verarbeitung Ihrer Angaben und Widerspruchsrechte: Datenschutzerklärung