Am 1. Juni 2026 veröffentlichte die Europäische Kommission ihr Cloud Sovereignty Framework als offenes Dokument, zusammen mit einem Assessment-Rechner und einem Implementierungsleitfaden. Es wurde ursprünglich entwickelt, um Angebote im Rahmen des dynamischen Beschaffungssystems „Cloud III“ zu bewerten – der Ausschreibung zur Beschaffung von Cloud-Diensten für die EU-Institutionen. Nun hat die Kommission dieses Instrument allen anderen Einkäufern zur Verfügung gestellt.
Das ist relevant, weil das Framework etwas macht, was die meisten Souveränitätsdebatten vermeiden: Es macht die Bewertung messbar. Wenn Ihr CIO sagt, ein Dienst sei europäisch, fragt das Rahmenwerk, wie europäisch er ist, auf welcher Grundlage und gemessen an welchem der acht spezifischen Ziele. Wenn Ihr Leiter der Rechtsabteilung sagt, der CLOUD Act sei ein Problem, zeigt das Rahmenwerk Ihnen, an welcher Stelle in der Bewertung dieses Problem zum Tragen kommt.
Noch vor Ende 2026 werden Sie in Ausschreibungen von regulierten Einkäufern, führenden Rüstungsunternehmen und Auftraggebern aus dem öffentlichen Sektor SEAL-Stufen sehen. Hier erfahren Sie, was diese Stufen bedeuten, in einer Sprache, die Sie in einer Besprechung am Montagmorgen verwenden können.
Die fünf SEAL-Stufen
SEAL steht für Sovereignty Effectiveness Assurance Level. Es gibt fünf Stufen, von Null bis Vier, die eher die tatsächliche Situation eines Dienstes beschreiben als die Ambitionen des Marketings.
| Stufe | Bedeutung in Kürze |
| SEAL-0 | Keine Souveränität. Dienst, Technologie und Betrieb liegen bei einem Nicht-EU-Anbieter und unterliegen vollständig Nicht-EU-Recht. |
| SEAL-1 | Jurisdiktionelle Souveränität. EU-Recht gilt formal für eine europäische Vertragspartei, aber Betrieb, Keys und Support liegen weiterhin außerhalb der EU. |
| SEAL-2 | Datensouveränität. EU-Recht gilt und Daten bleiben in der EU, aber wesentliche Abhängigkeiten von Drittstaaten-Anbietern, etwa Mutterkonzerne in den USA, bleiben bestehen. |
| SEAL-3 | Technologische Souveränität. EU-Recht gilt, EU-Akteure haben maßgeblichen Einfluss auf Technologie und Betrieb, und die Nicht-EU-Drittpartei hat nur marginale Kontrolle. |
| SEAL-4 | Vollständige digitale Souveränität. Technologie und Betrieb liegen vollständig unter EU-Kontrolle, ausschließlich unter EU-Recht, ohne kritische Nicht-EU-Abhängigkeiten. |
Die Lücke, die viele überrascht, liegt zwischen SEAL-1 und SEAL-2. Ein europäisches Rechenzentrum reicht allein nicht aus. Liegen die Keys, das Support-Personal oder die Update-Pipeline außerhalb der EU, bleibt der Score bei SEAL-1.
Die acht Souveränitätsziele, aus denen sich der Score ergibt
Eine SEAL-Stufe ist eine Zusammenfassung. Die ihr zugrunde liegende Bewertung stützt sich auf acht Souveränitätsziele, nummeriert SOV-1 bis SOV-8. Nach dem Durchlesen werden Sie erkennen, welche Ihrer Anbieter exponiert sind.
| # | Sovereignty Score | Ziel | Was bewertet wird |
| SOV-1 | 15% | Strategische Souveränität | Strategische Souveränität erfasst den Grad, in dem ein Cloud-Anbieter oder Technologieakteur im rechtlichen, finanziellen und industriellen Ökosystem der Europäischen Union beziehungsweise des EWR verankert ist. Sie bewertet die Stabilität der Eigentumsverhältnisse, den Einfluss auf die Unternehmensführung und die Übereinstimmung mit den strategischen Prioritäten der EU. |
| SOV-2 | 10% | Rechtliche und jurisdiktionelle Souveränität | Rechtliche und jurisdiktionelle Souveränität bewertet das rechtliche Umfeld, die mögliche Einflussnahme ausländischer Behörden und die Durchsetzbarkeit der Rechte, denen ein Technologieanbieter und seine Dienste unterliegen.
Sie bestimmt, in welchem Umfang ein Anbieter in der europäischen Rechtsordnung verankert und vor Rechtsansprüchen von außerhalb Europas geschützt ist. |
| SOV-3 | 10% | Daten- und KI-Souveränität | Daten- und KI-Souveränität konzentriert sich auf den Schutz, die Kontrolle und die Unabhängigkeit von Datenbeständen und KI-Diensten innerhalb der EU beziehungsweise des EWR. Sie befasst sich damit, wie Daten geschützt werden, wo sie verarbeitet werden und in welchem Umfang Kunden die selbstständige Kontrolle über KI-Funktionen behalten. |
| SOV-4 | 15% | Operative Souveränität | Betriebliche Souveränität misst die praktische Fähigkeit von EU-Akteuren, eine Technologie unabhängig von ausländischer Kontrolle zu betreiben, zu unterstützen und weiterzuentwickeln. Sie konzentriert sich auf die Kontinuität des Betriebs, die Verfügbarkeit der erforderlichen Kompetenzen und die Widerstandsfähigkeit gegenüber externen Abhängigkeiten. |
| SOV-5 | 20% | Lieferketten-Souveränität | Die Souveränität der Lieferkette bewertet die geografische Herkunft, Transparenz und Widerstandsfähigkeit der technologischen Lieferkette.
Dabei liegt der Schwerpunkt auf dem Umfang, in dem kritische Komponenten und Prozesse unter der Kontrolle der EU bleiben oder Abhängigkeiten von Akteuren außerhalb der EU ausgesetzt sind. |
| SOV-6 | 15% | Technologische Souveränität | Technologische Souveränität bewertet den Grad der Offenheit, Transparenz und Unabhängigkeit des zugrunde liegenden Technologie-Stacks. Sie stellt sicher, dass EU-Akteure Lösungen interoperabel nutzen, prüfen und weiterentwickeln können, ohne an proprietäre Systeme ausländischer Anbieter gebunden zu sein. |
| SOV-7 | 10% | Sicherheits und Compliance-Souveränität | Sicherheits- und Compliance-Souveränität misst den Umfang, in dem Sicherheitsmaßnahmen, Compliance-Verpflichtungen und Maßnahmen zur Stärkung der Widerstandsfähigkeit innerhalb der EU kontrolliert werden. Dadurch sollen die Unabhängigkeit von ausländischen Rechtsordnungen und die langfristige Betriebssicherheit gewährleistet werden. |
| SOV-8 | 5% | Ökologische Nachhaltigkeit | Ökologische Nachhaltigkeit bewertet die langfristige Autonomie und Widerstandsfähigkeit von Cloud-Diensten im Hinblick auf Energieverbrauch, Abhängigkeiten und die Knappheit von Rohstoffen. |
Quelle: „Cloud Sovereignty Framework – Implementation Guidance.pdf“, Europäische Kommission
Der Rechner der Kommission fasst diese acht Bewertungen zu einem „Global Sovereignty Score“ zusammen, wobei bereits ein einziges schwaches Kriterium das Gesamtergebnis nach unten zieht. Ein Dienstleister kann zwar nach ISO 27001, C5 und SecNumCloud zertifiziert sein und dennoch bei SOV-2 schlecht abschneiden, sobald eine US-amerikanische Muttergesellschaft ins Spiel kommt.
Warum das für Einkäufer außerhalb der EU-Institutionen relevant ist
Drei Gründe.
- Ausschreibungsdynamik: Der öffentliche Sektor, die Verteidigungsbranche und regulierte Einkäufer orientieren sich an den Ausschreibungen der Kommission. Sobald SEAL in einer nationalen Ausschreibung aufgeführt wird, taucht es in den nächsten zwanzig wieder auf.
- Vertragliche Nachweise: Das Framework verlangt Nachweise. Eigentumsnachweise, Vertragsklauseln, geografische Verteilung der Mitarbeitenden, Key-Management-Architektur, Löschbestätigungen. Anbieter, die diese Dokumente in einer Ausschreibung nicht vorlegen können, werden sie auch bei einem Vertragsstreit nicht vorlegen.
- Kontrolle von KI: Copilots, Meetingtranskriptionen und Sprachanalysen haben den Sovereignty Score von Workloads, die früher bestanden haben, still und leise zurückgesetzt. Das wird vor allem mit SOV-3 bewertet, und es ist das Ziel, das sich am schnellsten entwickelt.
Nichts davon setzt voraus, dass Sie eine EU-Institution sind. Es betrifft jede Organisation, die Produkte oder Dienstleistungen beschafft, die mit europäischen personenbezogenen Daten, Daten aus regulierten Branchen oder Informationen zur nationalen Sicherheit umgehen.
Fünf Fragen, die Sie Ihrem CIO in diesem Quartal stellen sollten
- Welche SEAL-Stufe würden unsere zehn wichtigsten Cloud-Dienste heute erreichen, gemessen an den Kriterien der Kommission, nicht an den Marketingaussagen des Anbieters?
- Welche dieser Dienste hängen von Nicht-EU-Key-Management, Nicht-EU-Support oder Nicht-EU-Modell-Inferenz ab?
- Welche unserer laufenden Verträge erlauben uns, während der Laufzeit eine Neubewertung nach dem SEAL-System zu verlangen?
- Wie hoch ist unsere Budgetannahme, um bei unseren zwei sensibelsten Workloads eine SEAL-Stufe höher zu kommen?
- Wer im Unternehmen verantwortet den Sovereignty Score, und an wen berichtet diese Person?
Wenn eine dieser Fragen nur ein Achselzucken hervorruft, erfüllt das Rahmenwerk seinen Zweck.
Wie es in dieser Serie weitergeht
In den nächsten zehn Wochen wenden wir das Framework auf die drei Workloads an, nach denen Damovo-Kunden am häufigsten fragen: Unified Communications, Contact Center, und Enterprise Networking. Jeder Beitrag nennt die SOV-Ziele, die die Bewertung maßgeblich beeinflussen, zeigt auf, wo sich die Infrastrukturen derzeit typischerweise einordnen, und schließt mit einer kurzen Checkliste für Ihre nächste Vertragsverlängerung.
