In den letzten Monaten begegnet mir immer häufiger die Forderung nach mehr digitaler Souveränität und mehr Kontrolle über die eigenen Daten.
Mal geht es um Microsoft 365, mal um europäische Cloud-Anbieter, mal um die Frage, ob Unternehmen ihre Systeme lieber selbst betreiben sollten.
Je länger ich diese Diskussion verfolge, desto mehr habe ich den Eindruck, dass oft dieselben Begriffe verwendet werden, obwohl unterschiedliche Dinge gemeint sind. Besonders häufig begegnen mir die Begriffe Datenstandort, Datenhoheit, Datensicherheit und Datenkontrolle.
Datenstandort
Der Datenstandort beantwortet zunächst nur eine Frage:
Wo werden meine Daten gespeichert?
Auf einem Server im eigenen Unternehmen, in einem deutschen Rechenzentrum, innerhalb der EU oder bei einem internationalen Cloud-Anbieter?
Genau hier beginnt die aktuelle Diskussion über amerikanische Cloud-Dienste. Die Kritik lautet häufig, dass Daten zwar in Europa gespeichert werden können, amerikanische Unternehmen aber dennoch amerikanischem Recht unterliegen. Damit verbunden ist die Sorge, dass US-Behörden Einfluss auf Daten europäischer Unternehmen nehmen könnten.
Ich halte diese Diskussion für berechtigt. Dass eine ausländische Regierung unter Umständen an europäischen Behörden vorbei Einfluss auf Daten europäischer Unternehmen nehmen kann, ist durchaus ärgerlich.
Die eigentliche Frage ist jedoch, welche Konsequenzen daraus folgen. Politischer Ärger allein sollte noch keine Investitionsentscheidung bestimmen. Unternehmen sollten vielmehr bewerten, ob dieses Risiko für ihre konkrete Situation tatsächlich relevant ist.
Datenhoheit
Die Datenhoheit beschreibt, wer über die Nutzung der Daten entscheidet.
Wer vergibt Berechtigungen? Wer legt Aufbewahrungsfristen fest? Wer darf Daten löschen oder exportieren?
Viele Unternehmen behalten diese Hoheit auch dann, wenn ihre Daten in einer Cloud gespeichert werden. Der Speicherort allein entscheidet daher nicht darüber, wer die Kontrolle über Geschäftsprozesse und Datenverwaltung ausübt.
Datensicherheit
Bei der Datensicherheit geht es um den Schutz der Daten vor Verlust, Manipulation oder unberechtigten Zugriffen.
Dazu gehören beispielsweise Mehr-Faktor-Authentifizierung, Verschlüsselung, Backups, Protokollierung und die laufende Überwachung von Systemen.
In Diskussionen wird oft so argumentiert, als seien lokale Systeme automatisch sicherer oder Cloud-Lösungen automatisch unsicher. Meine Beobachtung ist, dass die Realität deutlich komplizierter ist. Nicht die Technologie allein entscheidet, sondern wie professionell sie betrieben und abgesichert wird.
Datenkontrolle
Am schwierigsten finde ich den Begriff der Datenkontrolle.
Viele verstehen darunter, dass ausschließlich das eigene Unternehmen Zugriff auf die Daten hat. In der Praxis war das allerdings schon immer eher eine Idealvorstellung.
Die wenigsten Geschäftsführer administrieren ihre Systeme selbst. Sie vertrauen Mitarbeitern, Dienstleistern, Hosting-Anbietern oder Cloud-Plattformen. Ein Teil der Verantwortung wird fast immer an andere übertragen.
Deshalb frage ich mich manchmal, ob die Diskussion weniger um Kontrolle als vielmehr um Vertrauen geführt wird.
Was ist mit staatlichen Zugriffen?
Ein häufiger Kritikpunkt betrifft mögliche Zugriffe staatlicher Stellen.
Auch hier fällt mir auf, dass häufig ausschließlich über die USA gesprochen wird. Dabei verfügen natürlich auch deutsche und europäische Behörden im Rahmen der geltenden Gesetze über Ermittlungs- und Auskunftsbefugnisse.
Gleichzeitig gibt es Unternehmen, für die dieses Thema besonders relevant sein kann. Dazu gehören beispielsweise Rechtsanwaltskanzleien mit internationalen Mandaten, Journalisten, politische Organisationen oder Unternehmen mit besonders sensiblen Forschungsdaten.
Für einen Handwerksbetrieb, ein Ingenieurbüro oder viele kleine und mittlere Unternehmen kann die Bewertung dagegen ganz anders ausfallen.
Individuelle Beurteilung statt Pauschallösung
Vor einiger Zeit hatte ich ein Gespräch mit zwei befreundeten Unternehmern.
Der eine war kurz zuvor auf Microsoft 365 umgestiegen. Seine Administratoren hatten ihn über längere Zeit darauf hingewiesen, dass die bestehende Infrastruktur sicherheitstechnisch „offen wie ein Scheunentor“ sei.
Der andere vertrat die gegenteilige Position. Er sagte ganz offen, dass er großen internationalen Technologiekonzernen grundsätzlich misstraut und möglichst unabhängig bleiben möchte.
Beide Argumente konnte ich nachvollziehen.
Genau deshalb tue ich mich schwer mit den vielen pauschalen Forderungen, die derzeit durch Medien und soziale Netzwerke gehen. Weder „alles in die Cloud“ noch „weg von amerikanischen Anbietern“ oder „alles auf den eigenen Server“ erscheint mir als allgemeingültige Antwort.
Fazit
Die Diskussion über Cloud, digitale Souveränität und Datenkontrolle wird häufig sehr grundsätzlich geführt. Dabei entsteht schnell der Eindruck, als gäbe es eine einzige richtige Lösung.
Diesen Eindruck teile ich nicht.
Entscheidend sind nicht Schlagzeilen, politische Stimmungen oder ideologische Vorlieben, sondern die Anforderungen des jeweiligen Unternehmens. Risiken spielen dabei eine Rolle, aber ebenso wichtig sind Wirtschaftlichkeit, verfügbares Know-how, Sicherheitsanforderungen, Verwaltungsaufwand und die Akzeptanz bei den Mitarbeitern.
Gerade kleinere Unternehmen verfügen häufig nicht über eigene Spezialisten für Betrieb, Sicherheit, Monitoring, Backups oder Geräteverwaltung. Deshalb spricht in vielen Fällen einiges für professionelle Cloud-Dienste. Nicht weil Cloud grundsätzlich besser wäre, sondern weil sich moderne IT damit oft einfacher, sicherer und wirtschaftlicher betreiben lässt.
Das bedeutet allerdings nicht, dass Cloud immer die richtige Antwort ist.
Für mich führt deshalb kein Weg an einer individuellen Bewertung vorbei. Die interessante Frage lautet nicht, welche Lösung gerade politisch besonders populär ist.
Die interessante Frage lautet: Welche Lösung passt zu meinem Unternehmen, meinen Risiken, meinen Mitarbeitern und meinen Möglichkeiten?
Erst dann wird aus einer politischen Debatte eine unternehmerische Entscheidung.