Digitale Souveränität

Ein Anbieter ändert die Lizenzbedingungen, und plötzlich steht eine ganze Abteilung still. Digitale Souveränität beschreibt, wie viel Spielraum eine Organisation in genau diesem Moment noch hat.
Computerchips auf einer Platine. Darauf weht eine kleine EU-Flagge, die für digitale Souveränität in der EU steht.
© Yasin

Was digitale Souveränität bedeutet

Digitale Souveränität bezeichnet die Fähigkeit einer Organisation, über ihre IT-Systeme, Daten und technischen Entscheidungen selbstbestimmt zu verfügen. Gemeint ist nicht Autarkie oder der Verzicht auf fremde Technik, sondern Wahlfreiheit. Wer souverän arbeitet, kann Anbieter wechseln, Daten mitnehmen und die eigene Anwendung weiterentwickeln lassen, ohne dabei auf die Zustimmung eines einzelnen Herstellers angewiesen zu sein.

Der Begriff wird häufig staatlich verwendet, gilt aber genauso für einzelne Unternehmen und Behörden. Maßstab ist immer die Frage, was passiert, wenn ein Anbieter Preise, Bedingungen oder Produktumfang ändert. Technologische Souveränität beschreibt dabei denselben Anspruch aus Sicht der eingesetzten Technik.

Abgrenzung zur IT-Sicherheit

Beide Begriffe werden gleichgesetzt, meinen aber Verschiedenes. IT-Sicherheit schützt Systeme und Daten vor unbefugtem Zugriff, vor Manipulation und vor Ausfall. Souveränität fragt dagegen nach der Kontrolle, also danach, wer über Betrieb, Weiterentwicklung und Verbleib der Daten entscheidet. Eine hochgesicherte Umgebung bei einem einzigen Anbieter kann technisch sicher und trotzdem nicht souverän sein. Umgekehrt setzt souveräne IT ein Mindestmaß an Sicherheit voraus, weil sich ohne Schutz keine Kontrolle ausüben lässt. Beides zusammen gedacht bedeutet, neben dem Schutzniveau auch die Ausstiegsfähigkeit zu prüfen, worauf die digitale Souveränität in der Softwareentwicklung in Projekten zielt.

Dimensionen der Souveränität

Vier Felder greifen ineinander. Die Datenhoheit klärt, wo Daten liegen, wer auf sie zugreift und in welchem offenen Format sie sich vollständig exportieren lassen. Die technologische Souveränität betrifft die Bindung an proprietäre Schnittstellen und Plattformen, deren stärkste Form ein Vendor Lock-in ist. Dazu kommen eigenes Wissen, denn ohne Dokumentation und interne Kompetenz bleibt jede Entscheidung fremdbestimmt, sowie der Standort der Infrastruktur samt der Rechtsordnung, die dort gilt und im Zweifel den Zugriff Dritter regelt. Keines der vier Felder wirkt allein.

Warum das zunehmend gefordert wird

Für Unternehmen geht es um kalkulierbare Kosten und Handlungsfähigkeit, wenn ein Produkt eingestellt oder eine Migration erzwungen wird. Für Behörden kommt die Verantwortung für Bürgerdaten und die staatliche Handlungsfähigkeit hinzu, die auch bei einem Anbieterausfall bestehen bleiben muss. Sichtbar wird das am Arbeitsplatz, wo mit openDesk eine Microsoft-Alternative für Behörden bereitsteht. Regulatorisch verstärken die NIS-2-Richtlinie mit ihren Anforderungen an die Lieferkette, die DSGVO und der EU Data Act diese Richtung. Souveränität entsteht dabei nicht durch eine Erklärung, sondern durch Verträge, offene Formate und die Frage, ob sich ein System ohne den bisherigen Anbieter weiterbetreiben lässt. Nachweisbar wird sie erst am Ausstieg, also daran, ob Daten, Quellcode und Dokumentation vollständig herausgegeben werden.

Aktuelle Themen