cnt
Digitale Souveränität: Wenn der Rechtsraum zur Waffe wird
Quelle: GoodIT GmbH
ADVERTORIAL

Digitale Souveränität: Wenn der Rechtsraum zur Waffe wird

Digitale Souveränität ist zu einer strategischen Frage für Geschäftsleitungen geworden.
23. September 2026



Für Unternehmen, Behörden und Betreiber kritischer Infrastrukturen bedeutet das vor
allem eines: die Kontrolle über die eigene IT und die eigenen Daten zu behalten. Oft
richtet sich der Blick dabei auf die Cloud mit der Hoffnung, dass Daten sicher sind,
solange sie innerhalb der Schweiz oder der EU gespeichert werden. Diese Annahme
greift jedoch zu kurz.

Kontrolle statt Standort

Gesetze wie der US CLOUD Act verpflichten Unternehmen mit Bezug zu den USA, Daten
herauszugeben, unabhängig davon, wo diese physisch gespeichert sind.
CLOUD steht für «Clarifying Lawful Overseas Use of Data Act» und betrifft nicht nur
klassische Cloud-Dienste. Entscheidend ist vielmehr, ob ein Unternehmen Daten
„besitzt, verwahrt oder kontrolliert“. Damit können auch Daten betroffen sein, die in
Europa liegen, aber von einem US-kontrollierten Anbieter verarbeitet werden. Wie etwa
bei Schweizer Tochtergesellschaften grosser Hyperscaler.

Noch weniger im Fokus steht häufig Section 702 FISA. Diese Regelung erlaubt US
Nachrichtendiensten den Zugriff auf Kommunikationsdaten von Nicht-US-Personen,
sobald ein amerikanischer Dienst involviert ist. Und das ohne individuellen
Gerichtsbeschluss. Hier geht es nicht um Strafverfolgung, sondern um
nachrichtendienstliche Interessen. Programme wie PRISM basieren auf genau dieser
Grundlage. Anordnungen nach FISA 702 können zudem mit einer gesetzlichen
Geheimhaltungspflicht verbunden sein. Der Anbieter darf den Zugriff seinem Kunden
dann nicht einmal mitteilen.

Für FINMA-beaufsichtigte Institute ist das mehr als nur ein theoretisches Problem. Die
regulatorischen Anforderungen sind klar definiert (RS 2018/3, Ziff. V Bst. G). Bei
Auslagerungen ins Ausland verlangt die FINMA, dass Institut, Prüfgesellschaft und
Aufsicht jederzeit auf relevante Informationen zugreifen kann, Und zwar effektiv und aus
der Schweiz heraus. Wenn ausländische Behörden aufgrund ihrer eigenen Gesetze
Zugriff erzwingen können, wird diese Zusicherung zumindest fraglich. Deshalb reicht es
nicht, nur auf Verträge zu vertrauen. In der Praxis müssen auch technische Massnahmen
geprüft werden, wie etwa Verschlüsselung, bei der die Schlüssel vollständig unter
eigener Kontrolle bleiben.

Geopolitisches Risiko als operatives Risiko

Weniger Beachtung findet ein Risiko, das sich weder mit Verschlüsselung noch mit
Verträgen entschärfen lässt. Die staatliche Kontrolle über den Zugang zu digitalen
Diensten. Es geht nicht mehr nur um die Frage, ob ein Staat auf Daten zugreifen kann,
sondern ob er den Dienst als Ganzes abschalten oder Nutzern den Zugang entziehen
darf.

Ein aktuelles Beispiel liefert die KI-Branche. Anthropic musste im Juni 2026 den Zugang
zu zwei neu lancierten Modellen der «Mythos»-Klasse (Fable 5 und Mythos 5)
vorübergehend sperren, um US-Exportkontrollbestimmungen des Department of
Commerce zu erfüllen. Erst nach Aufhebung der Kontrollen Ende Juni wurde der Zugang
wieder freigegeben. Ein produktiv genutzter Dienst war aufgrund einer regulatorischen
Entscheidung eines einzelnen Staates ausserhalb der USA plötzlich nicht mehr
verfügbar.

Vorausgegangen war ein Konflikt zwischen dem US-Verteidigungsministerium und
Anthropic, nachdem sich das Unternehmen geweigert hatte, seine vertraglichen
Leitplanken gegen den Einsatz seiner Modelle für Masseninlandsüberwachung und
vollautonome Waffensysteme aufzugeben.

Solche Eingriffe sind längst keine theoretische Möglichkeit mehr. Export- und
Sanktionsregime, «Foreign Adversary»-Listungen oder plötzliche Lizenzentzüge können
jeden Cloud-, Software- oder KI-Dienst treffen, dessen Anbieter der Rechtshoheit eines
Drittstaates untersteht.

Eine Woche ohne Microsoft 365?

Business-Continuity bedeutet heute mehr als Schutz vor Cyberangriffen oder
Stromausfällen. Geopolitische Eingriffe gehören inzwischen zu den realistischen
Ausfallszenarien. So geschehen im Mai 2025 beim Internationalen Strafgerichtshof.
Microsoft sperrte nach US-Sanktionen gegen den Gerichtshof das E-Mail-Konto von
Chefankläger Karim Khan.

Was, wenn bei Ihnen Microsoft 365 von einem Tag auf den anderen abgestellt wird? Bei
den meisten Unternehmen hängt daran nicht nur der Mailversand, sondern auch die
Identität (EntraID), die Dateiablage (SharePoint/OneDrive), die Kommunikation (Teams)
und häufig ganze Geschäftsprozesse. Anders als bei einem klassischen Ausfall gibt es in
einem solchen Szenario keine SLA und keinen Support-Case, der das Problem löst. Ein
Exit- oder ein Notfall-Betriebskonzept, das die kritischsten Funktionen im Ernstfall auf
einer unabhängigen Alternative wiederherstellen kann, gehört damit ebenso zur
Business-Continuity-Planung wie das klassische Backup-Konzept, auch wenn ein
solches Szenario heute noch unwahrscheinlich wirkt.

Wer geschäftskritische Prozesse auf einen einzigen, ausländisch kontrollierten Anbieter
stützt, geht ein Konzentrationsrisiko ein. Diversifikation, Exit-Strategien und der gezielte
Einsatz europäischer oder Schweizer Alternativen reduzieren diese Abhängigkeit und
stärken die digitale Souveränität.

Digitale Souveränität ist zu einer strategischen Frage für Geschäftsleitungen geworden. Wer kritische IT, Daten und Prozesse externen Anbietern anvertraut, muss nicht nur technische Risiken beherrschen, sondern auch rechtliche und geopolitische Abhängigkeiten im Blick behalten.

Über GoodIT

GoodIT GmbH ist eine unabhängige Beratungsfirma für Informationssicherheit. Sie begleitet Schweizer KMU und FINMA-beaufsichtigte Institute bei ISMS-Aufbau, Auslagerungen, Audits, Business Continuity und der Vorbereitung auf FINMA.
www.goodit.ch
GOLD SPONSOREN
SPONSOREN & PARTNER