Angesichts der fortschreitenden Digitalisierung im Gesundheitswesen haben Experten konkrete Kriterien definiert, mit denen Krankenhäuser die tatsächliche Souveränität von Cloud-Anbietern beim Umstieg prüfen können.
Wie aus einem Bericht vom 25. September 2026 hervorgeht, stehen dabei insbesondere die Datenhaltung, die technischen Grundlagen sowie der Standort der Rechenzentren im Fokus. Ein entscheidender Faktor sei zudem die Frage, welche Rechtseinheit den jeweiligen Dienst tatsächlich betreibt.
Souveränität wird in diesem Zusammenhang als ein Zusammenspiel aus Datenkontrolle sowie betrieblicher, technischer und rechtlicher Kontrolle verstanden. Fachleute betonten in diesem Kontext, dass gemeinsame Plattformen dazu beitragen können, die hohen Digitalisierungskosten auf mehrere Schultern zu verteilen.
Auch hybride Modelle gelten als gangbarer Weg, sofern eine sichere Trennung der Systeme gewährleistet ist. Anbieter souveräner Cloud-Lösungen weisen jedoch darauf hin, dass diese Dienste aufgrund von sicherheitsüberprüftem Personal und zusätzlichen Schutzmaßnahmen mit höheren Kosten verbunden sind.
Marktlage und Abhängigkeit von internationalen Anbietern
Trotz der Bemühungen um europäische Souveränität bleibe die Abhängigkeit von US-Hyperscalern und internationalen Lieferketten bestehen. Miguel De Bruycker, Direktor des belgischen Zentrums für Cybersicherheit, warnte bereits Anfang des Jahres davor, dass Europa die Kontrolle über Cloud und Internet weitgehend verloren habe.
Die digitale Infrastruktur sei vollständig von US-Konzernen abhängig, was eine garantierte Speicherung von EU-Daten innerhalb der Union erschwere. Er forderte daher eine staatlich unterstützte europäische Initiative für Schlüsseltechnologien nach dem Vorbild des Flugzeugbauers Airbus.
Wer sich mit digitaler Souveränität und Cloud-Infrastrukturen befasst, muss auch die neuen rechtlichen Rahmenbedingungen für Technologien wie KI im Blick behalten. Dieser kostenlose Umsetzungsleitfaden bietet einen kompakten Überblick über alle Anforderungen, Pflichten und Fristen der EU-KI-Verordnung. EU AI Act in 5 Schritten verstehen
Ein Beispiel für die Reaktion der US-Anbieter auf die europäischen Anforderungen ist die Inbetriebnahme der „European Sovereign Cloud“ durch AWS in Potsdam am 15. Januar 2026. Das Unternehmen investiert dafür über 7,8 Milliarden Euro in Deutschland.
Der Dienst, der zum Start mehr als 90 Services umfasst, wird ausschließlich von EU-ansässigem Personal betrieben; auch die Metadaten verbleiben in der EU. Weitere Standorte sind in Belgien, den Niederlanden und Portugal geplant, um Behörden und regulierte Unternehmen zu unterstützen.
Zertifizierung und regulatorische Herausforderungen
Zur besseren Orientierung für Krankenhäuser und Behörden tragen auch neue Zertifizierungsansätze bei. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) legte bereits am 27. April 2026 den Kriterienkatalog C3A vor. Ergänzend dazu kündigte das Wiener Start-up Trusted E-Technology die Plattform „Trusted Euro Technology“ an.
Ziel ist es, die Auffindbarkeit europäischer IT-Anbieter zu verbessern, da laut Unternehmensangaben derzeit über 80 % der in Europa genutzten digitalen Produkte aus Nicht-EU-Ländern stammen. Ein erster Standard zu den Eigentumsverhältnissen soll im Oktober 2026 erscheinen, gefolgt von weiteren Siegeln zur Datensouveränität bis zum ersten Quartal 2027.
Die zunehmende Regulierung digitaler Systeme stellt Unternehmen vor komplexe Dokumentationspflichten, insbesondere bei der Einstufung von Risikoklassen. Ein kostenloser Report klärt auf, welche KI-Systeme als Hochrisiko gelten und was Verantwortliche jetzt konkret für ihre Compliance tun müssen. Kostenlosen Report zur KI-Verordnung herunterladen
Kritik an nationalen Transformationsplänen
Während die technischen Anforderungen konkretisiert werden, gibt es politischen Diskussionsbedarf über die Ausgestaltung der Infrastruktur. Der Bundesverband Gesundheits-IT (bvitg) kritisierte in einer Stellungnahme vom 24. September 2026 das Konzept der gematik zur Betriebsstabilität und den Transformationsplan 2030. Laut einem vom Verband beauftragten Gutachten von Juristen der Kanzlei Taylor Wessing sei der geplante Wechsel hin zu einem zentralisierten Beauftragungsmodell kartell- und vergaberechtlich problematisch.
Die Experten warnen, dass große Ausschreibungslose und langfristige Bindungen den Wettbewerb einschränken und insbesondere kleineren Anbietern den Marktzugang erschweren könnten. Als Alternative empfiehlt der Verband eine konsequentere Durchsetzung bestehender Anforderungen sowie eine stärkere Überwachung durch die gematik, statt auf eine weitreichende Zentralisierung von Backend-Funktionen zu setzen.

