Wenn Politiker von der Wirtschaft Innovationen fordern und diese durch regulatorische und bürokratische Rahmenbedingungen ermöglichen wollen, wird der Bock häufig zum Gärtner gemacht. Ob das für die European Cybersecurity Certification Scheme for Cloud Services (EUCS) gilt, wird sich zeigen.
Um die EUCS-Kriterien ist ein Streit entbrannt.
(Bild: Midjourney / KI-generiert)
Auf EU-Ebene wird schon seit geraumer Zeit im Hintergrund an einem „EUCS-Schema“ gewerkelt. Die Abkürzung steht für „European Cybersecurity Certification Scheme for CloudServices“. Kurz gesagt, soll es einen einheitlichen Standard für Cloud-Sicherheit und Datenschutz in der EU schaffen. Ein freiwilliges Zertifizierungssystem soll es sein, aufgehängt bei der ENSIA (European Union Agency for Cybersecurity). Das EUCS ist eine freiwillige Zertifizierung, die idealerweise in allen EU-Mitgliedsstaaten identisch sein sollte. Um das Thema schwirren allerdings viele Fragezeichen. Angefangen bei der Frage, warum das Akronym ENSIA nicht zum ausformulierten Agenturnamen passt und endend in Unklarheiten darüber, ob das Zertifikatssystem US-amerikanische Cloud-Dienste der Hyperscaler eher einbindet oder aussperrt. Was das Akronym angeht: Es wurde der Name geändert und das alte Akronym behalten und was die US-Hyperscaler angeht, wird es kompliziert.
Stufen der Sicherheitszertifizierung
Das angedachte EUCS-Schema soll voraussichtlich mit verschiedenen Stufen der Sicherheitszertifizierung daherkommen. Für das angedachte Zertifizierungsniveau „High+“ ist es erforderlich, dass Cloud-Dienste vollständig durch europäische Anbieter oder solche mit europäischer Beteiligung verwaltet und betrieben werden. Dies soll verhindern, dass Daten und Systeme den Gesetzen oder Überwachungsmaßnahmen von Nicht-EU-Ländern unterliegen. Damit wird also nicht nur eine Datenlokalisierung innerhalb der EU gefordert, sondern auch, dass keine Abhängigkeit oder rechtliche Verpflichtung gegenüber außereuropäischen Staaten besteht.
Wird das so umgesetzt, kommt der US-amerikanische CLOUD Act (Clarifying Lawful Overseas Use of Data Act) ins Spiel. Er erlaubt es US-Behörden unter bestimmten Bedingungen, auf Daten zuzugreifen, die von US-Unternehmen im Ausland gespeichert werden, einschließlich in der EU. Das bedeutet, dass amerikanische Cloud-Anbieter wie Amazon, Microsoft oder Google gesetzlich verpflichtet sein könnten, auf Anfragen der US-Regierung hin Daten ihrer Kunden – auch solche in der EU – offenzulegen. Ein High+-Kriterium im EUCS-Schema würde dadurch in weite Ferne rücken.
Einsatz für strenge Rahmenbedingungen
Falk Weinreich, General Manager Central Europe, OVHcloud
(Bild: OVHcloud)
Bei OVHcloud macht man an dieser Lesart und dieser Form von EUCS-Rahmenbedingungen gar die technologische Souveränität einer europäischen Cloud abhängig. Zumindest sagt Falk Weinreich, General Manager Central Europe bei OVHcloud, man unterstütze die High+-Kriterien nachdrücklich, „da sie gewährleisten sollen, dass die Dienste vor dem Zugriff durch Dritte durch extra-territoriale Gesetze geschützt sind.“ Ein zentraler Grundsatz von OVHcloud sei schließlich, „dass wir die Daten unserer Kunden niemals einsehen und, dass sie rechtlich völlig durch die DSGVO und europäische Rechte geschützt sind“.
Bedeutung der Kriterien in der Praxis
Wenn für bestimmte Cloud-Verwendungen High+-Kriterien angesetzt werden – beispielsweise bei Ausschreibungen oder behördlichen Vorgaben – setzen diese Kriterien in letzter Konsequenz also eine Art Filter, bei dem nur Anbieter aus der EU herauskommen. Allerdings gibt es eine laufende Diskussion darüber, ob die High+-Kriterien des EUCS-Schemas möglicherweise abgeschwächt oder entfernt werden sollten. Konkret wurden Anfang April 2024 Änderungen des EUCS-Zertifizierungsschemas für die High+-Kriterien der Cybersicherheit aus dem Entwurf gestrichen. Das wiederum öffnet US-Hyperscalern Türen, für die High+ eigentlich ein Schloss darstellen sollte. Anders formuliert: Das Schloss wurde entfernt.
Das Hickhack geht weiter
So geht das Hickhack um die Kriterien weiter, beispielsweise in Form eines offenen Briefes, den auch OVHcloud unterzeichnet hat. „Als Unterzeichner möchten wir vor den negativen Folgen einer Abschaffung dieser Kriterien warnen“, heißt es aus dem Unternehmen. Die High+-Kriterien seien der einzige wirkliche Hebel, um europäischen Cloud-Nutzern den Schutz sensibler Daten zu garantieren.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.