Drei wehende EU-Flaggen vor modernen Gebäuden

Digitale Souveränität: Als Digitalexperte in Brüssel

Die Bayerische Vertretung bei der EU in Brüssel, ein historisches Gebäude mit modernem Bürokomplex im Hintergrund
Die Bayerische Vertretung bei der EU in Brüssel

Was bedeutet digitale Souveränität eigentlich, wenn man den Begriff aus Strategiepapieren herausholt und auf die Praxis anwendet? Genau darüber habe ich Ende September in Brüssel diskutiert. Als Wirtschaftsvertreter und Digitalexperte war ich zur Expertenrunde „Breaking Free? Europe’s quest for technological sovereignty“ in die Bayerische Vertretung bei der EU eingeladen.

Das Thema begleitet mich schon lange, auch wenn wir es im Agenturalltag selten so nennen. Wer digitale Systeme entwickelt, Open Source Software einsetzt und Unternehmen bei ihrer digitalen Entwicklung begleitet, beschäftigt sich zwangsläufig mit Abhängigkeiten. Wem gehören die Daten? Wer versteht das System? Wer kann es weiterentwickeln? Und was passiert, wenn ein Anbieter, eine Technologie oder eine politische Rahmenbedingung plötzlich nicht mehr passt?

Mit dem europäischen Tech Sovereignty Package und dem geplanten Cloud and AI Development Act, kurz CADA, bekommen diese Fragen eine neue politische Dimension. Die EU will ihre technologische Handlungsfähigkeit stärken und insbesondere ihre Cloud und KI Infrastruktur, Forschung und Innovationsfähigkeit ausbauen. CADA soll dafür unter anderem Investitionen erleichtern, zusätzliche Rechenzentrumskapazitäten ermöglichen und einen gemeinsamen europäischen Rahmen für Cloud und KI Souveränität schaffen.

Die entscheidende Frage ist für mich allerdings nicht, ob Europa souveräner werden sollte. Sondern was wir konkret darunter verstehen.

Was bedeutet digitale Souveränität eigentlich?

Mein Platz in der Runde

Genau an dieser Frage entzündete sich zu Beginn der Expertenrunde eine erstaunlich grundlegende Diskussion. Die präsentierte Definition wollte möglichst viele Facetten technologischer Souveränität erfassen. Das Ergebnis wirkte auf viele im Raum eher wie eine Monsterdefinition. Möglichst vollständig, aber für die Praxis nur bedingt hilfreich.

Ein Punkt hat mich dabei besonders beschäftigt: die Vorstellung, technologische Souveränität bedeute auch, Technologien selbst entwickeln zu können.

Grundsätzlich halte ich das für richtig. Europa braucht eigenes technisches Know how, eigene Unternehmen und die Fähigkeit, kritische Technologien zu entwickeln. Problematisch wird es für mich dort, wo aus „selbst entwickeln können“ ein „selbst entwickeln müssen“ wird.

Denn digitale Systeme entstehen heute selten auf der grünen Wiese. Sie basieren auf Bibliotheken, Frameworks, Cloud Diensten, offenen Standards und Open Source Projekten, an denen Menschen und Unternehmen aus aller Welt arbeiten. Wenn wir Souveränität vor allem über die Herkunft dieser Bausteine definieren, besteht die Gefahr, europäische Parallelwelten zu schaffen, ohne dadurch tatsächlich unabhängiger zu werden.

Souverän ist, wer handlungsfähig bleibt

Für mich liegt der entscheidende Punkt deshalb woanders: Digitale Souveränität zeigt sich in Handlungsfähigkeit.

Kann ich verstehen, wovon mein System abhängt? Kann ich meine Daten und Prozesse kontrollieren? Kann ich Technologie mitgestalten, statt sie nur zu konsumieren? Habe ich realistische Alternativen? Und kann ich wechseln, wenn es notwendig wird?

Die Herkunft einer Technologie kann dabei relevant sein. Sie ist aber nicht die ganze Antwort. Ein europäisches Angebot ist nicht automatisch souverän. Genauso wenig ist ein internationales System automatisch das Gegenteil.

Gerade Open Source macht diesen Unterschied ziemlich deutlich. Und damit waren wir in Brüssel schnell bei einer Frage, die für mich wesentlich spannender ist als die Herkunft eines Stücks Software: Wie viel Kontrolle und Mitgestaltung brauchen wir wirklich, um digital souverän zu handeln?

Open Source: Forken können, ohne forken zu müssen

Bei Open Source wird digitale Souveränität besonders greifbar. Der Quellcode ist zugänglich, Systeme lassen sich prüfen und verändern, Abhängigkeiten sind zumindest grundsätzlich auflösbar. Trotzdem wäre es zu einfach, Open Source automatisch mit Souveränität gleichzusetzen.

Für mich steckt der entscheidende Gedanke in einem kleinen Widerspruch: Souveränität bedeutet, forken zu können, ohne forken zu müssen.

Die Möglichkeit, ein Projekt abzuspalten und unabhängig weiterzuentwickeln, schafft Handlungsfreiheit. In der Praxis braucht ein erfolgreicher Fork aber weit mehr als verfügbaren Quellcode. Es braucht Entwickler, Maintainer, Wissen, Finanzierung und vor allem eine Community, die das Projekt dauerhaft trägt. Fehlt diese kritische Masse, entsteht aus technischer Unabhängigkeit schnell eine neue Abhängigkeit von den wenigen Menschen, die den Fork am Leben halten.

Deshalb halte ich wenig von der Vorstellung, Europa müsse für digitale Souveränität möglichst viele eigene Parallelprojekte schaffen. Die spannendere Frage lautet: Wie können wir europäische Interessen in den großen internationalen Open Source Ökosystemen stärker vertreten?

Was WordPress über europäische Souveränität zeigt

Dazu habe ich in Brüssel ein Beispiel aus einem Ökosystem eingebracht, das ich seit vielen Jahren aus der Praxis kenne: WordPress.

Für WordPress 6.8 hat Jean Baptiste Audras die Contributions nach Ländern aufgeschlüsselt. Addiert man die 13 EU Staaten, die in seiner Darstellung unter den 24 beitragsstärksten Ländern auftauchen, kommt man auf 189 Contributors und 2.097 zugerechnete Contributions. Für die USA weist die Grafik 91 Contributors und 878 Contributions aus.

Das ist keine offizielle EU Statistik und auch keine von Audras ausgewiesene EU Gesamtsumme. Die Zahlen sind eine Auswertung seiner Grafik für eine einzelne WordPress Version. Sie sagen außerdem wenig darüber aus, wer langfristig Verantwortung übernimmt, Governance prägt oder zentrale Entscheidungen beeinflusst.

Aber genau deshalb finde ich das Beispiel interessant. Europa muss nicht erst anfangen, an globaler Open Source Software mitzuwirken. Wir tun es längst.

Die strategische Frage ist für mich daher nicht, wie wir europäische Alternativen zu jedem erfolgreichen internationalen Projekt bauen. Wir sollten vielmehr darüber sprechen, wie Unternehmen und Institutionen Contributions, Maintainer Arbeit und Governance Beteiligung stärker ermöglichen können. So wird aus vorhandener technischer Kompetenz echte Mitgestaltung, in welcher wir ein europäisches Wertesystem einbringen und europäische Interessen vertreten können.

CADA: Wie viel Souveränität steckt in Zertifikaten?

Mit CADA versucht die EU, einen Teil dieser Fragen in einen konkreten Rahmen zu übersetzen. Der aktuelle Vorschlag sieht vier sogenannte Assurance Levels für Cloud Dienste vor. Öffentliche Stellen sollen abhängig von ihrem Einsatzgebiet und den damit verbundenen Risiken unterschiedliche Anforderungen an ihre Cloud Anbieter stellen können. Dabei geht es unter anderem um den Standort von Infrastruktur und Personal, die Verarbeitung von Daten, Lieferketten, operative Kontrolle und Einflüsse aus Drittstaaten.

Das klingt zunächst nachvollziehbar. Kritische staatliche Anwendungen brauchen andere Schutzmechanismen als ein beliebiger Cloud Dienst. Interessant wird es aber bei der Frage, was wir mit diesen Levels eigentlich erreichen wollen.

In Brüssel wurde dazu intensiv diskutiert. Eine Zahl ist mir besonders im Gedächtnis geblieben: Für eine Zertifizierung auf Level 4 wurden Kosten von mehr als 800.000 Euro genannt. Diese Zahl stammt aus der Diskussion und lässt sich aus dem CADA Entwurf selbst nicht ableiten. Ich möchte sie deshalb ausdrücklich nicht als gesicherte Kennzahl darstellen.

Der dahinterliegende Punkt ist trotzdem wichtig: Wenn hohe Souveränitätsanforderungen mit entsprechend hohen Prüfkosten verbunden sind, müssen wir genau hinschauen, welche Anbieter sie wirtschaftlich erfüllen können. Regulierung kann Anforderungen definieren und Risiken sichtbar machen. Sie schafft aber noch keinen konkurrenzfähigen europäischen Cloud Anbieter.

Interessant ist deshalb, wie CADA die Nachweise staffelt. Für Level 1 ist eine Konformitätsbewertung durch den Anbieter selbst vorgesehen. Kleine und mittlere Cloud Anbieter sollen ihre entsprechende EU Konformitätserklärung sogar ohne vorherige Anerkennung durch eine nationale Behörde EU weit nutzen können. Für die Levels 2 bis 4 sieht der Entwurf dagegen unabhängige Audits vor.

Damit sind wir bei einer Frage, die auch in der Expertenrunde immer wieder aufkam: Wie schaffen wir Vertrauen und überprüfbare Standards, ohne gerade den europäischen Mittelstand mit Anforderungen zu belasten, die große internationale Anbieter leichter stemmen können?

Für mich darf digitale Souveränität deshalb nicht bei Zertifikaten und Reporting-Bürokratie enden. Wenn Europa bei Cloud und KI technologisch stärker werden will, müssen wir auch darüber reden, unter welchen Bedingungen hier überhaupt konkurrenzfähige Infrastruktur und Unternehmen entstehen können.

Europas KI Problem ist größer als Regulierung

Wenn Europa bei Cloud und KI aufholen will, reicht es nicht, Souveränität zu definieren und Anbieter zu klassifizieren. Unternehmen brauchen die Bedingungen, unter denen sie leistungsfähige Infrastruktur entwickeln und wirtschaftlich betreiben können.

Das ist kein Gegenargument zu CADA. Im Gegenteil: Der Vorschlag adressiert genau diese Seite ebenfalls. Die EU Kommission will zusätzliche Rechenzentrumskapazitäten ermöglichen und dafür unter anderem Genehmigungsverfahren beschleunigen sowie den Zugang zu Energie und geeigneten Standorten verbessern.

Ein Instrument dafür sollen sogenannte Data Centre Acceleration Zones sein. In diesen Gebieten sollen Planung und Genehmigung von Rechenzentren gebündelt und beschleunigt werden. Auf dem Papier klingt das nach einem kräftigen Hebel. In der deutschen Praxis stößt die Idee allerdings schnell auf eine weitere politische Ebene: die Kommunen.

Denn eine europäische Beschleunigungszone ersetzt nicht einfach die kommunale Planungshoheit. Nach § 2 Baugesetzbuch stellen Gemeinden ihre Bauleitpläne grundsätzlich in eigener Verantwortung auf. Auch der CADA Entwurf berücksichtigt diese Ebene ausdrücklich. Nationale, regionale und lokale Behörden sollen bei der Ausweisung der Zonen einbezogen werden. Bevor eine gebündelte Grundgenehmigung erteilt werden kann, müssen außerdem die relevanten Planungs und Prüfverfahren durchgeführt werden.

Eine Data Centre Acceleration Zone kann Verfahren also bündeln und beschleunigen. Sie bedeutet aber nicht, dass Brüssel einer deutschen Kommune einfach ein Rechenzentrum vor die Tür stellen kann.

Genau deshalb sehe ich die Acceleration Zones zumindest für Deutschland eher als sinnvollen organisatorischen Rahmen denn als großen Befreiungsschlag. Wenn eine Kommune ein Rechenzentrum an einem Standort planerisch nicht ermöglichen will oder andere lokale Interessen entgegenstehen, löst ein europäisches Label diesen Konflikt nicht einfach auf.

Das zeigt ziemlich gut, wie vielschichtig die Debatte tatsächlich ist. Schnellere Genehmigungen, wettbewerbsfähige Energiekosten und weniger administrative Belastung wurden auch in unserer Runde immer wieder als Voraussetzungen genannt. Doch selbst eine auf europäischer Ebene sinnvoll klingende Lösung muss am Ende in nationale und kommunale Strukturen übersetzt werden.

Für mich liegt darin ein wichtiger Teil der Souveränitätsdebatte. Entscheidend ist nicht nur, wo ein Rechenzentrum steht oder welches Zertifikat ein Anbieter besitzt. Entscheidend ist auch, ob aus der vorhandenen Infrastruktur konkurrenzfähige Dienste entstehen, die Unternehmen tatsächlich einsetzen können.

Mehr europäische Megawatt sind messbar. Mehr produktive europäische Technologie wäre für mich das spannendere Ergebnis.

Wenn der Staat zum Ankerkunden werden soll

Ein weiterer Hebel klingt zunächst naheliegend: Wenn Europa eigene Cloud und KI Anbieter stärken möchte, könnte der Staat selbst zum Ankerkunden werden.

Genau diese Idee steckt auch in CADA. Der Entwurf sieht vor, dass öffentliche Auftraggeber bei innovativen Cloud und KI Leistungen neben Preis und technischer Qualität auch den europäischen Mehrwert berücksichtigen. Zudem sollen die Mitgliedstaaten das Ziel verfolgen, mindestens 25 Prozent entsprechender Beschaffungen an innovative kleine und mittlere Unternehmen zu vergeben.

In der Praxis wird es komplizierter. Der europäische Mehrwert darf laut CADA nicht zum entscheidenden Zuschlagskriterium werden. Kriterien müssen an den Auftrag gebunden, transparent und verhältnismäßig sein. Hier treffen zwei Ziele aufeinander: europäische Technologie stärken und gleichzeitig offenen Wettbewerb gewährleisten.

In Brüssel kam noch eine zweite Frage hinzu: Muss der Staat kritische digitale Infrastruktur selbst betreiben, um souverän zu sein?

Ich sehe das skeptisch. Eigener Betrieb bedeutet nicht automatisch eigene Kompetenz. In unserer Diskussion fiel dazu das Beispiel von Security Spezialisten mit Gehältern von 130.000 bis 150.000 Euro in der Privatwirtschaft und Stellen im öffentlichen Dienst auf A11 Niveau. Das ist eine Aussage aus der Runde, keine allgemeine Gehaltsstatistik. Der Punkt dahinter ist trotzdem relevant: Selbst betriebene Infrastruktur hilft wenig, wenn das nötige Know how nicht aufgebaut und gehalten werden kann.

Digitale Souveränität zeigt sich im Ernstfall

Wie konkret diese Frage werden kann, zeigen zwei Cyberangriffe aus den Wochen rund um unsere Expertenrunde.

Beim Cyberangriff auf das Berliner Landesnetz wurden Daten aus zwei Senatsverwaltungen entwendet und später im Darknet veröffentlicht. Die Angreifer behaupteten zunächst, 5,7 Terabyte erbeutet zu haben. Nach Recherchen des Tagesspiegels veröffentlichten sie knapp 5,3 Terabyte mit rund 1,4 Millionen Dokumenten. Darunter befanden sich dem Bericht zufolge auch als geheim eingestufte Unterlagen und Informationen zur kritischen Infrastruktur.

Fast zeitgleich traf ein Cyberangriff die LMU München. Nach der forensischen Analyse stand fest, dass der gesamte Datenbestand des Zulassungssystems betroffen war. Die Universität spricht von rund 600.000 Datensätzen aktueller und ehemaliger Studierender, die teilweise etwa 50 Jahre zurückreichen. Je nach Datensatz gehören dazu Identitätsdaten, Kontaktdaten und teilweise auch Bankdaten.

Natürlich beweisen diese Angriffe nicht, dass Behörden oder Hochschulen grundsätzlich zu wenig IT Kompetenz besitzen. Sie zeigen aber sehr konkret, was digitale Souveränität im Ernstfall bedeutet: Angriffe erkennen, Systeme isolieren, Auswirkungen verstehen, kompetent reagieren und den Betrieb kontrolliert wiederherstellen können.

Vielleicht liegt die stärkere Rolle des Staates deshalb nicht darin, möglichst viel selbst zu betreiben. Als anspruchsvoller Kunde kann er Nachfrage schaffen, offene Standards verlangen, Wechselmöglichkeiten absichern und europäischen Anbietern Referenzprojekte ermöglichen. Gleichzeitig braucht er genug eigene Kompetenz, um Dienstleister kontrollieren und im Ernstfall selbst handlungsfähig bleiben zu können.

Europa lässt sich nicht zum KI Erfolg regulieren

Nach der Diskussion in Brüssel bleibt für mich vor allem ein Gedanke hängen: Ich glaube nicht, dass wir KI in Europa zum Erfolg regulieren können.

Das heißt nicht, dass wir keine Regeln brauchen. Gerade bei kritischer Infrastruktur, Sicherheit, Datenschutz und staatlicher Beschaffung müssen Anforderungen klar sein. Regulierung kann Risiken begrenzen, Standards definieren und Leitplanken setzen. Sie kann technologischen Erfolg aber nicht verordnen.

Für mich beginnt echte Erfolgspolitik deshalb einen Schritt früher: Wir müssen die Rahmenbedingungen definieren, unter denen europäische Technologie erfolgreich sein kann, und diese Bedingungen dann auch tatsächlich schaffen.

Dazu gehören wettbewerbsfähige Energiekosten, leistungsfähige Netze, schnellere Genehmigungen, Zugang zu Kapital, attraktive Bedingungen für hochqualifizierte Fachkräfte und eine Verwaltung, die technologische Entwicklung ermöglicht. Vieles davon klingt wenig spektakulär. Vielleicht ist genau das der Punkt. Wir müssen das Rad nicht neu erfinden. Wir müssen endlich dafür sorgen, dass es sich dreht.

Und damit lande ich wieder bei Open Source.

Europa muss nicht jede Technologie neu erfinden, um souverän zu sein. Bei WordPress und vielen anderen internationalen Open Source Projekten arbeiten europäische Entwickler längst an Technologien mit, die weltweit eingesetzt werden. Wir sollten es für Unternehmen, Institutionen und Entwickler attraktiver machen, Verantwortung in solchen Projekten zu übernehmen, Maintainer zu finanzieren, Code beizutragen und sich an Governance zu beteiligen.

Digitale Souveränität bedeutet für mich deshalb nicht Abschottung. Sie bedeutet auch nicht, auf jedes internationale Produkt ein europäisches Etikett zu kleben. Sie bedeutet, technologisch so gut aufgestellt zu sein, dass wir eine echte Wahl haben.

Ein herzliches Dankeschön an die IHK für München und Oberbayern und die WKÖ für die Einladung nach Brüssel und die Möglichkeit, meine Perspektive als Unternehmer und Digitalexperte in diese Diskussion einzubringen. Gerade bei einem Thema wie digitaler Souveränität ist der Austausch zwischen Politik, Wirtschaft und technologischer Praxis wichtig.

Europa muss nicht alles selbst entwickeln. Aber Europa sollte jederzeit selbst entscheiden können.


Hendrik Luehrsen
Hendrik ist der Geschäftsführer der Agentur und leidenschaftlicher Gamer. Die meiste Zeit verbringt er jedoch als Bediensteter von Bürohund Emma.

Hinterlasse einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert