Der „Bitkom Cloud Report 2026“ zeigt eine wachsende Kluft zwischen Cloud-Nutzung und Souveränitätsanspruch. Für KRITIS-Betreiber verschärfen neue gesetzliche Vorgaben den Druck, Datenkontrolle, Resilienz und unabhängige Backup-Strategien jenseits der Public Cloud neu zu denken.
Die Souveränitätslücke: 91 Prozent würden deutsche Cloud-Anbieter bevorzugen; tatsächlich genutzt werden sie von 53 Prozent.
(Bild: Bitkom Research)
Eine aktuelle Bitkom-Befragung von 603 Unternehmen bringt es auf den Punkt: 85 Prozent der deutschen Unternehmen halten Deutschland für zu abhängig von US-Cloud-Anbietern. 95 Prozent nennen Vertrauen in IT-Sicherheit, Datenschutz und Compliance als Must-have-Kriterium bei der Providerwahl. Und 87 Prozent fordern Schutz vor unbefugtem Zugriff, auch durch den Cloud-Anbieter selbst. Diese Signale treffen auf eine konkrete regulatorische Realität: Das KRITIS-Dachgesetz verpflichtet Betreiber kritischer Infrastrukturen zu Risikoanalysen, dokumentierten Resilienz-Plänen und nachweisbaren Schutzmaßnahmen. Wer Backup, Archivierung und Notfallwiederherstellung bislang als nachrangig behandelt hat, steht unter Erklärungsdruck.
Für CIOs und CISOs in kritischen Infrastrukturen stellt sich damit eine Frage, die der Bitkom Cloud Report 2026 schärfer formuliert als jede Compliance-Broschüre: Wie souverän ist Ihre Infrastruktur wirklich?
Das KRITIS-Dachgesetz setzt die EU-CER-Richtlinie in deutsches Recht um und erweitert den Schutzrahmen für kritische Anlagen. Der Fokus liegt auf physischer Resilienz: Zugangskontrollen, Krisenreaktionspläne, Schutz vor physischen Angriffen und Sabotage. Das Gesetz verpflichtet Betreiber unter anderem zu:
redundanten Systemen für Daten und Betrieb,
Meldepflichten bei Vorfällen gegenüber dem BBK (binnen 24 Stunden),
Risikoanalysen und dokumentierten Resilienzplänen,
nachweisbarer Resilienz gegenüber physischen und digitalen Bedrohungen.
Ergänzend dazu greift NIS-2 mit Anforderungen an die IT-Sicherheit, darunter Maßnahmen zur Angriffserkennung. Beide Regelwerke wirken für KRITIS-Betreiber parallel und verstärken sich gegenseitig.
IT-Sicherheit ist das wichtigste Cloud-Ziel, aber das allein reicht nicht
Der Cloud Report von Bitkom Research berichtet: 75 Prozent der Cloud-nutzenden Unternehmen geben an, mit der Cloud primär die IT-Sicherheit erhöhen zu wollen. Das ist eine deutliche Steigerung um 18 Prozentpunkte gegenüber 2024. Der Impuls ist verständlich, die Umsetzung birgt jedoch einen strukturellen Widerspruch, den der Report selbst benennt.
Bei der Auswahl von Cloud-Providern nennen 87 Prozent der Unternehmen den Schutz vor unbefugtem Zugriff des Cloud-Anbieters selbst als Must-have-Kriterium. Wer also die Sicherheit erhöhen will, indem er Daten in die Cloud verlagert, erwartet gleichzeitig, dass der Anbieter keinen unkontrollierten Zugriff auf diese Daten hat. Das ist ein Ziel, das viele Public-Cloud-Verträge strukturell nicht erfüllen können.
Die Souveränitätslücke: Wunsch und Realität klaffen weit auseinander
71 Prozent der befragten Unternehmen nutzen aktuell Cloud-Dienste von Anbietern aus den USA. Bevorzugen würden diesen Ansatz nur acht Prozent. Umgekehrt: 91 Prozent würden deutsche Cloud-Anbieter bevorzugen, tatsächlich genutzt werden sie von 53 Prozent.
Diese Lücke ist kein Nischenproblem. 85 Prozent der Unternehmen halten Deutschland für zu abhängig von US-Anbietern. 80 Prozent fordern deutsche oder europäische Hyperscaler. Und 64 Prozent der Cloud-Nutzer sagen, die aktuelle US-Politik zwingt sie, ihre Cloud-Strategie zu überdenken (im Vorjahr waren es 50 %).
Für KRITIS-Betreiber kommt eine weitere Dimension hinzu: Gemäß KRITIS-DachG und NIS-2 müssen Sicherheitsmaßnahmen nachweisbar wirksam und souverän kontrollierbar sein. Die Frage, ob ein US-Anbieter im Zweifelsfall weisungsgebunden gegenüber US-Behörden agiert, ist keine theoretische.
Lock-in als operatives Risiko
Das größte Hindernis beim Cloud-Provider-Wechsel sind laut Report Lock-in-Effekte: 59 Prozent der Unternehmen nennen sie als zentrale Wechselbarriere, verursacht durch schwierige Datenexporte, Migrationskomplexität oder proprietäre Formate. 45 Prozent nennen zu hohen personellen Aufwand und Anwendungskomplexität, 28 Prozent sehen ein zu hohes Risiko.
Für KRITIS-Betreiber ist ein solches Lock-in nicht nur ein wirtschaftliches Problem. Es ist ein Resilienzproblem. Wer bei einem Ausfall oder einer regulatorischen Änderung nicht handlungsfähig wechseln kann, hat keine echte Infrastruktursouveränität.
Cloud-Kosten: Kalkulation wird schwieriger
64 Prozent der Cloud-nutzenden Unternehmen berichten, dass ihre Betriebskosten 2025 gestiegen sind. Für 2026 erwarten 54 Prozent erneut steigende Ausgaben. Der Report hält fest: „Schwer kalkulierbare Kosten können ein Grund dafür sein, dass Unternehmen nicht sämtliche IT-Anwendungen in die Cloud verlagern.“
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Für KRITIS-Betreiber mit Haushalts- und Planungspflichten ist Kalkulierbarkeit kein Nice-to-have. Sie ist eine Anforderung.
Was ein Cloud-Ausfall tatsächlich kostet
Bitkom Research hat in derselben Erhebung gefragt, wie lange Unternehmen ohne Cloud-Zugang überhaupt arbeitsfähig bleiben. Das Ergebnis: Knapp die Hälfte der Unternehmen käme irgendwann zum Stillstand, ein kleiner Teil sofort.
Das ist keine Worst-case-Spekulation. 28 Prozent der Cloud-Nutzer hatten in den vergangenen zwölf Monaten bereits einen gravierenden Ausfall erlebt. Was das bedeutet, lässt sich beziffern: Branchenstudien (Gartner, ITIC) setzen IT-Ausfallkosten für mittelgroße und große Unternehmen bei mehreren hunderttausend Euro pro Stunde an. 41 Prozent der Großunternehmen berichten laut ITIC von Verlusten zwischen einer und fünf Millionen Euro pro Ausfallstunde. Für KRITIS-Betreiber kommen Meldepflichten, Behördenverfahren und Reputationsschäden hinzu, die in keiner Stundenkalkulation auftauchen.
Bemerkenswert ist, was Unternehmen daraus gezogen haben: Drei Viertel sichern wichtige Daten bereits außerhalb der Cloud. Zwei Drittel haben Notfall- und Wiederanlaufpläne. Mehr als die Hälfte kann einen lokalen Notbetrieb starten. Das ist kein Argument gegen die Cloud. Es ist ein Argument dafür, dass kritische Daten und Betriebsfähigkeit nicht ausschließlich von ihr abhängen dürfen. Für KRITIS-Betreiber ist das keine Empfehlung, sondern regulatorische Grundlage: Das KRITIS-DachG fordert genau diese Redundanz und Wiederherstellungsfähigkeit, unabhängig vom Primärsystem.
Was das für Ihre Infrastruktur bedeutet
Der Bitkom Cloud Report beschreibt ein Spannungsfeld, das sich nicht durch einen weiteren Cloud-Vertrag auflösen lässt. Die Antwort liegt in einer Infrastrukturentscheidung: Was muss vollständig unter Ihrer Kontrolle bleiben? Für Datensicherung, Langzeitarchivierung und Notfallwiederherstellung gibt es eine klare Antwort: On-Premises, unveränderlich, ohne externe Abhängigkeit.
Im Fokus stehen dabei drei Begriffe:
Zero-Loss-Storage bezeichnet eine Speicherarchitektur, bei der Daten ohne Ausnahme integer, vollständig und wiederherstellbar gespeichert werden. Das setzt voraus: keine stillen Bit-Fehler, nachweisliche Integrität, definierte Recovery-Zeiten und kein Single Point of Failure. Es ist kein Marketing-Begriff. Es ist eine Eigenschaft, die sich in der Infrastruktur entweder nachweisen lässt oder nicht.
Air-Gap bezeichnet die physische oder logische Trennung eines Speichersystems vom Netzwerk und vom Internet. Ein echter Air-Gap verhindert, dass Ransomware, Malware oder unbefugte Zugriffe das Backup-Ziel erreichen. Er ist die wirksamste bekannte Maßnahme gegen Backup-Verschlüsselung durch Ransomware, vorausgesetzt er ist strukturell verankert und nicht nur konfigurierbar.
WORM (Write Once, Read Many) bezeichnet unveränderliche Datenspeicherung: Einmal geschrieben, kann ein Datensatz nicht überschrieben, gelöscht oder manipuliert werden. Für KRITIS-Betreiber ist WORM eine Voraussetzung für revisionssichere Archivierung nach NIS-2, DORA, BSI-Grundschutz und branchenspezifischen Anforderungen wie § 291a SGB V (Gesundheitswesen) oder den Anforderungen der BaFin (Finanzsektor).
Datensouveränität, Kostenklarheit und Anbieter-Unabhängigkeit
Der Bitkom Cloud Report 2026 liefert keine neuen Argumente gegen die Cloud. Er liefert belastbare Zahlen dafür, dass Datensouveränität, Kostenklarheit und Anbieterunabhängigkeit für deutsche Unternehmen und KRITIS-Betreiber zunehmend strategische Priorität haben. Wunsch und Wirklichkeit liegen dabei noch weit auseinander.
Roland Stritt, Fast LTA.
(Bild: FAST LTA)
Das KRITIS-Dachgesetz ist in Kraft, die NIS-2-Meldepflicht steht an. Die Frage ist nicht, ob deutsche Unternehmen auf Cloud verzichten müssen. Die Frage ist, ob ihre Backup- und Archivierungsinfrastruktur den Anforderungen an Souveränität, Unveränderlichkeit und nachweisliche Resilienz standhält.