Sergiy Esposito

Stand: 28. Juni 2026 — Cornerstone der Serie

Die drei Ebenen der Souveränität: Infrastruktur, Daten, Entscheidung

„Digitale Souveränität" ist zum Sammelbegriff geworden: Rechenzentren, Open Source, europäische Anbieter — alle haben recht, und alle greifen zu kurz. Souveränität hat drei Ebenen. Wer sie nicht auseinanderhält, trifft Entscheidungen auf der falschen.

Sergiy Esposito28. Juni 20264 Min. Lesezeit
Digitale SouveränitätKI-StrategieHITLMittelstand

Ebene 1: Infrastruktur — Wo läuft mein System?

Die sichtbarste Ebene. Rechenzentren, Compute, Modelle, Netze. Hier tobt gerade der Markt: europäische Cloud-Angebote, souveräne Regionen der Hyperscaler, lokale Modelle auf eigener Hardware.

Die gute Nachricht: Diese Ebene wird gelöst. Wer heute europäische Infrastruktur will, bekommt sie — von der Public Cloud bis zur vollständig getrennten Umgebung im eigenen Serverraum.

Die schlechte Nachricht: Viele halten das Thema damit für erledigt. Ein Modell, das in Frankfurt statt in Virginia läuft, ist aber nicht automatisch vertrauenswürdig. Es ist nur näher dran.

Ebene 2: Daten — Wem gehören sie, wo bleiben sie?

Die regulierte Ebene. DSGVO, Auftragsverarbeitung, Datenklassifizierung, Rechtsraum des Betreibers. Hier gibt es Regeln — nicht perfekt, aber vorhanden und durchsetzbar.

Die entscheidende Frage auf dieser Ebene lautet nicht nur „Wo liegen die Daten?", sondern: Unter wessen Rechtsraum steht der, der auf sie zugreifen kann? Ein europäisches Rechenzentrum unter Kontrolle eines US-Konzerns bleibt eine offene Flanke — Stichwort CLOUD Act. Getrennt vom Internet heißt nicht getrennt vom Mutterkonzern.

Was auf dieser Ebene oft übersehen wird: Nicht nur Fachdaten sind sensibel. Auch Betriebsdaten — Tickets, Konfigurationsdatenbanken, Systemlandkarten — verraten, wie Ihre Organisation von innen aussieht. Wer die Landkarte Ihrer IT kennt, kennt Ihre Angriffsfläche.

Ebene 3: Entscheidung — Wer entscheidet am Ende?

Die vergessene Ebene. Und die einzige, die kein Anbieter der Welt für Sie lösen kann.

Wenn ein KI-System eine Empfehlung ausspricht, einen Antrag vorbereitet, eine Diagnose vorschlägt oder eine Bestellung auslöst: Wer hat entschieden? Kann ich es nachvollziehen? Kann ich eingreifen, korrigieren, widerrufen?

Das ist Entscheidungssouveränität. Sie entsteht nicht durch den Standort des Rechenzentrums, sondern durch Architektur: Freigabe-Logik, dokumentierte Entscheidungswege, die Fähigkeit des Menschen, jederzeit die Kontrolle auszuüben. Ich nenne dieses Bauprinzip das Ausbildungsprinzip — die KI arbeitet wie ein guter Azubi: Sie bereitet vor, legt vor und fragt nach der Freigabe.

Warum die Reihenfolge zählt

Der häufigste Fehler in Souveränitätsprojekten: Man beginnt bei Ebene 1, investiert das Budget in Infrastruktur — und stellt am Ende fest, dass die Entscheidungsebene nie designt wurde. Das Ergebnis ist ein souverän gehostetes System, dem trotzdem niemand traut.

Die robustere Reihenfolge ist umgekehrt:

  1. Entscheidung zuerst. Welche Entscheidungen trifft das System, welche der Mensch? Wo ist Freigabe Pflicht, wo genügt Protokollierung?
  2. Daten danach. Welche Daten braucht das System dafür, wie sensibel sind sie, welcher Rechtsraum kommt infrage?
  3. Infrastruktur zuletzt. Erst jetzt lässt sich sauber ableiten, ob es Public Cloud, hybrider Betrieb oder On-Premise sein muss — dazu mehr in On-Premise, hybrid oder Cloud?

Der Test für Ihre Organisation

Vier Fragen, die wichtiger sind als jede Anbieter-Broschüre:

  1. Wo laufen meine Daten — und unter wessen Rechtsraum?
  2. Kann ich den Anbieter wechseln, oder ist der Lock-in faktisch endgültig?
  3. Wer entscheidet im Prozess — Mensch oder Modell?
  4. Kann ich jede Entscheidung nachvollziehen und belegen?

Die ersten beiden Fragen prüfen technische Souveränität. Die letzten beiden prüfen die Ebene, die zählt.

Souveränität ist keine Flagge auf dem Rechenzentrum. Sie ist die nachweisbare Fähigkeit, zu kontrollieren, zu verstehen und im Ernstfall zu wechseln — auf allen drei Ebenen.

Quellen und weiterführende Links

Alle Links geprüft am 4. August 2026. Externe Inhalte können sich ändern.

Häufige Fragen

Was bedeutet digitale Souveränität bei KI wirklich?

Souveränität hat drei Ebenen: Infrastruktur (wo läuft das System), Daten (wem gehören sie und unter wessen Rechtsraum stehen sie) und Entscheidung (wer entscheidet am Ende und kann es belegen). Wer nur auf Rechenzentren schaut, greift zu kurz — die Entscheidungsebene kann kein Anbieter der Welt für Sie lösen.

Warum reicht ein europäisches Rechenzentrum nicht aus?

Weil nicht nur der Standort der Daten zählt, sondern der Rechtsraum dessen, der auf sie zugreifen kann. Ein europäisches Rechenzentrum unter Kontrolle eines US-Konzerns bleibt eine offene Flanke (Stichwort CLOUD Act). Getrennt vom Internet heißt nicht getrennt vom Mutterkonzern.

In welcher Reihenfolge sollte man Souveränität angehen?

Umgekehrt zur üblichen Praxis: Entscheidung zuerst (welche Entscheidungen trifft das System, welche der Mensch), Daten danach (Sensibilität und Rechtsraum), Infrastruktur zuletzt. Erst dann lässt sich sauber ableiten, ob Public Cloud, hybrider Betrieb oder On-Premise nötig ist.

SE

Sergiy Esposito

IT-Berater & KI-Stratege, Berlin. Schwerpunkt: DSGVO-konforme KI-Implementierung, EU AI Act Compliance und Sovereign AI für Mittelstand und regulierte Branchen.

Über mich

Wissen, wo Ihre Organisation auf den drei Ebenen steht?

Genau dafür gibt es den KI-Readiness-Check der Schoonnect UG. Für einen fachlichen Austausch zur Einordnung erreichen Sie mich direkt.

Sergiy-Lotse: Orientierung statt Verkauf