Termin vereinbaren

BSI C3A – Kriterien für Cloud-Souveränität

Was der neue BSI-Katalog „Criteria enabling Cloud Computing Autonomy“ regelt, wie die Souveränitätskriterien SOV-1 bis SOV-6 aufgebaut sind und wie Sie sie in der Provider-Auswahl und in Vergaben einsetzen.

Stand: Juli 2026 · Valeri Milke, ISO 27001 & ISO 42001 Lead Auditor

6Kriterienblöcke SOV-1 bis SOV-6
90Tage Vorankündigung bei Kontrollwechseln (SOV-1)
24Stunden – maximales Alter des Quellcode-Backups in der EU (SOV-6)
1.0Katalog-Version, veröffentlicht am 27.04.2026 – zunächst auf Englisch

Digitale Souveränität ist in der Cloud-Beschaffung von einer strategischen Debatte zu einer konkret prüfbaren Anforderung geworden. Mit dem C3A („Criteria enabling Cloud Computing Autonomy“, Version 1.0 vom 27.04.2026) legt das BSI erstmals einen Kriterienkatalog vor, der die selbstbestimmte Nutzbarkeit von Cloud-Diensten anhand objektiver, nachprüfbarer Kriterien bewertbar macht. Der Katalog übernimmt Struktur und Ziele des EU Cloud Sovereignty Framework der Europäischen Kommission und setzt die Erfüllung der C5-Sicherheitskriterien voraus – Souveränität wird damit als Ergänzung, nicht als Ersatz der Cloud-Sicherheit behandelt. Die konzeptionellen Grundlagen vertieft unsere Wissensseite „Digitale Souveränität“ in diesem Themenfeld.

Vom EU-Rahmen zum BSI-Katalog

Die wichtigsten Etappen im Überblick – Meilenstein antippen für Details.

Das Wichtigste im Überblick

Sechs Themenblöcke — zum Aufklappen antippen.

C3A im Vergleich: C5, EU CSF, EUCS

Voraussetzung, Vorlage, offene Lücke – das Verhältnis zu drei Rahmenwerken im Überblick.

Voraussetzung
  • Das C3A setzt voraus, dass der Anbieter die C5-Kriterien erfüllt.
  • Die Sicherheitsdimension der Souveränität deckt der am 07.04.2026 veröffentlichte C5:2026 ab – neu aufgenommen sind u. a. Container-Management, Post-Quanten-Kryptografie und Confidential Computing.
C5:2026Container-ManagementPost-Quanten-KryptografieConfidential Computing

Standards & Quellen

Die Inhalte dieser Seite basieren auf den folgenden öffentlich verfügbaren Leitfäden und Studien.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2026

C3A – Criteria enabling Cloud Computing Autonomy, Version 1.0

Primärquelle vom 27.04.2026: vollständiger Kriterienkatalog SOV-1 bis SOV-6 mit Kriterien, Zusatzkriterien und ergänzenden Hinweisen (englischsprachig).

Europäische Kommission, Generaldirektion Digitale Dienste · 2025

Cloud Sovereignty Framework, Version 1.2.1

Definiert die acht Souveränitätsziele SOV-1 bis SOV-8, die Assurance-Stufen SEAL-0 bis SEAL-4 und den gewichteten Sovereignty Score für Cloud-Vergaben der Kommission.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2026

Cloud Computing Compliance Criteria Catalogue (C5:2026)

Am 07.04.2026 veröffentlichtes Sicherheitsfundament, dessen Erfüllung das C3A voraussetzt; neu u. a. Container-Management, Post-Quanten-Kryptografie und Confidential Computing.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2026

C3A - Criteria enabling Cloud Computing Autonomy (BSI-Themenseite)

Erläutert die Abgrenzung zu SOV-7/SOV-8 und kündigt standardisierte C3A-Prüfprozesse analog zum C5 sowie eine deutsche Fassung an.

Souveränitätsanforderungen für Ihre Cloud definieren?

Wir unterstützen Sie dabei, C3A-Kriterien für Ihre Einsatzszenarien auszuwählen und in Vergaben oder Provider-Assessments zu verankern. Vereinbaren Sie ein unverbindliches Erstgespräch.