Cloud-Nutzung basiert auf dem Modell der geteilten Verantwortung – der Anbieter trifft damit zwangsläufig Entscheidungen, die die Selbstbestimmung des Kunden einschränken können. Das C3A liefert hierfür einen Bewertungsmaßstab: Es definiert Kriterien, mit denen sich prüfen lässt, ob ein Cloud-Angebot im jeweiligen Risikokontext selbstbestimmt nutzbar ist. Der Katalog versteht sich ausdrücklich als Orientierungsrahmen zur Herstellung von Transparenz und ist für sich genommen nicht verbindlich. Version 1.0 erschien am 27.04.2026 zunächst in englischer Sprache; eine deutsche Fassung hat das BSI angekündigt.
BSI C3A – Kriterien für Cloud-Souveränität
Was der neue BSI-Katalog „Criteria enabling Cloud Computing Autonomy“ regelt, wie die Souveränitätskriterien SOV-1 bis SOV-6 aufgebaut sind und wie Sie sie in der Provider-Auswahl und in Vergaben einsetzen.
6Kriterienblöcke SOV-1 bis SOV-6
90Tage Vorankündigung bei Kontrollwechseln (SOV-1)
24Stunden – maximales Alter des Quellcode-Backups in der EU (SOV-6)
1.0Katalog-Version, veröffentlicht am 27.04.2026 – zunächst auf Englisch
Digitale Souveränität ist in der Cloud-Beschaffung von einer strategischen Debatte zu einer konkret prüfbaren Anforderung geworden. Mit dem C3A („Criteria enabling Cloud Computing Autonomy“, Version 1.0 vom 27.04.2026) legt das BSI erstmals einen Kriterienkatalog vor, der die selbstbestimmte Nutzbarkeit von Cloud-Diensten anhand objektiver, nachprüfbarer Kriterien bewertbar macht. Der Katalog übernimmt Struktur und Ziele des EU Cloud Sovereignty Framework der Europäischen Kommission und setzt die Erfüllung der C5-Sicherheitskriterien voraus – Souveränität wird damit als Ergänzung, nicht als Ersatz der Cloud-Sicherheit behandelt. Die konzeptionellen Grundlagen vertieft unsere Wissensseite „Digitale Souveränität“ in diesem Themenfeld.
Vom EU-Rahmen zum BSI-Katalog
Die wichtigsten Etappen im Überblick – Meilenstein antippen für Details.
Okt. 2025
EU Cloud Sovereignty Framework 1.2.1
Das EU Cloud Sovereignty Framework der Europäischen Kommission erscheint in Version 1.2.1. Das C3A übernimmt später dessen Struktur, Ziele und Kategorisierung.
07.04.2026
C5:2026 veröffentlicht
Das BSI veröffentlicht den C5:2026, der u. a. Container-Management, Post-Quanten-Kryptografie und Confidential Computing neu aufnimmt. Das C3A setzt seine Erfüllung voraus.
27.04.2026
C3A Version 1.0
Das C3A erscheint zunächst in englischer Sprache. Eine deutsche Fassung sowie standardisierte C3A-Prüfprozesse analog zum etablierten C5-Verfahren hat das BSI angekündigt.
Juli 2026
EUCS weiterhin nicht verabschiedet
Das europäische Cloud-Zertifizierungsschema EUCS nach dem Cybersecurity Act ist weiterhin nicht verabschiedet; die in früheren Entwürfen diskutierten Souveränitätsanforderungen waren politisch umstritten.
Das Wichtigste im Überblick
Sechs Themenblöcke — zum Aufklappen antippen.
C3A im Vergleich: C5, EU CSF, EUCS
Voraussetzung, Vorlage, offene Lücke – das Verhältnis zu drei Rahmenwerken im Überblick.
- Das C3A setzt voraus, dass der Anbieter die C5-Kriterien erfüllt.
- Die Sicherheitsdimension der Souveränität deckt der am 07.04.2026 veröffentlichte C5:2026 ab – neu aufgenommen sind u. a. Container-Management, Post-Quanten-Kryptografie und Confidential Computing.
C5:2026Container-ManagementPost-Quanten-KryptografieConfidential Computing
- Vom EU Cloud Sovereignty Framework (Version 1.2.1, Oktober 2025) übernimmt das C3A die Kategorisierung.
- Zwei Ziele lässt der Katalog bewusst aus: SOV-7 (Security & Compliance) ist durch C5:2026 und IT-Grundschutz abgedeckt, SOV-8 (ökologische Nachhaltigkeit) liegt außerhalb des BSI-Auftrags.
Version 1.2.1SOV-7SOV-8IT-Grundschutz
- Das europäische Cloud-Zertifizierungsschema nach dem Cybersecurity Act ist weiterhin nicht verabschiedet (Stand Juli 2026); die in früheren Entwürfen diskutierten Souveränitätsanforderungen waren politisch umstritten.
- C3A und EU CSF adressieren diese Lücke außerhalb des Zertifizierungsrahmens.
Cybersecurity ActSouveränitätsanforderungen
Standards & Quellen
Die Inhalte dieser Seite basieren auf den folgenden öffentlich verfügbaren Leitfäden und Studien.
C3A – Criteria enabling Cloud Computing Autonomy, Version 1.0
Primärquelle vom 27.04.2026: vollständiger Kriterienkatalog SOV-1 bis SOV-6 mit Kriterien, Zusatzkriterien und ergänzenden Hinweisen (englischsprachig).
Cloud Sovereignty Framework, Version 1.2.1
Definiert die acht Souveränitätsziele SOV-1 bis SOV-8, die Assurance-Stufen SEAL-0 bis SEAL-4 und den gewichteten Sovereignty Score für Cloud-Vergaben der Kommission.
Cloud Computing Compliance Criteria Catalogue (C5:2026)
Am 07.04.2026 veröffentlichtes Sicherheitsfundament, dessen Erfüllung das C3A voraussetzt; neu u. a. Container-Management, Post-Quanten-Kryptografie und Confidential Computing.
C3A - Criteria enabling Cloud Computing Autonomy (BSI-Themenseite)
Erläutert die Abgrenzung zu SOV-7/SOV-8 und kündigt standardisierte C3A-Prüfprozesse analog zum C5 sowie eine deutsche Fassung an.
Souveränitätsanforderungen für Ihre Cloud definieren?
Wir unterstützen Sie dabei, C3A-Kriterien für Ihre Einsatzszenarien auszuwählen und in Vergaben oder Provider-Assessments zu verankern. Vereinbaren Sie ein unverbindliches Erstgespräch.