ADVERTORIAL
In vielen IT-Landschaften sieht es ähnlich aus. VPN, Firewall, Web-Gateway, SD-WAN, DLP, CASB sind über Jahre als getrennte Projekte entstanden, jedes mit eigener Begründung und eigenem Budget. In Summe entsteht daraus genau das, was eigentlich vermieden werden sollte: mehrere Konsolen, konkurrierende Regelwerke, verstreute Vertragslaufzeiten und Sicherheitsentscheidungen, die im Zweifel niemand mehr sauber erklären kann.
NIS2 erhöht den Druck auf diese gewachsene Struktur. Risiken müssen belegbar gesteuert, Zugriffe nachvollziehbar kontrolliert, Vorfälle schneller erkannt und Lieferketten samt digitaler Dienste robuster abgesichert werden. Wer das mit sechs Werkzeugen und vier Logquellen nachweisen soll, verbringt mehr Zeit mit Berichten als mit Sicherheit.
SASE ist eine Architekturfrage, kein Produktname
An dieser Stelle wird SASE relevant, und zwar nicht als Buzzword, sondern als Entscheidung über die Bauart. SASE bündelt die zentralen Netzwerk- und Sicherheitsfunktionen: Zero Trust Network Access als Ablöse für das klassische VPN, ein Secure Web Gateway für Internetverkehr, CASB und DLP für Cloud- und Datenkontrolle, dazu SD-WAN und Netzwerkdienste für Standorte und hybride Umgebungen.
Die Feature-Liste ist dabei nicht der Unterschied. Fast alle Anbieter zeigen dieselben Kästchen. Interessant wird es eine Ebene tiefer, bei der Frage, wo diese Funktionen tatsächlich laufen. Cloudflare betreibt sie auf einem globalen Anycast-Netzwerk, in dem jeder Dienst in jedem Rechenzentrum verfügbar ist. Prüfungen finden dort statt, wo Nutzerin, Standort oder Anwendung sind, statt den Verkehr über wenige zentrale Knoten zu ziehen. Das Ergebnis ist praktisch messbar: weniger Latenz, ein Regelwerk statt mehrerer, und die Möglichkeit, bestehende VPN- und Security-Architekturen schrittweise abzulösen, ohne einen Stichtag mit Rückfahrkarte planen zu müssen.
Für Österreich kommt ein handfester Punkt dazu. Cloudflare betreibt Infrastruktur im Land und verfügt global über mehr als 500 Tbit/s Netzwerkkapazität. Richtlinien lassen sich damit lokal performant durchsetzen und trotzdem weltweit einheitlich halten.
Datenkontrolle bleibt Chefsache
Wo Daten verarbeitet, entschlüsselt und gespeichert werden, ist längst keine rein technische Fußnote mehr. Mit der Data Localization Suite lässt sich genau das steuern, passend zu DSGVO, NIS2 und internen Governance-Vorgaben. Der Punkt dabei: es braucht keine zweite, parallele Sicherheitsarchitektur nur für die Compliance-Anforderungen.
KI ist der nächste blinde Fleck
Die nächste Welle läuft bereits, und sie läuft an vielen Sicherheitsteams vorbei. Mitarbeitende nutzen KI-Dienste, ob freigegeben oder nicht. Fachbereiche bauen erste Assistenten. Entwicklerteams verdrahten Modelle direkt in Anwendungen. Drei Fragen bleiben offen: Welche Dienste sind erlaubt? Welche Daten verlassen dabei das Unternehmen? Und was passiert mit dem Rest, der ohnehin passiert?
Der erste Teil ist klassische SASE-Arbeit. Secure Web Gateway und CASB machen sichtbar, welche KI-Anwendungen im Einsatz sind, DLP verhindert, dass Quellcode, Kundendaten oder Vertragsentwürfe im Prompt landen. Shadow AI wird damit kein Rätsel mehr, sondern eine Liste, über die man entscheiden kann.
Der zweite Teil betrifft die KI-Nutzung, die das Unternehmen selbst aufbaut, und hier hilft ein Baustein, den viele SASE-Diskussionen noch auslassen: AI Gateway. Der Dienst liegt als Proxy zwischen den eigenen Anwendungen und den Modellanbietern. Jeder Aufruf läuft über einen kontrollierten Punkt, an dem Logging, Kostentransparenz, Caching, Rate Limiting sowie Retries und Fallbacks auf ein Alternativmodell greifen. Aus einer Blackbox wird damit ein Datenpfad mit Protokoll.
Sicherheitsseitig ist das der eigentliche Gewinn. Prompts und Antworten lassen sich mit Guardrails auf unerwünschte Inhalte prüfen, bevor sie beim Modell oder beim Nutzer ankommen, und die DLP-Funktion erkennt personenbezogene oder finanzielle Daten im laufenden Verkehr. Wer wie oft welches Modell aufruft, ist auswertbar. Ein kompromittierter oder schlicht zu teurer Anwendungsfall fällt auf, bevor die Rechnung kommt. Und weil Modellanbieter über eine einheitliche Schnittstelle angebunden sind, bleibt der Wechsel eine Konfiguration statt eines Refactorings.
Zusammen ergibt das eine durchgehende Linie: Kontrolle über die KI, die Beschäftigte nutzen, und Kontrolle über die KI, die das Unternehmen selbst betreibt. Beides auf derselben Plattform, mit denselben Identitäten und derselben Protokollierung.
Klein anfangen ist die richtige Strategie
Ein SASE-Einstieg muss kein Zweijahresprogramm sein. Die meisten Organisationen starten mit einem Standort, einer Nutzergruppe oder einer einzelnen kritischen Anwendung, sammeln Erfahrung und erweitern dann. Mit erfahrenen lokalen Partnern funktioniert dieser Weg vom KMU bis zum Konzern.
Beim ITK am 16.09.2026 in Linz zeigt Cloudflare live, wie das in der Praxis aussieht: einfach einzuführen, lokal performant und vorbereitet auf Cloud, hybrides Arbeiten, NIS2 und KI.