Führung · Innovation · Risikomanagement

Souveränität duldet keine Rückkopplung.

Warum der österreichische Sicherheitsraum mehr braucht als lokale Datenhaltung

Heiko Friedrich · · 1 Min. Lesezeit

Österreich will seine digitale Souveränität stärken. Der politische Anspruch ist formuliert, die strategischen Leitplanken stehen. Mit dem Digitalen Aktionsplan, den definierten Handlungsbereichen zur digitalen Souveränität und dem Digital Austria Act 2.0 hat die Republik ein klares Signal gesetzt: Digitale Abhängigkeiten sollen sichtbar gemacht, bewertet und dort reduziert oder vermieden werden, wo sie selbstbestimmtes Handeln, Resilienz und Sicherheit beeinträchtigen.

Doch ausgerechnet an jener Stelle, an der digitale Kontrolle operativ wirksam wird, bleibt dieser Anspruch in vielen Organisationen unvollendet: bei der Steuerung von Endgeräten. Hier werden administrative Zugriffsrechte vergeben, Sicherheitsrichtlinien technisch durchgesetzt und oftmals tausende Geräte zentral gesteuert.

Lokale Datenhaltung ist nur der Anfang

Der Widerspruch wird deutlich, wenn man den Blick auf die heutige IT-Praxis richtet. Daten werden mit großem Aufwand in österreichischen oder europäischen Rechenzentren verortet. Compliance-Programme, Zero-Trust-Modelle und Sicherheitsrichtlinien werden sorgfältig dokumentiert. Gleichzeitig erfolgt die operative Steuerung von Endgeräten in vielen Fällen über internationale SaaS-Plattformen, deren rechtlicher und technischer Kontrollraum außerhalb der eigenen Jurisdiktion liegt.

Das schafft eine trügerische Sicherheit. Für digitale Souveränität ist nicht allein entscheidend, wo Daten gespeichert werden, sondern wer Konfigurationen ändern, Richtlinien ausrollen, Geräte sperren, kryptographische Schlüssel verwalten und administrative Zugriffe kontrollieren kann.

Genau diese zentralen Steuerungsfunktionen werden im Unified Endpoint Management gebündelt. Damit ist UEM weit mehr als ein Werkzeug zur Geräteverwaltung. Auf dieser Ebene werden Sicherheitsvorgaben technisch umgesetzt, Zugriffsrechte durchgesetzt, Endgeräte mit Identitäts- und Sicherheitsstrukturen verknüpft, Patch-Zyklen gesteuert und Compliance-Anforderungen in den laufenden Betrieb übersetzt. Die Kontrolle über diese Steuerungsebene ist deshalb unmittelbar mit der Handlungsfähigkeit einer Organisation verbunden und gerade dann relevant, wenn digitale Prozesse unter erhöhtem Druck stabil und beherrschbar bleiben müssen.

Wo Resilienz operativ entschieden wird

Für öffentliche Verwaltung, Landesverteidigung, Betreiber kritischer Einrichtungen und regulierte Branchen in Österreich ist diese Frage weder theoretisch noch rein technischer Natur. Mit NISG 2026, DORA und RKEG sowie den Anforderungen aus DSGVO und DSG gewinnen tatsächliche Steuerbarkeit, nachvollziehbare Verantwortlichkeiten, belastbare Risikokontrollen und operative Resilienz weiter an Bedeutung. Wer Informations- und Kommunikationsrisiken wirksam begrenzen will, benötigt deshalb Architekturen, in denen administrative Zugriffe kontrolliert, Rollen sauber getrennt, Aktivitäten revisionsfähig protokolliert und Drittparteirisiken beherrscht werden.

Liegen wesentliche Steuerungsfunktionen außerhalb des eigenen Rechts- und Kontrollraums, entsteht ein strukturelles Abhängigkeitsrisiko. Dieses kann sich in extraterritorialen Rechtszugriffen, konzernrechtlichen Bindungen, begrenzten Support- und Eskalationswegen oder geopolitischen Entwicklungen ergeben, die plötzlich operative Folgen entfalten. Unter Krisenbedingungen zählt dann nicht allein, was im Architekturpapier dokumentiert ist, sondern ob eine Organisation ihre digitale Umgebung eigenständig absichern, steuern und aufrechterhalten kann.

Entscheidend ist daher nicht nur die Leistungsfähigkeit eines UEM, sondern auch sein Betriebsmodell. Dieses muss Kontrolle, Nachweisfähigkeit und Krisenfestigkeit gewährleisten. Ein souverän gestaltetes UEM schafft dafür die Voraussetzungen durch klare Datenhoheit, eine nachvollziehbare Trennung von Rollen und Verantwortlichkeiten sowie eine Architektur, in der die Steuerungsebene nicht dauerhaft an Herstellerzugriffe oder intransparente technische Rückkanäle gekoppelt ist. Souveränität wird damit von einer politischen Zielsetzung zu einer überprüfbaren Eigenschaft der digitalen Betriebsarchitektur.

Woran sich souveränes Endgeräte-Management bemisst

Ob ein UEM tatsächlich souverän betrieben werden kann, ist in erster Linie in der Architektur seines Betriebsmodells verankert. Konkret lässt sich das an drei Anforderungen festmachen, die Datenhoheit, technische Kontrolle und strategische Unabhängigkeit miteinander verbinden.

Erstens erfordert ein souveränes UEM vollständige Transparenz darüber, welche Telemetrie-, Protokoll- und Konfigurationsdaten anfallen, wo sie verarbeitet werden und welche Stellen darauf zugreifen können.

Zweitens setzt es voraus, dass administrative Eingriffe technisch hart abgesichert sind, etwa durch starke Authentifizierung, granulare Rollenmodelle, nachvollziehbare Protokollierung und eine möglichst weitgehende kryptographische Schlüsselhoheit auf Seiten des Nutzers.

Drittens braucht es eine Entkopplung vom Hersteller dort, wo sie strategisch relevant ist, insbesondere wenn dieser nicht aus dem Land oder der Region stammt. Gemeint ist eine Architektur, in der zentrale Steuerungsfunktionen weder von Fernzugriffen des Herstellers abhängen noch voraussetzen, dass externe Stellen Einsicht in produktive Daten erhalten, um den Betrieb aufrechtzuerhalten.

Souveränität sichert Handlungsfähigkeit

Damit ist weder Abschottung noch technologische Autarkie gemeint. Im Kern geht es um digitale Handlungsfähigkeit: also um die Fähigkeit, auch in einer vernetzten und von Abhängigkeiten geprägten Umgebung souverän und sicher zu handeln. Dazu gehört, zwischen eigenen Lösungen und den Angeboten vertrauenswürdiger Partner frei und verantwortungsbewusst wählen zu können. Genau diesem Verständnis folgt auch der Digitale Aktionsplan Austria im Kapitel „Digitale Souveränität für Österreich“: Nicht der Verzicht auf internationale Technologie steht im Vordergrund, sondern die systematische Bewertung von Abhängigkeiten, die Sicherung von Handlungsoptionen und die Hoheit über jene Kompetenzen, die für Sicherheit, Resilienz und Betrieb im eigenen Verantwortungsbereich notwendig sind.

Betroffen sind alle Sektoren, in denen digitale Infrastrukturen, sensible Daten, kritische Prozesse und regulatorische Anforderungen zusammenkommen. Für sie ist Endgeräte-Management kein peripheres IT-Thema, sondern Teil der operativen Sicherheitsarchitektur. An seiner Ausgestaltung entscheidet sich, ob Sicherheitsvorgaben, administrative Zugriffe und digitale Abhängigkeiten tatsächlich unter eigener Kontrolle bleiben.

Und darin liegt die eigentliche Pointe: Weder „EU-Hosting“ noch „AT-Hosting“ machen eine Infrastruktur für sich genommen souverän. Souverän ist eine Architektur erst dann, wenn ihre zentrale Steuerungsebene unter eigener rechtlicher, technischer und organisatorischer Kontrolle steht. Alles andere ist gut gemeinte Compliance. Aber noch keine belastbare Souveränität.

Quellen

Digitaler Aktionsplan Austria: https://www.digitalaustria.gv.at/verwaltung/strategien/digitaler-aktionsplan.html

Digitaler Souveränitätskompass, S. 12: https://www.digitalaustria.gv.at/dam/jcr:8a8a4469-0945-444f-8083-566feb44fdd9/2023_11_27_KommPaper_DAA_Sicherheit_Souveraenitaet%20AT.pdf

Digital Austria Act 2.0: https://www.bundeskanzleramt.gv.at/dam/jcr:25e542d4-887a-44f9-8076-63a6e524e83b/30_13_mrv.pdf

Handlungsbereiche Digitale Souveränität: https://www.digitalaustria.gv.at/dam/jcr:24aa98c6-f9c7-45c7-8fbe-daf534513b5c/Handlungsbereiche%20Digitale%20Souver%C3%A4nit%C3%A4t.pdf