Sicherheit braucht Verantwortung.

Eine Papierakte auf dem Sitzungstisch wirkt vertraut. Eine Datei in der Public Cloud löst dagegen schnell Fragen zu Datenschutz und Kontrolle aus. Für mich entscheidet sich Sicherheit jedoch daran, wie Informationen geschützt, Zugriffe begrenzt und Abhängigkeiten beherrscht werden – über ihren gesamten Lebenszyklus.
Papier vermittelt Nähe. Sicherheit verlangt mehr.
In meinem Beitrag von 2022 stellte ich die «physische Informations-Crowd» der Public Cloud gegenüber: verteilte Akten, schwer nachvollziehbare Kopien und Dokumente, die ihren vorgesehenen Empfängerkreis verlassen. Diese Perspektive bleibt als Prüfauftrag sinnvoll. Meine damalige Schlussfolgerung, das Verlustrisiko sei analog grundsätzlich weitaus höher, war allerdings zu pauschal. [1]
Papier entzieht sich manchen digitalen Angriffen. Dafür lässt sich ein gelesenes oder kopiertes Blatt kaum zurückholen. Digitale Systeme können Zugriffe begrenzen und Vorgänge protokollieren. Gleichzeitig können kompromittierte Konten oder falsche Berechtigungen viele Dokumente auf einmal betreffen. Mein Massstab ist deshalb die konkrete Risikobeurteilung: Welche Schäden sind möglich, und welche Kontrollen wirken tatsächlich?
Was digitale Kontrolle leisten kann – und wo sie endet
Die folgende Gegenüberstellung beschreibt mögliche Schutzmechanismen. Sie ist keine Rangliste der Sicherheit. Ihre Wirksamkeit hängt von Verfahren, eingesetzten Produkten und Konfiguration ab.
| Prüffrage | Papier | Digitale Verwaltung |
|---|---|---|
| Wer darf zugreifen? | Verschlossene Ablage, kontrollierte Ausgabe und Rückgabe. | Identitäten, Rollen und zeitlich begrenzte Berechtigungen; regelmässig überprüfen. |
| Wer kopiert oder verteilt? | Ausgabe erfassen, Kopien kennzeichnen und sichere Entsorgung organisieren. | Freigaben, Downloads und Druck je nach Lösung begrenzen; Vorgänge protokollieren. |
| Was passiert bei Verlust? | Vorfall abklären; Vertraulichkeit und Ersatzbestand prüfen. | Zugriffe sperren, Verschlüsselung und Wiederherstellung vorsehen. |
| Wo endet die Kontrolle? | Bei unbemerkten Kopien oder Einblicken. | Bei bereits exportierten Klartextkopien, Fotos oder berechtigten Personen, die Inhalte weitergeben. |
Diese digitalen Möglichkeiten sind nicht exklusiv an Public Cloud gebunden. Sie müssen auch bei einer Private Cloud oder eigenen Systemen gezielt geplant werden. Ein gesperrter Benutzerzugang macht eine zuvor heruntergeladene, ungeschützte Kopie nicht automatisch unlesbar. Für mich gehört diese Grenze in jede seriöse Entscheidungsgrundlage.
Der Schweizer Bund entscheidet nach Schutzbedarf
Der Bund kombiniert eigene Rechenzentren und Private Clouds mit Public Clouds mehrerer Anbieter. Das Stufenmodell unterscheidet vier Betriebsformen. [2]
| Stufe | Betriebsform |
|---|---|
| I | Public Cloud |
| II | Public Cloud Schweiz: Datenhaltung und Bearbeitung in der Schweiz beziehungsweise zusätzliche Massnahmen |
| III | Private Cloud auf bundeseigener Infrastruktur |
| IV | Secure Private Cloud Bund für besondere Anforderungen |
Die Cloud-Prinzipien AR010, Version 1.2, gelten seit dem 1. Januar 2026 für die zentrale Bundesverwaltung. Sie behandeln Infrastruktur- und Plattformdienste, also IaaS und PaaS. Drei Prinzipien sind verbindliche DTI-Weisungen; weitere Abschnitte enthalten Empfehlungen oder verweisen auf andere Vorgaben. Als «geheim» klassifizierte Daten sind in den Stufen I, II und III ausgeschlossen. [3]
Daraus folgt keine pauschale Freigabe für Softwaredienste wie Microsoft 365. Ebenso wenig gelten die Bundesvorgaben automatisch für Kantone und Gemeinden. Dort müssen die zuständigen Stellen ihren eigenen Rechtsrahmen und ihre Beschaffungs- und Betriebsvorgaben prüfen.
Die Swiss Government Cloud soll die Stufen I bis III zusammenführen. Das BIT nennt 2025–2032 als Realisierungszeitraum, erste Funktionen wie Beratung ab 2026 und erste produktiv nutzbare Funktionen 2027. Das ist eine Planung, kein Nachweis, dass heute jeder benötigte Dienst verfügbar ist. Kantone und Gemeinden sollen bei Interesse profitieren können. [4]
Die Verlängerung der Rahmenverträge «Public Clouds Bund» wurde im September 2025 publiziert, zunächst durch eine Beschwerde blockiert und nach deren Rückzug im Dezember 2025 rechtskräftig. Sie überbrückt den Übergang zur SGC. Auch das ersetzt die Prüfung einer einzelnen Anwendung nicht. [5]
Ein Schweizer Datenstandort beantwortet nicht jede Rechtsfrage
Der EDÖB hält fest: Die Verantwortung für eine datenschutzkonforme Bearbeitung bleibt beim verantwortlichen Cloud-Kunden. Auftragsbearbeiter, Unterauftragnehmer und allfällige Auslandbekanntgaben müssen geprüft werden. Ein Angebot mit Schweizer Standort entbindet davon nicht. [6]
Die Bundesquellen behandeln den US-CLOUD Act ausdrücklich. Die FAQ erläutern mögliche US-Behördenzugriffe auch auf ausserhalb der USA bearbeitete Daten. Vertragliches Schweizer Recht allein verhindert die Anwendung ausländischen Rechts nicht. Eine wirksame technische Begrenzung des Anbieterzugriffs kann Risiken senken; sie muss zur tatsächlichen Verarbeitung passen. [7]
Ich verstehe digitale Souveränität deshalb als überprüfbare Kontroll- und Handlungsfähigkeit. Diese Perspektive entspricht der Definition des Bundesrates. Sie verbindet Datenschutz, Wirtschaftlichkeit, Resilienz und Innovation. [8] Digitale Souveränität ist zudem ein Fokusthema der Strategie Digitale Schweiz 2026. [9]
Die Lösung: Informationsschutz vor Plattformwahl
Mein Vorschlag beginnt beim Verwaltungsprozess: Welche Aufgabe erfüllt die Anwendung, welche Daten braucht sie, und wer trägt die Verantwortung? Danach folgen Rechtsprüfung, Schutzbedarfsanalyse und ein belastbares Informationsschutz- und Datensicherheitskonzept. Beim Bund sind dies etablierte Entscheidungsinstrumente. [2] Eine Datenschutz-Folgenabschätzung nach Art. 22 DSG ist bei potenziell hohem Risiko erforderlich; kantonale Behörden prüfen ihre anwendbaren Bestimmungen. [10]
Erst anschliessend würde ich passende Betriebsformen vergleichen. In die Rechnung gehören Migration, Integration, Lizenzen, Sicherheitsbetrieb, Ausbildung und ein späterer Wechsel. Standardisierte Dienste können Aufwand senken. Zusätzliche Kontrollen oder parallele Plattformen können ihn erhöhen. Der Business Case muss beides sichtbar machen.
Zur Entscheidung gehört ein realistischer Ausstiegspfad. AR010 verlangt für Public-Cloud-Vorhaben im geregelten Bereich eine Exit-Strategie. [3] Die seit 8. September 2026 gültige Leitlinie trennt geplante Migrationen ausdrücklich von plötzlich eintretenden Ausfällen. Notbetrieb und Wiederherstellung brauchen eine eigene Vorsorge. Microsoft 365 ist nicht Gegenstand dieser Leitlinie. [11]
Lösungsskizze: Ein überprüfbarer Cloud-Entscheid
Vorschlag für ein abgegrenztes Verwaltungsvorhaben
- Ziel
- Eine geeignete Betriebsform wählen und die erforderliche Handlungsfähigkeit nachweisen.
- Ausgangslage
- Ein konkreter Prozess, bekannte Datenkategorien und dokumentierte Schutzanforderungen.
- Lösung und Ablauf
- Schutzbedarf klären, Optionen vergleichen, kontrolliert pilotieren und vor dem Produktivbetrieb die Nachweise beurteilen.
- Verantwortung
- Vorschlag: Fachverantwortliche Stelle koordiniert; Recht, Datenschutz, Sicherheit, Beschaffung und Betrieb prüfen gemeinsam. Die zuständige Entscheidungsinstanz beurteilt verbleibende Risiken.
- Ressourcen
- Kompetenzen, Pilotbudget und Testumgebung vor Beginn festlegen; Umfang und Kosten bleiben vorhabensabhängig.
- Erfolgskriterien
- Berechtigungen geprüft, Wiederherstellung getestet, Datenexport nutzbar und Betriebs- sowie Wechselkosten nachvollziehbar.
- Hauptrisiko
- Unbemerkte Abhängigkeiten. Gegenmassnahme: Im Pilot einen repräsentativen Export und seine Weiterverarbeitung ausserhalb der Plattform testen.
Die nächste Entscheidung muss konkreter werden
Für mich ist Public Cloud dort sinnvoll, wo Nutzen, Rechtmässigkeit, Schutz und Betrieb zusammenpassen. Wenn diese Voraussetzungen fehlen, braucht es eine andere Lösung oder einen engeren Einsatzbereich. Auch eine eigene Infrastruktur muss sich an denselben Anforderungen messen lassen.
Mein nächster Schritt wäre daher ein überschaubares Vorhaben mit klaren Prüfkriterien. Entscheidend ist, ob die Verwaltung ihre Informationen beherrscht, einen Ausfall bewältigt und bei Bedarf wechseln kann. Genau diese Fähigkeiten sollten wir vor der Einführung nachweisen.
Quellen und weiterführende Grundlagen
Stand: 2. Oktober 2026.
- Dominik Steiner
Ursprünglicher Beitrag vom 17. April 2022; diese Seite wurde inhaltlich überarbeitet. - Bundeskanzlei
Cloud: Strategie, Stufenmodell und rechtliche Abklärungen
Aktuelle Übersichtsseite - Bundeskanzlei
AR010: Cloud-Prinzipien, Version 1.2
In Kraft seit 1. Januar 2026; Kap. 2, 5 und Anhang A - BIT
Swiss Government Cloud
Projektbeschreibung und Zeitrahmen, abgerufen 2. Oktober 2026 - Bundeskanzlei
Verlängerung der Rahmenverträge «Public Clouds Bund» kann erfolgen
8. Dezember 2025; mit Verweisen auf September und Oktober 2025 - EDÖB
Cloud-Computing
Verantwortung, Auftragsbearbeitung und Auslandbekanntgabe - Bundeskanzlei
FAQ zum rechtlichen Rahmen der Public-Cloud-Nutzung
Bereitgestellt 2. Juli 2026; insbesondere Ziff. 3.2–3.3 - Bundeskanzlei
Leitlinien für die digitale Souveränität in der Bundesverwaltung
12. Dezember 2025 - Bundeskanzlei
Strategie Digitale Schweiz 2026
Aktuelle Übersichtsseite; Fokusthema digitale Souveränität - EDÖB
Datenschutz-Folgenabschätzung
Art. 22 und 23 DSG; risikobasierte Pflicht - Bundeskanzlei
Cloud-Exit-Strategie – Guideline, Version 1.0
Gültig seit 8. September 2026; Kap. 2 und Anhang A
