Digitale Souveränität

Complete Cybersecurity Platform Made in EU

Geopolitische Veränderungen führen dazu, dass der Standort eines Technologieanbieters immer wichtiger wird. Ob Ihr Sicherheitsökosystem ausschließlich europäischem Recht unterliegt, macht einen entscheidenden Unterschied. SecureVisio ist eine einheitliche SIEM-/SOAR-/UEBA-Plattform, die in der EU entwickelt und betrieben wird – verfügbar als On-Premises-Lösung oder SaaS, ohne Abhängigkeit vom US CLOUD Act und speziell auf die Anforderungen der NIS2 ausgelegt.

Anbieter unter US-Jurisdiktion: Was das für Ihre Datensouveränität bedeutet

CLOUD Act, 18 U.S.C. § 2713
„… shall comply … regardless of whether such communication … is located within or outside of the United States.”
Der US CLOUD Act aus dem Jahr 2018 (18 U.S.C. § 2713) ermöglicht es US-Behörden, Anbieter, die der US-amerikanischen Gerichtsbarkeit unterliegen, zur Herausgabe von Daten zu verpflichten, die sich in ihrem Besitz, Gewahrsam oder unter ihrer Kontrolle befinden – selbst wenn diese auf Servern außerhalb der Vereinigten Staaten gespeichert sind. In bestimmten Fällen kann ein Gericht zudem eine Non-Disclosure Order (NDO) erlassen, die dem Anbieter untersagt, den Kunden für einen bestimmten Zeitraum über ein solches Auskunftsersuchen zu informieren.

Persönliche Verantwortung der Geschäftsleitung für NIS 2

Das neue BSIG zur Umsetzung von NIS2 macht Mitglieder der Geschäftsleitung persönlich und nicht übertragbar dafür verantwortlich, die Voraussetzungen für die Umsetzung von Maßnahmen zum Cyber-Risikomanagement zu schaffen – ohne Möglichkeit, diese Verantwortung zu delegieren. NIS2 verlangt unter anderem die Absicherung der Lieferkette; fehlende Kontrolle über den SIEM-Anbieter stellt ein weiteres Risiko dar. Bußgelder: bis zu 10 Mio. € oder 2 % des Umsatzes.

§ 38 BSIG (NIS2UmsG) · ca. 29.500 regulierte Unternehmen in Deutschland

Die Antwort „Wir nutzen die Cloud eines US-amerikanischen Anbieters in der Region Frankfurt” schafft im Kontext von NIS2 konkrete Risiken. Aus dieser Perspektive ist auch die Jurisdiktion des Technologieeigentümers relevant – nicht nur die Adresse des Rechenzentrums.

Schäden in Deutschland 2025

289 Mrd. €

Gesamtschäden für die deutsche Wirtschaft durch Cyberangriffe, Sabotage und Spionage.

Bitkom Research, 2025

Staatliche Akteure

28%

Der Angriffe gehen auf ausländische Nachrichtendienste zurück – viermal mehr als im Jahr 2023.

Bitkom Research, 2025

Regulierte Unternehmen in Deutschland

29.500

Unternehmen, die unter das NIS2UmsG fallen – ein Anstieg gegenüber rund 4.500 Unternehmen im bisherigen Rechtsrahmen.

BSI / NIS2UmsG, 2024

Was ist digitale Souveränität im Bereich IT Security?

Digitale Souveränität bezeichnet die Fähigkeit einer Organisation, ihre geschäftskritischen Funktionen zu steuern, ohne von Technologien, Rechtsordnungen oder Infrastrukturen außerhalb ihrer eigenen Jurisdiktion abhängig zu sein. Im Bereich der IT-Sicherheit bedeutet dies eine Architektur, bei der kein externer Akteur – auch kein ausländischer Staat – ohne Ihr Wissen und Ihre Zustimmung auf Ihre Daten zugreifen kann. Gleichzeitig behalten Sie als Kunde die vollständige Kontrolle über Ihre Daten.

Der entscheidende Unterschied

Data Residency (Serverstandort in Deutschland) ist nicht dasselbe wie Data Sovereignty (Daten unter der ausschließlichen Kontrolle ihres Eigentümers). Ausschlaggebend ist die Jurisdiktion des Technologieanbieters – nicht die Adresse des Rechenzentrums. Ein Rechenzentrum in Frankfurt kann dem US CLOUD Act unterliegen, wenn es einem US-Unternehmen gehört.

Das Konzept wurde vom BSI im Kriterienkatalog C3A (Criteria enabling Cloud Computing Autonomy) operationalisiert. Dieser definiert sechs Dimensionen digitaler Souveränität und macht sie damit strukturiert bewertbar. Der Katalog ist selbst nicht bindend und sieht keine eigene Zertifizierung vor; er setzt voraus, dass der Anbieter die Kriterien des BSI C5 bereits erfüllt.
  • Data Residency ≠ digitale Souveränität. Server in Deutschland unter US-Recht – der US CLOUD Act gilt weiterhin.
  • IT Security Made in EU. Unternehmenssitz und Entscheidungsebene in der EU sowie ein europäischer Technologieanbieter – ein europäisches Vertriebsbüro allein genügt nicht. In öffentlichen Ausschreibungen in Deutschland wird dieses Kriterium zunehmend berücksichtigt.
  • BSI C3A. 6 auditierbare Dimensionen der Cloud-Souveränität. Ergänzt den C5-Katalog (technische Sicherheit) um die Frage: Können Sie autonom handeln?
  • NIS2UmsG. Fehlende digitale Souveränität stellt ein konkretes Risiko im Hinblick auf die Sicherheit der Lieferkette dar.

Einheitliche SecOps-Plattform – entwickelt in Europa für europäische Organisationen

SecureVisio vereint alle Komponenten, die ein modernes SOC benötigt, in einer einzigen Plattform – ohne Abhängigkeit von Public-Cloud-Diensten, ohne Begrenzung des Log-Volumens und ohne Risiken durch fremde Jurisdiktionen. SecureVisio ist unabhängig von externen Anbietern und setzt im Bereich der Bedrohungsanalyse nicht auf Open-Source-Komponenten.

Security Information & Event Management (SIEM)

Ereigniskorrelation, Bedrohungserkennung und Alarmmanagement in Echtzeit.

Risk Management

Quantitative Risikobewertung im Zusammenhang mit Assets und Geschäftsprozessen (NIS2, ISO 27005).

Vulnerability Management

Priorisierung von Schwachstellen im Kontext von Assets und Business Impact Analysis. Was ist wirklich kritisch?

User & Entity Behaviour Analytics (UEBA)

Erkennung von Verhaltensanomalien – Insider-Bedrohungen und kompromittierte Benutzerkonten.

Asset Management & CMDB

Inventarisierung von Assets als Kontext für alle Plattformmodule – die Grundlage für eine effektive Priorisierung.

Business Impact Analysis (BIA)

Zuordnung von Assets zu Geschäftsprozessen und Beantwortung der Frage: Was ist wirklich kritisch?

Security Orchestration, Automation & Response (SOAR)

Automatisierte Playbooks für die Reaktion auf Sicherheitsvorfälle. Deutliche Reduzierung wiederkehrender SOC-Aufgaben.

KI-Assistent

Kontextbezogener KI-Assistent für Analysen, Empfehlungen und Berichtsentwürfe in natürlicher Sprache sowie ein KI-Agent, der Alarme analysieren und autonom schließen kann.
Bereitstellung

On-Premises · Air-Gap
Gesamtschäden für die deutsche Wirtschaft durch Cyberangriffe, Sabotage und Spionage.

Lizenzierung

Keine Begrenzung der EPS
Der Angriffe gehen auf ausländische Nachrichtendienste zurück – viermal mehr als im Jahr 2023.

Kunden

Mehr als 250 Organisationen
Unternehmen, die unter das NIS2UmsG fallen – ein Anstieg gegenüber rund 4.500 Unternehmen im bisherigen Rechtsrahmen.

SIEM bildet das Herzstück der
SecureVisio-Plattform

Das Ereigniskorrelationssystem integriert alle Module zu einem einheitlichen Gesamtbild der IT-Umgebung und ergänzt jeden Alarm um den entsprechenden geschäftlichen Kontext.

Produktseite SIEM

Wie SecureVisio die Anforderungen
an die digitale Souveränität erfüllt

Der BSI-Kriterienkatalog C3A („Criteria enabling Cloud Computing Autonomy”, veröffentlicht im April 2026) beschreibt sechs Dimensionen digitaler Souveränität. Der Katalog ist nicht verbindlich und stellt kein Zertifizierungsschema dar, eignet sich aber als strukturiertes Bewertungsraster bei der Anbieterauswahl. Gemessen an diesem Raster adressiert die On-Premises-Architektur von SecureVisio insbesondere die Dimensionen SOV-2 (Recht und Jurisdiktion), SOV-4 (operative Souveränität) und SOV-5 (Lieferkette).

Ausschließlich europäisches Recht

  • Unternehmenssitz, Forschung und Entwicklung sowie Kapital ausschließlich in der EU, keine Muttergesellschaft außerhalb der EU. Ein Herausgabeverlangen nach dem US CLOUD Act richtet sich an Anbieter, die der US-Gerichtsbarkeit unterliegen – diese Voraussetzung erfüllt SecureVisio nicht. Ohne Gesellschafter oder Konzernstrukturen außerhalb der EU besteht kein konzernrechtlicher Anknüpfungspunkt, über den ein Drittstaat einen solchen Anspruch gegenüber SecureVisio geltend machen könnte.

Vollständige operative Autonomie

  • Bereitstellung als On-Premises-Lösung und in Air-Gap-Umgebungen. Die Plattform arbeitet vollständig ohne Verbindung zu externen Servern – auch in KRITIS-Umgebungen. Die vollständige operative Autonomie nach der Trennung von externen Netzwerken erfüllt unmittelbar das Kriterium SOV-4 des BSI C3A.

Europäische Lieferkette

  • Alle Technologiepartner sowie die SOC-Partner von SecureVisio sind europäische Unternehmen. Die Endpoint Security in Zusammenarbeit mit DriveLock SE vervollständigt den Sicherheits-Stack – vom USB-Port bis zum SOC – vollständig unter europäischer Rechtsprechung.

SIEM und EDR aus einer durchgängig europäischen Lieferkette

CrowdStrike und Palo Alto bieten integrierte Plattformen, die EDR/XDR mit SIEM-Funktionen kombinieren. Als US-amerikanische Anbieter können sie jedoch den US-amerikanischen Rechtsvorschriften (z. B. dem US CLOUD Act) unterliegen, die unter bestimmten Voraussetzungen den Zugriff auf Daten ermöglichen, die sich in ihrem Besitz, Gewahrsam oder unter ihrer Kontrolle befinden. SecureVisio (Polen) und DriveLock SE (Deutschland) bieten eine europäische Alternative und ermöglichen den Aufbau einer integrierten Lösung – vom Endpoint bis zum SOC – mit Datenverarbeitung innerhalb des europäischen Ökosystems.

Keiner der Partner verfügt über eine Muttergesellschaft außerhalb der EU – der gesamte Technologie-Stack unterliegt ausschließlich europäischem Recht.
Mehr über die Partnerschaft lesen

  • SecureVisio
    SIEM + SOAR + UEBA + VM + RISK + KI
    Plattform für Sicherheitsanalysen und Bedrohungserkennung. Jurisdiktion: EU (Polen).
  • DriveLock SE
    EU Private Cloud
    Schutz von Endpoints, Gerätekontrolle und EDR.
    Jurisdiktion: EU (Deutschland).
Ergebnis
Geschlossener Sicherheits-Stack – vom USB-Port bis zum SOC – ausschließlich unter europäischem Recht. Kein Bestandteil des Technologie-Stacks unterliegt dem US CLOUD Act oder FISA 702.

Eine Plattform. Alle relevanten regulatorischen Anforderungen.

NIS2UmsG

Gesetz zur Umsetzung der NIS2-Richtlinie

  • § 30 – Cyber-Risikomanagement und Meldepflicht
    für Sicherheitsvorfälle.

BSI C3A

Kriterien für Cloud-Souveränität

  • SOV-1 bis SOV-6 – Anforderung an Administratoren mit Zugriff auf die Infrastruktur, ihren Sitz in der EU zu haben.

DORA

Digitale operationelle Resilienz

  • SecureVisio unterstützt die Erfüllung der Anforderungen an das Risikomanagement und das Management von Sicherheitsvorfällen.

DSGVO

Schutz personenbezogener Daten

  • Beim On-Premises-Betrieb verbleiben alle Daten in der Infrastruktur des Kunden; eine Übermittlung in Drittländer findet dabei nicht statt. Das unterstützt Verantwortliche bei der Handhabung von Herausgabeverlangen aus Drittstaaten (Art. 48 DSGVO).

Wie SecureVisio in Branchen mit doppeltem regulatorischem Druck eingesetzt wird.

KRITIS-Betreiber und Unternehmen des Finanzsektors müssen sowohl die Anforderungen des NIS2UmsG als auch die jeweils geltenden branchenspezifischen Regelwerke erfüllen. Nachfolgend zeigen wir, welche konkreten Anforderungen die gesetzlichen Vorgaben stellen und wie SecureVisio diese erfüllt.

KRITIS-Betreiber · Kritische Infrastrukturen

Air-Gap-fähig. Keine Cloud.

Energie
Wasserwirtschaft
Transport
Gesundheitswesen
Finanzwesen

Regulatorische Herausaforderung

  • Das KRITIS-Dachgesetz (Inkrafttreten: 17.03.2026) verpflichtet Betreiber Kritischer Infrastrukturen, ein hohes Maß an operativer Resilienz, Geschäftskontinuität und Cyber-Risikomanagement sicherzustellen.
  • In der Praxis kann dies bedeuten, dass geschäftskritische Systeme unabhängig von externen Diensten betrieben werden müssen. Die Nichteinhaltung dieser Anforderungen kann gemäß den gesetzlichen Vorschriften zu erheblichen Bußgeldern sowie zur persönlichen Haftung der verantwortlichen Führungskräfte führen.

SecureVisio für KRITIS

  • Eine Air-Gap-Bereitstellung bedeutet, dass keinerlei Verbindungen zur Infrastruktur des Herstellers bestehen. Die Architektur erfüllt unmittelbar das Kriterium SOV-4 des BSI C3A und gewährleistet vollständige operative Autonomie ohne Abhängigkeit von externen Servern. Die Module CMDB und BIA ermöglichen die Klassifizierung kritischer Assets.

Finanzsektor · DORA

Kein Konzentrationsrisiko. Exit-Strategie in die Architektur integriert.

Banken
Versicherungsunternehmen
Wertpapierfirmen
Zahlungsinstitute

Regulatorische Herausforderung

  • DORA verlangt die Entwicklung und Aufrechterhaltung einer Exit-Strategie für kritische IKT-Dienstleistungen (Art. 28) sowie die Bewertung von Konzentrationsrisiken im Zusammenhang mit IKT-Dienstleistern (Art. 29). Schwerwiegende IKT-Vorfälle unterliegen einer verpflichtenden Meldung innerhalb der Fristen von 4 Stunden / 72 Stunden / 1 Monat (Art. 19 sowie die entsprechenden RTS- und ITS-Durchführungsrechtsakte).
  • Darüber hinaus müssen die Rahmenwerke für das IKT-Risikomanagement (Art. 5-16) implementiert, aufrechterhalten und angemessen dokumentiert werden.

SecureVisio für den Finanzsektor

  • SecureVisio On-Premises hält sämtliche Daten in der Infrastruktur des Kunden. SOAR mit DORA-Playbooks sowie Reporting gemäß den Meldefristen von 4 Stunden / 72 Stunden / 1 Monat (Art. 19). Das RISK-Modul unterstützt die Identifizierung und kontinuierliche Überwachung der nach Art. 5-16 geforderten IKT-Risiken.

Zertifizierungen und Auszeichnungen

Gartner ★ 4.8/5

Reviews
Bewertungen ansehen

G2 ★ 5/5

Peer Insights
Bewertungen ansehen

ISO 27001

Zertifikat

ISO 9001

Zertifikat

Security Made in Poland

Poland Security Congress

250+

Kunden in Europa

Deloitte Fast 50

Führendes Unternehmen · 2022

Häufig gestellte Fragen

  • Data Residency bedeutet, dass sich die Server physisch in einem bestimmten Land befinden – beispielsweise in Deutschland. Dies garantiert jedoch keine digitale Souveränität, wenn der Eigentümer der Infrastruktur einem ausländischen Rechtssystem unterliegt.
  • Digitale Souveränität bedeutet, dass kein externer Akteur – auch kein ausländischer Staat – ohne Wissen und Zustimmung des Eigentümers auf die Daten zugreifen kann. Ausschlaggebend ist die Jurisdiktion des Technologieanbieters. Ein Rechenzentrum in Frankfurt kann dem US CLOUD Act unterliegen, wenn es einem US-Unternehmen gehört.

Das NIS2UmsG betrifft rund 29.500 Unternehmen in Deutschland – von Energie, Transport und Finanzwesen bis hin zu KMU und Anbietern digitaler Dienste. SecureVisio unterstützt die Erfüllung von § 30 BSIG (Risikomanagement) sowie § 35 BSIG (Incident-Management und 24-Stunden-Meldung).
Digitale Souveränität bedeutet, dass kein externer Akteur – auch kein ausländischer Staat – ohne Wissen und Zustimmung des Eigentümers auf die Daten zugreifen kann. Ausschlaggebend ist die Jurisdiktion des Technologieanbieters. Ein Rechenzentrum in Frankfurt kann dem US CLOUD Act unterliegen, wenn es einem US-Unternehmen gehört.

Das NIS2UmsG betrifft rund 29.500 Unternehmen in Deutschland – von Energie, Transport und Finanzwesen bis hin zu KMU und Anbietern digitaler Dienste. SecureVisio unterstützt die Erfüllung von § 30 BSIG (Risikomanagement) sowie § 35 BSIG (Incident-Management und 24-Stunden-Meldung).Digitale Souveränität bedeutet, dass kein externer Akteur – auch kein ausländischer Staat – ohne Wissen und Zustimmung des Eigentümers auf die Daten zugreifen kann. Ausschlaggebend ist die Jurisdiktion des Technologieanbieters. Ein Rechenzentrum in Frankfurt kann dem US CLOUD Act unterliegen, wenn es einem US-Unternehmen gehört.

SecureVisio kann On-Premises, als SIEMaaS oder in einer Air-Gap-Umgebung bereitgestellt werden – ohne Abhängigkeit von Public-Cloud-Diensten. Eine typische Produktivimplementierung dauert – abhängig von der Komplexität der IT-Umgebung – mehrere Wochen.Ja. SecureVisio bietet einen kostenlosen Proof of Concept (PoC) in Ihrer eigenen IT-Umgebung an, bevor Sie eine Kaufentscheidung treffen. Vereinbaren Sie eine Demo, um den Umfang des auf Ihre Organisation zugeschnittenen PoC zu besprechen.

SecureVisio unterstützt Standardformate für Logs (Syslog, CEF, LEEF) sowie gängige Integrationsprotokolle (REST API). Dadurch können Datenquellen migriert werden, ohne bestehende Konnektoren neu entwickeln zu müssen. Die Korrelationsregeln des bisherigen Systems werden während der Implementierung analysiert und in SecureVisio nachgebildet.Der entscheidende Unterschied: SecureVisio lizenziert weder das EPS-Volumen noch das Log-Volumen und trennt die Data-Lake-Ebene von der Next-Gen-SIEM-Ebene. Für Unternehmen, die von US-amerikanischen Anbietern wechseln, bedeutet dies in der Regel eine deutliche Senkung der Gesamtbetriebskosten (TCO) bei gleichzeitig erweitertem Monitoring-Umfang.

Der Standard „IT Security Made in EU” ist keine bloße Selbsterklärung. Er setzt die Unterzeichnung einer rechtsverbindlichen Konformitätserklärung durch die Geschäftsleitung des Anbieters voraus und wird bei öffentlichen Ausschreibungen zunehmend als Auswahlkriterium berücksichtigt. Die Konformitätserklärung umfasst unter anderem: Unternehmenssitz und Entscheidungszentrum in der EU, die verbindliche Zusage, keine verdeckten Zugänge („Backdoors”) einzubauen, Transparenz über die Architektur sowie den Verlust des Status bei einer Veräußerung des Unternehmens außerhalb der EU. Bei der Bewertung eines Anbieters sollten Sie insbesondere folgende Fragen stellen: Wer ist Eigentümer der Muttergesellschaft?

Ja. SecureVisio ist vollständig Air-Gap-fähig und benötigt für den täglichen Betrieb keinerlei Verbindung zu externen Servern oder zur Infrastruktur des Herstellers. Dies ist eine zentrale Anforderung für Kritische Infrastrukturen (KRITIS), Behörden sowie Umgebungen mit erhöhten Sicherheitsanforderungen.

Bitte kontaktieren Sie uns, falls Sie Fragen haben.

Erfahren Sie mehr über SecureVisio und die Vorteile, die es bietet.
Deutschland
Deutschland
+49 4186-895991-0
Polen
Polen
+48 17 779 6246

Füllen Sie das Formular aus, um uns zu kontaktieren.





    Entdecken Sie die Top-Storys