Digitale Souveränität
Complete Cybersecurity Platform Made in EU
Geopolitische Veränderungen führen dazu, dass der Standort eines Technologieanbieters immer wichtiger wird. Ob Ihr Sicherheitsökosystem ausschließlich europäischem Recht unterliegt, macht einen entscheidenden Unterschied. SecureVisio ist eine einheitliche SIEM-/SOAR-/UEBA-Plattform, die in der EU entwickelt und betrieben wird – verfügbar als On-Premises-Lösung oder SaaS, ohne Abhängigkeit vom US CLOUD Act und speziell auf die Anforderungen der NIS2 ausgelegt.
Anbieter unter US-Jurisdiktion: Was das für Ihre Datensouveränität bedeutet
CLOUD Act, 18 U.S.C. § 2713
„… shall comply … regardless of whether such communication … is located within or outside of the United States.”
Der US CLOUD Act aus dem Jahr 2018 (18 U.S.C. § 2713) ermöglicht es US-Behörden, Anbieter, die der US-amerikanischen Gerichtsbarkeit unterliegen, zur Herausgabe von Daten zu verpflichten, die sich in ihrem Besitz, Gewahrsam oder unter ihrer Kontrolle befinden – selbst wenn diese auf Servern außerhalb der Vereinigten Staaten gespeichert sind. In bestimmten Fällen kann ein Gericht zudem eine Non-Disclosure Order (NDO) erlassen, die dem Anbieter untersagt, den Kunden für einen bestimmten Zeitraum über ein solches Auskunftsersuchen zu informieren.
Persönliche Verantwortung der Geschäftsleitung für NIS 2
Das neue BSIG zur Umsetzung von NIS2 macht Mitglieder der Geschäftsleitung persönlich und nicht übertragbar dafür verantwortlich, die Voraussetzungen für die Umsetzung von Maßnahmen zum Cyber-Risikomanagement zu schaffen – ohne Möglichkeit, diese Verantwortung zu delegieren. NIS2 verlangt unter anderem die Absicherung der Lieferkette; fehlende Kontrolle über den SIEM-Anbieter stellt ein weiteres Risiko dar. Bußgelder: bis zu 10 Mio. € oder 2 % des Umsatzes.
Die Antwort „Wir nutzen die Cloud eines US-amerikanischen Anbieters in der Region Frankfurt” schafft im Kontext von NIS2 konkrete Risiken. Aus dieser Perspektive ist auch die Jurisdiktion des Technologieeigentümers relevant – nicht nur die Adresse des Rechenzentrums.
289 Mrd. €
Gesamtschäden für die deutsche Wirtschaft durch Cyberangriffe, Sabotage und Spionage.
Bitkom Research, 2025
28%
Der Angriffe gehen auf ausländische Nachrichtendienste zurück – viermal mehr als im Jahr 2023.
Bitkom Research, 2025
29.500
Unternehmen, die unter das NIS2UmsG fallen – ein Anstieg gegenüber rund 4.500 Unternehmen im bisherigen Rechtsrahmen.
BSI / NIS2UmsG, 2024
Was ist digitale Souveränität im Bereich IT Security?
Digitale Souveränität bezeichnet die Fähigkeit einer Organisation, ihre geschäftskritischen Funktionen zu steuern, ohne von Technologien, Rechtsordnungen oder Infrastrukturen außerhalb ihrer eigenen Jurisdiktion abhängig zu sein. Im Bereich der IT-Sicherheit bedeutet dies eine Architektur, bei der kein externer Akteur – auch kein ausländischer Staat – ohne Ihr Wissen und Ihre Zustimmung auf Ihre Daten zugreifen kann. Gleichzeitig behalten Sie als Kunde die vollständige Kontrolle über Ihre Daten.
Der entscheidende Unterschied
Data Residency (Serverstandort in Deutschland) ist nicht dasselbe wie Data Sovereignty (Daten unter der ausschließlichen Kontrolle ihres Eigentümers). Ausschlaggebend ist die Jurisdiktion des Technologieanbieters – nicht die Adresse des Rechenzentrums. Ein Rechenzentrum in Frankfurt kann dem US CLOUD Act unterliegen, wenn es einem US-Unternehmen gehört.
- Data Residency ≠ digitale Souveränität. Server in Deutschland unter US-Recht – der US CLOUD Act gilt weiterhin.
- IT Security Made in EU. Unternehmenssitz und Entscheidungsebene in der EU sowie ein europäischer Technologieanbieter – ein europäisches Vertriebsbüro allein genügt nicht. In öffentlichen Ausschreibungen in Deutschland wird dieses Kriterium zunehmend berücksichtigt.
- BSI C3A. 6 auditierbare Dimensionen der Cloud-Souveränität. Ergänzt den C5-Katalog (technische Sicherheit) um die Frage: Können Sie autonom handeln?
- NIS2UmsG. Fehlende digitale Souveränität stellt ein konkretes Risiko im Hinblick auf die Sicherheit der Lieferkette dar.
Einheitliche SecOps-Plattform – entwickelt in Europa für europäische Organisationen
SecureVisio vereint alle Komponenten, die ein modernes SOC benötigt, in einer einzigen Plattform – ohne Abhängigkeit von Public-Cloud-Diensten, ohne Begrenzung des Log-Volumens und ohne Risiken durch fremde Jurisdiktionen. SecureVisio ist unabhängig von externen Anbietern und setzt im Bereich der Bedrohungsanalyse nicht auf Open-Source-Komponenten.
Security Information & Event Management (SIEM)
Risk Management
Vulnerability Management
User & Entity Behaviour Analytics (UEBA)
Asset Management & CMDB
Business Impact Analysis (BIA)
Security Orchestration, Automation & Response (SOAR)
KI-Assistent
On-Premises · Air-Gap
Gesamtschäden für die deutsche Wirtschaft durch Cyberangriffe, Sabotage und Spionage.
Keine Begrenzung der EPS
Der Angriffe gehen auf ausländische Nachrichtendienste zurück – viermal mehr als im Jahr 2023.
Mehr als 250 Organisationen
Unternehmen, die unter das NIS2UmsG fallen – ein Anstieg gegenüber rund 4.500 Unternehmen im bisherigen Rechtsrahmen.
SIEM bildet das Herzstück der
SecureVisio-Plattform
Das Ereigniskorrelationssystem integriert alle Module zu einem einheitlichen Gesamtbild der IT-Umgebung und ergänzt jeden Alarm um den entsprechenden geschäftlichen Kontext.
Wie SecureVisio die Anforderungen
an die digitale Souveränität erfüllt
Der BSI-Kriterienkatalog C3A („Criteria enabling Cloud Computing Autonomy”, veröffentlicht im April 2026) beschreibt sechs Dimensionen digitaler Souveränität. Der Katalog ist nicht verbindlich und stellt kein Zertifizierungsschema dar, eignet sich aber als strukturiertes Bewertungsraster bei der Anbieterauswahl. Gemessen an diesem Raster adressiert die On-Premises-Architektur von SecureVisio insbesondere die Dimensionen SOV-2 (Recht und Jurisdiktion), SOV-4 (operative Souveränität) und SOV-5 (Lieferkette).
Ausschließlich europäisches Recht
- Unternehmenssitz, Forschung und Entwicklung sowie Kapital ausschließlich in der EU, keine Muttergesellschaft außerhalb der EU. Ein Herausgabeverlangen nach dem US CLOUD Act richtet sich an Anbieter, die der US-Gerichtsbarkeit unterliegen – diese Voraussetzung erfüllt SecureVisio nicht. Ohne Gesellschafter oder Konzernstrukturen außerhalb der EU besteht kein konzernrechtlicher Anknüpfungspunkt, über den ein Drittstaat einen solchen Anspruch gegenüber SecureVisio geltend machen könnte.
Vollständige operative Autonomie
- Bereitstellung als On-Premises-Lösung und in Air-Gap-Umgebungen. Die Plattform arbeitet vollständig ohne Verbindung zu externen Servern – auch in KRITIS-Umgebungen. Die vollständige operative Autonomie nach der Trennung von externen Netzwerken erfüllt unmittelbar das Kriterium SOV-4 des BSI C3A.
Europäische Lieferkette
- Alle Technologiepartner sowie die SOC-Partner von SecureVisio sind europäische Unternehmen. Die Endpoint Security in Zusammenarbeit mit DriveLock SE vervollständigt den Sicherheits-Stack – vom USB-Port bis zum SOC – vollständig unter europäischer Rechtsprechung.
SIEM und EDR aus einer durchgängig europäischen Lieferkette
CrowdStrike und Palo Alto bieten integrierte Plattformen, die EDR/XDR mit SIEM-Funktionen kombinieren. Als US-amerikanische Anbieter können sie jedoch den US-amerikanischen Rechtsvorschriften (z. B. dem US CLOUD Act) unterliegen, die unter bestimmten Voraussetzungen den Zugriff auf Daten ermöglichen, die sich in ihrem Besitz, Gewahrsam oder unter ihrer Kontrolle befinden. SecureVisio (Polen) und DriveLock SE (Deutschland) bieten eine europäische Alternative und ermöglichen den Aufbau einer integrierten Lösung – vom Endpoint bis zum SOC – mit Datenverarbeitung innerhalb des europäischen Ökosystems.
Keiner der Partner verfügt über eine Muttergesellschaft außerhalb der EU – der gesamte Technologie-Stack unterliegt ausschließlich europäischem Recht.
Mehr über die Partnerschaft lesen
- SecureVisio
SIEM + SOAR + UEBA + VM + RISK + KI
Plattform für Sicherheitsanalysen und Bedrohungserkennung. Jurisdiktion: EU (Polen). - DriveLock SE
EU Private Cloud
Schutz von Endpoints, Gerätekontrolle und EDR.
Jurisdiktion: EU (Deutschland).
Geschlossener Sicherheits-Stack – vom USB-Port bis zum SOC – ausschließlich unter europäischem Recht. Kein Bestandteil des Technologie-Stacks unterliegt dem US CLOUD Act oder FISA 702.
Eine Plattform. Alle relevanten regulatorischen Anforderungen.
NIS2UmsG
Gesetz zur Umsetzung der NIS2-Richtlinie
- § 30 – Cyber-Risikomanagement und Meldepflicht
für Sicherheitsvorfälle.
BSI C3A
Kriterien für Cloud-Souveränität
- SOV-1 bis SOV-6 – Anforderung an Administratoren mit Zugriff auf die Infrastruktur, ihren Sitz in der EU zu haben.
DORA
Digitale operationelle Resilienz
- SecureVisio unterstützt die Erfüllung der Anforderungen an das Risikomanagement und das Management von Sicherheitsvorfällen.
DSGVO
Schutz personenbezogener Daten
- Beim On-Premises-Betrieb verbleiben alle Daten in der Infrastruktur des Kunden; eine Übermittlung in Drittländer findet dabei nicht statt. Das unterstützt Verantwortliche bei der Handhabung von Herausgabeverlangen aus Drittstaaten (Art. 48 DSGVO).
Wie SecureVisio in Branchen mit doppeltem regulatorischem Druck eingesetzt wird.
KRITIS-Betreiber · Kritische Infrastrukturen
Air-Gap-fähig. Keine Cloud.
Wasserwirtschaft
Transport
Gesundheitswesen
Finanzwesen
Regulatorische Herausaforderung
- Das KRITIS-Dachgesetz (Inkrafttreten: 17.03.2026) verpflichtet Betreiber Kritischer Infrastrukturen, ein hohes Maß an operativer Resilienz, Geschäftskontinuität und Cyber-Risikomanagement sicherzustellen.
- In der Praxis kann dies bedeuten, dass geschäftskritische Systeme unabhängig von externen Diensten betrieben werden müssen. Die Nichteinhaltung dieser Anforderungen kann gemäß den gesetzlichen Vorschriften zu erheblichen Bußgeldern sowie zur persönlichen Haftung der verantwortlichen Führungskräfte führen.
SecureVisio für KRITIS
- Eine Air-Gap-Bereitstellung bedeutet, dass keinerlei Verbindungen zur Infrastruktur des Herstellers bestehen. Die Architektur erfüllt unmittelbar das Kriterium SOV-4 des BSI C3A und gewährleistet vollständige operative Autonomie ohne Abhängigkeit von externen Servern. Die Module CMDB und BIA ermöglichen die Klassifizierung kritischer Assets.
Finanzsektor · DORA
Kein Konzentrationsrisiko. Exit-Strategie in die Architektur integriert.
Versicherungsunternehmen
Wertpapierfirmen
Zahlungsinstitute
Regulatorische Herausforderung
- DORA verlangt die Entwicklung und Aufrechterhaltung einer Exit-Strategie für kritische IKT-Dienstleistungen (Art. 28) sowie die Bewertung von Konzentrationsrisiken im Zusammenhang mit IKT-Dienstleistern (Art. 29). Schwerwiegende IKT-Vorfälle unterliegen einer verpflichtenden Meldung innerhalb der Fristen von 4 Stunden / 72 Stunden / 1 Monat (Art. 19 sowie die entsprechenden RTS- und ITS-Durchführungsrechtsakte).
- Darüber hinaus müssen die Rahmenwerke für das IKT-Risikomanagement (Art. 5-16) implementiert, aufrechterhalten und angemessen dokumentiert werden.
SecureVisio für den Finanzsektor
- SecureVisio On-Premises hält sämtliche Daten in der Infrastruktur des Kunden. SOAR mit DORA-Playbooks sowie Reporting gemäß den Meldefristen von 4 Stunden / 72 Stunden / 1 Monat (Art. 19). Das RISK-Modul unterstützt die Identifizierung und kontinuierliche Überwachung der nach Art. 5-16 geforderten IKT-Risiken.
Zertifizierungen und Auszeichnungen
Gartner ★ 4.8/5
Reviews
Bewertungen ansehen
G2 ★ 5/5
Peer Insights
Bewertungen ansehen
ISO 27001
Zertifikat
ISO 9001
Zertifikat
Security Made in Poland
Poland Security Congress
250+
Kunden in Europa
Deloitte Fast 50
Führendes Unternehmen · 2022
Häufig gestellte Fragen
- Data Residency bedeutet, dass sich die Server physisch in einem bestimmten Land befinden – beispielsweise in Deutschland. Dies garantiert jedoch keine digitale Souveränität, wenn der Eigentümer der Infrastruktur einem ausländischen Rechtssystem unterliegt.
- Digitale Souveränität bedeutet, dass kein externer Akteur – auch kein ausländischer Staat – ohne Wissen und Zustimmung des Eigentümers auf die Daten zugreifen kann. Ausschlaggebend ist die Jurisdiktion des Technologieanbieters. Ein Rechenzentrum in Frankfurt kann dem US CLOUD Act unterliegen, wenn es einem US-Unternehmen gehört.
Digitale Souveränität bedeutet, dass kein externer Akteur – auch kein ausländischer Staat – ohne Wissen und Zustimmung des Eigentümers auf die Daten zugreifen kann. Ausschlaggebend ist die Jurisdiktion des Technologieanbieters. Ein Rechenzentrum in Frankfurt kann dem US CLOUD Act unterliegen, wenn es einem US-Unternehmen gehört.
Das NIS2UmsG betrifft rund 29.500 Unternehmen in Deutschland – von Energie, Transport und Finanzwesen bis hin zu KMU und Anbietern digitaler Dienste. SecureVisio unterstützt die Erfüllung von § 30 BSIG (Risikomanagement) sowie § 35 BSIG (Incident-Management und 24-Stunden-Meldung).Digitale Souveränität bedeutet, dass kein externer Akteur – auch kein ausländischer Staat – ohne Wissen und Zustimmung des Eigentümers auf die Daten zugreifen kann. Ausschlaggebend ist die Jurisdiktion des Technologieanbieters. Ein Rechenzentrum in Frankfurt kann dem US CLOUD Act unterliegen, wenn es einem US-Unternehmen gehört.
SecureVisio kann On-Premises, als SIEMaaS oder in einer Air-Gap-Umgebung bereitgestellt werden – ohne Abhängigkeit von Public-Cloud-Diensten. Eine typische Produktivimplementierung dauert – abhängig von der Komplexität der IT-Umgebung – mehrere Wochen.Ja. SecureVisio bietet einen kostenlosen Proof of Concept (PoC) in Ihrer eigenen IT-Umgebung an, bevor Sie eine Kaufentscheidung treffen. Vereinbaren Sie eine Demo, um den Umfang des auf Ihre Organisation zugeschnittenen PoC zu besprechen.
SecureVisio unterstützt Standardformate für Logs (Syslog, CEF, LEEF) sowie gängige Integrationsprotokolle (REST API). Dadurch können Datenquellen migriert werden, ohne bestehende Konnektoren neu entwickeln zu müssen. Die Korrelationsregeln des bisherigen Systems werden während der Implementierung analysiert und in SecureVisio nachgebildet.Der entscheidende Unterschied: SecureVisio lizenziert weder das EPS-Volumen noch das Log-Volumen und trennt die Data-Lake-Ebene von der Next-Gen-SIEM-Ebene. Für Unternehmen, die von US-amerikanischen Anbietern wechseln, bedeutet dies in der Regel eine deutliche Senkung der Gesamtbetriebskosten (TCO) bei gleichzeitig erweitertem Monitoring-Umfang.
Der Standard „IT Security Made in EU” ist keine bloße Selbsterklärung. Er setzt die Unterzeichnung einer rechtsverbindlichen Konformitätserklärung durch die Geschäftsleitung des Anbieters voraus und wird bei öffentlichen Ausschreibungen zunehmend als Auswahlkriterium berücksichtigt. Die Konformitätserklärung umfasst unter anderem: Unternehmenssitz und Entscheidungszentrum in der EU, die verbindliche Zusage, keine verdeckten Zugänge („Backdoors”) einzubauen, Transparenz über die Architektur sowie den Verlust des Status bei einer Veräußerung des Unternehmens außerhalb der EU. Bei der Bewertung eines Anbieters sollten Sie insbesondere folgende Fragen stellen: Wer ist Eigentümer der Muttergesellschaft?



