EU-Souveränität: Warnen ist gut, Handeln ist besser — und der Katastrophenschutz wartet noch

Die Experten warnen — und warnen — und warnen

Die heise online berichtet über Bedenken aus dem europäischen Verteidigungsbereich zum geplanten Cloud and AI Development Act (CADA). Die Argumentation der namentlich nicht genannten Beamten und Rüstungsvertreter, zitiert via Financial Times: Ein zu schneller Ausstieg aus US-Tech bringe höhere Cyberrisiken, NATO-Koordinationsprobleme und technisch unterlegene Systeme. Der technologische Vorsprung der USA bei Cloud- und KI-Verteidigungsplattformen wird auf acht bis zehn Jahre geschätzt. Die F-35 braucht US-Cloud-Infrastruktur. Ein schneller Ausstieg sei „praktisch unrealistisch".

Camille Grand vom europäischen Luft- und Raumfahrt-Verband formuliert es diplomatisch: Der Umstieg sei gewollt, aber es sei eine Frage von Tempo und Umfang. Finnlands Außenministerin Valtonen warnt vor einem „Kill Switch" ausländischer Anbieter.

Das alles klingt vernünftig, abgewogen, verantwortungsvoll. Und es ist gefährlich.

Die Falle der Vernünftigkeit

Die Argumentation folgt einem vertrauten Muster: Ja, Abhängigkeit ist ein Problem. Ja, Souveränität ist wichtig. Aber — die Alternativen sind nicht reif, der Übergang braucht Zeit, die Risiken eines schnellen Wechsels sind größer als die des Verbleibs. Diesen Satz hört man seit Jahren. Er ist die perfekte Argumentation für Stillstand. Denn wenn der Vorsprung acht bis zehn Jahre beträgt und die Alternativen nie ganz reif genug sind, dann verschiebt sich die Schwelle des „Jetzt können wir" immer weiter nach hinten.

Die Realität: 83 Prozent der DACH-Unternehmen halten ein Kill-Switch-Szenario für realistisch — die Möglichkeit, dass ein Cloud-Provider den Zugang einseitig abschaltet. Aber nur 57 Prozent haben eine Exit-Strategie (Lünendonk-Studie 2026). Fast die Hälfte hat keinen Plan B. Das ist nicht Vorsicht. Das ist fahrlässig.

Die Ausfallgeschichte spricht für sich

Microsoft 365 hat zwischen 2020 und 2026 mindestens neun große Multi-Service-Ausfälle verzeichnet (Medha Cloud Übersicht, basierend auf Microsoft-Post-Incident-Reports). Die Ausfälle dauerten typischerweise drei bis zehn Stunden. Die Ursachen sind erschreckend banal:

  • September 2020: Ein Azure-AD-Update mit latentem Codefehler blockierte weltweit die Anmeldung an Microsoft 365 für etwa fünf Stunden. Exchange, Teams, Azure Portal — alles gleichzeitig betroffen, weil die Identitätsebene ausfiel.
  • März 2021: Ein Fehler bei der Schlüsselrotation in der Azure-AD-Token-Infrastruktur legte Teams, Exchange Online, SharePoint und sogar Xbox Live für zwei Stunden lahm. Gleiche Ursache, gleiche Wirkungskette: ein fehlerhafter Change im Auth-Backend reißt alle Dienste mit.
  • Januar 2023: Eine WAN-Router-Konfigurationsänderung nahm Teams, Exchange, Outlook, SharePoint und OneDrive für drei bis fünf Stunden weltweit offline. Ein einzelnes Netzwerk-Update — kein Angriff, kein Hardware-Fehler.
  • Juli 2024: Ein DDoS-Angriff wurde durch eine Fehlkonfiguration in Microsofts eigener DDoS-Abwehr amplifiziert statt mitigiert. Acht bis zehn Stunden Ausfall für einen Teil der Kunden. Microsofts eigene Schutzmaßnahme machte es schlimmer.
  • Oktober 2025: Ein Konfigurationsfehler in Azure Front Door — der Edge- und CDN-Schicht — nahm Microsoft 365 global für etwa acht Stunden offline. Weil Azure Front Door den Traffic für viele Microsoft-Dienste frontet, reichte der Ausfall weit über M365 hinaus.

Das Muster ist konsistent und dokumentiert: Keine der neun Störungen war ein isolierter Applikationsfehler. Jede trat in einer gemeinsam genutzten Abhängigkeitsschicht auf — Identität, Netzwerk, Edge-Delivery. Genau die Abhängigkeiten, die man nicht loswird, solange alles bei einem Anbieter liegt.

Zuletzt Ende August 2026 gab es erneut eine Störung bei Exchange Online, die auch Teams, SharePoint und Defender XDR betraf. Microsoft sprach von einer „Fehlkonfiguration in der Authentifizierungsbereitstellung" (Vorfall EX1464935). In Fachblog wurde ein abgelaufenes Zertifikat als mögliche Ursache diskutiert — von Microsoft jedoch nie offiziell bestätigt. Die Störung zog sich über Tage hin, mit residualen Einschränkungen bei Suche und Anhang-Download bis in den September.

Die Verteidigungsexperten warnen vor zu schnellem Ausstieg. Niemand warnt vor zu langsamem Verbleib. Neun große Ausfälle in sechs Jahren zeigen: Das Risiko, in der US-Cloud zu bleiben, ist nicht theoretisch. Es ist strukturell.

Die Hilfsorganisationen: Lock-in mit Nonprofit-Rabatt

Während die EU über CADA diskutiert, stehen die deutschen Hilfsorganisationen — DRK, ASB, Johanniter-Unfall-Hilfe (JUH), Malteser Hilfsdienst (MHD) — mitten in einer Abhängigkeit, die über Jahre systematisch aufgebaut wurde. Microsoft hat mit seinen Nonprofit-Programmen seit 2013 kostenlose oder massiv rabattierte Lizenzen an gemeinnützige Organisationen verteilt. Das war kein Altruismus. Das war Customer Acquisition.

Das Programm lief Mitte 2025 aus. Microsoft stellte die kostenlosen Premium-Lizenzen ein. Was passierte? Über 170.000 Organisationen verloren laut Berichten Daten, weil sie nicht rechtzeitig informiert waren oder die Umstellung nicht verstanden (WinFuture, Slate). Eine Organisation aus dem Bereich Kinder- und Gesundheitsversorgung verlor 500 GB an Daten. Microsoft warb gleichzeitig weiter mit „kostenlosen Nonprofit-Angeboten" — während Organisationen real Daten verloren.

Das Muster ist klassisch: Niedrigpreis-Lock-in → Gewöhnung → Datenmigration → Preisänderung → keine Alternative. Die Nonprofit-Rabatte waren nie ein Geschenk. Sie waren der Köder.

Das DRK-Beispiel: Eine Cloud für alle — eine Störung für alle

Das Deutsche Rote Kreuz mit seinen Gliederungen — Bundesverband, Landesverbände, Kreisverbände, Ortsvereine, Rettungsdienst, Katastrophenschutz, Blutspendedienst — ist eine der komplexesten Organisationsstrukturen in Deutschland. Und fast alle Gliederungen nutzen Microsoft 365. E-Mail über Exchange Online. Kommunikation über Teams. Dokumente in SharePoint. Identitäten über Entra ID.

Das bedeutet: Ein Ausfall wie im Januar 2023 (WAN-Router-Konfiguration, fünf Stunden weltweit) oder Oktober 2025 (Azure Front Door, acht Stunden global) legt potenziell den gesamten DRK-Kommunikationsfluss lahm. Nicht eine Ortsgruppe. Nicht ein Kreisverband. Alle. Gleichzeitig.

Das Generalsekretariat wirbt fleißig für „alles in die M365 Cloud". Die Argumentation: Es ist einfach, es ist günstig, es ist integriert. Das stimmt. Es ist auch genau die Argumentation, die dazu führt, dass ein einzelner Konfigurationsfehler bei Microsoft den gesamten Katastrophenschutz kommunikationsunfähig macht.

Was möglich wäre — wenn man es wollte

Das DRK hat etwas, das die meisten Unternehmen nicht haben: Struktur, Ressourcen und eine Mission, die Resilienz nicht als Optionalität behandeln darf. Die Gliederungen sind dezentral, die Infrastruktur verteilt, das Personal technisch versiert. Das sind keine Hindernisse — das sind Voraussetzungen für eine eigene Cloud.

Ein OSS-Stack für das DRK sähe so aus:

  • Nextcloud statt SharePoint/OneDrive — Dateiablage, Zusammenarbeit, Kalender, Kontakte. Selbst gehostet, FOSS, EU-gehostet möglich.
  • mailcow oder Open-Xchange statt Exchange Online — E-Mail, Kalender, Kontakte. Selbst gehostet, vollständige Kontrolle.
  • Rocket.Chat oder Matrix/Element statt Teams — Chat, Videokonferenzen, Kanäle. Selbst gehostet, FOSS.
  • Zammad statt Service-now/Tickets — Helpdesk, Tickets, Prozesse. Selbst gehostet, FOSS.
  • Keycloak statt Entra ID — Identitätsmanagement, SSO, OIDC. Selbst gehostet, FOSS.
  • Moodle statt Microsoft Learn — E-Learning, Schulungen. Selbst gehostet, FOSS.

Keine dieser Lösungen ist neu oder experimentell. Alle sind erprobt, produktionsreif und werden von europäischen Organisationen eingesetzt. Das Land Schleswig-Holstein macht genau diesen Wechsel vor — weg von Microsoft, hin zu Open Source. Nicht weil es billiger ist (am Anfang ist es das nicht), sondern weil es souverän ist.

Thomas hat das in seinem eigenen Blog-Beitrag bereits im Sommer 2026 praxisnah beschrieben: Bei seinem DRK-Rettungsdienst läuft eine parallele Infrastruktur aus Zammad, Nextcloud, mailcow, Rocket.Chat und Moodle. Kein theoretisches Konzept — ein funktionierender Betrieb.

Das Argument der „technischen Unterlegenheit"

Die Verteidigungsexperten sagen: US-Tech liegt acht bis zehn Jahre vorn. Das mag für KI-Verteidigungsplattformen gelten. Für E-Mail, Chat, Dateiablage und Identitätsmanagement gilt es nicht. Nextcloud, mailcow, Rocket.Chat, Keycloak — diese Tools sind nicht „acht Jahre hinter Microsoft". Sie sind anders, sie erfordern anderes Denken, aber sie sind funktional ebenbürtig.

Die Frage ist nicht: Ist Nextcloud so komfortabel wie SharePoint? Die Frage ist: Können wir es uns leisten, dass bei einem Cloud-Ausfall alle Einsatzpläne in SharePoint liegen und niemand mehr drankommt?

Bequemlichkeit ist kein technisches Argument. Sie ist ein geschäftspolitisches.

Was der Notfall-Tenant nicht löst

Arvato Systems bewirbt einen Notfall-Tenant für Microsoft 365 — einen vorbereiteten Standby-Tenant als „Rettungsboot" bei Kompromittierung. Das Konzept ist solide gedacht: Shadow-Domain, vorprovisionierte Identitäten, gehärtete Devices, Runbooks.

Aber: Ein Notfall-Tenant schützt nicht vor Cloud-Ausfällen. Arvato schreibt es selbst: „Nicht abdecken kann er Ausfälle der Microsoft-Cloud selbst (z. B. regionale Plattform-Störungen)." Genau das ist im Oktober 2025 passiert, im Januar 2023, im September 2020. Der Notfall-Tenant ist ein Rettungsboot — aber er liegt im selben Ozean. Wenn die Cloud ausfällt, ist das Boot weg.

Wahrgewordene Unabhängigkeit bedeutet: Die Notfallinfrastruktur läuft nicht bei demselben Anbieter, dessen Ausfall den Notfall ausgelöst hat.

Die Konsequenz

Die EU debattiert CADA-Stufen, Verteidigungsbeamte warnen vor Tempo, und die Hilfsorganisationen sitzen in einer Cloud, die seit 2020 mindestens neunmal im großen Stil ausgefallen ist — jeweils wegen banaler Konfigurationsfehler, fehlerhafter Updates oder amplifizierter DDoS-Angriffe.

Der Ausstieg aus US-Tech kann nicht schnell genug gehen — aber er muss klug gehen. Nicht alles auf einmal, nicht ohne Übergang, aber mit einem klaren Plan und einer harten Deadline. Die Deadline ist nicht „wenn die Alternativen reif sind". Die Deadline ist „bevor der nächste Ausfall kommt".

Für den Katastrophenschutz gilt das doppelt. Wer sich auf den Ernstfall vorbereitet, darf nicht auf Infrastruktur angewiesen sein, die im Ernstfall nicht garantiert verfügbar ist. Das DRK hat die Struktur, das Personal und die Verpflichtung, das besser zu machen. Was fehlt, ist der Wille — oder der Druck, ihn zu entwickeln.

Die Experten warnen vor digitaler Souveränität um jeden Preis. Ich warne vor Bequemlichkeit um jeden Preis. Die Rechnung wird bei jedem Ausfall neu präsentiert. Und sie wird immer teurer.

Quellen