Software Briefing
Cloud-Abhängigkeit: Wann sie für Unternehmen zum Betriebsrisiko wird
Nicht Cloud-Nutzung an sich ist das Risiko, sondern ein kritischer Pfad ohne getestete Ausweichmöglichkeit. So prüfen Unternehmen Identität, Daten, Netzwerk, Betrieb und Exit.
Aktualisierung: Gestrafft und neu fokussiert: klare Branchenabgrenzung, aktuelle Vorfälle und ein nachweisbarer Plan-B-Check.
Dieses Bild wurde mit KI erstellt.Kurz gesagt
Nicht Cloud-Nutzung an sich ist das Risiko, sondern ein kritischer Pfad ohne getestete Ausweichmöglichkeit. So prüfen Unternehmen Identität, Daten, Netzwerk, Betrieb und Exit.
Für regulierte Finanzunternehmen gelten konkrete Aufsichtsanforderungen, unter anderem aus DORA. Andere Unternehmen sind nicht automatisch denselben Regeln unterworfen. Die Grundfragen bleiben trotzdem nützlich: Welche Abhängigkeit stoppt das Geschäft, wie schnell muss es weitergehen und wurde die Wiederherstellung wirklich getestet?
Abhängigkeit ist mehr als ein Rechenzentrum
Ein Prozess kann trotz mehrerer Regionen an einer einzigen Identitätsplattform, DNS-Konfiguration, CI/CD-Pipeline oder externen API hängen. Ein zweiter Cloud-Anbieter hilft wenig, wenn beide Umgebungen denselben Login, dieselbe Deployment-Kette oder dasselbe Betriebswissen benötigen.
Das Cloudflare-Postmortem vom Februar 2026 zeigt einen solchen Betriebsaspekt: Eine interne Änderung an der BYOIP-Verwaltung führte bei einem Teil der Kunden zu zurückgezogenen Routen; die vollständige Wiederherstellung dauerte mehrere Stunden. Der Vorfall beweist keine allgemeine Unsicherheit von Cloud. Er zeigt, dass Änderung, Steuerungsebene und Wiederherstellbarkeit ebenso kritisch sein können wie Hardware.
| Abhängigkeit | Typischer blinder Fleck | Nachweis |
|---|---|---|
| Identität | Notfallkonto hängt am selben SSO | Break-Glass-Anmeldung getestet |
| Daten | Backup liegt nur im selben Dienst | Restore in getrennte Umgebung geübt |
| Netzwerk und DNS | Ausweichsystem ist nicht erreichbar | Umschaltung und TTL real getestet |
| Betrieb | Nur eine Person kennt den Ablauf | Runbook und Übung mit Vertretung |
| Anbieterwechsel | Export ist theoretisch möglich | Zeit, Format und Kosten praktisch gemessen |
Was ein belastbarer Plan B enthalten muss
Geschäftsziel: Für jeden kritischen Prozess RTO und RPO festlegen – also maximale Wiederanlaufzeit und akzeptablen Datenverlust.
Unabhängiger Zugang: Notfallkonten, Dokumentation und Kontakte dürfen nicht ausschließlich vom betroffenen Identitäts- oder Cloud-Dienst abhängen.
Wiederherstellbare Daten: Backups müssen exportierbar, geschützt und regelmäßig durch einen echten Restore getestet sein.
Abhängigkeitskarte: DNS, Identität, Netzwerk, APIs, Observability und Lieferanten gehören zum kritischen Pfad.
Geübter Ablauf: Rollen, Kommunikation und technische Schritte in Übungen testen. Eine Architekturzeichnung allein ist kein Fallback.
Multi-Cloud nur mit klarem Nutzen
Die EU-Kommission vergab 2026 vier parallele Verträge für souveräne Cloud-Dienste und nannte Diversifizierung und Resilienz ausdrücklich als Ziele. Für ein einzelnes Unternehmen folgt daraus nicht automatisch, dass Multi-Cloud richtig ist. Zusätzliche Plattformen erhöhen Kosten und Betriebsaufwand.
Die bessere Entscheidung beginnt beim Ausfallszenario. Wenn ein zweiter Anbieter einen realen gemeinsamen Fehler beseitigt und der Betrieb ihn beherrscht, kann Diversifizierung helfen. Wenn nur dieselbe Anwendung doppelt betrieben wird, während Identität und Deployment gemeinsam bleiben, entsteht vor allem Komplexität.
Cloud-Abhängigkeit wird beherrschbar, wenn kritische Pfade sichtbar, Wiederherstellungsziele messbar und Notfallwege geübt sind.
Quellen
- https://www.bundesbank.de/de/aufgaben/finanzaufsicht/einzelaspekte/risikomanagement/cloud-auslagerungen
- https://www.bundesbank.de/resource/blob/961366/bcb86e24d5be71747635c836a5d19d10/472B63F073F071307366337C94F8C870/2025-07-16-clouddienste-download.pdf
- https://blog.cloudflare.com/cloudflare-outage-february-20-2026/
- https://docs.aws.amazon.com/resilience-hub/latest/userguide/create-policy.html
- https://interoperable-europe.ec.europa.eu/collection/sovereignty/news/first-commission-tender-sovereign-cloud
- https://ec.europa.eu/commission/presscorner/detail/en/ip_26_833
Weitere Artikel aus Cloud & Hosting
SaaS-Statusseiten richtig lesen: Was ein Incident wirklich bedeutet
Ein Incident ist ein Zwischenstand, keine vollständige Diagnose. Dieser Guide zeigt, wie kleine Teams Statusmeldungen mit eigenen Signalen abgleichen, sicher reagieren und nach „Resolved“ offene Vorgänge prüfen.

Kleinere KI-Modelle: Wann Kompression wirklich einen Vorteil bringt
Multiverse Computing wirbt für stark komprimierte Modelle. Entscheidend sind nicht Parameterzahlen, sondern Qualität, Latenz, Energie, Hardwarefit und überprüfbare Grenzen.

Microsoft wird bei KI unabhängiger von OpenAI: Was sich ändert
Mehr Modelloptionen verringern Microsofts Anbieterabhängigkeit, erhöhen für Kunden aber die Auswahl- und Governance-Arbeit.
