Am 1. Oktober 2026 hatte Mathias Rumbold von ForgeOne die Gelegenheit, sich im Bundeskanzleramt mit Karoline Angerer über technologische Souveränität, europäische IT-Infrastruktur und die Rolle österreichischer und europäischer Unternehmen auszutauschen.

Der Austausch war bewusst technisch und praxisnah. Besonders wertvoll war, dass die Diskussion nicht auf Schlagwörter wie Cloud, Daten oder künstliche Intelligenz reduziert werden musste, sondern entlang der verschiedenen Ebenen moderner IT-Infrastruktur geführt werden konnte.

Der zentrale Gedanke des Gesprächs: Digitale Souveränität beginnt nicht erst bei Daten, Cloud oder KI. Sie beginnt wesentlich früher, beim technologischen Fundament, auf dem diese Systeme laufen.

Souveränität ist mehr als der Speicherort von Daten

In vielen Diskussionen wird digitale Souveränität zuerst als Datenfrage verstanden: Wo liegen die Daten, wer darf darauf zugreifen und welchem Recht unterliegen sie? Diese Fragen sind wichtig. Sie reichen aber nicht aus, wenn kritische Infrastruktur langfristig beherrschbar bleiben soll.

Ebenso relevant ist, auf welcher Hardware Systeme laufen, woher Firmware und zentrale Komponenten kommen, welche Betriebssysteme und Plattformen eingesetzt werden und von welchen Herstellern, Updatewegen, Lizenzmodellen und Distributionsinfrastrukturen ein Betrieb abhängt.

Technologische Souveränität bedeutet daher nicht, jede Technologie selbst entwickeln zu müssen. Sie bedeutet, Wahlmöglichkeiten, Kontrolle, Portabilität, Know-how und realistische Alternativen zu besitzen und kritische Abhängigkeiten bewusst beurteilen zu können.

Der gesamte technologische Stack

Im Gespräch wurde das OSI-Modell als anschauliches Beispiel verwendet. Nicht, weil es selbst ein Modell für Souveränität wäre, sondern weil es zeigt, dass komplexe IT-Systeme aus mehreren voneinander abhängigen Schichten bestehen. Wer nur die oberen Ebenen betrachtet, übersieht leicht Abhängigkeiten im Fundament.

Für eine ganzheitliche Betrachtung reicht der Blick daher vom Fundament bis zur Anwendung:

  • Hardware und Lieferkette

  • Firmware

  • Betriebssystem

  • Virtualisierung und Infrastruktur

  • Container- und Plattformtechnologien

  • Identity & Access Management

  • Collaboration und Kommunikation

  • Fachanwendungen

  • Daten

  • Cloud Services

  • künstliche Intelligenz

Souveränität auf höheren Ebenen kann nur glaubwürdig bewertet werden, wenn darunterliegende Abhängigkeiten nicht ausgeblendet werden. Das betrifft technische Architektur ebenso wie Betrieb, Wartung, Migration, Dokumentation und die Frage, ob europäische Teams Systeme im Ernstfall eigenständig weiterführen können.

Europäischer Kontext

Die Europäische Kommission hat am 3. Juni 2026 ein European Technological Sovereignty Package vorgestellt. Es adressiert unter anderem Halbleiter, Cloud, künstliche Intelligenz und Open Source. Damit wird technologische Souveränität ausdrücklich nicht nur als Datenschutz- oder Cloud-Frage verstanden, sondern als strategische Fähigkeit, kritische Technologien zu entwickeln, zu kontrollieren und zu betreiben.

Besonders relevant ist auch das Cloud Sovereignty Framework der Europäischen Kommission. Es bewertet Souveränität anhand mehrerer Kategorien, darunter strategische, rechtliche und jurisdiktionelle Kontrolle, Daten und KI, operative Souveränität, Lieferketten, Technologie, Sicherheit, Compliance und Nachhaltigkeit.

In der Implementation Guidance werden unter anderem Herkunft physischer Komponenten, Firmware, Herkunft und Kontrolle von Software, offene Schnittstellen, Portabilität, Vermeidung von Vendor Lock-in sowie die Fähigkeit europäischer Betreiber zum eigenständigen Betrieb und zur Wartung adressiert. Das bestätigt den praktischen Ansatz, Souveränität nicht erst bei der Datenspeicherung beginnen zu lassen.

Abhängigkeiten sachlich beurteilen

Ein weiterer Punkt des Gesprächs waren Abhängigkeiten von Technologieunternehmen außerhalb der Europäischen Union. Microsoft sowie IBM und Red Hat können dabei als Beispiele dienen. Dabei geht es nicht darum, einzelne Anbieter pauschal als unsicher darzustellen. Die fachliche Frage lautet: Welche Abhängigkeit entsteht, wenn zentrale Bestandteile europäischer oder österreichischer Infrastruktur von Unternehmen kontrolliert werden, die einer außereuropäischen Jurisdiktion unterliegen?

Diese Betrachtung betrifft nicht nur Cloud- und Collaboration-Dienste wie Microsoft 365 oder Azure. Auch grundlegende Infrastrukturkomponenten wie Enterprise-Linux-Distributionen sowie deren Subscription-, Repository-, Update- und Management-Infrastruktur können Teil einer solchen Risikoanalyse sein.

Ein reales Beispiel für die Bedeutung von Jurisdiktion ist der Fall des Internationalen Strafgerichtshofs. Microsoft erklärte im Mai 2025, dass ein sanktionierter Amtsträger des International Criminal Court im Zuge der Sanktionen von Microsoft-Diensten getrennt wurde. Gleichzeitig stellte Microsoft klar, dass die Dienste für den ICC als Organisation nicht eingestellt oder suspendiert wurden.

Dieses Beispiel ist kein Anlass für Anbieter-Bashing. Es zeigt aber, dass europäische Institutionen bei kritischer digitaler Infrastruktur neben Datenschutz und technischer Sicherheit auch Jurisdiktion, Lieferketten und externe politische beziehungsweise rechtliche Abhängigkeiten in die Risikobetrachtung einbeziehen müssen.

Wertschöpfung in Österreich und Europa

Technologische Souveränität sollte nicht bedeuten, amerikanische Großanbieter lediglich durch europäische Großanbieter zu ersetzen. Eine resiliente europäische IT-Landschaft braucht ein Ökosystem aus Herstellern, Open-Source-Projekten, Communities, Integratoren, Beratungsunternehmen, Managed-Service-Providern, Rechenzentren, Forschung, Ausbildung sowie kleinen und mittleren Unternehmen.

Gerade spezialisierte kleine österreichische und europäische Unternehmen können in einzelnen Bereichen sehr tiefes technisches Know-how aufbauen. Wenn Europa technologische Kompetenzen langfristig stärken möchte, muss ein Markt entstehen, in dem nicht ausschließlich große Konzerne öffentliche und strategische Digitalisierungsprojekte umsetzen können.

Die Frage lautet daher auch, wo durch digitale Transformation wirtschaftliche Wertschöpfung entsteht: bei wenigen internationalen Plattformen oder in einem europäischen Ökosystem, das Wissen, Betrieb und Weiterentwicklung selbst tragen kann.

Europäische Alternativen als Bausteine

Im Gespräch wurden auch konkrete Technologien angesprochen, mit denen ForgeOne bereits praktisch arbeitet. XWiki kann im Bereich Wiki und Knowledge Management eine europäische Alternative zu Atlassian Confluence sein. OpenProject ist ein Open-Source-Projektmanagementsystem mit Ursprung und Unternehmen in Deutschland und kann in bestimmten Szenarien Jira ersetzen. grommunio wird in Wien entwickelt und positioniert sich als Groupware- und Collaboration-Plattform beziehungsweise native Exchange-Alternative.

Auch SUSE ist in diesem Kontext relevant: als europäischer Enterprise-Linux- und Infrastruktur-Anbieter mit SLES, SUSE Multi-Linux Manager und Rancher. Interessant ist dabei besonders der Multi-Linux-Ansatz. Souveränität sollte nicht dadurch entstehen, dass lediglich ein neuer Vendor Lock-in geschaffen wird. Eine heterogene Infrastruktur, in der unterschiedliche Linux-Distributionen und Plattformen gemeinsam verwaltet werden können, kann Wahlfreiheit und Wechselmöglichkeiten unterstützen.

Keines dieser Produkte ist automatisch souverän, nur weil es aus Europa kommt oder Open Source nutzt. Souveränität entsteht aus Architektur, Betrieb, Verträgen, Jurisdiktion, Know-how, offenen Standards, Lieferketten und der Fähigkeit, Alternativen tatsächlich nutzen zu können.

Fazit

Digitale Souveränität bedeutet für mich nicht, alles selbst entwickeln zu müssen. Sie bedeutet, Wahlmöglichkeiten zu besitzen und diese auch tatsächlich nutzen zu können.

Wenn wir diese Wahlmöglichkeiten in Europa langfristig erhalten wollen, müssen wir nicht nur europäische Technologien einsetzen. Wir müssen auch dafür sorgen, dass das Wissen, der Betrieb und die damit verbundene Wertschöpfung in Europa entstehen können, bei großen Unternehmen ebenso wie bei spezialisierten kleinen und mittleren Betrieben.

Über weitere Entwicklungen rund um dieses Thema halten wir euch auf dem Laufenden.