Die Abhängigkeit des Vereinigten Königreichs von der Cloud verschafft US-Anbietern Einfluss auf öffentliche Dienste
Die Cloud-Abhängigkeit des Vereinigten Königreichs ist zu einer politischen Belastung geworden, da Abgeordnete damit konfrontiert sind, wie viel öffentliche Infrastruktur bei amerikanischen Technologieunternehmen liegt.
Amazon Web Services und Microsoft liefern Berichten zufolge bis zu 80 % der von der britischen Regierung erworbenen Cloud-Dienste. Dennoch können Behörden das genaue Ausmaß der Abhängigkeit über Ministerien, öffentliche Einrichtungen und kritische Dienste hinweg nicht beziffern.
Diese Ungewissheit ist bedeutsam, weil Gesundheitsakten, Steuersysteme, Verteidigungskommunikation und alltägliche staatliche Dienste auf Infrastruktur verlagert werden, die von in den USA ansässigen Unternehmen kontrolliert wird. Großbritannien profitiert von ausgereifter Technologie und schneller Bereitstellung, verliert jedoch einen Teil seiner Freiheit bei der Entscheidung, wie essenzielle Systeme betrieben werden.
Ein aktueller Bericht zur Cloud-Abhängigkeit hat die Debatte verschärft. Abgeordnete beschrieben die Konzentration als strategische und wirtschaftliche Verwundbarkeit, nicht bloß als Beschaffungsproblem.
Die deutlichste Warnung betrifft zwei unterschiedliche Risiken, die häufig miteinander vermischt werden. Der US CLOUD Act kann qualifizierte Anbieter dazu verpflichten, Daten auf Grundlage eines gültigen amerikanischen Rechtsverfahrens offenzulegen. Getrennte politische oder wirtschaftliche Entscheidungen könnten zudem den fortgesetzten Zugang zu Diensten beeinträchtigen.
Das Gesetz schafft keinen einfachen Knopf, mit dem sich Großbritanniens Infrastruktur sofort abschalten lässt. Konzentrierte Abhängigkeit bedeutet jedoch, dass eine ausländische Entscheidung Folgen haben kann, die britische Behörden nicht vollständig kontrollieren können.
Darin liegt der zentrale Konflikt. Großbritannien möchte die Effizienz und Skalierbarkeit amerikanischer Clouds nutzen und zugleich die Hoheit über seine Daten, Dienste und politischen Entscheidungen behalten.
Die Cloud-Abhängigkeit des Vereinigten Königreichs ist nun ein Regierungsrisiko
Die unmittelbare Veränderung besteht darin, dass das Parlament die Cloud-Konzentration nun als Frage nationaler Kontrolle betrachtet.
Der Science, Innovation and Technology Committee des House of Commons kam nach der Untersuchung der digitalen Regierungspläne Großbritanniens zu diesem Schluss. Seine Erkenntnisse stellten die Annahme infrage, dass der Kauf zusätzlicher Cloud-Kapazitäten automatisch einen leistungsfähigeren Staat hervorbringt.
Der Ausschuss erklärte, die Abhängigkeit von einer kleinen Zahl von US-Anbietern schaffe eine „strategische und wirtschaftliche Verwundbarkeit“. Er warnte, dass ausländische kommerzielle oder staatliche Entscheidungen Großbritanniens Programm zur digitalen Transformation gefährden könnten.
Diese Schlussfolgerung geht über übliche Bedenken zur Cybersicherheit hinaus. Sicherheitsteams fragen in der Regel, ob ein System Eindringversuchen standhalten, Missbrauch erkennen und sich von technischen Ausfällen erholen kann.
Cloud-Souveränität stellt eine weiter gefasste Frage. Sie untersucht, ob ein Land sinnvolle Hoheit über essenzielle Technologie behält, einschließlich ihres Betriebs, ihrer Daten, Verträge und ihrer künftigen Verfügbarkeit.
Die Erkenntnisse zur digitalen Regierung des Ausschusses nennen AWS und Microsoft als zentrale Abhängigkeiten. Sie heben außerdem hervor, dass die Regierung kein vollständiges Bild ihrer eigenen Risikoposition besitzt.
Offizielle Schätzungen legen nahe, dass die Regierung jährlich hohe Summen für Cloud-Dienste ausgibt. Chi Onwurah, die Vorsitzende des Ausschusses, sagte, AWS und Microsoft könnten bis zu 80 % dieser Ausgaben ausmachen.
Diese Zahl sollte mit Vorsicht behandelt werden. Sie betrifft staatliche Cloud-Beschaffungen, nicht einen gemessenen Anteil aller öffentlichen Systeme, die auf diesen Plattformen laufen.
Regierungsstellen führen kein vollständiges zentrales Verzeichnis, das sämtliche Ministerien, öffentliche Einrichtungen, kritische Dienste und Infrastruktur abdeckt. Das Fehlen solcher Messungen ist selbst Teil des Problems.
Ein Ministerium kann keinen glaubwürdigen Ausstiegsplan entwickeln, ohne zu wissen, welche Anwendungen von einem Anbieter abhängen. Es muss außerdem verbundene Datenbanken, Identitätssysteme, Softwarelizenzen, Sicherheitswerkzeuge und Spezialkenntnisse identifizieren.
Rund 55 % der befragten Organisationen der Zentralregierung berichteten, dass mehr als 60 % ihrer IT-Landschaft in der Cloud gehostet wurden. Jeder Teilnehmer nutzte einen der beiden führenden Anbieter.
Diese Umfrage deutet auf eine weitverbreitete Konzentration hin, zeigt jedoch nicht, wie viel der jeweiligen IT-Landschaft einer Organisation auf AWS oder Microsoft entfällt. Sie erfasst zudem nicht jede Regierungsorganisation.
Die Risiken sind nicht länger theoretisch, weil öffentliche Dienste aktiv ins Internet verlagert werden. Steuerverwaltung, NHS-Akten, staatliche Identitätswerkzeuge und Verteidigungskommunikation sind zunehmend von remote betriebener Infrastruktur abhängig.
Die eigene Leitlinie des Cabinet Office veranschaulicht diese institutionelle Dynamik. Sie nennt AWS als strategische Hosting-Plattform und weist Teams an, AWS für viele neue Dienste zuerst in Betracht zu ziehen.
Microsoft Azure bedient Workloads, die auf Microsoft-Identität, Zusammenarbeit und Server-Software aufbauen. Sobald diese umgebenden Werkzeuge fest verankert sind, wird der Austausch der Infrastruktur komplizierter.
Diese Cloud-Abhängigkeit des Vereinigten Königreichs spiegelt daher jahrelange rationale Entscheidungen auf Projektebene wider. Jedes Team entschied sich für ausgereifte Dienste, verfügbare Fachkräfte, etablierte Sicherheitskontrollen und vertraute Beschaffungswege.
Das Gesamtergebnis ist eine nationale Abhängigkeit, die kein einzelnes Ministerium bewusst geplant hat. Das Parlament fragt nun, ob Bequemlichkeit auf Projektebene die Widerstandsfähigkeit des Staates insgesamt verringert hat.
Der CLOUD Act verschärft einen Konflikt um Datenkontrolle
Die Speicherung von Informationen in einem britischen Rechenzentrum hält sie nicht zwangsläufig außerhalb der amerikanischen Rechtsgewalt.
Der Clarifying Lawful Overseas Use of Data Act gilt für elektronische Informationen, die von Anbietern kontrolliert werden, die der US-Gerichtsbarkeit unterliegen. Der Standort allein entscheidet nicht darüber, ob ein Anbieter reagieren muss.
Das US-Justizministerium erklärt, dass ein erfasstes Unternehmen auf Grundlage eines gültigen Rechtsverfahrens relevante Informationen offenlegen muss, unabhängig davon, wo diese gespeichert sind. Seine Leitlinien zum CLOUD Act erläutern außerdem, dass der Anbieter der amerikanischen Gerichtsbarkeit unterliegen muss.
Diese Unterscheidung stellt ein verbreitetes Verständnis von Datenresidenz infrage. Datenresidenz beschreibt, wo Informationen physisch gespeichert werden, während rechtliche Kontrolle betrifft, welche Behörden Zugriff erzwingen können.
Eine britische Region, die von einem amerikanischen Unternehmen betrieben wird, kann vertragliche Standortanforderungen erfüllen. Sie beseitigt nicht automatisch jeden potenziellen Anspruch, der sich aus der Heimatgerichtsbarkeit des Anbieters ergibt.
Der CLOUD Act gewährt auch keinen uneingeschränkten Zugriff auf jeden Datensatz, der von einem amerikanischen Cloud-Unternehmen gehalten wird. Behörden benötigen weiterhin ein anwendbares Rechtsverfahren, und Anbieter können widersprüchliche Forderungen mitunter anfechten.
Das Vereinigte Königreich und die Vereinigten Staaten haben zudem ein bilaterales Abkommen über den rechtmäßigen Zugang zu elektronischen Beweismitteln. Dieser Rahmen schafft rechtliche Verfahren, statt beiläufiges staatliches Durchsuchen zu erlauben.
Trotzdem bleibt die Sorge des Parlaments erheblich. Britische Behörden können lokale Speicherung wählen und dennoch von einer Unternehmensgruppe abhängig sein, die ausländischen Verpflichtungen unterliegt.
Eine parlamentarische Antwort vom Juni 2026 erkannte dieses Problem an. Die Regierung erklärte, dass Ministerien ausländische rechtliche Verpflichtungen bewerten müssen, wenn sie als Datenverantwortliche handeln.
Beamte nannten Verschlüsselung, Zugriffsbeschränkungen, vertragliche Schutzmaßnahmen und organisatorische Kontrollen als mögliche Schutzvorkehrungen. Diese Maßnahmen können die Gefährdung verringern, ihre Wirksamkeit hängt jedoch von der Umsetzung und der Kontrolle über Verschlüsselungsschlüssel ab.
Verschlüsselung bietet stärkeren Schutz, wenn der Kunde die Schlüssel kontrolliert und der Anbieter gespeicherte Informationen nicht eigenständig entschlüsseln kann. Viele Cloud-Anwendungen müssen jedoch während des normalen Betriebs lesbare Daten verarbeiten.
Administrative Metadaten, Sicherungskopien, Protokolle, Identitätsinformationen und verwaltete Dienste können ebenfalls außerhalb des primären Verschlüsselungsmodells einer Anwendung liegen. Eine Souveränitätsbewertung muss das gesamte System abdecken.
Microsoft teilte Bloomberg Berichten zufolge mit, es habe keine Daten der britischen Regierung als Reaktion auf Anfragen amerikanischer oder anderer ausländischer Behörden bereitgestellt. Diese Aussage betrifft frühere Offenlegungen, nicht jede mögliche künftige Forderung.
Britische Ministerien erklären ebenfalls, dass ihre Verträge nationalen Sicherheits- und Datenschutzanforderungen entsprechen. Diese Schutzvorkehrungen sind wichtig, beseitigen jedoch nicht den zugrunde liegenden Konflikt der Gerichtsbarkeiten.
Politische Rhetorik hat den CLOUD Act mitunter als ausländischen „Notausschalter“ beschrieben. Diese Darstellung verbindet einen dokumentierten Datenzugriffsmechanismus mit einer weiter gefassten Sorge um Betriebskontinuität.
Das Gesetz selbst konzentriert sich auf die Sicherung und Offenlegung von Informationen. Es ermächtigt die US-Regierung nicht unmittelbar dazu, britische Steuer-, Gesundheits- oder Verteidigungsdienste abzuschalten.
Eine Dienstunterbrechung würde einen anderen rechtlichen, sanktionsbezogenen, exportkontrollrechtlichen, vertraglichen oder unternehmerischen Mechanismus erfordern. Es gibt keine öffentlichen Belege dafür, dass Washington einen Hyperscaler angewiesen hat, öffentliche Dienste des Vereinigten Königreichs zu trennen.
Dennoch kann die britische Cloud-Souveränität diese Möglichkeit nicht vollständig außer Acht lassen. Regierungen nutzen bereits Sanktionen und Technologiekontrollen, um den Zugang ausländischer Organisationen zu beschränken.
Die glaubwürdige Sorge ist daher struktureller, nicht unmittelbarer Natur. Großbritannien hat keine vollständige Kontrolle über Systeme, deren fortgesetzter Betrieb von Unternehmen abhängt, die teilweise den Gesetzen eines anderen Landes unterliegen.
Diese Unterscheidung stärkt das Argument, statt es zu schwächen. Politikverantwortliche können ein klar definiertes Risiko der Gerichtsbarkeit wirksamer einplanen als eine übertriebene Behauptung sofortiger Abschaltbefugnisse.
Die Anbieterbindung an AWS und Microsoft begrenzt Großbritanniens Optionen
Der Hauptgegner ist nicht Großbritannien gegen amerikanische Technologie, sondern staatliche Souveränität gegen gewachsene Anbieterbindung.
Anbieterbindung entsteht, wenn technische, finanzielle oder vertragliche Abhängigkeiten einen Wechsel des Lieferanten ungewöhnlich schwierig machen. Sie wächst oft schrittweise nach einer ersten Cloud-Migration.
Anwendungen beginnen, die Datenbanken, Überwachungssysteme, Identitätswerkzeuge, Bereitstellungsdienste und Sicherheitskontrollen eines Anbieters zu nutzen. Beschäftigte entwickeln anschließend Kompetenzen rund um dieselbe Plattform.
Die Verlagerung der ursprünglichen Arbeitslast mag machbar erscheinen. Der Ersatz jeder umgebenden Abhängigkeit wird zu einem kostspieligen Engineering-Programm mit betrieblichen Risiken.
Die britische Competition and Markets Authority stellte fest, dass AWS und Microsoft jeweils über erhebliche Marktmacht verfügten. Berichten zufolge kontrollierten beide 2024 zwischen 30 % und 40 % der relevanten britischen Infrastrukturdienste.
Google folgte mit einem deutlich kleineren Anteil. Kleinere britische und europäische Anbieter standen beim Markteintritt oder bei der Expansion vor erheblichen Hürden.
Die Entscheidung der Regulierungsbehörde zum Cloud-Markt identifizierte technische und kommerzielle Hindernisse für Anbieterwechsel und die Multi-Cloud-Nutzung. Multi-Cloud bedeutet, Arbeitslasten bewusst über mehr als einen Anbieter hinweg zu betreiben.
Zu diesen Hindernissen zählen Datenübertragungsgebühren, inkompatible Schnittstellen, Migrationskomplexität, Vereinbarungen über zugesicherte Ausgaben und ein Mangel an spezialisierten Fachkräften. Die Softwarelizenzierungspraktiken von Microsoft stellten ein zusätzliches Problem dar.
Die Regulierungsbehörde kam zu dem Schluss, dass bestimmte Microsoft-Lizenzen die Fähigkeit von AWS und Google schwächten, um Kunden zu konkurrieren, die Microsoft-Software nutzen. Das verringerte die Auswahl in einem bereits stark konzentrierten Markt.
Die CMA ordnete keine umfassende Aufspaltung des Cloud-Marktes an. Stattdessen empfahl sie eine weitere Prüfung im Rahmen des britischen Regimes für digitalen Wettbewerb.
Bis März 2026 hatten AWS und Microsoft Änderungen zu Interoperabilität und Datenübertragungsgebühren angeboten. Die Regulierungsbehörde erklärte, diese Maßnahmen könnten die Multi-Cloud-Nutzung und Anbieterwechsel erleichtern.
Sie eröffnete außerdem eine umfassendere Untersuchung von Microsofts Geschäftsanwendungsumfeld. Diese Untersuchung kann Lizenzierungspraktiken behandeln, die Windows, Produktivitätssoftware, Datenbanken, Sicherheitsprodukte und Cloud-Dienste miteinander verbinden.
Diese Wettbewerbsmaßnahmen adressieren einen Teil des Souveränitätsproblems. Ein leichterer Wechsel stärkt die Verhandlungsposition der Kunden und macht Kontinuitätspläne glaubwürdiger.
Niedrigere Transfergebühren schaffen jedoch keinen inländischen Anbieter mit demselben Dienstleistungsportfolio, derselben geografischen Reichweite, denselben Engineering-Kapazitäten oder derselben Investitionskraft. Marktkonzentration lässt sich nicht allein durch Vertragsänderungen beseitigen.
Die öffentliche Beschaffung verstärkt das Ungleichgewicht. Große Anbieter können komplexe Sicherheitsstandards erfüllen, globale Betriebsabläufe unterstützen und langwierige staatliche Verkaufsprozesse bewältigen.
Kleinere Anbieter haben oft Schwierigkeiten mit Zertifizierungen, Beschaffungsaufwand und der Forderung nach umfassenden Servicegarantien. Ihnen fehlt zudem die installierte Basis, die Referenzen für künftige Verträge schafft.
Staatliche Beschaffung kann daher Größe belohnen, selbst wenn die Politik offiziell Wettbewerb bevorzugt. Eine Behörde unter Lieferdruck wird in der Regel einen Anbieter wählen, den sie bereits kennt.
Der vorgeschlagene zentrale Cloud-Vertrag der Regierung könnte dieses Muster vertiefen. Die Bündelung der Nachfrage kann bessere kommerzielle Konditionen sichern, aber auch mehr Workloads bei den erfolgreichen Anbietern konzentrieren.
Das Parlament möchte, dass die Regierung erläutert, wie ihr koordinierter Beschaffungsplan weiteres Lock-in verhindern wird. Es empfiehlt außerdem die Veröffentlichung von Vertragswerten, Kündigungsklauseln, Lizenzbedingungen und Wirtschaftlichkeitsbewertungen.
Diese Transparenz würde aufzeigen helfen, ob Behörden einen Anbieter tatsächlich verlassen können. Eine Ausstiegsklausel bedeutet wenig, wenn Anwendungen ohne umfassende Neugestaltung nicht anderswo betrieben werden können.
Die Regierung muss außerdem zwischen Backup und Unabhängigkeit unterscheiden. Daten in einen anderen Dienst zu replizieren, stellt nicht sicher, dass eine Anwendung dort bei einem Ausfall betrieben werden kann.
Echte Portabilität erfordert getestete Bereitstellungsprozesse, kompatible Datenformate, unabhängige Identitätskontrollen und Personal, das die Alternative betreiben kann. Diese Fähigkeiten kosten Geld, bevor überhaupt ein Notfall eintritt.
Organisationen stehen bei internen Informationssystemen vor demselben Problem. Wichtige lokale technische Dokumente außerhalb einer einzelnen Plattform nutzbar zu halten, kann bei Migrationen oder Ausfällen praktische Flexibilität bewahren.
Für die Regierung muss sich dieses Prinzip auf Code, Daten, Verträge, Betriebswissen und Serviceverantwortung erstrecken. Souveränität hängt von nutzbaren Alternativen ab, nicht allein von Beschaffungssprache.
Souveräne Clouds können nicht jede Abhängigkeit beseitigen
Ein souveränes Label reduziert ausgewählte Risiken, verschafft Großbritannien aber nicht automatisch unabhängige Kontrolle.
Amerikanische Anbieter haben auf europäische Bedenken mit regionaler Infrastruktur, eingeschränkter Administration, kundenseitig verwalteter Verschlüsselung und souveränen Cloud-Angeboten reagiert.
Diese Konzepte können begrenzen, wohin Informationen gelangen und wer sensible Systeme betreibt. Sie können zudem die Einhaltung britischer Sicherheits- und Datenschutzanforderungen unterstützen.
Die schwierige Frage lautet, was geschieht, wenn rechtliche Zuständigkeit mit der technischen Architektur kollidiert. Eine regionale Tochtergesellschaft bleibt weiterhin von Software, geistigem Eigentum, Updates und Fachwissen ihrer größeren Unternehmensgruppe abhängig.
Kunden müssen prüfen, welche Einheit den Vertrag unterzeichnet, Verschlüsselungsschlüssel kontrolliert, Administratoren bereitstellt und die zugrunde liegende Technologie besitzt. Sie müssen außerdem testen, was passiert, wenn sich diese Beziehungen ändern.
Regierungserklärungen betonen häufig, dass sensible Informationen in britischen Rechenzentren bleiben. Das ist nützlich, doch der Standort der Daten deckt nur eine Ebene der Souveränität ab.
Operative Souveränität betrifft die Frage, ob Großbritannien ein System ohne fortlaufende Maßnahmen eines ausländischen Anbieters funktionsfähig halten kann. Technische Souveränität betrifft die Frage, ob ein anderer Anbieter das System warten oder ersetzen kann.
Rechtliche Souveränität betrifft, welche Behörden den Anbieter verpflichten können. Lieferkettensouveränität umfasst Softwareupdates, Chips, Netzwerkausrüstung und spezialisierte Dienstleistungen.
Keine realistische nationale Strategie wird jede Ebene vollständig inländisch gestalten. Moderne Cloud-Systeme hängen von globaler Hardware, Open-Source-Projekten, internationalen Standards und verteilten Engineering-Teams ab.
Das praktische Ziel ist kontrollierte Abhängigkeit. Großbritannien muss feststellen, wo ausländische Abhängigkeit akzeptabel ist und wo eine unabhängige Rückfalloption erforderlich ist.
Das Gesundheitswesen liefert ein klares Beispiel. Ein Krankenhaus kann von skalierbarem Cloud-Speicher und verwalteter Sicherheit profitieren und zugleich strenge Kontrollen über Patienteninformationen behalten.
Sein Kontinuitätsplan muss jedoch mehr als Backups berücksichtigen. Klinisches Personal benötigt bei einem Ausfall funktionierende Anwendungen, Identitätsdienste, Netzwerkzugang und aktuelle Datensätze.
Die Steuerverwaltung stellt eine weitere Herausforderung dar. Ein Dienst kann geplante Wartungsarbeiten tolerieren, darf aber während wichtiger Abgabezeiträume nicht ausfallen.
Verteidigungssysteme erfordern noch strengere Kontrollen. Einige Workloads können kommerzielle Infrastruktur nutzen, während andere isolierte Umgebungen und national kontrollierte Betriebsabläufe benötigen.
Großbritannien hat begonnen, zusätzliche Aufsicht in Sektoren einzuführen, in denen Konzentration systemische Schäden verursachen könnte. Im Juli 2026 stufte es Microsoft, Google Cloud, AWS und Oracle als kritische Dritte für Finanzdienstleistungen ein.
Das Aufsichtsregime für Resilienz ermöglicht Finanzaufsichtsbehörden, Kontinuitätsanforderungen für bestimmte Dienste zu bewerten und durchzusetzen. Es erfasst nicht jede Workload des öffentlichen Sektors.
Das Regime zeigt, dass die Regierung Konzentration als operatives Risiko erkennt. Aufsicht kann jedoch weder Anbietervielfalt noch getestete Ausstiegsoptionen ersetzen.
Europäische Regierungen erproben ebenfalls stärkere Alternativen. Frankreich hat inländische Cloud-Unternehmen unterstützt und ausgewählte Gesundheits-Workloads zu europäischen Anbietern verlagert.
Das deutsche Bundesland Schleswig-Holstein verlagert Regierungssysteme von Microsoft-Produkten hin zu Open-Source-Alternativen. Open Source ermöglicht Zugriff auf den Code und kann die Abhängigkeit von einem einzelnen Lizenzierungsunternehmen verringern.
Open Source beseitigt operative Herausforderungen nicht. Regierungen benötigen weiterhin Maintainer, Sicherheitsteams, Migrationskompetenz und Organisationen, die für die Servicequalität verantwortlich sind.
Europäische Anbieter bleiben zudem deutlich kleiner als die größten amerikanischen Hyperscaler. Sie können nicht sofort jede verwaltete Datenbank, jeden KI-Dienst, jede Analyseplattform oder jede Funktion eines globalen Netzwerks nachbilden.
Eine überhastete „Kauft national“-Politik könnte höhere Kosten, schwächere Dienste oder eine neue Form des Lock-in verursachen. Eigentum allein garantiert weder Portabilität noch Sicherheit oder Resilienz.
Der stärkste Ansatz kombiniert mehrere Instrumente. Großbritannien kann inländische Anbieter für ausgewählte Fähigkeiten, offene Standards für Portabilität und Hyperscaler dort einsetzen, wo ihre Größe klare Vorteile bietet.
Es kann außerdem kundenseitig kontrollierte Verschlüsselung, transparente Unterauftragsvergabe, getestete Wiederherstellungspläne und dokumentierte Ausstiegsverfahren verlangen. Diese Anforderungen sollten die Sensibilität der Workloads widerspiegeln.
Die skeptische Sichtweise lautet, dass echte Diversifizierung teuer bleiben wird. Behörden stehen vor Lieferfristen und Haushaltsbeschränkungen, während alternative Anbieter vorhersehbare Nachfrage benötigen, bevor sie expandieren.
Dieses zirkuläre Problem erklärt, warum das Parlament fortgeschrittene Zusagen und Beschaffungsziele vorgeschlagen hat. Die Regierung würde künftige Nachfrage nach strategisch wichtigen Fähigkeiten zusagen und es Anbietern ermöglichen, früher zu investieren.
Ob dieser Ansatz gelingt, hängt von der Umsetzung ab. Ziele, die nominelle Anbietervielfalt belohnen, ohne Unabhängigkeit zu testen, würden die Berichterstattung ändern, nicht die Resilienz.
Wie es mit der britischen Cloud-Souveränität weitergeht
Drei anstehende Entscheidungen werden zeigen, ob die politische Warnung zu einer operativen Strategie wird.
Das erste Signal ist die formelle Antwort der Regierung an das Parlament. Minister müssen erläutern, wie sie Technologiesouveränität definieren und welche Fähigkeiten eine stärkere nationale Kontrolle erfordern.
Der Ausschuss forderte außerdem Notfallpläne für eine CLOUD-Act-Anordnung, die Informationen britischer Bürger betrifft. Eine detaillierte Antwort würde die Einschätzung stärken, dass das Risiko gesteuert wird.
Eine vage Antwort, die sich ausschließlich auf britische Rechenzentren konzentriert, würde sie schwächen. Der physische Standort beantwortet Fragen zu rechtlichem Zugriff, Dienstkontinuität oder technischer Abhängigkeit nicht vollständig.
Das zweite Signal ist die für Februar 2027 geplante nationale Cloud-Strategie. Die Regierung hatte diese Veröffentlichung zuvor verschoben, während ihr Politikteam weitere Untersuchungen durchführte.
Ihre aktuelle Roadmap für die Cloud-Strategie verspricht Leitprinzipien für sichere, resiliente und nachhaltige öffentliche Dienste. Diese Prinzipien benötigen messbare Anforderungen.
Die Strategie sollte kritische Workloads, Mindeststandards für Portabilität und akzeptable Wiederherstellungszeiten benennen. Sie sollte außerdem verlangen, dass Behörden aktuelle Abhängigkeitskarten pflegen.
Eine glaubwürdige Strategie würde routinemäßige Produktivitätssysteme von essenziellen Gesundheits-, Steuer-, Identitäts- und Sicherheitsdiensten unterscheiden. Jede Workload identisch zu behandeln, würde Ressourcen verschwenden.
Das Dokument sollte außerdem zwei konkurrierende Regierungsziele in Einklang bringen. Zentrale Beschaffung kann die Verhandlungsmacht verbessern, während Anbietervielfalt Konzentration verringern kann.
Erfolg würde bedeuten, dass staatliche Käufer bessere Konditionen erhalten, ohne weitere Systeme an eine Architektur zu binden. Scheitern würde zu einem größeren Vertrag mit denselben Austrittsbarrieren führen.
Das dritte Signal sind Belege dafür, dass Wettbewerbsreformen tatsächliche Wechsel und Multi-Cloud-Nutzung bewirken. AWS und Microsoft haben Änderungen zu Interoperabilität und Transferkosten zugesagt.
Die CMA erklärte, sie werde die Fortschritte nach sechs Monaten überprüfen. Entscheidend sind die Ergebnisse für Kunden, nicht die Zahl der angekündigten Zusagen.
Verantwortliche sollten verfolgen, ob Organisationen Workloads verlagern, unabhängige Schnittstellen übernehmen und Wiederherstellungen auf einer anderen Plattform testen. Sie sollten außerdem die gesamten erforderlichen Kosten und Zeiten messen.
Wenn Wechsel selten bleiben, haben die Reformen das zugrunde liegende Lock-in nicht gelöst. Großbritannien wäre weiterhin von vertraglichem Wohlwollen statt von praktischen Alternativen abhängig.
Die Regierung benötigt außerdem ein zuverlässiges Dashboard für den Cloud-Verbrauch. Ohne konsistente Informationen können Minister Konzentrationen über Anbieter, Behörden und kritische Dienste hinweg nicht erkennen.
Dieses Dashboard sollte Vertragslaufzeit, Verlängerungsdaten, Kündigungsklauseln, Workload-Sensibilität, Wiederherstellungsvereinbarungen und die Abhängigkeit von proprietären Diensten enthalten. Aggregierte Ausgaben allein reichen nicht aus.
Für Entwickler verändert diese Debatte Architekturentscheidungen. Verwaltete Cloud-Dienste können die Lieferzeit verkürzen, doch jede proprietäre Komponente erhöht die künftigen Kosten eines Wechsels.
Teams, die an wichtigen Diensten arbeiten, sollten portable Anwendungslogik, wo praktikabel, von anbieterspezifischen Integrationen trennen. Sie sollten dokumentieren, welche Funktionen andernorts nicht reproduziert werden können.
Unternehmenskäufer sollten vor der Unterzeichnung langfristiger Verpflichtungen Nachweise für den Ausstieg verlangen. Ein Anbieter sollte erklären, wie Daten, Logs, Identitäten, Verschlüsselungsschlüssel und Anwendungen übertragen werden können.
Auch Wissensarbeiter haben ein Interesse an der britischen Cloud-Abhängigkeit. Ihre Aufzeichnungen, Kommunikation, Gesundheitsinformationen und Interaktionen mit Behörden laufen zunehmend über diese Systeme.
Die politische Frage lautet nicht, ob amerikanische Cloud-Unternehmen per se unsicher sind. Großbritannien nutzt sie, weil sie ausgereifte Dienste, etablierte Sicherheitskontrollen und erhebliche Engineering-Kapazitäten bieten.
Die Frage ist, ob ein Staat essenzielle Dienste betreiben sollte, ohne seine genaue Abhängigkeit zu kennen oder getestete Alternativen zu besitzen.
Großbritannien muss AWS, Microsoft, Google oder Oracle nicht aufgeben, um wieder Handlungsspielraum zu gewinnen. Es braucht Belege dafür, dass kritische Dienste technische Ausfälle, rechtliche Konflikte und kommerzielle Veränderungen überstehen können.
Dafür müssen Abhängigkeiten erfasst, Ausstiege getestet, glaubwürdige Alternativen unterstützt und Schutzmaßnahmen an die Sensibilität jeder Arbeitslast angepasst werden.
Die nächste nationale Cloud-Strategie wird zeigen, ob die britische Cloud-Abhängigkeit eine politische Warnung bleibt oder zu einem beherrschten Risiko wird. Leser sollten auf ihre Portabilitätsregeln, veröffentlichte Abhängigkeitsdaten und Nachweise für tatsächliche Anbieterwechsel achten.



