Inhalt in Kürze
- Am 3. Juni 2026 hat die EU-Kommission das Technological Sovereignty Package vorgestellt – mit dem Cloud and AI Development Act (CADA), einem überarbeiteten Chips Act und einer Souveränitäts-Strategie (EU-Kommission).
- CADA will die EU-Rechenzentrumskapazität in fünf bis sieben Jahren mindestens verdreifachen und führt „Buy and Deploy European Tech”-Kriterien in die öffentliche Beschaffung ein.
- Die EU ist laut Handelsblatt rund 80 Prozent von US-Tech abhängig, drei US-Hyperscaler halten rund 70 Prozent des europäischen Cloud-Markts – 78 Prozent der deutschen Unternehmen halten sich laut Bitkom für zu abhängig von US-Anbietern, 82 Prozent wünschen sich europäische Alternativen.
- Für den Mittelstand zählt nicht das Politik-Theater, sondern die Lieferkette: Wer öffentliche oder regulierte Kunden beliefert, muss zunehmend Souveränitätskriterien seiner Cloud-Dienste nachweisen.
Brüssel hat im Juni 2026 ein Paket geschnürt, das die Abhängigkeit Europas von US- und China-Technologie senken soll. Klingt nach Konzern-Politik – betrifft aber auch Ihren Mittelstand, sobald Sie öffentliche Auftraggeber beliefern oder in einer regulierten Lieferkette stecken. Wir übersetzen die Strategie in konkrete Folgen.
Was im EU-Souveränitäts-Paket 2026 wirklich steht
Die EU-Kommission hat das Technological Sovereignty Package am 3. Juni 2026 vorgestellt. Es ist kein einzelnes Gesetz, sondern ein Bündel. Das Zentrum bildet der Cloud and AI Development Act (CADA) – flankiert von einem überarbeiteten Chips Act 2.0 und einer Souveränitäts-Strategie (EU-Kommission, 03.06.2026).
Was ist CADA? Der Cloud and AI Development Act ist ein Gesetzesvorschlag, der Europas eigene Cloud- und KI-Infrastruktur ausbauen soll. Das Ziel: die Rechenzentrumskapazität in der EU über die nächsten fünf bis sieben Jahre mindestens zu verdreifachen und die öffentliche Hand an Souveränitätskriterien zu binden (Übersicht zum CADA-Vorschlag).
Der Chips Act zielt darauf, Europas Anteil am weltweiten Halbleitermarkt auf 20 Prozent zu erhöhen – ein Ziel aus dem ursprünglichen Chips Act, das nun nachgeschärft wird. Für KMU ohne eigene Hardware-Produktion ist das vor allem Hintergrund. Relevanter ist der Cloud-Teil.
3. Juni 2026
Vorstellung des Pakets
~70 %
EU-Cloud-Markt bei US-Hyperscalern
3-fach
Ziel EU-Rechenzentrumskapazität
Souveränität ist nicht nur Politik – hier liegen die Hebel
Der spannende Teil für Unternehmen ist nicht die große Strategie, sondern ein nüchternes Instrument: die öffentliche Beschaffung. CADA enthält nach Charakterisierung der Kommission „Buy and Deploy European Tech”-Kriterien und verlangt, dass die öffentliche Hand künftig Souveränitätsanforderungen in ihre Cloud-Vergaben einbaut (Cloud Security Alliance, 05.06.2026).
Die Kommission ist hier schon vorangegangen: Bereits im April 2026 hat sie Souveränitätskriterien in ihre eigene Cloud-Beschaffung eingeführt (EU-Kommission, 17.04.2026).
Für den Mittelstand bedeutet das einen Domino-Effekt: Wer Behörden, kommunale Betriebe, Kliniken oder große regulierte Konzerne beliefert, wird zunehmend gefragt, wo seine Daten liegen und wessen Recht für den Cloud-Anbieter gilt. Souveränität wird zum Einkaufskriterium – und damit zu Ihrem Wettbewerbsfaktor.
Praktischer Hebel:
Souveränität entscheidet sich bei Ihnen am Vertrag. Wer den Auftragsverarbeitungsvertrag und die Subunternehmer-Liste seiner Cloud-Dienste sauber dokumentiert, kann Souveränitäts-Anfragen aus Ausschreibungen souverän beantworten – statt zu raten.
Wo Europa wirklich abhängig ist – und was ein KMU ändern kann
Bleiben wir ehrlich: Ein einzelner Mittelständler dreht den Hyperscaler-Markt nicht um. Die Zahlen sind eindeutig. Laut Handelsblatt ist die EU rund 80 Prozent von der technologischen Abhängigkeit der USA geprägt (Handelsblatt, 28.05.2026). Beim europäischen Cloud-Markt dominieren drei US-Anbieter – AWS, Microsoft und Google – mit zusammen rund 70 Prozent.
Bei Chips, Betriebssystemen und der großen Cloud-Infrastruktur sitzt die Abhängigkeit also tief – das löst kein KMU im Alleingang. Aber die Nachfrage nach Veränderung ist da: Im Bitkom Cloud-Report 2025 halten sich 78 Prozent der deutschen Unternehmen für zu abhängig von US-Cloud-Anbietern, 82 Prozent wünschen sich leistungsstarke europäische oder deutsche Alternativen, und 62 Prozent stünden ohne Cloud-Dienste schlicht still (Bitkom, 11.06.2025).
Was Sie ändern können, ist Ihre eigene Risikoexposition: welche Daten in welcher Cloud liegen, unter welchem Recht, und ob es für die kritischen Systeme eine europäische Alternative gibt. Das ist kein Politikum, das ist Hausaufgabe – und genau das Feld, auf dem ein IT-Sicherheitsaudit Cloud-Risiken systematisch bewertet und souveräne Alternativen gegen den tatsächlichen Schutzbedarf abwägt.
Lesetipp: Dieses Thema wird in unserem kostenlosen E-Book „CYBER-SICHER — Der Leitfaden für den deutschen Mittelstand” (200 Seiten, Ausgabe 2026) ausführlich behandelt. Jetzt herunterladen →
Aus der Praxis
Aus der Praxis:
Als IT-Sicherheits- und Datenschutzpartner aus Hamburg sehen wir es bei Mandanten regelmäßig: Niemand weiß spontan, wie viele Cloud-Dienste das Unternehmen tatsächlich nutzt. Erst die Inventur fördert die SaaS-Tools zutage, die einzelne Abteilungen über die Jahre abonniert haben – inklusive der US-Drittland-Transfers, an die nie jemand gedacht hat. Souveränität beginnt nicht in Brüssel, sondern mit dieser Liste.
In 3 Schritten US-Tech-Abhängigkeit pragmatisch senken
Kein überhasteter Komplett-Exit. Souveränität entsteht in Schritten, die jedes KMU stemmen kann.
- Schritt 1 – Inventur: Erfassen Sie alle Cloud- und SaaS-Dienste, die Daten verarbeiten, samt Speicherort und Anbieter-Sitz. Der kostenlose Hugo Check zeigt schon, welche externen Dienste Ihre Website allein einbindet.
- Schritt 2 – Rechtsgrundlage prüfen: Für jeden Dienst den Auftragsverarbeitungsvertrag, die eingesetzten Subunternehmer und den Drittlandtransfer-Mechanismus checken. Hier entscheidet sich, ob ein Souveränitäts-Nachweis möglich ist.
- Schritt 3 – Kritisches priorisieren: Bei wirklich kritischen Systemen (Backup, zentrale Datenhaltung, Identitäten) europäische oder souveräne Alternativen evaluieren – nicht alles auf einmal, sondern dort, wo das Risiko am höchsten ist.
Welche Cloud-Dienste verarbeiten personenbezogene Daten? Liste mit Anbieter und Speicherort.
Liegt für jeden ein gültiger AVV vor? Inklusive aktueller Subunternehmer-Liste.
Welche Dienste sind US-Anbieter mit Drittlandtransfer? Cloud Act und FISA mitdenken.
Wo droht Single Point of Failure? Ein Anbieter für Mail, Daten, Identität und Backup ist ein Klumpenrisiko.
Können Sie Souveränität nachweisen, wenn ein Kunde fragt? Sonst riskieren Sie Ausschreibungen.
Das Wichtigste: Das EU-Souveränitäts-Paket regelt zunächst Anbieter und öffentliche Hand. Für den Mittelstand zählt der Folgeeffekt – Souveränität wird zum Einkaufskriterium. Wer seine Cloud-Landschaft kennt und rechtlich sauber aufgestellt hat, gewinnt; wer nicht, fliegt aus Ausschreibungen.
Fazit: Ihr nächster Schritt
Sie müssen nicht auf das fertige Gesetz warten. Die Richtung steht: weg von blinder US-Cloud-Abhängigkeit, hin zu nachweisbarer Souveränität. Wer jetzt Inventur macht, ist vorbereitet – und vermeidet hektische Migrationen unter Zeitdruck.
Genau diese Bestandsaufnahme – welche Cloud-Dienste Sie nutzen, wo die rechtlichen Lücken sind und welche souveränen Alternativen sinnvoll sind – machen wir mit Ihnen im Erstgespräch. Pragmatisch, ohne Panik, ohne Komplett-Exit. Für regulierte Lieferketten verbinden wir das mit unserer NIS2-Lieferketten-Compliance, und die laufende Datenschutz-Dokumentation bündeln Sie in der Hugo-DSB-Plattform.
Cloud-Souveränität prüfen, bevor der Kunde fragt
Wir inventarisieren Ihre Cloud-Dienste, prüfen Drittlandtransfers und zeigen, wo souveräne Alternativen wirklich Sinn ergeben – in 15 Minuten klären wir, wo Sie stehen.
15-Minuten-Erstgespräch sichern →
Häufige Fragen (FAQ)
Was ist das EU-Souveränitäts-Paket 2026?
Das am 3. Juni 2026 von der EU-Kommission vorgestellte Technological Sovereignty Package bündelt mehrere Vorhaben, um Europas Abhängigkeit von US- und China-Tech zu senken. Kernstück ist der Cloud and AI Development Act (CADA), dazu kommen ein überarbeiteter Chips Act und eine Souveränitäts-Strategie.
Was ist der Cloud and AI Development Act (CADA)?
CADA ist der Gesetzesvorschlag im Zentrum des Pakets. Er soll die EU-eigene Cloud- und KI-Infrastruktur ausbauen – das Ziel ist, die Rechenzentrumskapazität in Europa über die nächsten fünf bis sieben Jahre mindestens zu verdreifachen – und definiert Souveränitätskriterien für die öffentliche Beschaffung.
Betrifft das EU-Souveränitäts-Paket auch kleine und mittlere Unternehmen?
Direkt regulieren tut CADA vor allem Cloud-Anbieter und die öffentliche Hand. Indirekt wirkt es über die Lieferkette: Wer öffentliche Auftraggeber beliefert oder Teil einer regulierten Lieferkette ist, muss zunehmend nachweisen, dass eingesetzte Cloud-Dienste Souveränitätskriterien erfüllen.
Wie abhängig ist Deutschland von US-Cloud-Anbietern?
Laut Handelsblatt ist die EU rund 80 Prozent von US-Tech abhängig; AWS, Microsoft und Google kontrollieren zusammen rund 70 Prozent des europäischen Cloud-Markts. Im Bitkom Cloud-Report 2025 halten sich 78 Prozent der deutschen Unternehmen für zu abhängig von US-Cloud-Anbietern, 82 Prozent wünschen sich europäische Alternativen.
Wie kann ein Mittelständler seine US-Tech-Abhängigkeit senken?
Pragmatisch in drei Schritten: erst die eigenen Cloud-Dienste und Datenflüsse inventarisieren, dann die rechtlichen Grundlagen (AVV, Drittlandtransfer) prüfen, und schließlich bei kritischen Systemen souveräne oder europäische Alternativen evaluieren – statt eines überhasteten Komplett-Exits.