Das neue Risikokalkül
Warum Aufsicht und Risikomanagement Cloud-Abhängigkeit neu bewerten.
Regulatorik und Aufsicht ziehen die Konsequenzen aus einer Entwicklung, die viele Unternehmen bislang als rein technisches Thema behandelt haben. Mit DORA (Digital Operational Resilience Act) und NIS2 verlangen europäische Aufsichtsbehörden, Zentralbanken und Risikoverantwortliche zunehmend, dass Abhängigkeiten von wenigen außereuropäischen Hyperscalern als eigenständiges Konzentrationsrisiko behandelt und aktiv begrenzt werden.
Das betrifft nicht nur regulierte Branchen. Konzentrationsrisiko ist kein Compliance-Nischenthema, sondern eine Frage der grundsätzlichen Geschäftsfähigkeit.
… die Cloud-Dienste, auf die Ihr Unternehmen jeden Tag angewiesen ist, morgen nicht mehr verfügbar wären? Nicht dauerhaft, nicht für Monate – aber lange genug, um zu beeinträchtigen:
Lassen Sie uns einmal das Undenkbare denken …
Ihr Unternehmen gerät auf eine Sanktionsliste des US Treasury Department. Dazu genügt eine Executive Order des US‑Präsidenten. Die Folge: Amerikanische Cloud-Anbieter wären gezwungen, sofort sämtliche Dienste einzustellen – unabhängig von Vertragslaufzeiten, SLAs oder operativer Kritikalität.
Durch Daten belegt53 Prozent
der globalen Cloud-Verantwortlichen nennen Souveränität als eine der größten Einführungshürden.
84 Prozent
der globalen IT‑Führungskräfte sagen, dass Souveränität jede Anbieterentscheidung prägt.
54 Prozent
der Führungskräfte im Finanzdienstleistungssektor wählen Anbieter ausschließlich nach Souveränität.
Quelle: Forrester, zitiert nach HCLSoftware, „Sovereign Collaboration“, hcl-software.com/de.
Anatomie eines Cloud-Ausfalls
Wenn eine einzige Abhängigkeit das ganze Unternehmen stilllegt.
Essenzielle Unternehmensfunktionen laufen heute häufig über ein einziges Anbieter-Ökosystem zusammen – von der Benutzerverwaltung bis zur Produktionssteuerung. Diese Konzentration erzeugt eine einzige, hochkritische Schwachstelle.
Beispiel Authentifizierung: Fällt der zentrale Cloud-Authentifizierungsdienst aus, ist der Zugriff auf alle angebundenen Applikationen – ERP, CRM, MES, HR/Lohnbuchhaltung, physische Zugangsverwaltung – für die meisten Nutzerinnen und Nutzer gesperrt. Ein einziger Ausfall an dieser Stelle legt weite Teile des Unternehmens still.
Essenzielle Unternehmensfunktionen mit Abhängigkeit von einem einzigen Anbieter-Stack.
Modellrechnung: Für ein Unternehmen mit 5 Mrd. € Umsatz erreichen störungsbedingte Verluste nach zwei bis drei Wochen Ausfall schnell eine zweistellige Millionenhöhe pro Tag – sichtbar in Vertrieb, Kundenservice, Finanzwesen, Lieferkette und Compliance gleichermaßen.
Modellrechnung und Angaben zum Produktivitätsverlust beruhen auf Erfahrungswerten, nicht auf einer erhobenen Studie.
Ein Risiko, das keine Rendite bringt
Was die Risikoformel für die Business-Continuity-Planung bedeutet.
Risikomanager priorisieren nach dieser Formel. Bei einer selektiven Abschaltung US‑amerikanischer Cloud-Dienste hat sich die Wahrscheinlichkeit binnen eines Jahres verschoben: Was vor wenigen Jahren als praktisch ausgeschlossen galt, steht heute in derselben Kategorie wie bewaffnete Konflikte oder schwere Lieferkettenunterbrechungen.
Weil der Schaden im Ernstfall existenziell ausfällt, gehört Cloud Concentration Risk an die Spitze der Business-Continuity-Planung.
Gefragt ist ein Plan B:
Die vier Säulen digitaler Resilienz
HCLSoftware beschreibt digitale Souveränität über vier Kernelemente. Dieser Abschnitt übersetzt sie in vier operative Säulen – die Fähigkeiten, die im Ernstfall verfügbar bleiben müssen.
Die vier Kernelemente digitaler SouveränitätKontrolle
Volle Hoheit über Ihre Daten, deren Bereitstellung und die Zugriffsrechte.
Compliance
Sicherheit nach BSI IT‑Grundschutz und ISO 27001 – zertifizierungsfähig und im Einklang mit der DSGVO.
Kontinuität
Schutz vor ausländischer Gesetzgebung, versteckten Hintertüren und Abschaltungen durch Dritte.
Unabhängigkeit
Freiheit bei Werkzeugen und Integrationen, ohne die eigene Autonomie zu gefährden.
Im Betrieb entscheidet sich an vier Stellen, ob die Kernelemente tragen. Ein digitaler Plan B ersetzt keine bestehenden Cloud-Investitionen – er hält diese vier Fähigkeiten auch bei Störungen verfügbar.
Unabhängige Kommunikation
Kommunikationswege, die auch in der Krise erreichbar bleiben.
Unabhängige Identität
Kontrolle über Authentifizierung und Zugriffsmanagement behalten.
Kritische Geschäftsprozesse
Betrieb wesentlicher Workflows und Anwendungen sicherstellen.
Souveräner Informationszugang
Zugriff auf geschäftskritisches Wissen jederzeit gewährleisten.
HCL Domino –
Business Continuity aus einem Stack
„Wenn es HCL Domino nicht schon gäbe, müsste man es jetzt erfinden.“
HCL Domino steht für über drei Jahrzehnte unternehmenskritischen Betrieb – weltweit vertrauen mehr als 500 Regierungsorganisationen darauf. Die Plattform deckt alle Funktionen ab, die den Geschäftsbetrieb in einer Krise tragen, und läuft im Bedarfsfall aus einer einzigen Installationsdatei auf einem einzelnen Server.
Ein Anbieter, ein Stack – von der Identität bis zur Produktionssteuerung.
Die Parent-Child-Architektur erlaubt dezentrale Server an mehreren Standorten mit automatischer Zwei-Wege-Synchronisation. Fällt die Übertragungsstrecke zu einem Standort temporär aus, arbeitet HCL Domino an jedem Standort ungestört weiter – online wie offline, über den klassischen Notes-Client, den Verse-Webmailclient, die Verse-Mobile-App oder die offline-fähige App HCL Nomad.
Automatische Zwei-Wege-Synchronisation zwischen zentralem und lokalen Servern.
“By 2030, more than 75% of all enterprises outside of the U.S. will have a digital sovereignty strategy, supported by a sovereign cloud strategy.”
— Gartner, Pressemitteilung vom 12. November 2025Zwei Wege zur Plan-B-Architektur
Vom abgesicherten Notfallbetrieb zur dauerhaft resilienten Architektur.
HCL Domino als Notfallplattform
Eigene Infrastruktur On-Premises, in einer souveränen Cloud oder bei Anbietern wie IONOS/StackIT als Standby-Umgebung für den Ernstfall – mit Mail-Routing zur Spiegelung von Microsoft 365 und Anbindung an SAP- und Enterprise-Systeme.
Strategische Separation der Workloads
Integration der Notfalllösung in eine ganzheitliche, resiliente Architektur aus Public Cloud und souveränen Komponenten, verbunden über eine gemeinsame Experience- und Orchestrierungs-Ebene (z. B. HCL Foundry aus dem Portfolio Total Experience).
Strategische Separation: Standard-Kollaboration in der Public Cloud, geschäftskritische Funktionen – Identität, F&E, Unternehmensstrategie, Krisenmanagement – in der souveränen Domino-Umgebung. Eine redundante Reserve kann bei Bedarf hochskaliert werden, um Public-Cloud-Ausfälle zu kompensieren.

HCL Verse auf Basis von HCL Domino und HCL Sametime wurde als zentrale Komponente in einem zertifizierten Informationsverbund validiert, der die Anforderungen der ISO 27001 auf Basis von IT‑Grundschutz erfüllt. Umgesetzt wurde das Projekt gemeinsam mit dem Partner iLink auf Infrastruktur von IONOS. Zertifikat BSI‑IGZ-0620-2025, gültig bis 03.11.2028.
Quelle: HCLSoftware, Pressemitteilung vom 2. März 2026.
Von Resilienz zu Innovation
Resilienz ist nicht das Ziel. Sie ist das Fundament, auf dem Unternehmen zukünftige Innovation aufbauen.
Das vollständige Executive Briefing als PDF
Erhalten Sie das vollständige Executive Briefing zum Nachlesen – mit allen Kennzahlen, dem Vier-Säulen-Framework und der Umsetzungs-Roadmap für Ihren digitalen Plan B.




