Backup, Recovery und digitale Souveränität werden in Unternehmen häufig noch als getrennte Disziplinen betrachtet. Im Ernstfall zeigt sich jedoch, wie eng sie miteinander verbunden sind. Wer nach einem Cyberangriff nicht selbst bestimmen kann, wo Daten liegen, wer auf sie zugreifen darf und wie kritische Systeme wiederhergestellt werden, verfügt nur eingeschränkt über digitale Souveränität.
Cyberresilienz entscheidet sich nicht allein daran, ob Sicherungskopien vorhanden sind. Entscheidend ist vielmehr, ob ein Unternehmen seine Systeme nach einem Angriff kontrolliert und innerhalb der erforderlichen rechtlichen und operativen Rahmenbedingungen wieder in Betrieb nehmen kann.
Darauf weist Mark Molyneux, Field CTO bei Commvault, in einem aktuellen Kommentar auf ITWelt.at hin. Seine zentrale These bringt er prägnant auf den Punkt: „Souveränität ohne Resilienz ist unvollständig und reißt Lücken.“
Gerade bei Ransomware-Angriffen wird dieser Zusammenhang sichtbar. Ein technisch verfügbares Backup allein reicht nicht aus, wenn Wiederherstellungspunkte außerhalb der vorgeschriebenen Rechtsräume liegen, Zugriffsrechte nicht eindeutig geregelt sind oder für die Recovery Dienstleister benötigt werden, die den jeweiligen Souveränitätsanforderungen nicht entsprechen. Unternehmen müssen deshalb bereits vor einem Vorfall klären, wo ihre Daten gesichert werden, wer sie wiederherstellen darf und in welcher Reihenfolge geschäftskritische Systeme zurückgebracht werden müssen.
Nicht jeder Workload braucht dasselbe Maß an Souveränität
Molyneux plädiert zugleich gegen den Ansatz, für sämtliche Anwendungen pauschal das höchstmögliche Maß an technologischer Unabhängigkeit anzustreben. Je nach Kritikalität, regulatorischen Anforderungen und Risikoprofil eines Workloads könne ein unterschiedliches Maß an Kontrolle erforderlich sein. Eine Kundendatenbank stellt andere Anforderungen an Verfügbarkeit, Datenlokalität und Recovery als etwa eine interne Kollaborationsplattform.
Diese risikobasierte Betrachtung gewinnt auch regulatorisch an Bedeutung. Seit dem 11. September 2026 gelten nach dem europäischen Cyber Resilience Act bereits die Meldepflichten für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle bei Produkten mit digitalen Elementen. Hersteller müssen unter anderem innerhalb von 24 Stunden eine Frühwarnung abgeben. Die wesentlichen übrigen Verpflichtungen des CRA werden ab Dezember 2027 anwendbar.
Für Unternehmen folgt daraus eine umfassendere Aufgabe: Digitale Souveränität darf nicht auf die Frage reduziert werden, in welchem Rechenzentrum Daten gespeichert werden. Sie umfasst ebenso Zugriffsrechte, Verschlüsselung, Abhängigkeiten von Dienstleistern und vor allem die Fähigkeit, nach einem Sicherheitsvorfall aus eigener Kontrolle heraus wieder handlungsfähig zu werden.
Souveränität zeigt sich damit nicht im Normalbetrieb, sondern besonders in der Krise. Wer Backup, Recovery, Governance und Datenhoheit getrennt plant, riskiert im Ernstfall genau dort Abhängigkeiten, wo schnelle und kontrollierte Entscheidungen notwendig wären.



