Eine Reihe grauer Archivordner, ein einzelner türkisfarbener Ordner ist herausgezogen

Cloud-Speicher in Behörden: warum Projekte scheitern und was hilft

Geschrieben von Alexander Burba
7. Oktober 2026

Die meisten Cloud-Projekte in Behörden scheitern nicht an der Technik, sondern am Weg dorthin: an Anforderungen, die erst im Vergabeverfahren entstehen, an einer Datenschutzprüfung am Ende statt am Anfang, und daran, dass der Arbeitsalltag längst per E-Mail-Anhang läuft. Dieser Leitfaden beschreibt die fünf typischen Abbruchstellen, den Rechtsrahmen von der DSGVO bis zum BSI-Mindeststandard und einen Einführungsweg in sechs Schritten.

Der Bedarf ist groß, der Stand noch niedrig. In einer Befragung von 57 Behörden und öffentlichen IT-Dienstleistern geben 80 Prozent der Cloud-Transformation hohe Priorität, 70 Prozent betreiben aber höchstens ein Fünftel ihrer Anwendungen in der Cloud. Als größte Hürde nennen 77 Prozent die Anforderungen an Datenschutz und europäische Rechtsstandards (Lünendonk-Studie „Cloud-Transformation im öffentlichen Sektor“, 30. April 2025, erstellt mit Partnern aus Beratung und IT-Dienstleistung).

Fünf Abbruchstellen, an denen Cloud-Projekte in Behörden scheitern

Das Vorhaben wird oft als IT-Beschaffung behandelt, obwohl es Arbeitsabläufe verändert. Gescheiterte Projekte bleiben fast immer an einer dieser fünf Stellen hängen.

  1. Die Anforderungen entstehen erst in der Vergabe. Wer ohne Anforderungsprofil ausschreibt, bekommt Angebote, die sich nicht vergleichen lassen, und entscheidet am Ende über den Preis.
  2. Der Datenschutz prüft am Ende. Kommen die Datenschutzbeauftragten erst zur fertigen Auswahl dazu, ist jedes Nein ein Projektstopp. Am Anfang wäre es ein Auswahlkriterium gewesen.
  3. Die Mitbestimmung kommt zu spät. Ein Cloud-Speicher mit Protokollfunktion kann Verhalten und Leistung der Beschäftigten sichtbar machen. Für solche technischen Einrichtungen hat der Personalrat ein Mitbestimmungsrecht, in der Bundesverwaltung nach § 80 Abs. 1 Nr. 21 BPersVG, in Ländern und Kommunen nach den Landespersonalvertretungsgesetzen. Wird er erst vor dem Rollout beteiligt, beginnt die Abstimmung von vorn.
  4. Der Ist-Zustand wird unterschätzt. Solange kein sicherer Weg existiert, verlassen vertrauliche Dokumente das Haus per E-Mail-Anhang. Dieser Weg verschwindet nicht mit einem neuen Werkzeug, sondern erst mit einer Regel, die ihn ersetzt. Welche Pflichten dabei verletzt werden, zeigt unser Beitrag Vertrauliche Dateien per E-Mail: wer haftet, und wofür.
  5. Der Pilot testet ohne echte Vorgänge. Ein Test mit Beispieldateien beweist nichts. Erst echte Vorgänge zeigen, ob Rechte, Abläufe und Protokolle im Alltag tragen.

Strategie, Souveränität und NIS-2 erhöhen den Druck auf jede Verwaltung

Die Rahmenbedingungen haben sich in den letzten zwei Jahren deutlich verschoben. Drei Entwicklungen betreffen jedes Cloud-Projekt in der Verwaltung.

  • Gemeinsame Zielarchitektur. Mit der Deutschen Verwaltungscloud-Strategie legt der IT-Planungsrat seit 2021 eine gemeinsame Architektur für Bund, Länder und Kommunen fest. Die aktuelle Version 3.0 hat er am 26. März 2025 beschlossen, zusammen mit einem Reifegradmodell (Beschluss 2025/15). Am 18. März 2026 folgten die Eckpunkte für den Deutschland-Stack, dessen Standards für Bund, Länder und Kommunen verbindlich sind.
  • Souveränität wird umgesetzt. Schleswig-Holstein hat am 2. Oktober 2025 die E-Mail der Landesverwaltung mit mehr als 40.000 Postfächern vollständig auf Open-Source-Software umgestellt (Landesregierung Schleswig-Holstein, 6. Oktober 2025). In der Lünendonk-Befragung beschäftigen sich 83 Prozent der Teilnehmer mit souveräner Cloud.
  • NIS-2 gilt auch für den Bund. Seit dem 6. Dezember 2025 ist das NIS-2-Umsetzungsgesetz in Kraft. Einrichtungen der Bundesverwaltung werden wie besonders wichtige Einrichtungen behandelt (§ 29 BSIG), die Leitung ist für die Informationssicherheit verantwortlich (§ 43 BSIG) und muss IT-Grundschutz und die Mindeststandards des BSI einhalten (§ 44 BSIG).

Kollaboration erhöht die Zahl der Zugriffe, die Pflichten bleiben dieselben

Zusammenarbeit im Cloud-Speicher bedeutet mehr Zugriffe, mehr Empfänger und mehr Änderungen. An vier Punkten entscheidet sich, ob das datenschutzkonform bleibt.

  • Die Auftragsverarbeitung. Nach Art. 28 der DSGVO braucht die Behörde einen Auftragsverarbeitungsvertrag mit dem Anbieter, einschließlich einer nachvollziehbaren Liste der Unterauftragsverarbeiter. Gehört der Anbieter zu einem Konzern außerhalb der EU, kann ausländisches Recht den Zugriff auf Daten verlangen, unabhängig vom Serverstandort. Diese Frage gehört in die Risikoabwägung, bevor die Auswahl fällt.
  • Die technischen und organisatorischen Maßnahmen. Art. 32 DSGVO verlangt Schutzmaßnahmen, die dem Risiko angemessen und dokumentiert sind. Für Verwaltungsdaten heißt das: Verschlüsselung, Zugriffskontrolle und ein Protokoll, das Zugriffe nachvollziehbar macht.
  • Rechte pro Person statt Alles-oder-nichts. Eine Freigabe an „alle im Ordner“ ist keine Zugriffskontrolle. Datenschutzkonform ist ein Speicher erst, wenn sich Rechte pro Person, pro Vorgang und mit Ablaufdatum vergeben lassen.
  • Die Aktenführung. Führen Bundesbehörden ihre Akten elektronisch, müssen sie die Grundsätze ordnungsgemäßer Aktenführung durch technische und organisatorische Maßnahmen nach dem Stand der Technik sichern (§ 6a EGovG). Wer hat wann was geändert, geteilt oder gelöscht? Ohne revisionssicheres Protokoll ist auch der komfortabelste Speicher für eine Verwaltung ungeeignet. Der E-Mail-Anhang erfüllt keinen dieser vier Punkte, denn nach dem Versand gibt es weder Kontrolle noch Protokoll.

Eine Besonderheit betrifft die Sanktionen. Gegen Behörden und öffentliche Stellen des Bundes verhängt die Datenschutzaufsicht keine Geldbußen (§ 43 Abs. 3 BDSG). Die Länder regeln das in ihren Datenschutzgesetzen und lassen Bußgelder meist nur gegen öffentliche Stellen zu, die als Unternehmen am Wettbewerb teilnehmen, etwa Bayern in Art. 22 BayDSG, Nordrhein-Westfalen in § 32 DSG NRW und Baden-Württemberg in § 28 LDSG. Die Pflichten gelten trotzdem: Die Aufsicht kann Anordnungen treffen und eine Verarbeitung untersagen (Art. 58 DSGVO), Betroffene können Schadensersatz verlangen (Art. 82 DSGVO).

Der BSI-Mindeststandard verlangt C5-Kriterien und lückenlose Nachweise

Für Bundesbehörden ist der Mindeststandard des BSI zur Nutzung externer Cloud-Dienste (Version 2.1, Rechtsgrundlage heute § 44 BSIG) verbindlich, Länder und Kommunen nutzen ihn häufig als Orientierung. Drei Vorgaben prägen die Auswahl:

  • C5-Basiskriterien als Anforderung. Die Behörde muss in ihrer Sicherheitsrichtlinie für Cloud-Dienste mindestens die Basiskriterien des BSI-Kriterienkatalogs C5 als Anforderungen festlegen.
  • Regelmäßige Nachweise. Der Anbieter muss die Erfüllung regelmäßig nachweisen, und zwar ohne Lücke über die gesamte Nutzungsdauer. Als Nachweisweg sieht der Standard einen aktuellen C5-Bericht vom Typ 2 vor.
  • Prüfrecht. Legt ein Anbieter keinen C5-Bericht vor, muss sich die Behörde das Recht sichern, selbst eine C5-Prüfung durch Dritte zu beauftragen.

Der Katalog selbst entwickelt sich weiter. Seit Ende März 2026 liegt die neue Fassung C5:2026 vor, unter anderem mit Kriterien zu Post-Quanten-Kryptografie, Lieferketten und technischer Souveränität. Am 27. April 2026 hat das BSI zusätzlich die C3A-Kriterien zur Souveränität von Cloud-Diensten veröffentlicht. Sie sind nicht verbindlich und setzen die C5-Kriterien voraus.

DSGVO, BSI C5 und IT-Grundschutz setzen den Rahmen

Rahmen Quelle Bedeutung für die Einführung
Auftragsverarbeitung, technische und organisatorische Maßnahmen DSGVO Art. 28, 32 Vertrag vor dem Start, dokumentierte Maßnahmen
Cloud-Sicherheitskriterien BSI-Kriterienkatalog C5 Prüfbarer Maßstab für die Sicherheit eines Cloud-Anbieters
Cloud-Nutzung in der Bundesverwaltung BSI-Mindeststandard externe Cloud-Dienste, § 44 BSIG C5-Basiskriterien als Anforderung, Nachweise ohne Lücke
Informationssicherheit BSIG §§ 29, 43, 44 (NIS-2-Umsetzung) Leitungsverantwortung, IT-Grundschutz, Mindeststandards
Mitbestimmung § 80 Abs. 1 Nr. 21 BPersVG, Landespersonalvertretungsgesetze Personalrat vor der Auswahl beteiligen
Elektronische Aktenführung § 6a EGovG Revisionssicheres Protokoll auch im Cloud-Speicher
Digitale Verwaltungsleistungen Onlinezugangsgesetz (OZG), Änderungsgesetz in Kraft seit 24. Juli 2024 Digitale Leistungen brauchen sichere Dokumentwege dahinter
Beschaffung EVB-IT Cloud (IT-Planungsrat, Beschluss 2022/01) Vertragsmuster mit Kriterienkatalog; das Anforderungsprofil gehört in die Leistungsbeschreibung

Wie SecureCloud diese Anforderungen abdeckt, zeigen die Seiten Cloud für Behörden und öffentliche Verwaltung und Zertifizierungen und Testate.

Sechs Schritte von der Ist-Aufnahme bis zum Regelbetrieb

  1. Ist-Aufnahme der Austauschwege. Zwei Wochen lang erfassen: Welche Dokumente verlassen das Haus, an wen und auf welchem Weg? Eine einfache Strichliste pro Fachbereich genügt. Das Ergebnis ist fast immer ernüchternd und zugleich die beste Begründung für das Projekt.
  2. Anforderungsprofil vor der Beschaffung. Aus der Tabelle oben werden K.-o.-Kriterien: Speicherort der Daten, Auftragsverarbeitungsvertrag mit Liste der Unterauftragsverarbeiter, C5-Testat mit aktuellem Prüfzeitraum, Rechte pro Person, revisionssicheres Protokoll, Löschfristen. Was ein Muss ist, entscheidet die Behörde jetzt und nicht der Anbieter später.
  3. Datenschutz, Informationssicherheit und Personalrat ab dem ersten Schritt. Alle drei erhalten das Anforderungsprofil zur Mitzeichnung, bevor eine Anbieterliste existiert. Die Datenschutz-Folgenabschätzung, falls nötig, beginnt hier und nicht nach der Vergabe. Das kostet zwei Wochen am Anfang und spart Monate am Ende.
  4. Beschaffung mit Testphase. Die EVB-IT Cloud geben mit Vertragsmuster und Kriterienkatalog den Rahmen. In die Leistungsbeschreibung gehören eine Testphase mit echten Nutzern aus dem Fachbereich und die Pflicht, Nachweise wie das C5-Testat während der gesamten Laufzeit aktuell zu halten.
  5. Pilot mit echten Vorgängen. Ein Fachbereich, ein Quartal, echte und dafür geeignete Vorgänge und eine vorher festgelegte Erfolgsmessung: Wie viele Dokumente liefen über den sicheren Weg statt per Anhang, wie viele externe Empfänger haben ihn ohne Hilfe genutzt?
  6. Regelbetrieb mit Ersatzregel. Schulung, klare Zuständigkeit und die eine Regel, die alles trägt: Vertrauliche Dokumente verlassen das Haus nur noch als kontrollierte Freigabe, etwa über sicheren Datenaustausch, und nicht mehr als Anhang. Nach 90 Tagen wird gemessen, nicht vermutet.

Einen geeigneten Anbieter erkennen Verwaltungen an prüfbaren Nachweisen

Zusicherungen reichen nicht. Prüfbar sind ein benannter Speicherort der Daten, ein Auftragsverarbeitungsvertrag mit Liste der Unterauftragsverarbeiter, ein BSI-C5-Testat mit aktuellem Prüfzeitraum, eine ISO/IEC-27001-Zertifizierung, Rechte pro Person und Vorgang, ein revisionssicheres Protokoll und die Möglichkeit, all das vor der Entscheidung selbst zu prüfen. Hilfreich ist auch die Frage, wem der Anbieter gehört und welchem Recht seine Muttergesellschaft unterliegt.

SecureCloud verarbeitet alle Daten ausschließlich in deutschen Rechenzentren, ist ISO/IEC 27001 zertifiziert (TÜV Rheinland), BSI C5 testiert und DSGVO-konform. Sicherer Cloud-Speicher, verschlüsselte Freigaben und Office-Bearbeitung im Browser arbeiten auf derselben Rechtebasis: Rechte auf Datei- und Ordnerebene und Freigaben mit Ablaufdatum gibt es in allen Tarifen, das Audit-Log mit Export ab dem Tarif Advanced. Welche Nachweise SecureCloud für Anforderungen aus NIS-2, DORA und KRITIS bereitstellt, zeigt die Compliance-Übersicht. Für den strukturierten Umstieg gibt es das Whitepaper Souverän in 30 Tagen.

Wenn Sie SecureCloud mit Ihrem Anforderungsprofil abgleichen möchten, prüfen Sie es am besten selbst: SecureCloud testen.

Dieser Beitrag gibt einen allgemeinen Überblick und ersetzt keine Rechtsberatung im Einzelfall. Stand: Oktober 2026.

Häufige Fragen

Warum scheitern viele Behörden an der Einführung von sicherem Cloud-Speicher?

Meist am Weg, nicht an der Technik: Anforderungen entstehen erst in der Vergabe, der Datenschutz prüft am Ende, der Personalrat kommt zu spät, und der Alltag läuft weiter per E-Mail-Anhang.

Wie führen Verwaltungen sicheren Cloud-Speicher am besten ein?

In sechs Schritten: Ist-Aufnahme, Anforderungsprofil vor der Beschaffung, Datenschutz und Personalrat früh beteiligen, Beschaffung mit Testphase, Pilot mit echten Vorgängen, Regelbetrieb mit Ersatzregel.

Ist ein BSI-C5-Testat für Behörden Pflicht?

Bundesbehörden müssen nach dem BSI-Mindeststandard die C5-Basiskriterien als Anforderung festlegen und lückenlose Nachweise einholen; vorgesehen ist ein C5-Bericht vom Typ 2. SecureCloud ist BSI C5 testiert.

Können Datenschutzbehörden gegen Behörden Bußgelder verhängen?

Gegen öffentliche Stellen des Bundes nicht (§ 43 Abs. 3 BDSG). Die Länder erlauben Bußgelder meist nur gegen Stellen im Wettbewerb. Untersagungen und Schadensersatz bleiben möglich.

Muss der Personalrat bei der Einführung von Cloud-Speicher beteiligt werden?

Ja, wenn das System Verhalten oder Leistung der Beschäftigten überwachen kann, etwa über Protokolle. In der Bundesverwaltung regelt das § 80 Abs. 1 Nr. 21 BPersVG, in den Ländern das Landesrecht.

Erfüllt SecureCloud die Anforderungen von Behörden?

Daten liegen ausschließlich in deutschen Rechenzentren, SecureCloud ist ISO/IEC 27001 zertifiziert (TÜV Rheinland), BSI C5 testiert und DSGVO-konform. AVV und Rechte pro Person immer, Audit-Log ab Advanced.

Interessiert Sie die souveräne Cloud?

Unsere Experten erklären Ihnen gerne mehr.

Picture of Alexander Burba

Alexander Burba

Alexander Burba ist Marketing Manager bei SecureCloud und verantwortet Markenbekanntheit und Positionierung online. Er beobachtet den deutschen Markt für sichere Cloud-Infrastruktur und die regulatorischen Entwicklungen, die ihn verändern, von NIS2 und DORA bis zu den Souveränitätsanforderungen der öffentlichen Hand. In seinen Beiträgen übersetzt er diese Entwicklungen in die Anforderungen, die in regulierten Branchen konkret gelten, und in die Entscheidung, die als nächste ansteht.

Verwandte Artikel

Cloud-Sicherheit

it-sa 2026: Was den Besuch lohnt und was SecureCloud zeigt

27. bis 29. Oktober in Nürnberg: warum sich die it-sa 2026 lohnt, welche Themen zählen und was SecureCloud in Halle 7A zeigt, mit...

Cloud-Sicherheit

Vertrauliche Dateien per E-Mail: wer haftet, und wofür

Kanzleien, Kliniken, Banken, Behörden: welche Paragrafen beim Dateiversand per E-Mail greifen, welche Sanktionen drohen und worauf es...