Sovereign Cloud Compass
Anbieterprofil STACKIT

STACKIT

Provider-spezifische Quellen (Sources) aus der aktuellen Datenbasis. Nutze den Compass für Scoring, Gewichtung und A/B-Vergleich.

Im Compass vergleichen

Provider Snapshot

Sources / Evidence

Kundeninhalte in der EU

Unternehmen, Rechenzentren und Server in DE/AT; Datenverarbeitung im EU-Rechtsraum (stated).

Kundenerstellte Metadaten in der EU

Eigene ISO-27001-zertifizierte RZ in Deutschland und Österreich. 100% EU-Datenverarbeitung. Schwarz-Gruppe als Eigentümer.

Physisch & logisch getrennt

Eigenes Provider-Stack (Schwarz Gruppe); Trennung zu Drittanbietern abhängig vom Setup.

EU-basierter Betrieb & Support

Entwicklung in DE; Betrieb in eigenen DCs in DE/AT (stated).

Keine kritischen Non-EU Abhängigkeiten

Schwarz-Gruppe (Lidl/Kaufland) als 100% dt. Eigentümer. Eigene RZ in DE/AT. Keine externen Investoren. Wirtschaftlich unabhängig.

Eigentümerstruktur / Muttergesellschaft (EU-Inhaberschaft)

STACKIT als eigene juristische Einheit der Schwarz Gruppe (DE) (stated).

Beherrschender Einfluss & FISA-702-Risiko (Jurisdiktion ≠ Datenresidenz)

Ultimate Parent: Schwarz Gruppe (DE/EU). Kein US-Parent; Risiko extraterritorialer US-Zugriffspflichten deutlich geringer.

Lokale Vertragseinheit & EU-Governance (Betriebsmodell)

STACKIT GmbH & Co. KG (Sitz Neckarsulm), AG Stuttgart HRA 741347; vertreten durch STACKIT Beteiligungs-GmbH HRB 795936; relevante Jurisdiktion: DE/AT (stated).

Unabhängiges Beratungsgremium

Kein unabhängiges Advisory Board dokumentiert. Governance über Schwarz-Gruppe Konzernstruktur.

EU-Stammzertifizierungsstelle / Vertrauensdienste

Keine spezifische Dokumentation zu EU Root CA / Trust Services gefunden.

BSI C5

BSI C5 Typ 2 testiert (IaaS: Compute Engine, Network & Security, Block Storage, Object Storage); alle Basis- & Zusatzkriterien; Wirksamkeitsprüfung durch unabhängige Dritte; halbjährlicher/jährlicher Turnus. Zusätzlich ISAE 3000 (SOC 2) und ISAE 3402.

ISO 27001 / ISMS

ISO/IEC 27001 & ISO/IEC 20000; zusätzlich SOC2 Type 2 / ISAE 3402 (stated) – Scope prüfen.

IT-Grundschutz (BSI)

ISO 27001 auf Basis BSI IT‑Grundschutz (Zertifikat BSI-IGZ-0691-2025) – Scope/Details siehe BSI & STACKIT Zertifikate-Seite.

Offene Standards / API-Portabilität

Keine bekannte Teilnahme SECA; Interop: TBD.

Dienstportfolio-Tiefe

Fokus EU Cloud/Colocation; Hyperscaler-Breite geringer (typisch).

Geografische Abdeckung & Redundanz (Regionen/AZ/RZ in EU/DE)

DE/AT Standorte (stated); Details zu Regionen/AZ je Angebot verifizieren.

Prüfberichte / Nachweispaket

Zertifikate/Reports laut Anbieter (u.a. ISO27001, C5) – Evidence Pack anfordern.

Richtliniendurchsetzung (Leitplanken)

STACKIT IAM: Rollen & Berechtigungen (granular) dokumentiert; geeignet für zentrale Autorisierung (stronger).

Standardmäßig verweigert / Sicher ab Werk

Security Groups: inbound standardmäßig verboten; inbound muss explizit erlaubt werden (secure-by-default).

Unabhängige Überprüfung (kontinuierlich)

ISO/C5 u.a. Zertifizierungen (periodisch); keine Continuous/maschinenlesbare Verification öffentlich belegt.

Blackbox-Risiko (Betriebs-/Steuerungsebene)

Eigene Infrastruktur (Schwarz-Gruppe). Transparenz über Zertifizierungen (C5, ISO 27001, ISAE 3000/3402). Dokumentation auf stackit.com.

Ausschluss von Betreiberzugriff (Workload-Umfang)

STACKIT Confidential Server + Confidential Kubernetes (GA). AMD SEV/Intel SGX, Edgeless Systems Constellation. Runtime-Verschlüsselung, Whole-Cluster-Attestation.

IaC & Automatisierung (Terraform/OpenTofu, SDKs, APIs)

Terraform Provider + IaaS API (GA) für programmatische Steuerung. Viele Services nennen Terraform in How-tos.

SDLC/DevOps im Alltag (CI/CD, Registry, Secrets, K8s)

Plattform-Services wie Secrets Manager; Integration mit Terraform/CF in vielen How-tos. Portfolio für DevTools in Entwicklung/ausbaufähig.

Beobachtbarkeit (Logs/Metriken/Traces, Alerting)

STACKIT Observability (Managed Metrics/Logs/Traces) + Logs Service (Preview) verfügbar.

Limits/Quotas (Transparenz & Erhöhung)

Region/AZ-Architektur dokumentiert; Service-spezifische Limits/Quotas je Produkt prüfen (Docs/Support).

Referenzarchitekturen / Landing Zones

Dokumentation mit Tutorials/How-tos; Referenzmuster je Service; dedizierte Landing-Zone-Blueprints prüfen.

Energieeffizienz / PUE & Zielwerte

PUE-Beispiel (z. B. 1.1 am Standort Ostermiething) + Maßnahmen (Wasserkühlung/Abwärme). Kein konsolidiertes Portfolio-KPI. (Quelle: STACKIT Sustainability)

CO₂-/Wasser-Reporting + erneuerbare Energiequellen

Grünstrom (zertifiziert) + Nachhaltigkeitsmaßnahmen; CO₂-Reporting/Wasser-KPIs werden eher als Tools beschrieben, ohne konsolidierte Zahlen. (Quelle: STACKIT Sustainability)

Service catalog (core/security)
Expand to load the service catalog …