Sovereign Cloud Compass
Hardware Origin & Chip Supply-Chain Dependency

Hardware Origin & Chip Supply-Chain Dependency

Why important?

Lieferketten-Souveränität (SOV-5, höchste CSF-Gewichtung) bestimmt die Resilienz gegenüber Drittstaaten-Einfluss auf Hardware-Ebene.

How measured?

  • 0 = Keine Angaben zur Hardware-/Chip-Herkunft; vollständige, intransparente Abhängigkeit von non-EU-Lieferanten.
  • 1 = Hardware non-EU, aber dokumentiert; keine Diversifizierung oder Resilienzmaßnahmen.
  • 2 = Teilweise Transparenz über die Lieferkette; einzelne EU-Komponenten oder Zweitquellen.
  • 3 = Dokumentierte, diversifizierte Lieferkette; EU-Montage/Integration; Resilienz gegenüber einzelnen non-EU-Ausfällen.
  • 4 = Hohe EU-Lieferkettentiefe inkl. EU-Fertigung wo verfügbar; nachgewiesene Resilienz.
  • 5 = Weitgehend EU-souveräne Lieferkette „chips to software“ (Richtung SEAL-4) + prüfbare Evidence.
  • N/A = keine belastbare Evidence

Validation questions (RFP)

  • What robust, public evidence exists? Scope, status and area of validity?

Scores comparison

ProviderScore
OVHcloud Public Cloud (inkl. SecNumCloud)3.0Vertikale Integration: OVHcloud entwickelt und fertigt eigene Server in eigenen Werken (FR: Croix/Roubaix; zusätzlich Kanada) und kontrolliert die Lieferkette vom Blech bis zum Server. Chips (Intel/AMD) bleiben non-EU. (stated)
AWS European Sovereign Cloud2.0Custom Silicon (Nitro/Graviton, Annapurna Labs) außerhalb der EU entwickelt, Fertigung global (TSMC); keine EU-Chip-/Fab-Tiefe; Lieferkette dokumentiert, aber non-EU. (stated)
STACKIT2.0Eigene RZ in DE/AT; Standard-x86 (Intel/AMD), keine EU-Fab; Lieferkettentiefe nicht ausgewiesen. (verify)
Oracle EU Sovereign Cloud2.0EU Sovereign Realm EU-betrieben, jedoch globale Oracle-Lieferkette (x86/Ampere ARM); keine EU-Chip-Tiefe. (stated)
Hetzner Cloud2.0Eigenmontage der Server in DE (Hetzner baut eigene Server); Standard-x86 (Intel/AMD), keine EU-Chipfertigung.
Scaleway2.0EU-Betrieb, eigene RZ (FR); vertikale Hardware-Fertigung aktuell nicht prominent dokumentiert. (verify)
Infomaniak Public Cloud2.0Anbieter bevorzugt nach eigener Angabe europäische Komponenten; Chips bleiben non-EU; keine EU-Fab. (stated)
IONOS Cloud1.0Keine öffentliche Dokumentation zu Hardware-/Chip-Herkunft oder EU-Lieferkettentiefe. (verify)
T Cloud Public1.0Bekannte Huawei-Hardware-Abhängigkeit in der Lieferkette (non-EU/China); Mitigation durch EU-only-Betrieb, Hardware-Herkunft bleibt non-EU. (stated)
pluscloud open1.0Keine Dokumentation zur Hardware-/Chip-Herkunft. (verify)
UpCloud1.0Keine Dokumentation zur Hardware-/Chip-Herkunft. (verify)
Exoscale1.0Keine Dokumentation zur Hardware-/Chip-Herkunft. (verify)
Delos Cloud1.0Azure-Hardware (Microsoft-Lieferkette, global/non-EU). (stated)
Microsoft Sovereign Cloud1.0Globale Microsoft-Lieferkette/Hardware (non-EU); keine EU-Chip-Tiefe. (stated)
noris Sovereign Cloud1.0Keine oeffentliche Dokumentation zur Hardware-/Chip-Herkunft (eigene Hochsicherheits-RZ in DE). (nicht belegt)
SysEleven OpenStack Cloud1.0Keine oeffentliche Dokumentation zur Hardware-/Chip-Herkunft (secunet-Gruppe). (nicht belegt)
Cloud Temple Trusted Cloud1.0Keine oeffentliche Dokumentation zur Hardware-/Chip-Herkunft (VMware/Stormshield-Stack). (nicht belegt)