Sovereign Cloud Compass
Sovereignty over Cryptographic Methods & Crypto-Agility

Sovereignty over Cryptographic Methods & Crypto-Agility

Why important?

Souveränität verlangt nachvollziehbare, austauschbare und EU-konforme kryptografische Verfahren.

How measured?

  • 0 = Verfahren/Bibliotheken intransparent; keine Algorithmuswahl; Abhängigkeit von non-EU-Krypto-Diensten.
  • 1 = Standardverfahren, aber keine Transparenz über Implementierung und keine Konfigurierbarkeit.
  • 2 = Offengelegte, standardkonforme Verfahren (z. B. BSI TR-02102), nur begrenzt konfigurierbar.
  • 3 = Konfigurierbare, standardkonforme Verfahren; Algorithmuswechsel grundsätzlich ohne Lock-in möglich.
  • 4 = Volle Konfigurierbarkeit und Krypto-Agilität; keine zwingende Abhängigkeit von non-EU-Krypto-/KMS-Diensten.
  • 5 = Nachgewiesene Verfahrenshoheit inkl. PQC-Readiness und prüfbarer Krypto-Agilität; vollständig EU-konforme, austauschbare Krypto-Schicht.
  • N/A = keine belastbare Evidence

Validation questions (RFP)

  • What robust, public evidence exists? Scope, status and area of validity?

Scores comparison

ProviderScore
STACKIT4.0Dokumentierte Standardverfahren (AES-256-GCM, RSA-2048/3072/4096), konfigurierbar, EU/DE-betrieben, keine non-EU-KMS-Abhängigkeit; Confidential Computing als zusätzliche Härtung; PQC nicht ausgewiesen. (stated)
OVHcloud Public Cloud (inkl. SecNumCloud)4.0Open-Source-KMS-SDK + KMIP-Interoperabilität (Schlüssel zu anderen KMS übertragbar), RFC-7518-Signaturen, konfigurierbar; SecNumCloud (ANSSI-Kryptoanforderungen); EU/FR. Hohe Verfahrens-/Agilitätshoheit. (stated)
T Cloud Public4.0TeleSec/ETSI-Trust-Center: starke, eIDAS-orientierte Krypto-Governance; standardkonforme Verfahren; EU/DE-betrieben. (stated)
AWS European Sovereign Cloud3.0Standardisierte Verfahren (TLS/AES/KMS), konfigurierbar, aber AWS-proprietäre Implementierung; in ESC EU-betriebenes KMS, keine zwingende non-EU-Abhängigkeit; PQC teilweise. (stated)
Oracle EU Sovereign Cloud3.0Standardverfahren, PKCS#11-Schnittstellen, konfigurierbar; EU-Realm; FIPS L3. TLS 1.2 als Default (Hinweis). (stated)
pluscloud open3.0Offener SCS-/OpenStack-Stack: standardkonforme, konfigurierbare Verfahren ohne Lock-in; EU/DE. (stated)
Scaleway3.0Dokumentierte Verfahren (HKDF/SHA-256, AES, asymmetrisch, Signatur), API-gesteuert, konfigurierbar; EU/FR, keine non-EU-Abhängigkeit. (stated)
Delos Cloud3.0Azure-Kryptostack + D-Trust-Trust-Services (DE); konfigurierbar; Betrieb in DE-Boundary. (stated)
Microsoft Sovereign Cloud3.0Azure-Standardverfahren, breit konfigurierbar, PQC-Roadmap; KMS in EU-Region, aber Azure-proprietär. (stated)
noris Sovereign Cloud3.0Offener OpenStack-Stack: konfigurierbare, standardkonforme Verfahren ohne Lock-in; EU/DE. (stated)
SysEleven OpenStack Cloud3.0Offener OpenStack-Stack: konfigurierbare Verfahren ohne Lock-in; EU/DE. (stated)
Cloud Temple Trusted Cloud3.0SecNumCloud verlangt ANSSI-qualifizierte Kryptoverfahren (starke EU/FR-Krypto-Governance); Stormshield. EU/FR. (stated)
Infomaniak Public Cloud3.0Offener OpenStack-Stack: konfigurierbare Verfahren; CH-betrieben. (stated)
IONOS Cloud2.0Standardverfahren ohne dokumentierte Konfigurierbarkeit/Krypto-Agilität; EU/DE-Betrieb. (unclear)
UpCloud2.0Standardverfahren ohne dokumentierte Konfigurierbarkeit/Agilität; EU/FI. (unclear)
Exoscale2.0Standardverfahren ohne dokumentierte Agilität; EU/CH. (unclear)
Hetzner Cloud2.0Eigener Stack ohne dokumentierte Krypto-Governance; kundenseitige Krypto frei wählbar; EU/DE. (unclear)