Sovereign Cloud Compass
Provider profile Delos Cloud

Delos Cloud

Provider-specific sources from the current dataset. Use the Compass for scoring, weighting, and A/B comparison.

Compare in the Compass

Provider Snapshot

Sources / Evidence

Customer content in the EU

BSI Cloud Platform Requirements: Alle Daten der deutschen Verwaltung sollen innerhalb Deutschlands verarbeitet werden (stated). Zielgruppe explizit öffentlicher Dienst (DE).

Customer-created metadata in the EU

Aus dem BSI‑Requirement „alle Daten … in Deutschland“ lässt sich ableiten, dass auch wesentliche Metadaten in DE/EU verarbeitet werden sollen. Detail-/Scope-Definitionen (Telemetry/Support-Metadaten) verifizieren.

Physically & logically separated

Rechenzentren werden für die souveräne Plattform aufgebaut/mit Hardware bestückt; Delos ist Eigentümerin der Infrastruktur und verantwortet den Plattformbetrieb (stated). Detailgrad zu physischer/ logischer Trennung zur Public Cloud je Service prüfen.

EU-based operations & support

Betrieb durch deutsche Betreibergesellschaft mit sicherheitsüberprüftem deutschem Personal; Betrieb vor Ort an mehreren Standorten in Deutschland (stated).

No critical non-EU dependencies

Technologiebasis Microsoft Azure/M365 (Non‑EU). Delos berichtet über separates Agreement zur Fortführung auch bei Restriktionen – dennoch bleibt eine Abhängigkeit von Non‑EU‑Software/Lizenzierung/Updates (mixed).

Ownership / ultimate parent (EU-owned?)

Delos Cloud ist eine deutsche Betreibergesellschaft, von SAP gegründet (EU-owned).

Controlling interest & FISA 702 risk (jurisdiction ≠ residency)

Delos Cloud (DE/EU) als Betreiberin/Eigentümerin → geringeres direktes FISA‑702‑Risiko als bei US‑Parent. Rest-/Abhängigkeitsrisiken über Microsoft als Technologielieferant bleiben zu analysieren.

Local contracting entity & EU governance (operational model)

Delos Cloud schließt Verträge und übernimmt als Eigentümerin der Infrastruktur sowohl Plattform‑Betrieb als auch Lizenzierung; Betriebspartnerschaft mit Arvato Systems (stated).

Independent advisory board

Kein unabhängiges Advisory Board dokumentiert. Governance über BSI-Prüfverfahren und SAP-Konzernstruktur.

EU root CA / trust services

Delos berichtet über Integration von D‑Trust Zertifikaten für die Plattform (Trust Services, DE/EU). Details zu Root‑CA/Key‑Management‑Modell je Service verifizieren.

BSI C5

Zielbild: BSI Cloud Platform Requirements vollumfänglich erfüllen (stated). Ein öffentliches BSI‑C5‑Testat (Scope/Datum) konnte nicht eindeutig nachgewiesen werden → in Arbeit/TBD.

ISO 27001 / ISMS

ISO 27001:2022 zertifiziert (trust.delos.so). SAP-Tochter mit deutschem ISMS.

IT-Grundschutz (BSI)

BSI-Prüfverfahren aktiv (Cloud Platform Requirements). IT-Grundschutz als Zielstandard für Behördenfreigabe.

SecNumCloud (ANSSI)

Deutsche Betreibergesellschaft; SecNumCloud (ANSSI/FR) nicht adressiert.

Open standards / API portability

Projekt fordert Technologieoffenheit/Anbieterneutralität; Open‑Source‑Software wird unterstützt (stated). Plattform ist Azure-basiert: offene Standards (z.B. Kubernetes/OSS‑Datenbanken) möglich, aber weiterhin Azure-spezifische APIs/Lock‑in-Risiken.

Service portfolio depth

Core-Service-Abdeckung 100% → Score 5.0. (Portfolio listet Azure/M365-Services; Verfügbarkeit/Scope im Delos-Commercial-Setup prüfen.)

Geographic footprint & redundancy (regions/AZ/DCs in EU/DE)

Betrieb an mehreren Standorten in Deutschland; georedundantes Operations-Setup (z.B. Gütersloh + weiterer Standort Leipzig genannt). Anzahl Regionen/AZ/Service-Resilienz je Workload prüfen.

Audit reports / evidence pack

Trust Center (trust.delos.so) vorhanden; ISO 27001:2022 Zertifikat. BSI-Prüfverfahren läuft, Evidence-Pack im Aufbau.

Policy enforcement (guardrails)

Azure-basierte Policy-Frameworks (Azure Policy, Compliance). BSI kontrolliert/steuert Telemetriedaten und externen Datenaustausch. Sovereign Boundary Services.

Default deny / secure by default

Sovereign Boundary isoliert Plattform physisch/logisch. BSI-Vorgaben erzwingen restriktive Defaults. Betrieb nur durch sicherheitsüberprüftes Personal.

Independent verification (continuous)

Updates werden durch Behörden auditiert/kontrolliert. BSI kontrolliert Telemetrie. ISO 27001 als jährliches Audit.

Blackbox exposure (ops/control plane)

BSI kontrolliert externen Datenaustausch und Telemetrie. Azure-Technologie als Basis – zugrunde liegender Stack teilweise opak. Betrieb durch dt. Personal.

Operator access exclusion (workload scope)

Sovereign Boundary + sicherheitsüberprüftes Personal. Microsoft hat keinen generellen Zugriff. Kein explizites Confidential Computing dokumentiert.

IaC & automation (Terraform/OpenTofu, SDKs, APIs)

Da die Plattform auf Microsoft Azure-Technologie basiert, sind APIs/SDKs und gängige IaC-Werkzeuge (z.B. Terraform/ARM/Bicep) naheliegend – Delos-spezifische Einschränkungen/Parity zu Public Azure verifizieren.

Everyday SDLC/DevOps (CI/CD, registry, secrets, K8s)

Portfolio umfasst u.a. Container Registry, Kubernetes, Key Vault, DevOps-nahe Bausteine. CI/CD-Tooling (Azure DevOps/GitHub) und Integrationsumfang in der Delos-Umgebung verifizieren.

Limits/quotas (transparency & increase)

Azure-basierte Quotas gelten. Dokumentation über Azure-Docs. Delos-spezifische Quota-Prozesse noch nicht öffentlich.

Reference architectures / landing zones

Azure-basierte Referenzarchitekturen/Landing-Zone-Ansätze sind grundsätzlich verfügbar; Delos-spezifische Referenz-Blueprints/Guides (Public Sector) verifizieren.

Unified security stack

Security-Stack-Abdeckung 95% → Score 4.8. (Ableitung aus Service-Katalog; Details je Service verifizieren.)

Energieeffizienz / PUE & Zielwerte

Keine eigene Nachhaltigkeitsmetrik veröffentlicht; Plattform basiert auf Microsoft Azure (Proxy via Microsoft Datacenter PUE/WUE). (Quellen: Delos/Azure-Context + Microsoft Datacenters)

CO₂-/Wasser-Reporting + erneuerbare Energiequellen

Keine eigene ESG-/Carbon/Wasser-Transparenz veröffentlicht; Proxy über Microsoft Sustainability Reporting (Azure-basiert). (Quellen: Delos/Azure-Context + Microsoft Reports)

Service catalog (core/security)
Expand to load the service catalog …