AWS erhält als erster Hyperscaler die NATO-Restricted-Zulassung: Was die Freigabe für Cloud und Verteidigung bedeutet

Abstrakte dreidimensionale Datenvisualisierung eines neuronalen Netzes im dunklen Raum
Deine Reaktion:

„The availability of commercial products that meet NATO’s security requirements expands the technology options available for the Alliance“, sagt Dylan Browne, General Manager der NATO Communications and Information Agency (NCIA). Kommerzielle Produkte, die die Sicherheitsanforderungen der NATO erfüllen, erweitern also die Technologieoptionen der Allianz. Der Satz klingt nach Verwaltungsmitteilung. Dahinter steht eine Änderung, die die Beschaffung von Cloud-Infrastruktur im Verteidigungsbereich verschiebt: Amazon Web Services darf künftig Daten verarbeiten, die als „NATO Restricted“ eingestuft sind. Laut AWS ist das die erste solche Zulassung für einen Hyperscaler, gültig für die gesamte Allianz.

Was „NATO Restricted“ bedeutet

Wer von „Restricted“ hört, denkt an eine Formalie. Das greift zu kurz. Die NATO kennt eine abgestufte Skala: von „NATO Unclassified“ über „NATO Restricted“, „NATO Confidential“, „NATO Secret“ bis „COSMIC Top Secret“. Restricted ist die unterste Stufe der tatsächlich klassifizierten Informationen – aber sie ist klassifiziert. Ein Dokument mit dieser Kennzeichnung darf nicht frei zirkulieren, nicht auf einem beliebigen Server landen und nicht über einen Dienst laufen, dessen Sicherheitseigenschaften niemand unabhängig geprüft hat.

Man kann sich das wie ein Siegel auf einem Aktenschrank vorstellen. Das Siegel verrät nichts über den Inhalt, aber es sagt, wer den Schrank öffnen darf und unter welchen Bedingungen. Für den Betrieb in einer öffentlichen Cloud braucht es deshalb eine technische Vorgabe, an der sich alles messen lässt: die Direktive D32. Sie beschreibt, welche Sicherheitsanforderungen gelten, wenn Restricted-Informationen in einer Public Cloud verarbeitet werden. Wer diese Anforderungen erfüllen will, muss sie dokumentieren, nachweisen und von autorisierter Stelle bewerten lassen.

Warum eine Freigabe für das ganze Bündnis gilt

Die NATO führt diese Bewertung nicht in jedem Fall selbst durch, sondern delegiert sie an einen Mitgliedstaat oder an die NCIA. Bei AWS übernahm Spanien die Prüfung: Das Nationale Kryptologische Zentrum (CCN) bewertete die Fähigkeiten des Anbieters, danach bestätigte die NATO das Ergebnis und veröffentlichte es gegenüber allen Bündnispartnern. Hier liegt der Hebel dieser Zulassung.

Vergleiche es mit einer Typgenehmigung für ein Fahrzeugmodell. Ein Hersteller lässt ein Modell einmal prüfen, danach kann es in vielen Ländern zugelassen werden, ohne dass jede Behörde die Bremsen erneut zerlegt. So ist es hier auch: Eine Bewertung, ein Ergebnis, das für alle Mitgliedstaaten gilt. Laut AWS erhalten Verteidigungs- und Sicherheitskunden dadurch einen „beschleunigten Pfad“ zur eigenen Akkreditierung über die jeweiligen nationalen Verfahren – und Zugriff auf eine gemeinsame, vorab geprüfte Sicherheitsbasis, die den Compliance-Aufwand reduziert.

Fünfzehn Regionen, sieben davon in Europa

Die Zulassung ist nicht an einen einzelnen Standort gebunden. NATO-Mitglieder und Industriepartner sollen AWS NATO Restricted Workloads in jeder AWS-Region verarbeiten können, die auf dem Territorium eines Mitgliedstaats liegt. Der Konzern betreibt derzeit 15 solcher Regionen, sieben davon in Kontinentaleuropa. Datenhaltung und Verarbeitung lassen sich damit innerhalb des Bündnisses verorten – bei sensiblen Verteidigungsprojekten eine der ersten Fragen.

Zusätzlich nennt AWS eine spezielle Laufzeitumgebung für besonders heikle Fälle: die AWS Trusted Secure Enclave – Sensitive Edition. Solche Enklaven sind abgeschottete Ausführungsumgebungen, in denen selbst der Betreiber der darunterliegenden Infrastruktur keinen Einblick in die laufenden Prozesse erhalten soll. Für Behörden und Rüstungsunternehmen ist das ein zentrales Argument, denn es verschiebt die Vertrauensfrage von „Wir glauben dem Anbieter“ zu „Wir können es technisch überprüfen“.

Was hinter „resilient“ und „agil“ steckt

Browne sagt, die Allianz werde durch kommerzielle Technologie widerstandsfähiger und beweglicher. In der Praxis heißt das zweierlei: Ausfälle müssen abgefedert werden, und Beschaffung darf nicht länger Jahre dauern. In der Cloud heißt Resilienz Redundanz über mehrere Regionen, automatisches Umschalten bei Störungen und geografische Streuung von Daten. Agilität heißt, dass eine neue Anwendung nicht erst dann entsteht, wenn eigens dafür ein Rechenzentrum gebaut wurde.

Genau deshalb ist die Zulassung mehr als eine Pressemitteilung. Verteidigungsorganisationen konkurrieren um dieselben Fachkräfte und dieselben Werkzeuge wie die Privatwirtschaft. Wenn moderne Datenanalyse, KI-Modelle oder Logistiksoftware auf kommerzieller Infrastruktur laufen, sinkt die Hürde, sie überhaupt einzusetzen. Der Preis dafür ist Abhängigkeit – von einem Anbieter, einem Rechtssystem und einer Lieferkette.

Digitale Souveränität: der offene Widerspruch

Diese Abhängigkeit ist der wunde Punkt. In Europa wächst seit Jahren der Widerstand gegen eine Verteidigungs- und Verwaltungsinfrastruktur, die auf US-amerikanischen Hyperscalern aufsetzt. Airbus etwa hat für seine Cloud-Belange einen europäischen Anbieter gewählt, ausdrücklich mit Verweis auf digitale Souveränität. Die Sorge hat einen Grund: Wer seine Daten bei einem US-Konzern ablegt, muss mit extraterritorialen Zugriffsansprüchen rechnen, auch wenn die Server physisch in Europa stehen.

Die Zulassung entscheidet diesen Streit nicht. Sie ist ein Kompromiss. Auf der einen Seite steht die nüchterne Feststellung, dass europäische Alternativen für bestimmte Workloads schlicht nicht in vergleichbarer Breite verfügbar sind. Auf der anderen Seite steht die Notwendigkeit, technologische Abhängigkeiten politisch zu begrenzen. Gelöst ist der Konflikt damit nicht. Aber er wird handhabbar, weil es klare Prüfkriterien und benannte Verantwortlichkeiten gibt.

Was das konkret bedeutet

Für Ministerien und Verteidigungsunternehmen verschiebt sich die Entscheidungsgrundlage. Ein deutscher oder polnischer Beschaffer muss nicht mehr in jedem Einzelfall beweisen, dass AWS grundsätzlich geeignet ist – dieser Nachweis liegt jetzt vor. Es bleibt die Prüfung des konkreten Vorhabens: welche Region, welche Verschlüsselung, welche Enklave, welche nationalen Zusatzauflagen. Das verkürzt Projekte, weil die Debatte von „dürfen wir überhaupt“ zu „wie genau“ wandert.

Für den Markt setzt die Zulassung einen Maßstab. Microsoft Azure und Google Cloud dürften in vergleichbaren Verfahren nachziehen. Der Wettbewerb verschiebt sich damit von Funktionen zu Zertifizierungen und Prüfpfaden. Fähigkeiten, die man nicht dokumentieren kann, zählen im Verteidigungssektor künftig weniger als solche, die eine akkreditierte Stelle bestätigt hat.

Für dich als Leserin oder Leser mit IT-Architektur im Aufgabenbereich ist die Lehre unabhängig von AWS: Klassifizierungsgerechter Cloud-Betrieb wird von der Ausnahme zur Norm. Wer heute Systeme entwirft, sollte Trennung nach Datenklassen, Verschlüsselung mit eigener Schlüsselhoheit und nachvollziehbare Prüfpfade von Anfang an mitdenken. Wer das nachträglich einbaut, bezahlt später mit Umbau statt mit Planung. Unterm Strich: Was als sensibel gilt, darf zunehmend in gemieteter Infrastruktur liegen – wenn jemand vorher genau hingesehen hat.

Quelle: itpro.com

Deine Reaktion:
Artikel teilen:
Krötzsch-Check0 — 100
Fakten 78
Relevanz 62
Hype 12
Einschätzung 74
Redaktion 50 Stand 50 · noch keine Stimmen
Ist das Hype?
Sebastian Krötzsch
Autor

Sebastian Krötzsch

Sebastian Krötzsch schreibt auf sebask.de über Künstliche Intelligenz, Automatisierung, digitale Systeme und die Frage, was davon im Alltag wirklich nützlich ist. Ohne Buzzword-Nebel, dafür mit klarem Blick auf Praxis, Tools und echte Wirkung.