Vorschlag für eine Verordnung des Europäischen Parlaments und des Rates zur Schaffung eines Rahmens für Maßnahmen zur Stärkung des europäischen Cloud- und KI-Ökosystems (Verordnung zur Cloud- und KI-Entwicklung)
Text
Vorschlag für eine Verordnung des Europäischen Parlaments und des Rates zur Schaffung eines Rahmens für Maßnahmen zur Stärkung des europäischen Cloud- und KI-Ökosystems (Verordnung zur Cloud- und KI-Entwicklung)
Vertrieb: Bundesanzeiger Verlag GmbH, Postfach 10 05 34, 50445 Köln
Telefon (02 21) 97 66 83 40, Fax (02 21) 97 66 83 44, www.bundesanzeiger-verlag.de
ISSN 0720-2946
Bundesrat Drucksache 536/26
16.09.26
EU - DS - In - Wi
Unterrichtung
durch die Europäische Kommission
Vorschlag für eine Verordnung des Europäischen Parlaments und des Rates zur Schaffung
eines Rahmens für Maßnahmen zur Stärkung des europäischen Cloud- und KI-Ökosystems
(Verordnung zur Cloud- und KI-Entwicklung)
COM(2026) 502 final
Der Bundesrat wird über die Vorlage gemäß § 2 EUZBLG auch durch die Bundesregierung
unterrichtet.
Der Europäische Wirtschafts- und Sozialausschuss und der Ausschuss der Regionen werden
an den Beratungen beteiligt.
Hinweis: Drucksache 79/24 = AE-Nr. 240133;
Drucksache 65/25 = AE-Nr. 250115;
Drucksache 209/25 = AE-Nr. 250407;
Drucksache 54/26 = AE-Nr. 260096;
AE-Nr. 251120
DE DE
EUROPÄISCHE
KOMMISSION
Brüssel, den 3.6.2026
COM(2026) 502 final
2026/0138 (COD)
Vorschlag für eine
VERORDNUNG DES EUROPÄISCHEN PARLAMENTS UND DES RATES
zur Schaffung eines Rahmens für Maßnahmen zur Stärkung des europäischen Cloud-
und KI-Ökosystems (Verordnung zur Cloud- und KI-Entwicklung)
{SEC(2026) 502 final} - {SWD(2026) 502 final} - {SWD(2026) 503 final}
(Text von Bedeutung für den EWR)
BEGRÜNDUNG
1. KONTEXT DES VORSCHLAGS
• Gründe und Ziele des Vorschlags
In den letzten Jahren haben sich Cloud- und KI-Technologien, -Dienste und -Anwendungen
von neuen Konzepten zu unverzichtbaren Eckpfeilern entwickelt, die das Funktionieren
unserer Wirtschaft und Gesellschaft untermauern. KI eröffnet beispiellose Möglichkeiten, die
von der Automatisierung und datengesteuerten Entscheidungsfindung bis hin zu
personalisierten Dienstleistungen reichen, während das Cloud-Computing die
Rechenressourcen, Softwarebausteine und Schnittstellen bereitstellt, die für eine effiziente
Entwicklung und Einführung von KI erforderlich sind. Die rasche Verbreitung von KI hat zu
einer beispiellosen und weiter wachsenden Nachfrage nach Rechenfähigkeiten geführt.
Folglich sind Recheninfrastrukturen keine bloßen technischen Anlagen mehr, sondern sie sind
zu strategischen Ressourcen geworden, die für die wirtschaftliche Sicherheit, Souveränität,
Resilienz und Wettbewerbsfähigkeit der Union von entscheidender Bedeutung sind.
Wie Mario Draghi in seinem Bericht über die Zukunft der europäischen Wettbewerbsfähigkeit
festgestellt hat, muss sich die EU auf jenen Gebieten behaupten, auf denen es auf
technologische Souveränität ankommt, wie z. B. Sicherheit und Verschlüsselung („souveräne
Cloud“-Lösungen), und auf diese Weise kritische externe Abhängigkeiten verringern, indem
sie die eigenen heimischen Cloud- und KI-Kapazitäten und -Infrastrukturen stärkt. Zu diesem
Zweck wird die Europäische Kommission im Draghi-Bericht aufgefordert, gezielte
Maßnahmen zu ergreifen, um die Kontrolle über Datenverarbeitungs- und Cloud-Computing-
Dienste zurückzugewinnen und zu behalten, die einheimischen Rechenkapazitäten zu erhöhen
und eine schwungvolle Finanz- und Talentdynamik anzustoßen, um Innovationen
voranzutreiben.
Diese Ziele wurden später im Aktionsplan für den europäischen KI-Kontinent
festgeschrieben, der einen strategischen Fahrplan zur Sicherung einer Führungsrolle Europas
im Bereich der KI enthielt. Erreicht werden kann dies nur durch die Verknüpfung der
folgenden fünf Schlüsselbereiche: Recheninfrastrukturen, Daten, Kompetenzen, Entwicklung
und Einsatz von KI-Algorithmen und Vereinfachung der Rechtsvorschriften. Der laufende
Aufbau von KI-Fabriken und KI-Gigafabriken zielt darauf ab, europäischen Unternehmen und
europäischen Forschenden, die KI-Fähigkeiten benötigen, einen breiten Zugang zu
Hochleistungsrechenressourcen der nächsten Generation zu ermöglichen. Ergänzend dazu
muss die EU ihre Cloud- und Rechenzentrumskapazitäten ausweiten, um die breitere
Einführung und Verbreitung von KI zu unterstützen.
Die begrenzten Kapazitäten der Rechenzentren in der Union erschweren es der Union
erheblich, vom digitalen Wandel zu profitieren und KI-gestützte Lösungen einzuführen,
insbesondere solche, die Rechenkapazitäten mit geringer Latenz erfordern. Die rasche
Errichtung von Rechenzentren in der EU wird konkret durch mehrere Hindernisse
ausgebremst. Angesichts dessen, dass der Bedarf an Datenspeicherung und Datenverarbeitung
– insbesondere infolge des Anstiegs der KI-Rechenlasten – weiter zunimmt, sehen sich
europäische Unternehmen mangels verfügbarer Rechenzentrumskapazitäten in der EU heute
dazu gezwungen, kritische Arbeitslasten über Infrastrukturen ausländischer Hyperscaler zu
lenken. Dies macht die EU zu einem weniger attraktiven Ziel für Technologieinvestitionen als
andere Regionen mit reichlich vorhandenen und kostengünstigeren Rechenressourcen.
Die derzeitige Cloud- und KI-Landschaft wird durch eine ausgeprägte Abhängigkeit von
einem begrenzten Pool von Anbietern aus Drittländern geprägt. Während der EU-Markt
für Cloud-Computing-Dienste weiter erheblich wächst, ist der Marktanteil der EU-Anbieter
von 29 % im Jahr 2017 auf 15 % im Jahr 2022 zurückgegangen und stagniert seitdem.
Derzeit kontrollieren drei außereuropäische Hyperscaler mehr als 70 % des europäischen
Cloud-Marktes. Große etablierte Marktteilnehmer unterliegen den Rechtsordnungen von
Drittländern, in denen Gesetze mit extraterritorialer Wirkung gelten, darunter Vorschriften
über Datenzugriff und Datenübermittlung, die im Widerspruch zu den Grundrechten und dem
Datenschutzrahmen der EU stehen können. Diese Abhängigkeit birgt auch Risiken für die
europäischen Nutzer im Hinblick auf Betriebsstörungen, insbesondere wenn die Erbringung
der Dienste durch einseitige Entscheidungen von Akteuren aus Drittländern beeinträchtigt
werden könnte.
Vor diesem Hintergrund hat Europa zwar Forschungs- und Entwicklungskapazitäten von
Weltrang, dynamische Open-Source-Gemeinschaften und eine starke industrielle Basis in den
Bereichen Cloud und KI, dieses vorhandene Potenzial bleibt aber weitgehend unerschlossen.
Deshalb hat die Kommission den Vorschlag für eine Verordnung zur Cloud- und KI-
Entwicklung (im Folgenden „Vorschlag“) ausgearbeitet, mit dem die begrenzte und
geografisch konzentrierte Verfügbarkeit von Rechenkapazitäten in der EU und die Risiken im
Zusammenhang mit der Abhängigkeit von Cloud- und KI-Diensten außereuropäischer
Anbieter angegangen werden sollen. Mit dem Vorschlag wird Folgendes angestrebt:
1. Steigerung der Rechenkapazitäten und der in der EU entwickelten und eingeführten
KI durch innovative und nachhaltige Cloud- und KI-Technik,
2. Gewährleistung attraktiver Bedingungen für den unionsweiten Aufbau nachhaltiger
und innovativer Rechenkapazitäten,
3. Ausräumung von Bedenken hinsichtlich der Datensouveränität und der
Betriebskontinuität bei Cloud- und KI-Diensten,
4. Beitrag zum Schutz der öffentlichen Ordnung durch eine resilientere Bereitstellung
von Cloud-Computing-Diensten, insbesondere im öffentlichen Sektor.
Der Vorschlag trägt der Notwendigkeit eines koordinierten „Ökosystemansatzes“ Rechnung,
um die EU im Cloud- und KI-Bereich wettbewerbsfähiger und resilienter zu machen. Er
kombiniert angebotsseitige Maßnahmen zur Stärkung der heimischen Fähigkeiten,
nachfrageseitige Maßnahmen zur Förderung der Einführung und grundlegende
Voraussetzungen zur Förderung von Innovationen und Investitionen im Cloud- und KI-
Bereich. Ein besonderer Schwerpunkt liegt auf Quelloffenheit als Hebel zur Stärkung der
technologischen Souveränität im Einklang mit der Open-Source-Strategie der EU, mit der
offene europäische Alternativen im gesamten europäischen Technologie-Stack gefördert
werden sollen.
Erstens werden mit dem Vorschlag Projekte unterstützt, die aus den in diesem Rahmen
eingeleiteten und gemeinsam mit den Mitgliedstaaten durchgeführten Forschungs- und
Innovationsinitiativen hervorgehen. Diese Initiative wird Netze, Cloud, KI und Software in
kohärente Ökosysteme integrieren, um Folgendes anzugehen:
1. künftige Herausforderungen im Zusammenhang mit energieeffizienten
Recheninfrastrukturen,
2. Autonomie im gesamten Cloud-Computing-Stack,
3. fortgeschrittene Fähigkeiten der EU im Bereich der fortgeschrittenen KI-
Technologien wie Grenz-KI, physische KI und industrielle KI,
4. Übernahme von Cloud und KI im öffentlichen und privaten Sektor.
Ein besonderer Schwerpunkt des Vorschlags liegt auf groß angelegten sektorenübergreifenden
Initiativen zur Bewältigung der strategisch wichtigsten technologischen und industriellen
Herausforderungen (im Folgenden „Große Herausforderungen“). Damit wird die
Durchführbarkeit dieser Bemühungen demonstriert und der Weg für ähnliche künftige
Initiativen geebnet, um die Voraussetzungen für Investitionen in Infrastrukturen und
Technologien der nächsten Generation zu schaffen.
Zweitens wirkt der Vorschlag der wachsenden Lücke bei den Rechenzentrumskapazitäten
entgegen, indem ein Rahmen geschaffen wird, der die Errichtung von Rechenzentren EU-weit
vereinfacht und harmonisiert und gleichzeitig ihre Nachhaltigkeit gewährleistet. Ziel ist es,
die EU-Kapazitäten in den nächsten fünf bis sieben Jahren zu verdreifachen und so bis 2035
das benötigte Kapazitätsniveau zu erreichen und gleichzeitig für eine ausgewogene
geografische Verteilung auf alle Mitgliedstaaten zu sorgen. Dazu sieht der Vorschlag einen
Mechanismus zur Ermittlung und Unterstützung strategischer Rechenzentrumsprojekte für
vor, die eine beträchtliche Innovation und Nachhaltigkeit bieten oder zu einer ausgewogenen
Verteilung der Rechenkapazitäten beitragen.
Drittens sollen mit dem Vorschlag die Risiken gemindert werden, die sich aus der
Abhängigkeit der EU von Drittländern bei Cloud-Computing-Diensten ergeben, und zwar
durch einen einheitlichen EU-weiten Souveränitätsrahmen. Dazu sieht er harmonisierte und
überprüfbare Kriterien für verschiedene Souveränitätsniveaus von Cloud-Computing-
Diensten vor. Außerdem enthält er einen Rahmen für die Bewertung und förmliche
Anerkennung von Diensten auf einem bestimmten Souveränitätsniveau. Schließlich werden
darin die Mitgliedstaaten dazu verpflichtet, Souveränitätsrisikobewertungen durchzuführen,
um zu bestimmen, welchen Souveränitätsniveaus die Dienste, die bestimmte Teilsektoren und
Anwendungsfälle bedienen, entsprechen sollten, um in Bezug auf die Vertraulichkeit der
Daten und die Betriebsautonomie einen angemessenen Schutz zu gewährleisten und Schäden
zu verhindern, die die öffentliche Ordnung untergraben könnten.
Ergänzend zur Überarbeitung der Cybersicherheitsverordnung (CSA2), mit der Risiken in
der Lieferkette angegangen werden, stellt dieser Vorschlag sicher, dass öffentliche
Auftraggeber souveräne Cloud-Computing-Dienste nutzen können. Zusammen schließen
dieser Vorschlag und die CSA2 seit Langem bestehende Lücken im Hinblick auf die
Souveränität und nicht technische Risiken. Gleichzeitig müssen Cloud-Computing-Dienste in
Europa hohen Cybersicherheitsstandards entsprechen, was einen soliden
Cybersicherheitsrahmen erfordert, der eine umfassende Antwort auf die heutigen
geopolitischen Sicherheitsherausforderungen darstellt. In diesem gesetzgeberischen Kontext
werden auch die Arbeiten am europäischen System für die Cybersicherheitszertifizierung
von Cloud-Diensten (EUCS) wieder aufgenommen.
Schließlich bietet der Vorschlag öffentlichen Auftraggebern einen Rahmen, damit sie
fundierte Vergabeentscheidungen treffen und ihre Kaufkraft als Hebel zur Verringerung
bestehender Abhängigkeiten einsetzen können, unter anderem durch die Anwendung
sektorspezifischer Zuschlagskriterien, die einen Mehrwert für die EU erbringen, und durch
eine gemeinsame Auftragsvergabe zur Förderung von Innovation und Wachstum, wobei der
Schwerpunkt auf der Schaffung konkreter Möglichkeiten für kleinere Anbieter mit Sitz in der
EU liegt.
Zusammengenommen schaffen die in diesem Vorschlag enthaltenen Maßnahmen die
Grundlagen für ein resilientes und leistungsstarkes Cloud- und KI-Ökosystem in der EU. Sie
positionieren Europa nicht nur als Verbraucher fortgeschrittener digitaler Technologien,
sondern als globale Drehscheibe für vertrauenswürdige, souveräne und skalierbare digitale
Infrastrukturen, die Europa in die Lage versetzen, die Standards, Fähigkeiten und Märkte der
nächsten Technologiewelle zu gestalten.
• Kohärenz mit den bestehenden Vorschriften in diesem Bereich
Der Vorschlag steht im Einklang mit den Vorschriften über den Anbieterwechsel zwischen
Datenverarbeitungsdiensten, die mit der Datenverordnung eingeführt wurden. Durch die
Ermöglichung des Anbieterwechsels und die Beseitigung wichtiger Ursachen der
Anbieterbindung soll die Datenverordnung sicherstellen, dass Anbieter von Cloud-
Computing-Diensten in der EU in Bezug auf Qualität, Innovation und Preise miteinander im
Wettbewerb stehen. Sie soll es Cloud-Nutzern ermöglichen, den ihren Bedürfnissen am besten
entsprechenden Anbieter frei zu wählen und Angebote verschiedener Anbieter im Rahmen
eines Multi-Cloud-Ansatzes miteinander zu kombinieren.
Die Datenverordnung enthält jedoch keine Elemente zur Gestaltung eines
wettbewerbsfähigeren Angebots an europäischen Cloud-Computing-Diensten oder zur
Förderung des Markteintritts vielfältigerer Anbieter von Cloud-Computing-Diensten.
Die Datenverordnung ebnet zwar den Weg für eine mögliche Verringerung der
Abhängigkeiten von außereuropäischen Anbietern, sie eröffnet aber keinen Entwicklungspfad
hin zu einem souveräneren und vertrauenswürdigeren EU-Cloud-Computing-Sektor. Ihre
Bestimmungen über den Cloud-Wechsel und die Interoperabilität ermöglichen es den Nutzern
jedoch, verstärkt europäische Cloud-Computing-Dienste zu verwenden. Die Datenverordnung
ist daher eine Voraussetzung für den Vorschlag.
Der Vorschlag steht auch im Einklang mit dem Gesetz über digitale Märkte (DMA). Das
Gesetz über digitale Märkte erfasst Cloud-Computing-Dienste als zentrale Plattformdienste,
was bedeutet, dass Anbieter von Cloud-Computing-Diensten, die als Torwächter benannt
werden, eine Reihe von Verpflichtungen erfüllen müssten, um die Fairness und
Bestreitbarkeit der Märkte zu erhöhen. Bislang wurde kein Anbieter von Cloud-Computing-
Diensten für seine Dienste als Torwächter benannt. Am 18. November 2025 leitete die
Kommission jedoch im Rahmen des Gesetzes über digitale Märkte drei Marktuntersuchungen
zu Cloud-Computing-Diensten ein. In zwei dieser Marktuntersuchungen wird geprüft, ob
zwei Anbieter als Torwächter für ihre Cloud-Computing-Dienste benannt werden sollten
(d. h. ob sie als wichtige Zugangstore zwischen gewerblichen Nutzern und Endnutzern
fungieren). Im Rahmen der dritten Marktuntersuchung wird geprüft, ob mit dem Gesetz über
digitale Märkte wirksam gegen Praktiken vorgegangen werden kann, die die
Wettbewerbsfähigkeit und Fairness im Cloud-Computing-Sektor in der EU einschränken
könnten.
Bestimmte Anbieter von Cloud-Computing-Diensten könnten zwar sowohl im Rahmen dieses
Vorschlags als auch im Rahmen des Gesetzes über digitale Märkte reguliert werden, das
Gesetz über digitale Märkte hat aber andere Ziele und enthält keine Maßnahmen, die geeignet
wären, die Einführung souveräner Cloud-Computing-Dienste aktiv zu fördern. Das Gesetz
über digitale Märkte soll lediglich einen fairen und bestreitbaren Cloud-Markt in der Union
aufrechterhalten und fördern, indem es bestimmte Verhaltensweisen der als Torwächter
benannten Unternehmen reguliert, und greift somit auf einer anderen Ebene ein als dieser
Vorschlag, der vor allem die Einführung und Nutzung der erbrachten Dienste betrifft.
Mit dem Vorschlag werden auch die wichtigsten Ziele der KI-Verordnung bekräftigt. Die
KI-Verordnung harmonisiert die Vorschriften für KI-Systeme und KI-Modelle mit
allgemeinem Verwendungszweck, die in der EU in Verkehr gebracht werden sollen, wodurch
das Funktionieren des Binnenmarkts verbessert und die Einführung einer auf den Menschen
ausgerichteten und vertrauenswürdigen KI entlang der Wertschöpfungskette gefördert wird.
Die KI-Verordnung gewährleistet ein hohes Schutzniveau im Hinblick auf die Gesundheit, die
Sicherheit und die Grundrechte. Sie erstreckt sich aber nicht auf Aspekte der Souveränität.
Der Vorschlag ergänzt den umfassenderen Rahmen der EU für die Digitalpolitik, zu dem die
Open-Source-Strategie der EU, das Politikprogramm für die digitale Dekade und die
Strategie „KI anwenden“ gehören.
In der Open-Source-Strategie der EU wird vorgeschlagen, Quelloffenheit für die Zwecke
der Souveränität, Wettbewerbsfähigkeit und Sicherheit durch eine Reihe gezielter
Maßnahmen zu fördern, von denen einige in der Verordnung zur Cloud- und KI-Entwicklung
vorgesehen werden.
Das Politikprogramm für die digitale Dekade hat vier Kernpunkte, unter die seine Ziele
jeweils fallen, nämlich i) eine digital befähigte Bevölkerung und hoch qualifizierte digitale
Fachkräfte, ii) sichere und nachhaltige digitale Infrastrukturen, iii) digitaler Umbau der
Unternehmen und iv) Digitalisierung öffentlicher Dienste. Konkret enthält das
Politikprogramm für die digitale Dekade ein Ziel für die Überwachung der Errichtung von
Randknoten, sieht aber weder ein Ziel für die Messung der Fortschritte beim Aufbau von
Rechenkapazitäten oder Rechenzentren in der EU noch konkrete Unterstützungsmaßnahmen
für deren Einrichtung vor. Dieser Vorschlag ergänzt das Politikprogramm für die digitale
Dekade, indem er die bestehende jährliche Überwachung nutzbar macht und so Synergien mit
dem bestehenden Rahmen schafft. Er trägt auch dazu bei, alle vier Kernpunkte des
Politikprogramms für die digitale Dekade voranzubringen, und zwar vor allem durch die
Festlegung konkreter Maßnahmen, die auf die Entwicklung innovativer KI-gestützter
Technologien, den Einsatz erweiterter Rechenkapazitäten und die Schaffung eines
Vertrauensrahmens für eine verstärkte Nutzung von Cloud und KI ausgerichtet sind.
Darüber hinaus enthält die Strategie „KI anwenden“ konkrete Maßnahmen zur Nutzung des
transformativen Potenzials der KI, wobei der Schwerpunkt auf der Förderung der raschen
Einführung in wichtigen Wirtschaftszweigen und im öffentlichen Sektor liegt. Außerdem
werden damit Unterstützungsmaßnahmen zur Stärkung der technologischen Souveränität der
EU eingeführt, mit denen bereichsübergreifende Herausforderungen bei der Entwicklung und
Einführung von KI angegangen werden. Der Vorschlag untermauert diese Ziele und trägt zu
ihrer Umsetzung bei, indem gezielte Maßnahmen eingeführt werden, die darauf abzielen, die
Entwicklung und Einführung von Cloud- und KI-Diensten zu unterstützen, den Zugang zu
Rechenkapazitäten zu steigern und Vertrauen in Cloud-Computing-Dienste aufzubauen.
Der Vorschlag steht voll und ganz im Einklang mit der Mitteilung über eine internationale
Digitalstrategie für die EU vom Juni 2025. Er schafft einen transparenten,
diskriminierungsfreien Konzeptentwurf für die digitale Autonomie, der es der EU ermöglicht,
resiliente, souveräne Technologieinfrastrukturen in der Union aufzubauen und gleichzeitig ein
vertrauenswürdiges, rechtlich fundiertes Modell für internationale Partnerschaften und eine
multilaterale Governance im Ausland zu haben. Er steht voll und ganz im Einklang mit den
internationalen Verpflichtungen und Partnerschaften der Union und wird den Zugang zum
Binnenmarkt für Einrichtungen aus Partnerländern gewährleisten, die die erforderliche
Unionsvertrauenswürdigkeitsstufe erreichen.
• Kohärenz mit der Politik der Union in anderen Bereichen
Der Vorschlag ergänzt den umfassenderen politischen Rahmen der EU für Cybersicherheit
und digitale Resilienz.
Dieser Vorschlag ist in Verbindung mit dem Vorschlag für die Überarbeitung des bisherigen
Chip-Gesetzes zu betrachten, der seinerseits Maßnahmen zur Förderung von Investitionen in
fortgeschrittene Halbleiter, zur Erhöhung der Resilienz der Lieferketten und zur Steigerung
der Nachfrage durch eine verstärkte Zusammenarbeit zwischen der Halbleiterlieferkette und
den Endmärkten vorsieht.
Mit der Richtlinie über die Sicherheit von Netz- und Informationssystemen (NIS2) wird
das Cybersicherheitsrisikomanagement der Anbieter von Cloud-Computing-Diensten und
Rechenzentren in der EU verbessert, was zu mehr Vertrauen führt. Sie enthält jedoch keine
Maßnahmen zur Förderung der Übernahme und Verwendung solcher Dienste und betrifft
ausschließlich die technische Cybersicherheit im Gegensatz zu umfassenderen
Souveränitätserwägungen.
Wie bereits dargelegt, ergänzt der Vorschlag den Schwerpunkt der
Cybersicherheitsverordnung, der auf der Cybersicherheit in der Cloud liegt, durch
Souveränitätserwägungen. Mit der Zertifizierung im Rahmen der Cybersicherheitsverordnung
können zwar technische Cybersicherheitskriterien bestimmt werden, sie ist jedoch nicht
geeignet, um Souveränitätsbedenken auszuräumen, die über solche technischen Aspekte
hinausgehen. Die Agentur der Europäischen Union für Cybersicherheit (ENISA) hat in der
Zwischenzeit weiter an der Entwicklung eines europäischen Systems für die
Cybersicherheitszertifizierung von Cloud-Diensten (EUCS) gearbeitet, das aber noch nicht
angenommen wurde. Sobald es fertiggestellt ist, könnte es auch im Rahmen für souveräne
Cloud-Computing-Dienste Verwendung finden, um sicherzustellen, dass ein geprüfter Dienst
den höchsten Cybersicherheitsstandards entspricht. Darüber hinaus wird durch die
vorgeschlagene Überarbeitung des bisherigen Rechtsakts zur Cybersicherheit die
Vertrauenswürdigkeit der IKT-Lieferkette für Hardware und Software gestärkt.
Der Vorschlag unterstützt auch die Ziele der Verordnung über die digitale operationale
Resilienz im Finanzsektor (DORA). In der DORA-Verordnung werden Einhaltungspflichten
für Anbieter von Cloud-Computing-Diensten festgelegt. Sie gilt indirekt auch für Anbieter
von Cloud-Computing-Diensten, wenn diese Dienstleistungen für bestimmte
Finanzunternehmen erbringen oder eine hinreichend wichtige Rolle im Hinblick auf die
Betriebsstabilität spielen. Sie hat einen sektoralen Anwendungsbereich und gilt spezifisch für
den Finanzsektor. Nach der DORA-Verordnung müssen Anbieter von Cloud-Computing-
Diensten ein IKT-Risikomanagement einführen und regelmäßige Tests ihrer Reaktion auf
Sicherheitsvorfälle durchführen, um den Anforderungen an kritische Drittdienstleister
nachzukommen. Die betreffenden Finanzinstitute, die öffentlicher Natur sein könnten, müssen
beim Umgang mit den Anbietern von Cloud-Computing-Diensten, mit denen sie
zusammenarbeiten, gewisse Sorgfaltspflichten erfüllen.
Der Vorschlag unterstützt auch die Ziele der Strategie für eine Union der Krisenvorsorge,
in der die Abhängigkeit von kritischen digitalen Infrastrukturen als ein systemisches Risiko
eingestuft und ein ressortübergreifender Ansatz gefordert wird, um im Krisenfall die
Kontinuität wesentlicher Dienste aufrecht zu erhalten. Der mit dieser Verordnung geschaffene
Souveränitätsrahmen und insbesondere der Risikobewertungsmechanismus gemäß Artikel 29
tragen unmittelbar zum Aspekt der digitalen Vorsorge in dieser Strategie bei, indem
sichergestellt wird, dass die Cloud- und KI-Dienste, von denen das Krisenmanagement, die
Koordinierung des Katastrophenschutzes und die Katastrophenbewältigung abhängen, mit der
geeigneten Unionsvertrauenswürdigkeitsstufe bereitgestellt werden. Der Vorschlag steht
daher im Einklang mit den übergeordneten politischen Resilienz- und Vorsorgezielen der
Union und dient deren Verfolgung.
Der Vorschlag steht im Einklang mit den geltenden Vorschriften über die Verarbeitung
personenbezogener Daten, einschließlich der Datenschutz-Grundverordnung (DSGVO)
und des Datenschutzrahmens EU-USA. Der Datenschutzrahmen EU-USA regelt zwar
transatlantische Datenübermittlungen, er beseitigt jedoch nicht die Souveränitätsbedenken
hinsichtlich der Abhängigkeit von Anbietern aus Drittländern. Der Vorschlag ergänzt somit
den Datenschutzrahmen EU-USA, denn der Begriff der Souveränität geht weit über
Datenübermittlungen hinaus und erfasst auch die Betriebsautonomie.
Außerdem ergänzt der Vorschlag die Richtlinien über die Vergabe öffentlicher Aufträge.
Behörden in der EU sind in hohem Maße auf außereuropäische Anbieter von Cloud-
Computing-Diensten angewiesen, und die daraus erwachsenden Problemfaktoren erfordern
einen differenzierten und zielgerichteten sektoralen Ansatz, der von den bestehenden
Richtlinien über die Vergabe öffentlicher Aufträge nicht abgedeckt wird und der auch durch
einen übergreifenden Ansatz nur schwer ausreichend berücksichtigt werden könnte. Der
Vorschlag sieht daher einen sektorspezifischen Souveränitätsansatz vor, dessen zahlreiche
Aspekte nicht mit den bestehenden horizontalen Rechtsvorschriften angegangen werden
können, in denen lediglich allgemeine Grundsätze für die Gestaltung von Vergabeverfahren
vorgegeben werden. Der Vorschlag enthält ergänzende Zuschlagskriterien, die auch auf die
Besonderheiten von Cloud-Computing-Diensten und den Umgang mit kritischen
Abhängigkeiten von Drittländern in diesem Sektor zugeschnitten sind.
Der Vorschlag ergänzt die Verordnung über digitale Netze, mit der die Entwicklung
robuster, schneller, sicherer und hochmoderner digitaler Netze unterstützt wird, und kommt
somit der Errichtung von Rechenzentren in der EU zugute, die eine Hochgeschwindigkeits-,
Gigabit- und noch darüber hinausreichende Konnektivität voraussetzen. Der Vorschlag baut
auf den Konnektivitätsfortschritten im Zusammenhang mit der Verordnung über digitale
Netze auf und konzentriert sich daher auf den weiteren Aufbau von
Rechenzentrumskapazitäten und nicht auf einen vorherigen oder parallelen Ausbau der dafür
erforderlichen Konnektivitätsinfrastruktur. Die Verordnung über digitale Netze betrifft auch
die Konvergenz der Netzinfrastrukturen, darunter auch Szenarien, in denen ein Anbieter von
Cloud-Computing-Diensten ein elektronisches Kommunikationsnetz betreibt und
diesbezüglich bislang keinen besonderen Verpflichtungen nach dem europäischen Kodex für
die elektronische Kommunikation unterlag, obwohl er in dessen Anwendungsbereich fällt.
Somit werden durch die Verordnung über digitale Netze die Verfahren für die Konnektivität
zwischen Anbietern verschiedener Netze und anderen Marktteilnehmern im Rahmen einer
umfassenderen Zusammenarbeit im Ökosystem präzisiert.
Der Vorschlag trägt zur Verwirklichung der Ziele der Energieeffizienzrichtlinie bei, nämlich
den Rechenzentrumssektor zu einer höheren Energieeffizienz zu führen. Abgesehen von
Transparenz- und Reputationserwägungen werden damit jedoch keine Anreize für Betreiber
von Rechenzentren geschaffen, ihre Nachhaltigkeitsleistung zu verbessern, und es werden
auch keine Maßnahmen zum beschleunigten EU-weiten Aufbau nachhaltiger Rechenzentren
oder zur Erhöhung der diesbezüglichen Investitionen festgelegt.
Auch der EU-Verhaltenskodex für die Energieeffizienz von Rechenzentren betrifft keine
Maßnahmen zur Errichtung eines Rechenzentrums, sondern konzentriert sich vollständig auf
die Verfahren für dessen Betrieb. Daher enthält der Vorschlag Maßnahmen zur Schaffung von
Anreizen für die Errichtung energieeffizienter Rechenzentren entsprechend dem
Strategischen Fahrplan für Digitalisierung und KI im Energiebereich, mit dem der
Energieverbrauch im Zusammenhang mit digitalen Technologien optimiert und gleichzeitig
der parallele grüne und digitale Wandel in der EU beschleunigt werden soll. Zur Feststellung,
welche Rechenzentren nachhaltig sind, wird in dem Vorschlag auf das im Rahmen der
Energieeffizienzrichtlinie entwickelte Bewertungssystem zurückgegriffen.
Ferner ergänzt der Vorschlag das Paket „Europäische Netze“, mit dem sichergestellt werden
soll, dass ausreichende Stromnetze vorhanden und verfügbar sind, um künftige Lasten breit zu
verteilen. In dieser Hinsicht konzentriert sich der Vorschlag auf Rechenzentren als
Endkunden der Netzkapazität und sorgt dafür, dass bei der Standortwahl der Rechenzentren
auch die Stromnetzverfügbarkeit berücksichtigt wird und dass Informationen rechtzeitig im
Voraus ausgetauscht werden, um in die Netzplanung einfließen zu können, damit eine
rechtzeitige Anbindung der Rechenzentren gewährleistet werden kann.
Im Paket „Europäische Netze“ wird dargelegt, wie die Mitgliedstaaten Netzanschlüsse
beschleunigen können, einschließlich einer effizienteren Strukturierung ihrer Warteschlange
für den Netzanschluss, indem beispielsweise auch die Reife eines Projekts und seine
stromnetzfreundlichen Nutzungen – im Gegensatz zur bloßen Bearbeitung in der Reihenfolge
der Beantragung – berücksichtigt werden. In dem Vorschlag wird auf diesen Erwägungen
aufgebaut.
Der Vorschlag ergänzt auch die Erneuerbare-Energien-Richtlinie und kann sie zu seinem
Vorteil nutzen. Rechenzentren können von der gesteigerten Verfügbarkeit erneuerbarer
Energie und deren Speicherung profitieren, auch wenn sie selbst nicht von der Richtlinie
erfasst werden. Die Nähe zu Beschleunigungsgebieten für erneuerbare Energien könnte
ebenfalls ein wichtiger Faktor für die Wahl von Standorten für die schnellere Errichtung von
Rechenzentren sein.
Die Verordnung zur industriellen Beschleunigung enthält Maßnahmen zur Beschleunigung
der Genehmigungsverfahren; ferner wird darin der Grundsatz „ein Projekt, ein Verfahren“
festgelegt und ein einheitliches digitales Verfahren für das gesamte Genehmigungsverfahren
eingeführt. Nach der Verordnung zur industriellen Beschleunigung müssen die
Mitgliedstaaten auch mindestens ein Beschleunigungsgebiet oder -cluster für die industrielle
Fertigung ausweisen, für das weitere Maßnahmen zur Erleichterung der Geschäftstätigkeit
gelten, und für einen vorrangigen Zugang zu Materialien und für den Zugang zu EU-
Finanzmitteln sorgen. Da die vorgeschlagenen Maßnahmen zur industriellen Beschleunigung
jedoch nur für Fertigungsanlagen gelten und weder den besonderen Bedürfnissen von
Rechenzentren noch ihren Vorteilen Rechnung tragen, wurden Rechenzentren aus dem
Anwendungsbereich der Verordnung zur industriellen Beschleunigung ausgenommen. Der
vorliegende Vorschlag geht auf diese Unterschiede ein und ergänzt die allgemeinen
Maßnahmen zur industriellen Beschleunigung durch Maßnahmen, die auf die beschleunigte
Errichtung von Rechenzentren zugeschnitten sind.
2. RECHTSGRUNDLAGE, SUBSIDIARITÄT UND VERHÄLTNISMÄẞIGKEIT
• Rechtsgrundlage
Die Rechtsgrundlage dieses Vorschlags ist Artikel 114 des Vertrags über die Arbeitsweise
der Europäischen Union (AEUV), der die EU ermächtigt, Maßnahmen zur Verbesserung
des Funktionierens des Binnenmarkts durch die Harmonisierung nationaler Bestimmungen zu
erlassen.
Die derzeitige Fragmentierung bei der Errichtung von Rechenzentren ist auf unterschiedliche
nationale Vorgehensweisen in Bezug auf Kapazitätsausbau, Nachhaltigkeitsanforderungen
und Genehmigungsverfahren zurückzuführen. Daraus ergibt sich ein Risiko weitreichender
regulatorischer Unterschiede, die den Binnenmarkt untergraben könnten.
Unterschiede in den Verfahren zur Vergabe öffentlicher Aufträge für Cloud-Computing-
Dienste sowie uneinheitliche Souveränitätskriterien können verhindern, dass Anbieter nahtlos
in den Mitgliedstaaten tätig werden, was zu Ineffizienzen auf dem Markt und zu ungleichen
Wettbewerbsbedingungen führt.
Angesichts dieser Herausforderungen ist ein Tätigwerden auf EU-Ebene in Form eines
Legislativvorschlags gemäß Artikel 114 AEUV gerechtfertigt, da dieser darauf abzielt,
Hindernisse im Binnenmarkt zu beseitigen und gleiche Wettbewerbsbedingungen für Anbieter
von Cloud-Computing-Diensten zu schaffen.
Darüber hinaus stützt sich der Vorschlag auf Artikel 173 Absatz 3 AEUV, der die
Rechtsgrundlage für Maßnahmen zur Stärkung der industriellen Wettbewerbsfähigkeit und
Innovationskapazität der EU bildet. Aufgrund des derzeitigen Mangels an Rechenkapazitäten
in der EU wird die Fähigkeit der europäischen Wirtschaft eingeschränkt, in vollem Maße von
der Nutzung von Cloud- und KI-Technologien zu profitieren, insbesondere von solchen, die
geringe Latenz und Hochleistungsrechnen voraussetzen. Durch die Erhöhung der
Verfügbarkeit energieeffizienter Rechenkapazitäten und die Entwicklung und Einführung
modernster Cloud- und KI-Technologien trägt diese Initiative im Einklang mit den Zielen des
Artikels 173 Absatz 3 AEUV unmittelbar zur Stärkung der industriellen
Wettbewerbsfähigkeit und der technologischen Führungsrolle Europas bei.
Angesichts des doppelten Ziels des Vorschlags, nämlich Verzerrungen im Binnenmarkt
abzubauen und die industrielle Wettbewerbsfähigkeit der EU zu stärken, wird er als ein
einziges Rechtsinstrument auf der doppelten Rechtsgrundlage des Artikels 114 und
Artikels 173 Absatz 3 AEUV erlassen. Diese gemeinsame Rechtsgrundlage bietet eine
einheitliche regulatorische Antwort auf die miteinander verknüpften Herausforderungen der
Marktfragmentierung und des strategischen Aufbaus industrieller Kapazitäten im Cloud- und
KI-Ökosystem der EU.
• Subsidiarität (bei nicht ausschließlicher Zuständigkeit)
EU-Maßnahmen bieten einen klaren Mehrwert bei der Lösung des Problems der begrenzten
und geografisch konzentrierten Verfügbarkeit von Rechenkapazitäten. Durch ein
gemeinsames Vorgehen bei der beschleunigten Errichtung von Rechenzentren ermöglicht dies
eine kohärente Planung und einen geografisch ausgewogenen Aufbau von Rechenkapazitäten,
wobei gleichzeitig ein Unterbietungswettbewerb verhindert und die regulatorische
Komplexität für Investoren und Betreiber von Rechenzentren verringert wird.
Die EU ist in einer einzigartigen Position, um dafür zu sorgen, dass die Investitions- und
Beschleunigungspolitik die gemeinsamen Prioritäten widerspiegelt und eine Fragmentierung
verhindert. Maßnahmen auf EU-Ebene würden sicherstellen, dass alle Unternehmen und
öffentlichen Verwaltungen Zugang zu ausreichenden Rechenkapazitäten haben, um ihren
Bedürfnissen gerecht zu werden, und sie sind eine Voraussetzung dafür, dass Europa ein KI-
Kontinent wird.
Bei der Bewältigung der Abhängigkeit von Cloud-Computing-Diensten außereuropäischer
Anbieter bieten EU-Maßnahmen Vorteile, die über das hinausgehen, was die Mitgliedstaaten
einzeln erreichen könnten, insbesondere hinsichtlich der Behebung des zugrunde liegenden
Marktversagens wegen unvollständiger Informationen. Dies wird das Funktionieren des
Binnenmarkts verbessern und es den Anbietern von Cloud-Computing-Diensten ermöglichen,
über ihre nationalen Märkte hinauszuwachsen.
• Verhältnismäßigkeit
Mit dem Vorschlag wird ein gezielter und verhältnismäßiger Ansatz verfolgt, um den
kritischen Engpässen im Binnenmarkt entgegenzutreten, und zwar insbesondere dem
Rechenkapazitätsdefizit und der übermäßigen Abhängigkeit von Anbietern aus Drittländern.
Die vorgeschlagenen Lösungen sind auf Maßnahmen beschränkt, die für die Verwirklichung
der Kernziele des Vorschlags unverzichtbar sind, nämlich die Stärkung der technologischen
Souveränität der EU, die Förderung eines wettbewerbsbestimmten Cloud- und KI-Marktes in
der EU und die Förderung einer besseren Verfügbarkeit nachhaltiger Rechenressourcen in der
EU.
Mit seiner Konzentration auf harmonisierte Normen für souveräne Cloud-Computing-Dienste,
eine gestraffte Errichtung von Rechenzentren und EU-weite Kooperationsmechanismen
vermeidet der Vorschlag eine übermäßige Regulierung und wirkt gleichzeitig den
strukturellen Hindernissen direkt entgegen, die in ganz Europa Fortschritte im digitalen
Bereich behindern. Die gewählten Maßnahmen stellen das am besten geeignete und am
wenigsten einschneidende Mittel zur Behebung des festgestellten Marktversagens und der
bestehenden Regulierungsmängel dar, weil sie auf vorhandenen EU-Instrumenten aufbauen
und nur dann neue Bestimmungen einführen, wenn dies für eine kohärente und effiziente
Umsetzung erforderlich ist.
Der Vorschlag wird direkte Befolgungskosten verursachen, und zwar sowohl in Form von
Verwaltungs- als auch Anpassungsausgaben. Zu tragen sind diese Kosten hauptsächlich von
nationalen und lokalen Behörden sowie von Unternehmen wie Betreibern von Rechenzentren,
Anbietern von Cloud-Computing-Diensten sowie deren Unterauftragnehmern und von
privatwirtschaftlichen Einrichtungen in den in Anhang I der NIS-2-Richtlinie aufgeführten
Sektoren, damit sie die in dieser Verordnung festgelegten Verpflichtungen erfüllen können.
Die Auslotung verschiedener Optionen und ihrer erwarteten Kosten und Nutzeffekte hat
jedoch zu einer ausgewogenen Gestaltung des Instruments geführt. Die Kosten der Behörden
werden durch die Senkung der Gesamtbetriebskosten der IT-Systeme und durch schnellere
und zuverlässigere Vergabeverfahren ausgeglichen, während die Kosten der Unternehmen
durch eine bessere Vorhersehbarkeit der regulatorischen Ausrichtung und eine geringere
Fragmentierung der nationalen Ansätze zusammen mit einer Verwaltungsvereinfachung
ausgeglichen werden.
• Wahl des Instruments
Die Kommission schlägt eine Verordnung als optimales Rechtsinstrument für die
Verwirklichung der mit dem Vorschlag angestrebten Ziele vor, da sie eine einheitliche
Anwendung und unmittelbare Wirkung in allen Mitgliedstaaten gewährleistet. Eine
Verordnung sorgt für die notwendige Rechtssicherheit und Kohärenz im Hinblick auf die
vollständige Harmonisierung des Rechtsrahmens für Cloud-Computing-Dienste. Dieses
Vorgehen ist unerlässlich, um Hindernisse im Binnenmarkt zu beseitigen, insbesondere in
Bereichen wie Souveränität und Nachhaltigkeitsstandards, in denen abweichende nationale
Vorschriften andernfalls die technologische Souveränität und Wettbewerbsfähigkeit der EU
untergraben könnten. Angesichts der geopolitischen Dringlichkeit und der Notwendigkeit,
strategische Abhängigkeiten von Anbietern aus Drittländern zu verringern, gewährleistet eine
Verordnung eine rasche, koordinierte und EU-weite Reaktion und verhindert Verzögerungen
oder Unstimmigkeiten, die sich aus einem voneinander unabhängigeren Vorgehen der
Mitgliedstaaten ergeben könnten.
3. ERGEBNISSE DER EX-POST-BEWERTUNG, DER KONSULTATION DER
INTERESSENTRÄGER UND DER FOLGENABSCHÄTZUNG
• Konsultation der Interessenträger
Zwischen Oktober 2024 und November 2025 wurde eine umfassende Konsultation der
Interessenträger durchgeführt, die die folgenden Konsultationstätigkeiten umfasste.
Zwischen April und Juli 2025 führte die Kommission eine öffentliche Konsultation durch, die
aus einem Online-Fragebogen und einer Aufforderung zur Stellungnahme bestand, damit die
Interessenträger detaillierte Positionspapiere vorlegen konnten, in denen sie ihre Ansichten
und Empfehlungen zu den Zielen und den vorgeschlagenen Maßnahmen des Vorschlags
darlegen konnten und gleichzeitig direkte Erkenntnisse beisteuerten, die in die Konzeption der
Politikoptionen einfließen sollten. Insgesamt gingen 436 Antworten ein: 243 auf den
Konsultationsfragebogen und 193 auf die Aufforderung zur Stellungnahme.
Die Konsultation wurde durch eine Reihe von Workshops, Seminaren und
Rundtischgesprächen ergänzt. Dazu zählten: i) die 6. Generalversammlung und das
Allianzforum der Europäischen Allianz für Industriedaten, Edge und Cloud, ii)
Rundtischgespräche, vor allem mit Finanzinvestoren über Investitionen in das Cloud-
Computing, über politische Maßnahmen zur Erleichterung der Integration von Rechenzentren
in das EU-Stromnetz, mit Geschäftsführern europäischer Cloud-Diensteanbieter über die
Entwicklung souveräner Cloud-Angebote in der EU und mit der amerikanischen
Handelskammer, iii) Seminare mit Unternehmen der Branche, Hochschulen und Behörden
über die wirtschaftliche Dynamik des KI-Stacks und iv) Präsentationen für die Branche über
die künftige Cloud- und KI-Politik der EU.
Ferner führte die Kommission einen kontinuierlichen Dialog mit den zuständigen Behörden
der Mitgliedstaaten, die in der informellen Cloud-Kooperationsgruppe der Mitgliedstaaten im
Rahmen der Europäischen Allianz für Industriedaten, Edge und Cloud zusammenkommen,
ergänzt durch gezielte bilaterale Zusammenkünfte.
Darüber hinaus führte die Kommission weitere bilaterale Gespräche mit Drittländern, darunter
Japan, die Schweiz und das Vereinigte Königreich, um die in Betracht gezogenen politischen
Optionen vorzustellen und zu erörtern und gleichzeitig Einblicke in bewährte Verfahren zu
gewinnen und die externen Auswirkungen der Maßnahmen zu bewerten.
Schließlich hatte die Kommission mehr als 100 bilaterale Zusammenkünfte mit einem breiten
Spektrum von Interessenträgern, darunter Branchenvertreter, akademische Einrichtungen,
Denkfabriken und Organisationen der Zivilgesellschaft, die die Formulierung der
vorgeschlagenen politischen Optionen unterstützten.
• Einholung und Nutzung von Expertenwissen
Die Kommission beauftragte ein Konsortium unter der Leitung der Technopolis Group mit
der Durchführung einer Studie zur Unterstützung der Phase der Sammlung und Analyse von
Nachweisen für die Folgenabschätzung, die dem Vorschlag vorausging. Die Studie umfasste
zahlreiche Aktivitäten zur Einbeziehung der Interessenträger, darunter mehr als 60 gezielte
Befragungen, aber auch Umfragen (mit über 250 Antworten) und Workshops (mit über 100
Teilnehmern).
• Folgenabschätzung
Diesem Vorschlag ist eine umfassende Folgenabschätzung beigefügt, deren Endfassung dem
Ausschuss für Regulierungskontrolle am 30. April 2026 vorgelegt wurde. Am 8. Mai 2026
gab der Ausschuss eine befürwortende Stellungnahme ab, der ein Verlangen nach weiteren
Verbesserungen beigefügt war.
• Grundrechte
Der Vorschlag wurde einer umfassenden Bewertung seiner Auswirkungen auf die
Grundrechte unterzogen, wobei ein besonderer Schwerpunkt auf dem Schutz
personenbezogener Daten gemäß Artikel 8 der Charta der Grundrechte der Europäischen
Union lag. Mit dem Vorschlag wird ein Rahmen für souveräne Cloud-Computing-Dienste
eingeführt, der strikte Garantien dafür vorsieht, dass die Verarbeitung personenbezogener
Daten, die EU-Bürgerinnen und -Bürger betreffen, im Einklang mit den Datenschutzstandards
der EU, einschließlich der DSGVO, erfolgt. Durch die Festlegung dieser Standards minimiert
der Vorschlag die Risiken im Zusammenhang mit einer nicht konformen Datenverarbeitung
und stärkt gleichzeitig das Vertrauen in die digitalen Infrastrukturen.
Eines der Hauptziele des Vorschlags besteht darin, die Abhängigkeit von Anbietern aus
Drittländern zu verringern, deren Tätigkeiten den Rechtsordnungen von Drittländern
unterliegen können, in denen ein Datenzugriff und eine Datenübermittlung gestattet werden
könnte. Folglich wird mit dem Vorschlag der Schutz personenbezogener Daten verbessert,
indem sichergestellt wird, dass diese Daten weiterhin unter der wirksamen Aufsicht der EU-
Behörden, einschließlich der Datenschutzbehörden der Mitgliedstaaten und des Europäischen
Datenschutzausschusses, stehen. Dieser Ansatz stärkt die Rechtssicherheit und wahrt das in
der Charta verankerte Recht auf Privatsphäre.
Darüber hinaus fördert der Vorschlag einen vom Wettbewerb geprägten Binnenmarkt für
Cloud-Computing-Dienste, in dem die Anbieter uneingeschränkt an die EU-
Rechtsvorschriften gebunden sind und den geltenden Verpflichtungen unterliegen. Dies
verbessert nicht nur die dauerhafte Verfügbarkeit von Daten, sondern stellt auch sicher, dass
die in der EU geltenden rechtlichen Verpflichtungen, z. B. im Zusammenhang mit den
Rechten betroffener Personen und der Regulierungsaufsicht, konsequent eingehalten werden.
Durch die Steigerung der Marktpräsenz von Anbietern mit Sitz in der EU wird mit dem
Vorschlag auch der Schutz der Grundrechte weiter in das digitale Ökosystem integriert, weil
stärkere Garantien gegen unbefugten Zugriff auf personenbezogene Daten oder deren
Missbrauch bestehen. Die Verhältnismäßigkeit dieser Maßnahmen wurde sorgfältig geprüft,
um ein Gleichgewicht zwischen Innovationsfähigkeit und dem zwingenden Schutz der Rechte
im Einklang mit den Grundsätzen der Charta herzustellen.
4. AUSWIRKUNGEN AUF DEN HAUSHALT
Auf die Haushaltsauswirkungen des Vorschlags wird im beigefügten Finanzbogen ausführlich
eingegangen. Für eine wirksame Umsetzung der Initiative sind 25 Vollzeitäquivalente (VZÄ)
erforderlich, die aus 9 Planstellen und 16 Stellen für Vertragsbedienstete bestehen. Diese
Personalkonfiguration soll durch eine Kombination aus Umschichtungen und zusätzlichen
Einstellungen erreicht werden. Insbesondere werden 15 vorhandene Bedienstete innerhalb der
Kommission versetzt, um die Initiative zu unterstützen und ihre Sachkenntnis und Erfahrung
bei der Verwaltung ähnlicher Maßnahmen zu nutzen. Das erforderliche Personal wird von der
GD CNECT und der GD DIGIT gestellt, wo es derzeit schon einschlägigen Referaten
angehört, oder es wird innerhalb der Kommissionsdienststellen umgeschichtet. Zur Ergänzung
dieser vorhandenen Humanressourcen werden für die Initiative 10 zusätzliche VZÄ benötigt:
6 VZÄ für die GD CNECT und 4 VZÄ für die GD DIGIT. Diese zusätzlichen Bediensteten
werden beantragt, um den derzeitigen Personalbestand aufzustocken und so die erfolgreiche
Umsetzung der Initiative und die wirksame Durchführung neuer Tätigkeiten und Aufgaben zu
gewährleisten.
Die zusätzlichen Verwaltungsausgaben im Zusammenhang mit den im Vorschlag
beschriebenen neuen Aufgaben werden hauptsächlich durch Einnahmen aus Gebühren
finanziert, die unter interne zweckgebundene Einnahmen fallen, wodurch ein nachhaltiges
und tragfähiges Finanzierungsmodell gewährleistet wird. Insbesondere sollen
Gebühreneinnahmen genutzt werden, um die Erfüllung von Aufgaben im Zusammenhang mit
der gemeinsamen Auftragsvergabe und der Verwaltung der EuroCloud-Initiative zu
unterstützen, die interessierten Mitgliedstaaten die gemeinsame Nutzung ungenutzter Cloud-
und Rechenzentrumskapazitäten erleichtern soll.
5. WEITERE ANGABEN
• Durchführungspläne sowie Monitoring-, Bewertungs- und
Berichterstattungsmodalitäten
Die Kommission sollte die Anwendung der vorgeschlagenen Verordnung überwachen und
ihre Wirksamkeit im Laufe der Zeit bewerten. Fünf Jahre nach dem Inkrafttreten sollte die
Kommission die Funktionsweise dieser vorgeschlagenen Verordnung überprüfen und dem
Europäischen Parlament und dem Rat darüber Bericht erstatten. Diese Berichte werden
veröffentlicht und geben detailliert Auskunft über die tatsächliche Anwendung und
Durchsetzung der vorgeschlagenen Verordnung.
• Ausführliche Erläuterung einzelner Bestimmungen der vorgeschlagenen
Verordnung
Titel I der vorgeschlagenen Verordnung enthält die allgemeinen Bestimmungen,
einschließlich des Gegenstands (Artikel 1) und der Begriffsbestimmungen (Artikel 2).
Titel II enthält die Bestimmungen, die den Rahmen für die Durchführung von Entwicklungs-
und Einführungstätigkeiten im gesamten Cloud- und KI-Ökosystem festlegen. Der Rahmen ist
in die Cloud- und KI-Führungsinitiativen gegliedert und wird durch weitere
Unterstützungsmaßnahmen verstärkt. Kapitel I Artikel 3 enthält das allgemeine Ziel der
Cloud- und KI-Führungsinitiativen, mit denen Forschungs- und Innovationstätigkeiten
unterstützt und große Kapazitäten im gesamten Cloud- und KI-Ökosystem der Union
geschaffen werden sollen. In Artikel 4 werden die operativen Ziele der Cloud- und KI-
Führungsinitiativen festgelegt. Mit Artikel 5 wird ein Netz der KI-Erfahrungs- und
Beschleunigungszentren eingeführt, das auf den europäischen digitalen Innovationszentren
aufbaut und die Verwirklichung der Ziele der Cloud- und KI-Führungsinitiativen unterstützen
soll. In Artikel 6 werden die Durchführungsmechanismen der Cloud- und KI-
Führungsinitiativen festgelegt. Laut Artikel 7 müssen die Mitgliedstaaten innerhalb eines
Jahres nach dem Inkrafttreten der Verordnung eine nationale Cloud- und KI-Strategie
annehmen, die mit den Zielen der Verordnung im Einklang steht. In Artikel 8 werden
Kriterien für Projekte festgelegt, die von der Kommission als vorrangiges Grenz-KI-Projekt
anerkannt werden können. Artikel 9 unterstützt die Zuweisung von KI-Rechenressourcen für
vorrangige Grenz-KI-Projekte ebenso wie für industrielle und physische KI-Projekte sowie
die Entwicklung und Einführung von KI-Modellen für den öffentlichen Sektor.
Titel III enthält Bestimmungen über Rechenzentrumskapazitäten. In Kapitel I Artikel 10
werden die Verpflichtungen der Mitgliedstaaten festgelegt, Beschleunigungsgebiete für
Rechenzentren in ihrem Hoheitsgebiet auszuweisen, wenn sie Rechenzentrumskapazitäten
aufbauen. In Artikel 11 werden die innerhalb der Beschleunigungsgebiete für Rechenzentren
geltenden Bedingungen beschrieben. Artikel 12 verpflichtet die Mitgliedstaaten dazu, in
Beschleunigungsgebieten für Rechenzentren zentrale Informationsstellen für Betreiber von
Rechenzentrumsprojekten zu benennen oder, soweit möglich, zu modernisieren oder in bereits
bestehende zentrale Informationsstellen zu integrieren, sowie weitere Grundsätze festzulegen,
die in Bezug auf die Zuständigkeiten der Informationsstellen einzuhalten sind. Artikel 13
betrifft die vereinfachten Verwaltungs- und Genehmigungsverfahren für
Rechenzentrumsprojekte, die in Beschleunigungsgebieten für Rechenzentren durchgeführt
werden. In Kapitel II Artikel 14 werden das Verfahren für Interessenbekundungen sowie die
Bedingungen für strategische Rechenzentrumsprojekte und deren Benennung durch die
Kommission festgelegt. In Kapitel III Artikel 15 wird ein Verfahren festgelegt, mit dem die
Kommission die Fortschritte der Union in Bezug auf die Erhöhung der verfügbaren
Rechenkapazitäten, das Volumen der Nachfrage nach Rechenzentrumskapazitäten und das
Ausmaß der Kapazitätslücke überwachen kann.
Titel IV enthält die Bestimmungen über Autonomie und Einführung. In Kapitel I Abschnitt 1
Artikel 16 wird ein Unionsrahmen für Cloud-Computing-Souveränität eingeführt, der aus vier
Vertrauenswürdigkeitsstufen besteht, und es werden die in Anhang II der Verordnung
aufgeführten Anforderungen eingeführt, die erfüllt sein müssen, damit Cloud-Computing-
Dienste in die Unionsvertrauenswürdigkeitsstufen 1 bis 4 eingestuft werden können. Mit
Artikel 17 wird ein Verfahren für die Anerkennung von Anbietern von Cloud-Computing-
Diensten als Anbieter der Unionsvertrauenswürdigkeitsstufe 1, 2, 3 oder 4 eingeführt,
demzufolge diese bei der zuständigen nationalen Behörde am Niederlassungsort einen Antrag
auf Anerkennung stellen müssen. Artikel 18 enthält Bedingungen und ein Verfahren für eine
mögliche Anerkennung von Drittländern als Länder, die ausreichende Garantien bieten, damit
Cloud-Computing-Dienste, die von diesem Drittland kontrolliert werden, in die
Unionsvertrauenswürdigkeitsstufe 3 eingestuft werden können. In Abschnitt 2 Artikel 19
werden die Bedingungen für die Selbstbewertung der Konformität festgelegt, mit der die
Übereinstimmung mit den Anforderungen der Unionsvertrauenswürdigkeitsstufe 1
dokumentiert wird. In Abschnitt 3 Artikel 20 wird der Rahmen für die Bewertung festgelegt,
die von Prüfstellen durchgeführt wird, um die Einhaltung der Anforderungen der
Unionsvertrauenswürdigkeitsstufen 2 bis 4 zu prüfen. Artikel 21 enthält die Anforderungen an
Prüfbelege, die im Zuge der Bewertung der Anforderungen der
Unionsvertrauenswürdigkeitsstufen 2 bis 4 von Dritten zu erstellen sind. In Artikel 22 wird
die Verpflichtung der Kommission festgelegt, ein Zentralverzeichnis für jene Dienste
einzurichten und zu unterhalten, die anerkanntermaßen die
Unionsvertrauenswürdigkeitsstufen 1 bis 4 bieten. Artikel 23 enthält Transparenzpflichten für
Anbieter von Cloud-Computing-Diensten, wonach diese alle wesentlichen Änderungen
melden müssen, aus denen sich eine Änderung ihrer Anerkennung als Anbieter der
Unionsvertrauenswürdigkeitsstufen 1 bis 4 ergeben könnte. Artikel 24 enthält die
Vorschriften über Sanktionen und Schadenersatz für Verstöße von Anbietern von Cloud-
Computing-Diensten. In Abschnitt 4 Artikel 25 werden die Verpflichtungen der
Mitgliedstaaten zur Benennung einer zuständigen nationalen Behörde festgelegt. In Artikel 26
werden die Befugnisse der von den Mitgliedstaaten benannten zuständigen nationalen
Behörden festgelegt. In Abschnitt 5 Artikel 27 werden die Grundsätze der Amtshilfe zwischen
den zuständigen nationalen Behörden der Mitgliedstaaten im Zusammenhang mit dem
Informationsaustausch und der Untersuchung für die Zwecke dieser Verordnung festgelegt.
Artikel 28 enthält die Grundsätze der grenzüberschreitenden Zusammenarbeit zwischen den
zuständigen nationalen Behörden der Mitgliedstaaten im Zusammenhang mit
Durchsetzungsmaßnahmen. Kapitel II Abschnitt 1 Artikel 29 enthält die Verpflichtungen der
Mitgliedstaaten und der Einrichtungen der Union zur Durchführung von Risikobewertungen,
um das erforderliche Maß an Konformität mit den Unionsvertrauenswürdigkeitsstufen 2-4 für
verschiedene Tätigkeiten des öffentlichen Sektors zu bestimmen. Artikel 30 verpflichtet
öffentliche Auftraggeber, die Cloud-Computing-Dienste in Auftrag geben, dabei als
Mindestanforderung die Unionsvertrauenswürdigkeitsstufe 1 zu verlangen. Hat eine
Risikobewertung ergeben, dass die Tätigkeiten dieser öffentlichen Auftraggeber für die
Aufrechterhaltung der öffentlichen Ordnung von Bedeutung sind, so dürfen sie nur solche
Dienstleistungen in Auftrag geben und benutzen, die anerkanntermaßen die
Unionsvertrauenswürdigkeitsstufe 2, 3 oder 4 bieten. Nach Abschnitt 2 Artikel 31 können
privatwirtschaftliche Einrichtungen im Sinne der NIS-2-Richtlinie Folgenabschätzungen
durchführen, die einem ähnlichen Zweck dienen wie die von Einrichtungen der Union und
öffentlichen Stellen durchgeführten Folgenabschätzungen. In Abschnitt 3 Artikel 32 werden
öffentliche Auftraggeber der Mitgliedstaaten dazu verpflichtet, bei der Vergabe öffentlicher
Aufträge für Cloud-Computing-Dienste und KI-Systeme, die in den Anwendungsbereich der
Verordnung fallen, Kriterien für den Mehrwert für die Union anzuwenden. In Artikel 33
werden die Mitgliedstaaten dazu verpflichtet, ihre innovationsfördernde Auftragsvergabe für
Cloud-Computing-Dienste und KI-Systeme zu überwachen; zudem wird ein schlanker
Berichterstattungsrahmen eingeführt und es werden Verbindungen zu nationalen Cloud- und
KI-Strategien hergestellt, wonach die Mitgliedstaaten Pläne zur Erreichung der Ziele dieses
Artikels aufstellen müssen. Mit Kapitel III Artikel 34 wird der Europäische Cloud-Verbund
des öffentlichen Sektors (im Folgenden „EuroCloud-Verbund“) eingerichtet und sein
Anwendungsbereich und Zweck festgelegt. Artikel 35 enthält die Bedingungen für die
gemeinsame Nutzung von Rechenzentrumsdiensten und Cloud-Computing-Diensten
innerhalb des EuroCloud-Verbunds. In Artikel 36 wird festgelegt, wie die Kommission die in
Verbindung mit dem EuroCloud-Verbund entstehenden Kosten decken kann, einschließlich
der Gründung des EuroCloud-Verbunds und der Plattform zur Erleichterung der
gemeinsamen Nutzung von Diensten durch ihre Mitglieder. In Kapitel IV Artikel 37 werden
die Bedingungen festgelegt, unter denen die Kommission Auftragsvergabetätigkeiten für
Einrichtungen der Union, für öffentliche Auftraggeber aus den Mitgliedstaaten und für von
der Kommission ausgewählte Partnerorganisationen durchführen kann, auch unter Festlegung
der erforderlichen Ausnahmen von der Haushaltsordnung. Artikel 38 enthält die
erforderlichen Regelungen für die Umsetzung des Rahmens für die gemeinsame
Auftragsvergabe, einschließlich des Governance-Mechanismus. Artikel 39 enthält die
geltenden Vorschriften für die Vergabe öffentlicher Aufträge. Artikel 40 enthält den
Mechanismus für den Ausgleich der Kosten, die der Kommission beim Betrieb des Rahmens
für die gemeinsame Auftragsvergabe entstehen, durch Gebühren, die von den teilnehmenden
öffentlichen Auftraggebern erhoben werden. In Kapitel VI Artikel 41 werden die
Verpflichtungen der Einrichtungen der Union und der öffentlichen Stellen zur Förderung und
Erleichterung der Nutzung quelloffener Lösungen gegenüber proprietären Lösungen
festgelegt. Artikel 42 enthält die Anforderungen an die gemeinsame Nutzung und
Weiterverwendung von Software, die von Einrichtungen der Union und öffentlichen Stellen
oder für diese entwickelt wurde. In Artikel 43 wird die Kommission dazu verpflichtet, einen
Katalog quelloffener Lösungen bereitzustellen und zu führen. Artikel 44 enthält die
Vorschriften für die Einrichtung eines Netzes der Open-Source-Programmbüros der
Mitgliedstaaten.
Titel V enthält die Schlussbestimmungen, einschließlich der Befugnis der Kommission zum
Erlass von delegierten Rechtsakten (Artikel 45) und Durchführungsrechtsakten (Artikel 46),
der Überprüfungsklausel (Artikel 47) und der Festlegung des Inkrafttretens und des
Geltungsbeginns der Verordnung (Artikel 48).
2026/0138 (COD)
Vorschlag für eine
VERORDNUNG DES EUROPÄISCHEN PARLAMENTS UND DES RATES
zur Schaffung eines Rahmens für Maßnahmen zur Stärkung des europäischen Cloud-
und KI-Ökosystems (Verordnung zur Cloud- und KI-Entwicklung)
(Text von Bedeutung für den EWR)
DAS EUROPÄISCHE PARLAMENT UND DER RAT DER EUROPÄISCHEN UNION —
gestützt auf den Vertrag über die Arbeitsweise der Europäischen Union, insbesondere auf
Artikel 114 und Artikel 173 Absatz 3,
auf Vorschlag der Europäischen Kommission,
nach Zuleitung des Entwurfs des Gesetzgebungsakts an die nationalen Parlamente,
nach Stellungnahme des Europäischen Wirtschafts- und Sozialausschusses1,
nach Stellungnahme des Ausschusses der Regionen2,
gemäß dem ordentlichen Gesetzgebungsverfahren,
in Erwägung nachstehender Gründe:
(1) Die Union ist bestrebt, im Bereich der künstlichen Intelligenz (KI) eine weltweite
Führungsrolle zu erringen. Dadurch, dass sie schnellere Innovationen,
Effizienzsteigerungen und eine intelligentere Entscheidungsfindung ermöglicht, bringt
KI erhebliche wirtschaftliche, ökologische und gesellschaftliche Vorteile und erweist
sich als eine grundlegende Triebkraft der Wettbewerbsfähigkeit. Um die Vorteile der
KI in allen wichtigen Wirtschaftszweigen in vollem Umfang nutzbar zu machen, sollte
die Union ehrgeizig und vorausschauend handeln, ihre Innovationsfähigkeiten
ausbauen, ihre Wettbewerbsfähigkeit und Versorgungssicherheit verbessern und
gleichzeitig ihre technologische Souveränität und strategische Autonomie bei
modernsten digitalen Technologien stärken.
(2) Die Union hat bereits solide Grundlagen geschaffen, um Europa als einen Kontinent
zu positionieren, der bei der Entwicklung und Einführung von KI führend vorangeht,
und zwar insbesondere mit der Mitteilung über den Aktionsplan für den KI-Kontinent3
und die Strategie „KI anwenden“4. Außerdem hat die Union mit der Verordnung
(EU) 2023/2854 des Europäischen Parlaments und des Rates über harmonisierte
Vorschriften für einen fairen Datenzugang und eine faire Datennutzung5 (im
1 ABl. C , , S. .
2 ABl. C , , S. .
3 Mitteilung der Kommission an das Europäische Parlament, den Rat, den Europäischen Wirtschafts- und
Sozialausschuss und den Ausschuss der Regionen, Aktionsplan für den KI-Kontinent, 9.4.2025,
COM(2025) 165 final.
4 Mitteilung der Kommission an das Europäische Parlament und den Rat, Strategie „KI anwenden“,
8.10.2025, COM(2025) 723 final.
5 Verordnung (EU) 2023/2854 des Rates und des Europäischen Parlaments vom 13. Dezember 2023 über
harmonisierte Vorschriften für einen fairen Datenzugang und eine faire Datennutzung sowie zur
Folgenden „Datenverordnung“) und mit der Strategie für eine Datenunion6 den
erforderlichen Rahmen geschaffen, um einen sicheren und interoperablen Binnenmarkt
für Daten zu schaffen, der die Entwicklung von KI untermauert.
(3) Das Europäische Parlament, der Rat, die Kommission und die Mitgliedstaaten haben
sich verpflichtet, bei der Verwirklichung der technologischen Souveränität der Union
auf offene Weise zusammenzuarbeiten, insbesondere durch sichere und zugängliche
Digital- und Dateninfrastrukturen, die andere technologische Entwicklungen
ermöglichen, um die Wettbewerbsfähigkeit und Nachhaltigkeit der Industrie und
Wirtschaft der Union, insbesondere von kleinen und mittleren Unternehmen (KMU)7
und kleinen Midcap-Unternehmen8, sowie die Resilienz der Wertschöpfungsketten der
Union zu unterstützen und das Start-up-Ökosystem zu fördern, unter anderem auch
durch das reibungslose Funktionieren der bisherigen europäischen digitalen
Innovationszentren (EDIHs), die nun neu ausgerichtet werden als Erfahrungs- und
Beschleunigungszentren für KI (im Folgenden „KI-Zentren“).
(4) Die Union ist zunehmend von einer begrenzten Zahl von Anbietern von Cloud-
Computing-Diensten aus Drittländern abhängig geworden. Die Stärkung der Fähigkeit
der Union, selbst eigene Cloud- und KI-Technologien in ihrem Hoheitsgebiet zu
entwickeln und einzuführen, ist zu einer strategischen Priorität für die
Wettbewerbsfähigkeit, die Versorgungssicherheit und die technologische Souveränität
der Union geworden, was im Bericht von Mario Draghi über die Zukunft der
europäischen Wettbewerbsfähigkeit9 hervorgehoben wurde und im Einklang mit der
Mitteilung zur Stärkung der wirtschaftlichen Sicherheit der EU10 steht. Diese
Herausforderungen für das Cloud- und KI-Ökosystem der Union machen einen groß
angelegten technologischen Kapazitätsaufbau, Unterstützung im Zusammenhang mit
Forschungs- und Innovationstätigkeiten und kollektive Anstrengungen der
Mitgliedstaaten erforderlich, wobei die Union die Entwicklung und Einführung von
Cloud- und KI-Technologien und umfangreichen Cloud-Computing-Kapazitäten
unterstützt.
(5) Die bestehenden Abhängigkeiten führen nicht nur zu geringen Marktanteilen für
europäische Anbieter von Cloud-Computing-Diensten, sondern bergen auch
erhebliche Risiken für die Betriebsautonomie, Resilienz und Sicherheit in der Union.
Der Rat hat gefordert, dass eine künftige Verordnung zur Cloud- und KI-Entwicklung
gemeinsame Kriterien für souveräne Cloud-Computing-Dienste enthalten muss, die es
ermöglichen, die Markttransparenzrisiken und die mit Abhängigkeiten verbundenen
Änderung der Verordnung (EU) 2017/2394 und der Richtlinie (EU) 2020/1828 (Datenverordnung)
(ABl. L, 2023/2854, 22.12.2023, ELI: http://data.europa.eu/eli/reg/2023/2854/oj).
6 Mitteilung der Kommission an das Europäische Parlament und den Rat, Strategie für eine Datenunion,
19.11.2025, COM(2025) 835 final.
7 Wie definiert in Titel I Artikel 2 des Anhangs der Empfehlung 2003/361/EG der Kommission vom
6. Mai 2003 betreffend die Definition der Kleinstunternehmen sowie der kleinen und mittleren
Unternehmen (ABl. L 124 vom 20.5.2003, S. 36, ELI: http://data.europa.eu/eli/reco/2003/361/oj).
8 Wie definiert in Nummer 2 des Anhangs der Empfehlung (EU) 2025/1099 der Kommission vom
21. Mai 2025 zur Definition kleiner Midcap-Unternehmen (ABl. L, 2025/1099, 28.5.2025, ELI:
http://data.europa.eu/eli/reco/2025/1099/oj).
9 Die Zukunft der europäischen Wettbewerbsfähigkeit. Teil A, Eine Wettbewerbsstrategie für Europa (im
Folgenden „Draghi-Bericht“), September 2024, https://data.europa.eu/doi/10.2872/9356120.
10 Gemeinsame Mitteilung der Kommission an das Europäische Parlament und den Rat, Stärkung der
wirtschaftlichen Sicherheit der EU, JOIN(2025) 977 final.
Risiken anzugehen, einschließlich der extraterritorialen Auswirkungen von
Rechtsvorschriften, die von Drittländern erlassen wurden11.
(6) Es sollte ein Rahmen für die Steigerung der Resilienz und Sicherheit der Union im
Bereich der Cloud- und KI-Technologien geschaffen werden, der das Cloud- und KI-
Ökosystem der Union durch die Verringerung von Abhängigkeiten, die Erhöhung der
technologischen Souveränität, die Anregung von Investitionen und die Verbesserung
der Fähigkeiten, Sicherheit, Anpassungsfähigkeit und Resilienz der Cloud- und KI-
Lieferkette der Union stärkt.
(7) Der Rahmen dient verschiedenen Zielen und beruht auf zwei verschiedenen
Rechtsgrundlagen.
(8) Erstens ist es notwendig, die Wettbewerbsfähigkeit, Kapazitäten und Resilienz der
technologischen und industriellen Basis der Union im Cloud- und KI-Bereich im
Einklang mit Artikel 173 Absatz 3 des Vertrags über die Arbeitsweise der
Europäischen Union (AEUV) zu stärken. Mit solchen Maßnahmen sollte keine
Harmonisierung nationaler Rechts- oder Verwaltungsvorschriften verbunden sein. Zu
diesem Zweck werden mit dieser Verordnung die Cloud-Führungsinitiative und die
KI-Führungsinitiative (im Folgenden „Cloud- und KI-Führungsinitiativen“)
eingerichtet, um die Entwicklung modernster Cloud- und KI-Technologien und -
Anlagen zu fördern und ihre breite Einführung sicherzustellen, um so die Lücke
zwischen den fortgeschrittenen Forschungs- und Innovationskapazitäten der Union
und ihrer nachhaltigen Nutzung zu schließen.
(9) Zweitens können die verfügbaren Rechenkapazitäten und die Resilienz des Cloud- und
KI-Ökosystems am besten durch Harmonisierungsmaßnahmen der Union auf der
Grundlage des Artikels 114 AEUV verbessert werden. Ein einheitlicher und
kohärenter Rechtsrahmen für die Harmonisierung bestimmter Bedingungen für
Anbieter und Betreiber von Cloud-Computing-Diensten, die sich auch auf den
Kapazitätsaufbau und die Erbringung von Cloud-Computing-Diensten erstrecken, ist
erforderlich, um das Funktionieren des Binnenmarkts zu gewährleisten.
(10) Die Begriffsbestimmung für „Cloud-Computing-Dienst“ in dieser Verordnung sollte
der Begriffsbestimmung in Artikel 6 Nummer 30 der Richtlinie (EU) 2022/2555 des
Europäischen Parlaments und des Rates12 entsprechen, in der ein „Cloud-Computing-
Dienst“ definiert wird als ein digitaler Dienst, der auf Abruf die Verwaltung und den
umfassenden Fernzugang zu einem skalierbaren und elastischen Pool gemeinsam
nutzbarer Rechenressourcen ermöglicht, auch wenn diese Ressourcen auf mehrere
Standorte verteilt sind. Diese Begriffsbestimmung für „Cloud-Computing-Dienst“
umfasst auch den Zugang auf Abruf zu KI-Systemen im Sinne des Artikels 3
Nummer 1 der Verordnung (EU) 2024/1689 des Europäischen Parlaments und des
Rates (im Folgenden „Verordnung über künstliche Intelligenz“)13, die an einem
11 Schlussfolgerungen des Rates zur Wettbewerbsfähigkeit Europas in der digitalen Dekade, 5.12.2025,
https://data.consilium.europa.eu/doc/document/ST-16430-2025-INIT/de/pdf.
12 Richtlinie (EU) 2022/2555 des Europäischen Parlaments und des Rates vom 14. Dezember 2022 über
Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union, zur Änderung der
Verordnung (EU) Nr. 910/2014 und der Richtlinie (EU) 2018/1972 sowie zur Aufhebung der Richtlinie
(EU) 2016/1148 (NIS‑2-Richtlinie) (ABl. L 333 vom 27.12.2022, S. 80, ELI:
http://data.europa.eu/eli/dir/2022/2555/oj).
13 Verordnung (EU) 2024/1689 des Europäischen Parlaments und des Rates vom 13. Juni 2024 zur
Festlegung harmonisierter Vorschriften für künstliche Intelligenz und zur Änderung der Verordnungen
(EG) Nr. 300/2008, (EU) Nr. 167/2013, (EU) Nr. 168/2013, (EU) 2018/858, (EU) 2018/1139 und
(EU) 2019/2144 sowie der Richtlinien 2014/90/EU, (EU) 2016/797 und (EU) 2020/1828 (Verordnung
entfernten Ort gehostet und betrieben werden. Diese Dienstleistung umfasst nur die
Lieferung und Bereitstellung eines KI-Systems. Das KI-System selbst und das ihm
zugrunde liegende Modell sind dagegen vom Anwendungsbereich dieser
Begriffsbestimmung ausgeschlossen.
(11) Die Cloud- und KI-Führungsinitiativen sollten die Wettbewerbsfähigkeit und
Resilienz der technologischen und industriellen Basis der Union im Cloud- und KI-
Bereich stärken und gleichzeitig die Innovationskapazitäten ihres Cloud- und KI-
Ökosystems steigern und im Einklang mit den im Aktionsplan für den KI-Kontinent
und in der Strategie „KI anwenden“ festgelegten Zielen die Einführung großer
digitaler Infrastrukturen bewirken. Insbesondere sollten die Cloud- und KI-
Führungsinitiativen die Cloud- und Rechenzentrumskapazitäten der Union steigern
und zugleich modernste Cloud- und KI-Technologien vorantreiben und eine breite
Cloud- und KI-Einführung in der gesamten Wirtschaft der Union fördern. Überdies
sollten sie mit fortgeschrittenen Forschungsarbeiten im Hinblick auf eine
sektorspezifische Einführung von Grenz-KI, physischer KI und industrieller KI
einhergehen. Mit der Strategie „KI anwenden“ sollten die im Aktionsplan für den KI-
Kontinent festgelegten Bestrebungen und Ziele erweitert und erforderlichenfalls
aktualisiert werden, um den neuesten technologischen Entwicklungen und
Fortschritten bei den Cloud- und KI-Führungsinitiativen Rechnung zu tragen.
(12) Zur Verfolgung dieser allgemeinen Ziele sollten die Cloud- und KI-
Führungsinitiativen ergänzende operative Ziele unterstützen, die als auf Unionsebene
zu ergreifende, direkt umsetzbare Initiativen konzipiert werden sollten.
(13) Damit Rechenzentren als Schlüsselvoraussetzungen für einen nachhaltigen digitalen
Wandel dienen können, sollten die Cloud- und KI-Führungsinitiativen auch die
Forschungs- und Innovationskapazitäten im Hinblick auf die Entwicklung von
Rechenzentrumstechnik unterstützen, die die Grundsätze der Energie- und
Ressourceneffizienz durch Technikgestaltung über alle Abläufe hinweg berücksichtigt,
um eine umfassende Nachhaltigkeit zu erreichen. Dazu gehört das Vorantreiben
ressourcen- und nutzungseffizienter Rechentechnik, wie z. B. die Optimierung der
Energie- und Wassereffizienz, der Einsatz neu entstehender
Quanteninformatiktechnologien, die Entwicklung KI-gestützter Technologien zur
Steigerung der Servereffizienz, die Integration der Recheninfrastruktur in die
Energienetze, die Förderung der Einführung sauberer Energie und die Vor-Ort-
Energieerzeugung in Rechenzentren. Die Cloud- und KI-Führungsinitiativen sollten
auch Zugang zu Pilotanlagen für Rechenzentrumstechnik gewähren, um die
Übernahme von Innovationen auf dem Markt zu steuern und zu beschleunigen. Solche
Pilotprojekte sollten als Demonstrationsanlagen für modernste Rechenzentrums- und -
Halbleitertechnologien, Quanteninformatik-Prototypen und KI-gestützte Werkzeuge
für den Betrieb von Rechenzentren dienen.
(14) Die Cloud- und KI-Führungsinitiativen sollten auch Forschungs- und
Entwicklungstätigkeiten und die Einführung von Cloud-Stack-Technologien
unterstützen, um die bestehende Kapazitätslücke zu schließen und die technologische
Autonomie der Union zu stärken. Insbesondere sollten die Cloud- und KI-
Führungsinitiativen die Entwicklung von Cloud-Computing-Stacks als Alternativen
für strategische Sektoren fördern. Ferner sollten sie die Entwicklung von KI-
optimierten Servern und Software erleichtern, darunter auch von Prozessoren und
über künstliche Intelligenz) (ABl. L, 2024/1689, 12.7.2024, ELI:
http://data.europa.eu/eli/reg/2024/1689/oj).
Beschleunigern, die in der Union entworfen und hergestellt werden, wie z. B.
derjenigen, die im Rahmen der Verordnung (EU) 2026/XXX14 des Europäischen
Parlaments und des Rates entwickelt werden. Darüber hinaus sollten sowohl die
Cloud- und KI-Führungsinitiativen im Rahmen dieser Verordnung als auch die
Initiative „Chips für Europa 2.0“, die durch die obige Verordnung unterstützt wird, die
Mitgestaltung und Queroptimierung der Hardware- und Softwareentwicklung und die
Integration von KI-Recheninfrastrukturen fördern. Die Cloud- und KI-
Führungsinitiativen sollten überdies die ergänzende Entwicklung und Einführung einer
intelligenten und sicheren Middleware-Cloudplattform für gemeinsame europäische
Datenräume im Einklang mit der Strategie für eine Datenunion unterstützen.
(15) Außerdem sollten die Cloud- und KI-Führungsinitiativen die Entwicklung von
Technologien fördern, die auf offenen Standards, offenen Spezifikationen und
Quelloffenheit beruhen, und die Entwicklung innovativer, wettbewerbsfähiger und
resilienter Cloud- und KI-Technologien vorantreiben. Sie sollten die Arbeit an offenen
Standards und Spezifikationen und die Schaffung von Grundlagen für quelloffene
Software zur Unterstützung des Entwurfs, der Entwicklung und der Pflege
quelloffener Komponenten fördern und dafür insbesondere Governance- und
Koordinierungsmechanismen bereitstellen und die Bündelung von Ressourcen
erleichtern. Ferner sollten die Cloud- und KI-Führungsinitiativen einen Katalog von
Software-Werkzeugen, einschließlich quelloffener Software, erstellen, um ein
Zusammenführen bestehender Kataloge für den privaten und öffentlichen Sektor zu
ermöglichen und eine zentrale Anlaufstelle für quelloffene Ressourcen in der Union
aufzubauen.
(16) Grenz-KI-Technologien schreiten rasch voran und werden voraussichtlich
tiefgreifende Auswirkungen auf die Wirtschaft und Gesellschaft der Union haben. Da
diese Technologien zu kritischen strategischen Vermögenswerten geworden sind, ist
die Stärkung der Fähigkeit der Union, sie selbst zu entwickeln und zu steuern, von
entscheidender Bedeutung, damit sich der KI-Übergang im Einklang mit den Werten,
Sicherheitsstandards und langfristigen wirtschaftlichen Interessen der Union vollzieht.
Durch die Unterstützung von Pionierprojekten sollte die Union wesentliche
Durchbrüche ausweiten, um so einen Wettbewerbsvorteil in der globalen digitalen
Wirtschaft zu erlangen. Die Förderung der Entwicklung von Grenz-KI-Technologien
als strategische Vermögenswerte sollte auch die derzeitige Abhängigkeit von
Technologien aus Drittländern verringern und das KI-Ökosystem der Union stärken
helfen.
(17) Das Aufkommen physischer KI, d. h. von KI-Systemen und -Modellen, die in der
Lage sind, ihr physisches Umfeld wahrzunehmen und komplexe Aufgaben in diesem
Umfeld auszuführen, stellt eine vielversprechende Grenze dar, an der fortgeschrittene
digitale Intelligenz in greifbare Systeme wie Roboter, autonome Drohnen und
selbstfahrende Fahrzeuge integriert wird. Physische KI ist ein entscheidender Faktor,
um externe Abhängigkeiten zu verringern und die industrielle Wettbewerbsfähigkeit
und strategische Autonomie zu steigern. Sie erfordert ein spezielles Konzept für
Daten- und Recheninfrastrukturen. Deshalb ist es notwendig, die Erhebung und
Aufbereitung hochwertiger Daten und den Zugang zu Rechenressourcen zu
erleichtern. Darüber hinaus wird eine gezielte Unterstützung der Erprobung und
Validierung von Modellen und Systemen der physischen KI in vielfältigen realen
Umgebungen benötigt, um deren Robustheit und Zuverlässigkeit zu gewährleisten.
14 Verweise auf die Chip-Verordnung 2.0 sind nach deren Erlass einzufügen. Siehe
Kommissionsvorschlag [Verweis nach dessen Veröffentlichung einzufügen].
(18) Der digitale Umbau der Schlüsselindustrien der Union ist eine zentrale Säule der
Strategie „KI anwenden“. Die Beschleunigung der KI-Einführung in solchen
strategischen Sektoren ist von entscheidender Bedeutung, um die globale
Wettbewerbsfähigkeit aufrechtzuerhalten und den gesellschaftlichen Nutzen zu
steigern. Die Cloud- und KI-Führungsinitiativen sollten die Entwicklung und
Verbreitung industrieller KI in den strategischen Industrie- und
Dienstleistungssektoren der Union beschleunigen und gleichzeitig die technologische
Entwicklung hochleistungsfähiger sektorspezifischer KI-Modelle vorantreiben, die so
konzipiert sind, dass sie den betrieblichen Anforderungen der Wirtschaftszweige
entsprechen, die im Rahmen der Strategie „KI anwenden“ Priorität haben, wie
Gesundheitswesen, Verkehr, einschließlich Luft- und Raumfahrt, Automobilindustrie,
Fertigung, Verteidigung und Weltraum, Klima und Umwelt sowie Agrar- und
Ernährungswirtschaft. Darüber hinaus sollten die Cloud- und KI-Führungsinitiativen
auch die Entwicklung von Dienstleistungssektoren, die zu den Prioritäten der Strategie
„KI anwenden“ zählen, sowie wissenschaftliche Entdeckungen als Prioritäten der
europäischen Strategie für KI in der Wissenschaft, ganz im Einklang mit der
Mitteilung COM(2025) 724 final, beschleunigen.
(19) Im Gesundheitswesen sollten diese Fortschritte die Genauigkeit klinischer
Entscheidungen verbessern und den Arzneimittelsektor tiefgreifend verändern. Im
Automobilsektor sollten sie die Entwicklung, Erprobung und Einführung innovativer
Softwareplattformen unterstützen, die zur industriellen Führungsrolle der Union bei
softwaredefinierten Fahrzeugen und beim autonomem Fahren beitragen. Die Cloud-
und KI-Führungsinitiativen sollten auch Hindernisse bei der Erprobung und
Einführung von KI-Modellen verringern helfen, insbesondere in Städten und
Regionen, die zur Entwicklung einer Führungsrolle der Union bei softwaredefinierten
Fahrzeugen und beim autonomen Fahren beitragen. Überdies sollten die
Mitgliedstaaten die Entwicklung, Erprobung und Einführung von KI-Systemen für
autonomes Fahren erleichtern, und zwar unter anderem durch ihre Zusammenarbeit
mit den KI-Zentren, der Automobilindustrie, Zulieferern, Städten und Regionen, um
die sichere und vertrauenswürdige Einführung KI-gestützter Lösungen für eine
vernetzte und autonome Mobilität in vielfältigen europäischen Umgebungen zu
ermöglichen. Auf dem Gebiet der Fertigung sollte die Kommission die
sektorenübergreifende Datenbündelung durch vertrauenswürdige Dritte erleichtern,
damit spezialisierte KI-Modelle trainiert werden können, und so – unter strikter
Beachtung der Rechte des geistigen Eigentums – für eine ausreichende Menge an
verfügbaren Trainingsdaten sorgen. Es sollten sichere und nachprüfbare
Rechenkonzepte erkundet werden, um den Einsatz von KI auch in sensiblen Kontexten
zu ermöglichen. Im Verteidigungssektor, in dem sich KI zu einer bahnbrechenden
Technologie mit beträchtlichen Auswirkungen auf die Sicherheit und Verteidigung
entwickelt, könnten die Cloud- und KI-Führungsinitiativen die Entwicklung
fortgeschrittener Fähigkeiten unterstützen und die speziellen Instrumente der Union
zur Unterstützung der Verteidigungsindustrie, einschließlich des Europäischen
Verteidigungsfonds (EVF) und des Programms für die europäische
Verteidigungsindustrie (EDIP), in großem Umfang ergänzen, ohne darin einzugreifen.
Im Weltraumsektor sollten die digitalen Fortschritte die Art und Weise verändern, wie
Weltraumressourcen, -dienste und -datenströme betrieben und verwendet werden, und
im Verkehrsbereich sollten die digitalen Fortschritte gerade in der Luftfahrt die Art
und Weise verändern, wie der Betrieb verwaltet wird, wobei mit KI die über
Jahrzehnte angehäuften Missions-, Betriebs- und Beobachtungsdaten nutzbar gemacht
werden könnten. Im Klima- und Umweltbereich sollte eine Geodaten-KI entwickelt
werden, die sich insbesondere die Erdbeobachtungsdaten des Programms Copernicus
und ganz allgemein die Fähigkeiten der Weltraum- und Konnektivitätsprogramme der
Union15 zunutze machen könnte. In der Landwirtschaft kann KI die von Sensoren,
Satelliten und landwirtschaftlichen Maschinen erfassten Daten in verwertbare
Erkenntnisse für Landwirte verwandeln. Sie kann die Wettbewerbsfähigkeit und
Resilienz steigern, indem sie beispielsweise Ertragsprognosen verbessert, eine
frühzeitige Erkennung von Schädlingen und Krankheiten ermöglicht, die Bewässerung
und den Einsatz von Düngemitteln optimiert und eine nachhaltigere
Lebensmittelerzeugung unterstützt. Da der Einsatz von KI in industriellen Umfeldern
eine strenge Validierung in realen Umgebungen voraussetzt, sollte die Union den
Beteiligten aus der Industrie cloudgestützte KI-Werkzeuge und Testumgebungen zur
Verfügung stellen.
(20) Die Union sollte auch die Verfügbarkeit hochsicherer Recheninfrastrukturen für das
Trainieren, das Testen und den Einsatz verteidigungsbezogener KI-Modelle und -
Systeme fördern.
(21) In dem Maße wie KI-Agenten immer leistungsfähiger werden und KI-Anwendungen
immer stärker in reale Geschäftsszenarien eingebettet werden, geht die Branche rasch
zu einem neuen Paradigma über, das solche Systeme mit autonomen
Ausführungsfähigkeiten versieht. Angesichts der strengen technischen Anforderungen
an KI-Plattformen macht dieser Übergang zu einem neuen Paradigma einen robusten
technischen Rahmen erforderlich, der die Sicherheit, Genauigkeit und Rechtmäßigkeit
solcher Systeme gewährleistet. Dementsprechend sollten die Cloud- und KI-
Führungsinitiativen das Ziel verfolgen, souveräne und sichere KI-Plattformen für die
groß angelegte Einführung und Orchestrierung fortgeschrittener KI-Agenten
einzurichten. Diese Plattformen sollten durch innovative Orchestrierungsrahmen
unterstützt werden, die Transparenz und Rechenschaftspflicht beim Zusammenwirken
vieler KI-Agenten gewährleisten. Ebenso ist es notwendig, die Entwicklung strenger
Test- und Versuchsmethoden für KI-Agenten und die Orchestrierung zu erleichtern,
um ein unbeabsichtigtes autonomes Verhalten zu minimieren.
(22) Die Cloud- und KI-Führungsinitiativen sollten die Entwicklung und Einführung von
KI-Modellen und -Systemen im gesamten öffentlichen Sektor der Union fördern.
Solche KI-Modelle und -Systeme sollten insbesondere eingesetzt werden, um eine
bessere Entscheidungsfindung zu unterstützen, Verwaltungsverfahren zu vereinfachen
und unnötigen Aufwand zu verringern, und zwar vor allem in wichtigen öffentlichen
Bereichen wie dem Gesundheitswesen, in denen die Weiterverwendung von Daten für
KI-Modelle und -Werkzeuge unter Wahrung der Sicherheit und des Datenschutzes
erleichtert werden sollte. Zu diesem Zweck ist es angebracht, Maßnahmen zu
ergreifen, um die Qualität der Daten des öffentlichen Sektors zu verbessern und den
Austausch und die Weiterverwendung von Trainingsdaten und KI-Modellen im
gesamten öffentlichen Sektor der Union zu fördern und somit eine Fragmentierung zu
vermeiden und die Ausweitung erfolgreicher, nutzerorientierter Lösungen zu
ermöglichen.
(23) Die Cloud- und KI-Führungsinitiativen sollten dazu beitragen, die Einführung von KI
und Cloud-Computing in großem Maßstab, auch auf regionaler und lokaler Ebene, zu
15 Verordnung (EU) 2021/696 des Europäischen Parlaments und des Rates vom 28. April 2021 zur
Einrichtung des Weltraumprogramms der Union und der Agentur der Europäischen Union für das
Weltraumprogramm und zur Aufhebung der Verordnungen (EU) Nr. 912/2010, (EU) Nr. 1285/2013
und (EU) Nr. 377/2014 sowie des Beschlusses Nr. 541/2014/EU (ABl. L 170 vom 12.5.2021, S. 69,
ELI: http://data.europa.eu/eli/reg/2021/696/oj).
beschleunigen. Eine breite Einführung von KI im privaten und öffentlichen Sektor
sollte durch das Netz der KI-Zentren gefördert werden. Ausgehend von diesem Netz
sollten ergänzende Unterstützungsmaßnahmen ausgearbeitet werden, die dazu
beitragen, das im Beschluss (EU) 2022/2481 des Europäischen Parlaments und des
Rates16 (im Folgenden „Politikprogramm 2030 für die digitale Dekade“) festgelegte
Ziel des digitalen Umbaus der Unternehmen zu erreichen. Überdies sollte ein Lehrplan
eigens für Cloud-Computing- und KI-Kompetenzen aufgestellt werden, um
Arbeitskräften sowohl im öffentlichen wie auch im privaten Sektor fortgeschrittene
Kompetenzen zu vermitteln, die Abhängigkeit von außereuropäischen Anbietern zu
verringern und Fähigkeiten der nächsten Generation aufzubauen – ganz im Einklang
mit der Unionspolitik auf dem Gebiet der Bildung, Ausbildung und Kompetenzen
sowie der Mitteilung zur Union der Kompetenzen17.Dieser Lehrplan sollte, soweit
zutreffend, auf einschlägigen europäischen Initiativen aufbauen, darunter auf der
Akademie für KI-Kompetenzen, den KI-Zentren und der Akademie für ein
interoperables Europa, und Beteiligte mit der erforderlichen Sachkenntnis einbeziehen.
(24) Die Cloud- und KI-Führungsinitiativen sollten auch auf die Einführung von Cloud-
Computing-Diensten durch europäische Anbieter von Cloud-Computing-Diensten im
öffentlichen und privaten Sektor hinwirken, damit die Cloud-Einführung dem Ziel der
Stärkung der technologischen Autonomie der Union dient, und zwar insbesondere in
Sektoren wie Gesundheitswesen und Bildung, in denen kritische Daten verarbeitet
werden. Bei der Verfolgung dieses Ziels könnte auf die Arbeitsergebnisse
einschlägiger Konsortien für europäische digitale Infrastrukturen (EDICs), darunter
auch auf gemeinsame Infrastrukturen, gemeinsame Normen und bewährte Verfahren,
zurückgegriffen werden. Die Cloud- und KI-Führungsinitiativen sollten die
Einrichtung des Europäischen Cloud-Verbunds des öffentlichen Sektors (im
Folgenden „EuroCloud-Verbund“) im Rahmen dieser Verordnung unterstützen, um
die gemeinsame Nutzung sicherer und resilienter Rechenzentrumsdienste und Cloud-
Computing-Dienste des öffentlichen Sektors zu erleichtern. Darüber hinaus sollten die
Cloud- und KI-Führungsinitiativen die Auftragsvergabetätigkeiten der Kommission
für die Organe, Einrichtungen und sonstige Stellen der Union (im Folgenden
„Einrichtungen der Union“), aber auch für nationale öffentliche Auftraggeber in der
gesamten Union unterstützen, da die Vergabe von Aufträgen für digitale
Dienstleistungen nicht nur die Digitalisierung öffentlicher Stellen voranbringen,
sondern diese auch in die Lage versetzen sollte, ihre Kaufkraft einzusetzen und die
Einführung resilienter und sicherer digitaler Lösungen zu beschleunigen.
(25) Die Mitgliedstaaten sollten KI-Erfahrungs- und Beschleunigungszentren (im
Folgenden „KI-Zentren“) einrichten, um eine angemessene Betreuung in ihrem
Hoheitsgebiet sicherzustellen. KI-Zentren sollen als regionale und lokale
Beschleuniger für die Übernahme und den Einsatz von KI, Cloud-Computing und
anderen fortgeschrittenen Technologien in der gesamten Union dienen und KMU,
kleine Midcaps und öffentliche Stellen bei ihrem digitalen Umbau unterstützen. Um
die Integration von KI in strategische Industriezweige zu erleichtern, sollten KI-
Zentren auch Synergien mit den im Rahmen der Strategie für eine Datenunion
eingeleiteten Initiativen anstreben. Durch die Bereitstellung von Sachkenntnis,
16 Beschluss (EU) 2022/2481 des Europäischen Parlaments und des Rates vom 14. Dezember 2022 über
die Aufstellung des Politikprogramms 2030 für die digitale Dekade (ABl. L 323 vom 19.12.2022, S. 4,
ELI: http://data.europa.eu/eli/dec/2022/2481/oj).
17 Mitteilung der Kommission an das Europäische Parlament, den Rat, den Europäischen Wirtschafts- und
Sozialausschuss und den Ausschuss der Regionen, Die Union der Kompetenzen, 5.3.2025,
COM(2025) 90 final.
Testmöglichkeiten, Kompetenzen und Innovationsförderung sollten die KI-Zentren die
Wettbewerbsfähigkeit und Resilienz der industriellen Basis der Union im KI-Bereich
stärken und gleichzeitig die Innovationskapazitäten und die breite Einführung von KI
und anderen fortgeschrittenen Technologien in der gesamten Union fördern. Ihr Netz
sollte auf dem bestehenden Netz europäischer digitaler Innovationszentren aufbauen.
Das Netz sollte eng mit anderen Initiativen zur Förderung der Einführung von KI und
anderen fortgeschrittenen Technologien wie den Test- und Versuchseinrichtungen und
KI-Fabriken zusammenarbeiten. Es sollte auf kompetenzbezogenen Initiativen
aufbauen, wie etwa auf der groß angelegten Kompetenzpartnerschaft für Digitales im
Rahmen des Kompetenzpakts und auf den Kompetenzakademien, einschließlich der
Akademie für KI-Kompetenzen.
(26) Mit der Umsetzung der Cloud- und KI-Führungsinitiativen sollten die Kommission
und die Mitgliedstaaten betraut werden. Die Umsetzung der Cloud- und KI-
Führungsinitiativen sollte außerdem gegebenenfalls einer anderen Struktur anvertraut
werden, die über geeignete Sachkenntnis und angemessene Ressourcen verfügt.
Insbesondere sollte es – unbeschadet des nächsten mehrjährigen Finanzrahmens
(2028-2034) – möglich sein, die Umsetzung der Cloud- und KI-Führungsinitiativen
gemeinsamen Unternehmen wie dem mit der Verordnung (EU) 2021/2085 des Rates18
gegründeten Gemeinsamen Unternehmen für intelligente Netze und Dienste (im
Folgenden „GU SNS“) oder dem mit der Verordnung (EU) 2021/1173 des Rates19
gegründeten Gemeinsamen Unternehmen für europäisches Hochleistungsrechnen (im
Folgenden „GU EuroHPC“) und gegebenenfalls deren Nachfolgern zu übertragen.
(27) Die operativen Ziele der Cloud- und KI-Führungsinitiativen sollten insbesondere
anhand ehrgeiziger, zukunftsorientierter Zielsetzungen verwirklicht werden, die darauf
ausgerichtet sind, in den Bereichen Infrastrukturentwicklung, Cloud-Computing und
KI den aktuellen Stand der Technik zu übertreffen. Die Cloud- und KI-
Führungsinitiativen sollten daher wichtige strategische „Große Herausforderungen“
unterstützen, deren Schwerpunkt auf der Entwicklung und Einführung modernster
Cloud- und KI-Technologien und -Infrastrukturen liegt, die für die Union von großer
Bedeutung sind. Diese Großen Herausforderungen sollten auf jenen aufbauen, die in
der Verordnung (EU) 2026/XXX [Chip-Verordnung 2.0] über einen Rahmen für
Maßnahmen zur Stärkung des europäischen Halbleiter-Ökosystems festgelegt wurden
und darauf abzielen, Halbleitertechnologien zu ermöglichen, die als Voraussetzungen
für KI, Cloud-Computing, Rechenzentren und Edge-Infrastrukturen gelten.
(28) Die Cloud- und KI-Führungsinitiativen können im Einklang mit der Verordnung
(EU) 2021/69420, der Verordnung (EU) 2021/69521 und der Verordnung
18 Verordnung (EU) 2021/2085 des Rates vom 19. November 2021 zur Gründung der gemeinsamen
Unternehmen im Rahmen von „Horizont Europa“ und zur Aufhebung der Verordnungen (EG)
Nr. 219/2007, (EU) Nr. 557/2014, (EU) Nr. 558/2014, (EU) Nr. 559/2014, (EU) Nr. 560/2014, (EU)
Nr. 561/2014 und (EU) Nr. 642/2014 (ABl. L 427 vom 30.11.2021, S. 17, ELI:
http://data.europa.eu/eli/reg/2021/2085/oj).
19 Verordnung (EU) 2021/1173 des Rates vom 13. Juli 2021 zur Gründung des Gemeinsamen
Unternehmens für europäisches Hochleistungsrechnen und zur Aufhebung der Verordnung
(EU) 2018/1488 (ABl. L 256 vom 19.7.2021, S. 3, ELI: http://data.europa.eu/eli/reg/2021/1173/oj).
20 Verordnung (EU) 2021/694 des Europäischen Parlaments und des Rates vom 29. April 2021 zur
Aufstellung des Programms „Digitales Europa“ und zur Aufhebung des Beschlusses (EU) 2015/2240
(ABl. L 166 vom 11.5.2021, S. 1, ELI: http://data.europa.eu/eli/reg/2021/694/oj).
21 Verordnung (EU) 2021/695 des Europäischen Parlaments und des Rates vom 28. April 2021 zur
Einrichtung von „Horizont Europa“, dem Rahmenprogramm für Forschung und Innovation, sowie über
dessen Regeln für die Beteiligung und die Verbreitung der Ergebnisse und zur Aufhebung der
(EU) 2021/52322 mit Mitteln aus Unionsprogrammen und anderen Instrumenten,
insbesondere aus dem Programm Horizont Europa und dem Programm
Digitales Europa, sowie aus dem Programm InvestEU unterstützt werden. Auch im
Zuge des Mehrjährigen Finanzrahmens 2028-2034 könnten die Cloud- und KI-
Führungsinitiativen aus nachfolgenden Unionsprogrammen – vorbehaltlich ihrer
Annahme und gemäß ihren jeweiligen Rechtsgrundlagen – weiterhin unterstützt
werden.
(29) Zusätzlich zur Finanzierung aus Unionsprogrammen können die Cloud- und KI-
Führungsinitiativen von den Mitgliedstaaten unterstützt werden, und zwar durch
Forschungs-, Entwicklungs- und Innovationsmaßnahmen, soweit dies im Einklang mit
den geltenden Vorschriften über staatliche Beihilfen geschieht und die Kohärenz
zwischen den nationalen Strategien und der Politik der Union sichergestellt wird,
sowie auch durch Investitionen des Privatsektors. Insbesondere sollten
Interessenträger des Privatsektors dazu ermuntert werden, die Cloud- und KI-
Führungsinitiativen bei der Aufstellung ihrer eigenen Investitionsstrategien für Cloud-
Computing und KI zu berücksichtigen. Auf diese Weise können private Investitionen
dazu beitragen, einen kohärenten und koordinierten Investitionspfad zu schaffen, der
mit den übergeordneten politischen Zielen und den langfristigen Umsetzungszielen der
Cloud- und KI-Führungsinitiativen im Einklang steht.
(30) Die Kommission sollte sich bei der Umsetzung der Cloud- und KI-Führungsinitiativen
von Interessenträgern mit entsprechender Sachkenntnis beraten lassen. Die
Kommission sollte insbesondere die Zusammenarbeit mit bestehenden Experten- und
Beratungsforen wie der Allianz für Industriedaten, Edge und Cloud, der KI-
Anwendungsallianz und der Industrieallianz für Halbleiter ausbauen. Die Allianz für
Industriedaten, Edge und Cloud sollte als Forum für den Austausch der verschiedenen
Interessenträger im Bereich der Edge- und Cloud-Technologien der nächsten
Generation dienen und Unternehmen, Vertreter der Mitgliedstaaten und andere
einschlägige Sachverständige einbeziehen. Sie sollte der Kommission dabei helfen,
strategische Investitionsfahrpläne aufzustellen, um die nächste Generation
hochsicherer, verteilter, interoperabler und ressourceneffizienter Rechentechnologien
zu ermöglichen. Die KI-Anwendungsallianz sollte als Koordinierungsforum für KI-
Interessenträger und politische Entscheidungsträger fungieren, um die Gespräche über
das Potenzial der KI in strategischen Sektoren der Union voranzubringen. Die KI-
Anwendungsallianz sollte an der Verwirklichung der Ziele der Strategie
„KI anwenden“ mitwirken, insbesondere durch die Organisation von
Branchenworkshops, die Ermittlung und Bewertung neuer KI-Anwendungsfälle in
strategischen Sektoren und Vorschläge für konkrete unterstützende politische
Maßnahmen. Neben der KI-Anwendungsallianz sollte die KI-Beobachtungsstelle
robuste Indikatoren zur Bewertung der Auswirkungen der KI auf strategische Sektoren
bereitstellen, technische Entwicklungen und Trends beobachten und die
Veränderungen verfolgen, die sie auf dem Arbeitsmarkt verursachen können.
(31) Die Cloud- und KI-Führungsinitiativen sollten Synergien mit anderen Maßnahmen
verstärken, die derzeit von der Union und den Mitgliedstaaten unterstützt werden,
unter anderem auch im Rahmen des Programms Horizont Europa und des Programms
Verordnungen (EU) Nr. 1290/2013 und (EU) Nr. 1291/2013 (ABl. L 170 vom 12.5.2021, S. 1, ELI:
http://data.europa.eu/eli/reg/2021/695/oj).
22 Verordnung (EU) 2021/523 des Europäischen Parlaments und des Rates vom 24. März 2021 zur
Einrichtung des Programms „InvestEU“ und zur Änderung der Verordnung (EU) 2015/1017 (ABl.
L 107 vom 26.3.2021, S. 30, ELI: http://data.europa.eu/eli/reg/2021/523/oj).
Digitales Europa sowie der Verordnung (EU) 2021/1173 des Rates und der
Verordnung (EU) 2026/XXX [Chip-Verordnung 2.0] über einen Rahmen für
Maßnahmen zur Stärkung des europäischen Halbleiter-Ökosystems. Die Kommission
und die Mitgliedstaaten sollten für Kohärenz, Komplementarität und Synergien
zwischen den Cloud- und KI-Führungsinitiativen und einschlägigen nationalen und
regionalen Strategien, Programmen und Investitionsplänen sorgen, auch denjenigen,
die im Rahmen nationaler Reformprogramme, Strategien für intelligente
Spezialisierung, Aufbau- und Resilienzpläne und anderer nationaler oder regionaler
Finanzierungsinstrumente zur Unterstützung der Ziele der Cloud- und KI-
Führungsinitiativen durchgeführt werden. Eine solche Koordinierung sollte darauf
abzielen, die Wirkung öffentlicher Investitionen zu maximieren, Doppelfinanzierung
zu vermeiden, die Abstimmung der Prioritäten auf allen Regierungs- und
Verwaltungsebenen zu fördern und die Ausweitung und Verbreitung von Ergebnissen
in der gesamten Union zu erleichtern.
(32) Damit die politischen Maßnahmen der Union und der Mitgliedstaaten aufeinander
abgestimmt werden, sollten die Mitgliedstaaten entsprechend dem Aktionsplan für den
KI-Kontinent und der Strategie „KI anwenden“ eigene nationale Strategien aufstellen,
die dazu beitragen, die Unionsziele für die Cloud- und KI-Entwicklung zu erreichen.
Die nationalen Strategien sollten insbesondere dem in der Strategie „KI anwenden“
festgelegten Grundsatz „Zuerst KI“ Rechnung tragen, mit dem Organisationen
nachdrücklich dazu angehalten werden, über ihre Geschäftsprozesse nachzudenken
und dabei die Erfordernisse der KI und die durch KI eröffneten Chancen ebenso wie
die potenziellen Risiken zu berücksichtigen. Die nationalen Cloud- und KI-Strategien
sollten auch auf die damit verbundenen Digitalziele gemäß dem Beschluss
(EU) 2022/248123 abgestimmt werden, insbesondere in Bezug auf die Einführung von
Cloud-Computing-Diensten, Big Data und KI durch mindestens 75 % der
Unternehmen in der Union für ihre Geschäftstätigkeiten und die Errichtung von
mindestens 10 000 klimaneutralen, hochsicheren Randknoten mit geringer Latenz in
der Union. Die im Rahmen der nationalen Strategien beschlossenen Maßnahmen
könnten auch in die nationalen strategischen Fahrpläne für die digitale Dekade (im
Folgenden „nationale Fahrpläne“) einfließen.
(33) Wenn ein Mitgliedstaat bereits eine nationale Strategie angenommen hat, die die in
dieser Verordnung festgelegten Ziele angemessen abdeckt, so sollte er nicht dazu
verpflichtet sein, eine andere weitere Strategie aufzustellen. Stellt ein Mitgliedstaat
jedoch im Hinblick auf diese Ziele Lücken in seiner bestehenden Strategie fest, so
sollte er diese Strategie entsprechend aktualisieren. Das mit der Verordnung über
künstliche Intelligenz eingerichtete Europäische Gremium für Künstliche Intelligenz
(im Folgenden „KI-Gremium“) spielt eine zentrale Rolle bei der Gewährleistung der
kohärenten und wirksamen Umsetzung der KI-Politik der Union. Da das Cloud-
Computing die Grundlage und Voraussetzung für den KI-Einsatz bildet, sollte das KI-
Gremium als Plattform dienen, um die Zusammenarbeit und Koordinierung der
Tätigkeiten im Zusammenhang mit der KI-Einführung zwischen der Union und den
Mitgliedstaaten zu erleichtern. Zur Wahrnehmung dieser Aufgabe sollte das KI-
Gremium über die erforderliche Sachkenntnis verfügen und sich auf eine angemessene
Beteiligung stützen können.
23 Beschluss (EU) 2022/2481 des Europäischen Parlaments und des Rates vom 14. Dezember 2022 über
die Aufstellung des Politikprogramms 2030 für die digitale Dekade (ABl. L 323 vom 19.12.2022, S. 4,
ELI: http://data.europa.eu/eli/dec/2022/2481/oj).
(34) Angesichts des beispiellosen Umfangs der Ressourcen, die für die Entwicklung von
Grenz-KI erforderlich sind, ist es notwendig, Kriterien für die Einstufung eines
Projekts als vorrangiges Grenz-KI-Projekt festzulegen. Solche Projekte sollten die
Entwicklung und Ausweitung von Grenz-KI-Technologien – insbesondere im Bereich
der Cybersicherheit – unterstützen. Angesichts ihrer technischen Komplexität und
ihrer Kapitalintensität machen die Projekte ein kooperatives Vorgehen auf
Unionsebene erforderlich. Es ist daher geboten, sie zu einer breiten Einbeziehung von
Einrichtungen aus der gesamten Union zu verpflichten, und zwar insbesondere über
die mit dem Beschluss (EU) 2022/2481 eingerichteten EDICs oder eine andere
rechtliche Struktur, die einen erheblichen Teil der Unionsinteressen vertreten kann.
(35) Die Union und die Mitgliedstaaten sollten der Zuweisung ausreichender KI-
Rechenressourcen für vorrangige Grenz-KI-Projekte eine strategische Bedeutung
beimessen. Der Unionsanteil daran sollte im Rahmen der verfügbaren europäischen
Hochleistungsrechenkapazitäten („EuroHPC“) bleiben und proportional zu den KI-
Rechenressourcen sein, die von den Mitgliedstaaten zu den benannten vorrangigen
Grenz-KI-Projekten beigetragen oder zugesagt werden. Die Union und die
Mitgliedstaaten sollten auch ausreichende Rechenzeit für KI-Projekte für industrielle
Innovationen, für Projekte für physische KI und für KI-Projekte des öffentlichen
Sektors bereitstellen. Die in der Verordnung (EU) 2021/1173 des Rates festgelegten
Vorschriften und Verfahren bleiben hiervon unberührt. Die Zugangsregelung des
GU EuroHPC sollte so gestaltet werden, dass sie eine effiziente, transparente und
zeitnahe Zuweisung solcher Rechenressourcen ermöglicht, ohne die Kontinuität des
laufenden Betriebs und die Rechte von Projekten zu beeinträchtigen, die ihnen bereits
zugewiesene KI-Rechenressourcen des GU EuroHPC nutzen.
(36) Zur Verwirklichung der KI-Bestrebungen der Union ist es notwendig, digitale
Infrastrukturen auszubauen, darunter auch Cloud- und Edge-Kapazitäten, die das
Trainieren, die Feinabstimmung, die Einführung und den Echtzeitbetrieb ermöglichen,
und die entsprechenden Investitionen zu tätigen. Die unionsweite Errichtung von
Rechenzentren ist im Rückstand und nach wie vor nur auf eine geringe Zahl etablierter
Knotenpunkte konzentriert, was zu strukturellen Ungleichgewichten zwischen den
Mitgliedstaaten und zu Ineffizienzen wie höheren Kosten, erhöhter Latenz in
Randgebieten, ungleichen Chancen für Unternehmen und einem langsameren digitalen
Wandel führt. Die Steigerung und die geografisch ausgewogene Verteilung der
Rechenzentrumskapazitäten in der gesamten Union sind auch wichtig, um die
Abhängigkeiten von externen Infrastrukturen zu verringern, die Risiken für die
wirtschaftliche Sicherheit zu mindern und die Wettbewerbsfähigkeit, Resilienz und
Souveränität der Union zu untermauern.
(37) Rechenzentren sind kritische Infrastrukturen für die Union und können einen
erheblichen wirtschaftlichen Wert schaffen, einschließlich wertvoller Investitionen
und Arbeitsplätze; sie können auch Innovationsökosysteme unterstützen –
insbesondere, wenn sie mit den lokalen Bedürfnissen verknüpft werden und bewährten
Verfahren folgen. Bei ordnungsgemäßer Verwaltung kann die Ausweitung der
Rechenzentrumskapazitäten in der Union erhebliche wirtschaftliche und strategische
Vorteile bringen, zur Modernisierung des Energiesystems beitragen, die Zunahme
sauberer Energie fördern und die nachhaltige Energienutzung unterstützen. All dies
hängt von der Einführung eines angemessenen Rahmens ab, der negative Folgen wie
Energieversorgungsschwierigkeiten, negative Umweltauswirkungen und entgangene
Chancen verhindert. Beschleunigungsgebiete für Rechenzentren (im Folgenden
„Beschleunigungsgebiete“) sollten zu diesem Ziel beitragen, indem sie einen groß
angelegten und zügigen Infrastrukturaufbau innerhalb eines klaren und gestrafften
Rechtsrahmens ermöglichen.
(38) Wenn Kapazitäten im Hoheitsgebiet der Mitgliedstaaten aufgebaut werden, sollten
Beschleunigungsgebiete ausgewiesen werden, in denen die Entwicklung, Ausweitung
und Modernisierung von Rechenzentren erleichtert werden kann. Die Ausweisung
solcher Gebiete sollte dazu beitragen, die Kapazitätslücke in der Union zu schließen,
die Wettbewerbsfähigkeit, Autonomie und technologische Resilienz der Union zu
steigern und gleichzeitig für die Einhaltung des geltenden Unionsrechts zu sorgen,
einschließlich der Anforderungen in Bezug auf Energieeffizienz und Umweltschutz.
Eine ausreichende und rechtzeitige Energieversorgung in den
Beschleunigungsgebieten ist eine grundlegende Voraussetzung für ihren wirksamen
Ausbau und für die Entwicklung von Rechenzentrumskapazitäten in gesamten Union.
Zuverlässige und genaue Informationen über den künftigen Energiebedarf tragen zu
einem kosteneffizienten Stromnetzausbau bei. Die Mitgliedstaaten sollten daher für
jedes Beschleunigungsgebiet eine Analyse erstellen, in der sein gegenwärtiger und
künftiger Energiebedarf ermittelt wird. Eine solche Analyse sollte dazu dienen,
Informationen für die nationale Netzplanung bereitzustellen und so zu gezielten,
vorausschauenden Netzinvestitionen und schnelleren Energieanschlüssen für das
Beschleunigungsgebiet beizutragen. Bei der Festlegung des Anwendungsbereichs
sollten die Mitgliedstaaten die Verfügbarkeit der einschlägigen Verkehrs- und
Netzinfrastruktur berücksichtigen. Die Ergebnisse dieser Bewertungen sollten in die
nationalen Netzentwicklungspläne einfließen, um bei der künftigen Netzplanung
Punkte, an denen in der Zukunft Energiebedarf bestehen wird, angemessen erfassen zu
können. Damit Beschleunigungsgebiete die richtigen Rahmenbedingungen für den
Kapazitätsaufbau bieten, sollten die Mitgliedstaaten klare und effiziente Verfahren für
den Stromnetzanschluss und flexible Netzanschlussverträge fördern und gegenüber
den Betreibern von Rechenzentren die Bedingungen für den Netzanschluss gemäß der
Richtlinie (EU) 2019/944 klarstellen. Ein anstehender Legislativvorschlag für
zukunftssichere Stromrechnungen in der EU wird Anreize für eine optimale und
kosteneffiziente Nutzung der Stromnetzinfrastrukturen und für einen
systemfreundlichen Verbrauch geben. Strombezugsverträge sind wichtige Instrumente
für Rechenzentren, da sie eine langfristige Preisstabilität bieten und es den Betreibern
von Rechenzentren ermöglichen, sauberen Strom in großem Maßstab zu beziehen, was
einen zuverlässigen Betrieb ebenso wie den Übergang zu einem sauberen
Energiesystem unterstützt. Die Mitgliedstaaten sollten daher – auch in
Beschleunigungsgebieten – den Abschluss von Strombezugsverträgen fördern, indem
sie ungerechtfertigte Hindernisse und unverhältnismäßige oder diskriminierende
Verfahren oder Entgelte beseitigen, um so vorhersehbare Preise zu gewährleisten.
(39) Bei der Festlegung von Nachhaltigkeitsanforderungen für Rechenzentren, die in
Beschleunigungsgebieten für Rechenzentren errichtet werden, sollten die
Mitgliedstaaten sicherstellen, dass die in der Delegierten Verordnung (EU) 2024/1364
der Kommission24 im Einklang mit der Richtlinie (EU) 2023/1791 des Europäischen
Parlaments und des Rates25 festgelegten wesentlichen Leistungsindikatoren verwendet
werden. Ziel ist es, kohärente Umweltstandards zu gewährleisten, die Energieeffizienz
24 Delegierte Verordnung (EU) 2024/1364 der Kommission vom 14. März 2024 über die erste Phase der
Einrichtung eines gemeinsamen Bewertungssystems der Union für Rechenzentren (ABl. L, 2024/1364,
17.5.2024, ELI: http://data.europa.eu/eli/reg_del/2024/1364/oj).
25 Richtlinie (EU) 2023/1791 des Europäischen Parlaments und des Rates vom 13. September 2023 zur
Energieeffizienz und zur Änderung der Verordnung (EU) 2023/955 (Neufassung) (ABl. L 231 vom
20.9.2023, S. 1, ELI: http://data.europa.eu/eli/dir/2023/1791/oj).
zu steigern und die Verwirklichung der übergeordneten Klima-, Umwelt- und
Nachhaltigkeitsziele der Union in Beschleunigungsgebieten zu unterstützen. Um
darüber hinaus eine spekulative Reservierung von Ressourcen in
Beschleunigungsgebieten zu verhindern und einen fairen, angemessenen und
diskriminierungsfreien Zugang zu gewährleisten, der einen wirksamen Wettbewerb
bewahrt und die rechtzeitige und effiziente Entwicklung von Beschleunigungsgebieten
unterstützt, sollten die Mitgliedstaaten dafür sorgen, dass die Zuweisung und Nutzung
von Ressourcen innerhalb dieser Gebiete unter fairen, angemessenen und
diskriminierungsfreien Bedingungen erfolgt und keine spekulativen
Reservierungsoder Abschottungspraktiken entstehen, die geeignet wären, einen wirksamen
Wettbewerb oder die wirksame Entwicklung oder Nutzung dieser Gebiete zu
behindern.
(40) Um den Aufbau von Rechenzentrumsprojekten in Beschleunigungsgebieten zu
erleichtern und zu beschleunigen, sollten die Mitgliedstaaten zentrale
Informationsstellen benennen oder, soweit möglich, die gemäß der Verordnung
(EU) 2024/1309 des Europäischen Parlaments und des Rates26 benannten Stellen
diesbezüglich modernisieren oder integrieren.
(41) Mit der Verordnung (EU) 202X/XXX [zur Beschleunigung von Umweltprüfungen]27
wird ein gemeinsamer Rahmen für die Beschleunigung von Umweltprüfungen
geschaffen, um die Einführung von Schlüsseltechnologien in der Union anzukurbeln,
Abhängigkeiten zu verringern und die Wettbewerbsfähigkeit zu steigern. In allen
Wirtschaftszweigen sollten die Verfahren im Zusammenhang mit Umweltprüfungen
für Pläne, Programme und Projekte beschleunigt und gestrafft werden, wobei
gleichzeitig ein hohes Schutzniveau für die menschliche Gesundheit und die Umwelt
aufrechterhalten werden sollte. In einigen Sektoren können jedoch noch schnellere
Umweltprüfungen erforderlich sein. Um die Kohärenz des Rechtsrahmens für
Umweltprüfungen zu gewährleisten und gleichzeitig der Notwendigkeit einer
beschleunigten Einführung in bestimmten strategischen Sektoren Rechnung zu tragen,
wird mit der Verordnung (EU) 202X/XXX [zur Beschleunigung von
Umweltprüfungen] ein spezielles Instrumentarium geschaffen. Angesichts ihrer Rolle
bei der Verwirklichung der Klima- und Umweltziele der Union aufgrund ihres
Beitrags zur Verbesserung der Energieeffizienz, durch den die Integration sauberer
Energie ermöglicht wird und die für intelligentere Netze, Verkehrssysteme und CO2-
arme Technologien erforderlichen Infrastrukturen bereitgestellt werden, sowie
angesichts ihres Beitrags zur Resilienz und wirtschaftlichen Sicherheit der Union,
durch den eine zuverlässige Infrastruktur in der Union zum Schutz kritischer Dienste
gewährleistet und die Fähigkeit der Union zur Aufrechterhaltung eines unabhängigen
Betriebs gestärkt wird, sollten Rechenzentrumsprojekte, die in
Beschleunigungsgebieten durchgeführt werden, als strategische Projekte im Sinne der
Verordnung (EU) 202X/XXX [zur Beschleunigung von Umweltprüfungen] angesehen
werden und daher von dem mit der genannten Verordnung festgelegten speziellen
Instrumentarium profitieren. Die Mitgliedstaaten sollten eine aggregierte
26 Verordnung (EU) 2024/1309 des Europäischen Parlaments und des Rates vom 29. April 2024 über
Maßnahmen zur Reduzierung der Kosten des Aufbaus von Gigabit-Netzen für die elektronische
Kommunikation, zur Änderung der Verordnung (EU) 2015/2120 und zur Aufhebung der
Richtlinie 2014/61/EU (Gigabit-Infrastrukturverordnung) (ABl. L, 2024/1309, 8.5.2024, ELI:
http://data.europa.eu/eli/reg/2024/1309/oj).
27 Verweis auf die Verordnung zur Beschleunigung von Umweltprüfungen einfügen, sobald diese erlassen
worden ist. Siehe Kommissionsvorschlag COM(2025) 984 final, https://eur-lex.europa.eu/legal-
content/DE/TXT/?uri=CELEX:52025PC0984.
Grundgenehmigung einführen, die die besonderen Merkmale jedes ausgewiesenen
Beschleunigungsgebietes widerspiegelt. Diese aggregierte Grundgenehmigung, die
von Behörden erteilt wird, sollte die üblicherweise für solche Tätigkeiten in dem
Gebiet erforderlichen Genehmigungen abdecken, mit Ausnahme der Genehmigungen
für den Stromnetzanschluss.
(42) Die Kommission sollte die Möglichkeit haben, Rechenzentrumsprojekte, die einen
erheblichen Beitrag zur Entwicklung des Digitalsektors und des Energiesektors der
Union leisten und eindeutige Kriterien erfüllen, als strategische Projekte zu benennen.
Angesichts der großen Bedeutung der strategischen Rechenzentrumsprojekte können
die Mitgliedstaaten unbeschadet der Artikel 107 und 108 AEUV zugunsten dieser
Projekte Unterstützungsmaßnahmen in verhältnismäßiger Weise anwenden. Bei der
Planung solcher Unterstützungsmaßnahmen sollten die Mitgliedstaaten gegebenenfalls
die einschlägigen Rahmen für die Leistung öffentlicher Unterstützung zugrunde legen.
Strategische Projekte sollten ein Marktversagen auf verhältnismäßige Weise beheben,
ohne private Finanzierungen zu duplizieren oder zu verdrängen, und gleichzeitig einen
klaren Mehrwert für die Union aufweisen.
(43) Unbeschadet des nächsten mehrjährigen Finanzrahmens (2028-2034) sollte
strategischen Rechenzentrumsprojekten Unterstützung aus Programmen, Fonds und
Finanzierungsinstrumenten der Union im Einklang mit den in den Verordnungen zur
Einrichtung dieser Fonds und Programme festgelegten Zielen gewährt werden.
Insbesondere sollte diesen strategischen Projekten das Wettbewerbsfähigkeitssiegel
verliehen werden, wenn sie die in der Verordnung (EU) 2026/XXX [zur Einrichtung
des Europäischen Fonds für Wettbewerbsfähigkeit (ECF)]28 festgelegten Bedingungen
als hochwertige Projekte erfüllen, die zum Ziel des Europäischen Fonds für
Wettbewerbsfähigkeit beitragen.
(44) Um den strategischen Aufbau von Rechenzentrumskapazitäten in der gesamten Union
zu fördern, sollte die Kommission die verfügbaren Rechenkapazitäten und das
Volumen der Nachfrage nach Rechenzentrumskapazitäten beobachten und das
Ausmaß der Kapazitätslücke in der gesamten Union ermitteln. Diese Beobachtung
kann der Kommission als Grundlage für ihre möglichen Empfehlungen dienen. Um
die Mitgliedstaaten bei der Beschleunigung des Aufbaus von
Rechenzentrumskapazitäten zu unterstützen, kann die Kommission gegebenenfalls
Maßnahmen zur Schließung der festgestellten Kapazitätslücke in der Union
empfehlen. Im Einklang mit dem Politikprogramm 2030 für die digitale Dekade sollte
die Kommission auch die Ziele der digitalen Dekade überprüfen, um den technischen,
wirtschaftlichen oder gesellschaftlichen Entwicklungen sowie der Entwicklung der
diesbezüglichen Prioritäten der Union Rechnung zu tragen.
(45) Diese Verordnung sollte für die Organe, Einrichtungen und sonstigen Stellen der
Union (im Folgenden „Einrichtungen der Union“) gelten, wenn sie Verfahren für die
Vergabe von Aufträgen für Cloud-Computing-Dienste und KI-Systeme durchführen,
die in den Anwendungsbereich dieser Verordnung fallen.
(46) Die Union ist nach wie vor in kritischer Weise von einer begrenzten Zahl von
Anbietern von Cloud-Computing-Diensten abhängig, die der Kontrolle von
Drittländern oder in Drittländern niedergelassenen Rechtsträgern unterliegen. Dadurch
ist die Union kritischen strategischen Abhängigkeiten und Konzentrationsrisiken
28 Verweis auf die Verordnung zur Einrichtung des Europäischen Fonds für Wettbewerbsfähigkeit
einfügen, sobald diese erlassen worden ist. Siehe Kommissionsvorschlag COM(2025) 555 final/2,
https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:52025PC0555R(01).
ausgesetzt; dazu gehören auch Schwachstellen, die sich aus der extraterritorialen
Anwendung der Rechtsvorschriften von Drittländern ergeben, sowie potenzielle
Störungen, die die Kontinuität, Qualität und Resilienz von Cloud-Computing-Diensten
beeinträchtigen, eine verminderte Kontrolle und Aufsicht über personenbezogene und
nicht personenbezogene Daten und Infrastrukturen sowie das Risiko einer
unzulässigen wirtschaftlichen oder politischen Einflussnahme durch die Kontrolle, die
Drittländer oder in Drittländern niedergelassene Rechtsträger über Cloud-Computing-
Dienste ausüben. Vor diesem Hintergrund ist die Fähigkeit der Union und ihrer
Mitgliedstaaten, die Kontrolle über Infrastrukturen, Daten, Vermögenswerte und
Technologiesysteme unter den Rechtsordnungen der Union und der Mitgliedstaaten zu
behalten, zu einem zwingenden politischen Ziel geworden.
(47) Das bestehende Unionsrecht regelt Anforderungen an die Cybersicherheit, den
Datenschutz, die Interoperabilität und die Datenübertragbarkeit, die auch für Cloud-
Computing-Dienste gelten. Es gibt jedoch keinen übergreifenden Rechtsrahmen der
Union, der ein einheitliches Verständnis dafür schaffen würde, was hinsichtlich der
Minderung solcher Risiken unter einem vertrauenswürdigen Cloud-Computing-Dienst
zu verstehen ist. Einige Mitgliedstaaten haben nationale Ansätze zur Festlegung
nationaler souveräner Dienste entwickelt oder sind dabei, solche zu entwickeln. Die
grenzüberschreitenden Probleme im Zusammenhang mit der mangelnden Souveränität
der Union im Cloud-Computing-Ökosystem können durch nationale Maßnahmen
jedoch nicht angemessen behoben werden, und es besteht die Gefahr, dass der
Binnenmarkt der Union dadurch fragmentiert wird und die gemeinsamen Ziele der
Autonomie und Souveränität untergraben werden.
(48) Als Reaktion auf die wachsenden Bedenken der Union hinsichtlich ihrer Souveränität
haben Anbieter von Cloud-Computing-Diensten angepasste Versionen ihrer
Dienstangebote eingeführt. Diese Versionen lösen jedoch nicht die Kernprobleme der
Souveränität, die die extraterritoriale Anwendung der Rechtsvorschriften von
Drittländern und eine mögliche Verschlechterung oder Störung der Dienste betreffen.
Folglich wird die Union auf diese Weise keine Autonomie oder Kontrolle über ihre
Daten, Vermögenswerte und digitalen Infrastrukturen erlangen. Der derzeitige
Rahmen muss daher durch gezielte Maßnahmen auf Unionsebene ergänzt werden,
nämlich durch die Einführung eines einheitlichen Mechanismus, der die langfristige
Strategie der Union für technologische Autonomie, Kontrolle und Resilienz im Cloud-
und KI-Ökosystem stärken kann.
(49) Vor diesem Hintergrund machen die beträchtlich zunehmenden Bedenken hinsichtlich
der öffentlichen Ordnung – einschließlich beispielsweise der Risiken für die
wirtschaftliche Sicherheit – eine wirksame und kohärente Umsetzung von
Schutzmaßnahmen für aus dem Unionshaushalt unterstützte Tätigkeiten notwendig. In
Bezug auf Einrichtungen der Union sind in Artikel 136 der Verordnung (EU,
Euratom) 2024/250929 der Anwendungsbereich, die Vorschriften und die Verfahren
für die Ermittlung und Durchführung sensibler Verfahren zur Vergabe öffentlicher
Aufträge festgelegt worden.
(50) Zum Schutz der öffentlichen Ordnung ist es daher erforderlich, die Bedingungen
festzulegen, die öffentliche Auftraggeber der Union und der Mitgliedstaaten bei ihren
Verfahren zur Vergabe öffentlicher Aufträge für Cloud-Computing-Dienste anwenden
29 Verordnung (EU, Euratom) 2024/2509 des Europäischen Parlaments und des Rates vom 23. September
2024 über die Haushaltsordnung für den Gesamthaushaltsplan der Union (Neufassung) (ABl. L,
2024/2509, 26.9.2024, ELI: http://data.europa.eu/eli/reg/2024/2509/oj).
sollten. Die Betrachtung der möglichen Risiken bildet die Grundlage für die Wahl
geeigneter Risikominderungsmaßnahmen zur Aufrechterhaltung der öffentlichen
Ordnung in der Union und den Mitgliedstaaten. Die kritische Abhängigkeit der Union
und der Mitgliedstaaten von einer begrenzten Zahl von Anbietern von Cloud-
Computing-Diensten, die der Kontrolle eines Drittlands oder eines in einem Drittland
niedergelassenen Rechtsträgers unterliegen, kann zu Missbrauchsrisiken (d. h.
Manipulation, Fernzugriff und Fernsteuerung, Sabotage, Ausnutzung als Druckmittel),
Informationszugriffsrisiken (d. h. Zugang zu sensiblen Informationen, unbefugte
Kommunikation, Technologieabfluss, Datenmanipulation oder -exfiltration, Spionage)
und Abhängigkeitsschwachstellen (d. h. Ausübung politischen und/oder
wirtschaftlichen Zwangs, z. B. durch Anbieter- oder Technologiebindungen,
Embargos oder Sanktionen, Monopolpreise, die den finanziellen Interessen der Union
und der Mitgliedstaaten schaden) führen.
(51) Um diesen Risiken zu begegnen und geeignete Risikominderungsmaßnahmen zu
treffen, muss ein Unionsrahmen für Cloud-Computing-Souveränität geschaffen
werden, in dem Kriterien für vertrauenswürdige Cloud-Computing-Dienste festgelegt
werden. Um dem nuancierten und mehrschichtigen Charakter der Souveränität
Rechnung zu tragen, sollte der Rahmen vier verschiedene Stufen vertrauenswürdiger
Dienstangebote (im Folgenden „Unionsvertrauenswürdigkeitsstufen“) vorsehen.
(52) Die Unionsvertrauenswürdigkeitsstufen sollten einen verhältnismäßigen Rahmen
bilden, der sicherstellt, dass die öffentliche Ordnung gewahrt bleibt, indem die
Kontrolle und Aufsicht durch öffentliche Stellen aufrechterhalten wird. Für die
meisten öffentlichen Dienstleistungen würden nicht die höchsten
Vertrauenswürdigkeitsstufen nötig sein. In einigen besonderen Fällen kann die
Unionsvertrauenswürdigkeitsstufe 3 oder 4 als notwendig und verhältnismäßig für die
Aufrechterhaltung der öffentlichen Ordnung angesehen werden. Mit der von den
Mitgliedstaaten und den Einrichtungen der Union durchzuführenden Risikobewertung
wird sichergestellt, dass die Grundsätze der Verhältnismäßigkeit und der Subsidiarität
eingehalten werden, indem die spezifischen Fälle geprüft werden, in denen für den
Schutz der öffentlichen Ordnung die höchste Vertrauenswürdigkeitsstufe erforderlich
ist.
(53) Es ist wichtig, dass die zuständigen nationalen Behörden am Niederlassungsort des
Anbieters von Cloud-Computing-Diensten bewerten können, ob Anbieter von Cloud-
Computing-Diensten, die ihre Cloud-Computing-Dienste für Einrichtungen der Union
und öffentliche Stellen erbringen wollen, die dafür angemessene
Vertrauenswürdigkeitsstufe bieten. Es wurde ein Mechanismus für die Anerkennung
von Cloud-Computing-Diensten geschaffen, die entweder eine EU-
Konformitätserklärung für die Unionsvertrauenswürdigkeitsstufe 1 abgegeben oder
aber eine „positive“ Stellungnahme und einen Prüfbericht von einer Prüfstelle erhalten
haben. Sobald der Anerkennungsmechanismus positiv abgeschlossen worden ist, wird
unionsweit anerkannt, dass der Cloud-Computing-Dienst die angemessene
Unionsvertrauenswürdigkeitsstufe bietet. Im Interesse der Klarheit, Einfachheit und
Wirksamkeit sollten die Befugnisse zur Überwachung und Durchsetzung der
Verpflichtungen im Zusammenhang mit dem Unionsrahmen für Cloud-Computing-
Souveränität den zuständigen Behörden des Mitgliedstaats, in dem sich die
Hauptniederlassung des Anbieters von Cloud-Computing-Diensten befindet,
übertragen werden.
(54) Im Hinblick auf den Nachweis der Konformität mit der
Unionsvertrauenswürdigkeitsstufe 1 sollten Anbieter von Cloud-Computing-Diensten
die alleinige Verantwortung für die Durchführung von Selbstbewertungen der
Konformität anhand der einschlägigen Kriterien für diese
Unionsvertrauenswürdigkeitsstufe haben. Solche Selbstbewertungen sollten auf
dokumentierten Nachweisen, internen Kontrollverfahren und einer kontinuierliche
Überwachung beruhen, die die Einhaltung der geltenden Kriterien ausreichend
belegen.
(55) Unabhängige Prüfungen sind ein wichtiges Instrument zur Überwachung der
Konformität von Cloud-Computing-Diensten, die von Anbietern von Cloud-
Computing-Diensten erbracht werden. Angesichts der Notwendigkeit, dass die
geltenden Kriterien für die Unionsvertrauenswürdigkeitsstufen 2, 3 oder 4 von
unabhängigen sachverständigen Dritten überprüft werden müssen, sollten die Anbieter
von Cloud-Computing-Diensten – mittels unabhängiger Prüfungen – nachweisen
müssen, dass sie die in dieser Verordnung festgelegten Kriterien erfüllen. Anbieter
von Cloud-Computing-Diensten sollten ihre Prüfstelle frei wählen können, solange die
Prüfstelle die erforderliche Unabhängigkeit und die Einhaltung der Anforderungen
dieser Verordnung nachweist. Um sicherzustellen, dass die Prüfungen wirksam,
effizient und rechtzeitig durchgeführt werden, sollten die Anbieter von Cloud-
Computing-Diensten den Stellen, die die Prüfungen durchführen, die erforderliche
Zusammenarbeit und Unterstützung leisten, indem sie der Prüfstelle unter anderem
Zugang zu allen relevanten Daten und Räumlichkeiten gewähren, die für eine
ordnungsgemäße Durchführung der Prüfung erforderlich sind, und indem sie
mündliche oder schriftliche Anfragen beantworten. Außerdem sollten die Prüfstellen
andere objektive Informationsquellen nutzen können. Anbieter von Cloud-Computing-
Diensten sollten die Durchführung der Prüfung nicht untergraben. Die Prüfungen
sollten im Einklang mit bewährten Verfahren der Branche und einer hohen Berufsethik
und Objektivität sowie unter gebührender Berücksichtigung von Prüfungsnormen und
-kodizes durchgeführt werden. Die Prüfstellen sollten die Vertraulichkeit, Sicherheit
und Integrität der Informationen garantieren, die sie bei der Erfüllung ihrer Aufgaben
erhalten, einschließlich Geschäftsgeheimnissen. Diese Garantie sollte kein Mittel sein,
um die Anwendbarkeit der Prüfvorschriften dieser Verordnung zu umgehen. Die
Prüfstellen sollten über die erforderliche Sachkenntnis in Bezug auf das
Risikomanagement und die technische Kompetenz für die Prüfung von Cloud-
Computing-Diensten verfügen. Sie sollten die grundlegenden
Unabhängigkeitsanforderungen für verbotene prüfungsfremde Dienstleistungen,
Prüfstellenwechsel und nicht an Bedingungen geknüpfte Gebühren erfüllen. Sind ihre
Unabhängigkeit und technische Kompetenz nicht über jeden Zweifel erhaben, sollten
Prüfstellen auf den Prüfauftrag verzichten oder ihre Funktion niederlegen.
(56) Der Prüfbericht sollte begründet werden, um eine aussagekräftige Bilanz über die
durchgeführten Tätigkeiten und die während der Prüfung erzielten Schlussfolgerungen
ziehen zu können. Er sollte Informationen darüber enthalten, welche Maßnahmen die
Anbieter von Cloud-Computing-Diensten getroffen haben, um die geltenden Kriterien
und ihre Verpflichtungen aus dieser Verordnung zu erfüllen, und gegebenenfalls
diesbezügliche Verbesserungsvorschläge aufführen. Der Prüfbericht sollte eine
Stellungnahme enthalten, die auf den Schlussfolgerungen aus den Prüfbelegen beruht.
Eine „positive Stellungnahme“ sollte abgegeben werden, wenn alle Belege zeigen,
dass der Anbieter die in dieser Verordnung festgelegten Prüfkriterien und
Verpflichtungen erfüllt. Eine „negative Stellungnahme“ sollte abgegeben werden,
wenn die Prüfstelle der Auffassung ist, dass der Anbieter die in dieser Verordnung
festgelegten Kriterien nicht erfüllt. Falls in der Stellungnahme keine Schlussfolgerung
in Bezug auf spezifische Aspekte, die Teil des Prüfungsumfangs sind, gezogen werden
konnte, sollte in die Stellungnahme eine Erklärung aufgenommen werden, warum dies
nicht möglich war. Falls zutreffend, sollte der Bericht eine Beschreibung spezifischer
Punkte enthalten, die nicht geprüft werden konnten, sowie eine Erklärung, warum
diese nicht geprüft werden konnten.
(57) Die Einrichtung eines Zentralverzeichnisses der von der Union als vertrauenswürdig
anerkannten Cloud-Computing-Dienste wird benötigt, um die sichere und effiziente
Speicherung, die Zugänglichkeit und den Austausch einschlägiger Informationen
zwischen Kunden des öffentlichen Sektors, die Dienste mit
Unionsvertrauenswürdigkeitsstufen nutzen, Prüfstellen, zuständigen Behörden und der
Kommission zu erleichtern.
(58) Um die andauernde Richtigkeit und Zuverlässigkeit des Status von Cloud-Computing-
Diensten als Dienste mit Unionsvertrauenswürdigkeitsstufen gemäß dem Cloud-
Souveränitätsrahmen zu gewährleisten, sollten die Anbieter dazu verpflichtet werden,
der Prüfstelle und den zuständigen Behörden am Niederlassungsort zügig alle
relevanten Informationen oder wesentlichen Änderungen der Umstände zu melden.
Diese Informationen sollten es der Prüfstelle ermöglichen, ihren Prüfbericht und ihre
Stellungnahme nötigenfalls neu zu bewerten, zu ändern oder zurückzuziehen, was sie
anschließend der jeweils zuständigen Behörde am Niederlassungsort mitteilen muss,
damit diese ihre Anerkennung des Cloud-Computing-Dienstes als Dienst mit einer
bestimmten Unionsvertrauenswürdigkeitsstufe überprüfen kann. Die Informationen
sollten der betreffenden zuständigen Behörde dieselbe Überprüfung bezüglich ihrer
Anerkennung des Cloud-Computing-Dienst ermöglichen.
(59) Um eine wirksame und kohärente Anwendung des Cloud-Souveränitätsrahmens zu
gewährleisten, sollten die Mitgliedstaaten eine oder mehrere zuständige Behörden
benennen, die für die Anerkennung des Prüfverfahrens und -rahmens und für die
Beaufsichtigung anerkannter Anbieter von Cloud-Computing-Diensten zuständig sind.
Diese Behörden sollten mit den erforderlichen Befugnissen, Ressourcen,
Fachkenntnissen und technischen Mitteln ausgestattet werden, damit sie ihre Aufgaben
wirksam, unparteiisch und unabhängig wahrnehmen können. Die Mitgliedstaaten
sollten dafür sorgen, dass die Zuständigkeiten dieser Behörden eindeutig festgelegt
werden und dass sie eng miteinander, mit anderen einschlägigen nationalen Behörden,
darunter auch den Datenschutzbehörden und Cybersicherheitsbehörden, und
gegebenenfalls mit der Kommission zusammenarbeiten, um eine einheitliche
Beaufsichtigung zu gewährleisten und den Austausch einschlägiger Informationen und
bewährter Verfahren in der gesamten Union zu erleichtern. Die Mitgliedstaaten sollten
die Möglichkeit haben, eine oder mehrere bestehende Behörden als zuständige
Behörden zu benennen.
(60) Das Leisten von Amtshilfe zwischen den zuständigen Behörden ist von wesentlicher
Bedeutung, um die wirksame grenzüberschreitende Überwachung und Durchsetzung
dieser Verordnung in der gesamten Union sicherzustellen, was unter anderem auch
den rechtzeitigen Informationsaustausch, die Koordinierung von
Ermittlungsmaßnahmen und die Unterstützung bei der Wahrnehmung von Aufgaben
innerhalb der Union einschließt. Darüber hinaus ist für eine wirksame Durchsetzung
eine robuste grenzüberschreitende Zusammenarbeit zwischen den zuständigen
Behörden erforderlich, um die einheitliche Anwendung dieser Verordnung in allen
Mitgliedstaaten und den zeitnahen Austausch einschlägiger Informationen zur
Bewältigung systemischer Risiken innerhalb der Union sicherzustellen.
(61) Das Ziel der Union, ihre Autonomie zu stärken, sollte in einer Weise verfolgt werden,
die offen und kooperativ bleibt und mit den internationalen Verpflichtungen und
Partnerschaften der Union vereinbar ist. Die mit den
Unionsvertrauenswürdigkeitsstufen 1, 2 und 3 verfolgten politischen Ziele sollten
daher als die Fähigkeit der Union verstanden werden, erforderlichenfalls autonom zu
handeln und sich gleichzeitig mit ihren internationalen Partnern abzustimmen und eine
gegenseitig vorteilhafte Zusammenarbeit zu fördern. Vor diesem Hintergrund kann die
Kommission für die Unionsvertrauenswürdigkeitsstufe 3 beschließen, dass ein Cloud-
Computing-Dienst, der der Kontrolle eines Drittlands oder eines in einem Drittland
niedergelassenen Rechtsträgers unterliegt, dennoch anhand der Prüfkriterien geprüft
werden kann, falls das Drittland besondere Schutzvorkehrungen getroffen hat, die
sicherstellen, dass keine Risiken eines unbefugten Zugriffs auf Daten der Union oder
einer möglichen Störung Qualität oder Kontinuität der Dienste besteht. Die
Kommission sollte prüfen, ob für das Drittland ein Angemessenheitsbeschluss nach
Artikel 45 der Verordnung (EU) 2016/679 gilt. Insbesondere sollte festgestellt werden,
ob der Angemessenheitsbeschluss allgemein für das Drittland insgesamt oder nur für
bestimmte Sektoren oder zertifizierte Organisationen gilt. Ferner sollte geprüft
werden, ob sich der Anwendungsbereich des Angemessenheitsbeschlusses auf die
spezifischen Verarbeitungstätigkeiten erstreckt, die im Zusammenhang mit der
Erbringung der Dienste durchgeführt werden, oder ob Datenübermittlungen weiterhin
den Anforderungen zur Umsetzung geeigneter Schutzvorkehrungen unterliegen.
(62) Zur Gewährleistung eines kohärenten und risikobasierten Ansatzes für die Autonomie
der Union sollten die Mitgliedstaaten und die Einrichtungen der Union eine oder
mehrere Risikobewertungen durchführen, um die Tätigkeiten des öffentlichen Sektors
zu bestimmen, die die öffentliche Ordnung betreffen. In der Risikobewertung sollte
bestimmt werden, welche Unionsvertrauenswürdigkeitsstufe für die betreffenden
Tätigkeiten wegen ihrer Bedeutung für die Aufrechterhaltung der öffentlichen
Ordnung in Sektoren, die unter die Richtlinie (EU) 2022/2555 fallen, und in den
Bereichen nationale Sicherheit, innere Sicherheit, Außengrenzenmanagement,
Verteidigung, Justiz oder Strafverfolgung, einschließlich der Verhütung, Ermittlung,
Aufdeckung und Verfolgung von Straftaten, angemessen sind. Im Hinblick auf die
Gewährleistung einer einheitlichen Anwendung dieser Verordnung und die
Bewahrung der Integrität des digitalen Binnenmarkts wird die Kommission Leitlinien
herausgeben, um die Mitgliedstaaten bei der Durchführung ihrer Risikobewertungen
zu unterstützen. Wenngleich die Bestimmung des Grades der Sensibilität von
Informationen, die von einem Cloud-Computing-Dienst, der eine
Unionsvertrauenswürdigkeitsstufe bietet, gehostet werden dürfen, in die Zuständigkeit
und den Ermessensspielraum der Mitgliedstaaten fällt, sollten die
Unionsvertrauenswürdigkeitsstufen 3 und 4 das sichere Hosten von EU-
Verschlusssachen ermöglichen, um für Kohärenz in der gesamten Union zu sorgen.
(63) In ihren Risikobewertungen bewerten Einrichtungen der Union und Mitgliedstaaten
die Sensibilität, Kritikalität und Größenordnung der in einer Cloud-Umgebung
verarbeiteten personenbezogenen und nicht personenbezogenen Daten. Eine solche
Verarbeitung kann normale Geschäftsinformationen, wirtschaftlich sensible
Informationen, betriebskritische Daten, personenbezogene Daten im Sinne der
Verordnung (EU) 2016/679, aber auch Daten umfassen, die sektorspezifischen
Verpflichtungen nach dem Unionsrecht, einschließlich der Richtlinie (EU) 2022/2555
und der Verordnung (EU) 2022/2554, unterliegen. Die Leitlinien der Kommission
ermöglichen den Einrichtungen der Union und den Mitgliedstaaten ein gewisses Maß
an Flexibilität bei der Bestimmung der angemessenen
Unionsvertrauenswürdigkeitsstufe und der Kategorien von Informationen und
Nutzern, für die diese Stufen angemessen sind. Gleichzeitig können unterschiedliche
nationale Ansätze für die Klassifizierung und Zuordnung von Datensensibilitäts- und
Vertrauenswürdigkeitsanforderungen eine unionsweit einheitliche Anwendung des
Souveränitätsrahmens untergraben. Um eine harmonisierte Umsetzung in der
gesamten Union zu gewährleisten, sollte die Kommission in Zusammenarbeit mit den
betreffenden Behörden zentral koordinierte Leitlinien für die Zuordnung zwischen
Unionsvertrauenswürdigkeitsstufen und Informationskategorien herausgeben, wobei
die Sensibilität, Kritikalität und Größenordnung der in der Cloud-Umgebung
verarbeiteten Daten, die systemische Bedeutung der Tätigkeiten der öffentlichen
Auftraggeber und die geltenden unionsrechtlichen Verpflichtungen zu berücksichtigen
sind. Darüber hinaus sollten die Kriterien der Unionsvertrauenswürdigkeitsstufen die
im Unionsrecht vorgesehenen Verpflichtungen zur grenzüberschreitenden
Zusammenarbeit unberührt lassen. Für den Fall, dass Cloud-Computing-Dienste zur
Verarbeitung personenbezogener Daten benutzt werden, sieht die Verordnung
(EU) 2016/679 die Verpflichtung vor, organisatorische und technische Maßnahmen
zur Einhaltung der genannten Verordnung zu vereinbaren. Wenn der Anbieter von
Cloud-Computing-Diensten bei der Erbringung seiner Dienste auf Unterauftragnehmer
zurückgreift, gelten für die Unterauftragnehmer dieselben Vereinbarungen. Wenn
spezifische technische und organisatorische Maßnahmen gemäß der vorliegenden
Verordnung umgesetzt werden sollten, damit personenbezogene Daten im Einklang
mit der vorliegenden Verordnung verarbeitet werden, könnten solche spezifischen
Maßnahmen in den verbindlichen Vereinbarungen gemäß der Verordnung
(EU) 2016/679 vorgesehen werden und als Nachweis dafür herangezogen werden,
dass die erforderlichen Unionsvertrauenswürdigkeitsstufen eingehalten werden.
(64) Der freie Datenverkehr innerhalb der Union ist eine wesentliche Voraussetzung für das
reibungslose Funktionieren des Binnenmarkts. Im Hinblick auf die Förderung des
freien Datenverkehrs innerhalb der Union und des Funktionierens des Binnenmarkts
ist es angezeigt, dass die Mitgliedstaaten dafür sorgen, dass Daten nicht auf das
Hoheitsgebiet eines einzelnen Mitgliedstaats beschränkt werden, sondern überall in
der Union ohne ungerechtfertigte Einschränkungen gespeichert und verarbeitet werden
können. Die Union bewahrt einen offenen und diskriminierungsfreien Rahmen für den
Marktzugang im Einklang mit dem AEUV und unter Einhaltung ihrer internationalen
Verpflichtungen. Dazu gehören Verpflichtungen im Rahmen des Übereinkommens der
Welthandelsorganisation über das öffentliche Beschaffungswesen (im Folgenden
„WTO-GPA“) sowie Verpflichtungen aus bilateralen Handelsabkommen. Dennoch
behält sich die Union das Recht vor, erforderlichenfalls und in hinreichend
begründeten Fällen gemäß Artikel III:2(a) WTO-GPA Maßnahmen einzuführen oder
aufrechtzuerhalten, die zum Schutz der öffentlichen Sittlichkeit, Ordnung oder
Sicherheit erforderlich sind, wobei auch notwendige und verhältnismäßige
Zugangsbeschränkungen bei Verfahren zur Vergabe öffentlicher Aufträge zulässig
sind. Die Ermittlung und Bewältigung von Risiken, die sich aus kritischen
Abhängigkeiten, unbefugtem Zugang zu Daten der Union, Technologieabfluss,
Sabotage und Spionage durch Akteure aus Drittländern ergeben, ist für die
Aufrechterhaltung der öffentlichen Ordnung der Union unverzichtbar. Die
Aufrechterhaltung des Schutzes der öffentlichen Ordnung der Union und ihrer
Mitgliedstaaten erfordert eine umsichtige, aber entschlossene politische, rechtliche und
operative Reaktion bei Vergabeverfahren, die sowohl auf nationaler als auch auf
Unionsebene durchgeführt werden, unter vollständiger Einhaltung internationaler
Verpflichtungen. Zum Schutz und zur Aufrechterhaltung der öffentlichen Ordnung der
Union und ihrer Mitgliedstaaten sollten öffentliche Auftraggeber, deren Tätigkeiten
anhand der Risikobewertung des Mitgliedstaats ermittelt wurden, daher Aufträge nur
an Cloud-Computing-Dienste vergeben, die eine angemessene Vertrauenswürdigkeit
der Stufen 2 bis 4 bieten. Eine Mindestvertrauenswürdigkeitsstufe, die mit der
Unionsvertrauenswürdigkeitsstufe 1 in der gesamten Union vorgeschrieben wird, ist
erforderlich, um eine einheitliche Grundlage aus Garantien für den öffentlichen Sektor
zu schaffen und so Schwachstellen im öffentlichen Sektor bezüglich des Zugriffs aus
Drittländern auf Daten der Union und der Störung von Diensten zu verringern.
(65) Um die Resilienz zu steigern und die Abhängigkeit von einem einzigen Anbieter von
Cloud-Computing-Diensten zu begrenzen, sollten Einrichtungen der Union und
Mitgliedstaaten im Rahmen ihrer Verfahren zur Vergabe öffentlicher Aufträge prüfen,
ob eine Mehranbieter- oder Multi-Cloud-Strategie angemessen sein könnte. Die
Entscheidung über die Annahme und Umsetzung einer Multi-Cloud-Architektur sollte
auf einer kontextspezifischen Risikobewertung beruhen. Bei dieser Bewertung sollten
alle relevanten betrieblichen, regulatorischen oder resilienzbezogenen Umstände
ermittelt werden, die für die Annahme einer Mehranbieter- oder Multi-Cloud-Strategie
sprechen.
(66) Die Vergabe öffentlicher Aufträge dient häufig als primäres Marktsteuerungssignal.
Von oder an Behörden gestellte Anforderungen im Zusammenhang mit der Festlegung
bestimmter Vertrauenswürdigkeitsstufen, die Cloud-Computing-Dienste bieten
müssen, werden in der Regel von privatwirtschaftlichen Unternehmen, die in
regulierten Wirtschaftszweigen tätig sind, übernommen und haben
Ausstrahlungseffekte, die dann im Laufe der Zeit zu einer breiteren Neuausrichtung
des Marktes beitragen. Diese Entwicklungen machen deutlich, wie wichtig es ist, dass
privatwirtschaftliche Einrichtungen, die in den in Anhang I der Richtlinie
(EU) 2022/2555 aufgeführten Sektoren tätig sind, dieselben Bewertungen durchführen
können wie Einrichtungen der Union und Mitgliedstaaten.
(67) Bei der Durchführung von Verfahren zur Vergabe öffentlicher Aufträge für Cloud-
Computing-Dienste und KI-Systeme sollten öffentliche Auftraggeber einen klaren
europäischen Mehrwert als Teil der qualitativen Bewertung des Angebots verlangen.
Dieser Mehrwert sollte darin bestehen, dass ein Beitrag zur Stärkung der digitalen
Lieferkette in der Union geleistet wird, dass Technologien der Union integriert
werden, dass eine Innovation erfolgt, die für die Erbringung der Dienstleistung in der
Union erforderlich ist und dass die Dienstleistung mit in der Union entworfenen oder
hergestellten Hardwarekomponenten erbracht wird. Das Kriterium des europäischen
Mehrwerts sollte für die Auftragsvergabe nicht ausschlaggebend sein und so
angewandt werden, dass der Vorrang technischer und finanzieller Kriterien, die in
direktem Zusammenhang mit den Leistungsanforderungen stehen, gewahrt bleibt. Zu
diesem Zweck könnten öffentliche Auftraggeber in ihrer allgemeinen
Bewertungsmethode den europäischen Mehrwert mit höchstens 15 von 120 Punkten
gewichten und müssten dabei sicherstellen, dass diese Gewichtung verhältnismäßig
und den zentralen Zuschlagskriterien untergeordnet bleibt.
(68) Eine innovationsfördernde Auftragsvergabe für Cloud-Computing-Dienste und KI-
Systeme ist von entscheidender Bedeutung, wenn es darum geht, die technologische
Entwicklung zu fördern, die digitale Resilienz und Wettbewerbsfähigkeit zu stärken
und die Behörden in die Lage zu versetzen, von sicheren, effizienten und
vertrauenswürdigen digitalen Lösungen zu profitieren, die sich zusammen mit den sich
rasch wandelnden technologischen und gesellschaftlichen Bedürfnissen
weiterentwickeln. Die Mitgliedstaaten sollten daher bestrebt sein, in mindestens 25 %
der betreffenden innovationsfördernden Cloud- und KI-Auftragsvergabeverfahren
Aufträge an KMU zu vergeben. Zu diesem Zweck sollten die Mitgliedstaaten der
Kommission aktiv über ihre Einführung innovativer Cloud-Computing-Dienste und
KI-Systeme Bericht erstatten.
(69) In ihrer gemeinsamen Erklärung zum Aufbau der nächsten Cloud-Generation in
Europa für Unternehmen und den öffentlichen Sektor vom 15. Oktober 202030 und
ihrer Berliner Erklärung zur digitalen Gesellschaft und wertebasierten digitalen
Verwaltung vom 8. Dezember 202031 bekundeten die Mitgliedstaaten großes Interesse
an der Festlegung eines gemeinsamen Ansatzes zur Bündelung von Cloud-Kapazitäten
durch eine unionsweite Vernetzung von Cloud-Computing-Infrastrukturen und an der
Entwicklung eines sicheren und interoperablen Europäischen Cloud-Verbunds des
öffentlichen Sektors. In seinen Schlussfolgerungen zur Zukunft der Digitalpolitik der
EU vom 21. Mai 202432 bestätigte der Rat der Europäischen Union die große Relevanz
und Bedeutung, die der Verwirklichung dieses gemeinsamen Ansatzes zukommt,
indem er die Kommission aufforderte, die Entwicklung interoperabler öffentlicher
digitaler Dienste und die grenzüberschreitende Vernetzung der Infrastrukturen
öffentlicher Verwaltungen, einschließlich Cloud- und Edge-Infrastrukturen, weiterhin
zu unterstützen, um deren Resilienz, Effizienz und Nachhaltigkeit zu steigern. Zur
Verwirklichung dieses gemeinsamen Ansatzes muss der Europäische Cloud-Verbund
des öffentlichen Sektors (im Folgenden „EuroCloud-Verbund“) eingerichtet werden.
Der EuroCloud-Verbund sollte nationale und europäische Cloud-Initiativen, die
hochgradig vertrauenswürdige und sichere Cloud-Kapazitäten für den öffentlichen
Sektors bieten, zusammenführen und die gemeinsame Nutzung solcher Kapazitäten
zwischen Einrichtungen der Union und öffentlichen Stellen erleichtern. Bei einer
Bewertung dieser Verordnung kann die Kommission zu einem späteren Zeitpunkt
prüfen, ob beitretende Länder, Bewerberländer und mögliche Bewerber sowie
internationale Organisationen mit Sitz in der Union im Einklang mit dem Unionsrecht
am EuroCloud-Verbund teilnehmen könnten.
(70) Die Mitglieder des EuroCloud-Verbunds sollten bestimmte Anforderungen erfüllen,
um Wettbewerbsverzerrungen gegenüber privaten Wirtschaftsteilnehmern zu
vermeiden, die dadurch entstehen, dass ein privater Dienstleistungserbringer in eine
vorteilhafte Position gegenüber seinen Wettbewerbern versetzt wird.
(71) Die Teilnahme am EuroCloud-Verbund sollte auf öffentliche Einrichtungen
beschränkt bleiben, an denen keine private Partei direkt beteiligt ist. In diesem
Zusammenhang sollte eine direkte private Beteiligung ausgeschlossen werden, wenn
die weitergebende Stelle – entweder direkt oder indirekt über einen
zwischengeschalteten Rechtsträger – auch Eigentümerin der Hardware im Sinne des
Artikels 3 Nummer 5 der Verordnung (EU) 2024/2847 des Europäischen Parlaments
und des Rates33 ist, über die der Dienst bereitgestellt wird, und diesen Dienst auch
30 Gemeinsame Erklärung der Mitgliedstaaten zum Aufbau der nächsten Cloud-Generation in Europa für
Unternehmen und den öffentlichen Sektor, 15.10.2020, https://digital-
strategy.ec.europa.eu/en/news/towards-next-generation-cloud-europe.
31 Berliner Erklärung zur digitalen Gesellschaft und wertebasierten digitalen Verwaltung, 8.12.2020,
https://digital-strategy.ec.europa.eu/en/news/berlin-declaration-digital-society-and-value-based-di
gitalgovernment.
32 Schlussfolgerungen des Rates zur Zukunft der Digitalpolitik der EU, 21.5.2024,
https://data.consilium.europa.eu/doc/document/ST-9957-2024-INIT/de/pdf.
33 Verordnung (EU) 2024/2847 des Europäischen Parlaments und des Rates vom 23. Oktober 2024 über
horizontale Cybersicherheitsanforderungen für Produkte mit digitalen Elementen und zur Änderung der
Verordnungen (EU) Nr. 168/2013 und (EU) 2019/1020 und der Richtlinie (EU) 2020/1828
selbst erbringt. Es sollte davon ausgegangen werden, dass die weitergebende Stelle die
Kontrolle über diesen zwischengeschalteten Rechtsträger ausübt, wenn die folgenden
kumulativen Bedingungen erfüllt sind: Erstens sollte die weitergebende Stelle einen
entscheidenden Einfluss sowohl auf die strategischen Ziele als auch auf die
wesentlichen Entscheidungen des zwischengeschalteten Rechtsträgers ausüben, der
Eigentümer der Hardware ist und den Dienst erbringt. Zweitens sollte es keine direkte
private Kapitalbeteiligung an diesem zwischengeschalteten Rechtsträger geben.
Drittens sollten mehr als 80 % der Tätigkeiten des zwischengeschalteten Rechtsträgers
in Erfüllung der Aufgaben durchgeführt werden, die ihm von der weitergebenden
Stelle übertragen wurden.
(72) Die weitergebende Stelle sollte geeignete technische, operative und organisatorische
Maßnahmen treffen, um eine wirksame, sichere und resiliente Erbringung der Dienste
zu gewährleisten. Dies sollte insbesondere Konzepte in Bezug auf die Risikoanalyse
und die Sicherheit der Informationssysteme einschließen, darunter auch Konzepte für
die Zugriffskontrolle, für die Bewältigung von Sicherheitsvorfällen und die
Aufrechterhaltung der Betriebskontinuität sowie für die Förderung der
Interoperabilität und Konnektivität.
(73) Schließlich sollte die gemeinsame Nutzung von Rechenzentrumsdiensten und Cloud-
Computing-Diensten innerhalb des EuroCloud-Verbunds in eine Zusammenarbeit des
öffentlichen Sektors eingebettet werden. Eine solche Zusammenarbeit sollte
ausschließlich durch Erwägungen des öffentlichen Interesses geleitet werden und für
eine Hilfeleistung keinerlei Gegenleistung vorsehen. So sollte insbesondere die
gemeinsame Nutzung von Diensten innerhalb des EuroCloud-Verbunds gebührenfrei
sein, es sei denn, die Gebühren sind strikt auf das beschränkt, was erforderlich und
verhältnismäßig ist, um die Kosten zu decken, die der weitergebenden Stelle dadurch
entstehen, dass ihre Dienste von der begünstigten nutzenden Stelle genutzt werden.
Diese Kosten sollten auf die zusätzlichen Kosten beschränkt sein, die durch die
gemeinsame Nutzung von Kapazitäten entstehen, unter anderem für die Zuweisung
und Isolierung von Ressourcen, die Zugangsverwaltung, die Ermöglichung der
Integration und Interoperabilität von Ressourcen, die Gewährleistung der Einhaltung
der geltenden Anforderungen des Unionsrechts und die Verwaltung der gemeinsamen
Nutzung. Die von der weitergebenden Stelle zur Deckung dieser Kosten erhobenen
Gebühren sollten nicht als Gegenleistung für die Erbringung einer Dienstleistung
betrachtet werden und kein Entgelt oder öffentlichen Auftrag im Sinne der
Richtlinie 2014/24/EU des Europäischen Parlaments und des Rates34 und der
Verordnung (EU, Euratom) 2024/2509 darstellen. Unter diesen Bedingungen sollte die
gemeinsame Nutzung von Diensten öffentlicher Rechenzentren und von Cloud-
Computing-Diensten innerhalb des EuroCloud-Verbunds nicht unter die Vorschriften
der Union für die Vergabe öffentlicher Aufträge fallen.
(74) Öffentliche Auftraggeber der Mitgliedstaaten stoßen bei der Auftragsvergabe für
digitale Lösungen wie z. B. für Rechenzentrumsdienste, Cloud-Computing-Dienste,
Software und KI-Systeme häufig auf erhebliche Schwierigkeiten. Begrenzte
finanzielle Ressourcen, verminderte Kaufkraft, unzureichendes technisches
Fachwissen oder mangelnde Sachkenntnis in Bezug auf die Auftragsvergabe
(Cyberresilienz-Verordnung) (ABl. L, 2024/2847, 20.11.2024, ELI:
http://data.europa.eu/eli/reg/2024/2847/oj).
34 Richtlinie 2014/24/EU des Europäischen Parlaments und des Rates vom 26. Februar 2014 über die
öffentliche Auftragsvergabe und zur Aufhebung der Richtlinie 2004/18/EG (ABl. L 94 vom 28.3.2014,
S. 65, ELI: http://data.europa.eu/eli/dir/2014/24/oj).
behindern öffentliche Stellen dabei, tatsächlich Zugang zu solchen Dienstleistungen zu
erhalten. Auftragsvergabetätigkeiten, die von der Kommission in Abstimmung mit den
öffentlichen Auftraggebern der Mitgliedstaaten durchgeführt werden, können eine
entscheidende Rolle dabei spielen, die kollektive Kaufkraft nutzbar zu machen und
den Zugang zu diesen Dienstleistungen und Waren zu günstigen Bedingungen
sicherzustellen. Die Kommission kann bereits heute gemeinsame Vergabeverfahren
mit öffentlichen Auftraggebern der Mitgliedstaaten gemäß Artikel 168 Absatz 2 der
Verordnung (EU, Euratom) 2024/2509 durchführen. Ferner kann die Kommission
bereits heute als Großhändler auftreten und Waren und Dienstleistungen erwerben,
lagern und weiterverkaufen oder an von ihr ausgewählte Partnerorganisationen
spenden. Damit diese Stellen das Potenzial des Binnenmarkts voll ausschöpfen
können, insbesondere im Hinblick auf Größenvorteile und den Vorteilsausgleich,
sollten die Möglichkeiten der Kommission, als zentrale Beschaffungsstelle
aufzutreten, auch auf öffentliche Auftraggeber der Mitgliedstaaten und auf von der
Kommission ausgewählte Partnerorganisationen ausgeweitet werden, und zwar als
eine Form der Auftragsvergabe, die über die in Artikel 168 Absatz 3 der Verordnung
(EU, Euratom) 2024/2509 genannten Möglichkeiten hinausgeht. Die Kommission
sollte die Möglichkeit haben, alle Vergabeverfahren zu nutzen, die öffentlichen
Auftraggebern der Mitgliedstaaten und von der Kommission ausgewählten
Partnerorganisationen zur Verfügung stehen, und auch Beschaffungstätigkeiten
einzubeziehen, die von der Kommission für die Organe, Einrichtungen und sonstigen
Stellen der Union durchgeführt werden. Öffentliche Auftraggeber der Mitgliedstaaten,
Partnerorganisationen und Organe, Einrichtungen und sonstige Stellen der Union
sollten in diesen Vergabeverfahren
Anzeige gekürzt – vollständiger Text im Original.
Relationen
- authored ← Europäische Kommission
- part_of_vorgang → Vorschlag für eine Verordnung des Europäischen Parlaments und des Rates zur Schaffung eines Rahmens für Maßnahmen zur Stärkung des europäisc (Unterrichtung)