Souverän in der Cloud: Fachanwendungen mit A12 und Confidential Computing

Zuletzt aktualisiert am: 6. Oktober 2026

Die digitale Verwaltung steht vor einem Zielkonflikt, der in der Praxis täglich spürbar ist: Auf der einen Seite steht der Wunsch nach Kontrolle über Anwendungen, Daten und Betrieb. Auf der anderen Seite erfordern digitale Dienste Verfügbarkeit, Skalierbarkeit und Performance. Eigenschaften, die Cloud-Infrastrukturen besser erfüllen als eigene Rechenzentren. Die Frage ist aber nicht: On-Premise oder Cloud, sondern, wie beides zusammenkommt.

Die Lücke, die viele übersehen

Wer über Cloud-Sicherheit nachdenkt, denkt zuerst an Verschlüsselung. Und tatsächlich gilt: Daten im Ruhezustand sind heute standardmäßig verschlüsselt, z.B. auf Festplatten, in Datenbanken, in Backups. Daten bei der Übertragung sind es ebenfalls, über TLS, VPN und verschlüsselte Verbindungen.

Was jedoch weitgehend unbeachtet bleibt: Sobald eine Anwendung Daten verarbeitet, müssen diese im Arbeitsspeicher im Klartext vorliegen. Keine Datenbank-Verschlüsselung, kein TLS schützt sie in diesem Moment. Es ist genau diese dritte Dimension, „data in use“, auf die Cloud-Provider, privilegierte Administratoren, externe Angreifer bei kompromittierter Infrastruktur und fremde Staaten über Gesetze wie den US Cloud Act zugreifen können.

Für Behörden und öffentliche Einrichtungen ist das keine abstrakte Bedrohung – sondern der eigentliche Grund, warum viele Anwendungen bis heute nicht in die Cloud migriert werden können.

A12: Die Plattform, auf der Fachverfahren laufen

Die A12 AI Low Code-Plattform ist seit Mai 2026 Open Source und bereits seit Jahren im produktiven Einsatz bei unter anderem ELSTER, MODUL-F, den Steuerberaterkammern, der Access-Ablösung in Schleswig-Holstein, aber auch bei Unternehmen wie der Allianz. Sie verbindet modellbasierte Entwicklung mit professioneller Enterprise-Architektur: ein TypeScript/React-Frontend, ein Java/Spring-Boot-Backend, offene Standards, kein Vendor-Lock-in.

A12 läuft On-Premise, Off-Premise oder in der Cloud, je nach Anforderungen der jeweiligen Verwaltung. Betrieben werden kann die Plattform auch auf C12, der Cloud-Plattform von mgm: geo-redundante deutsche Rechenzentren, ISO-27001-zertifiziert und DSGVO-konform. Aber das Problem der Datensichtbarkeit bleibt bestehen: Selbst in dieser gehärteten Umgebung lagen die Daten bei der Verarbeitung bisher im Klartext. C12 ist zertifiziert und auditiert, aber kein Zertifikat schützt gegen einen kompromittierten Administrator oder einen staatlichen Zugriff auf die Infrastruktur des Providers.

Was Confidential Computing ändert

An dieser Stelle setzt enclaive an. Das deutsche Deep-Tech-Security-Unternehmen folgt mit Confidential Computing einen Security-Ansatz, um Daten auch während der Verarbeitung in hardware-basierten, isolierten Trusted Execution Environments, auch Enklaven genannt, zu schützen. A12-Fachanwendungen können in einer solchen Enklave laufen, geschützt vor jedem Zugriff von außen, vor privilegierten Admins und dem Infrastruktur-Provider selbst. Auch der Betreiber der Plattform kann technisch nicht lesen, was in der Enklave verarbeitet wird. Entscheidend für die praktische Einführung: Die Anwendung selbst muss nicht verändert werden. Kein Refactoring, keine neuen Schnittstellen, kein Code-Eingriff.

Regulatorischer Rückenwind

Die Anforderung ist nicht neu, wird aber konkreter. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat Confidential Computing im C5:2026 erstmals als eigenständiges Kriterium formell verankert. Ein klares Signal, dass der Schutz von Daten während der Verarbeitung künftig prüfbar sein muss. Die gematik schreibt für die Verarbeitung von Gesundheitsdaten in der Telematikinfrastruktur bereits heute einen technischen Betreiberausschluss vor: Nicht nur vertraglich, sondern auch technisch darf der Infrastrukturbetreiber keinen Zugriff auf die verarbeiteten Daten haben. NIS2 und DORA erhöhen den Druck auf Resilienz und Datenschutz weiter. Die Konsequenz für Behörden: Compliance muss nicht mehr versprochen, sie kann technisch nachgewiesen werden.

Was das konkret ermöglicht

Dasselbe Muster lässt sich auf A12-Fachverfahren übertragen. Confidential Computing ist auf C12 als optionales Modul vorgesehen, für alle Anwendungen, bei denen die Sensibilität der Daten es erfordert. Ein Pilot lässt sich schnell aufsetzen.

Wer A12-Fachverfahren in einer Fremdinfrastruktur oder einer Hybrid-Cloud betreibt, kann mit enclaive eine zusätzliche Schutzschicht aktivieren. Das Ergebnis ist kein Kompromiss zwischen Souveränität und Leistungsfähigkeit – es ist beides in einem. Für die öffentliche Verwaltung bedeutet das: Cloud-Migration wird für Fachverfahren mit höchsten Datenschutzanforderungen erstmals ohne Einschränkungen diskutierbar. Nicht weil man dem Provider vertraut. Sondern weil man es nicht mehr muss.

Sergio Lerena und Norbert Müller von enclaive werden zu diesem Thema am 14.10., 11:45-12:15 Uhr, live am mgm-Stand 112 in hub27 auf der SCCON, einen Vortrag halten.

Weitere Informationen:

Sergio Lerena
Sergio Lerena ist Mitglied der Geschäftsleitung bei mgm technology partners im Geschäftsbereich Public Sector. Er ist maßgeblich an Projekten wie ELSTER beteiligt und setzt sich für effiziente und zukunftsfähige Softwarelösungen ein.