Digitale Souveränität
Ihre Daten sollten souverän sein.
Fünf Bausteine für den mobilen Arbeitsplatz: Mail, Klassifizierung, Geräteverwaltung, Compliance-Monitoring und abhörsichere Telefonie nach VS-NfD. Die Zulassungen liegen bei den eingesetzten Produkten. Die Betriebsverantwortung liegt bei der ISEC7 Group in Deutschland, unter deutschem Gerichtsstand.
Ein zugelassenes Produkt ist der Anfang eines Projekts. Was danach kommt, entscheidet darüber, ob der Nachweis im Audit trägt.
Nachweise auf einen Blick
Betrieb und Gerichtsstand
Ausschließlich DeutschlandBetriebsverantwortung bei der ISEC7 Group
UEM-Plattform
BSI-DSZ-CC-1235-2025Bisher einzige BSI-zertifizierte UEM-Lösung, 8. September 2025
Sprachkommunikation
Freigabeempfehlung BSI, VS-NfDSNS-Standard, Schlüsselmaterial vom BSI
Rechenzentrum
ISO 27001 · BSI C5 · TSI Level 4Dazu ISO 9001, BSI IT-Grundschutz, KRITIS nach BSI-Gesetz
Der Rahmen
Souveränität entsteht dort, wo Betrieb und Recht zusammenfallen
Drei Merkmale machen den Unterschied: Die Daten werden in Deutschland verarbeitet, die Betriebsverantwortung liegt bei einem Unternehmen mit deutschem Sitz, und im Streitfall entscheidet ein deutsches Gericht.
Der Speicherort allein deckt davon einen Punkt ab. Das liegt an der Konstruktion des US CLOUD Act von 2018: Er verpflichtet US-Unternehmen zur Herausgabe von Daten, die sie besitzen, verwahren oder kontrollieren, unabhängig vom Rechenzentrumsstandort. Wer als Behörde oder KRITIS-Betreiber die Verantwortung trägt, kommt deshalb um die Frage nach dem Betreiber nicht herum. Sie ist auch die Frage, die sich am leichtesten belegen lässt.
Die Regulierung geht denselben Weg. Auf EU-Ebene liegt dazu der Cloud and AI Development Act (CADA) als Vorschlag der Kommission vor. Was am Ende darin steht, ist offen. In Ausschreibungen wird nach dem Nachweis aber schon heute gefragt, und zwar für etwas, das bisher jeder Anbieter anders beschrieben hat.
Unabhängige Quellen
Was Behörden und Marktforschung dazu erheben
Drei Befunde stützen die Ausrichtung dieser Seite, alle aus Quellen, die nicht von ISEC7 stammen.
Die öffentliche Verwaltung war Hauptziel von Cyberspionage
Die mit Abstand meisten der für Deutschland relevanten APT-Gruppen haben diesen Sektor ins Visier genommen, gefolgt von Auswärtigen Angelegenheiten, Verteidigung, Rechtspflege sowie öffentlicher Sicherheit und Ordnung.
BSI, Die Lage der IT-Sicherheit in Deutschland 2025, Berichtszeitraum Juli 2024 bis Juni 2025. bsi.bund.de/lageberichtDurchschnittlich 119 neue Schwachstellen pro Tag, ein Zuwachs von rund 24 Prozent
Das BSI weist darauf hin, dass ein Teil des Anstiegs auf eine geänderte Melde-Policy zurückgeht. Für den Betrieb bleibt die Folge dieselbe: Wer Patchstände über mehrere Plattformen hinweg nachweisen muss, braucht dafür eine Ansicht statt vier Konsolen.
BSI, Die Lage der IT-Sicherheit in Deutschland 2025, Dimension Angriffsfläche. bsi.bund.de/lageberichtDas BSI arbeitet selbst an VS-NfD in der Cloud
Die Cloud-Strategie des BSI nennt als Ziel, eingestufte Informationen bis zur Stufe VS-NfD in Clouds zu verarbeiten, und als weiteres Ziel, souveräne Nutzungsszenarien für europäische und nationale Clouds konkurrenzfähig zu gestalten. Souveräne Cloud für eingestufte Daten ist damit ein amtlich verfolgtes Arbeitsfeld.
BSI, Die Lage der IT-Sicherheit in Deutschland 2024, Cloud-Strategie, Ziele 2 und 3. bsi.bund.de/lageberichtZur Einordnung von Zertifikaten: Das BSI hielt zum Stichtag 30. Juni 2025 insgesamt 413 Common-Criteria-Zertifikate, davon 105 im Berichtszeitraum neu ausgestellt. Zertifizierung ist damit laufender Betrieb und kein einmaliger Akt. Quelle: BSI-Lagebericht 2025.
Einordnung
Vier Ebenen, an denen sich Souveränität messen lässt
Diese vier Ebenen sind unser Prüfraster, kein Gesetzestext. Sie tragen in einer Ausschreibung, weil jede Stufe an einem Nachweis hängt und nicht an einer Zusage.
Level 1
Datenverarbeitung in der EU
Verarbeitung und Speicherung finden im EU-Raum statt. Die Einstiegsstufe, mit der die meisten Angebote heute arbeiten.
Level 2
Unabhängigkeit von Drittstaaten
Der eigentliche Prüfstein. Verlangt wird ein Nachweis, dass kein Drittstaatenrecht auf den Betrieb durchgreift, keine vertragliche Zusicherung.
Level 3
Eigentum und Personal
Anforderungen an die EU-Eigentümerstruktur und an das eingesetzte Personal. In der Regulated Sovereign Cloud arbeitet ausschließlich deutsches, sicherheitsüberprüftes Personal.
Level 4
Transparente Lieferkette
Vollständige Kontrolle und Nachvollziehbarkeit über die gesamte Lieferkette, einschließlich der Unterauftragnehmer.
Die Suite
Fünf Bausteine, ein Betriebsmodell
Jeder Baustein läuft eigenständig und lässt sich einzeln einführen. Zusammen ergeben sie einen mobilen Arbeitsplatz, dessen Betrieb von der E-Mail bis zum Telefonat in deutscher Hand bleibt.
ISEC7 MAIL
Sicherer mobiler Mail- und PIM-Client für Exchange und Microsoft 365, entwickelt in Hamburg und unabhängig vom UEM-Hersteller.
- S/MIME über mehrere Postfächer
- Stellvertreter-Regeln, Funktions- und Gruppenpostfächer, öffentliche Ordner
- Zugelassen für Red-Network-Zugang in TOP-SECRET-Netzen über Hypori
- Rollout in rund 30 Minuten über Auto-Discover
ISEC7 CLASSIFY
Kennzeichnung und Klassifizierung sensibler Daten in Microsoft 365, Outlook, SharePoint und direkt in ISEC7 MAIL.
- Mehrere Schemata parallel: Unternehmen, Bund, NATO
- Automatische Empfängerprüfung, unautorisierte Domänen werden blockiert
- DoD-5200-konform
- No-Code-Konsole für Administratoren
Sovereign Cloud für BlackBerry UEM
UEM-Betrieb ausschließlich in deutschen Rechenzentren, verantwortet von der ISEC7 Group.
- Enterprise-Variante für Unternehmen und öffentlichen Sektor
- Regulated-Variante (indigo / KNOX Native) für Behörden und Verteidigung
- Ausschließlich deutsche Gerichtsbarkeit
- Weder Hersteller noch Drittanbieter erhalten Zugriff
ISEC7 SPHERE
Monitoring- und Compliance-Plattform. Sie liefert den auditierbaren Beleg für den Zustand, den die anderen Bausteine herstellen.
- Ausgelegt auf bis zu 250.000 Endpoints, Monitoring über 1.000 Parameter
- Compliance-Überwachung für CVEs, Zertifikate und Schwachstellen
- INDIGO Compliance Monitoring für VS-NfD-Umgebungen
- Im Einsatz seit 2005
ISEC7 MANAGED SECURE VOICE
Betreuter Dienst für abgesicherte Telefonie und Kurznachrichten auf dem Dienstgerät, auf Basis von SecuVOICE by Secusmart. Ihre Mitarbeitenden wählen wie gewohnt.
- Freigabeempfehlung des BSI für die Geheimhaltungsstufe VS-NfD
- SNS-Standard, Schlüsselmaterial wird beim BSI beantragt
- Cloud-Service in Deutschland nach BSI C5
- Betrieb und Nutzerbetreuung durch ISEC7, nicht durch Ihre IT
Managed Services aus Hamburg
Die Klammer um alle Bausteine: Beratung, Migration und 24x7-Betrieb durch die ISEC7 Group, am Markt seit 2003.
- Cross-UEM-Migration im laufenden Betrieb
- 24x7 Support
- Beratung zu NIS2, KRITIS und VS-NfD
- CyberRisk Check nach DIN SPEC 27076
Europäische Alternativen
Jeder Baustein ersetzt für sich genommen ein US-Produkt
Wer heute nach europäischen Alternativen sucht, sucht meistens für eine einzelne Kategorie. Die Suite deckt fünf davon ab, jede mit eigener Herkunft und eigenem Betriebsmodell.
Das ist auch der Grund, warum sich die Bausteine einzeln einführen lassen. Sie müssen nicht die ganze Kette austauschen, um an einer Stelle unabhängig zu werden.
| Kategorie | Europäische Alternative | Herkunft und Betrieb |
|---|---|---|
| Mobiler Mail- und PIM-Client | ISEC7 MAIL | Entwickelt von der ISEC7 Group in Hamburg. Verbindet sich direkt mit Ihrem Backend, ohne Anbieter-Cloud dazwischen |
| Datenklassifizierung und Kennzeichnung | ISEC7 CLASSIFY | Eigenentwicklung der ISEC7 Group. Unterstützt Bundes- und NATO-Schemata parallel zum Unternehmensschema, DoD-5200-konform |
| UEM-Betrieb aus der Cloud | Sovereign Cloud für BlackBerry UEM | Plattform von BlackBerry, einem kanadischen Unternehmen. Betrieb ausschließlich in deutschen Rechenzentren durch die ISEC7 Group |
| Endpoint-Monitoring und Compliance-Nachweis | ISEC7 SPHERE | Eigenentwicklung der ISEC7 Group, im Einsatz seit 2005. INDIGO Compliance Monitoring für VS-NfD-Umgebungen |
| Abhörsichere Telefonie und Kurznachrichten | ISEC7 MANAGED SECURE VOICE | Betreuter Dienst auf Basis von SecuVOICE by Secusmart. SNS-Standard, Cloud-Service in Deutschland nach BSI C5, Freigabeempfehlung des BSI für VS-NfD |
Die Spalte Kategorie benennt bewusst die Produktgattung und keine Herstellernamen. Welche Produkte bei Ihnen konkret abgelöst würden, klären wir im Souveränitäts-Check.
Im Fokus
So abhörsicher telefonieren wie Bundesbehörden
ISEC7 MANAGED SECURE VOICE arbeitet nach SNS, dem Standard für Sichere Netzübergreifende Sprachkommunikation, und hat eine Freigabeempfehlung des BSI für die Geheimhaltungsstufe VS-NfD. Das Schlüsselmaterial wird beim BSI beantragt.
Es ist ein betreuter Dienst für abgesicherte Telefonie und Kurznachrichten auf dem Dienstgerät. Ihre Mitarbeitenden wählen wie gewohnt. Betrieb und Nutzerbetreuung liegen bei uns, nicht bei Ihrer IT.
Wenn VS-NfD eine Auflage ist
Hier entscheidet die Freigabe, nicht das Datenblatt. Der Dienst bringt genau die Nachweise mit, die in Ausschreibungen und Sicherheitskonzepten abgefragt werden.
- Freigabeempfehlung des BSI für VS-NfD
- SNS-Standard, Schlüsselmaterial wird beim BSI beantragt
- Cloud-Service in Deutschland nach BSI C5
- Für Apple- und Samsung-Geräte, iOS und Android
- Zertifiziert für BlackBerry und Ivanti UEM
Wenn VS-NfD keine Auflage ist
Auch ohne Geheimhaltungsstufe gibt es Gespräche, deren Inhalt nach außen teuer wird. Das Schutzniveau ist dasselbe, nur der Anlass ein anderer.
- Verhandlungen, Übernahmen und Beteiligungsgespräche
- Geschäftsführungs- und Aufsichtsratstelefonate
- Entwicklungsprojekte und Konstruktionsdaten
- Personalthemen und Ermittlungen im eigenen Haus
- Gespräche aus dem Homeoffice und auf Dienstreisen
Ihre IT bleibt außen vor
Der Aufwand für Ihr Haus beschränkt sich auf zwei Workshops und die Mitwirkung beim Rollout. Den Rest übernehmen wir.
- Workshop I: Einweisung und Funktionsübersicht
- Beantragung und sichere Lieferung des Schlüsselmaterials
- Workshop II: Einrichtung und Konfiguration
- Rollout der App über Ihr MDM oder UEM
- Funktionstests, Inbetriebnahme, laufender Betrieb und Nutzerbetreuung
Souveränitäts-Check anfragen Zur Produktseite ISEC7 MANAGED SECURE VOICE
Im Vergleich
Was die drei Betriebsmodelle jeweils leisten
Die beiden Sovereign-Varianten unterscheiden sich von der Standard-Cloud vor allem darin, wer den Betrieb verantwortet und welches Recht gilt. Die Kriterien sind dieselben, die auch in Ausschreibungen abgefragt werden.
| Kriterium | Standard Cloud | Enterprise Sovereign Cloud | Regulated Sovereign Cloud |
|---|---|---|---|
| Datenhaltung | Mehrere Länder | Nur Deutschland | Nur Deutschland |
| Betriebsverantwortung | Hersteller / Hyperscaler | ISEC7 | ISEC7 |
| Herstellerzugriff | Möglich | Nein | Nein |
| DSGVO-Compliance | Eingeschränkt | Ja | Ja |
| BSI-Konformität (indigo & KNOX Native) | Nein | Nein | Ja |
| Deutsche Gerichtsbarkeit | Nein | Ja | Ja |
| Geeignet für öffentlichen Sektor | Eingeschränkt | Ja | Ja |
Zertifizierungen der Infrastruktur: ISO 27001, ISO 9001, KRITIS-Zertifizierung gemäß BSI-Gesetz, BSI C5, BSI IT-Grundschutz, TSI Level 4 für die physische Rechenzentrumssicherheit.
Technologiebasis
Die Plattform darunter: BlackBerry UEM
BlackBerry UEM trägt als bisher einzige UEM-Lösung eine BSI-Zertifizierung. Das ist der Grund, warum wir sie für Souveränitätsprojekte empfehlen: Der Nachweis liegt vor, er muss nicht erst geführt werden.
BlackBerry ist ein kanadisches Unternehmen und unterliegt damit nicht dem US CLOUD Act. Für die Betriebspraxis kommt hinzu, dass die Plattform weltweit im Regierungsumfeld eingesetzt und entsprechend geprüft ist.
- BSI-zertifiziert (BSI-DSZ-CC-1235-2025, Zertifizierung vom 8. September 2025)
- Common Criteria EAL 4+ sowie FIPS 140-2, FIPS 140-3 in Arbeit
- Single-Port-Zugang mit integriertem VPN, auch bei Anbindung lokaler Ressourcen
- Eine Plattform für Cloud, On-Premises, Hybrid und Sovereign Cloud
- Echtes Multi-Tenancy und echtes BYOD
- Rund 25 Jahre Erfahrung im Mobile Device Management
- Roadmap für Post-Quantum-Kryptografie
Zur Einordnung: Jeder Anbieter unterliegt irgendeiner Rechtsordnung. Ausschlaggebend ist, wer das System betreibt und welchem Recht dieser Betreiber untersteht. In der Sovereign Cloud liegt die Betriebsverantwortung bei der ISEC7 Group in Deutschland.
„Ihre Daten, Ihre Regeln." Leitmotiv des ISEC7 Webcasts zur Sovereign Cloud für BlackBerry UEM, 14. April 2026
Rollenverteilung
Die BSI-Zertifizierung gehört zur Plattform, nicht zu uns. Die ISEC7 Group ist Betreiber, nicht Hersteller der zertifizierten Komponente. Diese Trennung ist wichtig, weil im Audit beides getrennt geprüft wird: die Eignung des Produkts und die Führung des Betriebs.
Der Teil danach
Zugelassen ist noch nicht betriebsbereit
Zwischen einem zugelassenen Produkt und einem produktiven, prüffähigen Betrieb liegt der größere Teil der Arbeit. Dort liegt unsere Arbeit.
Die Zulassungen liegen bei den eingesetzten Produkten, beim BSI und bei den Herstellern. Die ISEC7 Group verantwortet die Strecke danach: Rollout, laufender Betrieb, Nachweisführung im Audit und Erreichbarkeit im Störfall.
Rollout
Einführung im laufenden Betrieb
Migration zwischen UEM-Plattformen, ohne dass der Dienstbetrieb stillsteht. Auch bei Behörden mit Publikumsverkehr.
Betrieb
24x7 aus Hamburg
Verantwortung für Verfügbarkeit, Patchstand und Konfiguration. Ihre IT behält die Kontrolle und muss die Bereitschaft trotzdem nicht selbst stellen.
Nachweis
Was im Audit vorgelegt wird
ISEC7 SPHERE dokumentiert Zustand, Patchstände und Zertifikatslaufzeiten fortlaufend. Der Prüfbericht entsteht damit aus dokumentierten Daten.
Störfall
Erreichbarkeit mit Namen
Ein deutscher Vertragspartner mit benannten Ansprechpartnern. Eskalation läuft über benannte Personen.
Vier Leistungen unter einem Dach: herstellerneutraler UEM-Betrieb, ein eigenes Mailprodukt, abhörsichere Telefonie als betreuter Dienst und Device as a Service. Diese Kombination ist der Grund, warum Ausschreibungen mit gemischten Anforderungen bei uns landen.
Zielgruppen
Wer die Suite heute anfragt
Organisationen, bei denen eine Zulassung oder ein Prüfbericht am Ende des Beschaffungsprozesses steht.
Behörden und öffentliche Verwaltung
VS-NfD-Umgebungen, indigo-Projekte, BOS. Hier zählt die vorliegende Zulassung.
KRITIS-Betreiber
Energie, Wasser, Gesundheit, Verkehr. NIS2 verlangt nachweisbare Maßnahmen bis in die Lieferkette hinein.
Verteidigung und Rüstung
Sensible Workloads, sicherheitsüberprüftes Personal, deutsche Gerichtsbarkeit als feste Anforderung.
Regulierte Unternehmen
Finance, Legal, Automotive und Industrie mit schützenswertem geistigem Eigentum und DORA-Pflichten.
Nächster Schritt
Souveränitäts-Check anfragen
Ein Gespräch, in dem wir Ihre bestehende Umgebung entlang der vier Souveränitäts-Ebenen einordnen.
Sie erhalten eine Einschätzung, welche Bausteine bei Ihnen einen messbaren Unterschied machen und welche Sie sich sparen können. Das Gespräch dauert rund 45 Minuten und kostet nichts.
Quellen
Worauf sich die Angaben auf dieser Seite stützen
- BSI, Die Lage der IT-Sicherheit in Deutschland 2025amtlich
Berichtszeitraum 1. Juli 2024 bis 30. Juni 2025. Quelle für die Zielgruppenlage und die Zertifikatszahlen. bsi.bund.de/lagebericht - BSI, Die Lage der IT-Sicherheit in Deutschland 2024amtlich
Quelle für die Cloud-Strategie des BSI und die Ziele zu VS-NfD in Clouds. bsi.bund.de/lagebericht - BSI, Zertifizierung nach Common Criteriaamtlich
Zertifikat BSI-DSZ-CC-1235-2025 für BlackBerry UEM, ausgestellt am 8. September 2025. Zertifikatsliste des BSI - Europäische Kommission, Cloud and AI Development Actamtlich
Belegt, dass der Vorschlag existiert und wo er steht. Zum Inhalt trifft diese Seite keine Aussage. digital-strategy.ec.europa.eu - US CLOUD Act, Clarifying Lawful Overseas Use of Data Act, 2018Gesetzestext
Rechtsgrundlage für die Herausgabepflicht von US-Anbietern, unabhängig vom Speicherort. congress.gov
Angaben zu ISEC7-Produkten und Zulassungen stammen aus eigenen Produktunterlagen und sind als solche gekennzeichnet. Zahlen Dritter stehen immer mit Jahresangabe und Quelle.
Kontakt
Lieber direkt sprechen?
ISEC7 GmbH, Schellerdamm 16, 21079 Hamburg
Stand: August 2026. Diese Seite wird halbjährlich geprüft und aktualisiert.