<img height="1" width="1" style="display:none;" alt="" src="https://px.ads.linkedin.com/collect/?pid=1732033&amp;fmt=gif">
Skip to content

Digitale Souveränität

Ihre Daten sollten souverän sein.

Fünf Bausteine für den mobilen Arbeitsplatz: Mail, Klassifizierung, Geräteverwaltung, Compliance-Monitoring und abhörsichere Telefonie nach VS-NfD. Die Zulassungen liegen bei den eingesetzten Produkten. Die Betriebsverantwortung liegt bei der ISEC7 Group in Deutschland, unter deutschem Gerichtsstand.

Ein zugelassenes Produkt ist der Anfang eines Projekts. Was danach kommt, entscheidet darüber, ob der Nachweis im Audit trägt.

Souveränitäts-Check anfragen Die fünf Bausteine ansehen

Nachweise auf einen Blick

Betrieb und Gerichtsstand

Ausschließlich DeutschlandBetriebsverantwortung bei der ISEC7 Group

UEM-Plattform

BSI-DSZ-CC-1235-2025Bisher einzige BSI-zertifizierte UEM-Lösung, 8. September 2025

Sprachkommunikation

Freigabeempfehlung BSI, VS-NfDSNS-Standard, Schlüsselmaterial vom BSI

Rechenzentrum

ISO 27001 · BSI C5 · TSI Level 4Dazu ISO 9001, BSI IT-Grundschutz, KRITIS nach BSI-Gesetz

Seit 2003 am MarktISEC7 Group, Hauptsitz Hamburg
24x7 BetriebManaged Services aus Deutschland
Fünf BausteineEinzeln einführbar, ein Betriebsmodell
Im BehördeneinsatzVS-NfD, indigo, KRITIS

Der Rahmen

Souveränität entsteht dort, wo Betrieb und Recht zusammenfallen

Drei Merkmale machen den Unterschied: Die Daten werden in Deutschland verarbeitet, die Betriebsverantwortung liegt bei einem Unternehmen mit deutschem Sitz, und im Streitfall entscheidet ein deutsches Gericht.

Der Speicherort allein deckt davon einen Punkt ab. Das liegt an der Konstruktion des US CLOUD Act von 2018: Er verpflichtet US-Unternehmen zur Herausgabe von Daten, die sie besitzen, verwahren oder kontrollieren, unabhängig vom Rechenzentrumsstandort. Wer als Behörde oder KRITIS-Betreiber die Verantwortung trägt, kommt deshalb um die Frage nach dem Betreiber nicht herum. Sie ist auch die Frage, die sich am leichtesten belegen lässt.

Die Regulierung geht denselben Weg. Auf EU-Ebene liegt dazu der Cloud and AI Development Act (CADA) als Vorschlag der Kommission vor. Was am Ende darin steht, ist offen. In Ausschreibungen wird nach dem Nachweis aber schon heute gefragt, und zwar für etwas, das bisher jeder Anbieter anders beschrieben hat.

Unabhängige Quellen

Was Behörden und Marktforschung dazu erheben

Drei Befunde stützen die Ausrichtung dieser Seite, alle aus Quellen, die nicht von ISEC7 stammen.

Die öffentliche Verwaltung war Hauptziel von Cyberspionage

Die mit Abstand meisten der für Deutschland relevanten APT-Gruppen haben diesen Sektor ins Visier genommen, gefolgt von Auswärtigen Angelegenheiten, Verteidigung, Rechtspflege sowie öffentlicher Sicherheit und Ordnung.

BSI, Die Lage der IT-Sicherheit in Deutschland 2025, Berichtszeitraum Juli 2024 bis Juni 2025. bsi.bund.de/lagebericht

Durchschnittlich 119 neue Schwachstellen pro Tag, ein Zuwachs von rund 24 Prozent

Das BSI weist darauf hin, dass ein Teil des Anstiegs auf eine geänderte Melde-Policy zurückgeht. Für den Betrieb bleibt die Folge dieselbe: Wer Patchstände über mehrere Plattformen hinweg nachweisen muss, braucht dafür eine Ansicht statt vier Konsolen.

BSI, Die Lage der IT-Sicherheit in Deutschland 2025, Dimension Angriffsfläche. bsi.bund.de/lagebericht

Das BSI arbeitet selbst an VS-NfD in der Cloud

Die Cloud-Strategie des BSI nennt als Ziel, eingestufte Informationen bis zur Stufe VS-NfD in Clouds zu verarbeiten, und als weiteres Ziel, souveräne Nutzungsszenarien für europäische und nationale Clouds konkurrenzfähig zu gestalten. Souveräne Cloud für eingestufte Daten ist damit ein amtlich verfolgtes Arbeitsfeld.

BSI, Die Lage der IT-Sicherheit in Deutschland 2024, Cloud-Strategie, Ziele 2 und 3. bsi.bund.de/lagebericht

Zur Einordnung von Zertifikaten: Das BSI hielt zum Stichtag 30. Juni 2025 insgesamt 413 Common-Criteria-Zertifikate, davon 105 im Berichtszeitraum neu ausgestellt. Zertifizierung ist damit laufender Betrieb und kein einmaliger Akt. Quelle: BSI-Lagebericht 2025.

Einordnung

Vier Ebenen, an denen sich Souveränität messen lässt

Diese vier Ebenen sind unser Prüfraster, kein Gesetzestext. Sie tragen in einer Ausschreibung, weil jede Stufe an einem Nachweis hängt und nicht an einer Zusage.

Level 1

Datenverarbeitung in der EU

Verarbeitung und Speicherung finden im EU-Raum statt. Die Einstiegsstufe, mit der die meisten Angebote heute arbeiten.

Level 2

Unabhängigkeit von Drittstaaten

Der eigentliche Prüfstein. Verlangt wird ein Nachweis, dass kein Drittstaatenrecht auf den Betrieb durchgreift, keine vertragliche Zusicherung.

Level 3

Eigentum und Personal

Anforderungen an die EU-Eigentümerstruktur und an das eingesetzte Personal. In der Regulated Sovereign Cloud arbeitet ausschließlich deutsches, sicherheitsüberprüftes Personal.

Level 4

Transparente Lieferkette

Vollständige Kontrolle und Nachvollziehbarkeit über die gesamte Lieferkette, einschließlich der Unterauftragnehmer.

Souveränitäts-Check anfragen

Die Suite

Fünf Bausteine, ein Betriebsmodell

Jeder Baustein läuft eigenständig und lässt sich einzeln einführen. Zusammen ergeben sie einen mobilen Arbeitsplatz, dessen Betrieb von der E-Mail bis zum Telefonat in deutscher Hand bleibt.

Kommunikation

ISEC7 MAIL

Sicherer mobiler Mail- und PIM-Client für Exchange und Microsoft 365, entwickelt in Hamburg und unabhängig vom UEM-Hersteller.

  • S/MIME über mehrere Postfächer
  • Stellvertreter-Regeln, Funktions- und Gruppenpostfächer, öffentliche Ordner
  • Zugelassen für Red-Network-Zugang in TOP-SECRET-Netzen über Hypori
  • Rollout in rund 30 Minuten über Auto-Discover
Klassifizierung

ISEC7 CLASSIFY

Kennzeichnung und Klassifizierung sensibler Daten in Microsoft 365, Outlook, SharePoint und direkt in ISEC7 MAIL.

  • Mehrere Schemata parallel: Unternehmen, Bund, NATO
  • Automatische Empfängerprüfung, unautorisierte Domänen werden blockiert
  • DoD-5200-konform
  • No-Code-Konsole für Administratoren
Geräteverwaltung

Sovereign Cloud für BlackBerry UEM

UEM-Betrieb ausschließlich in deutschen Rechenzentren, verantwortet von der ISEC7 Group.

  • Enterprise-Variante für Unternehmen und öffentlichen Sektor
  • Regulated-Variante (indigo / KNOX Native) für Behörden und Verteidigung
  • Ausschließlich deutsche Gerichtsbarkeit
  • Weder Hersteller noch Drittanbieter erhalten Zugriff
Nachweis

ISEC7 SPHERE

Monitoring- und Compliance-Plattform. Sie liefert den auditierbaren Beleg für den Zustand, den die anderen Bausteine herstellen.

  • Ausgelegt auf bis zu 250.000 Endpoints, Monitoring über 1.000 Parameter
  • Compliance-Überwachung für CVEs, Zertifikate und Schwachstellen
  • INDIGO Compliance Monitoring für VS-NfD-Umgebungen
  • Im Einsatz seit 2005
Sprache

ISEC7 MANAGED SECURE VOICE

Betreuter Dienst für abgesicherte Telefonie und Kurznachrichten auf dem Dienstgerät, auf Basis von SecuVOICE by Secusmart. Ihre Mitarbeitenden wählen wie gewohnt.

  • Freigabeempfehlung des BSI für die Geheimhaltungsstufe VS-NfD
  • SNS-Standard, Schlüsselmaterial wird beim BSI beantragt
  • Cloud-Service in Deutschland nach BSI C5
  • Betrieb und Nutzerbetreuung durch ISEC7, nicht durch Ihre IT
Betrieb

Managed Services aus Hamburg

Die Klammer um alle Bausteine: Beratung, Migration und 24x7-Betrieb durch die ISEC7 Group, am Markt seit 2003.

  • Cross-UEM-Migration im laufenden Betrieb
  • 24x7 Support
  • Beratung zu NIS2, KRITIS und VS-NfD
  • CyberRisk Check nach DIN SPEC 27076

Europäische Alternativen

Jeder Baustein ersetzt für sich genommen ein US-Produkt

Wer heute nach europäischen Alternativen sucht, sucht meistens für eine einzelne Kategorie. Die Suite deckt fünf davon ab, jede mit eigener Herkunft und eigenem Betriebsmodell.

Das ist auch der Grund, warum sich die Bausteine einzeln einführen lassen. Sie müssen nicht die ganze Kette austauschen, um an einer Stelle unabhängig zu werden.

Produktkategorie, europäische Alternative und Herkunft
KategorieEuropäische AlternativeHerkunft und Betrieb
Mobiler Mail- und PIM-ClientISEC7 MAIL Entwickelt von der ISEC7 Group in Hamburg. Verbindet sich direkt mit Ihrem Backend, ohne Anbieter-Cloud dazwischen
Datenklassifizierung und KennzeichnungISEC7 CLASSIFY Eigenentwicklung der ISEC7 Group. Unterstützt Bundes- und NATO-Schemata parallel zum Unternehmensschema, DoD-5200-konform
UEM-Betrieb aus der CloudSovereign Cloud für BlackBerry UEM Plattform von BlackBerry, einem kanadischen Unternehmen. Betrieb ausschließlich in deutschen Rechenzentren durch die ISEC7 Group
Endpoint-Monitoring und Compliance-NachweisISEC7 SPHERE Eigenentwicklung der ISEC7 Group, im Einsatz seit 2005. INDIGO Compliance Monitoring für VS-NfD-Umgebungen
Abhörsichere Telefonie und KurznachrichtenISEC7 MANAGED SECURE VOICE Betreuter Dienst auf Basis von SecuVOICE by Secusmart. SNS-Standard, Cloud-Service in Deutschland nach BSI C5, Freigabeempfehlung des BSI für VS-NfD

Die Spalte Kategorie benennt bewusst die Produktgattung und keine Herstellernamen. Welche Produkte bei Ihnen konkret abgelöst würden, klären wir im Souveränitäts-Check.

Im Fokus

So abhörsicher telefonieren wie Bundesbehörden

ISEC7 MANAGED SECURE VOICE arbeitet nach SNS, dem Standard für Sichere Netzübergreifende Sprachkommunikation, und hat eine Freigabeempfehlung des BSI für die Geheimhaltungsstufe VS-NfD. Das Schlüsselmaterial wird beim BSI beantragt.

Es ist ein betreuter Dienst für abgesicherte Telefonie und Kurznachrichten auf dem Dienstgerät. Ihre Mitarbeitenden wählen wie gewohnt. Betrieb und Nutzerbetreuung liegen bei uns, nicht bei Ihrer IT.

Behörden, Verteidigung, Rüstung, KRITIS

Wenn VS-NfD eine Auflage ist

Hier entscheidet die Freigabe, nicht das Datenblatt. Der Dienst bringt genau die Nachweise mit, die in Ausschreibungen und Sicherheitskonzepten abgefragt werden.

  • Freigabeempfehlung des BSI für VS-NfD
  • SNS-Standard, Schlüsselmaterial wird beim BSI beantragt
  • Cloud-Service in Deutschland nach BSI C5
  • Für Apple- und Samsung-Geräte, iOS und Android
  • Zertifiziert für BlackBerry und Ivanti UEM
Industrie, Finance, Legal, Mittelstand

Wenn VS-NfD keine Auflage ist

Auch ohne Geheimhaltungsstufe gibt es Gespräche, deren Inhalt nach außen teuer wird. Das Schutzniveau ist dasselbe, nur der Anlass ein anderer.

  • Verhandlungen, Übernahmen und Beteiligungsgespräche
  • Geschäftsführungs- und Aufsichtsratstelefonate
  • Entwicklungsprojekte und Konstruktionsdaten
  • Personalthemen und Ermittlungen im eigenen Haus
  • Gespräche aus dem Homeoffice und auf Dienstreisen
Betriebsmodell

Ihre IT bleibt außen vor

Der Aufwand für Ihr Haus beschränkt sich auf zwei Workshops und die Mitwirkung beim Rollout. Den Rest übernehmen wir.

  • Workshop I: Einweisung und Funktionsübersicht
  • Beantragung und sichere Lieferung des Schlüsselmaterials
  • Workshop II: Einrichtung und Konfiguration
  • Rollout der App über Ihr MDM oder UEM
  • Funktionstests, Inbetriebnahme, laufender Betrieb und Nutzerbetreuung

Souveränitäts-Check anfragen Zur Produktseite ISEC7 MANAGED SECURE VOICE

Im Vergleich

Was die drei Betriebsmodelle jeweils leisten

Die beiden Sovereign-Varianten unterscheiden sich von der Standard-Cloud vor allem darin, wer den Betrieb verantwortet und welches Recht gilt. Die Kriterien sind dieselben, die auch in Ausschreibungen abgefragt werden.

Vergleich der Betriebsmodelle für BlackBerry UEM
KriteriumStandard Cloud Enterprise Sovereign CloudRegulated Sovereign Cloud
DatenhaltungMehrere LänderNur DeutschlandNur Deutschland
BetriebsverantwortungHersteller / HyperscalerISEC7ISEC7
HerstellerzugriffMöglichNeinNein
DSGVO-ComplianceEingeschränktJaJa
BSI-Konformität (indigo & KNOX Native)NeinNeinJa
Deutsche GerichtsbarkeitNeinJaJa
Geeignet für öffentlichen SektorEingeschränktJaJa

Zertifizierungen der Infrastruktur: ISO 27001, ISO 9001, KRITIS-Zertifizierung gemäß BSI-Gesetz, BSI C5, BSI IT-Grundschutz, TSI Level 4 für die physische Rechenzentrumssicherheit.

Technologiebasis

Die Plattform darunter: BlackBerry UEM

BlackBerry UEM trägt als bisher einzige UEM-Lösung eine BSI-Zertifizierung. Das ist der Grund, warum wir sie für Souveränitätsprojekte empfehlen: Der Nachweis liegt vor, er muss nicht erst geführt werden.

BlackBerry ist ein kanadisches Unternehmen und unterliegt damit nicht dem US CLOUD Act. Für die Betriebspraxis kommt hinzu, dass die Plattform weltweit im Regierungsumfeld eingesetzt und entsprechend geprüft ist.

  • BSI-zertifiziert (BSI-DSZ-CC-1235-2025, Zertifizierung vom 8. September 2025)
  • Common Criteria EAL 4+ sowie FIPS 140-2, FIPS 140-3 in Arbeit
  • Single-Port-Zugang mit integriertem VPN, auch bei Anbindung lokaler Ressourcen
  • Eine Plattform für Cloud, On-Premises, Hybrid und Sovereign Cloud
  • Echtes Multi-Tenancy und echtes BYOD
  • Rund 25 Jahre Erfahrung im Mobile Device Management
  • Roadmap für Post-Quantum-Kryptografie

Zur Einordnung: Jeder Anbieter unterliegt irgendeiner Rechtsordnung. Ausschlaggebend ist, wer das System betreibt und welchem Recht dieser Betreiber untersteht. In der Sovereign Cloud liegt die Betriebsverantwortung bei der ISEC7 Group in Deutschland.

„Ihre Daten, Ihre Regeln." Leitmotiv des ISEC7 Webcasts zur Sovereign Cloud für BlackBerry UEM, 14. April 2026
250.000Endpoints, bis zu dieser Größe skaliert ISEC7 SPHERE
1.000Parameter im Monitoring
30 Min.Enterprise-Rollout von ISEC7 MAIL über Auto-Discover
2003Gründungsjahr der ISEC7 Group

Rollenverteilung

Die BSI-Zertifizierung gehört zur Plattform, nicht zu uns. Die ISEC7 Group ist Betreiber, nicht Hersteller der zertifizierten Komponente. Diese Trennung ist wichtig, weil im Audit beides getrennt geprüft wird: die Eignung des Produkts und die Führung des Betriebs.

Der Teil danach

Zugelassen ist noch nicht betriebsbereit

Zwischen einem zugelassenen Produkt und einem produktiven, prüffähigen Betrieb liegt der größere Teil der Arbeit. Dort liegt unsere Arbeit.

Die Zulassungen liegen bei den eingesetzten Produkten, beim BSI und bei den Herstellern. Die ISEC7 Group verantwortet die Strecke danach: Rollout, laufender Betrieb, Nachweisführung im Audit und Erreichbarkeit im Störfall.

Rollout

Einführung im laufenden Betrieb

Migration zwischen UEM-Plattformen, ohne dass der Dienstbetrieb stillsteht. Auch bei Behörden mit Publikumsverkehr.

Betrieb

24x7 aus Hamburg

Verantwortung für Verfügbarkeit, Patchstand und Konfiguration. Ihre IT behält die Kontrolle und muss die Bereitschaft trotzdem nicht selbst stellen.

Nachweis

Was im Audit vorgelegt wird

ISEC7 SPHERE dokumentiert Zustand, Patchstände und Zertifikatslaufzeiten fortlaufend. Der Prüfbericht entsteht damit aus dokumentierten Daten.

Störfall

Erreichbarkeit mit Namen

Ein deutscher Vertragspartner mit benannten Ansprechpartnern. Eskalation läuft über benannte Personen.

Vier Leistungen unter einem Dach: herstellerneutraler UEM-Betrieb, ein eigenes Mailprodukt, abhörsichere Telefonie als betreuter Dienst und Device as a Service. Diese Kombination ist der Grund, warum Ausschreibungen mit gemischten Anforderungen bei uns landen.

Zielgruppen

Wer die Suite heute anfragt

Organisationen, bei denen eine Zulassung oder ein Prüfbericht am Ende des Beschaffungsprozesses steht.

Behörden und öffentliche Verwaltung

VS-NfD-Umgebungen, indigo-Projekte, BOS. Hier zählt die vorliegende Zulassung.

KRITIS-Betreiber

Energie, Wasser, Gesundheit, Verkehr. NIS2 verlangt nachweisbare Maßnahmen bis in die Lieferkette hinein.

Verteidigung und Rüstung

Sensible Workloads, sicherheitsüberprüftes Personal, deutsche Gerichtsbarkeit als feste Anforderung.

Regulierte Unternehmen

Finance, Legal, Automotive und Industrie mit schützenswertem geistigem Eigentum und DORA-Pflichten.

Nächster Schritt

Souveränitäts-Check anfragen

Ein Gespräch, in dem wir Ihre bestehende Umgebung entlang der vier Souveränitäts-Ebenen einordnen.

Sie erhalten eine Einschätzung, welche Bausteine bei Ihnen einen messbaren Unterschied machen und welche Sie sich sparen können. Das Gespräch dauert rund 45 Minuten und kostet nichts.

Quellen

Worauf sich die Angaben auf dieser Seite stützen

  • BSI, Die Lage der IT-Sicherheit in Deutschland 2025amtlich
    Berichtszeitraum 1. Juli 2024 bis 30. Juni 2025. Quelle für die Zielgruppenlage und die Zertifikatszahlen. bsi.bund.de/lagebericht
  • BSI, Die Lage der IT-Sicherheit in Deutschland 2024amtlich
    Quelle für die Cloud-Strategie des BSI und die Ziele zu VS-NfD in Clouds. bsi.bund.de/lagebericht
  • BSI, Zertifizierung nach Common Criteriaamtlich
    Zertifikat BSI-DSZ-CC-1235-2025 für BlackBerry UEM, ausgestellt am 8. September 2025. Zertifikatsliste des BSI
  • Europäische Kommission, Cloud and AI Development Actamtlich
    Belegt, dass der Vorschlag existiert und wo er steht. Zum Inhalt trifft diese Seite keine Aussage. digital-strategy.ec.europa.eu
  • US CLOUD Act, Clarifying Lawful Overseas Use of Data Act, 2018Gesetzestext
    Rechtsgrundlage für die Herausgabepflicht von US-Anbietern, unabhängig vom Speicherort. congress.gov

Angaben zu ISEC7-Produkten und Zulassungen stammen aus eigenen Produktunterlagen und sind als solche gekennzeichnet. Zahlen Dritter stehen immer mit Jahresangabe und Quelle.

Kontakt

Lieber direkt sprechen?

ISEC7 GmbH, Schellerdamm 16, 21079 Hamburg

Stand: August 2026. Diese Seite wird halbjährlich geprüft und aktualisiert.