Application Catalog und Souveränität: dein Stack, deine Infrastruktur, Schweizer Betrieb
Wer Datenbank, Identitätsanbieter, Secrets Management und Plattformwerkzeuge an einen einzigen Anbieter auslagert, gibt diesem Anbieter die Schlüssel zum gesamten Anwendungs-Stack. Zuständigkeit, Datenstandort und operative Kontrolle wiegen bei einem Mandat über den ganzen Stack schwerer als bei einem einzelnen Dienst.
Die betreuten Dienste der US-Hyperscaler (AWS RDS, Azure Database, Google Cloud SQL, Amazon ElastiCache, Azure AD) laufen auf Infrastruktur in US-Besitz und unter US-Recht. Der CLOUD Act erlaubt US-Behörden den Zugriff auf deine Daten ohne Schweizer Gerichtsverfahren, unabhängig davon, welche Region du wählst.
Der VSHN Application Catalog betreibt jeden Dienst auf Infrastruktur deiner Wahl: im eigenen Rechenzentrum, auf Schweizer Public Cloud (cloudscale.ch, Exoscale) oder hybrid. Deine Daten verlassen deinen Kontrollbereich nicht.
Warum der Application Catalog für die Souveränität eine gute Wahl ist
- Infrastrukturunabhängig: du wählst den Anbieter. VSHN betreibt auf deinem Kubernetes-Cluster und nicht auf geteilter Infrastruktur mit mehreren Mandanten
- 100 Prozent quelloffen: jeder Dienst (PostgreSQL, MariaDB, Redis, Keycloak, OpenBao, Forgejo, NGINX, Varnish, vLLM, LiteLLM) ist quelloffen, mit gängigen APIs
- Keine Anbieterbindung: gängige Protokolle, gängige Datenformate. Wenn du gehst, kommen deine Daten und deine Konfiguration mit
- Betrieb aus der Schweiz: das gesamte Betriebspersonal sitzt in der Schweiz, ohne Auslagerung und ohne Weitergabe an Dritte
- Ein Vertrag: ein SLA, ein Anbieter, ein Rechtsverhältnis nach Schweizer Recht
Souveränität im Vergleich
| Dimension | Betreute Dienste bei AWS | Betreute Dienste bei Azure | Betreute Dienste bei GCP | VSHN Application Catalog |
|---|---|---|---|---|
| Eigentümer | Amazon (USA) | Microsoft (USA) | Google (USA) | VSHN AG (Schweiz) |
| Anwendbares Recht | US-Recht | US-Recht | US-Recht | Schweizer Recht |
| CLOUD Act | Betroffen | Betroffen | Betroffen | Nicht betroffen |
| Datenstandort | konfigurierbar (EU-Regionen) | konfigurierbar (EU-Regionen) | konfigurierbar (EU-Regionen) | Schweiz oder dein Rechenzentrum |
| Quellcode | proprietäre Dienstschicht | proprietäre Dienstschicht | proprietäre Dienstschicht | 100 Prozent quelloffen |
| Wahl der Infrastruktur | nur AWS | nur Azure | nur GCP | der Kunde wählt den Anbieter |
| Betriebsteam | USA | USA | USA | Schweiz (Option Schweiz-only) |
| Zertifizierungen | SOC 2 | SOC 2, ISO 27001 | SOC 2 | ISO 27001, ISAE 3402 Type II |
Compliance und regulatorische Bereitschaft
VSHN ist seit 2014 nach ISO 27001 zertifiziert und arbeitet ausschliesslich aus der Schweiz, mit Schweizer Personal. AppCat-Installationen auf Private-Cloud-Infrastruktur unterstützen:
- FINMA-Rundschreiben 2018/3: Auslagerungsanforderungen für Schweizer Finanzinstitute. VSHN liefert Auditunterlagen, Betrieb ausschliesslich aus der Schweiz und vertragliche Zusagen für regulierte Kunden
- EU DORA (Digital Operational Resilience Act): Vorgaben zum Umgang mit IKT-Drittparteirisiken. AppCat auf Private Cloud erfüllt die Anforderungen von DORA an kritische IKT-Dienstleister
- NIS2-Richtlinie: Anforderungen an die Sicherheit der Lieferkette für wesentliche und wichtige Einrichtungen. Die ISO-27001-Kontrollen von VSHN bilden die Anforderungen aus Artikel 21 NIS2 ab
- DSGVO und Schweizer DSG: Schweizer Datenstandort als Standard. Der Angemessenheitsbeschluss der EU deckt Datenübermittlungen zwischen der Schweiz und der EU ab
Souveränitäts-Selbstbewertung von VSHN
Wir haben das Cloud Sovereignty Framework der EU (v1.2.1, Oktober 2025) auf unsere eigenen Dienste angewendet. Nach diesem Rahmenwerk wurden im April 2026 die Anbieter in der EU-Ausschreibung für souveräne Cloud über EUR 180 Mio. bewertet. Drei rein europäische Anbieter erreichten SEAL-3, ein Konsortium unter Beteiligung von Google Cloud kam auf SEAL-2.
Das ist eine Selbstbewertung und keine formelle SEAL-Zertifizierung. Wir veröffentlichen sie, damit Kunden unser Souveränitätsprofil anhand derselben strukturierten Kriterien beurteilen können, die auch die EU anlegt.
| # | Dimension | Gewicht | Bewertung | Belege |
|---|---|---|---|---|
| SOV-1 | Strategisch | 15% | Stark | Schweizer AG, keine ausländische Muttergesellschaft, alle Aktionäre Schweizer Staatsangehörige (Handelsregister) |
| SOV-2 | Rechtlich | 10% | Stark | Schweizer Recht (AGB), kein CLOUD Act, Angemessenheitsbeschluss der EU |
| SOV-3 | Daten und KI | 10% | Stark | Schweizer Rechenzentren als Standard. Der Kunde wählt den Infrastrukturanbieter. Souveräne Schlüsselverwaltung über Managed OpenBao und Schweizer HSM |
| SOV-4 | Betrieblich | 15% | Stark | Betrieb rund um die Uhr aus der Schweiz, Option Schweiz-only. Alle Dienste auf unverändertem Kubernetes |
| SOV-5 | Lieferkette | 20% | Stark | Infrastrukturunabhängig, der Kunde wählt den Anbieter. Quelloffene Software |
| SOV-6 | Technologie | 15% | Stark | 100 Prozent quelloffen. VSHN trägt zu K8up (CNCF) und Project Syn bei |
| SOV-7 | Sicherheit | 10% | Stark | ISO 27001, ISAE 3402 Type II, Schweizer SOC. FINMA-regulierte Kunden |
| SOV-8 | Umwelt | 5% | Mittel | Rechenzentrumsbetreiber: Green Datacenter AG (ISO 22301/27001/27701), Nachhaltigkeit bei Exoscale. CSR-Politik von VSHN |
Gesamt: entspricht SEAL-3, derselben Stufe wie die Gewinner der EU-Ausschreibung. SEAL-4 hat weltweit kein Anbieter erreicht: dafür brauchte es Hardware-Lieferketten und quelloffene Grundlagen vollständig aus der EU oder dem EWR, und diese strukturelle Lücke teilen alle Cloud-Anbieter.
Schweizer Infrastruktur ausprobieren: Servala (Managed Services, kostenlos testen), Exoscale (Schweizer IaaS). Unsicher, was passt? Melde dich.
Souveränitätsbewertung für deinen Stack
Laufen deine betreuten Dienste bei US-Hyperscalern, und beschäftigt dich das rechtliche Risiko? Wir beurteilen dein Souveränitätsprofil nach dem EU-Rahmenwerk und planen die Migration auf Infrastruktur unter Schweizer Betrieb mit dem VSHN Application Catalog.