[{"data":1,"prerenderedAt":438},["ShallowReactive",2],{"navigation-docs_de":3,"/blog/bsi-c3a-microsoft-365-vergabe-souveraenitaet-2026-posts_de":50,"/blog/bsi-c3a-microsoft-365-vergabe-souveraenitaet-2026-surround-posts_de":427},[4],{"title":5,"path":6,"stem":7,"children":8,"page":49},"De","/","de",[9],{"title":10,"path":11,"stem":12,"children":13,"page":49},"Docs","/docs","de/1.docs",[14,24],{"title":15,"path":16,"stem":17,"children":18},"Einführung","/docs/getting-started","de/1.docs/1.getting-started/1.index",[19,20],{"title":15,"path":16,"stem":17,"children":-1},{"title":21,"path":22,"stem":23,"children":-1},"Migrations-Fahrplan","/docs/getting-started/migration-fahrplan","de/1.docs/1.getting-started/2.migration-fahrplan",{"title":25,"path":26,"stem":27,"children":28,"page":49},"Technologien","/docs/technologien","de/1.docs/2.technologien",[29,33,37,41,45],{"title":30,"path":31,"stem":32,"children":-1},"Nextcloud","/docs/technologien/nextcloud","de/1.docs/2.technologien/1.nextcloud",{"title":34,"path":35,"stem":36,"children":-1},"Matrix / Element","/docs/technologien/matrix","de/1.docs/2.technologien/2.matrix",{"title":38,"path":39,"stem":40,"children":-1},"ONLYOFFICE","/docs/technologien/onlyoffice","de/1.docs/2.technologien/3.onlyoffice",{"title":42,"path":43,"stem":44,"children":-1},"Ubuntu Linux","/docs/technologien/ubuntu","de/1.docs/2.technologien/4.ubuntu",{"title":46,"path":47,"stem":48,"children":-1},"Keycloak","/docs/technologien/keycloak","de/1.docs/2.technologien/5.keycloak",false,{"id":51,"title":52,"authors":53,"badge":58,"body":60,"date":378,"description":379,"extension":380,"faq":381,"howto":399,"image":419,"meta":421,"navigation":422,"path":423,"seo":424,"stem":425,"__hash__":426},"posts_de/de/3.blog/25.bsi-c3a-microsoft-365-vergabe-souveraenitaet-2026.md","BSI C3A trifft Microsoft 365 – Wie der neue Souveränitäts-Kriterienkatalog die Landes-Ausschreibungen im Herbst 2026 verändert",[54],{"name":55,"to":6,"avatar":56},"europioneer Team",{"src":57},"/favicon.svg",{"label":59},"BSI & Cloud-Vergabe",{"type":61,"value":62,"toc":369},"minimark",[63,67,100,115,120,138,163,167,170,210,220,224,227,278,289,293,299,323,336,340,352],[64,65,52],"h1",{"id":66},"bsi-c3a-trifft-microsoft-365-wie-der-neue-souveränitäts-kriterienkatalog-die-landes-ausschreibungen-im-herbst-2026-verändert",[68,69,70,71,75,76,79,80,83,84,87,88,91,92,95,96,99],"p",{},"Am ",[72,73,74],"strong",{},"27. April 2026"," hat das Bundesamt für Sicherheit in der Informationstechnik den Kriterienkatalog ",[72,77,78],{},"C3A – Criteria enabling Cloud Computing Autonomy"," veröffentlicht. Die deutschsprachige Fassung folgt zum Ende des zweiten Quartals 2026. Zum ersten Mal existiert damit ein anerkannter Prüfstandard, mit dem sich die ",[72,81,82],{},"Cloud-Souveränität"," eines Anbieters entlang von sechs Dimensionen objektiv bewerten lässt. Die Veröffentlichung fällt in eine Vergabesaison, in der ",[72,85,86],{},"Nordrhein-Westfalen"," und ",[72,89,90],{},"Niedersachsen"," Microsoft-365-nahe Verfahren mit Angebotsfristen am ",[72,93,94],{},"17. und 20. August 2026"," laufen haben und der Bund den Anschluss-Volumenlizenzvertrag mit Microsoft für ",[72,97,98],{},"2027 bis 2029"," verhandelt. Aus Sicht kommunaler IT-Leitungen und Landesvergabestellen kollidieren damit zwei Kalender in einem Fenster von wenigen Wochen.",[68,101,102,103,106,107,110,111,114],{},"Dieser Beitrag ordnet ein, was der C3A-Katalog technisch verlangt, wie ",[72,104,105],{},"Microsoft 365"," in den sechs Dimensionen abschneidet und wie ",[72,108,109],{},"Vergabestellen"," in Ländern und Kommunen den Katalog ",[72,112,113],{},"rechtssicher"," in Ausschreibungen einbauen können.",[116,117,119],"h2",{"id":118},"was-c3a-ist-und-was-der-katalog-zum-ersten-mal-messbar-macht","Was C3A ist – und was der Katalog zum ersten Mal messbar macht",[68,121,122,125,126,129,130,133,134,137],{},[72,123,124],{},"C3A"," ist ein ",[72,127,128],{},"Kriterienkatalog",", kein Zertifikat. Er ergänzt den bekannten Sicherheits-Katalog ",[72,131,132],{},"C5:2026"," um eine zweite, orthogonale Prüfebene: die ",[72,135,136],{},"Autonomie"," der Cloud-Nutzung. Wo C5 die Frage beantwortet „Ist der Dienst sicher betrieben\", beantwortet C3A die Frage „Kann der Kunde den Dienst selbstbestimmt nutzen, notfalls unabhängig vom Anbieter\". C3A-Konformität setzt eine gültige C5-Testierung voraus.",[68,139,140,141,144,145,148,149,152,153,156,157,162],{},"Die Prüfung erfolgt auf zwei geografisch-rechtlichen Stufen. ",[72,142,143],{},"C1"," verlangt die vollständige Zuordnung des Anbieters zur ",[72,146,147],{},"EU-Rechtsordnung",". ",[72,150,151],{},"C2"," fordert zusätzlich die Zuordnung zu ",[72,154,155],{},"deutscher Rechtsträgerschaft"," und deutscher Rechtsprechung – gedacht für Sozialdaten, Meldewesen, KRITIS und den Gesundheitsbereich, wo NIS-2-Pflichten greifen (siehe ",[158,159,161],"a",{"href":160},"/blog/nis2-dsgvo-microsoft-paradox","NIS-2-DSGVO-Paradox",").",[116,164,166],{"id":165},"die-sechs-dimensionen-der-cloud-souveränität-nach-c3a","Die sechs Dimensionen der Cloud-Souveränität nach C3A",[68,168,169],{},"Der Katalog ordnet Kriterien in sechs klar getrennte Bereiche:",[171,172,173,180,186,192,198,204],"ul",{},[174,175,176,179],"li",{},[72,177,178],{},"SOV-1 Strategische Souveränität"," – Konzernsitz, effektive Kontrolle, Eigentümerstruktur des Anbieters.",[174,181,182,185],{},[72,183,184],{},"SOV-2 Rechtliche und juridische Souveränität"," – Zuständigkeit, extraterritoriale Zugriffsrisiken (CLOUD Act, FISA 702).",[174,187,188,191],{},[72,189,190],{},"SOV-3 Datensouveränität"," – physischer Speicherort, Zugriffskontrolle, Schlüsselhoheit.",[174,193,194,197],{},[72,195,196],{},"SOV-4 Operative Souveränität"," – Betrieb ohne Anbieter-Abhängigkeit, Service-Kontinuität.",[174,199,200,203],{},[72,201,202],{},"SOV-5 Lieferketten-Souveränität"," – Abhängigkeiten von Subunternehmern, Hardware, Cloud-Diensten.",[174,205,206,209],{},[72,207,208],{},"SOV-6 Technologische Souveränität"," – Interoperabilität, Standards, Portabilität.",[68,211,212,213,87,216,219],{},"Für jede Dimension existieren ",[72,214,215],{},"Basis-Kriterien (C)",[72,217,218],{},"erweiterte Kriterien (AC)",". Die AC-Kriterien beschreiben den strengeren Nachweisrahmen für hochsensitive Verfahren.",[116,221,223],{"id":222},"wie-microsoft-365-in-den-sechs-c3a-dimensionen-abschneidet","Wie Microsoft 365 in den sechs C3A-Dimensionen abschneidet",[68,225,226],{},"Die Bewertung ist nüchtern:",[171,228,229,235,245,251,257,263],{},[174,230,231,234],{},[72,232,233],{},"SOV-1"," – gebrochen. Microsoft Corporation ist US-Rechtsperson, effektive Kontrolle liegt in Redmond.",[174,236,237,240,241,244],{},[72,238,239],{},"SOV-2"," – gebrochen. Der US CLOUD Act ",[72,242,243],{},"18 U.S. Code §2713"," greift unabhängig vom Speicherort. Microsofts eigene Rechtsberatung in Frankreich hat 2025 unter Eid bestätigt, dass eine Herausgabegarantie an europäische Kunden nicht möglich ist.",[174,246,247,250],{},[72,248,249],{},"SOV-3"," – nur teilweise erfüllbar über die EU Data Boundary und Bring-your-own-Key-Lösungen.",[174,252,253,256],{},[72,254,255],{},"SOV-4"," – gebrochen. Support, Telemetrie und Update-Signaturen laufen global.",[174,258,259,262],{},[72,260,261],{},"SOV-5"," – gebrochen. Hardware- und Cloud-Lieferkette weitgehend US-dominiert.",[174,264,265,268,269,272,273,277],{},[72,266,267],{},"SOV-6"," – teilweise, mit anhaltender Vendor-Lock-in-Kritik gerade bei ",[72,270,271],{},"Microsoft Copilot"," – Details im Beitrag zum ",[158,274,276],{"href":275},"/blog/microsoft-copilot-flex-routing","Copilot-Flex-Routing",".",[68,279,280,281,284,285,288],{},"Auch die neue ",[72,282,283],{},"Microsoft 365 Local","-Variante auf ",[72,286,287],{},"Azure Local"," ändert an SOV-1 und SOV-2 nichts.",[116,290,292],{"id":291},"was-nrw-und-niedersachsen-mit-den-c3a-kriterien-in-der-hand-hätten","Was NRW und Niedersachsen mit den C3A-Kriterien in der Hand hätten",[68,294,295,296,298],{},"Beide Bundesländer haben in den vergangenen Wochen Microsoft-365-Verfahren laufen. Der Volumenlizenz-Anschlussvertrag des Bundes für 2027 bis 2029 ist parallel in Verhandlung. ",[72,297,124],{}," ist rechtzeitig verfügbar, um in diese Nachfolgeverfahren eingebaut zu werden.",[68,300,301,302,305,306,309,310,309,312,309,315,318,319,162],{},"Konkret heißt das für Vergabestellen: Statt den Souveränitätsvorbehalt als weichen „Bewertungsvorteil\" zu formulieren, kann C3A als ",[72,303,304],{},"Muss-Kriterium"," in die Leistungsbeschreibung. Anbieter, die C1- oder C2-Konformität nicht nachweisen, werden im Verfahren ausgeschlossen. Für europäische Alternativen – ",[72,307,308],{},"openDesk",", ",[72,311,30],{},[72,313,314],{},"Element",[72,316,317],{},"Collabora Online"," – ist die C3A-Prüfung überwiegend positiv beantwortbar, wenn der Betrieb bei einem deutschen oder europäischen Cloud-Anbieter erfolgt (siehe ",[158,320,322],{"href":321},"/alternativen","alternativen",[68,324,325,326,330,331,335],{},"Die ökonomische Struktur bleibt dabei, was wir für vergleichbare Verfahren wie das ",[158,327,329],{"href":328},"/blog/opendesk-vertriebspartnerprogramm-2026","OpenDesk-Vertriebspartnerprogramm"," und die ",[158,332,334],{"href":333},"/blog/euro-office-microsoft-365-alternative-2026","EuroOffice-Alternative"," bereits aufgeschlüsselt haben: souveränitätsfähige Stacks liegen über 36 Monate meist zwischen 40 und 55 Prozent unter der Microsoft-Vergleichsrechnung, weil Rechtsberatung, Compliance-Aufwand und Extraterritorialitäts-Risiken wegfallen.",[116,337,339],{"id":338},"fazit-und-nächste-schritte","Fazit und nächste Schritte",[68,341,342,344,345,347,348,351],{},[72,343,124],{}," ist kein Zertifikat und keine Pflicht – aber die einzige öffentlich verfügbare, prüfbare Metrik für ",[72,346,82],{}," in Deutschland. Für Länder-Vergabestellen und kommunale IT-Verantwortliche ist der Katalog ab sofort das saubere Werkzeug, um Souveränitätsanforderungen in eine ",[72,349,350],{},"rechtssichere Leistungsbeschreibung"," zu übersetzen. Wer die aktuellen Ausschreibungen im Herbst 2026 ohne C3A-Bezug abschließt, verschiebt die Souveränitätsfrage strukturell in den nächsten Vertragszyklus.",[68,353,354,355,358,359,361,362,365,366,277],{},"Für die konkrete Umsetzung empfehlen wir drei Schritte: Erstens die Live-Analyse Ihrer Microsoft-365-Datenflüsse unter ",[158,356,357],{"href":357},"/microsoft",". Zweitens die kategorisierte Übersicht souveräner Anbieter unter ",[158,360,321],{"href":321},". Drittens ein Erstgespräch über ",[158,363,364],{"href":364},"/contact"," zur C3A-konformen Migrationsplanung, abgestimmt auf den Vergabezyklus Ihrer Landes- oder Kommunalverwaltung. Preisorientierung für kleine und mittlere Verwaltungen finden Sie unter ",[158,367,368],{"href":368},"/pricing",{"title":370,"searchDepth":371,"depth":371,"links":372},"",2,[373,374,375,376,377],{"id":118,"depth":371,"text":119},{"id":165,"depth":371,"text":166},{"id":222,"depth":371,"text":223},{"id":291,"depth":371,"text":292},{"id":338,"depth":371,"text":339},"2026-08-18T00:00:00.000Z","Der BSI-C3A-Katalog macht Cloud-Souveränität messbar. Was der Kriterienkatalog für aktuelle Microsoft-365-Ausschreibungen in NRW und Niedersachsen bedeutet.","md",[382,385,388,391,396],{"q":383,"a":384},"Was ist der BSI-Kriterienkatalog C3A und wann wurde er veröffentlicht?","C3A steht für „Criteria enabling Cloud Computing Autonomy\" und wurde am 27. April 2026 vom Bundesamt für Sicherheit in der Informationstechnik veröffentlicht. Die deutschsprachige Fassung wird zum Ende des zweiten Quartals 2026 nachgereicht. C3A ist der erste objektive und prüfbare Kriterienkatalog, mit dem sich die Souveränität eines Cloud-Angebots über sechs Dimensionen bewerten lässt. Der Katalog ergänzt den bekannten Sicherheits-Katalog C5 – er ersetzt ihn nicht. C3A-Konformität setzt eine bestehende C5-Konformität voraus. Der Katalog hat ausdrücklich keine unmittelbare regulatorische Wirkung, sondern ist als „steuerndes Rahmenwerk\" für Beschaffung, Vertragsverhandlung und Anbieterbewertung gedacht.",{"q":386,"a":387},"Ist C3A verbindlich für öffentliche Ausschreibungen?","Nein, C3A ist noch keine gesetzliche Pflicht. Vergabestellen können den Katalog aber ab sofort als Mindestanforderung in Leistungsbeschreibungen aufnehmen. Das Vergaberecht erlaubt es, technische Anforderungen an anerkannten Standards zu orientieren, und C3A ist mit der BSI-Veröffentlichung ein anerkannter Standard. Vergabeplattformen wie tendigo.de, DTVP und it-ausschreibung.de zeigen, dass erste Ausschreibungen die C3A-Dimensionen bereits als Zuschlagskriterien nennen. In der EU-Kommission und im Cloud-and-AI-Development-Act (CADA) wird zudem geprüft, C3A als Referenz für die zukünftigen Union Assurance Levels UAL 3 und UAL 4 heranzuziehen – Details dazu haben wir im Beitrag zum [CADA-Souveränitätspaket](/blog/cada-eu-tech-sovereignty-package-behoerden-2026) aufgeschlüsselt.",{"q":389,"a":390},"Erfüllt Microsoft 365 die C3A-Dimensionen für den öffentlichen Sektor?","Nach heutigem Stand nicht vollständig. Microsoft 365 in der Standard-Cloud-Variante liefert C5-Testate, scheitert aber in mindestens drei der sechs C3A-Dimensionen. Die strategische Souveränität (SOV-1) ist über den US-Konzernsitz gebrochen. Die rechtliche Souveränität (SOV-2) fällt am US CLOUD Act 18 U.S. Code §2713. Die operative Souveränität (SOV-4) hängt an globalen Support-Ketten. Auch die neuen Sovereign-Cloud-Varianten wie Microsoft 365 Local lösen die SOV-1- und SOV-2-Punkte nicht – Hintergrund im Beitrag zum [Sovereignty Washing 2026](/blog/sovereignty-washing-microsoft-365-local-kommunen-2026).",{"q":392,"a":393},"Was bedeuten die C3A-Prüfstufen C1 (EU-Level) und C2 (Deutschland-Level)?",{"C3A definiert für jede der sechs Dimensionen einfache (Basis-) und erweiterte (AC-) Kriterien":394},{" Ergänzend gibt es zwei geografisch-rechtliche Prüfstufen":395},"C1 verlangt die vollständige Zuordnung eines Anbieters zur EU-Rechtsordnung. C2 fordert zusätzlich die vollständige Zuordnung zu deutscher Rechtsprechung und deutscher Rechtsträgerschaft. C2 ist für Bereiche mit hohem Schutzbedarf gedacht – Sozialdaten, Meldewesen, KRITIS, Gesundheitswesen. Für viele Landesbehörden und Landkreise reicht C1 aus, für Gesundheitsämter, Sozialbehörden und Krankenhäuser mit NIS-2-Anwendung ist C2 der pragmatische Zielwert.",{"q":397,"a":398},"Wie wirkt C3A auf die aktuellen Länder-Ausschreibungen im August 2026?","Der Zeitpunkt ist ungewöhnlich präzise. Nordrhein-Westfalen und Niedersachsen haben Microsoft-365-nahe Vergabeverfahren mit Angebotsfristen am 17. und 20. August 2026 laufen. Der Bund verhandelt parallel den Anschluss-Volumenlizenzvertrag mit Microsoft für den Zeitraum 1. Januar 2027 bis 31. Dezember 2029, optional plus ein Jahr. Vergabestellen können ab sofort C3A-Kriterien in Nachfolgeverfahren einbauen, um bei zukünftigen Vertragsverlängerungen souveränitätsfähige Alternativen als Regelfall vorzusehen. Wer die Ausschreibungen im Herbst 2026 ohne C3A-Bezug veröffentlicht, verschiebt die Souveränitätsfrage strukturell in den Vertragszeitraum 2027 bis 2029 – mit den bekannten CLOUD-Act-Risiken.",{"name":400,"description":401,"totalTime":402,"steps":403},"C3A-Anforderungen in eine Microsoft-365-Nachfolge-Ausschreibung einbauen","Kompakter Prüfpfad für Vergabestellen in Ländern, Landkreisen und Kommunen, um C3A-Kriterien rechtssicher als Mindestanforderung im Vergabeverfahren zu setzen.","P60D",[404,407,410,413,416],{"name":405,"text":406},"Schutzbedarf und Betroffenheit definieren","Klassifizieren Sie die zu verarbeitenden Daten nach BSI IT-Grundschutz und benennen Sie regulatorische Zusatzpflichten – DSGVO Artikel 9, NIS-2-Umsetzungsgesetz, SGB, KRITIS-Verordnung. Die Klassifikation ist die Grundlage für die C3A-Prüfstufe und lässt sich nicht nachträglich anpassen.",{"name":408,"text":409},"C3A-Prüfstufe C1 oder C2 festlegen","Legen Sie fest, ob Ihre Ausschreibung die EU-Stufe C1 oder die Deutschland-Stufe C2 verlangt. Für Standard-Verwaltungsarbeitsplätze in Ländern und Kommunen ist C1 in der Regel ausreichend. Für Gesundheitsdaten, Sozialdaten, KRITIS-Anwendungen und Verschlusssachen ist C2 der Zielwert.",{"name":411,"text":412},"C5-Testat als Mindestanforderung setzen","Fordern Sie ein aktuelles C5-Testat des Anbieters (Fassung C5:2026) als Muss-Kriterium im Vergabeverfahren. Ohne C5-Konformität ist die C3A-Prüfung nach der offiziellen Systematik nicht möglich – der Katalog setzt C5 explizit voraus.",{"name":414,"text":415},"C3A-Dimensionen als Muss-Kriterien formulieren","Übernehmen Sie die sechs C3A-Dimensionen (SOV-1 bis SOV-6) als Muss-Kriterien in die Leistungsbeschreibung und verlangen Sie je Dimension einen dokumentierten Nachweis. Für Microsoft-365-Nachfolgeverfahren bedeutet das in der Praxis, dass alle sechs Dimensionen positiv beantwortbar sein müssen – ohne Ausnahmeregelung für den Anbieter.",{"name":417,"text":418},"Nachweisdokumente und Auditrechte einfordern","Verlangen Sie schriftliche Selbsterklärungen zu Rechtsträgerschaft, Signaturschlüsselverwaltung, Support-Zugriffswegen, Datenexportformaten und Notfall-Rechten. Verknüpfen Sie diese Dokumente mit einem Auditrecht ohne Zustimmung des Anbieters – analog zu den Auditrechten aus dem EU Data Act, siehe [Data-Act-Wechselfrist](/blog/eu-data-act-cloud-switching-microsoft-365-exit-januar-2027).",{"src":420},"https://images.unsplash.com/photo-1454165804606-c3d57bc86b40?w=1200&q=80",{},true,"/de/blog/bsi-c3a-microsoft-365-vergabe-souveraenitaet-2026",{"title":52,"description":379},"de/3.blog/25.bsi-c3a-microsoft-365-vergabe-souveraenitaet-2026","UB_PxjFMinHG0d6Nas_m3nq6-1z182tiixuDo2jynlM",[428,433],{"title":429,"path":430,"stem":431,"description":432,"children":-1},"Sovereignty Washing 2026 – Warum Microsoft 365 Local und das Münchner Souveränitätsstudio deutsche Kommunen nicht aus dem CLOUD Act befreien","/de/blog/sovereignty-washing-microsoft-365-local-kommunen-2026","de/3.blog/24.sovereignty-washing-microsoft-365-local-kommunen-2026","M365 Local ist GA, das Souveränitätsstudio in München offen, openDesk 1.17 im Kanzleramt – Kommunen brauchen jetzt einen Faktencheck, kein Marketing.",{"title":434,"path":435,"stem":436,"description":437,"children":-1},"Der Schleswig-Holstein-Blueprint – 80 Prozent LibreOffice-Migration und was Länder, Kommunen und KMU im Herbst 2026 daraus nachbauen können","/de/blog/schleswig-holstein-blueprint-libreoffice-migration-laender-kommunen-2026","de/3.blog/26.schleswig-holstein-blueprint-libreoffice-migration-laender-kommunen-2026","Schleswig-Holstein hat 80 % der Landesverwaltung auf LibreOffice migriert. Was Länder, Kommunen und KMU jetzt aus dem 15-Millionen-Blueprint mitnehmen können.",1788852148281]