Zum Inhalt springen

US-Kill-Switch: Europäische Unternehmen fürchten die Abschaltung ihrer kritischen IT-Dienste

Eine neue Umfrage sorgt für Aufsehen: 74 Prozent der befragten Unternehmen in Deutschland, Frankreich und Großbritannien halten es für möglich, dass ein US-Technologieanbieter ihnen auf Druck der US-Regierung den Zugriff auf geschäftskritische Dienste kappt. Diese Sorge liegt damit ungefähr auf dem Niveau der Angst vor Ransomware und Cyberangriffen. Erhoben hat die Zahlen der Schweizer Anbieter Proton, und genau deshalb lohnt ein zweiter Blick, bevor man in Panik verfällt. Der eigentliche Wert der Studie steckt weniger in der Schlagzeile als in den Zahlen dahinter.

Was ein Kill-Switch bedeutet

Mit Kill-Switch ist gemeint, dass ein Anbieter den Zugang zu einem Dienst nicht wegen eines technischen Fehlers verliert, sondern weil ein Staat ihn dazu anweist. Für ein Unternehmen sieht das Ergebnis ähnlich aus wie ein Ausfall, die Ursache ist aber eine andere: keine Störung, sondern eine rechtliche oder politische Entscheidung. Proton nennt als Auslöser der aktuellen Nervosität drei reale Vorgänge: die politischen Drohungen rund um Grönland, die Sperrung von Microsoft-Diensten für den Internationalen Strafgerichtshof und Beschränkungen beim weltweiten Zugang zu großen Sprachmodellen. Ob und wie wahrscheinlich ein solcher Schritt gegen einen ganzen Wirtschaftsraum wäre, misst die Umfrage nicht. Sie erhebt eine Befürchtung, keinen Vorfall.

Was die Umfrage zeigt

Befragt wurden 1.500 Entscheiderinnen und Entscheider, je 500 in Deutschland, Frankreich und Großbritannien, im Zeitraum vom 15. bis 24. Juli 2026. Neben dem zentralen Wert von 74 Prozent sind vor allem diese Ergebnisse interessant:

  • 56 Prozent beziehen geopolitische Risiken inzwischen in ihre Einkaufsentscheidungen ein.
  • 54 Prozent geben an, nach nur einem einzigen Arbeitstag ohne Zugriff auf ihre digitalen Werkzeuge den Betrieb einstellen zu müssen.
  • 29 Prozent der großen Unternehmen erwarten für einen einzigen Ausfalltag einen Schaden von mehr als 100.000 Euro.
  • 86 Prozent hatten in den vergangenen zwölf Monaten mindestens eine Störung, sei es ein Ausfall, ein Angriff oder ein Zugangsverlust.

Diese Zahlen zeigen vor allem eines: Viele Betriebe leben mit einem sehr knappen Puffer. Fällt die zentrale IT aus, gleich aus welchem Grund, wird daraus binnen Stunden eine Betriebskrise.

Der wunde Punkt: Pläne ja, Tests nein

Der aufschlussreichste Teil der Umfrage ist nicht die Kill-Switch-Angst, sondern der Widerspruch dahinter. 94 Prozent der Befragten geben an, einen Notfallplan zu haben. Nur 6 Prozent haben keinen oder wissen es nicht. Schaut man genauer hin, bleibt davon wenig übrig: 44 Prozent testen ihren Plan regelmäßig, 36 Prozent haben einen, rühren ihn aber nie an, und 13 Prozent bezeichnen ihren Plan selbst als informell.

Ein Notfallplan, der seit dem letzten Zertifizierungsaudit unangetastet im Ordner liegt, hilft im Ernstfall wenig. Genauso schmal ist die konkrete Absicherung einzelner Dienste. Nur 34 Prozent haben eine Ausweichlösung für E-Mail, und lediglich 16 Prozent eine für den Kalender. Im Betrieb ist gerade die zweite Lücke unangenehm, denn eine verschwundene Terminplanung lässt sich nicht mal eben über ein privates Postfach überbrücken.

Der wichtigste technische Punkt gilt unabhängig davon, wer die Umfrage bezahlt hat. Ein Kill-Switch trifft nicht ein einzelnes System, sondern die Rechtsgrundlage. Wer als Ausweichlösung einen zweiten Anbieter aufsetzt, der ebenfalls US-Recht unterliegt, hat zwar Redundanz gegen technische Ausfälle geschaffen, aber keine gegen genau das Szenario, für das die Redundanz gedacht war. Auch ein Serverstandort in der EU ändert daran nichts, solange der Mutterkonzern amerikanischer Zuständigkeit unterliegt. Diese Unterscheidung zwischen Standort der Daten und Zuständigkeit des Anbieters wird in Beschaffungsunterlagen bis heute oft verwischt.

Besonders deutlich wird das Problem in einzelnen Branchen. Im Gesundheitswesen berichten 35 Prozent von Störungen bei E-Mail, der höchste Wert aller Segmente, und dort wird Reputationsschaden mit 31 Prozent stärker gewichtet als anderswo. Bei Dienstleistern sagen 40 Prozent, sie könnten ihre Auftraggeber im Störungsfall schlicht nicht mehr bedienen.

Einordnung: Wer die Zahlen erhoben hat

Bei aller Dringlichkeit gehört zur Ehrlichkeit dazu, den Absender zu benennen. Proton verkauft selbst die europäische Alternative, für die die Umfrage argumentiert, nämlich Dienste auf europäischer Infrastruktur unabhängig von Google, Microsoft und Amazon. Eine Anbieterumfrage, die zu einem für den Anbieter günstigen Ergebnis kommt, ist wenig überraschend. Auch heise weist in seiner Berichterstattung darauf hin, dass die Erhebung nicht repräsentativ ist. Das entwertet die Zahlen nicht, mahnt aber zur Vorsicht bei der Deutung. Die Werte zur Testquote der Notfallpläne und zur dünnen Absicherung einzelner Dienste wären allerdings auch dann unbequem, wenn sie von einer Hochschule kämen.

Handlungsempfehlungen
  • Verschaffen Sie sich einen Überblick, welche Ihrer zentralen Dienste von US-Anbietern stammen. Ein US-Unternehmen kann zur Sperrung verpflichtet werden, auch wenn der Dienst auf EU-Servern läuft.
  • Denken Sie in zusammenhängenden Systemen. E-Mail, Kalender, Speicher und Kommunikation fallen bei einem Ausfall oder einer Sperrung selten einzeln aus.
  • Legen Sie eine Ausweichlösung fest, bevor die Krise da ist, nicht während. Ein Ausfall wird binnen Stunden zum operativen Notfall.
  • Prüfen Sie bei einer echten Ausweichlösung, ob sie außerhalb der US-Zuständigkeit liegt. Ein zweiter US-Anbieter schützt gegen technische Ausfälle, aber nicht gegen eine staatlich angeordnete Sperrung.
  • Testen Sie den Notfallplan regelmäßig, und zwar gegen den kompletten Ausfall eines Anbieters, nicht nur gegen den Ausfall eines einzelnen Systems. Ein ungetesteter Plan ist eine Formalie.
  • Definieren Sie eine Exit-Strategie mit klaren Verantwortlichkeiten, Datenexport-Wegen und einer realistischen Wiederanlaufzeit.