Gaia-X und Finanzwesen: Regeln für Daten, keine Cloud
Wer zwei Cloud-Angebote vergleicht, liest zwei Werbeseiten, die gleiche Wörter für Verschiedenes benutzen. Gaia-X soll das beheben: Es legt fest, wie ein Anbieter seinen Dienst in einer maschinenlesbaren Form beschreibt, die ein Einkäufer vergleichen kann. Fürs Finanzwesen zählt das weniger beim Einkauf von Infrastruktur und mehr beim Bau von Datenräumen, in denen mehrere Häuser Daten unter prüfbaren Regeln tauschen.
Gaia-X ist ein Verein in Brüssel, die Gaia-X European Association for Data and Cloud AISBL, mit europäischen Unternehmen, Technologieanbietern, Cloud-Anbietern, Normungsgremien und öffentlichen Einrichtungen als Mitgliedern. Er veröffentlicht Spezifikationen. Er betreibt keine Cloud.
Was Gaia-X hervorbringt: das Trust Framework
Was Gaia-X (auf Englisch) liefert, ist ein Rahmenwerk, keine Plattform. Ein Anbieter schreibt eine Selbstbeschreibung: ein maschinenlesbares Dokument dazu, wer den Dienst betreibt, in welcher Rechtsordnung die Betreibergesellschaft sitzt, wo gespeichert und verarbeitet wird, welche Zertifizierungen gelten und welche Unterauftragsverarbeiter beteiligt sind. Prüfregeln sagen, was eine gültige Selbstbeschreibung enthalten muss, und ein Clearing House prüft eine eingereichte Beschreibung dagegen.
Der Nutzen für einen Einkäufer ist Vergleichbarkeit. Die Angaben zweier Anbieter zu Standort, Rechtsordnung und Zertifizierung kommen in derselben Struktur, der Einkauf vergleicht also Felder statt Prosa. Die Seite souveräne Cloud für Banken behandelt, was dieselben drei Fragen im Vertrag bedeuten, also die andere Hälfte der Prüfung.
Gaia-X Hub Germany und der deutsche Verein
Gaia-X betreibt nationale Hubs, die Anforderungen der Branchen eines Landes sammeln und in die Arbeit an der Spezifikation geben. Die deutsche Seite ist über Gaia-X Hub Germany organisiert, der Fachgruppen über Branchen hinweg koordiniert, darunter Finanzen und Versicherung. Dort gehen die Anforderungen einer deutschen Bank in das Verfahren ein. Ein eigener deutscher Verein, Gaia-X Deutschland, trägt die nationale Organisation hinter dieser Arbeit.
Ein Hub sammelt Anwendungsfälle und macht daraus Anforderungen an das Rahmenwerk. Er beschafft nichts und zertifiziert keinen Anbieter.
Datenräume im Finanzwesen und ihr Inhalt
Ein Datenraum ist eine Gruppe von Teilnehmern, die Daten unter gemeinsamen Regeln zu Identität, Zugriff und Nutzung tauschen, ohne dass ein zentraler Betreiber die Daten hält. Gaia-X liefert dafür die Vertrauensschicht: Identität jedes Teilnehmers und Beschreibung jedes Dienstes sind prüfbar, wer anfragt weiß also, wer auf der anderen Seite steht und unter welchen Bedingungen. Gaia-X beschreibt Datenräume über Branchen hinweg (auf Englisch), darunter Finanzen und Banken neben Gesundheit, Energie und Mobilität.
Die Fälle im Finanzwesen folgen den Daten, die mehrere Häuser brauchen und keines allein besitzt. Nachhaltigkeitsberichte ziehen Zahlen über mehrere Zwischenstufen aus Portfoliounternehmen. Kreditprüfung braucht geprüfte Unternehmensdaten aus Registern und vom Unternehmen selbst. Betrugsabwehr braucht Signale, die keine Bank vollständig sieht. Schwer ist jeweils die Einigung, wer welches Feld zu welchem Zweck nutzen darf. Das schreibt ein Datenraum auf, und die Seite Cloud Computing in der Finanzbranche ordnet es von der Infrastruktur her ein.
Warum der Verein kein Cloud-Anbieter ist
Die Presse behandelt Gaia-X wiederholt als europäische Cloud im Wettbewerb mit den Hyperscalern, und die deutsche Autovervollständigung trägt die Folgefragen aus dieser Lesart. Die Verwechslung hat einen Grund: Das Vorhaben wurde 2020 als Antwort auf die europäische Abhängigkeit von wenigen nichteuropäischen Anbietern angekündigt, und die Ankündigung las sich wie ein Plan, Infrastruktur zu bauen.
Gebaut wurde ein Normungsgremium mit einem Prüfverfahren. Wer Kapazität will, kauft sie bei einem Anbieter, europäisch oder nicht, und nutzt Gaia-X-Artefakte, um dessen Angaben zu prüfen. Wer den Verein für einen Anbieter nimmt, sucht im Einkauf ein Produkt, das es nie gab.
Der Bezug zu den Wechselregeln des EU Data Act
Der EU Data Act verpflichtet Cloud- und Edge-Anbieter, einen Kunden zu einem anderen Anbieter oder in den eigenen Betrieb wechseln zu lassen, mit vertraglichen Kündigungsfristen, Unterstützung beim Übergang und dem Wegfall von Wechselgebühren nach einer Einführungszeit. Die Pflicht sagt, dass ein Kunde wechseln können muss. Sie sagt nicht, dass der neue Anbieter die Daten in der Form annimmt, in der sie ankommen.
Dort treffen sich die beiden Instrumente. Ein Wechselrecht nach dem Data Act ist nur nutzbar, wo die Dienste vergleichbar genug beschrieben sind, um ein Gegenstück zu finden, und wo Daten- und Metadatenformate vorher bekannt sind. Eine Gaia-X-Selbstbeschreibung ist ein Weg, diese Angaben zu halten, bevor der Wechsel ansteht. Dieselbe Disziplin verlangt die Ausstiegsklausel auf der Seite souveräne Cloud, und dieselbe Abhängigkeitslogik wendet die Seite digitale operative Resilienz in Europa unter DORA an.
Kann eine Bank Cloud bei Gaia-X kaufen?
Nein. Gaia-X verkauft keine Kapazität und betreibt kein Rechenzentrum. Eine Bank kauft Cloud bei einem Anbieter und kann von ihm eine Gaia-X-Selbstbeschreibung des Dienstes verlangen, also ein Dokument über den Dienst und nicht den Dienst. Wer europäische Anbieter mit geprüften Souveränitätseigenschaften sucht, hat in den Vergabekriterien der EU-Kommission die nähere Referenz; die Seite souveräne Cloud behandelt sie.
Was gibt Gaia-X einem Datenraum, was ein Vertrag nicht gibt?
Maschinell prüfbare Identitäten und Dienstbeschreibungen für Teilnehmer, mit denen eine Bank keinen zweiseitigen Vertrag hat. Ein Vertrag taugt für zwei Parteien, die ihn verhandelt haben. Ein Datenraum mit zwanzig Teilnehmern läuft nicht auf zwanzig zweiseitigen Vereinbarungen, die bei jedem Zugang neu verhandelt werden; die Regeln müssen einmal festgeschrieben und je Partei automatisch geprüft werden. Dieses Problem nimmt ein Trust Framework auf.
Die Souveränitätsstufen und was Stufe 3 verlangt
Das Rahmenwerk bewertet Souveränität abgestuft, statt sie zu behaupten, und in der obersten Stufe liegt die wirkliche Nachfrage für sensible Lasten. Stufe 3 ist den sensibelsten Fällen vorbehalten und verlangt den Hauptsitz des Anbieters in Europa (auf Englisch), damit extraterritoriales Recht wie der US CLOUD Act nicht hinreicht. Die Nachfrage dafür kam aus Luftfahrt, Energie und nationaler Infrastruktur, als Beispiel genannt wird das Kernkraftprogramm von EDF.
Für eine Bank taugen die Stufen als Sortierwerkzeug für den eigenen Bestand. Die meisten Banklasten brauchen keinen Anbieter der Stufe 3, und wer sie überall verlangt, verengt die Lieferantenliste ohne aufsichtlichen Gewinn. Plausibel brauchen sie die Systeme, deren Kompromittierung eine Sache des Staates und nicht nur des Instituts wäre.
Wie weit die Umsetzung tatsächlich ist
Wer auf Gaia-X plant, sollte den Stand der Verbreitung kennen, denn die Spezifikation ist weiter als die Praxis. Über 150 Umsetzungsvorhaben sind in Vorbereitung, während nur eine Handvoll Datenräume den Nutzen im Betrieb liefert. Der erste anbieterübergreifende Katalog startete mit rund 600 Diensten von 15 Anbietern, mit Zielen von 1.000 und dann 3.000 Diensten.
Ehrlich gelesen heißt das: Das Trust Framework ist heute nutzbar, um einen Anbieter nach strukturierten Angaben zu fragen, und ein Datenraum, dem eine Bank beitreten will, kann noch ein Projekt und kein Dienst sein. Zu fragen ist eine Datenrauminitiative, welche Teilnehmer im Betrieb sind und was mit den Daten passiert, wenn die Initiative endet.
Wer zahlt den laufenden Betrieb eines Datenraums?
Diese Frage entscheidet, ob ein Datenraum im Finanzwesen seinen Pilotbetrieb überlebt, und die meisten Initiativen beantworten sie zuletzt. Ein Datenraum hat laufende Kosten für die Vertrauensinfrastruktur, das Governance-Gremium, die Aufnahme neuer Teilnehmer und die Pflege der Konformität bei Regeländerungen, und kein einzelner Teilnehmer besitzt das, was die Zahlung des Ganzen rechtfertigen würde.
Gebräuchlich sind Mitgliedsbeiträge, Gebühren je Transaktion, ein Konsortium, das einen gemeinsamen Betreiber trägt, oder eine öffentliche Stelle, die die Grundkosten übernimmt. Wer eine Einladung prüft, fragt das Modell vor der Anbindung ab, denn eine Initiative ohne Kostendeckung endet, und die Anbindungsarbeit ist dann versunken.
Datensouveränität und Finance Loop
Finance Loop behandelt Datenräume und Souveränitätsspezifikationen im Track Digital Infrastructure & Sovereignty, wo die Architekten dieser Austauschsysteme auf die Compliance-Leute treffen, die sie abzeichnen müssen. Finance Loop hält diese Termine in Frankfurt, wo die deutschen Banken, die Aufsicht und die Hosting-Kapazität zusammensitzen.
Finance Loop ist ein Experten-Netzwerk und will neue Technologien im Finanzwesen voranbringen, wie KI, Tokenisierung, Stablecoins und DeFi. Finance Loop hilft seinen Mitgliedern, Fähigkeiten und persönliche Netzwerke in diesen Feldern aufzubauen: Investment & digitale Vermögenswerte, Payments & digitales Geld, Digitale Infrastruktur & Souveränität und Risk & Compliance.