Was Cloudflare tatsächlich erreicht hat, und wann
Cloudflare for Government erhielt laut eigener Ankündigung am 8. August 2026 die FedRAMP-High-Zertifizierung, zusätzlich zu einer separat gehaltenen GovRAMP-Moderate-Zulassung, die Anforderungen von Landes- und Kommunalbehörden erfüllt. FedRAMP High ist die oberste von drei Stufen des US-amerikanischen Federal Risk and Authorization Management Program und speziell für Informationen reserviert, deren Verlust, Verfälschung oder unbefugter Zugriff schwerwiegende oder katastrophale Auswirkungen auf den Betrieb, die Vermögenswerte oder den Auftrag einer Behörde hätte - die Stufe für Daten zu nationaler Sicherheit, kritischer Infrastruktur und Finanzsystemen statt für routinemäßige Verwaltungsinformationen.
Die Zulassung erlaubt es Cloudflare for Government, innerhalb zugelassener US-Grenzen in 15 Ballungsräumen zu operieren, und das Unternehmen gibt an, dass mehr als 100 Bundesbehörden bereits seine Dienste nutzen, konkret die Ministerien für Handel, Energie, Gesundheit und Soziales, Heimatschutz, Inneres, Justiz und Äußeres. Cloudflare hat zudem bestätigt, als Nächstes die DoD-Impact-Level-4-Zulassung des Verteidigungsministeriums anzustreben, eine noch engere Hürde speziell für verteidigungsspezifische Workloads.
Eine Zertifizierung, die zugleich als Infrastruktur für andere Anbieter dient
Ein Detail in Cloudflares eigener Mitteilung wiegt schwerer als die Schlagzeile: Mindestens fünf weitere Softwareanbieter - Workday, New Relic, Armis Federal, Darktrace Federal und GitLab - verkaufen bereits an die US-Regierung, indem sie ihre eigenen Produkte auf Cloudflares FedRAMP-zugelassener Plattform aufbauen, statt den vollständigen Zulassungsprozess selbst eigenständig zu durchlaufen.
Diese Konstellation verwandelt die mehrjährige Compliance-Investition eines einzelnen Unternehmens effektiv in eine Abkürzung für eine ganze Schicht von Anbietern darüber - eine deutlich andere Marktdynamik, als wenn ein einzelnes Unternehmen eine Hürde nur für sich selbst nimmt: Cloudflares FedRAMP-High-Status ist nun ein Stück Go-to-Market-Infrastruktur, von dem die Behördenvertriebszyklen anderer Anbieter abhängen, nicht nur ein Abzeichen für Cloudflares eigene Vertriebsunterlagen.
David Mihalchik zur Strategie, und warum das Timing kein Zufall ist
David Mihalchik, Cloudflares VP of US Public Sector, beschrieb den dreiteiligen Vorstoß - FedRAMP High, GovRAMP Moderate und die erklärte Absicht, DoD IL4 anzustreben - als Möglichkeit für Cloudflare, 'Bundes-, Landes-, Kommunal- und Verteidigungsteams eine Plattform zu bieten', während Behörden unter dem Druck stehen, Technologie zu modernisieren, schneller zu werden und Kosten zu senken, während sie sensible Daten schützen.
Diese Einordnung fällt vor einem konkreten Hintergrund: Der eigene Direktor von FedRAMP hat öffentlich erklärt, dass Anbieter, die bekannte Schwachstellen nur langsam patchen, gar nicht erst an Behörden verkaufen sollten - eine Position, die Behördenleiter explizit mit einer kürzlichen, prominenten Anbieter-Sicherheitsverletzung in Verbindung gebracht haben. Vor diesem Hintergrund gelesen, ist Cloudflares Zulassung nicht einfach ein Compliance-Meilenstein; sie ist ein öffentliches Signal, zu einem Zeitpunkt, an dem Behördenkäufer die Sicherheitslage von Anbietern genauer prüfen als sonst, dass Cloudflare genau die Hürde genommen hat, auf die diese Käufer nun achten.
Die Lücke, die dies für EU- und UK-Käufer im öffentlichen Sektor offenlegt
FedRAMP funktioniert, weil es eine einzige Akkreditierung ist, die jede US-Bundesbehörde nach Erteilung akzeptieren muss - genau das Merkmal, das der EU und dem Vereinigten Königreich fehlt. Ein Anbieter - ob US-Hyperscaler, europäischer Souveränitäts-Cloud-Spezialist oder kleineres Softwareunternehmen -, der behördentaugliche Cloud-Dienste in der gesamten EU verkaufen möchte, muss weiterhin getrennte nationale Akkreditierungs- und Beschaffungsverfahren in jedem Mitgliedstaat durchlaufen, ohne eine einzige Zertifizierung, die automatisch alle 27 zufriedenstellt.
Für einen EU- oder UK-Käufer im öffentlichen Sektor liegt die praktische Erkenntnis nicht darin, dass Cloudflares US-Zulassung direkt in Europa nutzbar wäre - das ist sie nicht -, sondern darin, dass die zugrunde liegende Marktdynamik, die Cloudflare gerade demonstriert hat - bei der eine hart erkämpfte Akkreditierung zu wiederverwendbarem Hebel für ein ganzes Ökosystem darauf aufbauender Anbieter wird -, genau die Fähigkeitslücke ist, die GAIA-X und die verschiedenen Souveränitäts-Cloud-Initiativen der EU noch zu schließen versuchen, und die sie bislang mit nichts so Übertragbarem wie FedRAMP High gelöst haben.
Weiterlesen: Die Spezifikation ist dem Produkt drei Revisionen voraus | Post-Quantum braucht OpenSSL 3.5 am Ursprung



