Ein Jahrzehnt lang galt „Cloud first" als Standardantwort auf fast jede IT-Frage im Mittelstand. Inzwischen kippt der Trend spürbar: Laut einer Barclays-CIO-Umfrage planten Ende 2024 86 % der befragten IT-Entscheider, zumindest Teile ihrer Public-Cloud-Workloads zurück auf eigene oder private Infrastruktur zu verlagern[1]. Der Flexera-Report bestätigt: 21 % der Workloads wurden bereits zurückgeholt, 70 bis 80 % der Unternehmen holen jährlich zumindest einige Daten aus der Public Cloud zurück[2]. Der Grund ist selten Cloud-Feindlichkeit, sondern eine nüchterne Rechnung aus Kosten, Sicherheit und Kontrolle.
Lokale IT-Infrastruktur betreibt Rechenleistung und Daten im eigenen oder kontrollierten Unternehmensumfeld. Sie ist besonders bei planbarer Last, hohen Kontrollanforderungen oder sensiblen Daten interessant. Cloud-Dienste bleiben sinnvoll, wenn flexible Skalierung und fertige Plattformfunktionen wichtiger sind. Für viele Unternehmen ist eine bewusst getrennte hybride Architektur die belastbarste Lösung.
Warum lokale Infrastruktur wieder attraktiv wird
Das bekannteste Beispiel ist 37signals, das Unternehmen hinter Basecamp und HEY: Der Wechsel weg von AWS senkte die jährliche Cloud-Rechnung von 3,2 Millionen auf 1,3 Millionen US-Dollar, bei einer einmaligen Hardware-Investition von rund 700.000 US-Dollar. Über fünf Jahre gerechnet, kalkuliert Gründer David Heinemeier Hansson eine Gesamtersparnis von mehr als 10 Millionen US-Dollar[3]. Das ist ein Extrembeispiel, aber die zugrunde liegende Mechanik gilt auch für kleinere Unternehmen: Cloud-Kosten skalieren linear mit der Nutzung, eigene Hardware amortisiert sich nach einer festen Zeit und ist danach günstiger.
Eine TCO-Analyse für stabile, vorhersehbare Workloads kommt zu kumulierten Einsparungen von über 3,4 Millionen US-Dollar über fünf Jahre gegenüber On-Demand-Cloud-Pricing, mit einem Break-even bereits nach knapp zwölf Monaten Nutzung[4]. Für ein typisches mittelständisches Unternehmen sieht die Rechnung schlichter aus: Ein eigener Server kostet in der Anschaffung 6.000 bis 15.000 Euro plus laufende Kosten für Strom, Klimatisierung und Wartung, während vergleichbarer Cloud-Speicher ab 5 bis 15 Euro pro Nutzer und Monat startet. Der Break-even hängt stark vom Nutzungsprofil ab, verschiebt sich aber bei konstanter, planbarer Last regelmäßig zugunsten des Eigenbetriebs[5].
| Kriterium | Public Cloud (Vollbetrieb) | Lokale Infrastruktur (Eigenbetrieb) |
|---|---|---|
| Kostenverlauf | Linear mit Nutzung, kaum planbar bei Wachstum | Fixkosten nach Anschaffung, gut planbar |
| Datenstandort | Abhängig vom Anbieter, oft außerhalb der EU-Kontrolle | Vollständig im eigenen Haus |
| US-CLOUD-Act-Risiko | Besteht auch bei EU-Rechenzentren von US-Anbietern | Entfällt |
| Verfügbarkeit bei Anbieter-Ausfall | Abhängig vom Hyperscaler | In eigener Hand |
| Wartungsaufwand | Entfällt größtenteils | Heute stark automatisierbar (RMM, Monitoring) |
Sicherheit: der unterschätzte Kostenfaktor
Die Bitkom-Studie „Wirtschaftsschutz 2025" beziffert den Gesamtschaden deutscher Unternehmen durch Diebstahl, Spionage und Sabotage auf 289,2 Milliarden Euro, davon 202,4 Milliarden Euro allein durch Cyberattacken. 87 % der befragten Unternehmen waren betroffen[6]. Besonders alarmierend: 34 % der Unternehmen wurden 2025 von Ransomware getroffen, fast dreimal so viele wie 2022 (12 %). Jedes siebte betroffene Unternehmen zahlte Lösegeld, in 4 % der Fälle über eine Million Euro[6]. Der BSI-Lagebericht 2025 zeigt zudem, dass rund 80 % der gemeldeten Angriffe auf kleine und mittlere Unternehmen abzielten, bei durchschnittlich 119 neuen Sicherheitslücken pro Tag, 24 % mehr als im Vorjahr[7].
Die durchschnittlichen Gesamtkosten eines Ransomware-Angriffs inklusive Betriebsausfall und Wiederherstellung liegen bei 5,08 bis 5,13 Millionen US-Dollar[8]. Dazu kommt der reine Ausfallschaden: Kleine Unternehmen mit weniger als 25 Mitarbeitenden kalkulieren laut ITIC-Schätzung mit bis zu 1.670 US-Dollar Kosten pro Minute Downtime, bei einem Cyberangriff sogar mit rund 53.000 US-Dollar pro Stunde[9].
Lokale Infrastruktur ist nicht automatisch sicherer als die Cloud. Sie verschiebt aber die Verantwortung und damit auch die Kontrolle: Wer Backups, Patch-Management und Netzwerksegmentierung selbst im Griff hat, ist nicht mehr von der Sicherheitsarchitektur eines einzelnen Cloud-Anbieters abhängig.
Cloud-Ausfälle sind kein theoretisches Risiko mehr
2025 zeigte deutlich, wie verletzlich zentrale Cloud-Infrastruktur sein kann: der Google-Cloud-Ausfall in Frankfurt im Oktober, der AWS-Ausfall am 20. Oktober mit rund 15 Stunden Dauer und über 1.000 betroffenen Unternehmen, der Microsoft-Azure-Ausfall am 29. Oktober, der unter anderem Outlook, Microsoft 365 und mehrere Fluglinien lahmlegte, sowie der Cloudflare-Ausfall im November, der unter anderem ChatGPT und Spotify betraf[10]. Wer geschäftskritische Systeme ausschließlich bei einem einzigen Hyperscaler betreibt, übernimmt dessen Ausfallrisiko ungefiltert.
Digitale Souveränität ist längst mehr als ein Schlagwort
Der Marktanteil europäischer Cloud-Anbieter ist von 29 % im Jahr 2017 auf heute rund 15 % gesunken[11]. Gleichzeitig wollen laut Branchenbefragung 60 % der IT-Führungskräfte in Westeuropa den Einsatz lokaler Anbieter ausbauen, und 45 % der EuroCloud-Mitglieder sehen „digitale Souveränität" als das wichtigste Thema für 2026, noch vor KI[12]. Ein Grund dafür ist der US-CLOUD-Act: Seit 2018 können US-Behörden auf Daten bei US-Cloud-Anbietern zugreifen, unabhängig davon, ob der Server in Frankfurt oder Dublin steht. Ein Gutachten des Bundesinnenministeriums widerlegt, dass Standardvertragsklauseln dieses Risiko wirksam ausschließen[13].
Auf regulatorischer Ebene bekommt das Thema zusätzlichen Druck: Das NIS2-Umsetzungsgesetz ist am 6. Dezember 2025 in Kraft getreten und betrifft schätzungsweise 30.000 Unternehmen in Deutschland, darunter Teile des Mittelstands in Produktion, Logistik, Lebensmittelwirtschaft und digitaler Infrastruktur. Leitungsorgane müssen die vorgesehenen Risikomanagementmaßnahmen billigen und ihre Umsetzung überwachen. Eine persönliche Haftung ist nicht automatisch gegeben, sondern hängt von Zuständigkeit, Pflichtverletzung, Verschulden und dem entstandenen Schaden ab[14].
Warum Eigenbetrieb heute einfacher ist als früher
Der größte Einwand gegen lokale Infrastruktur war lange der Wartungsaufwand. Dieses Argument hat in den letzten Jahren deutlich an Gewicht verloren:
- Remote-Monitoring-Management (RMM)60 bis 63 % der KMU nutzten 2025 bereits RMM-Tools als Kernbestandteil ihrer IT-Strategie. Patch-Management, Monitoring und Wartung laufen automatisiert, ganz ohne ständige Vor-Ort-Präsenz.
- Ausgereifte VirtualisierungOpen-Source-Plattformen wie Proxmox machen aus einem einzelnen Server ein vollständiges, verwaltbares Rechenzentrum im Kleinformat, inklusive Snapshots, Backups und Live-Migration.
- Moderner Ransomware-SchutzDie 3-2-1-1-0-Backup-Regel, drei Kopien, zwei Medientypen, eine Kopie extern, eine unveränderliche Kopie, null Fehler bei Wiederherstellungstests, hat sich als robuster Standard etabliert und lässt sich mit heutigen Tools weitgehend automatisieren.
- Sparsame, leise HardwareModerne Mini-PCs verbrauchen im Leerlauf 10 bis 20 Watt statt der 80 bis 200 Watt älterer Server, deutlich weniger Stromkosten im Jahr und ohne störende Lautstärke im Büro.
- Lokale KI ohne Cloud-AboEin mittelständisches Unternehmen mit 200 Mitarbeitenden zahlt für eine Standard-KI-API schnell rund 1.200 Euro im Monat. Ein selbst betriebener Server mit einem offenen Sprachmodell kostet einmalig 2.400 bis 8.000 Euro, bei vergleichbarer Qualität für viele Geschäftsaufgaben.
„Lokale Infrastruktur ist heute kein Rückschritt mehr, sondern für viele Unternehmen die wirtschaftlich und rechtlich sauberere Lösung, wenn man sie mit der richtigen Struktur aufsetzt."
Cloud abschaffen? Nicht der Punkt.
Es geht nicht darum, die Cloud komplett zu verlassen. Gartner geht davon aus, dass bis 2027 rund 90 % der Organisationen einen hybriden Ansatz verfolgen werden[16]. Die realistische Strategie für den Mittelstand ist selten „alles lokal" oder „alles Cloud", sondern eine bewusste Entscheidung pro Workload: Was muss hochverfügbar und elastisch skalierbar sein, bleibt in der Cloud. Was planbar, datenschutzkritisch oder dauerhaft in Betrieb ist, ist im eigenen Haus oft günstiger, sicherer und besser kontrollierbar.
Wie der Umstieg in der Praxis gelingt
Der erste Schritt ist eine ehrliche Bestandsaufnahme: Welche Systeme laufen aktuell in der Cloud, was kosten sie wirklich, inklusive versteckter Nebenkosten, und welche davon eignen sich für den Eigenbetrieb? Danach folgt die technische Planung, Hardware-Dimensionierung, Backup-Konzept, Netzwerksicherheit, und ein realistischer Wartungsplan, der nicht auf Zufall setzt, sondern auf Automatisierung und klare Zuständigkeiten. Wer diesen Weg strukturiert angeht, gewinnt am Ende beides: niedrigere laufende Kosten und die Kontrolle über die eigenen Daten.