Am 21. September 2026 gab SURF bekannt, dass der niederländische öffentliche KI-Supercomputer dauerhaft bei Eurofiber in Groningen untergebracht wird. Das ist das öffentliche Gleis der europäischen KI-Gigafabriken: das EuroHPC-Programm, mit eigenem Zeitplan, eigener Ausschreibung und eigener Entscheidungsfindung. Sovereign AI-Grid baut dem nicht entgegen, sondern daneben: privat, souverän und über mehrere europäische Standorte, mit einem Governance-Modell, das nicht von einer einzigen Förderrunde abhängt.
Zwei Gleise zur gleichen Aufgabe
Das EuroHPC-Programm erhielt Anfang dieses Jahres ein neues Mandat für KI-Gigafabriken über die Verordnung (EU) 2026/150 vom 16. Januar 2026, eine Änderung der Verordnung 2021/1173 unter anderem mit einem neuen Artikel 12b. Eine KI-Fabrik ist in dieser Definition eine großmaßstäbliche, energieeffiziente Einrichtung rund um einen EuroHPC-Supercomputer, ausgelegt für den gesamten Lebenszyklus von KI-Modellen. Am 30. Juli 2026 startete das EuroHPC JU den zugehörigen AI-Gigafactories-Call. Die niederländische öffentliche Antwort bekam am 21. September 2026 ein Gesicht: SURF vergab die Unterbringung des nationalen KI-Supercomputers an Eurofiber in Groningen.
Dieses öffentliche Gleis ist wertvoll, und es ist nicht das einzige Gleis. Sovereign AI-Grid entwickelt, neben und unabhängig von dieser Ausschreibungsrunde, eine private, souveräne Baulinie: mehrere europäische Standorte, eigenes Kapital und eine Steward-Ownership-Struktur (Verantwortungseigentum), die Eigentum und Mitbestimmung strukturell vor Übernahme oder kurzfristigen Interessen schützt. Wo öffentliche Programme von Entscheidungsfindung und Haushaltszyklen abhängen, kann ein privates, souveränes Netzwerk kontinuierlich weiterbauen.
European Preference verleiht dem Argument Gewicht
Am 9. September 2026 schlug die Europäische Kommission vor, dass Behörden bei Ausschreibungen europäische Anbieter bevorzugen dürfen: Qualität stärker gewichten, und Anbieter aus nicht-reziproken Ländern können ausgeschlossen werden. Der Vorschlag ist noch nicht angenommen, aber die Richtung ist klar. Souveränität verschiebt sich von einer moralischen Präferenz zu einem Beschaffungskriterium.
Warum das eine Rolle spielt, zeigte sich diesen Monat erneut. US-Sanktionen zwangen den italienischen Provider Autistici/Inventati zur Einstellung des Betriebs; das niederländische Hosting-Unternehmen ProcoliX wurde in derselben Berichterstattung als vergleichbares Risiko genannt. Selbst Richter des Internationalen Strafgerichtshofs in Den Haag fanden, nachdem sie sanktioniert wurden, keine europäische Bank mehr, die ihr Konto noch führen wollte. Infrastruktur, die außerhalb der Reichweite solcher Sanktionen liegt, ist kein theoretisches Szenario mehr.
„Zwei Gleise, eine Überzeugung: Europäische KI-Infrastruktur muss nachweisbar souverän sein, unabhängig davon, welches Programm gerade in den Schlagzeilen steht.“
Die zweite Uhr: Die CRA-Meldepflicht wird zur Dienstleistung
Neben der Compute-Seite baut Sovereign AI-Grid aktiv an konkreten Dienstleistungen rund um den Cyber Resilience Act (Verordnung (EU) 2024/2847). Seit dem 11. September 2026 gilt die Meldepflicht aus Artikel 14: Hersteller von Produkten mit digitalen Elementen müssen aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle melden. In den Niederlanden läuft diese Meldung über das NCSC, via MijnNCSC; die Rijksinspectie Digitale Infrastructuur (RDI), die niederländische Marktaufsichtsbehörde, ist für die Aufsicht zuständig. Die Hauptpflichten, wesentliche Anforderungen und CE-Kennzeichnung, gelten ab dem 11. Dezember 2027.
Die Meldekette folgt einem festen Rhythmus, mit einem Abschlussbericht mit zwei Fristen:
- eine Frühwarnung binnen 24 Stunden und eine vollständige Meldung binnen 72 Stunden;
- bei einer Schwachstelle: ein Abschlussbericht spätestens 14 Tage, nachdem eine Korrekturmaßnahme verfügbar ist (Art. 14 Abs. 2 lit. c CRA);
- bei einem Vorfall: ein Abschlussbericht spätestens 1 Monat nach der 72-Stunden-Meldung (Art. 14 Abs. 4 lit. c CRA).
Alles läuft über die von ENISA verwaltete Single Reporting Platform.
Das niederländische Uitvoeringswet verordening cyberweerbaarheid (Umsetzungsgesetz zur Cyber-Resilience-Verordnung, Gesetzentwurf 36.875) wurde am 10. September 2026 von der Tweede Kamer (zweite Kammer) verabschiedet und liegt nun bei der Eerste Kamer (erste Kammer); es ist also noch nicht in Kraft. Das ist ein anderes Gesetz als die Cyberbeveiligingswet, die niederländische Umsetzung von NIS2, die bereits seit dem 15. August 2026 gilt.
Die Aktualität macht die Dringlichkeit greifbar: Derzeit werden große Perimeter-Produkte von Fortinet und Check Point aktiv ausgenutzt und stehen auf der KEV-Liste. Beide fallen als Firewall in der Regel unter Important Class II, doch die Meldepflicht aus Artikel 14 gilt unabhängig von der Klasse. Sovereign AI-Grid macht diese Meldekette für Hersteller über den CRA-Compliance-Dienst operativ.
Zwei Gleise, eine Richtung
Das öffentliche EuroHPC-Gleis und die private, souveräne Baulinie von Sovereign AI-Grid folgen derselben Aufgabe auf unterschiedlichen Routen. Das öffentliche Gleis läuft über Ausschreibung und Förderung; das private Gleis baut selbst weiter, an mehreren europäischen Standorten, mit Steward Ownership als strukturellem Schutz vor Übernahme. Die CRA-Dienstleistung ist davon der greifbarste, unmittelbarste Beweis: Souveränität, die nicht nur Infrastruktur betrifft, sondern auch Nachweisbarkeit, rechtzeitig.
Die CRA-Meldepflicht operativ, souverän und self-hosted
Sehen Sie, wie Sovereign AI-Grid Herstellern hilft, die 24h/72h-Meldekette operativ zu machen, ohne Abhängigkeit von US-amerikanischer Cloud.
CRA-Compliance-Dienst →