Zusammenfassung
- Die am 10. September bei Internet Society Pulse vorgestellte Forschung untersucht rund eine Million staatliche URLs in 61 Ländern und trennt Hosting, autoritatives DNS und Zertifizierungsstellen.
- Ähnelt die Anbieterverteilung dem kommerziellen Markt des Landes, nennen die Autoren die Konzentration strukturell; weicht sie signifikant ab, strategisch. Letzteres weist auf institutionelle Ursachen hin, beobachtet aber keinen Vergabeakt.
- Strategisch konzentrierte Staaten weisen häufig stärker lokalisierte Infrastruktur und geringere Hosting-Latenz auf. Eine sinnvolle Redundanz unabhängiger Anbieter fehlt jedoch meist in beiden Gruppen.
- Ein Abhängigkeits- und Entscheidungsbeleg sollte Messung, zuständige Behörde, damalige Alternativen, akzeptierten Nutzen, gemeinsame Ausfallgrenze, Portabilität, letzten Ausstiegstest und Prüftermin verbinden.
Ein Messpunkt kennt keinen Beschaffungsvermerk
Steuererklärung, Sozialleistung, Zulassung oder Gesundheitsdienst beginnen für Bürger häufig mit einer Behördenadresse. Hinter der sichtbaren Seite liegen mindestens drei verschiedene Aufgaben. Der Hoster liefert Inhalte, das autoritative DNS bestimmt die operative Antwort für den Namen, und eine Zertifizierungsstelle wirkt an der Vertrauenskette der verschlüsselten Verbindung mit. Konzentration muss deshalb schichtweise gelesen werden.
Der Beitrag von Internet Society Pulse stellt eine Arbeit von Rashna Kumar, Fabián E. Bustamante, Marinho Barcellos und Amreesh Phokeer vor. Sie umfasst 61 Länder, mehr als 82 Prozent der weltweiten Internetbevölkerung und ungefähr eine Million Behörden-URLs. Kumar schreibt als Gastautorin der Northwestern University. Die Seite weist ausdrücklich darauf hin, dass die Ansichten der Autoren nicht notwendigerweise die des Internet Society sind.
Die Referenz wird für jedes Land gesondert gebildet. Kommerzielle Websites werden in ein oberes, mittleres und unteres Popularitätssegment aufgeteilt. Damit sollen nicht nur globale Spitzenangebote den Vergleich bestimmen. Laut Forschungspräsentation stammen Regierungsdomains aus amtlichen Quellen. Die Erhebung verbindet sich über ein länderlokales VPN und erfasst Hostingorganisationen der Ressourcen auf der Einstiegsseite, autoritative Nameserver und Zertifizierungsstellen aus dem TLS-Handshake.
Die kommerziellen Domains kommen aus CrUX; aus jeder Popularitätsschicht werden 1.000 Seiten systematisch gezogen. Als Konzentrationsmaß dient der Herfindahl-Hirschman-Index. 5.000 Bootstrap-Wiederholungen erzeugen für jedes Land, jede Diensteschicht und jedes Segment eine Verteilung der HHI-Differenz zwischen Regierung und Handel.
Diese Außensicht kann etwas erkennen, das ein Rahmenvertrag verdeckt. Zehn Anbieter dürfen zugelassen sein, während die tatsächlich betriebenen Dienste bei einem zusammenlaufen. Umgekehrt muss ein sichtbarer Markenname nicht DNS und Zertifikatskette kontrollieren. Die Messung beginnt an der realen Abhängigkeit.
Sie sieht aber nicht die Verwaltungsentscheidung. Ein Nameserver nennt weder die Vergabestelle noch Sicherheitsausnahme, Residenzvorgabe, Budget, Bewertungsmatrix oder Verlängerungsfreigabe. Er belegt auch nicht, dass ein anderer Anbieter am Entscheidungstag funktional gleichwertig, rechtlich zulässig und rechtzeitig verfügbar war. Das ist keine Schwäche, die man mit einer größeren Stichprobe beseitigt. Messbild und Entscheidungsakte sind unterschiedliche Beweise.
Strategisch bezeichnet eine Abweichung, nicht automatisch Absicht
Als strukturell gilt eine Konzentration, wenn die Vielfalt staatlicher Anbieter dem kommerziellen Umfeld ähnelt. Ist das lokale Ökosystem ohnehin eng, kann eine andere Vergaberegel allein keine neue Hosting-, DNS- oder Zertifikatskapazität schaffen.
Strategisch heißt das Muster, wenn die Regierungsverteilung signifikant von der kommerziellen Referenz abweicht. Pulse formuliert vorsichtig: Beschaffungsregeln, zugelassene Plattformen, Compliance-Vorgaben oder andere Governance-Entscheidungen könnten die Auswahl prägen. Die Abweichung ist somit ein Anlass zur institutionellen Prüfung, kein Nachweis einer bestimmten politischen Absicht oder eines Rechtsverstoßes.
Australien und Vietnam dienen als strukturelle Beispiele. Indien steht für strategische Konzentration bei Hosting und DNS: Mehr als 85 Prozent der beobachteten Regierungsseiten hängen laut Präsentation vom National Informatics Centre ab. Die Zertifikatsschicht sieht anders aus; eMudhra stellt 17 Prozent der beobachteten staatlichen Ketten. Auch Kasachstan und Algerien zeigen strategische Muster.
Die Beispiele bewerten weder Integrität noch Rechtmäßigkeit. Eine gemeinsame Plattform kann wegen Sicherheit, Ortsnähe, Geschwindigkeit, Interoperabilität oder verfügbarer Kenntnisse gewählt worden sein. Ebenso denkbar ist eine über Jahre ungeprüft verlängerte Altentscheidung. Erst die Verwaltungsunterlagen trennen diese Geschichten.
Gerade die Zertifizierungsstellen verbieten eine zusammenfassende Souveränitätsnote. Die öffentliche Web-PKI basiert bereits auf einem begrenzten Kreis browserseitig vertrauter Aussteller. Hohe CA-Konzentration hat eine andere Ursache als hohe Hostingkonzentration. Wer die Ebenen addiert, verliert die jeweiligen Kontrollinhaber.
Auch strukturell ist kein Freibrief. Trotz eines schmalen Marktes entscheidet die Verwaltung über Vertragsdauer, technische Kopplung, Datenformate, DNS-Rückfall, Wiederherstellungsbefugnisse und Testtermine. Die Marktgrenze beschränkt Wahlmöglichkeiten, nicht die Pflicht zur Vorsorge.
Lokal und schnell ist noch kein unabhängiger Rückweg
Die Befunde widersprechen der Gleichung Konzentration gleich schlechter Dienst. Strategisch konzentrierte Regierungen nutzen häufig lokalere Infrastruktur und erreichen eine geringere Latenz. Eine frühere bei SSRN indexierte Fassung nennt 16 Prozent niedrigere Hostinglatenz. Standardisierung kann Nähe, gemeinsame Werkzeuge und einfacheren Betrieb kaufen.
Bei der Redundanz verschwindet dieser Vorteil. Regierungen beider Klassen stützen sich im Allgemeinen nicht auf unabhängige Anbieter mit einer belastbaren Ausweichmöglichkeit. Ein lokaler, schneller Dienst kann mit vielen Behörden dieselbe Ausfallgrenze teilen. Zwei Clouds bleiben ein gemeinsamer Pfad, wenn DNS, Identität, Netzanbindung, Personal oder Steuerung zusammenfallen.
Der HHI führt keine Umschaltung aus. Er zeigt die Verteilung beobachteter Anteile, prüft aber weder Aktualität der Zweitkopie noch Zugangsdaten, Kapazität und Befehlsgewalt. Niedrige Konzentration beweist keine Wiederanlaufbereitschaft. Hohe Konzentration beweist keine unvernünftige Abwägung.
Die britische Anleitung Managing technical lock-in in the cloud, zuletzt am 3. September aktualisiert, setzt an diesem Punkt an. Technische Bindung lässt sich nicht vollständig vermeiden. Behörden sollen ihr Portfolio beobachten, Zeit und Kosten eines Wechsels schätzen, Notfallpläne erstellen und kritische Komponenten gegebenenfalls in einer anderen Umgebung neu aufbauen oder testen. Beschaffung, Finanzen und Technik sollen gemeinsam abwägen.
Der EU Data Act macht einen anderen Teil schriftlich: Rechte beim Wechsel von Datenverarbeitungsdiensten, Unterstützung, Geschäftskontinuität und bekannte Risiken. Diese Vorgaben gelten nicht identisch für jeden DNS- oder CA-Befund der Studie. Sie zeigen aber, wie aus dem Wort Portabilität eine zugeordnete Verpflichtung wird.
Der Beleg muss Beobachtung, Entscheidung und Übung verbinden
Für jeden wesentlichen Dienst sollte ein öffentlicher Beleg Funktion, Kritikalität und verantwortliche Behörde nennen. Hosting, autoritatives DNS und Zertifikatsvertrauen bleiben getrennte Zeilen. Zur Beobachtung gehören Anbieter, Messdatum, Methode, Nenner und Grenzen der Zuordnung.
Daneben steht die geltende Vergabe- oder Architekturentscheidung. Wer hat auf welcher Grundlage entschieden? Welche Alternativen waren damals tatsächlich verfügbar? Welche scheiterten an Recht, Sicherheit, Fähigkeiten oder Kosten? Wenn eine zugelassene Plattform, eine Notlage oder eine Ausnahme den Kreis verengte, braucht sie Eigentümer, Frist und Überprüfung.
Der angenommene Vorteil muss offenliegen: Ortsnähe, Latenz, Preis, Sicherheit, Integration oder gemeinsame Kenntnisse. Ebenso die gemeinsame Ausfallgrenze, die dafür akzeptiert wurde. Nominell verschiedene Anbieter sind nicht automatisch technisch unabhängig.
Der letzte Teil enthält die Ausstiegsevidenz: exportierbare Daten, Konfigurationen, Protokolle und Identitäten, erwartete Dauer und Kosten, vorhandene Ersatzkapazität, Ergebnis der jüngsten Wiederherstellungs- oder Ausstiegsübung, offene Hindernisse und nächster Termin. „Multi-Cloud“ ohne erprobte Umschaltung bleibt eine Bestandsbezeichnung.
Dieser Beleg ist Daniel Kades redaktionelles Prüfmodell. Er wurde weder von den Forschern noch vom Internet Society oder einer Regierung übernommen. Er wahrt die Zuständigkeit: Das Forschungsteam verantwortet die Messung, die Behörde ihre Auswahl und deren Fortbestand.
Der kommerzielle Markt ist Vergleich, nicht Norm oder Ausrede
Eine Handelsseite und eine Behörde teilen Landesbedingungen, aber nicht denselben Auftrag. Handel kann Preis und Konversion priorisieren; öffentliche Dienste müssen Aufbewahrung, Barrierefreiheit, Sicherheit, Kontinuität und Datenstandort berücksichtigen. Eine Abweichung vom Markt kann begründet sein.
Übereinstimmung entlastet ebenso wenig. Ist der ganze Markt konzentriert, muss der Staat dennoch erklären, wie Leistungen, Gerichte oder Warnsysteme einen gemeinsamen Ausfall überstehen. Eine strukturelle Ursache braucht Belege zu fehlenden Fähigkeiten, Eintrittshürden und versuchten Gegenmaßnahmen.
Der OECD Digital Government Outlook 2026 berichtet, dass 2025 27 von 36 antwortenden Ländern spezielle Beschaffungsleitlinien für Digitales und Technik hatten. Nur 20 nutzten ein breiteres Instrumentarium, das sich für digitale Lieferung eignet. Zentrale Vorgaben schaffen Konsistenz, können ohne Fähigkeiten und flexible Verträge aber selbst Standardisierung verstärken.
Eine Million URLs liefert eine starke Außenprüfung. Ob eine Institution Abhängigkeit beherrscht, zeigt sich an ihrer Fähigkeit, den inneren Entscheidungsweg offenzulegen und mit dem gemessenen Zustand abzugleichen.
Quellen
- Internet Society Pulse — Concentration of Government Web Services Raises Questions About Underlying Drivers
- SSRN — Government Procurement and the Structure of Digital Dependency, aktueller Eintrag
- SSRN — frühere indexierte Fassung
- Forschungspräsentation — When Consolidation is Not a Choice
- Internet Society Pulse — How Resilient Are Government DNS Services?
- Britische Regierung — Managing technical lock-in in the cloud
- Europäische Union — Data Act
- OECD — Digital Government Outlook 2026
- Heng Lu — The Policy Mirror
- Heng Lu — Running-Code Primacy
- Heng Lu — Reality, Not Advocacy
Mitgliederbriefing
Detaillierter Profilkontext
Melden Sie sich mit der richtigen Mitgliedschaftsstufe an, um das vollständige Briefing und die Quellennotizen freizuschalten.
Nur für Strategic Circle
Strategic Circle
Offen für alle Leser. Schalten Sie Profil-Briefings nach Beitritt und Anmeldung frei.
Strategic Circle beitretenNur für Leadership Alliance
Leadership Alliance
Für qualifizierte Inhaber von IP-Assets und Management; melden Sie sich an, um Leadership-Alliance-Briefings freizuschalten.
Leadership Alliance beitreten

