Κυρίαρχο cloud
Το κυρίαρχο cloud είναι υποδομή στην οποία η τοποθεσία των δεδομένων, η νομική δικαιοδοσία που διέπει αυτά τα δεδομένα και η οντότητα που λειτουργεί τα συστήματα ελέγχονται όλα από μία ενιαία, καθορισμένη αρχή — συνήθως μια χώρα ή οικονομικό μπλοκ — αντί να αφήνονται στους όρους παροχής υπηρεσιών ενός ξένου παρόχου. Αφορά το ποιος μπορεί να εξαναγκαστεί να παραδώσει δεδομένα, όχι μόνο το πού βρίσκονται οι διακομιστές.
Τρία ξεχωριστά πράγματα συσκευάζονται κάτω από τον όρο «κυρίαρχο cloud», και μεγάλο μέρος της σύγχυσης προέρχεται από το ότι συγχέονται μεταξύ τους: η τοποθεσία δεδομένων (residency) — σε ποια χώρα βρίσκονται φυσικά τα bytes, η νομική δικαιοδοσία — ποιας χώρας τα δικαστήρια και οι αρχές μπορούν να επιβάλουν πρόσβαση σε αυτά τα δεδομένα, ανεξάρτητα από το πού βρίσκονται, και η επιχειρησιακή κυριαρχία — ποιος (ποια εταιρεία, υπό ποια εταιρική δομή) λειτουργεί πραγματικά την υποδομή και μπορεί να πιεστεί, να εξαγοραστεί ή να κυρωθεί. Ένας hyperscaler που ανοίγει ένα data center με έδρα στην ΕΕ ικανοποιεί μόνο το πρώτο κριτήριο. Δεν επιλύει το δεύτερο: μια εταιρεία με έδρα στις ΗΠΑ παραμένει υποκείμενη στο αμερικανικό δίκαιο — συμπεριλαμβανομένων νόμων με εξωεδαφική εμβέλεια — ανεξάρτητα από το πού βρίσκονται φυσικά οι διακομιστές της. Γι' αυτό οι προσφορές «κυρίαρχου cloud» από Αμερικανούς hyperscalers, όσο γνήσια κι αν είναι δομημένες οι τοπικές τους θυγατρικές ώστε να λειτουργούν εντός ΕΕ, εξετάζονται διαφορετικά από υποδομή που λειτουργεί από άκρη σε άκρη από εταιρεία που έχει συσταθεί και εδρεύει στη δικαιοδοσία περί της οποίας πρόκειται.
Στην πράξη, η κυριαρχία είναι ένα φάσμα επιλογών, όχι μια πιστοποίηση που είτε κατέχεις είτε όχι. Ένας ρυθμιζόμενος οργανισμός μπορεί να διατηρεί τα πιο ευαίσθητα φορτία εργασίας του on-premise ή σε πάροχο bare-metal με φυσική έδρα εντός της χώρας, να τρέχει λιγότερο ευαίσθητα φορτία εργασίας με πάροχο cloud με έδρα στην ΕΕ (η Hetzner, η OVHcloud, η Scaleway και η UpCloud αναφέρονται συχνά ως παραδείγματα), και να αποδέχεται έναν Αμερικανό hyperscaler για φορτία εργασίας όπου η τοποθεσία δεδομένων έχει λιγότερη σημασία από την ισοτιμία λειτουργιών. Αυτό που έχει σημασία για έναν γνήσιο ισχυρισμό κυριαρχίας είναι ότι ο πελάτης μπορεί να κατονομάσει, συγκεκριμένα, ποια οντότητα κατέχει τα κλειδιά κρυπτογράφησης, ποιο δικαστήριο έχει δικαιοδοσία επί μιας κλήτευσης, και ποιος μπορεί να ανακαλέσει μονομερώς την πρόσβαση. Ο όρος «κυρίαρχο» όταν χρησιμοποιείται ως ετικέτα χαρακτηριστικού χωρίς να απαντά σε αυτές τις τρεις ερωτήσεις είναι συνήθως γλώσσα μάρκετινγκ δανεισμένη από έναν όρο που αρχικά περιέγραφε μια συγκεκριμένη, ελέγξιμη διευθέτηση.
Γιατί έχει σημασία
Για ρυθμιζόμενους κλάδους και κρατικούς φορείς που λειτουργούν υπό τον GDPR, το NIS2 ή κανόνες συγκεκριμένου τομέα, η κυριαρχία δεν είναι μια αφηρημένη προτίμηση — καθορίζει ποιο νομικό σύστημα θα εκδικάσει πράγματι μια διαφορά, ποια αρχή μπορεί να επιβάλει αποκάλυψη δεδομένων, και αν ένας ξένος νόμος μπορεί να φτάσει σε δεδομένα που ποτέ δεν έφυγαν φυσικά από την ΕΕ. Διαμορφώνει επίσης τη δυνατότητα επιβολής της σύμβασης: μια συμφωνία επεξεργασίας δεδομένων που διέπεται από το δίκαιο της ΕΕ και εκδικάζεται σε δικαστήριο της ΕΕ αποτελεί μια ουσιωδώς διαφορετική εγγύηση από το ίδιο έγγραφο ενταγμένο στην κύρια σύμβαση ενός παγκόσμιου παρόχου που διέπεται από το αμερικανικό δίκαιο. Το NIS2 συγκεκριμένα ανεβάζει τον πήχη όσον αφορά τα αποδεικτικά στοιχεία — τα αρχεία συμβάντων, τα αρχεία καταγραφής πρόσβασης και οι αποκαλύψεις υπο-επεξεργαστών πρέπει όλα να αντέχουν σε κανονιστικό έλεγχο, κάτι που είναι ευκολότερο να διασφαλιστεί όταν ο ίδιος ο φορέας λειτουργίας βρίσκεται εντός της ίδιας δικαιοδοσίας με τον κανονισμό.
Πώς εντάσσεται η Sencai
Η Sencai κατασκευάζεται και λειτουργεί από την Sencai Tech s.r.o. στην Πράγα, υπό το δίκαιο της ΕΕ — όχι ως περιφερειακή θυγατρική μητρικής εταιρείας εκτός ΕΕ. Το μοντέλο bring-your-own-cloud διατηρεί τον λογαριασμό, τη σύμβαση και την τιμολόγηση για κάθε συνδεδεμένο πάροχο — συμπεριλαμβανομένων επιλογών με έδρα στην ΕΕ όπως η Hetzner, η OVHcloud, η Scaleway και η UpCloud — στον πελάτη· τίποτα δεν μεταφέρεται, και η πρόσβαση παραμένει ανακλητή στον πάροχο ανά πάσα στιγμή. Όπου η Sencai παρέχει και τιμολογεί χωρητικότητα απευθείας, αυτή η σύμβαση διέπεται από το τσεχικό και το ενωσιακό δίκαιο. Η Sencai δεν κατέχει πιστοποίηση ISO 27001 ή SOC 2, και το δηλώνει ευθέως· αντ' αυτού παραδίδει τα αποδεικτικά στοιχεία που ζητά μια αξιολόγηση κυριαρχίας — ένα εξαγώγιμο αρχείο καταγραφής ελέγχου με αλυσίδα κατακερματισμού (hash-chained), αρχεία επεξεργασίας, μητρώο υπο-επεξεργαστών, δήλωση τοποθεσίας δεδομένων και δημοσιευμένη Συμφωνία Επεξεργασίας Δεδομένων.
Δείτε το μοντέλο ασφάλειας και συμμόρφωσης της πλατφόρμας →