Как должен выглядеть цифровой суверенитет — в ЕС дали ответ
2026-09-16
De Novo Cloud Expert
Страны Европы наконец осознали необходимость конкретных и быстрых действий для обеспечения цифрового суверенитета. Регулирование ИТ-отрасли, похоже, переходит в практическую фазу.
Очередным шагом стала разработка критериев автономности облачных сервисов, которые представило Федеральное ведомство информационной безопасности Германии (BSI). Эти критерии призваны помочь оценивать реальный, а не формальный суверенитет облачных сервисов.
От абстракции к конкретике
Европа стремится к независимости в ИТ-отрасли, однако проблема заключается в том, что, несмотря на наличие большого количества формально «суверенных» решений, на практике конкретные критерии часто остаются нечеткими или размытыми. Тем не менее попытки их конкретизировать предпринимаются постоянно.
Так, в обновленном каталоге C5 (Cloud Computing Compliance Criteria Catalogue) были более четко определены характеристики безопасности облачных сервисов. В BSI пошли дальше и представили перечень «Критериев, обеспечивающих автономность облачных вычислений» (Criteria enabling Cloud Computing Autonomy, C3A). По словам Томаса Касперса, вице-президента BSI, документ описывает технические решения, которые формулируют конкретные условия цифрового суверенитета операторов.
Немецкая инициатива дополняет более общий «Закон о развитии облачных технологий и искусственного интеллекта» (Cloud and AI Development Act, CADA), который сейчас проходит законодательную процедуру в Европарламенте и Совете ЕС.
Как это выглядит на практике
Один из наиболее показательных критериев C3A — SOV-4-09-C — требует, чтобы облачная инфраструктура могла продолжать работу после отключения всех сетевых соединений с системами за пределами ЕС. Речь идет не только о передаче данных, но и о более широком программном и управленческом уровне. Облако должно выдержать отключение серверов обновлений, систем проверки лицензий и других внешних сервисов, без которых отдельные программные платформы могут терять часть функциональности.
При этом отключение не должно негативно влиять на доступность, целостность и конфиденциальность данных или пользовательских сервисов. Кроме того, провайдер должен иметь задокументированную процедуру такого отключения и как минимум раз в год проверять ее на практике. Дополнительный критерий SOV-4-09-AC предусматривает, что документация по процедуре и результатам таких проверок должна быть доступна для контроля со стороны ответственных государственных органов.
«Самое интересное в C3A — требование проверять автономность на практике: облако должно выдерживать отключение всех внешних зависимостей за пределами ЕС, включая обновления и серверы проверки лицензий. Для Украины к такому сценарию логично добавить еще и потерю отдельной площадки или внешних каналов — именно так выглядит суверенитет в условиях реальной войны», — отмечают специалисты компании De Novo.
Также определены подробные критерии отбора персонала. Пункт SOV-4-01-C1 предусматривает, что все сотрудники, имеющие логический или физический доступ к ресурсам поставщика облачных услуг, должны быть гражданами ЕС и проживать на территории Евросоюза или даже в конкретной стране, как это предусмотрено SOV-4-01-C2. Этот критерий особенно актуален для приложений с повышенными требованиями к безопасности, в частности в сфере военного программного обеспечения. Критерии C3A также включают требования к процедурам аудита операторов.
Стоит отметить, что C3A пока не имеет обязательной юридической силы, однако ожидается, что он может стать основой для формирования общеевропейских регламентов уже в ближайшее время. Важно и то, что критерии прямо не требуют использования исключительно европейских операторов. Текущие подходы допускают привлечение ресурсов, в том числе американских гиперскейлеров, при условии четкого определения границ европейского суверенитета.
«Европейский подход к цифровому суверенитету не означает технологической изоляции. Можно использовать глобальные платформы и технологии, если это целесообразно, но юрисдикция, доступ к данным и операционный контроль над облаком должны оставаться у страны и ее операторов», — говорят в De Novo.
Новая концепция позволяет совмещать требования к цифровому суверенитету с использованием технологий глобальных поставщиков. Один из примеров — Delos Cloud, дочерняя компания SAP, которая создает суверенную облачную платформу для государственного сектора Германии на базе технологий Microsoft Azure. Во Франции по схожей модели работает S3NS — совместный проект Thales и Google Cloud, в рамках которого сервисы Google Cloud предоставляются в среде с локальным операционным контролем и под французской юрисдикцией.