Sovereign Cloudとは何ですか?

本ページは、機械翻訳を利用しています。本ページの記載内容とオリジナルの英語ページの記載内容に齟齬がある場合は、英語ページの記載内容が優先します。ご参考のために掲載するものであり、それ以外の目的のためのご利用や法的効力を生じさせることを意図しておりません。

ソブリンクラウドとは何ですか?

ソブリンクラウドとは、アプリケーション、保存データ、ネットワークを介して送信されるデータなど、すべてのデータが特定の国または地域内で保存、処理、管理され、その国のデータ主権に関する法律および規制に準拠するように設計されたクラウドコンピューティング環境のことです。

データ主権とは、デジタルデータは、たとえ他国の組織によって管理されていても、収集、保存、処理された国の法律および統治の対象となるという概念である。データの保護とセキュリティ確保には主権が不可欠であり、特に政府機関や、金融や医療といった高度に規制された業界の組織にとってはなおさらである。

主権クラウドを利用することで、組織はデータの完全な制御、セキュリティ、透明性を確保でき、外部からのアクセスや影響を防ぐことができます。ソブリンクラウドは通常、国家機関または企業が信頼できる地元のクラウドプロバイダーと提携して運営し、デジタルインフラストラクチャとデータに対する法的および運用上の主権を確保するものです。

企業にとって、ソブリンクラウドはデジタル主権要件への準拠を維持するために不可欠である。しかし、規制遵守は必須事項のほんの一部に過ぎない。地政学的な不安定性、変化する国際同盟関係、そして(米国のCLOUD法を含む)外国の法的枠組みの適用範囲の拡大により、主権は事業継続における重要な懸念事項となっている。外国の管轄下にあるインフラやプロバイダーに依存する組織は、外国政府からのデータ開示要求、サプライチェーンの混乱、ベンダーとの関係変更や地政学的境界線の変化による独立運営の困難さなど、現実的かつ増大するリスクに直面している。ソブリンクラウドは、組織の境界外で何が起ころうとも、インフラストラクチャ、運用、ガバナンスが組織の管理下に置かれることを保証することで、これらのリスクに直接的に対処します。

主権クラウドアーキテクチャとコア要件

主権法の下で保護される最も一般的な情報は、個人を特定できる情報(PII)である。知的財産、企業秘密、ビジネス慣行、財務データなども含まれる場合がある。

ソブリンクラウドは通常、ハイパースケーラーが所有する大規模データセンターに設置されており、認証されたユーザーは、安全なインターネット接続、または「エアギャップ」された(インターネットに接続されていない)専用通信回線を介してアクセスできます。

データ主権について議論する際には、「データ所在地」という用語が頻繁に登場することに留意することが重要です。これらの用語は互換性がありません。違いは、データ所在地とは単にデータが物理的に保存されている場所を指すという点です。たとえデータがドイツ国内のサーバーに保存されていても、誰がそのデータにアクセスできるのかは必ずしも明確ではありません。そこでデータ主権の概念が重要になってくるのです。これは、あなたのデータが、そのデータが保存されている国の法律および規制に従うことを義務付けています。したがって、組織の拠点が米国であっても、データがドイツにある場合は、ドイツの規則を遵守しなければなりません。

 

データ保管場所

データ主権

定義

データが物理的に保存される場所

データの規制は誰の法律によるものか

主な焦点

地理的位置

法的管轄権および管理

それが決定するもの

データが保管されている国または地域

アクセス、使用、保護に関して適用される政府の規則はどれですか?

ある米国企業は、顧客データをドイツのサーバーに保存している。

そのデータは、企業の本拠地国に関わらず、ドイツ(およびEU)の法律に準拠しなければならない。

アクセスを管理するのは誰か

自動的に定義されません

データが所在する国の法律によって定義される

コンプライアンス範囲

保管場所のみ

保管、処理、アクセス、転送

ビジネスへの影響

基本的なローカライズ要件を満たすのに役立ちます

規制遵守と外国からのアクセスからの保護に必要


ソブリンクラウドを利用することで、組織は国内の法律や規制を遵守しながら、データ、インフラストラクチャ、および運用を最大限に制御できるようになります。

主権型クラウドの主要要件

  • アクセス制限– これは、クラウドへのアクセスと使用を制限し、通常は地理的な場所、組織上の役割、セキュリティクリアランス、あるいは個人の国籍に基づいて行われます。主権型クラウド内のデータとシステムにアクセスできるのは、信頼できるユーザーのみである。

  • データの場所と所在地– 組織は、さまざまなデータ群を特定の国、特定の地域、あるいは単一のデータセンターなど、どこに保存するかを指示できます。

  • 厳格なコンプライアンス基準– 国または業界固有の規制に基づいたこれらの基準には、データに対する技術的な管理だけでなく、データの取り扱い、保存、保護の方法も含まれます。

  • 運用サポートポリシー– これらのポリシーでは、クラウドプロバイダーのスタッフに対し、国籍、居住地、セキュリティクリアランスなどの特定の基準を満たすことを求める場合があります。これらの基準を満たさないスタッフは、主権クラウドを利用することはできません。

  • 専用かつ安全なネットワーク– ソブリンクラウドは、機密性の高いワークロードを不正アクセスから保護するために、分離されたネットワークアーキテクチャに依存しています。これらのアーキテクチャは、プライベートでセグメント化されたネットワーク構成から、外部接続が一切ない完全なエアギャップ(「ダークサイト」)環境まで多岐にわたり、最も機密性の高いユースケースに対して最高レベルのネットワーク主権を提供します。

  • 高度な暗号化– この重要なコンポーネントは、独立したクラウド内のデータを外部ユーザーから保護します。組織が独自の暗号化キーを管理することは一般的であり、つまりクラウドプロバイダーは、主権クラウド内のデータに対して可視性も制御権も持たないということである。

  • 運用上の主権– 組織は、管理アクセス、アップデート、日常的な管理を含め、クラウド環境の運用、サポート、保守方法について制御権を保持します。重要なのは、主権は一度限りの導入決定ではなく、環境のライフサイクル全体を通して法的、運用的、およびアーキテクチャ的な管理を通じて維持されなければならない継続的なガバナンスの実践であるということである。

主権クラウドの利点

現地の規制を遵守する

ソブリンクラウドは、データが保存される特定の国や地域の法的要件を満たすように構築されています。組織は、データ保護法、業界固有の基準、および政府のプライバシー、セキュリティ、アクセス制御に関する規制を遵守しなければなりません。地方自治体の管轄下にある法的境界内で、主権を有するクラウドを通じてデータを保存する組織は、法的リスクを軽減しつつ、監査への対応準備を整え、規制当局や顧客との信頼関係を構築することができる。

データセキュリティとプライバシー

ソブリンクラウドは、厳格なアクセス制御、高度な暗号化、および外国の組織による不正アクセスを防止する専用インフラストラクチャを通じて、データのセキュリティとプライバシーを強化します。ソブリンクラウドは国や地方自治体の管轄下で運営されるため、外国の法律や国際的な監視プログラムによるデータ漏洩のリスクが軽減されます。国家クラウドの高いセキュリティ基準とプライバシー機能は、政府機関や重要インフラプロバイダーなど、機密データや機密情報を扱う組織にとって、重要なITコンポーネントとなっている。

データ漏洩のリスクが軽減される

ソブリンクラウドは、特定の地域内での承認済みユーザー制限を遵守し、厳格なセキュリティクリアランスと現地の法令遵守を組み合わせることで、潜在的なデータ漏洩を防ぐことができる。インフラストラクチャは隔離された状態を維持し、専用ネットワークと顧客が管理する暗号化キーが連携して、リスクを軽減し、不正アクセスを防止します。その他のセキュリティ対策は、パブリッククラウドインフラストラクチャ以外での攻撃リスクを軽減するのに役立ち、外部の攻撃者や外国の攻撃者がデータにアクセスすることを著しく困難にします。

運用上の柔軟性

ソブリンクラウドを利用することで、組織は独自の法的要件、セキュリティニーズ、およびビジネス目標を満たすようにクラウドサービスをカスタマイズできます。組織は、データの保存場所を選択でき、国籍、セキュリティクリアランス、または社内での役割に基づいて、誰がデータにアクセスできるかを定義できます。ソブリンクラウドは、組織が完全に隔離された環境を必要とする場合でも、ハイブリッド構成を必要とする場合でも、展開方法において柔軟性を提供します。この柔軟性により、組織はデータに対する管理権を維持しながら、クラウドのスケーラビリティとイノベーションの恩恵を受けることができる。

事業継続性と回復力

ソブリンクラウドは、データを特定の管轄区域内に保持するだけでなく、障害発生時にも業務が継続されるように設計されています。組織は、復旧サイト、フェイルオーバーパス、およびバックアップインフラストラクチャを法的に定められた境界内に完全に構築することで、インシデント発生時に規制対象データを外国の管轄区域に漏洩させることなく、災害復旧計画を実行できる。地政学的な不安定性、国境を越えたデータ転送の制限、地域固有の規制要件などを考慮すると、これは譲ることのできない必須事項です。回復力は、事後的に後付けするのではなく、コンプライアンスの範囲内で最初から設計されなければなりません。

AIおよびデータ集約型ワークロードのサポート

AIと機械学習が規制対象産業全体に拡大し続けるにつれ、ソブリンクラウドはコンプライアンスに準拠したイノベーションの前提条件となっている。大規模モデルのトレーニング、推論パイプラインの実行、患者記録、金融取引、国家安全保障情報などの機密性の高いデータセットの処理には、あらゆる階層でデータの所在とアクセス制御を強制するインフラストラクチャが必要です。主権型クラウド環境は、組織がAIの導入を加速させるために必要な、管理され監査可能な基盤を提供すると同時に、規制要件を満たし、機密データを検証されていない外部環境への露出から保護します。

クラウド主権の課題

コンプライアンスと規制の複雑性

法律や基準は国や業界によって大きく異なるため、法令遵守を維持することがより複雑になり、課題となる場合がある。組織は、データ所在地、アクセス制御、暗号化などを含む複雑な法的要件を管理しなければならないだけでなく、これらの基準は頻繁に改訂される。ほとんどの組織は、法令遵守を確実にするために、法律コンサルタント、専門的なインフラ、定期的な監査に投資している。

国内および国際的な法令遵守ガイドラインの両方に適合させようとすると、さらに難易度が増す。例えば、組織はドイツの法律だけでなく、より広範な欧州連合の法律にも準拠する必要があるかもしれない。こうした複雑さすべてが、ソブリンクラウドの導入をより困難にしている。

相互運用性の問題

国家主導のクラウドでは、コンプライアンス要件を満たすために本質的に隔離されていることが多いため、相互運用性は課題となる可能性がある。この分離により、多くのクラウドサービス、サードパーティ製アプリケーション、およびマルチクラウド環境との統合が制限されます。さまざまな標準規格やAPIに加え、地域ごとの規制が存在するため、クラウド間でのデータ共有やシステム互換性は困難である。国家クラウドと非国家クラウド間でワークロードを移行することも課題の一つです。こうした相互運用性の問題は、俊敏性を低下させ、組織のクラウド戦略全体を複雑化させる。

地域プロバイダーへの依存とベンダーロックイン

組織が独自のクラウドを構築・展開する際に、単一のプロバイダーに大きく依存してしまうのは容易なことだ。その作業の大部分は、組織固有の主権ニーズに対応するためのカスタマイズを伴う。こうしたカスタマイズはセキュリティとコンプライアンスの向上に役立つ一方で、柔軟性を低下させ、プロバイダーやプラットフォームの切り替えを阻害する要因となる可能性がある。別のクラウドサービスに移行するには、アプリケーションの大幅な再設計と再認証が必要になる可能性があります。ベンダーロックインは最終的にコスト増加、イノベーションのスピード低下、組織の俊敏性の阻害につながる傾向がある。

したがって、ワークロードの移植性と確実な撤退戦略は、信頼できる独立系クラウド評価において不可欠な要素であり、組織がこれらを見落とすと大きなリスクを負うことになる。真の主権とは、独自のツール、互換性のないAPI、あるいはデータ復旧を極めて高額にするアーキテクチャに制約されることなく、ワークロード、データ、データベースを環境間で自由に移動できる能力を必要とする。組織は、契約上の紛争、所有権の変更、あるいはプロバイダーが不適切となるような地政学的状況の変化などにより、このベンダーとの関係が終了した場合、プロバイダー独自のツールに頼ることなく、自社でデータとワークロードを移行できるかどうかを直接問いかけるべきです。正直に答えるなら、その組織の主権は真の主権ではなく、条件付きの主権である。オープンスタンダード、ハードウェアに依存しないアーキテクチャ、ライセンスの互換性を基準にプロバイダーを評価することは、組織が主権が最終的に要求する運用上の自律性を維持する方法である。

適切なソブリンクラウドサービスの選択

国家クラウドの選択肢を評価する際には、構造化されたフレームワークが複雑さを解消するのに役立ちます。欧州委員会のクラウド主権フレームワークに沿って、プロバイダーの評価はすべて、以下の4つの実践的な側面に基づいて行われるべきである。

  • 管理 — アプリケーション、インフラストラクチャ、およびデータの所有権、セキュリティ、および管理権は誰が有していますか?プロバイダーが、あなたの環境に対する真の管理権限をあなたに与えているのか、それとも外国の法域によって強制される可能性のある特権的なアクセス権限を保持しているのかを評価してください。

  • 移植性 ― ワークロード、データ、データベースは、独自のベンダーロックインや高額な運用再設計を必要とせずに、環境間で自由に移動できるか?オープンスタンダードとハードウェアに依存しないアーキテクチャに基づいて構築されたプロバイダーは移植性を提供するが、独自のスタックに基づいて構築されたプロバイダーは移植性を提供しない。

  • 運用性 ― ベンダーとの関係が変更された場合でも、インフラストラクチャとデータ運用モデルは継続して稼働し、復旧できるでしょうか?業務継続性がプロバイダーに依存するのか、それとも組織自身の責任となるのかを評価してください。

  • 自律性 ― データの移動、復旧、管理に独自のツールに依存しない、真の出口戦略をお持ちですか?移行にプロバイダー独自のツールが必要な場合、出口戦略は実行可能なものではなく、理論上のものにとどまる。

これら4つの側面をプロバイダー評価全体に一貫して適用することで、主権がコンプライアンス認証のチェックリストとしてではなく、包括的な運用体制として評価されることが保証されます。

データセキュリティとプライバシー

関連する規制で求められる制御ポリシーと暗号化基準を提供する、信頼できるクラウドプロバイダーを見つけることが重要です。これらの規制は業界や国によって異なる場合があるため、プロバイダーの専門知識と、必要なサービスを提供できる能力を十分に理解しておくことが重要です。

クラウドプロバイダーの選択

政府系クラウドプロバイダーには、政府支援型、民間企業支援型、そして両者と連携するハイブリッド型など、さまざまな種類が存在する。政府系のプロバイダーは通常、国家安全保障、データ主権、および現地法の遵守を優先するが、商業的な考慮事項については知識が乏しかったり、関心が薄かったりする可能性がある。民間企業は多くの場合、地元の機関と提携しており、より高い拡張性、最新の機能、そして革新性を提供する傾向がある。しかし、外国資本による所有や影響力といった問題が生じる可能性もある。ハイブリッド型プロバイダーは、他の2種類のプロバイダーの要素を組み合わせたもので、多くの場合、政府と民間企業との連携を伴う。ハイブリッド型のプロバイダーは、政府の規制遵守と技術的な柔軟性を両立させることができる。

拡張性と柔軟性

規制は今後も進化し続けるだろうし、技術も同様だ。新しいテクノロジーが登場した際にそれを積極的に取り入れたいのであれば、自社のクラウドプロバイダーは、組織が将来必要とする拡張性と柔軟性を提供するソリューションを提供する必要があります。組織が成長するにつれて、 AI 、機械学習、ビッグデータ、リアルタイム分析といった技術の進歩、そしてまだ私たちが知らない未来の技術にも対応できるよう、自社クラウドも変化していく必要があります。

資格認定および認証

国家クラウドプロバイダーを評価する際、認証は、コンプライアンスへの取り組みが独立した検証によって裏付けられていることを示す最も具体的な指標となる。以下の認定基準を満たしている、または支持しているプロバイダーを探しましょう。

  • GDPR — 一般データ保護規則(EUのデータプライバシーと居住地)

  • ISO 27001 — 情報セキュリティマネジメントシステムに関する国際規格

  • SOC 2 タイプ II — セキュリティ、可用性、および機密性に関する管理策(AICPA)

  • FedRAMP — 米国連邦リスク認証管理プログラム

  • C5 — クラウドコンピューティング準拠基準カタログ(ドイツ/BSI)

  • IRAP — 情報セキュリティ登録評価者プログラム(オーストラリア)

  • ENS High — エスケマ・ナショナル・デ・セグリダード (スペイン)

  • SecNumCloud — フランスの国家クラウドセキュリティ資格

  • HDS — Hébergeur de Données de Santé (フランスの医療データ ホスティング)

  • HIPAA — 医療保険の携行性と説明責任に関する法律(米国の医療制度)

単一の認証制度で全ての管轄区域や業界を網羅することはできません。信頼できる国家系クラウドプロバイダーは、サービスを提供する地域や分野に合わせた、多層的な認証ポートフォリオを提示するだろう。

管轄区域内の災害復旧

主権型クラウド戦略の強さは、最も脆弱な復旧ポイントによって決まる。組織は、すべてのバックアップサイト、レプリケーションターゲット、および災害復旧(DR)施設が、プライマリインフラストラクチャと同じ管轄区域内にあることを確認する必要があります。なぜなら、規制に準拠したプライマリ展開であっても、管轄区域外のサイトにフェイルオーバーした場合、最も必要とされる瞬間に規制違反を引き起こす可能性があるからです。これは、二次データセンターの物理的な場所について厳格なデューデリジェンスを実施し、プロバイダーを管轄区域内での復旧作業に契約で拘束し、フェイルオーバーシナリオをエンドツーエンドでテストして、いかなる状況下でもデータが禁止された境界を越えないことを確認することを意味します。

暗号化キー管理

暗号化キーの管理は、データ主権を最も直接的に表現する手段の一つである。組織が検討すべき主なモデルは 2 つあります。1 つ目のモデルは、顧客が管理するキーで、Bring Your Own Key (BYOK) または Hold Your Own Key (HYOK) と呼ばれることが多く、キーの生成、ローテーション、および失効をデータ所有者が完全に管理し、クラウド プロバイダーが明示的な許可なしに平文データにアクセスできないようにします。一方、プロバイダー管理型の暗号化は、運用を簡素化するものの、組織はプロバイダーの鍵管理方法と、その方法が運用されている管轄区域に対して信頼を置く必要がある。規制対象となるデータ、特に政府、防衛、金融サービス、医療分野においては、BYOKまたはHYOKモデルが適切な標準となる。なぜなら、これらのモデルは、主権の枠組みが要求するデータ管理とデータアクセスとの間の明確な境界を維持するからである。

ヨーロッパにおけるクラウド主権

欧州では、特に米国のCLOUD法や世界的なデジタルデータへの依存度の高まりを受けて、データプライバシー、セキュリティ、および管理に関する懸念が高まるにつれ、クラウド主権の問題がますます重要視されるようになっている。EUは、加盟国全体に適用され、組織がデータを処理、保存、転送する方法に関する厳格なガイドラインを定めた一般データ保護規則( GDPR )などの規制を導入している。

しかし、事態をさらに複雑にしているのは、各国がそれぞれ独自のクラウドサービスに関する法律や規制を導入しているという事実である。例えば:

  • フランスの「クラウド・ド・コンフィアンス」構想では、認証を受けたクラウドサービスは、EU域外の法的影響を受けないようにするため、EU域内に拠点を置くプロバイダーによってホストされることが義務付けられている。

  • ドイツは厳格なデータローカライゼーションを実施しており、連邦型データインフラプロジェクトであるGaia-Xなどのプログラムを通じて民間パートナーと協力している。

  • イタリアやスペインなどの国々は、外国の巨大テクノロジー企業への依存度を減らすため、国内またはEUを拠点とするクラウドサービスの導入を推進している。

これらの新たな国内規制の詳細は国によって異なり、複数のEU加盟国で事業を展開する組織にとっては、間違いなく複雑さを増すことになる。企業は、EUの規制と各国固有の基準の両方に対応する必要があり、これらはクラウド戦略、ベンダー選定、コンプライアンス業務に影響を与える可能性がある。法令遵守を維持するには、多くの場合、最新のクラウド機能へのアクセスを維持しながら、法的な整合性を確保するために、現地のプロバイダーまたはハイブリッドプロバイダーと提携する必要があります。

クラウドコンピューティングにおける主権の未来

規制圧力の高まり

クラウド主権が進化するにつれて、世界はほぼ確実に規制圧力の増大に直面するだろう。政府や業界は、より強力なデータ保護およびデータローカライゼーションに関する法律を制定し続けるだろう。これにより、組織は法令遵守を維持し、不正なデータアクセスを防止するために、主権クラウドを採用するようになるだろう。

ハイブリッドおよびマルチクラウドのアプローチ

俊敏性を維持し、柔軟性、革新性、拡張性を実現するために、組織はハイブリッドクラウドおよびマルチクラウドの主権ソリューションをますます導入していくでしょう。ソブリンクラウドは組織の最も機密性の高いデータを保管する場所として利用でき、一方、そのような厳格な規制の対象とならないワークロードにはパブリッククラウドを利用できる。

コンプライアンスを簡素化し、各国のクラウド環境とその他のグローバルなクラウド環境との間のグローバルな相互運用性を可能にするための国際標準とフレームワークを開発することは、組織と規制当局の双方にとって有益となるだろう。

主権AIインフラストラクチャ

従来型のワークロード向けにソブリンクラウドを形成したのと同じ規制上の要件が、AIインフラストラクチャにも同様に適用されるようになった。政府や規制対象企業は、モデルのトレーニング、微調整、推論が、物理的に自国の管轄区域内に位置し、法的規制を受け、運用管理されているインフラストラクチャ上で実行されることをますます強く求めており、機密性の高いトレーニングデータが定められたコンプライアンス境界から決して外に出ないこと、そしてAIの出力が外国の組織によってアクセスされないことを保証している。これは将来的な検討事項ではありません。現在、主権的な管理権限を持たないインフラ上でAIを導入している組織は、技術的および法的負債を積み重ねており、AIアプリケーションがビジネス上重要な業務に深く組み込まれるにつれて、これらの負債を解消することはますます困難になるだろう。

Nutanixとソブリンクラウド

Nutanixは、ベンダーロックインや地政学的リスクに縛られることなく、データのセキュリティ確保、規制要件への対応、回復力の高いシステムの構築を容易にすることで、組織がクラウドにおける主権を強化できるよう支援します。Nutanixを利用することで、組織は複雑な主権規制に対応しながら、重要なワークロードのパフォーマンスとセキュリティを向上させることができます。あらゆる環境でアプリケーションとデータを実行し、厳格な居住地ポリシーを適用し、包括的な暗号化を実装し、きめ細かなアクセス制御を適用し、回復力のあるアーキテクチャを構築し、切断された環境やエアギャップ環境でもシームレスに動作します。

エッジ、データセンター、パブリッククラウド全体で一貫した管理が可能な、柔軟で強力なNutanixプラットフォームは、組織がデータと運用を完全に制御できるようにし、コンプライアンス要件への対応を支援し、ビジネスをより迅速、安全、かつスマートに進めることを可能にします。

Nutanix NCI 7.5 を使用した分散型ソブリンクラウドの構築

ソブリンクラウドに関するよくある質問

プライベートクラウドを利用すれば、インフラストラクチャを完全に制御できます。主権型クラウドを利用することで、データの法的管轄権を自分で管理できるようになります。重要な違いは、ソブリンクラウドは単にワークロードをプライベートな環境に保つためではなく、特定の国や地域のデータ保護法、居住要件、規制上の義務を満たすように設計されている点です。

プライベートクラウドは主権型クラウドアーキテクチャの一部となり得るが、主権は誰がインフラストラクチャを管理するか、どの法律がそれを規制するか、そしてデータ処理とアクセスが明確に定義された法的境界内に留まるかどうかによって決まる。

また、ソブリンクラウドはオンプレミス環境やプライベート環境への展開に限定されないという点も認識しておくことが重要です。主権クラウドは、参加するすべての環境が同じデータ所在地のポリシー、アクセス制御、暗号化標準、および監査要件を適用することを条件として、パブリッククラウドインフラストラクチャを含むハイブリッドおよびマルチクラウド環境にまたがることができます。クラウド環境の主権を決定づけるのは、その物理的な形態ではなく、クラウド全体に適用されるガバナンスフレームワークの一貫性と厳格さである。「プライベートクラウド」と「ソブリンクラウド」を混同する組織は、実際に主権を決定するガバナンス管理への投資を怠るリスクを負うだけでなく、インフラストラクチャの選択肢を人為的に制限してしまうことにもなりかねない。

データ所在地、プライバシー、国家安全保障、または業界固有の規制の対象となる組織は、多くの場合、主権クラウドを必要とします。これには、政府機関、防衛組織、金融機関、医療機関、およびデータの保存、処理、アクセス場所を管理する必要のあるあらゆる企業が含まれます。

より広範に言えば、機密データが承認された管轄区域内に留まっていることを規制当局、監査人、顧客、またはパートナーに証明する必要がある組織は、ソブリンクラウドの恩恵を受けることができる。AIの導入が進むにつれて、国境を越えたデータ漏洩のリスクが高まるため、これらの要件はより幅広い業界で重要性を増している。

はい。主権は、基盤となるアーキテクチャではなく、統治と管轄権の管理によって決定されます。主権クラウドは、参加するすべての環境が同じ主権要件を満たしている場合、ハイブリッド環境およびマルチクラウド環境にわたって運用できる。

これは、プライマリデータセンター、リカバリサイト、エッジロケーション、およびクラウド環境において、一貫したデータ所在地のポリシー、アクセス制御、暗号化標準、および監査要件を適用する必要があることを意味します。重要なのは、運用を単一のクラウドに限定するのではなく、環境全体でコンプライアンスを維持することである。

可能性としてはあり得る。米国のクラウド法は、データが物理的に保存されている場所だけでなく、プロバイダーの法的管轄区域に基づいて適用される。米国の管轄権の対象となるプロバイダーは、たとえそのデータが他国に存在する場合であっても、自社が所有、保管、または管理するデータを開示するよう求められる場合があります。

このようなリスクを軽減するために、組織はプロバイダーの所在地、ガバナンスモデル、暗号化戦略などを評価することが多い。BYOK(Bring Your Own Key)やHYOK(Hold Your Own Key)といった顧客主導型の暗号化方式は、プロバイダーによる復号化データへのアクセスを制限することで、追加のセキュリティ対策を提供することができます。

はい。GDPRは、欧州経済領域内の個人の個人データを処理する組織に適用されます。これは、支援インフラの所在地に関わらず適用されます。主権型クラウド環境は、データ所在地の管理、暗号化、アクセス制御、包括的な監査を通じて、組織がGDPRの要件を満たすのに役立ちます。

しかし、GDPRへの準拠とデータ主権は同義ではない。ある環境はGDPRの要件を満たしている場合でも、外国の管轄権の主張の対象となる可能性がある。組織が主権を評価する際には、規制遵守に加えて、プロバイダーの管轄権、運用管理、および暗号鍵の所有権を考慮に入れるべきである。