Manchmal auch als Datenhoheit bezeichnet, entwickelt sich die Datensouveränität schnell zu einem Kernbestandteil von Rechts-, Datenschutz-, Sicherheits- und Governance-Strategien für Unternehmen, die sich mit der Speicherung, Verarbeitung und Übertragung von Daten befassen. Ein solider Ansatz für das Datenmanagement und internationale Datenflüsse – eine Schlüsselkomponente der Datensouveränität – hilft Unternehmen, ihre sensibelsten Informationen vor Cyberangriffen und anderen Bedrohungen zu schützen.
Datensouveränität, -residenz und -lokalisierung sind eng miteinander verbundene Begriffe. Tatsächlich sind Datensouveränität und -residenz so eng miteinander verbunden, dass sie manchmal synonym verwendet werden. Es gibt jedoch einige wichtige Unterschiede, die Unternehmen, die Cloud Computing als Teil ihrer digitalen Transformation nutzen möchten, verstehen sollten.
Datensouveränität: Daten, die in dem Land gespeichert und verarbeitet werden, in dem sie generiert wurden.
Datenspeicherort: Daten, die in einem anderen Land gespeichert werden als dem, in dem sie generiert wurden.
Datenlokalisierung: Der Vorgang der Einhaltung aller geltenden Gesetze und Anforderungen im Zusammenhang mit dem Datenspeicherort.
Bleiben Sie mit dem Think-Newsletter über die wichtigsten – und faszinierendsten – Branchentrends in den Bereichen KI, Automatisierung, Daten und mehr auf dem Laufenden. Weitere Informationen finden Sie in der IBM Datenschutzerklärung.
Datensouveränität, -speicherort und -lokalisierung sind alle kritische Bestandteile eines Konzepts, das als souveräne Cloud bekannt ist, eine Art Cloud-Computing, die Organisationen dabei unterstützt, die Datenschutzgesetze bestimmter Regionen und Länder einzuhalten, in denen sie Kundendaten sammeln, verarbeiten und speichern.
Da sich die Cloud-Speicherung weltweit weiter ausbreitet, reichen traditionelle geografische Grenzen wie Landesgrenzen nicht mehr aus, um sensible Daten zu schützen. Auch der Aufstieg datenintensiver Technologien wie künstliche Intelligenz (KI) und maschinelles Lernen (ML), die auf schnellen, sicheren Datenzugriff angewiesen sind, zwingt Unternehmen dazu, strategischere Entscheidungen in Bezug auf die Cloud-Sicherheit zu treffen. KI, insbesondere generative KI, hat das Potenzial, wertvolle Geschäftsinnovationen voranzutreiben, benötigt aber eine schnelle, sichere Cloud-Infrastruktur, um zu funktionieren.
Hier kommt die souveräne Cloud ins Spiel, ein Konzept, das Datensouveränität, betriebliche Souveränität und digitale Souveränität umfasst. Sovereign Cloud Frameworks helfen Unternehmen, das Vertrauen ihrer Kunden zu gewinnen und ihr Geschäft auszubauen, während sie die Gesetze zur Datenerfassung, Datenspeicherung und zum Datenschutz in den Regionen, in denen sie tätig sind, einhalten.
Die Bedeutung der Datensouveränität steht in engem Zusammenhang mit der wachsenden Bedeutung von Cloud-Computing-Umgebungen in den allgemeinen Wachstumsstrategien vieler Unternehmen.
Da immer mehr Unternehmensanwendungen in die Cloud verlagert werden, wird eine Cloud-Umgebung zu einer kritischen Infrastruktur, die für den Erfolg eines Unternehmens genauso wichtig ist wie eine Fabrik, ein Bürogebäude oder ein wertvolles Stück geistiges Eigentum.
Die Anforderungen an die Datensouveränität hängen in der Regel mit den Datenschutzbestimmungen in einem bestimmten Land oder einer bestimmten Region zusammen. Zu den Hauptanliegen von Unternehmen, die lokale Gesetze einhalten wollen, gehören in der Regel Cybersicherheit, Datensicherheit und Datenschutz sowie der Schutz sensibler Daten vor Verstößen und Malware schützen und kontrollieren, welche Personen, Unternehmen und Anwendungen auf Daten zugreifen können.
Die Europäische Union (EU) hat beispielsweise eine Datenschutz-Grundverordnung (DSGVO) erlassen, die von Unternehmen, die auf dem Gebiet der EU tätig sind und mit Daten von EU-Bürgern arbeiten, verlangt, einen sogenannten Datenschutzbeauftragten (DSB) zu ernennen, um sicherzustellen, dass Organisationen die Vertraulichkeit, Integrität und Zugänglichkeit der von ihnen erzeugten, verarbeiteten und gespeicherten Daten strikt wahren.
Die Datensouveränität wird durch die spezifischen Gesetze und Vorschriften bestimmt, die in der Region oder dem Land gelten, in der/dem die Daten generiert wurden.
Diese Gesetze variieren von Gebiet zu Gebiet, aber in der Regel bedeutet die Aussage, dass ein Land die „Souveränität über“ einen Teil der Daten hat, dass es die Zuständigkeit und Autorität darüber hat, wie diese Daten verwendet werden können und wer darauf zugreifen kann. Allerdings unterliegen Daten oft den Gesetzen mehrerer Länder (Datenresidenz und Datenlokalisierung), was die Verwaltung, Speicherung und Verarbeitung der Daten komplizierter macht.
In Fällen, in denen Daten in einem Land oder einer Region generiert, aber an einem anderen Ort gespeichert oder verarbeitet werden, muss die für die Daten verantwortliche Organisation sicherstellen, dass sie alle rechtlichen Anforderungen für den Umgang mit Datensätzen an beiden Orten erfüllt.
Zum Beispiel könnten Unternehmen es für notwendig erachten, spezifische Datenschutzvereinbarungen zu erstellen oder spezifische Datenübertragungsprotokolle zu entwerfen und umzusetzen, um die Einhaltung von Vorschriften zu gewährleisten und potenzielle Konflikte in einem oder mehreren Gebieten zu vermeiden. Außerdem sollten Unternehmen, die Daten in mehreren Regionen oder Ländern speichern und verarbeiten, über alle relevanten Datenschutzgesetze, grenzüberschreitende Beschränkungen oder andere Bedenken informiert sein, die für die Wahrung des Datenschutzes und der Datenintegrität erforderlich sind.
Um effektiv zu sein, muss der Ansatz eines Unternehmens in Bezug auf die Datensouveränität auch zwei weitere entscheidende Komponenten umfassen: die betriebliche und die digitale Souveränität. Zusammen sind Daten, betriebliche und digitale Souveränität die drei wichtigsten Komponenten für eine souveräne Cloud-Infrastruktur.
Die operative Souveränität stellt sicher, dass kritische Infrastrukturen für Einzelpersonen, Unternehmen und Anwendungen, die sie benötigen, immer verfügbar sind, während die digitale Souveränität sicherstellt, dass eine Organisation immer die Kontrolle über ihre digitalen Assets hat. Sehen wir uns beide Begriffe genauer an und warum sie wichtig sind.
Die betriebliche Souveränität stellt sicher, dass kritische Infrastrukturen, die mit datenintensiven Anwendungen verbunden sind, immer verfügbar und zugänglich sind. Außerdem hilft die betriebliche Souveränität Unternehmen dabei, Transparenz und Kontrolle über ihre betrieblichen Prozesse zu wahren und Ineffizienzen zu erkennen.
Mit einem soliden Ansatz für die betriebliche Souveränität kann ein Unternehmen sicherstellen, dass seine kritische Infrastruktur widerstandsfähig ist, selbst wenn eine bestimmte Region von einer Katastrophe betroffen ist. Zu diesem Zweck beinhalten viele Ansätze zur operativen Souveränität einen Business Continuity Disaster Recovery (BCDR)- oder Disaster Recovery as a Service (DRaaS)-Plan. Schließlich hilft die betriebliche Souveränität Unternehmen dabei, die lokalen Vorschriften für die Infrastruktur einzuhalten, die zur Unterstützung von Cloud-Umgebungen in einer bestimmten Region erforderlich ist.
Digitale Souveränität beschreibt den Grad der Kontrolle eines Unternehmens über seine digitalen Assets, einschließlich Daten, Software, Inhalte und digitale Infrastruktur. Die digitale Souveränität ist für das Konzept der souveränen Cloud vor allem im Zusammenhang mit der Governance und Transparenz von Bedeutung. Unternehmen, die die Zugriffskontrolle für ihre digitalen Ressourcen nutzen, müssen Regeln festlegen, wer über Berechtigungen verfügt und wer eingeschränkt ist. Diese Regeln müssen so eingerichtet werden, dass sie leicht durchsetzbar sind, wie zum Beispiel Policy-as-Code, ein Prozess, der es Unternehmen ermöglicht, ihre Infrastruktur und Verfahren auf wiederholbare Weise zu verwalten.
Transparenz, ein weiterer wichtiger Aspekt der digitalen Souveränität, bezieht sich auf die Fähigkeit eines Unternehmens, seine Prozesse und Ergebnisse zu überprüfen. Transparenz stellt sicher, dass Unternehmen Einblick in ihre wichtigsten betrieblichen Workflows erhalten, sodass sie erkennen können, was funktioniert und was geändert werden muss.
Im Großen und Ganzen haben Unternehmen, die einen souveränen Cloud-Ansatz für die Datenhoheit in einer Cloud-Computing-Umgebung verfolgen möchten, zwei Möglichkeiten: Public Cloud oder Distributed Cloud. In den meisten Ländern helfen Public-Cloud- und Multicloud-Bereitstellungen Unternehmen dabei, ihre Workloads in der Cloud bereitzustellen und gleichzeitig die Kontrolle über ihre Daten in einer bestimmten Region zu behalten. Eine typische Public-Cloud-Architektur umfasst eine Plattform-Cloud-Schicht, wie eine Hybrid-Cloud-Plattform, die eine stabile, konsistente Cloud-Bereitstellung ermöglicht.
Die zweite Option ist das verteilte Cloud-Bereitstellungsmodell, z. B. ein lokaler Infrastrukturanbieter oder ein On-Premises-Rechenzentrum. Diese Lösungen sind für Unternehmen attraktiv, die mehr Kontrolle über ihre Daten benötigen. Ein verteiltes Cloud-Bereitstellungsmodell gibt Ihnen im Wesentlichen die Möglichkeit, Workloads und Plattformen in einer beliebigen Infrastruktur Ihrer Wahl bereitzustellen.
Um einen effektiven Ansatz zur Datensouveränität zu implementieren, sollten Unternehmen die folgenden Schritte unternehmen:
Unternehmen, die in mehr als einer Region oder einem Land lokale oder cloudbasierte Datenfunktionen entwickeln möchten, müssen sich zunächst über die Gesetze und Vorschriften informieren, die die Datensouveränität in diesen Gebieten regeln.
Es ist wichtig, sich an die Behörden zu wenden, die für die Durchsetzung der Gesetze zur Datensouveränität in den Ländern oder Regionen zuständig sind, in denen Sie Geschäfte tätigen möchten. Kommunizieren Sie Ihre Pläne zur Datenspeicherung, -verarbeitung und -übertragung, um sicherzustellen, dass Sie die Gesetze einhalten, deren Durchsetzung ihre Aufgabe ist.
Die Compliance-Gesetze in vielen Regionen, in denen Cloud Computing beliebt ist, können sich schnell ändern. Es ist immer eine gute Idee, jemanden in dem Land oder der Region zu haben, in dem Sie Daten speichern und verarbeiten, der sich mit den regulatorischen Vereinbarungen der Region auskennt. Cloud-Service-Provider (CSPs), die in einem bestimmten Gebiet tätig sind, sollten bereits Vereinbarungen mit den lokalen Behörden haben.
Da Bürger und Aufsichtsbehörden weltweit weiterhin Bedenken hinsichtlich der Datensouveränität äußern, helfen souveräne Cloud-Ansätze Unternehmen dabei, die Integrität ihrer Daten zu gewährleisten, unabhängig davon, wo sie gespeichert und verarbeitet werden.
In den kommenden Jahren wird die Art und Weise, wie Unternehmen ihre Daten erfassen, sichern, speichern und den Zugriff darauf kontrollieren – insbesondere, wenn sie neue, datenintensive Technologien wie KI und ML nutzen möchten – enorme Auswirkungen auf Wachstum und Sicherheit haben. Die Souveränität der Daten steht im Mittelpunkt dieser Bedenken. Daher hilft die Wahl eines Cloud-Anbieters, der über ein tiefes Verständnis dafür verfügt, Unternehmen bei der Umsetzung eines starken souveränen Cloud-Ansatzes und bei der Erreichung ihrer Ziele für die digitale Transformation. Partner in Regionen und Ländern, in denen Unternehmen eine Cloud-Umgebung einrichten möchten, müssen über Strategien zur Minderung gängiger Risiken wie Cyberangriffe, Naturkatastrophen und Ausfallzeiten verfügen.
Schließlich müssen Unternehmen, die einen starken Ansatz für Datensouveränität und souveräne Cloud-Services entwickeln möchten, sicherstellen, dass ihr Cloud-Anbieter über eine starke Gesamtstrategie für Cloud-Services verfügt, die mit den Gesetzen der Länder oder Regionen übereinstimmt, in denen sie tätig sind. Hier sind einige der wichtigsten Merkmale, auf die Unternehmen achten sollten, wenn sie CSPs und andere potenzielle Partner in Betracht ziehen, um einen starken Ansatz für die Datensouveränität zu entwickeln.
Data-Governance-Fähigkeiten: Der Data-Governance-Ansatz eines CSP zeigt, dass er über die richtigen Richtlinien und Verfahren verfügt, um mit sensiblen Daten erfolgreich umzugehen und die erforderlichen Einschränkungen anzuwenden. Sie sollten auch regelmäßige Audits bereitstellen, die belegen, dass die Richtlinien, die sie eingeführt haben, eingehalten werden.
Service Level Agreements (SLAs): Bei der Erstellung eines SLA zur Datensouveränität in einer souveränen Cloud-Umgebung sollten die drei wichtigsten Bereiche der SLA Kontrolle (Cloud-Management), Verfügbarkeit und Leistung abdecken.
Compliance: CSPs und andere Partner, die Unternehmen bei der Einhaltung der Anforderungen an die Datenhoheit unterstützen, sollten über ein hohes Maß an Fachwissen in allen Datenschutzgesetzen der Regionen verfügen, in denen sie tätig sind. Im Idealfall sollten Unternehmen und ihre CSPs gemeinsam dafür verantwortlich sein, sich über neue Vorschriften auf dem Laufenden zu halten und Strategien zu deren Umsetzung zu entwickeln.
Datenverschlüsselung: Es ist von entscheidender Bedeutung, dass CSPs im Bereich der souveränen Cloud über robuste Datenverschlüsselungsfunktionen wie kryptografische Schlüssel verfügen, um sicherzustellen, dass sie sensible Daten sicher und zugänglich halten können. Kryptografische Schlüssel wandeln Daten in einen Verschlüsselungsalgorithmus um, der nur von jemandem mit den richtigen Berechtigungen (Schlüssel) entschlüsselt werden kann. Dieser Prozess gibt Unternehmen vollständige technische Sicherheit und Kontrolle darüber, wer wann auf ihre Daten zugreifen kann.
Resilienz: Ein starker Ansatz für die Datensouveränität und souveräne Cloud-Umgebungen sollte starke Resilienzmerkmale beinhalten. Unternehmen sollten nur CSPs in Betracht ziehen, die nachweislich Kunden bei ihren Bemühungen um Resilienz und Wiederherstellung in den relevanten Ländern oder Regionen unterstützt haben. Bei einer souveränen Cloud-Umgebung sollten alle Cloud-Implementierungen integrierte Wiederherstellungs- und Failover-Fähigkeiten haben, die auf jeden spezifischen Compliance-Bereich zugeschnitten sind, in dem Daten gespeichert werden.
Speziell entwickelte, hoheitliche Software für Unternehmen, Behörden und Dienstleister zur Erstellung, Bereitstellung und Verwaltung von sicheren KI-fähigen Umgebungen.
| Bleiben Sie den sich wandelnden Vorschriften immer einen Schritt voraus. IBM unterstützt Unternehmen dabei, Compliance-Anforderungen zu erfüllen, KI verantwortungsbewusst zu steuern und den Überblick über Daten, Anwendungen und Infrastruktur zu bewahren. |
| Entwickeln Sie eine Cloud-Strategie, die Innovation und Kontrolle in Einklang bringt. IBM unterstützt Unternehmen bei der Konzeption von Hybrid-Cloud-Umgebungen, die Datenhoheit, Sicherheit, Compliance und geschäftliche Agilität gewährleisten. |