Cos'è la sovranità dei dati?

Vista aerea di una diga vicino alla Foresta Nera in Germania

Cos'è la sovranità dei dati?

La sovranità dei dati è il concetto secondo cui i dati sono soggetti alle leggi del paese o della regione in cui sono stati generati.

Talvolta definita come residenza dei dati, la sovranità dei dati sta rapidamente diventando una componente fondamentale delle strategie legali, di privacy, sicurezza e governance delle organizzazioni aziendali che gestiscono lo storage, l'elaborazione e il trasferimento dei dati. Adottare un approccio solido alla gestione dei dati e ai flussi internazionali di dati, un componente fondamentale della sovranità dei dati, aiuta le organizzazioni a proteggere le informazioni più sensibili da attacchi informatici e altre minacce.

Sovranità dei dati, residenza e localizzazione sono tutti termini strettamente correlati. In effetti, la sovranità e la residenza dei dati sono così strettamente correlate che a volte vengono utilizzate in modo intercambiabile. Tuttavia, ci sono alcune differenze fondamentali che le organizzazioni che intendono utilizzare le funzionalità del cloud computing nell'ambito del proprio percorso di trasformazione digitale dovrebbero conoscere.

Sovranità dei dati: dati memorizzati ed elaborati nel paese in cui sono stati generati.

Residenza dei dati: dati memorizzati in un paese diverso da quello in cui sono stati generati.

Localizzazione dei dati: l'atto di rispettare tutte le leggi e i requisiti applicabili in materia di residenza dei dati.

Cos'è un cloud sovrano?

La sovranità, la residenza e la localizzazione dei dati sono tutte componenti fondamentali di un concetto noto come cloud sovrano, un tipo di cloud computing che aiuta le organizzazioni a garantire la conformità alle leggi sulla privacy di specifiche regioni e paesi in cui raccolgono, elaborano e memorizzano i dati dei clienti.

Con la continua diffusione dello storage cloud in tutto il mondo, i tradizionali confini geografici, come le frontiere, non sono sufficienti a proteggere i dati sensibili. Inoltre, la crescita di tecnologie ad alta intensità di dati, come l'intelligenza artificiale (AI) e il machine learning (ML), che dipendono da un accesso rapido e sicuro ai dati, sta spingendo le organizzazioni aziendali a prendere decisioni più strategiche in materia di sicurezza del cloud. L'AI, in particolare l'AI generativa, ha il potenziale per favorire innovazioni aziendali di valore, ma necessita di un'infrastruttura cloud veloce e sicura per funzionare.

Qui entra in scena il cloud sovrano, un concetto che comprende la sovranità dei dati, la sovranità operativa e la sovranità digitale. I framework di cloud sovrano aiutano le organizzazioni aziendali a creare fiducia nei clienti e a far crescere il proprio business, garantendo al contempo la conformità alle leggi sulla raccolta, lo storage e la privacy dei dati nelle regioni in cui operano.

Perché la sovranità dei dati è importante?

L'importanza della sovranità dei dati è strettamente legata alla crescente importanza degli ambienti di cloud computing nelle strategie di crescita complessive di molte organizzazioni.

Con un numero sempre maggiore di applicazioni aziendali che passano al cloud, l'ambiente cloud diventa un'infrastruttura critica, tanto importante per la salute di un'azienda quanto un impianto produttivo, un complesso di uffici o una preziosa proprietà intellettuale.

I requisiti di sovranità dei dati riguardano in genere le normative sulla privacy dei dati in un paese o in una regione specifici. Le principali preoccupazioni per le organizzazioni che cercano di conformarsi alle leggi locali in genere includono la cybersecurity, la sicurezza dei dati e la privacy, la protezione dei dati sensibili da violazioni e malware e il controllo di quali individui, entità e applicazioni possono accedere ai dati.

Ad esempio, l'Unione europea (UE) ha un regolamento generale sulla protezione dei dati (GDPR) che richiede alle aziende che operano all'interno del territorio dell'UE e trattano i dati dei cittadini dell'UE di assumere una persona nota come responsabile della protezione dei dati (DPO) per garantire che le organizzazioni mantengano rigorosamente la riservatezza, l'integrità e l'accessibilità dei dati che generano, elaborano e archiviano.

AI Academy

È la gestione dei dati il segreto dell’AI generativa?

Scopri perché i dati di alta qualità sono fondamentali per un uso efficace dell'AI generativa.

Come si determina la sovranità dei dati? 

La sovranità dei dati è determinata dalle specifiche leggi e normative che regolamentano la regione o il paese in cui i dati sono stati generati.

Queste leggi variano da territorio a territorio, ma in genere, quando si afferma che un paese ha la "sovranità su" un determinato dato, significa che detiene la giurisdizione e l'autorità su come tale dato può essere utilizzato e su chi può accedervi. Tuttavia, spesso i dati sono soggetti alle leggi di più paesi (residenza e localizzazione dei dati), rendendo più complessa la loro governance, archiviazione ed elaborazione.

Nei casi in cui i dati vengono generati in un paese o una regione, ma memorizzati o elaborati altrove, l'organizzazione responsabile dei dati deve assicurarsi di rispettare tutti i requisiti legali per la gestione dei set di dati in entrambe le località.

Ad esempio, le organizzazioni aziendali potrebbero dover predisporre specifici accordi sulla protezione dei dati oppure progettare e implementare specifici protocolli per il trasferimento dei dati, al fine di garantire la conformità ed evitare potenziali conflitti in uno o più territori. Inoltre, le organizzazioni che memorizzano ed elaborano dati in più regioni o paesi dovrebbero conoscere tutte le leggi sulla protezione dei dati pertinenti, le restrizioni transfrontaliere e altri requisiti necessari per garantire la privacy e l'integrità dei dati.

Come funziona la sovranità dei dati?

Per essere efficace, l'approccio di un'organizzazione alla sovranità dei dati deve includere anche altri due componenti critici: la sovranità operativa e la sovranità digitale. Insieme, la sovranità dei dati, la sovranità operativa e la sovranità digitale sono i tre componenti più importanti dell'infrastruttura di cloud sovrano.

La sovranità operativa garantisce che l'infrastruttura critica sia sempre disponibile per le persone, le entità e le applicazioni che ne hanno bisogno, mentre la sovranità digitale garantisce che un'organizzazione mantenga sempre il controllo sui propri asset digitali. Vediamo più nel dettaglio entrambi i termini e perché sono importanti.

Sovranità operativa

La sovranità operativa garantisce che l'infrastruttura critica associata alle applicazioni ad alta intensità di dati sia sempre operativa e accessibile. Inoltre, la sovranità operativa aiuta le organizzazioni aziendali a mantenere la trasparenza e il controllo sui propri processi operativi e a individuare le inefficienze.

Con un approccio solido alla sovranità operativa, anche se una determinata regione è colpita da una calamità, un'organizzazione aziendale può garantire la resilienza della propria infrastruttura critica. A tal fine, molti approcci alla sovranità operativa includono un piano di business continuity and disaster recovery (BCDR) o di disaster recovery as a service (DRaaS). Infine, la sovranità operativa aiuta le organizzazioni aziendali a garantire la conformità alle normative locali che regolamentano l'infrastruttura necessaria per supportare gli ambienti cloud in una determinata regione.

Sovranità digitale

La sovranità digitale descrive il livello di controllo di un'organizzazione sui propri asset digitali, inclusi dati, software, contenuti e infrastrutture digitali. La sovranità digitale è importante per il concetto di cloud sovrano principalmente nel contesto della governance e della trasparenza. Le aziende che attuano il controllo degli accessi ai propri asset digitali devono stabilire regole su chi dispone delle autorizzazioni e chi no. Queste regole devono essere configurate in modo da essere facilmente applicabili, come nel policy-as-code, un processo che consente alle organizzazioni di gestire la propria infrastruttura e le proprie procedure in modo ripetibile.

La trasparenza, un altro aspetto importante della sovranità digitale, si riferisce alla capacità di un'organizzazione di verificare i propri processi e risultati. La trasparenza garantisce che le organizzazioni possano vedere i loro workflow operativi più importanti in modo da poter vedere cosa funziona e cosa deve essere cambiato.

Modelli di cloud pubblico vs. distribuito

In generale, le organizzazioni che desiderano adottare un approccio alla sovranità dei dati in un ambiente di cloud computing hanno due opzioni tra cui scegliere: il cloud pubblico o il cloud distribuito. Nella maggior parte dei paesi, le implementazioni di cloud pubblico e multicloud aiutano le organizzazioni a distribuire i workload cloud mantenendo il controllo sui dati in una regione specifica. Una tipica architettura di cloud pubblico include un livello di piattaforma cloud, come una piattaforma hybrid cloud, che fornisce un'implementazione cloud stabile e coerente.

La seconda opzione è il modello di distribuzione del cloud distribuito, ad esempio un provider di infrastruttura locale o un data center on-premise. Queste soluzioni sono interessanti per le organizzazioni aziendali che richiedono un maggiore controllo sui propri dati. In sostanza, un modello di distribuzione del cloud distribuito offre la possibilità di distribuire workload e piattaforme su qualsiasi infrastruttura di propria scelta.

L'approccio in tre fasi alla sovranità dei dati aziendali

Per iniziare a implementare un approccio efficace alla sovranità dei dati, le organizzazioni dovrebbero seguire i seguenti passi:

Acquisire familiarità con le leggi e i regolamenti pertinenti

Le aziende che desiderano sviluppare funzionalità di dati on-premise o basate sul cloud in più di una regione o paese devono prima informarsi sulle leggi e le normative che disciplinano la sovranità dei dati in quei territori. 

Stabilire un canale di comunicazione con le autorità competenti

È importante contattare le agenzie incaricate di far rispettare le leggi sulla sovranità dei dati nei paesi o nelle regioni in cui desidera operare. Comunica i tuoi piani in merito all'archiviazione, all'elaborazione e al trasferimento dei dati per assicurarti di rispettare le leggi che hanno il compito di far rispettare.

Collaborare con esperti locali

Le leggi sulla conformità in molte regioni in cui il cloud computing è popolare possono cambiare rapidamente. È sempre una buona idea poter contare su qualcuno, nel paese o nella regione in cui si archiviano ed elaborano i dati, che sia un esperto negli accordi normativi dei territori. I provider di servizi cloud (CSP) che operano in un territorio devono già avere accordi in essere con le autorità locali.

Considerazioni chiave per le aziende che desiderano stabilire la sovranità dei dati

Poiché cittadini e organismi normativi di tutto il mondo continuano a sollevare preoccupazioni in merito alla sovranità dei dati, gli approcci al cloud sovrano aiutano le aziende a garantire l'integrità dei propri dati, indipendentemente da dove vengano archiviati ed elaborati.

Nei prossimi anni, il modo in cui le organizzazioni raccolgono, proteggono, memorizzano e controllano l'accesso ai propri dati, soprattutto se intendono adottare nuove tecnologie ad alta intensità di dati come AI e ML, avrà enormi implicazioni per la crescita e la sicurezza. La sovranità dei dati è al centro di queste problematiche, pertanto scegliere un cloud provider che ne abbia una conoscenza approfondita aiuterà le aziende ad adottare un solido approccio al cloud sovrano e a raggiungere i propri obiettivi di trasformazione digitale. I partner nelle regioni e nei paesi in cui le organizzazioni aziendali intendono creare un ambiente cloud devono disporre di strategie per mitigare i rischi comuni, come attacchi informatici, calamità naturali e tempi di inattività.

Infine, le aziende che intendono adottare un approccio solido alla sovranità dei dati e al cloud sovrano devono assicurarsi che il proprio cloud provider disponga di una strategia cloud complessiva e solida, in linea con le leggi dei paesi o delle regioni in cui operano. Ecco alcune delle caratteristiche più importanti che le organizzazioni aziendali dovrebbero ricercare quando valutano i CSP e altri potenziali partner per sviluppare un approccio solido alla sovranità dei dati.

Funzionalità di governance dei dati: l'approccio di un CSP alla governance dei dati dimostra che dispone delle policy e delle procedure necessarie per gestire correttamente i dati sensibili e applicare le restrizioni necessarie. Dovrebbe inoltre effettuare audit periodici per dimostrare che le linee guida adottate vengono rispettate.

Accordi sul livello di servizio (SLA): quando si definisce uno SLA in materia di sovranità dei dati in un ambiente di cloud sovrano, le tre aree più importanti che lo SLA dovrebbe coprire sono il controllo (cloud management), la disponibilità e le prestazioni.

Conformità: i CSP e gli altri partner che aiutano le aziende a rispettare i requisiti di sovranità dei dati dovrebbero avere un alto livello di esperienza nelle leggi sui dati nelle regioni in cui operano. Idealmente, le aziende e i propri CSP dovrebbero condividere la responsabilità di rimanere aggiornati con le nuove normative e di sviluppare strategie per affrontarle.

Crittografia dei dati: è fondamentale che i CSP che operano nell'ambito del cloud sovrano dispongano di solide funzionalità di crittografia dei dati, come le chiavi crittografiche, per garantire la protezione e l'accessibilità dei dati sensibili. Le chiavi crittografiche trasformano i dati mediante un algoritmo di crittografia, in modo che possano essere decrittografati solo da chi dispone delle autorizzazioni (chiave) appropriate. Questo processo offre alle organizzazioni aziendali piena garanzia tecnica e controllo su chi può accedere ai propri dati e quando.

Resilienza: un approccio solido alla sovranità dei dati e agli ambienti di cloud sovrano dovrebbe includere solide funzionalità di resilienza. Le aziende dovrebbero prendere in considerazione solo CSP con una comprovata esperienza nel supportare i clienti nelle attività di resilienza e ripristino nei paesi o nelle regioni pertinenti. In un ambiente di cloud sovrano, tutte le distribuzioni cloud dovrebbero disporre di funzionalità integrate di ripristino e failover, adattate a ciascuna specifica area di conformità in cui vengono memorizzati i dati.

Autori

Mesh Flinders

Staff Writer

IBM Think

Ian Smalley

Staff Editor

IBM Think

Soluzioni correlate
IBM® Sovereign Core

Software sovrano appositamente progettato che consente a imprese, governi e fornitori di servizi di creare, implementare e gestire ambienti sicuri e AI-ready.

Scopri IBM Sovereign Core
Soluzioni di sovranità digitale
Anticipa l’evoluzione delle normative. IBM aiuta le organizzazioni a soddisfare i requisiti di conformità, a governare l’AI in modo responsabile e a mantenere la visibilità su dati, applicazioni e infrastrutture.
Esplora le soluzioni di sovranità digitale
Consulenza sulla strategia cloud 
Definisci una strategia cloud che bilanci innovazione e controllo. IBM aiuta le organizzazioni a progettare ambienti hybrid cloud che supportano la sovranità dei dati, la sicurezza, la conformità e l'agilità aziendale. 
Esplora la consulenza sulla strategia cloud
Fasi successive

Scopri come IBM Sovereign Core consente a imprese, governi e fornitori di servizi software sovrani appositamente progettati di creare, implementare e gestire ambienti AI-ready, mantenendo al contempo piena autonomia su dati, infrastrutture e tecnologia.

  1. Scopri IBM® Sovereign Core
  2. Esplora le soluzioni di sovranità digitale