Il sovereign cloud è un tipo di cloud computing che aiuta le organizzazioni a rispettare le leggi di regioni e paesi specifici.
Poiché un numero crescente di aziende si rivolge a soluzioni di hybrid cloud per supportare le proprie iniziative di trasformazione digitale, gli ambienti cloud (e, in particolare, le modalità con cui gli utenti vi accedono, memorizzano e utilizzano i dati) stanno diventando sempre più importanti. Con la diffusione del cloud computing in tutto il mondo, i tradizionali confini geografici, come le frontiere nazionali, non sono più sufficienti a proteggere i dati sensibili.
È qui che entra in scena il cloud sovrano, una soluzione che contribuisce a garantire la sovranità dei dati, a sua volta una componente fondamentale della più ampia sovranità digitale. Il cloud sovrano aiuta le aziende a rafforzare la fiducia dei clienti e a far crescere il proprio business, garantendo al contempo la conformità alle leggi e alle normative vigenti nelle regioni in cui operano.
Un cloud sovrano protegge principalmente i dati dei consumatori e delle organizzazioni. Sebbene molte normative si concentrino principalmente sulla protezione delle informazioni di identificazione personale, o PII, a seconda del settore, della regione o del caso d'uso aziendale, possono anche tutelare la proprietà intellettuale (IP), il software, i segreti commerciali, le informazioni finanziarie e molto altro. Poiché le normative sulla privacy dei dati nel cloud variano tra i diversi paesi e le diverse regioni, non esiste una definizione unica e condivisa di ciò che un cloud sovrano può proteggere. Gli approcci tendono a variare in base al settore, al luogo e alle esigenze aziendali.
Alcuni framework di cloud sovrano riguardano la residenza dei dati, in base alla quale i dati sono soggetti alle leggi e alle normative dello specifico paese in cui vengono archiviati. Altri riguardano la sovranità dei dati, in base alla quale i dati memorizzati sono soggetti alle leggi del paese in cui sono stati raccolti. In definitiva, gli approcci al cloud sovrano non solo aiutano le aziende a rispettare le leggi relative ai loro dati più sensibili, ma le aiutano anche a mantenere la propria resilienza.
Via via che le aziende spostano sempre più applicazioni sul cloud, il cloud stesso sta rapidamente diventando un'infrastruttura critica.
L'ambiente cloud di un'azienda è ormai considerato importante per la sua salute tanto quanto un impianto produttivo, un complesso di uffici o una preziosa proprietà intellettuale. Inoltre, poiché i settori altamente regolamentati in ambito privato e pubblico trasferiscono i loro servizi principali sul cloud, la necessità di mantenere i dati al sicuro sta diventando fondamentale.
Inoltre, l'ascesa di tecnologie ad alta intensità di dati come l'intelligenza artificiale (AI) e il machine learning (ML), che dipendono da un accesso rapido e sicuro ai dati, sta costringendo le aziende a prendere decisioni più strategiche sulla tecnologia cloud. L'AI, e in particolare l'AI generativa, può potenzialmente alimentare preziose innovazioni aziendali, ma senza un solido ecosistema di sovereign cloud non possono decollare.
Le aziende che operano in settori altamente regolamentati, come quello sanitario e dei servizi finanziari, devono affrontare forti ostacoli. Nell'Unione Europea, il Regolamento generale sulla protezione dei dati (GDPR) stabilisce già norme rigorose su come i dati personali vengono raccolti, memorizzati e trasferiti oltre confine. Sempre in Europa, è stata proposta una normativa denominata European Cybersecurity Certification Scheme for Cloud Services (EUCS), che mira a stabilire requisiti comuni di cybersecurity e standard di certificazione per i servizi cloud in tutta l'Unione Europea. Il Digital Operational Resilience Act (DORA) è entrato in vigore a gennaio 2025 e stabilisce norme sulla gestione dei rischi ICT, sulla segnalazione degli incidenti, sui test di resilienza operativa e sul monitoraggio dei rischi legati a terze parti ICT. Solide soluzioni di cloud sovrano aiutano le aziende a rimanere aggiornate sugli enti normativi e sulle nuove normative, oltre a consentire di prendere decisioni più strategiche in materia di rischio, dati e di un panorama delle minacce in continua evoluzione. Prendiamo in esame alcuni dei principali benefici del cloud sovrano per le aziende.
Le aziende disposte a investire in un solido framework di sovereign cloud quale parte di un più ampio percorso di trasformazione digitale in genere ottengono importanti benefici. Dal maggiore controllo sui dati, al miglioramento della connettività, della resilienza dei dati e delle prestazioni delle app, ecco i cinque principali motivi per cui le aziende adottano un approccio al sovereign cloud.
Una solida infrastruttura di cloud sovrano offre alle aziende il controllo su dove vengono archiviati i propri dati (residenza dei dati), ad esempio una regione o un paese, o persino il data center di uno specifico provider di cloud.
Le soluzioni di cloud sovrano possono aiutare le aziende di ogni dimensione a soddisfare i requisiti di conformità normativa e a rispettare le leggi in rapida evoluzione in materia di dati e sovranità digitale, indipendentemente dal numero di paesi o regioni in cui operano.
L'approccio al cloud sovrano consente alle organizzazioni di limitare facilmente l'accesso ai dati dei propri dipendenti, dei partner commerciali e persino dei provider di servizi cloud (CSP), in base alla cittadinanza, alla posizione fisica e ad altri fattori.
I CSP che gestiscono ecosistemi di sovereign cloud aiutano le aziende ad aumentare la resilienza operativa, adottando un approccio strategico che presuppone che l'interruzione sia inevitabile. Offrendo servizi ad alta disponibilità ed eseguendo il backup dei dati critici su infrastrutture sovrane, i CSP aiutano le organizzazioni ad assorbire e ad adattarsi meglio agli shock.
Le migliori configurazioni di sovereign cloud implementano i livelli più sofisticati di sicurezza dei dati disponibili, garantendo che applicazioni, dipendenti e clienti possano accedere ai dati quando necessario in modo rapido e sicuro.
Vale la pena ampliare la prospettiva per considerare il quadro più ampio di ciò che il cloud sovrano mira a ottenere. In un'organizzazione matura, un cloud sovrano è semplicemente una componente di un più ampio framework di "sovranità digitale". La sovranità digitale comprende quattro concetti interconnessi: sovranità operativa, sovranità tecnologica, sovranità dell'AI e sovranità dei dati. Il cloud sovrano è un approccio alla sovranità dei dati, l'ultima delle quattro dimensioni. Per avere una visione d'insieme, vale tuttavia la pena esaminare singolarmente ciascun concetto.
La sovranità operativa consiste nel controllo sulle modalità di gestione degli ambienti.
La sovranità operativa aiuta a garantire che le infrastrutture critiche associate ad applicazioni ad alta intensità di dati siano sempre operative e accessibili. Inoltre, la sovranità operativa aiuta le aziende a mantenere il controllo sui propri processi operativi e a individuare le inefficienze. Con un approccio solido alla sovranità operativa, anche se una determinata regione è colpita da un evento catastrofico, un'azienda può garantire la resilienza della propria infrastruttura critica attraverso un piano di business continuity disaster recovery (BCDR) o Disaster Recovery as a Service (DRaaS). Infine, la sovranità operativa aiuta le aziende a rispettare le normative locali che regolamentano l'infrastruttura necessaria per supportare gli ambienti cloud in una determinata regione.
La sovranità tecnologica riguarda un'architettura aperta e modulare che evita il blocco da fornitore.
La sovranità tecnologica può inoltre favorire la governance e la trasparenza: le aziende che utilizzano il controllo degli accessi sui propri asset digitali devono stabilire regole relative a chi dispone delle autorizzazioni. Questi controlli di sovranità devono essere configurati in modo da poter essere facilmente applicati, ad esempio tramite il policy-as-code, un processo che consente alle organizzazioni di gestire la propria infrastruttura e le proprie procedure in modo ripetibile.
La trasparenza, un altro aspetto importante della sovranità digitale, si riferisce alla capacità di un'organizzazione di verificare i propri processi e risultati. La trasparenza garantisce che le organizzazioni possano vedere i loro workflow operativi più importanti in modo da poter vedere cosa funziona e cosa deve essere cambiato.
La sovranità dell'AI si riferisce al controllo su dove vengono eseguiti i modelli e su come viene governata l'inferenza. Le forme di AI più sovrane prevedono un'esecuzione dell'AI regolamentata, con modelli, inferenza e operazioni degli agenti eseguiti all'interno di confini di sovranità definiti. Il tema sta suscitando un interesse crescente; un recente sondaggio di McKinsey ha rilevato che, su 300 rispondenti, il 71% ha definito l'AI sovrana una "priorità strategica" o, in termini ancora più drastici, una "questione esistenziale".
La sovranità dei dati si riferisce al controllo sui dati a riposo, in uso e in movimento. Ed è proprio qui (più che negli altri componenti della sovranità digitale) che entra in gioco il cloud sovrano.
Il rispetto della sovranità dei dati, ovvero l'idea che i dati siano soggetti alle leggi del paese o della regione in cui sono stati generati, è un requisito fondamentale della maggior parte delle soluzioni di cloud sovrano. Una solida sovranità dei dati aiuta le aziende a proteggere i dati dei propri clienti da attacchi informatici e altre minacce, garantendo al contempo che nessuna persona non autorizzata vi abbia accesso. Ad esempio, in base alla maggior parte dei requisiti di sovranità dei dati, i CSP non hanno accesso ai dati dei clienti, anche quando si trovano nel data center cloud da loro gestito.
Un altro aspetto importante della sovranità dei dati è il concetto di residenza dei dati, ossia l'idea che i dati siano soggetti alle leggi e ai regolamenti della regione o del paese in cui vengono archiviati. Oltre a rispettare la privacy dei dati, le soluzioni di cloud sovrano devono rispettare anche tutte le leggi e i regolamenti applicabili sulla residenza dei dati.
Più di ogni altra cosa, il cloud sovrano rappresenta un approccio alla componente della "sovranità dei dati" all'interno del più ampio quadro della sovranità digitale. Va tuttavia osservato che, in senso stretto, la sovranità dei dati può essere garantita anche senza utilizzare il cloud; alcune organizzazioni, ad esempio, scelgono di mantenere i dati on-premise per garantire la sovranità. Per questo motivo, l'approccio di IBM alla sovranità si basa su una soluzione denominata Sovereign Core, che rimane agnostica rispetto al fatto che la sovranità dei dati venga garantita attraverso una soluzione di cloud sovrano oppure tramite soluzioni on-premise o ibride.
Quando si parla di sovereign cloud, non esiste una soluzione valida per tutti. Le aziende potrebbero desiderare lo stesso risultato dal loro approccio all'hybrid cloud, ad esempio la trasformazione digitale, ma il modo in cui lo ottengono varierà a seconda delle dimensioni, del luogo, del settore e dei requisiti aziendali. È qui che i vantaggi di un approccio basato sul rischio diventano evidenti.
Un solido approccio al cloud sovrano basato sul rischio bilancia la crescita (ad esempio, il potenziale di una nuova tecnologia innovativa come l'AI generativa) con i rischi, come i danni alla reputazione causati da una violazione dei dati. Quando le aziende estendono queste misure di protezione ai propri modelli di AI e ai dati di addestramento, gli stessi principi danno origine all'AI sovrana. Per le applicazioni critiche e i dati altamente sensibili, le aziende potrebbero voler esercitare un livello di controllo maggiore rispetto a quello adottato per altre applicazioni meno critiche. Una regolamentazione precisa, associata a un approccio alla governance basato su regole e standard, contribuisce a garantire che le regole stabilite possano essere gestite anche a livello tecnologico.
A seconda dei requisiti di rischio e crescita di un'organizzazione, del tipo di dati che memorizza e della posizione in cui tali dati sono conservati, esistono due opzioni per implementare e applicare le policy del cloud sovrano: cloud pubblico o distribuito. Nella maggior parte dei paesi, le implementazioni di cloud pubblico e multicloud aiutano le organizzazioni a distribuire i propri workload nel cloud, mantenendo al contempo il controllo sui dati all'interno di una determinata regione. Una tipica architettura di cloud pubblico include un livello di piattaforma cloud, come una piattaforma di cloud ibrido, che garantisce un'implementazione cloud stabile e coerente.
La seconda opzione è il modello di implementazione del cloud distribuito, come un provider di infrastruttura locale o un data center on-premise. Queste soluzioni sono particolarmente interessanti per le aziende che richiedono un maggiore controllo sulla propria infrastruttura e sulle proprie operazioni. Possono inoltre aiutare le aziende a evitare il blocco da fornitore, preservando l'interoperabilità tra i diversi provider. In sostanza, un modello di implementazione del cloud distribuito offre la possibilità di distribuire workload e piattaforme su qualsiasi infrastruttura di propria scelta. Per i workload più sensibili, questo può includere ambienti air-gapped, fisicamente isolati da Internet pubblico.
Mentre i governi e i cittadini di tutto il mondo continuano a sollevare preoccupazioni in materia di sovranità digitale, operativa e dei dati, il sovereign cloud aiuta le aziende a garantire l'integrità dei propri dati, indipendentemente da dove svolgano la propria attività.
Nei prossimi anni, il modo in cui le aziende raccolgono, proteggono, archiviano e controllano l'accesso ai dati, soprattutto se intendono utilizzare nuove tecnologie data-rich come AI e ML, avrà enormi implicazioni per il loro successo. Nella scelta di un CSP che aiuti a creare il proprio ambiente sovereign cloud, è fondamentale informarsi su come il CSP memorizzerà ed elaborerà i dati sensibili.
Inoltre, le aziende devono sapere in che modo un CSP supporta la resilienza e prevede di mitigare le interruzioni dovute ad attacchi informatici, disastri naturali e altre minacce. Infine, le aziende che intendono utilizzare un framework di sovereign cloud devono assicurarsi che la strategia cloud complessiva del CSP scelto sia in linea con le leggi dei paesi o delle regioni in cui operano, altrimenti potrebbero incorrere in onerose multe o sanzioni.
Ecco alcune considerazioni importanti da tenere a mente quando si sceglie un CSP per un'architettura di cloud sovrano:
Governance dei dati: l'approccio di un CSP alla governance dei dati è cruciale. Dimostra che dispongono delle policy e delle procedure appropriate per gestire correttamente i tuoi dati (e i relativi metadati) e applicare le necessarie restrizioni. Dovrebbero inoltre essere in grado di fornire audit periodici che dimostrino il rispetto delle linee guida adottate.
Accordi sul livello di servizio (SLA): un accordo sul livello di servizio (SLA) con un CSP che definisce un ambiente di cloud sovrano non dovrebbe differire significativamente da uno che definisce un ambiente di cloud pubblico o privato. Come per i cloud pubblici e privati, le aree più importanti da esaminare sono il controllo (cloud management), la disponibilità, la scalabilità e le prestazioni.
Conformità: i CSP che implementano framework di sovereign cloud devono avere un alto livello di esperienza nelle leggi in materia di dati nelle regioni in cui operano, oltre a una profonda comprensione del panorama in continua evoluzione della sovranità e della conformità dei dati. Fornitori e clienti condividono la responsabilità di rimanere aggiornati con le nuove normative e di sviluppare strategie per affrontarle.
Crittografia dei dati: quando si parla di sovranità e privacy dei dati, è importante garantire la riservatezza dei dati. I CSP devono fornire meccanismi che consentano alle organizzazioni di crittografare i propri dati e gestirli utilizzando chiavi crittografiche, spesso protette all'interno di un hardware security module (HSM). In sostanza, ciò significa trasformare i dati in contenuti crittografati che possono essere decifrati da chi dispone delle autorizzazioni e della chiave appropriate. Garantire l'accesso esclusivo a tali chiavi di crittografia offre alle aziende la piena certezza e il controllo tecnico su chi può accedere ai propri dati in qualsiasi momento.
Resilienza: infine, quando qualcosa va storto, è necessario disporre di un piano che aiuti a riprendersi rapidamente. Prendi in considerazione solo CSP con una esperienza comprovata nell'aiutare i clienti a livello di resilienza e ripristino nelle regioni o nei paesi interessati. Tutte le implementazioni di sovereign cloud devono disporre di funzionalità integrate di ripristino e fail-over, adattate a ciascuna specifica area di conformità in cui vengono memorizzati i dati.
Anche gli approcci alla sovranità variano a seconda del fornitore. Alcuni, come Microsoft con il suo Microsoft Sovereign Cloud, integrano la sovranità nelle proprie piattaforme hyperscale; altri, tra cui IBM, adottano un approccio basato sul software con IBM Sovereign Core, progettato come fondamento per il cloud sovrano e l'AI sovrana, in grado di funzionare in diversi ambienti cloud.
Software sovrano appositamente progettato che consente a imprese, governi e fornitori di servizi di creare, implementare e gestire ambienti sicuri e AI-ready.
| Anticipa l’evoluzione delle normative. IBM aiuta le organizzazioni a soddisfare i requisiti di conformità, a governare l’AI in modo responsabile e a mantenere la visibilità su dati, applicazioni e infrastrutture. |
| Definisci una strategia cloud che bilanci innovazione e controllo. IBM aiuta le organizzazioni a progettare ambienti hybrid cloud che supportano la sovranità dei dati, la sicurezza, la conformità e l'agilità aziendale. |