ソブリン・クラウドは、組織が特定の地域や国の法律を遵守するのに役立つ クラウド・コンピューティング の一種です。
より多くの企業がハイブリッドクラウド・ソリューションを利用してデジタル・トランスフォーメーションの実現を目指すにつれ、クラウド環境(特にユーザーがクラウド環境内でデータにアクセスし、それを保存、使用する方法)がますます重要になっています。クラウド・コンピューティングが世界中に広がり続ける中、国境などの従来の地理的境界だけでは機密データを保護するのに十分ではなくなってきました。
ここで、データ主権、運用主権、デジタル主権を含む概念であるソブリンクラウドについて説明します。ソブリンクラウドは、企業が事業を展開する地域の法律や規制を遵守しながら、顧客の信頼を築き、ビジネスを成長させるのに役立ちます。
ソブリンクラウドは主に消費者と組織のデータを保護します。多くの規制は主に個人を特定できる情報(PII)の保護に重点を置いていますが、業界、地域、またはビジネスユースケースに応じて、知的財産(IP)、ソフトウェア、企業秘密、財務情報なども保護できます。クラウドにおけるデータ・プライバシーに関する規制は国や地域によって異なるため、ソブリンクラウドが何を保護できるかについて、単一の受け入れられた定義は存在しません。アプローチは、業界、場所、ビジネス・ニーズによって異なります。
一部のソブリンクラウド・フレームワークは、データ・レジデンシーをベースにしており、データは保存されている特定の国の法律と規制の対象となります。その他には、保存されるデータは収集された国の法律に従うというデータ主権を扱うものもあります。最終的に、ソブリンクラウド・アプローチは、企業が最も機密性の高いデータに関する法律を遵守するのに役立つだけでなく、レジリエンスを維持するのにも役立ちます。
企業がますます多くのアプリケーションをクラウドに移行させるにつれて、クラウド自体が急速に 重要なインフラストラクチャー になりつつあります。
企業のクラウド環境は現在、工場、オフィスビル、貴重な知的財産と同様に、企業の健全性にとって重要であると考えられています。さらに、民間部門と公共部門の両方で規制の厳しい業界がコア・サービスをクラウドに移行するにつれて、データを安全に保つ必要性がますます高まっています。
さらに、迅速で安全なデータ・アクセスに依存する 人工知能(AI)や 機械学習(ML)などのデータ集約型テクノロジーの台頭により、企業はクラウド・テクノロジーに関してより戦略的な意思決定を迫られています。AI、特に生成 AIは、価値あるビジネス・イノベーションを促進する可能性を秘めていますが、健全で独立したクラウド・エコシステムがなければそれは実現できません。
医療や金融サービスなど、規制が厳しい業界の企業は強い逆風に直面しています。欧州連合では、一般データ保護規則(GDPR)がすでに個人データの収集、保存、国境を越えた移動の方法に関する厳格なルールを定めています。またヨーロッパでは、欧州サイバーセキュリティー認証スキーム(EUCS)という提案があり、これはブロック全体で共通のサイバーセキュリティー要件と認証基準を確立することを目的としています。デジタル・オペレーショナル・レジリエンス法(DORA)は2025年1月に施行されICTリスク管理、インシデント報告、オペレーショナル・レジリエンス・テスト、ICT第三者リスク監視に関するルールを定めています。強力なソブリンクラウド・ソリューションは、企業が規制機関や新しい法律に関する最新情報を把握し、リスク、データ、進化する脅威の状況に関してより戦略的な意思決定を行うのに役立ちます。エンタープライズ・ソブリンクラウドの最も重要なメリットを見てみましょう。
より大規模なデジタル・トランスフォーメーションの一環として強力なソブリン・クラウド・フレームワークに投資する意思のある企業は、通常、いくつかの重要なメリットを実現します。データに対するより強化された管理能力から、接続性、データ・レジリエンス、アプリケーションのパフォーマンスの向上まで、企業がソブリン・クラウド・アプローチを採用する5つの主な理由をここにご紹介します。
強力なソブリン・クラウド・インフラストラクチャーにより、企業は、地域や国、さらには特定のクラウド・プロバイダーのデータセンターなど、データが保存される場所(データ所在地)を管理できるようになります。
ソブリン・クラウド・ソリューションは、あらゆる規模の企業が、事業を展開する国や地域の数に関係なく、規制コンプライアンス要件を満たし、データとデジタル主権に関する急速に変化する法律を遵守し続けるのに役立ちます。
ソブリン・クラウド・アプローチを採用すると、組織は国籍、物理的な場所、その他の要因に応じて、自社の従業員、ビジネス・パートナー、さらにはクラウド・サービス・プロバイダー(CSP)のデータへのアクセスを簡単に制限できます。
ソブリン・クラウド・エコシステムを運用するCSPは、中断は避けられないと想定した戦略的アプローチを採用することで、企業の 業務上のレジリエンス の向上を支援します。CSPは、可用性の高いサービスを提供し、主権インフラストラクチャー上の重要なデータをバックアップすることで、組織がショックをより適切に吸収し、適応できるようにしています。
トップクラスのソブリン・クラウド・セットアップでは、適用可能かつ最も高度なレベルのデータ・セキュリティーが導入されており、アプリケーション、従業員、クライアント、顧客が常に必要なデータに迅速かつ安全にアクセスできるようになります。
ソブリンクラウドが何を達成しようとしているのか、より広範な全体像を検討するために、詳細に見る価値があります。成熟した組織では、ソブリンクラウドは、より広範な「デジタル主権」フレームワークの1つの要素にすぎません。デジタル主権は、運用主権、テクノロジー主権、AI主権、データ主権という4つの相互に関連する概念で構成されています。ソブリンクラウドは、これら4つののうちの最後の、データ主権に対するアプローチの1つです。しかし大局的に見ると、それぞれのコンセプトの転換に注目する価値があります。
運用主権とは、環境の運用方法を制御することです。
運用主権により、データが豊富なアプリケーションに関連する重要なインフラストラクチャーが常時稼働状態を保ち、アクセス可能な状況を確保します。さらに、運用主権により、企業は運用プロセスを管理して非効率性を発見できるようになります。運用主権に対する適切なアプローチにより、特定の地域が災害の影響を受けた場合でも、企業は事業継続性災害復旧(BCDR)または災害復旧サービス(DRaaS)計画を通じて重要なインフラストラクチャーの耐障害性を確保できます。最後に、運用主権は、企業が特定の地域におけるクラウド環境をサポートするために必要なインフラストラクチャーに関する地域の規制を遵守するのに役立ちます。
テクノロジー主権とは、ベンダー・ロックインを回避するオープンなモジュール式アーキテクチャーのことです。
テクノロジー主権は、ガバナンスと透明性にも役立ちます。デジタル資産へのアクセス管理を活用する企業は、権限を持つユーザーに関するルールを設定する必要があります。 これらの主権管理は、ポリシー・アズ・コード(組織がインフラストラクチャーと手順を繰り返し管理できるようにするプロセス)など、簡単に適用できる方法で設定する必要があります。
デジタル主権のもう一つの重要な側面である透明性とは、組織がそのプロセスと結果を監査する能力を指します。透明性により、組織は最も重要な運用ワークフローを把握でき、機能しているものと変更すべきものを確認できるようになります。
AI主権とは、モデルが実行される場所と推論の管理方法に対する制御を指します。最も主権のある形式のAIは、AIの実行を管理し、定義された主権境界の内側でモデル、推論、エージェント操作を実行していました。この話題は関心が急増しています。最近のMcKinsey社の調査では300人の回答者のうち71%がソブリンAIを「戦略的必須事項」またはより深刻に「存在に関わる懸念」と呼んでいます。
データ主権とは、保存中、使用中、移動中のデータに対する管理を指します。そして、ここで、デジタル主権の他のコンポーネントよりも、ソブリンクラウドが活躍します。
データ主権(データはそれが生成された国または地域の法律に従うという考え方)を遵守することは、ほとんどのソブリン・クラウド・ソリューションの基本要件です。強力なデータ主権により、企業は顧客データをサイバー攻撃やその他の脅威から保護できると同時に、権限のない個人がデータにアクセスできないようにすることができます。例えば、ほとんどのデータ主権要件では、CSP は、自社が運営するクラウド・データセンター内に顧客データがある場合でも、その顧客データにアクセスできません。
データ主権のもう 1 つの重要な側面は、データ所在地の概念です。これは、データが保存されている地域または国の法律や規制がデータに適用されるという概念です。データのプライバシーを遵守することに加えて、ソブリン・クラウド・ソリューションは、適用されるすべてのデータ所在地に関する法律と規制にも準拠する必要があります。
何よりも、ソブリンクラウドは、より広範なデジタル主権のパズルにおける、「データ主権」のピースへのアプローチです。しかし、厳密に言えば、データ主権はクラウドをまったく使用しなくても実現できるということに注意が必要です。例えば、一部の組織では、主権を確保するためにデータをオンプレミスに保持することを選択しています。このため、IBMの主権に対するアプローチは、Sovereign Coreと呼ばれるソリューションを使用しています。このソリューションでは、データ主権がソブリンクラウド・ソリューションで実現されるか、オンプレミスまたはハイブリッド・ソリューションで実現されるかについては中立的な立場をとっています。
ソブリン・クラウドに関しては、万能のソリューションというものは存在しません。企業はハイブリッドクラウド・アプローチから同じ成果(例えばデジタル・トランスフォーメーション)を望んでいるかもしれませんが、それを実現する方法は規模、場所、業界、ビジネス要件によって異なります。ここで、リスクベースのアプローチの利点が明らかになります。
ソブリンクラウドに対する強力でリスクベースのアプローチは、成長(例えば、生成AIのような刺激的な新技術の可能性)と、データ侵害による評判の低下などのリスクのバランスをとります。企業がこれらの安全対策を自社のAIモデルとトレーニング・データに拡張することで、同じ原則によりソブリンAIが生まれます。重要なアプリケーションや機密性の高いデータについては、企業は、それほど重要でない他のアプリケーションよりも高いレベルの管理を行うことを望む場合があります。正確な規制と、ガバナンス・ルールおよび標準に対する標準ベースのアプローチを組み合わせることで、導入されるルールが技術的に管理できることが保証されます。
組織のリスクと成長の要件、保存しているデータの種類、そのデータの保存場所に応じて、ソブリンクラウド・ポリシーを展開して適用するためのオプションには、パブリッククラウドと分散型クラウドの2つがあります。ほとんどの国または地域では、パブリッククラウドとマルチクラウドの導入により、組織は特定の地域におけるデータの制御を維持しながら、クラウドのワークロードをデプロイできます。一般的なパブリッククラウドのアーキテクチャーには、ハイブリッドクラウド・プラットフォームのようなプラットフォーム・クラウド・レイヤーが含まれており、安定した一貫性のあるクラウド・デプロイメントを提供します。
2つ目のオプションは、現地のインフラストラクチャー・プロバイダーやオンプレミス・データセンターなどの分散型クラウド・デプロイメント・モデルです。これらは、インフラストラクチャーと運用をより厳密に管理する必要がある企業にとって魅力的です。また、プロバイダー間の相互運用性を維持することで、企業がベンダー・ロックインを回避するのにも役立ちます。基本的に、分散型クラウドのデプロイメント・モデルを使用すると、任意のインフラストラクチャーにワークロードとプラットフォームをデプロイできるようになります。最も機密性の高いワークロードの場合は、パブリック・インターネットから物理的に隔離されたエアギャップ環境が含まれることがあります。
世界中の政府や国民からデータ、運用、デジタル主権に関する懸念が引き続き提起される中、ソブリン・クラウドは企業がどこでビジネスを展開していてもデータの整合性を確保できるよう支援しています。
今後数年間、企業がデータをどのように収集し、保護し、保存し、データへのアクセスを管理するかは、特にAIやMLなどの新しいデータ豊富なテクノロジーを活用しようとしている場合、企業の成功に極めて大きな影響を与えるでしょう。企業が独自のクラウド環境の構築を支援するCSPを選択する場合、CSPが機密データをどのように保存および処理するかを理解することが最も重要です。
さらに、CSPがレジリエンスをどのようにサポートし、サイバー攻撃、自然災害、その他の脅威による停止を軽減する計画を立てているかを知る必要があります。最後に、ソブリン・クラウド・フレームワークの活用を検討している企業は、選択したCSPの全体的なクラウド戦略が、事業を展開している国または地域の法律に準拠していることを確認する必要があります。さもないと、これらの法律に違反して罰金や処罰を受けて、損害を被る可能性があります。
ソブリン・クラウド・アーキテクチャー用のCSPを選択する際に留意すべき重要な考慮事項を以下に示します。
データ・ガバナンス:データ・ガバナンスに対するCSPのアプローチは非常に重要です。これは、データ(およびそのメタデータ)を適切に処理し、それに必要な制限を適用するための適切なポリシーと手順が整備されていることを示すものです。また、導入したガイドラインが遵守されていることを証明する定期的な監査結果も提供できる状態にある必要があります。
サービス・レベル契約(SLA):ソブリンクラウド環境を概説するCSPとのサービス・レベル契約(SLA)は、パブリッククラウド環境またはプライベートクラウド環境を概説するものと大きく異なるべきではありません。パブリッククラウドやプライベートクラウドと同様に、検討すべき最も重要な3つの領域は、管理(クラウド管理)、可用性、拡張性と性能です。
コンプライアンス:ソブリン・クラウド・フレームワークを導入するCSPは、事業を展開する地域のデータ法に関する高度な専門知識と、絶えず変化するデータ主権とコンプライアンスの状況に関する深い理解を備えている必要があります。ベンダーと顧客は、新しい規制を常に把握し、それに対処するための戦略を策定する責任を共有します。
データ暗号化:データ主権とプライバシーに関しては、データの機密性を確保することが重要です。CSPは、組織がデータを暗号化し、しばしばハードウェア・セキュリティー・モジュール(HSM)で保護される暗号鍵を用いて管理する仕組みを提供しなければなりません。本質的には、これは、適切な権限とキーを持つユーザーが復号化できる暗号化コンテンツにデータを変更することを意味します。これらの暗号化キーへの排他的アクセスを確保することで、企業はデータにアクセスできるユーザーに対する完全な技術的保証と管理を実現できます。
レジリエンス:最後に、何か問題が発生した場合に、迅速に復旧できるような計画を立てておく必要があります。関連する国または地域でクライアントのレジリエンスと復旧作業を支援してきた実績のあるCSPのみを検討しましょう。すべてのソブリン・クラウド・デプロイメントには、データが保存されているそれぞれの特定のコンプライアンス領域に合わせて調整された、復元機能とフェイルオーバー機能が組み込まれている必要があります。
主権へのアプローチもプロバイダーによって異なります。Microsoft社のMicrosoft Sovereign Cloudのように、ハイパースケールプラットフォームに主権を組み込む企業もあります。IBMを含む他の企業は、複数のクラウド環境をまたぐソブリンクラウドとソブリンAIの基盤として設計されたIBM® Sovereign Coreをソフトウェアベースで採用しています。
フルマネージドRed Hat OpenShiftプラットフォームをぜひお試しください。ニーズに合わせたスケーラブルで安全なソリューションにより、開発とデプロイメントのプロセスを加速できます。
拡張性、モダナイゼーション、シームレスな統合をITインフラストラクチャー全体にわたって最適化するように構築されたIBMのハイブリッドクラウド・ソリューションで、デジタル・トランスフォーメーションを合理化しましょう。
IBMのクラウド・コンサルティング・サービスで新しい機能にアクセスし、ビジネスの俊敏性を高めましょう。ハイブリッドクラウド戦略や専門家とのパートナーシップを通じて、ソリューションを共創し、デジタル・トランスフォーメーションを加速させ、パフォーマンスを最適化する方法をご覧ください。