1737971639
2025-01-27 04:00:00
2024 年 9 月にデータセンターを国家重要インフラ (CNI) に指定するという英国政府の決定は、安全で世界的に競争力のあるデジタル経済を構築するという政府の野心を示しました。
しかし、サイバー犯罪や IT 停電からの保護に関する見出しの背後には、より複雑な現実が横たわっています。政策の不確実性、外国のクラウド大手への依存、そしてますます侵害されているように見えるデータ主権の課題にこの分野が取り組んでいるのです。
Forrester の主席アナリストである Tracy Woo 氏は、ブログ投稿で次のように書いています。「SecNumCloud、フランスの Cloud de Confiance、ドイツのクラウド コンピューティング コンプライアンス コントロール カタログ (C5) などの新しい主権要件と、データを国内に保管するという推進により、プライベートクラウドとソブリンクラウドの広範な推進を生み出しました。」
しかし、ハイパースケーラーが Microsoft 365 や Azure などのクラウド サービスに保存されている英国政府のデータが国境内に残ることを保証できないことを公然と認めているため、「保護されたインフラストラクチャ」という約束は空虚に聞こえます。
Woo 氏は、欧州連合 (EU) とアジア太平洋 (APAC) の国々が、米国以外のクラウド プロバイダーをより積極的に活用したり、ソブリン クラウドを構築したり、ワークロードをオンプレミスに残したりしようとしていると指摘します。
英国では、規制当局の監視により、英国のデジタル独立性の脆弱な状態が明らかになっている。データ主権に対する英国のアプローチに注目して、法律事務所ケネディーズ・ローは、2024年10月に発行されたデータ使用およびアクセス(DUA)法案を「国際データ転送に対するより柔軟なリスクベースのアプローチ」であると説明しています。
Kennedys は、新しいテストでは、目的地管轄地域のデータ保護基準が英国のデータ保護基準より大幅に低くてはいけないことを要求していると指摘しています。 Kennedys氏によれば、この基準はEUの「本質的同等性」要件よりも厳格ではないが、「実質的に低い」が実際にどのように解釈されるかについて疑問が生じているという。
政府がクラウドベースの生産性ツールに依存しているため、英国のデータ保護法の遵守に対する懸念が高まっているのは当然です。
競争市場庁(CMA)は現在、顧客を外国プロバイダーに囲い込む可能性のあるクラウド市場慣行を調査している。暫定報告書は2025年初頭に発表される予定で、データ主権の強化と独占的慣行の抑制を目的とした規制改革の可能性への布石となる。
データ主権の再構築
英国に本拠を置くクラウドホスティングのスペシャリストである Civo の CEO である Mark Boost 氏にとって、これはまだ間に合うことではありません。 「英国国境内にデータを確実に保管できないことは、ハイパースケーラーに依存するリスクを浮き彫りにしています」とブースト氏は警告する。 「重要なデータインフラストラクチャをアウトソーシングし続けると、技術的管理だけでなく国家の独立性も失う危険があります。」
CMAの見直しは国のデジタルの未来を再構築する可能性があり、透明性の向上が義務付けられ、世界のクラウドプロバイダーから英国のデータストレージ保証が求められる可能性がある。これはBoost氏がしばらくの間話し合ってきたことだ。
「透明性とは、データがどこに保存されるかということだけではなく、データセンターがどのように電力を供給され、維持され、安全に保たれるかということです」と彼は言います。同氏の主張は、データ主権と運用の明確性との本質的な関係を強調し、プロバイダーに対し、より明確な説明責任措置を採用するよう促している。
データを英国国境内に確実に保管できないことは、ハイパースケーラーに依存するリスクを浮き彫りにしています。重要なデータ インフラストラクチャをアウトソーシングし続けると、技術的管理だけでなく国家の独立性も失うリスクがあります。
マーク・ブースト、Civo
透明性に関するこうした課題にもかかわらず、英国のデータセンター業界には、特に地域投資において明るい兆しが見えています。サルフォードにおける 2 億 5,000 万ポンドのデータセンター プロジェクトに関する政府の最近の発表は、地方政府の協力と的を絞った投資がどのように成長を促進できるかを示しています。しかし、そのようなプロジェクトは原則ではなく例外のままです。
TechUK のデータセンター責任者であり、レポートの著者である Luisa Cardani 氏 将来のための基盤: データセンターが英国の経済成長をどのように促進できるかは、国家政策声明(NPS)がなければ、データセンター部門は細分化されるリスクがあると警告しています。地方の計画当局にはプロジェクトを効率的に承認するための専門知識とリソースが不足しており、ボトルネックが生じ、重要なインフラ開発が何年も遅れる可能性があります。
「業界は地元の人々や当局と協力したいと考えていますが、国家計画に関する明確な指針が欠けています」とカルダニ氏は言う。 「一貫した戦略がなければ、私たちは断片的な決定と規制の惰性のサイクルにはまってしまいます。」
データセンターを国家的に重要なインフラストラクチャ プロジェクト (NSIP) 制度に含めることが提案されているため、承認プロセスが合理化され、より迅速な意思決定が保証される可能性があります。しかし、少なくとも現時点では、これは単なる願望にすぎません。実際には、英国がプロジェクトの承認プロセスを合理化しながら公的利益と私的利益のバランスをとる一貫した国家的アプローチを開発するまで、投資は停滞したままになるだろう。
データ主権とセキュリティ要件はこれの基礎であり、英国のデータセンター業界の形と規模を決定するのは大部分が市場の力になります。この点について、Forrester のシニア アナリスト、Alvin Nguyen 氏は、企業はローカル データセンターとハイパースケーラーが運営するデータセンターによってもたらされるさまざまなリスク プロファイルを認識する必要があると述べています。
「ハイパースケーラーは、よりローカライズされた競合他社よりも帯域幅、スケーラビリティ、冗長性が高いことが期待されるべきですが、英国のインフラストラクチャにとって重要なものとして分類されたデータセンターを持つことは、セキュリティ リスクのすべてではなく、一部の軽減に役立つ可能性があります。」と彼は言います。
国境内でのデータ管理の複雑さ
グエン氏はまた、データ主権の議論が場合によっては過度に単純化されているのではないかと疑問を呈している。
「データ セキュリティに関しては、ハイパースケーラーとローカル データセンターのどちらを利用するかを決定するのは、組織の要件が何であるかによって決まります」と彼は言います。 「主権の場合は少し異なります。主権法にローカルデータセンター外のデータへのアクセスや使用を制限する要素がある場合、ハイパースケーラーはガードレールを確実に設置する必要がある。」
Nguyen 氏のコメントは、ハイブリッド環境全体で機密データを管理することの複雑さを強調しています。企業は、ローカルプロバイダーを選択するかグローバルプロバイダーを選択するかだけに焦点を当てるのではなく、ハイブリッドクラウド環境全体のワークロードをより戦略的に管理することを検討する必要があります。
「多くの組織は、クラウドとデータセンターを組み合わせるのが最も合理的であると考えるでしょう。それぞれのリスク プロファイルは異なりますが、クラウドとデータセンターを組み合わせる際のリスクの組み合わせは、組織に合わせて最適化することができます。」と彼は言います。
データ主権に関連するセキュリティ リスクは多面的であり、単純なデータ ストレージの問題をはるかに超えています。規制分野、特に金融サービスの企業にとって、そのリスクは計り知れません。
オンプレミスが唯一の選択肢である場合
資産管理会社JM FinnのIT責任者兼最高情報セキュリティ責任者のジョン・コッソン氏は、企業が大規模なクラウドプロバイダーを使えば自動的にセキュリティが保証されると思い込む場合の潜在的な危険性を強調する。
「データがどこにあるのか、どのように保護するのかを知ることが絶対に必要です」と彼は警告します。 「未だに誰かに依存しているだけの企業がどれだけあるのか、信じられないでしょう。」
この問題は、グローバル クラウド サービスの管轄区域の複雑さによってさらに悪化します。機密データが国境を越える場合、複数の規制体制に該当する可能性があり、法的アクセスや政府の行き過ぎに関する疑問が生じます。この懸念は、米国クラウド法などの法律によってさらに増幅されました。
2019年、当時の内務大臣プリティ・パテルは英国と北アイルランドを対象とする米国クラウド法協定に署名し、米国と英国政府は認可された法執行の目的で電子データへのタイムリーなアクセスを提供することに同意した。クラウド法は、米国を拠点とするハイパースケーラーに対し、現地法を回避して海外に保存されたデータを米国当局に提供することを強制する可能性がある。
「データがどこに行くのか、どのように暗号化されるのか、必要に応じてどのくらい早く取り出せるのかを正確に知りたいのです」とコッソン氏は述べ、不透明なデータパスと限られた契約上の保証が企業を重大なコンプライアンスリスクにさらす可能性があるという業界全体の懸念を反映している。
「必要な場合にはクラウドを使用しますが、制御のために重要なシステムはオンプレミスで実行しています」と Cosson 氏は付け加えます。このアプローチは、機密の財務データを扱う企業に典型的なものです。 「安全なクラウド ストレージ」の約束を額面通りに受け取る準備ができていない組織には信頼が欠けています。
Cosson 氏は、Microsoft 365 などの一部のサービスではクラウドの導入が避けられないことを認めていますが、機密データの絶対的な制御が必要な企業にとってオンプレミス インフラストラクチャの永続的な役割を強調しています。もちろん、これにより、ハイブリッド データ環境を安全かつ効率的に管理する方法というさらなる問題が生じます。
Cosson 氏によると、Nutanix のような企業はここで重要な役割を果たしており、組織がデータ制御を維持しながらクラウドとオンプレミス環境全体のワークロードを管理できるようにします。 Nutanix のインフラストラクチャ サービスは、企業が明確なデータ管理ポリシーを持ち、現地の規制に準拠し続けることを保証することで、主権に関する懸念に対処するように設計されている、と同氏は述べています。
回復力のあるデータセンター エコシステムを構築するには、政府、業界、地方自治体の間で調整された取り組みが必要です。これは、ハイパースケーラーと英国を拠点とするプロバイダーの両方に対する責任の共有、より明確なポリシーの枠組み、およびインセンティブを意味します。
ルイーサ・カルダーニ、TechUK
「今後 5 年間が決定的な年となるでしょう」と Civo のブースト氏は言います。 「透明性が法的要件になれば、企業はデータの所在場所だけでなく、インフラストラクチャの管理と電力供給の方法についてもプロバイダーにさらに要求するようになるでしょう。」
TechUKのカルダニ氏は、ここでは官民パートナーシップが重要な役割を果たすと信じている。 「回復力のあるデータセンター エコシステムを構築するには、政府、業界、地方自治体の間で調整された取り組みが必要です」と彼女は言います。 「これは、ハイパースケーラーと英国を拠点とするプロバイダーの両方に対する責任の共有、より明確な政策枠組み、およびインセンティブを意味します。」
ブースト氏とカルダニ氏はそれぞれ、特に将来の政策でデータのローカリゼーションが義務付けられたり、明示的な保証なしに国境を越えたデータ転送が禁止されたりした場合には、ハイパースケーラーと地元事業者の力のバランスが変化する可能性があることに同意している。最初から現地のコンプライアンスを満たすようにインフラストラクチャが構築される主権バイデザインが、新しい標準になる可能性があります。
現在の基準への準拠
その時点まで、組織は既存の基準を満たす方法を検討する必要があります。カルダニ氏は、基準の遵守は、透明性のある報告と明確な責任構造を可能にする国家政策によってサポートされなければならないと主張する。
実際には、これは英国固有の法的枠組みに合わせた必須の監査、データ常駐証明書、セキュリティ ベンチマークを強制することを意味します。これらの対策を講じないと、企業はコンプライアンスのギャップに陥り、データ侵害、罰金、法的紛争にさらされる可能性があります。
情報セキュリティ管理の ISO 27001、データ プライバシーの一般データ保護規則 (GDPR)、支払いセキュリティのペイメント カード業界データ セキュリティ基準 (PCI DSS) などのフレームワークにより、運用上の期待が明確に設定されています。しかし、進化する規制ではデータ主権と設計によるセキュリティがますます重視されるため、これらの標準は方程式の一部にすぎません。
主権の保証を提供しながら、データセンターがそのようなフレームワークに準拠していることを保証することが差し迫った課題となっています。複数の管轄区域にまたがって事業を展開しているハイパースケーラーは、法的義務やデータ転送ルールが異なるため、監査やコンプライアンスチェックが複雑になっています。
ほとんどの購入者にとって何が混乱を招いているのかをある程度明確にするためにも、CMAの調査の導入が早急に必要とされている。
IT リーダーにとって重要な点は、責任を外部委託することはできないということです。セキュリティ、コンプライアンス、主権は、リスク評価、コンプライアンス監査、複数サプライヤー戦略を通じて積極的に管理する必要があります。
そして、英国のデジタルインフラが進化するにつれて、規制の先を行き、プロバイダーに透明性を要求する企業だけが不確実性を乗り越えることができるでしょう。
その点で、英国のデータセンター業界は岐路に立たされていますが、政策の明確さ、地元投資、業界の透明性により、この分野で世界的なデジタルリーダーになれる可能性を秘めています。
それは信頼と、誰もが同じ公正なルールに従って行動することに関するものですが、英国の観点から見ると、最も貴重な国家資産であるデータを保護することでもあります。
JM Finn の Cosson 氏は次のように述べています。「データ主権は流行語ではなく、生存です。」
#パブリック #クラウド #英国におけるデータ主権とデータ #セキュリティ