Три крупнейших облачных провайдера контролируют около 70% европейского рынка, а совокупная доля местных игроков держится примерно на уровне 15%. На этом фоне цифровой суверенитет в Европе перестает быть красивым словом для панельных дискуссий и превращается в прикладную задачу для CIO, CISO и советов директоров: кто управляет доступом, где лежат логи, можно ли быстро сменить поставщика и что будет с сервисами в момент политического или кибернетического сбоя.
Об этом как пишет The Register рассуждает Каспер Клинге, вице-президент и глава по взаимодействию с госструктурами и публичной политике Zscaler в регионе EMEA. Формально это партнерская колонка, но поднятая в ней тема вполне рыночная: Европа пытается понять, как сократить критическую зависимость от зарубежных технологий, не загнав себя в дорогую изоляцию и затяжной простой в модернизации.
Главная мысль проста и неприятна одновременно. Для регуляторов зависимость от внешних поставщиков уже выглядит как риск национальной устойчивости, а для бизнеса слишком грубые требования к суверенности выглядят как новый налог на ИТ. Если заставить компании строить «только суверенный стек» или жестко локализовывать все подряд, это почти неизбежно означает дублирование инфраструктуры, рост расходов и более долгую жизнь легаси-систем, от которых вообще-то все хотели избавиться. Если ничего не делать, зависимость от нескольких глобальных платформ никуда не денется, а вместе с ней останутся и риски каскадных сбоев: проблема у небольшого числа провайдеров может ударить сразу по тысячам организаций и цепочкам поставок.
Этот спор в Европе уже выходит из области теории. В колонке приводится пример с решением французских властей ограничить использование некоторых иностранных сервисов видеоконференций в пользу местной альтернативы. Можно спорить о качестве такого шага, но сигнал понятен: суверенность начинает напрямую влиять на закупки, комплаенс и архитектурные решения. Параллельно усиливается и политический фон. Бывший премьер-министр Италии Марио Драги ранее прямо связывал безопасность с устойчивым экономическим ростом и предупреждал, что глубокие зависимости делают Европу уязвимой к внешнему давлению в период геополитической турбулентности.
Для бизнеса самый заметный эффект пока не миграция, а пауза. По данным опроса, проведенного по заказу Zscaler, 73% респондентов заявили, что опасения вокруг цифрового суверенитета уже заставили их отложить или вовсе отменить инициативы по трансформации. И вот это, пожалуй, самый токсичный сценарий. Компания не переходит на более современную архитектуру, потому что боится будущих регуляторных ограничений; в итоге дольше сидит на хрупком легаси, медленнее закрывает дыры в безопасности и встречает следующий сбой в еще худшей форме. Иначе говоря, попытка снизить стратегический риск может на практике законсервировать операционный.
На этом месте автор предлагает модель из трех слов: control, choice, continuity — контроль, выбор и непрерывность. Переводя с языка policy papers на нормальный ИТ-язык, речь идет вот о чем. Контроль — это не флаг на дата-центре, а возможность реально управлять доступом к данным и администрированию: кто видит контент, где хранятся журналы, как устроено управление ключами, какие подрядчики вовлечены и какие политики можно принудительно применить. Выбор — это не закупка «по две штуки каждого продукта», а архитектура без жесткого lock-in: переносимость данных и конфигураций, прозрачность по юрисдикциям и субподрядчикам, а также заранее согласованный сценарий выхода, который можно выполнить под давлением времени. Непрерывность — уже совсем приземленная вещь: RTO, отработанный failover, учения на случай отказа поставщика и даже сценарии, в которых меняются трансграничные правила доступа.
Аргументация строится не только на политике, но и на статистике по угрозам. Zscaler ThreatLabz фиксирует рост разрушительных атак с вымогателями в Европе год к году: в Испании на 116%, в Германии на 74%, в Бельгии на 73%, в Италии на 53%, во Франции на 34%. Отдельное исследование по устойчивости показало, что 52% ИТ-руководителей считают нынешние меры защиты недостаточными против существующих и новых угроз, включая агентный ИИ и квантовые вычисления. Британский National Cyber Security Centre, в свою очередь, сообщил о росте на 130% числа «национально значимых» инцидентов за последний год. На таком фоне разговор о том, где именно стоит приложение, перестает быть чистой бюрократией: вопрос уже в том, переживет ли бизнес следующий удар без остановки критичных сервисов.
Для русскоязычной ИТ-аудитории здесь важен не европейский политический колорит, а сам сдвиг логики. Цифровой суверенитет все меньше похож на спор о происхождении вендора и все больше — на набор измеримых требований к архитектуре и эксплуатации. Разработчикам это означает спрос на переносимые конфигурации, управляемые зависимости и нормальные планы миграции. Продуктовым и ИТ-руководителям — необходимость заранее понимать, какие компоненты нельзя быстро заменить и где у бизнеса скрытый single point of failure. Для стартапов и интеграторов это еще и окно возможностей: заказчики будут внимательнее смотреть на прозрачность цепочки поставки, юрисдикции, локальные сценарии размещения и контрактные условия выхода.
Ключевой вопрос теперь не в том, нужен ли Европе цифровой суверенитет, а в том, сможет ли она описать его как набор проверяемых результатов, а не как список «правильных» поставщиков. Если регуляторы будут требовать контроль доступа, переносимость и доказуемую непрерывность, рынок, скорее всего, адаптируется без полного отката в прошлое. Если же суверенность сведут к закупочной идеологии, Европа рискует получить дорогую, медленную и нервную ИТ-среду, где разговоров о независимости будет много, а устойчивости — не сильно больше.