Требования к резидентности данных: что должны знать компании Африки и ЕС
Подробнее
TechCentral
techcentral.co.za

Требования к резидентности данных: что должны знать компании Африки и ЕС

Облачные платформы стали основным элементом для создания и функционирования цифровых сервисов в современных организациях. Поскольку данные пересекают границы, вопросы о том, где они хранятся, кто имеет к ним доступ и какие законы их регулируют, превратились из простого вопроса соответствия требованиям в фундаментальное архитектурное решение.

Для компаний, работающих в Европе и Южной Африке, вопросы суверенитета и резидентности данных уже определяют их стратегию управления рисками, регуляторную политику и облачную архитектуру. Остальная часть континента движется к аналогичному осознанию по мере углубления внедрения облачных технологий.

Системы распределенных вычислений усложняют эту проблему. По прогнозам Gartner, к 2025 году 75% данных, генерируемых предприятиями, будут создаваться и обрабатываться вне традиционных централизованных дата-центров, по сравнению с примерно 10% в 2018 году. Этот рост обусловлен облачными технологиями, периферийными вычислениями и рабочими нагрузками искусственного интеллекта. По мере децентрализации данных управление резидентностью и суверенитетом становится сложнее, и регуляторы уделяют этому больше внимания — в Европе это GDPR и постановление Schrems II, а в Африке — Popia и растущий набор других правовых рамок.

Для руководителей ИТ-департаментов (CIO и CTO) суверенитет перестал быть второстепенным вопросом соответствия; он стал частью процесса проектирования.

Резидентность, суверенитет и локализация

Эти термины часто используются как синонимы, однако они обозначают разные понятия. Резидентность данных определяет физическое местоположение хранения информации. Хотя организации могут выбирать локации по операционным причинам, юридические требования часто диктуют, где должны находиться определенные категории данных. Облачные провайдеры все чаще позволяют клиентам самостоятельно выбирать места для хранения и обработки данных.

Суверенитет данных относится к правовому полномочию, которое управляет этими данными. Данные глобальной компании остаются под юрисдикцией страны, где они размещены, что критически важно при работе с третьими сторонами или когда правительства имеют законное право требовать доступа к этим данным.

Локализация данных представляет собой наиболее строгую форму этого требования. Правительства обязывают хранить определенные типы данных исключительно в пределах национальных границ, иногда устанавливая ограничения на обработку или удаленный доступ. Хотя это требование не применяется повсеместно, оно становится более распространенным в секторах финансовых услуг, телекоммуникаций и государственном секторе.

Строгое регулирование в Европе

Европа обладает одной из самых развитых систем регулирования в области суверенитета данных. GDPR устанавливает жесткие правила относительно сбора и обработки персональных данных, требуя, чтобы трансграничные передачи обеспечивали уровень защиты, эквивалентный стандартам ЕС. Это достигается через такие механизмы, как стандартные договорные условия и оценки воздействия на передачу, введенные после решения Schrems II, которое изменило потоки данных между ЕС и США в 2020 году.

Серьезные нарушения могут привести к штрафам в размере до 20 миллионов евро или 4% от мирового годового оборота, в зависимости от того, какая сумма больше. Кроме того, Директива ЕС о данных (EU Data Act) и Закон об ИИ (AI Act) повышают требования к прозрачности, управлению доступом и использованию данных для обучения моделей ИИ.

Африка укрепляется, но остается фрагментированной

Регулирование защиты данных в Африке развивается стремительно. Более 40 африканских стран приняли национальные законы о защите данных, и большинство из них уже имеют надзорный орган. Среди правовых систем, формирующих подход организаций к обработке персональных данных и трансграничным передачам, выделяются Законы Южной Африки о защите личной информации (Popia), Закон Нигерии о защите данных и Закон Кении о защите данных.

В отличие от единой системы ЕС, правила в Африке различаются от страны к стране в отношении резидентности, передачи данных и надзора. Для транснациональной корпорации одно решение о резидентности должно удовлетворять нескольким различным режимам одновременно. Тони ван дер Линден, CIO и руководитель отдела управляемых облачных сервисов BBD, отметил: «Благодаря близости стран в африканском регионе, совместным усилиям в трансграничном бизнесе и растущему распространению облачных технологий на континенте, будет интересно наблюдать, как эти законы о защите данных не только проверяются, но и вводятся в действие, пока континент занимает свое место как мировой гражданин».

Местоположение доставки также является частью дискуссии. Организации должны учитывать, где хранятся данные и где находятся команды, которые разрабатывают и обслуживают эти системы. Это одна из причин, по которой Южная Африка стала надежным местом для предоставления международных технологических услуг, сочетая защиту Popia, зрелую финансовую и регуляторную среду, а также близкое совпадение часовых поясов с Европой. Благодаря этому организации могут наращивать инженерный потенциал, сохраняя при этом контроль над управлением данными.

Что может пойти не так

Решения о резидентности часто рассматриваются как технические детали инфраструктуры, тогда как последствия гораздо серьезнее. К таким последствиям относятся: регуляторные штрафы, особенно в рамках GDPR; операционные сбои, если данные не могут законно пересекать границы во время инцидента или сбоя; привязка к поставщику (vendor lock-in), когда провайдеры не имеют соответствующей региональной инфраструктуры; доступ иностранных юрисдикций, позволяющий правительствам законно принуждать провайдеров к раскрытию данных; проблемы соответствия ИИ при обучении моделей на кросс-граничных наборах данных; а также потеря доверия клиентов, если организация не может указать, где находятся ее данные.

Проектирование с учетом суверенитета

Соответствие требованиям суверенитета не означает отказ от использования глобальных облачных платформ. Это требует намеренного подхода к архитектуре: развертывание, специфичное для региона; разделение слоев хранения, обработки и доступа, позволяющее хранить конфиденциальные данные внутри страны, в то время как анонимизированная аналитика или обработка метаданных происходят в другом месте; шифрование всего — как в состоянии покоя, при передаче и в использовании, с использованием ключей, управляемых клиентом; применение средств контроля доступа с нулевым доверием (zero-trust access controls) для управления на основе идентификации, что минимизирует риски, связанные с третьими сторонами и трансграничными операциями; а также использование ИИ, осведомленного о суверенитете, например, федеративного обучения или локальных конвейеров обучения, чтобы модели могли обучаться без централизации конфиденциальных данных через границы. Аналогичная осторожность должна применяться и к средам аварийного восстановления, чтобы переключение не перемещало регулируемые данные в юрисдикцию, не соответствующую требованиям.

Практические шаги для CIO и CTO

Суверенитет должен стать неотъемлемой частью управления платформой. Это подразумевает картирование путей движения данных между различными юрисдикциями, определение категорий регулируемых данных, проверку сертификатов и регионов провайдеров, проведение регулярных оценок воздействия на суверенитет, обеспечение того, чтобы рабочие нагрузки ИИ соблюдали ограничения локальности, и внедрение управления жизненным циклом данных.

Соответствие как преимущество

Более 160 стран теперь имеют какую-либо форму законодательства о защите данных. Организации, которые рассматривают резидентность и суверенитет как фундаментальные архитектурные принципы, снижают регуляторные риски, завоевывают доверие клиентов и регуляторов, а также создают платформы, функционирующие в разных юрисдикциях. По словам Ван дер Линдена, «по мере ускорения внедрения облачных технологий и роста преобладания систем на базе ИИ, суверенитет данных будет все больше определять, как проектируются, развертываются и управляются цифровые платформы». Суверенитет теперь определяет, как строятся системы и где они работают; рассматривать его лишь как финальную проверку соответствия — значит обрекать организации на необходимость полной перестройки.

Популярное