Wat er is veranderd
De discussie rond cloud soevereiniteit is niet nieuw, maar wint terrein. Aanbestedingen bij overheden en de zorg vragen steeds vaker expliciet naar de locatie van data en naar wie er onder welke wetgeving toegang toe kan krijgen. Ook in de private sector zetten compliance-afdelingen dit onderwerp hoger op de agenda.
Dat betekent niet dat elk bedrijf morgen van cloudleverancier moet wisselen. Het betekent wel dat "we zitten in de cloud" niet meer voldoende is als antwoord op een vraag van een klant of auditor.
Wat dit concreet betekent voor AWS-gebruikers
AWS biedt regio's binnen de Europese Unie, waaronder Frankfurt en Ierland, en breidt dat aanbod uit. De juridische vraag draait dus niet alleen om waar de servers fysiek staan, maar ook om onder welke wetgeving het moederbedrijf valt en welke contractuele afspraken daarover zijn vastgelegd.
De regio is één ding, de configuratie een ander.Voor de meeste bedrijven is de eerste stap niet een overstap naar een andere leverancier, maar simpelweg weten wat er nu geregeld is. Regelmatig blijkt bij een doorlichting dat data binnen de EU staat, maar dat niemand dat kon aantonen zonder uit te zoeken.
Vastleggen is net zo belangrijk als regelen.Bedrijven weten wel welke clouddienst ze gebruiken, maar niet altijd welke regio daadwerkelijk is geconfigureerd voor elke dienst. Dit soort afspraken staat zelden schriftelijk vastgelegd, waardoor een auditvraag ineens uitzoekwerk wordt in plaats van een kort antwoord.
Steeds vaker is niet de techniek de bottleneck bij dit onderwerp, maar het antwoord kunnen geven zonder eerst een week te moeten uitzoeken.
