Segurança em nuvem
O que é Soberania de Dados?
O que é Soberania de Dados?
Soberania de dados é o princípio de que os dados estão sujeitos às leis e estruturas de governança do país ou jurisdição onde são coletados ou armazenados. Isso pode influenciar a capacidade de um governo de implementar autoridade legal sobre dados que residem fisicamente dentro de suas fronteiras, independentemente de onde a organização armazena os dados primariamente.
Isso é importante porque o conjunto de regras que rege seus dados não depende de onde sua empresa está localizada. É determinado por onde os dados são armazenados. A título de exemplo, uma empresa dos EUA que armazena registros de clientes em servidores baseados em Frankfurt está sujeita à lei da UE para esses registros, bem como à lei americana.
Qual a diferença entre Soberania de Dados, Residência de Dados e Localização de Dados?
Estes três termos estão interligados, mas não são idênticos. A adesão à conformidade pode ser afetada por variações em sua aplicação.
- Soberania de dados é um conceito legal. O direito de uma nação de regulamentar dados dentro do seu território. Aborda a questão “Quem tem jurisdição?”
- Residência de dados é um requisito legal ou contratual que estipula onde os dados devem estar localizados geograficamente. Aborda a questão “Onde os dados residem?”
- A localização de dados possui a forma mais rigorosa. Um requisito legal de que os dados sejam armazenados e processados dentro de um país, com restrições de transferência transfronteiriça. Isso aborda a pergunta: “Os dados podem ser transferidos para fora em alguma circunstância?”
O que é uma "Nuvem Soberana"?
Uma nuvem soberana é um serviço de nuvem projetado com base nas necessidades de soberania de dados de um país. Para garantir que governos, tribunais e corporações estrangeiras não possam obter dados sem a permissão do país anfitrião, as nuvens soberanas são operadas por entidades locais (ou por meio de parcerias rigidamente controladas), diferentemente das nuvens públicas padrão operadas por hiperescaladores globais.
- Gerenciada e de Propriedade Local: Operada por uma empresa local ou uma joint venture onde os locais detêm a maioria.
- Isolamento Jurisdicional: Regulamentações nacionais ou regionais onde os dados residem podem influenciar o processo de transferências de dados transfronteiriças.
- Adequação Regulatória: São realizados em conformidade com leis nacionais, como GDPR, SecNumCloud da França ou o padrão C5 da Alemanha.
Quais são os riscos de negócio da não conformidade com as leis de Soberania de Dados?
Riscos empresariais envolvem:
|
Categoria |
Valor empresarial da conformidade com a Soberania de Dados |
|
Alinhamento regulatório |
A conformidade está associada a uma potencial redução de multas e sugere práticas de governança estabelecidas. |
|
Elegibilidade contratual |
Atender aos requisitos locais de tratamento de dados permite a participação em contratos do setor público e da indústria regulada. |
|
Resiliência operacional |
Estratégias proativas de localização de dados minimizam interrupções de mudanças regulatórias. |
|
Reputação |
Práticas de gerenciamento de dados transfronteiriças relacionam-se com a confiança do cliente e as percepções do mercado. |
|
Flexibilidade jurídica e estratégica |
A presença de estruturas de conformidade bem-estruturadas pode ser associada a operações organizacionais (em múltiplas jurisdições). |
Quais tecnologias permitem a Soberania de Dados?
A soberania de dados não se trata apenas de atender a requisitos legais; ela também envolve ter os sistemas técnicos apropriados. Para realmente garantir a soberania, várias tecnologias devem ser combinadas:
- Plataformas de nuvem soberana referem-se a infraestruturas locais operadas dentro de limites legais e geográficos definidos, evitando assim a dependência de sistemas controlados por potências estrangeiras.
- Chaves de Criptografia Gerenciadas pelo Cliente (CMEK) fornecem à organização controle sobre as chaves de criptografia, potencialmente restringindo a capacidade do provedor de nuvem de descriptografar dados, mesmo em resposta a solicitações legais.
- Bring Your Own Key (BYOK) / Hold Your Own Key (HYOK) são dois níveis diferentes de oferecer ao cliente a possibilidade de manter a chave. A nuvem tipicamente facilita as operações criptográficas, mas geralmente não descriptografa os dados.
- Controles de residência de dados são configurações que limitam a replicação ou o backup de dados a regiões específicas.
- A computação confidencial fornece suporte de hardware (por exemplo, através de Intel SGX ou AMD SEV) para proteger dados enquanto estão sendo processados, além de dados em repouso ou em trânsito.
- A arquitetura de confiança zero baseia-se na verificação constante da identidade e no princípio do menor privilégio para acesso.
Quais são os desafios da Soberania de Dados?
A aplicação prática da soberania de dados pode envolver considerações complexas. As principais preocupações são categorizadas em três áreas-chave:
- Custo. O custo associado à construção soberana Infraestrutura em Nuvem é distinto daquele de uma padrão nuvem pública.
- Gestão. Organizações que operam em múltiplas jurisdições têm que seguir diferentes conjuntos de regras em cada país.
- Leis. Sistemas jurídicos soberanos podem acomodar interpretações divergentes, e soluções técnicas podem não constituir uma resposta universalmente aplicável.
Outras áreas de consideração incluem:
- Em contraste com os hiperescaladores globais, a quantidade de provedores menores em conformidade soberana pode estar associada à sua oferta de funcionalidades.
- Diferenças no desenvolvimento de padrões entre países podem influenciar a criação de uma postura de conformidade global consistente.
Conclusão
A soberania de dados não é uma questão de conformidade, mas uma questão estratégica para as empresas. Compreender seus componentes, sua distinção da residência e localização de dados, e as tecnologias e estruturas organizacionais envolvidas, fornece às empresas uma base para prosseguir. Considerações de custo, fatores de complexidade e a chance de erros são aspectos a serem avaliados.