Gevoelige data wil je uit de handen houden van kwaadwillende mogendheden. De publieke cloud is daar onvoldoende op ingericht. Van overheden wordt verwacht dat zij de nodige maatregelen nemen om de veiligheid van deze data te beschermen. En dat beperkt de inzet van AI, analytics en cloud-native diensten. 'Door een soeverein Europees fundament te combineren met confidential computing en cryptografische controles, behouden organisaties de regie', stelt Andy Leaver, CEO van Arqit op Dutch IT Leaders. Zo kan de publieke cloud wel soeverein zijn. Een proef tussen het datacenter van nLighten in Genève en een van de grootste cloudproviders ter wereld zou laten zien dat gevoelige bedrijfsprocessen heel goed in de publieke cloud kunnen draaien, zonder dat organisaties de controle over hun data, encryptiesleutels en compliance-verplichtingen verliezen. 'Dit project laat zien dat organisaties niet langer moeten kiezen tussen innovatie en soevereiniteit', aldus Dame Dawn Childs, CEO van nLighten.
Een versleutelde server leidt niet automatisch tot meer soevereiniteit
Het Europese edge-datacenterplatform nLighten en encryptiespecialist Arqit Quantum beweren met versleuteling van een virtuele server een technisch soevereine oplossing te bieden voor onder andere overheden. Is het dé oplossing of is hier sprake van soeverignty washing? iBestuur vroeg het aan een paar techexperts.
Gaat niet werken
'Helaas, het is weer soeverignty washing, reageert Bert Hubert, als we hem vragen hier eens met een technische blik naar te kijken. Een "virtuele server" zo versleutelen dat de eigenaar van die computer alleen met grote moeite kan zien wat er in die virtuele server gebeurt is duur, inefficient en traag, laat hij weten. Beter kun je een server in Europa huren. 'Die is dan veel sneller is omdat hij al die encryptie niet nodig heeft om zich tegen de beheerder te beschermen.' Hij wijst erop dat de meeste cloudgebruikers overigens geen servers afnemen, maar diensten. 'Die diensten kan je niet steeds versleuteld houden, want dan werken ze niet. Om iets zinvols te doen met data moet een server, desnoods maar heel eventjes, naar de onversleutelde gegevens kijken. En op dat moment geldt de Amerikaanse wetgeving.'
'Beter huur je een server in Europa. Die is dan veel sneller is omdat hij al die encryptie niet nodig heeft om zich tegen de beheerder te beschermen.'
Bert Hubert
Toevallig schreef hij er onlangs net een blog over op zijn eigen site. 'Men doet alsof een versleutelde server een veilige clouddienst oplevert, maar die twee hebben niets met elkaar te maken', zegt Hubert. 'Je krijgt letterlijk alleen een server die je dan zelf moet beheren. Want als je hem laat beheren door de mensen van het datacenter, dan is de encryptie er weer af.'
Compute-laag van hyperscalers blijft nodig
In feite gaat het hier niet over cloud sovereignty, maar over het vraagstuk van compute sovereignty, zegt Vincent Hoek. 'Digitale soevereiniteit wordt vaak gereduceerd tot techniek: lokale servers, eigen hardware, verbindingen die niet via het buitenland lopen. Deze interpretatie mist de kern. Een staat is primair een rechtsorde, geen machinaal apparaat. De essentie van soevereiniteit ligt dus niet in de fysieke locatie van kabels of schijven, maar in de juridische en bestuurlijke controle over digitale processen. Dat is per definitie het domein van data governance.'
'De essentie van soevereiniteit ligt dus niet in de fysieke locatie van kabels of schijven, maar in de juridische en bestuurlijke controle over digitale processen'
Vincent Hoek
Hij wijst erop dat in het nLighten/Arqit‑verhaal de compute‑laag van hyperscalers nodig blijft, de Amerikaanse chip‑ en cloudleveranciers centraal blijven staan en er in feite niets verandert aan de marktmacht van Big Tech. De oplossing biedt antwoord op vragen rond compliance, datasoevereiniteit en vertrouwelijkheid op workload‑niveau, maar niet op de bredere vragen ten aanzien van governance.
'De staat die controle wil over zijn digitale bestaansvoorwaarden, moet eerst controle vestigen over zijn data. Dat gebeurt niet met hardware-investeringen alleen, maar vooral met governance-structuren', aldus Hoek.
EU Cloud Sovereignty framework
Met de groeiende aandacht voor digitale autonomie worden steeds meer diensten als ‘soeverein’, ‘autonoom’ of ‘Europees’ worden gepresenteerd. Zulke oplossingen kunnen risico’s verminderen, maar het label zegt op zichzelf weinig over de feitelijke zeggenschap. De Europese Commissie heeft vorig jaar het EU Cloud Sovereignty Framework opgesteld, een beoordelings- en inkoopkader om te bepalen in hoeverre cloud‑diensten daadwerkelijk “soeverein” zijn in de Europese zin van het woord.
Het Framework introduceert acht “Sovereignty Objectives” die de verschillende dimensies van digitale soevereiniteit beschrijven, waaronder strategische, juridische/jurisdictie, data & AI, operationele, supply‑chain, technologische, security & compliance en milieuduurzaamheid. De oplossing van nLighten en Arqit lijkt vooral op data & AI te innoveren. Volgens insiders lijkt het qua concept op de oplossing die StackIT (Duitsland en sleutelbeheer) en Google (US cloud company) aanbieden.
'Het onderscheid tussen cryptografische soevereiniteit en volledige digitale soevereiniteit zal de komende jaren bepalend worden voor Europese cloudstrategieën en publieke aanbestedingen.'
Ronald Scherpenisse
Cryptografische soevereiniteit
Volgens Ronald Scherpenisse bewijzen nLighten en Arqit met hun test niet dat public cloud soeverein is, maar wel dat cryptografische soevereiniteit een nieuwe fase ingaat. 'In een tijd waarin vertrouwelijkheid van data steeds vaker afhankelijk wordt van encryptie, confidential computing en remote attestation, laat deze Proof of Concept zien dat de klassieke discussie over "vertrouw de hyperscaler" verschuift naar "beperk de trust boundary". Dat is een wezenlijke ontwikkeling. Echter digitale autonomie wordt uiteindelijk niet alleen bepaald door encryptie, maar ook door afhankelijkheden in hardware, firmware, software, beheer en operationele continuïteit.' Volgens Scherpenisse zal de toekomst van cloudsoevereiniteit niet uitsluitend worden bepaald door waar data staan opgeslagen, maar steeds meer door wie de cryptografische controle behoudt en welke afhankelijkheden daarna nog overblijven. Hij schreef eerder over dit onderwerp op iBestuur en specifiek over "de control plane". 'Deze test brengt die toekomst dichterbij. Ze bewijst echter nog niet dat alle dimensies van digitale soevereiniteit daarmee zijn opgelost. Juist het onderscheid tussen cryptografische soevereiniteit en volledige digitale soevereiniteit zal de komende jaren bepalend worden voor Europese cloudstrategieën en publieke aanbestedingen.'
Conclusie
nLighten en Arqit lijken serieuze bouwstenen voor datasoevereiniteit en technische beveiliging in gereguleerde sectoren te bieden, maar het gaat vooral om een gecontroleerde manier om hyperscaler‑cloud te gebruiken, niet om structurele onafhankelijkheid van grote cloud‑ en chipaanbieders.
Informaticus Paul van Vulpen, die onlangs aan de Universiteit Utrecht promoveerde onlangs op digitale soevereiniteit, spreekt over "soevereiniteitswashing". Het betekent doen alsof jouw product leidt tot digitale soevereiniteit, terwijl dat in de praktijk niet zo is. Maar de innovatie van nLighten en Arqit verdient wel serieuze aandacht.
Fleur van Leusden waarschuwde vorig jaar al je niet te laten misleiden door labels in de digitale wereld.'Soeverein is niet altijd wat het lijkt', schreef ze in haar column op Security Innovation Stories. Ze noemde de soevereine cloud de 'vegan kipfilet' van de digitale wereld.
Plaats een reactie
U moet ingelogd zijn om een reactie te kunnen plaatsen.