10.11 数字主权
概述与动机
数字主权是指一个组织、国家或集团在多大程度上对自己的数据、软件和基础设施保持有意义的控制。这意味着对数据物理存放位置的控制、对哪些法律和政府能够强制访问它的控制,以及关键系统能否在不依赖外国政权或单一供应商的情况下继续运行。它有若干维度:数据主权(数据受哪个司法辖区和法律管辖)、运营主权(无需第三方许可或在场即可运行和管理系统的能力)、软件主权(对源码及其演进的访问和控制),以及供应链主权(不受制于硬件、服务和依赖项中的卡脖子环节)。本章之所以放在管理部分,是因为主权从根本上是一项具有深远技术后果的战略、采购和风险决策(第 10.1–10.3 章)。
这一动机已经从理论层面变得紧迫起来。云计算把世界上大部分的基础设施集中到了少数几家提供商手中,而这些提供商大多受单一国家的司法管辖。诸如美国《CLOUD 法案》(能够强制提供商披露数据,无论数据存储在何处)这样的域外法律,与欧盟《通用数据保护条例》(GDPR)这样的制度相冲突,这一张力被Schrems II裁决所具体化,该裁决宣告了欧盟,美国”隐私盾”协议无效。再加上地缘政治冲击、制裁,以及提供商被切断的风险,依赖就变成了一个战略性的脆弱点,而不仅仅是供应商管理的一条脚注。主权是这样一门学科:刻意地决定你最关键的系统和数据能够安全承受多大程度的这种依赖。
对企业尤其是政府而言,利害关系是直接的。跨国公司必须协调相互冲突的数据保护制度,并避免被锁定到一种可能因监管者或地缘政治事件而演变为存亡攸关的迁移的境地。政府持有的数据(健康记录、税务、国防、公民身份)一旦暴露在外国司法管辖之下,就是一个国家安全和公众信任的问题。这正是为什么会出现”主权云”服务、诸如欧盟 Gaia-X 这样的倡议,以及诸如法国 SecNumCloud 这样的国家认证。目标不是自给自足,而是与所面临风险的敏感程度相匹配的、适度的控制。
关键原则
- 主权是一个光谱,而不是一个开关。 让控制的程度与数据和工作负载的敏感程度相匹配。
- 位置不等于司法管辖。 存储在本地的数据仍然可能在法律上被一个外国政府所触及;仅凭数据驻留并不等于主权。
- 为退出而设计。 能够离开一个提供商,是衡量主权最真实的标准。
- 开放标准和开源能够降低依赖: 它们是战略自主的工具,而不仅仅是省钱的手段。
- 掌控密钥。 谁持有并控制加密密钥,往往比字节存放在哪里更重要。
- 避免用一种锁定换取另一种锁定。 一个单一的”主权”供应商,可能和一家超大规模云厂商一样具有俘获性。
- 保持适度。 主权是有真实成本的;在每一处都过度投入,会浪费金钱并拖慢交付。
建议
按主权敏感度对数据和工作负载分类
并非所有东西都需要相同的保护。要依据被外国司法辖区访问或失去提供商所带来的后果,对数据和系统进行分类。公开的、低风险的工作负载可以放在全球超大规模基础设施上,以获得规模和成本优势。高度敏感的数据(国家安全、健康、公民身份、受监管的记录)值得更强的主权控制。这种分层,与第 4.5 章数据分类相同的基于风险的逻辑,正是让主权变得可负担的东西:把昂贵的控制手段集中用在真正值得的地方,而不是把一切都本地化。
理解司法管辖,而不仅仅是数据驻留
数据驻留(数据存储的物理或地理位置)是必要的,但并不充分。在法律上真正重要的是司法管辖:哪些政府能够依据哪些法律强制要求披露。一个由总部设在外国的提供商运营的境内数据中心所持有的数据集,仍然可能依据该提供商母国的法律被触及(即 CLOUD 法案问题)。要为每个系统绘制法律暴露图谱:提供商总部所在地、适用的法律,以及任何充分性认定或数据转移机制(标准合同条款、欧盟,美国数据隐私框架)。然后把这张法律地图当作架构中的一等要素来对待(第 4.5、4.6 章)。
为可移植性和可逆性而设计
最持久的主权控制手段,是一条可信的退出路径。优先选择开放标准和可移植格式(第 3.8 章)。把工作负载容器化,使其能够迁移。把基础设施当作代码来管理(第 8.2 章),使一个环境能够在别处被重建。避免让你最关键的系统深度依赖某一个供应商的专有服务。要维护并定期测试一份退出计划()数据和配置的托管副本,加上一条经过演练的通往替代方案的路径()这样”如果必须的话我们能够离开”就是一个已被证实的事实,而不是一种希望。这正是供应商锁定(在不付出高昂成本或不引发中断的情况下无法更换提供商的状态)的解药。
在值得的地方使用主权基础设施和密钥掌控
对于最敏感的层级,存在更强的技术控制手段:主权云服务(由境内实体运营或与之合作的云区域,有时经过诸如 SecNumCloud 这样的认证)、机密计算(基于硬件的可信执行环境,即使在数据被处理的过程中也保持加密),以及客户掌控的加密密钥:自带密钥(BYOK),以及更强的自持密钥(HYOK),即提供商永远无法访问能够解锁数据的密钥。即使在共享基础设施上,掌控密钥也能带来主权在实践中的大部分好处。提供商无法解密的数据,就是它无法有意义地予以披露的数据。
为了战略自主而优先选择开源和开放生态系统
开源软件和开放标准是最强有力的主权杠杆之一,因为它们消除了单一供应商的”一键关停”能力。源码可以独立于任何一家供应商而被运行、审计、分叉和维护(第 10.3、3.8 章)。公共部门”公共资金、公共代码”的政策,以及诸如 Gaia-X 这样的倡议,都体现了这一点。开源并不会自动带来主权。它仍然需要熟练的人员来运行和支持它,其供应链也需要被妥善保障(第 4.2 章)。但它把对某个供应商的依赖,转变成了对一个社区以及你自身能力的依赖,而后者要容易控制得多。
把主权当作一种适度的风险来治理,而不是一种绝对立场
在你其他的治理体系(第 10.2、1.5 章)之外,建立一套主权风险框架。评估主要平台的集中度和司法管辖风险。为每个数据层级确定目标主权级别,并把它们与成本、能力和交付速度进行权衡。目标是形成一个站得住脚的、有文档记录的立场(“这些工作负载可以接受超大规模依赖;这些需要境内控制;这是我们的退出姿态”),并随着地缘政治和监管的变化而定期审查,而不是一次性设定的绝对立场。
权衡:优缺点
| 方式 | 优点 | 缺点 |
|---|---|---|
| 全球超大规模云 | 规模大、功能全、成本低、速度快 | 司法管辖暴露;集中度和锁定风险 |
| 主权云 / 境内提供商 | 法律控制力强;契合国家安全;信任度高 | 成本更高;功能更少;规模往往更小;产生新的锁定 |
| 共享基础设施上的密钥掌控(BYOK/HYOK) | 以更低成本获得大部分好处;保留规模优势 | 运维复杂度高;密钥管理风险;并非绝对保障 |
| 开源 / 自托管 | 可审计、可分叉,没有供应商”一键关停”能力 | 需要内部能力;你要自己承担运维和安全责任 |
| 数据本地化强制要求 | 满足监管合规;政治上的保证 | 成本高;数据碎片化;可能降低韧性和实用性 |
其中定义性的张力是控制力与能力和成本之间的张力。最大程度的主权(自托管、境内、开源、完全可移植)会牺牲全球平台的规模、功能和速度。最大程度的能力则要接受依赖和司法管辖暴露。解决之道是分层:在后果能够证明其合理性的地方为主权付费,在不能的地方接受务实的依赖。
与团队讨论的问题
我们是否已经按主权敏感度对数据和工作负载分层,使昂贵的控制手段只落在真正值得的地方? 主权是一个光谱,而不是一个开关,把一切都本地化会烧掉资金、放弃能力,甚至可能因为压缩了你的选择而降低韧性。要依据被外国司法辖区访问或失去提供商所带来的后果,对每个系统进行分类:公开的、低风险的工作负载可以放在全球超大规模基础设施上,而国家安全、健康或公民身份数据则值得更强的控制。这与数据分类背后的基于风险的逻辑是一样的,也正是让主权变得可负担的东西。拿出你的王牌系统及其当前的托管方式,问一问保护程度是否与敏感程度相匹配。如果你对一切都提供同等的保护,那你几乎肯定在某处支付过多,同时在另一处又暴露不足。
开放标准和开源是我们主权战略的一部分,还是我们只把它们当作省钱的手段? 你可以运行、审计、分叉和维护的源码,消除了单一供应商的”一键关停”能力,这是你所拥有的最强自主杠杆之一。开放标准和可移植格式是让一条可信的退出路径成为可能的东西,而一条可信的退出路径正是衡量主权最真实的标准。更微妙的陷阱是:逃离了一家超大规模云厂商,却完全被俘获于某个没有退路的”主权”供应商()你只是用一种锁定换取了另一种锁定。拿出你最关键的平台,问一问每一个平台与某个供应商专有服务的绑定有多紧密。如果答案是”非常紧密”,开放标准和容器化的、可重建的环境,是松开这种束缚最便宜的方式。
谁负责我们的主权风险框架,我们多久会随着法律和地缘政治的变化而重新审视这一立场? 一个只设定一次、从未被复审过的主权立场,会在某项裁决、制裁或新法律落地的那一刻变成一纸空文,而这类冲击如今正频繁出现。要在你其他的治理体系之外建立一套持续运作的框架:评估主要平台的集中度和司法管辖风险,为每个数据层级设定目标主权级别,并记录一个你能够拿给监管者看的、站得住脚的立场。指定负责人和复审节奏。带上这样一个问题:如果针对你的主要提供商发生了一次制裁或不利裁决,下周会如何冲击你的关键服务;如果没有人能回答,说明这个框架还不存在。
谁持有我们最敏感数据的加密密钥,我们的提供商是否可能被强制要求以可读形式交出这些数据? 如果运营方仍然持有密钥,那么数据驻留、甚至一个”主权”区域都没有多大意义,因为一份披露令届时无论字节存放在哪里都能触及已解密的数据。通过自带密钥、或更强的自持密钥(提供商永远看不到密钥)自己掌控密钥,往往能够以远低于把一切迁移出去的成本,在共享基础设施上获得主权在实践中的大部分好处。相互竞争的考量在于运维层面:密钥管理容不得差错,丢失或处置不当的密钥,能像任何制裁一样确凿无疑地把你锁在自己的数据之外。拿出一份清单,说明哪些数据集经过加密、每把密钥实际由谁持有,以及密钥丢失时你的恢复路径是什么,然后把这张清单对照你的主权层级进行映射。对企业和政府而言,要把密钥托管权当作决定一份外国披露令拿回的是密文还是明文的那条分界线,并把它作为采购要求,而不是事后补救的措施。
在一个真正有意义的时间框架内,我们能否真的离开我们的主要提供商,我们上一次演练它是什么时候? 一条可信的退出路径是衡量主权最真实的标准,然而大多数退出计划都只停留在纸面上、从未被实际运行过,因此可移植性仍然是一种希望,而不是一个已被证实的事实。这里的张力在于成本与专注:演练一次退出、让工作负载保持容器化、维护一份数据和配置的托管副本,全都会消耗交付压力更愿意花在别处的工程注意力。拿出你最关键的系统,对一次被迫迁移需要多长时间做出诚实的估计,列出它所依赖的专有服务清单,以及你上一次真正演练(如果有的话)的日期。对于在合同中承担着多年退出义务的大型或公共组织而言,一个从未演练过的退出,是一项你可能在法律上无法兑现的承诺,所以要把演练节奏当作系统运行成本的一部分,而不是可选的练习。
对每一个王牌系统而言,我们是否知道今天有哪些政府能够合法强制访问它,无论数据物理上存放在哪里? 位置不等于司法管辖:一个境内数据中心里的数据,仍然可能在一个总部设在外国的运营方的母国法律之下被触及,而各团队常常把数据驻留误当作法律保护。困难之处在于,这个问题的答案需要法律和采购方面的输入,而不仅仅是一张架构图,而且随着充分性认定、裁决和转移机制的变化,这张地图也会随之改变。为每一个关键数据集拿出提供商的总部所在地、能够触及它的法律,以及你所依赖的转移机制,并在没有人真正知道答案的地方保持诚实。在受监管和公共场景中,一份未经绘制的公民数据或国家安全数据的法律暴露图谱,是下一次审计中一个等待被发现的问题,所以要像为基础设施拨款一样,明确地为这项法律绘图工作拨款。
行业视角
初创企业。 速度和资金跑道占主导地位,所以要把主权当作一个薄薄的功能来购买,而不是构建一个你无力配备人员的主权技术栈。如果客户所在的司法辖区是约束条件,就部署到你现有提供商的区域内选项,自己持有加密密钥,使运营方无法解密敏感记录,并让工作负载保持容器化以维持可移植性。这样就能以种子轮阶段的成本达成交易,避免一次你没有资金跑道去承受的架构重构。
小型企业。 由于没有主权专家、预算又紧,应把这当作一个合同审查和供应商选择问题,而不是一项工程计划。优先选择那些把境内区域、透明的数据处理条款和客户持有密钥作为标准功能提供的供应商,并在签约前读清楚分包处理方和披露条款。在这里,为了主权而自托管很少划算:你会继承运维和安全负担,却没有足够的人手去承担它。
企业。 这里的任务是跨众多团队的组合治理:按主权敏感度对数据进行的共享分层、关于有多少关键负荷集中在某一个提供商或某一个司法辖区的集中度风险视图,以及标准化的密钥控制、可移植性和退出演练,让各团队不再各自做出不协调的赌注。明确地为敏感层级更高的成本和运维负担做预算,并保持一个有文档记录的、可审计的立场,能够拿给监管者看。把主权作为一项持续运作的风险来管理,配以指标和复审节奏,而不是一次性的迁移。
政府。 采购规则、透明度和公共问责塑造着每一个选择。优先选择经过认证的主权基础设施(例如 SecNumCloud 式的资质认证)以及开放标准和开源,使平台能够独立于任何单一供应商而被维护,并在合同本身中要求可移植性和法律暴露的披露。以通俗易懂的语言公开说明公民数据存放在哪里、谁能够触及它,把昂贵的主权控制手段留给真正敏感的层级,并把敏感性较低的公共服务保留在更便宜的全球基础设施上。
示例
初创企业。 一家小型健康科技初创公司拿下了它在德国的第一个医院客户,该客户要求患者数据必须留在欧盟司法管辖范围内。创始人没有过度构建一个他们负担不起的主权技术栈,而是部署到他们现有云提供商的欧盟区域,自己持有加密密钥使提供商无法解密敏感记录,并让工作负载保持容器化以维持可移植性。这以一个种子轮团队能够承受的成本,买到了客户所需要的大部分主权好处,并且无需一次全面的架构重构就完成了交易。
企业。 一家跨国银行必须把某些客户数据留在欧盟境内,并使其超出外国披露法律的触及范围。它没有放弃自己的全球云提供商,而是对其资产进行分层。一般性工作负载留在超大规模区域以获得规模优势。受监管的客户数据运行在欧盟区域,采用自持密钥加密(提供商无法解密),并配有一份经过测试的、通往一家替代提供商的退出计划。这满足了监管者和银行自身的集中度风险偏好(第 10.2 章),而无需一次全面的、破坏能力的迁移。
政府。 一家国家卫生服务机构持有公民的医疗记录,并判定暴露在外国司法管辖之下是不可接受的。它采购了一朵主权云,也就是由境内实体在国家认证之下运营的基础设施(例如 SecNumCloud 式的认证),对最敏感的处理过程采用机密计算,并强制要求使用开放标准(第 3.8 章)和开源组件,使平台能够独立于任何单一供应商而被维护。更高的成本和更窄的功能集,被接受为国家安全控制和公众信任的代价。与此同时,敏感性较低的服务(一个公共信息门户)仍然保留在更便宜的全球基础设施上。
商业案例:动机、投资回报率与总拥有成本
数字主权的经济学是不对称的,最好把它理解为对低概率、高影响事件的一种保险。成本是显而易见且持续发生的:主权和境内基础设施通常更昂贵,托管服务更少,需要更多的内部运维能力,所有这些都会推高总拥有成本,并可能拖慢交付。而收益大多体现为避免了灾难:诸如 Schrems II 那样的裁决之后的监管罚款和被迫重构、提供商被制裁或切断所带来的终结业务的访问丧失,或者敏感数据遭外国披露所造成的声誉和国家安全损害。因为这些尾部风险是严重的、而且正变得越来越可能,适度地投资于主权()尤其是密钥所有权、可移植性和开放标准这类廉价却强大的控制手段()往往具有强烈的正期望值,尽管在一张稳态的电子表格上它看起来纯粹是成本。
双方共同的陷阱是失衡。投入不足会让关键数据和系统暴露在单一司法辖区或供应商之下且没有退路,把一个本可管理的风险变成一个存亡攸关的风险。投入过度,把一切都本地化、拒绝一切全球平台,会烧掉资金、放弃能力,甚至可能因为压缩了你的选择而降低韧性。要向领导层说明理由,就把主权支出与一套数据和工作负载风险分层挂钩。量化王牌系统的集中度和司法管辖暴露程度。为那些能够降低这些风险的廉价控制手段(密钥、可移植性、退出演练)定价。把昂贵的主权基础设施留给真正值得它的层级。
反模式与陷阱
- 主权作秀: 宣传境内数据驻留,而一个总部设在外国的提供商仍然保留着对数据的法律访问权。
- 把加密与主权混为一谈: 数据是加密的,却让提供商持有密钥,因此它仍然可能被强制要求解密。
- 过度投入: 不顾敏感程度,以毁灭性的成本把一切都本地化和自托管,能力却因此受损。
- 新的单一锁定: 逃离了一家超大规模云厂商,却完全被俘获于某个没有退路的”主权”供应商。
- 没有经过测试的退出方案: 一份只存在于纸面上、从未演练过的退出计划,使可移植性未经证实。
- 忽视人力供应链: 假定开源或自托管本身就能带来主权,却没有熟练的人员去运行它。
- 一成不变的立场: 只设定一次主权立场,从不随着法律和地缘政治的变化而重新审视它。
成熟度模型
- 第 1 级(启动): 主权未被考虑,处于被动状态;数据和关键系统放在最便宜的地方,没有司法管辖或集中度风险的地图,也没有负责人。
- 第 2 级(发展): 一些项目已经处理了最明显的受监管数据的数据驻留问题,但司法管辖、密钥控制和退出并未被系统性地考虑;各团队的实践参差不齐,对单一提供商的依赖也未经审视。
- 第 3 级(标准化): 数据和工作负载按照一套在全组织范围内应用的、有文档记录的政策,依据主权敏感度进行分层;司法管辖已被绘制成图;密钥控制、可移植性和开放标准在敏感层级被强制要求;退出计划存在并且是强制性的,而不是可选的。
- 第 4 级(管理): 这一立场被度量并对照基线进行控制:集中度风险(关键工作负载集中在单一提供商或司法辖区的比例)、敏感数据集的密钥所有权覆盖率、司法管辖映射的完整度,以及经过演练的退出时间,都作为指标被跟踪、上报给治理机构,并依据门槛加以执行,因此一次逐渐漂移的依赖会依据证据触发行动,而不是等到冲击发生之后才行动。
- 第 5 级(编排): 主权在整个组织范围内被持续改进和整合:这套持续运作的风险框架默认地为架构、采购和风险规划提供输入,退出被常规地演练,组织会随着裁决、制裁和监管的变化,适应性地重新划定层级范围、重新平衡提供商,并修订自己的立场。
讨论话题
- 对你最敏感的数据集而言,今天有哪些政府能够合法强制访问它,你知道吗?
- 你的数据驻留是真正的主权,还是一个总部设在外国的提供商仍然持有密钥和法律暴露?
- 如果必须的话,你能真的离开你的主要云提供商吗,你测试过吗?
- 你的哪些工作负载真正需要主权基础设施,你又在哪些工作负载上进行了不必要的、代价高昂的过度保护?
- 在哪些地方,掌控自己的加密密钥能以极小的成本获得主权的大部分好处?
- 一次针对你的主要提供商的制裁、中断或法律裁决,会在下周如何影响你的关键服务?
关键要点
- 数字主权是对你的数据、软件和基础设施在数据、运营、软件和供应链各个维度上保持的适度控制。
- 位置不等于司法管辖: 仅凭数据驻留并不能阻止外国的法律访问;要绘制出谁能够强制要求披露。
- 为退出而设计,掌控自己的密钥: 可移植性和密钥所有权是杠杆效应最高、成本最低的控制手段。
- 开放标准和开源是战略自主的工具;把昂贵的主权云留给真正值得的层级。
- 把主权当作一种适度的、持续运作的风险来治理(第 10.2、10.3、4.5、4.6、3.8 章),既要避免保护不足,也要避免灾难性的过度投入。
- 其投资回报是针对严重尾部风险(监管、地缘政治和锁定)的保险,需要与真实的、持续发生的成本相权衡定价。
参考资料与延伸阅读
- European Court of Justice, Data Protection Commissioner v. Facebook Ireland and Maximillian Schrems (“Schrems II”, 2020).
- Regulation (EU) 2016/679, General Data Protection Regulation (GDPR); Regulation (EU) 2023/2854, Data Act.
- U.S. Clarifying Lawful Overseas Use of Data (CLOUD) Act (2018).
- ANSSI, SecNumCloud 资质认证框架(法国)。
- Gaia-X European Association for Data and Cloud (Gaia-X initiative).
- ENISA,关于云安全与欧盟网络安全认证(EUCS)的报告。
- Julia Pohle and Thorsten Thiel, “Digital Sovereignty” (Internet Policy Review, 2020).
- Bert Hubert,关于欧洲数字自主以及对外国提供商依赖问题的著述。
- Kai Zenner 等人对欧盟数字主权政策的分析(背景参考;请核实现行来源)。