SEAL-0–SEAL-4: suvereniteettipisteet, joista hallituksesi alkaa kysellä 

25.9.2026
Andrew Hay
Andrew Hay, operatiivinen johtaja

1. kesäkuuta 2026 Euroopan komissio julkaisi pilvipalvelujen suvereniteettikehyksen avoimena asiakirjana sekä arviointilaskurin ja käyttöönotto-oppaan. Se laadittiin alun perin arvioimaan tarjouksia Cloud III -dynaamisessa hankintajärjestelmässä, joka on EU:n toimielinten pilvipalveluiden hankintaa koskeva tarjouskilpailu. Komissio on nyt antanut saman työkalun kaikkien muiden hankkijoiden käyttöön.

Tämä on merkittävää, koska viitekehys tekee jotain, mitä useimmissa suvereniteettikeskusteluissa vältetään. Se mittaa väitteen numeraalisesti. Jos yrityksesi tietohallintojohtaja (CIO) väittää, että palvelu on eurooppalainen, viitekehys kysyy, kuinka eurooppalainen se on, mihin todisteisiin se perustuu ja mihin kahdeksasta erityistavoitteesta se viittaa. Jos yrityksesi lakiasiainjohtaja (CLO) sanoo, että CLOUD Act on huolenaihe, viitekehys kertoo, missä kohdassa pisteytystä tämä huolenaihe näkyy.

Alat nähdä SEAL-tasoja säänneltyjen ostajien, puolustusteollisuuden pääurakoitsijoiden ja julkisen sektorin asiakkaiden tarjouspyynnöissä ennen vuoden 2026 loppua. Tässä selitetään, mitä nämä tasot tarkoittavat, kielellä, jota voit käyttää maanantaiaamun kokouksessa.

SEAL-joukkojen viisi tasoa

SEAL on lyhenne sanoista Sovereignty Effectiveness Assurance Level. Niitä on viisi, nollasta neljään, ja ne kuvaavat palvelun todellista tilannetta pikemminkin kuin markkinoinnin tavoitteita.

Taso Kirjaimellinen merkitys
SEAL-0 Ei itsemääräämisoikeutta. Palvelut, teknologia ja toiminta kuuluvat EU:n ulkopuolisen palveluntarjoajan alaisuuteen, ja niitä säännellään kokonaan EU:n ulkopuolisen lainsäädännön mukaisesti.
SEAL-1 Oikeudellinen suvereniteetti. EU:n lainsäädäntö pätee muodollisesti eurooppalaisen hankintayksikön kautta, mutta toiminta, avaimet ja tuki sijaitsevat edelleen EU:n ulkopuolella.
SEAL-2 Tietojen suvereniteetti. Sovelletaan EU:n lainsäädäntöä ja tiedot pysyvät EU:n alueella, mutta aineelliset riippuvuussuhteet EU:n ulkopuolella sijaitsevaan emoyhtiöön säilyvät.
SEAL-3 Teknologinen itsemääräämisoikeus. Sovelletaan EU:n lainsäädäntöä, EU:n toimijoilla on merkittävää vaikutusvaltaa teknologiaan ja toimintaan, ja EU:n ulkopuolella sijaitsevalla emoyhtiöllä on vain vähäinen määräysvalta.
SEAL-4 Täydellinen digitaalinen itsemääräämisoikeus. Teknologia ja toiminta ovat kokonaan EU:n hallinnassa, noudattavat yksinomaan EU:n lainsäädäntöä, eikä niissä ole kriittisiä riippuvuussuhteita EU:n ulkopuolisiin tahoihin.

 

Ihmisiä yllättävä ero on SEAL-1- ja SEAL-2-tasojen välillä. Pelkkä eurooppalainen datakeskus ei riitä. Jos avaimet, tukihenkilöstö tai päivitysputki sijaitsevat EU:n ulkopuolella, luokitus pysyy SEAL-1-tasolla.

Kahdeksan tavoitetta, joiden perusteella pisteet lasketaan

SEAL-taso on yhteenveto. Sen alla esitetty pisteytys perustuu kahdeksaan suvereniteettitavoitteeseen, jotka on numeroitu SOV-1:stä SOV-8:aan. Kun luet ne kerran läpi, huomaat, mitkä toimittajistasi ovat alttiina riskeille.

#  Suvereniteettipisteet Tavoite Mitä pisteitä se saa
SOV-1  15% Strateginen suvereniteetti Strateginen itsemääräämisoikeus kuvaa sitä, missä määrin pilvipalveluntarjoaja (tai teknologia-alan toimija) on integroitunut Euroopan unionin/ETA:n oikeudelliseen, taloudelliseen ja teolliseen ekosysteemiin. Siinä arvioidaan omistussuhteiden vakautta, vaikutusvaltaa hallinnossa sekä yhdenmukaisuutta EU:n strategisten painopisteiden kanssa.
SOV-2  10% Oikeudellinen ja lainkäyttövalta Oikeudellinen ja lainkäyttöalueellinen itsemääräämisoikeus arvioi teknologian tarjoajaan ja sen palveluihin sovellettavaa oikeudellista ympäristöä, alttiutta ulkomaiselle viranomaisvallalle sekä oikeuksien täytäntöönpanokelpoisuutta. Se määrittää, missä määrin

jonka ansiosta palveluntarjoaja toimii eurooppalaisen lainkäyttöalueen piirissä ja on suojassa ulkopuolisilta oikeudellisilta vaatimuksilta.

SOV-3  10% Tietojen ja tekoälyn itsemääräämisoikeus Tietojen ja tekoälyn suvereniteetti keskittyy EU:n ja ETA:n alueella sijaitsevien tietovarantojen ja tekoälypalveluiden suojaamiseen, hallintaan ja riippumattomuuteen. Siinä tarkastellaan, miten tiedot suojataan, missä niitä käsitellään ja kuinka paljon asiakkailla on itsemääräämisoikeutta tekoälyominaisuuksien suhteen.
SOV-4  15% Toiminnallinen itsemääräämisoikeus Toiminnallinen itsemääräämisoikeus mittaa EU:n toimijoiden käytännön kykyä hallinnoida, tukea ja kehittää teknologiaa ulkomaisesta määräysvallasta riippumatta. Siinä keskitytään toiminnan jatkuvuuteen, osaamisen saatavuuteen ja ulkoisista riippuvuuksista selviytymiseen.
SOV-5  20% Toimitusketjun itsemääräämisoikeus Toimitusketjun itsemääräämisoikeudessa arvioidaan teknologian toimitusketjun maantieteellistä alkuperää, läpinäkyvyyttä ja kestävyyttä,

keskittyen siihen, missä määrin kriittiset komponentit ja prosessit pysyvät EU:n hallinnassa vai ovatko ne alttiina EU:n ulkopuolisille riippuvuussuhteille.

SOV-6  15% Teknologinen itsemääräämisoikeus Teknologian itsemääräämisoikeudella arvioidaan taustalla olevan teknologiapinoon liittyvää avoimuutta, läpinäkyvyyttä ja riippumattomuutta, jolloin varmistetaan, että EU:n toimijat voivat toteuttaa yhteentoimivuutta, suorittaa auditointeja ja kehittää ratkaisuja ilman, että ne jäävät sidottuiksi ulkomaisiin suljettuihin järjestelmiin.
SOV-7  10% Turvallisuus ja sääntöjen noudattamisen itsemääräämisoikeus Turvallisuus- ja sääntelyvaatimusten noudattamisen itsemääräämisoikeudella mitataan, missä määrin turvallisuustoimintaa, sääntelyvelvoitteita ja resilienssitoimenpiteitä hallitaan EU:n sisällä, mikä takaa riippumattomuuden ulkomaisista lainkäyttöalueista ja pitkän aikavälin toimintavarmuuden.
SOV-8  5% Ympäristön kestävyys Ympäristökestävyydellä arvioidaan pilvipalvelujen pitkän aikavälin itsenäisyyttä ja sietokykyä suhteessa energiankulutukseen, riippuvuussuhteisiin ja raaka-aineiden niukkuuteen.

Lähde: Cloud Sovereignty Framework – Implementation Guidance.pdf, Euroopan komissio

 

Komission laskentamalli yhdistää nämä kahdeksan pistemäärää kokonaispisteeksi (Global Sovereignty Score), ja yksi heikko kriteeri laskee koko tulosta. Palvelulla voi olla ISO 27001-, C5- ja SecNumCloud-sertifikaatit, mutta se voi silti saada huonon tuloksen SOV-2-kriteerissä heti, kun kuvioihin tulee yhdysvaltalainen emoyhtiö.

Miksi EU:n instituutioiden ulkopuolisten ostajien tulisi kiinnittää tähän huomiota

Kolme syytä.

  1. Hankintojen painovoima. Julkinen sektori, puolustusala ja säännellyt ostajat kopioivat komission tarjouspyyntöjä. Kun SEAL on mukana yhden kansallisen hankinnan tarjouskilpailussa, se esiintyy myös seuraavissa kaksikymmentä tarjouskilpailussa.
  2. Sopimusasiakirjat. Kehys vaatii asiakirjoja. Omistustiedot, sopimuslausekkeet, henkilöstön maantieteellinen jakautuminen, keskeinen hallintorakenne, tietojen poistamista koskevat todistukset. Toimittajat, jotka eivät pysty esittämään näitä asiakirjoja tarjouskilpailussa, eivät esitä niitä myöskään sopimusriidan yhteydessä.
  3. Tekoälyn hallinta. Apulaislentäjät, kokousyhteenvetojen laatijat ja puheanalyysi ovat hiljalleen muuttaneet niiden työkuormien suvereniteettipisteitä, jotka aiemmin läpäisivät vaatimukset. Tämä näkyy SOV-3-luokituksessa, ja se on tavoite, joka kehittyy nopeimmin.

Mikään näistä ei edellytä, että olette EU:n toimielin. Se edellyttää, että hankitte kaiken, mikä liittyy eurooppalaisiin henkilötietoihin, säännellyn toimialan tietoihin tai kansalliseen turvallisuuteen liittyviin tietoihin.

Viisi kysymystä, jotka kannattaa esittää CIO:lle tämän vuosineljänneksen aikana

  1. Minkä SEAL-tason kymmenen parasta pilvipalveluamme saisivat nykyään komission kriteerien perusteella, ei palveluntarjoajien markkinointiviestinnän perusteella?
  2. Mitkä näistä palveluista perustuvat EU:n ulkopuoliseen avainhallintaan, EU:n ulkopuoliseen tukeen tai EU:n ulkopuoliseen mallien päättelyyn?
  3. Missä nykyisistä sopimuksistamme on maininta, jonka perusteella voimme vaatia SEAL-arvioinnin uusimista sopimuskauden aikana?
  4. Mikä on budjettiarviomme yhden SEAL-tason korottamisesta kahdessa herkimmässä työkuormassamme?
  5. Kuka yrityksen sisällä vastaa suvereniteettipisteytyksestä, ja kenelle hän raportoi?

Jos joku näistä kysymyksistä saa sinut vain kohauttamaan olkapäitäsi, viitekehys toimii tarkoitetulla tavalla.

Mitä seuraavaksi tässä sarjassa?

Seuraavien kymmenen viikon aikana sovellamme tätä viitekehystä kolmeen työkuormaan, joista Damovon asiakkaat kysyvät eniten: yhtenäiset viestintäratkaisut, asiakaspalvelukeskus ja yritysverkot. Jokaisessa artikkelissa nimetään pisteytykseen eniten vaikuttavat SOV-tavoitteet, esitetään nykyisten järjestelmien tyypillinen tilanne ja lopuksi annetaan lyhyt tarkistuslista seuraavaa sopimuksen uusintaa varten.