W dniu 1 czerwca 2026 r. Komisja Europejska opublikowała swoje ramy suwerenności chmury jako dokument ogólnodostępny, wraz z kalkulatorem oceny i przewodnikiem wdrożeniowym. Dokument ten został pierwotnie opracowany w celu oceny ofert składanych w ramach dynamicznego systemu zakupów „Cloud III” – przetargu mającego na celu zakup usług chmurowych dla instytucji UE. Obecnie Komisja udostępniła to samo narzędzie wszystkim innym nabywcom.
Ma to znaczenie, ponieważ ramy te robią coś, czego większość debat na temat suwerenności unika. Nadają one argumentom wymiar liczbowy. Jeśli dyrektor ds. informatyki (CIO) twierdzi, że dana usługa ma charakter europejski, ramy te pytają: w jakim stopniu jest ona europejska, na jakiej podstawie oraz w odniesieniu do którego z ośmiu konkretnych celów. Jeśli radca prawny twierdzi, że ustawa CLOUD Act budzi obawy, ramy te wskazują, w którym miejscu systemu punktacji ta kwestia się pojawia.
Jeszcze przed końcem 2026 roku w zapytaniach ofertowych (RFP) od nabywców podlegających regulacjom, głównych wykonawców z sektora obronnego oraz klientów z sektora publicznego zaczną pojawiać się poziomy SEAL. Oto, co oznaczają te poziomy – wyjaśnione w sposób, który można wykorzystać podczas poniedziałkowego porannego spotkania.
Pięć poziomów SEAL
Skrót SEAL oznacza „poziom zapewnienia skuteczności suwerenności” (Sovereignty Effectiveness Assurance Level). Istnieje pięć takich poziomów, od zera do czterech, i opisują one rzeczywisty stan danej usługi, a nie marketingowe ambicje.
| Poziom | Dosłowne znaczenie |
| SEAL-0 | Brak suwerenności. Usługi, technologia i działalność operacyjna podlegają dostawcy spoza UE i podlegają w całości prawu spoza UE. |
| SEAL-1 | Suwerenność jurysdykcyjna. Prawo UE formalnie ma zastosowanie za pośrednictwem europejskiego podmiotu zamawiającego, jednak działalność operacyjna, klucze i wsparcie techniczne nadal znajdują się poza terytorium UE. |
| SEAL-2 | Suwerenność danych. Obowiązuje prawo UE, a dane pozostają w UE, jednak nadal istnieje istotna zależność od spółki dominującej spoza UE. |
| SEAL-3 | Suwerenność technologiczna. Obowiązuje prawo UE, podmioty unijne mają znaczący wpływ na technologię i działalność operacyjną, a podmiot dominujący spoza UE sprawuje jedynie marginalną kontrolę. |
| SEAL-4 | Pełna suwerenność cyfrowa. Technologia i działalność operacyjna pozostają całkowicie pod kontrolą UE, podlegają wyłącznie prawu UE i nie wiążą się z żadnymi krytycznymi zależnościami od podmiotów spoza UE. |
Różnica, która zaskakuje ludzi, dotyczy poziomów SEAL-1 i SEAL-2. Samo europejskie centrum danych nie wystarczy. Jeśli klucze, personel pomocniczy lub proces aktualizacji znajdują się poza UE, ocena pozostaje na poziomie SEAL-1.
Osiem celów, na podstawie których ustalana jest ocena
Poziom SEAL stanowi podsumowanie. System punktacji, który się za nim kryje, opiera się na ośmiu celach suwerenności, oznaczonych numerami od SOV-1 do SOV-8. Wystarczy je przeczytać raz, aby zorientować się, którzy z Państwa dostawców są narażeni na ryzyko.
| # | Wskaźnik suwerenności | Cel | Jakie wyniki osiąga |
| SOV-1 | 15% | Suwerenność strategiczna | Suwerenność strategiczna odzwierciedla stopień, w jakim dostawca usług w chmurze (lub podmiot z branży technologicznej) jest zakorzeniony w ekosystemie prawnym, finansowym i przemysłowym Unii Europejskiej/EOG. Ocenia ona stabilność struktury własnościowej, wpływ na zarządzanie oraz zgodność z priorytetami strategicznymi UE. |
| SOV-2 | 10% | Suwerenność prawna i jurysdykcyjna | Suwerenność prawna i jurysdykcyjna polega na ocenie otoczenia prawnego, stopnia podległości wobec zagranicznych organów władzy oraz możliwości egzekwowania praw regulujących działalność dostawcy technologii i świadczonych przez niego usług. Określa ona zakres, w jakim
dzięki czemu dostawca podlega jurysdykcji europejskiej i jest chroniony przed zewnętrznymi roszczeniami prawnymi. |
| SOV-3 | 10% | Suwerenność w zakresie danych i sztucznej inteligencji | Suwerenność w zakresie danych i sztucznej inteligencji koncentruje się na ochronie, kontroli i niezależności zasobów danych oraz usług opartych na sztucznej inteligencji na terenie UE/EOG. Dotyczy ona sposobu zabezpieczania danych, miejsca ich przetwarzania oraz stopnia autonomii, jaką klienci zachowują w zakresie funkcji sztucznej inteligencji. |
| SOV-4 | 15% | Suwerenność operacyjna | Suwerenność operacyjna odzwierciedla praktyczną zdolność podmiotów unijnych do samodzielnego prowadzenia, wspierania i rozwijania danej technologii, niezależnie od kontroli zagranicznej. Koncentruje się ona na ciągłości działania, dostępności wykwalifikowanej kadry oraz odporności na zależności zewnętrzne. |
| SOV-5 | 20% | Suwerenność łańcucha dostaw | Suwerenność łańcucha dostaw polega na ocenie pochodzenia geograficznego, przejrzystości i odporności łańcucha dostaw technologii,
zwracając uwagę na to, w jakim stopniu kluczowe komponenty i procesy pozostają pod kontrolą UE, a w jakim są narażone na zależność od podmiotów spoza UE. |
| SOV-6 | 15% | Suwerenność technologiczna | Suwerenność technologiczna służy do oceny stopnia otwartości, przejrzystości i niezależności podstawowej struktury technologicznej, zapewniając podmiotom z UE możliwość współdziałania, przeprowadzania audytów i rozwijania rozwiązań bez uzależnienia od zagranicznych systemów zastrzeżonych. |
| SOV-7 | 10% | Bezpieczeństwo i suwerenność w zakresie zgodności z przepisami | Suwerenność w zakresie bezpieczeństwa i zgodności z przepisami mierzy stopień, w jakim działania związane z bezpieczeństwem, obowiązki w zakresie zgodności z przepisami oraz środki zapewniające odporność są kontrolowane na terenie UE, gwarantując niezależność od jurysdykcji zagranicznych oraz długoterminowe bezpieczeństwo operacyjne. |
| SOV-8 | 5% | Zrównoważony rozwój środowiskowy | Zrównoważony rozwój środowiskowy polega na ocenie długoterminowej autonomii i odporności usług w chmurze pod kątem zużycia energii, zależności od zewnętrznych źródeł oraz niedoboru surowców. |
Źródło: „Cloud Sovereignty Framework – Implementation Guidance.pdf”, Komisja Europejska
Kalkulator Komisji łączy te osiem wyników w jeden ogólny wskaźnik suwerenności (Global Sovereignty Score), a nawet jeden słaby element obniża cały wynik. Usługodawca może posiadać certyfikaty ISO 27001, C5 i SecNumCloud, a mimo to uzyskać słaby wynik w kategorii SOV-2, gdy tylko w grę wchodzi amerykańska spółka macierzysta.
Dlaczego osoby kupujące spoza instytucji UE powinny się tym interesować
Trzy powody.
- Siła przyciągania zamówień publicznych. Podmioty sektora publicznego, sektora obronnego oraz nabywcy podlegający regulacjom korzystają z ogłoszeń przetargowych Komisji. Gdy firma SEAL zostanie wymieniona w jednym krajowym przetargu, pojawia się w kolejnych dwudziestu.
- Dowody dotyczące umowy. Umowa ramowa wymaga przedstawienia dowodów. Dokumentacja dotycząca własności, postanowienia umowne, rozmieszczenie personelu, struktura kluczowego kierownictwa, zaświadczenia o usunięciu danych. Dostawcy, którzy nie są w stanie przedstawić tych dokumentów w ramach postępowania przetargowego, nie przedstawią ich również w przypadku sporu dotyczącego umowy.
- Ograniczanie wpływu sztucznej inteligencji. Asystenci, narzędzia do tworzenia podsumowań spotkań oraz analityka mowy po cichu zmieniły wynik suwerenności obciążeń, które wcześniej spełniały wymagania. Widać to w kategorii SOV-3 i jest to cel, który zmienia się najszybciej.
Nie wymaga to bycia instytucją unijną. Wymaga natomiast zakupu wszelkich rozwiązań, które mają związek z europejskimi danymi osobowymi, danymi z branż podlegających regulacjom lub danymi dotyczącymi bezpieczeństwa narodowego.
Pięć pytań, które warto zadać dyrektorowi ds. informatyki w tym kwartale
- Jaki poziom SEAL uzyskałaby dzisiaj nasza dziesiątka najlepszych usług w chmurze, oceniana według kryteriów Komisji, a nie na podstawie materiałów marketingowych dostawców?
- Które z tych usług opierają się na zarządzaniu kluczami poza UE, wsparciu technicznym poza UE lub wnioskowaniu modelowym poza UE?
- Które z naszych obecnych umów pozwalają nam zażądać ponownej oceny SEAL w trakcie ich obowiązywania?
- Jakie są nasze założenia budżetowe dotyczące podniesienia poziomu SEAL o jeden stopień w przypadku naszych dwóch najbardziej wrażliwych obciążeń roboczych?
- Kto w firmie jest odpowiedzialny za wskaźnik suwerenności i komu podlega?
Jeśli którekolwiek z tych pytań wywołuje wzruszenie ramion, oznacza to, że framework spełnia swoje zadanie.
Co będzie dalej w tej serii?
W ciągu najbliższych dziesięciu tygodni zastosujemy ten model do trzech obszarów działalności, o które klienci Damovo najczęściej pytają: zunifikowanej komunikacji, centrów obsługi klienta oraz sieci korporacyjnych. W każdym wpisie wymienimy cele SOV, które mają największy wpływ na wynik, pokażemy, na jakim etapie zazwyczaj znajdują się obecnie te obszary, a na koniec przedstawimy krótką listę kontrolną przydatną podczas kolejnego odnowienia umowy.
