法域リスクを回避するガバナンス設計
「日本リージョンだから安全」は誤解 専門家10人が説くデータ主権の4条件
ストレージやバックアップ、法律分野の専門家によると、企業がデータ主権を確保するには4つの条件を満たす必要がある。
クラウドサービスを選ぶ際、「データは国内リージョンに保存されるから安心だ」と判断していないだろうか。しかし、データが物理的にどこに保存されているかを示す「Data Residency」(データレジデンシー)と、誰の管理下にあり、どの国の法律や司法権が及ぶのかを問う「Data Sovereignty」(データ主権)は同じではない。
Computer Weeklyは、ストレージやバックアップ、法律分野の専門家10人にデータ主権について取材した。専門家らが共通して指摘したのは、企業がデータ主権を「保存場所の問題」と捉え過ぎていることだ。クラウドリージョンを選択しても、データの運用管理やアクセス、法的な開示要求まで自社で制御できるとは限らない。
では、企業が「真のデータ主権」を確保するには何が必要なのか。記事から4つの条件を整理する。
クラウド選定で確認すべき4条件
併せて読みたいお薦め記事
ソブリンAIの関連記事
条件1.「国内に保存」だけで判断しない
データレジデンシーは、データをどの国や地域に物理的に保存するかという問題だ。一方、データ主権では「どの国の法律がそのデータに及ぶのか」が問われる。
ストレージソフトウェアベンダーScalityの最高製品責任者(CPO)であるポール・スペシアー氏は、データレジデンシーは地理の問題であるのに対し、データ主権は「どの法律がデータに到達できるか」という問題だと説明する。つまり、データが国内やEU域内に置かれているだけでは、主権を確保したことにはならないという。
例えば、クラウド事業者の親会社が外国企業であれば、その企業が本拠を置く国の法律に基づいてデータ開示を求められる可能性がある。ストレージソフトウェアベンダーTiger Technologyの創業者兼CTO、アレクサンドラ・レフテロフ氏は、米国企業が所有する事業者の場合、米国の「米国クラウド法」(US Cloud Act)に基づき、ドイツのフランクフルトやアイルランドのダブリンに保存したデータについても米当局から提出を求められる可能性があると指摘する。同法は、データが海外にある場合でも、自国企業が「占有、保管、管理」していれば、米国の法執行機関への提供を強いるものだ。また、裁判所は企業に、データ提供の事実を対象者に知らせることを禁じる守秘義務命令を出すことも可能だ。
条件2.暗号鍵やアクセス権を自社で制御できる
専門家らがデータ主権の中心に挙げるのが「Control」(制御)だ。具体的には、誰がデータにアクセスできるのか、暗号鍵を誰が管理しているのか、データの保存期間や削除を誰が決められるのかといった点だ。さらに、特定のベンダーや法域に依存せずにデータを扱い続けられることも重要になる。
例えば暗号化していても、その暗号鍵をクラウド事業者が管理していれば、企業側が完全な統制権を持っているとは言い切れない。スペシアー氏は、ストレージ事業者の手が届かない場所で顧客自身が暗号鍵を管理することや、改ざんできない監査証跡などをデータ主権の要件として挙げている。
SaaSデータ保護ソフトウェアベンダーKeepitのCISO、キム・ラーセン氏は、バックアップとストレージを論理的に分離し、独立したインフラで運用するとともに、暗号化やアクセスに関する権限を顧客側が持つ必要があるとしている。
条件3.ベンダーの「法的な所在地」を調達条件にする
データ主権を考える上で見落としやすいのが「Jurisdiction」(司法管轄)だ。データセンターの場所は地図で確認できる。一方、外国政府がどの法律に基づいてクラウド事業者にデータ提出を求められるのかは見えにくい。
レフテロフ氏は、クラウド事業者の「jurisdictional footprint」(司法管轄上の所在地)を、後から確認する事項ではなく調達条件として扱うべきだと指摘する。データセンターがどこにあるかと同様に、親会社がどこの国で設立されているかも重要になるという。
この考え方に立つと、クラウド調達時の質問も変わる。「日本リージョンを利用できるか」だけではなく、「どの国の法律に基づいてデータ開示を強制され得るのか」「開示命令を受けた場合に顧客へ通知されるのか」「制御プレーンとデータプレーンを分離できるのか」といった条件まで確認する必要がある。
条件4.暗号化だけを「主権対策」にしない
暗号化やConfidential Computing(コンフィデンシャルコンピューティング)を導入すれば、データ主権の問題を解決できると考えるのも危険だ。
専門家らは、こうした技術は防御を強化する重要なレイヤーではあるものの、データ主権そのものの代わりにはならないと指摘する。
暗号化が解決するのは主にデータの「機密性」であり、「誰がデータを支配しているか」という問題とは異なる。外国の裁判所の命令を受ける事業者がインフラを管理している場合、暗号化されていても、鍵の提出や実行環境の変更を求められる可能性があるという。
バックアップベンダーVeeam SoftwareのField CTO EMEA兼Cyber Security Leadを務めるエドウィン・バイドゥマ氏は、強力な暗号化だけでデータ主権要件への準拠が保証されるわけではないと指摘する。必要なのは「技術」「ガバナンス」「運用上の制御」「法的責任」を組み合わせることだ。
今後は「Sovereignty SLA」がクラウド選定条件に?
今後、データ主権を契約上保証する「Sovereignty SLA」が重要になるとの見方もある。
従来のクラウド契約では、稼働率やRTO(目標復旧時間)などがSLAの中心だった。しかし今後は、「どの司法管轄にさらされるのか」「制御プレーンが独立しているか」「暗号鍵を誰が管理するのか」「データ開示命令を受けた場合に通知されるのか」といった条件についても、契約上の保証を求める動きが出てくるという。
つまり、真のデータ主権を判断する問いは「データはどこにあるか」だけではない。
「誰がデータにアクセスできるのか」「誰が暗号鍵を持つのか」「どの国の法律でデータ提出を強制できるのか」「特定ベンダーや法域から独立して運用を続けられるのか」まで確認する必要がある。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
技術文書・技術解説
[アトラシアン株式会社] IT運用や従業員サポートは生成AIでどう変わる? 使い方や導入の流れは? -
製品資料
[株式会社みらい翻訳] 音声翻訳活用の課題を解決、“本当に使える”ツールの特徴とは? -
製品レビュー
[Wrike Japan 株式会社] 400店舗を支えるWalmart Canada、散在する情報やアナログな管理をどう変えた? -
事例
[Wrike Japan 株式会社] 年間100件超のDXプロジェクトを統合管理、JERAはどのように実現した? -
事例
[Wrike Japan 株式会社] グローバルなクリエイティブ業務を合理化、エスティーローダーに学ぶ実践のコツ
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
「AI活用を前提とした業務PCへの移行」に関するアンケート
-
2
「Copilot」はなぜ放置される? “議事録要約止まり”を脱する処方箋
-
3
脱VMwareの前提が崩れる BroadcomのVDDK公開停止で確認すべき点
-
4
「ITインフラとデータ保護・バックアップ対策」に関するアンケート
-
5
「データストレージの活用方法」に関するアンケート
-
6
全社標準Copilotに絶望? MS Copilotで問い合わせ6割減できた企業は何が違った
-
7
「企業内サーバ環境の利用実態」に関するアンケート
-
8
「コンテナ型データセンターの検討状況と課題」に関するアンケート
-
9
脆弱性の全件対応はもう限界、フロンティアAI時代の「予防型セキュリティ」とは
-
10
9割が頓挫する「AI内製化」 差がついたのはツールより設計力
ホワイトペーパーランキング PR
-
1
5回聞くだけじゃ足りない? トヨタ式「なぜなぜ分析」の正しい実践方法
-
2
生成AIで文書活用を進めるには? 効率化と安全性をどう両立する
-
3
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
4
JR西日本ITソリューションズが「監視業務の属人化」を解消した方法とは?
-
5
インシデント対応工数を約3割削減、東京ガスの事例に学ぶ監視体制刷新のコツ
-
6
国税庁の次世代基幹システム「KSK2」稼働開始に向けて、対応すべき変更点とは?
-
7
5分で分かる「セキュア大容量ファイル転送サービス」の機能とメリット
-
8
「スクラム」と「カンバン」の違いとは? アジャイル型開発手法を徹底比較
-
9
ドラマで分かる、標的型攻撃メールの被害を受ける企業と回避できる企業の分岐点
-
10
「脱Excel」か「Excel快適化」か? 現場にやさしい業務改善の進め方
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー