Du «lagrer noe i skyen», og det høres ut som ingenting befinner seg noe sted. I virkeligheten skjer det motsatte: filen din havner på en helt konkret server, i et helt konkret bygg, som tilhører en helt konkret leverandør. «Skyen» er bare navnet vi har gitt til å leie regnekraft og lagringsplass av noen andre i stedet for å eie den selv.
Det som gjør en tjeneste til en skytjeneste (cloud computing), er ikke serverne alene – det er hvordan du får tilgang til dem. Den amerikanske standardiseringsorganisasjonen NIST definerer det ved fem kjennetegn som til sammen skiller skyen fra en vanlig server i kjelleren: du bestiller kapasitet selv, uten å ringe noen (on-demand self-service), du når den over vanlig nett fra hvilken som helst enhet (broad network access), leverandøren deler den samme fysiske maskinparken mellom mange kunder samtidig (resource pooling), du kan skru opp eller ned nesten momentant (rapid elasticity), og du betaler for det du faktisk bruker, ikke for maskinvare du eier (measured service). Det er denne kombinasjonen, ikke «internett», som er skyen. Resource pooling er kanskje det minst intuitive punktet: den samme fysiske maskinen kan i praksis kjøre tjenester for titalls kunder samtidig, uten at noen av dem merker de andre – det er derfor leverandøren kan tilby lave priser og du likevel opplever at kapasiteten er «din» når du trenger den.
Én av noen få, som regel utenfor Norge
I praksis betyr «skyen» som oftest én av noen få store leverandørers serverparker – og mange av disse serverparkene ligger utenfor Norges grenser. Det er ikke i seg selv et problem: en internasjonal leverandør kan drive et datasenter i et annet land helt lovlig og sikkert. Men det flytter et spørsmål fra teknisk til juridisk.
Datatilsynet peker på nettopp dette: en hovedutfordring for virksomheter som bruker utenlandske skytjenester, er å sikre at avtalen med leverandøren faktisk er i tråd med norsk regelverk – uavhengig av hvor serveren fysisk står. Det virksomheten selv må gjøre, er å vurdere risikoen: hvem kan i praksis få tilgang til dataene, under hvilket lands lovverk, og hva skjer hvis leverandøren blir kjøpt opp, går konkurs eller må følge et pålegg fra sitt hjemland.
Hvorfor «datasuverenitet» har blitt et eget ord
Det er dette spørsmålet – hvem som i siste instans har kontroll over dataene og systemene, ikke bare hvem som har tilgang til dem i det daglige – som har fått et eget navn i norsk forvaltningsdebatt: datasuverenitet. Jo mer av offentlig og kritisk infrastruktur som legges til noen få, dominerende utenlandske skyleverandører, desto mer avhengig blir Norge av at nettopp de leverandørene fortsetter å levere som normalt, også i en situasjon der det butter imot. Det er den avhengigheten begrepet prøver å sette ord på – ikke at skytjenester er farlige å bruke, men at «hvor ligger dataene» er blitt et spørsmål med et sikkerhetspolitisk svar, ikke bare et teknisk ett.
For den enkelte virksomhet handler det derfor sjelden om å velge bort skyen. Det handler om å vite hvilke data som ligger hvor, under hvilket lovverk, og om nettopp den dataen tåler den avhengigheten – et regnskapssystem har andre krav enn en bedriftsblogg, og en kommunes journalsystem andre krav enn begge deler.
Kilder
NIST SP 800-145 – The NIST Definition of Cloud Computing
Laget med KI, etterprøvd mot kildene over før publisering.
Ingen kommentarer ennå