top of page

英国のクラウド依存が米国プロバイダーに公共サービスへの影響力を与える

2 日前
読了時間: 19分

英国の公共インフラのどれほど大きな部分が米国テクノロジー企業に委ねられているのかを議員が問うなか、英国のクラウド依存は政治的な負債となっている。

Amazon Web ServicesとMicrosoftは、英国政府が購入するクラウドサービスの最大80%を供給していると報じられている。しかし、政府当局者は、省庁、公共機関、重要サービス全体での正確な依存度を示せない。

この不確実性が重要なのは、医療記録、税務システム、防衛通信、日常的な行政サービスが、米国企業の管理するインフラへ移行しているためだ。英国は成熟した技術と迅速な導入を得る一方で、不可欠なシステムの運用方法を選ぶ自由の一部を失っている。

最近のクラウド依存に関する報道により、この論争は先鋭化した。国会議員は、この集中を単なる調達上の問題ではなく、戦略的・経済的な脆弱性だと表現した。

最も強い警告は、しばしば混同される二つの異なるリスクに関するものだ。米国のCLOUD Actは、対象となるプロバイダーに対し、有効な米国の法的手続きに基づいてデータの開示を強制できる。一方で、別の政治的または商業的判断が、サービスへの継続的なアクセスにも影響しうる。

この法律は、英国のインフラを即座に停止させる単純なボタンを作るものではない。しかし、依存が集中していることは、外国での判断が英国当局の完全には制御できない結果をもたらしうることを意味する。

これが中心的な対立である。英国は、データ、サービス、政治的選択に対する権限を維持しつつ、米国クラウドの効率性と規模を求めている。

英国のクラウド依存はいまや政府リスクとなっている

差し迫った変化は、議会がクラウド集中を国家的な統制の問題として扱うようになったことだ。

下院の科学・イノベーション・技術委員会は、英国のデジタル政府計画を検討した後、この結論に達した。同委員会の調査結果は、クラウド容量を増やせば自動的に国家の能力が高まるという前提に異議を唱えた。

同委員会は、少数の米国プロバイダーへの依存が「戦略的・経済的脆弱性」を生むと述べた。また、海外の商業的または政府による判断が、英国のデジタル変革プログラムを頓挫させる可能性があると警告した。

この結論は、サイバーセキュリティに関する通常の懸念を超える。セキュリティチームは通常、システムが侵入を防ぎ、不正利用を検知し、技術的障害から復旧できるかを問う。

クラウド主権は、より広い問いを投げかける。運用、データ、契約、将来の利用可能性を含む不可欠な技術に対して、国家が実質的な権限を維持しているかを検討する。

委員会のデジタル政府に関する調査結果は、AWSとMicrosoftを中核的な依存先として挙げている。また、政府が自らのエクスポージャーを完全には把握していない点も強調している。

政府の公式推計によれば、政府は毎年クラウドサービスに多額を支出している。委員長のChi Onwurahは、AWSとMicrosoftがその購入額の最大80%を占める可能性があると述べた。

この数値は慎重に扱うべきだ。これは政府のクラウド購入に関するものであり、これらのプラットフォーム上で稼働するすべての公共システムの測定済み割合ではない。

政府当局者は、すべての省庁、公共機関、重要サービス、インフラを対象とする完全な中央集約型の記録を維持していない。この測定不足自体が問題の一部である。

どのアプリケーションがプロバイダーに依存しているのかを把握せずに、信頼できる撤退計画を立てることはできない。また、接続されたデータベース、IDシステム、ソフトウェアライセンス、セキュリティツール、専門スキルも特定する必要がある。

調査対象となった中央政府組織の約55%は、自らの技術資産の60%超がクラウドでホストされていると回答した。すべての参加組織が、主要2社のいずれかを利用していた。

この調査は広範な集中を示しているが、各組織の資産のうちどれほどがAWSまたはMicrosoftに属するかは明らかにしていない。また、すべての政府組織を測定したものでもない。

公共サービスが積極的にオンラインへ移行しているため、リスクはもはや理論上のものではない。税務行政、NHSの記録、政府のIDツール、防衛通信は、遠隔運用されるインフラへの依存を強めている。

内閣府自身のガイダンスは、制度的な勢いを示している。AWSを戦略的なホスティングプラットフォームと位置付け、多くの新規サービスでチームにAWSをまず検討するよう求めている。

Microsoft Azureは、MicrosoftのID、コラボレーション、サーバーソフトウェアを中心に構築されたワークロードを支えている。こうした周辺ツールが定着すると、インフラの置き換えはより複雑になる。

したがって、この英国のクラウド依存は、プロジェクト単位では合理的だった判断が長年積み重なった結果である。各チームは、成熟したサービス、利用可能な人材、確立されたセキュリティ管理、慣れ親しんだ調達ルートを選択した。

その総合的な結果として、個々の省庁が意図的に設計したわけではない国家的な依存が生まれた。議会はいま、プロジェクトレベルの利便性が国家全体のレジリエンスを低下させていないかを問うている。

CLOUD Actがデータ統制の対立を引き起こす

情報を英国のデータセンターに保管しても、必ずしも米国の法的権限の及ばない場所に置かれるわけではない。

Clarifying Lawful Overseas Use of Data Actは、米国の管轄に服するプロバイダーが管理する電子情報に適用される。保管場所だけでは、プロバイダーが応答義務を負うかどうかは決まらない。

米国司法省によれば、対象企業は、情報がどこに保管されているかにかかわらず、有効な法的手続きに基づいて該当情報を開示しなければならない。同省のCLOUD Actガイダンスも、プロバイダーが米国の管轄に服していなければならないと説明している。

この区別は、データレジデンシーに関する一般的な理解に疑問を投げかける。データレジデンシーは情報が物理的に保管される場所を示す一方、法的統制はどの当局がアクセスを強制できるかに関わる。

米国企業が運営する英国リージョンは、契約上の所在地要件を満たせる。しかし、それによってプロバイダーの本国の管轄から生じる可能性のあるすべての請求が自動的に排除されるわけではない。

CLOUD Actはまた、米国のクラウド企業が保有するあらゆる記録への無制限のアクセスを認めるものでもない。当局には依然として適用可能な法的手続きが必要であり、プロバイダーは時として矛盾する要求に異議を申し立てられる。

英国と米国は、電子証拠への合法的なアクセスを対象とする二国間協定も結んでいる。この枠組みは、政府による安易な閲覧を認めるのではなく、法的手続きを設けるものだ。

それでも、議会の懸念は大きい。英国の政府機関はローカルストレージを選べる一方で、海外の義務にさらされる企業グループに依存し続ける可能性がある。

2026年6月の議会答弁は、この問題を認めた。政府は、データ管理者として行動する際、省庁は海外の法的義務を評価しなければならないと述べた。

当局者は、暗号化、アクセス制限、契約上の保護、組織的統制を可能な保護策として挙げた。これらの措置はエクスポージャーを減らせるが、その有効性は実装と暗号鍵の管理に左右される。

顧客が鍵を管理し、プロバイダーが保存情報を独自に復号できない場合、暗号化はより強力な保護を提供する。しかし、多くのクラウドアプリケーションは通常運用の過程で可読データを処理する必要がある。

管理メタデータ、バックアップ、ログ、ID情報、マネージドサービスも、アプリケーションの主要な暗号化モデルの外側に置かれる可能性がある。主権評価はシステム全体を対象にしなければならない。

MicrosoftはBloombergに対し、米国その他の外国当局からの要請に応じて英国政府のデータを提供したことはないと述べたと報じられている。この発言は過去の開示を対象とするものであり、将来起こりうるすべての要求に関するものではない。

英国の省庁も、自らの契約は国内のセキュリティおよびデータ保護要件に従っていると述べている。これらの保護策は重要だが、根底にある管轄権上の対立をなくすものではない。

政治的な言説では、CLOUD Actを外国の「キルスイッチ」と表現することもあった。この表現は、文書化されたデータアクセスの仕組みと、より広範な継続性への懸念を結び付けている。

法律そのものは、情報の保存と開示に焦点を当てている。米国政府に対し、英国の税務、医療、防衛サービスを無効化する権限を直接与えるものではない。

サービスの中断には、別の法的、制裁、輸出管理、契約上、または企業上の仕組みが必要となる。ワシントンがハイパースケーラーに英国の公共サービスの接続解除を命じたことを示す公的証拠はない。

それでも、英国のクラウド主権はこの可能性を完全に無視できない。各国政府はすでに、海外組織へのアクセスを制限するために制裁や技術規制を用いている。

したがって、信頼できる懸念は差し迫ったものではなく、構造的なものだ。英国は、その継続的な運用が他国の法律に一部支配される企業に依存するシステムを完全には統制していない。

この区別は、議論を弱めるのではなく強める。政策立案者は、即時停止の権限があるという誇張された主張よりも、定義された管轄権リスクに対してより効果的に計画を立てられる。

AWSとMicrosoftのロックインが英国の選択肢を制限する

主な対立は英国対米国テクノロジーではなく、政府の主権対積み重なったベンダーロックインである。

ベンダーロックインは、技術的、財務的、または契約上の依存によって、サプライヤーの変更が異例に難しくなる状態を指す。これは、最初のクラウド移行後に徐々に進行することが多い。

アプリケーションは、プロバイダーのデータベース、監視システム、IDツール、デプロイメントサービス、セキュリティ管理を利用し始める。その後、従業員は同じプラットフォームを中心にスキルを身に付けていく。

元のワークロードを移すこと自体は管理可能に見えるかもしれない。しかし、周辺の依存関係をすべて置き換えることは、運用リスクを伴う高コストのエンジニアリングプログラムとなる。

英国の競争・市場庁は、AWSとMicrosoftがそれぞれ大きな市場支配力を持つと判断した。両社は2024年、関連する英国のインフラサービス市場でそれぞれ30%から40%を支配していたと報じられている。

Googleは、これよりはるかに小さいシェアで続いた。小規模な英国および欧州のプロバイダーは、市場への参入や事業拡大に大きな障壁に直面していた。

規制当局のクラウド市場に関する決定は、切り替えやマルチクラウド導入を妨げる技術的・商業的障壁を指摘した。マルチクラウドとは、複数のプロバイダーにまたがって意図的にワークロードを運用することを指す。

こうした障壁には、データ転送料金、互換性のないインターフェース、移行の複雑さ、支出コミットメント契約、専門人材の不足が含まれる。Microsoftのソフトウェアライセンス慣行は、追加の懸念を生んだ。

規制当局は、特定のMicrosoftライセンスが、Microsoftソフトウェアを利用する顧客の獲得においてAWSとGoogleが競争する能力を弱めたと結論付けた。これは、すでに集中した市場における選択肢をさらに減らした。

CMAはクラウド市場の全面的な分割を命じなかった。その代わり、英国のデジタル競争制度のもとでさらなる検討を行うよう勧告した。

2026年3月までに、AWSとMicrosoftは相互運用性とデータ転送料金に関する変更を提示していた。規制当局は、こうした措置がマルチクラウドの利用と切り替えを容易にする可能性があると述べた。

また、この問題はMicrosoftの業務ソフトウェア環境に対する、より広範な調査にもつながった。この調査では、Windows、生産性向上ソフトウェア、データベース、セキュリティ製品、クラウドサービスを結び付けるライセンス慣行を扱うことができる。

こうした競争促進策は、主権をめぐる問題の一部に対応するものだ。切り替えが容易になれば、顧客の交渉力が高まり、継続性計画の実効性も増す。

ただし、転送料金を引き下げても、同等のサービスカタログ、地理的な展開、エンジニア人材、投資余力を持つ国内事業者が生まれるわけではない。市場集中は契約変更だけで解消できない。

公共調達はこの不均衡をさらに強める。大手サプライヤーは複雑なセキュリティ基準を満たし、グローバルな事業を支援し、長期にわたる政府向け営業プロセスを吸収できる。

小規模事業者は、認証、調達に伴う間接コスト、広範なサービス保証への要求に苦しむことが多い。また、将来の契約に向けた実績となる導入基盤も不足している。

そのため、政策が公式には競争を支持していても、政府調達は規模を持つ事業者を優遇し得る。提供期限の圧力を受ける部署は、通常、すでに知っているサプライヤーを選ぶ。

提案されている中央政府のクラウド契約は、この傾向を深める可能性がある。需要を集約すればより有利な商業条件を確保できるかもしれないが、採用されたサプライヤーにさらに多くのワークロードを集中させることにもなる。

議会は、協調購買計画がさらなるロックインをどう防ぐのか、政府に説明を求めている。また、契約金額、解除条項、ライセンス条件、価値評価を公表することも勧告している。

こうした透明性は、各部署が本当にプロバイダーから離脱できるのかを明らかにする助けとなる。アプリケーションが大規模な再設計なしには別の場所で動作できないなら、退出条項の意味は乏しい。

政府はバックアップと独立性も区別しなければならない。別のサービスにデータを複製しても、障害時にその場所でアプリケーションを動かせるとは限らない。

真のポータビリティには、検証済みのデプロイプロセス、互換性のあるデータ形式、独立したID管理、そして代替環境を運用できる人員が必要だ。こうした能力には、緊急事態が起きる前から費用がかかる。

組織は、社内情報システムでも同じ問題に直面する。重要なローカル技術文書を単一プラットフォームの外でも利用可能にしておけば、移行時や障害時の実務的な柔軟性を維持できる。

政府にとって、この原則はコード、データ、契約、運用知識、サービス所有権にまで及ぶ必要がある。主権は調達文言だけでなく、実際に使える代替手段に依存する。

ソブリンクラウドでもすべての依存関係は解消できない

ソブリンというラベルは一部のリスクを減らすが、英国に自律的な統制を自動的にもたらすわけではない。

米国のプロバイダーは、地域インフラ、限定された管理権限、顧客管理の暗号化、ソブリンクラウドの提供によって、欧州の懸念に対応してきた。

こうした設計は、情報がどこを移動するか、誰が機微なシステムを運用するかを制限できる。また、英国のセキュリティおよびプライバシー要件への準拠も支援できる。

難しい問いは、法的管轄が技術アーキテクチャと衝突したときに何が起こるかだ。地域子会社は依然として、より広い企業グループのソフトウェア、知的財産、更新、専門知識に依存している。

顧客は、どの法人が契約を締結し、暗号化鍵を管理し、管理者を提供し、基盤技術を所有しているのかを確認しなければならない。また、こうした関係が変化した場合に何が起こるかも検証する必要がある。

政府の声明は、機微な情報が英国のデータセンター内にとどまることを強調することが多い。これは有用だが、データの所在地は主権の一層しか扱わない。

運用上の主権は、外国のサプライヤーによる継続的な対応なしに、英国がシステムを機能させ続けられるかに関わる。技術上の主権は、別のプロバイダーがシステムを維持または置き換えられるかに関わる。

法的主権は、どの当局がプロバイダーに命令を出せるかに関わる。サプライチェーン上の主権には、ソフトウェア更新、チップ、ネットワーク機器、専門サービスが含まれる。

現実的な国家戦略で、すべての層を完全に国内化することはできない。現代のクラウドシステムは、グローバルなハードウェア、オープンソースプロジェクト、国際標準、分散したエンジニアリングチームに依存している。

実務上の目標は、制御された依存関係だ。英国は、外国への依存を許容できる領域と、独立した代替手段が必要な領域を特定する必要がある。

医療は明確な例を示す。病院は、患者情報に対する厳格な管理を維持しながら、拡張可能なクラウドストレージとマネージドセキュリティの恩恵を受けられる。

しかし、その継続性計画はバックアップ以上のものを扱わなければならない。障害時には、臨床医が利用できるアプリケーション、IDサービス、ネットワークアクセス、最新の記録が必要になる。

税務行政も別の課題を抱える。サービスは計画的なメンテナンスには耐えられるかもしれないが、重要な申告期間中に利用不能のままでいることはできない。

防衛システムには、さらに厳格な管理が必要だ。商用インフラを利用できるワークロードもある一方で、隔離された環境と国家が管理する運用を必要とするものもある。

英国は、集中がシステム全体に害を及ぼし得る分野で、追加の監督を導入し始めている。2026年7月には、金融サービスにおける重要な第三者としてMicrosoft、Google Cloud、AWS、Oracleを指定した。

レジリエンス監督制度により、金融規制当局は、指定されたサービスの継続性要件を評価・執行できる。ただし、これはすべての公共部門ワークロードを対象とするものではない。

この制度は、政府が集中を運用上のリスクとして認識していることを示している。しかし、監督はサプライヤーの多様性や検証済みの退出手段を代替できない。

欧州の政府も、より強力な代替策を試みている。フランスは国内クラウド企業を支援し、一部の医療ワークロードを欧州のプロバイダーへ移してきた。

ドイツのシュレースヴィヒ=ホルシュタイン州は、政府システムをMicrosoft製品からオープンソースの代替手段へ移行している。オープンソースはコードへのアクセスを提供し、単一のライセンス企業への依存を減らせる。

オープンソースも運用上の課題を取り除くわけではない。政府には依然として、保守担当者、セキュリティチーム、移行の専門知識、サービス品質に責任を持つ組織が必要だ。

欧州のプロバイダーも、最大手の米国ハイパースケーラーと比べればはるかに小規模である。すべてのマネージドデータベース、AIサービス、分析プラットフォーム、グローバルネットワーク機能を直ちに再現することはできない。

拙速な「国産品を買う」政策は、コスト上昇、サービス低下、あるいは新たなロックインを生む可能性がある。所有権だけでは、ポータビリティ、セキュリティ、レジリエンスは保証されない。

最も強力なアプローチは、複数の手段を組み合わせるものだ。英国は、特定の能力には国内プロバイダーを、ポータビリティにはオープン標準を、その規模が明確な利点をもたらす場合にはハイパースケーラーを利用できる。

また、顧客管理の暗号化、透明性のある再委託、検証済みの復旧計画、文書化された退出手順を求めることもできる。これらの要件はワークロードの機微性を反映すべきだ。

懐疑的な見方では、真の多様化には依然として高いコストがかかる。各部署は提供期限と予算制約に直面する一方、代替プロバイダーは拡大前に予測可能な需要を必要とする。

この循環的な問題こそ、議会が先行的なコミットメントと調達目標を提案した理由である。政府は戦略上重要な能力に対する将来需要を約束し、サプライヤーが早期に投資できるようにする。

このアプローチが成功するかは、実行にかかっている。独立性を検証せず、名目上のサプライヤー多様性だけを評価する目標は、レジリエンスではなく報告を変えるだけになる。

英国のクラウド主権は次にどうなるのか

これから下される3つの判断が、政治的な警告が運用戦略へ転換するかを示す。

第1のシグナルは、議会に対する政府の正式な回答だ。閣僚は、技術主権をどのように定義するのか、どの能力により強力な国家管理が必要なのかを説明しなければならない。

委員会はまた、英国市民の情報に関するCLOUD Actの要求を想定した緊急対応計画も求めた。詳細な回答は、このリスクが管理されているという見方を強めるだろう。

英国のデータセンターだけを中心とする曖昧な回答では、その見方を弱める。物理的な所在地は、法的アクセス、サービス継続性、技術的依存に関する問いへ完全には答えない。

第2のシグナルは、2027年2月に予定されている国家クラウド戦略だ。政府はこれまで、政策チームが追加調査を行う間、この公表を延期していた。

現在のクラウド戦略ロードマップは、安全でレジリエントかつ持続可能な公共サービスのための指針原則を約束している。これらの原則には測定可能な要件が必要だ。

戦略では、重要なワークロード、最低限のポータビリティ基準、許容可能な復旧時間を特定すべきである。また、各部署に最新の依存関係マップを維持するよう求めるべきだ。

信頼できる戦略は、通常の生産性システムと、不可欠な医療、税務、ID、セキュリティサービスを区別する。すべてのワークロードを同一に扱えば、資源の無駄になる。

この文書は、競合する2つの政府目標も調整しなければならない。中央購買は交渉力を高められる一方、サプライヤーの多様性は集中を減らせる。

成功とは、政府の購買担当者がより良い条件を得ながら、より多くのシステムを単一のアーキテクチャに縛り付けないことを意味する。失敗すれば、同じ退出障壁を抱えた、より大きな契約が生まれる。

第3のシグナルは、競争改革が実際の切り替えとマルチクラウド導入を生む証拠だ。AWSとMicrosoftは、相互運用性と転送コストに関する変更を約束している。

CMAは6か月後に進捗をレビューすると述べた。重要なのは、発表されたコミットメントの数ではなく、顧客にとっての成果だ。

当局は、組織がワークロードを移しているか、独立したインターフェースを採用しているか、別のプラットフォームで復旧を検証しているかを追跡すべきである。また、必要となる総コストと時間も測定すべきだ。

切り替えが依然としてまれなら、改革は根本的なロックインを解決していない。英国は実用的な代替手段ではなく、契約上の善意に依存し続けることになる。

政府には信頼できるクラウド利用ダッシュボードも必要だ。一貫した情報がなければ、閣僚はサプライヤー、部署、重要サービスをまたぐ集中を特定できない。

そのダッシュボードには、契約期間、更新日、解除条項、ワークロードの機微性、復旧の取り決め、プロプライエタリサービスへの依存を含めるべきだ。支出の集計だけでは不十分である。

開発者にとって、この議論はアーキテクチャの判断を変える。マネージドクラウドサービスは提供までの時間を短縮できるが、プロプライエタリなコンポーネントを追加するたびに、将来の移行コストは上がる。

重要なサービスに取り組むチームは、可能な限り、移植可能なアプリケーションロジックをプロバイダー固有の統合部分から分離すべきだ。また、他所で再現できない機能を文書化すべきである。

企業の購買担当者は、長期契約を結ぶ前に退出可能性の証拠を求めるべきだ。サプライヤーは、データ、ログ、ID、暗号化鍵、アプリケーションをどのように移転できるかを説明すべきである。

ナレッジワーカーも、英国のクラウド依存に利害を持っている。彼らの記録、通信、健康情報、政府とのやり取りは、ますますこうしたシステムを通過している。

政策上の問いは、米国のクラウド企業が本質的に安全でないかどうかではない。英国がそれらを利用するのは、成熟したサービス、確立されたセキュリティ管理、大規模なエンジニアリング能力を提供するからだ。

問われるのは、国家が自らの正確な依存関係を把握せず、検証済みの代替手段も持たないまま、不可欠なサービスを運用すべきかどうかである。

英国が主導権を取り戻すために、AWS、Microsoft、Google、Oracleを手放す必要はない。重要なサービスが技術的障害、法的対立、商業上の変化を乗り越えられることを示す証拠が必要だ。

そのためには、依存関係を可視化し、移行手段を検証し、信頼できる代替手段を支援し、各ワークロードの機密性に見合った保護策を講じる必要がある。

次期国家クラウド戦略は、英国のクラウド依存が政治的な警鐘にとどまるのか、それとも管理可能なリスクとなるのかを明らかにするだろう。読者は、ポータビリティに関する規則、公開される依存関係データ、そして実際のベンダー切り替えを示す証拠に注目すべきだ。

 
 

無料で始めましょう

ローカルファーストのパーソナル知識管理付きAIアシスタント

より良いAI体験のために、

remio は現在、 Windows 10+ (x64)とM-Chip Mac のみをサポートしています。

仕事のAIパートナー
remioでもっと仕事が進む

計画・作成・仕上げまで
すべてをひとつに

bottom of page