Zależność Wielkiej Brytanii od chmury daje amerykańskim dostawcom wpływ na usługi publiczne
Zależność Wielkiej Brytanii od chmury stała się politycznym obciążeniem, ponieważ ustawodawcy mierzą się z tym, jak duża część publicznej infrastruktury znajduje się w rękach amerykańskich firm technologicznych.
Amazon Web Services i Microsoft mają podobno dostarczać nawet 80% usług chmurowych kupowanych przez brytyjski rząd. Urzędnicy nie są jednak w stanie określić dokładnej skali tej zależności we wszystkich departamentach, organach publicznych i usługach krytycznych.
Ta niepewność ma znaczenie, ponieważ dokumentacja medyczna, systemy podatkowe, łączność obronna i codzienne usługi rządowe są przenoszone na infrastrukturę kontrolowaną przez firmy z siedzibą w USA. Wielka Brytania zyskuje dojrzałą technologię i szybkie wdrożenia, ale traci część swobody decydowania o sposobie działania kluczowych systemów.
Niedawny raport o zależności od chmury zaostrzył spór. Posłowie opisali tę koncentrację jako strategiczną i gospodarczą słabość, a nie jedynie problem zakupowy.
Najpoważniejsze ostrzeżenie dotyczy dwóch odmiennych zagrożeń, które często są ze sobą mylone. Amerykańska ustawa CLOUD Act może zmusić kwalifikujących się dostawców do ujawnienia danych na podstawie ważnej amerykańskiej procedury prawnej. Oddzielne decyzje polityczne lub handlowe mogłyby także wpłynąć na dalszy dostęp do usług.
Prawo nie tworzy prostego przycisku, który natychmiast wyłącza brytyjską infrastrukturę. Skoncentrowana zależność oznacza jednak, że decyzja podjęta za granicą może wywołać skutki, nad którymi brytyjskie władze nie mają pełnej kontroli.
To jest sedno konfliktu. Wielka Brytania chce korzystać z wydajności i skali amerykańskich chmur, zachowując jednocześnie władzę nad swoimi danymi, usługami i decyzjami politycznymi.
Zależność Wielkiej Brytanii od chmury jest już ryzykiem dla rządu
Najważniejsza zmiana polega na tym, że Parlament traktuje obecnie koncentrację usług chmurowych jako kwestię narodowej kontroli.
Komisja ds. Nauki, Innowacji i Technologii Izby Gmin doszła do tego wniosku po przeanalizowaniu brytyjskich planów dotyczących cyfrowego rządu. Jej ustalenia podważyły założenie, że zakup większej mocy chmurowej automatycznie tworzy sprawniejsze państwo.
Komisja stwierdziła, że zależność od niewielkiej liczby amerykańskich dostawców tworzy „strategiczną i gospodarczą słabość”. Ostrzegła, że zagraniczne decyzje handlowe lub rządowe mogą wykoleić brytyjski program transformacji cyfrowej.
Wniosek ten wykracza poza rutynowe obawy dotyczące cyberbezpieczeństwa. Zespoły bezpieczeństwa zwykle pytają, czy system potrafi oprzeć się włamaniu, wykryć nadużycia i odzyskać sprawność po awarii technicznej.
Suwerenność chmurowa stawia szersze pytanie. Bada, czy państwo zachowuje rzeczywistą kontrolę nad kluczową technologią, w tym nad jej działaniem, danymi, umowami i przyszłą dostępnością.
Ustalenia dotyczące cyfrowego rządu wskazują AWS i Microsoft jako kluczowe zależności. Podkreślają również niepełny obraz własnej ekspozycji po stronie rządu.
Oficjalne szacunki sugerują, że rząd wydaje co roku znaczne kwoty na usługi chmurowe. Chi Onwurah, przewodnicząca komisji, powiedziała, że AWS i Microsoft mogą odpowiadać za nawet 80% tych zakupów.
Do tej liczby należy podchodzić ostrożnie. Dotyczy ona rządowych zakupów usług chmurowych, a nie zmierzonego odsetka wszystkich systemów publicznych działających na tych platformach.
Urzędnicy nie prowadzą pełnego, scentralizowanego rejestru obejmującego wszystkie departamenty, organy publiczne, usługi krytyczne i infrastrukturę. Sam brak pomiaru jest częścią problemu.
Departament nie może stworzyć wiarygodnego planu wyjścia bez wiedzy, które aplikacje zależą od konkretnego dostawcy. Musi także zidentyfikować połączone bazy danych, systemy tożsamości, licencje oprogramowania, narzędzia bezpieczeństwa i specjalistyczne kompetencje.
Około 55% ankietowanych organizacji administracji centralnej podało, że ponad 60% ich zasobów technologicznych było hostowanych w chmurze. Każdy uczestnik korzystał z jednego z dwóch wiodących dostawców.
Badanie wskazuje na szeroką koncentrację, ale nie ujawnia, jaka część zasobów każdej organizacji należy do AWS lub Microsoft. Nie obejmuje też wszystkich organizacji rządowych.
Ryzyka nie są już teoretyczne, ponieważ usługi publiczne aktywnie przenoszą się do internetu. Administracja podatkowa, dokumentacja NHS, rządowe narzędzia tożsamości i łączność obronna coraz bardziej zależą od infrastruktury obsługiwanej zdalnie.
Własne wytyczne Cabinet Office ilustrują tę instytucjonalną dynamikę. Wskazują AWS jako strategiczną platformę hostingową i zalecają zespołom, by w przypadku wielu nowych usług najpierw rozważały AWS.
Microsoft Azure obsługuje zadania budowane wokół tożsamości Microsoft, narzędzi współpracy i oprogramowania serwerowego. Gdy te otaczające narzędzia zostają głęboko osadzone, wymiana infrastruktury staje się bardziej skomplikowana.
Ta zależność Wielkiej Brytanii od chmury odzwierciedla zatem lata racjonalnych decyzji podejmowanych na poziomie pojedynczych projektów. Każdy zespół wybierał dojrzałe usługi, dostępne kompetencje, sprawdzone mechanizmy bezpieczeństwa i znane ścieżki zakupowe.
Łączny rezultat to zależność na poziomie krajowym, której żaden pojedynczy departament świadomie nie zaprojektował. Parlament pyta obecnie, czy wygoda na poziomie projektów nie zmniejszyła odporności całego państwa.
CLOUD Act wywołuje konflikt dotyczący kontroli nad danymi
Przechowywanie informacji w brytyjskim centrum danych nie musi oznaczać, że pozostają one poza zasięgiem amerykańskiej władzy prawnej.
Ustawa Clarifying Lawful Overseas Use of Data Act ma zastosowanie do informacji elektronicznych kontrolowanych przez dostawców podlegających jurysdykcji USA. Sama lokalizacja nie przesądza o tym, czy dostawca musi odpowiedzieć.
Amerykański Departament Sprawiedliwości twierdzi, że objęta przepisami firma musi ujawnić wymagane informacje na podstawie ważnej procedury prawnej, niezależnie od miejsca przechowywania tych informacji. Jego wytyczne dotyczące CLOUD Act wyjaśniają również, że dostawca musi podlegać amerykańskiej jurysdykcji.
To rozróżnienie podważa powszechne rozumienie rezydencji danych. Rezydencja danych opisuje miejsce fizycznego przechowywania informacji, podczas gdy kontrola prawna dotyczy tego, które władze mogą wymusić dostęp.
Brytyjski region obsługiwany przez amerykańską firmę może spełniać umowne wymagania dotyczące lokalizacji. Nie eliminuje jednak automatycznie każdego potencjalnego roszczenia wynikającego z jurysdykcji kraju pochodzenia dostawcy.
CLOUD Act nie daje też nieograniczonego dostępu do każdego rekordu przechowywanego przez amerykańską firmę chmurową. Władze nadal potrzebują odpowiedniej procedury prawnej, a dostawcy mogą czasem kwestionować sprzeczne żądania.
Wielka Brytania i Stany Zjednoczone zawarły również dwustronne porozumienie dotyczące zgodnego z prawem dostępu do dowodów elektronicznych. Ramy te ustanawiają procedury prawne, a nie zezwalają na swobodne przeglądanie danych przez rządy.
Mimo to obawy Parlamentu pozostają poważne. Brytyjskie agencje mogą wybrać lokalne przechowywanie danych, jednocześnie zależąc od grupy korporacyjnej narażonej na zagraniczne obowiązki.
Odpowiedź parlamentarna z czerwca 2026 r. przyznała istnienie tego problemu. Rząd stwierdził, że departamenty muszą oceniać zagraniczne zobowiązania prawne, gdy działają jako administratorzy danych.
Urzędnicy wskazali szyfrowanie, ograniczenia dostępu, zabezpieczenia umowne i środki organizacyjne jako możliwe mechanizmy ochronne. Środki te mogą ograniczać ekspozycję, ale ich skuteczność zależy od wdrożenia i kontroli nad kluczami szyfrowania.
Szyfrowanie zapewnia silniejszą ochronę, gdy klient kontroluje klucze, a dostawca nie może samodzielnie odszyfrować przechowywanych informacji. Wiele aplikacji chmurowych musi jednak przetwarzać czytelne dane podczas normalnej pracy.
Metadane administracyjne, kopie zapasowe, logi, informacje o tożsamości i usługi zarządzane mogą również znajdować się poza podstawowym modelem szyfrowania aplikacji. Ocena suwerenności musi obejmować cały system.
Microsoft miał powiedzieć Bloombergowi, że nie przekazał danych brytyjskiego rządu w odpowiedzi na żądania władz amerykańskich ani innych zagranicznych organów. Oświadczenie to dotyczy wcześniejszych ujawnień, a nie każdego możliwego przyszłego żądania.
Brytyjskie departamenty podobnie twierdzą, że ich umowy są zgodne z krajowymi wymogami bezpieczeństwa i ochrony danych. Te zabezpieczenia są istotne, ale nie eliminują podstawowego konfliktu jurysdykcyjnego.
Retoryka polityczna czasem określała CLOUD Act jako zagraniczny „wyłącznik awaryjny”. Takie ujęcie łączy udokumentowany mechanizm dostępu do danych z szerszą obawą o ciągłość działania.
Sama ustawa koncentruje się na zabezpieczaniu i ujawnianiu informacji. Nie upoważnia bezpośrednio rządu USA do wyłączania brytyjskich usług podatkowych, zdrowotnych czy obronnych.
Przerwanie usług wymagałoby innego mechanizmu prawnego, sankcyjnego, kontroli eksportu, umownego lub korporacyjnego. Nie ma publicznych dowodów, że Waszyngton nakazał hyperscalerowi odłączenie brytyjskich usług publicznych.
Mimo to brytyjska suwerenność chmurowa nie może całkowicie ignorować takiej możliwości. Rządy już wykorzystują sankcje i kontrole technologiczne, aby ograniczać dostęp zagranicznym organizacjom.
Wiarygodna obawa ma więc charakter strukturalny, a nie bezpośredni. Wielka Brytania nie ma pełnej kontroli nad systemami, których dalsze działanie zależy od firm podlegających częściowo prawu innego kraju.
To rozróżnienie wzmacnia argument, zamiast go osłabiać. Decydenci mogą skuteczniej planować w obliczu jasno określonego ryzyka jurysdykcyjnego niż wobec przesadzonego twierdzenia o natychmiastowej możliwości wyłączenia usług.
Uzależnienie od AWS i Microsoft ogranicza wybór Wielkiej Brytanii
Głównym przeciwnikiem nie jest Wielka Brytania przeciwko amerykańskiej technologii, lecz suwerenność rządu przeciwko nagromadzonemu uzależnieniu od dostawców.
Uzależnienie od dostawcy występuje wtedy, gdy zależności techniczne, finansowe lub umowne sprawiają, że zmiana dostawcy jest wyjątkowo trudna. Często narasta stopniowo po początkowej migracji do chmury.
Aplikacje zaczynają korzystać z baz danych dostawcy, systemów monitorowania, narzędzi tożsamości, usług wdrożeniowych i mechanizmów bezpieczeństwa. Pracownicy rozwijają następnie kompetencje wokół tej samej platformy.
Przeniesienie pierwotnego obciążenia roboczego może wydawać się wykonalne. Zastąpienie każdej otaczającej zależności staje się kosztownym programem inżynieryjnym niosącym ryzyko operacyjne.
Brytyjski Urząd ds. Konkurencji i Rynków stwierdził, że zarówno AWS, jak i Microsoft mają znaczącą siłę rynkową. Każda z tych firm miała podobno kontrolować od 30% do 40% odpowiednich brytyjskich usług infrastrukturalnych w 2024 r.
Google zajmował znacznie mniejszy udział. Mniejsi brytyjscy i europejscy dostawcy napotykali istotne bariery wejścia na rynek lub ekspansji na nim.
Decyzja regulatora dotycząca rynku usług chmurowych wskazała techniczne i handlowe bariery utrudniające zmianę dostawcy oraz wdrażanie strategii multicloud. Multicloud oznacza celowe działanie obciążeń roboczych u więcej niż jednego dostawcy.
Bariery te obejmują opłaty za transfer danych, niekompatybilne interfejsy, złożoność migracji, umowy o zobowiązanym poziomie wydatków oraz niedobory wyspecjalizowanych pracowników. Dodatkowe obawy wzbudzały praktyki Microsoft dotyczące licencjonowania oprogramowania.
Regulator uznał, że określone licencje Microsoft osłabiały zdolność AWS i Google do konkurowania o klientów korzystających z oprogramowania Microsoft. Ograniczało to wybór na już skoncentrowanym rynku.
CMA nie nakazał pełnego podziału rynku chmurowego. Zamiast tego zalecił dalsze rozważenie sprawy w ramach brytyjskiego systemu konkurencji cyfrowej.
Do marca 2026 r. AWS i Microsoft zaproponowały zmiany dotyczące interoperacyjności i opłat za transfer danych. Regulator stwierdził, że środki te mogą ułatwić korzystanie z multicloud i zmianę dostawcy.
Otworzyło to również szersze postępowanie dotyczące środowiska oprogramowania biznesowego Microsoftu. Może ono objąć praktyki licencyjne łączące Windows, oprogramowanie biurowe, bazy danych, produkty bezpieczeństwa i usługi chmurowe.
Te działania na rzecz konkurencji rozwiązują część problemu suwerenności. Łatwiejsza zmiana dostawcy wzmacnia pozycję klientów i uwiarygadnia plany zapewnienia ciągłości działania.
Niższe opłaty za transfer nie tworzą jednak krajowego dostawcy dysponującego takim samym katalogiem usług, zasięgiem geograficznym, zespołem inżynierów czy zdolnością inwestycyjną. Koncentracja rynku nie może zniknąć wyłącznie wskutek zmian umownych.
Zamówienia publiczne pogłębiają tę nierównowagę. Duzi dostawcy mogą spełniać złożone normy bezpieczeństwa, wspierać działalność globalną i absorbować długotrwałe procesy sprzedażowe w administracji.
Mniejsi dostawcy często mają trudności z certyfikacją, kosztami administracyjnymi związanymi z zamówieniami oraz wymogiem szerokich gwarancji usługowych. Brakuje im też zainstalowanej bazy klientów, która zapewnia referencje przy przyszłych kontraktach.
Zakupy rządowe mogą zatem premiować skalę, nawet gdy polityka oficjalnie wspiera konkurencję. Departament działający pod presją realizacji zazwyczaj wybierze dostawcę, którego już zna.
Proponowany centralny kontrakt chmurowy dla administracji rządowej może pogłębić ten schemat. Agregowanie popytu może zapewnić lepsze warunki handlowe, ale może też skoncentrować więcej obciążeń u zwycięskich dostawców.
Parlament chce, aby rząd wyjaśnił, jak jego skoordynowany plan zakupowy zapobiegnie dalszemu uzależnieniu od dostawców. Zaleca także publikowanie wartości kontraktów, klauzul rozwiązania umowy, warunków licencyjnych i ocen wartości.
Taka przejrzystość pomogłaby ustalić, czy departamenty mogą rzeczywiście opuścić danego dostawcę. Klauzula wyjścia niewiele znaczy, jeśli aplikacje nie mogą działać gdzie indziej bez gruntownego przeprojektowania.
Rząd musi również odróżniać kopię zapasową od niezależności. Replikowanie danych do innej usługi nie gwarantuje, że aplikacja będzie mogła tam działać podczas awarii.
Prawdziwa przenośność wymaga przetestowanych procesów wdrożeniowych, zgodnych formatów danych, niezależnych mechanizmów zarządzania tożsamością oraz personelu zdolnego obsługiwać alternatywę. Te możliwości kosztują, zanim w ogóle dojdzie do sytuacji awaryjnej.
Organizacje napotykają ten sam problem w przypadku wewnętrznych systemów informacyjnych. Utrzymanie ważnych lokalnych dokumentów technicznych w formie użytecznej poza jedną platformą może zachować praktyczną elastyczność podczas migracji lub awarii.
W przypadku administracji ta zasada musi obejmować kod, dane, umowy, wiedzę operacyjną i własność usług. Suwerenność zależy od użytecznych alternatyw, a nie wyłącznie od języka zamówień publicznych.
Suwerenne chmury nie mogą wyeliminować każdej zależności
Określenie „suwerenny” ogranicza wybrane ryzyka, ale nie daje automatycznie Wielkiej Brytanii niezależnej kontroli.
Amerykańscy dostawcy odpowiedzieli na europejskie obawy regionalną infrastrukturą, ograniczoną administracją, szyfrowaniem zarządzanym przez klientów oraz ofertami suwerennej chmury.
Takie rozwiązania mogą ograniczać miejsca, do których trafiają informacje, oraz grono osób obsługujących wrażliwe systemy. Mogą również wspierać zgodność z brytyjskimi wymogami bezpieczeństwa i prywatności.
Trudne pytanie dotyczy tego, co dzieje się, gdy jurysdykcja prawna koliduje z architekturą techniczną. Regionalna spółka zależna nadal opiera się na oprogramowaniu, własności intelektualnej, aktualizacjach i wiedzy eksperckiej szerszej grupy korporacyjnej.
Klienci muszą sprawdzić, który podmiot podpisuje umowę, kontroluje klucze szyfrowania, zapewnia administratorów i posiada podstawową technologię. Muszą też przetestować, co się stanie, jeśli te relacje się zmienią.
Oświadczenia rządowe często podkreślają, że wrażliwe informacje pozostają w brytyjskich centrach danych. To użyteczne, lecz lokalizacja danych obejmuje tylko jedną warstwę suwerenności.
Suwerenność operacyjna dotyczy tego, czy Wielka Brytania może utrzymać działanie systemu bez ciągłych działań zagranicznego dostawcy. Suwerenność techniczna dotyczy tego, czy inny dostawca może utrzymywać lub zastąpić system.
Suwerenność prawna dotyczy tego, które organy mogą zmusić dostawcę do działania. Suwerenność łańcucha dostaw obejmuje aktualizacje oprogramowania, chipy, sprzęt sieciowy i specjalistyczne usługi.
Żadna realistyczna strategia narodowa nie sprawi, że każda warstwa będzie całkowicie krajowa. Współczesne systemy chmurowe zależą od globalnego sprzętu, projektów open source, międzynarodowych standardów i rozproszonych zespołów inżynierskich.
Praktycznym celem jest kontrolowana zależność. Wielka Brytania musi określić, gdzie zależność od zagranicy jest akceptowalna, a gdzie niezbędna jest niezależna alternatywa awaryjna.
Ochrona zdrowia stanowi wyraźny przykład. Szpital może korzystać ze skalowalnej pamięci masowej w chmurze i zarządzanego bezpieczeństwa, zachowując jednocześnie ścisłą kontrolę nad informacjami o pacjentach.
Jego plan ciągłości działania musi jednak uwzględniać więcej niż kopie zapasowe. Podczas awarii klinicyści potrzebują działających aplikacji, usług tożsamości, dostępu do sieci i aktualnych dokumentacji.
Administracja podatkowa stwarza kolejne wyzwanie. Usługa może tolerować zaplanowane prace konserwacyjne, lecz nie może pozostać niedostępna w ważnych okresach składania deklaracji.
Systemy obronne wymagają jeszcze bardziej rygorystycznych kontroli. Część obciążeń może korzystać z infrastruktury komercyjnej, podczas gdy inne potrzebują odizolowanych środowisk i operacji kontrolowanych na poziomie krajowym.
Wielka Brytania zaczęła nakładać dodatkowy nadzór w sektorach, w których koncentracja może powodować ryzyko systemowe. W lipcu 2026 roku wyznaczyła Microsoft, Google Cloud, AWS i Oracle jako krytyczne podmioty trzecie dla usług finansowych.
Reżim nadzoru nad odpornością pozwala regulatorom finansowym oceniać i egzekwować wymogi ciągłości działania dla określonych usług. Nie obejmuje on każdego obciążenia sektora publicznego.
Reżim ten pokazuje, że rząd uznaje koncentrację za ryzyko operacyjne. Nadzór nie może jednak zastąpić różnorodności dostawców ani przetestowanych opcji wyjścia.
Europejskie rządy również eksperymentują z silniejszymi alternatywami. Francja wspierała krajowe firmy chmurowe i przeniosła wybrane obciążenia ochrony zdrowia do europejskich dostawców.
Niemiecki kraj związkowy Szlezwik-Holsztyn przenosi systemy rządowe z produktów Microsoftu na alternatywy open source. Open source zapewnia dostęp do kodu i może ograniczyć zależność od jednej firmy licencyjnej.
Open source nie usuwa wyzwań operacyjnych. Rządy nadal potrzebują opiekunów oprogramowania, zespołów bezpieczeństwa, wiedzy migracyjnej i organizacji odpowiedzialnych za jakość usług.
Europejscy dostawcy wciąż są również znacznie mniejsi niż najwięksi amerykańscy hyperscalerzy. Nie są w stanie natychmiast odtworzyć każdej zarządzanej bazy danych, usługi AI, platformy analitycznej czy funkcji globalnej sieci.
Pospieszna polityka „kupuj krajowe” mogłaby przynieść wyższe koszty, słabsze usługi lub nową formę uzależnienia. Sama własność nie gwarantuje przenośności, bezpieczeństwa ani odporności.
Najsilniejsze podejście łączy kilka narzędzi. Wielka Brytania może korzystać z krajowych dostawców w odniesieniu do wybranych możliwości, z otwartych standardów dla przenośności oraz z hyperscalerów tam, gdzie ich skala przynosi wyraźne korzyści.
Może też wymagać szyfrowania kontrolowanego przez klientów, przejrzystego podwykonawstwa, przetestowanych planów odtworzenia oraz udokumentowanych procedur wyjścia. Wymogi te powinny odpowiadać wrażliwości danego obciążenia.
Sceptyczne spojrzenie zakłada, że rzeczywista dywersyfikacja pozostanie kosztowna. Departamenty mają terminy realizacji i ograniczenia budżetowe, podczas gdy alternatywni dostawcy potrzebują przewidywalnego popytu, zanim zwiększą skalę.
Ten błędny krąg wyjaśnia, dlaczego Parlament zaproponował wcześniejsze zobowiązania i cele zakupowe. Rząd zobowiązałby się do przyszłego popytu na strategicznie ważne możliwości, pozwalając dostawcom wcześniej inwestować.
To, czy takie podejście odniesie sukces, zależy od wykonania. Cele nagradzające nominalną różnorodność dostawców bez testowania niezależności zmieniłyby sprawozdawczość, a nie odporność.
Co dalej z suwerennością chmurową Wielkiej Brytanii
Trzy nadchodzące decyzje pokażą, czy polityczne ostrzeżenie stanie się strategią operacyjną.
Pierwszym sygnałem będzie formalna odpowiedź rządu dla Parlamentu. Ministrowie muszą wyjaśnić, jak definiują suwerenność technologiczną oraz które możliwości wymagają silniejszej kontroli krajowej.
Komisja zażądała również planów awaryjnych na wypadek żądania wynikającego z CLOUD Act dotyczącego informacji o brytyjskich obywatelach. Szczegółowa odpowiedź wzmocniłaby przekonanie, że ryzyko jest zarządzane.
Ogólnikowa odpowiedź koncentrująca się wyłącznie na brytyjskich centrach danych osłabiłaby je. Fizyczna lokalizacja nie odpowiada w pełni na pytania o dostęp prawny, ciągłość usługi ani zależność techniczną.
Drugim sygnałem będzie krajowa strategia chmurowa zaplanowana na luty 2027 roku. Rząd wcześniej opóźnił tę publikację, gdy jego zespół polityczny prowadził dalsze badania.
Obecna mapa drogowa strategii chmurowej zapowiada zasady przewodnie dla bezpiecznych, odpornych i zrównoważonych usług publicznych. Zasady te potrzebują mierzalnych wymogów.
Strategia powinna wskazywać krytyczne obciążenia, minimalne standardy przenośności i dopuszczalne czasy odtworzenia. Powinna również zobowiązać departamenty do utrzymywania aktualnych map zależności.
Wiarygodna strategia odróżniałaby rutynowe systemy biurowe od kluczowych usług zdrowotnych, podatkowych, tożsamościowych i bezpieczeństwa. Traktowanie każdego obciążenia identycznie prowadziłoby do marnowania zasobów.
Dokument powinien również pogodzić dwa konkurujące cele rządu. Centralne zakupy mogą poprawić siłę negocjacyjną, podczas gdy różnorodność dostawców może ograniczać koncentrację.
Sukces oznaczałby, że nabywcy rządowi otrzymają lepsze warunki bez wiązania większej liczby systemów z jedną architekturą. Porażka przyniosłaby większy kontrakt z tymi samymi barierami wyjścia.
Trzecim sygnałem będą dowody, że reformy konkurencji prowadzą do rzeczywistej zmiany dostawców i wdrażania strategii multicloud. AWS i Microsoft obiecały zmiany dotyczące interoperacyjności i kosztów transferu.
CMA poinformowała, że po sześciu miesiącach dokona przeglądu postępów. Istotne są rezultaty dla klientów, a nie liczba ogłoszonych zobowiązań.
Urzędnicy powinni śledzić, czy organizacje przenoszą obciążenia, wdrażają niezależne interfejsy i testują odtworzenie na innej platformie. Powinni również mierzyć całkowity koszt i czas niezbędne do tego procesu.
Jeśli zmiana dostawcy pozostanie rzadka, reformy nie rozwiązały podstawowego problemu uzależnienia. Wielka Brytania nadal będzie zależeć od dobrej woli zapisów umownych, a nie od praktycznych alternatyw.
Rząd potrzebuje także wiarygodnego panelu monitorowania zużycia chmury. Bez spójnych informacji ministrowie nie mogą identyfikować koncentracji między dostawcami, departamentami i usługami krytycznymi.
Panel ten powinien obejmować czas trwania kontraktów, daty odnowienia, klauzule rozwiązania, wrażliwość obciążeń, rozwiązania dotyczące odtworzenia oraz zależność od usług zastrzeżonych. Same zagregowane wydatki są niewystarczające.
Dla programistów ta debata zmienia decyzje architektoniczne. Zarządzane usługi chmurowe mogą skrócić czas dostarczenia rozwiązania, ale każdy komponent zastrzeżony podnosi przyszły koszt migracji.
Zespoły pracujące nad ważnymi usługami powinny, tam gdzie to praktyczne, oddzielać przenośną logikę aplikacji od integracji specyficznych dla dostawcy. Powinny dokumentować, których funkcji nie można odtworzyć gdzie indziej.
Nabywcy korporacyjni powinni żądać dowodów możliwości wyjścia przed podpisaniem długoterminowych zobowiązań. Dostawca powinien wyjaśnić, jak można przenieść dane, logi, tożsamości, klucze szyfrowania i aplikacje.
Pracownicy umysłowi również są zainteresowani brytyjską zależnością od chmury. Ich dokumentacja, komunikacja, informacje zdrowotne i kontakty z administracją coraz częściej przechodzą przez te systemy.
Pytanie polityczne nie brzmi, czy amerykańskie firmy chmurowe są z natury niebezpieczne. Wielka Brytania korzysta z nich, ponieważ oferują dojrzałe usługi, sprawdzone mechanizmy bezpieczeństwa i znaczące zasoby inżynieryjne.
Pytanie brzmi, czy państwo powinno prowadzić kluczowe usługi, nie znając swojej dokładnej zależności ani nie posiadając przetestowanych alternatyw.
Wielka Brytania nie musi rezygnować z AWS, Microsoft, Google ani Oracle, aby odzyskać wpływ. Potrzebuje dowodów, że krytyczne usługi mogą przetrwać awarię techniczną, spór prawny i zmiany handlowe.
Wymaga to mapowania zależności, testowania możliwości wyjścia, wspierania wiarygodnych alternatyw oraz dopasowywania zabezpieczeń do wrażliwości każdego obciążenia.
Kolejna krajowa strategia chmurowa pokaże, czy zależność Wielkiej Brytanii od chmury pozostanie politycznym ostrzeżeniem, czy stanie się zarządzanym ryzykiem. Czytelnicy powinni zwrócić uwagę na jej zasady przenośności, publikowane dane o zależnościach oraz dowody na rzeczywistą zmianę dostawców.



