Dependência do Reino Unido em Nuvem Dá a Provedores dos EUA Influência Sobre Serviços Públicos
A dependência do Reino Unido em nuvem tornou-se um passivo político, à medida que parlamentares enfrentam a questão de quanto da infraestrutura pública está nas mãos de empresas americanas de tecnologia.
Amazon Web Services e Microsoft supostamente fornecem até 80% dos serviços de nuvem adquiridos pelo governo do Reino Unido. Ainda assim, as autoridades não conseguem indicar o nível exato de dependência entre departamentos, órgãos públicos e serviços críticos.
Essa incerteza importa porque prontuários de saúde, sistemas tributários, comunicações de defesa e serviços governamentais cotidianos estão migrando para uma infraestrutura controlada por empresas sediadas nos EUA. A Grã-Bretanha obtém tecnologia madura e implantação rápida, mas perde parte da liberdade de decidir como sistemas essenciais operam.
Um recente relatório sobre dependência de nuvem intensificou a disputa. Membros do Parlamento descreveram essa concentração como uma vulnerabilidade estratégica e econômica, e não apenas como um problema de compras.
O alerta mais forte envolve dois riscos distintos que frequentemente são confundidos. O CLOUD Act dos EUA pode obrigar provedores qualificados a divulgar dados mediante processo legal americano válido. Decisões políticas ou comerciais separadas também poderiam afetar o acesso contínuo aos serviços.
A lei não cria um simples botão capaz de desligar instantaneamente a infraestrutura da Grã-Bretanha. No entanto, uma dependência concentrada significa que uma decisão estrangeira pode ter consequências que as autoridades do Reino Unido não conseguem controlar plenamente.
Esse é o conflito central. A Grã-Bretanha quer a eficiência e a escala das nuvens americanas, ao mesmo tempo que preserva autoridade sobre seus dados, serviços e escolhas políticas.
A Dependência do Reino Unido em Nuvem Agora É um Risco para o Governo
A mudança imediata é que o Parlamento agora trata a concentração em nuvem como uma questão de controle nacional.
O Comitê de Ciência, Inovação e Tecnologia da Câmara dos Comuns chegou a essa conclusão após examinar os planos de governo digital da Grã-Bretanha. Suas conclusões contestaram a suposição de que comprar mais capacidade de nuvem produz automaticamente um Estado mais capaz.
O comitê afirmou que a dependência de um pequeno número de provedores dos EUA cria uma “vulnerabilidade estratégica e econômica”. Também alertou que decisões comerciais ou governamentais estrangeiras poderiam comprometer o programa de transformação digital da Grã-Bretanha.
Essa conclusão vai além das preocupações rotineiras com cibersegurança. As equipes de segurança normalmente perguntam se um sistema consegue resistir a invasões, detectar abusos e se recuperar de falhas técnicas.
A soberania em nuvem levanta uma questão mais ampla. Ela examina se um país mantém autoridade efetiva sobre tecnologia essencial, incluindo sua operação, dados, contratos e disponibilidade futura.
As conclusões sobre governo digital do comitê identificam AWS e Microsoft como dependências centrais. Elas também destacam o retrato incompleto que o governo possui de sua própria exposição.
Estimativas oficiais sugerem que o governo gasta pesadamente com serviços de nuvem todos os anos. Chi Onwurah, presidente do comitê, afirmou que AWS e Microsoft podem responder por até 80% dessas compras.
Esse número deve ser tratado com cautela. Ele se refere às compras governamentais de nuvem, e não a um percentual medido de todos os sistemas públicos executados nessas plataformas.
As autoridades governamentais não mantêm um registro centralizado completo que cubra todos os departamentos, órgãos públicos, serviços críticos e infraestruturas. A ausência de mensuração é, por si só, parte do problema.
Um departamento não pode elaborar um plano de saída confiável sem saber quais aplicações dependem de um provedor. Também precisa identificar bancos de dados conectados, sistemas de identidade, licenças de software, ferramentas de segurança e competências especializadas.
Cerca de 55% das organizações pesquisadas do governo central relataram que mais de 60% de seu parque tecnológico estava hospedado na nuvem. Todos os participantes utilizavam um dos dois principais provedores.
Essa pesquisa indica uma concentração disseminada, mas não revela quanto do parque tecnológico de cada organização pertence à AWS ou à Microsoft. Também não mede todas as organizações governamentais.
Os riscos já não são teóricos porque os serviços públicos estão migrando ativamente para o ambiente digital. Administração tributária, registros do NHS, ferramentas de identidade governamental e comunicações de defesa dependem cada vez mais de infraestrutura operada remotamente.
A própria orientação do Cabinet Office ilustra esse impulso institucional. Ela identifica a AWS como uma plataforma estratégica de hospedagem e orienta as equipes a considerar a AWS primeiro para muitos novos serviços.
Microsoft Azure atende cargas de trabalho construídas em torno de identidade, colaboração e software de servidor da Microsoft. Quando essas ferramentas ao redor se tornam incorporadas, substituir a infraestrutura fica mais complicado.
Essa dependência do Reino Unido em nuvem, portanto, reflete anos de decisões racionais no nível dos projetos. Cada equipe selecionou serviços maduros, talentos disponíveis, controles de segurança estabelecidos e rotas familiares de compras.
O resultado combinado é uma dependência nacional que nenhum departamento individual projetou deliberadamente. O Parlamento agora pergunta se a conveniência no nível dos projetos reduziu a resiliência em todo o Estado.
O CLOUD Act Cria um Conflito de Controle de Dados
Manter informações em um centro de dados britânico não necessariamente as mantém fora da autoridade legal americana.
O Clarifying Lawful Overseas Use of Data Act aplica-se a informações eletrônicas controladas por provedores sujeitos à jurisdição dos EUA. A localização, por si só, não determina se um provedor deve responder.
O Departamento de Justiça dos EUA afirma que uma empresa abrangida deve divulgar informações pertinentes mediante processo legal válido, independentemente de onde essas informações estejam armazenadas. Sua orientação sobre o CLOUD Act também explica que o provedor deve estar sujeito à jurisdição americana.
Essa distinção desafia uma compreensão comum sobre residência de dados. A residência de dados descreve onde as informações são armazenadas fisicamente, enquanto o controle legal diz respeito a quais autoridades podem obrigar o acesso.
Uma região britânica operada por uma empresa americana pode atender a requisitos contratuais de localização. Isso não elimina automaticamente todas as possíveis reivindicações decorrentes da jurisdição de origem do provedor.
O CLOUD Act também não concede acesso irrestrito a todos os registros mantidos por uma empresa americana de nuvem. As autoridades ainda exigem um processo legal aplicável, e os provedores às vezes podem contestar exigências conflitantes.
O Reino Unido e os Estados Unidos também têm um acordo bilateral que abrange o acesso legal a provas eletrônicas. Esse arcabouço cria procedimentos legais, em vez de autorizar consultas casuais do governo.
Ainda assim, a preocupação do Parlamento continua substancial. Órgãos britânicos podem escolher armazenamento local enquanto permanecem dependentes de um grupo corporativo exposto a obrigações no exterior.
Uma resposta parlamentar de junho de 2026 reconheceu essa questão. O governo afirmou que os departamentos devem avaliar obrigações legais estrangeiras quando atuam como controladores de dados.
As autoridades identificaram criptografia, restrições de acesso, proteções contratuais e controles organizacionais como possíveis salvaguardas. Essas medidas podem reduzir a exposição, mas sua eficácia depende da implementação e do controle das chaves de criptografia.
A criptografia oferece proteção mais forte quando o cliente controla as chaves e o provedor não consegue descriptografar independentemente as informações armazenadas. No entanto, muitas aplicações em nuvem precisam processar dados legíveis durante a operação normal.
Metadados administrativos, backups, registros, informações de identidade e serviços gerenciados também podem ficar fora do modelo principal de criptografia de uma aplicação. Uma avaliação de soberania deve abranger todo o sistema.
A Microsoft supostamente informou à Bloomberg que não havia fornecido dados do governo do Reino Unido em resposta a solicitações de autoridades americanas ou outras autoridades estrangeiras. Essa declaração aborda divulgações passadas, não todas as possíveis exigências futuras.
Os departamentos do Reino Unido também afirmam que seus contratos seguem requisitos domésticos de segurança e proteção de dados. Essas salvaguardas importam, mas não eliminam o conflito jurisdicional subjacente.
A retórica política às vezes descreveu o CLOUD Act como um “interruptor de desligamento” estrangeiro. Essa formulação combina um mecanismo documentado de acesso a dados com uma preocupação mais ampla sobre continuidade.
A própria lei concentra-se na preservação e na divulgação de informações. Ela não autoriza diretamente o governo dos EUA a desativar serviços britânicos de impostos, saúde ou defesa.
Uma interrupção de serviço exigiria um mecanismo legal, de sanções, de controle de exportações, contratual ou corporativo diferente. Não há evidência pública de que Washington tenha ordenado a um hyperscaler que desconectasse serviços públicos do Reino Unido.
Ainda assim, a soberania em nuvem do Reino Unido não pode ignorar essa possibilidade por completo. Governos já utilizam sanções e controles tecnológicos para restringir o acesso de organizações estrangeiras.
A preocupação crível é, portanto, estrutural, e não iminente. A Grã-Bretanha não detém controle completo sobre sistemas cuja operação contínua depende de empresas regidas, em parte, pelas leis de outro país.
Essa distinção fortalece o argumento em vez de enfraquecê-lo. Formuladores de políticas podem planejar em torno de um risco jurisdicional definido de forma mais eficaz do que em torno de uma alegação exagerada de autoridade imediata para desligar sistemas.
A Dependência de AWS e Microsoft Limita as Escolhas da Grã-Bretanha
O principal adversário não é a Grã-Bretanha contra a tecnologia americana, mas a soberania governamental contra a dependência acumulada de fornecedores.
A dependência de fornecedores ocorre quando dependências técnicas, financeiras ou contratuais tornam a troca de fornecedores excepcionalmente difícil. Ela frequentemente cresce gradualmente após uma migração inicial para a nuvem.
As aplicações passam a usar bancos de dados, sistemas de monitoramento, ferramentas de identidade, serviços de implantação e controles de segurança de um provedor. Os funcionários então desenvolvem competências em torno da mesma plataforma.
Migrar a carga de trabalho original pode parecer administrável. Substituir cada dependência ao redor torna-se um programa de engenharia caro e com riscos operacionais.
A Autoridade de Concorrência e Mercados do Reino Unido concluiu que AWS e Microsoft detinham, cada uma, poder de mercado significativo. Ambas supostamente controlavam entre 30% e 40% dos serviços relevantes de infraestrutura no Reino Unido durante 2024.
O Google vinha em seguida, com uma participação muito menor. Provedores britânicos e europeus menores enfrentavam barreiras substanciais para entrar ou expandir no mercado.
A decisão sobre o mercado de nuvem do regulador identificou barreiras técnicas e comerciais à troca de fornecedores e à adoção de multicloud. Multicloud significa operar deliberadamente cargas de trabalho em mais de um provedor.
Essas barreiras incluem tarifas de transferência de dados, interfaces incompatíveis, complexidade de migração, acordos de gastos comprometidos e escassez de profissionais especializados. As práticas de licenciamento de software da Microsoft criaram uma preocupação adicional.
O regulador concluiu que determinadas licenças da Microsoft enfraqueciam a capacidade da AWS e do Google de competir por clientes que usam software da Microsoft. Isso reduziu a escolha em um mercado já concentrado.
A CMA não ordenou uma divisão ampla do mercado de nuvem. Em vez disso, recomendou uma análise adicional sob o regime britânico de concorrência digital.
Até março de 2026, AWS e Microsoft haviam oferecido mudanças envolvendo interoperabilidade e tarifas de transferência de dados. O regulador afirmou que essas medidas poderiam facilitar o uso de multicloud e a troca de fornecedores.
Isso também abriu uma investigação mais ampla sobre o ambiente de software empresarial da Microsoft. Essa investigação pode abordar práticas de licenciamento que conectam Windows, software de produtividade, bancos de dados, produtos de segurança e serviços de nuvem.
Essas medidas de concorrência tratam parte do problema de soberania. A troca mais fácil aumenta o poder de negociação dos clientes e torna os planos de continuidade mais críveis.
No entanto, taxas de transferência menores não criam um fornecedor nacional com o mesmo catálogo de serviços, alcance geográfico, força de trabalho em engenharia ou capacidade de investimento. A concentração de mercado não pode desaparecer apenas com mudanças contratuais.
As compras públicas reforçam o desequilíbrio. Grandes fornecedores conseguem cumprir padrões complexos de segurança, apoiar operações globais e absorver processos longos de vendas ao governo.
Provedores menores frequentemente enfrentam dificuldades com certificação, custos administrativos de contratação pública e a exigência de garantias amplas de serviço. Também não possuem a base instalada que gera referências para futuros contratos.
As compras governamentais podem, portanto, recompensar a escala mesmo quando a política oficialmente favorece a concorrência. Um departamento pressionado por entregas geralmente escolherá um fornecedor que já conhece.
O contrato proposto de nuvem para o governo central pode aprofundar esse padrão. Agregar a demanda pode garantir melhores condições comerciais, mas também pode concentrar mais cargas de trabalho nos fornecedores vencedores.
O Parlamento quer que o governo explique como seu plano de compras coordenadas evitará maior aprisionamento tecnológico. Também recomenda publicar valores contratuais, cláusulas de rescisão, condições de licenciamento e avaliações de valor.
Essa transparência ajudaria a revelar se os departamentos podem realmente deixar um provedor. Uma cláusula de saída significa pouco se os aplicativos não puderem operar em outro lugar sem um redesenho extensivo.
O governo também deve diferenciar backup de independência. Replicar dados em outro serviço não garante que um aplicativo possa operar nele durante uma falha.
A verdadeira portabilidade exige processos de implantação testados, formatos de dados compatíveis, controles independentes de identidade e equipes capazes de operar a alternativa. Essas capacidades custam dinheiro antes que qualquer emergência ocorra.
As organizações enfrentam o mesmo problema com sistemas internos de informação. Manter documentos técnicos locais importantes utilizáveis fora de uma única plataforma pode preservar flexibilidade prática durante migrações ou interrupções.
Para o governo, esse princípio deve se estender por código, dados, contratos, conhecimento operacional e propriedade dos serviços. A soberania depende de alternativas utilizáveis, não apenas da linguagem de compras públicas.
Nuvens Soberanas Não Podem Eliminar Toda Dependência
Um rótulo soberano reduz riscos selecionados, mas não dá automaticamente à Grã-Bretanha controle independente.
Provedores americanos responderam às preocupações europeias com infraestrutura regional, administração restrita, criptografia gerenciada pelo cliente e ofertas de nuvem soberana.
Esses projetos podem limitar para onde as informações trafegam e quem opera sistemas sensíveis. Também podem apoiar a conformidade com requisitos britânicos de segurança e privacidade.
A questão difícil é o que acontece quando a jurisdição legal entra em conflito com a arquitetura técnica. Uma subsidiária regional ainda depende de software, propriedade intelectual, atualizações e expertise de seu grupo corporativo mais amplo.
Os clientes devem examinar qual entidade assina o contrato, controla as chaves de criptografia, fornece administradores e detém a tecnologia subjacente. Também devem testar o que acontece se essas relações mudarem.
Declarações governamentais frequentemente enfatizam que informações sensíveis permanecem em centros de dados do Reino Unido. Isso é útil, mas a localização dos dados cobre apenas uma camada da soberania.
A soberania operacional diz respeito a saber se a Grã-Bretanha consegue manter um sistema funcionando sem ação contínua de um fornecedor estrangeiro. A soberania técnica diz respeito a saber se outro provedor consegue manter ou substituir o sistema.
A soberania jurídica diz respeito a quais autoridades podem obrigar o provedor. A soberania da cadeia de suprimentos inclui atualizações de software, chips, equipamentos de rede e serviços especializados.
Nenhuma estratégia nacional realista tornará todas as camadas inteiramente domésticas. Sistemas modernos de nuvem dependem de hardware global, projetos de código aberto, padrões internacionais e equipes de engenharia distribuídas.
O objetivo prático é uma dependência controlada. A Grã-Bretanha precisa identificar onde a dependência estrangeira é aceitável e onde uma alternativa independente é necessária.
A saúde oferece um exemplo claro. Um hospital pode se beneficiar de armazenamento em nuvem escalável e segurança gerenciada, mantendo controles rigorosos sobre informações de pacientes.
Ainda assim, seu plano de continuidade deve abordar mais do que backups. Médicos precisam de aplicativos funcionais, serviços de identidade, acesso à rede e registros recentes durante uma interrupção.
A administração tributária apresenta outro desafio. Um serviço pode tolerar manutenção planejada, mas não pode permanecer indisponível durante períodos importantes de declaração.
Sistemas de defesa exigem controles ainda mais rígidos. Algumas cargas de trabalho podem usar infraestrutura comercial, enquanto outras precisam de ambientes isolados e operações controladas nacionalmente.
A Grã-Bretanha começou a impor supervisão adicional em setores onde a concentração poderia criar danos sistêmicos. Em julho de 2026, designou Microsoft, Google Cloud, AWS e Oracle como terceiros críticos para serviços financeiros.
O regime de supervisão de resiliência permite que reguladores financeiros avaliem e façam cumprir requisitos de continuidade para serviços especificados. Ele não abrange todas as cargas de trabalho do setor público.
O regime demonstra que o governo reconhece a concentração como um risco operacional. No entanto, a supervisão não pode substituir a diversidade de fornecedores ou opções de saída testadas.
Governos europeus também estão experimentando alternativas mais robustas. A França apoiou empresas nacionais de nuvem e transferiu cargas de trabalho selecionadas da área da saúde para provedores europeus.
O estado alemão de Schleswig-Holstein vem migrando sistemas governamentais de produtos Microsoft para alternativas de código aberto. O código aberto oferece acesso ao código e pode reduzir a dependência de uma única empresa de licenciamento.
O código aberto não elimina os desafios operacionais. Os governos ainda precisam de mantenedores, equipes de segurança, expertise em migração e organizações responsáveis pela qualidade do serviço.
Os provedores europeus também continuam muito menores do que os maiores hyperscalers americanos. Eles não conseguem reproduzir imediatamente todos os bancos de dados gerenciados, serviços de IA, plataformas de análise ou recursos de rede global.
Uma política apressada de “compre nacional” poderia gerar custos mais altos, serviços mais fracos ou uma nova forma de aprisionamento tecnológico. A propriedade, por si só, não garante portabilidade, segurança ou resiliência.
A abordagem mais forte combina várias ferramentas. A Grã-Bretanha pode usar provedores nacionais para capacidades selecionadas, padrões abertos para portabilidade e hyperscalers onde sua escala oferece benefícios claros.
Também pode exigir criptografia controlada pelo cliente, subcontratação transparente, planos de recuperação testados e procedimentos de saída documentados. Esses requisitos devem refletir a sensibilidade da carga de trabalho.
A visão cética é que uma diversificação genuína continuará cara. Departamentos enfrentam prazos de entrega e restrições orçamentárias, enquanto provedores alternativos precisam de demanda previsível antes de expandir.
Esse problema circular explica por que o Parlamento propôs compromissos antecipados e metas de compras públicas. O governo prometeria demanda futura para capacidades estrategicamente importantes, permitindo que fornecedores invistam mais cedo.
O sucesso dessa abordagem depende da execução. Metas que recompensem uma diversidade nominal de fornecedores sem testar a independência mudariam os relatórios, não a resiliência.
O Que Vem a Seguir para a Soberania de Nuvem do Reino Unido
Três decisões futuras mostrarão se o alerta político se transforma em uma estratégia operacional.
O primeiro sinal é a resposta formal do governo ao Parlamento. Os ministros devem explicar como definem soberania tecnológica e quais capacidades exigem maior controle nacional.
O comitê também solicitou planos de contingência para uma solicitação nos termos do CLOUD Act envolvendo informações de cidadãos britânicos. Uma resposta detalhada reforçaria a percepção de que o risco está sendo gerenciado.
Uma resposta vaga, centrada apenas em centros de dados no Reino Unido, a enfraqueceria. A localização física não responde plenamente a questões sobre acesso legal, continuidade do serviço ou dependência técnica.
O segundo sinal é a estratégia nacional de nuvem prevista para fevereiro de 2027. O governo havia adiado anteriormente essa publicação enquanto sua equipe de políticas realizava mais pesquisas.
Seu atual roteiro de estratégia de nuvem promete princípios orientadores para serviços públicos seguros, resilientes e sustentáveis. Esses princípios precisam de requisitos mensuráveis.
A estratégia deve identificar cargas de trabalho críticas, padrões mínimos de portabilidade e tempos de recuperação aceitáveis. Também deve exigir que os departamentos mantenham mapas de dependências atualizados.
Uma estratégia crível distinguiria sistemas rotineiros de produtividade de serviços essenciais de saúde, tributação, identidade e segurança. Tratar todas as cargas de trabalho de forma idêntica desperdiçaria recursos.
O documento também deve conciliar dois objetivos governamentais concorrentes. Compras centralizadas podem melhorar o poder de negociação, enquanto a diversidade de fornecedores pode reduzir a concentração.
Sucesso significaria que compradores governamentais obtêm melhores condições sem comprometer mais sistemas com uma única arquitetura. O fracasso produziria um contrato maior com as mesmas barreiras de saída.
O terceiro sinal é a evidência de que as reformas de concorrência produzem trocas reais e adoção de múltiplas nuvens. AWS e Microsoft prometeram mudanças relacionadas à interoperabilidade e aos custos de transferência.
A CMA disse que revisaria o progresso após seis meses. As medidas importantes são os resultados para os clientes, não o número de compromissos anunciados.
As autoridades devem acompanhar se as organizações movem cargas de trabalho, adotam interfaces independentes e testam a recuperação em outra plataforma. Também devem medir o custo total e o tempo necessário.
Se a troca continuar rara, as reformas não terão resolvido o aprisionamento tecnológico subjacente. A Grã-Bretanha continuaria dependente de boa vontade contratual, e não de alternativas práticas.
O governo também precisa de um painel confiável de consumo de nuvem. Sem informações consistentes, os ministros não podem identificar concentrações entre fornecedores, departamentos e serviços críticos.
Esse painel deve incluir duração dos contratos, datas de renovação, cláusulas de rescisão, sensibilidade das cargas de trabalho, acordos de recuperação e dependência de serviços proprietários. O gasto agregado, por si só, é insuficiente.
Para desenvolvedores, esse debate muda as decisões de arquitetura. Serviços gerenciados de nuvem podem encurtar o tempo de entrega, mas cada componente proprietário eleva o custo futuro de migração.
Equipes que trabalham em serviços importantes devem separar, quando prático, a lógica portátil dos aplicativos das integrações específicas de cada provedor. Devem documentar quais recursos não podem ser reproduzidos em outro lugar.
Compradores empresariais devem exigir evidências de saída antes de assinar compromissos de longo prazo. Um fornecedor deve explicar como dados, logs, identidades, chaves de criptografia e aplicativos podem ser transferidos.
Trabalhadores do conhecimento também têm interesse na dependência de nuvem do Reino Unido. Seus registros, comunicações, informações de saúde e interações com o governo passam cada vez mais por esses sistemas.
A questão de política pública não é se as empresas americanas de nuvem são inerentemente inseguras. A Grã-Bretanha as utiliza porque oferecem serviços maduros, controles de segurança estabelecidos e capacidade substancial de engenharia.
A questão é se um Estado deve operar serviços essenciais sem conhecer sua dependência exata ou possuir alternativas testadas.
A Grã-Bretanha não precisa abandonar AWS, Microsoft, Google ou Oracle para recuperar poder de negociação. Precisa de evidências de que serviços críticos conseguem sobreviver a falhas técnicas, conflitos jurídicos e mudanças comerciais.
Isso exige mapear dependências, testar saídas, apoiar alternativas confiáveis e adequar as salvaguardas à sensibilidade de cada carga de trabalho.
A próxima estratégia nacional de nuvem revelará se a dependência do Reino Unido em relação à nuvem continuará sendo um alerta político ou se se tornará um risco gerido. Os leitores devem acompanhar suas regras de portabilidade, os dados de dependência publicados e as provas de uma troca real de fornecedores.



