Zaufana chmura, akt II: od Microsoft 365 po SecNumCloud — orzecznictwo, które rozdaje karty na nowo | europeanGPU
← Wszystkie artykuły Cloud i zgodność

Zaufana chmura, akt II: od Microsoft 365 po SecNumCloud — orzecznictwo, które rozdaje karty na nowo

3 lipca 2026·Czytanie: 6 min

Austriacka decyzja w sprawie Microsoft 365 Education, sprawa Polytechnique z powrotem na pierwszym planie, a mimo to przedłużona umowa ramowa: europejska doktryna chmurowa porusza się zygzakiem. CIO muszą jednak podejmować decyzje już teraz.

Suwerenność cyfrowa rzadko rozgrywa się w wielkich przemówieniach; rozgrywa się w sporach sądowych. Dwie sprawy przypomniały o tym tej wiosny. W Austrii organ ochrony danych orzekł, że korzystanie z Microsoft 365 Education narusza RODO, w szczególności z powodu braku realnej możliwości kontrolowania przez administratorów danych przepływów danych i łańcucha podwykonawców. We Francji sprawa wyboru Microsoftu przez Polytechnique wróciła na pierwszy plan na początku czerwca, a prasa branżowa dostrzegła w niej precedens mogący rozdać karty na nowo dla całego sektora publicznego. W tym samym czasie — i na tym polega cały paradoks — umowa ramowa wiążąca francuskie ministerstwo edukacji z amerykańskim dostawcą została przedłużona.

Co naprawdę mówią te decyzje

Wspólnym mianownikiem tych spraw nie jest antyamerykanizm, który czasem się im przypisuje. To kwestia rzeczywistej kontroli: kto może uzyskać dostęp do danych, na mocy jakiego prawa, z jakimi możliwymi do wyegzekwowania gwarancjami? Od czasu unieważnienia Privacy Framework w stylu Schremsa każda konstrukcja transferu opiera się na ocenach skutków, które organy analizują dziś linijka po linijce. Prawo amerykańskie — FISA 702, CLOUD Act — pozostaje stosowalne wobec amerykańskich dostawców, gdziekolwiek hostowane są dane. Żadna klauzula umowna nie neutralizuje obcego prawa wymuszającego swoje stosowanie: to właśnie ten czysto prawny wniosek regulatorzy zaczynają wyciągać do końca.

SecNumCloud: od doktryny do kryterium zakupowego

Po stronie francuskiej kwalifikacja SecNumCloud wydawana przez ANSSI stopniowo narzuca się jako linia podziału: poza wymogami technicznymi nakłada ona kryterium odporności na ustawodawstwa eksterytorialne poprzez warunki kapitałowe i ładu korporacyjnego. Doktryna „chmura w centrum” zastrzega co do zasady dane wrażliwe państwa dla ofert kwalifikowanych. To, co zmienia się w 2026 roku, to rozprzestrzenienie poza państwo: operatorzy regulowani, ochrona zdrowia, edukacja, samorządy — i, rykoszetem, ich dostawcy. Dla producenta oprogramowania możliwość wdrożenia u kwalifikowanego dostawcy hostingu lub on-premise staje się argumentem handlowym pierwszej rangi, a nie rubryką zgodności.

Co CIO mogą zrobić, nie czekając

Po pierwsze, mapować według krytyczności, a nie wygody: które dane, które procesy przetwarzania rzeczywiście wymagają odporności eksterytorialnej? Uczciwa odpowiedź rzadko brzmi „wszystkie”, ale nigdy „żadne”. Po drugie, wymagać odwracalności już na etapie umowy: otwarte formaty, udokumentowany eksport, ograniczone koszty wyjścia. Po trzecie, szyfrować własnymi, kontrolowanymi kluczami, gdy obciążenie pozostaje u hyperscalera — pamiętając, że szyfrowanie nie chroni danych w trakcie przetwarzania. Po czwarte, budować „suwerenne kieszenie”: zamiast złudnej całkowitej migracji, wyodrębnić krytyczne przypadki użycia na ofertach kwalifikowanych lub on-premise, a resztę realizować w modelu hybrydowym.

Słaby sygnał, który warto śledzićMnożące się decyzje krajowych organów ochrony danych tworzą faktyczne orzecznictwo szybsze niż ustawodawstwo. Rozważny CIO czyta dziś decyzje europejskich organów ochrony danych tak, jak wczoraj czytał biuletyny bezpieczeństwa.

Akt II zaufanej chmury nie będzie przewrotem. Będzie nagromadzeniem decyzji, przetargów i odnowień umów, w których — sprawa po sprawie — kwestia rzeczywistej kontroli będzie ważyć nieco więcej. Organizacje, które przygotują swoje suwerenne kieszenie, będą decydować spokojnie. Pozostałe będą poddane kalendarzowi regulatorów.

Do przeczytania także

Strategia · 6 min

Szczęśliwa zależność? Dlaczego Europa nie porzuci hyperscalerów w 2026 roku

Żaden europejski podmiot nie opuści w krótkim terminie AWS, Azure ani Google Cloud. Pięć kroków, by zamienić zależność narzuconą w zależność zarządzaną.

22 sierpnia 2026

Regulacje · 6 min

AI Act: wybiła godzina stosowania — co konkretnie zmienia się od 2 sierpnia

Rozporządzenie jest stosowane od 2 sierpnia. Prawdziwym tematem europejskich dostawców nie jest już sam tekst, lecz piętrzące się NIS2, CRA, RODO i AI Act.

8 sierpnia 2026

Infrastruktura · 6 min

Suwerenne LLM on-premise: wiarygodna alternatywa dla amerykańskich API

Dojrzałe otwarte modele, dostępne GPU, rosnące ograniczenia: lokalna inferencja stała się racjonalną opcją architektoniczną.

17 sierpnia 2026

Ten temat dotyczy Cię bezpośrednio?

Umów spotkanie: chętnie zamienimy artykuł w odpowiedź na Twój konkretny przypadek, z uwzględnieniem Twoich wymagań co do hostingu i zgodności.

Umów spotkanie