דברו איתנו

ענן דיגיטלי ריבוני Sovereignty

מקרה מבחן לבניית Resiliency 'חוסן' מקיף
  • פתרונות ענן
  • 04/01/2026
  • מני צרפתי
  • 5 דקות

במסמך זה מתוארת תוכנית אירופאית לבניית מסגרת חוסן IT – ענן דיגיטלי ריבוני. ההבנה שמערכי המיחשוב הם נכס אסטרטגי של מדינות וחברות ויעד לתקיפה עוינת או אפילו "סתם" שגיאות אנוש, הובילה את האיחוד האירופי ל עסוק בנושא בשנים האחרונות. היתרון הגדול בו ללקוחות ישראלים היא המבנה המסודר והניתן למדידה שיאפשר הערכת מצב ותוכנית פעולה לענן דיגיטלי ריבוני, חברות ישראליות ש"סוחרות" עם אירופה ומספקות שירותים יצטרכו לתת מענה לנושא. יתרון נוסף הוא 'מסמך התייחסות' להגדרות שבמהותן מאפשרות מדידה של יכולות המדינה, הארגון, והבודד להבטיח את שרותי המחשוב בהתייחס גם לרגולציות, מצב גיאו פוליטי, סייבר, תפעול. הנושא קיבל תנופה ענקית באירופה כתוצאה מהמצב הגיאו-פוליטי וכשלים באספקת שרותי ענן.

סקירה זו של הרגולציה והמגמות כמו גם מספר פעילויות בנושא באה לעורר מודעות.

https://commission.europa.eu/document/09579818-64a6-4dd5-9577-446ab6219113_en

ומכרז של 180 מיליון דולר לבניית מסגרת זו

https://commission.europa.eu/news-and-media/news/commission-moves-forward-cloud-sovereignty-eur-180-million-tender-2025-10-10_en

ההגדרות הנפוצות

"טכנולוגיות ושירותים שמפחיתים את הסיכונים הקשורים לשליטה או השפעה זרה על נתונים ותפעול ומבטיחים עמידה בתקנות המקומיות."
גרטנר, "פתרונות ריבונות דיגיטלית עונים על הצורך של הארגונים להשיג שליטה רבה יותר על נכסי ה- IT שמספקים הספקים להם. הם מספקים יכולות יסוד המתייחסות לריבונות נתונים, תפעולית וטכנולוגית. הפתרונות שואפים להשיג מערך IT מאובטח ועמיד לתמיכה בשיקולי ביטחון לאומי וכלכלי."
"ריבונות דיגיטלית מתייחסת ליכולת של אומה, ארגון או יחיד לשלוט ולשלוט בנכסים דיגיטליים, תשתיות ונתונים עצמאיים, ללא השפעה חיצונית או תלות מיותרת."
כדרכם, האירופאים מדויקים ומובנים ומבינים היטב את המשמעות של פגיעה בשרותי המיחשוב ושרשרת האספקה שלהם.
במסמך שהם הפיצו הם נתנו דגש על בניית המסגרת כחלק מרגולציה אי רופאית להעריך ספקי שרות ומוכנותם לשמש כבסיס לאספקת שירותים לאיחוד במסגרת הצעות או מכרזים.
"הגדרת מטרות הריבונות הרלוונטיות לספק שירותי ענן הנדרשים בהליך זה. המסגרת נשענת על יוזמות אירופיות כמו Trusted Cloud Referential v2 של CIGREF , כללי המדיניות והארכיטקטורה של Gaia-X , ומסגרת ההסמכה האירופית לאבטחת סייבר( ENISA, NIS2 , DORA). בנוסף, פרקטיקות בינלאומיות בבקרת יצוא, עמידות בשרשרת אספקה וביקורת
אבטחה. התוצאה היא מסגרת של מטרות שמשלימות את דרישות הבטחת הביטחון עם אמצעי הגנה ייחודיים לריבונות, המגדירים בבירור מהי ריבונות ויאפשרו הערכה של ריבונות."

בחינת רמת הריבונות לעמידה בדרישות הרשות האירופאית

ההערכה יכולות הריבונות תתבצע על בסיס שאלות פתוחות או סגורות שנשאלו למציעים, ראיות תומכות שסופקו על ידי המציעים ו/או מסמכים ציבוריים של השירות, כפי שמוסבר במפרט המכר. ההערכה היא כפולה:

– הרשות החותמת תעריך את רמת הביטחון שמספק המציע עבור כל אחד מיעדי הריבונות, באמצעות רמת הבטחת יעילות ריבונות Sovereignty Effectiveness Assurance Levels ) SEAL ). רמת SEAL משמשת כרמת ביטחון מינימלית. מפרטי המכרז מציינים רמת SEAL מינימלית שעל ספק שירותי הענן להגיע אליה עבור כל יעד ריבונות. מכרזים שאינם מציעים את רמות הביטחון הנדרשות (המינימליות) באופן עקבי בכל היעדים יידחו.
הרשות המתכשרת תחשב גם ציון ריבונות לשירותי ענן, המשלים את הערכת SEAL , כדי למיין את שירותי הענן לפי תכונות הריבונות שלהם. הנוסחה המשמשת לחישוב ציון הריבונות מופיעה בסעיף 5 . ציון הריבונות תורם לציון האיכות של המכרז, כקריטריון להערכה.
תוצאות הערכת הריבונות עשויות לשמש גם את שירותי השירותים הטכניים של הרשויות החוזיות במהלך ביצוע החוזה(ים) הנובעים מההליך הזה, כדי לקבוע את טיב המערכות שניתן לפרוס אצל ספק מסוים, פרופילי סיכון שונים הדורשים רמות ביטחון שונות.

מטרות הריבונות

רשימת מטרות הריבונות של ההליך מוצגת בטבלה הבאה :

תיאורי מטרות ריבונות מטרות הריבונות #
ריבונות אסטרטגית משקפת את מידת המידה שבה שירותי ספק ענן )או שחקן טכנולוגי( מעוגנים בתוך האקוסיסטם המשפטי, הפיננסי והתעשייתי של האיחוד האירופי. הוא מעריך יציבות בעלות, השפעת ממשל והתאמה עם סדרי העדיפויות האסטרטגיים של האיחוד האירופי ריבונות אסטרטגית SOV-1
ריבונות משפטית וסמפוטית מעריכה את הסביבה המשפטית, החשיפה לסמכות זרה, ואת האכיפה של
זכויות השולטות בשירותי ספק הטכנולוגיה. היא קובעת עד כמה השירותים מעוגנים בסמכות השיפוט האירופית ומבודדים מתביעות משפטיות חיצוניות.
ריבונות משפטית ושיפוטית SOV-2
ריבונות הנתונים והבינה המלאכותית מתמקדת בהגנה, בקרה ועצמאות של נכסי נתונים ושירותי בינה מלאכותית בתוך האיחוד האירופי. הוא עוסק בכך כיצד הנתונים מאובטחים, היכן הם מעובדים, ומידת האוטונומיה שהלקוחות שומרים על פני יכולות הבינה המלאכותית. ריבונות נתונים ובינה מלאכותית SOV-3
ריבונות מבצעית מודדת את היכולת המעשית של שחקני האיחוד האירופי לנהל, לתמוך ולפתח טכנולוגיה באופן עצמאי משליטה זרה. הוא מתמקד בהמשכיות תפעול, זמינות מיומנויות ועמידות מול תלות חיצונית. ריבונות מבצעית SOV-4
ריבונות שרשרת האספקה מעריכה את המקור הגאוגרפי, השקיפות והחוסן של שרשרת האספקה הטכנולוגית, תוך התמקדות במידה שבה רכיבים ותהליכים קריטיים נשארים תחת שליטת האיחוד האירופי או חשופים לתלות שאינה של האיחוד. ריבונות שרשרת האספקה SOV-5
ריבונות הטכנולוגיה מעריכה את מידת הפתיחות, השקיפות והעצמאות בערימת הטכנולוגיה הבסיסית,
ומבטיחה ששחקני האיחוד האירופי יוכלו לפעול, לבקר ולפתח פתרונות מבלי להיתקל במערכות קנייניות זרות.
ריבונות טכנולוגית SOV-6
ריבונות אבטחה וציות מודדת את מידת שליטת פעולות הביטחון, התחייבויות עמידה ואמצעי חוסן בתוך האיחוד האירופי, ומבטיחה עצמאות מסמכויות זרות והבטחה תפעולית ארוכת טווח. ביטחון וריבונות ציות SOV-7
קיימות סביבתית מעריכה את האוטונומיה והעמידות של שירותי ענן בטווח הארוך ביחס לצריכת אנרגיה, תלות ומחסור בחומרי גלם. סביבתיים קיימות SOV-8

רמות הבטחת ריבונות אפקטיביות

הרשימה המפורטת של רמות הבטחת יעילות ריבונות
( SEAL Sovereignty Effectiveness Assurance Levels) הרלוונטיות להליך מוצגת בטבלה :

תיאורים של רמות הבטחת יעילות ריבונות ריבונות יעילות רמות ביטחון
אין ריבונות:
שירות, טכנולוגיה או פעילות תחת שליטה בלעדית של צדדים שלישיים
שאינם באיחוד , הנשלטים כולו בתחום השיפוט שאינו באיחוד
SEAL-0
ריבונות שיפוטית:
חוק האיחוד האירופי חל רשמית עם אכיפה מעשית מוגבלת; שירות,
טכנולוגיה או פעילות תחת שליטה בלעדית של צדדים שלישיים שאינם מהאיחוד האירופי
SEAL-1
ריבונות נתונים:
החוק האירופי חל וניתן לאכיפה, עם תלות מהותית שאינה באיחוד
שירות, טכנולוגיה או פעילות תחת שליטה עקיפה של צדדים שלישיים שאינם מהאיחוד האירופי.
SEAL-2
חוסן דיגיטלי:
חוק האיחוד האירופי חל וניתן לאכיפה, שחקנים אירופיים שמפעילים
השפעה משמעותית אך לא מלאה; שירות, טכנולוגיה או פעילות תחת
שליטה שולית של צדדים שלישיים שאינם מהאיחוד האירופי.
SEAL-3
ריבונות דיגיטלית מלאה:
טכנולוגיה ותפעול תחת שליטה מלאה של האיחוד האירופי, בכפוף רק לחוקי האיחוד, ללא תלות קריטית מחוץ לאיחוד.
SEAL-4

הערכת יעילות הריבונות

הרשות החוזית בנתה מנגנון להע רכת הריבונות באמצעות שאלון ההערכה שתבצע רשות הקבלן תתבסס על תשובות המציע בתוספת מסמך תומך שסופק בהקשר התשובות, ועל מידע ציבורי שיפורסם על ידי המכרז. הגורמים התורמים להערכת כל מטרה.

 

גורמים תורמים מטרות הריבונות #
– הבטחה שגופים בעלי סמכות מכרעת על שירותיך ממוקמים בתחום השיפוט של האיחוד האירופי,- הערכת ההבטחות נגד שינוי שליטה.

– המידה שבה הספק מסתמך על מימון שמגיע ממקורות האיחוד האירופי.

– היקף ההשקעות, המשרות ויצירת הערך בתוך האיחוד האירופי.

– מעורבות ביוזמות האיחוד האירופי, עקביות עם מטרות ריבונות דיגיטליות, ירוקות ותעשייתיות המוגדרותברמת האיחוד.

– היכולת לקיים פעולות מאובטחות מול בקשות להפסיק או להשעיית השירות, או אם התמיכה של הספק תבוטל או מופרעת.

ריבונות אסטרטגית SOV-1
– המערכת המשפטית הלאומית המפקחת על פעולות וחוזי הספק.

– רמת החשיפה לחוקים שאינם של האיחוד האירופי עם השפעה חוצת גבולות (למשל, חוק הענן האמריקאי, חוק אבטחת הסייבר הסיני).

– קיומם של ערוצים משפטיים, חוזיים או טכניים שבאמצעותם רשויות שאינן מהאיחוד האירופי יכלו לכפות גישה לנתונים או למערכות.

– החלת משטרים בינלאומיים, שעשויים להגביל את השימוש או העברה.

– מיקום יצירה, רישום ופיתוח קניין רוחני (איחוד אירופי מול מדינות שלישיות )     סמכות משפטית שבה נוצרת ומפותחת קניין רוחני.

ריבונות משפטית ושיפוטית SOV-2
– להבטיח שרק הלקוח, ולא הספק, שולט ביעילות בגישה הקריפטוגרפית לנתונים שלו.

– נראות למתי, היכן ועל ידי מי ניגשים לנתונים, כולל ביקורת על שימוש במודלים בבינה מלאכותית, מנגנונים המבטיחים הסרה בלתי הפיכה של נתונים, עם ראיות
שניתן לאמת.

– הגבלה מוחלטת של אחסון ועיבוד לתחומים אירופיים, ללא גיבוי למדינות שלישיות.

– המידה שבה מודלים וצינורות נתונים של בינה מלאכותית מתפתחים, מאומנים, מתארחים ומנוהלים תחת שליטת האיחוד האירופי, תוך מזעור התלות במערכות טכנולוגיה שאינן של האיחוד האירופי.

ריבונות נתונים ובינה מלאכותית SOV-3
– קלות בהעברת עומסי עבודה או אינטגרציה עם פתרונות חלופיים הנשלטים על ידי האיחוד האירופי ללא נעילת ספק.

– יכולת למפעילי האיחוד האירופי לנהל, לתחזק ולתמוך בטכנולוגיה מבלי לדרוש מעורבות של ספקים שאינם מהאיחוד האירופי

– קיום מאגר כישרונות מבוסס האיחוד האירופי עם המומחיות להפעיל ולשמר  את השירות.

– הבטחה שהתמיכה התפעולית ניתנת מתוך האיחוד האירופי וכפופה אך ורק למסגרות המשפטיות של האיחוד האירופי

– זמינות של תיעוד טכני מלא, קוד מקור וידע תפעולי, המאפשרים אוטונומיה ארוכת טווח.

– מיקום ושליטה משפטית על ספקים או קבלני משנה קריטיים המעורבים במתן שירות.

ריבונות מבצעית SOV-4
– מקור גאוגרפי לחלקים פיזיים מרכזיים, מיקום ייצור – מדינות שבהן מיוצר או מורכב חומרה- סמכות שיפוט ומקור קוד משובץ השולט בחומרה, קושחה

– מקור התוכנה: היכן ועל ידי מי התוכנה מתוכנתת ומתוכנתת, מיקום וסמכות שיפוט המפקחים על אריזה, הפצה ועדכונים של תוכנה.

– רמת התלות בספקים, מתקנים או טכנולוגיות קנייניות מחוץ לאיחוד האירופי

– נראות לכל רשת הספקים ותת-הספקים, כולל זכויות ביקורת.

ריבונות טכנולוגית SOV-6
– השגת הסמכות מוכרות באיחוד האירופי ובבינלאומית
(למשל, תוכניות ISO, ENISA )- עמידה ב- GDPR, NIS2, DORA ומסגרות נוספות של האיחוד האירופי- מרכזי מבצעי אבטחה וצוותי תגובה הפועלים בלעדית תחת סמכות האיחוד האירופי, שולטים על ניטור/רישום
אבטחה – יכולת הלקוח או רשות האיחוד האירופי לפקח
ישירות על יומנים, התראות ופעולות ניטור.- דיווח שקוף, בזמן ובהתאם לאיחוד האירופי על פריצות או פגיעויות, אוטונומיה בתחזוקה – יכולת לפתח, לבדוק וליישם תיקוני אבטחה באופן עצמאי מספקים שאינם מהאיחוד האירופי- יכולת לגופים באיחוד האירופי לבצע ביקורות אבטחה וציות עצמאיות עם גישה מלאה.
ביטחון וריבונות ציות SOV-7
– אימוץ תשתיות חסכוניות באנרגיה (למשל, PUE נמוך) ויעדי שיפור מדידים.

– כלכלה מעגלית מבטיחה שימוש חוזר, שיפוץ וטיפול אחראי בחומרה בסוף חייה.

– מדידה וגילוי שקופים של פליטות פחמן, שימוש במים ומדדי קיימות נוספים.

– אספקת אנרגיה מתחדשת או דלת פחמן להפעלת תשתיות ותפעול

סביבתיים קיימות SOV-8

חישוב ציון הריבונות

הרשות הקבלנית תחשב ציון ריבונות עולמי המשלים את רמות הביטחון האפקטיבי של הריבונות, תוך שימוש באותן שאלות המעורבות בהערכת יעילות מטרות הריבונות.
חישוב ציון הריבונות משתמש בנקודות שהוקצו לשאלה שהוצעה במכרז, המשקללות להלן:

 

משקל בניקוד  מטרות הריבונות  #
15% ריבונות אסטרטגית SOV-1
10% ריבונות משפטית ושיפוטית SOV-2
10% ריבונות נתונים ובינה מלאכותית SOV-3
15% ריבונות מבצעית SOV-4
20% ריבונות שרשרת האספקה SOV-5
15% ריבונות טכנולוגית SOV-6
10% ביטחון וריבונות ציות SOV-7
5% קיימות סביבתית SOV-8
סך 100% 

 

המשקל מתייחס לכך שתהליך הרכש כבר כולל אמצעי הגנה משמעותיים בתחומים מסוימים כגון
SOV-2  (משפטי וסמקי) ו- SOV-7  (אבטחה וציות).

לכן, ציון הריבונות מחושב לפי הנוסחה למטה:

חברת SUSE בנתה מסגרת ושרות לאירגונים להערך למסגרת הזו

 

 

מחזור יישום הריבונות הדיגיטלית של SUSE

תוכנית לריבונות 

1. ערבו את בעלי העניין שלכם סביב שלושת עמודי הריבונות הדיגיטלית: נתונים, תפעול וטכנולוגיה .
שאלו את הדירקטוריון, השותפים והצוותים הטכניים שלכם לגבי הצרכים הספציפיים שלהם למיקום וגישה לנתונים, מי מנהל את הטכנולוגיה ואיך להימנע מנעילה.
שאלות אלו יחשפו את הצרכים או הסיכונים שיכולים להשפיע על העסק שלך בשלושה תחומים קריטיים.

2. זהה שינויים רגולטוריים בתעשייה שלך הקשורים לריבונות.
חשוב להישאר מעודכנים לגבי התקנות המשתנות שמשפיעות על העסק שלך. לדוגמה, הירשמו ל- RSS Feeds מהאיחוד האירופי כמו Lex-EUR או נציבות האיחוד האירופי.

3. למפות את האקוסיסטם שלך ולבחון את שרשרת האספקה של התוכנה שלך. צור מסמך תוכנה ליישומים קריטיים באמצעות תקנים כמו SPDX ו- CycloneDX לזיהוי כל הרכיבים, מקורותיהם ותלותיהם. יש לתת עדיפות ליישומים המטפלים במידע מזהה אישי, נתונים פיננסיים(לפי DORA )או כאלה הנחשבים לתשתיות לאומיות קריטיות, שכן אלה עומדים תחת פיקוח רגולטורי גבוה ביותר.

4 . לסווג עומסי עבודה לפי סיכון ריבונות.
קבע אילו יישומים מטפלים בנתונים שחייבים לפעול מקומית או אפילו בסביבה עם "נתק" מבודדים לחלוטין מרשתות חיצוניות.

יישום אמצעי ריבונות :

1 . הארכיטקטורה הריבונית.
שקול כיצד יישום אדריכלות ריבונית יכול לעזור לענות על הצרכים שלך. נשמח לשמוע את הצרכים שלכם ולשתף כיצד SUSE היא ריבונית.

2. ודא שערכת הטכנולוגיה שלך פתוחה ככל האפשר כדי למקסם שקיפות, גמישות והמשכיות עסקית.
אמצו פתרונות קוד פתוח לשליטה וגמישות רבה יותר. וזכור, שרכיב קוד פתוח לא מספיק. דרוש קוד פתוח אמיתי שמאפשר לך לבדוק קוד, מבטיח אינטרופרביליות ועוזר לך להימנע מנעילה של ספקים מהאיום האולטימטיבי על ריבונות טכנולוגית. המערכות צריכות להיות אינטרופרביליות לחלוטין והטרוגניות כדי לבנות סביבות שיכולות להסתגל.

אימות והכנה :
1. פיתוח תוכנית המשכיות עסקית המיועדת לשרידות טכנולוגית.
תוכנית המשכיות העסקית שלך צריכה לדעת מה יקרה למערכות שלך אם הספק הראשי שלך יטיל סנקציה או אם יכולות השליטה הלא -אירופית שלו ינותק. זו הסיבה שפתרונות קוד פתוח עצמאית היא עיקרון עיצוב קריטי.

לבצע :

1. הפוך את הריבונות הדיגיטלית לעיקרון מרכזי באסטרטגיית ה- IT שלך.
זה הופך את הריבונות מפרויקט חד-פעמי לפרקטיקה מתמשכת, אוטומטית וניתנת לביקורת שמתפתחת בהתאם לעסק שלך ולנוף הרגולטורי. ברגע שזה חלק מהנהלים הבסיסיים של ה- IT שלך, תוכל לבצע אותו באופן רציף.

2. לעקוב באופן מתמיד ולחפש דרכים להשתפר.
זהו תהליך מתמשך שידרוש ניטור מתמיד של סביבות ומערכות. ודאו שאתם מעורבים באופן קבוע עם בעלי עניין ומזהים רגולציה כדי להישאר מעודכנים בתחום ה- IT הריבוני.

הרשמו לעדכונים

ותוכלו לקבל התראה לדוא״ל כשעולה כתבה חדשה ב:

  • Cyber Security
  • Data & AI
  • אינטגרציה ופיתוח מערכות
  • גמל ופנסיה
  • דיגיטל
  • מוצרי תוכנה
  • מערכות ארגוניות
  • פתרונות ענן
  • שירותי פיתוח ומיקור חוץ
  • שירותים מנוהלים
  • שכר, נוכחות ומשאבי אנוש
  • תשתיות מחשוב ותקשורת
עוגיות

אתר זה משתמש בעוגיות כדי לשפר את הפונקציונליות של האתר, לספק לך חוויית גלישה טובה יותר ולאפשר לשותפים שלנו לפרסם לך.

מידע המפרט על השימוש בעוגיות באתר זה וכיצד ניתן לדחות אותם, ניתן לצפות במדיניות העוגיות שלנו.

על ידי שימוש באתר זה או לחיצה על "אני מסכים", אתה מסכים לשימוש בעוגיות.