Baza wiedzy

Ocena zgodności z EU Cloud Sovereignty Framework (SEAL)

Ocena zgodności z EU Cloud Sovereignty Framework (SEAL)

Streszczenie wykonawcze

Niniejszy dokument przedstawia ocenę architektury i modelu operacyjnego StateWarden względem EU Cloud Sovereignty Framework (wersja 1.2.1, październik 2025). Ocena obejmuje 8 celów suwerenności (SOV) i określa poziom zapewnienia skuteczności suwerenności (Sovereignty Effectiveness Assurance Level, SEAL).

Podstawa oceny: samoocena - nie jest to audytowana certyfikacja. Ocena została przeprowadzona wewnętrznie przez zespół StateWarden i nie została poddana audytowi, weryfikacji ani certyfikacji przez niezależny podmiot. Wynik ma formę profilu zapewnienia dla poszczególnych celów, a nie jednego poziomu ogólnego: większość celów oceniono samodzielnie na SEAL-4, SOV-5 (suwerenność łańcucha dostaw) na poziom od SEAL-3 do SEAL-4, a SOV-7 (suwerenność bezpieczeństwa i zgodności) na SEAL-3, przede wszystkim z powodu braku certyfikacji ISO/IEC 27001 i ENISA. StateWarden działa pod kontrolą unijną, podlega prawu UE i nie ma strategicznych zależności spoza UE.


Szczegółowa ocena według celów suwerenności

SOV-1: Suwerenność strategiczna (15%)

Suwerenność strategiczna określa stopień, w jakim usługi są zakorzenione w unijnym ekosystemie prawnym, finansowym i przemysłowym.

  • Ocena: SEAL-4
  • Uzasadnienie:
    • Kontrola i zarządzanie: Spółka i jej organy zarządzające znajdują się w całości na terenie UE.
    • Inwestycje i wartość: Oprogramowanie jest rozwijane w języku Rust, bez polegania na strategicznych inwestycjach spoza UE.
    • Autonomia: Architektura StateWarden (samodzielny Agent oraz komponenty Artemis i Driad) umożliwia niezależne działanie bez wsparcia zewnętrznych dostawców.

SOV-2: Suwerenność prawna i jurysdykcyjna (10%)

Ocenia środowisko prawne, ekspozycję na jurysdykcje obce i możliwość dochodzenia praw.

  • Ocena: SEAL-4
  • Uzasadnienie:
    • Jurysdykcja: Działalność prowadzona w jurysdykcji UE. Brak podległości amerykańskiej ustawie CLOUD Act i podobnym zagranicznym przepisom dotyczącym cyberbezpieczeństwa.
    • Izolacja danych: Platforma jest hostowana na infrastrukturze bare-metal OVHcloud w centrach danych w UE. Nie są wykorzystywane publiczne interfejsy API chmury.
    • Własność intelektualna: Własność intelektualna jest rejestrowana i zarządzana na terenie UE.

SOV-3: Suwerenność danych i AI (10%)

Koncentruje się na ochronie, kontroli i niezależności zasobów danych.

  • Ocena: SEAL-4
  • Uzasadnienie:
    • Kontrola kryptograficzna: StateWarden wykorzystuje model Cascade Cryptography (mTLS, BLAKE3, AES-256-GCM, ChaCha20-Poly1305, ML-KEM/Kyber). Provisionowanie Zero-Knowledge zapewnia, że klient zachowuje wyłączną kontrolę nad kluczami kryptograficznymi.
    • Ograniczenie danych do UE: Operacje magazynowe (driad) są ograniczone do jurysdykcji europejskich.
    • Możliwość audytu: Logi Realmu rejestrują zdarzenia dostępu do danych na potrzeby audytu.

SOV-4: Suwerenność operacyjna (15%)

Mierzy praktyczną zdolność podmiotów unijnych do prowadzenia, wspierania i rozwijania technologii niezależnie od kontroli zagranicznej.

  • Ocena: SEAL-4
  • Uzasadnienie:
    • Zależności zewnętrzne: Platforma minimalizuje zależności zewnętrzne, wykorzystując natywne implementacje (np. natywny serwer iSCSI Target wbudowany w Agenta napisanego w języku Rust).
    • Utrzymywalność: Podstawowe komponenty są napisane w języku Rust, co zapewnia głęboką kontrolę techniczną i utrzymywalność.
    • Uzależnienie od dostawcy: StateWarden nie wymaga własnościowych, zamkniętych ekosystemów dostawców spoza UE.

SOV-5: Suwerenność łańcucha dostaw (20% - najwyższa waga)

Ocenia pochodzenie geograficzne, przejrzystość i odporność łańcucha dostaw technologii.

  • Ocena: SEAL-3 do SEAL-4
  • Uzasadnienie:
    • Sprzęt: Hosting na serwerach bare-metal OVHcloud (dostawca z UE). Chociaż fizyczne układy krzemowe pochodzą z rynków globalnych, logiczna kontrola nad serwerami bare-metal pozostaje w UE.
    • Pochodzenie oprogramowania: Stos oprogramowania jest rozwijany na terenie UE.
    • Odporność open source: Zależności programowe są aktywnie zarządzane i przypinane do określonych wersji w celu zapewnienia stabilności.

SOV-6: Suwerenność technologiczna (15%)

Ocenia stopień otwartości, przejrzystości i niezależności bazowego stosu technologicznego.

  • Ocena: SEAL-4
  • Uzasadnienie:
    • Niezależność: Usługi wewnętrzne (np. Hermes do obsługi SMTP, Vigil do źródeł informacji o zagrożeniach) zastępują zależności zewnętrzne.
    • Przejrzystość: Wykorzystywana jest integracja z otwartymi standardami (QMP/NBD dla Proxmox, OSV/NVD dla podatności) zamiast formatów własnościowych.

SOV-7: Suwerenność bezpieczeństwa i zgodności (10%)

Mierzy stopień, w jakim operacje bezpieczeństwa, obowiązki zgodności i środki odporności są kontrolowane w UE.

  • Ocena: SEAL-3 (z celem SEAL-4 po uzyskaniu certyfikacji)
  • Uzasadnienie:
    • Kontrola operacji: Operacje bezpieczeństwa i logowanie pozostają pod kontrolą unijną.
    • Zgodność: Zgodność z RODO (art. 32) oraz wsparcie mechanizmów zgodności z NIS2 i DORA.
    • Luka: StateWarden nie posiada jeszcze certyfikacji ISO/IEC 27001 ani ENISA, które są czynnikami warunkującymi wyższy poziom w tej kategorii. StateWarden aktualnie ubiega się o te certyfikacje.

SOV-8: Zrównoważoność środowiskowa (5%)

Ocenia autonomię i długoterminową odporność usług chmurowych w odniesieniu do zużycia energii.

  • Ocena: SEAL-4
  • Uzasadnienie:
    • Źródło energii: Centra danych korzystają z odnawialnych źródeł energii.
    • Wydajność: Implementacja podstawowych komponentów w języku Rust zapewnia niski ślad obliczeniowy, przyczyniając się do efektywności zużycia energii (PUE) na poziomie oprogramowania.

Czy ten artykuł był pomocny?