Streszczenie wykonawcze
Niniejszy dokument przedstawia ocenę architektury i modelu operacyjnego StateWarden względem EU Cloud Sovereignty Framework (wersja 1.2.1, październik 2025). Ocena obejmuje 8 celów suwerenności (SOV) i określa poziom zapewnienia skuteczności suwerenności (Sovereignty Effectiveness Assurance Level, SEAL).
Podstawa oceny: samoocena - nie jest to audytowana certyfikacja. Ocena została przeprowadzona wewnętrznie przez zespół StateWarden i nie została poddana audytowi, weryfikacji ani certyfikacji przez niezależny podmiot. Wynik ma formę profilu zapewnienia dla poszczególnych celów, a nie jednego poziomu ogólnego: większość celów oceniono samodzielnie na SEAL-4, SOV-5 (suwerenność łańcucha dostaw) na poziom od SEAL-3 do SEAL-4, a SOV-7 (suwerenność bezpieczeństwa i zgodności) na SEAL-3, przede wszystkim z powodu braku certyfikacji ISO/IEC 27001 i ENISA. StateWarden działa pod kontrolą unijną, podlega prawu UE i nie ma strategicznych zależności spoza UE.
Szczegółowa ocena według celów suwerenności
SOV-1: Suwerenność strategiczna (15%)
Suwerenność strategiczna określa stopień, w jakim usługi są zakorzenione w unijnym ekosystemie prawnym, finansowym i przemysłowym.
- Ocena: SEAL-4
- Uzasadnienie:
- Kontrola i zarządzanie: Spółka i jej organy zarządzające znajdują się w całości na terenie UE.
- Inwestycje i wartość: Oprogramowanie jest rozwijane w języku Rust, bez polegania na strategicznych inwestycjach spoza UE.
- Autonomia: Architektura StateWarden (samodzielny Agent oraz komponenty Artemis i Driad) umożliwia niezależne działanie bez wsparcia zewnętrznych dostawców.
SOV-2: Suwerenność prawna i jurysdykcyjna (10%)
Ocenia środowisko prawne, ekspozycję na jurysdykcje obce i możliwość dochodzenia praw.
- Ocena: SEAL-4
- Uzasadnienie:
- Jurysdykcja: Działalność prowadzona w jurysdykcji UE. Brak podległości amerykańskiej ustawie CLOUD Act i podobnym zagranicznym przepisom dotyczącym cyberbezpieczeństwa.
- Izolacja danych: Platforma jest hostowana na infrastrukturze bare-metal OVHcloud w centrach danych w UE. Nie są wykorzystywane publiczne interfejsy API chmury.
- Własność intelektualna: Własność intelektualna jest rejestrowana i zarządzana na terenie UE.
SOV-3: Suwerenność danych i AI (10%)
Koncentruje się na ochronie, kontroli i niezależności zasobów danych.
- Ocena: SEAL-4
- Uzasadnienie:
- Kontrola kryptograficzna: StateWarden wykorzystuje model Cascade Cryptography (mTLS, BLAKE3, AES-256-GCM, ChaCha20-Poly1305, ML-KEM/Kyber). Provisionowanie Zero-Knowledge zapewnia, że klient zachowuje wyłączną kontrolę nad kluczami kryptograficznymi.
- Ograniczenie danych do UE: Operacje magazynowe (
driad) są ograniczone do jurysdykcji europejskich. - Możliwość audytu: Logi Realmu rejestrują zdarzenia dostępu do danych na potrzeby audytu.
SOV-4: Suwerenność operacyjna (15%)
Mierzy praktyczną zdolność podmiotów unijnych do prowadzenia, wspierania i rozwijania technologii niezależnie od kontroli zagranicznej.
- Ocena: SEAL-4
- Uzasadnienie:
- Zależności zewnętrzne: Platforma minimalizuje zależności zewnętrzne, wykorzystując natywne implementacje (np. natywny serwer iSCSI Target wbudowany w Agenta napisanego w języku Rust).
- Utrzymywalność: Podstawowe komponenty są napisane w języku Rust, co zapewnia głęboką kontrolę techniczną i utrzymywalność.
- Uzależnienie od dostawcy: StateWarden nie wymaga własnościowych, zamkniętych ekosystemów dostawców spoza UE.
SOV-5: Suwerenność łańcucha dostaw (20% - najwyższa waga)
Ocenia pochodzenie geograficzne, przejrzystość i odporność łańcucha dostaw technologii.
- Ocena: SEAL-3 do SEAL-4
- Uzasadnienie:
- Sprzęt: Hosting na serwerach bare-metal OVHcloud (dostawca z UE). Chociaż fizyczne układy krzemowe pochodzą z rynków globalnych, logiczna kontrola nad serwerami bare-metal pozostaje w UE.
- Pochodzenie oprogramowania: Stos oprogramowania jest rozwijany na terenie UE.
- Odporność open source: Zależności programowe są aktywnie zarządzane i przypinane do określonych wersji w celu zapewnienia stabilności.
SOV-6: Suwerenność technologiczna (15%)
Ocenia stopień otwartości, przejrzystości i niezależności bazowego stosu technologicznego.
- Ocena: SEAL-4
- Uzasadnienie:
- Niezależność: Usługi wewnętrzne (np. Hermes do obsługi SMTP, Vigil do źródeł informacji o zagrożeniach) zastępują zależności zewnętrzne.
- Przejrzystość: Wykorzystywana jest integracja z otwartymi standardami (QMP/NBD dla Proxmox, OSV/NVD dla podatności) zamiast formatów własnościowych.
SOV-7: Suwerenność bezpieczeństwa i zgodności (10%)
Mierzy stopień, w jakim operacje bezpieczeństwa, obowiązki zgodności i środki odporności są kontrolowane w UE.
- Ocena: SEAL-3 (z celem SEAL-4 po uzyskaniu certyfikacji)
- Uzasadnienie:
- Kontrola operacji: Operacje bezpieczeństwa i logowanie pozostają pod kontrolą unijną.
- Zgodność: Zgodność z RODO (art. 32) oraz wsparcie mechanizmów zgodności z NIS2 i DORA.
- Luka: StateWarden nie posiada jeszcze certyfikacji ISO/IEC 27001 ani ENISA, które są czynnikami warunkującymi wyższy poziom w tej kategorii. StateWarden aktualnie ubiega się o te certyfikacje.
SOV-8: Zrównoważoność środowiskowa (5%)
Ocenia autonomię i długoterminową odporność usług chmurowych w odniesieniu do zużycia energii.
- Ocena: SEAL-4
- Uzasadnienie:
- Źródło energii: Centra danych korzystają z odnawialnych źródeł energii.
- Wydajność: Implementacja podstawowych komponentów w języku Rust zapewnia niski ślad obliczeniowy, przyczyniając się do efektywności zużycia energii (PUE) na poziomie oprogramowania.