Blog
Cybersecurity și cloud european29 iulie 20267 min de citit

Zscaler și Schwarz Digits anunță un serviciu Zero Trust în cloud german: cum evaluezi realist afirmațiile despre suveranitatea datelor

Un nou anunț de cloud suveran european readuce întrebarea esențială: ce înseamnă, contractual și tehnic, suveranitatea datelor într-un serviciu de securitate?

Zscaler și Schwarz Digits au anunțat pe 28 iulie 2026 un parteneriat pentru operarea platformei Zscaler Zero Trust Exchange pe infrastructura cloud STACKIT din Germania. Anunțul este comercial și trebuie citit ca atare: nu demonstrează automat că un serviciu este potrivit pentru orice organizație sau că îndeplinește, prin sine, cerințe NIS2, GDPR, DORA ori cerințe sectoriale. Este însă un bun prilej pentru a clarifica ce întrebări trebuie puse atunci când un furnizor folosește expresii precum „cloud suveran”, „rezidența datelor” sau „Zero Trust”.

Localizarea centrului de date este doar o parte a evaluării. Suveranitatea tehnică și contractuală cere să înțelegi cine operează serviciul, cine poate accesa datele, unde ajung logurile, ce subprocesatori sunt implicați și ce lege sau mecanism de transfer se aplică.

Ce afirmă anunțul

Comunicatul Zscaler spune că platforma sa va rula pe infrastructura STACKIT, în centre de date din Germania, ca o ofertă europeană de Zero Trust SASE. Acestea sunt afirmațiile furnizorilor despre ofertă și arhitectură, care trebuie confirmate prin documentație contractuală și tehnică înainte de o achiziție. Detaliile comerciale, lista completă de servicii, disponibilitatea pe regiuni și condițiile aplicabile pot evolua după anunț.

Trei lucruri pe care „suveran” nu le răspunde singur

  • Rezidența datelor: ce categorii rămân în regiune — trafic, identitate, telemetrie, configurații, chei, copii de rezervă și loguri — și ce excepții există pentru suport sau operare?
  • Accesul și controlul: ce entitate administrează platforma, cine poate accesa datele sau metadatele, prin ce mecanisme, cu ce jurnalizare și cu ce proces de aprobare?
  • Lanțul contractual: cine este furnizorul contractual, cine sunt subprocesatorii, ce termeni de transfer și asistență se aplică și ce se întâmplă la încetarea serviciului?

Cum transformi o afirmație de marketing într-o verificare de due diligence

  • Cere o diagramă de flux de date pentru configurația și regiunea pe care o vei cumpăra, nu doar o hartă generală a companiei.
  • Compară documentația tehnică, DPA-ul, lista de subprocesatori, condițiile de suport și anexele de securitate cu promisiunile de pe pagina comercială.
  • Clarifică rolurile pentru telemetrie, audit, răspuns la incident, chei criptografice, identitate și acces de suport; acestea sunt frecvent mai relevante decât simpla locație a workload-ului.
  • Stabilește cerințe măsurabile de exit: export de configurații și date, revocarea accesului, ștergerea sau returnarea datelor și dovada tratării copiilor de rezervă.
  • Păstrează decizia, ipotezele și excepțiile într-un registru de risc al furnizorilor; o arhitectură poate fi adecvată pentru un scop și insuficientă pentru altul.

Unde intră pregătirea echipelor

Deciziile despre acces, servicii cloud și furnizori nu apar doar în echipa de securitate. Procurement, IT, juridic, product management și managementul trebuie să poată recunoaște întrebările de bază înainte de a aproba un serviciu. Un program de awareness poate ajuta la formarea acestei discipline, iar Learning Awarely poate susține trainingul și evidențele de participare. Platforma nu evaluează furnizori cloud, nu oferă servicii SASE și nu garantează conformitatea sau suveranitatea datelor.

#cloud sovereignty#Zero Trust#SASE#data residency#third-party risk#European cloud#supplier assurance