Cloud sovrano: perché conta la giurisdizione UE

Infrastruttura server in un datacenter ad alta densità

Le organizzazioni europee spostano carichi critici verso infrastrutture sotto giurisdizione UE. Non è moda: è una risposta a regole più severe e a rischi concreti. Questo articolo spiega cosa significa cloud sovrano in termini operativi, perché la giurisdizione del dato conta e come scegliere un provider senza farsi sfuggire i punti che poi pesano.

Cosa significa cloud sovrano

«Sovrano» è un attributo commerciale: senza una definizione operativa non vale nulla. Il cloud sovrano, in pratica, risponde a quattro domande precise.

  • Dove vivono i dati e i backup: datacenter in Italia o nell’UE, con ubicazione dichiarata e verificabile.
  • Quale giurisdizione governa il dato, l’infrastruttura e il contratto: tribunali competenti e normativa applicabile scritti nel contratto.
  • Chi può accedere ai dati e con quali registri: amministratori identificati, privilegi minimi, log accessibile al cliente.
  • Come esce il dato al termine del rapporto: formati standard, export completo, nessun ostacolo contrattuale alla migrazione.

Un provider che risponde a queste quattro domande, per iscritto, sta vendendo un cloud sovrano. Un provider che risponde con slide generiche sta vendendo un attributo di marketing.

Perché la giurisdizione del dato conta

Il GDPR si applica a chi tratta dati di residenti europei, ovunque si trovi il server. Ma la collocazione dell’infrastruttura cambia l’effetto pratico delle regole. Un datacenter in Italia o nell’UE cade interamente sotto diritto europeo: tutela, controllo dell’autorità di vigilanza e controparte legale individuabile. Un’infrastruttura fuori dall’UE, o di un gruppo soggetto a diritto extra-UE, espone il trattamento a richieste di accesso derivanti da norme estere, come il CLOUD Act statunitense, e le sentenze europee sui trasferimenti verso paesi terzi (la linea di Schrems II) rendono ogni trasferimento più vincolante e documentato.

Per i settori regolati la scelta è ancora più netta. Sanità, pubblica amministrazione, finanza e utilities hanno obblighi su collocazione, residenza del dato e supervisione. Le linee guida europee su NIS2 e la normativa italiana sulla cloud computing della PA spingono nella stessa direzione: infrastrutture europee, contratti chiari, verifiche puntuali.

In ultimo, c’è il tema della controparte. Quando un problema richiede una decisione rapida, conta poter agire contro un soggetto giuridico italiano o europeo, con contratto in lingua italiana, SLA scritti e responsabile designato. «Chiedi al chatbot della piattaforma» non è una controparte.

Cloud sovrano e hyperscaler a confronto

Non è una partita contro l’iperscalatore: per analisi scientifiche e picchi globali resta spesso la scelta giusta. Il confronto serve a capire quali carichi collocare dove.

AspettoCloud sovrano gestitoHyperscaler pubblico
Ubicazione dati e backupDatacenter in Italia o UE, dichiarati e verificabiliRegion selezionabili, con copia tecnica che può attraversare altri sistemi del gruppo
GiurisdizioneDiritto UE; controparte legale europeaDipende dalla società contraente e dalla catena del gruppo
Accesso del providerAccessi ristretti, su richiesta documentata, con registriAccesso tecnico ampio per default; controllo granulare richiede configurazione dedicata
Uscita e portabilitàExport in formati standard senza penalitàFormati proprietari diffusi; costo di uscita (egress) significativo sui grandi volumi
Prevedibilità dei costiCanone fisso, piani pubblici, upsell non automaticoFatturazione a consumo: variabile, con costi extra al superamento delle soglie
ResponsabilitàProvider con supporto dedicato e SLA scrittiModello a responsabilità condivisa: la configurazione resta a carico del cliente

La domanda giusta non è «quale è migliore», ma «quale carichi posso affidare a quale modello con quali garanzie contrattuali». L’approccio pragmatico: dati regolati e sistemi critici dove la giurisdizione e la prevedibilità contano; carichi elastici e analitici dove l’elasticità dei grandi provider conviene.

La sovranità non è solo dove, è come

Un datacenter italiano non serve a nulla se l’infrastruttura non è gestita a dovere. La sovranità si misura nel modo in cui il servizio opera: aggiornamenti puntuali, firewall applicativo sul perimetro, monitoraggio continuo, registri di accesso conservati, procedure di incident response scritte e provate. Un cloud sovrano senza SOC, senza patching e senza evidenze è un server con un attributo di marketing.

Per questo il modello CodyCloud unisce collocamento e gestione: hosting gestito su datacenter proprietari con firewall applicativo incluso, monitoraggio e supporto italiano. La sovranità che conta è quella che si può verificare, non quella che si dichiara.

Checklist: cosa chiedere a un provider di cloud sovrano

Prima di firmare, esigete risposte scritte a queste otto domande. Ogni risposta vaga è un segnale.

  • 1. Ubicazione esatta. Dove si trovano i datacenter primari e i backup? Chiedete indirizzi, non region generiche.
  • 2. Giurisdizione. Quale diritto governa i dati, l’infrastruttura e il contratto? Esiste una controparte legale nell’UE?
  • 3. Accessi. Chi presso il provider può leggere i dati del cliente? I registri di accesso sono conservati e condivisibili?
  • 4. Catena di subappalto. Chi fornisce storage, rete, sicurezza? Ogni subappaltatore aggiunge una giurisdizione e un rischio.
  • 5. Incident response. In che tempi si notifica un incidente? Che evidenze (log, timeline) vengono fornite?
  • 6. Portabilità. In che formato si esporta tutto il dato? Che costi e vincoli ci sono alla migrazione in uscita?
  • 7. Attestazioni. Quali audit e certificazioni sono verificabili da terzi, non solo auto-dichiarati?
  • 8. Continuità. RTO e RPO sono scritti e provati con test reali, non in slide?

Se il provider risponde a tutte e otto con documenti, avete un candidato. Se risponde a sei su otto con «dipende», avete un problema.

Costi e governance: i numeri che contano

Il costo del cloud non si esaurisce nel canone. Nei modelli a consumo pesano i dati in uscita, il supporto oltre quota e ogni servizio aggiunto oltre le soglie promozionali. La fattura che cresce col traffico rende difficile la pianificazione: per un’infrastruttura che deve restare su, serve un costo prevedibile.

Al costo visibile si somma quello nascosto della non conformità: un trattamento fuori giurisdizione non dichiarato è un rischio sanzionatorio (fino al 4% del fatturato per il GDPR) e un problema reputazionale che non si recupera con una migrazione tecnica. A ciò si aggiunge il costo operativo di una gestione fatta in-house senza competenze dedicate: patching ritardato, monitoraggio assente, backup non provati.

La governance chiude il cerchio. Ogni ambiente cloud ha bisogno di chi amministra, con privilegi minimi e registri accessi; di revisioni periodiche dei permessi; di un piano di continuità scritto e testato. Nel modello CodyCloud queste funzioni sono incluse nella gestione: hosting con firewall applicativo, backup su archiviazione a oggetti, monitoraggio e SOC dove serve una presa in carico avanzata. L’approfondimento su cloud privato e hyperscaler e la pagina su connettività e ridondanza completano il quadro.

Cloud sovrano in Italia: il caso CodyCloud

CodyCloud gestisce infrastruttura su datacenter proprietari in Toscana, con il nodo Yobi DC1 progettato secondo standard TIER III, e applica la stessa catena di gestione a hosting da 1 €/mese come a sistemi complessi: firewall applicativo incluso, supporto italiano con SLA scritti, contratti in italiano con controparte legale in Italia.

In sintesi

La regola operativa: il cloud sovrano vale quando risponde per iscritto a quattro domande — dove vivono dati e backup, quale giurisdizione governa, chi può accedere e come si esce. Verificate con la checklist a otto punti, confrontate con Schrems II e CLOUD Act alla mano, e tenete i carichi regolati dove la giurisdizione è scritta nel contratto.

Domande frequenti

Il cloud sovrano è obbligatorio per legge?

Dipende dal settore. Pubblica amministrazione, sanità e finanza hanno obblighi o orientamenti precisi su collocazione e residenza del dato. Per le altre aziende il cloud sovrano è una scelta di gestione del rischio: riduce l’esposizione giuridica e semplifica la conformità GDPR e NIS2.

Quanto costa passare a un cloud sovrano?

Costa quanto l’infrastruttura che sostituisce, con costi più prevedibili. I piani di hosting gestito partono da 1 €/mese con firewall applicativo incluso e prezzi pubblici. Le migrazioni da provider esteri si pianificano: export, test e cutover senza interruzione.

Posso migrare i miei dati da un hyperscaler?

Sì, con una migrazione pianificata: export completo, prova di ripristino, cutover controllato e verifica finale. I formati standard rendono il passaggio tecnico; i vincoli veri sono i costi di uscita contrattuali dell’attuale provider e i tempi di replica. Un piano per fasi migra senza interruzione del servizio.

Il cloud sovrano è più lento dei grandi provider?

Per carichi nazionali la latenza è spesso migliore, perché i dati e gli utenti sono nello stesso paese e la rete è corta. Le differenze si vedono solo su carichi distribuiti globalmente, dove l’elasticità dell’iperscalatore conta. L’analisi giusta è per carichi, non in assoluto.

Volete valutare i vostri carichi con un interlocutore tecnico? Parlate con il team: rispondiamo con numeri e SLA, non con slide.

Autore

Scopri il team →

Hai un progetto o un dubbio?

Parliamone: ti rispondiamo con una proposta tecnica chiara.