Unité 1.4 : Souveraineté et conformité en tant qu'entrées de conception
Introduction
Pour une entreprise soumise à des réglementations, la conformité ne constitue pas une liste de contrôle appliquée après la conception de l'architecture ; elle représente le premier filtre qui détermine quelles architectures sont réellement admissibles. Les deux concepts qui assurent ce filtrage sont la souveraineté et les accréditations spécifiques dont bénéficie un service, et les deux sont systématiquement formulés de manière trop imprécise. La souveraineté est confondue avec l'emplacement où les données sont stockées, et les attestations sont décrites comme si elles couvraient l'ensemble de la plateforme. Ces deux erreurs sont dangereuses lors d'un audit. Cette unité définit les significations exactes de ces concepts, puis montre comment ils fonctionnent en tant que filtre de localisation pour FinCorp, une entreprise allemande de services financiers dont chaque décision relative à une charge de travail doit résister à un examen RGPD et BSI.
1. La souveraineté est la juridiction de l'opérateur, pas seulement la région
La souveraineté juridique de l'Union européenne est le principe selon lequel les données ne sont soumises qu'aux lois et aux protections juridiques des États membres de l'UE. Dans un contexte cloud, cela exige que le fournisseur d'infrastructure, les centres de données et les contrats régissant soient tous basés dans l'UE, afin qu'aucune entité étrangère ne puisse contraindre l'accès. Le mot décisif est « fournisseur », et non « région ».
Le contraste qui rend cela concret est la loi américaine Clarifying Lawful Overseas Use of Data (CLOUD) Act, la loi fédérale qui permet aux forces de l'ordre américaines de contraindre les entreprises technologiques basées aux États-Unis, par mandat ou par assignation à comparaître, à produire les données demandées, indépendamment du fait que ces données soient stockées aux États-Unis ou à l'étranger. La conséquence est précise et souvent sous-estimée : un fournisseur exploité par une entité américaine et opérant une région dans l'UE reste une entreprise américaine, et ses données hébergées dans l'UE demeurent donc accessibles au titre de la CLOUD Act. Choisir une région de Francfort auprès d'un opérateur américain n'achète pas la souveraineté ; il achète la résidence, tout en laissant intacte l'exposition juridictionnelle. IONOS CLOUD est exploité par une entité de l'UE, ce qui lui permet d'offrir la souveraineté, et non seulement la résidence.
Pour FinCorp, il s'agit de la décision de seuil. La résidence seule (données physiquement en Allemagne) satisferait une lecture naïve de la localité du RGPD, mais la posture de risque de l'entreprise exige qu'aucune juridiction étrangère ne puisse contraindre la divulgation. Cette exigence ne peut être remplie que par un fournisseur exploité par une entité de l'UE, c'est pourquoi la distinction de juridiction de l'opérateur, et non le simple ancrage régional, constitue le véritable contrôle de souveraineté et est arrêtée avant le choix de tout service.
2. Les deux reconnaissances BSI, précisément délimitées
IONOS CLOUD détient deux reconnaissances BSI distinctes, et l'habitude la plus importante à adopter dans cette unité est de ne jamais les fusionner en « IONOS CLOUD est certifié BSI ». Elles diffèrent par le type de credential, par la date et, de manière cruciale, par les services que chacune couvre. Associez toujours une affirmation au service, à l'emplacement du centre de données, au credential, à son type (attestation ou certification) et à sa date.
- BSI C5 est une attestation (un Testat de type 1, audité selon ISAE 3000), délivrée le 7 novembre 2023, pour les centres de données allemands. Son périmètre couvre exactement Compute Engine, Cloud Cubes et S3 Object Storage. Ce n'est pas une certification, ce n'est pas de type 2, et il ne couvre ni Backup ni Managed Kubernetes.
- IT-Grundschutz est un certificat ISO 27001 basé sur IT-Grundschutz, délivré le 14 septembre 2022 par le BSI, pour les centres de données allemands. Son périmètre couvre exactement Compute Engine, S3 Object Storage, Backup et Managed Kubernetes.
Les périmètres diffèrent délibérément selon le service. Cloud Cubes est dans le périmètre C5 mais pas dans celui de IT-Grundschutz ; Backup et Managed Kubernetes sont dans le périmètre IT-Grundschutz mais pas dans celui de C5. Seuls Compute Engine et S3 Object Storage sont présents dans les deux. Il n'existe aucune preuve d'une attestation C5 de type 2 ou d'une reconnaissance TISAX, de sorte qu'aucune des deux ne peut être affirmée. IONOS CLOUD est le premier fournisseur de cloud allemand à détenir à la fois l'attestation C5 et la certification IT-Grundschutz, ce qui constitue une affirmation combinée véritable et solide, mais elle porte sur deux credentials aux périmètres spécifiques, et non sur la plateforme dans son ensemble.
Un second niveau de précision distingue les credentials au niveau du centre de données des credentials au niveau du service. Les certifications de centres de données (ISO 27001, PCI-DSS, classifications Uptime Tier) sont détenues par les exploitants de chaque site physique et varient selon l'emplacement. Berlin (exploité par IONOS CLOUD) et Karlsruhe (exploité par TelemaxX, non par IONOS CLOUD) détiennent IT-Grundschutz au niveau du centre de données ; les sites de Francfort exploités par des tiers ne détiennent pas IT-Grundschutz au niveau du centre de données, même lorsqu'ils détiennent directement ISO 27001. La leçon à retenir est qu'une liste « certifiée » au niveau du produit relève du marketing, et non d'un périmètre contractuel : les faits contraignants sont le service concerné, l'emplacement et le credential détenu.
Le tableau suivant représente le périmètre que vous pouvez affirmer ; ne l'élargissez pas.
| Reconnaissance | Type | Date de délivrance | Services couverts |
|---|---|---|---|
| BSI C5 | Attestation (Testat de type 1, ISAE 3000) | 7 novembre 2023 | Compute Engine, Cloud Cubes, S3 Object Storage |
| IT-Grundschutz | Certificat ISO 27001 basé sur IT-Grundschutz | 14 septembre 2022 | Compute Engine, S3 Object Storage, Backup, Managed Kubernetes |
La résidence est le troisième élément de conception et celui qui est appliqué le plus tôt. C'est une décision de placement prise avant qu'aucune charge de travail ne soit déployée : vous choisissez d'abord la région (et donc le centre de données), et ce choix contraint tout ce qui suit, car les images et les IP réservées sont verrouillées par région, et car le périmètre d'une attestation n'est utile que si la charge de travail est effectivement déployée sur un service couvert dans un emplacement couvert. La conformité restreint donc les choix comme un filtre appliqué à chaque décision ultérieure, plutôt que d'être vérifiée à la fin. Pour FinCorp, la charge de travail soumise à réglementation doit être déployée sur des services qui sont à la fois exploités dans l'UE et inclus dans le périmètre de l'attestation concernée, dans un emplacement allemand, ce qui explique pourquoi le placement est défini dans le Module 1 et traité comme quasi irréversible.
Résumé de la décision
Appliquez la conformité comme un filtre ordonné avant la sélection des services, et non comme un audit final.
| Filtre | La question à résoudre | Le contrôle précis |
|---|---|---|
| Souveraineté | Une juridiction étrangère peut-elle contraindre à la divulgation ? | Exiger un fournisseur exploité dans l'UE ; une région de l'UE d'un opérateur américain présente toujours une exposition au CLOUD Act. |
| Résidence | Où les données seront-elles physiquement situées ? | Fixer d'abord la région et le centre de données ; les images et les IP réservées sont verrouillées par région. |
| Portée de l'attestation | Ce service exact, à cet emplacement, est-il dans le périmètre ? | Associer la charge de travail à un service nommé dans le périmètre C5 ou IT-Grundschutz ; ne jamais supposer une couverture à l'échelle de la plateforme. |
| Niveau des accréditations | L'accréditation est-elle au niveau du service ou au niveau du centre de données ? | Vérifier par service et par site ; les listes de produits « certifiés » sont du marketing, pas des engagements contractuels. |
Formulez chaque affirmation de conformité en précisant le service, l'emplacement, l'accréditation, le type et la date. Ne dites jamais « la plateforme est certifiée C5 ».
Résumé
La souveraineté est une propriété de la juridiction de l'opérateur, et non de la région. Ainsi, seul un opérateur établi dans l'UE, tel que IONOS CLOUD, échoue à l'exposition au CLOUD Act qu'une région de l'UE exploitée par un opérateur américain continue de présenter. La conformité est attachée à des services spécifiques, avec des périmètres qui varient selon le service. Elle doit donc être formulée avec précision et appliquée comme un filtre de pré-positionnement, plutôt que vérifiée a posteriori.
Points clés :
- La souveraineté juridique dépend de la juridiction de l'opérateur, et non de la région. Une région de l'UE d'un opérateur américain présente toujours une exposition au CLOUD Act américain, tandis que IONOS CLOUD est opéré depuis l'UE.
- C5 est une attestation de type 1 (7 novembre 2023) pour Compute Engine, Cloud Cubes et S3 Object Storage. IT-Grundschutz est un certificat ISO 27001 (14 septembre 2022) pour Compute Engine, S3 Object Storage, sauvegarde et Managed Kubernetes. Les périmètres varient selon le service.
- IONOS CLOUD est le premier fournisseur allemand à détenir les deux accréditations. Il s'agit d'une affirmation exacte concernant deux accréditations à périmètre défini, et non d'une certification à l'échelle de la plateforme.
- Les accréditations au niveau des centres de données varient selon le site. Les sites de Berlin (opéré par IONOS CLOUD) et de Karlsruhe (opéré par TelemaxX) détiennent IT-Grundschutz au niveau du centre de données, tandis que certains sites de Francfort ne le détiennent pas. La résidence des données est un filtre de pré-positionnement appliqué à chaque décision ultérieure.