數碼主權是國家、組織或個人在其司法管轄區內獨立控制數碼基礎設施、數據及決策過程的能力。
目錄
數碼主權要求機構決定如何收集、儲存、處理及轉移資料,而無須依存外國實體或外部法律系統。在網絡保安方面,數碼主權強調根據國家法律、價值觀及風險承受能力保護資訊系統及數碼資產的重要性。
隨著對少數全球科技巨頭的依賴日益增加,以及最近備受矚目的網絡事故,例如 SolarWinds 和 Colonial Pipeline 的入侵,數碼主權越來越被視為不單是政策問題,而是影響國家生存的問題。隨著全球互聯性日益增強,誰負責管理數碼領域的問題,以及由那個機構管理,已成為國家和企業安全管治的核心。
保護國家及企業資料
網絡保安威脅通常利用司法管轄區的含糊界限進行。當敏感資訊位於受外國法律管轄的基礎設施上時,未經授權存取、強制披露資料或攔截的風險會較高。數碼主權旨在透過本地化數據及保護數碼生態系統免受外來法律或技術影響來縮小這些落差。
確保法律及監管合規
隨著歐盟通用資料保護法規及印度的個人資料保護法案等框架日益成熟,機構必須按照既定的法律保障措施在指定地區內維護資料。主權數碼框架促成遵守該等要求,確保資料處理實務尊重國內私隱及安全法律。
戰略自主性和經濟韌性
數碼主權使國家和企業能夠追求科技自主。透過促進雲服務、網絡保安工具及硬件基礎設施的本土創新,持份者可以減輕對可能易受制裁、間諜或貿易限制的外國供應商的依賴。
其獨立性亦透過支援本地行業、培育本地科技生態系統,以及建立毋須依賴外國支援就能維持主權基建的專業網絡勞動力來增強經濟穩定性。
兩者雖然經常互換使用,但數碼主權和數據主權解決了不同但相互關聯的問題。
數據主權主要關注誰對數據擁有法定權力,主要根據數據儲存地點或誰擁有基礎設施。例如,在法國數據中心儲存客戶資料,但使用美國雲服務商仍可根據美國法律保留該資料。
相比之下,數碼主權涵蓋超越數據範圍。它包括對數碼基礎設施、雲端平台、軟件生態系統、標準甚至管治協議的管控。它會查問:誰會控制您的數碼未來?
簡單的思考方法就是數據主權是數碼主權的子集。確保您的資料受當地法律保護非常重要,但真正的數碼主權要求您選擇如何建立、部署和防禦系統,而不過度受外部影響。
從網絡保安的角度來看,達致數據主權需要執行端到端加密、以最低權限實施存取管控,並維持穩健的數據分類及生命周期管理實務。
美國:以市場為主導,覆蓋全球
雖然美國提倡自由市場方式,但它透過像 CLOUD Act 這樣的法規,對美國公司持有的數據施加域外影響,無論數據儲存地點為何,該法案允許執法機關存取。這引起了國際對數碼主權遭侵蝕的擔憂。
歐盟:私隱主導主權
歐盟已經定位為權利為基數據管治的全球領導者。透過歐盟通用資料保護法規、Digital Services Act 及 GAIA-X 等倡議,歐洲正建立聯合透明的數碼基礎設施,尊重基本權利,同時促進技術創新。
中國:集中控制及數據民族主義
中國的數碼主權模式以強大的國家控制為特徵。中華人民共和國網絡安全法、數據安全法及個人信息保護法嚴格規定數據本地化、監察功能及演算法透明度,確保數碼生態系統符合國家安全目標。
印度:本土數碼基礎設施
印度的數碼個人資料保護法草案提倡資料本地化,並提議由資料保護委員會監督。Aadhaar 及 UPI 等項目亦體現主權數碼創新,平衡保安、規模及存取。
地緣政治聯盟與網絡防護
國際聯盟正在制定主權網絡保安政策。歐盟網絡安全法案促進地區韌性和通用標準,而北約的網絡理論強調防衛成員國的數碼領域。Earth Preta 的網絡間諜活動及 Operation Onymous 等個案強調了司法管控的實際風險。
能源電網、電訊、醫療系統及金融網絡等關鍵基礎設施代表著現代文明的數碼動脈。破壞這些系統可能會癱瘓整個國家,令保護它們成為數碼主權的優先考慮。
國家必須實施:
主權保安運作中心確保事故應對能力仍受國家控制。
冗餘且具有韌性的基礎設施,以促進危機時的延續性。
特定行業的網絡保安標準,確保合規及準備就緒。
外來軟件、硬件及雲端依賴因素會帶來漏洞,例如遭惡意程式綁定的供應鏈、透過遭入侵的設備進行監控,以及外部廠商所控制的更新延遲。
企業必須採取網絡保安策略,以尊重當地主權要求,同時確保營運連續性和風險韌性。
選擇符合地區標準的雲服務商:按照司法管轄區的要求,選擇提供數據駐留權選項及本地化支援的雲端平台。
實施零信任架構:無論用戶位置或裝置如何,都執行持續驗證及存取管控。
自動化監管監控:使用合規自動化工具追蹤多個司法管轄區不斷演變的數據管治要求。
分散科技組合:採用模組化及靈活的網絡保安方案,避免過度依賴任何單一供應商或司法管轄區。
教育內部持份者:確保法律、資訊科技及執行團隊了解數碼主權對合約、審計及供應商關係的影響。
李兆熙是趨勢科技產品管理副總裁,負責領導企業電郵與網絡資訊保安方案的全球策略與產品開發。
數碼主權是國家或機構控制自身數碼基礎設施、數據和技術的能力。
資料主權是指根據法規儲存數據的地點及依據。數碼主權更廣泛,涵蓋對數據、基礎設施、軟件及技術的管控。