Локализация не равна цифровому суверенитету
Компания заменяет иностранную платформу локальной, переносит данные в национальный центр обработки и отчитывается о росте технологической независимости. На уровне закупки всё выглядит убедительно. Но затем выясняется, что данные хранятся в закрытом формате, обновления выпускает единственная команда, восстановление без производителя не проверялось, а часть критичных компонентов всё равно импортируется.
Страна зависимости изменилась. Сама зависимость — нет.
Я не считаю локализацию бесполезной. Она действительно может снизить юридические, санкционные и операционные риски. Но доля локальных продуктов — плохая метрика цифрового суверенитета. Она показывает происхождение поставки, а не способность компании управлять последствиями отказа.
Суверенитет для меня — не паспорт технологии, а операционная способность бизнеса: - контролировать критичные данные и процессы; - извлекать данные в пригодном для использования формате; - восстанавливать сервис без обязательного участия поставщика; - понимать состав продукта, цепочку поставки и порядок обновлений; - переносить нагрузку или заменять компонент за приемлемое время и деньги; - продолжать обслуживание клиентов при отказе экосистемы поставщика.
Размещение данных внутри страны также не решает вопрос автоматически. Данные могут физически находиться рядом, но оставаться привязанными к закрытой схеме, недоступной панели управления или единственному облачному сервису. Локальное хранение — это ответ на вопрос «где». Переносимость и восстановимость — ответы на вопросы «кто контролирует» и «что произойдёт при отказе».
Особенно хорошо противоречие видно в ИИ-платформах. Сервис может поставляться локальной компанией, но зависеть от зарубежных ускорителей, базовой модели, библиотек, внешнего контура обновлений и нескольких редких специалистов. На презентации это локальное решение. В сценарии кризиса — сложная цепочка зависимостей, часть которой организация не контролирует.
Главная ошибка — заменить одного монопольного поставщика другим и назвать это независимостью. Если альтернативы нет, миграция не проверялась, а стоимость выхода неизвестна, риск концентрации сохранился.
Зрелая позиция ИБ начинается с совместной работы CIO, CISO, архитектуры, закупок, юристов и владельцев бизнеса. Для каждой критичной технологии нужно зафиксировать: - какие данные и процессы зависят от неё; - кто контролирует обновления, сборку и ключевые компоненты; - можно ли экспортировать данные и развернуть их в альтернативной системе; - способен ли персонал восстановить сервис без производителя; - какие поставщики или архитектурные варианты могут его заменить; - сколько займёт выход, сколько он будет стоить и какой простой допустим; - когда сценарий непрерывности проверялся на практике.
Совету директоров полезнее видеть время замены, стоимость выхода, долю переносимых критичных данных и результат автономного восстановления, чем процент «локальности» портфеля.
Актуальность этой оценки уже не теоретическая. В Global Cybersecurity Outlook 2026 91% крупнейших организаций сообщили, что геополитическая волатильность повлияла на изменение их киберстратегии. При этом OECD предупреждает: накопление несовпадающих национальных требований само может усложнять защиту и отвлекать ресурсы от реального снижения риска.
Моя позиция проста: зрелая стратегия должна уменьшать зависимость, а не только менять её юридический адрес.
Можно ли считать технологию суверенной, если она локальная, но компания не способна самостоятельно восстановить её или заменить в течение года?