https://www.ictbusiness.info

Link: https://www.ictbusiness.info / vijesti / uk-nadzire-cloud-divove

UK nadzire cloud divove

Velika Britanija uvela je izravniji regulatorni nadzor nad najvećim cloud pružateljima koji opslužuju financijski sektor. Google Cloud, Microsoft Azure, Amazon Web Services i Oracle označeni su kao kritične treće strane, što znači da će Bank of England, Prudential Regulation Authority i Financial Conduct Authority zajedno nadzirati njihove usluge za banke, osiguravatelje i tržišnu infrastrukturu.

Odluka je odgovor na sve veću koncentraciju financijskog sektora na mali broj hyperscale platformi. Cloud je bankama donio skalabilnost, brže uvođenje digitalnih usluga, naprednu analitiku i bolju otpornost u odnosu na dio zastarjelih internih sustava. No ista koncentracija stvara novi sistemski rizik: prekid kod jednog velikog dobavljača može istodobno pogoditi velik broj institucija i krajnjih korisnika.

Regulatori će moći prikupljati informacije, procjenjivati otpornost, izrađivati pravila specifična za kritične treće strane i tražiti uklanjanje slabosti koje bi mogle ugroziti kontinuitet ključnih usluga. Time se nadzor pomiče s pojedinačnih financijskih institucija prema dobavljačima bez kojih te institucije više ne mogu raditi. To je velika promjena u načinu na koji se definira operativna otpornost.

Podaci britanskih regulatora pokazuju da tri najveća cloud pružatelja čine velik dio usluga koje koriste financijske kompanije. Kada isti dobavljači služe tisućama korisnika, kvar, sigurnosni incident ili pogrešna konfiguracija mogu imati lančani učinak. Financijska institucija može imati vlastite planove kontinuiteta, ali ako ne razumije ovisnost o cloud regiji, identitetskom sustavu, mrežnom sloju ili upravljanoj bazi podataka, njezin plan ostaje nepotpun.

Hyperscaleri su podržali pristup, što je očekivano jer financijski sektor ostaje jedno od najvažnijih tržišta za cloud. No usklađivanje s novim pravilima tražit će više transparentnosti, testova otpornosti, dokumentacije i suradnje s regulatorima. Za dobavljače to znači dodatni nadzor, ali i potvrdu da su postali dio kritične infrastrukture.

Ova odluka ima važan europski odjek. DORA već traži od financijskih institucija u Europskoj uniji strože upravljanje ICT rizicima i trećim stranama. Britanski model ide korak dalje time što formalno uvodi izravniji nadzor nad samim pružateljima. Za banke u Hrvatskoj i regiji to je vrlo relevantno jer i one sve više koriste globalne cloud usluge, bilo izravno, bilo kroz softverske platforme koje rade na tim infrastrukturama.

Poslovno, odluka ne znači zaustavljanje clouda. Naprotiv, ona cloud čini prihvatljivijim za kritične procese jer jasnije definira pravila igre. Banke će i dalje migrirati aplikacije, uvoditi AI analitiku, modernizirati podatkovne platforme i koristiti upravljane servise. Razlika je u tome što će morati detaljnije znati gdje im se nalaze podaci, kako se oporavljaju od prekida, koje su im ovisnosti i kako se testira otpornost.

Regulatori će pritom morati izbjeći pretvaranje nadzora u birokratsko usporavanje inovacija. Cilj nije kazniti cloud, nego osigurati da financijski sustav razumije i kontrolira svoje ključne tehnološke ovisnosti.

Nadzor nad velikim cloud dobavljačima u financijskom sektoru mijenja odnos između banaka, regulatora i tehnoloških platformi. Banke su godinama smjele premještati sustave u oblak pod uvjetom da zadrže kontrolu nad rizikom, ali koncentracija kod nekoliko dobavljača stvara pitanje što se događa ako jedan od njih ima veliki prekid, sigurnosni incident ili ugovornu promjenu. Regulatori zato žele izravniji uvid u otpornost platformi o kojima ovisi sve veći dio plaćanja, trgovanja, analitike i korisničkih usluga.

Za cloud industriju to znači da poslovanje s financijskim sektorom ulazi u režim bliži kritičnoj infrastrukturi. Nije dovoljno ponuditi visoku dostupnost i certifikate; bit će potrebno dokazivati planove oporavka, testove otpornosti, upravljanje poddobavljačima i mogućnost izlaska korisnika bez ozbiljnog poremećaja. Banke će pritom morati izbjeći lažan osjećaj sigurnosti: multicloud strategija ne pomaže mnogo ako se iste aplikacije, isti identiteti i isti procesi ne mogu stvarno premjestiti. Za Europu je britanski pristup važan jer pokazuje kako će se cloud sve više regulirati prema ulozi koju ima u financijskoj stabilnosti, a ne samo prema općim IT pravilima.

Za ICT dobavljače to otvara prostor za usluge cloud governancea, arhitekture otpornosti, multi-cloud upravljanja, sigurnosnih provjera i dokumentiranja regulatorne usklađenosti. Cloud više nije samo pitanje troška i skalabilnosti. U financijskom sektoru postaje pitanje povjerenja, dokaza i sposobnosti da se kritična usluga održi i kada jedan veliki tehnološki partner zakaže.