欧盟云主权陷阱:当规则跑在了现实前面
作者: CBISMB
责任编辑: 邹大斌
来源: CBISMB
时间: 2026-09-23 21:34
浏览: 475
点赞: 27
收藏: 2
欧盟正再次用立法界定"主权"——这次是拟议中的《云与AI发展法案》(Cloud and AI Development Act,CADA)。该法案将为欧盟机构和公共部门使用的云服务建立一个四级主权框架,其中最敏感的工作负载(国防、国家安全、司法与执法)必须运行在保障级别更高的服务之上。背后的逻辑很直白:AWS、微软和谷歌掌控着欧洲云基础设施市场约70%的份额,欧洲大陆的公共部门因此暴露在海外法律(主要是美国法律)之下,这让布鲁塞尔感到不安。
但欧洲内部并非所有人都认同,故事的有趣之处正在这里。据《金融时报》报道,多个成员国的国防官员——尤其是那些靠近争议边界的东欧和北欧国家——正在表达反对。他们的理由很务实,而非意识形态上的:更严格的主权规则可能限制对主要美国超大规模云厂商所提供的云与AI能力的获取,还可能让与北约系统的互操作性变得更复杂。
这一点很关键,因为北约自己的数字战略要求采用联邦式、多密级的混合云,并为参与北约主导行动的国家设定具有约束力的互操作标准。换句话说,欧洲安全体系的一只手正在告诉另一只手:其出发点良好的主权规则,可能会让联合军事行动更难执行。CADA并非全面禁令,它对不存在合规服务的场景留出了豁免,但它对采购决策施加的压力是真实的,而且它到来的时机,恰恰是欧洲各国军队需要更快、而不是更慢行动的时候。
这场争论以各种形式我看二十多年了,反复看到的是同一个根本性的误解。所以,我们来谈谈这里真正被交换掉的是什么。
为什么还要用公有云?
云主权争论中最大的误解是:企业之所以用AWS、微软和谷歌,是为了省钱。其实未必。企业和政府涌向超大规模云厂商的真正原因,是他们买的不是基础设施,而是以服务形式租用的一个成熟而精密的生态。AI系统、业务分析、会计系统、数据库、集成平台、安全工具、开发流水线,以及成千上万种其他服务,都可以随时开通,并且彼此之间天然互通,因为它们本来就是为此设计的。
三大厂商都提供这样的广度。这就是价值主张所在:你买到的是20年累积的创新、运营成熟度和服务深度,用一张信用卡和一个登录账号就能按需获取。
主权云能提供什么
相比之下,主权云上的服务丰富度就是不够。欧洲的供应商都是正当经营、做着可信工作的企业。OVHcloud、STACKIT、Scaleway及其同行提供的是基础能力:计算、存储,甚至用于AI工作负载的GPU。但当你需要数千种专业工具、预置的AI服务、成熟的管理型产品和围绕它们的运维工具时,它们无法与超大规模厂商竞争。没有人应该假装相反的情况,坦白说,欧洲供应商自己也不装。
所以当某个政府或企业要求某类工作负载必须使用主权云时,它往往是在同意复制一套别处已经存在的功能。它们要么自建,要么集成,要么干脆放弃。这会带来额外的金钱、额外的时间和额外的风险。而且在很多情况下,这种复制努力最终达不到它所替代方案的品质。
欧盟强加的取舍
这一切并不意味着主权是个坏主意。对某些数据集和工作负载而言,主权属性就是有意义的,安全或法律要求也可能让这件事没有谈判空间。涉密军事系统、核心司法数据和边境管理平台,都应该置于欧洲控制之下,CADA的豁免框架至少承认了这一现实。
但这里的终局本质上是一个功能性取舍,欧盟需要对此诚实。有些工作负载和数据集现实中无法存在于主权云中——不是因为固执,也不是因为什么供应商锁定的阴谋论,而是因为那些能力在那里还不存在。这些工作负载需要继续留在主流的超大规模云厂商那里,尽管许多政府认为这是件坏事。强行要求使用主权平台,就意味着用能力降级、成本抬升和交付变慢,去换取司法辖区的安心。
夹在中间的企业需要逐一对工作负载算账。对每个系统都该问:转向主权云,我具体得到了什么?在服务深度和运营能力上我放弃了什么?填补这个差距要花多少钱?在很多情况下,为了让主权迁移发生,你放弃的太多了,而安全收益更像是理论上的,而非真实的。一家在欧盟境内托管区域运营、并接受欧洲治理控制的超大规模厂商,很可能在不牺牲生态的前提下就满足了实际的威胁模型。
遗憾的是,政府无法两头都要。你可以要求数据独立,也可以要求最前沿的AI能力和北约互操作性;但要在有规模、有时间表的前提下同时坚持两者,那是一种幻想。现实可行的路径是分层、务实的方式:在确实需要的地方用主权云,在能力差距迫使的地方用超大规模云,并建立一个能区分这两者的监管框架,而不是把两者一起惩罚。
那些对CADA提出反对的国防官员,是明白这一点的。布鲁塞尔应该听听他们的意见。






京公网安备:11010502051901号