Dugo su se tehnološke odluke procjenjivale kroz poznat skup pitanja: Je li brže? Je li jeftinije? Može li se skalirati? Hoće li tim učiniti produktivnijim?
Ta pitanja su i dalje važna. Ali više nisu dovoljna.
Kada se organizacija oslanja na vanjsku infrastrukturu, platforme i sve više na vanjske AI modele, jedno teže pitanje dolazi prvo: šta se dešava kada se uslovi promijene? Šta se dešava kada pristup postane skuplji, ograničen, politički izložen ili ga je teško objasniti regulatoru, upravnom odboru ili kupcu?
To je pitanje suvereniteta u IT-u i AI-ju.
Ne radi se samo o tome gdje se podaci nalaze. Radi se o kontroli u širem smislu: ko može pregledati sistem, prekinuti ga, prisiliti pristup, promijeniti pravila ili otežati odlazak. Radi se i o odgovornosti. Kada nešto pođe po zlu, ko ostaje odgovoran?
Ne postoji jedinstvena globalna definicija digitalnog suvereniteta. Različite jurisdikcije naglašavaju različite aspekte: pravni domašaj, zavisnost od infrastrukture, kontrolu nad podacima, operativnu otpornost, koncentraciju pružalaca usluga i, sve više, kontrolu nad slojem AI modela. Zajednička nit je praktična, a ne ideološka.
Suverenitet je sposobnost da se zadrži stvarna kontrola nad digitalnim mogućnostima od kojih organizacija najviše zavisi.
To ne znači da svaka država ili kompanija mora sve graditi sama. To znači znati gdje je zavisnost prihvatljiva, gdje je opasna i koja kontrola mora ostati unutar organizacije ili biti ugovorno provediva.
Suverenitet nije samodovoljnost
Suverenitet se često miješa sa samodovoljnošću ili rezidentnošću podataka. Nijedno od toga ne obuhvata cijeli problem.
Kompanija može pohranjivati svoje podatke u odgovarajućoj jurisdikciji i ipak biti izložena ako je okolnu platformu teško napustiti, ako pružalac i dalje podliježe stranim pravnim zahtjevima ili ako se AI sistemi ugrađeni u kritične tokove rada ne mogu revidirati niti na njih kupac može uticati.
AI ovu razliku čini hitnijom. Model nije samo još jedna softverska komponenta. On može oblikovati način na koji organizacija piše, pretražuje, klasificira, pruža podršku kupcima, analizira informacije i donosi odluke. Kada se to desi, zavisnost se pomjera naviše kroz slojeve sistema. Pitanje više nije samo gdje neka mašina radi. Pitanje je ko oblikuje inteligenciju unutar samog rada.
Većina organizacija to prepoznaje u sasvim uobičajenim operativnim situacijama. Pružalac usluga promijeni cijene i održiv slučaj upotrebe odjednom postane skup. Ažuriranje modela promijeni izlaze pa se interni tokovi rada moraju ponovo uskladiti. Pravni timovi ili timovi za usklađenost postave jednostavna pitanja o postupanju s podacima i dobiju neodređene odgovore. Nabava otkrije da bi arhitekturu za koju se tvrdilo da je fleksibilna bilo skupo i sporo zamijeniti.
Geopolitička kriza nije potrebna. Dovoljna je obična zavisnost.
Globalna rasprava s drugačijim pravnim jezikom
Pitanje je globalno, čak i tamo gdje se terminologija razlikuje.
U Sjedinjenim Američkim Državama ta se zabrinutost često izražava kroz savezna odobrenja i kontrole nacionalne sigurnosti, a ne kroz izraz digitalni suverenitet. FedRAMP pruža standardiziran pristup procjeni, odobravanju i kontinuiranom nadzoru cloud usluga koje koriste savezne agencije. Agencije ostaju odgovorne za svoja radna opterećenja i nakon njihovog premještanja u cloud, a odbrambena okruženja nameću dodatne zahtjeve.
U Ujedinjenom Kraljevstvu ovo se pitanje obično postavlja kroz operativnu otpornost i sistemsku zavisnost. Bank of England, PRA i FCA uspostavili su režim Critical Third Parties zato što veliki poremećaj kod vanjskog pružaoca usluga može stvoriti rizik ne samo za jednu firmu nego i za širi finansijski sistem.
Kanadski profil kontrola za cloud za informacije kategorije Protected B izričito naglašava princip odgovornosti: odgovornosti se mogu delegirati pružaocima cloud usluga, ali odgovornost ne nestaje samim prijenosom.
Indija kombinuje zahtjeve za lokalizaciju podataka za podatke platnih sistema s očekivanjem da regulisani subjekti ostanu odgovorni za eksternalizirane IT i cloud aranžmane. Singapur prihvata usvajanje clouda, ali ga tretira kao outsourcing kojim se mora upravljati. Australija, Brazil i Južna Afrika ovom pitanju također pristupaju kroz operativnu otpornost, rizik pružalaca usluga, nadzorni pristup, upravljanje podacima i stratešku infrastrukturu.
Obrazac je jasan. Suverenitet nije usko evropsko pitanje. To je širok odgovor na činjenicu da je digitalna zavisnost postala strateška.
Zašto je evropski pristup važan
Evropa je ovaj koncept odvela dalje od većine jurisdikcija tako što ga je pretvorila u okvir za nabavu i procjenu.
Cloud Sovereignty Framework Evropske komisije procjenjuje pružaoce sovereign cloud usluga prema osam ciljeva: strateški, pravni i jurisdikcijski, podaci i AI, operativni, lanac snabdijevanja, tehnološki, sigurnost i usklađenost te okolišni aspekti. Koristi dva komplementarna mehanizma:
- Sovereignty Effectiveness Assurance Level (SEAL): minimalni nivo osiguranja za svaki cilj.
- Overall sovereignty score: ponderisano poređenje ponuda koje ispunjavaju traženi prag SEAL-a.
Ta razlika je važna. Ukupni SEAL određuje se prema najnižem relevantnom nivou postignutom kroz ciljeve. Ozbiljna slabost u jednom kritičnom području zato može ograničiti ukupni nivo pružaoca, bez obzira na snagu u drugim oblastima. Rezultat služi drugoj svrsi: razlikuje ponude koje su već prešle minimalni prag.
Nivo je logika praga; rezultat je komparativna logika.
Smjernice Komisije ostavljaju ugovornom organu prostor da za nabavu odredi traženi minimalni SEAL, a zatim kroz rezultat uporedi kvalifikovane ponude. Njena nabava sovereign cloud usluga za 2026. zahtijevala je da pružaoci dostignu najmanje SEAL-2. Okvir također prepoznaje stepene suvereniteta: SEAL-2 povezuje se sa suverenitetom podataka, SEAL-3 s digitalnom otpornošću, a SEAL-4 s punim digitalnim suverenitetom.
Najviši nivo je namjerno zahtjevan. Komisija napominje da potpuni suverenitet ostaje teško dostižan u sadašnjem evropskom kontekstu zbog trajnih zavisnosti u lancima snabdijevanja, posebno kada je riječ o hardveru i čipovima. To je korisna korekcija binarnog razmišljanja. Usluga može poboljšati poziciju organizacije u pogledu suvereniteta, a da pritom ne zadovolji najstrožu zamislivu definiciju suvereniteta.
Zato je ovaj okvir više od kontrolne liste. On prisiljava koncept da izdrži susret s nabavom, inženjeringom, pravnom provjerom i institucionalnom odgovornošću.
Zašto je ovo važno i izvan regulisanih sektora
Banke, telekom operateri, odbrambene organizacije, zdravstveni sistemi i javne vlasti obično prve osjete ove pritiske jer regulativa čini uloge vidljivim. Osnovna ranjivost je mnogo šira.
Proizvođač koji za produkcijsku analitiku ovisi o jednoj regiji jednog hyperscalera, softverska kompanija koja je ključne funkcionalnosti izgradila oko jednog pružaoca modela, trgovac koji se oslanja na eksternu infrastrukturu identiteta ili univerzitet koji ugrađuje AI alate trećih strana u istraživanje i administraciju — svi se suočavaju s varijantama istog problema.
Dio rizika je geopolitički. Izvozne kontrole, sankcije, intervencije u ime nacionalne sigurnosti i prekogranični pravni zahtjevi mogu zahvatiti dublje u tehnološki stack nego što su mnoge organizacije pretpostavljale. Drugi dio je strukturni: mali broj firmi nosi veliki udio globalnih kapaciteta u cloudu, platformama, identitetu i AI-ju. Njihove sposobnosti su često izvrsne. Upravo zato ovisnost može postati duboka.
AI dodatno izoštrava problem jer eksterne usluge postaju interne sposobnosti. Kada je model utkan u tokove rada podrške, izradu nacrta, pretragu, provjeru usklađenosti ili korisničko iskustvo proizvoda, on postaje dio načina na koji organizacija razmišlja i djeluje. Ako je taj sloj teško revidirati, njime upravljati ili ga zamijeniti, ovisnost više nije samo tehnička. Postaje upravljačka i strateška.
Šta vam pomaže vidjeti perspektiva suvereniteta
Suverenitet je najbolje razumjeti kao disciplinu prosuđivanja, a ne kao zahtjev za potpunom nezavisnošću.
Korisno pitanje nije da li organizacija kontroliše sve. Gotovo nijedna ne može. Bolje pitanje glasi: koji je cilj suvereniteta najslabiji i zašto?
Je li ograničavajući faktor vlasništvo i upravljanje? Pravna izloženost? Kontrola nad podacima? Operativna ovisnost? Krhkost lanca snabdijevanja? Tehnološki lock-in? Ili sam AI sloj?
Kada to postane vidljivo, odgovor postaje konkretan. Nekim organizacijama trebaju jača prava na reviziju i izlaz. Nekima trebaju stroža jurisdikcijska ograničenja za određene podatke ili radna opterećenja. Neke mogu zadržati prenosivost odabranih funkcija između cloud ili model providera, čak i kada to povećava trošak. Druge mogu prihvatiti upravljanu ovisnost u manje kritičnim područjima, uz zadržavanje snažnije kontrole nad sistemima koji određuju otpornost, odgovornost ili konkurentsku prednost.
To je vrijednost perspektive suvereniteta. Ona ne propisuje jedan politički zaključak niti zahtijeva dramatičnu tehnološku samodovoljnost. Organizacijama daje disciplinovan način da prepoznaju svoj najslabiji relevantni cilj, razumiju zašto je slab i odluče je li ta izloženost prihvatljiva.
To pitanje sada se odnosi na infrastrukturu, podatke i, sve više, na AI.
Izvori
- European Commission: Objašnjenje okvira Sovereign Cloud Framework (2026)
- European Commission: Cloud Sovereignty Framework — Smjernice za provedbu (2026)
- European Commission: Komisija unapređuje cloud suverenitet kroz stratešku nabavku (2026)
- APRA: CPG 230 Upravljanje operativnim rizikom
- U.S. General Services Administration: Sigurnost u oblaku
- Bank of England, PRA, and FCA: Kritične treće strane za finansijski sektor Ujedinjenog Kraljevstva
- Government of Canada: Profil sigurnosnih kontrola za cloud-based GC usluge
- Reserve Bank of India: Česta pitanja o pohrani podataka sistema plaćanja
- Reserve Bank of India (Commercial Banks – Managing Risks in Outsourcing) Directions, 2025
- Monetary Authority of Singapore: Cloud
- Banco Central do Brasil: Resolução CMN nº 4.893
- Government of South Africa: Nacionalna politika o podacima i cloudu (2024)

