CIO要时常关注与企业云计算密不可分的五个法律问题

位于纽约的Proskauer Rose LLP律师事务所的专利部门的高级合作人和诉讼部门">电子证据任务组的成员Nolan Goldberg说,作为一个律师,他担心的云计算服务问题是云计算经常把电子数据从内部IT基础设施转移到由第三方厂商管理的系统。这种数据监护权和潜在的控制权的转变产生了遵守法规的问题。

从法律的角度看,这些问题应该出现在基于云计算的项目的规划阶段。

1.云计算服务对电子证据义务有何影响?
  
诉讼证据义务涉及到诉讼当事人监管或者控制的文件。因此,云计算服务的消费者也许需要保留、搜索和搜集放到云计算中的数据,如果那个数据文件仍在这个消费者的控制之下的话。但是,你如何知道这种数据是否仍在那个消费者的控制之下呢?法院在类似的情况下指出,服务协议是确定第三方监管的数据是否在创建者的控制之下的起点。因此,在确定一个指定的云计算服务的适应性的时候,服务协议是非常重要的。
  
在最常用的云计算服务中,消费者保留对自己的数据的控制。因此,电子证据义务的范围没有受到影响。然而,云计算服务的应用能够影响到消费者以节省成本和准确的方式满足证据义务要求的能力。例如,消费者不会像了解自己的网络一样拥有云计算服务工作原理的知识,从而有可能降低查找证据的速度和提高这项工作的成本,并且有更高的出现错误的风险。另一个例子,缺乏直接访问云计算硬件的能力以及大多数云计算都缺少透明度可能会使保留和搜集证据信息更加困难。
  
如果一个机构已经在诉讼之中,或者预计未来可能会有诉讼案件,这个机构应该特别谨慎,不要降低对与诉讼有关的ESI(电子化存储的信息)的控制水平。即使预计不会出现具体的诉讼案件,一个云计算服务消费者也应该在选择云计算服务提供商的过程中确定保留、搜索和搜集这种数据的策略。如果有必要,这个厂商在这些证据任务中的合作可以按照服务协议以合同的方式确定义务,并且核实相关的成本。
  
最后,已经通过制定文件保留计划采取步骤减少其证据负担的任何机构都应该保证这个云计算服务能够支持这些努力。如果不应该存在的信息仍在云计算服务中,这个机构减少成本的计划就会受到破坏。
  
2.诉讼当事人能够轻松地在云计算中找到我们的数据吗?
  
当一个机构使用一个云计算服务的时候,它可能创建一个额外的访问其数据的来源。在某种情况下,一个诉讼对手可能会要求云计算提供商直接提供这个机构的数据(或者与记录文件有关数据等信息)作为证据。这种要求在大多数情况下会被拒绝,因为云计算服务的消费者会得到更合适的待遇。然而,向云计算厂商提出的直接证据要求或者发出的传票是获得某些信息的唯一途径。这些信息是不可能通过云计算服务的消费者获得的。例如,根据服务协议的条款,某些与消费者的文件有关的元数据也许是在厂商的控制之下而不是在消费者的控制之下。
  
消费者能够以合同方式委托厂商在收到要求获得消费者的数据的请求或者传票的时候通知它。另一个好主意是授权厂商直接拒绝要求获得这个数据的请求,给消费者一个机会拒绝这个请求,或者至少以保密限制的方式提交那个数据以便保护那个数据。
  
3.如何保护放在云计算中的信息的价值?
  
如果缺少适当的技术和合同的控制,某些放在云计算中的数据的价值会降低,从而导致数据非法泄露给第三方。这种数据的例子包括商业机密和特许的通讯等。把任何数据提供给云计算厂商的权限必须是有限制的。某些最低水平的访问权限是必要的,这样,厂商就能够操作云计算服务。但是,超过这个范围,风险就增加了。允许厂商为了自己的目的(如发布有针对性的广告)访问消费者的数据对于包含敏感数据的应用程序来说是不合适的。
  
内部网络中使用的一些控制措施也应该用于云计算服务中。这些控制措施包括加密和访问控制。但是,要记住,云计算中的安全比内部网络更复杂。内部网络只需要防御外部对网络的攻击。云计算服务必须保护数据安全,既要防止外部人员访问,也要防止这个服务的其他人员和服务提供商自己访问这个数据。
  
4.考虑使用一个云计算服务会违反隐私法吗?
  
在把数据放在云计算服务中的一个限制问题是这个服务是否遵守处理、保留或者传送数据的规定,如《欧洲数据保护指令》的规定。这个规定适用于可能发送的数据。
  
而且,如果这个数据经过采用这种规则的国家,云计算服务的运营可能会无意中使没有处理限制的数据陷入混乱。厂商应该准备好找到它的服务中的数据在什么地方,并且制定一些合同限制条件,防止这个服务以任何不合乎要求的方式传送数据。
  
5.在选择一个服务之后能够采取什么步骤进一步控制风险?
  
实施一个云计算项目是开始一个诉讼准备计划的充分理由,如果你的机构以前没有这个计划的话。放在云计算中的数据应该包括在一个ESI目录中(如一个数据地图)。这样,既可以防止在激烈的诉讼中忽略这个数据库,又可以提供一个方便的流程帮助更有效的和更经济地搜索数据。例如,除了标出云计算库及其内存的存在之外,这个数据地图还应该包含如何收集和保存在那个服务中的数据的具体措施。Goldberg说,如果你按照我的忠告去做,并且在选择一个服务之前搞清楚这个问题,这个步骤应该是很容易的。这个数据地图还应该包含这个服务协议的副本。这个协议将是确定有诉讼有关的义务的核心。如果在搜集证据过程中出现意想不到的错误,消费者可以使用这个数据地图作为其搜集证据的努力的一个合理的证据,从而可以避免最严重的证据处罚。

有许多不同类型的云计算服务,低价格的云计算服务一般对于如何存储和处理数据以及在什么地方存储和处理器仅向消费者提供很少的控制能力,高价的服务向消费者提供许多控制能力。控制机构风险的最佳方法是选择一个适合自己特点需求的云计算服务,以便发现遵守法规的风险,并且提供警示说明指出某些信息完全不属于云计算提供商。

(责任编辑:蒙遗善)

时间: 2024-10-24 08:06:10

CIO要时常关注与企业云计算密不可分的五个法律问题的相关文章

CIO不能仅关注云计算技术,接受变革才是取胜之道

前段时间,IDC针对2013年全球系统基础架构软件进行了10项预测,这之中曾提到"开源云基础设施软件将对企业发挥巨大作用".根据IDC调研后表示,现代企业对对开源产品非常青睐,有至少一半以上的用户将选择开源产品作为虚拟化技术.开源基础设施已经成为了许多企业基础设施中的一个重要部分,其中Linux是最成功的产品之一.对于开源云系统软件来讲,例如通常建立在Linux和开源管理程序技术基础上的OpenStack和CloudStack,它们将成为VMware和亚马逊强有力的替代选择,并在201

亚马逊推出WorkSpaces、AppStream等企业云计算服务

北京时间11月14日上午消息,今日在美国拉斯维加斯召开的AWS 2013 Re:Invent云服务大会上,亚马逊宣布推出WorkSpaces.AppStream等数项新的企业云计算服务. 今年是亚马逊第二届AWS大会,共有来自57个国家的9000多人参加了此次会议.亚马逊创始人兼CEO杰夫·贝佐斯(Jeff Bezos)没有出席此次大会,亚马逊高级副总裁.AWS部门负责人安迪·杰西(Andy Jassy)做了主题演讲. 杰西在主题演讲中提到,参会者中来自创业公司.中型企业以及大企业的比例大致是各

IBM携手中化 共创首个企业云计算平台

本文讲的是IBM携手中化 共创首个企业云计算平台,[IT168 专稿]7月22日,IBM宣布为全球财富500强企业中国中化集团公司(以下称中化)成功打造企业云计算平台,使其企业内部的IT基础设施以及各类软件应用运行地更加灵活,全面提升了中化在全球的业务运营效率,以充分满足其全球化快速发展的业务需求.IBM为中化打造的企业云计算平台,能够支持中化员工访问整合的资源共享池,并按需运行ERP系统和其他数据密集型应用. 中化是国务院国资委监管的国有重要骨干企业,业务主要集中在农业.能源.化工.金融和地产

为什么企业云计算是不可避免的

本文讲的是为什么企业云计算是不可避免的,[IT168 资讯]随着虚拟化技术的使用日渐普遍,将云模型调用到商务为中心的重点虚拟化应用程序已经是不可避免的了. 云计算是一个多命题.云计算的提议者建议将其作为一个完全的转变,将模范的固态电子或万维网进行转变.换言之,永远不可逆转地改变现状. 其他的支持者,也许还比较小心谨慎于采用云计算的人倾向于淡化其激进的方面.他们承认,虽然确实发生了变化,云模型仍然是符合(忠实于它的起源)现状的.所谓"私人云"即云计算将使企业客户更安全,他们经常使用这一战

IBM发布《发现云中的秘密》2013全球企业云计算调研报告

日前,IBM召开了2013 IBM CIO领导力高峰论坛,并隆重发布了针对全球800多位云计算决策者及客户调研产生的<发现云中的秘密>2013 全球企业云计算调研白皮书.该调研指出,云计算对于业务领导的战略重要性将从34%增长到72%,甚至高于IT部门的58%.大规模部署云计算的企业是谨慎应用云计算企业收入的两倍,毛利收入高近2.5倍.同时,随着云计算应用的深入,领导型企业正通过云计算在实现战略性变革.更精准的决策和更深入的协作三方面构建核心竞争优势.基于对云计算应用及发展的深刻洞察,IBM正

企业云计算是有别于互联网云 应用是关键

云计算正在"误入歧途",炙手可热的云计算产业遭遇企业CIO的冷遇? 由互联网公司所引发的云计算热潮,实际上并没有回答企业信息化建设的实质问题,导致了云计算炒作成分较多且难以在企业落地.笔者认为,企业云计算是有别于互联网云的.基于互联网的云计算,其成功更多地取决于商业模式的创新.而企业云的落地与成功的真正核心在于企业的管理创新.IT治理,本质上是企业信息化建设的新模式. 何谓云计算 云计算这个全球关注度最高的IT词汇,业界对其有着不同的定义和阐述,但仁者见仁智者见智的表述依然令人们不知所

企业云计算应用中的安全风险防范

本文讲的是企业云计算应用中的安全风险防范,云计算是网格计算.分布式计算.和并行计算的进一步发展,目前已成为各行业关注的焦点.它是一种基于互联网的超级计算模式,建立了一种按需访问可配置的资源(如网络.服务器.存储.应用程序和服务)的机制,具有强大的计算和存储能力. 随着云计算的普及,安全问题逐步上升,成为制约其发展的重要因素.2011年4月,亚马逊云计算中心崩溃,造成亚马逊云服务中断连续四天,应答服务.新闻服务和位置跟踪等服务都受到影响.同月,索尼云计算服务器遭受一系列的黑客攻击,丢失了七千七百万

全球首个企业云计算平台初探

本文讲的是全球首个企业云计算平台初探,[IT168 资讯]作为全球首个企业云计算项目,中化集团借ERP系统全面升级的契机,成功应用了IBM大中华区云计算中心(IBM Cloud Labs & HiPODS)提供的解决方案,将ERP系统部署于跨越两个数据中心的云端.不仅实现了ERP系统升级的平滑过渡,而且使得企业内部的IT基础设施以及各类软件应用未来能够运行得更加灵活. 发布会后,CIOAge记者应邀对中化集团信息技术部总经理彭劲松.IBM大中华区云计算中心(IBM Cloud Labs &

趋势科技首次发布全球企业云计算安全调查报告

[趋势科技中国]– [2011年6月30日] 云计算安全及虚拟化安全领导厂商--趋势科技近日发布最近一项全球云计算安全调查指出,全球范围内已掀起了一轮巨大.持续倍增的虚拟化技术和云计算技术部署浪潮.同时,企业云如何安全落地,虚拟化效能如何能为企业所用,成为普遍关注的问题.由于在安全性.可用性和性能等方面存在挑战,IT决策者对于把云计算技术应用于关键业务仍心存疑虑.近一半(43%)的企业IT决策者表示,自己使用的云计算服务供应商在过去12个月中曾经出现安全疏漏或安全问题. 安全问题成为实现云计算服