Novinky

EU začala měřit cloudovou suverenitu firem a úřadů.

Cloudová suverenita je schopnost vědět a rozhodnout, kde fyzicky leží data firmy a kdo k nim má ze zákona přístup. Evropská komise pro ni v dubnu 2026 poprvé použila konkrétní měřítko a rozdělila cloudové poskytovatele podle toho, jak moc jsou nezávislí na mimoevropských zákonech. Pro většinu českých firem to zatím nic nemění, ale až budete vybírat nový systém, otázka "kde to běží" už nebude jen technická.

Petr Kokoška, Manta IT · publikováno 18. září 2026

Dokument s razitkem EU vedle serveru, mezi nimi otazka, kde fyzicky lezi data
Co se stalo

Komise poprvé změřila suverenitu.

Evropská komise popsala riziko koncentrace u pár velkých poskytovatelů jako otázku dneška: "Europe's digital dependence on US cloud providers is under scrutiny - and the EU is finally acting on it" (TechRadar Pro, 2026). Odpovědí je Cloud Sovereignty Framework: hodnotí poskytovatele v osmi oblastech, od právní jurisdikce přes data a AI až po dopad na životní prostředí (Evropská komise, 6/2026), a to na základě 48 konkrétních kritérií.

Skóre se počítá jako úroveň SEAL 0 až 4, kde vyšší číslo znamená menší závislost na mimoevropských systémech a zákonech. Komise ho poprvé použila v praxi na vlastní tendr za 180 milionů eur na šest let (Evropská komise, 17. 4. 2026), který vyhráli čtyři evropští poskytovatelé. Aby vůbec směli podat nabídku, museli splnit minimální úroveň SEAL-2, takzvanou datovou suverenitu: zákaznická data podléhají plně evropskému právu bez dalších technických opatření na straně zákazníka. Většina vítězů ale dosáhla až na SEAL-3, což znamená, že i samotná technologie a provoz jsou bez kritické závislosti na mimoevropských dodavatelích.

Koho se to týká

Zatím jen velké zakázky.

Rámec dnes závazně platí pro nákupy institucí, orgánů a agentur Evropské unie. Žádný zákon soukromým firmám nenařizuje, aby podle něj vybíraly Microsoft, Google nebo AWS. Komise ale doporučuje, aby ho používaly i veřejné i soukromé organizace dobrovolně: "The Commission encourages all organisations, both public and private, to consult and use this framework" (Evropská komise, 6/2026).

Prakticky to znamená regulované sektory a firmy, které dávají nabídky do veřejných zakázek, kde už se podobná kritéria začínají objevovat. Běžná výrobní nebo obchodní firma s účetnictvím v cloudu do této skupiny nepatří a žádnou povinnost dnes nemá.

Rámec také není zákon a nikoho netrestá. Je to společný jazyk, kterým úřad nebo velký odběratel může popsat, co od cloudové služby očekává, místo aby si každý vymýšlel vlastní kritéria. Když vaše firma dodává státní správě, nemocnici nebo bance, můžete se s podobnými otázkami setkat dřív, než čekáte, protože odběratel je začne posouvat dál do smluv se svými dodavateli.

Co to znamená pro vás

Otázka, kterou si začnete klást sami.

I bez povinnosti se rámec hodí jako návod, na co se ptát. Až bude vaše firma při výběru nového systému řešit účetnictví, CRM nebo sklad v cloudu, má smysl zeptat se dodavatele rovnou: kde fyzicky leží data, jaký zákon se na ně vztahuje a kdo k nim smí přistupovat, kdyby o to požádal cizí úřad. U běžného provozu s Microsoftem, Googlem nebo AWS to dnes není důvod nic měnit.

Kde už vás to zajímá víc, třeba kvůli zákazníkovi ze státní správy nebo regulovaného oboru, existuje i evropská nebo česká alternativa k velkým poskytovatelům. Nejde o to ji nasadit hned, ale vědět, že volba existuje, až přijde chvíle systém měnit.

Konkrétně se vyplatí ptát na tři věci: ve které zemi běží datová centra, jakou smluvní garanci máte, že data neopustí EU, a jestli má dodavatel v případě sporu nebo výpadku zástupce, se kterým se domluvíte v čase, který vám vyhovuje. Žádná z odpovědí dnes není správná nebo špatná sama o sobě, jde jen o to znát je předem, a ne až když nastane problém.

Další krok

Co s tím teď.

Když vás zajímá, jak se tohle týká konkrétně vaší firmy nebo vašeho výběru systému, napište mi.