实施正确策略的实用框架 作者 地缘政治、监管加速以及人工智能的快速采用,推动数字主权已提升至行政议程的顶端。然而,在不降低竞争力和效率的前提下提升数字独立性和韧性并非易事。在本观点中,我们提出了一种务实的分层方法,平衡控制、韧性与竞争力,将有效的主权管理嵌入为一种运营能力。 沃尔克·菲尔施廷格迈克尔·马斯特 赫尔吉·萨明 沙宾·凯撒 为何数字主权亟待解决 地缘政治碎片化与监管正加速主权关切。 地缘政治紧张局势加剧、监管趋严以及人工智能的快速应用,正将数字主权推上企业议程的核心(参见Arthur D.Little [ADL]最近的PRISM文章《云权:重思人工智能时代的数字依赖》)。随着组织对外部云平台、人工智能模型、数字基础设施和软件生态系统的依赖日益加深,锁定特定供应商、技术和司法管辖区的风险也随之增加。随着人工智能从生产力工具演变为日益规划、协调和优化企业工作流程的核心运营层,这一挑战变得尤为紧迫。一旦具有自主性和嵌入式的人工智能系统深度融入业务流程,可移植性、可审计性、弹性、可解释性和退出能力等要求,在后期改造时将变得显著更困难、成本也更高。 这些漏洞往往只有在危机期间才会显现,导致停机、仓促迁移、成本增加、运营中断以及战略灵活性降低。 考虑的方面与权衡 数字主权远不止于云区和区域选择。组织越来越多地暴露在广泛且不断增长的各种依赖关系中,包括应用程序、数据平台、身份和安全服务、持续集成和持续交付/部署管道、API生态系统、人工智能服务、基础模型以及像GPU这样的专业基础设施。每一层都引发不同主权问题:控制权归属何处、适用哪些司法管辖区、存在哪些跨境数据流动以及哪些第三方在何种条件下可以获取访问权限。三个相互依存维度尤为重要:数据主权、系统主权和决策主权(见图1)。 与此同时,地缘政治碎片化和监管正加速主权担忧。在欧洲,拟议的网络安全立法可能限制关键基础设施部门中“高风险”供应商,或迫使运营商在电信、云服务和能源等行业重新设计系统并更换技术。随着各国政府更加重视国家安全、战略自主和数据治理,类似的压力在全球范围内正在显现。因此,组织必须现在就定义治理标准、护栏和退出选项,以防止人工智能工业化将长期依赖嵌入关键运营中。 数据主权关注数据存储位置、所有权归属以及管理访问的法律制度。系统主权则聚焦于对基础设施、网络、可移植性以及第三方平台的控制。决策主权是最具战略性的维度:即在地缘政治、监管或商业环境变化时,保留制定、调整和执行关键技术选择的能力。因此,主权并非一种非此即彼的状态,而是在整个数字架构中做出的一系列有意控制的选择。 然而,数字主权远不止云位置或采购决策。它要求在法规、制裁、供应商行为和地缘政治形势不断变化的背景下,建立长期韧性,并保持对关键数字资产和运营流程的控制。许多组织低估了其“主权债务”——即对供应商、司法管辖区和分包商难以解除的隐藏依赖。 目前,许多领先的科技服务提供商现在提供“主权”服务,这些服务在某种程度上回应了客户关切,尽管限制依然存在。例如,根据2018年的美国《云法案》(ClarifyingLawful Overseas Use of Data Act),在特殊情况下,无论数据托管地点如何,数据访问仍有可能。 与此同时,主权不可避免地涉及权衡取舍。对主流全球技术提供者的替代方案正在扩张,特别是在欧洲,涵盖云服务、生产力工具和注重隐私的服务。现在,不同地区在全球技术栈的所有层级都提供了不同的选择(见图2)。 领导者的关键挑战在于,决定在哪些方面主权是必要的,在哪些方面为了能力、速度和效率可以接受依赖。重建可信的替代方案需要数年,而那些推迟这些决策的组织(如图1所示)如果被迫更晚行动,将面临更高的成本和中断风险。然而,这些生态系统在先进的人工智能工具、规模和运营成熟度等方面仍可能落后于全球超大规模企业。僵化的“主权优先”方法会增加成本、减缓创新步伐并降低竞争力。 如何向前迈进:一个决策框架 采用清晰的决策框架有助于高管按正确顺序做出正确选择。 为应对这些问题与权衡取舍,组织必须对数字主权进行战略管理。许多组织之所以失败,是因为缺乏对其风险敞口的清晰基线认知,并在IT、采购、安全和业务等方面零散地做出决策。采用清晰的决定框架有助于高管按正确顺序做出正确选择。以下这个五步框架在实践中已被证明是有效的: 在执行端到端流程时,通常会在标准审查中容易忽略的地方暴露出隐藏的单点依赖,例如身份、工作流编排、托管数据服务、模型托管或支持安排。识别监管风险同样重要,例如即将实施的欧洲法规,可能导致对某些高风险供应商实施禁令。 1.建立主权基线,并就关键依赖关系建立透明度。 2.定义主权维度和层级逻辑。 3.根据风险价值将资产划分为不同主权等级。 本步骤的输出通常是一份针对10-20项最关键业务服务的诊断热力图,该热力图评估了依赖集中度、可替代性、地域风险敞口、控制与访问权限差距、恢复限制以及迁移成本。该热力图通过突出显示依赖关系集中的区域、理解不足或难以撤销的地方,帮助识别风险热点,并为下一步的优先级决策提供输入。图3展示了一个典型热力图的示例,其中主权被嵌入到更广泛的风险管理框架中。 4.按层级定义政策、目标运作态势和退出要求。 将主权嵌入IT运营模式和管理之中。 1.建立主权基线,并就关键依赖建立透明度 第一步是通过构建跨业务服务、底层数据域和使能技术栈的事实基础,在企业最关键依赖中建立透明度。实践中,应从业务服务入手——因其中断影响最大——而不是试图一次性映射所有内容。 2.定义主权维度与层级逻辑 下一步是将风险暴露基线转化为以业务为主导的决策矩阵。基于主权关键性和实施可行性构建的矩阵,提供了清晰且实用的优先排序逻辑(见图4)。 针对每项服务,需追溯其在应用栈、数据存储、身份认证、连接性、可观测性、DevOps 工具链、备份与恢复,以及任何嵌入式 AI 服务或模型中的依赖链。通常,四个问题即可揭示真实风险:谁负责运营该服务,谁可以访问或管理它,适用哪些法律法规或司法管辖权限制,以及若条件变化,恢复或迁移的速度有多快。 主权关键性涵盖了依赖关系中断或控制受限时的风险价值,包括对运营、收入、合规、韧性和战略自由的影响。 实施可行性涵盖了在考虑技术复杂性、成本、实施时间和生态系统成熟度的情况下,将风险暴露程度降低的现实可能性。基于这些维度,可以轻易识别出四个等级,每个等级中的典型资产类型如图4所示: 失去控制会造成严重损害,但修复需要审慎的长期投资、建筑改造或生态系统发展。 2.优先领域——具有高业务关键性和相对较高实施可行性的依赖关系。这些是主权行动应优先考虑的领域,因为它们既重要又可行动。 1.皇冠投资——具有极高商业关键性但难以解决的依赖关系——图3。这是一个需要时间的数字主权热暴露减少的说明性示例。这些是具有战略重要性的领域。 来源:Arthur D. Little 主权关键性捕捉了风险价值 4.按层级定义策略、目标运作态势及退出要求 将资产分级后,下一步是确定政策集和运营姿态。对于每个级别,这意味着明确什么是强制的、什么是优先的、什么是仅例外接受的,以及业务在成本、速度和创新方面愿意做出哪些权衡。 3.可容忍的依赖关系——即业务关键性较低且实施可行性低的依赖关系。这些依赖关系可以暂时接受,因为替代方案的成本、复杂性或未成熟度通常超过了干预措施带来的短期收益。 对于第一级皇冠级投资, 通常情况下,默认政策应为维持现状。对关键决策权拥有更强的控制力并且具备在外部情况下进行干预的可信能力情况会变化。实际上,这通常意味着更严格的合同权利,更明确对访问权限和关键操作杠杆的控制避免隐藏锁定效应的架构选择以及经过设计和测试的出口路径而非假定。 4.可识别风险敞口——业务关键性较低但实施可行性相对较高的依赖关系。这些是可以通过针对性措施快速降低风险、提高透明度或加强控制,而无需重大中断的领域。 对于二级优先领域,目标并非最大化独立,而是高效的风险降低。如果混合模式、选择性多供应商安排、强化支持模式或可移植的数据和人工智能设计标准能实质性提升韧性及议价能力,且未带来不成比例的成本,那么这些或许就足够了。 3.根据风险价值将资产划分为主权层级。 在步骤3中,从热力图基准开始,业务服务和数据域被划分为四个层级中的其中一个。这样做时,重要的是要维持对服务和域的全局视角。这很重要,因为真正的“皇冠上的明珠”往往不是可见的前端系统,而是底层的身份层、编排逻辑、专有数据、工作流编排或模型操作。 对于三级可容忍依赖项,标准的商业控制通常就足够了,锁定也可能是一种有意识的经济选择。这种区别很重要:选择性主权之所以能创造价值,恰恰是因为它避免了在所有地方为选择权付费。相反,投资则集中于那些颠覆会造成真正损害或战略限制的领域。 应采取以业务为导向而非技术导向的方法。关键问题在于,依赖所带来的业务影响是否足以证明现在进行干预的必要性,以及这种干预是否现实可行。在实践中,这种分类应作为一个简短的互动练习进行,而非一个漫长的架构项目。针对首批关键能力,测试一小部分颠覆性场景(例如,失去供应商接入、突然的司法管辖权限制、支持撤回或重大故障),并就影响可容忍与不可容忍的范围达成一致。 针对层级4的可识别风险敞口,默认政策应采取主动缓解措施,通过具体且有时限的行动,而非结构性重塑。这些是依赖性问题,通常的正确应对方式是弥补特定缺陷、提高透明度或减少可避免的集中度。实践中,这可能涉及增加合同保障措施、改进数据可移植性、明确所有权归属,或记录回退程序。 实践中,主权与其说是全栈式独立,不如说是控制协调。 主权应作为一种能力来管理:需持续监控、定期进行压力测试,并在条件变化时(包括新法规、制裁风险、供应商条款或地缘政治升级)进行调整。 实践中,这改变了IT的运营方式。采购策略需要评估在何处采用多供应商方法才合理;架构标准需要融入模块化、冗余、资产管理和可观测性;平台工程优先事项需要包含允许团队快速行动而不会将组织锁定在脆弱依赖关系中的护栏。它还要求更强的商业纪律,包括可执行的退出条款、审计权、分包商透明度,以及在议价能力允许的情况下对价格或许可冲击的防护。 因此,战略转化为实际的管理选择。这些选择可能涉及,例如,合同重新设计、架构解耦、支持模式修订,或在主权商业案例薄弱的情况下,有意决定接受依赖性。政策应足够明确,以指导工程和商业决策,并就提供者模式、可移植性、恢复预期以及变更触发条件制定明确规则。 一种轻量级但纪律严明的治理节奏通常就足够了:架构职能设定标准;安全职能验证访问和控制要求;采购职能执行商业保护;平台工程提供可重用的护栏;而业务职能自身则批准在速度、成本和主权相互竞争时的权衡。 这在人工智能驱动的环境中尤为重要。例如,在电信行业,新加坡电信(Singtel)已建立了一个主权人工智能能力,该能力将GPU基础设施、云资源和连接性整合为一个集成栈。同时,它还运营一个编排层,用于在多个云和网络之间分配工作负载。这表明,主权在实践中,与其说是全栈独立,不如说是控制混合生态系统的编排。 主权立场应在出现重大变化时进行审查和更新,例如重大合同续签、重大变革决策、新人工智能平台选择,或监管变化或地缘政治升级等触发事件。 5.将主权嵌入IT运营模式与治理中 应建立一套可操作的指标,例如供应商的集中度、具有已测试退出路径的一级工作负载份额、未解决的例外情况以及缺乏审计、透明度或可移植性保护合同的指标。这有助于将主权从一个抽象原则转变为一个循环的管理议程。 最后,主权政策和运营立场必须嵌入IT运营模式中。这需要建立一个明确的机制,以解决速度、成本、创新和控制相互冲突时的权衡问题。决策权应在业务、CIO、CISO、采购和架构职能中明确界定。 案例研究——在关键基础设施中落实数字主权 - 明确的管理原则,界定默认规则、安全边界、升级逻辑,以及与现有治理流程(架构、采购、风险管理、业务连续性管理)的整合,避免并行结构 面对物联网/运营技术