Η Περίπτωση του Ελληνικού Δημόσιου Τομέα
Η ραγδαία μετάβαση της δημόσιας διοίκησης στο υπολογιστικό νέφος (cloud computing) έχει μετατρέψει την τεχνολογική επιλογή παρόχου σε ζήτημα εθνικής κυριαρχίας. Το παρόν άρθρο εξετάζει τις γεωπολιτικές διαστάσεις της εξάρτησης κρατικών φορέων από εμπορικούς, κατά κανόνα αμερικανικούς, παρόχους cloud, με ειδική εστίαση στην ελληνική δημόσια διοίκηση και τη λειτουργία του Κυβερνητικού Νέφους (G-Cloud). Αναλύονται η σύγκρουση δικαιοδοσιών μεταξύ CLOUD Act και GDPR, οι ευρωπαϊκές πρωτοβουλίες ψηφιακής κυριαρχίας (EUCS, Data Act, Cloud Sovereignty Framework), καθώς και οι επιλογές πολιτικής που διαθέτει η Ελλάδα ανάμεσα στην τεχνολογική εξάρτηση και την ψηφιακή αυτονομία.
1. Εισαγωγή
Το υπολογιστικό νέφος έχει καταστεί θεμελιώδης υποδομή της σύγχρονης κρατικής λειτουργίας: φιλοξενεί μητρώα πολιτών, φορολογικά συστήματα, δεδομένα υγείας και κρίσιμες υποδομές. Η επιλογή του παρόχου cloud δεν είναι πλέον απλώς τεχνική απόφαση κόστους-οφέλους, αλλά ζήτημα που άπτεται της εθνικής ασφάλειας, της δικαιοδοτικής προστασίας των δεδομένων και, εν τέλει, της ίδιας της κρατικής κυριαρχίας. Η αγορά public cloud infrastructure services κυριαρχείται από τους Amazon Web Services, Microsoft Azure και Google Cloud. Το ακριβές συνολικό μερίδιό τους στην Ευρώπη διαφέρει ανάλογα με τον ορισμό της αγοράς, την περίοδο και τη μεθοδολογία της πηγής, όμως πρόκειται για τους τρεις μεγαλύτερους hyperscale παρόχους. Η συγκέντρωση αυτή δημιουργεί μια δομική ασυμμετρία εξάρτησης που η Ευρωπαϊκή Ένωση και τα κράτη-μέλη της, συμπεριλαμβανομένης της Ελλάδας, καλούνται πλέον να διαχειριστούν.
Το ερώτημα που τίθεται δεν είναι εάν η χρήση εμπορικού cloud στον δημόσιο τομέα ενέχει γεωπολιτικό ρίσκο, αλλά ποια είναι η φύση, η έκταση και οι δυνατότητες μετριασμού αυτού του ρίσκου, ειδικά για ένα μεσαίο ευρωπαϊκό κράτος όπως η Ελλάδα, που δεν διαθέτει εγχώρια βιομηχανία υπερκλιμακωτών παρόχων (hyperscalers).
2. Ψηφιακή Κυριαρχία: Εννοιολογικό Πλαίσιο
Ο όρος «ψηφιακή κυριαρχία» αναφέρεται στην ικανότητα ενός κράτους ή μιας περιφερειακής ένωσης να ελέγχει ανεξάρτητα τους ψηφιακούς πόρους, τα δεδομένα και τις υποδομές που είναι κρίσιμες για τη λειτουργία του. Στο πλαίσιο του cloud, η κυριαρχία αναλύεται συνήθως σε τρία επίπεδα: πρώτον, τη γεωγραφική τοποθεσία αποθήκευσης των δεδομένων (data residency)· δεύτερον, τον νομικό έλεγχο επί των δεδομένων, δηλαδή ποιο δικαιοδοτικό σύστημα μπορεί τελικά να διατάξει πρόσβαση σε αυτά (jurisdictional/legal control)· και τρίτον, τον λειτουργικό έλεγχο, δηλαδή ποιος διαχειρίζεται τα κρυπτογραφικά κλειδιά, το λογισμικό και το προσωπικό συντήρησης της υποδομής (operational control).
Η διάκριση αυτή είναι κρίσιμη διότι δείχνει ότι η φιλοξενία δεδομένων εντός ευρωπαϊκού εδάφους —όπως προβλέπεται σε εμπορικές εγκαταστάσεις στην Αττική— δεν συνεπάγεται αυτομάτως πλήρη ψηφιακή κυριαρχία, εφόσον ο πάροχος ή η μητρική του εταιρεία υπάγεται και στη δικαιοδοσία τρίτης χώρας.
3. Η Δομή της Αγοράς και η Σύγκρουση Δικαιοδοσιών
3.1 Το αμερικανικό ολιγοπώλιο
Σύμφωνα με μετρήσεις εταιρειών ανάλυσης αγοράς, οι τρεις αμερικανικοί υπερκλιμακωτοί πάροχοι διατηρούν το μεγαλύτερο μέρος της ευρωπαϊκής αγοράς public cloud infrastructure services. Το ποσοστό διαφέρει ανάλογα με το εάν μετρώνται IaaS/PaaS, public cloud συνολικά ή ευρύτερες υπηρεσίες πληροφορικής, όμως η θέση τους τούς επιτρέπει να επηρεάζουν ουσιαστικά τα τεχνικά και εμπορικά πρότυπα διαλειτουργικότητας. Η εξάρτηση αυτή δεν είναι μόνο ποσοτική· είναι και ποιοτική, καθώς τα κρίσιμα συστήματα δημόσιας διοίκησης —φορολογικά, κτηματολογικά, ασφαλιστικά— σχεδιάζονται σταδιακά γύρω από τις ιδιόκτητες υπηρεσίες (proprietary APIs) αυτών των παρόχων, αυξάνοντας το κόστος και τον τεχνικό κίνδυνο μιας μελλοντικής αλλαγής παρόχου (vendor lock-in).
3.2 CLOUD Act και GDPR: μια θεμελιώδης αντίφαση
Ο αμερικανικός νόμος CLOUD Act (2018) επιτρέπει στις αμερικανικές αρχές να απαιτούν από εταιρείες που εδρεύουν ή δραστηριοποιούνται στις ΗΠΑ πρόσβαση σε δεδομένα που αυτές διαχειρίζονται, ανεξαρτήτως του πού φυσικά είναι αποθηκευμένα τα δεδομένα αυτά. Αυτό σημαίνει ότι δεδομένα Ελλήνων πολιτών, ακόμη και αν φιλοξενούνται σε κέντρο δεδομένων εντός της ελληνικής επικράτειας, ενδέχεται να υπόκεινται σε αίτημα πρόσβασης από αμερικανικό δικαστήριο, εφόσον ο πάροχος είναι αμερικανική εταιρεία. Η κατάσταση αυτή μπορεί να δημιουργήσει σύγκρουση υποχρεώσεων με το άρθρο 48 του Γενικού Κανονισμού Προστασίας Δεδομένων (GDPR). Το άρθρο δεν απαγορεύει γενικά κάθε πρόσβαση ξένης αρχής, αλλά ορίζει ότι απόφαση ή διοικητική εντολή τρίτης χώρας για διαβίβαση δεδομένων αναγνωρίζεται μόνο υπό συγκεκριμένες προϋποθέσεις, ιδίως όταν υπάρχει διεθνής συμφωνία ή άλλη νόμιμη βάση. Το EU–US Data Privacy Framework αποτελεί μηχανισμό διαβίβασης για πιστοποιημένες επιχειρήσεις, αλλά δεν εξαλείφει την εξωεδαφική εμβέλεια του CLOUD Act ούτε υποκαθιστά την αξιολόγηση νομιμότητας κάθε συγκεκριμένου αιτήματος.
4. Το Καθεστώς Λειτουργίας Εμπορικών Κέντρων Δεδομένων
4.1 Ο σκοπός δημιουργίας κέντρων δεδομένων ανά χώρα
Η επιλογή τοποθεσίας ενός κέντρου δεδομένων από έναν υπερκλιμακωτό πάροχο δεν είναι τυχαία, αλλά απορρέει από τον συνδυασμό τεσσάρων παραγόντων: πρώτον, τη μείωση της καθυστέρησης δικτύου (latency) για τους τελικούς χρήστες μιας γεωγραφικής περιοχής· δεύτερον, τη συμμόρφωση με εθνικές ή περιφερειακές νομοθεσίες περί τοπικής αποθήκευσης δεδομένων (data residency), οι οποίες σε πολλές χώρες καθιστούν προϋπόθεση για την πρόσβαση στην τοπική αγορά την ύπαρξη υποδομής εντός των συνόρων· τρίτον, τη διαθεσιμότητα φθηνής ενέργειας, γης και δικτύου ηλεκτρικής διασύνδεσης· και τέταρτον, τη γεωστρατηγική θέση μιας χώρας ως κόμβου διεθνών υποθαλάσσιων καλωδίων και ενδιάμεσου σταθμού μεταξύ μεγάλων αγορών. Η Ελλάδα προβάλλεται συστηματικά τα τελευταία χρόνια, τόσο από την ελληνική κυβέρνηση όσο και από ιδιωτικούς φορείς όπως η Digital Realty/Lamda Hellix, ακριβώς με αυτόν τον όρο: ως δυνητικός περιφερειακός κόμβος δεδομένων (data hub) που συνδέει την Ευρώπη με τη Νοτιοανατολική Μεσόγειο, τη Μέση Ανατολή και την Αφρική, αναλογία με τον ρόλο που έχει ήδη αποκτήσει η Μασσαλία για τη Δυτική Μεσόγειο. Ο ρόλος αυτός είναι εμπορικά επωφελής, αλλά ενέχει εγγενώς μια διάσταση διεθνοποίησης της ροής δεδομένων που ξεπερνά τα στενά εθνικά όρια της ελληνικής επικράτειας.
4.2 Ποιο δίκαιο διέπει το κέντρο δεδομένων — και μπορεί η χώρα φιλοξενίας να έχει πρόσβαση
Το νομικό καθεστώς ενός κέντρου δεδομένων διέπεται, καταρχήν, από την αρχή της εδαφικότητας: η χώρα στο έδαφος της οποίας βρίσκεται φυσικά η εγκατάσταση έχει, σε επίπεδο διεθνούς δικαίου, το δικαίωμα να ασκεί δικαιοδοσία επί αυτής —μπορεί δηλαδή να επιβάλει επιθεωρήσεις, να απαιτήσει άδειες λειτουργίας, να εφαρμόσει την εργατική, φορολογική και περιβαλλοντική της νομοθεσία, και, καταρχήν, να επιδιώξει δικαστική πρόσβαση στα δεδομένα μέσω εντάλματος, εφόσον υπάρχει τοπική νομική οντότητα ή υποκατάστημα που μπορεί να κληθεί να συμμορφωθεί. Ωστόσο, όπως αναλύει πρόσφατη ακαδημαϊκή έρευνα για την «κυριαρχία» εκατοντάδων κέντρων δεδομένων εκτός ΗΠΑ, η φυσική τοποθεσία δεν συνεπάγεται αυτόματα ουσιαστικό έλεγχο: πολλαπλές κυβερνήσεις μπορεί να διεκδικούν ταυτόχρονα δικαιοδοσία —η χώρα φιλοξενίας λόγω εδαφικότητας, η χώρα έδρας της μητρικής εταιρείας λόγω εταιρικού ελέγχου, και η χώρα καταγωγής των τελικών χρηστών λόγω ιθαγένειας των δεδομένων. Στην πράξη, αμερικανικά δικαστήρια έχουν παγιώσει το κριτήριο «έλεγχος, όχι τοποθεσία» (control, not location): εφόσον μια αμερικανική μητρική εταιρεία έχει στην πράξη τη δυνατότητα πρόσβασης στα δεδομένα μιας θυγατρικής της στο εξωτερικό, οφείλει να συμμορφωθεί με αμερικανικό δικαστικό ένταλμα ανεξαρτήτως του πού φυσικά βρίσκονται αυτά τα δεδομένα — ακριβώς η λογική που διέπει και τον CLOUD Act. Έτσι, η χώρα φιλοξενίας διαθέτει μεν τυπικά δικαίωμα πρόσβασης στο δικό της έδαφος, αλλά αυτό το δικαίωμα συνυπάρχει, και συχνά συγκρούεται, με αντίστοιχο δικαίωμα της χώρας καταγωγής του παρόχου.
4.3 Αρχιτεκτονική δικτύου: ιδιωτικό δίκτυο ή σύνδεση με το εθνικό δίκτυο;
Οι υπερκλιμακωτοί πάροχοι δεν βασίζονται αποκλειστικά στο δημόσιο διαδίκτυο. Χρησιμοποιούν συνδυασμό ιδιόκτητων και μισθωμένων δικτύων κορμού υψηλής χωρητικότητας, τα οποία διασυνδέονται με τηλεπικοινωνιακούς παρόχους, υποθαλάσσια καλώδια και σημεία ανταλλαγής κίνησης. Το «ιδιωτικό backbone» δεν σημαίνει πλήρη παράκαμψη των δημόσιων ή ρυθμιζόμενων τηλεπικοινωνιακών υποδομών. Κάθε τοπικό κέντρο δεδομένων λειτουργεί έτσι σε δύο επίπεδα ταυτόχρονα: αφενός συνδέεται με το τοπικό δίκτυο ηλεκτρικής ενέργειας (στην Ελλάδα, μέσω ΔΕΔΔΗΕ/ΑΔΜΗΕ) και με τοπικά σημεία ανταλλαγής κίνησης διαδικτύου (internet exchange points) για την εξυπηρέτηση της τοπικής κίνησης με χαμηλή καθυστέρηση, αφετέρου παραμένει κόμβος ενός υπερεθνικού, ιδιωτικά ελεγχόμενου δικτύου, μέσω του οποίου τα δεδομένα μπορούν να μεταφέρονται σε άλλες χώρες και ηπείρους χωρίς να διέρχονται καν από δημόσια ελληνικά ή ευρωπαϊκά δίκτυα. Η δομή αυτή εξυπηρετεί τεχνικά την ταχύτητα και την αξιοπιστία, αλλά σημαίνει επίσης ότι η χώρα φιλοξενίας δεν διαθέτει κατ’ ανάγκην πλήρη επιχειρησιακή ορατότητα στις διαδρομές που ακολουθούν τα δεδομένα. Η πραγματική διαδρομή εξαρτάται από την υπηρεσία, την επιλεγμένη περιοχή, τις ρυθμίσεις διαθεσιμότητας, τις εφεδρείες και τη διαμόρφωση του πελάτη.
4.4 Ο ρόλος και η ενημέρωση της χώρας φιλοξενίας
Η ελληνική πολιτεία, όπως και οι περισσότερες χώρες φιλοξενίας, έχει ουσιαστικό λόγο και πλήρη ενημέρωση στα ζητήματα για τα οποία ασκεί κανονιστική αρμοδιότητα: χωροταξία και πολεοδομία, περιβαλλοντική αδειοδότηση, σύνδεση με το δίκτυο ηλεκτρικής ενέργειας, φορολογία και, στην περίπτωση επενδύσεων που εντάσσονται σε καθεστώς στρατηγικής επένδυσης, ειδικούς όρους παρακολούθησης της υλοποίησης του επενδυτικού σχεδίου. Αυτό που δεν καλύπτεται από το τυπικό αδειοδοτικό πλαίσιο είναι η εσωτερική λειτουργία του κέντρου δεδομένων ως πληροφοριακού συστήματος: ποιοι πελάτες εξυπηρετούνται από τη συγκεκριμένη εγκατάσταση, ποια δεδομένα ποιων χωρών ή οντοτήτων διακινούνται από αυτήν, ή πώς κατανέμεται το φορτίο εντός του παγκόσμιου δικτύου του παρόχου, παραμένουν εμπορικά και τεχνικά στοιχεία που ελέγχει αποκλειστικά η ίδια η εταιρεία. Πρόκειται, με άλλα λόγια, για ένα διακριτό «κενό εποπτείας»: η χώρα φιλοξενίας γνωρίζει και εγκρίνει την υλική υποδομή, όχι όμως κατ’ ανάγκην και τις ψηφιακές ροές που τη διαπερνούν.
4.5 Το σενάριο δεδομένων «εχθρικής» χώρας
Το ερώτημα τι συμβαίνει όταν ένα φιλοξενούμενο κέντρο δεδομένων διαχειρίζεται δεδομένα οντότητας ή χώρας εχθρικής προς τη χώρα φιλοξενίας δεν έχει μονοσήμαντη απάντηση, καθώς εξαρτάται από το ποιος επιβάλλει τον περιορισμό. Στην πράξη, το πλέον συχνό φίλτρο δεν προέρχεται από τη χώρα φιλοξενίας αλλά από τη χώρα καταγωγής του παρόχου: αμερικανικές εταιρείες υποχρεούνται να συμμορφώνονται με τους περιορισμούς εξαγωγικών ελέγχων και κυρώσεων (π.χ. λίστες του OFAC), αρνούμενες εξ ορισμού την παροχή υπηρεσιών σε κράτη ή οντότητες υπό αμερικανικές κυρώσεις — γεγονός που εν μέρει μειώνει, αλλά δεν εξαλείφει, το ενδεχόμενο μια ελληνική εγκατάσταση να εξυπηρετεί έμμεσα συμφέροντα ή θυγατρικές οντοτήτων τρίτων χωρών με τις οποίες η Ελλάδα διατηρεί σύνθετες ή ανταγωνιστικές σχέσεις, χωρίς αυτό να είναι εκ των προτέρων γνωστό στις ελληνικές αρχές. Αντίθετα, η ίδια η χώρα φιλοξενίας δεν διαθέτει, στο σημερινό ρυθμιστικό πλαίσιο, ούτε τον μηχανισμό ούτε συνήθως το δικαίωμα να απαιτήσει εκ των προτέρων κατάλογο πελατών ή να αρνηθεί την εξυπηρέτηση συγκεκριμένης χώρας από μια ιδιωτική εμπορική υποδομή στο έδαφός της, πέραν των γενικών περιπτώσεων εθνικής ασφάλειας ή διεθνών κυρώσεων στις οποίες συμμετέχει και η ίδια. Το κενό αυτό αναδεικνύει μια ευρύτερη δομική αντίφαση: μια χώρα μπορεί να εγκρίνει, να φορολογεί και να τροφοδοτεί με ενέργεια μια υποδομή, χωρίς ταυτόχρονα να ελέγχει —ή έστω να γνωρίζει με βεβαιότητα— ποιων συμφερόντων τα δεδομένα φιλοξενεί εντός των συνόρων της. Το ζήτημα αυτό αναδεικνύεται πλέον ως ανοιχτό θέμα στη διεθνή βιβλιογραφία περί ψηφιακής κυριαρχίας, η οποία επισημαίνει ότι η νομική διεκδίκηση κυριαρχίας από μια χώρα φιλοξενίας δεν μεταφράζεται αυτόματα σε ουσιαστικό έλεγχο επί της υποδομής ή των δεδομένων που αυτή φιλοξενεί.
4.6 Μπορούν τα ξένα data centers να απειλήσουν την εθνική ασφάλεια και την πολιτική αυτονομία;
Η σύντομη απάντηση είναι ναι, υπό προϋποθέσεις, και ο κίνδυνος αναγνωρίζεται πλέον θεσμικά. Ορισμένα data centers και cloud services μπορεί να υπάγονται σε καθεστώτα κρίσιμων ή σημαντικών οντοτήτων, όταν εξυπηρετούν κρίσιμες υπηρεσίες ή πληρούν τα κριτήρια της εφαρμοζόμενης νομοθεσίας. Μια σοβαρή διακοπή ή παραβίαση μπορεί να επηρεάσει τραπεζικά, κρατικά και επικοινωνιακά συστήματα, ιδίως όταν η αρχιτεκτονική των πελατών δεν διαθέτει επαρκείς εφεδρείες. Η απειλή αναλύεται σε τέσσερα επίπεδα.
Επίπεδο υποκλοπής και κατασκοπείας: Η φυσική εγκατάσταση ξένων υποδομών —ιδίως σε κομβικά σημεία διεθνών υποθαλάσσιων καλωδίων, όπως είναι η Ελλάδα— έχει επισημανθεί από αναλυτές εθνικής ασφάλειας (Lawfare Media, 2025) ως ευκαιρία για υποκλοπή σηματοληπτικών πληροφοριών (SIGINT) ή για συλλογή δεδομένων μέσω νόμιμης, φαινομενικά, εμπορικής παρουσίας κοντά σε ευαίσθητες στρατιωτικές ή κυβερνητικές εγκαταστάσεις, χωρίς να απαιτείται καν παραβίαση νόμου εκ μέρους του πάροχου-φιλοξενούμενου.
Επίπεδο μοχλού πίεσης σε περίοδο κρίσης: Επειδή κρίσιμα κρατικά συστήματα ενδέχεται να εξαρτώνται λειτουργικά από μια ξένη υποδομή, η ίδια η ύπαρξη αυτής της εξάρτησης μπορεί να αποτελέσει αντικείμενο εκμετάλλευσης σε περίπτωση διπλωματικής κρίσης — είτε μέσω απειλής διακοπής υπηρεσίας, είτε μέσω της γενικότερης αντίληψης ότι η χώρα φιλοξενίας δεν μπορεί να λάβει πλήρως ανεξάρτητες αποφάσεις σε μια κρίσιμη στιγμή, όσο κρίσιμες λειτουργίες της «κρέμονται» από υποδομή τρίτης χώρας. Πρόκειται για τον ίδιο τύπο κινδύνου («holding critical infrastructure at risk») που έχει επισημανθεί σε αμερικανικές εκθέσεις αντικατασκοπείας για κρίσιμες υποδομές γενικότερα.
Επίπεδο πολιτικής επιρροής και δημόσιου διαλόγου: Η ίδια η συζήτηση γύρω από μεγάλες ξένες επενδύσεις σε κρίσιμη ψηφιακή υποδομή έχει καταστεί αλλού αντικείμενο οργανωμένων εκστρατειών επιρροής, ανάλογα με τα γεωπολιτικά συμφέροντα του εμπλεκόμενου κράτους — υπενθύμιση ότι η ψηφιακή υποδομή είναι και πολιτικό πεδίο αντιπαράθεσης, όχι μόνο τεχνικό.
Επίπεδο «εισαγόμενης» γεωπολιτικής έκθεσης: Η παρουσία υποδομής πολυεθνικού ομίλου συνδέει το ελληνικό έδαφος και με συγκρούσεις άσχετες με την ελληνική εξωτερική πολιτική: ένας δρών εχθρικός προς τη χώρα προέλευσης του παρόχου (π.χ. τις ΗΠΑ) μπορεί να στοχοποιήσει την υποδομή του οπουδήποτε λειτουργεί —μοτίβο που έχουν τεκμηριώσει προειδοποιήσεις FBI/NCSC για ρωσική δολιοφθορά υποδομών σε ευρωπαϊκό έδαφος. Με αμιγώς εθνική υποδομή η χώρα εκτίθεται μόνο σε ό,τι απορρέει από τις δικές της σχέσεις· με ξένη ιδιόκτητη, «εισάγει» και μέρος της έκθεσης του παρόχου. Η ανάγκη ενισχυμένης φύλαξης σε περίοδο έντασης πάντως δεν εξαφανίζεται με ξένη ιδιοκτησία —απλώς το κράτος φυλάσσει κάτι που γνωρίζει λιγότερο, καθώς η βασική φύλαξη βαρύνει τον ιδιοκτήτη και το κράτος αναλαμβάνει μόνο ενισχυμένη προστασία σε εγκαταστάσεις «ιδιαίτερης σημασίας».
Το πλέον οικείο ελληνικό προηγούμενο για τέτοιους κινδύνους δεν προέρχεται από το cloud αλλά από τη ναυτιλία: η απόκτηση πλειοψηφικού ελέγχου του λιμένος Πειραιώς από την κινεζική COSCO αποτελεί, επί μία δεκαετία, αντικείμενο συζήτησης σε επίπεδο ΕΕ/ΝΑΤΟ για τη σχέση οικονομικού οφέλους και ελέγχου κρίσιμης υποδομής από μη ευθυγραμμισμένη δύναμη — με άλλα κράτη-μέλη να έχουν ήδη περιορίσει ανάλογες κινεζικές επενδύσεις σε λιμάνια. Η αναλογία με τα data centers είναι ουσιαστική, με τη διαφορά ότι εκεί διακινούνται δεδομένα αντί εμπορευμάτων — άρα το ενδεχόμενο ζημίας είναι δυνητικά πιο άμεσο και λιγότερο ορατό. Το υπαρκτό εργαλείο που διαθέτει η Ελλάδα για τη διαχείριση αυτού του κινδύνου είναι ο μηχανισμός ελέγχου άμεσων ξένων επενδύσεων της ΕΕ (FDI Screening Regulation, 2020), που καλύπτει ρητά υποδομές δεδομένων. Το ζήτημα δεν είναι αν πρέπει να αποκλειστούν τέτοιες επενδύσεις, αλλά αν αξιοποιούνται επαρκώς τα υφιστάμενα εργαλεία εποπτείας εθνικής ασφάλειας — όπως ήδη συμβαίνει, καθυστερημένα, στην περίπτωση των λιμανιών.
4.7 Κέντρα δεδομένων και καταστρατήγηση γεωγραφικών αποκλεισμών (geo-blocking)
Μια λιγότερο προφανή διάσταση αφορά τη σχέση των data centers με τους γεωγραφικούς αποκλεισμούς (geo-blocking) που εφαρμόζουν πολλές υπηρεσίες, βασισμένους σχεδόν αποκλειστικά σε γεωεντοπισμό IP. Ένα μεγάλο, πολυπελατειακό data center μπορεί να λειτουργήσει ως de facto εργαλείο καταστρατήγησης προς δύο κατευθύνσεις: οποιαδήποτε ξένη υπηρεσία μπορεί να μισθώσει πόρους εκεί και να αποκτήσει τοπική IP «ψηφιακή παρουσία» χωρίς καμία πραγματική εγκατάσταση, ενώ η ίδια υποδομή μπορεί να χρησιμοποιηθεί από τρίτους (π.χ. μέσω VPN) για να «προσποιηθούν» τοπική παρουσία και να αποκτήσουν πρόσβαση σε περιορισμένο περιεχόμενο.
Η δυναμική αυτή είναι, σε ψηφιακό επίπεδο, ανάλογη με τη χρήση τρίτων χωρών ως «σημείων διαμετακόμισης» στο διεθνές εμπόριο για καταστρατήγηση κυρώσεων —τακτική τεκμηριωμένη επανειλημμένα από ΗΠΑ, ΕΕ και Αυστραλία στο πλαίσιο των κυρώσεων κατά της Ρωσίας. Μια ψηφιακή υπηρεσία μπορεί έτσι να αποκτήσει «καθαρή» γεωγραφική ταυτότητα περνώντας μέσα από ξένο data center, δυσκολεύοντας τον εντοπισμό πραγματικής προέλευσης. Για τη χώρα φιλοξενίας, αυτό σημαίνει ότι η ίδια η υποδομή της μπορεί να χρησιμοποιείται, εν αγνοία της, ως σημείο διέλευσης για δραστηριότητες που θα επιθυμούσε να ελέγξει — ζήτημα συνδεδεμένο με το «κενό εποπτείας» της 4.4, καθώς ο έλεγχος ταυτότητας πελάτη παραμένει σχεδόν αποκλειστικά στον πάροχο.
4.8 Η χρήση εγχώριων φυσικών πόρων: περιβαλλοντικό ζήτημα, επάρκεια και κοινωνική διάσταση
Πέρα από τις νομικές διαστάσεις, τα data centers έχουν συγκεκριμένο υλικό αποτύπωμα στη χώρα φιλοξενίας: καταναλώνουν σε τεράστια κλίμακα ενέργεια, νερό και γη —πόρους που θα μπορούσαν εναλλακτικά να διατεθούν προς όφελος της εγχώριας κατανάλωσης, βιομηχανίας ή γεωργίας. Είναι διάσταση λιγότερο «γεωπολιτική» υπό στενή έννοια, αλλά εξίσου κρίσιμη, καθώς αγγίζει άμεσα την καθημερινότητα των πολιτών.
Ενεργειακή επάρκεια και πίεση στο δίκτυο: Τα data centers καταναλώνουν συνήθως πολύ περισσότερη ενέργεια ανά τετραγωνικό μέτρο από ένα τυπικό κτίριο γραφείων. Οι διεθνείς εκτιμήσεις για την ετήσια κατανάλωση διαφέρουν ανάλογα με το αν περιλαμβάνουν μόνο data centers, δίκτυα ή και φόρτους τεχνητής νοημοσύνης, γι’ αυτό οι αριθμοί πρέπει να συνοδεύονται από σαφή μεθοδολογία και πηγή. Στην Ελλάδα το φαινόμενο είναι ήδη ορατό: τα αιτήματα σύνδεσης data centers στο δίκτυο του ΑΔΜΗΕ έχουν φτάσει τα σχεδόν 5 GW, όγκος τέτοιος ώστε να εξετάζεται παράκαμψη της καθιερωμένης χρονικής προτεραιότητας σύνδεσης. Μόνο το πρώτο κέντρο της Microsoft στα Σπάτα έχει ισχύ 19,2 MW, με τα άλλα δύο να προσθέτουν σημαντικό επιπλέον φορτίο — κόστος δικτύου που, όπως αλλού, μετακυλίεται εν μέρει σε όλους τους καταναλωτές μέσω τιμολογίων.
Κατανάλωση νερού σε μια χώρα με υδατική πίεση: Η ψύξη μεγάλων data centers μπορεί να καταναλώνει σημαντικές ποσότητες νερού, όμως η πραγματική κατανάλωση εξαρτάται από τον τύπο ψύξης, το τοπικό κλίμα, το φορτίο, τον δείκτη Water Usage Effectiveness (WUE) και τη χρήση ή μη ανακυκλωμένου νερού. Η αξιολόγηση πρέπει συνεπώς να γίνεται ανά εγκατάσταση και με δημοσιευμένα στοιχεία. Για μια μεσογειακή χώρα με εποχική λειψυδρία, ειδικά στην Αττική, αυτό εγείρει εύλογα ερωτήματα ανταγωνισμού με ύδρευση, γεωργία και τουρισμό: τα αποθέματα των ταμιευτήρων της Αττικής (όπου βρίσκονται τα data centers Κορωπίου και Σπάτων) έχουν μειωθεί από 900 σε περίπου 560 εκατ. κυβικά μέτρα σε δύο χρόνια, με 14 δήμους σε κατάσταση έκτακτης ανάγκης και επενδυτικό πλάνο 2,5 δισ. ευρώ της ΕΥΔΑΠ για την κρίση — δηλαδή κάθε πρόσθετη δέσμευση νερού προστίθεται σε πόρο ήδη υπό πίεση, όχι σε άφθονο. Παρόμοιο ζήτημα, με πιο συγκεκαλυμμένη μορφή, τίθεται στη συμφωνία ΔΕΗ–AWS στην Κοζάνη: αν και δεν απαιτείται νέα άντληση αλλά επαναχρησιμοποίηση του υδροδοτικού δικτύου της πρώην λιγνιτικής μονάδας (0,6% των παλαιών αναγκών, κατά τη ΔΕΗ), αυτό δεν πρέπει να διαβάζεται ως «επένδυση» αλλά ως μόνιμη διάθεση εθνικής υδατικής υποδομής σε ξένο ιδιωτικό μισθωτή για 15+ χρόνια, εν μέσω ενεργού εθνικής συζήτησης για επάρκεια νερού — δεσμεύοντας τον πόρο για εμπορική χρήση τρίτης χώρας αντί να παραμένει εθνικό απόθεμα, και αυξάνοντας οριακά τη γεωπολιτική έκθεση της χώρας (ενότητα 4.6). Έχει μάλιστα καταγραφεί κοινοβουλευτική ερώτηση για έλλειψη διαβούλευσης με την τοπική κοινωνία σχετικά με τις συνολικές ανάγκες του έργου.
Γη, υποδομές και κατανομή κόστους-οφέλους: Η κατασκευή μεγάλων εγκαταστάσεων απαιτεί εκτεταμένη γη και συχνά αναγκαστική αναβάθμιση τοπικών δικτύων ύδρευσης, αποχέτευσης και οδοποιίας, το κόστος της οποίας επωμίζεται εν μέρει ο δημόσιος προϋπολογισμός, ακόμη κι όταν το κύριο οικονομικό όφελος καταλήγει σε μητρική εταιρεία εκτός χώρας. Σε αρκετές πολιτείες των ΗΠΑ αυτό έχει προκαλέσει οργανωμένη τοπική αντίδραση: δημοσκόπηση του 2026 στο Wisconsin κατέγραψε ότι το 70% των κατοίκων θεωρεί πλέον το κόστος μεγαλύτερο των οφελών, με δεκάδες κοινότητες να έχουν επιβάλει μορατόριουμ.
Η ουσία είναι κοινωνικού και όχι μόνο περιβαλλοντικού χαρακτήρα: πόροι που, αν δεν διατίθεντο σε ξένες εμπορικές εγκαταστάσεις, θα μπορούσαν να κατευθυνθούν άμεσα προς όφελος πολιτών. Αυτό δεν σημαίνει ότι οι επενδύσεις είναι καθαρά ζημιογόνες —η Microsoft έχει δεσμευτεί δημόσια για δράσεις στήριξης τοπικών κοινωνιών στην Αττική— αλλά ότι η αποτίμησή τους δεν πρέπει να περιορίζεται σε επενδυτικό κεφάλαιο και θέσεις κατασκευής, παραβλέποντας το κόστος ευκαιρίας των πόρων. Μια ολοκληρωμένη εθνική στρατηγική θα όφειλε να συνοδεύεται από μελέτη περιβαλλοντικών/ενεργειακών επιπτώσεων, δεσμευτικές ρήτρες αντιστάθμισης προς τοπικές κοινωνίες, και ενσωμάτωση του αποτυπώματος στον εθνικό σχεδιασμό επάρκειας πόρων.
4.9 Η ενδοχώρια γεωγραφία: Αττική, Κρήτη και Κοζάνη
Πέρα από το «γιατί Ελλάδα» (4.1), ενδιαφέρον έχει και το «ποιο σημείο της Ελλάδας», καθώς αναδεικνύει τρεις διαφορετικές λογικές χωροθέτησης με διαφορετικές επιπτώσεις για την περιφερειακή ανάπτυξη.
Αττική — η λογική της συσσώρευσης: Τα data centers της Microsoft χωροθετήθηκαν στα Σπάτα/Κορωπί με κριτήρια καθαρά επιχειρησιακά: γειτνίαση με το αεροδρόμιο, έτοιμη γη σε βιομηχανικά πάρκα (84 στρέμματα στα Σπάτα, 14 εκατ. ευρώ, από τη Lamda Development), εργατικό δυναμικό, ανεπτυγμένο οικοσύστημα. Η επιλογή αναπαράγει τη γνωστή αθηνοκεντρική συγκέντρωση επενδύσεων και θέσεων εργασίας της ελληνικής περιφερειακής ανάπτυξης.
Κρήτη — η λογική της γεωγραφίας: Η Κρήτη αναδεικνύεται σε ψηφιακό κόμβο για αμιγώς γεωλογικούς λόγους: τον Φεβρουάριο 2025 προσαιγιαλώθηκε εκεί το 2Africa, το μεγαλύτερο υποθαλάσσιο καλώδιο στον κόσμο (45.000 χλμ., 33 χώρες), ενώ η Grid Telecom (θυγατρική ΑΔΜΗΕ) κατασκευάζει νέο Καλωδιακό Σταθμό στη νότια Κρήτη. Ο λόγος: οι διηπειρωτικές διαδρομές Ευρώπης-Ασίας-Αφρικής προτιμούν πλέον διελεύσεις νότια της Κρήτης γύρω από το Σουέζ, ρόλο «πύλης» που είχε παλαιότερα σχεδόν αποκλειστικά η Μασσαλία. Η Lamda Hellix προχωρά ήδη στη μεγαλύτερη επένδυση τεχνολογικής εταιρείας στην Κρήτη μέχρι σήμερα.
Δυτική Μακεδονία/Κοζάνη — η λογική της μεταλιγνιτικής μετάβασης: Ένα τρίτο μοντέλο αναδύεται στην Κοζάνη, όπου η ΔΕΗ αναπτύσσει με την AWS το πρώτο «giga data center» της χώρας (300 MW αρχικά, έως 1 GW) στον πρώην ΑΗΣ Αγίου Δημητρίου: γη, δίκτυο και υδροδοτικό σύστημα μεταβιβάζονται από τη λιγνιτική στην ψηφιακή οικονομία. Η αφήγηση της «δίκαιης μετάβασης» χρειάζεται όμως δύο επιφυλάξεις. Πρώτον, ποιότητα/ποσότητα απασχόλησης: η λιγνιτική δραστηριότητα απασχολούσε ~3.000 εργαζομένους απευθείας στη ΔΕΗ, με πολλαπλασιαστή >3 για δορυφορικές επιχειρήσεις (>10.000 θέσεις ποικίλης εξειδίκευσης), ενώ ένα data center είναι εξαιρετικά κεφαλαιοβαρές αλλά ελάχιστα εντάσεως εργασίας — χάσμα που εξηγεί εν μέρει τις έντονες τοπικές αντιδράσεις. Δεύτερον, ενεργειακή ασφάλεια: όσο η λιγνιτική υποδομή παρέμενε αχρησιμοποίητη αλλά διαθέσιμη, αποτελούσε δυνητική εφεδρεία σε ακραία γεωπολιτική κρίση· η μεταβίβασή της σε ξένο ιδιωτικό χρήστη κλείνει αυτή την επιλογή μόνιμα. Η κυβέρνηση αντιτείνει ότι η ασφάλεια εξασφαλίζεται πλέον καλύτερα μέσω διαφοροποίησης (ΑΠΕ, αποθήκευση, αέριο) — σταθμισμένη πολιτική επιλογή, όχι δεδομένο τεχνικό συμπέρασμα, και το επιχείρημα της χαμένης εφεδρείας παραμένει ενεργό μέρος της αντιπαράθεσης.
Η αντιπαράθεση έχει σημασία για δύο λόγους: πρώτον, η Κρήτη και η Δυτική Μακεδονία προσφέρουν σπάνια ευκαιρία γνήσιας αποκέντρωσης μέσω στρατηγικής υποδομής, που θα άξιζε ενεργή ενθάρρυνση αντί να αφεθεί στην τύχη εμπορικών αποφάσεων· δεύτερον, η γεωγραφική διασπορά Αττικής-Κρήτης-Κοζάνης αποτελεί ήδη, στην πράξη, μορφή του μοντέλου «κατανεμημένων, διασυνδεδεμένων κόμβων» του Κεφαλαίου 9 — μια μελλοντική επέκταση του G-Cloud αξιοποιώντας και τους τρεις θα έδινε καλύτερη ανθεκτικότητα σε τοπική διαταραχή και ουσιαστική συμβολή στην αποκέντρωση.
5. Το Ελληνικό Δημόσιο Cloud Τοπίο
5.1 Το Κυβερνητικό Νέφος (G-Cloud)
Η ελληνική δημόσια διοίκηση έχει επιλέξει ένα υβριδικό μοντέλο. Από το 2019 (ν. 4623/2019, με μεταγενέστερη κωδικοποίηση στον ν. 4727/2020, άρθρα 86-88), θεσπίστηκε η υποχρεωτική συγκέντρωση των κεντρικών πληροφοριακών συστημάτων υπουργείων, ΝΠΔΔ και ανεξάρτητων αρχών στο Κυβερνητικό Νέφος Δημοσίου Τομέα (G-Cloud), το οποίο διαχειρίζεται η Γενική Γραμματεία Πληροφοριακών Συστημάτων Δημόσιας Διοίκησης (ΓΓΠΣΔΔ). Στο πλαίσιο αυτό εντάχθηκαν κρίσιμοι φορείς όπως η ΑΑΔΕ, το Κτηματολόγιο και το ΕΣΗΔΗΣ, με τη ΓΓΠΣΔΔ να αναφέρει σταδιακή αύξηση της χωρητικότητας και του αριθμού φορέων που εξυπηρετούνται από ιδιόκτητη κρατική υποδομή.
Είναι σημαντικό, ωστόσο, να διευκρινιστεί ότι το δημόσιο cloud οικοσύστημα περιλαμβάνει υβριδικές αρχιτεκτονικές και έργα που αξιοποιούν τεχνολογίες ή υπηρεσίες εμπορικών παρόχων. Η χρήση Azure σε επιμέρους έργα ή επεκτάσεις δεν πρέπει να εξισώνεται χωρίς ειδική τεκμηρίωση με λειτουργία ολόκληρου του G-Cloud αποκλειστικά επάνω στην πλατφόρμα Azure. Με άλλα λόγια, η κρατική διαχείριση και ο θεσμικός έλεγχος του G-Cloud από τη ΓΓΠΣΔΔ συνυπάρχουν με τεχνολογική εξάρτηση, σε επίπεδο υποδομής και λογισμικού, από έναν εκ των τριών αμερικανικών υπερκλιμακωτών παρόχων. Η διάκριση αυτή είναι κρίσιμη για την ανάλυση: ακόμη και το φορέα-ναυαρχίδα της ελληνικής ψηφιακής κυριαρχίας τον χαρακτηρίζει μια μορφή δομικής εξάρτησης, έστω υπό αυστηρότερους όρους ελέγχου και σύμβασης απ’ ό,τι σε μια απλή εμπορική συνδρομή SaaS.
Το G-Cloud αντιπροσωπεύει, εννοιολογικά, μια προσπάθεια ενίσχυσης λειτουργικού και θεσμικού ελέγχου επί κρίσιμων συστημάτων του κράτους. Ο βαθμός κυριαρχίας εξαρτάται στην πράξη από την υποδομή, τις συμβάσεις, τη διαχείριση ταυτοτήτων, τα κλειδιά κρυπτογράφησης και τη δυνατότητα εξόδου. Ωστόσο, παράλληλα με αυτό, η ελληνική οικονομία και εν μέρει ο δημόσιος τομέας αναπτύσσονται σε αυξανόμενο βαθμό γύρω από την υποδομή των υπερκλιμακωτών παρόχων: η Microsoft κατασκευάζει τρία κέντρα δεδομένων στην Αττική (Σπάτα, Κορωπί) στο πλαίσιο επένδυσης άνω του ενός δισεκατομμυρίου ευρώ, με στόχο τη δημιουργία πλήρους «Cloud Region» για την Ελλάδα, ενώ αντίστοιχες επενδύσεις πραγματοποιούν και ιδιωτικοί πάροχοι κέντρων δεδομένων (Digital Realty, Data4, Lancom).
5.2 Η διττή εξάρτηση
Προκύπτει έτσι μια διττή —και εν μέρει επικαλυπτόμενη— δομή εξάρτησης: αφενός το ίδιο το G-Cloud, ως υβριδική υποδομή συνδεδεμένη με το Azure, αφετέρου μια αυξανόμενη προσφυγή φορέων, οργανισμών τοπικής αυτοδιοίκησης και του ιδιωτικού τομέα σε εμπορικές πλατφόρμες αμερικανικής ιδιοκτησίας για λογισμικό ως υπηρεσία (SaaS), υπολογιστικό νέφος και τεχνητή νοημοσύνη. Ακόμη και εντός του ίδιου του G-Cloud, τμήματα της υποδομής μπορεί να βασίζονται σε τεχνολογίες και λογισμικό προμηθευτών που υπόκεινται σε εξαγωγικούς ελέγχους ή δικαιοδοτικές απαιτήσεις τρίτων χωρών, ακόμη κι αν μέρος του υλικού (hardware) και της φυσικής εγκατάστασης παραμένει εντός Ελλάδος και υπό τη διαχείριση της ΓΓΠΣΔΔ.
6. Γεωπολιτικοί Κίνδυνοι για τον Ελληνικό Δημόσιο Τομέα
Οι κίνδυνοι που απορρέουν από αυτή τη δομή μπορούν να ταξινομηθούν σε τέσσερις κατηγορίες:
Κίνδυνος πρόσβασης τρίτης χώρας: Δεδομένα ευαίσθητου χαρακτήρα (φορολογικά, δικαστικά, ασφαλιστικά) ενδέχεται να καταστούν προσβάσιμα σε ξένη κυβέρνηση χωρίς ενημέρωση των ελληνικών αρχών, λόγω της εξωεδαφικής εμβέλειας νομοθεσιών όπως ο CLOUD Act.
Κίνδυνος διακοπής υπηρεσίας (leverage risk): Σε περίπτωση διπλωματικής ή εμπορικής έντασης, ένας πάροχος ή η κυβέρνησή του θα μπορούσε θεωρητικά να χρησιμοποιήσει την πρόσβαση σε κρίσιμες υποδομές ως διαπραγματευτικό μοχλό —σενάριο που, ακόμη κι αν παραμένει ακραίο, δεν μπορεί να αποκλειστεί εντελώς σε μια περίοδο αυξανόμενου τεχνολογικού ανταγωνισμού μεγάλων δυνάμεων.
Κίνδυνος τεχνολογικού εγκλωβισμού (lock-in): Η βαθιά ενσωμάτωση κρατικών συστημάτων σε ιδιόκτητες αρχιτεκτονικές μειώνει τη διαπραγματευτική ισχύ του κράτους και αυξάνει το κόστος μετάβασης σε εναλλακτικό πάροχο, περιορίζοντας έμπρακτα την «κυριαρχία εξόδου» (sovereignty of exit).
Κίνδυνος ασυμμετρίας τεχνογνωσίας: Η μετάθεση λειτουργιών συντήρησης, ασφάλειας και ανάπτυξης σε εξωτερικούς παρόχους περιορίζει τη συσσώρευση εσωτερικής τεχνικής τεχνογνωσίας στο δημόσιο, με μακροπρόθεσμο κόστος στην ικανότητα εποπτείας και διαπραγμάτευσης του κράτους.
Κίνδυνος κυβερνοεπίθεσης και δολιοφθοράς εφοδιαστικής αλυσίδας: Η υπερβολική συγκέντρωση κρίσιμων κρατικών συστημάτων σε έναν ή λίγους παρόχους μπορεί να δημιουργήσει κοινά σημεία εξάρτησης. Αυτό είναι ιδιαίτερα σημαντικό όταν identity, DNS, control plane, backups και παραγωγικά workloads βρίσκονται στον ίδιο πάροχο ή στην ίδια γεωγραφική περιοχή. Οι επιθέσεις εφοδιαστικής αλυσίδας (supply chain attacks) —όπου κακόβουλος κώδικας εισάγεται σε μια συνήθη ενημέρωση λογισμικού ή σε συνιστώσα τρίτου προμηθευτή— πλήττουν πλέον όχι μόνο μεμονωμένες εταιρείες αλλά ολόκληρες αλυσίδες πελατών τους, όπως δείχνουν και οι πρόσφατες εκθέσεις της γερμανικής Ομοσπονδιακής Υπηρεσίας Ασφάλειας Πληροφοριών (BSI) για αυξανόμενη κυβερνοκατασκοπεία σε δημόσιους φορείς και κρίσιμες υποδομές, καθώς και περιστατικά παραβίασης θεσμικών υποδομών της ίδιας της Ευρωπαϊκής Επιτροπής. Για ένα κράτος χωρίς πλήρη ορατότητα στον πηγαίο κώδικα, το υλικό ή την εσωτερική αρχιτεκτονική ασφαλείας ενός ξένου παρόχου, η ικανότητα ανεξάρτητης επαλήθευσης ότι ένα σύστημα δεν έχει παραβιαστεί ή δολιοφθαρεί είναι εγγενώς περιορισμένη.
Κίνδυνος κρυφής πρόσβασης, «παραθυράκι» ή διαφθοράς προμηθειών: Όπως σε κάθε σύνθετη εφοδιαστική αλυσίδα λογισμικού και υλικού, υπάρχει υπολειπόμενος κίνδυνος άγνωστων ευπαθειών, κακόβουλων τροποποιήσεων ή συμβιβασμού προμηθευτή. Ο κίνδυνος αυτός δεν τεκμηριώνει από μόνος του την ύπαρξη συγκεκριμένων backdoors· απαιτεί όμως ανεξάρτητους τεχνικούς ελέγχους, έλεγχο προνομιακής πρόσβασης, κρυπτογραφία, secure boot, attestation και διαχωρισμό καθηκόντων. Στην ίδια κατηγορία δομικού κινδύνου εντάσσεται και η πιθανότητα διαφθοράς ή αθέμιτης επιρροής στη διαδικασία προμηθειών —δωροδοκία στελεχών, καταστρατήγηση διαγωνιστικών διαδικασιών ή πίεση μέσω εμπορικών κινήτρων— με στόχο την απόκτηση προνομιακής πρόσβασης σε ευαίσθητα δεδομένα ή τη διαμόρφωση συμβατικών όρων ευνοϊκών για τον πάροχο ή την κυβέρνηση της χώρας προέλευσής του. Πρόκειται για κίνδυνο δυσκολοαπόδεικτο και δύσκολα ποσοτικοποιήσιμο, που ωστόσο η διεθνής βιβλιογραφία ασφάλειας εφοδιαστικής αλυσίδας (π.χ. στο πλαίσιο του NIS2 και των απαιτήσεων για «λογισμικές λίστες υλικών», SBOM) αναγνωρίζει πλέον ως αναπόσπαστο μέρος της αξιολόγησης προμηθευτών κρίσιμων υποδομών, ακριβώς επειδή δεν μπορεί να αντιμετωπιστεί μόνο με συμβατικές διαβεβαιώσεις, αλλά απαιτεί ανεξάρτητο τεχνικό έλεγχο, διαφάνεια και θεσμικά αντίβαρα.
7. Οι Ευρωπαϊκές Απαντήσεις
Η Ευρωπαϊκή Ένωση έχει αναγνωρίσει το πρόβλημα και κινείται σε πολλαπλά επίπεδα. Ο Κανονισμός για τα Δεδομένα (Data Act) περιλαμβάνει διατάξεις για τη διευκόλυνση της αλλαγής παρόχου, τη διαλειτουργικότητα και την αντιμετώπιση παράνομων αιτημάτων πρόσβασης από αρχές τρίτων χωρών. Οι ημερομηνίες εφαρμογής και οι ακριβείς υποχρεώσεις διαφέρουν ανά διάταξη, επομένως απαιτείται αναφορά στα συγκεκριμένα άρθρα κατά την εφαρμογή του. Παράλληλα, το ευρωπαϊκό σύστημα πιστοποίησης κυβερνοασφάλειας για υπηρεσίες cloud (EUCS) αποτελεί αντικείμενο έντονης πολιτικής διαμάχης μεταξύ κρατών-μελών ως προς το αν θα περιλαμβάνει αυστηρά κριτήρια «ευρωπαϊκής κυριαρχίας» (π.χ. απαγόρευση ελέγχου από μη ευρωπαϊκές οντότητες) ή θα παραμείνει τεχνοκρατικό πλαίσιο ανοιχτό σε όλους τους παρόχους.
Τον Οκτώβριο του 2025 η Ευρωπαϊκή Επιτροπή δρομολόγησε διαγωνισμό ύψους 180 εκατομμυρίων ευρώ για «κυρίαρχες» υπηρεσίες cloud, θεσπίζοντας το Cloud Sovereignty Framework, ένα σύστημα βαθμολόγησης παρόχων βάσει 48 κριτηρίων σε οκτώ άξονες (νομική δικαιοδοσία, λειτουργικός έλεγχος, διαφάνεια εφοδιαστικής αλυσίδας κ.ά.), με τέσσερα επίπεδα «κυριαρχίας». Αναμένεται η αναβάθμισή του σε δεσμευτικό πρότυπο για όλους τους δημόσιους αγοραστές μέσω της αναθεώρησης της νομοθεσίας κυβερνοασφάλειας εντός του 2026. Παράλληλα, κράτη-μέλη όπως η Γερμανία (οικοσύστημα «Secure Cloud», Delos Cloud της T-Systems/SAP) και η Γαλλία (πρόγραμμα «Cloud de Confiance», με τη Schwarz Gruppe —μητρική της Lidl— να επενδύει 11 δισ. ευρώ στην πλατφόρμα STACKIT) αναπτύσσουν εγχώριες εναλλακτικές λύσεις. Οι ίδιοι οι αμερικανικοί υπερκλιμακωτοί πάροχοι αντιδρούν με προϊόντα «κυρίαρχου cloud» (AWS European Sovereign Cloud, λειτουργικό στο Βρανδεμβούργο από τον Ιανουάριο 2026, Microsoft Sovereign Public Cloud, Google Sovereign Cloud Hub στο Μόναχο), μια κίνηση που πολλοί αναλυτές θεωρούν μερική απάντηση, δεδομένου ότι το νομικό καθεστώς μητρικής εταιρείας δεν μεταβάλλεται.
8. Τα Οφέλη της Ανεξαρτητοποίησης από Εμπορικά Cloud
Απέναντι στους παραπάνω κινδύνους, η μερική ή ολική ανεξαρτητοποίηση από εμπορικά, ξένης δικαιοδοσίας cloud δεν είναι μόνο άμυνα αλλά συνοδεύεται και από μετρήσιμα οφέλη.
Αυτόνομη λήψη αποφάσεων: Η αποκατάσταση της ικανότητας του κράτους να λαμβάνει κρίσιμες αποφάσεις σε κρίση ή κυρώσεις χωρίς να περιορίζεται από τον φόβο διακοπής ξένης υποδομής — η «κυριαρχία εξόδου» (sovereignty of exit), προϋπόθεση εθνικής αυτονομίας σε δικαιοσύνη, άμυνα, δημόσια τάξη.
Οικονομικά οφέλη και τοπική αξία: Εγχώρια/ευρωπαϊκή υποδομή συγκρατεί μεγαλύτερο μέρος επενδυτικής και φορολογικής αξίας. Η κλίμακα φαίνεται αλλού: η AWS European Sovereign Cloud στη Γερμανία (7,8 δισ. €) εκτιμάται ότι θα στηρίξει 2.800 θέσεις/έτος και 17,2 δισ. € στο ΑΕΠ έως το 2040, ενώ η Schwarz Gruppe επενδύει 11 δισ. € στο STACKIT. Η παγκόσμια αγορά «κυρίαρχου cloud» εκτιμάται να αυξηθεί από ~195 δισ. $ το 2026 σε άνω του 1,3 τρισ. έως το 2034. Ανάλογη, έστω μικρότερη, συμμετοχή θα σήμαινε για την Ελλάδα περισσότερες υψηλά αμειβόμενες θέσεις και φορολογικά έσοδα εντός της χώρας.
Ασφάλεια, νομική απλότητα, τεχνογνωσία: Λιγότερες εξωτερικές εξαρτήσεις σημαίνουν μικρότερη επιφάνεια επίθεσης και ταχύτερη ανίχνευση περιστατικών. Δεδομένα υπό αμιγώς εθνική/ευρωπαϊκή δικαιοδοσία αποφεύγουν τη σύγκρουση CLOUD Act–GDPR (3.2). Και η επένδυση σε εγχώρια υποδομή τροφοδοτεί ζήτηση για εξειδικευμένο προσωπικό και έρευνα, τεχνογνωσία που μπορεί μακροπρόθεσμα να γίνει και η ίδια εξαγώγιμη υπηρεσία (π.χ. OVHcloud, Schwarz Digits).
Διαπραγματευτική θέση και ευθυγράμμιση με την ΕΕ: Μια αξιόπιστη εναλλακτική ενισχύει τη διαπραγματευτική θέση του κράτους έναντι εμπορικών παρόχων ως προς τιμολόγηση και διαφάνεια, μειώνοντας το vendor lock-in. Η ενεργός συμμετοχή σε πρωτοβουλίες όπως το Cloud Sovereignty Framework ανοίγει επίσης πρόσβαση σε ευρωπαϊκή χρηματοδότηση και πολιτικό κεφάλαιο.
Τα οφέλη αυτά δεν είναι δωρεάν ούτε άμεσα: απαιτούν αρχικό κόστος, χρόνο ωρίμανσης και ρίσκο τεχνολογικής υστέρησης έναντι των υπερκλιμακωτών παρόχων — γι’ αυτό η ρεαλιστική στρατηγική δεν είναι η πλήρης αποδέσμευση αλλά η στοχευμένη, διαστρωματωμένη ανεξαρτητοποίηση στα πλέον κρίσιμα συστήματα.
9. Προτάσεις Πολιτικής για την Ελλάδα
Για μια χώρα χωρίς εγχώρια βιομηχανία υπερκλιμακωτών παρόχων, η ρεαλιστική στρατηγική είναι η στρατηγική διαστρωμάτωση (tiering) δεδομένων και συστημάτων ανάλογα με την κρισιμότητά τους:
Ταξινόμηση κρισιμότητας δεδομένων: Τα πλέον ευαίσθητα συστήματα (εθνική ασφάλεια, δικαστική εξουσία, μητρώα πληθυσμού) στο G-Cloud ή σε υποδομή πλήρους εθνικού ελέγχου· λιγότερο κρίσιμες εφαρμογές σε εμπορικό cloud με κατάλληλες συμβατικές διασφαλίσεις.
Τεχνική ανεξαρτησία και ανοιχτά πρότυπα: Επένδυση σε ανοιχτά πρότυπα και λογισμικό ανοιχτού κώδικα στις κρίσιμες υποδομές της ΓΓΠΣΔΔ, ώστε να μειωθεί η εξάρτηση από ιδιόκτητο λογισμικό τρίτων ακόμη κι εντός εθνικά ελεγχόμενων εγκαταστάσεων.
Ευρωπαϊκές πρωτοβουλίες και συμβατικές διασφαλίσεις: Ενεργός συμμετοχή στο Cloud Sovereignty Framework και κοινοπρακτικά σχήματα· ενσωμάτωση όρων διαχείρισης κλειδιών κρυπτογράφησης από ελληνικές/ευρωπαϊκές οντότητες (BYOK/HYOK) στις συμβάσεις με εμπορικούς παρόχους.
Ανεξάρτητος τεχνικός έλεγχος: Τακτικός, ανεξάρτητος έλεγχος ασφαλείας και απαίτηση «λογισμικής λίστας υλικών» (SBOM) για κάθε προμηθευτή κρίσιμων συστημάτων, ώστε να μετριάζεται ο κίνδυνος κρυφών σημείων πρόσβασης ή αδιαφανών προμηθειών, κατά την κατεύθυνση της NIS2.
Περιβαλλοντικό/ενεργειακό αντιστάθμισμα: Υποχρεωτική μελέτη ενεργειακού/υδατικού αποτυπώματος και δεσμευτικές ρήτρες αντιστάθμισης προς τοπικές κοινωνίες, ως προαπαιτούμενο αδειοδότησης για κάθε νέο data center μεγάλης κλίμακας.
Κατανεμημένη, διασυνδεδεμένη κρατική υποδομή («Availability Zones»): Αντί ενός ενιαίου κρατικού κέντρου, η επέκταση του G-Cloud θα μπορούσε να ακολουθήσει το μοντέλο των ίδιων των υπερκλιμακωτών παρόχων: πολλαπλοί μικρότεροι, γεωγραφικά κατανεμημένοι κόμβοι, πλήρως διασυνδεδεμένοι, με ανεξάρτητη τροφοδοσία ο καθένας. Έτσι διατηρείται η διαλειτουργικότητα και η εφεδρεία ενός ενιαίου συστήματος, ενώ μειώνεται ο κίνδυνος ολικής απώλειας από τοπική καταστροφή ή επίθεση —ιδιαίτερη προτεραιότητα για μια σεισμογενή χώρα. Επιτρέπει επίσης σταδιακή επέκταση χωρητικότητας αντί εφάπαξ επένδυσης, αξιοποιώντας φυσικά τους κόμβους Αττικής-Κρήτης-Κοζάνης (4.9). Η στρατηγική διαφέρει σκόπιμα από πλήρη απομόνωση (air-gapping): αυτή δικαιολογείται μόνο για τη στενή κατηγορία υπερκρίσιμων, διαβαθμισμένων συστημάτων που ήδη εξαιρείται από το G-Cloud (ν. 4727/2020)· για τον κορμό της δημόσιας διοίκησης, η ασφάλεια μέσω κατανομής είναι πιο αξιόπιστη από την ασφάλεια μέσω απόκρυψης, η οποία έχει ούτως ή άλλως πρακτικά όρια όταν η σύνδεση δικτύου και η περιβαλλοντική αδειοδότηση παραμένουν δημόσιες διαδικασίες.
Ενεργειακή στενότητα ως εργαλείο διαπραγμάτευσης και εγχώριο ανθρώπινο δυναμικό: Δεδομένου ότι η χωρητικότητα σύνδεσης στον ΑΔΜΗΕ είναι ήδη σπάνιος πόρος, το κράτος θα μπορούσε να διεκδικήσει προτεραιότητα σύνδεσης για τη δική του υποδομή, όπως συμβαίνει με νοσοκομεία —με αντικειμενικά, μη διακριτικά κριτήρια, ώστε να μένει συμβατό με τους ενωσιακούς κανόνες περί ενιαίας αγοράς. Κάθε μεγάλη ξένη επένδυση που δεσμεύει μακροπρόθεσμα πόρους (όπως η ΔΕΗ-AWS στην Κοζάνη) μειώνει αναλογικά το περιθώριο για μελλοντική κρατική υποδομή, οπότε όσο πιο νωρίς διεκδικηθεί ο πόρος από το κράτος τόσο πιο ρεαλιστική παραμένει η ανεξαρτητοποίηση του Κεφαλαίου 8. Παράλληλα, ανάπτυξη με ελληνικό τεχνικό προσωπικό συγκρατεί τεχνογνωσία εντός της χώρας — υπό την προϋπόθεση ανταγωνιστικών αποδοχών, ώστε να μην χάνονται στελέχη προς τον ιδιωτικό/ξένο τομέα (κίνδυνος «ασυμμετρίας τεχνογνωσίας», Κεφάλαιο 6).
10. Συμπεράσματα
Η εξάρτηση της ελληνικής δημόσιας διοίκησης από εμπορικό cloud δεν αποτελεί μόνο τεχνολογικό αλλά και γεωπολιτικό ζήτημα, που αγγίζει την ουσία της κρατικής κυριαρχίας στην ψηφιακή εποχή. Η ύπαρξη του G-Cloud αποδεικνύει ότι η ελληνική πολιτεία έχει ήδη αναγνωρίσει, τουλάχιστον εν μέρει, την ανάγκη διατήρησης εθνικού ελέγχου επί κρίσιμων συστημάτων· ωστόσο, το γεγονός ότι το ίδιο το G-Cloud λειτουργεί ως υβριδική δομή συνδεδεμένη με το Microsoft Azure δείχνει ότι ακόμη και ο πυρήνας της εθνικής ψηφιακής υποδομής δεν είναι απαλλαγμένος από τεχνολογική εξάρτηση. Η ταυτόχρονη και αυξανόμενη ενσωμάτωση αμερικανικής υποδομής στο εγχώριο ψηφιακό οικοσύστημα καθιστά αναγκαία μια πιο συνεκτική εθνική στρατηγική, εναρμονισμένη με τις εξελισσόμενες ευρωπαϊκές πρωτοβουλίες ψηφιακής κυριαρχίας. Η πρόκληση για την Ελλάδα, όπως και για τα περισσότερα μεσαίου μεγέθους ευρωπαϊκά κράτη, δεν είναι η επιλογή ανάμεσα σε πλήρη αυτονομία και πλήρη εξάρτηση, αλλά η διαμόρφωση ενός βιώσιμου, διαστρωματωμένου μοντέλου που θα εξισορροπεί την τεχνολογική αποτελεσματικότητα με τη διατήρηση ουσιαστικού εθνικού και ευρωπαϊκού ελέγχου επί των πλέον κρίσιμων ψηφιακών υποδομών του κράτους.
Ενδεικτικές Πηγές
Ελληνική νομοθεσία: ν. 4623/2019 και ν. 4727/2020 (άρθρα 86-88) για το Κυβερνητικό Νέφος Δημοσίου Τομέα· ανακοινώσεις Υπουργείου Ψηφιακής Διακυβέρνησης και ΓΓΠΣΔΔ σχετικά με την αναβάθμιση του G-Cloud· διακήρυξη της Κοινωνίας της Πληροφορίας ΑΕ (ΚτΠ) για τη συνέχιση και επέκταση των υποδομών του δημόσιου υπολογιστικού νέφους (G-Cloud/H-Cloud) στο υβριδικό περιβάλλον που αξιοποιεί την πλατφόρμα Microsoft Azure.
Ευρωπαϊκό θεσμικό πλαίσιο: Γενικός Κανονισμός Προστασίας Δεδομένων (GDPR), Κανονισμός για τα Δεδομένα (EU Data Act, 2025), Ευρωπαϊκό Σύστημα Πιστοποίησης Κυβερνοασφάλειας για Cloud (EUCS), Cloud Sovereignty Framework της Ευρωπαϊκής Επιτροπής (2025-2026).
Αμερικανική νομοθεσία: Clarifying Lawful Overseas Use of Data Act (CLOUD Act, 2018).
Αναλύσεις και δημοσιεύματα: European Union Institute for Security Studies (ISS)· Synergy Research Group (μερίδια αγοράς)· BSI (κυβερνοκατασκοπεία)· «How Sovereign Is Sovereign Compute?» (δικαιοδοσία data centers)· νομολογία «control, not location»· Lawfare Media (2025)· Κανονισμός (ΕΕ) 2019/452 (FDI Screening)· FBI/NCSC bulletin για ρωσική δολιοφθορά υποδομών· τεχνική τεκμηρίωση AWS/Azure/Google Cloud για «Regions & Availability Zones»· Tri-Seal Compliance Note (ΗΠΑ/Αυστραλία, καταστρατήγηση κυρώσεων)· στοιχεία ΑΔΜΗΕ (energypress.gr, 2026)· έκθεση ΟΗΕ για περιβαλλοντική πίεση AI data centers· Marquette Law School Poll (2026, Wisconsin)· IBISWorld, National Wildlife Federation (ενέργεια/νερό data centers)· στοιχεία για AWS European Sovereign Cloud (Γερμανία) και Schwarz Gruppe/STACKIT· Fortune Business Insights (αγορά sovereign cloud)· δημοσιεύματα Ναυτεμπορική/CNN Greece/Skai (2Africa, Grid Telecom, Lamda Hellix, Κρήτη)· δημοσιεύματα για Microsoft/Digital Realty/Data4 στην Αττική· Forbes Greece/Pronews/powergame.gr/iefimerida (ΔΕΗ–AWS, Κοζάνη)· κοινοβουλευτικές ερωτήσεις για τη διαβούλευση και την απασχόληση στην Κοζάνη· Tovima/Attica Times (αποθέματα ταμιευτήρων Αττικής, 2026).
