Услуги Портфолио О компании Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Комплаенс

EU Cloud and AI Development Act: что он значит для команд из США

2 июля 2026·8 мин чтения
Суверенитет ЕСCADA
EU Cloud and AI Development Act: что он значит для команд из США

Короткий ответ

3 июня 2026 года Еврокомиссия представила проект Cloud and AI Development Act (CADA) — флагман «Пакета технологического суверенитета». Проект призван ускорить строительство дата-центров по всему ЕС — с целью утроить мощности за ближайшие пять-семь лет — и ввести единую общеевропейскую систему, оценивающую облачные и AI-сервисы по четырём уровням гарантий суверенитета. Рядом с ним идут Chips Act 2.0 и EU Open Source Strategy.

CADA — это проект, а не действующий закон: ему ещё предстоит пройти Европарламент и Совет. Но направление однозначно. Для команд из США, продающих ПО в Европу, cloud sovereignty — где хранятся данные, кто управляет инфраструктурой и чьё право до них дотягивается — превращается из приятного бонуса в формальный критерий закупок. Работа над ответом на этот вопрос начинается уже сейчас, пока она обходится дёшево.

CADA не запретит поставщиков из США. Он их переоценит. Вендор, способный доказать резидентность данных в ЕС, операции на территории ЕС и защищённость от чужой юрисдикции, получит более высокую оценку суверенитета и останется в игре за большее число европейских контрактов. Если облако и дата-резидентность ещё не в вашем роадмапе, честный вывод таков: Европа только что сделала их требованием для продаж.

Что на самом деле содержит «Пакет суверенитета»

Комиссия подала пакет как свой ответ на зависимость Европы от неевропейских облаков, чипов и AI. CNBC передал политический тон цитатой из Брюсселя: чиновники хотят быть уверены, что «ни у кого нет kill switch» над критической цифровой инфраструктурой Европы. Если отбросить риторику, инженерам важны три конкретных направления работы.

Cloud and AI Development Act (CADA). Механизм финансирования европейских облачных и AI-мощностей и определения того, как госсектор должен оценивать суверенитет закупаемых сервисов.

Chips Act 2.0. Полупроводниковая программа второго поколения, нацеленная на снижение зависимости от третьих стран в проектировании и производстве чипов, включая заявленное намерение приоритизировать строительство передового завода внутри блока.

EU Open Source Strategy. Стратегия продвижения европейских open-source-решений и разработчиков и вовлечения open-source-сообществ в стандартизацию ЕС.

Сквозная линия — контроль: Европа хочет, чтобы бóльшая часть стека — кремний, дата-центры, модели и ПО поверх них — работала независимо от какого-либо одного иностранного поставщика. Это амбиция промышленной политики, но для инженерных команд она оборачивается конкретными вопросами о том, где выполняются нагрузки и кто может к ним прикоснуться.

Что такое CADA и что он изменит?

CADA (формально COM(2026) 502) ставит три цели. Первая — поддержать исследования, разработку и инновации в передовых и устойчивых облачных и AI-технологиях. Вторая — ускорить развёртывание дата-центров по всему ЕС с явной задачей утроить мощности за ближайшие пять-семь лет. Третья — и именно она меняет решения о закупках — ввести единую общеевропейскую систему оценки суверенитета облачных и AI-сервисов.

Сегодня «суверенное облако» означает разное во Франции, Германии и Нидерландах, у каждой страны свои ярлыки и критерии. Амбиция CADA — одна общая мерка на весь единый рынок. Для вендора это, по сути, хорошая новость: одна система вместо лоскутного одеяла. Загвоздка в том, что эта мерка измеряет то, что многим SaaS-продуктам со штаб-квартирой в США никогда не приходилось раскрывать — юрисдикцию над их данными и национальную принадлежность компании, управляющей их инфраструктурой.

Распространяется ли CADA на вендоров из США?

Не как запрет и не как прямая обязанность в том виде, в каком обязанности накладывает AI Act. CADA — это закупочная и промышленная политика. Он меняет критерии, по которым госорганы ЕС — и, по инерции, регулируемые частные покупатели в FinTech, здравоохранении и госсекторе — выбирают облачные и AI-сервисы. Суверенитет добавляется к цене и функциям как отдельное оцениваемое измерение.

Так что практический эффект для вендора из США — конкурентный, а не запретительный. Если европейской сети больниц или банку нужно достичь определённого уровня гарантий, поставщик, способный показать резидентность данных в ЕС, операции на территории ЕС и устойчивость к экстерриториальному правовому охвату, преодолеет планку; тот, кто не может, будет отсеян ещё до демо. Неудобный подтекст для поставщиков из США — охват таких законов, как CLOUD Act: покупатели в ЕС всё чаще спрашивают, может ли иностранное правительство принудить к доступу к их данным, и убедительный ответ теперь имеет коммерческую ценность.

Четыре уровня гарантий суверенитета

CADA определяет суверенитет облака и AI через четыре уровня гарантий, которые госорганы применяют исходя из собственной оценки рисков. Проект представляет их как лестницу: более высокие уровни требуют более сильных гарантий в отношении того, где данные хранятся и обрабатываются, кто управляет и контролирует инфраструктуру и насколько сервис изолирован от юрисдикции вне ЕС. Нижние уровни подходят для низкорисковых нагрузок; верхний уровень нацелен на чувствительные государственные данные и данные критической инфраструктуры.

Точные технические критерии будут уточняться по мере прохождения проекта через законодателя, поэтому уровни стоит воспринимать как направление, а не как готовый чек-лист. Замысел, впрочем, ясен и его стоит усвоить: он позволяет покупателю сказать «этой нагрузке нужен уровень 3», а вендору — ответить «вот как мы соответствуем уровню 3» так, чтобы это было сопоставимо во всех 27 странах-членах.

Chips Act 2.0 и Open Source Strategy

Пакет дополняют две смежные части. Chips Act 2.0 — обновлённая полупроводниковая программа, нацеленная на слой под всем остальным: она бьёт по зависимости Европы от третьих стран в проектировании и производстве чипов, и Комиссия дала понять, что приоритизирует строительство передового завода внутри блока. Для большинства команд разработки это скорее «фоновая погода», чем задача в списке дел, — но это напоминание, что поставки вычислительных мощностей, а значит доступность и цена GPU для AI-нагрузок в ЕС, теперь стратегическая забота на уровне политики.

EU Open Source Strategy инженерам ближе. Она продвигает европейские open-source-решения и разработчиков и втягивает open-source-сообщества в стандартизацию ЕС. Если ваш продукт опирается на open-source-компоненты или вы контрибьютите в upstream, ждите, что open source будут воспринимать как актив суверенитета — зависимость, которую Европа может проверить и контролировать, — а не как обузу. Такая трактовка может сыграть вам на руку, когда вы позиционируете стек как прозрачный и переносимый, а не привязанный к одному проприетарному вендору.

Что это значит для команд разработки в США и ЕС

Если убрать геополитику, CADA — это форсирующая функция для архитектуры. Вопрос, который он заставляет задать каждого покупателя в ЕС — «где живут мои данные и кто может до них дотянуться?» — многие SaaS-продукты из США сегодня закрывают неявным «где-то в us-east-1». Этот ответ вот-вот начнёт стоить сделок.

Хорошо себя покажут команды, которые относятся к дата-резидентности как к полноценной возможности продукта, а не как к исключению из support-тикета. Конкретно это означает вариант развёртывания в ЕС с хранением и обработкой в европейском регионе, операции, которые можно честно описать, и минимум трансграничных потоков данных. Перенос или разворачивание нагрузок в регионах ЕС — основная часть работы. Регулируемые вертикали почувствуют это первыми: покупатель из FinTech или HealthTech сделает уровень гарантий блокирующим требованием задолго до того, как это сделает низкорисковое потребительское приложение.

Есть и плюс, который стоит назвать. Единую общеевропейскую систему суверенитета продавать проще, чем разрозненный набор национальных схем. Если один раз выстроить историю про резидентность и документацию — ясно и в терминах CADA, — её можно переиспользовать по всему единому рынку, а не пересматривать «суверенное облако» страна за страной. Те, кто действует раньше, превращают издержку комплаенса в преимущество.

Чек-лист для инженерии и go-to-market

Вот версия, которую можно взять в работу. Прогоните её как упражнение по скоупингу сейчас, пока CADA всё ещё проект и на вас не давит контракт.

Составьте карту дата-резидентности и юрисдикции. Для каждого набора данных зафиксируйте, где он хранится и обрабатывается (включая бэкапы, логи и аналитику), какая компания управляет этой инфраструктурой и под чьим правом она находится. Эта единая карта отвечает на большинство вопросов о суверенитете.

Подготовьте путь развёртывания в регионе ЕС. Даже если вы его пока не предлагаете, знайте, что для него нужно: хранение и обработка в ЕС, ключи шифрования, резидентные в ЕС, и диаграмма потоков данных без неожиданных заходов в США.

Разделите control plane и data plane. Покупатели принимают некоторую глобальную оркестрацию, но сопротивляются выходу данных клиентов из региона. Проектируйте так, чтобы персональные и чувствительные данные могли оставаться в ЕС, даже если инструменты управления — нет.

Запишите позицию по суверенитету. Подготовьте короткий честный документ, который европейская закупочная команда сможет сопоставить с уровнем гарантий: резидентность, оператор, юрисдикция, субпроцессоры и непрерывность на случай ухода поставщика.

Проведите аудит субпроцессоров и вендоров. Ваш суверенитет силён ровно настолько, насколько сильна ваша слабейшая зависимость. Перечислите каждую третью сторону, которая касается данных клиентов, и где каждая из них находится.

Относитесь к open source как к активу. Там, где вы опираетесь на open source или контрибьютите в него, говорите об этом — это читается как переносимость и проверяемость, что совпадает со стратегией ЕС.

Назначьте ответственного и вернитесь к теме при принятии. CADA изменится в ходе законодательного процесса. Назначьте того, кто будет его отслеживать и уточнять критерии уровней гарантий, прежде чем они станут контрактными.

Повторяющаяся ловушка — воспринимать это как юридический или продажный вопрос, на который отвечают абзацем в анкете по безопасности. Дата-резидентность и юрисдикционная изоляция — это архитектурные свойства: они задаются тем, где вы разворачиваетесь и как маршрутизируете данные, и их болезненно дорабатывать задним числом. Начните карту резидентности и путь в регион ЕС рано.

Всё это не юридическая консультация, и ваши конкретные обязательства будут зависеть от финального текста CADA и от того, каким покупателям вы продаёте. Но стратегический сигнал уже ясен: Европа делает cloud sovereignty оцениваемым критерием закупок, а те части, что касаются обычных команд разработки — дата-резидентность, операции в регионе ЕС и честная история про юрисдикцию, — можно построить уже сегодня. Стройте их.

Частые вопросы

Что такое EU Cloud and AI Development Act (CADA)? CADA — законодательный проект, который Еврокомиссия представила 3 июня 2026 года в составе «Пакета технологического суверенитета». Он призван поддержать R&D в облаках и AI, ускорить развёртывание дата-центров по всему ЕС с целью утроить мощности за ближайшие пять-семь лет и ввести единую общеевропейскую систему оценки суверенитета облачных и AI-сервисов по четырём уровням гарантий. По состоянию на июль 2026 года это проект, а не действующий закон.

Распространяется ли CADA на облачных и софтверных вендоров из США? Косвенно, но существенно. CADA не запрещает поставщиков из США. Он меняет то, как госорганы ЕС, а со временем и регулируемые покупатели, оценивают облачные и AI-сервисы, добавляя оценку суверенитета к цене и функциям. Вендор из США, способный показать резидентность данных в ЕС, операции на территории ЕС и устойчивость к чужому правовому охвату, получит более высокую оценку и останется в игре за большее число европейских контрактов.

Что за четыре уровня гарантий суверенитета облака? CADA определяет единую общеевропейскую систему с четырьмя уровнями гарантий, которые госорганы применяют исходя из собственной оценки рисков. Более высокие уровни соответствуют более сильным гарантиям в отношении того, где данные хранятся и обрабатываются, кто управляет инфраструктурой и насколько она изолирована от юрисдикции и контроля вне ЕС. Точные критерии будут уточнены в ходе законодательного процесса.

Когда CADA вступит в силу? Даты вступления в силу пока нет. CADA был предложен 3 июня 2026 года и должен ещё пройти согласование и принятие Европарламентом и Советом, прежде чем начнёт применяться. Цель по мощностям дата-центров — это цель политики, а не дедлайн комплаенса. Считайте 2026 год окном планирования, а не жёстким переходом.

В чём разница между CADA и EU AI Act? Они решают разные задачи. EU AI Act регулирует то, как можно создавать и использовать AI-системы, и уже частично применим. CADA — это промышленная и закупочная политика: он финансирует европейскую облачную и AI-инфраструктуру и задаёт критерии суверенитета для закупки этих сервисов. Продукт может полностью соответствовать AI Act и при этом получить низкую оценку по шкале суверенитета CADA, и наоборот.

Что стоит сделать SaaS-компании из США, чтобы оставаться конкурентной в ЕС? Начните с карты дата-резидентности и юрисдикции вашего стека: где живёт каждый набор данных, кто может к нему обратиться и под чьим правом он находится. Предложите развёртывание в регионе ЕС с операциями на территории ЕС, минимизируйте трансграничные потоки данных и задокументируйте свою позицию по суверенитету, чтобы европейские покупатели могли отнести вас к уровню гарантий. Сделать это сейчас куда дешевле, чем дорабатывать под давлением контракта.

Источники

European Commission — Tech sovereignty package (пресс-релиз IP/26/1187), 3 июня 2026.

European Commission — Cloud and AI Development Act (Shaping Europe's digital future).

CNBC — Europe unveils tech sovereignty package amid U.S. tech reliance concerns, 3 июня 2026.

Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по теме или разработка под задачу — обсудим проект.