Ecosistema IT europeo: MSP e System Integrator

“Senti, mi hanno chiesto dove sono fisicamente i nostri dati e chi può accedervi. Cosa gli rispondo?“

Dall’altra parte del telefono c’è il responsabile IT di un cliente storico. Non è una domanda polemica, è la domanda di un suo cliente. Lui l’ha inoltrata a te, che sei il fornitore, e aspetta.

La risposta onesta, in molti casi, è “sul cloud“. Che però non è una risposta: è il nome del posto dove abbiamo smesso di guardare.

Fino a due anni fa quella telefonata non arrivava quasi mai. Adesso arriva, e arriva sempre più in basso lungo la catena: dal cliente finale al system integrator, dal system integrator alla software house, dalla software house all’agenzia che gli gestisce il sito. E sempre più spesso arriva dentro una gara o un rinnovo di contratto, dove una risposta vaga basta a far scartare un’offerta, senza che nessuno ti spieghi il perché.

La sovranità digitale, alla fine, non la decide un regolamento europeo. La decidono, un progetto alla volta, le persone che scelgono su cosa far girare i sistemi dei clienti. Cioè tu.

Perché tocca proprio a te

Del perché della sovranità digitale ci siamo già occupati per esteso nell’articolo sulla sovranità digitale europea: il Cloud Act che consente alle autorità statunitensi di accedere ai dati detenuti da fornitori soggetti alla loro giurisdizione ovunque questi si trovino, le sentenze che hanno smontato due accordi sul trasferimento dei dati, la quota di mercato dei provider europei scesa mentre tutti guardavano altrove. Chi vuole il quadro completo lo trova lì. 

Qui interessa la parte che quell’articolo non tocca, ed è la più concreta: chi la mette in pratica.

Perché un’azienda di quaranta persone che produce componenti meccanici non ha nessuno strumento per valutare sotto quale legge finiscono i suoi dati. Non è il suo mestiere e non lo diventerà mai. Quell’azienda si fida di chi le ha fatto il gestionale, di chi le tiene il sito, di chi le gestisce i server. Si fida di te.

Il che significa che ogni volta che un MSP sceglie dove ospitare i servizi gestiti, ogni volta che un system integrator disegna un’architettura, ogni volta che una software house decide su quale infrastruttura far girare il proprio prodotto, quella scelta si moltiplica per tutti i clienti che ne dipendono. Dieci, cinquanta, duecento aziende che ereditano una decisione che non hanno preso e che, nella maggior parte dei casi, non sanno nemmeno essere stata presa.

È una responsabilità scomoda da guardare, ma è anche il motivo per cui il tuo lavoro conta più di quanto il mercato ti paghi. L’ecosistema IT europeo non è un progetto istituzionale: è la somma di queste scelte.

Quattro livelli, e reggono solo tutti insieme

Il guaio della parola sovranità è che sembra una cosa sola, mentre sono quattro, e basta che ne manchi una perché le altre tre non servano a niente. 

Dove stanno i dati, e sotto quale legge. Il primo livello è quello che tutti citano, ed è anche quello che si racconta peggio. Il datacenter in Italia o in Germania è una condizione necessaria e clamorosamente insufficiente: se la società che lo gestisce risponde a una giurisdizione extra europea, i dati che custodisce seguono quella giurisdizione, ovunque siano i dischi. La domanda giusta non è “dove sono i miei dati”, è “a chi risponde legalmente chi li tiene”.

Chi possiede l’infrastruttura. Secondo livello: la rete. Ci sono fornitori che rivendono capacità di qualcun altro con la propria etichetta sopra, ed è una cosa legittima purché sia detta. Il problema nasce quando lo scopri solo dopo, magari nel mezzo di un guasto: chiami il tuo fornitore, lui deve chiamare il suo, e per mettere le mani sulla macchina passano ore che nessuno aveva messo in conto.

Chi la amministra ogni giorno. Terzo livello, il più trascurato. Le persone che hanno le credenziali di amministratore, che intervengono di notte, che accedono alle macchine per manutenzione: dove sono, per chi lavorano, sotto quali regole. Un’infrastruttura europea amministrata da un team che opera fuori dal perimetro europeo è sovrana solo sulla carta. È il motivo per cui, quando si valutano dei servizi gestiti, conta sapere chi c’è dall’altra parte, non solo cosa fa.

Con quale tecnologia. Quarto livello, quello che si paga più tardi ma si paga sempre. Uno stack aperto e diffuso (un hypervisor open source, container, formati standard) si può portare altrove. Un insieme di servizi proprietari intrecciati tra loro, no: a quel punto la libertà di andarsene esiste in teoria e costa come rifare tutto da capo. È il vecchio vendor lock-in, che nel discorso sulla sovranità torna con un altro nome.

Il punto di questi quattro livelli è che non si sommano, si moltiplicano. Se uno vale zero, il risultato è zero. Ed è per questo che il “datacenter europeo” da solo, come argomento di vendita, non regge davanti a un cliente che ha fatto due domande in più.

Cosa cambia, concretamente, nel tuo lavoro

Detto tutto questo, resta la parte pratica: cosa si fa lunedì mattina.

Si sceglie lo stack pensando all’uscita, non solo all’ingresso. La domanda da farsi davanti a ogni componente non è solo “quanto è comodo adesso”, ma “se tra tre anni volessi portare questo cliente altrove, quanto lavoro sarebbe”. Se la risposta è “rifare tutto”, quel componente ha un costo nascosto che oggi non è in preventivo.

Prometti al cliente solo quello che il tuo fornitore garantisce a te. Tempi di intervento, luogo in cui stanno i dati, chi ci accede, cosa succede in caso di incidente: prima di scriverli nel contratto con il cliente, controlla che siano scritti in quello con il tuo fornitore. Se lì non ci sono, stai garantendo qualcosa che non dipende da te.

Si decide chi tiene le chiavi. La cifratura è utile quanto è chiaro chi possiede le chiavi. Se le tiene il fornitore, la protezione vale contro i ladri, non contro le richieste di accesso rivolte al fornitore stesso. Questa differenza va spiegata al tuo cliente, perché la sua domanda è una sola: chi, oltre a me, può leggere i miei dati?

Si scrive la filiera, una volta sola, e la si tiene aggiornata. Un foglio per cliente: dove girano i sistemi, chi è il proprietario dell’infrastruttura, chi amministra, quali servizi terzi sono coinvolti, dove finiscono i backup. Costa mezza giornata, e ti ripaga ogni volta che un cliente chiama per chiederti dove sono i suoi dati e chi li può leggere. Nella maggior parte dei casi, chi la compila per la prima volta trova almeno una sorpresa.

Si dà al cliente la possibilità di andarsene. Documentazione, dati esportabili, nessuna dipendenza da configurazioni che stanno solo nella testa di una persona. Sembra un autogol commerciale, e invece è l’argomento più forte che hai: chi non ti tiene legato è chi ti dice che punta a farsi scegliere di nuovo.

Il rischio di rivendere sovranità che non c’è

C’è una trappola in agguato, ed è nata insieme al mercato: la sovranità come etichetta di marketing. Il fornitore che scrive “cloud sovrano” sulla pagina dei prezzi perché ha un datacenter in Europa, mentre la società madre e il piano di controllo stanno altrove.

Chi ci rimette, quando l’etichetta si stacca, non è il fornitore: sei tu, che quella promessa l’hai portata al cliente con la tua faccia. E il cliente non ricorderà il nome del provider, ricorderà il tuo. 

Ci sono tre domande da fare a un fornitore prima di metterlo dentro un’offerta. Valgono anche per Cloudable: se stai valutando noi, falle anche a noi.

  1. A chi risponde legalmente la società che detiene i dati? Non dove sono i dischi: chi è il proprietario, in quale paese ha sede, quale legge si applica a lui.
  2. Chi ha accesso amministrativo ai sistemi, e da dove? Persone, non ruoli astratti. E come vengono tracciati quegli accessi.
  3. Cosa mi date, per iscritto, se decido di andarmene? Tempi, formati, assistenza, costi. La risposta a questa domanda dice del fornitore più di tutta la sua pagina “chi siamo”.

Un fornitore serio queste domande se le aspetta e ha le risposte pronte. Se invece si irrita, o ti manda una brochure al posto delle risposte, anche quella è un’informazione: ti sta mostrando come si comporterà il giorno in cui avrai bisogno di lui.

Non è solo una questione di principio

Oltre ai principi, ci sono tre ragioni pratiche. 

NIS2 scende lungo la catena. La direttiva non riguarda solo i soggetti obbligati, riguarda anche chi li fornisce: se un tuo cliente rientra nel perimetro, le richieste su gestione del rischio, notifica degli incidenti e garanzie contrattuali arrivano fino a te. Conviene avere le risposte prima che arrivi il rinnovo del contratto.

I clienti migliori chiedono già garanzie sulla sovranità dei dati. Bandi pubblici, gruppi strutturati, aziende sanitarie e finanziarie: sono i clienti che pagano meglio, e sono i primi a chiedere dove stanno i dati e chi li può leggere. Chi sa rispondere entra in un mercato dove c’è meno concorrenza, non più.

Cambia cosa stai vendendo. Rivendere spazio e potenza di calcolo significa competere sul prezzo con chiunque, per sempre. Vendere un’architettura che sai difendere davanti a un revisore significa competere su qualcosa che non tutti sanno fare.

Costruire su un’infrastruttura europea, quindi, non ha niente di ideologico: ti permette di vendere qualcosa che un concorrente non può copiare abbassando il listino.

Il punto, in breve

La sovranità digitale non arriva dall’alto. Passa dalle mani di chi progetta le infrastrutture degli altri, ed è fatta di scelte tecniche e contrattuali, non di dichiarazioni.

 

In sintesi:

  • Le tue scelte si moltiplicano. Ogni decisione di architettura vale per tutti i clienti che ne dipendono e che non hanno gli strumenti per valutarla.
  • I livelli sono quattro (dove stanno i dati e sotto quale legge, chi possiede l’infrastruttura, chi la amministra, con quale tecnologia) e si moltiplicano tra loro: se uno vale zero, il risultato è zero.
  • Prometti al cliente solo quello che il fornitore garantisce a te. Se non è scritto nel contratto con il fornitore, non scriverlo in quello con il cliente.
  • Le domande ai fornitori falle tu, per primo. Come reagiscono ti dice già molto.

La telefonata dell’inizio arriverà anche a te, se non è già arrivata. La domanda vera è se, quel giorno, dovrai cercare la risposta o potrai aprire un foglio e leggerla. 

In Cloudable lavoriamo ogni giorno con web agency, software house e system integrator che costruiscono sopra la nostra infrastruttura. Alle tre domande di prima non risponde una brochure: rispondono le persone che poi ti seguono, quelle che conosci per nome e che senti quando c’è un problema, con i documenti in mano. È il modo in cui intendiamo il rapporto con chi lavora con noi, e ne abbiamo scritto in tecnologia e coccole.
Se stai valutando su cosa appoggiare quello che vendi ai tuoi clienti, scrivici: ti mettiamo in contatto con chi lavorerebbe con te, e le domande le fai direttamente a lui.

Parliamone