ソブリンクラウドとガバメントクラウドは、片方が主権をどこまで統制するかという要件の話で、もう片方はデジタル庁が整備した調達の枠組みです。並列に比較できる同じ階層の言葉ではありません。この記事では、データ主権・運用主権・技術主権の三分解、ガバメントクラウドの採択経緯と305項目の技術要件、米国CLOUD Actや経済安全保障推進法といった法域側の条件を突き合わせ、要件定義で両者を取り違えないための判断基準を整理します。受託開発の設計側で吸収できる範囲と、そこまでの投資が過剰になる場面も条件付きで示します。
まとめ:主権の統制範囲を示す概念と国の調達制度という非対称な関係
結論から示します。ソブリンクラウドは「どの国の法と誰の運用の下にデータを置くか」を統制する要件の集合であり、特定の製品名ではありません。対してガバメントクラウドは、デジタル庁が公募と技術要件審査を通じて選んだクラウドサービス群を、国と地方公共団体が共通に使うための整備事業です。前者は民間企業でも要件化でき、後者は行政機関しか利用主体になれません。
実務で効くのは、ガバメントクラウドへの採択がソブリン要件の充足を意味しない点です。採択済みのサービスには米国系のハイパースケーラーが並び、国内リージョンを指定しても事業者本国の法が運営会社に及ぶ構造は残ります。国内事業者を選べば主権が確保される、という逆方向の思い込みも成り立ちません。
判断の順序はひとつです。守りたい対象を「データの所在」「運用者の国籍」「技術依存の切り離し」のどれかに特定し、次にその範囲を満たす提供形態を選びます。国産指定から入る調達仕様書は、費用だけ上がって主権が確保できない結果に終わります。
ソブリンクラウドが担保する主権の対象と、データ・運用・技術の三分解
ソブリンクラウドに標準化された定義はありません。国際規格も認証制度も存在せず、事業者ごとに「ソブリン」と称する範囲が違います。だからこそ要件定義では言葉をそのまま受け取らず、主権を三つの層に割って個別に確認します。
データ主権の実体=保管場所ではなく準拠法と開示請求の到達範囲
データ主権を「データセンターが国内にあること」と読み替える説明が多く出回っていますが、所在地は条件のひとつにすぎません。判定を分けるのは、そのデータを保有する法人がどの国の法に服し、外国の当局が発した開示命令がその法人に届くかどうかです。国内リージョンに置いたデータでも、運営主体が米国法人の子会社であれば、親会社経由の開示要求が理論上は成立します。
個人情報保護法は第28条で外国にある第三者への提供を制限しており(2026年8月時点)、越境移転の可否は移転先の国名と体制で判断します。ここで問われるのは物理的な設置場所ではなく、法的な支配関係です。要件定義では「国内保管」で止めず、契約当事者となる法人の設立国と、その法人が単独でデータへアクセスできる権限の範囲まで書き下します。
運用主権の判断基準=運用要員の所在と保守サポート経路の閉じ方
運用主権は、日々システムに触れる人間がどこにいるかで決まります。物理保守、監視オペレーション、障害時のエスカレーション先、そしてサポート窓口。この四つの経路のどれかが国外へ抜けていれば、データへの到達点も国外に開いています。
AWSがドイツで開始したAWS European Sovereign Cloudは、この点を運営法人ごと切り分けた例です。2026年1月15日にブランデンブルク州で最初のリージョンが提供開始となり、運営はドイツ法人が担い、要員は欧州居住者に限定されました。Microsoftも、自社運営のソブリン パブリック クラウド、顧客側が運用するソブリン プライベート クラウド、国内パートナーが運営するナショナル パートナー クラウドという三形態を用意しています。運用を誰が握るかで提供形態そのものが分かれる、という設計です。
技術主権とソフトウェア主権=依存の切り離し可否と移植性の担保
三つ目は、事業者が供給を止めた場合にシステムが動き続けるかという層です。ハイパーバイザ、コンテナ基盤、認証基盤、AIの推論エンドポイント。どこか一つでも代替不能な独自実装に寄せていれば、契約解除や制裁による供給停止がそのままサービス停止に直結します。
この観点は生成AIの領域でも同じ形で現れており、モデルと計算基盤を国内で保持しようとする議論が国産AI戦略としてのソブリンAIとして整理されています。判断材料は単純で、使っている機能がOSSまたは公開仕様に基づくか、事業者固有のマネージド実装かの二択です。
ガバメントクラウドの実体=デジタル庁が整備する共通利用環境と採択の仕組み
ガバメントクラウドは概念ではなく、デジタル庁が運営する具体的な事業の名前です。政府共通のクラウドサービス利用環境として整備され、公募で選ばれた対象クラウドサービスの上に国と地方公共団体のシステムが載る構造になっています。制度の全体像と自治体側の費用負担はガバメントクラウドの仕組みと費用負担で扱っているため、ここでは主権の議論に必要な部分だけを取り出します。
対象クラウドサービスの採択経緯と305項目の技術要件という条件
対象クラウドサービスは年度ごとの公募で決まります。令和4年度募集の結果が2022年10月3日、令和5年度の新規募集分が2023年11月28日、令和8年度の新規クラウドサービスが2026年3月27日に公表されました。この2026年3月の回で、さくらインターネットの「さくらのクラウド」が本番環境を提供できると確認され、国内事業者として初めて全ての技術要件を満たした5件目の採択となっています。
審査の中身は機能要件の集合です。令和5年度の調達では305項目の技術要件が示され、可用性、暗号化、ログ、権限分離といった運用面まで細かく規定されました。ここで確認されるのは技術水準であって、事業者の国籍や親会社の準拠法ではありません。この点が、後述する「採択イコール主権保証」という誤読の出どころです。
利用主体は国と地方公共団体に限定という制度上の枠と調達の流れ
利用できるのは国の機関と地方公共団体で、民間企業が同じ枠組みで契約することはできません。自治体側は2021年9月施行の標準化法により、原則2025年度末までに住民基本台帳や税など20業務の基幹業務システムを標準準拠システムへ移す対象になっています。デジタル庁が2025年12月23日に公表した集計では、対象34,592システムのうち5,009システム(14.5%)が2026年度以降へずれ込む特定移行支援システムに該当し、該当団体は1,788団体中743団体(41.6%)でした。
期限と移行実務の詳細はガバメントクラウドの移行期限と自治体側の対応で整理しています。主権の観点で押さえるべきは、移行先の選択肢が公募で採択された5つのサービスに絞られ、その内訳が外資系4社と国内1社である事実です。調達側が国内事業者を条件に加えれば、選択肢は実質1つに固定されます。
五つの観点で対照した両者の違いと、混同が要件定義に生む具体的な事故
両者を並べて比べる図は多いものの、対照の軸がずれていると誤読を生みます。目的、利用主体、根拠、主権保証、適用範囲の五つで揃えると、そもそも比較対象として同じ階層にないことが見えてきます。
目的・利用主体・調達根拠・主権保証・適用範囲による五観点の対照
次の表は、要件定義の会議でそのまま参照できる粒度に揃えたものです。
| 観点 | ソブリンクラウド | ガバメントクラウド |
|---|---|---|
| 目的 | 主権の統制範囲を担保 | 行政システムの共通利用 |
| 利用主体 | 政府・自治体・民間企業 | 国と地方公共団体のみ |
| 根拠 | 各国の法規制と契約要件 | デジタル庁の公募と採択 |
| 主権保証 | 定義次第で範囲が変わる | 技術要件の充足が基準 |
| 適用範囲 | 業務やデータの単位 | 対象システムの基盤全体 |
読み取り方はひとつ。ガバメントクラウドは調達の器であり、ソブリンクラウドはその器の中身へ課す条件です。器と条件は排他ではなく、ガバメントクラウド上でソブリン要件を追加で満たすことも、満たさないまま使うこともできます。
ガバメントクラウド採択は主権保証と同義ではないという実務の帰結
審査項目は技術要件のみで、事業者の資本関係や準拠法は含まれません。採択済みサービスを選んだだけでは、外国当局の開示命令に対する耐性は担保されない構造です。情報システム部門から「ガバメントクラウドだから国内で完結している」という前提で要件が下りてくる場面がありますが、この前提は制度の設計と一致しません。
実務上の帰結は明快です。行政システムであっても、機微度の高いデータを扱う業務については、採択の有無とは別に鍵管理と運用要員の条件を個別に契約で定める必要があります。LGWANの仕組みとセキュリティ要件を前提にした庁内ネットワークとの境界設計も、判断の対象から外せません。どのデータがインターネット側の基盤へ出るのかを先に確定させてから、基盤の選定に進みます。
ソブリン要件を満たすのは国産事業者だけとは限らない条件の分岐
国内事業者であれば自動的にソブリンになる、という単純化も誤りです。判定軸は資本ではなく、データへ到達できる経路が国外の法へ開いているかどうか。国内事業者でも監視基盤に海外SaaSを使っていればログは国外へ出ますし、逆に外資系でも運営法人と要員を国内に閉じた提供形態なら条件を満たす場合があります。
国内で選べる形態としては、オラクルのOracle Alloyを基盤にソフトバンクが国内データセンターで運用するCloud PF Type Aの構成のように、海外由来の技術を国内事業者が運営する例が出ています。東日本リージョンが2026年4月に提供開始、西日本は2026年10月提供予定という段階です。この構成では技術主権が基盤提供元に残る一方、運用主権とデータ主権は国内へ閉じます。三層のうちどれを優先するかで、選ぶべき形態が変わります。
法域リスクの読み方=CLOUD Act・EU規制・国内制度が交差する地点
主権を要件に落とすとき、最終的に効いてくるのは技術仕様ではなく法域の重なり方です。関係する制度を三つに絞り、それぞれが実装のどこへ刺さるかを見ていきます。
米国CLOUD Actが及ぶ範囲と、国内リージョンでも消えない論点
CLOUD Actは2018年に成立した米国の法律で、米国の管轄下にある事業者が保有・管理するデータについて、保管場所が国外であっても令状に基づく開示を求められる根拠になります。対象になるのは「事業者が占有または管理している」データであり、リージョンの物理的な位置そのものは免責事由になりません。
打てる手は二つです。暗号鍵を事業者が触れない形で顧客側に置くか、米国法の管轄外にある法人が運営する提供形態を選ぶか。前者は設計、後者は調達の領分であり、両方を同時に満たす必要がある案件は実際にはそう多くありません。
EUの越境移転規制とAWS欧州ソブリンクラウド開設が示した水準
EUはGDPRの第5章で第三国へのデータ移転を制限しており、この規制圧力がソブリンクラウドという製品カテゴリを実際に生み出しました。到達点として分かりやすいのが、2026年1月15日にドイツ・ブランデンブルク州で提供が始まったAWS European Sovereign Cloudです。既存のAWSリージョンとは物理的にも論理的にも分離され、EU域外のインフラに依存しない独立したクラウドとして設計されました。
アマゾンはドイツでの投資額を78億ユーロ超と公表し、ベルギー、オランダ、ポルトガルへソブリン仕様のLocal Zonesを広げる計画も示しています。ここまで揃えて初めて「主権を満たした」と言える水準が可視化されたわけです。日本国内で同じ水準を単独案件として再現しようとすると、要件と費用の折り合いが必ず問題になります。
日本側の制度=ISMAPと経済安保推進法の基幹インフラ事前審査
日本にはソブリンクラウドを直接定義した法律がありません。代わりに機能しているのが、2020年6月に運用を始めた政府情報システムのためのセキュリティ評価制度、通称ISMAPです。政府調達で使えるクラウドサービスをあらかじめ登録する仕組みで、評価対象は管理策の実装状況であり、事業者の国籍そのものではありません。
もうひとつが経済安全保障推進法の基幹インフラ制度で、2024年5月17日から事前審査が始まりました。電気通信、放送、金融、鉄道など15の特定社会基盤事業に指定された事業者は、重要設備の導入や維持管理の委託先について、製造国、役員の国籍、外国主体との資本関係や取引関係を届け出て審査を受けます。この審査を受ける側になる企業は、クラウド調達の段階で主権要件を要件定義に含めておかないと、後戻りの工数が跳ね上がります。
ソブリン要件を必須とすべき条件と、過剰投資として見送るべき場面
ここからは判断を言い切ります。ソブリン要件は全案件に必要なものではなく、条件へ当てはまらない案件に持ち込むと費用と運用負荷だけが増えます。
必須と判断する三条件=特定社会基盤事業・機微情報・当局開示リスク
次の三つのいずれかに当てはまる案件では、ソブリン要件を仕様へ入れます。
- 経済安全保障推進法で特定社会基盤事業に指定された15分野の事業者が、基幹業務のデータを扱う場合
- 要配慮個人情報、医療情報、あるいは法令で保存年限が定められた公文書を、原本として保持する場合
- 取引先や親会社が外国政府の管轄下にあり、当局からの開示要求が現実的なリスクとして想定される場合
優先順位は上から順です。1つ目は制度上の義務が発生するため回避できません。2つ目は事故が起きたときの損害が回復不能な性質を持ちます。3つ目は発生確率こそ低いものの、起きた場合の影響が事業継続へ直結します。三つとも外れる案件で主権を持ち出す実益は、ほとんど見当たりません。
見送るべき場面=データ所在の要件がリージョン指定で足りる案件
社内の販売管理や勤怠、コーポレートサイトのように、扱うデータが業務上の機密ではあっても法令上の特別扱いを受けないシステムでは、ソブリン要件は過剰です。この層で必要なのはリージョンを国内に指定することと、暗号化と権限管理を標準機能の範囲で確実に設定すること。専用の運営法人や国内限定サポートを条件へ加えると、月額費用が数倍になり、使えるマネージドサービスも減ります。
見送りの判断は、法令で説明を求められるかどうかで切ります。監査や行政への報告で「なぜこの基盤を選んだか」を制度名で説明する必要がなければ、パブリッククラウドの標準構成を選んで差し支えありません。ここを曖昧にしたまま「念のため」で主権を積むと、初期費用よりも運用の硬直化が後から効いてきます。
失敗パターン=主権の定義を決めずに国産指定だけを仕様書に書く例
実際に起きる失敗は、要件定義で「国産クラウドを使用すること」とだけ書かれた仕様書です。この一行では、監視SaaSやCDN、メール配信といった周辺サービスが国外へ出る点を止められません。結果として、基盤だけ国内に閉じてログとメタデータは国外へ流れる構成ができあがります。
防ぎ方は、主権の対象を先に列挙すること。保護対象のデータ項目、その到達を許す法人の範囲、鍵の保有者、ログの保存先という四つを仕様書へ書けば、事業者の国籍を指定しなくても要件は成立します。逆に言えば、この四つを決められない段階での国産指定は、費用を上げるだけで効果を持ちません。
受託開発側が設計で吸収する主権要件=鍵・ログ・依存関係の三点
調達だけでは解けない部分を、設計で減らせます。三点を押さえておけば、基盤の選択肢を狭めずに主権要件の大半を満たせます。
暗号鍵の保有形態とHSMの設置場所が決める開示要求への耐性の差
鍵の持ち方は三段階に分かれます。事業者管理の鍵、顧客が持ち込む鍵、そして顧客側HSMに置いたまま事業者へ渡さない方式。開示要求への耐性が生まれるのは三段階目からで、事業者が鍵にアクセスできない状態を作って初めて、データを渡されても復号できない構造になります。
設計上の代償も明確です。鍵を外へ置くと、事業者側で自動的に走る暗号化処理やマネージドな検索機能が使えなくなる場合があります。全データへ一律で適用せず、保護対象と判定したテーブルやバケットだけに限定するのが現実的な落としどころ。判定の粒度を細かくするほど、その後の運用が楽になります。
ログと監視データの転送先が生む意図しない法域越境とその潰し方
見落とされるのはログです。アプリケーションログ、監査ログ、APM、エラー追跡、そしてCDNのアクセスログ。これらは本体データより緩く扱われがちで、SaaS型の監視サービスへ送った時点で保存先が国外へ移ります。個人を特定できる識別子やリクエストボディが含まれていれば、本体と同じ保護水準が必要になります。
潰し方は二段構えです。送信前にマスキングを入れ、識別子をハッシュ化してから転送する経路をまず作ります。それでも要件を満たせないときだけ、監視基盤自体を国内リージョンへ寄せてください。監視をすべて内製へ切り替えると運用工数が跳ね上がるため、対象ログを絞る方向で解くほうが総コストは下がります。
マネージドサービス依存の棚卸しと、撤退時の移植コストの見積り
最後に、使っているマネージドサービスを一覧化し、代替可能性で三段階に色分けします。OSS互換のもの、公開仕様に沿うもの、事業者固有のもの。三つ目に該当するサービスが認証、データベース、ジョブ基盤といった中核へ入り込んでいると、事業者を変える判断そのものが取れなくなります。
色分けの結果は、そのまま移植コストの見積りに使えます。中核が固有実装なら再構築に近い工数、周辺だけなら差し替えで済む範囲。この見積りを持っていれば、主権要件が後から追加されたときも、基盤全体を作り直さずに影響範囲を限定できます。AWS・Google Cloud・Azureを対象としたインフラ構築では、この棚卸しを設計フェーズで先に行い、主権要件が発生し得る業務だけを分離した構成にしています。
よくある質問
調達と要件定義の場面で実際に出てくる質問を五つ挙げます。
ソブリンクラウドとガバメントクラウドはどちらが上位の概念ですか?
上下関係にはありません。ガバメントクラウドはデジタル庁が整備した調達の枠組みで、対象は国と地方公共団体に限られます。ソブリンクラウドは主権をどこまで統制するかという要件の集合で、民間企業でも要件化できる概念です。ガバメントクラウド上でソブリン要件を追加することも、要件を課さずに使うことも可能です。両者を並列に比較する図が出てきたら、軸が揃っているかを先に確認してください。
ガバメントクラウドに採択されたサービスなら、データは国内で完結しますか?
完結するとは限りません。採択の判断基準は305項目の技術要件であり、事業者の資本関係や準拠法は審査項目に入っていないためです。国内リージョンを指定してもデータの物理的な所在が国内になるだけで、運営法人が外国法の管轄下にあれば開示要求の経路は残ります。国内で完結させたい場合は、鍵の保有形態と運用要員の所在を契約条項として個別に定めてください。
国産クラウドを選べばソブリン要件は満たせますか?
事業者の国籍だけでは判定できません。国内事業者でも、監視やメール配信に海外SaaSを組み込んでいればログやメタデータは国外へ出ます。逆に、海外由来の技術基盤を国内事業者が運営する形態なら、運用主権とデータ主権を国内へ閉じられる場合があります。判定は資本ではなく、データへ到達できる経路が国外の法へ開いているかどうかで行ってください。
民間企業がガバメントクラウドを利用することはできますか?
できません。利用主体は国の機関と地方公共団体に限定されており、民間企業が同じ枠組みで契約する経路は用意されていません。行政案件の受託事業者として、自治体の契約下で構築や運用に関与する形が実務上の接点になります。民間企業が主権要件を満たしたい場合は、各クラウド事業者のソブリン向け提供形態を個別に検討する流れです。
標準準拠システムの移行期限を過ぎたシステムはどう扱われますか?
デジタル庁と総務省が状況を把握したうえで、個別に移行完了の期限を設定する扱いになっています。2025年12月23日公表の集計では、対象34,592システムのうち5,009システム(14.5%)が2026年度以降へずれ込む特定移行支援システムに該当しました。該当団体は1,788団体中743団体(41.6%)です。メインフレームからの移行や、既存ベンダーの撤退で担い手がいないケースが対象として挙げられています。
関連記事
- ガバメントクラウドとは?自治体が使う仕組み・対象サービス・費用負担を解説:制度の全体像と自治体側の費用負担を扱っています。
- デジタル庁が求めるガバメントクラウドの全体像と自治体が直面する移行期限:移行スケジュールと期限側の実務を詳しく整理しています。
- ガバメントクラウドの対応ベンダー5社と選定基準:採択された事業者ごとの要件適合状況と比較軸をまとめています。
- ソフトバンクCloud PF Type Aとは?ソブリンクラウドの特徴・料金・OCI比較:国内運用型ソブリンクラウドの具体的な製品構成と料金です。
- 自治体システムの標準化とは?20業務の移行と期限経過後の実務を解説:標準準拠システム側から見た移行の全体像です。