Varför svenska kommuner väljer en europeisk plattform och vad du faktiskt bör fråga din leverantör

Grafik med rubrik "Varför kommuner väljer en europeisk plattform" och fyra frågor: Var lagras datan?, Vilka lagar gäller för leverantören?, Vem kan tvingas lämna ut den?, Vad händer om det sker?

När en svensk kommun utvärderar ett nytt IT-system har frågorna förändrats. Det handlar fortfarande om funktioner, pris och support men numera handlar det lika mycket om var datan lagras, vilka lagar som gäller för leverantören och vad som händer om ett utomeuropeiskt beslut kräver åtkomst till era system.

Det är inte paranoia. Det är en rimlig konsekvens av GDPR, NIS2 och en ny verklighet där digital suveränitet är en del av riskhantering för offentlig sektor.

Den här artikeln är en praktisk köpguide för dig som utvärderar en service management-plattform för en kommunal eller regional organisation. Vi går igenom vad som faktiskt spelar roll och vilka frågor du bör ställa till varje leverantör du pratar med.

Varför dataplats inte längre är en detaljfråga

I många år behandlades frågan om serverlokalisering som en teknisk detalj. I dag är det en strategisk fråga.

GDPR ställer tydliga krav på att personuppgifter om EU-medborgare ska hanteras inom EU eller i länder med likvärdigt dataskydd. Det räcker inte att leverantören är etablerad i Europa om databehandlingen sker på servrar utanför EES, eller om moderbolaget lyder under lagstiftning som kan ge utomeuropeiska myndigheter åtkomst till era data, till exempel CLOUD Act i USA.

NIS2-direktivet skärper dessutom kraven på säkerheten i kritiska IT-system. Kommuner och regioner som omfattas av direktivet behöver kunna dokumentera att deras leverantörer uppfyller säkerhetskraven och att incidentrapportering kan ske inom de tidsramar som direktivet kräver.

Den svenska statliga molnpolicyn förstärker bilden ytterligare.

Vad skiljer en europeisk plattform i praktiken?

Det är lätt att säga ”vi är GDPR-kompatibla”. De flesta leverantörer gör det. Frågan är vad det faktiskt innebär.

En europeisk plattform med verklig datastyrning innebär att:

  • All data lagras på servrar inom EU – utan undantag för backup, loggning eller support
  • Leverantören och dess underleverantörer lyder under europeisk lagstiftning – inte under lagstiftning som kan tvinga fram dataåtkomst utifrån
  • Databehandlingsavtalet (DPA) är substansfullt – ett avtal som faktiskt definierar vad som kan och inte kan göras med er data
  • Exit-strategin är tydlig – ni kan ta ut era data i läsbart format och avsluta utan att fastna i leverantörens egna format

Det är inte alltid självklart hur man tar reda på detta. Därför är rätt frågor viktigare än marknadsföringens svar.

Frågor du bör ställa varje leverantör

Använd den här listan som en del av er kravspecifikation eller som underlag i leverantörsdialogen. En seriös leverantör svarar utan att tveka.

Om dataplats och lagring

  • Var lagras all data – inklusive backup, loggar och supportärenden?
  • Vilka underleverantörer (sub-processorer) används och var är de etablerade?
  • Har ni servrar eller databehandling utanför EU/EES? Om ja – varför och under vilka omständigheter?

Om juridik och lagstiftning

  • Under vilken nations lagstiftning lyder moderbolaget?
  • Kan utomeuropeiska myndigheter begära åtkomst till våra data? Hur hanteras det i sådana fall?
  • Kan ni tillhandahålla ett fullständigt databehandlingsavtal (DPA) i enlighet med Art. 28 GDPR?

Om NIS2 och säkerhet

  • Hur stödjer er plattform vår NIS2-incidentrapportering
  • Har ni SOC 2 Type II, ISO 27001 eller motsvarande certifiering? Kan ni visa ett aktuellt intyg?
  • Hur notifieras vi om ett säkerhetsincident som påverkar våra data, och inom vilken tid?

Om leverantörsberoende och exit

  • I vilket format kan vi exportera alla våra data om vi avslutar avtalet?
  • Hur lång tid tar en fullständig dataexport?
  • Vad händer med våra data efter avtalets slut, och hur länge lagras de?

Om konfiguration och autonomi

  • Kan vi konfigurera och anpassa systemet utan att vara beroende av er support?
  • Vad kräver det av oss i form av intern kompetens?
  • Hur ser prismodellen ut för anpassningar och utökning av systemet?

Varför autonomi är en del av datasäkerheten

En aspekt som sällan diskuteras i samband med dataskydd är leverantörsberoende som riskfaktor.

Om er service management-plattform kräver att ni kontaktar leverantören för varje anpassning – nya fält, nya arbetsflöden, nya processer – skapar det ett beroende som påverkar er handlingsfrihet. Det gäller inte bara tid och kostnad, utan också säkerhet: om leverantören har löpande åtkomst till er konfiguration och era processer, utvidgas era data- och behörighetsrisker.

En plattform som låter er interna team konfigurera och förvalta systemet minskar den exponeringen. Ni äger kontrollen – tekniskt, juridiskt och operativt.

Vad Easit GO innebär i det här sammanhanget

Easit AB är ett svenskt bolag och Easit GO driftas på servrar i Sverige. Data lämnar inte landet. Vi lyder under svensk och europeisk lagstiftning utan undantag.

Easit GO är dessutom byggt för intern förvaltning. Er organisation konfigurerar, anpassar och bygger ut systemet utan att vara beroende av oss för varje förändring. Det är en medveten design, inte en feature utan ett grundantagande.

Vi tar gärna ett samtal om vad det innebär för er specifika situation, er kravspec och era NIS2-skyldigheter.

Kontakta oss för en leverantörsdialog

LÄS MER

Så fungerar plattformstänket i Easit GO och vad du faktiskt kan bygga
Hur Easit GO fungerar som en konfigurerbar service management-plattform som er organisation äger och förvaltar internt.

Fem tecken på att er CMDB-data börjar degradera
Konfigurationshantering är en central del av NIS2-beredskapen. Läs om hur ni håller er CMDB aktuell.

Vad är en CMDB och varför behöver ni en?
En introduktion till konfigurationshantering och varför det spelar roll för säkerhet och kontinuitet.

Designerdagarna
Praktisk träning för dig som konfigurerar och förvaltar Easit GO i din organisation.

Henrik Resare

Commercial Product Manager
henrik.resare@easit.com
+46 70 249 36 06

Rulla till toppen