Skip to main content

Stikkord: it-drift

En person kontrollerer administrativ tilgang til domene, skytjenester, nettverk og backup

Har bedriften faktisk kontroll over IT-systemene?

En bedrift kan betale for et IT-system uten å ha administratorrettighet, oppdatert dokumentasjon eller en praktisk mulighet til å flytte tjenesten. Derfor bør «eierskap» deles opp i fire spørsmål: Hvem står i avtalen, hvem kan administrere løsningen, hvem kontrollerer gjenopprettingen, og hvordan kan virksomheten bytte leverandør?

Uttrykket «bedriften eier IT-systemet» brukes ofte som om det hadde én tydelig betydning. I praksis kan det beskrive svært forskjellige forhold. Virksomheten kan eie en fysisk brannmur, abonnere på en skytjeneste, være registrert abonnent på et domenenavn eller bare ha tilgang til en konto som en leverandør administrerer.

Forskjellen blir viktig når en administrator slutter, en leverandør skal byttes eller en kritisk tjeneste stopper. Praktisk erfaring fra IT-overtakelser viser at det ofte mangler oversikt over lisenser, administratorbrukere, e-postoppsett og kontaktinformasjon til den som faktisk administrerer løsningen. Da kan virksomheten først oppdage hvor lite kontroll den har når den trenger å gjøre en endring.

Denne artikkelen forklarer hvordan en virksomhet kan undersøke sin faktiske kontroll uten å blande sammen betaling, brukstilgang og administratorrettigheter.

Fire former for kontroll

Et nyttig utgangspunkt er å kontrollere fire separate lag:

Lag Spørsmål Hva det ikke beviser
Avtale Står virksomheten som kunde, abonnent eller registrert innehaver? At en ansatt kan administrere tjenesten.
Administrasjon Har virksomheten en egen, virksomhetskontrollert administratorrolle? At data kan eksporteres eller tjenesten flyttes.
Drift og gjenoppretting Kan virksomheten kontrollere status, sikkerhetskopi og beredskapsrutiner? At gjenoppretting faktisk virker før den er testet.
Utflytting Finnes det en dokumentert prosess for eksport, overføring eller leverandørbytte? At prosessen er kostnadsfri eller uten tekniske avhengigheter.

En bedrift har god praktisk kontroll når alle fire lagene er forstått og dokumentert. Hvis bare fakturaen er kjent, er kontrollen svak.

Abonnement er ikke det samme som å eie plattformen

De fleste skytjenester selges som abonnement. Kunden får rett til å bruke en tjeneste etter leverandørens vilkår, men kjøper normalt ikke selve plattformen. Det virksomheten må kontrollere, er derfor ikke eierskap til programvaren, men avtaleforholdet, kontoene, egne data og muligheten til å administrere eller avslutte abonnementet.

For hver skytjeneste bør dokumentasjonen vise:

  • hvilken juridisk enhet som står som kunde
  • hvem som mottar faktura og fornyelsesvarsler
  • hvilke administratorroller virksomheten selv kontrollerer
  • hvilken leverandør eller partner som har delegert tilgang
  • hvor data kan eksporteres og i hvilket format
  • hva som skjer med data og tilgang når abonnementet avsluttes

Det er ikke nok at «IT-leverandøren har kontroll». Virksomheten bør vite hvilken kontroll leverandøren har, hvorfor den er nødvendig, og hvordan tilgangen kan fjernes eller overføres.

Microsoft 365: Lisens, bruker og administrator er ulike ting

I Microsoft 365 er en vanlig brukerkonto med lisens ikke det samme som en administratorkonto. Administrative oppgaver styres gjennom roller med ulikt omfang.

Microsoft beskriver Global Administrator som en rolle med svært omfattende tilgang til organisasjonens innstillinger og det meste av dataene. Samtidig anbefaler Microsoft at virksomheten har så få globale administratorer som mulig, bruker roller med minst nødvendige rettigheter og krever flerfaktorautentisering for administratorer.

God kontroll betyr derfor ikke at alle skal være globale administratorer. Virksomheten bør i stedet ha:

  • minst én dokumentert administrativ gjenopprettingsvei som ikke bare kontrolleres av leverandøren
  • navngitte roller med minst nødvendig tilgang til daglig arbeid
  • flerfaktorautentisering på administrative kontoer
  • en rutine for å kontrollere og fjerne gamle administratorroller
  • oversikt over lisenser, fornyelser, domener og eventuelle partnerrelasjoner

Kontrollen bør testes ved å logge inn med den virksomhetskontrollerte administratorkontoen og bekrefte at den faktisk kan utføre de avtalte oppgavene. Et brukernavn i et dokument er ikke tilstrekkelig hvis kontoen er sperret, gjenopprettingsinformasjonen peker til feil person eller flerfaktorutstyret ikke lenger finnes.

Domenenavnet: Kontroller abonnent, forhandler og kontaktadresse

For norske domenenavn beskriver Norid forholdet som et domeneabonnement. Domenet håndteres gjennom en domeneforhandler, og Norid har en oppslagstjeneste som viser hvilken forhandler som er knyttet til abonnementet.

Norid opplyser også at abonnenten kan bytte forhandler og flytte med seg domeneabonnementet. Flyttingen bruker normalt en flyttekode fra nåværende forhandler eller en engangskode som sendes til e-postadressen registrert på abonnementet.

Dette gir tre konkrete kontroller:

  • Er riktig virksomhet registrert på domeneabonnementet?
  • Vet virksomheten hvilken forhandler som håndterer domenet?
  • Kontrollerer virksomheten e-postadressen som kan motta nødvendig kode?

Hvis kontaktadressen tilhører en tidligere ansatt eller bare leverandøren, kan et ellers enkelt bytte bli unødvendig vanskelig. Det samme gjelder hvis ingen vet hvem som kan endre DNS-oppføringer for nettside og e-post.

E-post krever kontroll over flere avhengigheter

En e-postkonto fungerer ikke isolert. Leveransen avhenger blant annet av domenet, DNS-oppføringer, e-postplattformen, administratorroller og brukernes innloggingsmetoder.

Virksomheten bør derfor kunne svare på:

  • Hvem administrerer e-postplattformen?
  • Hvem kan opprette eller sperre brukere og tilbakestille tilgang?
  • Hvem kan endre DNS-oppføringer for e-post?
  • Finnes det separate administrative kontoer som ikke brukes til vanlig e-post?
  • Hvordan eksporteres postbokser eller data ved et leverandørbytte?

DNS-kontroll er også nødvendig for å vedlikeholde mekanismer som SPF, DKIM og DMARC. Vi har forklart disse kontrollene nærmere i artikkelen SPF, DKIM og DMARC: e-postsikkerhet uten mystikk.

Nettside og hosting består av flere separate kontrollflater

En nettside kan være fordelt mellom flere leverandører. Domenet kan ligge ett sted, DNS et annet, webhotellet et tredje og publiseringssystemet hos en fjerde part. Temaer, utvidelser, bildebanker og integrasjoner kan ha egne lisenser og kontoer.

En dokumentert oversikt bør skille mellom:

  • domeneabonnement og DNS
  • hostingkonto og servertilgang
  • administratorer i publiseringssystemet
  • lisenser for temaer, utvidelser og eksterne tjenester
  • sikkerhetskopi av filer og database
  • kildekode, designfiler og annet materiale som trengs for videre drift

At en ansatt kan redigere tekst på nettsiden, betyr ikke nødvendigvis at virksomheten kan flytte domenet, hente ut databasen eller fornye en kritisk lisens.

Nettverksutstyr: Fysisk eierskap er bare ett lag

En virksomhet kan eie en fysisk brannmur, svitsj eller et trådløst aksesspunkt uten å ha kontroll over administrasjonen. Moderne nettverksutstyr styres ofte gjennom en lokal kontroller eller en skykonto.

For nettverket bør virksomheten dokumentere:

  • hvem som eier eller leier utstyret
  • hvor administrasjonskontoen ligger
  • hvem som har administrative roller
  • hvordan konfigurasjonen sikkerhetskopieres
  • hvilke abonnementer eller lisenser som kreves
  • hvordan kontrollen kan overføres uten å nullstille hele oppsettet

NSMs grunnprinsipper anbefaler at virksomheten har oversikt over enheter, programvare, brukere og kontoer, og at administrative tilganger beskyttes og begrenses. Et nettverkskart uten informasjon om administrasjon og konfigurasjon gir derfor bare en del av bildet.

Backup: Status er ikke det samme som gjenoppretting

En leverandør kan vise at en sikkerhetskopijobb er fullført, men virksomheten må også vite hva som er kopiert, hvor lenge kopiene beholdes, hvem som kan slette dem, og hvordan data gjenopprettes.

NSMs grunnprinsipper anbefaler regelmessig testing av sikkerhetskopier gjennom gjenoppretting. Praktisk kontroll over backup innebærer derfor både administrativ tilgang og en dokumentert, testet gjenopprettingsrutine.

Den planlagte artikkelen Backup som beredskap: Slik tester du at gjenoppretting virker går nærmere inn på hvordan en slik test kan gjennomføres.

Slik tester virksomheten sin faktiske kontroll

En kontroll bør ikke bare spørre om dokumentasjon finnes. Den bør verifisere at opplysningene virker.

  1. Lag en liste over kritiske tjenester, kontoer, domener, enheter og avtaler.
  2. Registrer hvilken virksomhet som står som kunde eller abonnent.
  3. Registrer intern tjenesteeier og ekstern administrator separat.
  4. Kontroller innlogging med en virksomhetskontrollert administratorkonto.
  5. Kontroller at gjenopprettingsadresse, telefon eller sikkerhetsnøkkel fortsatt er tilgjengelig.
  6. Sammenlign administratorroller med faktisk behov og fjern unødvendig tilgang.
  7. Finn fram prosessen for eksport, overføring eller leverandørbytte.
  8. Kontroller at backup omfatter de avtalte dataene, og gjennomfør en avgrenset gjenopprettingstest.
  9. Dokumenter hvem som skal kontaktes ved driftsstans eller låst administratorkonto.
  10. Sett dato for neste kontroll og ansvarlig person.

Resultatet bør være en kort og vedlikeholdbar oversikt, ikke et engangsdokument som blir utdatert. Hemmeligheter og passord bør ligge i en tilgangsstyrt løsning, mens dokumentasjonen viser hvor de forvaltes og hvem som kan bruke dem.

Konklusjon

Å betale for et system, bruke det hver dag og kunne administrere det er tre forskjellige ting. God kontroll krever at virksomheten forstår avtaleforholdet, har en egen administrativ gjenopprettingsvei, kan dokumentere driften og vet hvordan data eller tjenester kan flyttes.

Det betyr ikke at kunden skal gjøre leverandørens arbeid. En IT-leverandør kan fortsatt administrere løsningen. Forskjellen er at virksomheten ikke er avhengig av leverandørens hukommelse eller én ukjent konto for å få tilgang til sine egne tjenester.

Kilder

Illustrasjon av skylagring, servere og kostnader for bedrifter

Hva koster egentlig skylagring for bedrifter?

Den reelle kostnaden for skylagring er summen av lagring, brukere, datatrafikk, sikkerhetsfunksjoner, support, administrasjon, migrering og en framtidig utflytting. En lav månedspris kan være riktig for et lite og stabilt behov, men misvisende dersom datamengden vokser, flere funksjoner må kjøpes eller virksomheten undervurderer eget arbeid.

Det finnes derfor ikke én generell pris per gigabyte som svarer på hva skylagring koster en bedrift. Sammenlign samme omfang, samme sikkerhetsnivå og samme tidsperiode. En treårskalkyle med lavt, forventet og høyt forbruk gir et bedre beslutningsgrunnlag enn en prisliste alene.

Først: Hva slags skylagring kjøper virksomheten?

Ordet skylagring brukes om ulike tjenester med forskjellige prismodeller:

  • Fil- og samarbeidstjenester: prises ofte per bruker og inkluderer apper, deling og en lagringskvote.
  • Objektlagring: prises gjerne etter lagret datamengde, operasjoner og data som hentes ut.
  • Sikkerhetskopi i skyen: kan prises etter beskyttet enhet, kildevolum, lagret volum, oppbevaring og gjenoppretting.
  • Privat eller driftet sky: kan prises etter kapasitet, serverressurser, drift og avtalt tjenestenivå.

NIST beskriver målt tjeneste som en grunnleggende egenskap ved skytjenester: ressursbruk som lagring, prosessering, båndbredde eller aktive brukerkontoer kan måles, kontrolleres og rapporteres. Hvilken måleenhet leverandøren fakturerer, avgjør hvilke endringer som driver kostnaden.

De ni kostnadene som bør inn i kalkylen

1. Lisenser og brukere

I brukerbaserte tjenester må virksomheten avklare hva som teller som en fakturerbar bruker. Ansatte, innleide, felleskontoer, eksterne samarbeidspartnere og arkiverte kontoer kan behandles forskjellig.

Kontroller hvilke funksjoner som følger med hvert lisensnivå. En lav grunnpris er lite relevant hvis nødvendig tilgangsstyring, logging, arkivering eller sikkerhetsfunksjonalitet krever en dyrere plan. Ta også med kostnaden ved kontoer som blir stående etter rolleendringer og avsluttede arbeidsforhold.

2. Lagringsvolum og datavekst

Start med dagens faktiske datamengde, ikke bare oppgitt kvote. Skill mellom aktive filer, versjoner, slettede elementer, arkiv og sikkerhetskopier. Estimer deretter vekst per måned eller år for ulike datatyper.

En enkel modell er:

Forventet volum = dagens volum + nye data + versjoner og oppbevaring − dokumentert sletting.

Video, bilder, tekniske prosjektfiler og maskindata kan vokse helt annerledes enn vanlige kontordokumenter. Bruk derfor virksomhetens egne målinger fremfor en generell vekstprosent.

3. Datatrafikk og operasjoner

Noen tjenester inkluderer vanlig bruk i abonnementet. Infrastruktur- og objektlagring kan derimot ha separate priser for uthenting av data, forespørsler, replikering og flytting mellom regioner eller tjenester.

Dette blir særlig viktig når store datamengder skal analyseres, gjenopprettes eller flyttes. Be leverandøren vise kostnaden for en full eksport og en større gjenoppretting, ikke bare normal daglig bruk. En løsning kan være rimelig å fylle og dyr å forlate.

4. Oppbevaring, versjoner og sikkerhetskopi

Versjonshistorikk, papirkurv og redundans løser andre problemer enn en uavhengig sikkerhetskopi. Dersom virksomheten trenger flere kopier, lang oppbevaring eller beskyttelse mot kompromitterte administratorer, kan det kreve en separat tjeneste.

Ta med:

  • hvor mange versjoner eller gjenopprettingspunkter som beholdes
  • hvor lenge slettede data kan hentes tilbake
  • om backupvolum måles før eller etter komprimering og deduplisering
  • kostnad for lagring, uthenting og selve gjenopprettingen
  • jevnlig test av at gjenopprettingen virker

3-2-1-prinsippet er et godt utgangspunkt for å spre risiko, men kostnaden må beregnes med den faktiske oppbevaringsplanen. Se også hvordan gjenoppretting kan testes som beredskap.

5. Sikkerhet, personvern og dokumentasjon

Flerfaktorautentisering, avansert tilgangsstyring, kundestyrte nøkler, revisjonslogger, dataforebygging og lengre logglagring kan være inkludert, tillegg eller bare tilgjengelig i bestemte planer. Sammenlign løsninger på samme sikkerhetsnivå.

Hvis leverandøren behandler personopplysninger på virksomhetens vegne, må avtaler og underleverandører følges opp. Datatilsynet beskriver krav og anbefalinger til databehandleravtalen, blant annet bruk av underleverandører og egnede sikkerhetstiltak. Juridisk og sikkerhetsfaglig arbeid har også en kostnad, selv om den ikke står på skyfakturaen.

6. Support og tjenestenivå

Gratis eller standard support kan være tilstrekkelig for en mindre kritisk løsning. For en tjeneste som stopper fakturering, produksjon eller kundeleveranser, kan responstid, tilgjengelighet og eskalering være avgjørende.

Kontroller hva tjenestenivået faktisk måler, når responstiden starter og hvilke rettigheter virksomheten har ved avvik. En kreditert månedspris dekker sjelden den reelle kostnaden ved driftsstans.

7. Innføring og migrering

Førsteårsregningen omfatter mer enn import av filer. Kostnader kan oppstå ved kartlegging, rydding, datakonvertering, identitetsoppsett, integrasjoner, testing, opplæring og parallelldrift.

Skill mellom engangskostnader og løpende kostnader. Dokumenter også interne timer. Når ansatte bruker tid på å rydde data, teste arbeidsflyter og lære nye rutiner, er det en reell del av investeringen.

8. Løpende administrasjon og kostnadskontroll

Skylagring administrerer ikke seg selv. Noen må opprette og avslutte brukere, følge opp delinger, kontrollere lagringsvekst, håndtere varsler og gjennomgå fakturaer.

For forbruksbaserte tjenester bør ressurser merkes eller grupperes slik at kostnaden kan knyttes til eier, prosjekt eller formål. FinOps Framework beskriver kostnadsallokering som en måte å gi ansvarlige team og produkteiere en komplett forståelse av teknologikostnadene de påvirker.

9. Leverandørbytte og avslutning

Sett av tid og kostnad til en framtidig utflytting allerede ved anskaffelsen. Det kan være nødvendig å eksportere data og metadata, gjenskape rettigheter, erstatte integrasjoner, verifisere sletting og kjøre gammel og ny tjeneste parallelt.

NSM anbefaler oversikt og kontroll gjennom hele livsløpet ved tjenesteutsetting. Det som ikke avtales før kjøpet kan være vanskelig å få gjennomført senere. Utflyttingskostnaden bør derfor være en del av totalkostnaden, ikke en overraskelse når virksomheten ønsker å bytte.

En praktisk treårskalkyle

Lag tre scenarier: lavt, forventet og høyt forbruk. Bruk leverandørens gjeldende prisliste og noter dato, valuta, merverdiavgift og forutsetninger. Kalkylen bør minst inneholde:

Kostnadsområde År 1 År 2 År 3 Forutsetning
Lisenser eller aktive brukere Antall og plan
Lagring og datavekst Volum per datatype
Trafikk og operasjoner Normalbruk og topp
Backup og oppbevaring Kopier og lagringstid
Sikkerhet og tillegg Nødvendige funksjoner
Support Responstid og åpningstid
Innføring og migrering Eksterne og interne timer
Løpende administrasjon Timer per måned
Avsatt exitkostnad Eksport og overgang

Regn både total kostnad og kostnad per relevant enhet, for eksempel aktiv bruker, terabyte eller prosjekt. Enhetskostnaden gjør det enklere å se om økningen skyldes vekst i virksomheten eller dårligere utnyttelse.

Ikke sammenlign ulike leveranser som om de var like

En SaaS-pakke med kontorprogrammer, e-post, sikkerhetsfunksjoner og support kan ikke sammenlignes direkte med prisen på rå lagringskapasitet. Tilsvarende må en privat løsning inkludere maskinvare eller leie, strøm, datasenter, drift, overvåking, oppdatering, backup og beredskap.

Skytjenester kan redusere investeringer og gi fleksibel kapasitet. Egen eller privat infrastruktur kan gi en annen kostnadsprofil og mer kontroll, men krever reell kompetanse og drift. Ingen av modellene er automatisk billigst. Les beslutningsguiden om hvordan virksomheten velger riktig skyløsning før prisene sammenlignes.

Spørsmål leverandøren bør kunne besvare

  • Hvilke enheter måles og faktureres?
  • Hvilke sikkerhets-, logg- og administrasjonsfunksjoner krever en dyrere plan?
  • Hvordan påvirker versjoner, papirkurv, backup og replikering lagringsvolumet?
  • Hva koster full eksport og en større gjenoppretting?
  • Hvordan varsles pris- og avtaleendringer?
  • Kan virksomheten sette budsjetter, varsler og forbruksgrenser?
  • Hva kreves for å avslutte tjenesten og dokumentere sletting?

Ofte stilte spørsmål

Er pris per bruker bedre enn pris per gigabyte?

Det avhenger av bruksmønsteret. Brukerpris kan være oversiktlig når mange funksjoner er inkludert. Volumpris kan passe når få systemer håndterer store datamengder. Sammenlign totalen med deres faktiske antall brukere, volum og funksjonsbehov.

Hvorfor blir skyfakturaen høyere enn forventet?

Vanlige årsaker er flere brukere, datavekst, versjoner, trafikk, ekstra sikkerhetsfunksjoner, høyere supportnivå og ressurser som ikke lenger brukes. Fakturaen bør avstemmes mot eiere og faktisk forbruk.

Er privat eller egen drift billigere?

Ikke nødvendigvis. Modellen kan gi en annen og noen ganger mer forutsigbar kostnadsprofil, men maskinvare, drift, kompetanse, sikkerhet, backup og beredskap må tas med. Sammenlign lik funksjon og risiko over samme periode.

Hvor ofte bør kostnadsmodellen oppdateres?

Minst ved budsjettarbeid, vesentlig vekst, pris- eller avtaleendringer og før fornyelse. For forbruksbaserte tjenester bør faktiske kostnader og avvik følges opp langt oftere.

Kilder og videre lesning

Artikkelen ble faglig oppdatert 19. september 2026. Udokumenterte priseksempler er fjernet og erstattet med en etterprøvbar modell for treårig totalkostnad.