Skip to main content

Stikkord: Sky

Illustrasjon av bedrift som velger mellom ulike skyløsninger

Hvordan velge riktig skyløsning for bedriften

Riktig skyløsning er den som dekker virksomhetens behov med akseptabel risiko, tydelig ansvar og en realistisk vei ut igjen. Pris og funksjoner er viktige, men valget bør også vurderes ut fra data, sikkerhet, tilgjengelighet, leverandøravhengighet, kompetanse og gjenoppretting.

En stor offentlig skytjeneste kan være tryggere og enklere å drifte enn en liten lokal installasjon. En privat eller driftet løsning kan samtidig gi større kontroll i enkelte situasjoner. Etiketten «sky», «privat» eller «norsk» avgjør ikke sikkerheten alene. Det avgjørende er hvordan tjenesten er bygget, avtalt, konfigurert, brukt og fulgt opp.

Start med behovet, ikke leverandøren

NSM anbefaler at verdi- og risikovurderingen gjøres før konkrete løsninger vurderes. En demonstrasjon kan være overbevisende, men den sier lite om hvor godt tjenesten passer virksomhetens kritiske arbeidsprosesser.

Beskriv først hva løsningen skal brukes til:

  • hvilke arbeidsprosesser den skal støtte
  • hvilke data den skal lagre eller behandle
  • hvor mange brukere, enheter og eksterne samarbeidspartnere den skal betjene
  • hvor lenge virksomheten kan være uten tjenesten
  • hvor mye data virksomheten kan tåle å miste
  • hvilke integrasjoner og eksportformater som må fungere

Dette gir kriterier som kan kontrolleres i stedet for en vag jakt på «den beste skyen».

Hva betyr offentlig, privat og hybrid sky?

NISTs definisjon av skytjenester skiller mellom tjenestemodeller og leveransemodeller. Begrepene beskriver ulike ting:

  • SaaS: Kunden bruker leverandørens ferdige applikasjon, for eksempel e-post eller dokumentbehandling.
  • PaaS: Kunden kjører egne applikasjoner på en plattform leverandøren drifter.
  • IaaS: Kunden får infrastruktur som prosessering, lagring og nettverk, men har mer ansvar for operativsystemer og applikasjoner.

En offentlig sky tilbys til mange kunder av en skyleverandør. En privat sky er avsatt til én virksomhet, men kan stå både hos virksomheten og hos en ekstern driftsleverandør. En hybrid sky kombinerer flere separate miljøer med en form for data- eller applikasjonsflyt mellom dem.

«Self-hosted» betyr vanligvis at virksomheten eller dens driftspartner kontrollerer applikasjonen og ofte mer av infrastrukturen. Det er ikke det samme som at løsningen står fysisk på kontoret. Plassering, eierskap og driftsansvar må undersøkes hver for seg.

1. Kartlegg data og regulatoriske krav

Finn ut hvilke personopplysninger, forretningshemmeligheter, regnskapsdata og andre verdier tjenesten skal håndtere. Vurder konfidensialitet, integritet og tilgjengelighet: Hvem kan få innsyn, hva skjer ved feilaktige endringer, og hva er konsekvensen av nedetid?

Databehandlerrollen må avklares når en leverandør behandler personopplysninger på vegne av virksomheten. Datatilsynet bruker lagring av kundeopplysninger i en annen virksomhets skytjeneste som eksempel på når databehandleravtale er nødvendig.

Kontroller hvor data behandles, hvilke underleverandører som benyttes, hvordan supporttilgang styres og hvilke overføringsmekanismer som gjelder dersom personopplysninger kan behandles utenfor EØS. Fysisk lagring i Europa svarer ikke alene på alle disse spørsmålene.

2. Avklar hvem som har ansvar for hva

Skyleverandøren og kunden deler ansvaret, men grensen flytter seg med tjenestemodellen. I en SaaS-tjeneste drifter leverandøren mer av teknologien, mens kunden fortsatt må håndtere brukere, tilganger, datakvalitet, innstillinger og ofte sikkerhetskopiering. I IaaS har kunden normalt et langt større ansvar for operativsystem, applikasjoner, nettverk og oppdatering.

Lag en ansvarsmatrise for minst disse oppgavene:

  • identiteter, flerfaktorautentisering og administratorroller
  • sikker konfigurasjon og oppdateringer
  • logging, varsling og hendelseshåndtering
  • sikkerhetskopi og gjenoppretting
  • dataklassifisering, sletting og eksport
  • oppfølging av underleverandører og avtaleendringer

Uklare mellomrom er farligere enn en modell med mer eller mindre kundekontroll. Det som ikke inngår i leveransen må ha en annen eier.

3. Vurder sikkerhetsmekanismene som faktisk er tilgjengelige

Be om dokumentasjon på sikkerhetsstyring, uavhengige revisjoner og relevante sertifiseringer, men ikke behandle et sertifikat som bevis på at deres bruk av tjenesten er sikker. Kontroller hvilke funksjoner som følger med abonnementet, hvilke som koster ekstra, og hvilke virksomheten må etablere selv.

Vurder blant annet:

  • phishing-resistent eller sterk flerfaktorautentisering
  • rollebasert tilgang og separate administratorkontoer
  • kryptering under overføring og lagring
  • kunde- eller leverandørstyrte nøkler når det er relevant
  • logger som kan eksporteres til uavhengig overvåking
  • varsling ved uvanlige innlogginger og administrative endringer
  • beskyttelse mot sletting og endring av data og sikkerhetskopier

Det britiske NCSC har fjorten prinsipper for vurdering av skyleverandører, blant annet databeskyttelse, sikker sletting, driftsmotstand, leverandørstyring, identitet og sikker bruk av tjenesten.

4. Mål tilgjengelighet i virksomhetens egen sammenheng

En oppetidsgaranti sier ikke nødvendigvis hvor raskt virksomheten er tilbake i arbeid. Tjenesten kan være tilgjengelig mens en konto, integrasjon, internettlinje eller lokal enhet er ute av drift. Undersøk også vedlikeholdsvinduer, støtte, statusinformasjon og hvordan leverandøren varsler hendelser.

Definer to praktiske mål:

  • Gjenopprettingstid: Hvor lenge kan prosessen være utilgjengelig?
  • Datatap: Hvor mye arbeid eller data kan virksomheten akseptere å miste?

Vurder deretter om virksomheten trenger offline arbeidsmåte, alternativ kommunikasjon, reserveforbindelse eller en manuell rutine mens tjenesten er nede.

5. Skill versjonshistorikk, redundans og backup

Redundans holder tjenesten tilgjengelig når utstyr feiler. Versjonshistorikk kan gjøre det mulig å hente en tidligere fil. Ingen av delene er automatisk en uavhengig sikkerhetskopi som beskytter mot kompromitterte administratorer, feilkonfigurasjon eller hendelser hos leverandøren.

Avklar hva leverandøren sikkerhetskopierer, hvor lenge kopiene beholdes, hvem som kan slette dem og hvordan en gjenoppretting bestilles. Virksomheten kan trenge en separat kopi utenfor tjenestens vanlige administrasjonsflate. 3-2-1-prinsippet hjelper med å spre risikoen, mens en gjenopprettingstest viser om kopiene faktisk kan brukes.

6. Test om virksomheten kan bytte leverandør

En exit-plan bør lages før avtalen signeres. Det er da virksomheten har best mulighet til å stille krav om eksport, bistand, frister og sletting.

Be om svar på disse spørsmålene:

  • Kan alle data, metadata, rettigheter og logger eksporteres?
  • Er eksportformatet dokumentert og lesbart av andre løsninger?
  • Hva skjer med integrasjoner, arbeidsflyter og automatiseringer?
  • Hvor lang tid tar en full eksport, og hva koster den?
  • Hvor lenge er data tilgjengelige etter oppsigelse?
  • Hvordan bekreftes sletting hos leverandør og underleverandører?

En liten prøveeksport er mer verdifull enn et generelt løfte om at data «kan tas ut». NSM anbefaler oversikt og kontroll gjennom hele livsløpet, sammen med bestillerkompetanse, risikovurdering og tydelige krav.

7. Beregn totalkostnaden over flere år

Sammenlign mer enn lisenspris. Ta med innføring, datamigrering, brukeradministrasjon, sikkerhetsfunksjoner, backup, integrasjoner, lagring, support, opplæring og framtidig utflytting. For infrastruktur kan også dataoverføring, trafikk og ressursforbruk påvirke regningen.

En egen eller privat løsning må på sin side inkludere maskinvare, datasenter, strøm, overvåking, oppdatering, beredskap og kompetanse. Kostnaden ved nedetid og manglende sikkerhet bør vurderes i begge modeller. Billigst per måned er ikke nødvendigvis lavest total risiko eller total kostnad.

8. Vurder kompetansen som kreves etter kjøpet

En tjeneste blir ikke ferdig forvaltet fordi den er skybasert. Virksomheten trenger fortsatt noen som administrerer brukere, følger opp varsler, gjennomgår tilganger, håndterer endringer og kontrollerer leverandøren.

Mer kontroll krever vanligvis mer driftskompetanse. Hvis virksomheten velger privat sky eller egen applikasjonsdrift, må ansvar for sikkerhetsoppdatering, kapasitet, logging, backup og hendelser være reelt bemannet. Hvis en driftspartner gjør arbeidet, bør leveransen være konkret og etterprøvbar.

En beslutningsmatrise som kan brukes i praksis

Gi hver kandidat en dokumentert vurdering for disse områdene:

  1. funksjonell dekning og brukervennlighet
  2. data, personvern og kontraktskrav
  3. identitet, logging og tekniske sikkerhetsmekanismer
  4. tilgjengelighet, støtte og beredskap
  5. backup og testet gjenoppretting
  6. integrasjoner, eksport og exit
  7. kompetanse og driftsansvar
  8. totalkostnad over avtaleperioden

Vekt områdene etter virksomhetens behov. En løsning som er best for en liten prosjektbedrift kan være feil for en virksomhet med lange oppbevaringskrav, sensitive data eller svært lav toleranse for nedetid.

Ofte stilte spørsmål

Er offentlig sky mindre sikker enn privat sky?

Ikke nødvendigvis. Store leverandører kan ha betydelig sikkerhetskompetanse og robuste driftsmiljøer. Privat sky kan gi mer kontroll, men kontroll må følges av kompetanse, vedlikehold og overvåking. Risikoen avgjøres av tjenesten, bruken og ansvarsdelingen.

Er data trygge hvis de lagres i Norge?

Norsk lagringssted kan være relevant, men svarer ikke alene på hvem som eier leverandøren, hvem som har administrativ tilgang, hvilke underleverandører som brukes, hvordan data sikres eller hvilke avtaler og regler som gjelder.

Må en bedrift ha egen backup av en SaaS-tjeneste?

Det avhenger av leverandørens gjenopprettingsmuligheter og virksomhetens krav. Avklar hva som inngår, hvilke hendelser som dekkes og om kopiene er tilstrekkelig uavhengige. Test gjenoppretting og eksport før en hendelse.

Hva er det viktigste kontrollspørsmålet?

Spør hva virksomheten selv fortsatt har ansvar for. Svaret avdekker ofte hull i tilgangsstyring, backup, overvåking og beredskap som ellers blir synlige først etter en hendelse.

Kilder og videre lesning

Artikkelen ble faglig oppdatert 18. september 2026. Begreper, ansvarsdeling, sikkerhet, gjenoppretting, exit og beslutningskriterier er presisert, og uferdige henvisninger er fjernet.

Illustrasjon av self-hosted skylagring der en virksomhet kontrollerer egne servere og datalagring

Self-hosted skylagring – hva betyr det egentlig?

Mange virksomheter lagrer i dag dokumenter, bilder og interne filer i tjenester som Google Drive, Dropbox eller Microsoft 365. Det fungerer enkelt: du oppretter en konto, laster opp filene dine, og alt ligger tilgjengelig på nettet.

Men noen virksomheter velger en helt annen modell. De bruker såkalt self-hosted skylagring. Da ligger ikke dataene i infrastrukturen til en global leverandør – de ligger i en løsning virksomheten selv kontrollerer.

Hva betyr egentlig self-hosted skylagring i praksis, og hvorfor velger noen virksomheter dette?

Hva betyr self-hosted skylagring?

Self-hosted skylagring betyr ganske enkelt at skyløsningen driftes på servere du selv kontrollerer.

Det kan være:

  • en server i egne lokaler
  • en server i et norsk datasenter
  • en privat sky driftet av en leverandør på vegne av virksomheten

Forskjellen fra tradisjonelle skyløsninger er at infrastrukturen ikke eies av en global plattformleverandør.

Virksomheten bestemmer selv:

  • hvor dataene lagres
  • hvem som har tilgang
  • hvordan systemet driftes
  • hvilke sikkerhetsregler som gjelder

Teknologien kan fortsatt fungere som en moderne skyløsning. Brukerne kan synkronisere filer mellom PC, mobil og nettleser akkurat som i andre skylagringstjenester.

Forskjellen ligger i hvem som kontrollerer infrastrukturen bak løsningen.

Forskjellen på self-hosted og vanlig skylagring

For å forstå konseptet bedre, er det nyttig å sammenligne modellene.

Tradisjonell skylagring

I tjenester som Google Drive eller Microsoft OneDrive lagres filene i datasentrene til leverandøren. Hele infrastrukturen – servere, nettverk og programvare – kontrolleres av plattformleverandøren.

Virksomheten får tilgang til systemet gjennom abonnement.

Fordelen er at alt er ferdig satt opp. Det krever lite teknisk arbeid.

Ulempen er at kontrollen over infrastrukturen i praksis ligger hos leverandøren.

Self-hosted skylagring

I en self-hosted løsning installeres skylagringsplattformen på en server virksomheten kontrollerer.

Programvaren kan være for eksempel:

  • Nextcloud
  • ownCloud
  • Seafile

Her fungerer programvaren som selve skylagringstjenesten, men infrastrukturen er under egen kontroll.

Brukerne opplever ofte løsningen på samme måte som andre skylagringstjenester: filer kan deles, synkroniseres og åpnes fra ulike enheter.

Forskjellen er at dataene ligger i en løsning virksomheten selv styrer.

Hvorfor velger noen virksomheter self-hosted skylagring?

Valget handler sjelden om teknologi alene. Det handler ofte om kontroll.

Mange virksomheter oppdager etter hvert at skyløsninger ikke bare handler om lagringsplass. De handler også om eierskap til infrastrukturen dataene ligger i.

Når data lagres hos en global leverandør, er det leverandøren som kontrollerer:

  • datasentre
  • lagringssystemer
  • tilgangsstruktur
  • teknisk plattform

I en self-hosted modell flyttes denne kontrollen nærmere virksomheten.

Dette kan være viktig for organisasjoner som jobber med:

  • sensitive dokumenter
  • forskningsdata
  • kundedata
  • interne strategidokumenter

Det betyr ikke nødvendigvis at self-hosted alltid er mer sikkert, men det gir virksomheten større kontroll over hvordan sikkerheten bygges opp.

Datasuverenitet og jurisdiksjon

Et begrep som ofte dukker opp i denne diskusjonen er datasuverenitet.

Det handler om hvem som i praksis har juridisk tilgang til dataene dine.

Når data lagres hos globale leverandører, kan flere juridiske forhold påvirke situasjonen. Blant annet:

  • nasjonal lovgivning
  • internasjonale avtaler
  • myndighetskrav til datatilgang

Dette er en av grunnene til at noen virksomheter ønsker løsninger hvor infrastrukturen er plassert i et bestemt land eller under en bestemt jurisdiksjon.

Self-hosted skylagring gjør dette mulig fordi virksomheten selv bestemmer hvor serverne står.

Hvordan fungerer self-hosted skylagring i praksis?

Teknisk sett fungerer løsningen ofte ganske likt andre skylagringstjenester.

Et typisk oppsett kan se slik ut:

  1. En server installeres i et datasenter eller lokalt.
  2. Skylagringsprogramvaren installeres på serveren.
  3. Brukere opprettes med egne kontoer.
  4. Klientprogrammer installeres på PC og mobil.

Når dette er gjort, kan brukerne:

  • laste opp filer
  • synkronisere mapper
  • dele dokumenter
  • samarbeide om filer

Alt skjer gjennom den samme typen grensesnitt som man kjenner fra vanlige skyløsninger.

Forskjellen er at systemet drives i en infrastruktur virksomheten selv kontrollerer.

Er self-hosted skylagring riktig for alle?

Selv om self-hosted kan gi mer kontroll, betyr ikke det at det alltid er riktig valg.

Det finnes klare fordeler med ferdige skyløsninger:

  • rask oppstart
  • minimal drift
  • ferdige integrasjoner
  • høy brukervennlighet

For små virksomheter uten tekniske ressurser kan dette være den mest praktiske løsningen.

Self-hosted løsninger krever vanligvis mer planlegging. Man må blant annet ta stilling til:

  • drift av servere
  • sikkerhetsoppdateringer
  • backup
  • overvåkning

I praksis velger mange virksomheter en mellomløsning hvor infrastrukturen fortsatt er under egen kontroll, men driften håndteres av en leverandør.

Et eksempel: Nextcloud

En av de mest brukte plattformene for self-hosted skylagring er Nextcloud.

Nextcloud er en open source-plattform som gir funksjoner som:

  • filsynkronisering
  • dokumentdeling
  • samarbeidsverktøy
  • kalender og kontakter

Systemet kan installeres på egne servere eller i et privat datasenter.

For brukerne oppleves løsningen ofte svært lik andre skylagringstjenester. Forskjellen ligger i hvem som kontrollerer infrastrukturen.

Et spørsmål mange virksomheter overser

Diskusjonen om skylagring handler ofte om funksjoner, pris og brukervennlighet.

Men et annet spørsmål er minst like viktig:

Hvem kontrollerer egentlig infrastrukturen dataene dine ligger i?

Når en virksomhet velger en skyløsning, velger den samtidig hvem som har kontroll over lagringsplattformen.

Det er nettopp dette spørsmålet hovedartikkelen vår tar for seg i detalj.

Hvis du vil forstå de strategiske konsekvensene av ulike skyløsninger, bør du lese videre her:

Hvem kontrollerer egentlig dataene dine?

Nextcloud grensesnitt for privat skylagring og fildeling for bedrifter

Hva er Nextcloud – og hvordan fungerer det?

Nextcloud er en åpen kildekode-plattform for lagring, samarbeid og deling av filer. Løsningen kan sammenlignes med tjenester som Google Drive, Microsoft OneDrive og Dropbox, men med én viktig forskjell: virksomheten selv kontrollerer hvor dataene ligger og hvem som har tilgang. Dermed får bedrifter fleksibiliteten til en moderne skyplattform kombinert med kontroll over egen infrastruktur.

Hva er Nextcloud?

Nextcloud er i praksis en privat skyplattform som kan installeres på en egen server, i et datasenter eller hos en leverandør som tilbyr drift av løsningen. Plattformen gjør det mulig å lagre filer, dele dokumenter, samarbeide i team og synkronisere data mellom ulike enheter.

Samtidig fungerer systemet som en sentral digital arbeidsflate der ansatte kan jobbe med dokumenter, kalender, oppgaver og kommunikasjon.

Videre er Nextcloud utviklet som open source. Det betyr at kildekoden er åpen og kan kontrolleres, tilpasses og videreutvikles. Dette gir virksomheter større transparens og mindre avhengighet av én enkelt leverandør.

For mange virksomheter er nettopp dette en viktig grunn til å vurdere løsningen når de ser nærmere på hvem kontrollerer egentlig dataene dine.

I tillegg finnes det et stort økosystem av utvidelser og apper som gjør det mulig å bygge ut funksjonaliteten etter behov.

Hvordan fungerer Nextcloud i praksis?

I praksis fungerer Nextcloud som en sentral plattform der alle filer og samarbeidsverktøy ligger samlet. Brukere logger inn via nettleser, mobilapp eller skrivebordsprogram.

Når filer lastes opp til systemet blir de lagret på serveren der Nextcloud er installert. Deretter kan filene synkroniseres automatisk til andre enheter eller deles med kolleger og samarbeidspartnere.

Samtidig tilbyr plattformen funksjoner for tilgangsstyring og sikkerhet. Administratorer kan bestemme hvem som har tilgang til hvilke mapper, hvilke brukere som kan dele filer og hvilke sikkerhetsnivåer som skal gjelde.

Dermed kan virksomheter strukturere data på en trygg og kontrollert måte.

Nextcloud brukes ofte i det som kalles [self-hosted skylagring – hva betyr det egentlig], hvor virksomheten selv bestemmer hvor infrastrukturen ligger.

Videre støtter Nextcloud også samarbeid i dokumenter, videomøter, kalender og oppgavehåndtering gjennom ulike integrasjoner. På den måten kan plattformen fungere som et alternativ til flere separate skyløsninger.

Hvorfor velger mange bedrifter Nextcloud?

En viktig årsak er kontroll over data. Når løsningen hostes på egen server eller hos en lokal leverandør vet virksomheten nøyaktig hvor dataene befinner seg.

Dette kan være avgjørende for organisasjoner som må forholde seg til personvern, regulatoriske krav eller interne sikkerhetspolicyer.

Samtidig gir Nextcloud fleksibilitet. Plattformen kan skaleres fra små team til store organisasjoner, og funksjonaliteten kan utvides etter hvert som behovene vokser.

Dermed kan virksomheter bygge en digital plattform som passer deres arbeidsmåte.

I tillegg kan Nextcloud redusere avhengigheten av globale teknologiselskaper. For mange organisasjoner handler dette ikke bare om teknologi, men også om strategi og hva er datasuverenitet.

Når passer Nextcloud best?

Nextcloud passer spesielt godt for virksomheter som ønsker en skyplattform uten å gi fra seg kontrollen over egne data.

Det kan være små og mellomstore bedrifter, konsulentselskaper, offentlige organisasjoner eller andre virksomheter som håndterer sensitive dokumenter.

Samtidig kan løsningen være et godt alternativ for bedrifter som vurderer forskjellen mellom ulike plattformer som for eksempel nextcloud vs microsoft 365 eller nextcloud vs google drive.

Fordi systemet kan tilpasses og utvides, kan det integreres med andre systemer og tilpasses spesifikke arbeidsprosesser.

Dermed kan Nextcloud fungere både som en sikker filplattform, en samarbeidsplattform og en sentral del av virksomhetens digitale infrastruktur.

Oppsummert

Nextcloud er en moderne skyplattform som gir virksomheter mulighet til å lagre, dele og samarbeide om data på en sikker måte.

Forskjellen fra mange kommersielle skyløsninger er at virksomheten selv kan kontrollere infrastrukturen og dataene.

Dermed kombinerer løsningen fordelene fra skylagring med kontrollen fra egen drift.

For mange SMB-bedrifter kan dette være et viktig steg mot bedre datasikkerhet, mer fleksibilitet og større kontroll over virksomhetens digitale ressurser.