Skip to main content

Stikkord: skytjenester

Illustrasjon av bedrift som velger mellom ulike skyløsninger

Hvordan velge riktig skyløsning for bedriften

Riktig skyløsning er den som dekker virksomhetens behov med akseptabel risiko, tydelig ansvar og en realistisk vei ut igjen. Pris og funksjoner er viktige, men valget bør også vurderes ut fra data, sikkerhet, tilgjengelighet, leverandøravhengighet, kompetanse og gjenoppretting.

En stor offentlig skytjeneste kan være tryggere og enklere å drifte enn en liten lokal installasjon. En privat eller driftet løsning kan samtidig gi større kontroll i enkelte situasjoner. Etiketten «sky», «privat» eller «norsk» avgjør ikke sikkerheten alene. Det avgjørende er hvordan tjenesten er bygget, avtalt, konfigurert, brukt og fulgt opp.

Start med behovet, ikke leverandøren

NSM anbefaler at verdi- og risikovurderingen gjøres før konkrete løsninger vurderes. En demonstrasjon kan være overbevisende, men den sier lite om hvor godt tjenesten passer virksomhetens kritiske arbeidsprosesser.

Beskriv først hva løsningen skal brukes til:

  • hvilke arbeidsprosesser den skal støtte
  • hvilke data den skal lagre eller behandle
  • hvor mange brukere, enheter og eksterne samarbeidspartnere den skal betjene
  • hvor lenge virksomheten kan være uten tjenesten
  • hvor mye data virksomheten kan tåle å miste
  • hvilke integrasjoner og eksportformater som må fungere

Dette gir kriterier som kan kontrolleres i stedet for en vag jakt på «den beste skyen».

Hva betyr offentlig, privat og hybrid sky?

NISTs definisjon av skytjenester skiller mellom tjenestemodeller og leveransemodeller. Begrepene beskriver ulike ting:

  • SaaS: Kunden bruker leverandørens ferdige applikasjon, for eksempel e-post eller dokumentbehandling.
  • PaaS: Kunden kjører egne applikasjoner på en plattform leverandøren drifter.
  • IaaS: Kunden får infrastruktur som prosessering, lagring og nettverk, men har mer ansvar for operativsystemer og applikasjoner.

En offentlig sky tilbys til mange kunder av en skyleverandør. En privat sky er avsatt til én virksomhet, men kan stå både hos virksomheten og hos en ekstern driftsleverandør. En hybrid sky kombinerer flere separate miljøer med en form for data- eller applikasjonsflyt mellom dem.

«Self-hosted» betyr vanligvis at virksomheten eller dens driftspartner kontrollerer applikasjonen og ofte mer av infrastrukturen. Det er ikke det samme som at løsningen står fysisk på kontoret. Plassering, eierskap og driftsansvar må undersøkes hver for seg.

1. Kartlegg data og regulatoriske krav

Finn ut hvilke personopplysninger, forretningshemmeligheter, regnskapsdata og andre verdier tjenesten skal håndtere. Vurder konfidensialitet, integritet og tilgjengelighet: Hvem kan få innsyn, hva skjer ved feilaktige endringer, og hva er konsekvensen av nedetid?

Databehandlerrollen må avklares når en leverandør behandler personopplysninger på vegne av virksomheten. Datatilsynet bruker lagring av kundeopplysninger i en annen virksomhets skytjeneste som eksempel på når databehandleravtale er nødvendig.

Kontroller hvor data behandles, hvilke underleverandører som benyttes, hvordan supporttilgang styres og hvilke overføringsmekanismer som gjelder dersom personopplysninger kan behandles utenfor EØS. Fysisk lagring i Europa svarer ikke alene på alle disse spørsmålene.

2. Avklar hvem som har ansvar for hva

Skyleverandøren og kunden deler ansvaret, men grensen flytter seg med tjenestemodellen. I en SaaS-tjeneste drifter leverandøren mer av teknologien, mens kunden fortsatt må håndtere brukere, tilganger, datakvalitet, innstillinger og ofte sikkerhetskopiering. I IaaS har kunden normalt et langt større ansvar for operativsystem, applikasjoner, nettverk og oppdatering.

Lag en ansvarsmatrise for minst disse oppgavene:

  • identiteter, flerfaktorautentisering og administratorroller
  • sikker konfigurasjon og oppdateringer
  • logging, varsling og hendelseshåndtering
  • sikkerhetskopi og gjenoppretting
  • dataklassifisering, sletting og eksport
  • oppfølging av underleverandører og avtaleendringer

Uklare mellomrom er farligere enn en modell med mer eller mindre kundekontroll. Det som ikke inngår i leveransen må ha en annen eier.

3. Vurder sikkerhetsmekanismene som faktisk er tilgjengelige

Be om dokumentasjon på sikkerhetsstyring, uavhengige revisjoner og relevante sertifiseringer, men ikke behandle et sertifikat som bevis på at deres bruk av tjenesten er sikker. Kontroller hvilke funksjoner som følger med abonnementet, hvilke som koster ekstra, og hvilke virksomheten må etablere selv.

Vurder blant annet:

  • phishing-resistent eller sterk flerfaktorautentisering
  • rollebasert tilgang og separate administratorkontoer
  • kryptering under overføring og lagring
  • kunde- eller leverandørstyrte nøkler når det er relevant
  • logger som kan eksporteres til uavhengig overvåking
  • varsling ved uvanlige innlogginger og administrative endringer
  • beskyttelse mot sletting og endring av data og sikkerhetskopier

Det britiske NCSC har fjorten prinsipper for vurdering av skyleverandører, blant annet databeskyttelse, sikker sletting, driftsmotstand, leverandørstyring, identitet og sikker bruk av tjenesten.

4. Mål tilgjengelighet i virksomhetens egen sammenheng

En oppetidsgaranti sier ikke nødvendigvis hvor raskt virksomheten er tilbake i arbeid. Tjenesten kan være tilgjengelig mens en konto, integrasjon, internettlinje eller lokal enhet er ute av drift. Undersøk også vedlikeholdsvinduer, støtte, statusinformasjon og hvordan leverandøren varsler hendelser.

Definer to praktiske mål:

  • Gjenopprettingstid: Hvor lenge kan prosessen være utilgjengelig?
  • Datatap: Hvor mye arbeid eller data kan virksomheten akseptere å miste?

Vurder deretter om virksomheten trenger offline arbeidsmåte, alternativ kommunikasjon, reserveforbindelse eller en manuell rutine mens tjenesten er nede.

5. Skill versjonshistorikk, redundans og backup

Redundans holder tjenesten tilgjengelig når utstyr feiler. Versjonshistorikk kan gjøre det mulig å hente en tidligere fil. Ingen av delene er automatisk en uavhengig sikkerhetskopi som beskytter mot kompromitterte administratorer, feilkonfigurasjon eller hendelser hos leverandøren.

Avklar hva leverandøren sikkerhetskopierer, hvor lenge kopiene beholdes, hvem som kan slette dem og hvordan en gjenoppretting bestilles. Virksomheten kan trenge en separat kopi utenfor tjenestens vanlige administrasjonsflate. 3-2-1-prinsippet hjelper med å spre risikoen, mens en gjenopprettingstest viser om kopiene faktisk kan brukes.

6. Test om virksomheten kan bytte leverandør

En exit-plan bør lages før avtalen signeres. Det er da virksomheten har best mulighet til å stille krav om eksport, bistand, frister og sletting.

Be om svar på disse spørsmålene:

  • Kan alle data, metadata, rettigheter og logger eksporteres?
  • Er eksportformatet dokumentert og lesbart av andre løsninger?
  • Hva skjer med integrasjoner, arbeidsflyter og automatiseringer?
  • Hvor lang tid tar en full eksport, og hva koster den?
  • Hvor lenge er data tilgjengelige etter oppsigelse?
  • Hvordan bekreftes sletting hos leverandør og underleverandører?

En liten prøveeksport er mer verdifull enn et generelt løfte om at data «kan tas ut». NSM anbefaler oversikt og kontroll gjennom hele livsløpet, sammen med bestillerkompetanse, risikovurdering og tydelige krav.

7. Beregn totalkostnaden over flere år

Sammenlign mer enn lisenspris. Ta med innføring, datamigrering, brukeradministrasjon, sikkerhetsfunksjoner, backup, integrasjoner, lagring, support, opplæring og framtidig utflytting. For infrastruktur kan også dataoverføring, trafikk og ressursforbruk påvirke regningen.

En egen eller privat løsning må på sin side inkludere maskinvare, datasenter, strøm, overvåking, oppdatering, beredskap og kompetanse. Kostnaden ved nedetid og manglende sikkerhet bør vurderes i begge modeller. Billigst per måned er ikke nødvendigvis lavest total risiko eller total kostnad.

8. Vurder kompetansen som kreves etter kjøpet

En tjeneste blir ikke ferdig forvaltet fordi den er skybasert. Virksomheten trenger fortsatt noen som administrerer brukere, følger opp varsler, gjennomgår tilganger, håndterer endringer og kontrollerer leverandøren.

Mer kontroll krever vanligvis mer driftskompetanse. Hvis virksomheten velger privat sky eller egen applikasjonsdrift, må ansvar for sikkerhetsoppdatering, kapasitet, logging, backup og hendelser være reelt bemannet. Hvis en driftspartner gjør arbeidet, bør leveransen være konkret og etterprøvbar.

En beslutningsmatrise som kan brukes i praksis

Gi hver kandidat en dokumentert vurdering for disse områdene:

  1. funksjonell dekning og brukervennlighet
  2. data, personvern og kontraktskrav
  3. identitet, logging og tekniske sikkerhetsmekanismer
  4. tilgjengelighet, støtte og beredskap
  5. backup og testet gjenoppretting
  6. integrasjoner, eksport og exit
  7. kompetanse og driftsansvar
  8. totalkostnad over avtaleperioden

Vekt områdene etter virksomhetens behov. En løsning som er best for en liten prosjektbedrift kan være feil for en virksomhet med lange oppbevaringskrav, sensitive data eller svært lav toleranse for nedetid.

Ofte stilte spørsmål

Er offentlig sky mindre sikker enn privat sky?

Ikke nødvendigvis. Store leverandører kan ha betydelig sikkerhetskompetanse og robuste driftsmiljøer. Privat sky kan gi mer kontroll, men kontroll må følges av kompetanse, vedlikehold og overvåking. Risikoen avgjøres av tjenesten, bruken og ansvarsdelingen.

Er data trygge hvis de lagres i Norge?

Norsk lagringssted kan være relevant, men svarer ikke alene på hvem som eier leverandøren, hvem som har administrativ tilgang, hvilke underleverandører som brukes, hvordan data sikres eller hvilke avtaler og regler som gjelder.

Må en bedrift ha egen backup av en SaaS-tjeneste?

Det avhenger av leverandørens gjenopprettingsmuligheter og virksomhetens krav. Avklar hva som inngår, hvilke hendelser som dekkes og om kopiene er tilstrekkelig uavhengige. Test gjenoppretting og eksport før en hendelse.

Hva er det viktigste kontrollspørsmålet?

Spør hva virksomheten selv fortsatt har ansvar for. Svaret avdekker ofte hull i tilgangsstyring, backup, overvåking og beredskap som ellers blir synlige først etter en hendelse.

Kilder og videre lesning

Artikkelen ble faglig oppdatert 18. september 2026. Begreper, ansvarsdeling, sikkerhet, gjenoppretting, exit og beslutningskriterier er presisert, og uferdige henvisninger er fjernet.

Illustrasjon av globale datastrømmer mellom servere i USA og Europa som symboliserer jurisdiksjon og CLOUD Act.

CLOUD Act forklart: Hva kan amerikanske myndigheter kreve?

CLOUD Act gir ikke amerikanske myndigheter fri tilgang til alle data hos amerikanske selskaper. Loven avklarer blant annet at bestemte tjenesteleverandører under amerikansk jurisdiksjon kan pålegges å utlevere elektroniske data de har i sin besittelse, forvaring eller kontroll, selv om dataene lagres utenfor USA.

Det kreves fortsatt et gyldig myndighetskrav etter amerikansk rett. Samtidig kan et slikt krav komme i konflikt med europeiske regler om utlevering og overføring av personopplysninger. Derfor er CLOUD Act relevant når norske virksomheter vurderer skytjenester, men loven må forklares mer presist enn «USA kan hente alt».

Denne artikkelen gir en overordnet forklaring og praktiske kontrollpunkter. Den er ikke juridisk rådgivning i en konkret sak.

Hva er CLOUD Act?

CLOUD Act er forkortelse for Clarifying Lawful Overseas Use of Data Act. Loven ble vedtatt i USA i mars 2018 etter en konflikt om amerikanske myndigheters tilgang til e-postdata som Microsoft lagret i Irland.

Loven har to hoveddeler som ofte blandes sammen:

  1. Den presiserer rekkevidden av amerikanske pålegg til tilbydere av elektroniske kommunikasjons- og fjernlagringstjenester.
  2. Den oppretter et rammeverk for bilaterale avtaler som kan gjøre det mulig for godkjente land å rette kvalifiserte myndighetskrav direkte til tjenesteleverandører i det andre landet.

Begge delene handler om tilgang til elektroniske bevis i etterforskning av kriminalitet. De er ikke en generell ordning for kommersiell bruk, overvåking uten prosess eller fri innsynstilgang.

Hva betyr «possession, custody or control»?

CLOUD Act la til en bestemmelse i den amerikanske Stored Communications Act. Bestemmelsen sier at en omfattet tilbyder skal etterkomme pliktene i loven til å bevare, sikkerhetskopiere eller utlevere data i tilbyderens besittelse, forvaring eller kontroll, uavhengig av om kommunikasjonen, registeret eller opplysningen befinner seg i eller utenfor USA.

Det sentrale er derfor ikke bare hvor serveren står. Spørsmålet er om den aktuelle tilbyderen omfattes av amerikansk jurisdiksjon, om et gyldig pålegg retter seg mot tilbyderen, og om tilbyderen har den nødvendige kontrollen over dataene.

Formuleringen betyr heller ikke at enhver amerikansk eier automatisk kan levere ut alle data i et globalt konsern. Selskapsstruktur, avtaleforhold, teknisk tilgang og faktisk kontroll kan ha betydning. Dette må vurderes konkret.

Hvilke leverandører omfattes?

Den delen av loven som avklarer utleveringsplikten, bygger på Stored Communications Act og retter seg mot tilbydere av elektroniske kommunikasjonstjenester og fjernbaserte databehandlingstjenester som er underlagt amerikansk jurisdiksjon.

Det er mer presist enn å si at CLOUD Act gjelder «alle amerikanske selskaper». En industribedrift, butikk eller konsulentvirksomhet blir ikke en skyleverandør bare fordi den er amerikansk. For norske kunder er loven særlig relevant ved bruk av globale tjenester for e-post, samhandling, lagring, backup og annen behandling av elektroniske data.

Om en konkret tjeneste, juridisk enhet og datastrøm omfattes, må undersøkes i leverandørens avtaler og dokumentasjon.

Har myndighetene direkte tilgang?

Nei. CLOUD Act oppretter ikke en åpen teknisk bakdør som gir myndighetene kontinuerlig tilgang til kundenes skykontoer. Amerikanske myndigheter må bruke rettslige virkemidler med krav som varierer etter hvilken type data de ber om.

Et pålegg kan for eksempel gjelde abonnementsopplysninger, trafikkdata eller innhold. Kravene til myndighetenes prosess er ikke identiske for alle kategorier. Leverandøren mottar kravet og må vurdere om det er gyldig og hva som faktisk kan utleveres.

CLOUD Act inneholder også en mekanisme der en leverandør i visse tilfeller kan be en domstol endre eller oppheve et pålegg når kunden ikke er en amerikansk person, ikke er bosatt i USA, og etterlevelse vil skape konflikt med lovgivningen i et kvalifisert fremmed land. At en innsigelsesmulighet finnes, betyr ikke at alle konflikter automatisk løses i leverandørens eller kundens favør.

Den andre delen: Bilaterale CLOUD Act-avtaler

Loven åpner også for avtaler mellom USA og land som oppfyller bestemte krav til rettssikkerhet, personvern og sivile rettigheter. Slike avtaler kan fjerne juridiske hindringer slik at kvalifiserte myndighetskrav kan sendes direkte til omfattede tjenesteleverandører i avtalelandet.

Det amerikanske justisdepartementets oversikt viser operative avtaler og forhandlinger. USA har inngått avtaler med Storbritannia og Australia. Departementets side omtaler også forhandlinger med Canada og EU, men en forhandling er ikke det samme som en avtale i kraft.

Denne avtaledelen går begge veier. Formålet er også å gi kvalifiserte utenlandske myndigheter en raskere lovlig vei til elektroniske bevis som ligger hos tilbydere under amerikansk jurisdiksjon.

Hvordan møter CLOUD Act GDPR?

En amerikansk ordre gjør ikke i seg selv en utlevering av personopplysninger lovlig etter GDPR. Artikkel 48 i personvernforordningen sier at en avgjørelse fra en domstol eller forvaltningsmyndighet i et tredjeland bare kan anerkjennes eller håndheves dersom den bygger på en internasjonal avtale, som en avtale om gjensidig rettshjelp, uten at dette utelukker andre overføringsgrunnlag i GDPR kapittel V.

Det europeiske personvernrådet vedtok i juni 2025 den endelige versjonen av retningslinjene om artikkel 48. Hovedpoenget er at en virksomhet som mottar et krav fra en myndighet i et tredjeland, må kontrollere både et behandlingsgrunnlag etter GDPR artikkel 6 og et gyldig grunnlag for overføringen etter kapittel V.

Det kan dermed oppstå en reell lovkonflikt: Amerikansk rett kan kreve utlevering, mens europeisk rett stiller selvstendige krav til om og hvordan personopplysninger kan overføres. Slike situasjoner må håndteres juridisk og konkret. De kan ikke løses av en generell setning i en databehandleravtale.

Fjerner Data Privacy Framework problemet?

EU-US Data Privacy Framework, DPF, og CLOUD Act regulerer forskjellige spørsmål. DPF kan gi et gyldig grunnlag for ordinær overføring av personopplysninger fra EØS til en sertifisert amerikansk virksomhet. CLOUD Act handler om myndigheters tilgang til elektroniske data gjennom bestemte rettslige prosesser.

En DPF-sertifisering betyr derfor ikke at leverandøren aldri kan motta et myndighetskrav. Samtidig vurderte EU-kommisjonen amerikanske garantier og klagemekanismer da den traff beslutningen om tilstrekkelig beskyttelsesnivå i 2023.

Virksomheter som vil vurdere lovlig bruk av amerikanske skytjenester, bør lese guiden om personopplysninger i amerikanske skyløsninger. Den forklarer overføringsgrunnlag, DPF, standardklausuler og øvrige GDPR-krav.

Er europeisk datalagring fortsatt viktig?

Ja. Europeisk lagring kan redusere antall dataflyter, forenkle avtaler og begrense hvem som har operativ tilgang. Det kan også være et viktig krav for virksomhetens risikostyring.

Men serverplassering avgjør ikke alene om CLOUD Act kan bli relevant. Hvis en omfattet tilbyder har kontroll over dataene, kan lagring utenfor USA falle innenfor lovens geografiske presisering. Motsatt kan tekniske og organisatoriske tiltak begrense hva leverandøren faktisk kan lese eller levere ut.

Det er derfor nødvendig å skille mellom:

  • hvor data og sikkerhetskopier lagres
  • hvilken juridisk enhet som leverer tjenesten
  • hvem som kan administrere eller dekryptere dataene
  • hvilke underleverandører som brukes
  • hvilke myndighetskrav leverandøren kan bli underlagt

Kan kryptering redusere risikoen?

Kryptering kan være et sterkt tiltak, men effekten avhenger av hvem som kontrollerer nøkkelen. Dersom kunden alene kontrollerer nøklene og leverandøren aldri trenger data i klartekst, kan leverandøren ha begrenset mulighet til å utlevere lesbart innhold.

Mange skytjenester må likevel behandle data i klartekst for søk, samhandling, dokumentredigering, spamfiltrering eller andre funksjoner. «Kryptert i ro og under transport» betyr da ikke nødvendigvis at leverandøren mangler teknisk tilgang.

Pseudonymisering, dataminimering, kundestyrte nøkler, oppdeling av data og streng tilgangsstyring kan redusere risiko. Tiltakene må vurderes mot den konkrete tjenesten og trusselen.

Hva bør en norsk virksomhet spørre leverandøren om?

  1. Hvem er avtaleparten? Finn den juridiske enheten, ikke bare merkevaren.
  2. Hvem har kontroll over dataene? Kartlegg administrasjon, support, underleverandører og nøkkelstyring.
  3. Hvor behandles dataene? Ta med hoveddata, backup, logger og telemetri.
  4. Hvordan håndteres myndighetskrav? Be om dokumentasjon på kontroll, varsling, innsigelser og åpenhetsrapportering.
  5. Kan leverandøren lese innholdet? Undersøk krypteringsmodell og hvem som kontrollerer nøklene.
  6. Hvilket overføringsgrunnlag brukes? Kontroller DPF, standardklausuler eller annet grunnlag for hver relevant mottaker.
  7. Kan risikoen reduseres i oppsettet? Vurder dataregion, funksjonsvalg, tilgang, lagringstid og hvilke data som i det hele tatt må ligge i tjenesten.

Svarene bør inngå i leverandørvurderingen og virksomhetens dokumenterte personvern- og sikkerhetsarbeid. Et generelt utsagn om «GDPR compliant» er ikke nok.

Vanlige misforståelser

«CLOUD Act gir amerikanske myndigheter direkte tilgang til alle servere»

Nei. Loven bygger på juridiske pålegg til omfattede tjenesteleverandører. Den gir ikke en generell, kontinuerlig innlogging til kundenes systemer.

«Alle amerikanske selskaper omfattes på samme måte»

Nei. Den sentrale utleveringsbestemmelsen gjelder bestemte tilbydere under amerikansk jurisdiksjon og data de har i sin besittelse, forvaring eller kontroll.

«Europeisk datasenter gjør CLOUD Act irrelevant»

Ikke nødvendigvis. Loven presiserer at lagringssted utenfor USA ikke alene fritar en omfattet tilbyder fra et gyldig pålegg.

«CLOUD Act betyr at amerikanske skytjenester er ulovlige»

Nei. Loven er ett av flere forhold i en risikovurdering. Lovlig bruk avgjøres av den konkrete dataflyten, overføringsgrunnlaget, avtalene, sikkerhetstiltakene og øvrige GDPR-krav.

Konklusjon

CLOUD Act gjør fysisk serverplassering til bare én del av vurderingen. En omfattet amerikansk tjenesteleverandør kan i bestemte situasjoner pålegges å utlevere data den kontrollerer, også når dataene ligger utenfor USA. Men det kreves juridisk prosess, og loven gir ikke fri eller automatisk tilgang.

For norske virksomheter er det viktigste å vite hvem som kontrollerer dataene, hva leverandøren teknisk kan lese, og hvordan myndighetskrav håndteres. Det gir et bedre beslutningsgrunnlag enn både skremselsbildet om at «USA ser alt» og markedsføringspåstanden om at europeisk serverplassering løser alt.

Kilder og videre lesning

Artikkelen ble vesentlig oppdatert 17. september 2026 med presisering av lovens virkeområde, avtaledelen og EDPBs endelige veiledning om GDPR artikkel 48.