Vi bruger cookies

Vi bruger nødvendige cookies til at få hjemmesiden til at fungere. Med dit samtykke bruger vi også cookies til statistik, præferencer og eventuel markedsføring. Du kan acceptere alle, afvise ikke-nødvendige cookies eller tilpasse dit valg.

Ansvarsfraskrivelse

Indholdet på denne side bygger på faglige erfaringer, refleksioner og perspektiver fra arbejdet med digitalisering, it-udbud og cloudprojekter. Alle analyser og observationer er med udgangspunkt i offentligt tilgængelig information og generelle erfaringer fra komplekse it- og cloudforløb.

Har du brug for en konkret vurdering, sparring eller hjælp til at omsætte pointerne til din egen situation, er du velkommen til at sende en besked

/Amir

Indholdsfortegnelse

Baggrund

I begyndelsen af 2025 oplevede Den Internationale Straffedomstol (ICC) et hidtil uset digitalt indgreb, da chefanklager Karim Khans officielle e-mailkonto blev midlertidigt lukket af Microsoft. Årsagen var en amerikansk eksekutiv ordre, udstedt af præsident Donald Trump, som pålagde sanktioner mod ICC efter domstolens arrestordrer mod Israels premierminister, Netanyahu og tidligere forsvarsminister, Gallant for krigsforbrydelser i Gaza. Kontoen – hostet i Microsofts europæiske cloud – blev deaktiveret uden forudgående varsel, som konsekvens af en retskendelse baseret på amerikansk lovgivning, trods det at både bruger og data befandt sig inden for EU’s jurisdiktion.

Hændelsen, som hurtigt blev kendt som et mareridt for digital suverænitet, tvang ICC til at flytte al officiel kommunikation til en schweizisk e-mailudbyder (Proton Mail) og genantændte debatten om Europas afhængighed af amerikanske hyperscalere. Den sætter et konkret og skarpt lys på, hvordan love som U.S. CLOUD Act og FISA §702 giver amerikanske myndigheder magt over europæiske data, selv når disse er lagret fysisk i Europa.

For offentlige myndigheder i Danmark og resten af EU er det ikke længere blot et teoretisk problem. Det er et strukturelt kontroltab, som gør det nødvendigt at gentænke kontraktmodeller, kravspecifikationer og platformvalg. Det er her, digital suverænitet går fra princip til praksis.

Forkortelses- og begrebs­oversigt
ForkortelserStår forBetydning i praksisRelevans i udbud
OCIOpen Container InitiativeÅben standard for container-image & runtime (.tar, containerd)Garanterer portabilitet for PaaS-løsninger – kræv OCI-export for exit-symmetri
VPSVirtual Private ServerVirtuel maskine med root-adgang, driftet som IaaSDefinerer leverandørens ansvar for patching og OS – centralt i driftsmodellen
IaaS / PaaS / SaaSInfrastructure / Platform / Software as a ServiceDe tre service-niveauer i cloud (NIST-modellen): IaaS = VM’er; PaaS = middleware; SaaS = færdig appBestemmer hvor leverandørens ansvar starter/slutter – bindes til kontraktens scope
OpenStackOpen-source cloud-platformOpen source cloud-platform med API’er for compute (Nova), netværk (Neutron), storage (Cinder)Minimerer lock-in og giver flytbare workloads – krav om OpenStack API-symmetri i udbud
K8sKubernetesOpen source-containerorkestrering – styrer deployment, scaling og availability af microservicesMuliggør flytbare PaaS-workloads – grundlag for krav om OCI-compatibel runtime
Gaia-X L2Gaia-X Label 2EU-projekt for fælles metadata og interoperabilitet – L2-label indikerer tillid og suverænitetBonuspoint i udbud – fremmer åbenhed og EU-kompatibel leverandørstyring
SecNumCloudFransk cloud-kvalifikationANSSI-certificering med krav om EU-ejerskab og høje sikkerhedskontrollerOfte et mindstekrav i følsomme offentlige udbud
BSI C5Tysk cloud-kontrol­katalogTysk baseline-sikkerhedsstandard for cloudKan bruges som alternativ til SecNumCloud i kravspecifikationer
EUCS-HighEU Cloud Certification Scheme (kommende)Fælles EU-certificering (fra ENISA); ‘High’ forventes at kræve EU-ejerskab og datasuverænitetUdløser krav om TIA, E2E-kryptering og kundestyret HSM ved US-leverandører
CLOUD ActUS-lov 2018Giver amerikanske myndigheder adgang til data, selv når de fysisk opbevares i EUUdløser TIA + krypterings­krav
FISA 702Foreign Intelligence Surveillance Act, Section 702 (USA)Giver amerikanske efterretningstjenester adgang til ”udenlandsk” cloud-trafik hos USA-kontrollerede selskaber, når målet er udlændinge uden for USA. Ingen retskendelse behøves over for den registreredeUnderstreger, at selv data som fysisk ligger i EU kan blive omfattet af amerikansk signal­efterretning, hvis cloud-leverandøren er amerikansk ejet. Gør TIA og kundestyret kryptering uundværlige ved hyperscale-bud
GDPR / Schrems IIEU-databeskyttelse / EU-dom 2020Dom annullerede Privacy Shield og krævede supplerende foranstaltninger for tredjelands­overførslerStyrer DPIA og TIA – nødvendiggør teknisk og juridisk sikring
TIATransfer Impact AssessmentRisikovurdering af persondataoverførsel til tredjelande (Schrems II-krav)Obligatorisk ved US-cloud – undgås ved EU-ejet løsning
DPIAData Protection Impact AssessmentForhåndsvurdering af databeskyttelsesrisici for nye behandlingerPåkrævet i offentlige projekter – kræver tekniske og organisatoriske foranstaltninger
HSMHardware Security ModuleFysisk sikkerhedsenhed til opbevaring og håndtering af krypteringsnøglerMuliggør kundekontrolleret kryptering og isolation fra cloud-leverandøren
CVE / CVSSSårbarheds-ID / scoreCVE = global ID for sårbarheder; CVSS = kritikalitetsscore fra 0–10Krav om patch-SLA’er bundet til CVSS ≥ 9 giver målbar it-sikkerhed
PS-pakkeProfessional-Services-pakkeFastprismodel for migrering, onboarding eller arkitekturarbejdeReducerer risiko for change orders og budgetoverskridelser under transition
AZAvailability ZoneFysisk adskilte datacentre med redundans og failoverKrav: ≥ 2 AZ < 50 km afstand + nødstrøm ≥ 48 t – sikrer høj oppetid.
DCData CenterFysisk facilitet, hvor cloud-leverandørens servere er placeretSkal kunne levere CO₂-rapportering pr. site (CSV) for CSRD
CO₂-intensitetGram CO₂/kWhMåling af klimabelastning pr. datacenterCSV-rapportering kræves til CSRD – ind i kontrakten som leverancekrav
ESG / CSRDEnvironmental, Social, Governance / EU-direktivBæredygtighedsramme og rapporteringskrav fra 2026 for offentlige aktørerESG bør vægtes i tildeling – krav om revisionssikre klimadata
OPEX / TCOOperating Expenses / Total Cost of OwnershipDriftsudgifter og samlede omkostninger over hele kontraktperioden0 kr. egress giver lav TCO og forudsigelig OPEX – kræv linjeopdeling
QCOW2QEMU Copy-On-Write v2Diskformat anvendt i KVM/OpenStack – understøtter snapshots og komprimeringMå kunne importeres/eksporteresuden konvertering
VHDX / VHDHyper-V diskformaterNative billeder fra Windows-miljøerKrav ved Hyper-V-migration; direkte import sparer tid
AMIAmazon Machine ImageProprietært AWS-imageformatKræver konvertering ved exit – Viser, hvor lock-in opstår, hvis ikke QCOW2/VHDX kræves – Høj lock-in – kræv åbne imageformater som alternativ
EgressUdgående trafik fra cloudMængde af data, der sendes ud fra cloud-platformen – fx til backup eller integrationSkal prissættes i særskilt felt – ellers skjules OPEX og sammenlignelighed forsvinder

Disclaimer:
Alle forslag, herunder kravtekster, kontraktklausuler, vurderingsmodeller og tekniske specifikationer, er eksempler udarbejdet til inspiration. De skal altid gennemgås, tilpasses og valideres i forhold til den konkrete kontekst, gældende lovgivning og organisationens behov.

Juridisk forankring – CLOUD Act vs. EU-retspraksis

Hvad betyder det?

Med CLOUD Act kan en amerikansk domstol i princippet lukke for adgangen til data. DR’s tech-dækning har gjort bekymringen folkelig, og den danske beredskabsminister har advaret virksomheder og myndigheder om at søge “plan B og C”. Microsofts nye ”EU Digital Sovereign Cloud” lover at beholde data i EU-jurisdiktion og ”gå rettens vej”, hvis en fremtidig præsident (læs: Trump) prøver at slukke for skyen – men det afhænger, som sikkerhedsrådets formand Jacob Herbst påpeger, af hvordan den model implementeres.

Opdatering:

Microsofts løfte om “EU Digital Sovereign Cloud” – med data placeret i EU og et tilsagn om at “gå rettens vej” mod amerikansk indblanding – fremstår allerede som en tom skal. Hændelsen, hvor USA pressede Microsoft til at afbryde samarbejde med Den Internationale Straffedomstol (ICC), viser med al tydelighed, at en amerikansk leverandør – uanset datas placering – vil bøje sig for politisk pres fra Washington. Det skete uden retskendelse, og uden at Microsoft havde mulighed for at protestere effektivt.

Hændelsen underminerer hele idéen om, at en teknologileverandør underlagt CLOUD Act kan fungere som garant for europæisk digital suverænitet. Sikkerhedsrådets formand Jacob Herbst sagde det allerede før hændelsen: Det hele afhænger af, hvordan modellen implementeres. Efter ICC-sagen ved vi, at den ikke kan implementeres suverænt. Tillid er ikke governance.

Lov / ordningHyperscalerEU-cloudUdbuds-konsekvens
FISA 702Tillader NSA/FBI at hente data eller metadata, når ejeren er ”non-US person” – uden individuel retskendelseIrrelevant for EU-ejede leverandører uden USA-jurisdiktionKræv ende-til-ende-kryptering m. kunde-nøgler (EU-HSM) og audit-logadgang, hvis tilbudsgiver, hvis tilbudsgiver er USA-kontrolleret
U.S. CLOUD ActEksterritorial dataadgang (risiko)Ingen virkning på EU-ejede udbydereKræv supplerende foranstaltninger (E2E-krypto + kundehåndteret HSM) ved hyperscale-bud
SecNumCloud / BSI C5Ikke opnåeligAllerede opnået (OVHcloud, OTC, gridscale).Brug som adgangsbillet (mindste­krav)
EUCS-High (2026)Ejerskabskrav uklartEU-udbydere kan opnå cert. → kontraktklausul om fremtidig opfyldelseGiver “fremtidssikret” compliance, reducerer omkostning ved fornyet udbud

Tolkning for praksis:
– EU-ejede clouds (uden USA-jurisdiktion) falder uden for CLOUD Act/FISA 702.
– Bruger man en hyperscaler, må man forudsætte supplerende foranstaltninger: E2E-kryptering med kundekontrollerede EU-HSM-nøgler, minimering af supportflows og detaljeret logging. EDPB’s anbefalinger 01/2020 er her standardreferencen. (mssb.dk)

EU-domstolen slog i Schrems II fast, at FISA 702 undergraver et “tilstrækkeligt beskyttelsesniveau” for persondata, fordi § 702 ikke giver de registrerede tilstrækkelige retsmidler. Derfor kommer FISA 702 oveni CLOUD Act som et selvstændigt argument for at holde følsomme offentlige data på EU-ejede platforme – eller alternativt kryptere med nøgler, som uanset retten aldrig forlader EU-jurisdiktion.

Udbuds­implikation

  • ESPD: Bed tilbudsgiver redegøre for moderselskabers/underleverandørers eventuelle underlæggelse af FISA 702/CLOUD Act – erkendt svært, men nyttigt for risikovurdering.
  • Kontrakten: Bind “kundekontrolleret HSM i EU”, “ende-til-ende-kryptering” og “ingen support-flows uden for EU uden eksplicit godkendelse” som ubetingede krav; brud = misligholdelse.

Tekniske standarder – åbne API’er som lock-in-værn

Hvad betyder det?

Slesvig-Holsten har netop vist en praktisk vej: 60.000 offentligt ansatte siger “tschüs” til Microsoft Office og migrerer til LibreOffice, mail, telefoni og hele stacken som open source. Succesen er mulig, fordi open-source-koden kan tilpasses og hostes på EU-infrastruktur – og fordi man får fuld adgang til kildekode og API’er.

Udbudseffekt: Eksempelvis 20 % vægt til “Teknisk portabilitet” og 5 % til ESG – så belønnes åben infrastruktur og detaljeret klimadata.

Erfaringerne viser:

  • Proprietære formater betyder ekstra integrationstid; åbne API’er og frie filformater gør planlagt udskiftning gradvist mulig.
  • Besparelserne er flerdimensionelle (licenser, compliance, egress) – og TIA/Schrems-diskussioner mindskes, når data forbliver i EU.

»Det er lige så vigtigt at have digital suverænitet som energisuverænitet« – Dirk Schrödter, digitaliserings­minister i Slesvig-Holsten (DR).

Teknisk sammenligning – teori for hvorfor Slesvig-Holsten kunne gøre det

ParameterEU-cloud (OpenStack + K8s)Amerikansk hyperscaler
Image-formaterDirekte import/eksport af QCOW2, VHD(X), VMDK; ingen proprietær konverteringOfte konvertering til proprietære formater (fx AMI) ved migration.
API-modelStandardiserede Nova/Neutron + kube-API; Terraform/Ansible kan genbruges.Proprietære services (EC2, Step Functions, Cosmos DB).
Egress-pris0 kr. eller ≤ 0,075 kr./GB (OVHcloud, Scaleway).0,63 kr./GB i eu-west-1 (AWS).
ESG-dataCO₂-intensitet pr. datacenter (g CO₂/kWh), kvartals-CSV.Kun aggregeret scope 1-2, 90 d forsinkelse.
API-model med OpenStack og Kubernetes

Udbuds­konsekvens – sådan fastholdes Slesvig-Holsten-gevinsten

  • Mindstekrav (teknik) “Tilbudsgiver skal understøtte OpenStack Nova 2025.1 samt import/eksport af QCOW2, VHDX og VMDK. Container-workloads skal kunne deployes som uændrede OCI-images.”
Mindstekrav oversat

Leverandøren skal understøtte gængse cloud-standarder og kunne håndtere både virtuelle maskiner og containere uden tilpasning.

  • Tildeling
    – 20 % teknisk portabilitet: højeste score gives til fuld OpenStack/K8s-paritet.
    – 15 % pris/TCO: særskilt linje for egress blotlægger forskellen mellem 0 kr. og 0,63 kr pr. GB.
Tildeling oversat

Der gives point for teknisk portabilitet og pris, inkl. tydelig angivelse af udgående datatrafik.

  • Kontraktklausuler
    Exit-symmetri: samme billedeformat ud som ind.
    Fire-drill: årlig test hvor leverandøren eksporterer et QCOW2-billede + OCI-tarball til en alternativ EU-cloud og dokumenterer tidsforbrug.
Kontraktklausuler oversat

Kontrakten skal sikre, at data og systemer kan flyttes ud igen i samme format, og indeholde en årlig test af eksport til alternativ EU-baseret cloud.

Med inspiration fra denne standardpakke kan en dansk region kopiere Slesvig-Holstens open-source-model: høste licens-besparelser, undgå FISA 702/CLOUD-Act-risikoen og dokumentere CO₂-aftryk pr. datacenter – uden at stå med en ubetalelig exit-regning senere.

Hvad betyder egress i cloud-sammenhæng?

Begrebsforklaring

Cloud-trafik opdeles typisk i:

  • Egress: Data, der sendes ud af cloud-miljøet (download, replikering, API-svar). Her opkræves der typisk gebyrer.
  • Ingress: Data, der sendes ind i cloud-miljøet (upload, synkronisering, API-anmodninger). Denne type trafik er som regel gratis.

Hvorfor koster det?
Cloud-leverandører betaler selv for båndbredde fra deres datacentre til resten af internettet. Egress-taksten dækker både netværks­infrastruktur og er en måde at fastholde kunder på (jo dyrere det er at hente data ud, jo mindre incitament til at flytte).

Prisforskelle

  • EU-baserede cloud-udbydere som OVHcloud og Scaleway tilbyder ofte gratis eller symbolsk egress (f.eks. under 0,08 kr./GB).
  • Hyperscalere som AWS, Azure og Google Cloud opkræver typisk 0,60–0,65 kr./GB i europæiske regioner.
  • Ved 50 TB udgående trafik om året kan dette medføre en meromkostning på over 300.000 kr.

Konsekvenser for udbud

  • Egress bør ikke overses i totalomkostningsvurderingen (TCO), da det kan udgøre en væsentlig driftsomkostning – især ved dataintensive workloads som backup, streaming og Big Data.
  • Det anbefales at kræve en særskilt prislinje for “Udgående trafik (kr./GB)” i tilbudsbudgettet, så forskelle i prismodeller bliver synlige og sammenlignelige.
  • Ved krav om datalokation, replikering eller compliance (f.eks. Schrems II) kan egress mangedobles. En 0 kr.-model reducerer risikoen for uforudsete udgifter.

Kort sagt: Egress er en væsentlig og ofte overset omkostningsfaktor. Ved at stille tydelige krav i udbuddet kan man sikre gennemsigtighed og potentielt eliminere udgiften helt hos udbydere med inkluderet udgående trafik.

Driftsmodel – VPS/IaaS kontra PaaS

Når den offentlige ordregiver flytter hele drifts­byrden over på en leverandør, er første skillevej: rå VPS/IaaS eller færdig PaaS. Valget bestemmer både risiko­profil, tidsplan og de kontrakt­klausuler, du skal have på plads.

RisikoakseVPS / IaaS (virtuelle maskiner)PaaS (færdigt runtime-miljø)
Patching & sikkerhedLeverandøren driver hypervisor; operativsystem og middleware patches af kunden eller dennes leverandør.Leverandøren håndterer automatisk patching af både operativsystem og runtime.
Audit-gennemsigtighedFulde administrative rettigheder og adgang til systemlogs giver høj revisionsgennemsigtighed.Begrænset adgang (“black-box”); kun platform-logs tilgængelige – yderligere dokumentation kræves.
PortabilitetVirtuelle maskiner kan eksporteres i standardformater (QCOW2, VHDX, VMDK), hvilket giver lav lock-in.Kubernetes-baseret PaaS kan eksportere container-images (OCI)(moderat lock-in); proprietære PaaS-løsninger kræver tilpasning ved flytning (høj lock-in)
Time-to-marketLængere implementeringstid pga. opsætning af operativsystem og CI/CD.Hurtig udrulning med indbygget auto-skalering og push-deploy.
CI/CD?

CI/CD står for Continuous Integration og Continuous Deployment/Delivery. Det er en metode til at automatisere og effektivisere softwareudvikling og udrulning. Her er en enkel forklaring:

  • Continuous Integration (CI): Udviklere lægger løbende ny kode ind i et fælles system, hvor den automatisk testes og valideres. Det sikrer, at fejl opdages tidligt, og at koden altid er klar til videre brug.
  • Continuous Deployment/Delivery (CD): Når koden er testet og godkendt, kan den automatisk udrulles til produktion (deployment) eller gøres klar til manuel godkendelse (delivery). Det gør det muligt at levere nye funktioner hurtigt og stabilt.

Formål: CI/CD reducerer risikoen for fejl, øger hastigheden i udviklingsprocessen og sikrer, at software altid er i en stabil og opdateret tilstand.

Hvad betyder det i udbuddet?

  • Kontrol og gennemsigtighed: Hvis intern revision kræver fuld adgang til systemlogfiler, er klassiske serverløsninger (VPS/IaaS) bedst egnet.
  • Implementeringshastighed: Skal en ny løsning være klar til brug inden for få uger, er færdige platformtjenester (PaaS) ofte den hurtigste vej.
  • Afhængighed og exit-mulighed: PaaS kan være en sikker løsning, men kun hvis der er aftalt klare vilkår for at flytte data og systemer ud igen i samme format.

Kontraktgreb, der skal ind i bilaget

  1. Exit-symmetri “Alle images – VM eller container – skal eksporteres i samme format (QCOW2, VHDX, VMDK eller OCI-tarball) gebyrfrit og senest 60 dage efter opsigelse.”
  2. Patch-SLA bundet til CVSS “Critical CVE’er (CVSS ≥ 9,0) patches inden for 72 timer; overskridelse krediteres med 5 % af månedlig ydelse.”
  3. Årlig fire-drill Leverandøren demonstrerer i praksis eksport af ét produktions-image til en alternativ EU-cloud (OpenStack) – rapport med tid, fejl og omkostning afleveres til kontrakt­ejer.

Resultat for beslutningstageren

VPS/IaaS giver maksimal kontrol og minimal lock-in – men kræver egne drift-kompetencer.
PaaS giver kortest time-to-market og mindst driftarbejde – hvis ovenstående klausuler neutraliserer lock-in-risikoen.

Konklusion: Specificér driftsmodellen klart i kravlisten og bind den til patch-SLA, log-gennemsigtighed og exit-symmetri – så får du valgfrihed uden at opgive portabilitet eller sikkerhed.

Overvejelse: Hvis kontrakten kræver exit-symmetri – samme billedeformat ind og ud – kan PaaS-scenariet være næsten lige så portabelt som VPS. Uden kravet stiger lock-in dramatisk.

Migration – empiri & teori

Migration er det trin, hvor cloudprojekter oftest bliver forsinket, dyrere – eller slet ikke portérbare. Tabellen her samler to dokumenterede og to modellerede eksempler, så du kan se præcis:

  • hvor hurtigt workloads kan flyttes til en EU-suveræn cloud
  • hvor meget egress­gebyrer og licenser påvirker TCO
  • hvilke krav der skal ind i udbuddet for at afbøde teknisk, juridisk og økonomisk risiko
ScenarieKilde-platformMål-cloudResultat & nøgletalUdbuds­værdi
Empiri: Hyper-V → Open Telekom Cloud120 VM’er (VHDX)OTC (OpenStack)• OTC’s Image Service sluger VHDX uændret
• 78 % maskiner live < 14 dage
• Fastpris PS-pakke fjernede “time-&-material”-risiko
Milepæl “Pilot-VM ≤ 14 kalenderdage” tester leverandørens muskler
Empiri: VMware → ExoscaleVMDKEU-OpenStack• VMDK → QCOW2 via qemu-img + Packer
• Revisions­sikkert spor → exit-plan godkendt af intern audit allerede under migrering
Teknisk mindstekrav: direkte import af VHDX, VMDK, QCOW2 uden scripts
Teori: On-prem Hadoop → egress-fri objekt-store400 TB dataEU-cloud (0 kr. egress)• 6 PB årlig trafik gik fra ≈ 4 mio kr. (AWS) til 0 kr.
• 30-35 % lavere årlig TCO
Prisfelt: egress som selvstændig linje afslører 0 kr.-fordelen
Teori: Managed Postgres – EU vs. hyperscaleDBaaSOTC vs. AWS• BenchANT-simulering: 15-20 % lavere kr./TPS i OTC
• Årsag: gratis trafik + lavere egress­latens
Brug databaseret TCO-bench (ikke kun listepris) i evalueringen

Konkrete krav og milepæle, der bør overvejes

KategoriBindende tekst
Teknisk mindstekrav“Tilbudsgiver skal inden 10 arbejdsdage demonstrere upload af et VHDX-, et VMDK- og et QCOW2-image til driftsmiljøet uden datatab, agents eller manuelle konverterings­skripter.”
Transition-SLA“Pilot-VM i drift senest 14 kalenderdage efter kontrakt­underskrift; VPN/Direct Connect produktionsklar senest 10 arbejdsdage inden cut-over. Overskrides milepælen, pålægges bod 1 % af den samlede kontraktsum pr. påbegyndt kalenderdag.”
Exit-symmetri“Alle VM- og container-images skal kunne eksporteres i samme format (QCOW2, VHDX, VMDK eller OCI-tarball) gebyrfrit senest 60 dage efter opsigelse. Leverandøren gennemfører årlig ‘fire-drill’ og afleverer rapport med tid, fejl og omkostning.”
Egress-prissætning“Tilbudsskemaet skal indeholde særskilt felt for udgående trafik (kr. / GB). Feltet må ikke udfyldes med ‘inkluderet’; ved 0-pris angives 0,00 kr..”
Patch-SLA“Sårbarheder med CVSS ≥ 9,0 lukkes ≤ 72 timer; ellers krediteres 5 % af månedens servicegebyr pr. hændelse.”

Hvorfor netop disse detaljer – risikoanalyse

ArgumentHvis du kun formulerer generelle krav Hvordan de konkrete krav eliminerer problemet
1. Lige konkurrence & gennemsigtighedLeverandørerne beskriver deres “bedste bud” på hver sin måde. Du kan ikke sammenligne æbler med æbler, og afgørelsen kan anfægtes under Udbudslovens §§ 160-164.Standardiserede, målbare krav – fx “importér VHDX uden konverteringstab” – giver objektiv evaluering og minimerer klagerisiko.
2. Skjulte omkostningerUklare SLA’er → leverandøren kan byde lav listepris og sende ekstraregninger (migrering, egress, support) som change orders.• Egress som særskilt linje viser straks, hvem der tager 0 kr./GB.
• Fastpris PS-pakke lægger loft over migrations­udgiften.
3. Vendor-lock-inUden specifikationen vælger leverandøren proprietære API’er eller AMI-formater. Exit-omkostningen eksploderer senere.Krav til QCOW2/VHDX + OCI-export fjerner incitamentet til “special sauce” og holder exit-prisen nede.
4. Sikkerhed & compliance“Vi patcher hurtigt” er marketing; uden tal kan du ikke sanktionere.Patch-SLA bundet til CVSS ≥ 9 → 72 t giver juridisk bid – brud udløser automatisk bod.
5. Databeskyttelse (FISA 702 / CLOUD Act)Leverandøren kan påstå “GDPR-compliant” uden at vise krypterings- eller nøglestyrings­model.Kunde-kontrolleret EU-HSM + årlig exit-test dokumenterer, at data kan beskyttes og flyttes uanset US-lovgivning.
6. Budgetforudsigelighed (ESG & CSRD)ESG-point kan scores med glossy brochurer; uden DC-specifikke tal kan revisor afvise CSRD-rapporten.Kvartals-CSV med g CO₂/kWh pr. datacenter er et hårdt leverance­krav, der kan verificeres.

Med denne risiko­matrix bliver det tydeligt, hvorfor migrations­delen skal specificeres ned i format, milepæle og bod: Det flytter tids-, pris- og compliance­risikoen fra ordregiver over på leverandøren – og det er bl.a. dét, der gjorde Slesvig-Holstens open-source-transition og de øvrige cases til en kontrollerbar succes.

Bottom-line: Ved at beskrive migrations­kravene så detaljeret som tabellen og klausulerne her, bevarer ordregiver fuld budget- og tidskontrol, minimerer låseeffekt og garanterer compliance – i stedet for at stole på leverandørens ”bedste bud”.

Økonomi & ESG

Cloud-valg handler ikke kun om CPU-pris og sikkerhedscertifikater. Hvis trafikken koster mere end indholdet, eller hvis CO₂-tal ikke kan godkendes af revisor, vælter hele business-casen. Nærværende afsnit kvantificerer de poster, der ofte dukker op efter kontrakten er underskrevet – men som bør styres før udbuddet offentliggøres.

Slesvig-Holsten (DR-case) – licens, økonomi og klima

  • Licens-besparelse
    – Delstaten investerede 6,5 m € i open-source-kode og migrations­arbejde.
    – Besparelse: et tocifret millionbeløb € årligt i bortfaldne Microsoft-licenser.
  • Makro-gevinst for EU
    – Ifølge OpenForum Europe vil en 10 % stigning i OSS-investering løfte EU’s BNP 0,4-0,6 % – værdiskabelsen bliver i Europa i stedet for at gå til amerikanske licens­ejere.
  • CO₂-rapportering
    – EU-baserede datacentre leverer granulære g CO₂/kWh-tal pr. site.
    – Revisor kan derfor godkende CSRD-klima­regnskabet uden skøn eller tillægstal.
DimensionEU-suveræn cloudAmerikansk hyperscalerHvad det betyder i udbuddet
Direkte licensudgiftEmpiri – Slesvig-Holsten sparer et tocifret mio.-beløb € årligt, fordi MS-licenser udfases; OpenStack-hostingen betales i kr./VM-time.Licenser til Microsoft 365, Windows Server, SQL m.fl. eskalerer med brugerantal og prisjusteringer.Tilbudsskemaet skal have kolonnen “Licensudgift år 1-4 (EUR)”.
Egress / trafik­omkostning0 € eller ≤ 0,01 €/GB (OVHcloud, Scaleway) → forudsigelig OPEX.0,09 $/GB i eu-west-1 (AWS) → svært at budgettere for data-tunge workloads.Egress er separat linje; 0 €-modeller opnår maksimal pris­score.
Makro­effekt (open source)OpenForum Europe: +0,4-0,6 % BNP hvis EU øger OSS-investering 10 %.En del værditilvækst og skat flytter til USA.Kan indgå i strategiafsnittet som samfunds­økonomisk gevinst.
CO₂-rapporteringCSV med g CO₂/kWh pr. datacenter, kvartalsvis (fx Scaleway Impact, OTC Green IT).Kun aggregeret scope 1-2, 90 d forsinkelse.Kontraktkrav: “Kvartals-CSV på DC-niveau; mangel ⇒ 2 % bod.”
CSRD-complianceDatapunkter matcher de 2026-pligtige KPI’er (E-C2, E-S3).Ofte “not available” → risiko for revisors afvisning.ESG vægtes 5 %; DC-granularitet giver fuldt point.

Konkrete krav til overvejelse

  • Egress-pris – Udgående trafik (€ / GB) angives i særskilt felt og fastlåses for hele kontrakt­perioden. “Inkluderet” accepteres ikke.
  • Fireårigt licensbudget – Leverandøren skal fremlægge en total licensprognose i EUR for år 1-4 (OS, database, tredjeparts­tooling).
  • CO₂-CSV – Hver kvartal leveres en CSV-fil med faktisk g CO₂/kWh for hvert datacenter. Manglende eller mangelfuld fil udløser 2 % bod af kvartals­fakturaen.
  • Miljøbonus – Kombinationen 0 € egress og DC-specifik CO₂-rapportering udløser +5 point på ESG-delkriteriet.
RisikoHvis kravet kun er formuleret genereltHvordan de konkrete krav neutraliserer risikoen
Budgetchok på trafikTrafik bliver under­budgetteret – egress-regningen eksploderer efter go-live.Egress har fast pris i særskilt felt; forskellen mellem 0 € og 0,09 $/GB er klar før kontrakt.
Skjulte licenserLeverandøren kan fakturere ekstra Microsoft/Oracle-licenser, når drift er startet.Fireårigt, låst licensbudget (EUR) indleveres med tilbud – ingen overraskelser.
ESG-rapport afvistESG-point scores med flotte brochurer; revisor dumper CSRD-rapporten pga. manglende data.Kvartals-CSV med g CO₂/kWh pr. datacenter kan valideres; 2 % bod sikrer leverance.
Green-washing“100 % grøn strøm” uden rå tal.Hårde CSV-krav + bod eliminerer pyntede påstande – kun målbare data accepteres.

Bundlinje
Med 0 € egress, åbne licenser og auditerbare CO₂-data bliver driftsbudget, klimaregnskab og risiko­profil gennemskuelige fra dag 1. De konkrete klausuler ovenfor forhindrer, at økonomien vælter, når trafikken stiger, licenser fornyes, eller revisor beder om CSRD-dokumentation – og de sikrer, at leverandøren står økonomisk til ansvar, hvis tallene udebliver.

Krav- & kontraktmatrix

Hvad er CVE og CVSS?

CVE – Common Vulnerabilities and Exposures

CVE er en international standard for at identificere og registrere kendte sårbarheder i software og hardware.
Hver CVE får et entydigt ID (fx CVE-2023-12345), der gør det muligt for leverandører, myndigheder og brugere at henvise til og håndtere sårbarheder entydigt.

Eksempel:
CVE-2021-44228 refererer til den berømte Log4Shell-sårbarhed i Apache Log4j.

CVSS – Common Vulnerability Scoring System

CVSS er en numerisk vurdering (0–10) af, hvor alvorlig en CVE-sårbarhed er. Den bruges til at prioritere, hvor hurtigt den skal lukkes.

ScoreBetydning
0,0 – 3,9Lav risiko
4,0 – 6,9Mellem risiko
7,0 – 8,9Høj risiko
9,0 – 10,0Kritisk – skal håndteres straks

CVSS tager højde for faktorer som:
• Hvordan sårbarheden udnyttes (lokalt/fjerntilgang)
• Om der kræves brugerinteraktion
• Konsekvenser for fortrolighed, integritet og tilgængelighed

Hvorfor relevant i udbud og kontrakter?

I offentlige cloud-udbud bør kritiske CVE’er (CVSS ≥ 9,0) være underlagt kontraktkrav – fx:

“Alle CVE’er med CVSS ≥ 9,0 skal patches inden for 72 timer. Manglende overholdelse udløser 5 % bod af månedens servicegebyr pr. hændelse.”

Det gør sikkerhedsmål målbare, sanktionerbare og sammenlignelige på tværs af leverandører.

Nedenfor finder du eksempel på kontraktmatrix i ét, læsevenligt skema. Hver række er formuleret, så den kan bruges som inspiration ind i et udbudsbilag – og hver kolonne forklarer, hvad der kontrolleres, hvordan det sanktioneres, og hvorfor det er med.

Kort forklaring til beslutningstageren

  • Rækkerne 1-4 dækker suverænitet og portabilitet – fundamentet for at undgå fremtidig lock-in.
  • Rækker 5-6 gør sikkerhed og logs målbare og sanktionerbare.
  • Rækker 7-8 omsætter ESG og beredskab til tal, der kan revideres.
  • Rækker 9-10 sikrer gennemsigtighed i tildeling og fremmer innovation uden at slække på kravene.

Med matrixen kan jurister, teknikere og indkøbere tale samme sprog, leverandørerne kan sammenlignes én-til-én, og alle essentielle risici – økonomi, sikkerhed, lock-in og klima – er flyttet over på leverandøren i stedet for at ligge hos ordregiver.

KravkategoriBindende kravtekst Kontrol-mekanismeBod / bonusFormål
Mindstekrav – suverænitetCloud-drift skal foregå i EU/EØS/CH og datacentret skal have gyldig SecNumCloud, BSI C5 eller EUCS-High-certificering.Årligt certifikat indsendes.Manglende certifikat ⇒ 60-dages exitvindue + kontrakt­bod 5 %.Eliminerer CLOUD Act / FISA 702-risiko uden ekstra TIA.
Teknik – portabilitetPlatformen skal understøtte OpenStack Nova 2025.1 og direkte import/eksport af QCOW2, VHDX, VMDK samt deployment af OCI-kompatible container-images.Årlig “fire-drill”: leverandøren demonstrerer eksport + genimport under overvågning.Fire-drill fejler ⇒ 2 % bod og ny test på leverandørens regning.Garanterer exit-symmetri og lav lock-in.
Migration – tidsplanPilot-VM i drift ≤ 14 kalenderdage efter kontrakt­underskrift; VPN/Direct Connect produktionsklar ≤ 10 arbejdsdage før cut-over.Dato logges i kontrakt­styrings­system.Forsinkelse ⇒ 1 % af kontraktsum pr. kal.dag.Flytter kalender­risiko til leverandøren.
Exit – datareturAlle data & images eksporteres i samme formater gebyrfrit ≤ 60 dage efter ophør.Exit-rapport signeret af ekstern revisor.Overskridelse ⇒ 5 % bod + gratis drift indtil fuld levering.Sikrer hurtig og pris­forudsigelig exit.
Sikkerhed – patch SLACVE’er med CVSS ≥ 9,0 lukkes ≤ 72 timer.SOC-team overvåger ticket-tid; rapport hver måned.Brud ⇒ 5 % kredit af måneds­betaling pr. hændelse.Gør marketing-løfter håndhævelige.
Logs & SIEM24 × 7 API-adgang til ufiltrerede audit-logs; retention ≥ 180 dage.SOC-team foretager stikprøve hvert kvartal.API nede > 2 h ⇒ servicekredit 0,5 % pr. time.Muliggør real-time compliance-monitorering.
BæredygtighedKvartals-CSV med faktisk g CO₂/kWh pr. datacenter.CSV uploades til kontrakt­portal; revisor kryds­tjekker.Manglende fil ⇒ 2 % bod af kvartals­faktura.Sikrer CSRD-kompatible klimadata.
Drifts­beredskab2 fysiske AZ’er < 50 km og nødstrøm ≥ 48 timer (diesel + UPS).Revisions­erklæring årligt.Fejl ⇒ påbud om udbedring + risiko for kontrakt­ophævelse.Reducerer blackout-risiko.
Tildelings­vægteEvaluerings­matrix offentliggøres jf. Udbudslov § 160: 50 % sikkerhed, 20 % teknik, 15 % pris, 10 % suverænitet, 5 % ESG.Publiceret sammen med tildelings­rapport.Sikrer gennemsigtighed og færre klager.
Bonus – innovationGratis PoC (30-60 d) og publiceret Gaia-X Label 2-metadata udløser bonus.POC-rapport + Gaia-X-link verificeres.+ 5 procentpoint på samlet score.Belønner åbne metadataservicer & risikofri afprøvning.

Helhedskonklusion – praktisk handleplan

  1. Primær platform – EU-ejet OpenStack/Kubernetes-cloud
    • Fjerner CLOUD-Act/FISA 702-risiko uden dyre krypterings­work-arounds.
    • 0 kr. egress og åbne licenser giver forudsigelige drifts­budgetter og typisk million­besparelser (fx 75-90 m kr. årligt i Slesvig-Holsten-skala).
    • Granulære g CO₂/kWh-CSV fra hvert datacenter gør CSRD-rapporten revisions­sikker – ingen dyre “green audits”.
  2. Kontrolleret supplement – amerikansk hyperscaler
    • Bruges kun til niche-PaaS (GPU-træning, global edge) under ende-til-ende-kryptering, kundestyret EU-HSM og kontraktfaste OCI-exit-krav.
    • Egress-prisen holdes synlig i kontrakten; ingen skjulte trafikudgifter.
  3. Kontraktstyring
    • Exit-symmetri: QCOW2/VHDX + OCI-export, årlig fire-drill.
    • Sikkerhed: CVSS ≥ 9 patches ≤ 72 t; brud krediteres 5 % af måneds­beløbet.
    • Økonomi & ESG: Egress-linje, fireårigt licensbudget og kvartals-CSV g CO₂/kWh pr. DC; manglende klimadata ⇒ 2 % bod.
  4. Økonomisk rationale
    • Allerede ved en kontrakt på ca. 22 m kr. (5 år) overgår de årlige licens- og egress­besparelser transaktions­omkostningen – break-even på under 12 måneder.
    • I porteføljer på > 75 m kr. bliver detalje­kravene en direkte kilde til tocifrede million­besparelser og revisions­sikker bæredygtighed.

Afrunding

Med de specificerede mindstekrav, milepæle og bodsklausuler flyttes tids-, pris- og compliance­risiko fra ordregiver til leverandør – og organisationen opnår digital suverænitet, lav lock-in, fuld økonomisk transparens og CSRD-klar klimadokumentation. Det er den sikre vej til at høste cloud-paradigmets fordele uden at give køb på sikkerhed, budget eller bæredygtighed.

Bundlinje: En EU-ejet OpenStack-cloud kombineret med skarpe portabilitets- og exit-klausuler giver offentlige ordregivere suverænitet, lav lock-in, forudsigelig økonomi og adgang til moderne PaaS – uden at lægge alle æg i én amerikansk kurv.

Hvornår giver de “tunge” krav mening økonomisk?

ScenariostørrelseTypisk kontraktværdi (5 år)Transaktions-omkostning ¹Potentiel årlig besparelseBreak-evenRelevans af den fulde kravpakke
Pilot / afdelingsløsning
100 VM + 500 brugere
≈ 3-6 m kr.0,2-0,4 m kr.Licens-swap ≈ 0,45 m kr.
Egress-besp. ≈ 0,08 m kr.
< 1 årMiddel – vælg kernesættet (egress-linje, QCOW2/OCI-krav, patch-SLA).
Mellem kommune / styrelse
600 VM + 6 000 brugere
≈ 22-45 m kr.0,7-1,1 m kr.Licens-swap ≈ 5,3 m kr.
Egress-besp. ≈ 0,6 m kr.
< 1 årHøj – fuld kravpakke er tjent hjem allerede år 1.
Region / ministerium
2 000 VM + 25 000 brugere
≈ 75-135 m kr.1,5-2,6 m kr.Licens-swap ≈ 18,8 m kr.
Egress-besp. ≈ 1,9 m kr.
< 4 mdr.Kritisk – uden kravene risikeres tocifrede mio.-tab.
National portefølje (à la Slesvig-Holsten)
60 000 brugere
≈ 300-450 m kr.6-7,5 m kr.Licens-swap ≈ 75-90 m kr.
Egress-besp. ≈ 7,5-15 m kr.
< 2 mdr.Uomgængelig – kræver detaljerede krav for at realisere gevinsterne.

*¹ Omfatter intern projektledelse, eksterne jurister/økonomer og markedsdialog (≈ 2-3 % af kontraktværdien).

Konkrete observationer

  • Licens­effekten dominerer allerede ved ~6 000 brugere: EU-cloud + open source sparer ca. 750-900 kr. pr. bruger/år, hvilket alene dækker alle transaktions­omkostninger på < 12 måneder.
  • Egress begynder at gøre ondt fra ca. 50 TB udgående trafik/år. Med 0,09 $/GB svarer det til > 3 m kr. over fem år – nok til at finansiere hele audit- og bodsystemet.
  • CSRD-krav gælder alle offentlige enheder med > 250 ansatte fra 2026; uden DC-granulære CSV-tal skal man købe eksterne CO₂-estimater til femcifrede beløb årligt.
  • Transaktions­omkostninger ligger typisk i 2 %-klassen; allerede ved et femårigt kontraktvolumen på ~ 22 m kr. (tidl. € 3 m) er break-even < 12 måneder.

Bottom-line i kroner

  • < 7,5 m kr. totalværdi: Brug kernesættet (egress-linje, QCOW2/OCI-krav, patch-SLA).
  • 22-45 m kr. og opefter: Implementér hele kravpakke + bodsmatrix – licens- og trafik­besparelser betaler alt i første regnskabsår.
  • > 75 m kr. porteføljer: Detaljerede krav er nødvendige; de frigiver tocifrede million­besparelser og sikrer revisions­fast ESG-rapportering.