Vi bruger cookies

Vi bruger nødvendige cookies til at få hjemmesiden til at fungere. Med dit samtykke bruger vi også cookies til statistik, præferencer og eventuel markedsføring. Du kan acceptere alle, afvise ikke-nødvendige cookies eller tilpasse dit valg.

Ansvarsfraskrivelse

Indholdet på denne side bygger på faglige erfaringer, refleksioner og perspektiver fra arbejdet med digitalisering, it-udbud og cloudprojekter. Alle analyser og observationer er med udgangspunkt i offentligt tilgængelig information og generelle erfaringer fra komplekse it- og cloudforløb.

Har du brug for en konkret vurdering, sparring eller hjælp til at omsætte pointerne til din egen situation, er du velkommen til at sende en besked

/Amir

I takt med at offentlige myndigheder flytter forretningskritiske løsninger i skyen, er det ikke længere nok at vurdere leverandører på tekniske løsninger og licensmodeller alene. Cloudprojekter står og falder med den organisation, der skal levere dem. Leverandørens interne struktur, governance og evne til at håndtere sikkerhed, drift og videreudvikling i sammenhæng er afgørende for, om samarbejdet bliver effektivt, gennemsigtigt og sikkert.

Hvorfor er organisatorisk modenhed afgørende?

En ellers teknisk robust løsning kan hurtigt føre til driftstab, datarisici eller samarbejdsvanskeligheder, hvis leverandørens organisation ikke kan levere den nødvendige stabilitet, koordinering og dokumentation. Erfaringer fra både statslige og kommunale cloududbud viser, at manglende organisatorisk modenhed hos leverandøren ofte resulterer i:

  • forsinkelser i transitionsfaser
  • uklar ansvarsfordeling ved hændelser
  • ufuldstændig dokumentation ved revision og tilsyn
  • manglende governance, som forstærker samarbejdsrisici

Digitaliseringsstyrelsens Vejledning i anvendelse af cloudservices understreger, at myndigheder skal sikre, at leverandøren har den nødvendige organisatoriske kapacitet til at håndtere hændelseshåndtering, dokumentation og sikker drift – særligt ved behandling af følsomme data eller høje tilgængelighedskrav.

Samtidig stiller NIS2-direktivet og Center for Cybersikkerheds anbefalinger skærpede krav til både tekniske og organisatoriske sikkerhedsforanstaltninger i it-leverancer til det offentlige – herunder klare roller, dokumentationspraksis og hændelsesberedskab. Flere af disse krav er uddybet i artiklen om Governance og sikkerhed i cloud-udbud..

Hvad kendetegner en organisatorisk moden leverandør?

En moden cloudleverandør er kendetegnet ved:

  • Veldefinerede roller og snitflader på tværs af sikkerhed, drift og udvikling
  • Certificeringer og kontroller, herunder ISO 27001, ISAE 3402 og ISO 20000
  • Strukturerede governancefora med mødefrekvens og beslutningskompetence
  • Skalerbarhed og ressourcestyring ved release-spikes, sikkerhedshændelser og tilsyn
  • Offentlig erfaring og forståelse for regulatoriske krav, herunder GDPR, NIS2 og CFCS-vejledninger

Det er ikke kun tilstedeværelsen af procedurer og certifikater, men evnen til at operationalisere dem, der er afgørende. Kravene bør altid ses i tæt samspil med cloudløsningens kontraktuelle setup – som gennemgået i artiklen om SLA’er og driftskvalitet i cloudprojekter.

Figur 1 – modenhedstrappen
Eksempel på brug af markedsdialog: Afdækning af organisatoriske forskelle

Et tænkt eksempel kan illustrere værdien af markedsdialog i forbindelse med et offentligt cloududbud. Forestil dig en situation, hvor en ordregivende myndighed planlægger at udbyde en kompleks cloudløsning med skærpede krav til sikkerhed, governance og dokumentation. Som forberedelse gennemføres en struktureret markedsdialog, hvor leverandørerne præsenteres for en case og bliver bedt om at redegøre for, hvordan de vil håndtere overgang til cloud, organisering af driften og løbende revisionsunderstøttelse.

Dialogen afdækker væsentlige forskelle i leverandørernes modenhed:

  • Nogle tilbyder en etableret governance-struktur med klart definerede roller som fx CISO og Service Delivery Manager.
  • Andre har mere uformelle eller decentrale setups, hvor compliance håndteres ad hoc eller uddelegeres til underleverandører.
  • Flere teknisk kompetente SMV’er mangler dog faste processer for dokumentation og samarbejde med revisorer.

På baggrund af indsigterne justeres de kommende krav, så de både understøtter konkurrence og stiller skarpt på organisatorisk governance og dokumentationskapacitet i tildelingskriterierne. I dette tænkte forløb bliver markedsdialogen ikke blot et oplysningsværktøj – men en metode til at kvalificere kravspecifikation og kontraktgrundlag.

Moden vs. umoden leverandør – typiske kendetegn

Følgende sammenstilling er inspireret af ENISA’s vurderingsrammer for leverandørers cloudberedskab og organisatoriske modenhed:

ElementModen leverandørUmoden leverandør
GovernanceforumEtableret, mødeplan, beslutningskraftUformelt, uden faste roller
DokumentationISAE- og ISO-certificeringer med auditAd hoc eller ikke tilgængeligt
RessourcestyringSkalerbar leverancemodel med backupRessourcer afhænger af enkeltpersoner
Onboarding og overgangKlar plan og rollebeskrivelserIngen tydelig ansvarsoverdragelse
Support og complianceTæt kobling mellem support og revisionCompliance håndteres eksternt eller af kunden
Offentlig erfaringReferencer fra myndigheder og revisionPrimært erfaring fra privat sektor

Flere af de organisatoriske svagheder opstår særligt under overgang fra on-premise til cloud, hvilket uddybes i artiklen om effektiv cloud-migrering og etablering.

Dette perspektiv hænger tæt sammen med overvejelserne om Pris- og skaleringsmodeller og Suveræn cloud

Klassisk faldgrube: Når governance ikke er aftalt på forhånd

I mange cloudprojekter opstår der problemer, når det antages, at leverandøren håndterer governance og compliance som en del af pakken – uden at det er eksplicit beskrevet. Det kan fx vise sig, at:

  • Der ikke er udpeget nogen sikkerhedsansvarlig på leverandørens side
  • Dokumentation til revision leveres sent eller slet ikke
  • Kundens eget it-sikkerhedsteam skal udfylde governance-roller, fordi leverandøren frasiger sig ansvaret

Disse udfordringer forstærkes, hvis kontrakten mangler fleksibilitet og kontrol – noget der behandles i artiklen om forhandling af cloudkontrakter.

Anbefaling: Operationalisér governance direkte i udbuddet – definer roller, eskalationsveje, mødefrekvenser og krav til dokumentation. Bind dem til konkrete leverandørydelser med klare ansvarsområder.

Sådan stilles krav til modenhed i udbud og kontrakt

Egnethed (Udbudsloven §§ 140–142):

  • ISO 27001-certificering
  • Referencer med ansvar for drift, dokumentation og compliance
  • ISAE 3402/3000-type II rapporter som dokumentation

Tildeling (Udbudsloven §§ 160–164):

  • Kvalitet i organisationsstruktur og governance-model
  • Realisme i roller, ansvar og dokumentationsmetode
  • Leverandørens evne til at samarbejde med revisorer og tilsyn

Kontrakt:

  • Organisationsbilag med navngivne nøglepersoner og kontaktveje
  • Governanceforum med mandat, beslutningspunkter og mødefrekvens
  • Forpligtelse til at levere og vedligeholde dokumentation, logning og auditspor
  • Godkendelsespligt ved udskiftning af centrale roller

Markedsdialog – grundlaget for at stille de rigtige krav

Markedsdialog er en strategisk mulighed for at validere, hvordan leverandørerne reelt er organiseret. Ved at stille spørgsmål til governance, support, compliance og dokumentation får myndigheden indblik i:

  • hvem der kan levere struktureret og revisionsklar governance
  • hvem der kræver, at myndigheden selv sammensætter governancefunktioner
  • hvordan forskellige leverandørtyper balancerer drift, sikkerhed og udvikling

Ved at dokumentere og offentliggøre dialogens indsigter (jf. Udbudsloven § 39) og omsætte dem til realistiske, værdiskabende krav, skabes et bedre udbud – for både kunde og marked.

Opsummering

Organisatorisk modenhed er ikke et tillægsspørgsmål – det er en forudsætning for, at en offentlig cloudløsning kan leve op til krav om sikkerhed, compliance og tilgængelighed. Ved at bruge markedsdialogen strategisk og stille krav til struktur, roller og dokumentation, skaber du bedre grundlag for både tildeling og langsigtet governance. Det er god kontraktstyring – allerede fra første spørgsmål.

Loading posts…