Kategoriöversikter

Molntjänster: avtal, säkerhet och kostnadsmodeller

Molntjänster är inget tekniskt sidospår, utan ett strategiskt val där juridik, informationssäkerhet och ekonomi hänger ihop.

Molntjänster är tre beslut i ett: avtal, säkerhet och kostnad

Molntjänster är inget tekniskt sidospår, utan ett strategiskt val där juridik, informationssäkerhet och ekonomi hänger ihop. För svenska verksamheter – allt från små företag till myndigheter och regioner – styr valet av leverantör och avtalsvillkor både regelefterlevnaden och kostnaderna.

Här går vi igenom vad avtalet bör reglera, hur kryptering och nyckelhantering läggs upp, när svensk eller europeisk datalagring krävs och hur kostnader och licenser räknas hem. Målet är ett praktiskt underlag för beslut.

Avtal och ansvarsfördelning: delat ansvar, SCC och utländsk jurisdiktion

Molntjänster vilar på delat ansvar: leverantören sköter plattformens säkerhet, medan kunden skyddar sina data och applikationer. Säkerhetsveteranen Andy Ellis menar att modellen ser enkel ut på papper men är svår att granska i praktiken, eftersom kopplingarna mellan plattform och applikationer är komplexa. Kundens egen konfiguration är avgörande för applikationssäkerheten. Flera leverantörer talar nu hellre om partnerskap än om en skarp ansvarsgräns.

Avtalet bör därför tydligt reglera ansvarsgränser, incidenthantering, datatillgång, radering, revision och underleverantörer. Överförs personuppgifter utanför EU/EES krävs en överföringsmekanism. Standard Contractual Clauses (SCC) är en sådan, men efter Schrems II-domen 2020 ogiltigförklarades Privacy Shield och den juridiska osäkerheten består. Även med SCC kan amerikanska myndigheter enligt CLOUD Act och FISA 702 begära åtkomst till data, oavsett var den fysiskt lagras. EU-US Data Privacy Framework från 2023 har förbättrat läget, men IMY rekommenderar fortfarande försiktighet.

För svenska organisationer är det viktigt att avtala om vilken jurisdiktion som gäller, var data får lagras och vilka rättsliga medel leverantören kan tvingas till. Det gäller särskilt känsliga uppgifter eller verksamhet med höga sekretesskrav.

Säkerhet i praktiken: kryptering, nyckelhantering och återställning

Kryptering har två huvudformer: i transit (data krypteras under överföring via TLS/SSL) och i vila (data ligger krypterad på servern, oftast med AES-256). De flesta seriösa leverantörer erbjuder båda som standard. Men kryptering i vila med leverantörens egna nycklar skyddar inte om leverantören själv komprometteras, får ett myndighetsbeslut om att lämna ut data, eller om en anställd med systemåtkomst agerar illojalt.

För riktigt känslig data krävs end-to-end-kryptering (E2EE), där leverantören aldrig kommer åt dina nycklar. Exempel på lösningar med E2EE och zero-knowledge-arkitektur är Tresorit och Proton Drive, medan Cryptomator och Boxcryptor kan läggas ovanpå befintliga molnlagringstjänster som Google Drive eller OneDrive. Med E2EE ansvarar du själv för att nycklar och lösenord inte tappas bort – det finns ingen "glömt lösenord"-funktion.

Större organisationer bör överväga en central nyckelhanteringslösning (KMS) och dokumenterade processer för nyckelrotation och escrow. Det är också avgörande att testa att återställning från backup verkligen fungerar med den valda krypteringslösningen, eftersom krypteringsproblem är en av de vanligaste orsakerna till misslyckade återställningar.

Datasuveränitet: när svensk eller europeisk lagring krävs

GDPR kräver att du vet var data lagras och kan garantera att den skyddas enligt EU-standard. Att föra över personuppgifter till länder utan adekvat dataskyddsnivå är som huvudregel förbjudet. Svensk eller europeisk datalagring är därför det tryggaste valet för många organisationer. Amerikanska tjänster är problematiska efter Schrems II-domen 2020, som ogiltigförklarade Privacy Shield. Även med SCC kvarstår risken att amerikanska myndigheter kan kräva åtkomst via CLOUD Act och FISA 702, oberoende av var data fysiskt lagras.

Offentlig sektor och sjukvård har dessutom krav på datalokalisering och sekretess. Patientdatalagen (PDL) och Offentlighets- och sekretesslagen (OSL) ställer krav som går längre än GDPR. Flera svenska myndigheter och regioner har fått kritik av IMY för användning av amerikanska molntjänster. eSAM har publicerat vägledningar som rekommenderar svenska eller europeiska lösningar för att uppfylla kraven.

En svensk molntjänst kan innebära att data stannar inom Sveriges gränser och inte omfattas av utländska lagar som CLOUD Act. Det kan vara avgörande för myndigheter, kommuner och regioner med höga sekretesskrav. Ett exempel är Secure Meeting, som tagits fram i samarbete med Safespring och Pexip och lagrar all data i Sverige. Även andra leverantörer kan erbjuda svensk datalagring, men kraven bör alltid verifieras i avtal och tekniska lösningar.

Kostnadsmodeller: compute, lagring, nätverk och AI

Molnpriser skiljer sig mellan tjänstetyper. Compute prissätts oftast per sekund eller timme, beroende på instanstyp och region. Lagring prissätts per gigabyte och månad, ofta i olika klasser för frekvent respektive sällan använd data. Nätverk kan kosta när data överförs ut från molnet (egress), medan intern trafik inom en region ofta är billigare eller gratis. AI-tjänster prissätts ofta per anrop, per token eller per beräkningstimme.

Regionen påverkar kostnaden. En EU-region kan ha andra priser än en amerikansk region på grund av lokala kostnader, skatter och energipriser. För svenska företag kan nordiska regioner vara relevanta: AWS har Stockholm (eu-north-1), Azure har Sweden Central (Gävle/Sandviken) och Google Cloud har Finland (europe-north1). Lokala regioner kan minska latensen och underlätta datasuveränitet, men priset per tjänst kan variera.

Det räcker inte att jämföra prislistor. Rabatter för långsiktiga åtaganden, reserverade instanser och sparplaner kan sänka kostnaden, men låser samtidigt upp dig. Dolda kostnader som egress, support och hanterade tjänster kan bli betydande. Ta därför fram en egen kostnadsmodell utifrån verklig användning.

Licenser, prestanda och TCO: så räknar du hem molnkostnaden

Befintliga Microsoft-licenser kan påverka molnkostnaden. Enligt Microsoft kan du använda befintliga Windows Server- och SQL Server-kärnlicenser med Software Assurance eller en prenumeration för att spara på molntjänster – den så kallade Azure Hybrid-förmånen. Det kan göra Azure särskilt kostnadseffektivt för organisationer som redan har stora Microsoft-investeringar.

Microsoft publicerar också prestandajämförelser. På sin egen webbplats uppger de att Azure SQL Managed Instance presterar upp till 5 gånger snabbare och kostar upp till 93 procent mindre än AWS RDS, och att SQL Server på Azure Virtual Machines presterar upp till 57 procent snabbare och kostar upp till 54 procent mindre än AWS EC2. Siffrorna kommer från Microsoft och bör verifieras med egna tester eller oberoende benchmark.

TCO (total ägandekostnad) bör omfatta licenser, drift, utbildning, migrering, support och eventuella kostnader för att lämna molnet. Jämför inte bara timpriser, utan räkna på hela livscykeln. För organisationer med tunga databas- och Windows-arbetsbelastningar kan licensvillkoren bli avgörande.

Leverantörsval för svenska verksamheter: hyperscaler eller svensk aktör?

Valet står ofta mellan globala hyperscalers – AWS, Microsoft Azure och Google Cloud – och svenska eller europeiska aktörer. Hyperscalerna erbjuder breda tjänsteportföljer, globala regioner och AI-tjänster som Amazon Bedrock, Azure OpenAI Service och Vertex AI. De har också nordiska regioner: AWS i Stockholm, Azure i Gävle/Sandviken och Google Cloud i Finland. Marknadsmässigt dominerar de: AWS hade cirka 28 procent av den globala molninfrastrukturmarknaden Q4 2025, Azure cirka 21 procent och Google Cloud cirka 14 procent.

Svenska och europeiska leverantörer lyfter ofta datasuveränitet, lokal drift och att data inte omfattas av utländsk lagstiftning som CLOUD Act. Exempel är Secure Meeting, en svensk videoplattform framtagen med Safespring och Pexip, där all data lagras och hanteras i Sverige. Andra exempel är Tresorit och Proton Drive för krypterad lagring. Dessa aktörer kan passa verksamheter med höga sekretesskrav, medan hyperscalerna kan passa bredare behov och AI-satsningar.

Gör en behovsanalys: Vilka data hanteras? Vilka krav ställer PDL, OSL eller andra regelverk? Vilken prestanda och vilka tjänster behövs? Ofta kan en hybridlösning vara aktuell, där känslig data ligger hos en svensk aktör och mindre känslig data hos hyperscaler.

Marknadsandelar hos globala molnleverantörer (Q4 2025)

  • AWS28 %
  • Microsoft Azure21 %
  • Google Cloud14 %

Beslutsunderlag: så väljer du molntjänst utan att fastna i avtal, risk eller kostnad

Sammanfattningsvis är valet av molntjänst en avvägning mellan avtal, säkerhet och kostnad. Börja med att kartlägga vilka data som ska hanteras och vilka regelverk som gäller. Offentlig sektor och sjukvård måste särskilt beakta PDL, OSL och eSAM:s vägledningar.

I avtalsgranskningen: Kontrollera ansvarsfördelning, överföringsmekanismer (SCC), jurisdiktion, datatillgång, radering och revision. Var medveten om riskerna med CLOUD Act och FISA 702. IMY rekommenderar försiktighet.

I säkerhetskraven: Kräv kryptering i transit och i vila. För känslig data, överväg E2EE med egen nyckelhantering (KMS), dokumenterad nyckelrotation och escrow. Testa backupåterställning.

I kostnadsuppföljningen: Jämför compute, lagring, nätverk och AI-kostnader. Ta hänsyn till region, licenser (t.ex. Azure Hybrid-förmån) och TCO. Följ upp faktisk förbrukning och håll koll på egress-kostnader.

En praktisk checklista: 1) Identifiera dataklassning och lagkrav. 2) Granska avtal och överföringsmekanismer. 3) Verifiera kryptering och nyckelhantering. 4) Beräkna TCO med licenser och drift. 5) Följ upp kostnader och säkerhet löpande. Då blir molnet ett stöd i stället för en risk.

Checklista för val av molntjänst i Sverige

  • 1) Identifiera dataklassning och lagkravAnge vilka data som hanteras (personuppgifter, patientdata, känslig offentlig information)
  • 2) Granska avtal och överföringsmekanismerVerifiera användning av SCC, jurisdiktion, rätt att få åtkomst till data
  • 4) Beräkna TCO med licenser och driftTa hänsyn till Azure Hybrid-förmånen, migrering, support och eventuella avgifter för att lämna molnet
  • 5) Följ upp kostnader och säkerhet löpandeÖvervaka egress-kostnader, användning av reserverade instanser, backup-återställning

Källor

  1. improvenow.se/losningar/offentlig-sektor
  2. opsiocloud.com/sv/blogs/molntjanster-pris-jamforelse-aws-azure-gcp
  3. denna.se/nyheter/molnlagring-for-foretag-sakerhet
  4. azure.microsoft.com/sv-se/pricing/azure-vs-aws
  5. securemeeting.eu/post/svensk-molntjänst
  6. computersweden.se/article/1291418/vilket-moln-ar-sakrast-aws-google-cl…
  7. adminor.net/gdpr-hosting
  8. tech-insider.org/sv/aws-vs-azure-vs-google-cloud-2026

Mer från Kategoriöversikter

Kategoriöversikter

Betalningslösningar: avgifter, avtal och riskhantering

Begreppen förväxlas ofta, men de avser olika saker. Betalsätt är de alternativ kunden kan använda för att betala – kort, Swish eller faktura.