Digital suverænitet: Sådan får du lagt fundamentet på 90 dage

Klumme: Et 90-dages program løser ikke alt, men det flytter din organisation fra manglende indsigt til overblik. Den største barriere er ikke pris eller teknik.

Artikel top billede

Denne klumme er et debatindlæg og er alene udtryk for forfatterens synspunkter.

23 procent.

Så stor en andel af danske virksomheder peger på manglende kendskab til de europæiske alternativer som den primære barriere mod at reducere brugen af ikke-europæisk cloud.

Det fremgår af en medlemsundersøgelse fra Dansk Erhverv (Q4 2025) blandt organisationens 18.000 medlemsvirksomheder.

Tallet betyder, at den største hindring hverken er pris eller teknik. Det er, at man ikke ved, hvad man har, og ikke ved, hvad alternativet kan. Begge dele løser en kortlægning.

De fleste, der har fulgt denne serie, kender nu rammen. De ved, hvad europæisk cloud-suverænitet kræver, hvad loven siger, og hvad de bør kræve af en udbyder.

Alligevel er næste skridt svært at tage. Ikke fordi viljen mangler, men fordi projektet ikke har et klart udgangspunkt, og uden det breder det sig til noget ukontrollerbart og ender i en skuffe igen.

Dette program er udgangspunktet: 90 dage, tre faser, tre konkrete output.

Kortlæg hvad du har

Start med din databehandleraftale og behandlingsfortegnelse. De indeholder allerede en liste over de databehandlere, din organisation bruger.

Det er ikke et fuldstændigt billede, men det er udgangspunktet for at identificere de ti til femten systemer, der håndterer de mest følsomme data.

For hvert system besvares tre spørgsmål. Hvilken juridisk enhed ejer og driver tjenesten? Hvem er underdatabehandlerne, og under hvilke jurisdiktioner opererer de? Hvornår udløber den nuværende kontrakt?

Kontraktudløbsdatoer er det mest umiddelbart handlingsorienterede output.

Et system hos en udbyder under amerikansk jurisdiktion med kontraktudløb om otte måneder er en nær kandidat til gennemgang, uanset teknisk kompleksitet. Det er der, organisationen har et naturligt vindue til at ændre retning.

Kortlægningen afslører typisk mere end forventet.

Et mønster går igen: en væsentlig del af systemerne viser sig at være indkøbt uden om it-afdelingen.

Markedsafdelinger og HR-funktioner tegner løbende SaaS-abonnementer, og hverken juridisk tilhørsforhold eller underdatabehandlere er nogensinde registreret. Kreditkortudgifter og fakturakategorier er et praktisk sted at lede.

Et andet mønster er systemer, der ser europæiske ud på overfladen uden at være det under motorhjelmen: en tjeneste med europæisk salgskontor og et datacenter i Frankfurt, hvis support, drift eller moderselskab sidder uden for EU.

Det afslører hverken fakturaen eller produktsiden, kun databehandleraftalen og underdatabehandlerlisten gør. Derfor er kortlægningen ikke en formssag, men det sted, hvor antagelser bliver til viden.

Ejerskabet er det strukturelle problem

Cloud-suverænitet krydser databeskyttelse, jura, it og indkøb. Som del tre var inde på, ejer DPO, sikkerhedsteam og juridisk afdeling hver sit stykke, men ingen ejer skæringspunktet: det samlede billede af, hvilke data der ligger under hvilken jurisdiktion.

Det er også derfor, kortlægningen sjældent bliver lavet: alle har et stykke af den, ingen har ansvaret for helheden.

90-dages programmet løser det ved at give ét navn ansvaret for at vedligeholde kortlægningen, følge kontraktudløb og rapportere status til ledelsen. Typisk en CISO, en CTO eller en DPO med tilstrækkeligt mandat.

Uden det navn mister alle andre output fra programmet gyldighed over tid.

Det er værd at vide, hvorfor den slags programmer oftest løber ud i sandet, for fælderne er forudsigelige. Den første er ambitionsniveauet: En organisation forsøger at kortlægge alt på én gang, drukner i de mange hundrede SaaS-tjenester og giver op, før de 10 vigtigste er dækket.

Den anden er, at kortlægningen bliver et dokument frem for en proces, et øjebliksbillede, der er forældet, før det er præsenteret.

Den tredje er manglende ejerskab, som allerede beskrevet. Et program med snævert scope, fast kadence og ét navn på ansvaret undgår alle tre. Det er ikke designet til at være udtømmende, men til at blive færdigt

De første 90 dage

Uge 1-4: Kortlæg og navngiv
- Identificér de 10 til 15 mest kritiske systemer.

- Brug behandlingsfortegnelsen som startpunkt og supplér med en gennemgang af kreditkortudgifter og fakturaer for at fange det, som it ikke kender til.

- Registrér juridisk enhed, underdatabehandlere og kontraktudløb for hvert system.

- Etablér europæisk cloud som udgangspunkt for alle nye systemer fra og med i dag.

- Navngiv den ansvarlige.

Uge 5-8: Beskriv og vurdér
- Begynd at beskrive eksisterende kritisk infrastruktur som kode. Det er forskellen på en infrastruktur, der kan flyttes, og en, der kun lever som manuelle klik i en cloud-konsol.

- Vurdér samtidig om versionsstyring og byggeinfrastruktur også er under europæisk juridisk kontrol Lligger infrastrukturkoden i GitHub, ligger kontrollen reelt hos Microsoft. Valget står mellem selv at hoste en Git- og CI/CD-platform eller at købe en tilsvarende europæisk platform som driftsleverance. Det afgørende er, at den juridiske enhed bag er europæisk, og at kode og data kan eksporteres uden bindingsklausuler.

Uge 9-12: Præsenter og prioritér
- Præsentér et prioriteret overblik for ledelsen i tre kategorier: Systemer allerede under europæisk kontrol, systemer, der er kandidater til migration inden for 12 måneder, og systemer, der kræver langsigtet planlægning. Ikke en masterplan, men et arbejdsgrundlag, ledelsen kan træffe informerede prioriteringsbeslutninger ud fra.

Uge 12 er ikke slutpunktet, men det fundament, de næste beslutninger træffes fra: Med overblik, en navngivet ansvarlig og viden om, hvad der faktisk kører, og under hvilken ret.

Derfra bliver arbejdet en kvartalsvis rutine, hvor den ansvarlige opdaterer kortet, følger kontraktudløb og bringer status tilbage til ledelsen, og det næste system, der nærmer sig fornyelse, er den næste beslutning.

Suverænitet er ikke et projekt med en slutdato, men en måde at træffe indkøbsbeslutninger på.

Det er forskellen på at reagere og på at handle.

Læs også de andre klummer i serien:

Klummer er læsernes platform på Computerworld til at fortælle de bedste historier, og samtidig er det vores meget populære og meget læste forum for videndeling.

Har du en god historie, eller har du specialviden, som du synes trænger til at blive delt?

Læs vores klumme-guidelines og send os din tekst, så kontakter vi dig - måske bliver du en del af vores hurtigt voksende korps af klummeskribenter.

Capgemini Danmark A/S

AI/Data Engineer

Københavnsområdet

Netcompany A/S

IT Consultant

Midtjylland

Forsvarsministeriets Materiel- og Indkøbsstyrelse

Cyberdivisionen søger leder til Lokal IT Servicecenter i Holstebro

Midtjylland

Event: Platform X 2027: Forretning, teknologi og transformation

It-løsninger |

Mød verdens stærkeste og mest effektive platforme der driver den digitale transformation samlet i København - og dyk ned i den nyeste teknologi.

29 april 2027 | Gratis deltagelse

Navnenyt fra it-Danmark

Netip A/S har pr. 1. maj 2026 ansat Michael Schou som Operations Manager ved netIP Aalborg og Aarhus. Han kommer fra en stilling som Senior Director - Head of IT hos BDO. Han har tidligere beskæftiget sig med flere områder indenfor IT-branchen, hvor han bla. også har drevet sin egen IT-virksomhed. Nyt job

Michael Schou

Netip A/S

Rethink Cybersecurity Advisory har pr. 1. juli 2026 ansat Michael Nyboe Engelrud som Associeret Partner & Senior Advisor. Han skal især beskæftige sig med spændingsfeltet mellem Informationssikkerhed og ansvarlig AI, Governance, Risk & Compliance og IT Beredskab. Han kommer fra en stilling som Principal Management Consultant hos Devoteam A/S. Han er uddannet AI Navigatør, certificeret i AI Transformation, Crisis Management med fundament i Computer Science. Han har tidligere beskæftiget sig med Ledelse, rådgivning, Databeskyttelse og Digital transformation. Nyt job

Michael Nyboe Engelrud

Rethink Cybersecurity Advisory

Elbek & Vejrup A/S har pr. 1. juni 2026 ansat Mikkel Bernt Buchvardt som AI Architect & Product Manager. Han skal især beskæftige sig med udviklingen af AI-Services og AI-Agenter i og omkring Business Central. Han kommer fra en stilling som Lead Data & Analytics hos IBM. Han er uddannet MSc. i softwareudvikling fra ITU. Han har tidligere beskæftiget sig med Data og BI hos KMD og Seges Innovation. Nyt job

Mikkel Bernt Buchvardt

Elbek & Vejrup A/S

Steen Marquard,  Jabra, er pr. 15. juni 2026 udnævnt som Regional President for Norden og UK. Han er uddannet HD(O). Han beskæftiger sig med I sin nye rolle får Steen ansvar for at videreudvikle salget af virksomhedens professionelle lyd- og videoløsninger, samt styrke samarbejdet med channel teams og partnere på tværs af regionen. Udnævnelse