Denne klumme er et debatindlæg og er alene udtryk for forfatterens synspunkter.
23 procent.
Så stor en andel af danske virksomheder peger på manglende kendskab til de europæiske alternativer som den primære barriere mod at reducere brugen af ikke-europæisk cloud.
Det fremgår af en medlemsundersøgelse fra Dansk Erhverv (Q4 2025) blandt organisationens 18.000 medlemsvirksomheder.
Tallet betyder, at den største hindring hverken er pris eller teknik. Det er, at man ikke ved, hvad man har, og ikke ved, hvad alternativet kan. Begge dele løser en kortlægning.
De fleste, der har fulgt denne serie, kender nu rammen. De ved, hvad europæisk cloud-suverænitet kræver, hvad loven siger, og hvad de bør kræve af en udbyder.
Alligevel er næste skridt svært at tage. Ikke fordi viljen mangler, men fordi projektet ikke har et klart udgangspunkt, og uden det breder det sig til noget ukontrollerbart og ender i en skuffe igen.
Dette program er udgangspunktet: 90 dage, tre faser, tre konkrete output.
Kortlæg hvad du har
Start med din databehandleraftale og behandlingsfortegnelse. De indeholder allerede en liste over de databehandlere, din organisation bruger.
Det er ikke et fuldstændigt billede, men det er udgangspunktet for at identificere de ti til femten systemer, der håndterer de mest følsomme data.
For hvert system besvares tre spørgsmål. Hvilken juridisk enhed ejer og driver tjenesten? Hvem er underdatabehandlerne, og under hvilke jurisdiktioner opererer de? Hvornår udløber den nuværende kontrakt?
Kontraktudløbsdatoer er det mest umiddelbart handlingsorienterede output.
Et system hos en udbyder under amerikansk jurisdiktion med kontraktudløb om otte måneder er en nær kandidat til gennemgang, uanset teknisk kompleksitet. Det er der, organisationen har et naturligt vindue til at ændre retning.
Kortlægningen afslører typisk mere end forventet.
Et mønster går igen: en væsentlig del af systemerne viser sig at være indkøbt uden om it-afdelingen.
Markedsafdelinger og HR-funktioner tegner løbende SaaS-abonnementer, og hverken juridisk tilhørsforhold eller underdatabehandlere er nogensinde registreret. Kreditkortudgifter og fakturakategorier er et praktisk sted at lede.
Et andet mønster er systemer, der ser europæiske ud på overfladen uden at være det under motorhjelmen: en tjeneste med europæisk salgskontor og et datacenter i Frankfurt, hvis support, drift eller moderselskab sidder uden for EU.
Det afslører hverken fakturaen eller produktsiden, kun databehandleraftalen og underdatabehandlerlisten gør. Derfor er kortlægningen ikke en formssag, men det sted, hvor antagelser bliver til viden.
Ejerskabet er det strukturelle problem
Cloud-suverænitet krydser databeskyttelse, jura, it og indkøb. Som del tre var inde på, ejer DPO, sikkerhedsteam og juridisk afdeling hver sit stykke, men ingen ejer skæringspunktet: det samlede billede af, hvilke data der ligger under hvilken jurisdiktion.
Det er også derfor, kortlægningen sjældent bliver lavet: alle har et stykke af den, ingen har ansvaret for helheden.
90-dages programmet løser det ved at give ét navn ansvaret for at vedligeholde kortlægningen, følge kontraktudløb og rapportere status til ledelsen. Typisk en CISO, en CTO eller en DPO med tilstrækkeligt mandat.
Uden det navn mister alle andre output fra programmet gyldighed over tid.
Det er værd at vide, hvorfor den slags programmer oftest løber ud i sandet, for fælderne er forudsigelige. Den første er ambitionsniveauet: En organisation forsøger at kortlægge alt på én gang, drukner i de mange hundrede SaaS-tjenester og giver op, før de 10 vigtigste er dækket.
Den anden er, at kortlægningen bliver et dokument frem for en proces, et øjebliksbillede, der er forældet, før det er præsenteret.
Den tredje er manglende ejerskab, som allerede beskrevet. Et program med snævert scope, fast kadence og ét navn på ansvaret undgår alle tre. Det er ikke designet til at være udtømmende, men til at blive færdigt
De første 90 dage
Uge 1-4: Kortlæg og navngiv
- Identificér de 10 til 15 mest kritiske systemer.
- Brug behandlingsfortegnelsen som startpunkt og supplér med en gennemgang af kreditkortudgifter og fakturaer for at fange det, som it ikke kender til.
- Registrér juridisk enhed, underdatabehandlere og kontraktudløb for hvert system.
- Etablér europæisk cloud som udgangspunkt for alle nye systemer fra og med i dag.
- Navngiv den ansvarlige.
Uge 5-8: Beskriv og vurdér
- Begynd at beskrive eksisterende kritisk infrastruktur som kode. Det er forskellen på en infrastruktur, der kan flyttes, og en, der kun lever som manuelle klik i en cloud-konsol.
- Vurdér samtidig om versionsstyring og byggeinfrastruktur også er under europæisk juridisk kontrol Lligger infrastrukturkoden i GitHub, ligger kontrollen reelt hos Microsoft. Valget står mellem selv at hoste en Git- og CI/CD-platform eller at købe en tilsvarende europæisk platform som driftsleverance. Det afgørende er, at den juridiske enhed bag er europæisk, og at kode og data kan eksporteres uden bindingsklausuler.
Uge 9-12: Præsenter og prioritér
- Præsentér et prioriteret overblik for ledelsen i tre kategorier: Systemer allerede under europæisk kontrol, systemer, der er kandidater til migration inden for 12 måneder, og systemer, der kræver langsigtet planlægning. Ikke en masterplan, men et arbejdsgrundlag, ledelsen kan træffe informerede prioriteringsbeslutninger ud fra.
Uge 12 er ikke slutpunktet, men det fundament, de næste beslutninger træffes fra: Med overblik, en navngivet ansvarlig og viden om, hvad der faktisk kører, og under hvilken ret.
Derfra bliver arbejdet en kvartalsvis rutine, hvor den ansvarlige opdaterer kortet, følger kontraktudløb og bringer status tilbage til ledelsen, og det næste system, der nærmer sig fornyelse, er den næste beslutning.
Suverænitet er ikke et projekt med en slutdato, men en måde at træffe indkøbsbeslutninger på.
Det er forskellen på at reagere og på at handle.
Læs også de andre klummer i serien:
Klummer er læsernes platform på Computerworld til at fortælle de bedste historier, og samtidig er det vores meget populære og meget læste forum for videndeling.
Har du en god historie, eller har du specialviden, som du synes trænger til at blive delt?
Læs vores klumme-guidelines og send os din tekst, så kontakter vi dig - måske bliver du en del af vores hurtigt voksende korps af klummeskribenter.