Ingen bliver fyret for at vælge Microsoft - eller hvad…?

Klumme: Det er nemt at vælge den platform, alle andre bruger. Men NIS2 og krav om robusthed gør det sværere at forsvare et kritisk leverandørvalg, der aldrig er blevet risikovurderet.

Artikel top billede

(Foto: Rayson Tan / Unsplash)

Denne klumme er et debatindlæg og er alene udtryk for forfatterens synspunkter.

"Vi tager bare det, der følger med suiten."

Sætningen falder i it-afdelinger over hele landet, og den lyder som et neutralt ikke-valg.

Det er den ikke.

Den er en af de største arkitekturbeslutninger, en organisation træffer, og i regulerede brancher er den gået fra at være et fornuftigt default-valg til at være en beslutning, man skal kunne dokumentere og forsvare.

Det er der overraskende mange, der endnu ikke har opdaget.

Og lad mig slå det fast med det samme: Det her handler ikke om, hvorvidt den ene eller den anden leverandør laver gode produkter. Det gør de fleste af dem.

Det handler om noget mere grundlæggende: leverandørkoncentration, monokultur og fraværet af exitstrategier.

Problemstillingen er den samme, uanset om suiten hedder Microsoft 365, Google Workspace eller noget helt tredje.

Refleksen var engang rationel

Ovenstående refleks har historisk set været fornuftig.

Licensen er allerede betalt, kompetencerne findes i huset, og ingen er nogensinde blevet fyret for at vælge det, alle andre har valgt. Jeg forstår logikken, og jeg har mødt den i hundredvis af kundemøder.

Men rammen omkring valget har flyttet sig.

Da NIS2-loven trådte i kraft i Danmark 1. juli 2025, blev dokumenteret risikostyring, sikkerhed i forsyningskæden og planer for kontinuitet et krav for væsentlige og vigtige enheder i en lang række sektorer, og ansvaret for, at det arbejde bliver gjort, ligger hos ledelsen.

Loven siger ikke ét ord om, hvilken platform man skal vælge, og sådan skal det være.

Men den forventer, at organisationen kan vise, hvordan den har vurderet sine kritiske leverandører, sine afhængigheder og sine planer for den dag, noget svigter.

Og her bliver det interessant: Et valg, der aldrig er blevet risikovurderet, er ikke et sikkert valg. Det er bare et uvurderet valg. "Det fulgte med licensen" er ikke en risikoanalyse. Det er fraværet af én.

Tre spørgsmål, du skal kunne svare på

Hvis din organisation er omfattet af NIS2, eller bare arbejder seriøst med operationel robusthed, er der mindst tre spørgsmål, din ledelse, din revisor eller dit tilsyn kan finde på at stille om jeres interne kommunikationsplatform.

Prøv at svare på dem uden at google:

Hvor ligger jeres data, og hvem kan i sidste ende få adgang til dem? Ikke hvilken region i skyen, men hvilken jurisdiktion.

Da Den Internationale Straffedomstols chefanklager fik lukket sin cloud-baserede mailkonto i kølvandet på amerikanske sanktioner, fik alle offentlige indkøbere i Europa en gratis lektion i, at afhængighed er et handlingsrum, som andre kan vælge at bruge.

Hvordan kommunikerer I med medarbejderne den dag, jeres primære platform er nede? Og jeg mener ikke et fire timers driftsudfald.

Jeg mener det scenarie, hvor jeres tenant er kompromitteret, krypteret eller utilgængelig i uger. Hvis svaret er "så bruger vi Teams", og Teams ligger i samme tenant som alt andet, så har I ikke en beredskabsplan. Så har I et single point of failure med pæn brugerflade.

Hvad er jeres exit-plan?

Digitaliseringsstyrelsen udgav i januar en erfaringsopsamling om offentlige myndigheders arbejde med digital suverænitet, Aarhus Kommune har meldt ud, at de reducerer afhængigheden til deres største software leverandør med 25 procent over fire år, og for nylig kom det frem, at mange kommuner står helt uden exitstrategi.

Det sidste er den stille skandale her. En strategi, man ikke kan komme ud af, er ikke en strategi.

Monokultur er en risiko i sig selv

Fælles for de tre spørgsmål er, at de handler om koncentration.

Når al kommunikation, al dokumenthåndtering, al identitet og hele beredskabet ligger på én platform hos én leverandør, har man ikke valgt enkelhed.

Man har valgt koncentreret risiko og kaldt det enkelhed.

Monokultur er en risiko i sig selv, uanset hvor god monokulturen er. Det ved enhver landmand, og det ved enhver CISO, der har læst sin trusselsvurdering.

Og lad mig så også advare mod den modsatte grøft, for den findes: Ingen bliver NIS2-compliant af at købe et bestemt produkt, heller ikke mit.

Leverandører, der lover det, bør du vinke pænt farvel til.

Compliance afhænger af jeres processer, jeres konfiguration, jeres organisation og hele jeres leverandørkæde.

Det, et bevidst platformsvalg kan, er at reducere afhængigheder, give jer kontrol over dataplacering og drift og understøtte jeres arbejde med robusthed og dokumentation. Hverken mere eller mindre.

Den gamle sandhed holdt kun, så længe ingen spurgte

Sandheden i overskriften holdt, så længe ingen stillede spørgsmål.

Under NIS2 er spørgsmålene selve pointen: Tilsynet spørger, bestyrelsen spørger, forsikringsselskabet spørger, og kunderne i jeres egen forsyningskæde spørger.

Så næste gang rygmarven svarer "vi tager bare det, der følger med suiten", så prøv at oversætte sætningen til det, den faktisk betyder i 2026: "Vi har valgt ikke at risikovurdere vores mest kritiske interne infrastruktur."

Vil du skrive den under? Ellers er det måske nu, valget skal træffes med hjernen i stedet for rygmarven.

Held og lykke med risikovurderingen.

Klummer er læsernes platform på Computerworld til at fortælle de bedste historier, og samtidig er det vores meget populære og meget læste forum for videndeling.

Har du en god historie, eller har du specialviden, som du synes trænger til at blive delt?

Læs vores klumme-guidelines og send os din tekst, så kontakter vi dig - måske bliver du en del af vores hurtigt voksende korps af klummeskribenter.

Læses lige nu

    Annonce

    Forsvarsministeriets Materiel- og Indkøbsstyrelse

    Teknisk projektleder til stor applikationstransformation i Forsvaret

    Københavnsområdet

    Akademikernes A-kasse

    IT-sikkerhedsansvarlig til Akademikernes A-kasse

    Københavnsområdet

    Statens IT

    Teamleder til SAP kompetencecenter

    Københavnsområdet

    Event: Platform X 2027: Forretning, teknologi og transformation

    It-løsninger |

    Mød verdens stærkeste og mest effektive platforme der driver den digitale transformation samlet i København - og dyk ned i den nyeste teknologi.

    29. april 2027 | Gratis deltagelse

    Navnenyt fra it-Danmark

    Norriq Danmark A/S har pr. 1. juli 2026 ansat Nanna-Louise Aae Kudahl som Project Manager. Hun skal især beskæftige sig med drive vores Business Central-projekter i samarbejde med resten af sine nye kollegaer i ERP. Hun kommer fra en stilling som Product Manager hos KMD A/S. Hun er uddannet på Aalborg Universitet i kommunikation og Digitale Medier og har en kandidat i IT-ledelse. Nyt job

    Nanna-Louise Aae Kudahl

    Norriq Danmark A/S

    Systematic A/S har pr. 1. august 2026 ansat Casper Voldstedlund, 52 år,  som Director, Products. Han skal især beskæftige sig med drive produktudvikling inden for national sikkerhed og kritisk infrastruktur (NSI). Han kommer fra en stilling som Senior Director hos Stibo Systems A/S. Nyt job

    Casper Voldstedlund

    Systematic A/S

    Elbek & Vejrup A/S har pr. 1. august 2026 ansat Nathalie Kajberg Knudsen som Supportkonsulent i Evita/Forsyning. Hun skal især beskæftige sig med support af Evita/Forsyning samt bidrage til videreudviklingen af supportsetup på Evita og Appia. Hun kommer fra en stilling som support indenfor Kundeadministration og Afregning hos KMD Easy Energy. Hun har tidligere beskæftiget sig med kørselskoordinering og kørselsledelse hos FKS Slamson og Godik. Nyt job

    Nathalie Kajberg Knudsen

    Elbek & Vejrup A/S

    Norriq Danmark A/S har pr. 1. juni 2026 ansat Ida Laursen som Junior Consultant. Hun skal især beskæftige sig med at understøtte vores konsulenter med praktiske og analytiske opgaver på diverse kundeprojekter. Hun kommer fra en stilling som Webassistent hos PWT Group A/S. Hun er uddannet bachelor i International Virksomhedskommunikation og er i gang med en kandidat i IT-ledelse. Hun har tidligere beskæftiget sig med kommunikation og webindhold. Nyt job

    Ida Laursen

    Norriq Danmark A/S