Ingen bliver fyret for at vælge Microsoft - eller hvad…?

Klumme: Det er nemt at vælge den platform, alle andre bruger. Men NIS2 og krav om robusthed gør det sværere at forsvare et kritisk leverandørvalg, der aldrig er blevet risikovurderet.

Artikel top billede

(Foto: Rayson Tan / Unsplash)

Denne klumme er et debatindlæg og er alene udtryk for forfatterens synspunkter.

"Vi tager bare det, der følger med suiten."

Sætningen falder i it-afdelinger over hele landet, og den lyder som et neutralt ikke-valg.

Det er den ikke.

Den er en af de største arkitekturbeslutninger, en organisation træffer, og i regulerede brancher er den gået fra at være et fornuftigt default-valg til at være en beslutning, man skal kunne dokumentere og forsvare.

Det er der overraskende mange, der endnu ikke har opdaget.

Og lad mig slå det fast med det samme: Det her handler ikke om, hvorvidt den ene eller den anden leverandør laver gode produkter. Det gør de fleste af dem.

Det handler om noget mere grundlæggende: leverandørkoncentration, monokultur og fraværet af exitstrategier.

Problemstillingen er den samme, uanset om suiten hedder Microsoft 365, Google Workspace eller noget helt tredje.

Refleksen var engang rationel

Ovenstående refleks har historisk set været fornuftig.

Licensen er allerede betalt, kompetencerne findes i huset, og ingen er nogensinde blevet fyret for at vælge det, alle andre har valgt. Jeg forstår logikken, og jeg har mødt den i hundredvis af kundemøder.

Men rammen omkring valget har flyttet sig.

Da NIS2-loven trådte i kraft i Danmark 1. juli 2025, blev dokumenteret risikostyring, sikkerhed i forsyningskæden og planer for kontinuitet et krav for væsentlige og vigtige enheder i en lang række sektorer, og ansvaret for, at det arbejde bliver gjort, ligger hos ledelsen.

Loven siger ikke ét ord om, hvilken platform man skal vælge, og sådan skal det være.

Men den forventer, at organisationen kan vise, hvordan den har vurderet sine kritiske leverandører, sine afhængigheder og sine planer for den dag, noget svigter.

Og her bliver det interessant: Et valg, der aldrig er blevet risikovurderet, er ikke et sikkert valg. Det er bare et uvurderet valg. "Det fulgte med licensen" er ikke en risikoanalyse. Det er fraværet af én.

Tre spørgsmål, du skal kunne svare på

Hvis din organisation er omfattet af NIS2, eller bare arbejder seriøst med operationel robusthed, er der mindst tre spørgsmål, din ledelse, din revisor eller dit tilsyn kan finde på at stille om jeres interne kommunikationsplatform.

Prøv at svare på dem uden at google:

Hvor ligger jeres data, og hvem kan i sidste ende få adgang til dem? Ikke hvilken region i skyen, men hvilken jurisdiktion.

Da Den Internationale Straffedomstols chefanklager fik lukket sin cloud-baserede mailkonto i kølvandet på amerikanske sanktioner, fik alle offentlige indkøbere i Europa en gratis lektion i, at afhængighed er et handlingsrum, som andre kan vælge at bruge.

Hvordan kommunikerer I med medarbejderne den dag, jeres primære platform er nede? Og jeg mener ikke et fire timers driftsudfald.

Jeg mener det scenarie, hvor jeres tenant er kompromitteret, krypteret eller utilgængelig i uger. Hvis svaret er "så bruger vi Teams", og Teams ligger i samme tenant som alt andet, så har I ikke en beredskabsplan. Så har I et single point of failure med pæn brugerflade.

Hvad er jeres exit-plan?

Digitaliseringsstyrelsen udgav i januar en erfaringsopsamling om offentlige myndigheders arbejde med digital suverænitet, Aarhus Kommune har meldt ud, at de reducerer afhængigheden til deres største software leverandør med 25 procent over fire år, og for nylig kom det frem, at mange kommuner står helt uden exitstrategi.

Det sidste er den stille skandale her. En strategi, man ikke kan komme ud af, er ikke en strategi.

Monokultur er en risiko i sig selv

Fælles for de tre spørgsmål er, at de handler om koncentration.

Når al kommunikation, al dokumenthåndtering, al identitet og hele beredskabet ligger på én platform hos én leverandør, har man ikke valgt enkelhed.

Man har valgt koncentreret risiko og kaldt det enkelhed.

Monokultur er en risiko i sig selv, uanset hvor god monokulturen er. Det ved enhver landmand, og det ved enhver CISO, der har læst sin trusselsvurdering.

Og lad mig så også advare mod den modsatte grøft, for den findes: Ingen bliver NIS2-compliant af at købe et bestemt produkt, heller ikke mit.

Leverandører, der lover det, bør du vinke pænt farvel til.

Compliance afhænger af jeres processer, jeres konfiguration, jeres organisation og hele jeres leverandørkæde.

Det, et bevidst platformsvalg kan, er at reducere afhængigheder, give jer kontrol over dataplacering og drift og understøtte jeres arbejde med robusthed og dokumentation. Hverken mere eller mindre.

Den gamle sandhed holdt kun, så længe ingen spurgte

Sandheden i overskriften holdt, så længe ingen stillede spørgsmål.

Under NIS2 er spørgsmålene selve pointen: Tilsynet spørger, bestyrelsen spørger, forsikringsselskabet spørger, og kunderne i jeres egen forsyningskæde spørger.

Så næste gang rygmarven svarer "vi tager bare det, der følger med suiten", så prøv at oversætte sætningen til det, den faktisk betyder i 2026: "Vi har valgt ikke at risikovurdere vores mest kritiske interne infrastruktur."

Vil du skrive den under? Ellers er det måske nu, valget skal træffes med hjernen i stedet for rygmarven.

Held og lykke med risikovurderingen.

Klummer er læsernes platform på Computerworld til at fortælle de bedste historier, og samtidig er det vores meget populære og meget læste forum for videndeling.

Har du en god historie, eller har du specialviden, som du synes trænger til at blive delt?

Læs vores klumme-guidelines og send os din tekst, så kontakter vi dig - måske bliver du en del af vores hurtigt voksende korps af klummeskribenter.

Annonce

Annonceindlæg fra Computerworld

AI udvikler sig hurtigere, end vi kan nå at forstå den

Det kan være svært at få armene ned i begejstringen over AI’s kompetencer. Men vi ved stadig overraskende lidt om, hvorfor modellerne gør, som de gør.

Navnenyt fra it-Danmark

Allan Hougaard, der arbejder med softwareudvikling og -arkitektur hos Sparinvest, har pr. 30. juni 2026 fuldført uddannelsen Master i it, linjen i softwarekonstruktion på Aarhus Universitet via It-vest-samarbejdet. Færdiggjort uddannelse

Allan Hougaard

Sparinvest

Netip A/S har pr. 11. august 2026 ansat Emil Kristoffersen som IT-Supporterelev ved netIP's kontor i Thisted. Han er uddannet Fisker, - Emil har dermed valgt et karriereskifte. Nyt job

Emil Kristoffersen

Netip A/S

Norriq Danmark A/S har pr. 1. januar 2026 ansat Allan Kimmer Jensen som Lead Solution Architect. Han skal især beskæftige sig med at sikre vores kunder får en verdensklasse brugeroplevelse gennem stærk frontend-arkitektur og kodekvalitet. Han kommer fra en stilling som Freelance Consultant hos Remmik. Han er uddannet hos Center for Medie og Kommunikation, Roskilde. Nyt job

Allan Kimmer Jensen

Norriq Danmark A/S

Elbek & Vejrup A/S har pr. 15. august 2026 ansat Anne-Sofie Andreasen som Project Manager i Projekt & Service. Hun skal især beskæftige sig med ledelse og koordinering af projekter og serviceopgaver. Hun kommer fra en stilling som konsulent med fokus på digitale løsninger hos XFLow. Hun er uddannet cand.it. i IT, Kommunikation og Organisation. Hun har tidligere beskæftiget sig med analyse, udvikling, test og implementering af løsninger samt udarbejdelse af brugervejledninger. Nyt job

Anne-Sofie Andreasen

Elbek & Vejrup A/S