Leverantörskartor

Molntjänster och hosting: avtal, säkerhet och kostnad

Molntjänster innebär att IT-resurser – datorkraft, lagring, databaser och applikationer – tillhandahålls över internet via abonnemang i stället för med egen hårdvara.

Vad molntjänster och hosting innebär – och varför avtal, säkerhet och kostnad hänger ihop

Molntjänster innebär att IT-resurser – datorkraft, lagring, databaser och applikationer – tillhandahålls över internet via abonnemang i stället för med egen hårdvara. Huvudmodellerna är IaaS (infrastruktur), PaaS (plattform) och SaaS (applikation). Leveranssättet är en andra dimension: publikt moln, privat moln (dedikerad miljö) eller hybrid, alltså en kombination. För svenska företag är detta både en teknisk och kontraktuell omställning: från kapitalinvesteringar till löpande kostnader, från intern drift till leverantörsstyrning och från fysisk datahantering till logisk kontroll via kryptering och policy.

Modellerna skiljer sig främst åt i hur mycket drift leverantören tar över. I IaaS hyr ni grundläggande resurser som servrar, lagring och nätverk och ansvarar själva för operativsystem, mellanprogram och applikationer. I PaaS får ni en färdig plattform att bygga och driva applikationer på, vilket flyttar mer drift och uppdateringar till leverantören. I SaaS använder ni en färdig applikation som leverantören sköter helt. Ju högre upp i trappan ni hamnar, desto mer av ansvaret för drift, uppdateringar och tillgänglighet ligger i avtalet – och desto viktigare blir det att avtalet beskriver vad leverantören faktiskt garanterar.

Traditionell hosting och molntjänster överlappar varandra men skiljer sig i affärsmodell och elasticitet. Molntjänster levereras ofta från externa datacenter, nås via internet och betalas via prenumeration utifrån användning. Det gör att ni kan skala upp eller ner efter behov och samtidigt få automatiska uppdateringar och drift som leverantören hanterar. Enligt en leverantörsguide kan detta även minska sårbarheten vid till exempel driftstörningar, hårdvarufel eller fysiska incidenter som brand och stöld. Traditionell hosting eller egen drift kan fortfarande vara rätt val om ni har strikta krav på kontroll, specifik hårdvara eller särskilda regulatoriska förutsättningar.

Att valet påverkar avtal, säkerhet och kostnad beror på att ansvaret inte försvinner när resurser flyttas ut. Varje organisation är skyldig att planera och genomföra säkerhetsarbetet så att det uppfyller kraven i dataskyddsförordningen, oavsett var informationen tekniskt lagras. Samtidigt ändrar kostnadsbilden karaktär: i stället för inköp och avskrivningar får ni löpande förbrukningskostnader som måste styras och följas upp. Beslutet om modell, leveranssätt och leverantör är därför lika mycket ett avtals- och styrningsbeslut som ett teknikbeslut.

Avtalet med leverantören: ansvarsfördelning, dataplacering och exit

Utgångspunkten för ett moln- eller hostingavtal är att skriftligen bestämma vem som gör vad. Ansvarsfördelningen följer leveransmodellen: ni behåller normalt ansvaret för era data, era behörigheter och er användning, medan leverantören ansvarar för den infrastruktur och de tjänster den tillhandahåller. Avtalet bör därför ange tjänstens omfattning, tillgänglighet och servicenivåer, hur fel och avbrott hanteras samt vilken support och vilka svarstider som gäller. Det är också klokt att reglera hur ändringar i tjänsten får göras och hur ni meddelas innan funktionalitet eller prissättning förändras.

Dataplacering är en egen avtalspunkt. Bestäm var data får lagras och behandlas, vilka länder som är tillåtna och om ni behöver kunna styra eller begränsa detta. Knyt an till vilka underleverantörer leverantören använder, hur de granskas och hur ni informeras när de byts ut eller tillkommer. Eftersom molntjänster innebär en övergång från fysisk datahantering till logisk kontroll via kryptering och policy, behöver avtalet också beskriva vilka tekniska kontroller leverantören ansvarar för och vilka ni själva förfogar över.

När personuppgifter finns i miljön måste avtalet hänga ihop med er dataskyddsorganisation. Kontrollera att ni har rättslig grund för behandlingen och dokumenterar hur ni har tänkt och hur ni gör. Bestäm i förväg hur en personuppgiftsincident ska upptäckas, rapporteras och hanteras, vem som kontaktar vem och inom vilken tid. I Sverige anmäls personuppgiftsincidenter till Integritetsskyddsmyndigheten (IMY), och rutinen måste fungera även när incidenten uppstår hos en leverantör eller underleverantör.

Exit är den del av avtalet som lätt glöms bort men som ofta kostar mest att förhandla i efterhand. Reglera hur data återlämnas eller raderas vid avslut, i vilka format, under vilken tidsperiod och till vilken kostnad, samt hur länge leverantören får behålla kopior för säkerhetskopiering eller rättsliga skäl. Beskriv också hur ett leverantörsbyte ska genomföras praktiskt: överlappande driftperioder, kunskapsöverföring, dokumentation, konfiguration och arkitektur. Ett avtal utan genomtänkt exit gör er i praktiken inlåsta, oavsett hur bra priset ser ut.

Förberedelse av molnavtal: fyra viktiga steg

  1. 1. Definiera ansvarsfördelningVem ansvarar för infrastruktur, data, säkerhet och användning?
  2. 2. Reglera dataplacering och underleverantörerVar får data lagras? Vilka underleverantörer är inblandade?
  3. 3. Skapa exit-rutinerHur återlämnas eller raderas data vid avslut? Hur lång tid tar det?
  4. 4. Dokumentera rättslig grund för behandlingAnpassa avtalet till GDPR och IMY:s krav

Säkerhet i molnet: risker, rutiner och tekniska skydd

Informationssäkerhet handlar framför allt om att hindra information från att läcka ut, förvanskas och förstöras. Det handlar också om att rätt information ska finnas tillgänglig för rätt personer, i rätt tid, och om att information inte ska hamna i orätta händer och missbrukas. För personuppgifter är detta en del av dataskyddsarbetet, och kärnan i dataskyddsförordningen är att skydda personers integritet och värna allas friheter och rättigheter. Säkerhetsrisker varierar med behandlingens storlek och komplexitet, men arbetet handlar till stor del om att minimera risker och hantera dem på bästa sätt.

Enligt IMY får ni förutsägbarhet med en klar och tydlig struktur och väl anpassade rutiner. Tydliga interna rutiner, eller en standard ni följer, minskar risken att missa något viktigt eller göra misstag som kan leda till kostsamma säkerhetsincidenter. Ett praktiskt råd från IMY:s allmänna råd är att undvika personberoende: mer än en person bör till exempel känna till hur IT-utrustningen fungerar. I molnmiljö betyder det att behörigheter, rutiner och dokumentation måste vara begripliga för fler än den som råkade bygga miljön.

Tekniskt vilar molnsäkerheten på några grundpelare: styrning av åtkomst och identiteter (IAM), kryptering, nätverkssegmentering, loggning och säkerhetskopiering. I jämförelser mellan de stora plattformarna lyfts säkerhet och access, inklusive IAM och kryptering, som grundläggande. Utforma behörigheter efter minsta nödvändiga rättighet, kräv stark autentisering för administrativa konton, håll reda på var nycklar skapas, lagras och roteras, och se till att loggar bevaras och faktiskt granskas. Kryptering skyddar data i vila och i transit, men ersätter inte kontroll över vem som kommer åt nycklarna.

Ansvaret försvinner inte med molnet. Varje organisation är skyldig att planera och genomföra säkerhetsarbetet så att det på bästa sätt uppfyller kraven i dataskyddsförordningen, och ni ska inte bygga rutiner och tekniska lösningar för att skydda uppgifter som ni inte har rätt att behandla. Att brister får konsekvenser syns i IMY:s tillsyn: myndigheten har beslutat om en sanktionsavgift på 1,8 miljoner kronor mot Miljödata i Karlskrona AB efter en stor läcka av personuppgifter i samband med ett dataintrång, där granskningen visade bristande säkerhet för de personuppgifter som hanterats. Molntjänster ändrar var gränserna går mellan leverantörens och erat ansvar – men inte att ni fortsatt ansvarar för era personuppgifter och er egen användning.

Säkerhetskostnader och konsekvenser enligt IMY

  • Råd från IMY om behörighetsstyrning — Undvik personberoende – flera ska kunna hantera systemet

Krav för säkerhet i molnet enligt IMY

  • Behörigheter efter minsta nödvändiga rättighetJa
  • Stark autentisering för administrativa kontonJa
  • Nycklar roteras regelbundetJa
  • Loggar bevaras och granskasJa
  • Kontroller inte beroende av en enda personJa

Kostnad och TCO: pay-as-you-go, rabatter och vanliga felkalkyler

Molnkostnader består av flera komponenter: beräkningskraft, lagring, nätverkstrafik, databastjänster och andra managed-tjänster, plus eventuella licenser, support och avgifter för datautflöde. Modellen är oftast pay-as-you-go, alltså betalning för faktisk förbrukning, och den kan kombineras med reservationer eller andra åtaganden som ger lägre pris. I praktiska genomgångar av molnleverantörer lyfts just pay-as-you-go, reservationer och FinOps fram som centrala för TCO. Grundprincipen är att gå från kapitalinvesteringar till löpande kostnader, vilket ger flexibilitet men också kräver aktiv styrning.

TCO är betydligt mer än timpriset för en virtuell maskin. I kalkylen bör ni ta med migrering och ombyggnad av applikationer, kompetensutveckling och eventuell ny rekrytering, verktyg för övervakning, säkerhet och kostnadsuppföljning samt den interna tid som går åt till att förvalta miljön. Lägg till kostnader för datatrafik mellan tjänster och regioner, för lagring som växer över tid och för säkerhetskopiering och katastrofåterställning. På andra sidan kalkylen står det ni slipper: inköp av hårdvara, avskrivningar, el, kylning, lokaler och den del av driften som leverantören tar över.

Många räknar fel på samma sätt. Ett vanligt misstag är att jämföra molnets pris per resurs med inköpspriset för en server, utan att ta med drift, personal och den kapacitet som står oanvänd i en egen miljö. Ett annat är att bortse från datautflöde, övervakning och den tid det tar att bygga och driva miljön – kostnader som inte syns i timpriset men väl i fakturan och personalkostnaderna. Molnkostnaden är dessutom rörlig och därmed känslig för arkitekturval: en ineffektiv lösning kan bli dyrare än budgeterat, medan en väl dimensionerad lösning kan skalas ner när behovet minskar.

För att hålla kostnaden under kontroll behövs enkla rutiner: märk resurser så att kostnaden kan följas per verksamhet eller projekt, sätt budgetar och larm, utse en ägare för kostnadsfrågan och granska förbrukningen löpande. Utvärdera med jämna mellanrum om reservationer eller åtaganden passar er användning, och om resurser kan stängas av, flyttas eller bytas till en billigare tjänsteklass. FinOps handlar i praktiken om att göra kostnaden till en del av den vanliga förvaltningen, så att beslut om arkitektur, prestanda och pris fattas tillsammans i stället för i efterhand.

Top 3 orsaker till höga molnkostnader hos svenska företag

  1. Bortse från datautflödeKostnader för datatrafik mellan regioner kan bli betydande
  2. Omräkning utan TCOGlömmer att inkludera drift, kompetens och övervakning
  3. Ineffektiv arkitekturOdimensionerade resurser leder till ökade kostnader

Så väljer ni lösning och leverantör för svenska behov

För de flesta organisationer är publikt moln den naturliga utgångspunkten. Publikt moln innebär delad infrastruktur hos en hyperscaler och beskrivs som lägst kostnad, snabbast skalning och rikast tjänsteutbud. I en guide från Opsio anges att publikt moln är rätt val för merparten av arbetsbelastningar för över 80 procent av svenska företag. Det är en bedömning från den källan, men den illustrerar huvudregeln: börja i publikt moln om inget specifikt skäl talar emot, och var beredd att motivera avsteg.

Privat moln innebär dedikerad infrastruktur, antingen hos en extern leverantör eller i egen miljö (on-prem). Enligt samma källa motiveras det av strikta regulatoriska krav, latency-kritiska arbetsbelastningar eller behov av specifik hårdvarukontroll. Det är dyrare och långsammare att skala. Hybrid är kombinationen, där vissa arbetsbelastningar ligger i publikt moln och andra on-prem eller i privat moln – vanligt hos organisationer som är mitt i en molnresa eller har äldre system som inte går att flytta. Valet är alltså inte ideologiskt utan en fråga om vilka krav varje enskild arbetsbelastning faktiskt har.

Vid leverantörsval brukar några faktorer avgöra. Räckvidd och regioner: var ni kan placera data och hur nära användarna den hamnar. Prestanda för beräkningskraft, lagring och nätverk, eftersom det avgör användarupplevelsen. Integration med er befintliga miljö – i jämförelser lyfts plattformarnas integration med Microsoft-stacken och dataverktyg fram som en faktor som påverkar valet. Säkerhet och åtkomstkontroll, inklusive IAM och kryptering, samt vilket stöd ni får för dataskydd och regelefterlevnad. Slutligen kostnadsmodell, support och avtalstid. De tre globala hyperscalers – AWS, Microsoft Azure och Google Cloud – dominerar det publika molnet i Sverige, men även svenska och nordiska leverantörer kan vara relevanta när krav på närhet, stöd eller datalagring väger tungt.

För svenska verksamheter tillkommer dataskydds- och suveränitetsaspekter. Bestäm vilka uppgifter som får behandlas var, hur ni dokumenterar rättslig grund och hur ni kan visa att säkerhetsarbetet uppfyller kraven i dataskyddsförordningen. Ta reda på var data och säkerhetskopior hamnar, vilka underleverantörer som är inblandade och vilka möjligheter ni har att begränsa åtkomst. Låt verksamhetens krav – inte teknikens – styra: krav på tillgänglighet, svarstider, integration, rapportering och exitmöjlighet bör vara desamma oavsett vilken leverantör ni väljer, och använd dem som urvalskriterier.

Jämförelse av de tre största molnleverantörerna i Sverige (2025)

  • AWSStörst marknadsandel, bred utbud av tjänster, stark säkerhet och IAM
  • Microsoft AzureBra integration med Microsoft-stacken, starkt stöd för svenska företag, god regional närhet
  • Google CloudFokus på AI/ML, effektiv prestanda, hög kryptering och IAM, men mindre populär bland svenska företag

Från pilot till produktion: styrning, uppföljning och löpande optimering

En pilot blir sällan bra i produktion utan struktur. Innan ni skalar bör ni bestämma vem som äger molnmiljön, hur beslut fattas, vilka rutiner som gäller för behörigheter, ändringar och incidenter samt hur dokumentationen hålls uppdaterad. Tydliga interna rutiner, eller en standard ni följer, minskar risken att missa något viktigt eller göra misstag som kan leda till kostsamma säkerhetsincidenter. Se också till att kunskapen inte sitter hos en person – mer än en bör känna till hur miljön fungerar och hur den återställs.

Följ upp avtalet löpande, inte bara när det tecknas. Gå igenom rapporterade servicenivåer och avbrott, incidenter och hur de hanterades samt förändringar i tjänsten eller i leverantörens underleverantörskedja. Kontrollera att rutinen för personuppgiftsincidenter fungerar i praktiken och att ni vet hur en anmälan till IMY görs om det blir aktuellt. Passa samtidigt på att se över omfattning och volymer: en tjänst som var rätt dimensionerad vid start är inte nödvändigtvis det ett år senare.

Mät både kostnad och prestanda. Prestanda för beräkningskraft, lagring och nätverk avgör användarupplevelsen, och kostnaden följer till stor del samma val. Samla siffror över tid så att ni ser trender i stället för enskilda månader, och koppla kostnaden till vilken verksamhet som orsakar den. Kombinera teknisk uppföljning med ekonomisk: förbrukning, utfall mot budget, resurser som står oanvända och eventuella rabatt- eller åtagandemodeller som skulle sänka priset.

Justera lösningen över tid. Arbetsbelastningar flyttar sig, krav förändras och nya tjänster tillkommer, vilket gör att en blandning av publikt, privat och on-prem kan behöva omprövas med jämna mellanrum. Utvärdera arkitektur, säkerhetskontroller, avtal och kostnadsmodell i en återkommande cykel, och var beredd att flytta tillbaka eller byta ut det som inte längre passar. Målet är inte att göra rätt en gång, utan att ha styrning, uppföljning och rutiner som gör att ni behåller kontrollen över avtal, säkerhet och kostnad när verksamheten förändras.

Källor

  1. imy.se/verksamhet/dataskydd/det-har-galler-enligt-gdpr/info…
  2. opsiocloud.com/sv/knowledge-base/molnleverantorer-jamforelse-2025-a…
  3. norteam.se/nyheter/molntjanster-for-foretag
  4. opsiocloud.com/sv/knowledge-base/molntjanster
  5. imy.se
  6. dustin.se/solutions/kunskapsbanken/archive/guide-molntjaenster…
  7. imy.se/globalassets/dokument/ovrigt/faktabroschyr-allmannar…
  8. reddit.com/r/googlecloud/comments/1p2jslw/honest_question_why_d…