Skip to content
  • Om oss
  • Kontakta oss
  • Nyhetsbrev
  • Annonsera
Upphandling24
  • Nyheter
    • Debatt
  • Karriär
    • Lönestatistik
    • Lediga jobb
    • Månadens profil
    • Platsannonsera
    • Student
    • Utbildningar
  • Konferens
  • Utbildning
    • AI för upphandlare – distans
    • AI för upphandlare – på plats
    • Avtalsförvaltning
    • Entreprenadupphandling och AMA AF
    • Kvalificerad entreprenadupphandlare
    • Kvalificerad IT-upphandlare
    • Leda upphandlingar effektivt
    • LOU på två dagar
    • Ramavtal
    • Robusta IT-avtal
    • Säkerhetsskyddad upphandling
  • Nätverk
    • Upphandlare
    • Avtalsuppföljning
    • Entreprenadupphandlare
    • IT-upphandlare
  • Om oss
    • Om oss
    • Kontakta oss
    • Nyhetsbrev
  • Annonsera
    • Annonsera
    • Platsannonsera

Expertgrupp varnar: Riskfyllt ha känsliga data i molnet

En tung instans pekar nu på stora risker med att använda vissa molntjänster i offentlig sektor. Om man använder amerikanska molntjänster för sekretessreglerade data ska de anses röjda.

| 2018-11-19

Det går inte att använda amerikanska molntjänster för sekretessreglerade data – utan att dessa ska betraktas som röjda. Undantaget är om krypteringen är tillräckligt stark, något som visat sig väldigt svårt att få till.

Så kan man sammanfatta slutsatsen av myndighetssamarbetet Esams juridiska expertgrupps uttalande om hur sekretessreglerade uppgifter bör behandlas i samband med användningen av molntjänster.

– Det finns naturligtvis möjligheter att använda amerikanska molntjänster, men då ska det antingen inte vara för att behandla sekretessreglerade data eller också ska krypteringen vara tillräckligt stark, något som dock har visat sig vara svårt att göra i praktiken, säger Johan Bålman som leder den juridiska expertgruppen.

Det här är en fråga som diskuteras intensivt på många myndigheter just nu, när allt fler organisationer flyttar över till molnet. Hur ska den offentliga sektorn göra med sina känsliga och sekretessbelagda data?

Frågan har aktualiserats av den amerikanska lagen, Cloud act, som innebär att amerikanska myndigheter ska ges tillgång även till data som lagras utomlands – och att amerikanska leverantörer av det skälet inte kan vägra lämna ut sådana data.

Johan Bålman säger också att Cloud act varit en av de utlösande faktorerna bakom det här uttalandet från Esam eller Esamverkansprogrammet som drivs av 23 tunga myndigheter och Sveriges Kommuner och Landsting, SKL.

Esams jurdiska expertgrupp bedömer att det inte går att utesluta att en leverantör som lyder under utländsk lagstiftning kan medverka till att sekretessreglerade uppgifter röjs.

– Vi anser att det i juridisk mening måste som ett röjande om en molntjänst används för behandling av uppgifter som är sekretessreglerade, och om molntjänsten ägs av ett utländskt företag där detta lands rättsordning ålägger företaget att under vissa förhållanden överlämna viss information till det landets myndigheter, säger Johan Bålman.

När det då gäller krypteringen skriver Esam i uttalandet: ”En annan bedömning kan visserligen inte uteslutas för det fall att ett röjande hindras genom kryptering av tillräcklig – och när så krävs godkänd – kvalitet eller av andra åtgärder med samma verkan. I praktiken har det emellertid visat sig inte kunna verifieras att överenskomna åtgärder genomförs och att krypteringsmekanismer som används ger tillräckligt skydd”.

Tills vidare rekommenderar Esam sina medlemmar som planerar att lägga information i en molntjänst ”att mot bakgrund av vår rättsliga bedömning noggrant analysera vilken typ av information det rör sig om och göra nödvändiga risk- och konsekvensanalyser”.

Göteborgs stad är en myndighet som brottats med den här frågan i utrullningen av det molnbaserade Office 365-paketet i staden.  I oktober i år tog Göteborgs Stad beslut om att tillåta klass 2-information (sekretessbelagd information), efter att ha tagit del av en stor volym granskningsrapporter och certifieringar från Microsoft.

– Om det nya rättsliga uttalandet från Esam påverkar den bedömningen är i dagsläget för tidigt att säga, säger Malin Lundqvist, som är verksamhetschef IT och CIO i Göteborgs Stad.

– Det är klart att det kan påverka, men vi vill inte fatta några förhastade beslut, utan vi befinner oss i en analysfas.

I rapporten i oktober uppgav Göteborg stad att grundsäkerhetsnivån i Office 365 är så pass god att staden har för avsikt använda molntjänsten för konfidentiell information.

Detta efter att de gått igenom granskningsrapporter och certifieringar från Microsoft i kombination med tilläggsprodukten Customer Lockbox. Står ni fast vid den bedömningen?

– Det är en av de saker vi måste se över. Men vi vill inte fatta några snabba beslut nu. Men jag välkomnar den här typen av rapporter, det här är frågor som många myndigheter brottas med nu. Det är ju också så att molntjänster är en förutsättning för hela digitaliseringen.

Esam har nu tagit fram en checklista som stöd för den organisation som står inför ett beslut om att använda molntjänster.

Esam har också tittat på alternativ till molntjänster med utländskt ägande. Ett sådant är att skapa gemensamma offentliga moln för att kunna hantera flera myndigheters behov av molntjänster. ”Detta har utretts av flera myndigheter och frågan är komplex och behöver hanteras på nationell nivå”, skriver de.

Ännu ett alternativ är att hitta en lösning för att kunna avropa webbaserade kontorstjänster som följer svensk lagstiftning. Här har Statens Inköpscentral vid Kammarkollegiet nu under hösten påbörjat en förstudie om ett ramavtal för detta. Den här förstudien beräknas vara klar i början på februari 2019.

Mattias Malmqvist

Redaktionen

red@uh24.se

Kommentatorerna ansvarar för sina egna kommentarer

Lämna ett svar

Din e-postadress kommer inte publiceras. Obligatoriska fält är märkta *

Senaste inläggen

  • Nej till alla upphandlingsmotioner
  • AI i avtalsuppföljningen – den nya sanningen vi inte vågar ifrågasätta
  • Tvivlar på Millennium
  • SIC-flytt ger minus på 30 mkr
  • Rekordavgiften: kamp om klockan

Lediga jobb

Fortifikationsverket söker upphandlare varor och tjänster – Eskilstuna

Botkyrka kommun söker kategoriledare till Inköpsenheten

Strateg offentliga affärer till Upphandlingsmyndigheten

Sveriges Riksbank

Riksbanken söker upphandlare

Gruppchef till Upphandling – led med mod, struktur och affärsfokus

Administratör till inköpsenheten – Sollentuna kommun

Inköpschef till Nacka kommun!

  • Affärsdriven strategisk inköpare inom offentlig upphandling och utveckling till Arbetsförmedlingen
  • Vi söker en Upphandlare som vill hålla våra processer i toppform – Bostäder i Borås

Senaste nyheterna

Fortifikationsverket söker upphandlare varor och tjänster – Eskilstuna
Botkyrka kommun söker kategoriledare till Inköpsenheten
Nej till alla upphandlingsmotioner
AI i avtalsuppföljningen – den nya sanningen vi inte vågar ifrågasätta
Tvivlar på Millennium
SIC-flytt ger minus på 30 mkr
Rekordavgiften: kamp om klockan
Prisas för jämställd upphandling
Stort behov av AI-kunskap bland upphandlare
GöteborgRödgrönt bakslag om kollektivavtal
Trendbrott med lägre hyrkostnader
Varför har vi ens avtal, om ingen ändå läser dem?
Affärsdriven strategisk inköpare inom offentlig upphandling och utveckling till Arbetsförmedlingen
Regeringen: analysera mera
Strateg offentliga affärer till Upphandlingsmyndigheten
Sveriges RiksbankRiksbanken söker upphandlare
Gröna IT-inköps 6 maj 2026
Gröna IT-inköp | 6 maj 2026
Emilia BjuggrenÖppnar för skolskjuts i egen regi
Konkurrensverkets logotypHjälper eller stjälper?
ANNONS FRÅN UPPHANDLING24

Upphandla för rikets säkerhet

Det moderna samhället är sårbart. Den nya säkerhetsskyddslagen gör att du som upphandlare måste analysera och ta hänsyn till nya typer av risker. Viktor Robertson, advokat med specialisering mot frågor som rör säkerhetsskyddslagstiftningen leder en populär utbildning som lär ut just detta.

Mest visade inlägg

  • Hjälper eller stjälper?
  • Rekordavgiften: kamp om klockan
  • Öppnar för skolskjuts i egen regi
  • Svänger om nationell databas
  • Regeringen: analysera mera
  • Tvivlar på Millennium
  • Rödgrönt bakslag om kollektivavtal
  • SIC-flytt ger minus på 30 mkr
  • Prisas för jämställd upphandling
  • Nej till alla upphandlingsmotioner

Läsarnas åsikter

Inköparen : Hjälper eller stjälper?
4 tecken på onormalt låga/osunt strategiska anbud: 1. Icke oväsentlig skillnad mellan lägsta och högsta anbudspriser exkl. ev. prismässigt oacceptabelt…
Johanna : Rödgrönt bakslag om kollektivavtal
Politikerna har alltså kastat pengar i sjön genom att låta en advokatfirma utreda något som alla som jobbar med offentlig…
Johanna : Prisas för jämställd upphandling
Det vore väldigt värdefullt att få något konkret exempel på hur dessa jämställdhetskrav är formulerade.
Jonne : Prisas för jämställd upphandling
Inget ont om personen i artikeln, men en intressant paradox är att i princip alla som arbetar med jämställdhet är…
Alexander : Rödgrönt bakslag om kollektivavtal
Då har de fått besked åtminstone, nu kan de fortsätta protestera utanför tesla igen! haha
Sandra : Hjälper eller stjälper?
Varför får KKV uppdrag som detta? Borde inte UHM utreda sånt?
M : Fler miljökrav – men nyttjas potentialen?
Att dra några som helst slutsatser från Aktuell Hållbarhets enkätfråga om just miljömärkningar är inte att rekommendera. Deras fråga lyder…
Jenny : Svänger om nationell databas
En önskan om att detta hanteras skyndsamt, givet dagens läge och de lösningar som t.ex. Mercell erbjuder skulle näst intill…
TendersElectronicDaily : Svänger om nationell databas
Hejja! Det är på tiden!
Erik : Fler miljökrav – men nyttjas potentialen?
Intressant och viktig reflektion kring hur vi faktiskt kan mäta effekten av hållbar upphandling. Det är lätt att prata om…

Vårens kurser

  • Kvalificerad entreprenad­upphandlare | 10-11 mars - FULLBOKAD
  • Leda upphandlingar effektivt | 12 mars
  • Kvalificerad IT-upphandlare | 17-18 mars - FULLBOKAD
  • AI för upphandlare | 26 mars (distans)
  • Säkerhetsskyddad upphandling | 14 april
  • Robusta IT-avtal | 15 april
  • Entreprenadupphandling och AMA AF | 27 april
  • AI för upphandlare | 28 april (på plats)
  • LOU på två dagar | 18-19 maj
  • Få fart på er avtals­förvaltning | Hösten 2026 (distans)
  • Ramavtal – fördjupningskurs | Hösten 2026