Strategi · 6 min
Den lykkelige afhængighed? Derfor forlader Europa ikke hyperscalerne i 2026
Ingen europæisk aktør forlader AWS, Azure eller Google Cloud på kort sigt. Fem greb til at forvandle en påtvunget afhængighed til en styret afhængighed.
En østrigsk afgørelse om Microsoft 365 Education, en Polytechnique-sag tilbage i forgrunden, en rammeaftale, der alligevel blev forlænget: den europæiske cloud-doktrin bevæger sig i zigzag. IT-cheferne må træffe valgene nu.
Digital suverænitet afgøres sjældent i de store taler; den afgøres i retssagerne. To sager mindede os om det dette forår. I Østrig fastslog databeskyttelsesmyndigheden, at brugen af Microsoft 365 Education var i strid med GDPR, blandt andet fordi de dataansvarlige reelt ikke kunne kontrollere datastrømmene og kæden af underdatabehandlere. I Frankrig kom sagen om Polytechniques valg af Microsoft tilbage i forgrunden i begyndelsen af juni, og fagpressen så heri en præcedens, der kunne blande kortene på ny for hele den offentlige sektor. Samtidig — og det er hele paradokset — blev rammeaftalen mellem det franske undervisningsministerium og den amerikanske leverandør forlænget.
Fællesnævneren for disse sager er ikke den antiamerikanisme, man undertiden tillægger dem. Det er et spørgsmål om effektiv kontrol: hvem kan tilgå dataene, under hvilken ret, med hvilke garantier, der kan gøres gældende? Siden Privacy Framework blev underkendt i Schrems-stil, hviler ethvert overførselsarrangement på konsekvensanalyser, som myndighederne nu gennemgår linje for linje. Amerikansk ret — FISA 702, CLOUD Act — gælder fortsat for amerikanske leverandører, uanset hvor dataene er hostet. Ingen kontraktklausul neutraliserer en fremmed stats præceptive lovgivning: det er denne rent juridiske konstatering, som tilsynsmyndighederne er begyndt at drage den fulde konsekvens af.
På fransk side etablerer ANSSI’s SecNumCloud-kvalificering sig gradvist som skillelinjen: ud over de tekniske krav pålægger den et kriterium om immunitet over for ekstraterritorial lovgivning via betingelser for ejerskab og governance. Doktrinen »cloud au centre« forbeholder i princippet statens følsomme data til kvalificerede tilbud. Det, der ændrer sig i 2026, er smitten ud over staten: regulerede operatører, sundhed, uddannelse, kommuner — og, som ringe i vandet, deres leverandører. For en softwareleverandør bliver det at kunne udrulles hos en kvalificeret hostingudbyder, eller on-premise, et kommercielt argument af første rang, ikke et flueben i compliance.
For det første: kortlæg efter kritikalitet frem for efter bekvemmelighed: hvilke data, hvilke behandlinger kræver reelt ekstraterritorial immunitet? Det ærlige svar er sjældent »alt«, men det er aldrig »intet«. For det andet: kræv reversibilitet allerede i kontrakten: åbne formater, dokumenteret eksport, loft over exitomkostninger. For det tredje: kryptér med egne kontrollerede nøgler, når workloaden bliver hos en hyperscaler — vel vidende at krypteringen ikke beskytter data under behandling. For det fjerde: byg »suveræne lommer«: frem for en illusorisk total migrering, isolér de kritiske anvendelser på kvalificerede tilbud eller on-premise, og stå ved hybridmodellen for resten.
Tillidscloudens akt II bliver ikke en revolution over natten. Det bliver en ophobning af afgørelser, udbud og kontraktfornyelser, hvor spørgsmålet om effektiv kontrol, sag efter sag, vejer lidt tungere. De organisationer, der har forberedt deres suveræne lommer, træffer valgene i ro og mag. De andre må lide under tilsynsmyndighedernes kalender.
Strategi · 6 min
Ingen europæisk aktør forlader AWS, Azure eller Google Cloud på kort sigt. Fem greb til at forvandle en påtvunget afhængighed til en styret afhængighed.
Regulering · 6 min
Forordningen håndhæves siden 2. august. Det egentlige emne for europæiske softwareleverandører er ikke længere teksten, men lagene af NIS2, CRA, GDPR og AI Act.
Infrastruktur · 6 min
Modne åbne modeller, tilgængelige GPU’er, voksende krav: lokal inferens er blevet en rationel arkitekturmulighed.
Book et møde: vi omsætter gerne en artikel til et svar på netop jeres situation, med jeres krav til hosting og compliance.