Molntjänster: avtal, säkerhet, kostnader: 57 % av EU-företag använder molntjänster enligt Eurostat 2025.; Offentligt moln delar infrastruktur; privat moln ger full kontroll över data.; Kostnader skiljer sig mellan fast (eget datacenter) och rörlig (moln) modell.
Bild: Omdömeguiden

Kategoriguider

Molntjänster för företag: avtal, säkerhet och kostnader

Avtal, säkerhet och kostnader är inte tre separata spår. De styrs av molnmodellen och av vilken information ni lägger i molnet.

Så hänger avtal, säkerhet och kostnader ihop när ni väljer molntjänster

Avtal, säkerhet och kostnader är inte tre separata spår. De styrs av molnmodellen och av vilken information ni lägger i molnet.

Enligt Eurostat (2025) använder 57 procent av alla företag inom EU molntjänster. För de företag som ännu inte tagit steget är valet av modell och kostnadsnivå särskilt viktigt.

Modellen avgör var data får ligga och vem som kontrollerar den. Kontrollen avgör säkerhetskrav och dokumentation, och kraven avgör avtalsvillkor och kostnad. Börjar ni med prislistan innan datan är klassificerad blir både avtalet och kalkylen missvisande.

Tre områden måste besvaras med namn. Avtalet gäller dataexport, radering, uppsägningstider och migreringsstöd. Säkerheten gäller separation, åtkomstkontroll och återställning. Kostnaden följer modell, förbrukning och licensiering.

Jämför leverantörerna på pris, enkelhet och skalbarhet för växande verksamheter. Jämförelsen ska göras mot er egen förbrukningsprofil, inte mot en generell prislista.

Microsoft Azure, AWS och Google Cloud är de offentliga molnleverantörer som återkommer i avtals-, säkerhets- och kostnadsfrågorna. Samma kravlista ska ställas till alla tre: dataexport, radering, uppsägningstider, migreringsstöd, separation, åtkomstkontroll, återställning samt månadslicenser och förbrukning.

Offentligt, privat eller hybridmoln: utgå från data, kontroll och flexibilitet

I ett offentligt moln använder ni lagring och datakraft från leverantörer som Microsoft Azure, AWS eller Google Cloud. Ni delar infrastrukturen med andra, men er information hålls skyddad och separat. Modellen är smidig och effektiv för att snabbt komma igång med tillgängliga tjänster och lätt att anpassa när kapacitetsbehovet ändras.

Den passar företag som behöver starta snabbt, växa enkelt och hålla nere kostnaderna. Tjänsterna från Microsoft Azure, AWS och Google Cloud gör det lätt att anpassa sig efter behov och ger hög tillgänglighet.

Ett privat moln betyder att endast ert företag använder infrastrukturen. Ni äger och ansvarar för ert datacenter, som kan finnas på plats hos er eller hos en extern leverantör. Även om en partner sköter driften har ni alltid kontrollen, och ingen annan kan komma åt eller styra er IT-miljö.

Modellen passar företag och organisationer med höga krav på säkerhet, lagar och regler, till exempel finansbranschen och offentlig sektor. Där är kraven på kontroll över både data och teknik som hårdast.

Hybridmolnet blandar de två. Känslig information kan ligga i det privata molnet med hög kontroll och säkerhet, medan mindre känsliga tjänster körs i det offentliga molnet.

Miljöerna samarbetar så att data och program kan flyttas mellan dem när det behövs, vilket ger både säkerhet och prestanda utan att ni tvingas välja ett alternativ. I Ds 2017:7 förespråkades en framtida hybridmodell med lämplig statlig kontroll och avvägning mellan offentlig och kommersiell infrastruktur.

Ds 2017:7 togs fram av en särskild utredare, landshövding Gunnar Holmgren, och överlämnades i mars 2017. Rapporten Kommunikation för vår gemensamma säkerhet gällde en utvecklad och säker kommunikationslösning för aktörer inom allmän ordning, säkerhet, hälsa och försvar.

I praktiken avgörs valet av tre frågor: hur känslig informationen är, hur mycket kontroll ni behöver över tekniken och hur snabbt ni måste kunna skala upp eller ned. Offentligt moln ger flexibilitet och låg tröskel, privat moln maximal kontroll och hybrid en kombination. Priset är att ni måste hantera och styra två miljöer i stället för en.

Kostnaden följer kontrollen. Offentligt moln bygger på delad infrastruktur och ger låg tröskel, medan privat moln innebär att ni äger och ansvarar för ert datacenter.

AWS, Azure och Google Cloud jämförs för växande verksamheter utifrån pris, enkelhet och skalbarhet. Vilken av de tre som blir billigast och enklast att skala beror på er egen förbrukningsprofil, inte på en generell prislista.

Säkerhet i molnet: separation, åtkomst och backup

Första säkerhetsfrågan är var gränsen går mellan er data och andras. I ett offentligt moln delas den underliggande infrastrukturen med andra kunder, men er information hålls ändå skyddad och separat. I ett privat moln använder bara ert företag infrastrukturen, en miljö där ingen annan kan komma åt eller styra er IT-miljö. Skillnaden är teknisk och avtalsmässig: den avgör vilka garantier ni kan kräva och vilka ni själva måste upprätthålla.

Microsoft Azure är en molnplattform för att skapa, distribuera och hantera program via Microsofts datacenter. Där får företag snabb tillgång till virtuella servrar, lagring och andra komponenter för en komplett IT-lösning. Plattformen omfattar konfidentiell databehandling, hybridmoln och artificiell intelligens – namngivna funktioner att fråga efter när säkerhetskraven skrivs.

AWS och Google Cloud är de två andra offentliga leverantörerna vid sidan av Azure. För dem gäller samma tre krav som ska skrivas in i avtalet: separation, åtkomstkontroll och återställning.

Ställ kravlistan till alla tre: Microsoft Azure, AWS och Google Cloud. Separation, åtkomstkontroll och återställning ska besvaras skriftligt för var och en.

Åtkomstkontroll äger ni oftast själva. I en egen server, på plats eller i molnet, kan ni ha gemensamma mappar, begränsa tillgång per användare och arbeta via serverns fjärrskrivbord. Samma princip gäller i molntjänster: rättigheter sätts per användare och resurs, inte så att alla medarbetare får samma åtkomst.

Backup är den andra halvan av driftrisken. Molntjänster ger medarbetarna tillgång till informationen oavsett mobil, surfplatta eller dator, och säkrar systemen om något olyckligt inträffar.

Backuplösningar kan omfatta serverbackup, lokala filer eller funktioner som Exchange och SharePoint, och kunden betalar aldrig för mer utrymme än den behöver. Kontrollera att både åtkomststyrning och återställning är beskrivna innan ni flyttar känslig information.

Har ni krav från lag eller sektorsregler återstår ofta privat moln eller hybridlösning för den mest känsliga informationen. Finansbranschen och offentlig sektor är de namngivna exemplen, medan övriga tjänster kan ligga offentligt.

I riksdagsmotion 2023/24:461 av Hanna Gunnarsson m.fl. (V) föreslås att regeringen ska uppdra åt relevanta myndigheter att ta fram tydligare säkerhetskrav och villkor för it-upphandlingar samt oberoende granskning. Motionen vill också att regeringen snarast utreder och återkommer med ett förslag om statliga molntjänster.

Motionen föreslår dessutom en it-haverikommission i samarbete mellan berörda myndigheter och att Sverige ska verka för ett internationellt regelverk kring cybersäkerhet. Den vill också att AI som används i offentlig verksamhet ska vara utvecklad enligt en nationell policy med etisk kod.

Motionen är ett förslag, inte gällande rätt. Den visar ändå vilken riktning kraven kan ta.

Säkerhetskraven bör namnsättas i avtalet: separation, åtkomstkontroll och återställning. För Azure är konfidentiell databehandling, hybridmoln och artificiell intelligens de funktioner ni ska fråga efter.

Avtal och utträde: undvik inlåsning redan i arkitekturen

Avtalet bör svara på vad som händer den dag ni vill byta leverantör eller flytta hem lösningen. Få skriftliga svar på hur era data exporteras och i vilka format, hur länge de finns kvar efter avtalets slut och när de raderas.

Få också svar på hur migreringen praktiskt stöds av leverantören, vilka tidsfrister och uppsägningstider som gäller och hur kostnaderna ser ut under en utflyttningsperiod.

Det är vanliga avtalsfrågor oavsett leverantör, men de måste ställas innan ni byggt in er i en miljö, inte efteråt.

Strategierna mot inlåsning är namngivna: en arkitektur som motverkar inlåsning, multicloud, öppen källkodsteknik där det är möjligt och ett abstraktionslager. Leverantörsinlåsning bör beaktas redan från start, och en plan bör beskriva hur den övergripande arkitekturen kan utvecklas vid en flytt eller ett leverantörsbyte.

Planen ska i detalj beskriva hur inlåsning minimeras vid en flytt in i molnet eller vid ett byte av leverantör.

Leverantörernas erbjudanden för serverlösa funktioner ser rätt lika ut, men skiljer sig något. Skillnaderna kan hanteras i ett abstraktionslager, och ett koncepttest visar att det fungerar.

Charlie Turri, CIO på IT People Network, säger att många företag rör sig allt längre längs abstraktionsskalan och redan känner till virtuella maskiner och containrar. Man arbetar med kunder för att de ska gå så långt som möjligt på skalan eftersom det minimerar effekterna av inlåsning.

Samtidigt påpekar han att kostnaden för att bygga och underhålla ett extra abstraktionslager måste vägas mot kostnaden för inlåsning. Gör den avvägningen explicit i kalkylen i stället för att anta att fler lager alltid är bättre.

Multicloud handlar delvis om förhandlingsstyrka. Merim Becirovic, globalt molnansvarig på Accenture, uppger att Accenture i dag har 95 procent av sin infrastruktur i molnet. Accenture har valt att bygga miljöer med flera moln, bland annat för att kunna jämföra leverantörer och ge kunderna bättre information. Han menar att företag som köper dessa tjänster är väl positionerade att dra nytta av den hårda konkurrensen mellan molnleverantörerna.

För ett mindre företag är det sällan realistiskt att driva flera moln i full skala. Men även ett begränsat mått av leverantörsoberoende – standardformat, containrar, öppen källkod där det passar – minskar risken vid ett framtida byte.

Upphandlingsvillkor är också en politisk fråga. Riksdagsmotion 2023/24:461 vill att regeringen tar fram riktlinjer för hur outsourcing av it-verksamhet så långt som möjligt ska undvikas i den statliga förvaltningen. För ett företag är motsvarande beslut att avgöra vilka tjänster som kan ligga hos en leverantör och vilka som ska stanna i egen drift.

Avtalsvillkoren är starkast när de beskriver både inträde och utträde: dataexport, radering, uppsägningstider och migreringsstöd. Leverantörsoberoende i arkitekturen är ett komplement, inte en ersättning.

Jämförelse av molnleverantörer: Azure, AWS och Google Cloud

Dataexport
Skriftligt i avtalet, standardformat (ex. CSV, JSON)
Migreringsstöd
Tillhandahålls via verktyg och konsulttjänster
Separation av data
Garantier i avtal, teknisk isolation i infrastruktur
Åtkomstkontroll
Rollbaserad åtkomst (RBAC), multifaktorautentisering
Månadslicenser
Pris per användare eller resurs, anpassas efter behov
Förbrukningsavgifter
Beroende på CPU, lagring, bandbredd – betal för vad du använder

Kostnader: startkostnader, löpande avgifter och skalbarhet

En ekonomisk skillnad mot egen server är hur kostnaden fördelas över tid: egen server kan innebära investering i hårdvara och datacenterlokal, medan molntjänster kan innebära löpande avgifter. För ett företag med begränsad likviditet kan det vara avgörande att kunna växla en investering mot en löpande driftskostnad.

Resursdelning är en annan kostnadsdrivare. Virtuella servrar kan erbjudas till en bråkdel av priset för dedikerade servrar eftersom hårdvaran i en server delas med andra.

Kostnadsmodellerna är namngivna och få: licenser hyrs månadsvis och antalet kan ändras utifrån vad som faktiskt används, den virtuella servern är elastisk och skalas upp eller ned efter efterfrågan på kärnor och lagring, och tjänsten kan kompletteras med hosting, VLAN eller lastbalansering.

Räkna alltid två tal: kapitalkostnaden för en egen server och de löpande avgifterna i molnet. Den virtuella servern skalas upp eller ned efter efterfrågan på kärnor och lagring, och licenserna hyrs månadsvis.

Molnet är inte automatiskt billigare. En lokal server eller ett eget datacenter ger förutsägbar kapitalkostnad men kräver egen drift, egna uppgraderingar och egen beredskap när något går sönder. Molnet ger rörliga kostnader och snabb skalning, men kräver löpande uppföljning av förbrukningen – annars växer avgifterna utan att någon fattat ett aktivt beslut.

Företag som outsourcar sin IT-drift rapporterar i genomsnitt 15–25 procent lägre totalkostnader jämfört med helt intern drift, enligt McKinsey (2024). Typisk payback-tid för outsourcing anges ligga på 6–14 månader. Besparingen beror på storlek, komplexitet och nuvarande IT-mognad.

Fler konkreta siffror: 57 procent av EU:s företag använder molntjänster (Eurostat 2025). 72 procent av IT-chefer använder en förenklad ROI-formel som missar rekrytering, kompetensutveckling och driftstörningar (Forrester Research 2024).

ROI räknas som kostnadsbesparing minus outsourcingkostnad, delat med outsourcingkostnaden. Enligt Forrester Research (2024) använder 72 procent av IT-chefer en förenklad ROI-formel som missar minst tre väsentliga kostnadsposter – rekrytering, kompetensutveckling och driftstörningar.

Kostnaden för inlåsning hör också till kalkylen. Bygg- och underhållskostnaden för ett extra abstraktionslager måste vägas mot kostnaden för inlåsning, inte antas vara noll.

En jämförelse av AWS, Azure och Google Cloud utifrån pris, enkelhet och skalbarhet för växande verksamheter bör göras mot er egen förbrukningsprofil. Den bör inte göras mot en generell prislista.

Referensvärdena 15–25 procent lägre totalkostnader och 6–14 månaders payback gäller outsourcing av IT-drift. De är inte prislistor för AWS, Azure eller Google Cloud. Molnkostnader måste räknas mot er egen förbrukningsprofil.

För små och växande företag ligger den kostnadseffektiva strategin oftast i att börja enkelt: standardtjänster, betala för det ni använder, skala när behovet uppstår och undvika skräddarsydda lösningar som är svåra att lämna. Lägg till en rutin för att följa upp kostnader och användning, så att ni ser när ni bör förhandla om volymer eller byta modell.

Praktisk beslutsgång: så väljer och följer ni upp molntjänsten

Steg ett: klassificera informationen. Bestäm vilken data som är känslig, vilken som omfattas av lag- eller sektorskrav och vilken som är okomplicerad att lägga i en delad miljö. Klassificeringen avgör om ni behöver privat moln, hybridlösning eller kan använda offentligt moln för helheten.

Steg två: välj molnmodell utifrån klassificeringen och verksamhetens behov av kontroll, flexibilitet och skalbarhet. Offentligt moln passar när ni vill komma igång snabbt och växa enkelt; privat moln när krav på säkerhet, lagar och regler är styrande; hybrid när ni vill hålla känslig data i en miljö ni styr över medan resten körs offentligt.

Steg tre: gå igenom säkerheten – separation mellan er och andras data, åtkomstkontroll per användare och resurs. Se till att backuplösningen täcker de system ni faktiskt använder, inklusive serverbackup, lokala filer samt Exchange och SharePoint, och att ni har testat en återställning.

Steg fyra: avtalet. Få svar om dataflytt, format, radering, uppsägningstider och hjälp vid utträde. Bygg in leverantörsoberoende i arkitekturen från början i stället för att hantera det vid ett byte. Använd standardformat, containrar och öppen källkod där det är möjligt, men väg merkostnaden för abstraktionslager mot värdet av att kunna lämna leverantören.

Steg fem: kalkylen. Räkna på både startkostnad och löpande avgifter – lokala servrar innebär kapitalkostnad, drift och uppgraderingar, medan molnet innebär månadsvisa licenser och avgifter som följer förbrukningen.

Steg sex: uppföljning och omvärldsbevakning. Följ upp kostnad och användning löpande mot kalkylen och håll ögonen på regelutvecklingen. Kravbilden kan förändras under avtalstiden, till exempel genom politiska förslag och utredningar om AI och molntjänster. Den kan påverka vilka molntjänster ni kan använda och vilka villkor ni behöver skriva in.

Ställ samma frågor om pris, enkelhet och skalbarhet till Microsoft Azure, AWS och Google Cloud. Svaren ska jämföras mot er egen förbrukningsprofil.

Följ upp avtalsvillkor, säkerhetskrav och kostnader som tre separata punkter i avtalsuppföljningen. Då syns när förbrukning, kravbild eller leverantörsberoende förändras.

Checklistan är namngiven: avtalet ska besvara dataexport och format, radering, uppsägningstider och migreringsstöd; säkerheten ska besvara separation, åtkomstkontroll och återställning; kalkylen ska besvara månadslicenser och förbrukning. Är någon punkt obesvarad är beslutsunderlaget ofullständigt.

Checklistan med namn: Microsoft Azure, AWS och Google Cloud ska svara på dataexport, radering, uppsägningstider, migreringsstöd, separation, åtkomstkontroll, återställning, månadslicenser och förbrukning. Konkreta siffror: 57 procent molnanvändning i EU, 15–25 procent lägre totalkostnad vid outsourcing, 6–14 månaders payback och 72 procent som missar tre kostnadsposter.

Checklista för val av molntjänst

  • Avtalet måste besvara:Dataexport, radering, uppsägningstider, migreringsstöd
  • Säkerheten måste täcka:Separation, åtkomstkontroll, återställning
  • Kalkylen måste inkludera:Månadslicenser, förbrukning, kostnad för abstraktionslager

Praktisk beslutsgång vid val av molntjänst

  1. Klassificera informationenAvgör vilken data som är känslig, reglerad eller okänslig
  2. Välj molnmodellOffentligt, privat eller hybrid baserat på säkerhet och kontrollbehov
  3. Granska säkerhetVerifiera separation, åtkomstkontroll och backuplösning
  4. Avtalets villkorSkriv in krav på export, radering, uppsägning och migrering
  5. Räkna kalkylenJämför kapitalkostnad mot löpande avgifter
  6. UppföljningÖvervaka användning, kostnader och regeländringar

Mer från Kategoriguider