Diverse team collaborating in a modern office environment with sticky notes and charts.
Foto av Ketut Subiyanto på Pexels

Support och SLA

Molntjänster: så bedömer du drift, säkerhet och kostnad

Bedöm molntjänster ur flera dimensioner samtidigt. Opsios guide för molnval värderar säkerhet, prestanda, total ägandekostnad och teamets kompetens.

Drift, säkerhet och kostnad – tre axlar för att bedöma molntjänster

Bedöm molntjänster ur flera dimensioner samtidigt. Opsios guide för molnval värderar säkerhet, prestanda, total ägandekostnad och teamets kompetens. Den pekar ut prioriterade arbetslaster, beroenden och strategier för att undvika onödig inlåsning, med särskild hänsyn till svenska regelkrav och datalokalisering. Drift, säkerhet och kostnad hänger samman.

Optimeras en dimension isolerat påverkas de andra. Högre säkerhetskrav kan påverka prestanda och kostnad, och valet av distributionsmodell påverkar både kontroll och ekonomi. Utgå därför från verksamhetens prioriterade arbetslaster och befintliga beroenden.

Lista kriterier för säkerhet, kostnad, prestanda och styrning, vikta dem mot verksamhetsnytta och dokumentera underlaget. Det ger spårbarhet och minskar operativ risk.

Steg för att bedöma molntjänster: drift, säkerhet och kostnad

    • Identifiera prioriterade arbetslaster och beroenden
    • Välj distributionsmodell baserat på kontroll, skalbarhet och datalokalisering
    • Granska leverantörens säkerhetscertifiering (ISO 27001) och åtgärder
    • Analysera kostnad: prissättning, TCO och inlåsningsrisk
    • Dokumentera bedömningen i beslutsmatris med vikter och spårbarhet

Offentligt, privat eller hybridmoln – vad modellen gör med kontroll och kostnad

De tre grundläggande molndistributionsmodellerna – offentligt, privat och hybridmoln – har olika fördelar, avvägningar och överväganden beroende på organisationens behov. Microsoft Azure beskriver att modellerna behöver förstås för välgrundade beslut.

Offentligt moln delar resurser över internet och ger flexibla, skalbara lösningar utan behov av fysisk infrastruktur. Privat moln ger större kontroll och kan anpassas efter specifika krav, men kan kosta mer och ha lägre elasticitet. Hybridmoln kombinerar offentligt och privat och kan balansera kontroll med skalbarhet.

Utgå från krav på kontroll, skalbarhet, ekonomi och regelefterlevnad. Datalokalisering och känsliga uppgifter kan styra valet. Analysera hur modellen påverkar kostnaden över tid och möjligheten att undvika inlåsning.

Jämförelse av molndistributionsmodeller: offentligt, privat och hybridmoln

Kontroll
Låg (offentligt) → Högt (privat)
Skalbarhet
Hög (offentligt) → Låg (privat)
Kostnad
Låg (offentligt) → Hög (privat)
Datalokalisering
Anpassningsbar (hybrid) → Begränsad (offentligt)

Drift: kontinuitet, incidenthantering och driftsäkerhet

För drift och kontinuitet finns ISO 27031 för ICT-kontinuitet och ISO 27035 för incidenthantering. Det framgår av SIS översikt över ISO 27000-serien. Standarderna vägleder organisationer att systematiskt upprätthålla kritiska IT-tjänster och hantera incidenter.

PTS granskar att operatörer följer reglerna om driftsäkerhet och skydd av kunders uppgifter. PTS arbetar för säker och tillgänglig kommunikation: nät och tjänster ska vara säkra och användarnas uppgifter skyddade. Det är relevant när molntjänster används för kommunikation eller hanterar känsliga uppgifter.

Fråga leverantören om avbrottshantering, återställningstider, incidentrapportering och hur kontinuitetsplaner testas. Begär information om hur leverantören arbetar enligt ISO 27031 och ISO 27035, eller motsvarande, och hur incidenter kommuniceras till kunder.

Säkerhet: från riskanalys till konkreta säkerhetsåtgärder

Enligt SIS är det säkerhetsåtgärderna som ger det egentliga skyddet av organisationens tillgångar. ISO/IEC 27001 ger förutsättningar att tillämpa åtgärder riskbaserat och att följa upp och förbättra. De 93 säkerhetsåtgärderna i bilaga A i ISO/IEC 27001 utgör en grund som de flesta verksamheter behöver.

Vägledning för de 93 grundläggande åtgärderna finns i ISO/IEC 27002. För molntjänster finns ISO 27017 – riktlinjer för säkerhetsåtgärder i molntjänster baserade på ISO/IEC 27002 – och ISO 27018 – riktlinjer för skydd av personuppgifter i publika molntjänster som hanterar personuppgifter. ISO 27036 gäller leverantörsrelationer, inklusive molntjänster.

För dataskydd finns kompletterande säkerhetsåtgärder i bilaga B i ISO/IEC 27701. Utgå från en riskanalys av era arbetslaster och data, välj åtgärder som matchar riskerna och dokumentera hur de införs och följs upp.

Så granskar du leverantörens certifiering och säkerhetsstyrning

En ISO/IEC 27001-certifiering från en oberoende tredje part visar, enligt DNV, att organisationens säkerhetsledningssystem uppfyller standarden och systematiskt kan skydda information och hantera säkerhetsrisker. Certifieringen ger ökat förtroende och objektiva insikter om risker och brister.

Begär att få se certifikatets omfattning, certifieringsorgan, certifikatnummer, giltighetstid och organisationens uttalande om tillämplighet. Safespring publicerar exempelvis certifieringsstandard, certifieringsorgan, certifikatnummer, ursprungligen utfärdat, giltigt till och plats.

Certifikatet anger att leverantören har ett ledningssystem för informationssäkerhet som uppfyller standardens krav inom det angivna omfånget. Kontrollera att omfånget täcker tjänsterna du ska använda.

En oberoende bedömning stärker förtroendet och ger en tydlig referenspunkt vid revisioner och kundgranskningar. Är certifikat, omfattning och kompletterande säkerhetsinformation tydligt dokumenterade blir granskningen enklare för både kunder och revisorer, enligt Safespring.

Fördelar och nackdelar med ISO/IEC 27001-certifiering hos leverantörer

Fördelar
Ökat förtroende, objektiva riskinsikter, tydlig dokumentation för kundgranskning
Nackdelar
Certifikat kan vara begränsat till vissa tjänster, omfattning måste verifieras

Kostnad: prissättning, TCO och kostnaden för inlåsning

Kostnadsanalysen bör omfatta prissättning, total ägandekostnad (TCO), utnyttjande av befintliga licenser, teamets kompetens och operativ komplexitet. Opsios guide värderar säkerhet, prestanda, total ägandekostnad och teamets kompetens, och pekar ut strategier för att undvika onödig inlåsning.

Microsoft lyfter fram att befintliga Windows Server- och SQL Server-licenser med Software Assurance eller prenumeration kan användas för att spara på molntjänster, och att migrering av SQL Server-arbetslaster kan bidra till att minska TCO. Granska själv vilka licenser ni har och hur de kan utnyttjas.

Datalokalisering kan påverka både kostnad och styrning, och strategier mot onödig inlåsning bör ingå i kalkylen. Räkna med kostnader för att byta leverantör, dataöverföring och anpassning av applikationer.

Följ upp förbrukning, optimera resurser och se över avtalsvillkor löpande. Prissättningsmodeller och rabatter kan förändras över tid.

Krav du behöver känna till innan du tecknar avtal

NIS2-direktivet är implementerat i Sverige genom cybersäkerhetslagen, som trädde i kraft den 15 januari 2026. Lagen ersätter NIS-lagen, enligt PTS frågor och svar om cybersäkerhetslagen.

PTS har tagit fram e-tjänsten ”Omfattas vi av CSL?” för att bedöma om ni omfattas, men den riktar sig endast till verksamhetsutövare under PTS sektorsansvar. Stöd finns även hos Nationellt cybersäkerhetscenter (NCSC), bland annat via webbinariet ”Omfattning eller omfamning” och NCSC:s webbplats.

Om er verksamhet omfattas behöver ni anmäla er till NCSC, vidta säkerhetsåtgärder och rapportera incidenter till NCSC. PTS ansvarar för fem sektorer: Digital infrastruktur, Förvaltning av IKT-tjänster (mellan företag), Rymden, Post- och budtjänster samt Digitala leverantörer.

PTS svar är vägledande och inte bindande; de har inte prövats i domstol. PTS kan inte ge förhandsbesked om enskilda verksamheter omfattas. Klargör före avtal ansvaret för incidentrapportering, säkerhetsåtgärder och eventuella krav från cybersäkerhetslagen.

Nyckelkrav enligt cybersäkerhetslagen (CSL) i Sverige

Gällande från
15 januari 2026
Omfattas via e-tjänst
Ja – 'Omfattas vi av CSL?'
Krav på incidentrapportering
Ja – till NCSC vid omfattning

Samla bedömningen i en beslutsmatris – och följ upp över tid

En beslutsmatris ger underlag för ett informerat val och minskad operativ risk, enligt Opsios guide. Viktar ni kriterier som säkerhet, kostnad, prestanda och styrning mot verksamhetsnytta blir valet spårbart och dokumenterat.

Lista kriterier, sätt vikter, betygsätt leverantörer och dokumentera underlaget. Ta med beroenden, prioriterade arbetslaster och risken för inlåsning.

Bedömningen är inte en punktinsats. ISO 27001 bygger på att säkerhetsarbetet följs upp och utvecklas över tid, och certifieringen stödjer styrning, dokumentation, riskhantering och återkommande uppföljning, enligt Safespring. Följ upp avtal, kontroller och leverantörens arbete löpande.

Mer från Support och SLA

Support och SLA

SLA för molntjänster: tillgänglighet, support och ersättning

Ett SLA (Service Level Agreement) är en överenskommelse mellan kund och leverantör om servicenivån för en IT-tjänst – exempelvis krav på tillgänglighet, åtgärdstider och hantering av avbrott.