Att din data ligger i Sverige eller EU betyder inte automatiskt att bara europeiska aktörer kan komma åt den. Vem som äger molnleverantören, var administrationen sker och vilken lagstiftning som gäller spelar också roll.
För verksamheter som hanterar personuppgifter, känslig information eller samhällskritiska tjänster är kontrollen viktig. GDPR ställer krav på skyddet av personuppgifter när de överförs utanför EU/EES. Samtidigt kan lagstiftningen i det land där en leverantör eller dess ägare hör hemma påverka möjligheten för myndigheter att begära tillgång till data.
EU-kommissionen har nu tagit fram ett sätt att bedöma den här typen av beroenden. Cloud Sovereignty Framework delar upp digital suveränitet i åtta områden. Skalan SEAL 0–4 visar olika nivåer av kontroll och oberoende.
För Staffan Lindblad, specialist på cybersäkerhet och regelefterlevnad på Elastx, är det viktiga att något som länge varit svårt att definiera nu går att bedöma och jämföra.
- I flera år har "sovereign cloud" varit något nästan vilken molnleverantör som helst kunnat skriva i en broschyr. Problemet är att det varit svårt för kunden att jämföra påståendena. Nu finns det plötsligt en gemensam linjal, säger Staffan Lindblad.
SEAL på 30 sekunder
SEAL står för Sovereignty Effectiveness Assurance Level. Förenklat beskriver skalan hur stor faktisk kontroll europeiska aktörer har över en molntjänst, dess teknik och drift.
SEAL 0: ingen särskild nivå av suveränitet kan säkerställas. SEAL 1: grundläggande skydd finns, men betydande beroenden utanför EU kvarstår. SEAL 2: kontrollen har stärkts, men viktiga externa beroenden finns fortfarande. SEAL 3: hög grad av europeisk kontroll och begränsade kritiska beroenden utanför EU. SEAL 4: den högsta nivån, med europeisk kontroll och utan kritiska beroenden som kan äventyra suveräniteten.
Ramverket bedömer åtta områden: strategisk suveränitet, juridik och jurisdiktion, data och AI, operationell suveränitet, leveranskedjor, teknik, säkerhet och regelefterlevnad samt miljömässig hållbarhet.
Det räcker inte att fråga var datan ligger
Två molnleverantörer kan båda ha datacenter i Sverige och samtidigt ha helt olika riskprofiler. Den ena kan vara svenskägd och administreras av personal i Sverige. Den andra kan ingå i en internationell koncern med support, administratörer och eskaleringsvägar i flera länder.
– Jag brukar ställa en enkel kontrollfråga: om ett administratörskonto behöver återställas klockan tre på natten, vem gör det, var sitter personen och under vilken lagstiftning? Digital suveränitet handlar inte bara om var datan ligger. Den handlar om vem som faktiskt har kontroll, säger Staffan.
Nu används modellen på riktigt
I april 2026 användes Cloud Sovereignty Framework i EU-kommissionens egen upphandling av suveräna molntjänster, värd upp till 180 miljoner euro.
– Det intressanta är att bevisbördan har bytt sida. Tidigare fick köparen försöka genomskåda leverantörens påståenden. Nu behöver leverantören visa hur kontrollen faktiskt ser ut, område för område. Suveränitet är ingen etikett, det är något som måste kunna verifieras, säger Staffan.
SEAL 4 visar också vad Europa fortfarande saknar
Den högsta nivån är i praktiken mycket svår att nå för en komplett molntjänst idag. Det beror inte bara på molnleverantören. För SEAL-4 krävs även att kritisk teknik och leveranskedjor finns under europeisk kontroll. Idag är Europa fortfarande beroende av teknik från andra delar av världen, exempelvis processorer och acceleratorer, specialiserade chip som bland annat används för AI-beräkningar.
SEAL 4 synliggör därför inte bara hur suverän en molntjänst är. Den visar också vilka beroenden Europa behöver minska för att kunna bli mer digitalt självständigt.
Vi testade modellen på Elastx
Elastx har också gjort en självskattning enligt kriterierna. Resultatet blev en Sovereignty Score på 87 procent och SEAL 3.
De två resultaten mäter olika saker. Sovereignty Score är ett viktat genomsnitt av de åtta områdena. SEAL följer i stället principen om den svagaste länken: ett högt genomsnitt räcker inte om ett enskilt kriterium ligger på en lägre SEAL-nivå.
Elastx når SEAL-4 inom strategisk suveränitet, juridik och jurisdiktion samt säkerhet och regelefterlevnad. Inom bland annat data och AI, drift, teknik och leveranskedjor finns kriterier som håller den samlade nivån på SEAL-3.
*– Det är också styrkan med modellen. Vi får 87 procent totalt, men SEAL 3 visar samtidigt var våra egna beroenden finns kvar, *säger Staffan.
Tre frågor att ställa din molnleverantör
Cloud Sovereignty Framework är ett upphandlingsverktyg, inte lag. Men principerna går att använda redan idag:
1. Vem äger er ytterst och vilka länders lagstiftning kan nå er genom ägarkedjan?
2. Var finns personerna med administrativ åtkomst - även när ett ärende eskaleras?
3. Kan ni redovisa er digitala suveränitet område för område, inklusive var ni fortfarande är beroende av aktörer utanför EU?
En tydlig bild av var kontrollen finns och vilka risker som återstår ger ett bättre underlag för beslut. Ett blankt "vi är suveräna" gör inte det.
SEAL mäter, CADA tar nästa steg
SEAL och Cloud Sovereignty Framework är inte lagstiftning. Samtidigt arbetar EU med Cloud and AI Development Act - CADA.
Förenklat: SEAL visar hur stor kontroll vi har idag. CADA handlar om att stärka Europas egen moln- och AI-kapacitet.
För den som köper molntjänster blir en fråga allt viktigare:
Vem har egentligen kontroll över den digitala infrastruktur vår verksamhet är beroende av?
__
Läs också: Regler bygger inga datacenter – därför kan CADA bli EU:s viktigaste molnförslag
Mer om hur vi hanterar säkerhet: Elastx Trust Center
