Ramverket för molnsuveränitet

Ramverket för molnsuveränitet (engelska: Cloud Sovereignty Framework) är ett ramverk från Europeiska kommissionen för att bedöma hur suverän en molntjänst är. Det används för att utvärdera leverantörer av så kallade suveräna molntjänster, särskilt vid offentlig upphandling inom EU.

Ramverket presenterades först i oktober 2025 inom ramen för upphandling under Cloud III Dynamic Purchasing System (Cloud III DPS). I juni 2026 publicerade Europeiska kommissionen en vägledning som förklarar hur ramverket kan användas och hur två centrala mått beräknas: Sovereignty Effectiveness Assurance Level (SEAL) och Global Sovereignty Score.

Syftet med ramverket är att ge offentliga organisationer ett strukturerat sätt att bedöma om en molntjänst uppfyller krav på digital suveränitet.

Det handlar bland annat om att bedöma:

  • vem som kontrollerar tjänsten
  • vilken jurisdiktion som gäller
  • var data lagras och behandlas
  • hur beroende tjänsten är av aktörer utanför EU
  • om tekniken kan granskas, flyttas och vidareutvecklas
  • hur säkerhet, drift och leveranskedjor hanteras

Molnsuveränitet innebär att en organisation har faktisk kontroll över sina molntjänster, data, drift och tekniska beroenden.

I EU-sammanhang handlar det ofta om att säkerställa att kritiska digitala tjänster:

  • omfattas av EU:s rättsordning
  • skyddas från otillbörlig åtkomst från tredjeland
  • kan drivas och underhållas inom EU/EES
  • inte skapar oacceptabel leverantörsinlåsning
  • är transparenta och möjliga att granska

Cloud Sovereignty Framework delar upp bedömningen i åtta områden:

Kod Område Förklaring
SOV-1 Strategisk suveränitet Bedömer ägande, styrning, finansiering och koppling till EU:s industriella ekosystem.
SOV-2 Juridisk och jurisdiktionell suveränitet Bedömer vilket rättssystem som gäller och exponering mot lagar utanför EU.
SOV-3 Data- och AI-suveränitet Bedömer kontroll över data, kryptering, dataplacering och AI-tjänster.
SOV-4 Operativ suveränitet Bedömer om drift, support och vidareutveckling kan ske utan kritiskt beroende av aktörer utanför EU.
SOV-5 Leveranskedjesuveränitet Bedömer transparens och kontroll över hårdvara, mjukvara, underleverantörer och komponenter.
SOV-6 Teknologisk suveränitet Bedömer öppenhet, interoperabilitet, standarder och möjlighet att undvika teknisk inlåsning.
SOV-7 Säkerhets- och efterlevnadssuveränitet Bedömer säkerhetsstyrning, certifieringar, incidenthantering och efterlevnad av EU-regler.
SOV-8 Miljömässig hållbarhet Bedömer energi, resurseffektivitet, livscykelhantering och långsiktig hållbarhet.

En central del av ramverket är Sovereignty Effectiveness Assurance Level (SEAL). SEAL beskriver vilken nivå av faktisk suveränitet en tjänst uppnår.

Nivå Namn Betydelse
SEAL-0 Ingen suveränitet Tjänst, teknik eller drift kontrolleras helt av aktörer utanför EU.
SEAL-1 Jurisdiktionell suveränitet EU-lag gäller formellt, men kontrollen är fortfarande begränsad.
SEAL-2 Datasuveränitet Data skyddas inom EU-jurisdiktion, men väsentliga beroenden finns kvar.
SEAL-3 Teknologisk suveränitet EU-aktörer har betydande inflytande, men inte full kontroll.
SEAL-4 Full digital suveränitet Teknik och drift står under full EU-kontroll utan kritiska beroenden utanför EU.

Förutom SEAL använder ramverket ett övergripande suveränitetspoäng, Global Sovereignty Score.

Detta poängsystem används för att jämföra leverantörer som uppfyller en viss miniminivå av SEAL. Med andra ord fungerar SEAL som ett tröskelvärde, medan poängen används för att rangordna erbjudanden som klarar tröskeln.

Ramverket är särskilt relevant för offentlig upphandling av molntjänster.

Vid en upphandling kan en myndighet använda ramverket för att:

  • ställa krav på minsta acceptabla suveränitetsnivå
  • jämföra olika molnleverantörer
  • analysera risker i underleverantörsled
  • bedöma beroenden till tredjeland
  • dokumentera varför en viss leverantör valts

Europeiska kommissionens vägledning betonar att bedömningen inte bör stanna vid den juridiska leverantören, utan även omfatta underleverantörer, tekniska lager och kritiska komponenter.

Ramverket är särskilt viktigt för AI-system eftersom sådana system ofta behandlar stora mängder känslig eller strategiskt viktig data.

För AI-tjänster innebär molnsuveränitet bland annat att:

  • data inte används på otillåtna sätt
  • AI-modeller och datapipelines kan granskas
  • loggar och åtkomst kan följas upp
  • bearbetning sker inom godkända jurisdiktioner
  • organisationen behåller kontroll över kryptering och åtkomst

Det gör ramverket relevant för både offentlig sektor, reglerade branscher och organisationer som bygger AI-lösningar på molninfrastruktur.

Ramverket är inte en generell lag, utan ett bedömningsverktyg.

Några viktiga begränsningar är:

  • Det kräver omfattande information från leverantörer.
  • Bedömningen kan bli komplex vid långa leveranskedjor.
  • Högsta nivån, SEAL-4, kan vara svår att uppnå på grund av dagens beroenden inom bland annat halvledare och hårdvara.
  • Olika upphandlande myndigheter kan behöva anpassa vikter och kriterier efter sina behov.

Cloud Sovereignty Framework kompletterar flera andra europeiska regelverk och initiativ, exempelvis:

  • GDPR för dataskydd
  • NIS2 för cybersäkerhet
  • DORA för digital operativ motståndskraft inom finanssektorn
  • ENISA-certifieringar för cybersäkerhet
  • EU:s bredare mål om digital suveränitet och strategisk autonomi

Ramverket för molnsuveränitet är ett praktiskt verktyg för att bedöma hur väl molntjänster uppfyller krav på kontroll, säkerhet, juridisk självständighet och teknisk oberoende inom EU. Genom SEAL-nivåer och ett övergripande suveränitetspoäng kan offentliga organisationer jämföra leverantörer på ett mer strukturerat sätt. Ramverket är särskilt relevant för AI, datahantering och kritisk digital infrastruktur där kontroll över data, teknik och drift är avgörande.

🔍 Mer information