Statens hemliga moln: vad det betyder för din företagsdata och GDPR-säkerhet

IT-säkerhetskonsult granskar molninfrastruktur och GDPR-dokument i modernt kontor i Stockholm
Anna Anna LindgrenInformationsteknik
6 minuters läsning 27 juli 2026

I juni 2026 tillkännagav den svenska regeringen en investering på fem miljarder kronor för att modernisera försvaret med AI, 5G och molnteknik — varav en hel miljard kronor öronmärkts för ett hemligt nationellt moln utanför räckhåll för utländska techbolag. Signalen är tydlig: inte ens staten anser att Amazon, Microsoft eller Google kan anförtros de känsligaste uppgifterna. Och om det gäller för försvaret, bör varje företagsledare i Sverige ställa sig frågan — hur säker är egentligen min affärskritiska data i molnet?

En miljard för ett nationellt hemligt moln — bakgrunden

Den 27 juni 2026 presenterade regeringen en storsatsning på militär teknologisk modernisering. Totalt rör det sig om fem miljarder kronor, fördelade över fem år, på teknik som 5G-nät, satellitlänkar och molninfrastruktur. Av dessa går cirka en miljard kronor till ett slutet, nationellt molnsystem där Försvarsmakten och Säkerhetspolisen (Säpo) ska kunna hantera säkerhetsklassificerade uppgifter på svenska servrar utan att riskera utländsk åtkomst.

Beslutet föregicks av en gemensam analys utförd av Försvarsmakten, Säpo, Försvarets radioanstalt (FRA) och Totalförsvarets forskningsinstitut (FOI). Slutsatsen var entydig: den globala molnmarknaden domineras av ett fåtal amerikanska bolag som formellt lyder under den amerikanska CLOUD Act — en lagstiftning som kan tvinga techbolagen att lämna ut data till amerikanska myndigheter på begäran, oavsett var servern fysiskt befinner sig. För hemlig underrättelsedata är det en rättslig osäkerhet som inte kan tolereras.

Försvaret har sedan 2022 systematiskt undvikit att lägga känsliga operationella uppgifter på stora kommersiella molntjänster. Nu formaliseras det beslutet med en dedikerad nationell infrastruktur. Men vad innebär det för de hundratusentals svenska bolag som dagligen litar på exakt de tjänster staten nu väljer att undvika?

Vad CLOUD Act och Schrems II-domen innebär för ditt företag

De juridiska farhågor som drev staten att bygga ett eget moln är inte unika för försvaret. Sedan EU-domstolens Schrems II-dom 2020 vet vi att personuppgifter i princip inte kan överföras till USA utan robusta tekniska och organisatoriska skyddsmekanismer — standardiserade kontraktsklausuler (SCC) räcker inte alltid, och tillsynsmyndigheterna i Europa är tydligare än någonsin på det.

Svenska Integritetsskyddsmyndigheten (IMY) har sedan 2022 utfärdat ett antal tillsynsbeslut mot organisationer som använt Google Analytics och liknande verktyg utan tillräckliga skyddsåtgärder. Motiveringen: uppgifterna bearbetades i praktiken på servrar i USA, och det innebar ett brott mot GDPR:s kapitel V om internationella dataöverföringar.

För de flesta svenska SMF-bolag innebär detta att deras vardagliga molnanvändning — Google Workspace, Microsoft 365, Dropbox Business, HubSpot — kan inrymma rättsliga risker som de inte är medvetna om. Det räcker inte att välja ett molnbolag med ett europeiskt datacenter: om moderbolaget är amerikanskt och lyder under CLOUD Act finns risken i praktiken kvar. En IT-konsult med specialisering på GDPR-compliance och molnsäkerhet kan kartlägga exakt var dina data faktiskt flödar och om de juridiska skyddsmekanismerna håller — precis samma typ av arbete som FRA nu utför på statlig nivå, fast i bolagsformat.

NIS2 höjer kraven — och molnleverantörerna är i skottlinjen

Utöver GDPR tillkommer ett nytt regelverk med direkta krav på hantering av molnsäkerhet. NIS2-direktivet, som trädde i kraft för svenska organisationer 2025, kräver att verksamheter inom kritisk infrastruktur, energi, transport, hälsa och digital tjänsteproduktion löpande genomför riskbedömningar av sin IT-miljö — inklusive tredjepartsleverantörer av molntjänster.

Ett av de explicita kraven är att organisationer ska hantera risker hos leverantörer, det vill säga de molntjänster och SaaS-verktyg man lutar sig mot. Om din molntjänst utsätts för ett intrång och du saknar en incidentplan, kan konsekvenserna vara böter på upp till 10 miljoner euro eller 2 procent av global omsättning. NIS2 gäller som direkta krav, inte frivilliga riktlinjer — och IT-konsulter som arbetar med NIS2-compliance ser en kraftig ökning i förfrågningar om just molnsäkerhetsgranskning under 2026.

Konkret fall — logistikbolaget i Malmö som hittade tre kritiska brister

Ta det konkreta exemplet med ett medelstort logistikbolag i Malmö med 95 anställda. Bolaget använde Microsoft 365 för intern kommunikation, Google Drive för kundkontrakt och ett externt ERP-molnsystem för transport- och lagerhantering. IT-miljön såg till ytan välskött ut — modern, molnbaserad, med regelbundna lösenordsbyten.

En certifierad IT-säkerhetskonsult anlitades för en molnsäkerhetsrevision som tog sex veckor, till en kostnad av 62 000 kronor inklusive rapport och rekommendationer. Det är ett vanligt uppdrags­format: en strukturerad genomgång av vilka molntjänster som används, vilka data som flödar vart, och om avtal och tekniska skyddsmekanismer är på plats.

Revisionens tre viktigaste fynd var:

1. Kundkontrakt på amerikanska servrar utan skyddsåtgärder. Google Drives tjänst processade kunduppgifter på servrar i USA. Bolaget saknade supplementary measures — tekniska och organisatoriska åtgärder som krävs enligt Schrems II — för den överföringen. Risk: direkt tillsynsärende från IMY.

2. Saknat databehandlingsavtal med ERP-leverantören. ERP-systemet skickade körningsjournaler inklusive förarsocialdata till en underleverantör utan giltigt DPA. Enligt GDPR artikel 28 är detta ett dokumenterat avtalsbrott.

3. Ingen incidentplan för molnmiljön. Om ERP-systemet drabbades av ransomware saknade bolaget en dokumenterad plan för att uppfylla GDPR:s 72-timmarskrav för anmälan till IMY.

Här är logiken i siffror: om kundkontrakt med personuppgifter lagras på Google Drive utan rätt skyddsåtgärder och ett dataintrång inträffar → kan detta utlösa böter på upp till 4 procent av global omsättning, plus skadeståndskrav från berörda kunder. För Malmöbolaget innebar det en uppskattad bötesexponering på 3–5 miljoner kronor — för ett scenario de inte ens visste att de befann sig i.

Bolaget migrerade kontraktdokumentation till en europeisk molntjänst med verifierad EU-datalokalitet, tecknade DPA med samtliga underleverantörer och implementerade ett incidenthanteringsprotokoll. Total kostnad för revision och samtliga åtgärder: 148 000 kronor — en bråkdel av den rättsliga risken, och framför allt en kostnad som går att planera i budget, till skillnad från oförväntade böter och skadeståndskrav som kan komma utan förvarning.

Tre frågor att ställa din IT-konsult innan nästa kvartal

Statens beslut att investera en miljard kronor i ett hemligt nationellt moln är ett tydligt tecken på att molnsäkerhet och datasuveränitet är strategiska affärsfrågor — inte enbart tekniska detaljer för IT-avdelningen att hantera i bakgrunden.

Tre konkreta frågor varje beslutsfattare bör ta upp med sin IT-ansvarige eller -konsult:

Fråga 1: Var bearbetas vår känsligaste data faktiskt? Inte var leverantören marknadsförs som baserad, utan var processerna faktiskt kör och under vilken jurisdiktion.

Fråga 2: Har vi giltiga DPA med samtliga molnleverantörer och deras underleverantörer? Standardavtal och klickade användarvillkor räcker sällan för att uppfylla GDPR artikel 28.

Fråga 3: Klarar vi 72-timmarsregeln om ett intrång sker? Om svaret är "vet inte" är det dags att planera en incidentövning. Enligt GDPR:s krav på tillbudsanmälan ska personuppgiftsincidenter anmälas till IMY utan onödigt dröjsmål, och normalt sett inom 72 timmar.

En IT-konsult med erfarenhet av molnsäkerhet och GDPR kan genomföra en revision på 2–6 veckor beroende på systemkomplexitet, och ge konkreta åtgärdsrekommendationer — oavsett om ni idag använder publik, privat eller hybridmolnlösning.

Vad bör du göra nu?

Den svenska regeringens miljardsatsning på ett hemligt nationellt moln skickar en tydlig signal till marknaden: molnsäkerhet är inte längre en optional feature, det är affärskritiskt. Om din verksamhet hanterar personuppgifter, immateriella rättigheter, eller data kopplad till offentliga uppdrag och kritisk infrastruktur — är det dags att proaktivt se över er molnstrategi snarare än att vänta på en tillsynsgranskning.

På Expert Zoom hittar du IT-säkerhetskonsulter med specialisering på molngranskning, GDPR-compliance och NIS2-anpassning. Boka ett inledande möte för att få en bedömning av hur väl er nuvarande molnstrategi håller mot dagens krav.

Informationen i denna artikel är av allmänt informationsgivande natur och ersätter inte juridisk, teknisk eller IT-säkerhetsmässig rådgivning från en kvalificerad expert. Kontakta en certifierad IT-konsult för en bedömning anpassad till din specifika situation.

Fördelar

Snabba och precisa svar på alla dina frågor och assistansförfrågningar i fler än 200 kategorier.

Tusentals användare har gett ett betyg på 4,9 av 5 i nöjdhet för råd och rekommendationer från våra assistenter.