Genomgång: Här är 6 stridsfrågor i CADA

REGLERING Målen i EU:s moln- och AI-förslag, CADA, får stöd. Men leverantörskraven, kostnaderna och tiden för molnbyten väcker kritik. Här är de viktigaste skiljelinjerna i remissvaren.

Genomgång: Här är 6 stridsfrågor i CADA
Foto: Adobe Stock

Tolv månader kan vara för kort tid för ett molnbyte som krävs efter en riskbedömning, särskilt i verksamheter där ett avbrott får stora konsekvenser. Västra Götalandsregionen avstyrker därför den absoluta tidsgränsen i EU:s moln- och AI-förslag. Regionen vill att tiden ska anpassas till systemens komplexitet och risken för påverkan på vården.

Någonting är fel

Du är inloggad som prenumerant hos förlaget Pauser Media, men nånting är fel. På din profilsida ser du vilka av våra produkter som du har tillgång till. Skulle uppgifterna inte stämma på din profilsida – vänligen kontakta vår kundtjänst.

Förslaget heter Cloud and AI Development Act, CADA. EU-kommissionen vill stärka Europas moln- och AI-kapacitet genom enklare etablering av datacenter, stöd till AI-utveckling och nya krav vid offentlig upphandling.

En central del är fyra tillitsnivåer för molntjänster. De omfattar bland annat vem som kontrollerar tjänsten, var data och infrastruktur finns och skyddet mot risker kopplade till länder utanför EU.

Techtidningen har gått igenom de 55 dokument som publicerats under remissvar på regeringens webbplats. Flera av dem är besked om att avsändaren avstår eller saknar synpunkter. Den svenska remisstiden gick ut den 2 oktober.

1. Kraven på leverantörerna delar aktörerna

Den svenska molnleverantören Elastx stöder förslaget i huvuddrag och vill att ägande och kontroll ska vara centrala kriterier. Att lagra data i Europa räcker inte om kontrollen över tjänsten finns någon annanstans, anser bolaget.

Elastx ser styrningen av offentlig efterfrågan som ett sätt att ge europeiska alternativ möjlighet att växa. Bolaget beskriver sig samtidigt som en av de leverantörer som förslaget är tänkt att gynna och ställa krav på.

Kommerskollegium kommer till en annan slutsats. Myndigheten stöder ökad kapacitet och minskade beroenden, men avstyrker suveränitetsramverket och de geografiska kriterierna i nuvarande form.

Kommissionen har inte tillräckligt visat varför kraven är nödvändiga, enligt Kommerskollegium. Krav på lokalisering, ägande och kontroll kan behövas för att hantera en identifierad risk. Men alternativ utanför EU kan också bidra till att sprida beroenden.

En separat del av förslaget innebär att bidraget till Europas moln- och AI-ekosystem ska vägas in vid upphandling av innovativa molntjänster och AI-system.

Upphandlingsmyndigheten avstyrker att offentliga köpare ska vara skyldiga att ge europeiska alternativ fördelar i utvärderingen. Den varnar för högre priser och lägre kvalitet och vill att köparna ska behålla utrymmet att bedöma vilka krav som behövs.

Förslaget innehåller undantag från kraven på erkända molntjänster, bland annat när lämpliga alternativ saknas eller kostnaden blir oproportionerlig. Det är inte ett generellt förbud mot alla leverantörer utanför EU.

2. Tidsgränsen för molnbyten möter motstånd

Om en riskbedömning kräver byte till en annan molntjänst ska det enligt artikel 29.6 ske inom en rimlig övergångstid på högst tolv månader.

Tullverket pekar på allt som kan behöva rymmas inom den tiden: upphandling, tekniska anpassningar, dataflytt, säkerhetsbedömning och införande. En absolut gräns kan enligt myndigheten skapa stora risker för kontinuitet och säkerhet.

Tullverket vill därför tillåta längre övergångar i särskilt motiverade fall. Myndigheten efterlyser också tydligare regler för befintliga avtal.

Post- och telestyrelsen, PTS, varnar för omfattande omställningar om dagens leverantörer inte erkänns enligt det nya ramverket. Offentliga verksamheter kan då behöva säga upp avtal och genomföra stora it-migrationer.

Kostnaderna och konsekvenserna för verksamheterna är enligt PTS svåra att utläsa ur kommissionens konsekvensanalys.

3. Finansieringen saknas för kommuner och regioner

Sveriges Kommuner och Regioner, SKR, stöder ambitionen men ser en mycket stor risk för höga omställningskostnader. Organisationen konstaterar att förslaget saknar finansiering riktad till kommuner och regioner.

SKR efterlyser en plan för pengar, teknik och kompetens. Sveriges molnpolicy behöver enligt organisationen också omarbetas i grunden om förslaget genomförs.

Burlövs kommun beskriver förutsättningarna i en mindre kommun med utlagd it-drift. Kommunen behöver nationell vägledning och stöd för att kunna hantera de nya bedömningarna, bland annat kring öppen källkod.

Skatteverket vill ha klarhet i hur reglerna ska tillämpas på offentlig it-drift och gemensamma initiativ. Myndigheten vill undvika dubbla prövningar, certifieringar och riskbedömningar.

4. Tillitsnivåer garanterar inte fungerande drift

Netnod, som driver internetknutpunkter och annan internetinfrastruktur, vill flytta fokus från leverantörernas egenskaper till förmågan att hålla kritiska funktioner i gång.

En hög tillitsnivå garanterar enligt Netnod inte avbrottsfri drift. Riskbedömningen måste även omfatta exempelvis nätförbindelser, namnuppslagning och tidssynkronisering.

Netnod vill att förmågan att återställa verksamheten efter en störning ska vara testad. Organisationen vill också kunna sprida beroenden mellan olika leverantörer.

Skatteverket lyfter en annan begränsning: ett erkännande enligt CADA ersätter inte bedömningar enligt dataskydds- och sekretessregler. Att en tjänst uppfyller ramverkets krav betyder därför inte att den kan användas för alla uppgifter en myndighet hanterar.

5. Säpo vill värna nationellt handlingsutrymme

Säkerhetspolisen är i huvudsak positiv till ambitionen. Men reglerna om riskbedömning och offentlig upphandling ska inte vara bindande inom området nationell säkerhet, anser myndigheten.

Svenska myndigheter måste behålla handlingsutrymmet att skydda Sveriges säkerhetsintressen. Förslagets möjligheter till avsteg räcker enligt Säpo inte för det.

Myndigheten invänder även mot rapporteringen av riskbedömningar till kommissionen. Den varnar för att uppgifter om risker och sårbarheter som rör nationell säkerhet kan spridas.

6. Datacentren konkurrerar om el och mark

Branschorganisationen Svensk Datacenter Industri, SweDCI, välkomnar utbyggnaden. Den vill se flera etableringszoner och mer samordnade tillståndsprocesser för att öka kapaciteten snabbare.

Energimyndigheten stöder huvudsakligen förslaget men avstyrker kravet att varje medlemsstat ska utse minst en sådan zon. Modellen är enligt myndigheten svår att förena med det kommunala planmonopolet. Den vill göra verktyget frivilligt.

Svenska kraftnät betonar att nya datacenter behöver tillräcklig elproduktion och nätkapacitet. Annars kan följderna bli högre elpriser, mindre marginaler i elsystemet och sämre möjligheter att möta andra verksamheters elbehov.

Beslut om zoner och strategiska projekt bör därför föregås av samlade elsystemanalyser, anser Svenska kraftnät. Statusen bör inte ge rätt till anslutning eller förtur till nätkapacitet.

Naturvårdsverket avstyrker det föreslagna samlade grundtillståndet för datacenter och efterlyser tydligare miljökrav. Verket varnar också för att premiering av datacenter kan begränsa utrymmet för andra verksamheter som bidrar till klimatomställningen.

CADA är fortfarande ett förslag. De slutliga kraven avgörs i den fortsatta EU-behandlingen. För svenska it-chefer handlar det bland annat om vilka molntjänster de får köpa, hur befintliga avtal ska hanteras och hur lång tid ett nödvändigt byte får ta.

Senaste artiklarna

Hämtar fler artiklar
Till startsidan
Techtidningen

Techtidningen Premium

Nyhetstjänsten för dig som jobbar med professionell kommunikation. Få nischade nyhetsbrev för ditt intresseområde och utbildnings-tv.