EU overvejer at tvinge sundhedsdata væk fra US-cloud

EU-Kommissionen præsenterer 27. maj et udkast der kan tvinge offentlige myndigheder til at flytte sundheds- og finansdata væk fra amerikansk cloud.

Den 27. maj præsenterer EU-Kommissionen det mest ambitiøse lovudkast om digital suverænitet, den nogensinde har fremlagt. Kernen: Offentlige myndigheder kan blive tvunget til at flytte sundheds-, finans- og retsvæsendata væk fra amerikansk cloud-infrastruktur.

Udskudt to gange, skærpet hver gang

Pakken er blevet udskudt fra marts til april til maj. Hver gang er indholdet ifølge kilder tæt på processen blevet skærpet. Den indeholder fire hovedelementer.

Det centrale element er en bindende forordning med direkte virkning i alle 27 medlemslande. Målet er at tredoble EU’s datacenterkapacitet på fem til syv år og indføre fælles krav til cloud-udbydere. Kommissionen overvejer et nyt begreb, “europæisk effektiv kontrol”, som adgangskrav til offentlige kontrakter.

Derudover diskuteres det ifølge to embedsmænd, der udtalte sig anonymt til et internationalt erhvervsmedie, at begrænse brugen af ikke-europæisk cloud i offentlig sektor til behandling af følsomme data. Det er ikke et totalforbud. Det er en lagdelt model baseret på, hvor følsomme data er.

Pakken indeholder desuden en opfølgning på halvlederstrategien og en ny open source-strategi for EU.

Tre selskaber, 65 procent af markedet

Konteksten er velkendt. Tre amerikanske selskaber kontrollerer over 65 procent af EU’s cloud-marked. Amerikansk lovgivning giver amerikanske myndigheder adgang til data hos amerikanske selskaber, uanset hvor data lagres.

EU har allerede tildelt 180 millioner euro i kontrakter til europæiske cloud-konsortier. Men processen har været kontroversiel. Et af de udvalgte konsortier inkluderer et fællesforetagende mellem en stor fransk forsvarskoncern og en amerikansk cloud-gigant. 38 europæiske cloud-virksomheder har kritiseret den inklusion skarpt i en brancheklage.

Hvad det betyder for Danmark

Danske sundhedsdata, finansdata og retsvæsendata behandles i dag på amerikansk cloud. Hvis forordningen vedtages som foreslået, vil det direkte påvirke, hvilke udbydere danske myndigheder kan vælge ved næste udbud.

Danmark er ikke uforberedt. En statslig IT-enhed er i gang med en open source-platform. En sjællandsk kommune har allerede halvdelen af medarbejderne på alternativer. Retningen er sat. Men lovudkastet den 27. maj kan accelerere den markant.

Ikke i morgen, men heller ikke langt væk

Udkastet kræver godkendelse fra alle 27 medlemslande. En fælles køreplan fra april sætter endelig vedtagelse som mål inden udgangen af 2027.

Organisationer, der i dag har kontrakter med amerikanske cloud-leverandører til behandling af følsomme data, bør allerede nu vurdere, hvilke kontrakter der vil blive berørt, og hvilke europæiske alternativer der eksisterer.

En uafhængig IT-rådgivning kan hjælpe med at kortlægge, hvilke af jeres kontrakter der vil blive berørt af krav om europæisk cloud til følsomme data, og hvilke alternativer der allerede er tilgængelige.

Hvornår gennemgik I sidst, hvilke af jeres kontrakter der ville blive berørt, hvis EU stiller krav om europæisk cloud til sundheds-, finans- og retsvæsendata?

Har du brug for rådgivning om cloud-strategi og kommende EU-regulering?
Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.

John Nielsen

Skal jeg kontakte dig?

Eller kontakt os på

+45 70 13 63 23

info@nielcoit.dk

Udfyld formularen - så tager vi en hurtig og uforpligtende snak om, hvordan jeg kan hjælpe.

Seneste på bloggen

EU’s suverænitetspakke rammer både US-cloud og kinesiske chips

EU’s suverænitetspakke rammer både US-cloud og kinesiske chips

EU-Kommissionens kommende suverænitetspakke handler ikke kun om amerikansk cloud. Den handler også om kinesiske chips. To lande, behandlet som samme problem. Fordi det er det samme problem. Første formelle definition Pakken fremlægges den 3. juni 2026. Den rummer en...

AI-browserudvidelse fik adgang til jeres drev. IT vidste intet.

AI-browserudvidelse fik adgang til jeres drev. IT vidste intet.

En medarbejder installerede en AI-browserudvidelse. Den bad om adgang til filer. Han klikkede godkend. Udvidelsen fik adgang til hele det delte drev. Ingen i IT vidste det. Ingen godkendte det. Og jeres organisation hæfter for det alligevel. Ansvaret gælder også det,...

Airbus og BMW vælger europæisk AI. Industrien rykker.

Airbus og BMW vælger europæisk AI. Industrien rykker.

I årevis kom beslutningerne om digital suverænitet fra det offentlige. Fra myndigheder, tænketanke og EU-institutioner. I denne uge valgte to af Europas største private industrikoncerner europæisk AI til flydesign, forsvar og crashsimulering. Nu rykker industrien....