EU’s suverænitetspakke rammer både US-cloud og kinesiske chips

70% af EU's cloud er amerikansk. Chipproduktionen nåede aldrig sit mål. Nu definerer EU for første gang, hvad digital suverænitet betyder. Den 3. juni 2026.

EU-Kommissionens kommende suverænitetspakke handler ikke kun om amerikansk cloud. Den handler også om kinesiske chips. To lande, behandlet som samme problem. Fordi det er det samme problem.

Første formelle definition

Pakken fremlægges den 3. juni 2026. Den rummer en ny cloud- og AI-forordning, en opdateret halvlederstrategi og for første gang en formel definition af, hvad digital suverænitet betyder i EU-regi. Et strategiudkast set af et internationalt nyhedsbureau beskriver målet som at reducere afhængigheden af både amerikanske digitale selskaber og kinesisk halvlederproduktion.

Chippen i Frankfurt

Tag en chip produceret i Asien og monteret i et datacenter i Tyskland. Den står fysisk i EU. Hvis suverænitet kun handlede om placering, var chippen uproblematisk.

Men EU ser den som en risiko alligevel. Og det afslører, hvad det reelt drejer sig om. Ikke geografi. Jurisdiktion. Hvem kan producenten tvinges til at adlyde?

Det er samme logik, som gælder for cloud. Data lagret i Europa er ikke data under europæisk kontrol, hvis udbyderen er underlagt en lov uden for Europa. Nu gælder det også selve hardwaren.

To love, samme struktur

Amerikansk lovgivning giver amerikanske myndigheder adgang til data hos amerikanske selskaber, uanset hvor data ligger. Kinesisk efterretningslov fra 2017 forpligter i sin artikel 7 alle organisationer til at samarbejde med statens efterretningsarbejde, og den rækker ud over landets grænser.

Forskellige lande. Samme struktur. Et selskab er underlagt sit hjemlands lov, uanset hvor dets produkter befinder sig.

Definitionen er kampzonen

En del af lobbyen presser på for, at suverænitet måles på tekniske kontroller som kryptering og adgangsstyring. Ikke på ejerskab og jurisdiktion. Med den definition kan en leverandør kaldes suveræn, selv om moderselskabet hører under en fremmed magts lovgivning.

Men EU’s egen handling modsiger den definition. Når Kommissionen behandler ikke-europæiske chips som en risiko, er det jurisdiktion og kontrol, den bekymrer sig om. Ikke hvor chippen fysisk befinder sig.

Afhængigheden er reel i begge retninger

Amerikanske udbydere kontrollerer omkring 70 procent af EU’s cloud-marked. På halvledere nåede EU aldrig sit eget mål om 20 procent europæisk produktion inden 2030.

Afhængigheden er konkret, både mod vest og mod øst. Og hverken amerikansk eller kinesisk teknologi er dårlig i sig selv. Det afgørende spørgsmål er, hvilken lov en leverandør er underlagt. Ikke om producenten er allieret.

To ting I kan gøre

Spørg jeres næste leverandør om jurisdiktion. Ikke hvor serverne eller fabrikkerne ligger. Hvilken jurisdiktion moderselskabet hører under. Det er det spørgsmål, EU’s egen lovgivning nu stiller. Det bør også være jeres.

Sortér jeres leverandørliste efter jurisdiktion inden næste udbud. Ikke efter hovedkvarterets adresse eller datacenterets placering. Jurisdiktion bestemmer, hvem der kan kræve adgang til jeres data og jeres infrastruktur.

En uafhængig IT-rådgivning kan hjælpe med at kortlægge, hvilke af jeres leverandører der er underlagt lovgivning uden for EU, og hvad det betyder for jeres risikoprofil.

Hvilke af jeres leverandører ville I ikke kunne svare på det spørgsmål om i dag?

Har du brug for rådgivning om leverandørjurisdiktion og digital suverænitet?
Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.

John Nielsen

Skal jeg kontakte dig?

Eller kontakt os på

+45 70 13 63 23

info@nielcoit.dk

Udfyld formularen - så tager vi en hurtig og uforpligtende snak om, hvordan jeg kan hjælpe.

Seneste på bloggen

Ti millioner kroner på to måneder. Medarbejderne overførte selv.

Ti millioner kroner på to måneder. Medarbejderne overførte selv.

På to måneder forsøgte svindlere at hente ti millioner kroner ud af virksomheders bankkonti. Ingen systemer blev hacket. Medarbejderne overførte pengene selv. Nordens største bank slår alarm Norges største bank slog alarm i begyndelsen af august. I juni og juli...

247 dage fra brud til opdagelse. Otte måneder i blinde.

247 dage fra brud til opdagelse. Otte måneder i blinde.

Hospitaler er stadig den dyreste branche at få et databrud i. Det har de været 13 år i træk. Men i år faldt prisen der, mens den steg for alle andre. Hvis I har brugt argumentet om, at I ikke er et hospital, er det argument blevet svagere. Det højeste gennemsnit...

Danske virksomheder laver mere it-sikkerhed selv. Er det en plan?

Danske virksomheder laver mere it-sikkerhed selv. Er det en plan?

Danske virksomheder køber mindre it-sikkerhed udefra og laver mere selv. Blandt de mindste er andelen steget fra 45 til 55 procent på ét år. Spørgsmålet er, om det var en beslutning. Tallene Ifølge officiel statistik brugte halvdelen af danske virksomheder med mindst...