Kostnadsoptimering

Kostnadsoptimering av SaaS: från skugg-IT till aktiv livscykelstyrning

Kostnadsoptimering av SaaS börjar ofta med att säga upp ett par licenser. Det ger sällan bestående effekt: samma kostnader byggs upp igen när nya verktyg köps in decentraliserat.

Inledning: Från skugg-IT till aktiv livscykelstyrning

Kostnadsoptimering av SaaS börjar ofta med att säga upp ett par licenser. Det ger sällan bestående effekt: samma kostnader byggs upp igen när nya verktyg köps in decentraliserat. Verklig kontroll kräver att prenumerationer, ägarskap, nyttjande och avveckling hanteras som en löpande process.

Vägen från skugg-IT till aktiv livscykelstyrning går genom inventering, rationalisering, användning, säkerhet och en återkommande cykel. Varje steg kräver samma lista över tjänster, ägare, kostnader och behörigheter.

SaaS innebär att programvaran körs på leverantörens servrar och nås via webbläsare eller app. Du betalar en prenumerationsavgift, oftast per användare och månad eller år. Leverantören ansvarar för drift, underhåll, säkerhet och uppdateringar.

SaaS kan sänka IT-kostnaden genom att lokal installation, licensavgifter och hårdvaruinvesteringar försvinner. Det är samtidigt förklaringen till att prenumerationerna är så lätta att starta – och kan bli så många.

Ansvarsdelningen avgör kostnadsbilden: leverantören sköter infrastrukturen, du ansvarar för konton, behörigheter och er data. De flesta besparingarna finns i antalet konton, nivåer och avtal.

SaaS-styrning delas ofta in i fem områden: upptäckt och inventering av applikationer, rationalisering, användning, applikationssäkerhet och hantering av regelefterlevnad. Samma områden är struktur för kostnadsoptimeringsarbetet.

Begreppet används på tre sätt: en SaaS-lösning är produkten du prenumererar på, ett SaaS-bolag är företaget som säljer den, och SaaS som affärsmodell är återkommande prenumerationer i stället för engångslicenser.

SaaS är den vanligaste formen av molntjänster. Svenska exempel är Fortnox för bokföring, Lime för CRM och Kognity för utbildning, medan Slack används för intern kommunikation.

Spotify är ytterligare ett exempel. Appen skickar en förfrågan till leverantörens servrar, som autentiserar inloggningen och hämtar spellistor och lyssningshistorik.

SaaS-verktyg används för ekonomi, marknadsföring, HR och kundrelationer. Varje sådant område kan ha egna prenumerationer, och alla ska in i samma register.

Fortnox, Lime, Kognity och Slack är exempel på SaaS. I kostnadsarbetet ska de hanteras som prenumerationer med ägare, kostnad, aktiva konton och förnyelsedatum.

Svenska exempel att utgå från i registret är Fortnox för bokföring, Lime för CRM och Kognity för utbildning. Slack är ett exempel på SaaS för intern kommunikation.

Skugg-IT och varför SaaS-kostnaderna växer obemärkt

En SaaS-tjänst kräver varken installation eller hårdvaruinköp. Därför kan vem som helst med ett företagskort starta en prenumeration, ofta nära verksamheten och utan inblandning av IT eller inköp.

SaaS är den mest utbredda formen av skugg-IT i molnet. Medarbetare kan börja använda en tjänst utan att IT-avdelningen är inblandad.

Vid inventering är utmaningen att anställda kan använda applikationer som organisationen inte godkänt. Tjänsten fungerar, data lagras hos leverantören och fakturan betalas, men ingen har ett samlat ansvar.

Kostnaden per användare och månad gör att beloppet växer tyst. Nya medarbetare får egna konton, gamla konton blir kvar när någon slutar eller byter roll, och avgiften dras vidare eftersom ingen äger frågan.

Enskilda prenumerationer ligger ofta under beloppsgränserna för upphandling och attest. De syns därför inte i inköpsprocessen, utan först när någon summerar samtliga leverantörsfakturor.

Skugg-IT omfattar hårdvara och fysiska enheter, paketerad programvara och molntjänster som SaaS, IaaS och PaaS. Molntjänsterna är de mest utbredda.

Skugg-IT kan gälla molntjänster som används utan centralt godkännande.

Skugg-IT delas in i tre kategorier: molnappar som nås direkt från företagsnätverket, molnappar som nås med en OAuth-token och paketerad programvara som en avdelning eller användare köpt in själv.

OAuth-apparna loggar in med uppgifterna från en annan SaaS-tjänst, till exempel Microsoft Office 365 eller Googles G Suite. De kan därför komma åt data utan att IT har godkänt dem.

Följden blir appspridning. Fler anställda använder flera överflödiga applikationer, vilket leder till slöseri med tid och resurser och till att samarbetet försvåras när avdelningar väljer olika verktyg från många molnleverantörer.

Appspridningen gör att varje avdelning kan ha egna verktyg från flera molnleverantörer. Det försvårar både samarbete och en samlad kostnadskontroll.

Appar som användarna själva har börjat använda ska ingå i inventeringen med samma ägare, kostnad och förnyelsedatum som Fortnox, Lime, Kognity och Slack.

Inventering och synlighet: första steget mot kontroll

Första steget i SaaS-styrning är att upptäcka och inventera alla molntjänster som används. Inventeringen ska omfatta alla typer av molntjänster, inte bara de IT känner till.

För varje tjänst behövs samma basuppgifter. De är ansvarig ägare, avtal och uppsägningstid, kostnad per månad eller år, antal köpta licenser, antal aktiva användare, typ av data som hanteras samt datum för nästa förnyelse.

Utan ägare går det inte att fatta beslut om tjänsten. Utan förnyelsedatum missas uppsägningstiderna, och utan koppling mellan licenser och aktiva konton syns inte överbetalningen.

Underlaget hämtas från leverantörsfakturor, korttransaktioner, inloggningsloggar från enkel inloggning och eventuellt ett befintligt avtalsregister. Kör en första inventering brett och acceptera att den blir ofullständig; den kan kompletteras.

Molnappar som anslutit via en OAuth-token ska också in i registret. De använder inloggningsuppgifterna från en SaaS-tjänst som Microsoft Office 365 eller Googles G Suite.

För finansiella företag finns ett särskilt register: Dora kräver ett årligt informationsregister över kontraktsmässiga arrangemang. Registret kan användas för att identifiera vilka SaaS-avtal som måste inventeras.

Kalkylblad kan fungera som ett första stöd, men blir svåra att hålla aktuella när applikationer, ägare och avtal blir fler. Ingen automatisk koppling finns till fakturor, konton eller förnyelsedatum, och varje ny tjänst kräver manuell uppdatering.

IT- och säkerhetsavdelningar behöver se vilka applikationer som används och vilka risker de utgör.

Ett konkret inventeringsregister kan ha en rad per tjänst. Exempel på rader är Fortnox för bokföring, Lime för CRM, Kognity för utbildning och Slack för intern kommunikation. För varje rad fylls ansvarig ägare, avtal och uppsägningstid, kostnad per månad eller år, antal licenser, aktiva användare, datatyp och nästa förnyelse i.

Kostnadsunderlaget är samma register: utan kostnad per månad eller år och antal aktiva användare går det inte att beräkna över- eller underbetalning. Lägg även in appar som användarna själva har börjat använda.

Rationalisering: konsolidera, avveckla och omförhandla

När inventeringen är gjord avgör ni vilka applikationer verksamheten behöver och vilka som kan elimineras eller konsolideras. Bedöm varje tjänst mot vad som faktiskt skulle hända om den stängdes av.

SaaS bygger på återkommande prenumerationer i stället för engångslicenser. En tjänst som ingen äger fortsätter därför att kosta varje månad, oavsett om den används.

Ett användbart kriterium är överlapp: två verktyg som löser samma behov, till exempel projektledning, avtal, ärenden eller dokumentation, bör normalt bli ett. Kontrollera också om funktioner ni betalar för redan finns i ett system ni äger.

Gå igenom avtalen innan ni säger upp något. Uppsägningstider, automatisk förlängning, prisjusteringar och avtalad servicenivå avgör både kostnad och tidplan för en avveckling.

Lägre licensnivåer räcker ofta för de flesta användare, medan en liten grupp behöver full funktionalitet. Se även över antalet licenser mot antalet aktiva konton så att ni inte betalar för outnyttjade platser.

Lägg omförhandlingen till förnyelsedatumet, när ni fortfarande har förhandlingsutrymme. Samla volymer hos färre leverantörer där det är möjligt; annars blir avtalsöversynen svår att upprätthålla över tid.

Olika avdelningar med olika digitala verktyg ger förvirring och svårigheter att dela information. Konsolidering är därför både en kostnadsfråga och en samarbetsfråga.

Konsolidering minskar antalet fakturor, avtal och behörighetslistor. Det är därför en av de mest konkreta kostnadsåtgärderna.

Ett första beslut kan gälla de namngivna exemplen Fortnox, Lime, Kognity och Slack: behövs alla, överlappar de eller kan de konsolideras? Kontrollera avtalens uppsägningstid och automatiska förlängning innan någon av dem avvecklas.

Användning och adoption: betala för faktisk nytta

När de nödvändiga applikationerna är identifierade behöver ni se till att medarbetarna använder dem effektivt. Det kan innebära utbildning och support, så att verktygen används till sin fulla potential i stället för att parallella lösningar växer fram.

Följ aktiv användning per applikation och månad. Konton som inte loggar in på länge är den enklaste besparingen: stäng dem eller flytta användaren till en lägre nivå.

Stäng konton som inte loggar in och flytta användare till lägre nivå. Det är den enklaste besparingen och kräver samma lista som behörighetsgenomgången.

Sätt ett styrningstal per tjänst: licenskostnad dividerad med antalet aktiva användare. Talet gör det möjligt att jämföra verktyg och att upptäcka när en tjänst blivit för dyr i förhållande till vad den levererar.

Adoption är en del av kostnadsarbetet, inte en separat aktivitet. Ett verktyg som få behärskar blir en extra prenumeration vid sidan av arbetet i andra system.

Appspridning gör att fler anställda använder flera överflödiga applikationer. Det leder till slöseri med tid och resurser och till att varje verktyg används mindre effektivt än det var tänkt.

Räkna ut styrningstalet per tjänst, till exempel för Fortnox, Lime, Kognity och Slack: licenskostnad dividerad med antalet aktiva användare. Talet visar om en tjänst är för dyr i förhållande till användningen.

Kritiska mått för kostnadsoptimering i SaaS

Antal inaktiva konton (per tjänst)
Särskilt relevant vid utredning av överbetalning
Antal aktiva licenser vs. antal användare
Ovanligt högt tal indikerar överbetalning

Livscykelstyrning: inköp, förvaltning och avveckling

Börja varje nytt behov med en analys: kan en befintlig tjänst användas i stället? En tumregel är att välja SaaS när verksamheten snabbt behöver komma igång och kan anpassa sig till en etablerad produkt. Egen utveckling är ett alternativ när kraven på särskiljande funktioner, datakontroll eller integration är höga.

I avtalet ska rätten att exportera er data framgå. Kontrollera det innan ni skriver på: ni hyr åtkomst i stället för att äga en licens. Slutar ni betala förlorar ni tillgången till funktionerna och gränssnittet, medan data normalt får exporteras.

Onboarding ska vara standardiserad: behörighet kopplas till roll och avdelning, kontot skapas via företagets inloggning och tjänstens ägare får ett meddelande. Då hamnar varje ny prenumeration i inventeringen från början.

Löpande förvaltning handlar om fyra saker: en namngiven ägare, ett förnyelsedatum, en budget och en återkommande översyn av avtal och användning. Utan dessa fyra punkter driver kostnaden iväg mellan översynerna.

Avveckling ska följa en fast rutin. Exportera och arkivera data, kontrollera att ingen process är beroende av tjänsten, säg upp i tid enligt avtalet, stäng alla konton och avsluta integrationer och behörigheter.

Kostnadsbehandlingen hänger ihop med avvecklingen.

Redovisningsbedömningen avgör om en SaaS-utgift kan aktiveras som immateriell tillgång. Den löpande kostnadsoptimeringen styrs samtidigt av avtal, nyttjande och avveckling.

Den internationella redovisningsstandarden IFRS 18 träder i kraft den 1 januari 2027. Finansinspektionen föreslår nya föreskrifter för årsredovisning i kreditinstitut och värdepappersbolag och konstaterar att de nuvarande reglerna i FFFS 2008:25 behöver ses över.

Vid onboarding av exempelvis Fortnox, Lime, Kognity eller Slack ska kontot skapas via företagets inloggning. Ägaren får meddelande och raden hamnar i registret med förnyelsedatum.

Säkerhet, behörigheter och policy som kostnadsfråga

Molnbaserade applikationer kan innebära säkerhetsrisker för en organisation, särskilt om de hanterar känsliga uppgifter. SaaS-styrning innebär att säkerställa att applikationerna är säkra och att lämpliga åtkomstkontroller och säkerhetsåtgärder finns på plats.

Konton som blivit kvar efter avslut eller rollbyten är både en kostnad och en risk. En behörighetsgenomgång per applikation, kopplad till samma lista som fakturorna, fångar båda problemen i samma arbete.

En policy bör svara på vilka kategorier av data som får hanteras i SaaS-tjänster, vem som får godkänna ett nytt verktyg och hur ofta behörigheter ses över. Utan ett känt godkännandeflöde fortsätter skugg-IT:n att växa.

Många branscher omfattas av strikta regler för datasekretess och säkerhet, och applikationerna måste följa bestämmelserna. Regelefterlevnad är därför ett av delområdena i SaaS-styrningen, inte en sidoaktivitet.

För finansiella företag tillkommer EU:s förordning om digital operativ motståndskraft (Dora), som började gälla i januari 2025. Finansinspektionens föreskrifter om rapportering av incidenter och informationsregister enligt förordningen trädde i kraft den 17 januari 2025. De innefattar rapportering av allvarliga IKT-incidenter samt ett årligt informationsregister över kontraktsmässiga arrangemang.

Bristen på insyn i de applikationer som används kan innebära stora risker för organisationens känsliga data.

Rapporteringen enligt FFFS 2024:20 omfattar allvarliga IKT-incidenter och ett årligt informationsregister över kontraktsmässiga arrangemang. Frågor om IKT-risker ställs till Finansinspektionen på [email protected].

FI:s tillsyn av IKT-risker vilar på Dora-förordningen, NIS-regelverket och FI:s egna föreskrifter. FI kan fatta beslut om förelägganden och sanktionsavgifter mot verksamhetsutövare som inte lever upp till kraven.

Sanktionsavgifter är en kostnad i sig. Den 16 september 2026 gav Finansinspektionen AIFM Capital AB en anmärkning och en sanktionsavgift på 2 miljoner kronor.

Europeiska tillsynsmyndigheter har publicerat en gemensam rapport med incidentdata för 2025. IKT-risker är i allt högre grad gränsöverskridande och sammanlänkade, och process- och systemfel är de vanligaste orsakerna till incidenter.

Nationellt cybersäkerhetscenter (NCSC) publicerade den 30 juni rekommendationer om skydd mot cyberhot kopplade till avancerade AI-modeller. Europeiska systemrisknämnden (ESRB) har utfärdat en formell varning om sårbarheter i det finansiella systemet kopplade till avancerade AI-modeller.

ESRB:s formella varning publicerades den 7 juli 2026.

Branschregler, avtalskrav från kunder eller krav i upphandlingar kan avgöra vilka tjänster som alls är tillåtna. Kontrollera villkoren tidigt; ett nej i efterhand innebär avveckling av både tjänst och data.

Dora kräver ett årligt informationsregister över kontraktsmässiga arrangemang. För finansiella företag blir registret både ett rapporteringsunderlag och ett kostnadsunderlag: samma avtal, ägare och förnyelsedatum styr både rapportering och avveckling.

Från kalkylblad till skalbar styrning – och första stegen

Manuella processer och kalkylblad blir otillräckliga när applikationer och ägare blir fler, fakturor kommer från många håll och konton skapas utanför den egna rutinen. Då går det inte längre att svara på vad organisationen betalar för.

Det finns SaaS-hanteringsverktyg och -tjänster som hjälper organisationer att effektivisera upptäckt, rationalisering, användning, säkerhet och regelefterlevnad.

Vid val av stöd är några kriterier avgörande. De är förmågan att upptäcka molntjänster köpta utanför IT, koppling till enkel inloggning och ekonomisystem, spårning av avtal och förnyelsedatum, överblick över licenser mot aktiva konton, hantering av behörigheter samt rapportering till ledningen.

Ett stöd måste också fånga appar som anslutit via en OAuth-token med Microsoft Office 365 eller Googles G Suite.

Kriterierna ska svara mot kostnadsoptimeringens alla steg: upptäckt, rationalisering, användning, säkerhet och livscykel. Ett verktyg som bara täcker inventering löser inte hela vägen.

Jämför också hur mycket manuellt arbete som kvarstår per månad och hur leverantören hanterar era befintliga avtal och data. Ett verktyg som bara listar applikationer löser inte rationalisering, avveckling eller behörigheter.

En praktisk prioritering de första månaderna: sammanställ alla prenumerationer från fakturor och inloggningsloggar. Sätt ägare och förnyelsedatum på varje tjänst, stäng inaktiva konton, avveckla eller slå ihop uppenbara dubbletter och inför en gemensam rutin för onboarding och offboarding av konton. Utvärdera först därefter om ett särskilt stöd behövs.

Arbetet bör avslutas med en återkommande cykel i stället för ett projekt: samma lista över tjänster, ägare, kostnader och behörigheter granskas med fast intervall. Varje ny tjänst går in i rutinen från dag ett.

För finansiella företag blir tjänsteförteckningen dessutom ett rapporteringsunderlag: Dora kräver ett årligt informationsregister över kontraktsmässiga arrangemang.

Börja med de namn som redan finns i verksamheten: Fortnox, Lime, Kognity och Slack. Lägg dem i registret med ägare, kostnad, aktiva konton och förnyelsedatum innan ni utvärderar särskilt stöd.

Manuella processer vs. SaaS-hanteringsverktyg

  • Fördelar med manuella processer (kalkylblad)Enkelt att starta, behöver ingen investering från början
  • Nackdelar med manuella processerOaktuell snabbt, svår att spåra förnyelsedatum, inget automatiskt koppling till fakturor eller behörigheter
  • Fördelar med SaaS-hanteringsverktygAutomatisk upptäckt, koppling till ekonomisystem, spårning av avtal och behörigheter
  • Nackdelar med SaaS-hanteringsverktygHög initial kostnad, kräver integration och användarutbildning

Mer från Kostnadsoptimering

Kostnadsoptimering

Koppla SaaS-utgifter till avdelningar och kostnadsställen

SaaS innebär att programvaran används via internet och betalas löpande per månad eller år, i stället för att köpas och installeras. Enligt Fiive äger företaget ingen licens utan hyr åtkomst.