Prenumerationskoll

Så får it-avdelningen kontroll över företagets SaaS-prenumerationer

I dag har många verksamheter ett stort antal SaaS-tjänster. De införs ofta av olika team och utan central överblick.

SaaS-beroendet och risken för inlåsning

I dag har många verksamheter ett stort antal SaaS-tjänster. De införs ofta av olika team och utan central överblick. Det gör det svårt för it-avdelningen att veta var data lagras, vilka avtal som gäller och vilka risker som finns. Saknas överblicken ökar risken för inlåsning.

Inlåsning är inte i första hand ett teknikproblem. En artikel i European Journal of Law and Technology betonar att det redan innan en SaaS-tjänst tas i bruk är kritiskt att säkerställa att avtalsvillkoren garanterar digital kontroll och möjlighet att lämna tjänsten. Reglerar inte avtalen dataexport, övergångsperioder och kostnader för utträde blir verksamheten beroende av leverantören.

Därför behöver it-avdelningen en aktuell förteckning över alla SaaS-prenumerationer: vem som äger dem och vilka avtalsvillkor som gäller. Det är första steget för att kunna agera proaktivt och undvika inlåsning.

Fördelar och risker med central IT-kontroll av SaaS

Fördelar
Bättre överblick, minskad risk för inlåsning, enkelare regelefterlevnad, effektivare kostnadsstyrning
Risker
Fördröjningar i införande, konflikter med verksamhetsledning, risk för att missa innovation

Kartlägg vilka EU-krav som träffar varje tjänst

En genomgång av EU-regler för 2025 visar att flera regelverk kan bli aktuella för SaaS-tjänster. För att prioritera och undvika dubbelarbete bör it-avdelningen koppla varje prenumeration till de krav som faktiskt berör den.

Genomgången pekar på följande: NIS2 ställer striktare krav på riskhantering, incidentrapportering och säkerhet i leverantörskedjor. AI Act reglerar transparens, säkerhet och etik, särskilt om tjänsten använder AI för automatiserade beslut eller kundhantering. CSRD innebär att medelstora företag måste rapportera hållbarhetsinformation och uppdatera webbplats och offentliga kanaler. Data Act inför nya regler för datadelning mellan företag, datalagring och datahantering, med fokus på datasuveränitet och rättigheter kring datadelning. E-Privacy Regulation ställer strängare krav på cookies och spårning samt regler för e-kommunikation. European Accessibility Act ställer krav på tillgänglighet.

Metoden är en matris per tjänst: Vilka av regelverken aktiveras? En tjänst som använder cookies kan träffas av E-Privacy. En tjänst där stora mängder data samlas in eller används kan aktualisera Data Act. En tjänst med AI-funktioner kan träffas av AI Act. En tjänst som ingår i kritisk infrastruktur kan träffas av NIS2. CSRD kan aktualiseras för medelstora företags rapportering av hållbarhetsinformation. På så sätt kan it-avdelningen samordna kraven och undvika att samma fråga hanteras i flera spår.

EU-regler som påverkar SaaS-tjänster (2025)

  • NIS2Striktare krav på riskhantering, incidentrapportering och säkerhet i leverantörskedjan
  • AI ActTransparens, säkerhet och etik vid användning av AI för automatiserade beslut eller kundhantering
  • CSRDMedelstora företag måste rapportera hållbarhetsinformation och uppdatera offentliga kanaler
  • Data ActNy reglering för datadelning, datalagring och datasuveränitet med fokus på rättigheter
  • E-Privacy RegulationSträngare krav på cookies, spårning och e-kommunikation
  • European Accessibility ActKrav på tillgänglighet för digitala tjänster och produkter

Säkerhets- och kompatibilitetskrav från EU-regler

Data Act - Datasuveränitet
Data får inte lagras utanför EU utan tillstånd
E-Privacy - Cookies
Användare måste ge uttryckligt samtycke
AI Act - Transparens
Användare måste informeras om AI-användning

Ställ krav nedåt i leverantörskedjan

En SaaS-tjänst bygger ofta på underleverantörer och molntjänster i flera led. It-avdelningen behöver därför använda leverantörskedjan som kontrollpunkt: Vilka underleverantörer används? Var lagras data? Hur rapporteras incidenter vidare?

Enligt genomgången av EU-regler innebär NIS2 striktare krav på säkerhet i leverantörskedjor. Det innebär att även underleverantörer och molntjänster i flera led behöver omfattas av kontrollen. Det räcker då inte att bara granska den direkta leverantören.

I praktiken innebär det att begära in och uppdatera information om underleverantörer, incidentrutiner och var data är lokaliserad. Det kopplar också till Data Acts krav på datasuveränitet. Genom att ställa krav nedåt i kedjan kan it-avdelningen minska risken för överraskningar och se till att incidenter rapporteras vidare i tid.

Granska avtalsvillkoren innan tjänsten tas i bruk

Kontrollen börjar före införandet, inte efter. En artikel i European Journal of Law and Technology betonar att det är avgörande att redan innan en SaaS-tjänst börjar användas säkerställa att avtalsvillkoren garanterar digital kontroll och möjlighet att lämna tjänsten.

Avtalsvillkoren behöver därför säkerställa digital kontroll och möjlighet att lämna tjänsten. Det handlar om att verksamheten ska kunna lämna tjänsten utan att förlora kontrollen.

Det är betydligt svårare att förhandla om dessa villkor i efterhand. När tjänsten är införd och verksamheten beroende av den har leverantören ett försprång. Därför bör it-avdelningen tillsammans med inköp och juridik granska avtalen innan tjänsten tas i bruk.

Kontrollpunkter innan SaaS-tjänst tas i bruk

  • Digital kontroll garanteradVerksamheten ska kunna ta över data och system utan leverantörsberoende
  • Möjlighet att lämna tjänstenTydliga villkor för utträde, inklusive kostnader och övergångsperiod
  • Dataexport möjligtTjänsten måste tillåta fullständig export av data i standardformat
  • Underleverantörer dokumenteradeInformation om molntjänster och andra leverantörer i kedjan finns tillgänglig
  • Avtalet granskat av juridik och inköpSamordnad granskning före införande

Inför nya system stegvis i stället för i ett svep

En fallstudie om ERP-implementeringar beskriver att införanden av ERP-system är mycket kostsamma och förknippade med hög risk för misslyckande.

Samma logik kan tillämpas på SaaS-prenumerationer. Ett beslut om en ny SaaS-tjänst kan snabbt få fäste i många team och bli svårt att backa från. It-avdelningen bör därför införa nya system stegvis: börja med en pilot, avgränsa omfattningen och sätt tydliga avbrottspunkter där man utvärderar och kan stoppa eller justera.

Då minskar risken för att en enskild prenumeration får för stor spridning innan man har säkerställt avtalsvillkor, regelefterlevnad och integration. Det ger också möjlighet att lära innan nästa steg.

Bygg intern kunskap och samsyn kring förvaltningen

För att få långsiktig kontroll behöver it-avdelningen etablera en återkommande arbetsform där ekonomi, inköp, juridik och verksamhet delar bilden av vilka prenumerationer som finns och varför de finns. Det handlar om att skapa samsyn kring ägande, kostnader, risker och regelefterlevnad.

Ett tips är att använda befintligt kunskapsmaterial. Effekten, en podd om digitalisering, tipsar om att använda sina avsnitt som diskussionsunderlag på en workshop. Utgå från ett sådant material och arrangera en workshop utan att bygga ett tungt ramverk.

Arbetsformen kan vara enkel: en gemensam förteckning över SaaS-prenumerationer, en regelbunden genomgång (till exempel kvartalsvis) och en tydlig process för hur nya tjänster utvärderas och godkänns. På så sätt blir förvaltningen av SaaS en del av den ordinarie styrningen, inte en engångsinsats.

Källor

  1. sphinxly.se/blogg/viktiga-eu-regler-och-tekniska-krav-att-ha-kol…
  2. ejlt.org/index.php/ejlt/article/download/861/1069/4044
  3. se.linkedin.com/pulse/gör-föreskrifter-för-cybersäkerhetslagen-till-…
  4. lup.lub.lu.se/student-papers/record/9013647/file/9013648.pdf
  5. effekten.se/feed/podcast
  6. storage.mfn.se/a/vitec-software-group/b8105a5c-efb6-43f2-9f21-321b7…
  7. reddit.com/r/thenetherlands/comments/1oe4b83/ik_ben_barbara_kat…
  8. fastighetsagarna.se/globalassets/rapporter/stockholms-rapporter/proptech…