Den foreslåede Cloud and AI Development Act

Den foreslåede Cloud and AI Development Act

Europa-Kommissionens foreslåede Cloud and AI Development Act vil indføre fire EU-sikringsniveauer for visse offentlige indkøb af cloudtjenester. Forslaget er fortsat under forhandling, så mekanismerne er endnu ikke i kraft.

Den nuværende retlige situation

Den 3. juni 2026 fremlagde Europa-Kommissionen COM(2026) 502, sit forslag til en Cloud and AI Development Act under procedure 2026/0138(COD). Det er et forslag, ikke vedtaget lovgivning.

Kommissionen præsenterer initiativet på tværs af tre forbundne områder: forskning og innovation, foranstaltninger til udvikling af bæredygtig datacenterkapacitet og en ramme for cloudcomputingsuverænitet, der skal understøtte den offentlige sektors anvendelse. Bestemmelserne om cloudassurance og indkøb bør læses særskilt fra udviklings- og infrastrukturforanstaltningerne.

Pr. 9. september 2026 beskrev Parlamentet sagen som værende i sin forberedende fase, mens en rådsarbejdsgruppe fortsat undersøgte de foreslåede bestemmelser om offentlige indkøb. Den endelige tekst kan derfor ændre sig. Parlamentets lovgivningsoversigt viser den aktuelle parlamentariske status.

De foreslåede EU-sikringsniveauer

Den foreslåede artikel 16 vil fastsætte fire kumulative EU-sikringsniveauer for cloudcomputingtjenester, der leveres til EU-enheder og organer i den offentlige sektor. De detaljerede krav fremgår af bilag II.

Niveauerne vil omfatte mere end det sted, hvor en leverandør er etableret. Deres kumulative kriterier omfatter:

  • etablering samt placering af infrastruktur og data;
  • risici ved kontrol fra tredjelande og adgang til data;
  • ordninger for driftsstøtte og kontinuitet;
  • gennemsigtighed i softwareforsyningskæden; og
  • cybersikkerhedsassurance.

Forslaget fastlægger forskellige forløb for niveau 1 og niveau 2 til 4.

Foreslået niveau Foreslået forløb
Niveau 1 Selvvurdering af overensstemmelse og en EU-overensstemmelseserklæring
Niveau 2 til 4 Uafhængig tredjepartsrevision, før en national kompetent myndighed anerkender tjenesten

I henhold til de foreslåede artikler 17, 19 og 20 vil anerkendte tjenester blive opført i et centralt register. Dette er Kommissionens foreslåede mekanisme; det betyder ikke, at et anerkendelsessystem, revisorer eller et register allerede fungerer efter retsakten. Anerkendelse vil heller ikke være en generel certificering af retlig overholdelse, en GDPR-afgørelse eller et retligt fristed for cybersikkerhed.

Fra risikovurdering til offentlige indkøb

Forslaget vil knytte sikringsniveauer til identificerede aktiviteter i den offentlige sektor frem for at anvende det samme krav på alle offentlige organer, organisationer eller arbejdsbelastninger.

I henhold til den foreslåede artikel 29 vil medlemsstaterne og EU-enhederne vurdere cloudanvendende offentlige aktiviteter med tilknytning til offentlig orden i sektorer, der er opført i NIS2 bilag I eller bilag II, samt bestemte statsfunktioner. De vil derefter identificere et passende niveau 2, 3 eller 4 for de pågældende aktiviteter.

Den foreslåede artikel 30 vil kræve niveau 1 for andre omfattede offentlige indkøb og niveau 2 til 4 for de aktiviteter vedrørende offentlig orden, der identificeres gennem denne vurdering. Forslaget omfatter bestemte ekstraordinære undtagelser. Det vil ikke kræve en øjeblikkelig migrering af alle cloudtjenester i den offentlige sektor.

For innovative cloudtjenester og AI-systemer vil den foreslåede artikel 32 også indføre supplerende, ikke-afgørende kriterier, der ikke vedrører pris. De omfatter bidrag til EU-teknologi og forsyningskæder. De vil ikke tilsidesætte den bredere tekniske, retlige og indkøbsmæssige vurdering.

Situationen for private NIS2-enheder

Sporet for den private sektor er mere begrænset. I henhold til den foreslåede artikel 31 kan private enheder i sektorer i NIS2 bilag I frivilligt gennemføre lignende konsekvensvurderinger.

Kommissionen kan senere anvende en delegeret retsakt til at kræve vurderinger og afbødende foranstaltninger for bestemte private enheder med høj kritikalitet. Det vil ikke skabe en generel, aktuel eller automatisk vurderingspligt for alle private organisationer, der er omfattet af NIS2.

Hvad cloudafhængige leverandører kan forberede nu

Producenter, tjenesteudbydere og sikkerhedsteams behøver ikke at behandle forslaget som en aktuel retlig forpligtelse. De kan dog anvende den foreslåede ramme som et nyttigt udgangspunkt for due diligence, særligt hvor deres kunder leverer aktiviteter i den offentlige sektor eller kritiske tjenester.

Nyttige forberedelsesspørgsmål omfatter:

  • Hvilke cloudtjenester, dataflows og driftsafhængigheder understøtter hvert produkt eller hver tjeneste?
  • Hvor er infrastruktur, kundedata og supportfunktioner placeret?
  • Hvilke underleverandører og tredjeparter bidrager til leveringen af tjenesten?
  • Hvilken dokumentation for softwareforsyningskæden, herunder softwarestyklister, hvor det er relevant, er tilgængelig?
  • Hvilken dokumentation understøtter cybersikkerhedsassurance og driftskontinuitet?
  • Kan en kundes fremtidige risikovurdering i den offentlige sektor eller indkøbskrav påvirke den cloudtjeneste, der anvendes i leverandørkæden?

En produktproducent, hvis overvågningsplatform understøtter en kunde, der udfører en identificeret aktivitet vedrørende offentlig orden, kan eksempelvis have behov for at forstå kundens fremtidige eksponering i forbindelse med indkøb. Det er et scenarie, der bør afprøves, ikke et aktuelt krav eller en konklusion om, at en bestemt backend automatisk vil afgøre indkøbsberettigelsen.

Hvad der skal overvåges under forhandlingerne

Den foreslåede retsakt vil træde i kraft 20 dage efter offentliggørelsen i Den Europæiske Unions Tidende og finde anvendelse et år senere. Der findes ingen offentliggørelses- eller anvendelsesdato, mens forslaget fortsat er under forhandling.

Teams bør overvåge ændringer i sikringskriterierne i bilag II, den foreslåede anerkendelses- og revisionsproces, omfanget af risikovurderinger efter artikel 29, undtagelser ved offentlige indkøb og eventuelle beføjelser til delegerede retsakter, der berører private enheder med høj kritikalitet. De bør også følge de databeskyttelsesspørgsmål, som Den Europæiske Tilsynsførende for Databeskyttelse har rejst. Den Europæiske Tilsynsførende for Databeskyttelse anbefalede yderligere præcisering og garantier for sikringskriterierne, revisioner, vurderinger efter artikel 29 og indkøbsudformningen.

Retningen er tilstrækkeligt klar til at begrunde forberedelse, men de retlige og driftsmæssige krav vil afhænge af den endeligt vedtagne tekst.

Brug for hjælp til implementering af cyber-regulering?

Kontakt Secuvi →