Europeiska kommissionens föreslagna Cloud and AI Development Act skulle införa fyra unionsnivåer för assurans för viss offentlig upphandling av molntjänster. Ärendet är fortfarande under förhandling, så dess mekanismer har ännu inte trätt i kraft.
Den nuvarande rättsliga situationen
Den 3 juni 2026 lade Europeiska kommissionen fram COM(2026) 502, sitt förslag till en Cloud and AI Development Act inom förfarande 2026/0138(COD). Det är ett förslag, inte gällande lag.
Kommissionen presenterar initiativet inom tre sammanhängande områden: forskning och innovation, åtgärder för att utveckla hållbar kapacitet för datacentraler samt ett ramverk för suveränitet inom molntjänster som ska stödja den offentliga sektorns användning. Bestämmelserna om molnassurans och upphandling bör läsas separat från utvecklings- och infrastrukturåtgärderna.
Den 9 september 2026 beskrev parlamentet ärendet som varande i sin förberedande fas, medan en arbetsgrupp inom rådet fortfarande granskade de föreslagna bestämmelserna om offentlig upphandling. Den slutliga texten kan därför komma att ändras. Parlamentets lagstiftningsregister innehåller den aktuella parlamentariska statusen.
De föreslagna unionsnivåerna för assurans
Den föreslagna artikeln 16 skulle fastställa fyra kumulativa unionsnivåer för assurans för molntjänster som tillhandahålls unionsenheter och offentliga organ. De detaljerade kraven finns i bilaga II.
Nivåerna skulle omfatta mer än var en leverantör är etablerad. Deras kumulativa kriterier omfattar:
- etablering samt infrastrukturens och uppgifternas placering;
- risker kopplade till kontroll från tredjeland och åtkomst till uppgifter;
- arrangemang för operativt stöd och kontinuitet;
- transparens i programvaruleveranskedjan; och
- cybersäkerhetsassurans.
Förslaget omfattar en annan väg för nivå 1 än för nivåerna 2 till 4.
| Föreslagen nivå | Föreslagen väg |
|---|---|
| Nivå 1 | Självbedömning av överensstämmelse och en EU-försäkran om överensstämmelse |
| Nivåerna 2 till 4 | Oberoende tredjepartsrevision innan tjänsten erkänns av en nationell behörig myndighet |
Enligt de föreslagna artiklarna 17, 19 och 20 skulle erkända tjänster föras upp i ett centralt register. Detta är kommissionens föreslagna mekanism; det innebär inte att ett system för erkännande, revisorer eller ett register redan fungerar enligt lagen. Erkännande skulle inte heller vara en allmän certifiering av rättslig efterlevnad, ett GDPR-avgörande eller en rättslig frizon för cybersäkerhet.
Från riskbedömning till offentlig upphandling
Förslaget skulle koppla assuransnivåerna till identifierade verksamheter inom den offentliga sektorn, i stället för att tillämpa samma krav på varje offentligt organ, organisation eller arbetsbelastning.
Enligt den föreslagna artikeln 29 skulle medlemsstaterna och unionsenheterna bedöma offentliga verksamheter som använder molntjänster och som är kopplade till allmän ordning inom sektorer som anges i NIS2 bilaga I eller bilaga II, samt angivna statliga funktioner. De skulle därefter identifiera en lämplig nivå 2, 3 eller 4 för de berörda verksamheterna.
Den föreslagna artikeln 30 skulle kräva nivå 1 för annan offentlig upphandling inom tillämpningsområdet och nivåerna 2 till 4 för de verksamheter kopplade till allmän ordning som identifierats genom den bedömningen. Förslaget innehåller angivna undantag i undantagsfall. Det skulle inte kräva en omedelbar migrering av varje offentlig molntjänst.
För innovativa molntjänster och AI-system skulle den föreslagna artikeln 32 även införa kompletterande, icke avgörande kriterier som inte avser pris. Dessa omfattar bidrag till EU:s teknik och leveranskedjor. De skulle inte åsidosätta den bredare tekniska, rättsliga och upphandlingsmässiga bedömningen.
Situationen för privata NIS2-enheter
Vägen för den privata sektorn är mer begränsad. Enligt den föreslagna artikeln 31 skulle privata enheter i sektorer enligt NIS2 bilaga I frivilligt kunna genomföra liknande konsekvensbedömningar.
Kommissionen skulle senare kunna använda en delegerad akt för att kräva bedömningar och riskbegränsande åtgärder för angivna privata enheter med hög kritikalitet. Det skulle inte skapa någon allmän nuvarande eller automatisk bedömningsskyldighet för alla organisationer i den privata sektorn som omfattas av NIS2.
Vad molnberoende leverantörer kan förbereda nu
Tillverkare, tjänsteleverantörer och säkerhetsteam behöver inte behandla förslaget som en nuvarande rättslig skyldighet. De kan dock använda det föreslagna ramverket som en användbar utgångspunkt för due diligence, särskilt när deras kunder tillhandahåller verksamheter inom den offentliga sektorn eller samhällsviktiga tjänster.
Användbara frågor inför förberedelserna omfattar:
- Vilka molntjänster, dataflöden och operativa beroenden stöder varje produkt eller tjänst?
- Var finns infrastrukturen, kunduppgifterna och stödfunktionerna?
- Vilka underleverantörer och tredje parter bidrar till tjänsteleveransen?
- Vilken dokumentation om programvaruleveranskedjan, inklusive programvaruförteckningar där det är relevant, finns tillgänglig?
- Vilken dokumentation stöder cybersäkerhetsassurans och operativ kontinuitet?
- Kan en kunds framtida riskbedömning inom den offentliga sektorn eller upphandlingskrav påverka molntjänsten som används i leverantörskedjan?
En produkttillverkare vars övervakningsplattform stöder en kund som bedriver en identifierad verksamhet kopplad till allmän ordning kan till exempel behöva förstå kundens framtida exponering i upphandlingar. Det är ett scenario att pröva, inte ett nuvarande krav eller en slutsats om att en viss backend automatiskt kommer att avgöra kvalificeringen för upphandling.
Vad som bör följas under förhandlingarna
Den föreslagna lagen skulle träda i kraft 20 dagar efter offentliggörandet i Europeiska unionens officiella tidning och börja tillämpas ett år senare. Något datum för offentliggörande eller tillämpning finns inte så länge förslaget är under förhandling.
Team bör följa ändringar av assuranskriterierna i bilaga II, den föreslagna vägen för erkännande och revision, omfattningen av riskbedömningar enligt den föreslagna artikeln 29, undantag från upphandlingskrav och eventuella befogenheter genom delegerade akter som påverkar privata enheter med hög kritikalitet. De bör också följa de dataskyddsfrågor som tagits upp av Europeiska datatillsynsmannen, som rekommenderade ytterligare förtydliganden och skyddsåtgärder för assuranskriterierna, revisioner, bedömningar enligt den föreslagna artikeln 29 och utformningen av upphandling.
Utvecklingsriktningen är tillräckligt tydlig för att motivera förberedelser, men de rättsliga och operativa kraven kommer att bero på den slutligt antagna texten.