SEAL-0 till SEAL-4 – det suveränitetsbetyg som er styrelse snart kommer att börja ställa frågor om 

25 september 2026
Andrew Hay
Andrew Hay, operativ chef

Den 1 juni 2026 offentliggjorde Europeiska kommissionen sitt ramverket för molnsuveränitet som ett öppet dokument, tillsammans med en utvärderingskalkylator och en implementeringsguide. Det skrevs ursprungligen för att betygsätta anbud i det dynamiska upphandlingssystemet Cloud III, det anbudsförfarande som upphandlar molntjänster för EU-institutionerna. Kommissionen har nu överlämnat samma verktyg till alla andra upphandlare.

Det är viktigt eftersom ramverket gör något som de flesta debatter om suveränitet undviker. Det sätter siffror på argumenten. Om er IT-chef hävdar att en tjänst är europeisk, ställer ramverket frågorna: hur europeisk är den, vilka bevis finns det för detta och mot vilket av de åtta specifika målen? Om er chefsjurist säger att CLOUD Act är ett problem, visar ramverket var i poängsättningen detta problem återspeglas.

Du kommer att börja se SEAL-nivåer i anbudsförfrågningar från reglerade upphandlare, ledande försvarsleverantörer och kunder inom den offentliga sektorn redan före slutet av 2026. Här förklarar vi vad dessa nivåer innebär på ett sätt som du kan använda under ett möte en måndagsmorgon.

De fem SEAL-nivåerna

SEAL står för ”Sovereignty Effectiveness Assurance Level”. Det finns fem nivåer, från noll till fyra, och de beskriver hur tjänsten faktiskt fungerar snarare än marknadsföringens ambitioner.

Nivå Den bokstavliga betydelsen
SEAL-0 Ingen suveränitet. Tjänster, teknik och verksamhet lyder under en leverantör utanför EU och regleras helt och hållet av lagstiftning utanför EU.
SEAL-1 Rättslig suveränitet. EU-rätten tillämpas formellt genom en europeisk upphandlande enhet, men driften, nycklarna och supporten finns fortfarande utanför EU.
SEAL-2 Datasuveränitet. EU-rätten gäller och uppgifterna förblir inom EU, men det finns fortfarande väsentliga beroenden gentemot moderbolaget utanför EU.
SEAL-3 Teknisk suveränitet. EU-rätten är tillämplig, EU-aktörer har ett betydande inflytande över tekniken och verksamheten, och moderbolaget utanför EU har endast marginell kontroll.
SEAL-4 Fullständig digital suveränitet. Tekniken och driften står helt under EU:s kontroll, lyder uteslutande under EU-rätten och är inte beroende av några kritiska aktörer utanför EU.

 

Det är skillnaden mellan SEAL-1 och SEAL-2 som överraskar många. Ett europeiskt datacenter räcker inte i sig. Om nycklarna, supportpersonalen eller uppdateringsprocessen finns utanför EU förblir betyget SEAL-1.

De åtta målen som ligger till grund för poängen

En SEAL-nivå är en sammanfattning. Poängsättningen under den bygger på åtta suveränitetsmål, numrerade SOV-1 till SOV-8. Läs igenom dem en gång så kommer du att upptäcka vilka av dina leverantörer som är utsatta.

#  Suveränitetsbetyg Syfte Vad den får för betyg
SOV-1  15% Strategisk suveränitet Strategisk suveränitet avser i vilken utsträckning en molnleverantör (eller teknikaktör) är förankrad i Europeiska unionens/EES:s rättsliga, finansiella och industriella ekosystem. Den utvärderar ägandestrukturens stabilitet, inflytande över styrningen samt överensstämmelse med EU:s strategiska prioriteringar.
SOV-2  10% Rättslig och jurisdiktionell suveränitet Rättslig och jurisdiktionell suveränitet innebär en bedömning av det rättsliga ramverket, utsattheten för utländsk myndighetsutövning samt möjligheten att genomdriva de rättigheter som reglerar en teknikleverantör och dess tjänster. Den avgör i vilken utsträckning

vilket innebär att en leverantör är knuten till europeisk jurisdiktion och skyddad mot externa rättsliga anspråk.

SOV-3  10% Data- och AI-suveränitet Data- och AI-suveränitet handlar om skydd, kontroll och oberoende när det gäller datatillgångar och AI-tjänster inom EU/EES. Det handlar om hur data skyddas, var de behandlas och i vilken utsträckning kunderna behåller sin självbestämmanderätt över AI-funktionerna.
SOV-4  15% Operativ suveränitet Operativ suveränitet mäter EU-aktörernas praktiska förmåga att driva, stödja och vidareutveckla en teknik oberoende av utländsk kontroll. Den fokuserar på verksamhetens kontinuitet, tillgången på kompetens och motståndskraft mot yttre beroenden.
SOV-5  20% Suveränitet inom leveranskedjan Med begreppet ”suveränitet i leveranskedjan” avses en utvärdering av den geografiska ursprungsorten, transparensen och motståndskraften hos teknikens leveranskedja,

med fokus på i vilken utsträckning kritiska komponenter och processer förblir under EU:s kontroll eller är utsatta för beroende av aktörer utanför EU.

SOV-6  15% Teknisk suveränitet Teknisk suveränitet innebär att man utvärderar graden av öppenhet, insyn och oberoende i den underliggande teknikstacken, vilket säkerställer att aktörer inom EU kan samverka, granska och vidareutveckla lösningar utan att bli låsta till utländska, proprietära system.
SOV-7  10% Säkerhet och självbestämmande inom regelefterlevnad Säkerhet och efterlevnad – suveränitet mäter i vilken utsträckning säkerhetsverksamheten, efterlevnadskraven och åtgärderna för motståndskraft styrs inom EU, vilket säkerställer oberoende från utländska jurisdiktioner och långsiktig driftstrygghet.
SOV-8  5% Miljömässig hållbarhet Miljömässig hållbarhet handlar om att bedöma molntjänsternas självständighet och motståndskraft på lång sikt med avseende på energianvändning, beroendeförhållanden och råvarubrist.

Källa: Cloud Sovereignty Framework – Implementation Guidance.pdf, Europeiska kommissionen

 

Kommissionens beräkningsverktyg sammanställer dessa åtta poäng till ett samlat suveränitetsbetyg (Global Sovereignty Score), och ett enda svagt målområde drar ner helhetsresultatet. En tjänst kan vara certifierad enligt ISO 27001, C5 och SecNumCloud och ändå få ett dåligt betyg på SOV-2 så fort ett amerikanskt moderbolag kommer in i bilden.

Varför köpare utanför EU-institutionerna bör bry sig om detta

Tre skäl.

  1. Upphandlingsdynamik. Den offentliga sektorn, försvarssektorn och reglerade upphandlare kopierar kommissionens anbudsförfaranden. Så snart SEAL har fått ett anbud i en nationell upphandling dyker företaget upp i de följande tjugo.
  2. Bevis i avtalet. Ramverket kräver bevis. Ägarregister, avtalsklausuler, personalens geografiska fördelning, arkitekturen för nyckelhantering, intyg om radering. Leverantörer som inte kan uppvisa dessa dokument i en anbudsprocess kommer inte heller att kunna uppvisa dem vid en avtalstvist.
  3. AI-begränsning. Medhjälpare, mötesreferenter och talanalys har i tysthet justerat suveränitetsbetyget för arbetsbelastningar som tidigare godkändes. Detta syns tydligt i SOV-3, och det är det mål som utvecklas snabbast.

Inget av detta kräver att du är en EU-institution. Det kräver däremot att du köper in allt som har med europeiska personuppgifter, reglerade branschuppgifter eller uppgifter som rör nationell säkerhet att göra.

Fem frågor att ställa till din IT-chef under detta kvartal

  1. Vilken SEAL-nivå skulle våra tio bästa molntjänster få idag, utifrån kommissionens kriterier och inte utifrån leverantörernas marknadsföring?
  2. Vilka av dessa tjänster bygger på nyckelhantering utanför EU, support utanför EU eller modellinferens utanför EU?
  3. Vilka av våra nuvarande avtal ger oss rätt att begära en omvärdering av SEAL under avtalstiden?
  4. Vilket budgetantagande har vi för att höja SEAL-nivån med ett steg för våra två mest känsliga arbetsbelastningar?
  5. Vem inom företaget har ansvaret för suveränitetsbetyget, och till vem rapporterar denne?

Om någon av dessa frågor får dig att rycka på axlarna, så fungerar ramverket som det ska.

Vad händer härnäst i den här serien?

Under de kommande tio veckorna tillämpar vi ramverket på de tre användningsområden som Damovos kunder oftast ställer frågor om: Unified Communications, kontaktcenter och företagsnätverk. I varje inlägg redogör vi för de SOV-mål som har störst inverkan på poängen, visar var kundernas system vanligtvis befinner sig idag och avslutar med en kort checklista inför er nästa förnyelse.