Bare 26 prosent av de norske virksomhetene i en ny nordisk undersøkelse opplever at de har tilstrekkelig kontroll over hvor kritiske data lagres og forvaltes. Samtidig planlegger nær sju av ti å øke investeringene i digital suverenitet.
Tre av fire store norske virksomheter opplever at de ikke har tilstrekkelig kontroll over sine mest kritiske data. Det viser en ny undersøkelse om digital suverenitet gjennomført på initiativ fra det nordiske teknologiselskapet Vivicta.
Bare 26 prosent av de norske respondentene oppgir at virksomheten har tilstrekkelig kontroll over hvor kritiske data lagres og hvordan de forvaltes. Samtidig forventer 69 prosent at investeringene i digital suverenitet vil øke i løpet av det kommende året, mens bare 39 prosent har en formell strategi på området.
Undersøkelsen omfatter 320 ledere og sentrale rådgivere i Norge, Sverige og Finland. Datainnsamlingen ble gjennomført av Vivicta i samarbeid med analyseselskapet Kairos Future i juni og juli 2026.
Alle respondentene representerer organisasjoner med mer enn 500 ansatte og har innflytelse på beslutninger om IT-infrastruktur, dataforvaltning, kunstig intelligens eller teknologistrategi. Resultatene kan derfor ikke uten videre overføres til alle norske virksomheter eller små og mellomstore bedrifter.
Kontroll også når rammevilkårene endrer seg
Digital suverenitet handler om en virksomhets evne til å beholde kontrollen over kritiske data, teknologi og digitale tjenester, også når leverandører, reguleringer eller andre rammevilkår endrer seg. Det omfatter mer enn hvilket land en server befinner seg i. Virksomheten må også vite hvem som har tilgang til dataene, hvilke lover leverandøren er underlagt, hvordan opplysningene brukes og om de kan flyttes til en annen løsning.
I tillegg må organisasjonen kunne opprettholde kritisk drift dersom en plattform eller leverandør blir utilgjengelig.
– Dette er svært bekymringsfullt i en tid der norske virksomheter møter økende cybertrusler, geopolitisk uro og stadig større digitale avhengigheter. Du kan ikke beskytte det du ikke har kontroll på, sier Jens Middborg, norgessjef i Vivicta.
Tallene bygger på virksomhetenes egne vurderinger og er ikke en teknisk kontroll av datasystemene deres. Undersøkelsen sier dermed noe om hvordan lederne vurderer egen kontroll og beredskap, ikke nødvendigvis hvor sikkert hvert enkelt system er.
Norge ligger etter nabolandene
Den nordiske delen av undersøkelsen viser at 29 prosent av respondentene samlet opplever å ha tilstrekkelig kontroll over kritiske data. 70 prosent forventer økte investeringer i digital suverenitet, mens 46 prosent har en formell strategi. Sverige ligger ifølge Vivicta foran Norge og Finland når det gjelder formelle strategier. Finland skårer høyest på planlagte investeringer, beredskap og testing.
I Norge har 24 prosent av virksomhetene definert og testet et såkalt «Minimum Viable Company»-scenario. Dette beskriver de minste delene av virksomheten som må fungere under en alvorlig hendelse for at organisasjonen fortsatt skal være levedyktig og kunne levere sine mest kritiske tjenester. Bare 27 prosent av de norske virksomhetene klassifiseres som godt forberedt når fem sentrale beredskapstiltak vurderes samlet.
Vivicta opplyser ikke i den norske pressemeldingen hvor mange av de 320 nordiske respondentene som kommer fra hvert enkelt land. Forskjellene mellom Norge, Sverige og Finland bør derfor tolkes med en viss varsomhet.
– Det er positivt at investeringene øker, men mer teknologi gir ikke automatisk bedre kontroll. Virksomhetene må vite hvilke data og tjenester som er mest kritiske, og hva som skal fungere dersom en leverandør eller plattform blir utilgjengelig, sier Middborg.
Leverandøravhengighet er den største hindringen
Avhengighet av skytjenester og eksterne teknologileverandører oppgis som den største hindringen for økt digital suverenitet. I den nordiske undersøkelsen peker 28 prosent på slike avhengigheter som det viktigste hinderet. Moderne virksomheter bruker gjerne flere skyleverandører, programvareplattformer og underleverandører samtidig. Det kan gi tilgang til avansert teknologi og gjøre det mulig å skalere raskt, men innebærer også at viktige data og prosesser blir fordelt på mange systemer.
Dersom en leverandør endrer vilkårene, får et langvarig driftsavbrudd eller avslutter en tjeneste, kan kunden få problemer med å opprettholde virksomheten. Risikoen øker dersom organisasjonen ikke har full oversikt over hvilke data som ligger hvor, hvordan opplysningene kan hentes ut og hvilke systemer andre tjenester er avhengige av.
Digital suverenitet betyr ikke nødvendigvis at alle data må lagres lokalt, eller at virksomheten skal unngå globale skyleverandører. I undersøkelsen foretrekker 23 prosent en europeisk eller regional løsning for de mest kritiske arbeidsoppgavene, mens 17 prosent ønsker ulike nivåer av kontroll avhengig av hvor kritisk den enkelte oppgaven er. Bare åtte prosent mener at standardiserte globale skyløsninger er tilstrekkelige for kritiske arbeidsoppgaver.
Kunstig intelligens skaper nye kontrollspørsmål
Kunstig intelligens har også blitt en viktig del av diskusjonen om digital suverenitet. 27 prosent av de nordiske respondentene peker på KI, databruk og kontroll over beslutningsprosesser som et særlig viktig område. Når ansatte legger inn kundeopplysninger, dokumenter, kildekode eller interne analyser i en KI-tjeneste, må virksomheten vite hvordan informasjonen blir behandlet.
Det må blant annet avklares hvor dataene lagres, om leverandøren kan bruke dem til videre trening og hvilke underleverandører som får tilgang.
Kontroll over kunstig intelligens handler også om beslutninger. Dersom et KI-system anbefaler hvem som skal få lån, hvilke jobbsøkere som skal gå videre eller hvilke kunder som skal prioriteres, må virksomheten kunne forstå og etterprøve beslutningsgrunnlaget.
– KI gjør spørsmålene om kontroll enda mer krevende. Ledere bør vite hvilke data modellene bruker, hvor dataene behandles, og hvor avhengig virksomheten blir av eksterne plattformer, sier Middborg.