Servrar och lagring

Lokal server eller molntjänst: så jämför ni alternativ

Frågan om lokal server eller molntjänst har inget generellt svar. ECIT slår fast att det inte finns någon definitiv sanning – svaret beror på det enskilda företaget.

Utgångspunkt: verksamheten först – inte tekniken

Frågan om lokal server eller molntjänst har inget generellt svar. ECIT slår fast att det inte finns någon definitiv sanning – svaret beror på det enskilda företaget. Jämförelsen behöver täcka fem områden: on-premises mot moln (privat och publikt), drift och IT-säkerhet, integrationsmöjligheter, kostnadsstruktur samt komplexitet och kompetenser. Kartlägg därför verksamheten först och låt teknikvalet komma sist.

I flöden där sekunder styr blir skillnaden konkret. Connect Companies beskriver transportadministrationen i lager och distributionscentraler, där gods bokas, etiketter skrivs ut och transporter registreras. En fördröjning just där påverkar hela utleveransen och ger slutkunden en sämre upplevelse.

Kartläggningen görs per process, inte per företag. För varje kritisk process behöver ni bestämma: hur länge ett avbrott tolereras, hur många användare som arbetar i systemet samtidigt och var de sitter, vilken typ av data som behandlas, hur belastningen varierar över dag, vecka och säsong, vilka integrationer som måste fungera, och vad som händer i det manuella arbetsflödet om systemet svarar långsamt eller inte alls. Processer där svaret är ”stopp direkt och kostnad per minut” har en annan kravnivå än de som kan vänta några timmar.

De tre modellerna och hybriden

On-premises betyder enligt ECIT att affärssystemet installeras på era egna servrar i era lokaler, eller hos er drift- och hostingpartner. Ni köper in all hårdvara, infrastruktur och mjukvara som krävs, och plattformen sköts av interna resurser och IT-personal. ECIT anger fördelarna: engångsinvestering, full kontroll över systemet och hur det sköts, samt att de interna resurserna kan anpassa och integrera systemet efter företagets behov.

Privat moln innebär enligt ECIT att affärssystemet körs i en helt egen dedikerad molnmiljö, totalt avskild från andra användare och företag. Modellen kombinerar molnets stordrifts- och kostnadsfördelar med prestanda, säkerhet och kostnadseffektivitet jämfört med drift i egen lokal regi, och byggs och anpassas efter en specifik verksamhets behov. Publikt moln är i stället delad infrastruktur hos leverantören, där standardisering och självbetjäning ger skalan men också minst möjlighet att påverka plattformen. Den avgörande skillnaden är inte tekniken i sig, utan vem som äger utrustningen, vem som ansvarar för uppdateringar och säkerhet, och var informationen fysiskt behandlas.

Hybrid uppstår när delarna inte behöver ligga på samma ställe. Connect Companies beskriver ett växande intresse för hybridlösningar, där vissa funktioner körs lokalt och andra i molnet, och menar att system nära produktionen eller logistiken ofta är kandidater för lokal drift. Star Trading nämns som ett exempel bland de företag som valt den vägen. Praktiskt innebär det att ni delar upp portföljen: system med hårda latenskrav och omedelbara produktionskonsekvenser ligger nära verksamheten, medan kringsystem som e-post, ärenden och analys kan ligga hos leverantör.

Fördelar och nackdelar med lokal server vs. molntjänst

  • Lokal server – FördelarFull kontroll, anpassningsbar, säkrare för känslig data, lägre långsiktig kostnad vid stabilt behov
  • Lokal server – NackdelarHöga initialkostnader, begränsad skalbarhet, behov av intern IT-kompetens, risk för teknisk obsolet
  • Molntjänst – FördelarSkalbar, lättare uppdateringar, mindre intern IT-kompetens krävs, hög tillgänglighet och katastrofåterställning
  • Molntjänst – NackdelarBeroende av internet, risk för dataläge utanför EU, svårare att verifiera säkerhet, svårare att förhandla om villkor

Kostnad över tid – från investering till löpande drift

On-premises har enligt ECIT en kostnadsprofil som engångsinvestering: höga initiala kostnader för hårdvara, mjukvara och infrastruktur, följda av årliga kostnader för underhåll och support. Till det kommer kontinuerlig övervakning och backup, egen IT-personal eller inhyrd extern kompetens, resurser för IT-säkerhet samt löpande uppdateringar som ECIT beskriver som både tidskrävande och dyra. ECIT lyfter också svårigheten att hantera stora behovsvariationer i data- och processorkapacitet i den lokala modellen.

I molnmodellen är kostnaden i stället i huvudsak löpande och kopplad till antal användare, lagring och kapacitet, så att ni kan skala upp och ned efter behov. En totalkostnadsjämförelse över flera år måste räkna båda profilerna med samma poster: hårdvara och dess avskrivningstid, virtualisering och lagring, redundanta nätförbindelser, el, kyla och fysiskt utrymme, operativsystem- och applikationslicenser, driftpersonal och jourberedskap, backup och katastrofåterställning, säkerhetsarbete, utbildning, integrationer samt kostnaden för att byta lösning.

Skalbarheten är posten där modellerna skiljer sig mest. Lokal kapacitet köps för en förväntad topp, vilket binder kapital i hårdvara som står stilla under normalbelastning. Molnets resurselasticitet gör att kapaciteten kan följa behovet i stället. Private cloud är ett alternativ när ni vill ha molnmodellens fördelar utan att dela miljö med andra.

Viktiga siffror och faktorer i jämförelsen

Kostnadsprofil – Lokalt
Engångsinvestering + årlig drift (support, el, kyla, backup)
Kostnadsprofil – Moln
Löpande avgift per användare, lagring, kapacitet
Skalbarhet – Lokalt
Köps för toppbelastning – ofta onödig kapacitet
Skalbarhet – Moln
Resurselasticitet: kapacitet följer behovet

Prestanda, tillgänglighet och beroenden

Lokal drift ger systemet fysiskt nära den operativa verksamheten. I exemplet från Connect Companies genereras transportetiketten lokalt och går direkt till skrivaren, medan en molntjänst först måste generera etiketten externt och skicka tillbaka den. Jörkander sammanfattar effekten: ”Många tänker att några sekunder hit eller dit inte spelar någon roll. Men i ett lager där varje order passerar samma steg kan det snabbt bli en flaskhals.” Mät därför latensen i ert eget flöde, från registrering till utskrift och från order till plock, och ställ den mot vad varje fördröjd sekund kostar i köbildning och stillestånd.

Molnmodellen har i stället styrkan i resurselasticitet och återställning. Oracle uppger att molnteknik ofta är mer responsiv än ett lokalt datacenter och säkrare tack vare starkare katastrofåterställningsfunktioner. Det är leverantörens egen bedömning och bör verifieras mot ert avtal och era återställningstester, inte antas gälla generellt. Fråga efter mätbara åtaganden: återställningstid, förlorad datamängd vid haveri, geografisk spridning av repliker och när senaste återställningstestet genomfördes.

Beroendet är andra sidan av samma mynt. När kritiska processer helt ligger i externa tjänster blir konsekvenserna större om något går fel. Jörkander beskriver frågan allt fler företag ställer: ”Vad händer med vårt lager om internetförbindelsen bryts eller en extern tjänst ligger nere? I vissa verksamheter är svaret ganska obekvämt.” IMY påpekar dessutom att information i en molntjänst kan förstöras eller bli oåtkomlig för dig under kort eller lång tid. Planera därför ett lokalt begränsat driftläge, manuella reservrutiner och en definierad tidpunkt då verksamheten måste kunna fortsätta utan molnet.

Säkerhet, dataskydd och leverantörsberoende

IMY pekar på fyra konkreta risker med molntjänster. För det första kontrollerar leverantören den IT-utrustning som hanterar och lagrar informationen, vilket innebär en risk för att leverantören med personal och eventuella underleverantörer kan ta del av den. För det andra kan informationen behandlas i länder utanför EU, med andra lagar och sämre integritetsskydd. För det tredje kan leverantören lägga ner sin verksamhet eller bli uppköpt, och IMY rekommenderar att man tar reda på vad som händer med informationen då. För det fjärde kan informationen förstöras eller bli oåtkomlig under kort eller lång tid – och IMY understryker att lagring i en molntjänst inte är samma sak som säkerhetskopiering.

IMY:s praktiska råd handlar om medvetna val: bestäm vilka uppgifter andra får ta del av innan de laddas upp, kontrollera att förbindelsen är krypterad (https och det stängda hänglåset i adressfältet), läs leverantörens personuppgiftspolicy innan information skickas och ta del av leverantörens information om support och kontaktvägar. Delar ni information som ligger i molnet gäller samma försiktighet – den ska bara nå rätt mottagare.

I en undersökning inom EDPB-samarbetet, publicerad av IMY i november 2022, uppgav samtliga deltagande svenska myndigheter att det är en utmaning att hitta molntjänster som är förenliga med dataskyddsregelverket. IMY:s jurist Stina Almström konstaterar att det ofta är svårt att förhandla med molntjänstleverantörer, och därmed svårt att påverka utformningen av och villkoren för användningen. GDPR-förenlig behandling förutsätter att det är tydligt vem som är personuppgiftsansvarig respektive personuppgiftsbiträde, men undersökningen indikerar att myndigheterna har svårt att fastställa rollfördelningen. Av elva tillfrågade myndigheter svarade sju. Samtliga sju uppgav att de har processer och rutiner för att anskaffa molntjänster, och merparten att konsekvensbedömningar genomförs innan en tjänst anskaffas.

Översätt det till era egna avtalspunkter: i vilka länder behandlas data och av vilka underleverantörer, finns biträdesavtal, hur raderas och återlämnas data vid avtalets slut, hur rapporteras säkerhetsincidenter och inom vilken tid, vilken supportnivå gäller, och vad händer med er data vid nedläggning eller uppköp. Gör konsekvensbedömningen innan avtalet skrivs – inte efter – och bestäm i förväg vilka uppgifter som aldrig får lämna den egna miljön.

Integrationer, kompetens och vardagsdrift

ECIT lyfter integrationsmöjligheter, komplexitet och kompetenser som tre områden där alternativen skiljer sig. Enligt ECIT ger on-premises interna resurser och support möjlighet att anpassa och integrera affärssystemet efter företagets unika behov. Molnmodellen flyttar plattformsdrift och uppdateringar till leverantören, medan integrationer, behörigheter, dataflöden och processer fortsatt är er uppgift.

Connect Companies beskriver centrala uppdateringar som en av anledningarna till att molntjänster blivit standard i stora delar av näringslivet, vid sidan av flexibilitet och skalbarhet. Driftvinsten är reell, men den förutsätter att era egna integrationer och anpassningar klarar leverantörens uppdateringstakt. Inventera därför vilka integrationer som finns mot affärssystemet, vilka som är standard och vilka som är egenutvecklade, och vem som kan felsöka när en integration slutar fungera.

Kompetensbehovet skiljer sig mellan modellerna men försvinner inte. Lokal drift kräver kunskap om servrar, lagring, nätverk, backup och säkerhet, ofta med en nyckelperson som blir en risk om den slutar. Privat moln kräver kunskap om både plattformen och leverantörens gränssnitt. Hybrid kräver mest, eftersom ansvaret delas mellan egen och extern drift. Bestäm vilken kompetens ni ska ha internt, vilken ni köper in, och hur jour och eskalering bemannas dygnet runt.

Nätverket – den dolda jämförelsefaktorn

Molnlagring, telefoni, kassasystem, övervakning, backup och fjärrarbete delar samma förbindelse. Internetport påpekar att när flera av dem används samtidigt blir stabilitet och kapacitet viktigare än den högsta topphastigheten på papperet. Uppladdningshastigheten förtjänar särskild uppmärksamhet för företag som skickar ritningar, säkerhetskopierar data, använder IP-telefoni eller deltar i videomöten – en snabb nedladdning hjälper föga om ljudet hackar när teamet presenterar för en kund.

Dimensionera för både normaldag och arbetstoppar. Internetport rekommenderar att man tittar på vad som händer en vanlig måndag förmiddag, när videomöten, synkroniseringar och kundärenden pågår parallellt, och på säsongstoppar, kampanjer och perioder med mycket distansarbete. Målet är en nivå som ger god marginal i vardagen och som går att höja när verksamheten kräver det. En alltför stor lösning blir en onödig kostnad, men en för snäv lösning blir en flaskhals.

Gör tre mätningar innan ni väljer driftmodell: nuvarande förbrukning över dygnet, uppladdningskapaciteten vid en typisk topp och svarstiden mot den molnregion leverantören avser använda. Lägg därefter till redundans i uppkopplingen – en reservväg som aktiveras automatiskt – och prioritering av trafik, så att kassasystem, telefoni och produktionssystem går före synkronisering och backup.

Jämförelsematris och frågor till leverantören

Sammanställ jämförelsen i nio rader, en per kriterium, och poängsätt varje alternativ mot kravnivåerna från kartläggningen: kontroll (vem äger och sköter utrustningen), kostnad (engångsinvestering mot löpande avgift över tre till fem år), prestanda (uppmätt latens i era egna flöden), säkerhet och dataskydd (var behandlas data, vem kan komma åt den, kryptering, backup som är återställningstestad), integration (standard eller egenutvecklat, vem felsöker), kompetens (vad måste finnas internt), skalbarhet (hur snabbt och till vilken kostnad kapaciteten ändras), beroende (vad händer vid nätavbrott eller leverantörsstörning) och exit (hur data återlämnas och raderas vid avtalets slut).

Frågor att ställa till leverantören: I vilka länder och hos vilka underleverantörer behandlas vår data? Är det tydligt dokumenterat vem som är personuppgiftsansvarig och vem som är personuppgiftsbiträde? Vad händer med vår information om ni lägger ner verksamheten eller blir uppköpta? Ingår säkerhetskopiering, och är den separerad från den ordinarie lagringen? Vilka åtaganden gäller för återställningstid och databortfall, och när testades det senast? Hur upptäcker och rapporterar ni incidenter, och inom vilken tid? Hur ser supporten ut – på vilka tider och på vilket språk? Hur påverkas våra integrationer av era uppdateringar? Hur lång är uppsägningstiden, och i vilket format får vi ut våra data?

Använd matrisen som beslutsunderlag: vikta kriterierna efter hur mycket de betyder för varje enskild process – en process som stannar hela flödet väger tyngre än en stödfunktion – och kör en avgränsad pilot eller referensgenomgång innan hela verksamheten flyttas.

Jämförelse mellan lokal server och molntjänst – viktiga kriterier

  • KontrollFull kontroll över utrustning och drift (lokalt); begränsad kontroll, leverantörens ansvar (moln)
  • KostnadHög engångsinvestering (lokalt); löpande avgift beroende på användning (moln)
  • PrestandaLåg latens, direkt tillgång (lokalt); beroende av nätverk, men hög skalbarhet (moln)
  • Säkerhet & dataskyddData i egna lokaler; risk för dataplacering utanför EU eller underleverantörers åtkomst (moln)
  • IntegrationAnpassning efter företagets behov (lokalt); standard- eller egenutvecklade integrationer, felsökning av användaren (moln)
  • KompetensbehovInternt IT-kompetens krävs (lokalt); kunskap om plattform och gränssnitt (moln), mer komplex vid hybrid
  • SkalbarhetBegränsad genom hårdvaruköp (lokalt); elastisk kapacitet (moln)
  • BeroendeMindre beroende av externa tjänster (lokalt); stort beroende vid nätavbrott eller leverantörsstörning (moln)
  • Exit (avslutning)Data kan lämnas ut direkt (lokalt); kräver tydligt avtal om återlämnande och radering (moln)

Checklista: Frågor att ställa till molnleverantör

  • Var behandlas vår data?I vilka länder och hos vilka underleverantörer?
  • Vem är ansvarig för personuppgifter?Tydligt dokumenterat vem som är ansvarig och biträde?
  • Vad händer vid nedläggning eller uppköp?Hur hanteras våra data då?
  • SäkerhetskopieringIngår den? Är den separat från primär lagring?
  • Återställningstid och databortfallVilka åtaganden gäller? När testades senast?
  • SäkerhetsincidenterHur rapporteras de? Inom vilken tid?
  • SupportPå vilka tider och språk?
  • Uppdateringar och integrationerHur påverkas våra integrationer?
  • Avslutning av avtalHur lång är uppsägningstiden? I vilket format får vi data?

Mer från Servrar och lagring