Juridisk veiledning til kommende EU-regelverk
Det er for tiden sterk bevegelse i EU på digital suverenitet-området, og dette kan få store konsekvenser for norsk offentlig sektors bruk av skytjenester.
Innledning
Det er for tiden sterk bevegelse i EU på digital suverenitet-området, og dette kan få store konsekvenser for norsk offentlig sektors bruk av skytjenester. Arbeidsgruppen vil særlig trekke frem det nylig presenterte forslaget til en forordning om skytjenester og AI (Cloud and AI Development Act (CADA), punkt 5.1.3, under). Denne har som uttalt mål å begrense avhengighet og lock-in-effekter, og vil innebære at norske offentlige virksomheter blir forpliktet til å risikovurdere alle sine skytjenesteleveranser fra et digitalsuverenitetsperspektiv. Dersom CADA innføres i sin nåværende form må særlig offentlige virksomheter innen forsvar, nasjonal sikkerhet, politi- og rettsvesen, men også helsesektoren og andre sentrale og kritiske offentlige tjenesteleverandører, være forberedt på at det kan komme krav til å flytte noen av sine skydrevne tjenester til heleuropeiske leverandører. Det gjenstår å se hvor omfattende pliktene etter CADA vil bli da forslaget skal inn i trilogforhandlinger, men alle offentlige virksomheter som i betydelig utstrekning benytter seg av skytjenester i sine leveranser bør være forberedt på at arbeidet med etterlevelse kan bli svært omfattende.
Dataforordningen (Data Act)
Data Act (dataforordningen) er EUs rammeverk for enklere tilgang til og bruk av data. På skrivende tidspunkt er forordningen ikke vedtatt inkorporert i EØS-avtalen. Forordningen er heller ikke gjennomført i norsk rett. Forordningen har et eget kapittel om bytting mellom databehandlingstjenester. Hensikten er både å gi bedre muligheter til å operere på flere forskjellige skyplattformer med forskjellige komponenter (multi-cloud), samt å fasilitere bytting mellom tjenestetilbydere. Som ledd i dette stilles det noen krav til innhold i kontrakter mellom tilbyder og kunde. I tillegg stilles en rekke tekniske krav til mulighet for portering, eksport av data og tvungne standarder for interoperabilitet mellom tjenester. Sistnevnte vil bestemmes ved gjennomføringsrettsakter gitt av kommisjonen. I skrivende stund har det ikke kommet noen slike, men utredningsarbeidet pågår.
Tilbydere er etter forordningen forpliktet til å fjerne hindringer for flytting mellom databehandlingstjenester, samt eventuelle hindre for sambruk av forskjellige tjenester. Artikkel 23 påbyr tjenesteleverandør å fjerne alle former for tiltak som forhindrer kunder fra å avslutte kontrakten etter bytting, inngå nye avtaler med andre leverandører av samme tjenester, portere data til annen leverandør eller lokal infrastruktur, å oppnå funksjonell likeverdighet ved flytting til nye tjenester, samt på visse vilkår å separere (unbundle) tjenestene.
Artikkel 25 påbyr partene å kontraktfeste vilkår for bytting mellom leverandører, og innebærer en operasjonalisering av artikkel 23. Samtidig virker artikkel 23 selvstendig ved siden av artikkel 25, og den er derfor ikke noen uttømmende liste over hvilke kontraktsvilkår som ikke kan aksepteres innenfor rammen av forordningen. Artikkelen inneholder en lang rekke bestemmelser om hvilke vilkår som må være med i alle kontrakter mellom databehandlingstjenestetilbydere og kundene. Vilkårene handler i stor grad om å forhindre ulike former for praksis som er ment eller er egnet til å vanskeliggjøre bytting mellom tjenesteleverandører.
Kravene er i korthet:
- Kundens og leverandørens rettigheter og plikter relatert til bytting mellom tilbydere skal reguleres i en skriftlig avtale.
- Vilkår som eksplisitt tillater kunden å bytte til en annen tjenesteleverandør eller å portere alle eksporterbare data til en on-prem løsning uten ugrunnet opphold og senest i løpet av en 30-dagers overgangsperiode.
- At leverandøren i overgangsperioden må forholde seg lojalt til kundens behov for kontinuitet
- Gi informasjon om kjente problemer og risiko for kontinuitet som skyldes forhold ved leverandørens tjenester
- Påse at det opprettholdes et høyt sikkerhetsnivå ved overføring av data
- Krav om at leverandør må forholde seg lojalt til kundens exit-strategi, blant annet ved å ikke tilbakeholde informasjon som kan være relvant for kunden
- Kontrakten kan ikke stille vilkår om forhåndsvarsling om bytte eller avslutning av avtalen lenger enn 2 måneder
- Leverandøren må tilby en uttømmende liste over hvilke (typer) av kundens data som kan porteres, og hvilke som ikke kan porteres
- Leverandøren må minimum tilby kunden et vindu på 30 dager for å foreta selve dataporteringen
- Leverandøren må garantere at kundens data blir fullstendig slettet etter kontraktens opphør
- En oversikt over hvilke kostnader leverandøren vil kreve i forbindelse med byttingen
Artikkel 26-28 gir noen bestemmelser om informasjonsplikt og lojalitetsplikt. Leverandør påbys spesifikt å opplyse åpent om hvilken jurisdiksjon de er underlagt, samt å forklare hvilke tiltak som er iverksatt for å hindre tilgang til disse dataene som ville være i strid med EU-retten eller nasjonal rett.
Kostnader som leverandøren kan pålegge kunden å dekke i forbindelse med bytte (såkalt egresskostnad) skal gradvis fases ut ihht. art. 29, og blir forbudt fra 12. Januar 2027.
Artikkel 30 gir mer detaljerte bestemmelser om de tekniske aspektene ved bytting mellom tjenester. Den praktisk viktigste er nr. 3, som bestemmer at leverandører er forpliktet til å følge de standarder for interoperabilitet som kommisjonen bestemmer. For IaaS bestemmer nr. 1 at leverandører i alle tilfeller skal tilrettelegge for at kunden kan oppnå funksjonell ekvivalens hos ny leverandør. Nr. 2 bestemmer at leverandøren er forpliktet til å tilby et grensesnitt (API) til både kunden og kundens nye leverandør, slik at de kan benytte egen programvare til å foreta porteringen.
Art. 31 gir et viktig unntak, og bestemmer at artikkel 23, samt reglene om kostnader ved bytting og om de tekniske aspektene ved bytting, ikke gjelder for tjenester der mesteparten av funksjonaliteten er spesielt utviklet for kunden.
Dataforordningens praktiske betydning
Reglene i Data Act kan komme til å få stor betydning for styrkeforholdet mellom kunde og leverandør på skytjenesteområdet, men det er ennå langt igjen til effekten vil bli merkbar. Dette handler først og fremst om at forordningen stiller få klare, ufravikelige krav til bestemte løsninger som fremmer endringsevne. Bestemmelsene kan stort sett karakteriseres som regler om lojalitetsplikt i kontraktsforholdet: De er altså ikke noe man som kunde kan slå i bordet med. Bestemmelsen som forbyr såkalte «egress»-kostnader er et godt eksempel: Uspesifiserte kostnader som belastes dersom kunden vil ta med seg dataene vekk fra tilbyders plattform blir ikke lenger tillatt, men dette hindrer ingen fra å bake de faktiske kostnadene leverandøren har inn i prisen for selve tjenesten. Kunder kan ikke forvente at leverandøren tilbyr noe mer enn minimumskravene til støtte ved bytte, med mindre noe annet er spesifisert i kontrakten.
Forordningen er full av detaljerte bestemmelser og begreper som garantert vil bli gjenstand for konflikt i rettslige prosesser. Noen endelige avgjørelser fra EU-domstolen om innholdet i forordningen kan man imidlertid ikke vente å se før om 4-5 år.
Slik tilstanden er nå vil Data Act primært ha betydning som en faktor i kontraktsforhandlinger i skyanskaffelser. For det mellomlange og kortsiktige perspektivets del er de viktigste bestemmelsene her at kontrakter med skytjenesteleverandører må tillate at kunden - vilkårsløst - bestemmer seg for å bytte leverandør (Denne bestemmelsen ser imidlertid ut til å bli tatt ut igjen gjennom omnibus VII. Se til dette punkt 2.3.3,
nedenfor). For det langsiktige perspektivet vil resten av de nevnte bestemmelsene ha større betydning, særlig når kommisjonen begynner implementeringen av standardene for interoperabilitet. Den omfattende informasjonsplikten som tillegges leverandørene kan være nyttig for virksomheter i utarbeidelsen av planer for bytte av skytjenesteleverandører eller exit-strategier.
Det er vanskelig å si noe mer konkret på dette stadiet enn at rammeverket i forordningen i alle fall legger opp til at det skal være mulig å inngå kontrakter som ikke fører til innlåsing hos en leverandør. Forordningen beskytter imidlertid ikke virksomheter mot å inngå dårlige kontrakter eller mot dårlig kontraktsforvaltning. Kommisjonen har publisert utkast til standard kontraktsvilkår for skytjenestekontrakter, og det finnes tillegg en del private initiativer, som CISPE, som jobber med avtaleverk og standarder for blant annet bedre interoperabilitet mellom skytjenester (Se Draft Recommendation on non-binding model contractual terms on data access and use and nonbinding standard contractual clauses for cloud computing contracts | Shaping Europe’s digital future.
Utkastet vil bli formelt vedtatt når det foreligger oversettelser til alle medlemslandenes språk.
Portability of Cloud Services | CISPE)
Fri flyt av andre opplysninger enn personopplysninger i EU (FFD)
Forordningens artikkel fire punkt 1 og 2 kan ha direkte betydning for endringsevne i bruken av skytjenester. Artikkelen beskrives slik i høringsnotatet om forordningen: «Artikkel 4 introduserer prinsippet om fri flyt av andre opplysninger enn personopplysninger. Nasjonale lover, forskrifter og administrative krav i medlemslandene som begrenser muligheten til å lagre og behandle data utenfor landets grenser blir forbudt, med mindre de kan begrunnes i hensynet til offentlig sikkerhet ("justified on grounds of public security").»
Forordningen skal sammen med EUs personvernforordning (GDPR) skape et helhetlig og sammenhengende rettslig rammeverk som skal sikre fri fly av alle opplysninger i hele EU/EØS-området. For endringsevne i bruk av skytjenester vil det si at krav til geografisk plassering av datasenter innenfor EØS/EU området bare begrenset grad er lovlig. FFD gjelder alle typer elektronisk behandling og lagring av data i vid forstand som ikke er personopplysninger.
Lokaliseringskrav som er lovlige må være berettiget av hensyn til offentlig sikkerhet, slik dette hensynet er definert i EU-retten og særlig TFEU artikkel 52. Tilfeller som kan berettige unntaket er nærmere beskrevet i fortalens avsnitt (19). Unntaket kan begrunnes i trusler mot både indre og ytre sikkerhet, som er tilstrekkelig alvorlige og som truer grunnleggende samfunnsinteresser. Eksemplene gitt indikerer at terskelen skal ligge høyt. begrunnet i offentlig sikkerhet må være egnet for å oppnå formålet og ikke gå lenger enn det som er nødvendig (proporsjonalitet).
Forbudet mot lokaliseringskrav gjelder for statene og i virksomheter som reguleres av offentlig lovverk som anskaffelsesreglementet. Lokaliseringsforbudet er dermed relevant for offentlige myndigheter.
FFD ble beslutte inntatt i EØS-avtalen 22. september 2023, men med forbehold om opphevelse av konstitusjonelle forbehold. Avgjørelsen i EØS-komitéen er ikke tredd i kraft per juni 2026 og forordningen er så langt ikke inkorporert i norsk rett. Det ble avdekket flere regelverk som ikke var i overenstemmelse med lokaliseringskravet ved høringen i Norge. Et av regelverkene er arkivloven § 9 første ledd bokstav b. Selv om ny arkivlov tredde i kraft 1. januar 2026, gjelder fortsatt lokasjonskravene i den gamle arkivloven. Dette er gjort med delt iverksetting i FOR-2025-12-12-2510. Den nye arkivloven har i § 11 gitt departementet forskriftshjemmel for å lage vilkår for lagring av digitale arkiv utenfor Norge, men det er i juni 2026 ikke varslet slik forskrift.
Digital omnibus VII
I endringspakken «Omnibus VII» er det foreslått store endringer i Dataforordningen. Endringene innebærer at Data Governance Act, Open Data Directive, samt Free Flow of Non Personal Data Directive opphører som egne rettsakter og skal integreres i dataforordningen. For bestemmelsene i Dataforordningens del er de viktigste foreslåtte endringene at det innføres unntak fra reglene for kostnader ved bytte for kontrakter som inngås for en fastsatt tidsperiode (egresskostnader). Det kan i så fall ilegges “early termination penalties”. Det foreslås også å innføre et unntak for de fleste av bestemmelsene i kapittel 6 for visse typer avtaler inngått før 12. September 2025, samt at det ikke skal være noen plikt til å reforhandle avtalene før de utløper. Begge forslagene er beholdt i det seneste kompromissforslaget fra presidentskapet (26. april).
AI Act (KI-forordningen)
EU har vedtatt et felles regelverk for kunstig intelligens som skal sikre at KI-systemene som brukes i EU skal være trygge. På norsk kalles dette regelverket KI-forordningen. Formålet er å legge til rette for innovasjon og teknologisk utvikling, samtidig som våre grunnleggende samfunnsverdier ivaretas. Forordningen bygger på et risikobasert system der kravene som stilles øker i takt med hvilken risiko et system kan utgjøre for menneskers helse, grunnleggende rettigheter eller sikkerhet.
De strengeste forpliktelsene i KI-forordningen gjelder for KI-systemer som klassifiseres som høyrisiko. Denne kategorien er avgrenset til to tilfeller: KI-systemer som er integrert i bestemte produkter regulert av eksisterende EU-regelverk – som medisinsk utstyr, kjøretøy og leketøy – og KI-systemer som brukes på særlig kritiske områder, som rekruttering, utdanning og drift av kritisk infrastruktur. Virksomheter som hverken utvikler, videreformidler eller tar i bruk slike KI-systemer vil ikke være underlagt de strengeste kravene i KI-forordningen. KI-forordningen tar med andre ord ikke sikte på å regulere skytjenester. Det er imidlertid teoretisk mulig at AIA kan påvirke skyleverandører, men dette vil bero på en konkret helhetsvurdering for de enkelte typetilfellene. Eksempelvis oppstiller AIA ansvar for aktører som er involvert i KI-verdikjeden. Det er derfor mulig at en skyleverandør kan få forpliktelser etter art. 25 dersom leverandøren gjør endringer i et KI-system som hostes fra deres skytjeneste på en måte som fanges opp av AIA art. 25 nr. 1 flg..
Cloud and AI Development Act (CADA)
Forslaget til den nye forordningen «CADA» ble etter flere utsettelser presentert av kommisjonen den 3. juni 2026 som del av den såkalte "Tech Sovereignty Package". At kommisjonens forslag overhodet blir presentert er et tegn på at noe vil bli vedtatt, selv om man må regne med at det blir endringer i løpet av trilogforhandlingene. CADA inneholder særlig to virkemidler som kan få konsekvenser for hvordan norske offentlige virksomheter arbeider med anskaffelser av skytjenester: krav til risikovurdering og suverenitet, samt krav til "EU added value"-kvalitetsindikatorer i anskaffelser.
Sikkerhetsnivå og risikovurderinger ved bruk av skytjenester i offentlige virksomheter
CADA del IV, kapittel 1, etablerer et rammeverk for suverenitet i skytjenester. Forordningen forutsetter at medlemslandenes myndigheter, til dels også private selskaper, som er omfattet av tillegg I og II til NIS2-direktivet ("vesentlige" og "viktige" samfunnstjenester) tar hensyn til digital suverenitet ved anskaffelser av skytjenester.
For å ivareta dette etablerer forordningen fire sikkerhetsnivåer ("assurance levels"). Offentlige myndigheter er i henhold til art. 29 forpliktet til å foreta en risikovurdering hvert annet år. Denne skal:
- Identifisere bruk av skytjenester i offentlige virksomheter som bidrar til å opprettholde offentlig orden ("contribute to the preservation of public order")
- Bestemme hvilket av de fire sikkerhetsnivåene som er passende for de forskjellige tjenestene
Risikovurderingen skal ta hensyn til mengden av og sensitiviteten til både persondata og ikke-personlige data som tjenesten behandler, behandlingens kontekst og omfang samt risiko for brudd på grunnleggende rettigheter og friheter. Den skal eksplisitt beskrive risiko og konsekvenser at tredjeland får tilgang til dataene som behandles i tjenesten, og konsekvensene av et eventuelt brudd i tjenesteleveransen. Det siste gjelder uansett hva avbruddet skyldes, men er også ment å omfatte såkalte "kill-switches". Kommisjonen får i henhold til samme artikkel fullmakt til å utarbeide retningslinjer for hvordan risikovurderingen skal gjennomføres, og har i tillegg rett til å bestemme om medlemslandenes risikovurderinger har plassert de forskjellige tjenestene på et passende sikkerhetsnivå. Det er uklart hvordan denne og andre håndhevingsmekanismer eventuelt vil bli gjennomført i norsk rett, men det vil sannsynligvis måtte etableres et myndighetsorgan med liknende karakteristikker som RME (reguleringsmyndigheten for energi). Forordningen gir også kommisjonen fullmakt til å revidere kriteriene for de forskjellige sikkerhetsnivåene.
De fire sikkerhetsnivåene stiller krav av både teknisk og organisatorisk art for leverandører og underleverandører, og er for de høyeste sikkerhetsnivåene svært omfattende. Nivå 1 stiller grunnleggende krav til sikkerhet og kontroll over tjenesten, og krever blant annet at data og infrastruktur til enhver tid må befinne seg i EU. I tillegg må leverandøren via uavhengige kilder bekrefte at de ikke er underlagt en jurisdiksjon som krever at de avslører sikkerhetsbakdører til myndighetene uten å opplyse om dette i offentligheten. Nivå 2 stiller i tillegg til dette blant annet krav til at leverandørens personell må befinne seg i EU, og at leverandøren skal iverksette alle nødvendige tiltak for å forhindre eventuelle tredjeland med jurisdiksjon over dem fra å få tilgang til kundens data. Nivå 2 utelukker ikke at leverandøren kan være underlagt tredjelands myndigheter, og det er noe uklart hvordan kravene til at leverandøren må «forhindre» innblanding fra fremmede myndigheter skal forstås. På nivå 3 er enhver form for kontroll av fremmede myndigheter som hovedregel utelukket, enten den utøves gjennom offentlig myndighet, i kraft av eierskap osv. Leverandørens personell må være EU-borgere. Forordningen oppstiller en unntaksadgang, men denne ser i praksis ut til å være svært snever. På nivå 4 stilles svært strenge krav som også strekker seg til tredjeparters kontroll og innflytelse over programvare som leverandøren benytter seg av. På nåværende tidspunkt er det vanskelig å si noe mer konkret om hvordan de forskjellige kravene til sikkerhetsnivå vil bli forstått, og mye avhenger også av hvilke typer offentlige virksomheter som havner inn under de forskjellige nivåene.
Dersom kommisjonen eller den offentlige virksomheten selv kommer frem til at en tjeneste benytter en skytjenesteleverandør som ikke oppfyller kravene til sikkerhetsnivået for tjenesten, bestemmer art. 29 at migrering til ny tjeneste må skje innen 12 måneder. Artikkelen bestemmer også at risikovurderingene må vurdere bruken av multi-cloud eller multi-vendor som avbøtende tiltak.
Art. 30 bestemmer at offentlige virksomheter må benytte skytjenester som minst oppfyller kravene til sikkerhetsnivå 1 (det laveste nivået). For offentlige virksomheter som i henhold til NIS2-direktivet leverer vesentlige eller viktige samfunnstjenester, er kravet at skytjenesten må oppfylle kravene til sikkerhetsnivå 2. Både sentral og regional offentlig forvaltning er betegnet som "vesentlig" i NIS2. Det er i skrivende stund uavklart om begrepet regional forvaltning også omfatter kommuner. Dersom kommuner faller utenfor er det imidlertid ikke klart at de helt og holdent vil havne utenfor kravet til å benytte nivå 2-tjenester. Artikkel 29 bruker begrepet «public sector activitites» – kravet til sikkerhetsnivå er altså ikke knyttet til virksomheten som sådan, men hvilke oppgaver virksomheten har. Norske kommuner har ansvar for viktige samfunnstjenester som åpenbart «bidrar til den offentlige orden» i forordningens forstand, og må regne med at enkelte av disse tjenestene kan måtte plasseres på både nivå 2 og 3.
Kravet til å minst benytte nivå 2-tjenester gjelder også offentlige virksomheter innen nasjonal sikkerhet, grensekontroll, forsvar samt politi- og rettsvesen, uavhengig av hvilken status de har etter NIS2. En passus i art. 29(3) forutsetter også at virksomheter på forsvarsfeltet kun kan benytte skytjenester på nivå 4. Det er noe uklart i hvilken grad forskjellige tjenester og aktiviteter innad i en og samme organisasjon kan benytte skytjenester på ulike nivåer, for eksempel basert på sikkerhetsklassifisering av informasjonen som behandles. Det er tydelig at CADA er ment å treffe forskjellige bruksområder, ikke enkelte offentlige virksomheter som helhet. Enkelte kritiske offentlige virksomheter vil likevel nødvendigvis ende opp med at en stor del av deres oppgaver faller inn under et høyt sikkerhetsnivå. Dette kan få store konsekvenser for bruken av alminnelige kontorstøtteverktøy, integrerte KI-verktøy, epost osv.. På pressekonferansen etter presentasjonen av CADA uttalte visepresident i Kommisjonen Henna Virkkunen at det ville være "vanskelig" for amerikanske skytjenester å oppnå sikkerhetsnivå 3 i lys av CLOUD Act og FISA, se figur 3, under. Kommisjonens konsekvensutredning (SWD (2026) 502 Final) forventer imidlertid at fordelingen av brukstilfeller på de forskjellige sikkerhetsnivåene vil være hhv. 70% på nivå 1, 20% på nivå 2, 9% på nivå 3 og 1% på nivå 4. Kommisjonen bruker et fiktivt offentlig vannverk som eksempel, se figur 2, under.
Figur 2 - Illustrasjon av fordeling mellom sikkerhetsnivåer i en fiktiv offentlig virksomhet (Impact Assessment Report SWD (2026) 502 Final, s. 42)
Non-critical use cases (candidate for level 1) | Critical use case (candidate for levels 2-4) |
| Procurement | Water monitoring system |
| Stock management | Incident response system |
| Inventory | Early warning system |
| Helpdesk | |
| Billing system | |
| Accounting system | |
| CRM | |
Workforce management:
|
Figur 3 - Hvilke nåværende skytjenesteleverandører som kan oppfylle de forskjellige sikkerhetsnivåene (Kommisjonens Impact Assessment Report SWD (2026) 502 Final, s. 40)
Types of providers whose services could currently reach sovereignty Levels 1-4
Level 1: US hyperscalers generally all have offerings that would allow them to qualify under Level 1. They offer dedicated EU-based cloud services with strong cybersecurity credentials which rely exclusively on (data) ‘regions’ located in the EU, including for redundancy.
Level 2: Several US hyperscalers have partnered with EU companies to provide additional sovereignty assurances – these partnerships are often called “sovereign joint ventures”. While the implementation models differ, such partnerships generally rely on majority EU ownership, operation by EU personnel, data centre region limited to a particular Member State, cloud software stack provided by a hyperscaler, with security layer controlled by the EU partner, auditable core software, with some reaching certification under the SecNumCloud scheme. Non-European companies, outside of joint ventures, could also qualify provided they demonstrate the absence of 3rd country interference.
Level 3: EU providers would easily satisfy the control criteria. They would have to pass the necessary cybersecurity controls to achieve the future EUCS certification at assurance level Substantial or High. The other difficulty would be to demonstrate a ‘very high’ control over their software supply chain, something demonstrated in the recently awarded contract by the Commission for sovereign cloud services.
Level 4: This level differs from level 3 in stricter cybersecurity certification and full control over the software supply chain, something that some emerging EU offerings propose, at least for some type of cloud services.
Tvungne kvalitetsindikatorer i offentlige anskaffelser og plikten til å vurdere "open source first"
Art. 32 i CADA bestemmer at anskaffelser som gjelder "innovative" skytjenester og KI-systemer må inkludere kvalitetskrav som vurderer hvordan anskaffelsen vil bidra til å utvikle det europeiske skytjeneste- og KI-økosystemet. Dette kvalitetskravet skal ikke alene være utslagsgivende, men må telle med i tillegg til andre kvalitetskrav og priskrav. Vurderingen skal spesifikt ta hensyn til:
- Hvordan tilbyderen bidrar til å styrke de digitale forsyningskjedene i Europa, for eksempel ved å bruke maskin- eller programvare designet eller produsert i EU.
- Om tilbyderen benytter teknologi som er utviklet i EU.
- Om valg av tilbyderen kan føre til innovasjon og utvikling som styrker det europeiske økosystemet på skytjeneste- og KI-området.
- Om tilbyderen benytter seg av regne- og lagrings- og nettverkskapasitet som benytter maskinvarekomponenter utviklet eller produsert i EU.
I tillegg pålegger 33 myndighetene i hvert medlemsland å operere med et mål om at 25% av alle offentlige anskaffelser av skytjenester og KI skal tilfalle «innovative» små og mellomstore bedrifter.
Artikkel 41 bestemmer at medlemslandene er forpliktet til å oppfordre offentlige virksomheter til å bruke åpne standarder og programvare utgitt med åpen kildekode i sine sky- og KI-tjenesteanskaffelser. I motsetning til bestemmelsene om suverenitet dreier det seg her om en form for soft law, som det er mer uklart om vil ha konkret betydning.