Dansk hosting fra Aalborg
100% CO₂-neutral hosting
24/7/365 dansk support
support@hostious.io
● Hostious viden · artikel

Offentlige kunder og udbud: dokumentationskravene til dine systemer

Skrevet af , stifter af Hostious · Udgivet 2. september 2026 · Opdateret 2. september 2026
Offentlige kunder og udbud: dokumentationskravene til dine systemer

Kort svar: Vil du sælge til kommuner, regioner eller staten, bliver dine IT-forhold en del af tilbuddet: offentlige kunder stiller krav om databehandleraftaler, dokumenteret sikkerhed, dataplacering (ofte EU som hårdt krav), leverandørkæde-overblik og håndtering af persondata – og de spørger SKRIFTLIGT. Forbered én gang: en kort IT-/sikkerhedsbeskrivelse, kortlægningen af dine systemer, DPA’er og evt. leverandørers revisorerklæringer i én mappe. Så er spørgeskemaet en halv times arbejde – ikke en showstopper.

Mange SMV’er opgiver offentlige kunder på forhånd, fordi „deres krav er for tunge“. Men kravene er i høj grad de samme fornuftige ting, denne hub allerede handler om – bare skriftligt. Her er, hvad det offentlige typisk spørger om, hvordan du svarer godt – og hvordan dine leverandørvalg på forhånd afgør, om svaret er nemt eller pinligt.

Hvad det offentlige spørger om

Spørgeskemaerne varierer, men kernen går igen: persondata (hvilke behandles, DPA’er, sletterutiner), dataplacering (EU-krav er hyppige – og „hvor ligger backup?“ stilles også, jf. backup-guiden), sikkerhed (adgangsstyring, 2FA, opdateringer, logning), leverandørkæde (subprocessorer, evt. revisorerklæringer), beredskab (backup, nedbrudsplan, hændelseshåndtering) – og i stigende grad NIS2-afledte krav ned gennem kæden (NIS2-guiden). Ingen af delene kræver enterprise-budget – de kræver orden.

Dokumentationspakken, du laver én gang

Dokumentationspakken til offentlige kunder: it-beskrivelse, systemkort, DPAer, sikkerhedstiltag og beredskabsplan i en mappe

Fem dokumenter, de fleste kan skrive på en dag: (1) IT-beskrivelsen – 2-3 sider: systemer, dataplacering, roller; (2) systemkortet fra kortlægningen; (3) aftalebilag – DPA’er og leverandørers erklæringer samlet; (4) sikkerhedstiltag – adgangspolitik, 2FA, opdaterings- og backup-rutiner (genbrug fra SMV-minimummet); (5) beredskabet – nedbruds- og databrudsproceduren. Læg pakken i compliance-mappen, datér den, og opdatér årligt – så genbruges den på tværs af udbud, NIS2-spørgeskemaer og store B2B-kunder.

Leverandørvalgene, der svarer for dig

Halvdelen af spørgeskemaet handler reelt om dine leverandører – og her betaler enkle kæder sig: „sitet og kundedata hostes hos dansk udbyder med drift og backup i EU, DPA og dokumentation vedlagt“ er et færdigt svar; en kæde gennem tre tredjelands-lag er tre afsnit forklaring plus bilag. Vælger du hosting, mail og nyhedsbrev efter denne hubs principper, skriver udbudssvarene næsten sig selv – suverænitet er også salgsarbejde.

Svarteknik: ærligt, kort, dokumenteret

Tre regler for gode svar: Svar på spørgsmålet (ikke på det, du ville ønske, de spurgte om) med henvisning til bilag. Overlov aldrig – „nej, men vi kan etablere det inden kontraktstart“ slår et ja, der falder ved kontrol; offentlige kunder husker leverandører, der holdt, hvad de skrev. Brug hullerne – hvert spørgsmål, du ikke kan svare pænt på, er din næste forbedring; efter to-tre udbud er pakken skarp. Og husk: for mindre opgaver købes der ofte UDEN fuldt udbud – et pænt dokumentationsniveau gør dig til den nemme, trygge leverandør at pege på.

Byg dokumentationspakken én gang – genbrug den hver gang

Hemmeligheden bag at byde på offentlige opgaver uden at drukne er en FÆRDIG pakke, der ligger klar mellem udbuddene: én mappe med jeres databehandleraftale-skabelon, listen over underdatabehandlere med dataplacering, hostingudbyderens revisionserklæring og certificeringer, jeres beredskabs- og backupbeskrivelse, og et én-sides overblik over, hvor alle data ligger. Når udbuddet lander, tilpasser du forsiden og svarer på de konkrete spørgsmål – i stedet for at jage bilag i fjorten dage.

Hold pakken levende med et kvartalstjek på et kvarter: er der skiftet leverandør, er erklæringerne fornyet, passer beskrivelserne stadig? Ud over udbuddene betaler pakken sig også i det små: private B2B-kunder, banker og forsikringsselskaber stiller i stigende grad de samme spørgsmål, og et præcist svar samme dag signalerer professionalisme, længe før kontrakten er underskrevet. Dokumentationen er med andre ord ikke bureaukrati – den er salgsmateriale for den halvdel af markedet, der spørger først og køber bagefter.

Et sidste råd fra dem, der vinder: svar på KRAVENE, ikke på jeres selvbillede. Hvor kravet siger „beskriv jeres backupprocedure“, vil bedømmeren have frekvens, opbevaringstid, placering og test – fire linjer, ikke fire afsnit om jeres teknologifilosofi. Genbrug formuleringerne fra pakken ordret, hvor de passer, og få en kollega uden teknisk baggrund til at læse svaret igennem: kan HUN afgøre, om kravet er opfyldt, kan bedømmeren også. Præcision slår poesi i ethvert udbud – og den præcision er gratis, når dokumentationen ligger klar i forvejen.

Ofte stillede spørgsmål om offentlige kunder

Kræver offentlige kunder altid EU-dataplacering?

Ikke altid, men ofte – og altid dokumentation for placering og grundlag. EU-placering på kernedata gør svaret kort og konkurrencedygtigt.

Skal en lille leverandør have ISO-certificering?

Sjældent som hårdt krav på mindre opgaver – dokumenterede rutiner og leverandørers erklæringer rækker ofte. Certificering bliver relevant ved større, løbende kontrakter.

Hvad er den hyppigste fejl i svarene?

Overlovning – et „ja“ uden dækning. Svar ærligt med plan og dato for det, der mangler; det vinder tillid og holder ved kontrol.

Læs også