Regelefterlevelse
Reglerne, og hvor vi står i forhold til hver enkelt
Denne side er til jeres databeskyttelsesrådgiver og jeres CISO. Vi skriver også ned, hvad der ikke er færdigt.

| Emne | Status | Hvor vi står |
|---|---|---|
| GDPR | Indbygget | GDPR-by-design. Den udviklingsfase, der byggede dette ind i arkitekturen, er afsluttet. Hvad det konkret betyder, står i det tekniske notat. |
| Databehandleraftale | Skabelon klar | Skabelon tilgængelig på siden Materialer, uden en formular foran |
| Datasuverænitet | By design | Centralt kontrolleret kode, med data og administration inden for den jurisdiktion I vælger |
| European Accessibility Act | Undervejs | Gælder for styresystemer siden den 28. juni 2025. Vi arbejder mod en tilgængelighedserklæring ved levering |
| Cyber Resilience Act | Undervejs | Et styresystem falder under bilag III, klasse I. Indberetningspligt fra den 11. september 2026, fuld anvendelse den 11. december 2027 |
| ISO 27001 | Ikke certificeret | Program under forberedelse. Endnu ikke certificeret, og det siger vi hellere nu end ved tildelingen |
| Escrow og revision | Tilbydes | Kan aftales, åben for drøftelse i den enkelte aftale |
Syv emner, med den status vi også ville skrive i et udbudssvar.
Hvad vi ikke hævder. Intet styresystem kan garantere, at jeres organisation overholder databeskyttelsesforordningen, for det afhænger af, hvordan I sætter det op. Vi leverer arkitekturen og dokumentationen, som I kan påvise det med.

Hvorfor nu
Fire datoer der allerede står i jeres kalender
Grunden til, at denne beslutning ikke kan blive stående, er ikke, at en leverandør ønsker den flyttet. Det er, at fire separate frister lander på de samme arbejdspladser, og tre af dem er lovgivning frem for licensvilkår.
Hvad hver dato betyder for en offentlig myndighed
European Accessibility Act gælder for styresystemer. Software, der bringes på markedet til forbrugere og til tjenester i anvendelsesområdet, skal opfylde tilgængelighedskrav, og en offentlig myndighed arver det spørgsmål gennem det, den udruller.
Indberetningsforpligtelserne i Cyber Resilience Act træder i kraft. Producenter af produkter med digitale elementer skal indberette aktivt udnyttede sårbarheder og alvorlige hændelser. Et styresystem hører under bilag III, klasse I.
Cyber Resilience Act gælder fuldt ud. Fra det tidspunkt skal det produkt, I udruller, bære den overensstemmelse, der hører til, og det gør leverandørvalget til et spørgsmål om regelefterlevelse frem for kun et spørgsmål om omkostninger.
Programmet Windows 10 Extended Security Updates ophører. Mellem nu og da løber omkostningen pr. arbejdsplads på 52, derefter 105, derefter 210 euro, og bagefter er den samme maskine ganske enkelt en maskine uden sikkerhedsopdateringer.
De fire datoer er grunden til, at en beslutning truffet i 2026 er billig, og en beslutning truffet i 2028 ikke er det. En maskinpark udskiftes normalt over tre til fem år. Hvis beslutningen træffes nu, følger ændringen med den udskiftningsrytme, I allerede har. Hvis den træffes i det sidste år, kommer den som ét køb, i én budgetcyklus, under en frist, hvilket er den dyreste måde, nogen offentlig myndighed nogensinde har købt noget på.
Hvad dette websted ikke gør. Det fortæller jer ikke, at Windows er færdigt, og det beder jer ikke om en beslutning. Det stiller en anden vej ved siden af den, I allerede har, med tallene, de juridiske datoer og de ærlige svagheder samme sted, så jeres egne folk kan holde den op mod jeres egen maskinpark. Hvis svaret for jeres organisation er at blive på Windows, vil assessmentrapporten stadig have tjent sig hjem som et dokument om Windows 11-parathed.