Outsourcing

Outsourcing av IT-tjänster, molndrift och tekniska funktioner skapar beroenden som är svåra att avveckla. När en verksamhet lägger ut drift av affärskritiska system till en extern leverantör förändras både kontroll och ansvar. Hur det regleras i avtal påverkar i praktiken vilket handlingsutrymme som finns vid leveransproblem, leverantörsbyte eller ändrade regulatoriska krav.

Komplexiteten ökar i takt med att leverantörskedjor förlängs, molntjänster kombineras och regleringen skärps. Regelverk som DORA och NIS2, liksom krav inom finanssektorn, ställer mer detaljerade krav på avtal, styrning och förmåga att byta leverantör än vad standardavtal normalt täcker.

TechLaw erbjuder juridisk rådgivning inom outsourcing och IT-leveranser. Vi bistår i frågor som rör outsourcingavtal, molntjänster, SLA-strukturer, leverantörsstyrning och exitfrågor.

Vår rådgivning

Vi bistår i juridiska frågor som uppstår vid outsourcing och komplexa leveransmodeller, bland annat i frågor som rör:

  • Outsourcingavtal och molnavtal, inklusive strukturering och förhandling
  • SLA, ansvarsfördelning och praktisk utformning av leveransmodeller
  • Leverantörsstyrning, underleverantörer och tredjepartsrelationer
  • Risker vid övergångar, omförhandlingar och exitstrategier
  • Regulatoriska krav och compliance i tekniska leveranser
  • Tvister och avtalsrättsliga frågor i outsourcingrelationer

 

Hur vi bistår

Vi arbetar med löpande juridisk rådgivning, projektstöd och interimslösningar anpassade efter outsourcingens omfattning och verksamhetens regulatoriska miljö. Det kan handla om rådgivning kring sourcing- och leveransmodeller, stöd vid upphandling och avtal, avtalsförhandling i komplexa outsourcingprojekt samt hantering av leveransproblem, omförhandlingar och exit.

Många uppdrag berör flera rättsområden samtidigt. Outsourcing aktualiserar ofta frågor kopplade till artificiell intelligens (AI), IT & teknik och IT-säkerhet. Vi erbjuder även kurser och webbinarier inom IT-avtal och outsourcing.

Vanliga frågor om outsourcing

Vad bör ett outsourcingavtal alltid reglera?

Ett outsourcingavtal bör reglera tjänstens omfattning och specifikation, tillgänglighet och servicenivåer (SLA), ansvarsfördelning vid fel och driftstörningar, rätt att anlita underleverantörer och krav på dessa, säkerhetsåtgärder och incidentrapportering, revisionsrätt och insyn i leveransen, datahantering och dataportabilitet samt vad som gäller vid avtalets upphörande, inklusive övergångsperiod, dataradering och stöd vid leverantörsbyte. Exit-regleringen är ofta det som är sämst förhandlat och dyrast att hantera i efterhand.

Vad innebär vendor lock-in och hur undviks det juridiskt?

Vendor lock-in uppstår när en verksamhet blir beroende av en leverantörs specifika teknologi, format eller infrastruktur på ett sätt som gör ett byte kostsamt eller praktiskt svårt. Juridiskt hanteras risken genom att avtalet reglerar dataportabilitet i öppna format, rätt att exportera data och konfigurationer, skyldighet för leverantören att bistå vid migration, rimliga uppsägningstider och övergångsperioder samt förbud mot prissättning som i praktiken omöjliggör exit. Dessa klausuler behöver förhandlas vid avtalets ingående. När ett byte väl är aktuellt är förhandlingspositionen betydligt svagare.

Vilka regulatoriska krav gäller vid outsourcing i reglerade sektorer?

I reglerade sektorer, däribland finansiella tjänster, hälso- och sjukvård och kritisk infrastruktur, ställer lagstiftningen detaljerade krav på outsourcingavtal och leverantörsstyrning. DORA kräver att finansiella aktörer reglerar IKT-leveranser med specifikt avtalat innehåll avseende tillgänglighet, säkerhet, revision och exit. NIS2-direktivet, som i Sverige genomförs genom cybersäkerhetslagen, ställer krav på hantering av säkerhetsrisker i leverantörskedjor, ett ansvar som inte kan överlåtas genom outsourcing. Offentlig upphandlingslagstiftning gäller för offentliga aktörer. Kraven behöver identifieras och inarbetas i avtalsstrukturen redan vid upphandlingen och återspegla förhållandena i det enskilda fallet.

Hur bör SLA och ansvar struktureras i ett outsourcingavtal?

SLA bör specificera mätbara tillgänglighetsnivåer, hur tillgänglighet definieras och mäts, undantag och vad som klassificeras som planerat underhåll, eskalerings- och felavhjälpningsrutiner samt kompensationsmekanismer vid avvikelser. Ansvarsbegränsningar i standardavtal är ofta utformade för att skydda leverantören. Tak för skadestånd, snäva definitioner av fel och vida force majeure-klausuler är vanliga. En juridisk granskning bör säkerställa att kompensationsnivåer och ansvarsbegränsningar är affärsmässigt rimliga och faktiskt täcker de risker kunden bär.

Vad gäller för underleverantörer och leverantörskedjor?

Outsourcingavtal tillåter ofta leverantören att anlita underleverantörer utan kundens godkännande. Det innebär att affärskritiska funktioner kan hanteras av parter som kunden saknar avtalsrelation med och insyn i. Juridiskt bör avtalet reglera rätt till godkännande av eller information om underleverantörer, skyldighet för leverantören att ställa samma krav på underleverantörer som gäller i huvudavtalet, ansvar för underleverantörers brister samt vad som gäller om en underleverantör byts ut eller drabbas av en incident. Frågor om underleverantörer regleras ofta till leverantörens fördel, vilket kan innebära en betydande riskexponering för kunden.

Hur hanteras en exit från ett outsourcingavtal?

En välreglerad exit förutsätter att avtalet innehåller bestämmelser om uppsägningstid och tillåtna uppsägningsgrunder, övergångsperiod och stöd vid migration, dataformat och exportmöjligheter, eventuella exitavgifter och deras skälighet samt vad som händer med data efter avtalets upphörande. I avsaknad av sådan reglering är verksamheten beroende av leverantörens goodwill vid ett byte, vilket sällan är en betryggande position. Exit-planering bör påbörjas långt innan avtalet sägs upp.

Relevanta regelverk

Rådgivningen berör ett flertal regelverk beroende på verksamhet – däribland GDPR och regler om internationella dataöverföringar, NIS2-direktivet, DORA och finansiella outsourcingkrav, Cyber Resilience Act samt offentlig upphandlingslagstiftning där tillämpligt. Vi stödjer er i att klarlägga vilka regulatoriska krav som aktualiseras och hur dessa bör hanteras i leveransmodellen.

Tillämpas ofta inom

Behöver ni juridiskt stöd?

Har ni frågor om outsourcingavtal, leverantörsstyrning, exitstrategier eller regulatoriska krav i komplexa sourcingmiljöer är ni välkomna att kontakta oss.