Hvad ANSSI og BSI reelt testede
Den 17. august 2026 tildelte det franske cybersikkerhedsagentur ANSSI Nextcloud Files, version 31.0.7.2, CSPN-certificeringen, landets standardniveau for grundlæggende sikkerhed for software, der bruges i offentlige udbud. Testerne udførte sårbarheds- og penetrationstest på fem konkrete funktioner, autentificering, adgangskontrol, beskyttelse af lagrede data, HTTPS-kommunikation og logning, i en on-premise hostingopsætning, og rapporterede ingen problemer. Separat kører en Nextcloud-installation, der drives af Dataport, den offentlige it-leverandør for flere tyske delstater, nu inden for et miljø certificeret efter BSI IT-Grundschutz-rammen, indlejret i Dataports eget sikkerhedsstyringssystem i stedet for certificeret som selvstændigt produkt.
En certificering, to lande
Det, der gør to separate nationale godkendelser til en fælles historie, er anerkendelse, ikke tilfældighed. Tysklands BSI behandler formelt ANSSI's CSPN som ligeværdig med sin egen accelererede certificeringsordning, Beschleunigte Sicherheitszertifizierung, fordi begge kortlægges til den samme europæiske standard, EN 17640, bygget til at være kompatibel med EU's Cybersecurity Act. I praksis betyder det, at en leverandør ikke længere skal igennem to separate nationale audits for at dokumentere den samme sikkerhedsgaranti i EU's to største offentlige udbudsmarkeder; en enkelt certificering udfører nu arbejdet for to.
EU's Cybersecurity Act-løfte, sat på prøve
Cybersecurity Act blev skrevet ud fra den antagelse, at en enkelt EU-dækkende certificeringsordning kunne erstatte 27 fragmenterede nationale ordninger og skære dobbelte compliance-omkostninger væk for enhver leverandør, der sælger på tværs af grænser. Størstedelen af det løfte er forblevet teoretisk, fordi lovens ordninger stadig er under opbygning; anerkendelsen mellem ANSSI og BSI er et af de første tilfælde, hvor det synligt virkede for et reelt produkt, og den, der drog fordel, var ikke en amerikansk techgigant, men en open source-samarbejdsplatform, som de fleste europæiske offentlige købere stadig ikke vælger som standard.
Hvad det ændrer for en køber
For enhver EU- eller UK-organisation, der af compliance-årsager overvejer et EU-hostet alternativ til Microsoft 365 eller Google Workspace, er den praktiske ændring mindre udbudsfriktion: en certificering, som den tyske offentlige modpart allerede stoler på, gælder nu også i et fransk udbud, og omvendt, uden en ny auditcyklus. Det gør ikke i sig selv Nextcloud sikrere end de etablerede leverandører, og den dækker en bestemt produktversion og hostingopsætning, ikke enhver installation. Men det er det første grænseoverskridende referencetilfælde, som et indkøbsteam reelt kan pege på, i stedet for blot en leverandørs egen compliance-påstand.
Læs videre: Frankrig flytter sin sundhedsdatabase væk fra Azure | Suverænt AI-lag taler nu OpenAIs egen API



