Vad ANSSI och BSI faktiskt testade
Den 17 augusti 2026 gav den franska cybersäkerhetsmyndigheten ANSSI Nextcloud Files, version 31.0.7.2, CSPN-certifieringen, landets grundläggande säkerhetsnivå för programvara som används i offentlig upphandling. Testarna utförde sårbarhets- och penetrationstester på fem konkreta funktioner, autentisering, åtkomstkontroll, skydd av lagrad data, HTTPS-kommunikation och loggning, i en lokalt driftad konfiguration, och rapporterade inga problem. Separat körs en Nextcloud-installation som drivs av Dataport, den offentliga it-leverantören för flera tyska delstater, nu inom en miljö certifierad enligt BSI IT-Grundschutz, inbäddad i Dataports eget säkerhetsstyrningssystem snarare än certifierad som fristående produkt.
En certifiering, två länder
Det som gör två separata nationella godkännanden till en gemensam historia är erkännande, inte slump. Tyska BSI behandlar formellt ANSSI:s CSPN som likvärdig med sitt eget påskyndade certifieringssystem, Beschleunigte Sicherheitszertifizierung, eftersom båda motsvarar samma europeiska standard, EN 17640, byggd för att vara kompatibel med EU:s Cybersecurity Act. I praktiken innebär det att en leverantör inte längre behöver genomgå två separata nationella revisioner för att styrka samma säkerhetsgaranti på EU:s två största offentliga upphandlingsmarknader; en enda certifiering gör nu jobbet för två.
EU:s Cybersecurity Act-löfte satt på prov
Cybersecurity Act skrevs utifrån antagandet att ett enda EU-omfattande certifieringssystem skulle kunna ersätta 27 fragmenterade nationella system och skära bort dubbla efterlevnadskostnader för alla leverantörer som säljer över gränserna. Större delen av det löftet har förblivit teoretiskt eftersom lagens system fortfarande byggs ut; erkännandet mellan ANSSI och BSI är ett av de första fallen där det synligt fungerade för en verklig produkt, och den som gynnades var ingen amerikansk techjätte utan en öppen källkods-samarbetsplattform som de flesta europeiska offentliga köpare fortfarande inte väljer som standard.
Vad detta förändrar för en köpare
För varje EU- eller Storbritannien-organisation som av efterlevnadsskäl överväger ett EU-hostat alternativ till Microsoft 365 eller Google Workspace är den praktiska förändringen mindre upphandlingsfriktion: en certifiering som den tyska offentliga motparten redan litar på gäller nu även i en fransk upphandling, och tvärtom, utan en ny revisionscykel. Det gör inte i sig Nextcloud säkrare än etablerade leverantörer, och det täcker en specifik produktversion och driftkonfiguration, inte varje installation. Men det är det första gränsöverskridande referensfallet som ett inköpsteam faktiskt kan peka på, i stället för bara en leverantörs egen efterlevnadspåstående.
Läs vidare: Frankrike flyttar sin hälsodatabas bort från Azure | Suveränt AI-lager talar OpenAIs eget API



