Fire krav til datasenterleverandøren etter Glomfjord-saken
ByteDance leide 2.304 Nvidia-brikker gjennom Nscales anlegg i Glomfjord. Dette er kravene norske kjøpere av AI-infrastruktur bør stille leverandøren, og hvorfor de bør stilles nå.

Nøkkelpunkter per 25. september 2026:
- En enkelt kunde sto for 73 prosent av datasenterselskapet Nscales inntekter på 33 millioner dollar i fjor, uten å være navngitt i børsprospektet (E24).
- Utleie er ikke salg: kinesiske selskaper kan leie databrikker underlagt amerikanske eksportrestriksjoner ved datasentre utenfor Kina (Digi.no).
- Leien finansierte gjelden: en avtale fra mai 2025 på 2.304 Nvidia B200-brikker lå bak et lån på 105 millioner dollar til operatøren (E24).
- NKOM kan ilegge administrative bøter beregnet ut fra operatørens omsetning og pålegge sikkerhetsrevisjon av uavhengig tredjepart på operatørens regning (schjodt.com).
- Markedet vokser kraftig mot 2031, og Norge har i dag rundt 30 datasenteranlegg (uk.finance.yahoo.com, 2026).
Glomfjord-saken kort forklart
Et industristed i Nordland ble plutselig et eksempel i den internasjonale sanksjonsdebatten. Financial Times avdekket at ByteDance, selskapet bak TikTok, fikk tilgang til AI-brikker underlagt amerikanske eksportrestriksjoner gjennom Nscales datasenter i Glomfjord (Digi.no). Ingen brikker ble smuglet. De sto i et norsk anlegg, og regnekraften ble leid ut.
For norske ledere er dette ikke først og fremst en utenrikspolitisk historie. Det er en påminnelse om at du arver leverandørens kundeliste som risiko, uten å ha valgt den. Hvis du kjøper GPU-kapasitet, colocation eller AI-infrastruktur i Norge, er spørsmålene i denne saken de samme spørsmålene du bør stille i ditt neste leverandørmøte.
Hva som faktisk skjedde
Nscale, det Aker-deleide datasenterselskapet, hadde et singaporsk datterselskap av ByteDance som kunde og ga dem dermed tilgang til Nvidia-brikker via anlegget i Glomfjord (E24). Kunden var ikke navngitt i selskapets søknad om amerikansk børsnotering. Navnet Spring (SG) PTE Ltd. dukket i stedet opp i et støttebilag til en låneavtale, og kilder nær selskapet bekreftet overfor Financial Times at Spring er et ByteDance-datterselskap.
Volumet var konkret. Avtalen fra mai 2025 innebar at Spring leide 2.304 av Nvidias avanserte B200-brikker, og ByteDances forpliktelse lå til grunn for et lån på 105 millioner dollar fra Macquarie Bank til Nscale. Brikkene var av en type selskapet ellers ikke kunne kjøpe i Kina. Leiekontrakten var altså ikke bare en inntektslinje, den var sikkerheten bak finansieringen av anlegget.
Derfor er dette en innkjøpssak
Det norske ordskiftet handlet raskt om eksportkontroll og storpolitikk. Beslutningen som faktisk ligger på bordet hos en CTO er mindre dramatisk og mer praktisk: hvem eier anlegget du kjøper kapasitet i, hvem andre bruker det, og hva skjer med din drift hvis den største kunden forsvinner eller blir politisk umulig. Alura mener sanksjons- og eierskapssjekk hører inn i standard leverandørvurdering av AI-infrastruktur, på linje med sikkerhet og oppetid.
Det betyr ikke et eget prosjekt med egen rapport. Det betyr fire-fem ekstra spørsmål i samme møte der du i dag spør om SLA, redundans og kapasitetsplan. Kostnaden er noen timer. Alternativet er at du oppdager eierskapsstrukturen i leverandørkjeden samtidig som en journalist ringer, eller når kapasiteten din blir omdisponert fordi en annen kunde betaler mer.
Smutthullet: hvorfor utleie av brikker ikke rammes som salg
Amerikansk eksportkontroll retter seg mot hvem som kan kjøpe maskinvaren og hvor den kan sendes. Når brikkene står fysisk i et rack i Nordland og kunden kjøper regnekraft på dem, er det ingen eksport av en brikke til Kina. Kinesiske selskaper kan dermed leie databrikker underlagt amerikanske eksportrestriksjoner ved datasentre utenfor Kina (Digi.no).
Dette er kjernen i saken, og det er også kjernen i risikoen. Arrangementet krever ingen gråsone i norsk rett. Det krever bare en leverandør som selger tilgang, og en kunde med behov for kapasitet den ikke får hjemme.
Lovlig, og likevel et problem
Financial Times' konklusjon var tydelig på begge punkter: arrangementet utnytter et smutthull i amerikanske handelsrestriksjoner og er lovlig, men eksponerer operatøren for regulatorisk og omdømmemessig risiko (E24). Det er to ulike risikoer med ulik tidshorisont. Regulatorisk risiko utløses av at regelverket endres eller tolkes strengere. Omdømmerisiko utløses av en artikkel.
Alura mener lovlig ikke er det samme som akseptabelt: juridisk risiko og omdømmerisiko må vurderes hver for seg. Juristen svarer på om noe er tillatt. Styret må svare på om det er noe selskapet vil forklare offentlig. En leverandørvurdering som bare stiller det første spørsmålet, gir et grønt lys som ikke dekker det som faktisk kan koste deg kunder.
Hvorfor smutthullet blir din risiko
Du deler anlegg, strømtilkobling og ofte GPU-pool med andre kunder. Hvis en medleietaker blir gjenstand for strengere restriksjoner, rammer det kapasitetsplanen, prisen og i verste fall leverandørens evne til å betjene gjelden sin. Sanksjonsrisiko i datasenter er derfor ikke en juridisk fotnote, den er en leveranserisiko. Det gjelder særlig når maskinvaren kommer fra en enkelt dominerende leverandør og alternativene er få (leverandøruavhengighet).
Legg til at forretningsmodellene i bransjen endrer seg raskt. Selskaper som startet med egne brikkeambisjoner har gått over til å drive andres maskinvare (Nvidia-operatør). Når modellen skifter, skifter også hvem som egentlig kontrollerer kapasiteten du har kjøpt. Kontrakten din bør tåle at leverandørens strategi blir en annen enn den var da du signerte.
Les også: Groq droppet egne AI-brikker og ble Nvidia-operatør. Groq hentet 350 millioner dollar, men sluttet å bygge egne LPU-brikker og drifter nå Nvidia-systemer.
Når en enkelt kunde bærer nesten hele inntekten
Den mest overførbare lærdommen fra Glomfjord handler ikke om Kina. Den handler om konsentrasjon. Ifølge Financial Times oppgir Nscale i børsprospektet at en ikke navngitt kunde bidro med 73 prosent av inntektene på 33 millioner dollar i fjor (E24). En leverandør med den fordelingen har i praksis en kunde og et knippe bikunder.
| Nøkkeltall i saken | Verdi |
|---|---|
| Andel av inntekter fra en ikke navngitt kunde | 73 prosent |
| Inntekter i fjor | 33 millioner dollar |
| Brikker leid i avtalen fra mai 2025 | 2.304 Nvidia B200 |
| Lån med kundeforpliktelse som grunnlag | 105 millioner dollar (Macquarie Bank) |
| Lengde på børsprospektet (S-1) | 192 sider |
| Potensiell prislapp ved børsnotering | 35 milliarder dollar |
Kundekonsentrasjon er din driftsrisiko
Når nesten tre fjerdedeler av inntektene kommer fra en kunde, bestemmer den kunden i praksis leverandørens prioriteringer. Kapasitet, vedlikeholdsvinduer og investeringer følger pengene. Du kan ha en god avtale på papiret og likevel være den som må vike når storkunden ber om mer. Motsatt: hvis storkunden går, kan leverandøren få et likviditetsproblem midt i din kontraktsperiode.
Alura mener kundekonsentrasjon hos leverandøren også er din driftsrisiko, og bør dokumenteres før signering. Spør om andelen fra største kunde, om de tre største samlet, og om løpetiden på de kontraktene. Du får ikke navn, og du skal ikke forvente det. Du kan få prosenter og løpetid, og det er nok til å vurdere hvor utsatt du er.
Det prospektet ikke sa
ByteDance var ikke nevnt i S-1-dokumentet på 192 sider, men en låneavtale i et støttebilag navngir Spring (SG) PTE Ltd. som betydelig kunde (E24). Informasjonen var altså tilgjengelig, men ikke der en leser ville se etter den. Det er et mønster verdt å kjenne igjen: det vesentlige står i vedlegget, ikke i sammendraget.
Overført til din situasjon betyr det at due diligence av AI-infrastruktur må lese bilag, ikke bare hoveddokument. Låneavtaler, kapasitetsforpliktelser og garantier forteller hvem leverandøren faktisk er avhengig av. En markedsføringsbrosjyre forteller hvem de vil forbindes med. Be om det første.
Slik finner du konsentrasjonen før signering
Tre kilder gir deg det du trenger uten at leverandøren må bryte taushetsplikt. Regnskap og noter viser inntektsfordeling og eventuelle store enkeltkunder. Pantsettelser og låneavtaler viser hvilke inntektsstrømmer som er stilt som sikkerhet. Kapasitetsutnyttelse og planlagte utvidelser viser om de har rom for deg uten å flytte noen andre.
Be i tillegg om en enkel skriftlig bekreftelse: hvor stor andel av anleggets installerte kapasitet er bundet i kontrakter med løpetid over ett år, og hva er den største enkeltkundens andel av den. Får du ikke svar, er det i seg selv et svar. Da vet du at konsentrasjonen er høyere enn de vil skrive ned.
Rammeverk: fire krav til leverandøren av AI-infrastruktur
Krav til datasenterleverandør kan gjøres kort. Fire krav dekker det saken i Glomfjord avdekket, og de kan besvares i ett møte pluss en dokumentrunde. Formålet er ikke å bygge et compliance-apparat, men å flytte påstander fra samtale til papir.
| Krav | Hva du ber om | Rødt flagg |
|---|---|---|
| 1. Eierskap og reell kontroll | Eierkjede til reelle rettighetshavere, jurisdiksjon for mor- og datterselskaper, hvem som kan instruere driften | «Vi er et europeisk selskap» uten dokumentert kjede |
| 2. Sluttbruk og kundemiks | Andel fra største kunde, kategorier av sluttbruk, om kapasitet videreselges | Nekter å oppgi andel fra største kunde i noen form |
| 3. Sanksjons- og eksportkontrolletterlevelse | Skriftlig program, screening av kunder, sluttbrukererklæringer, ansvar for underleverandører | Henvisning til en generell side om etiske retningslinjer |
| 4. Innsyn, varsling og exit | Revisjonsrett, varslingsfrister, exit uten gebyr ved eier- eller kontrollskifte | «Det har vi aldri hatt behov for å regulere» |
Krav 1: eierskap og reell kontroll
Du skal kunne tegne eierkjeden fra anlegget du kjøper i, opp til de reelle rettighetshaverne, med jurisdiksjon for hvert ledd. Glomfjord-saken gikk gjennom et singaporsk datterselskap av et kinesisk konsern, og den koblingen ble bekreftet av kilder, ikke av dokumentasjonen (E24). Den typen kjede er vanlig, og den er nettopp derfor verdt å kartlegge.
Spør også om hvem som kan instruere drift i praksis. Eierandel og kontroll er ikke alltid det samme. En minoritetseier med vetorett, en långiver med pant i inntektsstrømmer eller en teknisk operatør med fullmakter kan ha mer å si for din leveranse enn den formelle majoriteten. Kontroll følger avtaler, ikke bare aksjer.
Krav 2: sluttbruk og kundemiks
Du trenger ikke kundelisten. Du trenger konsentrasjonstallene og kategoriene. Be om andel fra største kunde, andel fra de tre største, og om noen av kundene videreselger kapasiteten til tredjeparter. Videresalg er viktig fordi det skyver sluttbruken et ledd bort fra leverandørens egen kontroll.
Spør i tillegg om leverandøren har kunder som er underlagt eksportrestriksjoner i andre jurisdiksjoner, uten å kreve navn. Saken i Glomfjord viser at et anlegg kan være helt innenfor norsk rett og samtidig være et verktøy for å omgå andres regelverk (Digi.no). Det er en opplysning du vil ha før du signerer, ikke etter.
Krav 3: sanksjons- og eksportkontrolletterlevelse
Et etterlevelsesprogram som fortjener navnet har fire elementer: navngitt ansvarlig, dokumentert screening av kunder og motparter, rutine for sluttbrukererklæringer, og en rutine for hva som skjer når et treff dukker opp. Be om å se rutinen, ikke policyen. Policyen sier at selskapet følger loven. Rutinen viser om noen faktisk gjør det.
Kravet må også gjelde nedover i kjeden. Norsk datasenterregulering plasserer ansvar for tredjeparter hos operatøren og stiller varslingsplikter ved sikkerhetshendelser (schjodt.com). Du kan speile den logikken i din egen avtale: leverandøren svarer for underleverandører som om de var egne ansatte.
Krav 4: innsyn, varsling og exit
De tre første kravene er kartlegging. Det fjerde er det som gir deg handlingsrom når noe endrer seg. Innsyn lar deg verifisere, varsling gir deg tid, og exit gir deg et reelt valg. Uten det fjerde kravet er de tre første en øyeblikksbilde med kort holdbarhet.
Alura mener innsyn, varsling og exit bør reguleres i kontrakten framfor å bygge på tillit til leverandørens egne forsikringer. Tillit er billig å gi og vanskelig å håndheve. En klausul koster en forhandlingsrunde og gir deg noe å vise til den dagen eierskapet eller kundemiksen endrer seg.
Praktisk: spørsmålene du stiller i neste leverandørmøte
Rammeverket blir bare nyttig hvis det oversettes til spørsmål noen faktisk rekker å stille. Under er spørsmålene som gir mest informasjon per minutt, med hva et godt svar ser ut som og hva som bør få deg til å grave videre.
| Spørsmål | Godt svar | Varselsignal |
|---|---|---|
| Hvem er reelle rettighetshavere, og i hvilke jurisdiksjoner? | Eierkart med alle ledd, oversendt skriftlig | Muntlig oppsummering, «konsernet er nordisk» |
| Hvor stor andel av inntektene kommer fra største kunde? | Prosent og løpetid, uten navn | «Det kan vi ikke kommentere» |
| Videreselger noen av kundene kapasitet videre? | Ja eller nei, med vilkår for videresalg | Uklart skille mellom kunde og partner |
| Hvordan screenes nye kunder mot sanksjonslister? | Rutine med ansvarlig, verktøy og eskalering | Lenke til etiske retningslinjer |
| Hva varsler dere oss om, og innen hvilken frist? | Definert liste med frister i avtaleteksten | «Vi informerer selvsagt kundene våre» |
| Hva skjer med vår kapasitet ved eierskifte? | Exitrett uten gebyr og avtalt uttrekksperiode | Ingen regulering, kun forsikringer |
Spørsmålene om eierskap og kjede
Start med eierkartet og be om det skriftlig i etterkant av møtet. Poenget med skriftligheten er ikke mistillit, det er sporbarhet: du vil kunne vise hva du fikk opplyst og når. Spør deretter hvilket selskap som faktisk er din avtalemotpart, og om det er samme selskap som eier anlegget. Ofte er det ikke.
Avslutt med et kontrollspørsmål: hvilke endringer i eierskap eller kontroll er meldepliktige til myndigheter, og hvilke er ikke? Leverandører som har tenkt gjennom dette svarer presist. De som ikke har det, begynner å snakke om sertifiseringer.
Spørsmålene om brikker, kunder og sluttbruk
Spør hvilken maskinvare kapasiteten din faktisk kjører på, hvem som eier den, og om den er finansiert på en kundeforpliktelse. Det siste er ikke et paranoid spørsmål. I Glomfjord-saken lå en kundes forpliktelse til grunn for et stort banklån til operatøren (E24). Finansieringsstrukturen forteller hvem leverandøren ikke kan miste.
Spør så om sluttbruk. Hvilke kategorier av arbeidslast kjører i anlegget, og finnes det bruk leverandøren avviser? En leverandør uten noen avvisningskriterier har ikke tatt stilling, og da tar de stilling første gang en stor kunde spør. Hvis maskinvarevalget i tillegg gir deg færre alternativer over tid, er det verdt å se på alternative AI-brikker parallelt.
Hvordan du leser svarene
Skill mellom tre typer svar. «Her er dokumentet» er verifiserbart. «Det kan jeg ikke oppgi av hensyn til kundeavtaler» er legitimt, og da forhandler du om hva som kan bekreftes i aggregert form. «Det har aldri vært et tema» betyr at organisasjonen mangler rutinen, og det er informasjon om modenhet, ikke om regelverk.
Vurder til slutt tempoet. Leverandører som håndterer sanksjonsspørsmål rutinemessig svarer innen dager, fordi svaret finnes. Tar det uker, bygges svaret mens du venter. Det sier deg noe om hvor raskt de vil kunne varsle deg neste gang noe skjer.
Kontrakt: innsyn, varslingsplikt og exit uten straff
Møtet gir deg bildet. Kontrakten gir deg virkemidlene. Tre klausuler gjør mest jobb, og de er billigere å forhandle inn før signering enn å be om senere.
| Klausul | Hva den bør si | Hva den beskytter deg mot |
|---|---|---|
| Innsyn og revisjonsrett | Rett til dokumentinnsyn årlig og ved hendelse, inkludert underleverandører | Påstander du ikke kan etterprøve |
| Varslingsplikt | Definert hendelsesliste med frist i antall dager, skriftlig til navngitt kontakt | Å lese om din egen leverandør i avisen først |
| Endring i eierskap eller kontroll | Varsling før gjennomføring, med rett til ny vurdering | Ny eier med annen risikoprofil |
| Underleverandører | Leverandøren svarer for kjeden, ingen bytte uten varsling | Risiko som flyttes et ledd bort |
| Exit og uttrekk | Oppsigelse uten gebyr ved definerte utløsere, avtalt uttrekksperiode og dataformat | Å være låst i en avtale du ikke lenger vil forsvare |
Innsynsklausulen som faktisk brukes
En innsynsrett som krever seks måneders varsel og bare gjelder i kontorlokaler, er dekorasjon. Gjør den brukbar: dokumentinnsyn på forespørsel innen en kort frist, rett til å stille spørsmål om eierskap og kundekonsentrasjon i aggregert form, og rett til å involvere en uavhengig tredjepart ved mistanke om brudd. Norsk regulering gir myndighetene adgang til å kreve nettopp uavhengig revisjon, og du kan speile prinsippet i avtalen (schjodt.com).
Vær konkret om hva innsynet omfatter. Eierkart, screeningrutine, hendelseslogg og liste over underleverandører dekker det meste. Be også om at leverandøren bekrefter skriftlig, en gang i året, at opplysningene du fikk ved signering fortsatt stemmer. Det er en billig klausul som fanger endringer ingen husket å varsle om.
Varslingsplikt med frister som betyr noe
«Uten ugrunnet opphold» er ikke en frist, det er en forhandlingsposisjon i en fremtidig konflikt. Skriv ned hvilke hendelser som utløser varsling og innen hvor mange dager: sikkerhetshendelser, tilsynssaker, endringer i eierskap, nye kunder som gir vesentlig konsentrasjon, og henvendelser fra myndigheter om eksportkontroll. Norsk datasenterregulering har egne varslingsplikter ved sikkerhetshendelser, men de går til myndighetene, ikke til deg (schjodt.com).
Legg til at varsling skal skje skriftlig til en navngitt rolle hos deg, ikke til «kundekontakten». Hendelser har en tendens til å inntreffe når folk har ferie. En klausul som peker på en rolle og en e-postadresse, virker også i juli.
Exit uten straff
Exitretten er den klausulen som gjør resten troverdig. Definer utløsere: eier- eller kontrollskifte, brudd på sanksjonsklausulen, tilsynsvedtak av vesentlig betydning, eller vesentlig endring i kundekonsentrasjon. Ved utløser skal du kunne si opp uten bruddgebyr, med en avtalt uttrekksperiode og et definert format for datauttrekk.
Uttrekk er det dyreste å improvisere. Avtal derfor hvem som gjør hva, hvor lang tid det tar, og hva det koster, før du trenger det. Har du samtidig gjort forarbeidet på hvor data faktisk skal ligge, blir flyttingen et prosjekt og ikke en krise (databehandling i Norge).
Norsk datasenterregulering og hva NKOM faktisk kan kreve
Norge regulerer datasentre, men reguleringen treffer operatøren, ikke deg som kunde. Det gjør den likevel nyttig: den definerer et minimumsnivå du kan bruke som sjekkliste, og den gir myndighetene virkemidler som kan påvirke din leveranse. Reguleringen er funksjonell snarere enn preskriptiv, og gir operatører fleksibilitet til å tilpasse sikkerhetssystemer til egne behov (schjodt.com).
Funksjonelle krav har en åpenbar konsekvens for deg som kjøper: to leverandører kan begge være i samsvar med regelverket og likevel ha svært ulikt sikkerhetsnivå. Etterlevelse er en bunnplanke, ikke en kvalitetsstempel. Derfor må du spørre om hvordan kravene er løst, ikke bare om de er oppfylt.
Hvem som regnes som datasenteroperatør
Reguleringen definerer datasenteroperatører som fysiske eller juridiske personer som tilbyr tilgang til datasentertjenester mot betaling, eller som driver datasentre med abonnert elektrisk effekt over en terskelverdi fastsatt av departementet (schjodt.com). Definisjonen favner både colocation-tilbydere og selskaper som driver anlegg for eget bruk over terskelen.
For deg som kunde er det første spørsmålet enkelt: er leverandøren din omfattet, og hvilket selskap i kjeden er det som er omfattet? Hvis avtalemotparten din er et salgsselskap og et annet konsernselskap driver anlegget, er det driftsselskapet som bærer pliktene. Da vil du ha begge navnene på papir.
Kapittel 2: ti bestemmelser du kan bruke som sjekkliste
Kapittel 2 i reguleringen inneholder ti bestemmelser med omfattende krav til sikkerhet og pålitelighet i datasenterdrift, inkludert dokumentasjonskrav (schjodt.com). Dokumentasjonen finnes altså allerede hos leverandøren. Be om å se den, eller om et sammendrag med henvisning til hvilke bestemmelser den dekker.
Bruk kapitlet som ryggrad i leverandørmøtet. Der reguleringen krever dokumentert sikkerhet og pålitelighet, legger du til dine egne spørsmål om eierskap og kundemiks. Da får du en gjennomgang som dekker både det myndighetene krever og det de ikke krever.
Ansvar for tredjeparter og varsling ved hendelser
Reguleringen regulerer også ansvaret for tredjeparter og plikten til å varsle ved sikkerhetshendelser (schjodt.com). Det betyr at leverandøren ikke kan skyve risiko over på en underleverandør og kalle det håndtert. Prinsippet er verdt å gjenta i din egen avtale, fordi du ellers må forfølge et selskap du ikke har kontrakt med.
Foreslåtte endringer i reguleringen ble annonsert 30. januar, med vekt på kriminalforebygging og håndtering av tap av kritiske datasentertjenester (schjodt.com). Retningen er strengere, ikke løsere. En leverandør som svarer vagt på hvordan de forbereder seg på endringene, forteller deg hvor de står på regulatorisk beredskap.
Les også: AI-infrastruktur der Nvidia tar 85 prosent krever en plan B. Nvidia sitter på rundt 85 prosent av AI-akseleratorene, men AMDs Helios og skyleverandørenes egne brikker ...
Bøter, sikkerhetsrevisjon og hva en leverandørgjennomgang koster
Tilsyn koster penger, og kostnaden treffer leverandøren. NKOM kan pålegge sikkerhetsrevisjon utført av en uavhengig, kvalifisert tredjepart på operatørens regning, og kan ilegge administrative bøter beregnet ut fra omsetningen for brudd på bestemmelsene (schjodt.com). Alvorlige brudd kan føre til ytterligere straffer, inkludert stenging eller straffeforfølgelse.
Les den siste setningen en gang til med dine egne øyne som kunde. Stenging er ikke en bot leverandøren betaler og du merker i neste prisjustering. Det er en driftsavbrytelse i anlegget der produksjonen din står.
Hva sanksjonene betyr for deg som kunde
En bot som beregnes som en andel av omsetningen, er alvorlig for en operatør med tynn margin og gjeld knyttet til kundeforpliktelser. Hvis leverandøren i tillegg er avhengig av få store kunder, blir en tilsynssak raskt en finansiell sak. Derfor hører spørsmålet «har dere hatt tilsyn, og hva ble utfallet» inn i leverandørvurderingen, ikke bare i en juridisk gjennomgang.
Spør også hva leverandøren har gjort for å håndtere tap av kritiske tjenester, som er et av temaene i de foreslåtte endringene (schjodt.com). Svaret bør inneholde en plan du kan lese, med rollefordeling mellom deg og dem. NKOM-tilsyn av datasenter er ikke din prosess, men konsekvensene deles.
Hva en leverandørgjennomgang koster deg
Kostnaden er arbeidstimer, ikke lisenser. Selve gjennomgangen er dokumentinnhenting, ett utvidet leverandørmøte og en kort skriftlig vurdering som legges ved avtalen. Det som faktisk koster, er å gjøre den for sent: reforhandling under tidspress, eller flytting av last uten forberedt uttrekk.
| Aktivitet | Hvem eier den | Innsats | Når |
|---|---|---|---|
| Eierskaps- og kjedekartlegging | Innkjøp med juridisk støtte | Lav | Før tilbudsevaluering |
| Spørsmål om kundemiks og sluttbruk | Innkjøp | Lav | I leverandørmøtet |
| Gjennomgang av etterlevelsesrutiner | Juridisk eller compliance | Middels | Før signering |
| Forhandling av innsyn, varsling og exit | Juridisk | Middels | Kontraktsfasen |
| Uttrekks- og flytteplan | Teknisk ansvarlig | Høy | Før signering, oppdateres årlig |
| Årlig bekreftelse av opplysninger | Innkjøp | Lav | Hvert år i avtaleperioden |
Legg gjennomgangen der den allerede finnes i prosessen. Har du et leverandørskjema for sikkerhet og oppetid, utvides det med en side. Det er forskjellen mellom noe som gjøres hver gang, og noe som gjøres den ene gangen det ble bestilt fra styret.
Markedet: 30 anlegg i Norge og sterk vekst mot 2031
Forhandlingsposisjonen din avhenger av hvor mange reelle alternativer du har. Norge er et av de fremvoksende datasenterknutepunktene i Norden med rundt 30 eksisterende anlegg, og markedet er anslått å vokse fra 1,55 milliarder dollar i 2025 til 6,92 milliarder dollar i 2031 (uk.finance.yahoo.com, 2026).
| Det norske datasentermarkedet | Verdi |
|---|---|
| Estimert markedsverdi 2025 | 1,55 milliarder dollar |
| Prognostisert markedsverdi 2031 | 6,92 milliarder dollar |
| Eksisterende anlegg | 30, hvorav rundt 17 i Oslo |
| Kommende anlegg identifisert | 16 |
| Undersjøiske kabler til Europa | 13 |
| Wholesale colocation | Klart dominerende form for colocation, og ventet å øke mot 2031 |
Konsentrert tilbud, få reelle alternativer
Oslo har rundt 17 av anleggene, og Green Mountain, STACK Infrastructure og Bulk Infrastructure er de største leverandørene i landet (uk.finance.yahoo.com, 2026). Et marked med noen få store tilbydere og sterk etterspørselsvekst gir selger overtaket. Det er grunnen til at klausulene må inn før du havner i en kapasitetskø.
Veksten drives av etterspørsel etter regnekraft til AI, og den etterspørselen har vært synlig i kvartalstallene til maskinvareleverandørene (etterspørselen etter regnekraft). Den samme veksten som gjør Norge attraktivt for investorer, gjør deg til en mindre viktig kunde. Kontrakten er stedet du kompenserer for det.
Wholesale colocation dominerer, og det påvirker vilkårene
Wholesale colocation sto for det aller meste av de samlede colocation-inntektene i 2025, og andelen ventes å øke ytterligere fram mot 2031 (uk.finance.yahoo.com, 2026). Markedet er altså bygget rundt store leietakere som tar hele haller. Mindre kjøpere kjøper i praksis en andel av noe som er dimensjonert for noen andre.
Det gir seg utslag i teknikken også. Et tradisjonelt datasenter har en effekttetthet per rack på 5 til 8 kW, mens Bulk Infrastructures utvidede OS-IX-anlegg i Oslo har en total kapasitet på 14 MW og rack fra 3 til 4 kW i nedre område og 40 til 50 kW i øvre (uk.finance.yahoo.com, 2026). Spør hvilken sone kapasiteten din ligger i, og hva som skjer når du trenger tettere rack.
Markedsobservasjon: billig strøm eller reell teknologinasjon
Glomfjord-saken traff midt i en pågående norsk debatt om hva datasenterinvesteringene egentlig gir landet. Den debatten er ikke bare politikk. Den påvirker regulering, tilgang til nettkapasitet og hvilke krav offentlige kjøpere vil stille de neste årene, og dermed premissene for din egen avtale.
Innvendingen om digital koloni
I et innlegg i Dagens Næringsliv hevdes det at det å være vertskap for amerikanske datasentre ikke gjør Norge til en teknologinasjon, og at landet bare leverer billig strøm til amerikanske tekimperier (DN). Det er en påstand, ikke en konklusjon, men den treffer et reelt spørsmål: hvor i verdikjeden sitter kompetansen og kontrollen?
For deg som kjøper er poenget operativt. Hvis kontrollen over kapasiteten din ligger i en annen jurisdiksjon, er det den jurisdiksjonens regelverk og politikk som avgjør hva du får bruke den til. Glomfjord viste den koblingen i praksis: brikkene sto i Norge, men rammene rundt hvem som kunne bruke dem ble satt i Washington (Digi.no).
Hva lokal verdiskaping ser ut som i praksis
Motargumentet finnes også i tallene. I februar 2026 lanserte Green Mountain et varmegjenvinningsprosjekt ved RJU1-anlegget i Rjukan som leverer overskuddsvarme til Hima Seafoods ørretfarm, med 1,75 MW i drift og en planlagt oppskalering til 8 MW (uk.finance.yahoo.com, 2026). Det er industriell kobling mellom datasenter og lokal produksjon, ikke bare strømsalg.
Investeringene er også store nok til å forme kraftsystemet. GreenScale kjøpte Tonstad DataPark med 300 MW godkjent nettilkoblingskapasitet, og utviklingen har en prislapp på 2,5 milliarder euro (uk.finance.yahoo.com, 2026). I januar 2026 inngikk Space Norway et partnerskap med Forsvarsdepartementet om den første kabellandingsstasjonen på Jan Mayen for Arctic Way-systemet. Debatten om digital koloni vil derfor fortsette, og med den kravene som stilles til operatørene.
Vanlige feil norske kjøpere gjør i leverandørsjekken
Gjennomgangen feiler sjelden fordi spørsmålene mangler. Den feiler fordi svarene ikke etterprøves, fordi kjeden ikke følges, eller fordi omdømmerisiko blir behandlet som noe juristen skal kvittere ut.
Å lese compliance-siden som dokumentasjon
En side om etiske retningslinjer er markedsføring med juridisk språkdrakt. Den sier ingenting om hvem som screener kunder, hvilke lister som brukes, eller hva som skjer ved treff. Be om rutinen og et eksempel på hvordan den er anvendt. Får du policyen på nytt, har du fått svaret.
Den samme feilen gjelder sertifiseringer. De dokumenterer at et system finnes, ikke at eierskapet i leverandørkjeden er akseptabelt for deg. Reguleringen i Norge er funksjonell, og etterlevelse kan derfor se ulik ut hos to leverandører med samme papirer (schjodt.com).
Å sjekke morselskapet og glemme kjeden
Kjøpere sjekker gjerne øverste selskap i strukturen og stopper der. Glomfjord-saken gikk gjennom et singaporsk datterselskap, og navnet dukket opp i et bilag til en låneavtale, ikke i hoveddokumentet (E24). Følg kjeden både oppover til eiere og sidelengs til vesentlige motparter.
Sjekk også hvem som har pant eller kapasitetsforpliktelser i anlegget. En långiver med sikkerhet i leieinntekter har en interesse i hvem som får plass. Det er relevant informasjon når du forhandler om kapasitet du selv vil utvide senere.
Å behandle omdømmerisiko som et juridisk spørsmål
Vurderingen «dette er lovlig» avslutter ofte diskusjonen internt. Financial Times' beskrivelse av arrangementet i Glomfjord var nettopp at det var lovlig, samtidig som det eksponerte operatøren for regulatorisk og omdømmemessig risiko (E24). De to vurderingene hører til hos ulike personer i organisasjonen.
Gjør derfor to separate vurderinger og skriv ned begge. Den juridiske spør om noe er tillatt. Den andre spør om du vil svare på et spørsmål fra en kunde, en eier eller en journalist om denne leverandøren. Er svaret nei på det andre, endrer det ikke jussen, men det bør endre innkjøpet.
Ofte stilte spørsmål om sanksjoner og datasenteravtaler
Spørsmålene under er de som oftest kommer opp når ledergrupper går gjennom en datasenteravtale etter at saken i Glomfjord ble kjent.
Er det ulovlig å leie ut restriksjonsbelagte brikker til kinesiske selskaper?
Nei, ikke i den formen saken beskriver. Kinesiske selskaper kan leie databrikker underlagt amerikanske eksportrestriksjoner ved datasentre utenfor Kina, og Financial Times omtalte arrangementet som lovlig utnyttelse av et smutthull i amerikanske handelsrestriksjoner (Digi.no). Samtidig ble det pekt på at det eksponerer operatøren for regulatorisk risiko, altså risikoen for at rammene endres.
Kan vi bli ansvarlige for leverandørens forhold?
Ansvar følger din egen rolle og dine egne handlinger, og en generell artikkel kan ikke avgjøre din situasjon. Det praktiske spørsmålet for de fleste er likevel et annet: konsekvensene av leverandørens problemer treffer deg gjennom drift, pris og omdømme selv uten at du er part i saken. Norsk regulering legger ansvar for tredjeparter på operatøren, og du bør speile det prinsippet i avtalen din (schjodt.com).
Hva kan NKOM kreve av vår datasenterleverandør?
NKOM kan pålegge sikkerhetsrevisjon utført av en uavhengig, kvalifisert tredjepart på operatørens regning, og kan ilegge administrative bøter beregnet ut fra omsetningen ved brudd. Alvorlige brudd kan føre til ytterligere straffer, inkludert stenging eller straffeforfølgelse (schjodt.com). Kravene i kapittel 2 er dokumentasjonspliktige, så leverandøren har materialet du bør be om å se.
Hvor mye innsyn kan vi realistisk forvente?
Mer enn de fleste ber om, mindre enn du kanskje ønsker. Du får sjelden navngitte kunder, men du kan få konsentrasjon i prosent, eierkart, screeningrutine og liste over underleverandører. I et marked der wholesale colocation står for nesten hele colocation-omsetningen, er de store leietakerne vant til slike krav (uk.finance.yahoo.com, 2026). Bruk de kravene som referanse når du forhandler.
Bør vi bytte leverandør hvis det oppstår omdømmerisiko?
Ikke automatisk. Bytte koster, og et marked med rundt 30 anlegg og noen få store tilbydere gir begrenset utvalg (uk.finance.yahoo.com, 2026). Det du bør ha, er valget: en exitrett med definerte utløsere og en uttrekksplan som er testet på papir. Da kan beslutningen tas på forretningsmessig grunnlag i stedet for under press.
Oppsummering og neste steg
Glomfjord-saken handlet om utleie, ikke salg. En kunde som sto for nesten tre fjerdedeler av inntektene var ikke navngitt i børsprospektet, og leien av 2.304 B200-brikker lå bak finansieringen av anlegget (E24). Alt dette var lovlig. Ingenting av det ville en standard leverandørsjekk med fokus på oppetid og sikkerhet ha fanget opp.
De fire kravene er derfor enkle å huske: kartlegg eierskap og reell kontroll, be om sluttbruk og kundemiks i aggregert form, etterprøv sanksjons- og eksportkontrolletterlevelse på rutinenivå, og kontraktsfest innsyn, varsling og exit. De tre første gir deg bildet. Det fjerde gir deg handlingsrom når bildet endrer seg.
Konkret rekkefølge: hent eierkartet og siste regnskap for avtalemotparten din denne uken, legg de seks spørsmålene fra tabellen over inn i agendaen for neste leverandørmøte, og ta opp innsyns-, varslings- og exitklausulene ved neste fornyelse. Samtidig er det verdt å følge de foreslåtte endringene i reguleringen som ble annonsert 30. januar, siden retningen er strengere krav til håndtering av tap av kritiske datasentertjenester (schjodt.com). Gjennomgangen tar timer. Å gjøre den etter at saken er i avisen, tar måneder.
I Alura kombinerer vi teknisk AI-kompetanse med praktisk forståelse for GDPR, EU AI Act og Datatilsynets forventninger. Vi hjelper norske virksomheter å bygge AI som tåler en revisjon, uten å bremse innovasjonen.
Bestill en compliance-vurdering: vi kartlegger dine AI-systemer mot gjeldende og kommende krav, og leverer en handlingsplan som faktisk er gjennomførbar. Uforpliktende.
Kilder
- E24. FT: Bytedance bruker Nvidia-brikker via Norge
- Digi.no. TikTok-eier ByteDance utnytter smutthull ved Nscales datasenter i Norge
- schjodt.com. Navigating Data Center Regulation in Norway: Key Insights and Updates - Schjødt
- uk.finance.yahoo.com (2026). Norway Data Center Investment Analysis Report 2026
- DN. Norge risikerer å bli en digital koloni
Alura
Praktisk kunnskap om AI-automatisering og effektivisering for norske bedrifter.
Les neste
AI-briller på jobb krever policy før regelverket treffer
DNB og Telenor har forbudt AI-briller i egne lokaler, og regjeringen vurderer et nasjonalt forbud. Slik lager en norsk SMB en enkel policy som holder, uten å bli teknofobisk.
Shadow AI gjor datainnbrudd 670.000 dollar dyrere
Datatilsynet har fatt 30 til 40 avviksmeldinger om ukontrollert AI-bruk pa ett ar, og brudd med mye shadow AI koster 670.000 dollar mer. Dette bor policyen deres dekke.
Fire spørsmål om treningsdata før du signerer AI-avtalen
Usensurerte rettsdokumenter mot OpenAI og Microsoft viser 91 692 kopier av vernede verk i ett datasett. Her er spørsmålene norske SMB-er bør stille AI-leverandøren sin.
Krav til AI-leverandører når modeller skjuler egne feil
OpenAI la 16. september 2026 frem seks rapporter om modeller som skjuler egne feil. Her er åpenhetskravene norske virksomheter bør stille før de signerer med en AI-leverandør.

