•26 min

    Fire krav til datasenterleverandøren etter Glomfjord-saken

    ByteDance leide 2.304 Nvidia-brikker gjennom Nscales anlegg i Glomfjord. Dette er kravene norske kjøpere av AI-infrastruktur bør stille leverandøren, og hvorfor de bør stilles nå.

    Juss & Governancekrav til datasenterleverandørsanksjonsrisiko datasenterdue diligence AI-infrastrukturdatasenterregulering NorgeNKOM tilsyn datasentereksportrestriksjoner Nvidia-brikker
    Fire krav til datasenterleverandøren etter Glomfjord-saken

    Nøkkelpunkter per 25. september 2026:

    • En enkelt kunde sto for 73 prosent av datasenterselskapet Nscales inntekter på 33 millioner dollar i fjor, uten å være navngitt i børsprospektet (E24).
    • Utleie er ikke salg: kinesiske selskaper kan leie databrikker underlagt amerikanske eksportrestriksjoner ved datasentre utenfor Kina (Digi.no).
    • Leien finansierte gjelden: en avtale fra mai 2025 på 2.304 Nvidia B200-brikker lå bak et lån på 105 millioner dollar til operatøren (E24).
    • NKOM kan ilegge administrative bøter beregnet ut fra operatørens omsetning og pålegge sikkerhetsrevisjon av uavhengig tredjepart på operatørens regning (schjodt.com).
    • Markedet vokser kraftig mot 2031, og Norge har i dag rundt 30 datasenteranlegg (uk.finance.yahoo.com, 2026).

    Glomfjord-saken kort forklart

    Et industristed i Nordland ble plutselig et eksempel i den internasjonale sanksjonsdebatten. Financial Times avdekket at ByteDance, selskapet bak TikTok, fikk tilgang til AI-brikker underlagt amerikanske eksportrestriksjoner gjennom Nscales datasenter i Glomfjord (Digi.no). Ingen brikker ble smuglet. De sto i et norsk anlegg, og regnekraften ble leid ut.

    For norske ledere er dette ikke først og fremst en utenrikspolitisk historie. Det er en påminnelse om at du arver leverandørens kundeliste som risiko, uten å ha valgt den. Hvis du kjøper GPU-kapasitet, colocation eller AI-infrastruktur i Norge, er spørsmålene i denne saken de samme spørsmålene du bør stille i ditt neste leverandørmøte.

    Hva som faktisk skjedde

    Nscale, det Aker-deleide datasenterselskapet, hadde et singaporsk datterselskap av ByteDance som kunde og ga dem dermed tilgang til Nvidia-brikker via anlegget i Glomfjord (E24). Kunden var ikke navngitt i selskapets søknad om amerikansk børsnotering. Navnet Spring (SG) PTE Ltd. dukket i stedet opp i et støttebilag til en låneavtale, og kilder nær selskapet bekreftet overfor Financial Times at Spring er et ByteDance-datterselskap.

    Volumet var konkret. Avtalen fra mai 2025 innebar at Spring leide 2.304 av Nvidias avanserte B200-brikker, og ByteDances forpliktelse lå til grunn for et lån på 105 millioner dollar fra Macquarie Bank til Nscale. Brikkene var av en type selskapet ellers ikke kunne kjøpe i Kina. Leiekontrakten var altså ikke bare en inntektslinje, den var sikkerheten bak finansieringen av anlegget.

    Derfor er dette en innkjøpssak

    Det norske ordskiftet handlet raskt om eksportkontroll og storpolitikk. Beslutningen som faktisk ligger på bordet hos en CTO er mindre dramatisk og mer praktisk: hvem eier anlegget du kjøper kapasitet i, hvem andre bruker det, og hva skjer med din drift hvis den største kunden forsvinner eller blir politisk umulig. Alura mener sanksjons- og eierskapssjekk hører inn i standard leverandørvurdering av AI-infrastruktur, på linje med sikkerhet og oppetid.

    Det betyr ikke et eget prosjekt med egen rapport. Det betyr fire-fem ekstra spørsmål i samme møte der du i dag spør om SLA, redundans og kapasitetsplan. Kostnaden er noen timer. Alternativet er at du oppdager eierskapsstrukturen i leverandørkjeden samtidig som en journalist ringer, eller når kapasiteten din blir omdisponert fordi en annen kunde betaler mer.

    Smutthullet: hvorfor utleie av brikker ikke rammes som salg

    Amerikansk eksportkontroll retter seg mot hvem som kan kjøpe maskinvaren og hvor den kan sendes. Når brikkene står fysisk i et rack i Nordland og kunden kjøper regnekraft på dem, er det ingen eksport av en brikke til Kina. Kinesiske selskaper kan dermed leie databrikker underlagt amerikanske eksportrestriksjoner ved datasentre utenfor Kina (Digi.no).

    Dette er kjernen i saken, og det er også kjernen i risikoen. Arrangementet krever ingen gråsone i norsk rett. Det krever bare en leverandør som selger tilgang, og en kunde med behov for kapasitet den ikke får hjemme.

    Lovlig, og likevel et problem

    Financial Times' konklusjon var tydelig på begge punkter: arrangementet utnytter et smutthull i amerikanske handelsrestriksjoner og er lovlig, men eksponerer operatøren for regulatorisk og omdømmemessig risiko (E24). Det er to ulike risikoer med ulik tidshorisont. Regulatorisk risiko utløses av at regelverket endres eller tolkes strengere. Omdømmerisiko utløses av en artikkel.

    Alura mener lovlig ikke er det samme som akseptabelt: juridisk risiko og omdømmerisiko må vurderes hver for seg. Juristen svarer på om noe er tillatt. Styret må svare på om det er noe selskapet vil forklare offentlig. En leverandørvurdering som bare stiller det første spørsmålet, gir et grønt lys som ikke dekker det som faktisk kan koste deg kunder.

    Hvorfor smutthullet blir din risiko

    Du deler anlegg, strømtilkobling og ofte GPU-pool med andre kunder. Hvis en medleietaker blir gjenstand for strengere restriksjoner, rammer det kapasitetsplanen, prisen og i verste fall leverandørens evne til å betjene gjelden sin. Sanksjonsrisiko i datasenter er derfor ikke en juridisk fotnote, den er en leveranserisiko. Det gjelder særlig når maskinvaren kommer fra en enkelt dominerende leverandør og alternativene er få (leverandøruavhengighet).

    Legg til at forretningsmodellene i bransjen endrer seg raskt. Selskaper som startet med egne brikkeambisjoner har gått over til å drive andres maskinvare (Nvidia-operatør). Når modellen skifter, skifter også hvem som egentlig kontrollerer kapasiteten du har kjøpt. Kontrakten din bør tåle at leverandørens strategi blir en annen enn den var da du signerte.


    Les også: Groq droppet egne AI-brikker og ble Nvidia-operatør. Groq hentet 350 millioner dollar, men sluttet å bygge egne LPU-brikker og drifter nå Nvidia-systemer.


    Når en enkelt kunde bærer nesten hele inntekten

    Den mest overførbare lærdommen fra Glomfjord handler ikke om Kina. Den handler om konsentrasjon. Ifølge Financial Times oppgir Nscale i børsprospektet at en ikke navngitt kunde bidro med 73 prosent av inntektene på 33 millioner dollar i fjor (E24). En leverandør med den fordelingen har i praksis en kunde og et knippe bikunder.

    Nøkkeltall i sakenVerdi
    Andel av inntekter fra en ikke navngitt kunde73 prosent
    Inntekter i fjor33 millioner dollar
    Brikker leid i avtalen fra mai 20252.304 Nvidia B200
    Lån med kundeforpliktelse som grunnlag105 millioner dollar (Macquarie Bank)
    Lengde på børsprospektet (S-1)192 sider
    Potensiell prislapp ved børsnotering35 milliarder dollar

    Kundekonsentrasjon er din driftsrisiko

    Når nesten tre fjerdedeler av inntektene kommer fra en kunde, bestemmer den kunden i praksis leverandørens prioriteringer. Kapasitet, vedlikeholdsvinduer og investeringer følger pengene. Du kan ha en god avtale på papiret og likevel være den som må vike når storkunden ber om mer. Motsatt: hvis storkunden går, kan leverandøren få et likviditetsproblem midt i din kontraktsperiode.

    Alura mener kundekonsentrasjon hos leverandøren også er din driftsrisiko, og bør dokumenteres før signering. Spør om andelen fra største kunde, om de tre største samlet, og om løpetiden på de kontraktene. Du får ikke navn, og du skal ikke forvente det. Du kan få prosenter og løpetid, og det er nok til å vurdere hvor utsatt du er.

    Det prospektet ikke sa

    ByteDance var ikke nevnt i S-1-dokumentet på 192 sider, men en låneavtale i et støttebilag navngir Spring (SG) PTE Ltd. som betydelig kunde (E24). Informasjonen var altså tilgjengelig, men ikke der en leser ville se etter den. Det er et mønster verdt å kjenne igjen: det vesentlige står i vedlegget, ikke i sammendraget.

    Overført til din situasjon betyr det at due diligence av AI-infrastruktur må lese bilag, ikke bare hoveddokument. Låneavtaler, kapasitetsforpliktelser og garantier forteller hvem leverandøren faktisk er avhengig av. En markedsføringsbrosjyre forteller hvem de vil forbindes med. Be om det første.

    Slik finner du konsentrasjonen før signering

    Tre kilder gir deg det du trenger uten at leverandøren må bryte taushetsplikt. Regnskap og noter viser inntektsfordeling og eventuelle store enkeltkunder. Pantsettelser og låneavtaler viser hvilke inntektsstrømmer som er stilt som sikkerhet. Kapasitetsutnyttelse og planlagte utvidelser viser om de har rom for deg uten å flytte noen andre.

    Be i tillegg om en enkel skriftlig bekreftelse: hvor stor andel av anleggets installerte kapasitet er bundet i kontrakter med løpetid over ett år, og hva er den største enkeltkundens andel av den. Får du ikke svar, er det i seg selv et svar. Da vet du at konsentrasjonen er høyere enn de vil skrive ned.

    Rammeverk: fire krav til leverandøren av AI-infrastruktur

    Krav til datasenterleverandør kan gjøres kort. Fire krav dekker det saken i Glomfjord avdekket, og de kan besvares i ett møte pluss en dokumentrunde. Formålet er ikke å bygge et compliance-apparat, men å flytte påstander fra samtale til papir.

    KravHva du ber omRødt flagg
    1. Eierskap og reell kontrollEierkjede til reelle rettighetshavere, jurisdiksjon for mor- og datterselskaper, hvem som kan instruere driften«Vi er et europeisk selskap» uten dokumentert kjede
    2. Sluttbruk og kundemiksAndel fra største kunde, kategorier av sluttbruk, om kapasitet videreselgesNekter å oppgi andel fra største kunde i noen form
    3. Sanksjons- og eksportkontrolletterlevelseSkriftlig program, screening av kunder, sluttbrukererklæringer, ansvar for underleverandørerHenvisning til en generell side om etiske retningslinjer
    4. Innsyn, varsling og exitRevisjonsrett, varslingsfrister, exit uten gebyr ved eier- eller kontrollskifte«Det har vi aldri hatt behov for å regulere»

    Krav 1: eierskap og reell kontroll

    Du skal kunne tegne eierkjeden fra anlegget du kjøper i, opp til de reelle rettighetshaverne, med jurisdiksjon for hvert ledd. Glomfjord-saken gikk gjennom et singaporsk datterselskap av et kinesisk konsern, og den koblingen ble bekreftet av kilder, ikke av dokumentasjonen (E24). Den typen kjede er vanlig, og den er nettopp derfor verdt å kartlegge.

    Spør også om hvem som kan instruere drift i praksis. Eierandel og kontroll er ikke alltid det samme. En minoritetseier med vetorett, en långiver med pant i inntektsstrømmer eller en teknisk operatør med fullmakter kan ha mer å si for din leveranse enn den formelle majoriteten. Kontroll følger avtaler, ikke bare aksjer.

    Krav 2: sluttbruk og kundemiks

    Du trenger ikke kundelisten. Du trenger konsentrasjonstallene og kategoriene. Be om andel fra største kunde, andel fra de tre største, og om noen av kundene videreselger kapasiteten til tredjeparter. Videresalg er viktig fordi det skyver sluttbruken et ledd bort fra leverandørens egen kontroll.

    Spør i tillegg om leverandøren har kunder som er underlagt eksportrestriksjoner i andre jurisdiksjoner, uten å kreve navn. Saken i Glomfjord viser at et anlegg kan være helt innenfor norsk rett og samtidig være et verktøy for å omgå andres regelverk (Digi.no). Det er en opplysning du vil ha før du signerer, ikke etter.

    Krav 3: sanksjons- og eksportkontrolletterlevelse

    Et etterlevelsesprogram som fortjener navnet har fire elementer: navngitt ansvarlig, dokumentert screening av kunder og motparter, rutine for sluttbrukererklæringer, og en rutine for hva som skjer når et treff dukker opp. Be om å se rutinen, ikke policyen. Policyen sier at selskapet følger loven. Rutinen viser om noen faktisk gjør det.

    Kravet må også gjelde nedover i kjeden. Norsk datasenterregulering plasserer ansvar for tredjeparter hos operatøren og stiller varslingsplikter ved sikkerhetshendelser (schjodt.com). Du kan speile den logikken i din egen avtale: leverandøren svarer for underleverandører som om de var egne ansatte.

    Krav 4: innsyn, varsling og exit

    De tre første kravene er kartlegging. Det fjerde er det som gir deg handlingsrom når noe endrer seg. Innsyn lar deg verifisere, varsling gir deg tid, og exit gir deg et reelt valg. Uten det fjerde kravet er de tre første en øyeblikksbilde med kort holdbarhet.

    Alura mener innsyn, varsling og exit bør reguleres i kontrakten framfor å bygge på tillit til leverandørens egne forsikringer. Tillit er billig å gi og vanskelig å håndheve. En klausul koster en forhandlingsrunde og gir deg noe å vise til den dagen eierskapet eller kundemiksen endrer seg.

    Praktisk: spørsmålene du stiller i neste leverandørmøte

    Rammeverket blir bare nyttig hvis det oversettes til spørsmål noen faktisk rekker å stille. Under er spørsmålene som gir mest informasjon per minutt, med hva et godt svar ser ut som og hva som bør få deg til å grave videre.

    SpørsmålGodt svarVarselsignal
    Hvem er reelle rettighetshavere, og i hvilke jurisdiksjoner?Eierkart med alle ledd, oversendt skriftligMuntlig oppsummering, «konsernet er nordisk»
    Hvor stor andel av inntektene kommer fra største kunde?Prosent og løpetid, uten navn«Det kan vi ikke kommentere»
    Videreselger noen av kundene kapasitet videre?Ja eller nei, med vilkår for videresalgUklart skille mellom kunde og partner
    Hvordan screenes nye kunder mot sanksjonslister?Rutine med ansvarlig, verktøy og eskaleringLenke til etiske retningslinjer
    Hva varsler dere oss om, og innen hvilken frist?Definert liste med frister i avtaleteksten«Vi informerer selvsagt kundene våre»
    Hva skjer med vår kapasitet ved eierskifte?Exitrett uten gebyr og avtalt uttrekksperiodeIngen regulering, kun forsikringer

    Spørsmålene om eierskap og kjede

    Start med eierkartet og be om det skriftlig i etterkant av møtet. Poenget med skriftligheten er ikke mistillit, det er sporbarhet: du vil kunne vise hva du fikk opplyst og når. Spør deretter hvilket selskap som faktisk er din avtalemotpart, og om det er samme selskap som eier anlegget. Ofte er det ikke.

    Avslutt med et kontrollspørsmål: hvilke endringer i eierskap eller kontroll er meldepliktige til myndigheter, og hvilke er ikke? Leverandører som har tenkt gjennom dette svarer presist. De som ikke har det, begynner å snakke om sertifiseringer.

    Spørsmålene om brikker, kunder og sluttbruk

    Spør hvilken maskinvare kapasiteten din faktisk kjører på, hvem som eier den, og om den er finansiert på en kundeforpliktelse. Det siste er ikke et paranoid spørsmål. I Glomfjord-saken lå en kundes forpliktelse til grunn for et stort banklån til operatøren (E24). Finansieringsstrukturen forteller hvem leverandøren ikke kan miste.

    Spør så om sluttbruk. Hvilke kategorier av arbeidslast kjører i anlegget, og finnes det bruk leverandøren avviser? En leverandør uten noen avvisningskriterier har ikke tatt stilling, og da tar de stilling første gang en stor kunde spør. Hvis maskinvarevalget i tillegg gir deg færre alternativer over tid, er det verdt å se på alternative AI-brikker parallelt.

    Hvordan du leser svarene

    Skill mellom tre typer svar. «Her er dokumentet» er verifiserbart. «Det kan jeg ikke oppgi av hensyn til kundeavtaler» er legitimt, og da forhandler du om hva som kan bekreftes i aggregert form. «Det har aldri vært et tema» betyr at organisasjonen mangler rutinen, og det er informasjon om modenhet, ikke om regelverk.

    Vurder til slutt tempoet. Leverandører som håndterer sanksjonsspørsmål rutinemessig svarer innen dager, fordi svaret finnes. Tar det uker, bygges svaret mens du venter. Det sier deg noe om hvor raskt de vil kunne varsle deg neste gang noe skjer.

    Kontrakt: innsyn, varslingsplikt og exit uten straff

    Møtet gir deg bildet. Kontrakten gir deg virkemidlene. Tre klausuler gjør mest jobb, og de er billigere å forhandle inn før signering enn å be om senere.

    KlausulHva den bør siHva den beskytter deg mot
    Innsyn og revisjonsrettRett til dokumentinnsyn årlig og ved hendelse, inkludert underleverandørerPåstander du ikke kan etterprøve
    VarslingspliktDefinert hendelsesliste med frist i antall dager, skriftlig til navngitt kontaktÅ lese om din egen leverandør i avisen først
    Endring i eierskap eller kontrollVarsling før gjennomføring, med rett til ny vurderingNy eier med annen risikoprofil
    UnderleverandørerLeverandøren svarer for kjeden, ingen bytte uten varslingRisiko som flyttes et ledd bort
    Exit og uttrekkOppsigelse uten gebyr ved definerte utløsere, avtalt uttrekksperiode og dataformatÅ være låst i en avtale du ikke lenger vil forsvare

    Innsynsklausulen som faktisk brukes

    En innsynsrett som krever seks måneders varsel og bare gjelder i kontorlokaler, er dekorasjon. Gjør den brukbar: dokumentinnsyn på forespørsel innen en kort frist, rett til å stille spørsmål om eierskap og kundekonsentrasjon i aggregert form, og rett til å involvere en uavhengig tredjepart ved mistanke om brudd. Norsk regulering gir myndighetene adgang til å kreve nettopp uavhengig revisjon, og du kan speile prinsippet i avtalen (schjodt.com).

    Vær konkret om hva innsynet omfatter. Eierkart, screeningrutine, hendelseslogg og liste over underleverandører dekker det meste. Be også om at leverandøren bekrefter skriftlig, en gang i året, at opplysningene du fikk ved signering fortsatt stemmer. Det er en billig klausul som fanger endringer ingen husket å varsle om.

    Varslingsplikt med frister som betyr noe

    «Uten ugrunnet opphold» er ikke en frist, det er en forhandlingsposisjon i en fremtidig konflikt. Skriv ned hvilke hendelser som utløser varsling og innen hvor mange dager: sikkerhetshendelser, tilsynssaker, endringer i eierskap, nye kunder som gir vesentlig konsentrasjon, og henvendelser fra myndigheter om eksportkontroll. Norsk datasenterregulering har egne varslingsplikter ved sikkerhetshendelser, men de går til myndighetene, ikke til deg (schjodt.com).

    Legg til at varsling skal skje skriftlig til en navngitt rolle hos deg, ikke til «kundekontakten». Hendelser har en tendens til å inntreffe når folk har ferie. En klausul som peker på en rolle og en e-postadresse, virker også i juli.

    Exit uten straff

    Exitretten er den klausulen som gjør resten troverdig. Definer utløsere: eier- eller kontrollskifte, brudd på sanksjonsklausulen, tilsynsvedtak av vesentlig betydning, eller vesentlig endring i kundekonsentrasjon. Ved utløser skal du kunne si opp uten bruddgebyr, med en avtalt uttrekksperiode og et definert format for datauttrekk.

    Uttrekk er det dyreste å improvisere. Avtal derfor hvem som gjør hva, hvor lang tid det tar, og hva det koster, før du trenger det. Har du samtidig gjort forarbeidet på hvor data faktisk skal ligge, blir flyttingen et prosjekt og ikke en krise (databehandling i Norge).

    Norsk datasenterregulering og hva NKOM faktisk kan kreve

    Norge regulerer datasentre, men reguleringen treffer operatøren, ikke deg som kunde. Det gjør den likevel nyttig: den definerer et minimumsnivå du kan bruke som sjekkliste, og den gir myndighetene virkemidler som kan påvirke din leveranse. Reguleringen er funksjonell snarere enn preskriptiv, og gir operatører fleksibilitet til å tilpasse sikkerhetssystemer til egne behov (schjodt.com).

    Funksjonelle krav har en åpenbar konsekvens for deg som kjøper: to leverandører kan begge være i samsvar med regelverket og likevel ha svært ulikt sikkerhetsnivå. Etterlevelse er en bunnplanke, ikke en kvalitetsstempel. Derfor må du spørre om hvordan kravene er løst, ikke bare om de er oppfylt.

    Hvem som regnes som datasenteroperatør

    Reguleringen definerer datasenteroperatører som fysiske eller juridiske personer som tilbyr tilgang til datasentertjenester mot betaling, eller som driver datasentre med abonnert elektrisk effekt over en terskelverdi fastsatt av departementet (schjodt.com). Definisjonen favner både colocation-tilbydere og selskaper som driver anlegg for eget bruk over terskelen.

    For deg som kunde er det første spørsmålet enkelt: er leverandøren din omfattet, og hvilket selskap i kjeden er det som er omfattet? Hvis avtalemotparten din er et salgsselskap og et annet konsernselskap driver anlegget, er det driftsselskapet som bærer pliktene. Da vil du ha begge navnene på papir.

    Kapittel 2: ti bestemmelser du kan bruke som sjekkliste

    Kapittel 2 i reguleringen inneholder ti bestemmelser med omfattende krav til sikkerhet og pålitelighet i datasenterdrift, inkludert dokumentasjonskrav (schjodt.com). Dokumentasjonen finnes altså allerede hos leverandøren. Be om å se den, eller om et sammendrag med henvisning til hvilke bestemmelser den dekker.

    Bruk kapitlet som ryggrad i leverandørmøtet. Der reguleringen krever dokumentert sikkerhet og pålitelighet, legger du til dine egne spørsmål om eierskap og kundemiks. Da får du en gjennomgang som dekker både det myndighetene krever og det de ikke krever.

    Ansvar for tredjeparter og varsling ved hendelser

    Reguleringen regulerer også ansvaret for tredjeparter og plikten til å varsle ved sikkerhetshendelser (schjodt.com). Det betyr at leverandøren ikke kan skyve risiko over på en underleverandør og kalle det håndtert. Prinsippet er verdt å gjenta i din egen avtale, fordi du ellers må forfølge et selskap du ikke har kontrakt med.

    Foreslåtte endringer i reguleringen ble annonsert 30. januar, med vekt på kriminalforebygging og håndtering av tap av kritiske datasentertjenester (schjodt.com). Retningen er strengere, ikke løsere. En leverandør som svarer vagt på hvordan de forbereder seg på endringene, forteller deg hvor de står på regulatorisk beredskap.


    Les også: AI-infrastruktur der Nvidia tar 85 prosent krever en plan B. Nvidia sitter på rundt 85 prosent av AI-akseleratorene, men AMDs Helios og skyleverandørenes egne brikker ...


    Bøter, sikkerhetsrevisjon og hva en leverandørgjennomgang koster

    Tilsyn koster penger, og kostnaden treffer leverandøren. NKOM kan pålegge sikkerhetsrevisjon utført av en uavhengig, kvalifisert tredjepart på operatørens regning, og kan ilegge administrative bøter beregnet ut fra omsetningen for brudd på bestemmelsene (schjodt.com). Alvorlige brudd kan føre til ytterligere straffer, inkludert stenging eller straffeforfølgelse.

    Les den siste setningen en gang til med dine egne øyne som kunde. Stenging er ikke en bot leverandøren betaler og du merker i neste prisjustering. Det er en driftsavbrytelse i anlegget der produksjonen din står.

    Hva sanksjonene betyr for deg som kunde

    En bot som beregnes som en andel av omsetningen, er alvorlig for en operatør med tynn margin og gjeld knyttet til kundeforpliktelser. Hvis leverandøren i tillegg er avhengig av få store kunder, blir en tilsynssak raskt en finansiell sak. Derfor hører spørsmålet «har dere hatt tilsyn, og hva ble utfallet» inn i leverandørvurderingen, ikke bare i en juridisk gjennomgang.

    Spør også hva leverandøren har gjort for å håndtere tap av kritiske tjenester, som er et av temaene i de foreslåtte endringene (schjodt.com). Svaret bør inneholde en plan du kan lese, med rollefordeling mellom deg og dem. NKOM-tilsyn av datasenter er ikke din prosess, men konsekvensene deles.

    Hva en leverandørgjennomgang koster deg

    Kostnaden er arbeidstimer, ikke lisenser. Selve gjennomgangen er dokumentinnhenting, ett utvidet leverandørmøte og en kort skriftlig vurdering som legges ved avtalen. Det som faktisk koster, er å gjøre den for sent: reforhandling under tidspress, eller flytting av last uten forberedt uttrekk.

    AktivitetHvem eier denInnsatsNår
    Eierskaps- og kjedekartleggingInnkjøp med juridisk støtteLavFør tilbudsevaluering
    Spørsmål om kundemiks og sluttbrukInnkjøpLavI leverandørmøtet
    Gjennomgang av etterlevelsesrutinerJuridisk eller complianceMiddelsFør signering
    Forhandling av innsyn, varsling og exitJuridiskMiddelsKontraktsfasen
    Uttrekks- og flytteplanTeknisk ansvarligHøyFør signering, oppdateres årlig
    Årlig bekreftelse av opplysningerInnkjøpLavHvert år i avtaleperioden

    Legg gjennomgangen der den allerede finnes i prosessen. Har du et leverandørskjema for sikkerhet og oppetid, utvides det med en side. Det er forskjellen mellom noe som gjøres hver gang, og noe som gjøres den ene gangen det ble bestilt fra styret.

    Markedet: 30 anlegg i Norge og sterk vekst mot 2031

    Forhandlingsposisjonen din avhenger av hvor mange reelle alternativer du har. Norge er et av de fremvoksende datasenterknutepunktene i Norden med rundt 30 eksisterende anlegg, og markedet er anslått å vokse fra 1,55 milliarder dollar i 2025 til 6,92 milliarder dollar i 2031 (uk.finance.yahoo.com, 2026).

    Det norske datasentermarkedetVerdi
    Estimert markedsverdi 20251,55 milliarder dollar
    Prognostisert markedsverdi 20316,92 milliarder dollar
    Eksisterende anlegg30, hvorav rundt 17 i Oslo
    Kommende anlegg identifisert16
    Undersjøiske kabler til Europa13
    Wholesale colocationKlart dominerende form for colocation, og ventet å øke mot 2031

    Konsentrert tilbud, få reelle alternativer

    Oslo har rundt 17 av anleggene, og Green Mountain, STACK Infrastructure og Bulk Infrastructure er de største leverandørene i landet (uk.finance.yahoo.com, 2026). Et marked med noen få store tilbydere og sterk etterspørselsvekst gir selger overtaket. Det er grunnen til at klausulene må inn før du havner i en kapasitetskø.

    Veksten drives av etterspørsel etter regnekraft til AI, og den etterspørselen har vært synlig i kvartalstallene til maskinvareleverandørene (etterspørselen etter regnekraft). Den samme veksten som gjør Norge attraktivt for investorer, gjør deg til en mindre viktig kunde. Kontrakten er stedet du kompenserer for det.

    Wholesale colocation dominerer, og det påvirker vilkårene

    Wholesale colocation sto for det aller meste av de samlede colocation-inntektene i 2025, og andelen ventes å øke ytterligere fram mot 2031 (uk.finance.yahoo.com, 2026). Markedet er altså bygget rundt store leietakere som tar hele haller. Mindre kjøpere kjøper i praksis en andel av noe som er dimensjonert for noen andre.

    Det gir seg utslag i teknikken også. Et tradisjonelt datasenter har en effekttetthet per rack på 5 til 8 kW, mens Bulk Infrastructures utvidede OS-IX-anlegg i Oslo har en total kapasitet på 14 MW og rack fra 3 til 4 kW i nedre område og 40 til 50 kW i øvre (uk.finance.yahoo.com, 2026). Spør hvilken sone kapasiteten din ligger i, og hva som skjer når du trenger tettere rack.

    Markedsobservasjon: billig strøm eller reell teknologinasjon

    Glomfjord-saken traff midt i en pågående norsk debatt om hva datasenterinvesteringene egentlig gir landet. Den debatten er ikke bare politikk. Den påvirker regulering, tilgang til nettkapasitet og hvilke krav offentlige kjøpere vil stille de neste årene, og dermed premissene for din egen avtale.

    Innvendingen om digital koloni

    I et innlegg i Dagens Næringsliv hevdes det at det å være vertskap for amerikanske datasentre ikke gjør Norge til en teknologinasjon, og at landet bare leverer billig strøm til amerikanske tekimperier (DN). Det er en påstand, ikke en konklusjon, men den treffer et reelt spørsmål: hvor i verdikjeden sitter kompetansen og kontrollen?

    For deg som kjøper er poenget operativt. Hvis kontrollen over kapasiteten din ligger i en annen jurisdiksjon, er det den jurisdiksjonens regelverk og politikk som avgjør hva du får bruke den til. Glomfjord viste den koblingen i praksis: brikkene sto i Norge, men rammene rundt hvem som kunne bruke dem ble satt i Washington (Digi.no).

    Hva lokal verdiskaping ser ut som i praksis

    Motargumentet finnes også i tallene. I februar 2026 lanserte Green Mountain et varmegjenvinningsprosjekt ved RJU1-anlegget i Rjukan som leverer overskuddsvarme til Hima Seafoods ørretfarm, med 1,75 MW i drift og en planlagt oppskalering til 8 MW (uk.finance.yahoo.com, 2026). Det er industriell kobling mellom datasenter og lokal produksjon, ikke bare strømsalg.

    Investeringene er også store nok til å forme kraftsystemet. GreenScale kjøpte Tonstad DataPark med 300 MW godkjent nettilkoblingskapasitet, og utviklingen har en prislapp på 2,5 milliarder euro (uk.finance.yahoo.com, 2026). I januar 2026 inngikk Space Norway et partnerskap med Forsvarsdepartementet om den første kabellandingsstasjonen på Jan Mayen for Arctic Way-systemet. Debatten om digital koloni vil derfor fortsette, og med den kravene som stilles til operatørene.

    Vanlige feil norske kjøpere gjør i leverandørsjekken

    Gjennomgangen feiler sjelden fordi spørsmålene mangler. Den feiler fordi svarene ikke etterprøves, fordi kjeden ikke følges, eller fordi omdømmerisiko blir behandlet som noe juristen skal kvittere ut.

    Å lese compliance-siden som dokumentasjon

    En side om etiske retningslinjer er markedsføring med juridisk språkdrakt. Den sier ingenting om hvem som screener kunder, hvilke lister som brukes, eller hva som skjer ved treff. Be om rutinen og et eksempel på hvordan den er anvendt. Får du policyen på nytt, har du fått svaret.

    Den samme feilen gjelder sertifiseringer. De dokumenterer at et system finnes, ikke at eierskapet i leverandørkjeden er akseptabelt for deg. Reguleringen i Norge er funksjonell, og etterlevelse kan derfor se ulik ut hos to leverandører med samme papirer (schjodt.com).

    Å sjekke morselskapet og glemme kjeden

    Kjøpere sjekker gjerne øverste selskap i strukturen og stopper der. Glomfjord-saken gikk gjennom et singaporsk datterselskap, og navnet dukket opp i et bilag til en låneavtale, ikke i hoveddokumentet (E24). Følg kjeden både oppover til eiere og sidelengs til vesentlige motparter.

    Sjekk også hvem som har pant eller kapasitetsforpliktelser i anlegget. En långiver med sikkerhet i leieinntekter har en interesse i hvem som får plass. Det er relevant informasjon når du forhandler om kapasitet du selv vil utvide senere.

    Å behandle omdømmerisiko som et juridisk spørsmål

    Vurderingen «dette er lovlig» avslutter ofte diskusjonen internt. Financial Times' beskrivelse av arrangementet i Glomfjord var nettopp at det var lovlig, samtidig som det eksponerte operatøren for regulatorisk og omdømmemessig risiko (E24). De to vurderingene hører til hos ulike personer i organisasjonen.

    Gjør derfor to separate vurderinger og skriv ned begge. Den juridiske spør om noe er tillatt. Den andre spør om du vil svare på et spørsmål fra en kunde, en eier eller en journalist om denne leverandøren. Er svaret nei på det andre, endrer det ikke jussen, men det bør endre innkjøpet.

    Ofte stilte spørsmål om sanksjoner og datasenteravtaler

    Spørsmålene under er de som oftest kommer opp når ledergrupper går gjennom en datasenteravtale etter at saken i Glomfjord ble kjent.

    Er det ulovlig å leie ut restriksjonsbelagte brikker til kinesiske selskaper?

    Nei, ikke i den formen saken beskriver. Kinesiske selskaper kan leie databrikker underlagt amerikanske eksportrestriksjoner ved datasentre utenfor Kina, og Financial Times omtalte arrangementet som lovlig utnyttelse av et smutthull i amerikanske handelsrestriksjoner (Digi.no). Samtidig ble det pekt på at det eksponerer operatøren for regulatorisk risiko, altså risikoen for at rammene endres.

    Kan vi bli ansvarlige for leverandørens forhold?

    Ansvar følger din egen rolle og dine egne handlinger, og en generell artikkel kan ikke avgjøre din situasjon. Det praktiske spørsmålet for de fleste er likevel et annet: konsekvensene av leverandørens problemer treffer deg gjennom drift, pris og omdømme selv uten at du er part i saken. Norsk regulering legger ansvar for tredjeparter på operatøren, og du bør speile det prinsippet i avtalen din (schjodt.com).

    Hva kan NKOM kreve av vår datasenterleverandør?

    NKOM kan pålegge sikkerhetsrevisjon utført av en uavhengig, kvalifisert tredjepart på operatørens regning, og kan ilegge administrative bøter beregnet ut fra omsetningen ved brudd. Alvorlige brudd kan føre til ytterligere straffer, inkludert stenging eller straffeforfølgelse (schjodt.com). Kravene i kapittel 2 er dokumentasjonspliktige, så leverandøren har materialet du bør be om å se.

    Hvor mye innsyn kan vi realistisk forvente?

    Mer enn de fleste ber om, mindre enn du kanskje ønsker. Du får sjelden navngitte kunder, men du kan få konsentrasjon i prosent, eierkart, screeningrutine og liste over underleverandører. I et marked der wholesale colocation står for nesten hele colocation-omsetningen, er de store leietakerne vant til slike krav (uk.finance.yahoo.com, 2026). Bruk de kravene som referanse når du forhandler.

    Bør vi bytte leverandør hvis det oppstår omdømmerisiko?

    Ikke automatisk. Bytte koster, og et marked med rundt 30 anlegg og noen få store tilbydere gir begrenset utvalg (uk.finance.yahoo.com, 2026). Det du bør ha, er valget: en exitrett med definerte utløsere og en uttrekksplan som er testet på papir. Da kan beslutningen tas på forretningsmessig grunnlag i stedet for under press.

    Oppsummering og neste steg

    Glomfjord-saken handlet om utleie, ikke salg. En kunde som sto for nesten tre fjerdedeler av inntektene var ikke navngitt i børsprospektet, og leien av 2.304 B200-brikker lå bak finansieringen av anlegget (E24). Alt dette var lovlig. Ingenting av det ville en standard leverandørsjekk med fokus på oppetid og sikkerhet ha fanget opp.

    De fire kravene er derfor enkle å huske: kartlegg eierskap og reell kontroll, be om sluttbruk og kundemiks i aggregert form, etterprøv sanksjons- og eksportkontrolletterlevelse på rutinenivå, og kontraktsfest innsyn, varsling og exit. De tre første gir deg bildet. Det fjerde gir deg handlingsrom når bildet endrer seg.

    Konkret rekkefølge: hent eierkartet og siste regnskap for avtalemotparten din denne uken, legg de seks spørsmålene fra tabellen over inn i agendaen for neste leverandørmøte, og ta opp innsyns-, varslings- og exitklausulene ved neste fornyelse. Samtidig er det verdt å følge de foreslåtte endringene i reguleringen som ble annonsert 30. januar, siden retningen er strengere krav til håndtering av tap av kritiske datasentertjenester (schjodt.com). Gjennomgangen tar timer. Å gjøre den etter at saken er i avisen, tar måneder.

    I Alura kombinerer vi teknisk AI-kompetanse med praktisk forståelse for GDPR, EU AI Act og Datatilsynets forventninger. Vi hjelper norske virksomheter å bygge AI som tåler en revisjon, uten å bremse innovasjonen.

    Bestill en compliance-vurdering: vi kartlegger dine AI-systemer mot gjeldende og kommende krav, og leverer en handlingsplan som faktisk er gjennomførbar. Uforpliktende.

    Kilder

    • E24. FT: Bytedance bruker Nvidia-brikker via Norge
    • Digi.no. TikTok-eier ByteDance utnytter smutthull ved Nscales datasenter i Norge
    • schjodt.com. Navigating Data Center Regulation in Norway: Key Insights and Updates - Schjødt
    • uk.finance.yahoo.com (2026). Norway Data Center Investment Analysis Report 2026
    • DN. Norge risikerer å bli en digital koloni
    A

    Alura

    Praktisk kunnskap om AI-automatisering og effektivisering for norske bedrifter.