IAM: Lokalt eller SaaS? En jämförelse av driftsmodeller

En jämförelse för IT-beslutsfattare

Förra veckan satt jag tillsammans med IT-chefen vid en medelstor kommunförvaltning. 4 500 anställda, 120 specialiserade system, ett IT-team på fem personer. Han sa en mening som vi hör om och om igen i projekt: ”Vi vet att vi behöver ett IAM-system. Vi vet bara inte om vi har råd med det.” Det handlade inte om pengarna. Det handlade om de människor som ska hålla ett sådant system igång.

Den här artikeln är den första delen i en serie för alla som står inför just detta beslut.

1. Två världar: Lokal installation kontra SaaS – en direkt jämförelse

Tänk dig att du bygger ett hus. Med en lokal lösning köper du tomten, planerar bygget, anlitar hantverkare och sköter sedan alla reparationer själv. Allt från en droppande kran till ett nytt tak. Med SaaS flyttar du in i en professionellt förvaltad fastighet: du kan använda allt direkt, fastighetsförvaltaren sköter underhåll och modernisering och du kan fokusera på din kärnverksamhet. Ja, du bygger inte upp något eget, men du binder inte heller upp kapital eller ett helt team till fastighetstekniken.

Lokalt: Full kontroll, fullt arbete

Den som driver IAM på egen infrastruktur behåller maximal kontroll över data, konfiguration och arkitektur. För vissa scenarier är detta rätt väg att gå: till exempel inom särskilt reglerade branscher som finanssektorn, som måste drivas helt isolerat från internet.

Baksidan av myntet förtigs ofta i beslutsunderlag. Hårdvara, licenser, nätverk och datacenterresurser måste anskaffas och finansieras innan ens den första identiteten kan skapas. Varje uppdatering och varje säkerhetspatch ligger på företaget självt. Och sedan kopplingarna: gränssnitt till HR-system, katalogtjänster, molnplattformar och affärssystem måste utvecklas, testas och underhållas på egen hand. Komplexiteten ökar med varje integration, och med den ökar också risken att något förbises.

SaaS: Kom igång snabbare, minska arbetsbördan på lång sikt

En IAM-lösning i form av Software as a Service överför det operativa arbetet till leverantören. Organisationen använder en professionellt driven plattform och kan fokusera på det sakliga: Vilka roller behöver vi? Vilka godkännandeprocesser gäller? Vilka system måste kopplas samman?

I princip är det enkelt: inga initiala investeringar i infrastruktur, förutsägbara månatliga kostnader, automatiska uppdateringar från leverantören, skalbarhet utan behov av att skaffa hårdvara. Övervakning, säkerhetskopiering och katastrofåterställning ingår i tjänsten. Professionell säkerhetshantering enligt ISO/IEC 27001 ingår i driftstjänsten.

Det låter som en självklarhet, men så är det inte helt och hållet. Att vara beroende av en leverantör kräver förtroende och avtalsmässiga garantier. De löpande abonnemangskostnaderna ackumuleras med åren. Det är inte alla SaaS-leverantörer som tillåter omfattande, kundspecifika anpassningar. En stabil internetanslutning är en förutsättning, och frågan om var data lagras måste klargöras, särskilt för reglerade branscher.

När det gäller IAM i synnerhet gäller följande: En bra SaaS-leverantör sköter inte bara driften av plattformen, utan även underhållet av kopplingarna, genomförandet av versionsuppdateringar och anpassningen till nya gränssnittsversioner i målsystemen. I våra projekt ser vi gång på gång att just dessa uppgifter tar upp den största delen av personalresurserna vid egen drift. Det är inte de stora arkitekturbesluten, utan det löpande underhållet i det dagliga arbetet.

Digital suveränitet hos IAM Factory

2. Vad drift på plats egentligen kräver

Teoretiskt sett kan varje organisation driva ett IAM-system på egen hand. I praktiken misslyckas detta förvånansvärt ofta – inte på grund av bristande vilja, utan på grund av bristande förutsättningar. Att driva systemet på egen hand kräver en rad framgångsfaktorer som helt enkelt inte finns i många organisationer.

Personalproblemet: specialister som knappt finns

IAM är inget sidouppdrag. Driften kräver experter som är insatta i identitetsmodellering, utveckling av kopplingar, rollhantering, utformning av arbetsflöden, hantering av behörig åtkomst och efterlevnadskrav. Det handlar inte om vanliga IT-administratörer. Det handlar om specialister med en sällsynt kompetensprofil som befinner sig i gränslandet mellan IT-säkerhet, katalogtjänster, HR-processer och applikationsintegration.

Arbetsmarknaden klarar inte av det. Enligt en Bitkom-studie kommer den tyska IT-arbetsmarknaden år 2025 att ha cirka 109 000 lediga IT-tjänster. Det är visserligen en konjunkturbetingad minskning jämfört med de 149 000 som fanns 2023, men 79 procent av företagen förväntar sig att bristen kommer att förvärras ytterligare. Inom cybersäkerhet rapporterar nio av tio organisationer enligt en PwC Strategy&-studie (2025) om omfattande rekryteringsproblem, och inom den offentliga sektorn saknas enligt dbb-Monitor 2026 cirka 600 000 anställda för att uppgifterna ska kunna skötas effektivt.

Även om det skulle finnas lämpliga kandidater konkurrerar organisationer inom den offentliga sektorn, hälso- och sjukvården och på högskolor med fasta löneskalor (TVöD, TV-L, AVR) mot den privata sektorn. En erfaren IAM-specialist tjänar där betydligt mer än den övre gränsen för E12. Ni känner till konsekvensen: tjänsterna förblir obesatta i månader eller år, befintlig personal blir överbelastad och IAM-projektet går inte framåt.

Hur SaaS förändrar detta

Leverantören tillhandahåller expertkunskapen inom IAM. Den interna IT-avdelningen definierar affärsprocesserna, men driver inte den tekniska plattformen. Istället för tre till fem dedikerade IAM-specialister räcker det med en till två sakkunniga kontaktpersoner, och frågan om ersättning överförs till tjänsteleverantören, som kan rekrytera på den fria marknaden och sätta in specialister hos flera kunder.

När fem personer måste klara av allt

På många medelstora sjukhus, kommunala förvaltningar eller högskolor består hela IT-avdelningen av en handfull medarbetare. Dessa team har redan fullt upp med att upprätthålla den dagliga driften av nätverk, arbetsstationer, servrar och specialapplikationer. Om IT-avdelningen inte ens har kapacitet att hantera support för skrivare, vem ska då sköta driften av ett IAM-system med dussintals kopplingar?

När det gäller SaaS sköts den operativa IAM-driften av leverantören: övervakning, patchning, säkerhetskopiering, underhåll av kopplingar och uppdateringar. Det interna teamet avlastas och kan istället fokusera på den fackmässiga styrningen, vilket endast kan skötas internt.

Identitetens livscykel: Var de flesta felen uppstår

En aspekt som ofta underskattas: När en person lämnar organisationen eller byter roll måste dennes åtkomsträttigheter i dussintals system anpassas eller återkallas snabbt och korrekt. Allt från e-postkonton och VPN-åtkomst till branschspecifika arbetsrutiner. Om detta sköts internt kräver det manuell samordning mellan HR, IT-avdelningen och fackavdelningarna. Fel leder till så kallade ”orphan accounts”: övergivna konton som fortfarande ger åtkomst och utgör en permanent säkerhetsrisk.

Därtill kommer utmaningen med identitetskorrelation. Om samma person finns i flera system (HR-system, Active Directory, molnkatalog, SAP) måste plattformen på ett tillförlitligt sätt kunna identifiera att det rör sig om en och samma person. Annars uppstår dubbletter eller motstridiga behörigheter.

Vet ni hur många övergivna konton som finns i era system?

En professionell SaaS-plattform automatiserar hela identitetslivscykeln från början till slut. Beprövade korrelationsregler förhindrar dubbletter, och automatiserade avaktiveringsprocesser överbryggar klyftan mellan HR-anmälan och det faktiska återkallandet av behörigheter. När man sköter detta internt sker det ofta via kalkylblad och e-post, vilket är felbenäget, tidskrävande och knappast revisionssäkert.

Vad händer om IAM-experten säger upp sig?

Vi känner till en organisation där en enda medarbetare byggde upp och skötte hela IAM-systemet under sju år. När han sa upp sig tog det fyra månader innan teamet ens hade förstått dokumentationen. Det tog nio månader innan en efterträdare hade hittats. Under tiden kopplades inga nya anslutningar in, inga gränssnitt uppdaterades och inga säkerhetsuppdateringar installerades.

Det här är inget enstaka fall. Ett IAM-system är inte ett engångsprojekt. Det lever, växer och förändras under årens lopp. Den som sköter driften själv behöver efterträdarplanering, dokumentation och kunskapsöverföring. Hos en SaaS-leverantör är driftskontinuiteten institutionellt förankrad: med team istället för enskilda personer, definierade processer och avtalsenliga servicenivåer.

Efterlevnad: Regelverket blir inte enklare

NIS2, BSI:s IT-grundskydd, GDPR, branschspecifika krav såsom lagen om skydd av patientuppgifter eller OZG 2.0-kraven på digitala förvaltningstjänster, inklusive öppna standarder. Ett internt IAM-system måste själv uppfylla, dokumentera och kunna styrka alla dessa krav vid revisioner.

Särskilt tidskrävande är regelbundna behörighetscertifieringar: Ledningen måste minst en gång om året granska och bekräfta alla sina medarbetares åtkomsträttigheter. Likaså måste uppgiftsåtskillnaden (Segregation of Duties) övervakas automatiskt, så att ingen samtidigt tilldelas roller som medför intressekonflikter: till exempel att en och samma person ansvarar för både fakturagranskning och betalningsgodkännande.

Hur SaaS förändrar detta

En professionell SaaS-leverantör har de nödvändiga certifieringarna (ISO 27001, ISO 27017, ISO 27018) och integrerar efterlevnadskrav i sina standardprocesser. Certifieringskampanjer koordineras automatiskt, SoD-konflikter upptäcks i realtid och fullständiga revisionsspår levererar bevis i den form som revisorerna förväntar sig.

Digital suveränitet hos IAM Factory

3. Snabbare resultat: MVP-metoden

Många IAM-projekt misslyckas inte på grund av tekniken, utan på grund av projektets varaktighet. Ett klassiskt stort IAM-projekt inleds med en månadslång kravanalys, följt av val av programvara, uppbyggnad av infrastruktur, implementering, tester och driftsättning. Mellan den första idén och den produktiva driften går det 18 till 24 månader, ibland betydligt längre. Under denna tid växer budgetarna, intressenternas tålamod sinar och kraven förändras.

Nyckeln ligger tvärtom i detta tillvägagångssätt: ett Minimum Viable Product (MVP) som snabbt gör de viktigaste IAM-funktionerna driftsklara och som därefter utökas stegvis.

Hur ser det ut i praktiken? En förkonfigurerad SaaS-plattform erbjuder en branschbeprövad grundstruktur med: personkategorier för typiska roller (anställda, externa, lärlingar, studenter), fördefinierade processer för nyanställningar, personalförflyttningar och avgångar, en beprövad rollmodell baserad på systematisk rollanalys, standardkopplingar för Active Directory, LDAP, Microsoft Entra ID, SAP HCM eller HR-system, självbetjäningsfunktioner för återställning av lösenord och behörighetsförfrågningar samt grundläggande efterlevnadsfunktioner som revisionsloggning, åtkomstcertifiering och uppdelning av ansvarsområden.

Erfarenheten visar att denna förkonfiguration täcker de flesta kraven. Istället för att börja från noll bygger implementeringen på en grund som har utvecklats i verkliga projekt. Den kundspecifika anpassningen begränsar sig till det som verkligen är individuellt: den konkreta organisationsstrukturen, de specifika affärsprocesserna och de interna godkännandereglerna.

Proof of Concept (PoC) istället för ett storprojekt

Det säkraste sättet att komma igång är genom en strukturerad Proof of Concept. På bara några veckor skapas en verklig miljö som är identisk med produktionsmiljön, istället för en demo med säljpresentation. Ett HR-system kopplas in som källa, en katalogtjänst konfigureras som mål, och den automatiserade driftsättningen sätts igång. Organisationen kan själv kontrollera om lösningen lever upp till sina löften innan ett långsiktigt avtal ingås.

Denna strategi minskar tre centrala risker samtidigt: den finansiella risken genom överskådliga startkostnader, den tekniska risken genom validering i den egna systemmiljön och den organisatoriska risken genom snabba, synliga resultat som övertygar intressenterna.

4. Varför just nu och just för dessa branscher?

Tre sektorer står under särskilt stort tryck att professionalisera sin identitetshantering.

Enligt NIS2- och KRITIS-kraven är hälso- och sjukvårdsorganisationer enligt lag skyldiga att på ett verifierbart sätt höja sin IT-säkerhet till en professionell nivå. En centraliserad IAM-lösning är i detta sammanhang inte något valfritt tillägg, utan ett obligatoriskt krav.

Högskolor hanterar en unik komplexitet: tusentals studenter, växlande lärare, en heterogen IT-miljö bestående av campusadministration, katalogtjänster och federerad autentisering (Shibboleth, DFN-AAI). Därtill kommer kravet att lärare och forskare ska kunna få tillgång till resurser vid andra institutioner med sina hemidentiteter.

I samband med OZG 2.0 måste kommunerna tillhandahålla digitala medborgartjänster och för detta ändamål inrätta en säker och laglig identitetshantering för tusentals anställda, externa aktörer och folkvalda.

Alla tre sektorerna har följande gemensamt: IT-teamen är små, lönespannen begränsas av kollektivavtal och arbetsbelastningen är hög. Om ni nu tänker att detta inte berör er: Kontrollera hur många av era IT-medarbetare som går i pension under de kommande fem åren. Det är just i denna situation som en IAM-lösning som Managed Service ger störst nytta.

Frågan är inte längre om en organisation behöver ett professionellt IAM-system, eftersom lagkrav och hotbilden inte lämnar något utrymme för tvivel. Frågan är hur vägen dit ser ut och om man måste gå den på egen hand.

Denna artikel är den första av fyra delar. De kommande delarna fördjupar sig ytterligare i frågan – bland annat med ett kryssningsfartyg och en månmission som exempel. Hur samarbetet fungerar i den löpande verksamheten och varför IAM-projekt kräver en annan planering än traditionella IT-projekt förtjänar nämligen var och en en egen genomgång.

Vill ni ta reda på hur en IAM-implementering konkret skulle kunna se ut i er organisation? Boka ett kostnadsfritt rådgivningsmöte via kontaktformuläret – 30 minuter, utan en uppsjö av presentationsbilder, men med en konkret bedömning av er situation.

Förfrågan om demonstration

Upplev IAM Factory i praktiken

Vid en personlig presentation visar vi er
hur vår modulbaserade SaaS-lösning fungerar i praktiken.

Upplev en modern identitets- och åtkomsthantering i praktiken och få svar på dina frågor.

Loading...