EVROPSKY DATA ACT - POVINNOSTI ZMENY POSKYTOVATELE CLOUDU

Změřte svou digitální závislost dříve, než vás začne stát draho

Sovereign-Audit je strukturovaný audit, který hodnotí vaši závislost na cloudových poskytovatelích (zejména Microsoft 365) a vaši skutečnou schopnost obnovit svá data a změnit poskytovatele. Neosvědčujeme „suverenitu“: měříme, dokumentujeme a prioritizujeme.

32
Auditovaných kontrol závislosti a přenositelnosti
7
Pokrytých oblastí Microsoft 365
3
Zapojených referenčních rámců
2009
SYAGA provádí audity bezpečnosti IS od

Problém

Digitální závislost je málokdy měřena, a téma se stává regulatorním

Evropský Data Act nyní upravuje změnu cloudového poskytovatele

Nařízení (EU) 2023/2854 (Data Act) obsahuje kapitolu věnovanou změně mezi službami zpracování dat, s povinnostmi odstranit technické a smluvní překážky změny poskytovatele. Málo organizací dnes ví, kde v tomto ohledu stojí.

🔒

Uzamčení u poskytovatele vzniká bez rozhodnutí

Záložní účty, federace identity, Copilot, nativní šifrování, vlastní aplikace Teams: každá technická volba vytváří o něco větší závislost, aniž by bylo přijato explicitní rozhodnutí.

📋

Ustanovení o reverzibilitě se málokdy znovu čtou

Cloudové smlouvy obsahují ustanovení o obnově dat a výstupu, ale jsou podepsány jednou a nikdy nejsou přehodnoceny ve světle skutečného použití tenantu.

🧭

Referenční rámce existují, ale zůstávají teoretické

Data Act, SecNumCloud a Gaia-X definují slovník a požadavky na přenositelnost, ale převést to na provozní zjištění na VAŠEM tenantu vyžaduje metodu a čas, který interní IT týmy nemají.

Náš přístup: Sovereign-Audit

Strukturovaná metoda, opřená o katalog 32 kontrol závislosti a přenositelnosti

01
Zadání

Zadávací pohovor

Konzultace s vedením nebo odpovědným za IT k vymezení rozsahu (tenant M365, subjekty, pobočky, klíčoví poskytovatelé) a otázek závislosti specifických pro vaši organizaci.

02
Sběr

Strukturovaný sběr technických a smluvních prvků

Přezkoumání konfigurace Microsoft 365 (identita, zálohování, rezidence dat, šifrování, aplikace) a smluvních ustanovení o reverzibilitě u vašich poskytovatelů.

03
Analýza

Posouzení podle 32 kontrol katalogu

Každá kontrola je posouzena podle jasného stavu (pokryto, částečně, chybí, k ověření smluvně), s vazbou na dotčené oblasti Microsoft 365.

04
Zasazení do kontextu

Srovnání s Data Act, SecNumCloud a Gaia-X

Zjištění jsou, pokud je to relevantní, propojena s požadavky evropského Data Act a referenčním slovníkem SecNumCloud/Gaia-X - aniž by to bylo nikdy prezentováno jako dosažená certifikace.

05
Předání

Zpráva a prioritizovaný akční plán

Předání jasné zprávy vedení, s prioritizovaným akčním plánem pro snížení nejkritičtějších bodů závislosti.

Co obdržíte

Jasný soubor dokumentů použitelných vaším vedením a vašimi IT týmy

📝

Zpráva o závislosti a přenositelnosti

Zdokumentované posouzení 32 kontrol katalogu, se stavem pro každou kontrolu.

  • Mapování 7 dotčených oblastí M365
  • Stav podle kontroly (pokryto / částečně / chybí / k ověření)
  • Zjištění doložená ukázkami konfigurace
  • Výkonné shrnutí na první straně
🗺

Mapování uzamčení u poskytovatele

Celkový přehled toho, kde se soustřeďuje vaše závislost na Microsoftu.

  • Identita a federace
  • Zálohování a rezidence dat
  • Šifrování a správa klíčů
  • Vlastnické aplikace a automatizace

Šablona čtení ustanovení o reverzibilitě

Podklad pro revizi vašich stávajících cloudových smluv s vašimi právními týmy.

  • Body pozornosti identifikované katalogem
  • Otázky k položení vašim poskytovatelům
  • Ne právní stanovisko - pracovní podklad
🎯

Regulatorní zasazení do kontextu

Vazba mezi vašimi zjištěními a slovníkem referenčních rámců.

  • Data Act (EU) 2023/2854 - kapitola o změně poskytovatele
  • SecNumCloud (ANSSI, autorita francouzská) - ustanovení o reverzibilitě
  • Gaia-X - slovník přenositelnosti / interoperability
  • ISO/IEC 27001 Příloha A - vztahy s dodavateli
📈

Prioritizovaný akční plán

Doporučení seřazená podle kritičnosti a snadnosti zavedení.

  • Rychlá opatření (quick wins)
  • Zásadní projekty (smluvní, technické)
  • Žádné opatření nezavedeno bez vašeho schválení
📄

Prezentace a předané soubory

Dokumenty ve formátech použitelných vašimi týmy.

  • Zpráva ve formátu PDF
  • Shrnutí pro vedení
  • Prezentační setkání s otázkami a odpověďmi

Zapojené referenční rámce

Sovereign-Audit se opírá o existující veřejné rámce - nevydáváme žádnou certifikaci

DA

Data Act - Nařízení (EU) 2023/2854

Evropský text obsahující kapitolu věnovanou změně mezi službami zpracování dat (přenositelnost a interoperabilita cloudu). Sovereign-Audit se opírá o tuto kapitolu pro strukturování auditních otázek, aniž by prezentoval konkrétní článek jako povinnost, která je vůči vaší organizaci již vymahatelná bez právního ověření.

ISO

ISO/IEC 27001 - Příloha A

Organizační kontroly týkající se vztahů s dodavateli a kontinuity činnosti strukturují část analýzy závislosti.

SNC

SecNumCloud v3.2 (ANSSI)

Dobrovolný kvalifikační referenční rámec ANSSI (autorita francouzská). Jeho ustanovení o smluvní reverzibilitě zde slouží jako šablona čtení, i když standardní Microsoft 365 není kvalifikován SecNumCloud.

GX

Gaia-X (Trust Framework)

Dobrovolný, nezávazný evropský rámec, který poskytuje společný slovník suverenity a interoperability mezi cloudovými aktéry, zde použitý jako šablona čtení.

Rozsah & nabídka

Každá zakázka je zadána na nabídku, podle velikosti a složitosti vašeho prostředí

Diagnostika

MSP, jeden tenant M365

Na nabídku
Zadáno s vámi předem
  • Posouzení 32 kontrol katalogu
  • Souhrnná zpráva
  • Prezentace vedení
Vyžádat nabídku

Sledování

Organizace s nápravným plánem

Na nabídku
Zadáno s vámi předem
  • Vše z Podrobná +
  • Podrobný prioritizovaný akční plán
  • Kontrolní bod po zavedení opatření
  • Aktualizace zprávy
Vyžádat nabídku

Na této stránce není předem stanovena žádná cena

Přesný rozsah (počet subjektů, velikost tenantu, hloubka smluvní analýzy) je definován s vámi před jakoukoli nabídkou.

Časté dotazy

Týká se mé organizace evropský Data Act?
Data Act (Nařízení (EU) 2023/2854) se široce vztahuje na poskytovatele a uživatele cloudových služeb v Evropské unii, se specifickými ustanoveními o změně poskytovatele. Sovereign-Audit vám pomůže konkrétně pochopit, kde stojíte, ale nenahrazuje právní analýzu specifickou pro vaši situaci.
Je Sovereign-Audit spojen s automatizovaným auditem M365 od SYAGA?
Ne. Sovereign-Audit je zakázka prováděná našimi auditory, opřená o stejný katalog kontrol jako naše ostatní práce, ale prováděná manuálně, bez rozšíření automatizovaného sběru. Není to stejný produkt jako řešení auditu M365 v zero-knowledge od SYAGA.
Představuje zpráva právní stanovisko?
Ne. Sovereign-Audit je operativní a technický podpůrný nástroj. Nepředstavuje právní stanovisko a nenahrazuje revizi vašich smluv advokátem nebo vaším právním oddělením.
Kolik času musím uvolnit ve svém týmu?
Zadávací pohovor a závěrečná prezentace zapojují vaše vedení nebo odpovědného za IT. Zbytek sběru a analýzy provádějí naši auditoři. Přesný objem závisí na zvoleném rozsahu a bude upřesněn v nabídce.
Jakou má SYAGA legitimitu pro provedení tohoto auditu?
SYAGA Consulting provádí audity bezpečnosti informačních systémů od roku 2009, pro klienty od 50 do 5 000 zaměstnanců v několika odvětvích. Katalog kontrol používaný pro Sovereign-Audit se opírá o stejnou auditní práci.
Osvědčuje Sovereign-Audit, že je moje organizace suverénní?
Ne. Sovereign-Audit měří vaši závislost a přenositelnost v daném okamžiku, na základě ověřitelných zjištění. Nevydáváme žádný štítek ani certifikaci suverenity.

Chcete vědět, kde skutečně stojíte?

Kontaktujte nás a získejte nabídku přizpůsobenou vašemu rozsahu.

Spustit mou bezplatnou diagnostiku

Zdarma: vaše skóre + vaše nedostatky. Podrobná zpráva a osvědčení: 499 € bez DPH, pouze pokud se tak rozhodnete.

contact@syaga.eu Zobrazit časté dotazy