EUROPÆISK DATA ACT - FORPLIGTELSER OM SKIFT AF CLOUD-UDBYDER

Mål jeres digitale afhængighed før den bliver dyr

Sovereign-Audit er en struktureret revision, der vurderer jeres afhængighed af cloud-udbydere (Microsoft 365 i særdeleshed) og jeres reelle evne til at hente jeres data tilbage og skifte udbyder. Vi certificerer ikke en "suverænitet": vi måler, dokumenterer og prioriterer.

32
Reviderede kontroller for afhængighed og portabilitet
7
Dækkede Microsoft 365-domæner
3
Anvendte referencestandarder
2009
SYAGA har udført IT-sikkerhedsrevisioner siden

Problemet

Digital afhængighed måles sjældent, og emnet bliver regulatorisk

Den europæiske Data Act regulerer nu skift af cloud-udbyder

Forordning (EU) 2023/2854 (Data Act) indeholder et kapitel dedikeret til skift mellem databehandlingstjenester, med forpligtelser til at fjerne tekniske og kontraktlige hindringer for skift af udbyder. Få organisationer ved i dag, hvor de står på dette punkt.

🔒

Udbyderlåsning opstår uden at være besluttet

Nødkonti, identitetsføderation, Copilot, indbygget kryptering, tilpassede Teams-applikationer: hvert teknisk valg skaber lidt mere afhængighed, uden at en eksplicit beslutning er blevet truffet.

📋

Reversibilitetsklausuler gennemgås sjældent

Cloud-kontrakter indeholder klausuler om datagendannelse og exit, men de underskrives én gang og gennemgås aldrig i lyset af tenantens reelle anvendelse.

🧭

Standarderne findes, men forbliver teoretiske

Data Act, SecNumCloud og Gaia-X definerer et vokabular og portabilitetskrav, men at omsætte det til en operationel konstatering på JERES tenant kræver en metode og tid, som de interne IT-teams ikke har.

Vores tilgang: Sovereign-Audit

En struktureret metode, baseret på et katalog med 32 kontroller for afhængighed og portabilitet

01
Afgrænsning

Afgrænsningsinterview

Dialog med ledelsen eller den IT-ansvarlige for at afgrænse omfanget (M365-tenant, enheder, datterselskaber, nøgleudbydere) og de afhængighedsudfordringer, der er specifikke for jeres organisation.

02
Indsamling

Struktureret indsamling af tekniske og kontraktlige elementer

Gennemgang af Microsoft 365-konfigurationen (identitet, backup, data-residens, kryptering, applikationer) og reversibilitetsklausulerne hos jeres udbydere.

03
Analyse

Vurdering mod katalogets 32 kontroller

Hver kontrol vurderes efter en klar status (dækket, delvis, fraværende, skal kontrolleres kontraktligt), med en sammenhæng til de berørte Microsoft 365-domæner.

04
Perspektivering

Sammenholdelse med Data Act, SecNumCloud og Gaia-X

Konstateringerne kobles, hvor det er relevant, til den europæiske Data Acts krav og til referencevokabularet SecNumCloud/Gaia-X - uden nogensinde at fremstille dette som en opnået certificering.

05
Aflevering

Rapport og prioriteret handlingsplan

Udlevering af en klar rapport til ledelsen, med en prioriteret handlingsplan til at reducere de mest kritiske afhængighedspunkter.

Det I modtager

Et klart sæt dokumenter, der kan anvendes af jeres ledelse og IT-teams

📝

Rapport om afhængighed og portabilitet

Dokumenteret vurdering af katalogets 32 kontroller, med en status pr. kontrol.

  • Kortlægning af de 7 berørte M365-domæner
  • Status pr. kontrol (dækket / delvis / fraværende / skal kontrolleres)
  • Konstateringer illustreret med konfigurationsuddrag
  • Ledelsesresumé på første side
🗺

Kortlægning af udbyderlåsning

Et overblik over, hvor jeres Microsoft-afhængighed koncentrerer sig.

  • Identitet og føderation
  • Backup og data-residens
  • Kryptering og nøglestyring
  • Proprietære applikationer og automatiseringer

Læsevejledning til reversibilitetsklausuler

Et støtteværktøj til at gennemgå jeres eksisterende cloud-kontrakter med jeres juridiske teams.

  • Opmærksomhedspunkter identificeret af kataloget
  • Spørgsmål der skal stilles til jeres udbydere
  • Ikke juridisk rådgivning - et arbejdsredskab
🎯

Regulatorisk perspektivering

Sammenhæng mellem jeres konstateringer og referencestandardernes vokabular.

  • Data Act (EU) 2023/2854 - kapitel om skift af udbyder
  • SecNumCloud (ANSSI, fransk myndighed) - reversibilitetsklausul
  • Gaia-X - vokabular for portabilitet / interoperabilitet
  • ISO/IEC 27001 Annex A - leverandørrelationer
📈

Prioriteret handlingsplan

Anbefalinger klassificeret efter kritikalitet og implementeringslethed.

  • Hurtige gevinster (quick wins)
  • Grundlæggende projekter (kontraktlige, tekniske)
  • Ingen handling implementeret uden jeres validering
📄

Aflevering og udleverede filer

Dokumenter i formater, der kan anvendes af jeres teams.

  • Rapport i PDF-format
  • Sammenfatning til ledelsen
  • Præsentationssession med spørgsmål/svar

Anvendte standarder

Sovereign-Audit bygger på eksisterende offentlige rammer - vi udsteder ingen certificering

DA

Data Act - Forordning (EU) 2023/2854

Europæisk tekst med et kapitel dedikeret til skift mellem databehandlingstjenester (cloud-portabilitet og interoperabilitet). Sovereign-Audit bygger på dette kapitel for at strukturere revisionsspørgsmålene, uden at fremstille en bestemt artikel som en forpligtelse, der allerede er gældende for jeres organisation uden juridisk verifikation.

ISO

ISO/IEC 27001 - Annex A

De organisatoriske kontroller vedrørende leverandørrelationer og forretningskontinuitet strukturerer en del af afhængighedsanalysen.

SNC

SecNumCloud v3.2 (ANSSI, fransk myndighed)

ANSSI's frivillige kvalificeringsstandard. Dens kontraktlige reversibilitetsklausul bruges her som læsevejledning, selvom standard Microsoft 365 ikke er SecNumCloud-kvalificeret.

GX

Gaia-X (Trust Framework)

Frivillig, ikke-bindende europæisk ramme, der leverer et fælles vokabular for suverænitet og interoperabilitet mellem cloud-aktører, anvendt her som læsevejledning.

Omfang & tilbud

Hvert forløb afgrænses efter tilbud, afhængigt af størrelsen og kompleksiteten af jeres miljø

Diagnose

SMV, enkelt M365-tenant

Efter tilbud
Afgrænset med jer på forhånd
  • Vurdering af katalogets 32 kontroller
  • Sammenfattende rapport
  • Præsentation for ledelsen
Bed om et tilbud

Opfølgning

Organisationer med en remedieringsplan

Efter tilbud
Afgrænset med jer på forhånd
  • Alt i Dybdegående +
  • Detaljeret prioriteret handlingsplan
  • Opfølgningspunkt efter implementering af handlinger
  • Ajourføring af rapporten
Bed om et tilbud

Ingen pris er fastsat på forhånd på denne side

Det nøjagtige omfang (antal enheder, tenantens størrelse, dybden af den kontraktlige analyse) fastlægges sammen med jer inden ethvert tilbud.

Ofte stillede spørgsmål

Er min organisation omfattet af den europæiske Data Act?
Data Act (Forordning (EU) 2023/2854) finder bred anvendelse på udbydere og brugere af cloud-tjenester i Den Europæiske Union, med specifikke bestemmelser om skift af udbyder. Sovereign-Audit hjælper jer med konkret at forstå, hvor I står, men erstatter ikke en juridisk analyse dedikeret til jeres situation.
Er Sovereign-Audit knyttet til SYAGA's automatiserede M365-revision?
Nej. Sovereign-Audit er et forløb udført af vores revisorer, baseret på det samme kontrolkatalog som vores andre arbejder, men udført manuelt, uden automatiseret indsamlingsudvidelse. Det er ikke det samme produkt som SYAGA's zero-knowledge M365-revisionsløsning.
Udgør rapporten juridisk rådgivning?
Nej. Sovereign-Audit er et operationelt og teknisk understøttelsesværktøj. Det udgør ikke juridisk rådgivning og erstatter ikke en gennemgang af jeres kontrakter foretaget af en advokat eller jeres juridiske afdeling.
Hvor meget tid skal jeg frigøre fra mit team?
Afgrænsningsinterviewet og den afsluttende præsentation involverer jeres ledelse eller IT-ansvarlige. Resten af indsamlingen og analysen udføres af vores revisorer. Det nøjagtige omfang afhænger af det valgte omfang og præciseres i tilbuddet.
Hvad giver SYAGA legitimitet til at udføre denne revision?
SYAGA Consulting har udført sikkerhedsrevisioner af informationssystemer siden 2009, for kunder med 50 til 5.000 ansatte i flere sektorer. Kontrolkataloget anvendt til Sovereign-Audit bygger på dette samme revisionsarbejde.
Certificerer Sovereign-Audit, at min organisation er suveræn?
Nej. Sovereign-Audit måler jeres afhængighed og portabilitet på et givet tidspunkt, baseret på verificerbare konstateringer. Vi udsteder hverken mærkning eller certificering af suverænitet.

Lyst til at vide, hvor I reelt står?

Kontakt os for at modtage et tilbud tilpasset jeres omfang.

Start min gratis diagnose

Gratis: din score + dine afvig. Den detaljerede rapport og attestationen: 499 € ekskl. moms, kun hvis du beslutter dig for det.

contact@syaga.eu Se FAQ