EU DATA ACT - PFLICHTEN BEIM CLOUD-ANBIETERWECHSEL

Messen Sie Ihre digitale
Abhängigkeit, bevor sie teuer wird

Sovereign-Audit ist ein strukturiertes Audit, das Ihre Abhängigkeit von Cloud-Anbietern (insbesondere Microsoft 365) und Ihre tatsächliche Fähigkeit bewertet, Ihre Daten zurückzuerhalten und den Anbieter zu wechseln. Wir zertifizieren keine „Souveränität": wir messen, dokumentieren und priorisieren.

32
Geprüfte Abhängigkeits- und Portabilitätskontrollen
7
Abgedeckte Microsoft-365-Bereiche
3
Herangezogene Referenzrahmen
2009
SYAGA führt IT-Sicherheitsaudits durch seit

Das Problem

Digitale Abhängigkeit wird selten gemessen, und das Thema wird zunehmend regulatorisch

Der EU Data Act regelt nun den Wechsel von Cloud-Anbietern

Die Verordnung (EU) 2023/2854 (Data Act) enthält ein eigenes Kapitel zum Wechsel zwischen Datenverarbeitungsdiensten, mit Pflichten zur Beseitigung technischer und vertraglicher Hindernisse beim Anbieterwechsel. Die wenigsten Organisationen wissen derzeit, wo sie in diesem Punkt stehen.

🔒

Anbieterbindung entsteht, ohne je bewusst entschieden zu werden

Break-Glass-Konten, Identitätsföderation, Copilot, native Verschlüsselung, individuelle Teams-Apps: jede technische Entscheidung schafft ein wenig mehr Abhängigkeit, ohne dass je eine explizite Entscheidung getroffen wurde.

📋

Reversibilitätsklauseln werden selten überprüft

Cloud-Verträge enthalten Klauseln zur Datenrückgabe und zum Vertragsende, werden aber einmal unterzeichnet und nie im Licht der tatsächlichen Tenant-Nutzung überprüft.

🧭

Die Rahmenwerke existieren, bleiben aber theoretisch

Data Act, SecNumCloud und Gaia-X definieren Vokabular und Portabilitätsanforderungen, aber daraus einen operativen Befund für IHREN Tenant abzuleiten, erfordert eine Methode und Zeit, die internen IT-Teams selten zur Verfügung stehen.

Unser Ansatz: Sovereign-Audit

Eine strukturierte Methode auf Basis eines Katalogs von 32 Abhängigkeits- und Portabilitätskontrollen

01
Abgrenzung

Abgrenzungsgespräch

Gespräch mit der Geschäftsleitung oder der IT-Verantwortlichen Person zur Festlegung des Umfangs (M365-Tenant, Einheiten, Tochtergesellschaften, Schlüsselanbieter) und der für Ihre Organisation spezifischen Abhängigkeitsfragen.

02
Erhebung

Strukturierte Erhebung technischer und vertraglicher Elemente

Prüfung der Microsoft-365-Konfiguration (Identität, Backup, Datenstandort, Verschlüsselung, Anwendungen) sowie der Reversibilitätsklauseln in Ihren Anbieterverträgen.

03
Analyse

Bewertung anhand der 32 Kontrollen des Katalogs

Jede Kontrolle wird mit einem klaren Status bewertet (abgedeckt, teilweise, fehlend, vertraglich zu prüfen) und den relevanten Microsoft-365-Bereichen zugeordnet.

04
Einordnung

Abgleich mit Data Act, SecNumCloud und Gaia-X

Die Befunde werden, wo relevant, mit dem EU Data Act und dem Referenzvokabular von SecNumCloud/Gaia-X verknüpft - niemals als erlangte Zertifizierung dargestellt.

05
Übergabe

Bericht und priorisierter Aktionsplan

Übergabe eines klaren Berichts an die Geschäftsleitung, mit einem priorisierten Aktionsplan zur Reduzierung der kritischsten Abhängigkeitspunkte.

Was Sie erhalten

Ein klares Dokumentenpaket, mit dem Ihre Geschäftsleitung und Ihr IT-Team arbeiten können

📝

Abhängigkeits- und Portabilitätsbericht

Dokumentierte Bewertung der 32 Kontrollen des Katalogs, mit einem Status je Kontrolle.

  • Übersicht der 7 betroffenen M365-Bereiche
  • Status je Kontrolle (abgedeckt / teilweise / fehlend / zu prüfen)
  • Mit Konfigurationsauszügen illustrierte Befunde
  • Management-Zusammenfassung auf der ersten Seite
🗺

Anbieterbindungs-Karte

Ein Überblick darüber, wo sich Ihre Abhängigkeit von Microsoft konzentriert.

  • Identität und Föderation
  • Backup und Datenstandort
  • Verschlüsselung und Schlüsselverwaltung
  • Proprietäre Anwendungen und Automatisierungen

Leseraster für Reversibilitätsklauseln

Eine Hilfe zur Überprüfung Ihrer bestehenden Cloud-Verträge mit Ihrem Rechtsteam.

  • Vom Katalog identifizierte Prüfpunkte
  • Fragen an Ihre Anbieter
  • Keine Rechtsberatung - eine Arbeitshilfe
🎯

Regulatorische Einordnung

Zuordnung Ihrer Befunde zum Vokabular der Referenzrahmen.

  • Data Act (EU) 2023/2854 - Kapitel Anbieterwechsel
  • SecNumCloud (ANSSI) - Reversibilitätsklausel
  • Gaia-X - Vokabular zu Portabilität / Interoperabilität
  • ISO/IEC 27001 Anhang A - Lieferantenbeziehungen
📈

Priorisierter Aktionsplan

Nach Kritikalität und Umsetzbarkeit eingestufte Empfehlungen.

  • Schnell umsetzbare Maßnahmen (Quick Wins)
  • Tiefergehende vertragliche / technische Vorhaben
  • Keine Umsetzung ohne Ihre Freigabe
📄

Übergabe und Unterlagen

Dokumente in Formaten, die Ihre Teams nutzen können.

  • Bericht im PDF-Format
  • Zusammenfassung für die Geschäftsleitung
  • Übergabesitzung mit Fragen und Antworten

Herangezogene Referenzrahmen

Sovereign-Audit stützt sich auf bestehende öffentliche Rahmenwerke - wir vergeben keine Zertifizierung

DA

Data Act - Verordnung (EU) 2023/2854

Europäischer Text mit einem eigenen Kapitel zum Wechsel zwischen Datenverarbeitungsdiensten (Cloud-Portabilität und -Interoperabilität). Sovereign-Audit nutzt dieses Kapitel zur Strukturierung der Auditfragen, ohne einen bestimmten Artikel als bereits ohne rechtliche Prüfung durchsetzbare Pflicht für Ihre Organisation darzustellen.

ISO

ISO/IEC 27001 - Anhang A

Organisatorische Kontrollen zu Lieferantenbeziehungen und Geschäftskontinuität strukturieren einen Teil der Abhängigkeitsanalyse.

SNC

SecNumCloud v3.2 (ANSSI)

Ein freiwilliges Qualifizierungsrahmenwerk der französischen Cybersicherheitsbehörde ANSSI. Seine vertragliche Reversibilitätsklausel dient hier als Leseraster, auch wenn Standard-Microsoft-365 nicht SecNumCloud-qualifiziert ist.

GX

Gaia-X (Trust Framework)

Ein freiwilliges, nicht verbindliches europäisches Rahmenwerk, das ein gemeinsames Vokabular zu Souveränität und Interoperabilität zwischen Cloud-Akteuren bereitstellt und hier als Leseraster genutzt wird.

Umfang & Angebot

Jeder Auftrag wird individuell auf Angebotsbasis abgegrenzt, je nach Größe und Komplexität Ihrer Umgebung

Diagnose

KMU, einzelner M365-Tenant

Auf Anfrage
Vorab gemeinsam abgegrenzt
  • Bewertung der 32 Kontrollen des Katalogs
  • Zusammenfassender Bericht
  • Übergabe an die Geschäftsleitung
Angebot anfordern

Nachverfolgung

Organisationen mit Sanierungsplan

Auf Anfrage
Vorab gemeinsam abgegrenzt
  • Alles aus Vertiefung, plus
  • Detaillierter priorisierter Aktionsplan
  • Nachverfolgungstermin nach Umsetzung der Maßnahmen
  • Aktualisierung des Berichts
Angebot anfordern

Auf dieser Seite ist kein Preis im Voraus festgelegt

Der genaue Umfang (Anzahl der Einheiten, Tenant-Größe, Tiefe der Vertragsprüfung) wird vor jedem Angebot gemeinsam mit Ihnen festgelegt.

Häufig gestellte Fragen

Betrifft der EU Data Act meine Organisation?
Der Data Act (Verordnung (EU) 2023/2854) gilt grundsätzlich für Cloud-Diensteanbieter und -Nutzer innerhalb der Europäischen Union, mit spezifischen Bestimmungen zum Anbieterwechsel. Sovereign-Audit hilft Ihnen, konkret zu verstehen, wo Sie stehen, ersetzt aber keine auf Ihre Situation zugeschnittene Rechtsanalyse.
Steht Sovereign-Audit im Zusammenhang mit dem automatisierten M365-Audit von SYAGA?
Nein. Sovereign-Audit ist ein von unseren Auditoren durchgeführter Auftrag, der auf demselben Kontrollkatalog wie unsere übrigen Arbeiten basiert, jedoch manuell durchgeführt wird, ohne automatisierte Erhebungserweiterung. Es handelt sich nicht um dasselbe Produkt wie die Zero-Knowledge-M365-Audit-Lösung von SYAGA.
Stellt der Bericht eine Rechtsberatung dar?
Nein. Sovereign-Audit ist ein operatives und technisches Unterstützungswerkzeug. Es stellt keine Rechtsberatung dar und ersetzt keine Prüfung Ihrer Verträge durch einen Anwalt oder Ihre Rechtsabteilung.
Wie viel Zeit muss ich in meinem Team freihalten?
Das Abgrenzungsgespräch und die abschließende Übergabe binden Ihre Geschäftsleitung oder IT-Verantwortliche Person. Die restliche Erhebung und Analyse wird von unseren Auditoren durchgeführt. Der genaue Aufwand hängt vom gewählten Umfang ab und wird im Angebot detailliert.
Was macht SYAGA für dieses Audit legitim?
SYAGA Consulting führt seit 2009 IT-Sicherheitsaudits durch, für Kunden mit 50 bis 5.000 Mitarbeitenden in mehreren Branchen. Der für Sovereign-Audit verwendete Kontrollkatalog baut auf dieser selben Auditarbeit auf.
Zertifiziert Sovereign-Audit, dass meine Organisation souverän ist?
Nein. Sovereign-Audit misst Ihre Abhängigkeit und Portabilität zu einem bestimmten Zeitpunkt, auf Basis überprüfbarer Befunde. Wir vergeben kein Souveränitätslabel und keine Zertifizierung.

Möchten Sie wissen, wo Sie wirklich stehen?

Kontaktieren Sie uns für ein an Ihren Umfang angepasstes Angebot.

Meine kostenlose Diagnose starten

Kostenlos: Ihr Score + Ihre Lücken. Der ausführliche Bericht und die Attestierung: 499 EUR netto, nur wenn Sie es entscheiden.

contact@syaga.eu FAQ ansehen