EUROPESE DATA ACT - VERPLICHTINGEN BIJ WISSELEN VAN CLOUDLEVERANCIER

Meet uw digitale afhankelijkheid voordat ze u duur komt te staan

Sovereign-Audit is een gestructureerde audit die uw afhankelijkheid van cloudleveranciers (met name Microsoft 365) en uw werkelijke vermogen om uw gegevens terug te halen en van leverancier te wisselen evalueert. Wij certificeren geen "soevereiniteit": wij meten, documenteren en prioriteren.

32
Geauditeerde controls voor afhankelijkheid en portabiliteit
7
Gedekte Microsoft 365-domeinen
3
Ingezette referentiekaders
2009
SYAGA voert IT-beveiligingsaudits uit sinds

Het probleem

Digitale afhankelijkheid wordt zelden gemeten, en het onderwerp wordt regelgevend

De Europese Data Act omkadert voortaan het wisselen van cloudleverancier

Verordening (EU) 2023/2854 (Data Act) bevat een hoofdstuk gewijd aan het wisselen tussen gegevensverwerkingsdiensten, met verplichtingen om technische en contractuele obstakels bij het wisselen van leverancier weg te nemen. Weinig organisaties weten vandaag waar ze op dit punt staan.

🔒

Leveranciersafhankelijkheid sluipt binnen zonder beslissing

Noodaccounts, identiteitsfederatie, Copilot, native versleuteling, aangepaste Teams-applicaties: elke technische keuze creeert wat meer afhankelijkheid, zonder dat een expliciete beslissing is genomen.

📋

De reversibiliteitsclausules worden zelden herlezen

Cloudcontracten bevatten clausules voor gegevensterugwinning en uittreding, maar deze worden eenmalig ondertekend en nooit herzien in het licht van het werkelijke gebruik van de tenant.

🧭

De referentiekaders bestaan maar blijven theoretisch

De Data Act, SecNumCloud en Gaia-X definieren een vocabulaire en portabiliteitseisen, maar dit vertalen naar een operationele vaststelling op UW tenant vereist een methode en tijd die interne IT-teams niet hebben.

Onze aanpak: Sovereign-Audit

Een gestructureerde methode, gebaseerd op een catalogus van 32 controls voor afhankelijkheid en portabiliteit

01
Kaderstelling

Kadergesprek

Gesprek met de directie of de IT-verantwoordelijke om de scope af te bakenen (M365-tenant, entiteiten, filialen, sleuteldienstverleners) en de specifieke afhankelijkheidsuitdagingen van uw organisatie.

02
Verzameling

Gestructureerde verzameling van technische en contractuele elementen

Onderzoek van de Microsoft 365-configuratie (identiteit, back-up, residentie van gegevens, versleuteling, applicaties) en van de contractuele reversibiliteitsclausules bij uw dienstverleners.

03
Analyse

Beoordeling tegen de 32 controls van de catalogus

Elke control wordt beoordeeld volgens een duidelijke status (gedekt, gedeeltelijk, afwezig, contractueel te verifieren), met een koppeling naar de betrokken Microsoft 365-domeinen.

04
Perspectief

Koppeling met de Data Act, SecNumCloud en Gaia-X

De bevindingen worden, waar relevant, gekoppeld aan de eisen van de Europese Data Act en het referentievocabulaire SecNumCloud/Gaia-X - zonder dit ooit voor te stellen als een behaalde certificering.

05
Oplevering

Rapport en geprioriteerd actieplan

Overdracht van een duidelijk rapport aan de directie, met een geprioriteerd actieplan om de meest kritieke afhankelijkheidspunten te verminderen.

Wat u ontvangt

Een duidelijke reeks documenten bruikbaar door uw directie en uw IT-teams

📝

Rapport over afhankelijkheid en portabiliteit

Gedocumenteerde beoordeling van de 32 controls van de catalogus, met een status per control.

  • Mapping van de 7 betrokken M365-domeinen
  • Status per control (gedekt / gedeeltelijk / afwezig / te verifieren)
  • Bevindingen geillustreerd met configuratie-uittreksels
  • Managementsamenvatting op de eerste pagina
🗺

Mapping van de leveranciersafhankelijkheid

Een overzicht van waar uw afhankelijkheid van Microsoft zich concentreert.

  • Identiteit en federatie
  • Back-up en residentie van gegevens
  • Versleuteling en sleutelbeheer
  • Applicaties en propriëtaire automatiseringen

Leesraster voor reversibiliteitsclausules

Een hulpmiddel om uw bestaande cloudcontracten met uw juridische teams te herlezen.

  • Aandachtspunten geidentificeerd door de catalogus
  • Vragen om aan uw dienstverleners te stellen
  • Geen juridisch advies - een werkhulpmiddel
🎯

Regelgevend perspectief

Overeenstemming tussen uw bevindingen en het vocabulaire van de referentiekaders.

  • Data Act (EU) 2023/2854 - hoofdstuk wisselen van dienstverlener
  • SecNumCloud (ANSSI) - reversibiliteitsclausule
  • Gaia-X - vocabulaire van portabiliteit / interoperabiliteit
  • ISO/IEC 27001 Annex A - leveranciersrelaties
📈

Geprioriteerd actieplan

Aanbevelingen gerangschikt naar kritikaliteit en implementatiegemak.

  • Snelle acties (quick wins)
  • Fundamentele werven (contractueel, technisch)
  • Geen enkele actie uitgevoerd zonder uw validatie
📄

Presentatie en overgedragen bestanden

Documenten in formaten bruikbaar door uw teams.

  • Rapport in PDF-formaat
  • Samenvatting voor de directie
  • Presentatiesessie met vraag en antwoord

Ingezette referentiekaders

Sovereign-Audit steunt op bestaande publieke kaders - wij geven geen enkele certificering af

DA

Data Act - Verordening (EU) 2023/2854

Europese tekst met een hoofdstuk gewijd aan het wisselen tussen gegevensverwerkingsdiensten (cloudportabiliteit en -interoperabiliteit). Sovereign-Audit steunt op dit hoofdstuk om de auditvragen te structureren, zonder een precies artikel voor te stellen als een reeds tegenstelbare verplichting voor uw organisatie zonder juridische verificatie.

ISO

ISO/IEC 27001 - Annex A

De organisatorische controls met betrekking tot leveranciersrelaties en bedrijfscontinuiteit structureren een deel van de afhankelijkheidsanalyse.

SNC

SecNumCloud v3.2 (ANSSI)

Vrijwillig kwalificatiereferentiekader van het ANSSI (Franse cyberbeveiligingsautoriteit). De contractuele reversibiliteitsclausule dient hier als leesraster, ook al is standaard Microsoft 365 niet SecNumCloud-gekwalificeerd.

GX

Gaia-X (Trust Framework)

Vrijwillig, niet-bindend Europees kader dat een gemeenschappelijk vocabulaire biedt van soevereiniteit en interoperabiliteit tussen cloudspelers, hier gebruikt als leesraster.

Scope & offerte

Elke opdracht wordt op offerte afgekaderd, naargelang de omvang en complexiteit van uw omgeving

Diagnose

MKB, enkele M365-tenant

Op offerte
Vooraf met u afgekaderd
  • Beoordeling van de 32 controls van de catalogus
  • Samenvattend rapport
  • Presentatie aan de directie
Offerte aanvragen

Opvolging

Organisaties met een remediatieplan

Op offerte
Vooraf met u afgekaderd
  • Alles van Verdiept +
  • Gedetailleerd geprioriteerd actieplan
  • Opvolgingsmoment na uitvoering van de acties
  • Actualisering van het rapport
Offerte aanvragen

Geen enkel tarief wordt vooraf vastgesteld op deze pagina

De precieze scope (aantal entiteiten, omvang van de tenant, diepte van de contractuele analyse) wordt met u bepaald voor elke offerte.

Veelgestelde vragen

Valt mijn organisatie onder de Europese Data Act?
De Data Act (Verordening (EU) 2023/2854) is breed van toepassing op aanbieders en gebruikers van clouddiensten in de Europese Unie, met specifieke bepalingen over het wisselen van dienstverlener. Sovereign-Audit helpt u concreet te begrijpen waar u staat, maar vervangt geen juridische analyse toegespitst op uw situatie.
Is Sovereign-Audit gekoppeld aan de geautomatiseerde M365-audit van SYAGA?
Nee. Sovereign-Audit is een opdracht uitgevoerd door onze auditors, gebaseerd op dezelfde controlcatalogus als onze andere werkzaamheden, maar handmatig uitgevoerd, zonder geautomatiseerde verzamelingsextensie. Het is niet hetzelfde product als de zero-knowledge M365-auditoplossing van SYAGA.
Vormt het rapport juridisch advies?
Nee. Sovereign-Audit is een operationeel en technisch begeleidingsinstrument. Het vormt geen juridisch advies en vervangt niet de herziening van uw contracten door een advocaat of uw juridische dienst.
Hoeveel tijd moet ik van mijn team vrijmaken?
Het kadergesprek en de eindpresentatie vragen tijd van uw directie of uw IT-verantwoordelijke. De rest van de verzameling en analyse wordt door onze auditors uitgevoerd. Het precieze volume hangt af van de gekozen scope en wordt in de offerte gepreciseerd.
Waarom is SYAGA gekwalificeerd om deze audit uit te voeren?
SYAGA Consulting voert sinds 2009 audits van informatiesystemen uit, bij klanten van 50 tot 5000 werknemers in meerdere sectoren. De controlcatalogus gebruikt voor Sovereign-Audit steunt op datzelfde auditwerk.
Certificeert Sovereign-Audit dat mijn organisatie soeverein is?
Nee. Sovereign-Audit meet uw afhankelijkheid en portabiliteit op een bepaald moment, op basis van verifieerbare bevindingen. Wij geven geen enkel label of soevereiniteitscertificering af.

Benieuwd waar u werkelijk staat?

Neem contact met ons op voor een offerte op maat van uw scope.

Start mijn gratis diagnose

Gratis: uw score + uw afwijkingen. Het gedetailleerde rapport en de attestatie: 499 € excl. btw, alleen als u daarvoor kiest.

contact@syaga.eu Bekijk de FAQ