EUS DATA ACT - FORPLIKTELSER VED BYTTE AV SKYLEVERANDØR

Mål den digitale avhengigheten deres før den blir dyr

Sovereign-Audit er en strukturert revisjon som vurderer avhengigheten deres til skyleverandører (Microsoft 365 spesielt) og deres reelle evne til å hente ut dataene sine og bytte leverandør. Vi sertifiserer ikke en "suverenitet": vi måler, dokumenterer og prioriterer.

32
Kontroller av avhengighet og portabilitet revidert
7
Microsoft 365-områder dekket
3
Referanserammeverk benyttet
2009
SYAGA har gjennomført IT-sikkerhetsrevisjoner siden

Problemet

Digital avhengighet måles sjelden, og temaet blir regulatorisk

EUs Data Act regulerer nå bytte av skyleverandør

Forordning (EU) 2023/2854 (Data Act) inneholder et eget kapittel om bytte mellom databehandlingstjenester, med forpliktelser til å fjerne tekniske og kontraktsmessige hindringer for leverandørbytte. Få organisasjoner vet i dag hvor de står på dette punktet.

🔒

Leverandørinnlåsing etableres uten å være en beslutning

Reservekontoer, identitetsføderasjon, Copilot, native kryptering, tilpassede Teams-applikasjoner: hvert teknisk valg skaper litt mer avhengighet, uten at noen eksplisitt beslutning er tatt.

📋

Reversibilitetsklausulene leses sjelden på nytt

Skykontraktene inneholder klausuler om datauttrekk og avslutning, men de signeres én gang og gjennomgås aldri på nytt i lys av den reelle bruken av tenanten.

🧭

Rammeverkene finnes, men forblir teoretiske

Data Act, SecNumCloud og Gaia-X definerer et vokabular og krav til portabilitet, men å oversette dette til en operativ vurdering av DERES tenant krever en metode og tid som de interne IT-teamene ikke har.

Vår tilnærming: Sovereign-Audit

En strukturert metode, basert på et katalog med 32 kontroller av avhengighet og portabilitet

01
Oppstart

Oppstartsmøte

Samtale med ledelsen eller IT-ansvarlig for å avgrense omfanget (M365-tenant, enheter, datterselskaper, nøkkelleverandører) og avhengighetsutfordringene som er spesifikke for organisasjonen deres.

02
Innsamling

Strukturert innsamling av tekniske og kontraktsmessige elementer

Gjennomgang av Microsoft 365-konfigurasjonen (identitet, sikkerhetskopi, datalagringssted, kryptering, applikasjoner) og reversibilitetsklausulene i kontraktene med leverandørene deres.

03
Analyse

Evaluering mot de 32 kontrollene i katalogen

Hver kontroll vurderes med en klar status (dekket, delvis, fraværende, bør kontrolleres kontraktsmessig), med en kobling til de berørte Microsoft 365-områdene.

04
Perspektivering

Sammenligning med Data Act, SecNumCloud og Gaia-X

Funnene knyttes, når det er relevant, til kravene i EUs Data Act og referansevokabularet SecNumCloud/Gaia-X - uten noensinne å presentere dette som en oppnådd sertifisering.

05
Levering

Rapport og prioritert handlingsplan

Overlevering av en klar rapport til ledelsen, med en prioritert handlingsplan for å redusere de mest kritiske avhengighetspunktene.

Det dere mottar

Et klart sett med dokumenter som kan brukes av ledelsen og IT-teamene deres

📝

Rapport om avhengighet og portabilitet

Dokumentert evaluering av de 32 kontrollene i katalogen, med en status per kontroll.

  • Kartlegging av de 7 berørte M365-områdene
  • Status per kontroll (dekket / delvis / fraværende / bør kontrolleres)
  • Funn illustrert med konfigurasjonsutdrag
  • Ledelsessammendrag på første side
🗺

Kartlegging av leverandørinnlåsing

En oversikt over hvor avhengigheten deres til Microsoft er konsentrert.

  • Identitet og føderasjon
  • Sikkerhetskopi og datalagringssted
  • Kryptering og nøkkelstyring
  • Proprietære applikasjoner og automatiseringer

Leseveiledning for reversibilitetsklausuler

Et hjelpemiddel til å gjennomgå de eksisterende skykontraktene deres sammen med juristene deres.

  • Oppmerksomhetspunkter identifisert av katalogen
  • Spørsmål å stille leverandørene deres
  • Ikke juridisk rådgivning - et arbeidshjelpemiddel
🎯

Regulatorisk perspektivering

Sammenheng mellom funnene deres og vokabularet i referanserammeverkene.

  • Data Act (EU) 2023/2854 - kapittel om leverandørbytte
  • SecNumCloud (ANSSI) - reversibilitetsklausul
  • Gaia-X - vokabular for portabilitet / interoperabilitet
  • ISO/IEC 27001 vedlegg A - leverandørforhold
📈

Prioritert handlingsplan

Anbefalinger rangert etter kritikalitet og gjennomføringsvanskelighet.

  • Raske tiltak (quick wins)
  • Grunnleggende arbeid (kontraktsmessig, teknisk)
  • Ingen tiltak gjennomføres uten deres godkjenning
📄

Presentasjon og overleverte filer

Dokumenter i formater som kan brukes av teamene deres.

  • Rapport i PDF-format
  • Sammendrag for ledelsen
  • Presentasjonsøkt med spørsmål og svar

Rammeverk som benyttes

Sovereign-Audit bygger på eksisterende offentlige rammeverk - vi utsteder ingen sertifisering

DA

Data Act - Forordning (EU) 2023/2854

Europeisk tekst med et eget kapittel om bytte mellom databehandlingstjenester (portabilitet og interoperabilitet i sky). Sovereign-Audit bygger på dette kapittelet for å strukturere revisjonsspørsmålene, uten å presentere en presis artikkel som en plikt som allerede er bindende for organisasjonen deres uten juridisk kontroll.

ISO

ISO/IEC 27001 - Vedlegg A

De organisatoriske kontrollene knyttet til leverandørforhold og virksomhetskontinuitet strukturerer en del av avhengighetsanalysen.

SNC

SecNumCloud v3.2 (ANSSI, fransk myndighet)

Frivillig kvalifiseringsrammeverk fra ANSSI (fransk myndighet). Dens kontraktsmessige reversibilitetsklausul brukes her som leseveiledning, selv om standard Microsoft 365 ikke er SecNumCloud-kvalifisert.

GX

Gaia-X (Trust Framework)

Frivillig, ikke-bindende europeisk rammeverk som gir et felles vokabular for suverenitet og interoperabilitet mellom skyaktører, brukt her som leseveiledning.

Omfang & tilbud

Hvert oppdrag avgrenses på forespørsel, etter størrelsen og kompleksiteten til miljøet deres

Diagnose

SMB, én enkelt M365-tenant

På forespørsel
Avgrenset sammen med dere på forhånd
  • Evaluering av de 32 kontrollene i katalogen
  • Sammendragsrapport
  • Presentasjon for ledelsen
Be om et tilbud

Oppfølging

Organisasjoner med en utbedringsplan

På forespørsel
Avgrenset sammen med dere på forhånd
  • Alt i Grundig +
  • Detaljert prioritert handlingsplan
  • Oppfølgingspunkt etter gjennomføring av tiltakene
  • Oppdatering av rapporten
Be om et tilbud

Ingen pris er fastsatt på forhånd på denne siden

Det eksakte omfanget (antall enheter, tenantens størrelse, dybden av kontraktsanalysen) fastsettes sammen med dere før noe tilbud.

Ofte stilte spørsmål

Er organisasjonen min omfattet av EUs Data Act?
Data Act (Forordning (EU) 2023/2854) gjelder bredt for leverandører og brukere av skytjenester i Den europeiske union, med spesifikke bestemmelser om bytte av leverandør. Sovereign-Audit hjelper dere med å forstå konkret hvor dere står, men erstatter ikke en dedikert juridisk analyse av situasjonen deres.
Er Sovereign-Audit knyttet til SYAGAs automatiserte M365-revisjon?
Nei. Sovereign-Audit er et oppdrag utført av revisorene våre, basert på samme kontrollkatalog som de andre oppdragene våre, men gjennomført manuelt, uten automatisert innsamlingsutvidelse. Det er ikke det samme produktet som SYAGAs zero-knowledge M365-revisjonsløsning.
Utgjør rapporten juridisk rådgivning?
Nei. Sovereign-Audit er et operasjonelt og teknisk støtteverktøy. Det utgjør ikke juridisk rådgivning og erstatter ikke gjennomgangen av kontraktene deres utført av en advokat eller den juridiske avdelingen deres.
Hvor mye tid må jeg frigjøre fra teamet mitt?
Oppstartsmøtet og den avsluttende presentasjonen involverer ledelsen eller IT-ansvarlig. Resten av innsamlingen og analysen utføres av revisorene våre. Det eksakte omfanget avhenger av det valgte omfanget og vil bli spesifisert i tilbudet.
Hva gjør SYAGA kvalifisert til å gjennomføre denne revisjonen?
SYAGA Consulting har gjennomført IT-sikkerhetsrevisjoner siden 2009, for kunder fra 50 til 5 000 ansatte i flere sektorer. Kontrollkatalogen brukt til Sovereign-Audit bygger på dette samme revisjonsarbeidet.
Sertifiserer Sovereign-Audit at organisasjonen min er suveren?
Nei. Sovereign-Audit måler avhengigheten og portabiliteten deres på et gitt tidspunkt, basert på verifiserbare funn. Vi utsteder ingen merking eller sertifisering av suverenitet.

Lyst til å vite hvor dere faktisk står?

Kontakt oss for å motta et tilbud tilpasset omfanget deres.

Start gratis diagnose

Gratis: din score + dine avvik. Den detaljerte rapporten og attesten: 499 EUR eks. mva, kun hvis du selv velger det.

contact@syaga.eu Se ofte stilte spørsmål