EUROPEJSKI DATA ACT - OBOWIĄZKI ZMIANY DOSTAWCY CHMURY

Zmierz swoją cyfrową zależność, zanim zacznie Cię drogo kosztować

Sovereign-Audit to ustrukturyzowany audyt oceniający Twoją zależność od dostawców chmury (w szczególności Microsoft 365) oraz Twoją rzeczywistą zdolność do odzyskania danych i zmiany dostawcy. Nie certyfikujemy „suwerenności”: mierzymy, dokumentujemy i priorytetyzujemy.

32
Zaudytowanych kontroli zależności i przenośności
7
Objętych obszarów Microsoft 365
3
Wykorzystane standardy referencyjne
2009
SYAGA realizuje audyty bezpieczeństwa IT od

Problem

Zależność cyfrowa jest rzadko mierzona, a temat staje się regulacyjny

Europejski Data Act reguluje odtąd zmianę dostawcy chmury

Rozporządzenie (UE) 2023/2854 (Data Act) zawiera rozdział dedykowany zmianie między usługami przetwarzania danych, z obowiązkami usunięcia przeszkód technicznych i umownych w zmianie dostawcy. Niewiele organizacji wie dzisiaj, gdzie się na tym polu znajduje.

🔒

Uzależnienie od dostawcy narasta bez podjętej decyzji

Konta zapasowe, federacja tożsamości, Copilot, natywne szyfrowanie, niestandardowe aplikacje Teams: każdy wybór techniczny tworzy nieco więcej zależności, bez podjęcia jawnej decyzji.

📋

Klauzule odwracalności są rzadko odczytywane ponownie

Umowy chmurowe zawierają klauzule odzyskiwania danych i wyjścia, ale są podpisywane raz i nigdy nie odczytywane ponownie w świetle rzeczywistego użycia tenanta.

🧭

Standardy istnieją, ale pozostają teoretyczne

Data Act, SecNumCloud i Gaia-X definiują słownictwo i wymogi przenośności, ale przełożenie tego na operacyjne ustalenie na TWOIM tenancie wymaga metody i czasu, których wewnętrzne zespoły IT nie mają.

Nasze podejście: Sovereign-Audit

Ustrukturyzowana metoda, oparta na katalogu 32 kontroli zależności i przenośności

01
Ustalenie zakresu

Rozmowa wstępna

Rozmowa z kierownictwem lub osobą odpowiedzialną za IT w celu ustalenia zakresu (tenant M365, podmioty, filie, kluczowi dostawcy) i wyzwań zależności właściwych dla Twojej organizacji.

02
Zbieranie danych

Ustrukturyzowane zebranie elementów technicznych i umownych

Badanie konfiguracji Microsoft 365 (tożsamość, kopie zapasowe, rezydencja danych, szyfrowanie, aplikacje) oraz klauzul umownych odwracalności u Twoich dostawców.

03
Analiza

Ocena względem 32 kontroli katalogu

Każda kontrola jest oceniana według jasnego statusu (objęta, częściowa, brak, do weryfikacji umownej), z odniesieniem do dotyczących jej obszarów Microsoft 365.

04
Ujęcie w perspektywie

Zestawienie z Data Act, SecNumCloud i Gaia-X

Ustalenia są powiązane, gdy jest to zasadne, z wymogami europejskiego Data Act i słownictwem referencyjnym SecNumCloud/Gaia-X - nigdy nie prezentując tego jako uzyskaną certyfikację.

05
Prezentacja wyników

Raport i uszeregowany plan działania

Przekazanie jasnego raportu kierownictwu, z uszeregowanym planem działania w celu zmniejszenia najbardziej krytycznych punktów zależności.

Co otrzymujesz

Jasny zestaw dokumentów gotowych do wykorzystania przez Twoje kierownictwo i zespoły IT

📝

Raport zależności i przenośności

Udokumentowana ocena 32 kontroli katalogu, ze statusem dla każdej z nich.

  • Mapowanie 7 objętych obszarów M365
  • Status dla każdej kontroli (objęta / częściowa / brak / do weryfikacji)
  • Ustalenia zilustrowane fragmentami konfiguracji
  • Streszczenie zarządcze na pierwszej stronie
🗺

Mapowanie uzależnienia od dostawcy

Przegląd tego, gdzie koncentruje się Twoja zależność od Microsoft.

  • Tożsamość i federacja
  • Kopie zapasowe i rezydencja danych
  • Szyfrowanie i zarządzanie kluczami
  • Aplikacje i automatyzacje własnościowe

Siatka odczytu klauzul odwracalności

Wsparcie do ponownego odczytania Twoich istniejących umów chmurowych wraz z Twoimi zespołami prawnymi.

  • Punkty uwagi zidentyfikowane przez katalog
  • Pytania do zadania Twoim dostawcom
  • Nie porada prawna - wsparcie robocze
🎯

Ujęcie regulacyjne w perspektywie

Zestawienie Twoich ustaleń ze słownictwem standardów referencyjnych.

  • Data Act (UE) 2023/2854 - rozdział zmiana dostawcy
  • SecNumCloud (ANSSI) - klauzula odwracalności
  • Gaia-X - słownictwo przenośności / interoperacyjności
  • ISO/IEC 27001 Załącznik A - relacje z dostawcami
📈

Uszeregowany plan działania

Rekomendacje uszeregowane wg krytyczności i łatwości wdrożenia.

  • Szybkie działania (quick wins)
  • Projekty fundamentalne (umowne, techniczne)
  • Żadne działanie nie jest wdrażane bez Twojej zgody
📄

Prezentacja wyników i przekazane pliki

Dokumenty w formatach gotowych do wykorzystania przez Twoje zespoły.

  • Raport w formacie PDF
  • Streszczenie dla kierownictwa
  • Sesja prezentacji z pytaniami i odpowiedziami

Wykorzystane standardy

Sovereign-Audit opiera się na istniejących ramach publicznych - nie wydajemy żadnej certyfikacji

DA

Data Act - Rozporządzenie (UE) 2023/2854

Europejski tekst zawierający rozdział dedykowany zmianie między usługami przetwarzania danych (przenośność i interoperacyjność chmurowa). Sovereign-Audit opiera się na tym rozdziale, aby ustrukturyzować pytania audytowe, nie prezentując żadnego konkretnego artykułu jako obowiązku już wiążącego Twoją organizację bez weryfikacji prawnej.

ISO

ISO/IEC 27001 - Załącznik A

Kontrole organizacyjne dotyczące relacji z dostawcami i ciągłości działania strukturyzują część analizy zależności.

SNC

SecNumCloud v3.2 (ANSSI)

Dobrowolny standard kwalifikacji ANSSI (francuska agencja ds. cyberbezpieczeństwa). Jego klauzula odwracalności umownej służy tu jako siatka odczytu, nawet jeśli standardowy Microsoft 365 nie jest zakwalifikowany SecNumCloud.

GX

Gaia-X (Trust Framework)

Europejskie, dobrowolne, niewiążące ramy, dostarczające wspólnego słownictwa suwerenności i interoperacyjności między podmiotami chmurowymi, wykorzystywanego tu jako siatka odczytu.

Zakres i wycena

Każdy projekt jest ustalany na wycenę, w zależności od wielkości i złożoności Twojego środowiska

Diagnoza

MŚP, jeden tenant M365

Na wycenę
Ustalane z Tobą wcześniej
  • Ocena 32 kontroli katalogu
  • Raport podsumowujący
  • Prezentacja kierownictwu
Poproś o wycenę

Śledzenie

Organizacje z planem naprawczym

Na wycenę
Ustalane z Tobą wcześniej
  • Wszystko z Pogłębionej +
  • Szczegółowy uszeregowany plan działania
  • Punkt śledzenia po wdrożeniu działań
  • Aktualizacja raportu
Poproś o wycenę

Żadna cena nie jest ustalona z góry na tej stronie

Dokładny zakres (liczba podmiotów, wielkość tenanta, głębokość analizy umownej) jest ustalany z Tobą przed jakąkolwiek wyceną.

Najczęściej zadawane pytania

Czy moja organizacja jest objęta europejskim Data Act?
Data Act (Rozporządzenie (UE) 2023/2854) ma szerokie zastosowanie do dostawców i użytkowników usług chmurowych w Unii Europejskiej, z konkretnymi przepisami dotyczącymi zmiany dostawcy. Sovereign-Audit pomaga Ci konkretnie zrozumieć, gdzie się znajdujesz, ale nie zastępuje dedykowanej analizy prawnej Twojej sytuacji.
Czy Sovereign-Audit jest powiązany z automatycznym audytem M365 firmy SYAGA?
Nie. Sovereign-Audit to projekt prowadzony przez naszych audytorów, oparty na tym samym katalogu kontroli co nasze inne prace, ale realizowany ręcznie, bez automatycznego rozszerzenia zbierania danych. To nie ten sam produkt co rozwiązanie audytu M365 w zero-knowledge firmy SYAGA.
Czy raport stanowi poradę prawną?
Nie. Sovereign-Audit jest narzędziem wsparcia operacyjnego i technicznego. Nie stanowi porady prawnej i nie zastępuje ponownego odczytania Twoich umów przez adwokata lub Twój dział prawny.
Ile czasu muszę zwolnić w moim zespole?
Rozmowa wstępna i końcowa prezentacja wyników angażują Twoje kierownictwo lub osobę odpowiedzialną za IT. Resztę zbierania danych i analizy wykonują nasi audytorzy. Dokładny nakład zależy od przyjętego zakresu i zostanie precyzowany w wycenie.
Dlaczego SYAGA jest wiarygodna, by przeprowadzić ten audyt?
SYAGA Consulting realizuje audyty bezpieczeństwa systemów informacyjnych od 2009 roku, dla klientów od 50 do 5000 pracowników w wielu sektorach. Katalog kontroli wykorzystany dla Sovereign-Audit opiera się na tej samej pracy audytowej.
Czy Sovereign-Audit certyfikuje, że moja organizacja jest suwerenna?
Nie. Sovereign-Audit mierzy Twoją zależność i przenośność w danym momencie, na podstawie weryfikowalnych ustaleń. Nie wydajemy żadnego znaku ani certyfikacji suwerenności.

Chcesz wiedzieć, gdzie naprawdę jesteś?

Skontaktuj się z nami, aby otrzymać wycenę dopasowaną do Twojego zakresu.

Rozpocznij bezpłatną diagnozę

Bezpłatnie: Państwa wynik i odstępstwa. Szczegółowy raport i poświadczenie: 499 € netto, wyłącznie jeśli Państwo o tym zdecydują.

contact@syaga.eu Zobacz FAQ