DATA ACT EUROPEU - OBRIGAÇÕES DE MUDANÇA DE PRESTADOR CLOUD

Meça a sua dependência digital antes que lhe saia cara

Sovereign-Audit é uma auditoria estruturada que avalia a sua dependência dos fornecedores cloud (Microsoft 365 em particular) e a sua capacidade real de recuperar os seus dados e de mudar de prestador. Não certificamos uma «soberania»: medimos, documentamos e priorizamos.

32
Controlos de dependência e portabilidade auditados
7
Domínios Microsoft 365 cobertos
3
Referenciais de referência mobilizados
2009
A SYAGA realiza auditorias de segurança de SI desde

O problema

A dependência digital raramente é medida, e o tema está a tornar-se regulamentar

O Data Act europeu passa agora a enquadrar a mudança de fornecedor cloud

O Regulamento (UE) 2023/2854 (Data Act) inclui um capítulo dedicado à mudança entre serviços de tratamento de dados, com obrigações de eliminação dos obstáculos técnicos e contratuais à mudança de prestador. Poucas organizações sabem hoje em que ponto estão nesta matéria.

🔒

O aprisionamento ao fornecedor instala-se sem ser decidido

Contas de recurso, federação de identidade, Copilot, encriptação nativa, aplicações Teams personalizadas: cada escolha técnica cria um pouco mais de dependência, sem que uma decisão explícita tenha sido tomada.

📋

As cláusulas de reversibilidade raramente são revistas

Os contratos cloud contêm cláusulas de recuperação de dados e de saída, mas são assinadas uma vez e nunca revistas à luz do uso real do tenant.

🧭

Os referenciais existem mas continuam teóricos

O Data Act, o SecNumCloud e o Gaia-X definem um vocabulário e exigências de portabilidade, mas traduzir isso numa constatação operacional sobre O SEU tenant exige uma método e um tempo que as equipas de TI internas não têm.

A nossa abordagem: Sovereign-Audit

Um método estruturado, apoiado num catálogo de 32 controlos de dependência e de portabilidade

01
Enquadramento

Entrevista de enquadramento

Conversa com a direção ou o responsável de TI para enquadrar o âmbito (tenant M365, entidades, filiais, prestadores-chave) e os desafios de dependência próprios da sua organização.

02
Recolha

Recolha estruturada dos elementos técnicos e contratuais

Exame da configuração Microsoft 365 (identidade, cópia de segurança, residência dos dados, encriptação, aplicações) e das cláusulas contratuais de reversibilidade junto dos seus prestadores.

03
Análise

Avaliação face aos 32 controlos do catálogo

Cada controlo é avaliado segundo um estado claro (coberto, parcial, ausente, a verificar contratualmente), com uma correspondência para os domínios Microsoft 365 em causa.

04
Contextualização

Confronto com o Data Act, o SecNumCloud e o Gaia-X

As constatações são ligadas, quando pertinente, às exigências do Data Act europeu e ao vocabulário de referência SecNumCloud/Gaia-X - sem nunca apresentar isso como uma certificação obtida.

05
Entrega

Relatório e plano de ação priorizado

Entrega de um relatório claro à direção, com um plano de ação priorizado para reduzir os pontos de dependência mais críticos.

O que recebe

Um conjunto claro de documentos utilizáveis pela sua direção e pelas suas equipas de TI

📝

Relatório de dependência e portabilidade

Avaliação documentada dos 32 controlos do catálogo, com um estado por controlo.

  • Cartografia dos 7 domínios M365 em causa
  • Estado por controlo (coberto / parcial / ausente / a verificar)
  • Constatações ilustradas por extratos de configuração
  • Síntese executiva na primeira página
🗺

Cartografia do aprisionamento ao fornecedor

Uma visão de conjunto de onde se concentra a sua dependência da Microsoft.

  • Identidade e federação
  • Cópia de segurança e residência dos dados
  • Encriptação e gestão de chaves
  • Aplicações e automatizações proprietárias

Grelha de leitura das cláusulas de reversibilidade

Um suporte para rever os seus contratos cloud existentes com as suas equipas jurídicas.

  • Pontos de vigilância identificados pelo catálogo
  • Perguntas a fazer aos seus prestadores
  • Não um parecer jurídico - um suporte de trabalho
🎯

Contextualização regulamentar

Correspondência entre as suas constatações e o vocabulário dos referenciais de referência.

  • Data Act (UE) 2023/2854 - capítulo de mudança de prestador
  • SecNumCloud (ANSSI, autoridade francesa) - cláusula de reversibilidade
  • Gaia-X - vocabulário de portabilidade / interoperabilidade
  • ISO/IEC 27001 Anexo A - relações com fornecedores
📈

Plano de ação priorizado

Recomendações classificadas por criticidade e facilidade de implementação.

  • Ações rápidas (quick wins)
  • Trabalhos de fundo (contratuais, técnicos)
  • Nenhuma ação implementada sem a sua validação
📄

Entrega e ficheiros entregues

Documentos em formatos utilizáveis pelas suas equipas.

  • Relatório em formato PDF
  • Síntese para a direção
  • Sessão de apresentação com perguntas e respostas

Referenciais mobilizados

Sovereign-Audit apoia-se em quadros públicos existentes - não emitimos qualquer certificação

DA

Data Act - Regulamento (UE) 2023/2854

Texto europeu que inclui um capítulo dedicado à mudança entre serviços de tratamento de dados (portabilidade e interoperabilidade cloud). Sovereign-Audit apoia-se neste capítulo para estruturar as questões de auditoria, sem apresentar um artigo preciso como uma obrigação já oponível à sua organização sem verificação jurídica.

ISO

ISO/IEC 27001 - Anexo A

Os controlos organizativos relativos às relações com fornecedores e à continuidade de negócio estruturam parte da análise de dependência.

SNC

SecNumCloud v3.2 (ANSSI, autoridade francesa)

Referencial de qualificação voluntária da ANSSI. A sua cláusula de reversibilidade contratual serve aqui de grelha de leitura, mesmo que o Microsoft 365 padrão não seja qualificado SecNumCloud.

GX

Gaia-X (Trust Framework)

Quadro europeu voluntário, não vinculativo, que fornece um vocabulário comum de soberania e de interoperabilidade entre operadores cloud, utilizado aqui como grelha de leitura.

Âmbito & orçamento

Cada missão é enquadrada sob orçamento, segundo a dimensão e a complexidade do seu ambiente

Diagnóstico

PME, tenant M365 único

Sob orçamento
Enquadrado consigo previamente
  • Avaliação dos 32 controlos do catálogo
  • Relatório de síntese
  • Apresentação à direção
Pedir orçamento

Acompanhamento

Organizações com um plano de remediação

Sob orçamento
Enquadrado consigo previamente
  • Tudo de Aprofundado +
  • Plano de ação priorizado detalhado
  • Ponto de situação após implementação das ações
  • Atualização do relatório
Pedir orçamento

Nenhum preço está fixado antecipadamente nesta página

O âmbito exato (número de entidades, dimensão do tenant, profundidade da análise contratual) é definido consigo antes de qualquer orçamento.

Perguntas frequentes

A minha organização está abrangida pelo Data Act europeu?
O Data Act (Regulamento (UE) 2023/2854) aplica-se amplamente aos fornecedores e utilizadores de serviços cloud na União Europeia, com disposições específicas sobre a mudança de prestador. Sovereign-Audit ajuda-o a compreender concretamente em que ponto está, mas não substitui uma análise jurídica dedicada à sua situação.
Sovereign-Audit está ligado à auditoria M365 automatizada da SYAGA?
Não. Sovereign-Audit é uma missão conduzida pelos nossos auditores, apoiada no mesmo catálogo de controlos dos nossos outros trabalhos, mas realizada manualmente, sem extensão de recolha automatizada. Não é o mesmo produto que a solução de auditoria M365 em zero-knowledge da SYAGA.
O relatório constitui um parecer jurídico?
Não. Sovereign-Audit é uma ferramenta de apoio operacional e técnico. Não constitui um parecer jurídico e não substitui a revisão dos seus contratos por um advogado ou pelo seu departamento jurídico.
Quanto tempo tenho de libertar da minha equipa?
A entrevista de enquadramento e a apresentação final mobilizam a sua direção ou o seu responsável de TI. O resto da recolha e da análise é efetuado pelos nossos auditores. O volume exato depende do âmbito escolhido e será especificado no orçamento.
Em que é que a SYAGA é legítima para realizar esta auditoria?
A SYAGA Consulting realiza auditorias de segurança de sistemas de informação desde 2009, junto de clientes de 50 a 5000 trabalhadores em vários setores. O catálogo de controlos utilizado para o Sovereign-Audit apoia-se neste mesmo trabalho de auditoria.
O Sovereign-Audit certifica que a minha organização é soberana?
Não. Sovereign-Audit mede a sua dependência e a sua portabilidade num dado momento, com base em constatações verificáveis. Não emitimos nenhum selo nem certificação de soberania.

Quer saber realmente em que ponto está?

Contacte-nos para receber um orçamento adaptado ao seu âmbito.

Iniciar o meu diagnóstico gratuito

Gratuito: o seu score + os seus desvios. O relatório detalhado e a certificação: 499 € + IVA, apenas se assim o decidir.

contact@syaga.eu Ver a FAQ