EURÓPSKY DATA ACT - POVINNOSTI ZMENY CLOUDOVÉHO POSKYTOVATEĽA

Zmerajte svoju digitálnu závislosť skôr, než vás draho vyjde

Sovereign-Audit je štruktúrovaný audit, ktorý hodnotí vašu závislosť od cloudových poskytovateľov (najmä Microsoft 365) a vašu skutočnú schopnosť získať späť svoje údaje a zmeniť poskytovateľa. Necertifikujeme "suverenitu": meriame, dokumentujeme a prioritizujeme.

32
Auditovaných kontrol závislosti a prenositeľnosti
7
Pokrytých oblastí Microsoft 365
3
Použité referenčné rámce
2009
SYAGA vykonáva audity bezpečnosti IT od roku

Problém

Digitálna závislosť sa zriedka meria, a téma sa stáva regulačnou

Európsky Data Act odteraz upravuje zmenu cloudového poskytovateľa

Nariadenie (EÚ) 2023/2854 (Data Act) obsahuje kapitolu venovanú zmene medzi službami spracovania údajov, s povinnosťami odstránenia technických a zmluvných prekážok zmeny poskytovateľa. Málo organizácií dnes vie, kde sa v tejto téme nachádza.

🔒

Uzamknutie u poskytovateľa vzniká bez toho, aby bolo rozhodnuté

Záložné účty, federácia identity, Copilot, natívne šifrovanie, vlastné aplikácie Teams: každé technické rozhodnutie vytvára o niečo väčšiu závislosť, bez toho, aby bolo prijaté explicitné rozhodnutie.

📋

Doložky reverzibility sa zriedka prečítajú znova

Cloudové zmluvy obsahujú doložky o získaní údajov späť a o výstupe, no sú podpísané raz a nikdy sa neprehodnocujú vo svetle skutočného používania tenantu.

🧭

Referenčné rámce existujú, no zostávajú teoretické

Data Act, SecNumCloud a Gaia-X definujú slovník a požiadavky prenositeľnosti, no premeniť to na prevádzkové zistenie na VAŠOM tenante si vyžaduje metódu a čas, ktorý interné IT tímy nemajú.

Náš prístup: Sovereign-Audit

Štruktúrovaná metóda opierajúca sa o katalóg 32 kontrol závislosti a prenositeľnosti

01
Vymedzenie rozsahu

Úvodný rozhovor

Rozhovor s vedením alebo IT riaditeľom na vymedzenie rozsahu (tenant M365, subjekty, dcérske spoločnosti, kľúčoví poskytovatelia) a otázok závislosti špecifických pre vašu organizáciu.

02
Zber

Štruktúrovaný zber technických a zmluvných prvkov

Preskúmanie konfigurácie Microsoft 365 (identita, zálohovanie, rezidencia údajov, šifrovanie, aplikácie) a zmluvných doložiek reverzibility u vašich poskytovateľov.

03
Analýza

Vyhodnotenie voči 32 kontrolám katalógu

Každá kontrola je vyhodnotená podľa jasného stavu (pokryté, čiastočné, chýbajúce, na zmluvné overenie), s priradením k dotknutým oblastiam Microsoft 365.

04
Zaradenie do kontextu

Porovnanie s Data Act, SecNumCloud a Gaia-X

Zistenia sú tam, kde je to relevantné, prepojené s požiadavkami európskeho Data Act a referenčným slovníkom SecNumCloud/Gaia-X - nikdy nie prezentované ako dosiahnutá certifikácia.

05
Odovzdanie

Správa a prioritizovaný akčný plán

Odovzdanie jasnej správy vedeniu, s prioritizovaným akčným plánom na zníženie najkritickejších bodov závislosti.

Čo dostanete

Prehľadný súbor dokumentov použiteľných vaším vedením a vašimi IT tímami

📝

Správa o závislosti a prenositeľnosti

Zdokumentované vyhodnotenie 32 kontrol katalógu, so stavom pre každú kontrolu.

  • Mapovanie 7 dotknutých oblastí M365
  • Stav podľa kontroly (pokryté / čiastočné / chýbajúce / na overenie)
  • Zistenia doložené ukážkami konfigurácie
  • Výkonné zhrnutie na prvej strane
🗺

Mapovanie uzamknutia u poskytovateľa

Celkový pohľad na to, kde sa koncentruje vaša závislosť od Microsoftu.

  • Identita a federácia
  • Zálohovanie a rezidencia údajov
  • Šifrovanie a správa kľúčov
  • Vlastné aplikácie a automatizácie

Mriežka na čítanie doložiek reverzibility

Podklad na opätovné prečítanie vašich existujúcich cloudových zmlúv s vašimi právnymi tímami.

  • Body pozornosti identifikované katalógom
  • Otázky na položenie vašim poskytovateľom
  • Nie právne poradenstvo - pracovný podklad
🎯

Regulačné zaradenie do kontextu

Priradenie medzi vašimi zisteniami a slovníkom referenčných rámcov.

  • Data Act (EÚ) 2023/2854 - kapitola zmeny poskytovateľa
  • SecNumCloud (ANSSI, francúzsky úrad) - doložka reverzibility
  • Gaia-X - slovník prenositeľnosti / interoperability
  • ISO/IEC 27001 Príloha A - vzťahy s dodávateľmi
📈

Prioritizovaný akčný plán

Odporúčania zoradené podľa kritickosti a jednoduchosti implementácie.

  • Rýchle opatrenia (quick wins)
  • Zásadné projekty (zmluvné, technické)
  • Žiadne opatrenie sa nerealizuje bez vášho schválenia
📄

Prezentácia a odovzdané súbory

Dokumenty vo formátoch použiteľných vašimi tímami.

  • Správa vo formáte PDF
  • Zhrnutie pre vedenie
  • Prezentačná session s otázkami a odpoveďami

Použité referenčné rámce

Sovereign-Audit sa opiera o existujúce verejné rámce - nevydávame žiadnu certifikáciu

DA

Data Act - nariadenie (EÚ) 2023/2854

Európsky text obsahujúci kapitolu venovanú zmene medzi službami spracovania údajov (prenositeľnosť a interoperabilita cloudu). Sovereign-Audit sa opiera o túto kapitolu na štruktúrovanie audítorských otázok, bez prezentovania konkrétneho článku ako povinnosti už záväznej pre vašu organizáciu bez právneho overenia.

ISO

ISO/IEC 27001 - Príloha A

Organizačné kontroly týkajúce sa vzťahov s dodávateľmi a kontinuity činnosti štruktúrujú časť analýzy závislosti.

SNC

SecNumCloud v3.2 (ANSSI, francúzsky úrad)

Rámec dobrovoľnej kvalifikácie ANSSI. Jeho zmluvná doložka reverzibility tu slúži ako mriežka na čítanie, aj keď štandardné Microsoft 365 nie je kvalifikované SecNumCloud.

GX

Gaia-X (Trust Framework)

Dobrovoľný, nezáväzný európsky rámec, ktorý poskytuje spoločný slovník suverenity a interoperability medzi cloudovými subjektmi, tu použitý ako mriežka na čítanie.

Rozsah a cenová ponuka

Každá zákazka je vymedzená na cenovú ponuku, podľa veľkosti a zložitosti vášho prostredia

Diagnostika

Malá firma, jediný tenant M365

Na dopyt
Vymedzené s vami vopred
  • Vyhodnotenie 32 kontrol katalógu
  • Súhrnná správa
  • Prezentácia vedeniu
Vyžiadať cenovú ponuku

Sledovanie

Organizácie s nápravným plánom

Na dopyt
Vymedzené s vami vopred
  • Všetko z Prehĺbenej +
  • Podrobný prioritizovaný akčný plán
  • Kontrolný bod po realizácii opatrení
  • Aktualizácia správy
Vyžiadať cenovú ponuku

Na tejto stránke nie je vopred stanovená žiadna cena

Presný rozsah (počet subjektov, veľkosť tenantu, hĺbka zmluvnej analýzy) sa určuje s vami pred akoukoľvek cenovou ponukou.

Časté otázky

Týka sa mojej organizácie európsky Data Act?
Data Act (nariadenie (EÚ) 2023/2854) sa vzťahuje na širokú škálu poskytovateľov a používateľov cloudových služieb v Európskej únii, s osobitnými ustanoveniami o zmene poskytovateľa. Sovereign-Audit vám pomôže konkrétne pochopiť, kde sa nachádzate, no nenahrádza právnu analýzu venovanú vašej situácii.
Je Sovereign-Audit spojený s automatizovaným auditom M365 od SYAGA?
Nie. Sovereign-Audit je zákazka vedená našimi audítormi, opierajúca sa o rovnaký katalóg kontrol ako naše ostatné práce, no vykonávaná manuálne, bez rozšírenia na automatizovaný zber. Nejde o rovnaký produkt ako riešenie auditu M365 v zero-knowledge od SYAGA.
Predstavuje správa právne poradenstvo?
Nie. Sovereign-Audit je prevádzkový a technický podporný nástroj. Nepredstavuje právne poradenstvo a nenahrádza opätovné prečítanie vašich zmlúv advokátom alebo vaším právnym oddelením.
Koľko času musím uvoľniť vo svojom tíme?
Úvodný rozhovor a záverečná prezentácia zamestnávajú vaše vedenie alebo vášho IT riaditeľa. Zvyšok zberu a analýzy vykonávajú naši audítori. Presný rozsah závisí od zvoleného rozsahu a bude spresnený v cenovej ponuke.
Prečo je SYAGA oprávnená vykonať tento audit?
SYAGA Consulting vykonáva audity bezpečnosti informačných systémov od roku 2009, pre klientov s 50 až 5 000 zamestnancami vo viacerých odvetviach. Katalóg kontrol použitý pre Sovereign-Audit sa opiera o túto rovnakú audítorskú prácu.
Certifikuje Sovereign-Audit, že moja organizácia je suverénna?
Nie. Sovereign-Audit meria vašu závislosť a prenositeľnosť v konkrétnom momente, na základe overiteľných zistení. Nevydávame žiadnu značku ani certifikáciu suverenity.

Chcete vedieť, kde sa skutočne nachádzate?

Kontaktujte nás pre cenovú ponuku prispôsobenú vášmu rozsahu.

Spustiť moju bezplatnú diagnostiku

Bezplatne: vaše skóre a odchýlky. Podrobná správa a atestácia: 499 EUR bez DPH, iba ak sa tak rozhodnete.

contact@syaga.eu Zobraziť časté otázky