EU:S DATA ACT - SKYLDIGHETER VID BYTE AV MOLNLEVERANTÖR

Mät ert digitala beroende innan det blir kostsamt

Sovereign-Audit är en strukturerad revision som utvärderar ert beroende av molnleverantörer (särskilt Microsoft 365) och er verkliga förmåga att hämta ut era data och byta leverantör. Vi certifierar ingen "suveränitet": vi mäter, dokumenterar och prioriterar.

32
Granskade kontroller för beroende och portabilitet
7
Täckta Microsoft 365-områden
3
Använda referensramverk
2009
SYAGA har genomfört IT-säkerhetsrevisioner sedan

Problemet

Digitalt beroende mäts sällan, och frågan blir alltmer reglerad

EU:s Data Act reglerar nu byte av molnleverantör

Förordning (EU) 2023/2854 (Data Act) innehåller ett kapitel dedikerat till byte mellan databehandlingstjänster, med skyldigheter att undanröja tekniska och avtalsmässiga hinder för leverantörsbyte. Få organisationer vet idag var de står i denna fråga.

🔒

Leverantörsinlåsningen etableras utan att vara ett medvetet beslut

Reservkonton, identitetsfederation, Copilot, inbyggd kryptering, anpassade Teams-applikationer: varje tekniskt val skapar lite mer beroende, utan att ett uttryckligt beslut har fattats.

📋

Reversibilitetsklausulerna granskas sällan på nytt

Molnavtal innehåller klausuler för datautvinning och avslut, men de undertecknas en gång och granskas aldrig på nytt mot bakgrund av tenants faktiska användning.

🧭

Ramverken finns men förblir teoretiska

Data Act, SecNumCloud och Gaia-X definierar ett vokabulär och portabilitetskrav, men att omsätta detta till operativa konstateranden på ER tenant kräver en metod och tid som interna IT-team inte har.

Vårt arbetssätt: Sovereign-Audit

En strukturerad metod, baserad på en katalog med 32 kontroller för beroende och portabilitet

01
Avgränsning

Avgränsande intervju

Samtal med ledningen eller IT-ansvarig för att avgränsa omfattningen (M365-tenant, enheter, dotterbolag, nyckelleverantörer) och de beroendefrågor som är specifika för er organisation.

02
Insamling

Strukturerad insamling av tekniska och avtalsmässiga element

Granskning av Microsoft 365-konfigurationen (identitet, säkerhetskopiering, datalagringsplats, kryptering, applikationer) och avtalens reversibilitetsklausuler hos era leverantörer.

03
Analys

Utvärdering mot katalogens 32 kontroller

Varje kontroll utvärderas enligt en tydlig status (täckt, delvis, saknas, att kontrollera avtalsmässigt), med koppling till de berörda Microsoft 365-områdena.

04
Kontextualisering

Jämförelse med Data Act, SecNumCloud och Gaia-X

Konstaterandena kopplas, när det är relevant, till kraven i EU:s Data Act och referensvokabulären SecNumCloud/Gaia-X - utan att någonsin presentera detta som en erhållen certifiering.

05
Överlämning

Rapport och prioriterad handlingsplan

Överlämning av en tydlig rapport till ledningen, med en prioriterad handlingsplan för att minska de mest kritiska beroendepunkterna.

Vad ni får

En tydlig uppsättning dokument som er ledning och era IT-team kan använda

📝

Rapport om beroende och portabilitet

Dokumenterad utvärdering av katalogens 32 kontroller, med status per kontroll.

  • Kartläggning av de 7 berörda M365-områdena
  • Status per kontroll (täckt/delvis/saknas/att kontrollera)
  • Konstateranden illustrerade med konfigurationsutdrag
  • Ledningssammanfattning på första sidan
🗺

Kartläggning av leverantörsinlåsningen

En översikt över var ert beroende av Microsoft är som störst.

  • Identitet och federation
  • Säkerhetskopiering och datalagringsplats
  • Kryptering och nyckelhantering
  • Egenutvecklade applikationer och automatiseringar

Läsmall för reversibilitetsklausuler

Ett underlag för att gå igenom era befintliga molnavtal tillsammans med er juridiska avdelning.

  • Uppmärksamhetspunkter identifierade av katalogen
  • Frågor att ställa till era leverantörer
  • Ingen juridisk rådgivning - ett arbetsunderlag
🎯

Regulatorisk kontextualisering

Koppling mellan era konstateranden och referensramverkens vokabulär.

  • Data Act (EU) 2023/2854 - kapitlet om leverantörsbyte
  • SecNumCloud (ANSSI) - reversibilitetsklausul
  • Gaia-X - vokabulär för portabilitet/interoperabilitet
  • ISO/IEC 27001 bilaga A - leverantörsrelationer
📈

Prioriterad handlingsplan

Rekommendationer rangordnade efter kriticitet och genomförbarhet.

  • Snabba åtgärder (quick wins)
  • Djupare insatser (avtalsmässiga, tekniska)
  • Ingen åtgärd genomförs utan ert godkännande
📄

Presentation och levererade filer

Dokument i format som era team kan använda.

  • Rapport i PDF-format
  • Sammanfattning för ledningen
  • Presentationstillfälle med frågestund

Använda ramverk

Sovereign-Audit bygger på befintliga offentliga ramverk - vi utfärdar ingen certifiering

DA

Data Act - Förordning (EU) 2023/2854

EU-text med ett kapitel dedikerat till byte mellan databehandlingstjänster (molnportabilitet och interoperabilitet). Sovereign-Audit bygger på detta kapitel för att strukturera revisionsfrågorna, utan att presentera en specifik artikel som en skyldighet som redan gäller er organisation utan juridisk kontroll.

ISO

ISO/IEC 27001 - Bilaga A

De organisatoriska kontrollerna kring leverantörsrelationer och verksamhetskontinuitet strukturerar en del av beroendeanalysen.

SNC

SecNumCloud v3.2 (ANSSI)

ANSSI:s (den franska myndighetens) frivilliga kvalificeringsramverk. Dess avtalsmässiga reversibilitetsklausul används här som läsmall, även om standard-Microsoft 365 inte är SecNumCloud-kvalificerat.

GX

Gaia-X (Trust Framework)

Frivilligt, icke-bindande europeiskt ramverk som ger ett gemensamt vokabulär för suveränitet och interoperabilitet mellan molnaktörer, används här som läsmall.

Omfattning och offert

Varje uppdrag avgränsas enligt offert, utifrån er miljös storlek och komplexitet

Diagnos

Mindre företag, en enda M365-tenant

Enligt offert
Avgränsat tillsammans med er i förväg
  • Utvärdering av katalogens 32 kontroller
  • Sammanfattningsrapport
  • Presentation för ledningen
Begär en offert

Uppföljning

Organisationer med en åtgärdsplan

Enligt offert
Avgränsat tillsammans med er i förväg
  • Allt i Fördjupad, plus:
  • Detaljerad prioriterad handlingsplan
  • Uppföljningsmöte efter genomförda åtgärder
  • Uppdatering av rapporten
Begär en offert

Inget pris är fastställt i förväg på denna sida

Den exakta omfattningen (antal enheter, tenantens storlek, djupet av avtalsanalysen) fastställs tillsammans med er innan någon offert lämnas.

Vanliga frågor

Omfattas min organisation av EU:s Data Act?
Data Act (förordning (EU) 2023/2854) gäller brett för leverantörer och användare av molntjänster inom Europeiska unionen, med särskilda bestämmelser om leverantörsbyte. Sovereign-Audit hjälper er att konkret förstå var ni står, men ersätter inte en juridisk analys anpassad till er situation.
Är Sovereign-Audit kopplat till SYAGA:s automatiserade M365-revision?
Nej. Sovereign-Audit är ett uppdrag som utförs av våra revisorer, baserat på samma kontrollkatalog som våra andra arbeten, men genomfört manuellt, utan automatiserad insamlingstillägg. Det är inte samma produkt som SYAGA:s zero-knowledge-lösning för M365-revision.
Utgör rapporten juridisk rådgivning?
Nej. Sovereign-Audit är ett operativt och tekniskt stödverktyg. Det utgör inte juridisk rådgivning och ersätter inte en genomgång av era avtal av en advokat eller er juridiska avdelning.
Hur mycket tid måste jag frigöra från mitt team?
Den avgränsande intervjun och den slutliga presentationen involverar er ledning eller IT-ansvarig. Resten av insamlingen och analysen utförs av våra revisorer. Den exakta omfattningen beror på den valda omfattningen och anges i offerten.
Vad ger SYAGA legitimitet att genomföra denna revision?
SYAGA Consulting har genomfört IT-säkerhetsrevisioner sedan 2009, för kunder med 50 till 5 000 anställda inom flera branscher. Kontrollkatalogen som används för Sovereign-Audit bygger på detta samma revisionsarbete.
Certifierar Sovereign-Audit att min organisation är suverän?
Nej. Sovereign-Audit mäter ert beroende och er portabilitet vid en given tidpunkt, utifrån verifierbara konstateranden. Vi utfärdar ingen märkning eller certifiering av suveränitet.

Vill ni veta var ni verkligen står?

Kontakta oss för att få en offert anpassad efter er omfattning.

Starta min gratis diagnos

Gratis: din poäng + dina avvikelser. Den detaljerade rapporten och intyget: 499 EUR exkl. moms, enbart om du bestämmer dig för det.

contact@syaga.eu Se vanliga frågor