Jurisdiktions- og afhængighedsvurdering

Hvem kan lukke, se eller ændre jeres systemer?

De fleste danske virksomheder ved, hvor deres data ligger. Færre ved, hvilken lovgivning ejeren af systemet er underlagt.

Det er to forskellige spørgsmål. Serverne kan stå i Europa, mens den virksomhed, der ejer dem, skal adlyde en lov vedtaget et andet sted.

Spørgsmålet er blevet et driftsspørgsmål og ikke et politisk. Ikke fordi nogen har en holdning til det, men fordi der findes dokumenterede tilfælde, hvor adgang er ophørt uden at nogen brød ind.

Hvad en jurisdiktions- og afhængighedsvurdering er

En kortlægning af, hvem der reelt kan gribe ind i jeres IT, og hvad det ville koste jer at gøre jer uafhængige af dem.

Jeg sælger ingen produkter. Jeg har ingen leverandørpartnerskaber og modtager ingen provision. Jeg arbejder udelukkende i jeres interesse.

Det betyder, at vurderingen ikke ender med en anbefaling af en løsning, jeg tjener på. Nævner jeg et europæisk alternativ, er ejerskab, hosting, aktualitet og prismodel efterprøvet først. Et europæisk selskab, der hoster hos en amerikansk udbyder, løser ingenting, og det står i rapporten.

Fire sager, der viser hvorfor

Vurderingen bygger ikke på formodninger. Den bygger på det, der allerede er sket.

En solvent bank med 23.000 kontohavere gik konkurs på 15 dage, fordi IT-leverandørerne trak stikket. Banken var hollandsk registreret og under hollandsk tilsyn. Den stod ikke på EU’s sanktionsliste.

11.500 terabyte data i europæiske datacentre fik adgangen lukket af en amerikansk udbyder. Beslutningen blev truffet i USA, ikke af en europæisk domstol.

En finsk tjeneste med data i Finland kørte hele sin drift på en amerikansk cloud. Alt i markedsføringen var korrekt. Det stod i listen over underdatabehandlere.

En europæisk analyse placerede 16 af 28 lande i høj risiko, Danmark iblandt. Ved sanktioner udløber cloud-licenser typisk efter cirka 30 dage.

Mønstret bag sagerne er beskrevet under hvem kan lukke jeres adgang.

Hvad der typisk indgår

  • Kortlægning af hvilke systemer og datatyper der er underlagt hvilken lovgivning
  • Identifikation af den juridiske enhed bag hver kontrakt, med registreringsland og moderselskab
  • Gennemgang af listen over underdatabehandlere for jeres kritiske leverandører
  • Afhængighedsgrad per leverandør: kan de lukke, se eller ændre, og med hvilket varsel
  • Vurdering af hvad der sker, hvis en leverandør bliver opkøbt eller sanktioneret
  • Exit-vurdering per system: hvad et skifte koster i tid og penge
  • Kortlægning af hvilke data der er bundet af formater, integrationer eller licensvilkår
  • Dokumentation til kunder, til udbudsmateriale og til NIS2-leverandørstyring

Sådan foregår det

Vurderingen gennemføres på jeres eget materiale, altså kontrakter, systemoversigt og leverandørliste, suppleret med samtaler med de ansvarlige. Der installeres ingenting, og der kræves ingen adgang til jeres produktionsmiljø.

Omfanget afgøres af tre ting. Hvor mange systemer der skal kortlægges, hvor mange leverandører der indgår i dem, og om kontrakterne foreligger.

På det grundlag får I en skriftlig pris og en tidsplan, før arbejdet sættes i gang. Der er ingen løbende timeafregning.

Forskellen på denne vurdering og en leverandøraudit

En leverandøraudit undersøger, om jeres leverandører har styr på deres egen sikkerhed. Den svarer på, om nogen kan bryde ind hos dem og derfra videre til jer.

En jurisdiktions- og afhængighedsvurdering svarer på noget andet. Hvem kan lovligt kræve jeres data udleveret, hvem kan afbryde jeres adgang, og hvad koster det at komme videre til en anden leverandør.

Nogle organisationer har brug for begge dele. Har I allerede fået kortlagt leverandørkæden, er dette det næste lag.

Hvem det er relevant for

Virksomheder og offentlige organisationer, der står i en af fire situationer.

En cloud-migrering eller en kontraktfornyelse, hvor beslutningen skal kunne begrundes over for en bestyrelse. Et udbud, hvor jurisdiktion skal beskrives. En kunde eller et tilsyn, der spørger til leverandørkæden. Eller en ledelse, der vil kende sin egen exit-omkostning, før den bliver aktuel.

NIS2 kræver allerede en jurisdiktionsvurdering som del af leverandørstyringen. De færreste har lavet den.

Hvad vurderingen ikke er

Det er ikke en anbefaling om at forlade amerikanske leverandører. For de fleste danske virksomheder er svaret, at nogle systemer skal flyttes, andre skal blive, og at forskellen afhænger af, hvor længe forretningen kan køre uden hvert af dem.

Analysen af, hvorfor dataplacering, operationel kontrol og juridisk suverænitet er tre forskellige spørgsmål, ligger samlet under digital suverænitet.

Det får I med en jurisdiktions- og afhængighedsvurdering fra Nielco IT

  • Et samlet overblik over, hvilken lovgivning jeres systemer er underlagt
  • Et tal for, hvad en exit koster per kritisk system
  • En prioriteret liste, så I ved hvilke to eller tre systemer der reelt er problemet
  • En vurdering fra nogen uden leverandøraftaler og uden provision
  • Dokumentation, I kan sende videre til kunder, udbud og tilsyn
  • Et grundlag, ledelsen kan træffe en beslutning på, frem for en fornemmelse

Find ud af, om en vurdering giver mening for jer

Ring på 70 13 63 23 eller udfyld formularen.

Så tager vi en snak om jeres systemer og leverandører og finder ud af, om vurderingen er relevant for jer.

John Nielsen

Skal jeg kontakte dig?

Udfyld formularen, så tager vi en snak om jeres systemer og leverandører.

Seneste på bloggen

Belgien flytter sit topdomæne væk fra amerikansk cloud

Belgien flytter sit topdomæne væk fra amerikansk cloud

Organisationen bag et lands topdomæne forlader en stor amerikansk cloud-udbyder. Og siger samtidig, at den er godt tilfreds med tjenesten. Begrundelsen er ikke utilfredshed. Den er geopolitisk risiko. Belgien flytter Den organisation, der administrerer Belgiens...

Made in EU. Kodebasen delt med en russisk FSB-certificeret udgave.

Made in EU. Kodebasen delt med en russisk FSB-certificeret udgave.

En password manager markedsført som europæisk deler kodebase og opdateringer med en russisk søsterudgave. Den russiske udgave er certificeret af Ruslands efterretningstjeneste. Kunderne vidste det ikke. Made in EU. Udviklet i Rusland. I juli offentliggjorde et...

150 SMV’er kan få 50.000 kr. til cybersikkerhed. Sådan søger I

150 SMV’er kan få 50.000 kr. til cybersikkerhed. Sådan søger I

Den 28. september klokken 9 åbner en pulje på 7,5 millioner kroner. 150 danske SMV'er kan få op til 50.000 kroner hver til rådgivning, og cybersikkerhedsprojekter har fortrinsret. Vinduet lukker den 5. oktober klokken 23.55. Først til mølle er afskaffet I årevis blev...