...
De fleste danske virksomheder ved, hvor deres data ligger. Færre ved, hvilken lovgivning ejeren af systemet er underlagt.
Det er to forskellige spørgsmål. Serverne kan stå i Europa, mens den virksomhed, der ejer dem, skal adlyde en lov vedtaget et andet sted.
Spørgsmålet er blevet et driftsspørgsmål og ikke et politisk. Ikke fordi nogen har en holdning til det, men fordi der findes dokumenterede tilfælde, hvor adgang er ophørt uden at nogen brød ind.
En kortlægning af, hvem der reelt kan gribe ind i jeres IT, og hvad det ville koste jer at gøre jer uafhængige af dem.
Jeg sælger ingen produkter. Jeg har ingen leverandørpartnerskaber og modtager ingen provision. Jeg arbejder udelukkende i jeres interesse.
Det betyder, at vurderingen ikke ender med en anbefaling af en løsning, jeg tjener på. Nævner jeg et europæisk alternativ, er ejerskab, hosting, aktualitet og prismodel efterprøvet først. Et europæisk selskab, der hoster hos en amerikansk udbyder, løser ingenting, og det står i rapporten.
Vurderingen bygger ikke på formodninger. Den bygger på det, der allerede er sket.
En solvent bank med 23.000 kontohavere gik konkurs på 15 dage, fordi IT-leverandørerne trak stikket. Banken var hollandsk registreret og under hollandsk tilsyn. Den stod ikke på EU's sanktionsliste.
11.500 terabyte data i europæiske datacentre fik adgangen lukket af en amerikansk udbyder. Beslutningen blev truffet i USA, ikke af en europæisk domstol.
En finsk tjeneste med data i Finland kørte hele sin drift på en amerikansk cloud. Alt i markedsføringen var korrekt. Det stod i listen over underdatabehandlere.
En europæisk analyse placerede 16 af 28 lande i høj risiko, Danmark iblandt. Ved sanktioner udløber cloud-licenser typisk efter cirka 30 dage.
Mønstret bag sagerne er beskrevet under hvem kan lukke jeres adgang.
Vurderingen gennemføres på jeres eget materiale, altså kontrakter, systemoversigt og leverandørliste, suppleret med samtaler med de ansvarlige. Der installeres ingenting, og der kræves ingen adgang til jeres produktionsmiljø.
Omfanget afgøres af tre ting. Hvor mange systemer der skal kortlægges, hvor mange leverandører der indgår i dem, og om kontrakterne foreligger.
På det grundlag får I en skriftlig pris og en tidsplan, før arbejdet sættes i gang. Der er ingen løbende timeafregning.
En leverandøraudit undersøger, om jeres leverandører har styr på deres egen sikkerhed. Den svarer på, om nogen kan bryde ind hos dem og derfra videre til jer.
En jurisdiktions- og afhængighedsvurdering svarer på noget andet. Hvem kan lovligt kræve jeres data udleveret, hvem kan afbryde jeres adgang, og hvad koster det at komme videre til en anden leverandør.
Nogle organisationer har brug for begge dele. Har I allerede fået kortlagt leverandørkæden, er dette det næste lag.
Virksomheder og offentlige organisationer, der står i en af fire situationer.
En cloud-migrering eller en kontraktfornyelse, hvor beslutningen skal kunne begrundes over for en bestyrelse. Et udbud, hvor jurisdiktion skal beskrives. En kunde eller et tilsyn, der spørger til leverandørkæden. Eller en ledelse, der vil kende sin egen exit-omkostning, før den bliver aktuel.
NIS2 kræver allerede en jurisdiktionsvurdering som del af leverandørstyringen. De færreste har lavet den.
Det er ikke en anbefaling om at forlade amerikanske leverandører. For de fleste danske virksomheder er svaret, at nogle systemer skal flyttes, andre skal blive, og at forskellen afhænger af, hvor længe forretningen kan køre uden hvert af dem.
Analysen af, hvorfor dataplacering, operationel kontrol og juridisk suverænitet er tre forskellige spørgsmål, ligger samlet under digital suverænitet.
Ring på 70 13 63 23 eller udfyld formularen.
Så tager vi en snak om jeres systemer og leverandører og finder ud af, om vurderingen er relevant for jer.