…
Jurisdiktions- og afhængighedsvurdering
Hvem kan lukke, se eller ændre jeres systemer?
De fleste danske virksomheder ved, hvor deres data ligger. Færre ved, hvilken lovgivning ejeren af systemet er underlagt.
Det er to forskellige spørgsmål. Serverne kan stå i Europa, mens den virksomhed, der ejer dem, skal adlyde en lov vedtaget et andet sted.
Spørgsmålet er blevet et driftsspørgsmål og ikke et politisk. Ikke fordi nogen har en holdning til det, men fordi der findes dokumenterede tilfælde, hvor adgang er ophørt uden at nogen brød ind.
Hvad en jurisdiktions- og afhængighedsvurdering er
En kortlægning af, hvem der reelt kan gribe ind i jeres IT, og hvad det ville koste jer at gøre jer uafhængige af dem.
Jeg sælger ingen produkter. Jeg har ingen leverandørpartnerskaber og modtager ingen provision. Jeg arbejder udelukkende i jeres interesse.
Det betyder, at vurderingen ikke ender med en anbefaling af en løsning, jeg tjener på. Nævner jeg et europæisk alternativ, er ejerskab, hosting, aktualitet og prismodel efterprøvet først. Et europæisk selskab, der hoster hos en amerikansk udbyder, løser ingenting, og det står i rapporten.
Fire sager, der viser hvorfor
Vurderingen bygger ikke på formodninger. Den bygger på det, der allerede er sket.
En solvent bank med 23.000 kontohavere gik konkurs på 15 dage, fordi IT-leverandørerne trak stikket. Banken var hollandsk registreret og under hollandsk tilsyn. Den stod ikke på EU’s sanktionsliste.
11.500 terabyte data i europæiske datacentre fik adgangen lukket af en amerikansk udbyder. Beslutningen blev truffet i USA, ikke af en europæisk domstol.
En finsk tjeneste med data i Finland kørte hele sin drift på en amerikansk cloud. Alt i markedsføringen var korrekt. Det stod i listen over underdatabehandlere.
En europæisk analyse placerede 16 af 28 lande i høj risiko, Danmark iblandt. Ved sanktioner udløber cloud-licenser typisk efter cirka 30 dage.
Mønstret bag sagerne er beskrevet under hvem kan lukke jeres adgang.
Hvad der typisk indgår
- Kortlægning af hvilke systemer og datatyper der er underlagt hvilken lovgivning
- Identifikation af den juridiske enhed bag hver kontrakt, med registreringsland og moderselskab
- Gennemgang af listen over underdatabehandlere for jeres kritiske leverandører
- Afhængighedsgrad per leverandør: kan de lukke, se eller ændre, og med hvilket varsel
- Vurdering af hvad der sker, hvis en leverandør bliver opkøbt eller sanktioneret
- Exit-vurdering per system: hvad et skifte koster i tid og penge
- Kortlægning af hvilke data der er bundet af formater, integrationer eller licensvilkår
- Dokumentation til kunder, til udbudsmateriale og til NIS2-leverandørstyring
Sådan foregår det
Vurderingen gennemføres på jeres eget materiale, altså kontrakter, systemoversigt og leverandørliste, suppleret med samtaler med de ansvarlige. Der installeres ingenting, og der kræves ingen adgang til jeres produktionsmiljø.
Omfanget afgøres af tre ting. Hvor mange systemer der skal kortlægges, hvor mange leverandører der indgår i dem, og om kontrakterne foreligger.
På det grundlag får I en skriftlig pris og en tidsplan, før arbejdet sættes i gang. Der er ingen løbende timeafregning.
Forskellen på denne vurdering og en leverandøraudit
En leverandøraudit undersøger, om jeres leverandører har styr på deres egen sikkerhed. Den svarer på, om nogen kan bryde ind hos dem og derfra videre til jer.
En jurisdiktions- og afhængighedsvurdering svarer på noget andet. Hvem kan lovligt kræve jeres data udleveret, hvem kan afbryde jeres adgang, og hvad koster det at komme videre til en anden leverandør.
Nogle organisationer har brug for begge dele. Har I allerede fået kortlagt leverandørkæden, er dette det næste lag.
Hvem det er relevant for
Virksomheder og offentlige organisationer, der står i en af fire situationer.
En cloud-migrering eller en kontraktfornyelse, hvor beslutningen skal kunne begrundes over for en bestyrelse. Et udbud, hvor jurisdiktion skal beskrives. En kunde eller et tilsyn, der spørger til leverandørkæden. Eller en ledelse, der vil kende sin egen exit-omkostning, før den bliver aktuel.
NIS2 kræver allerede en jurisdiktionsvurdering som del af leverandørstyringen. De færreste har lavet den.
Hvad vurderingen ikke er
Det er ikke en anbefaling om at forlade amerikanske leverandører. For de fleste danske virksomheder er svaret, at nogle systemer skal flyttes, andre skal blive, og at forskellen afhænger af, hvor længe forretningen kan køre uden hvert af dem.
Analysen af, hvorfor dataplacering, operationel kontrol og juridisk suverænitet er tre forskellige spørgsmål, ligger samlet under digital suverænitet.
Det får I med en jurisdiktions- og afhængighedsvurdering fra Nielco IT
- Et samlet overblik over, hvilken lovgivning jeres systemer er underlagt
- Et tal for, hvad en exit koster per kritisk system
- En prioriteret liste, så I ved hvilke to eller tre systemer der reelt er problemet
- En vurdering fra nogen uden leverandøraftaler og uden provision
- Dokumentation, I kan sende videre til kunder, udbud og tilsyn
- Et grundlag, ledelsen kan træffe en beslutning på, frem for en fornemmelse
Find ud af, om en vurdering giver mening for jer
Ring på 70 13 63 23 eller udfyld formularen.
Så tager vi en snak om jeres systemer og leverandører og finder ud af, om vurderingen er relevant for jer.
Skal jeg kontakte dig?
Udfyld formularen, så tager vi en snak om jeres systemer og leverandører.
Seneste på bloggen
Ledelsens ansvar står i paragraf 7. Ikke der, folk tror.
NIS2-ledelsesforbuddet kræver optrapning, frist og domstol. Paragraf 7 kræver ingen af delene. Godkendelse, tilsyn og kurser. Gældende nu.
Data slettet i ét system. Lever videre i næste.
To bekendtgørelser udstedt samme dag i 2017. Den ene satte rammerne for bogføringsloven. Den anden for NIS2. Sammen tvinger de et systemskifte.
Slettefristen gælder ét system ad gangen
To bekendtgørelser blev udstedt samme dag i 2017. Den ene sætter slettefrister for politiets nummerpladedata. Den anden lader dem leve videre. Fristerne er en politisk beslutning Dansk politi har haft automatisk nummerpladegenkendelse i alle politikredse siden 2016. I...


