Ugovori s izvršiteljima i obvezni elementi.
Voditelj obrade angažira izvršitelje koji daju dostatna jamstva. Ugovor pokriva predmet, trajanje, prirodu, svrhu, vrste podataka i upute voditelja.
Due diligence, ugovorne odredbe, stalno praćenje i izlazna strategija za dobavljače koji dotiču vaše podatke, ICT ili poslovni model. GDPR čl. 28, NIS2 sigurnost lanca opskrbe, DORA čl. 28 do 30, LkSG.
Odgovor unutar jednog radnog dana. Jasni sljedeći koraci i okvirna cijena.
Voditelj obrade angažira izvršitelje koji daju dostatna jamstva. Ugovor pokriva predmet, trajanje, prirodu, svrhu, vrste podataka i upute voditelja.
Financijski subjekti registriraju svaki ICT aranžman, izdvajaju one koji podupiru kritične funkcije i procjenjuju koncentracijski rizik.
Ključni i važni subjekti uključuju rizike lanca opskrbe, sigurnost odnosa s dobavljačima i zaštitu podataka koje s njima dijele.
Stalna podrška programu: održavanje registra, ulazni pregledi, praćenje, izvještavanje uprave.
Fiksni opseg za novi program: registar, kategorizacija, DPA-ovi, predlošci ugovora, playbook praćenja.
Neovisna revizija pojedinog dobavljača ili portfelja u odnosu na ugovor, propis i sigurnosnu osnovu.
Rizik dobavljača radi kada su ulaz, registar i praćenje jedan povezan proces. Definiramo vlasništvo, oblikujemo tijek rada, pišemo paket ugovora i vodimo mjesečni status. Registar odgovara onome što regulator traži, a paket ugovora onome što pravna služba može potpisati.
Nadzor upozorava na koncentraciju kod nekoliko hyperscalera i ključnih pružatelja. Izlazne strategije i zamjenjivost postaju predmet pregleda.
Ključni i važni subjekti adresiraju rizik dobavljača kroz mjere upravljanja rizicima. Revizije sad uključuju dokaze iz lanca opskrbe.
LkSG je na snazi u Njemačkoj, CSDDD ima faznu primjenu od 2027. u cijeloj EU.
Da, ako ste financijski subjekt u opsegu DORA-e. To pokriva banke, platne institucije, izdavatelje e-novca, investicijska društva, društva za upravljanje, osiguranja i CASP-ove. Registar se odnosi na svaki ICT aranžman, ne samo kritične.
Da, kao podršku drugoj liniji. Vodimo ulaz, održavanje registra, praćenje i izvještavanje uprave kroz mjesečni retainer. Prva linija odgovornosti ostaje na poslovnom vlasniku svakog dobavljača.
Gradimo biblioteku procjena učinka prijenosa, primjenjujemo SCC 2021, dodajemo dopunske mjere kad treba i pratimo ne-EU dobavljače u registru. Reatestacija je godišnja ili ranija ako se promijeni stajalište o trećoj zemlji.
Gradimo metodologiju analize rizika, kodeks dobavljača, preventivne i korektivne mjere te godišnje izvješće. Spremnost za CSDDD je dio iste radne linije gdje je subjekt u opsegu.
Da. Ciljana revizija jednog kritičnog pružatelja traje 4 do 6 tjedana. Rezultat: izvješće, popis nalaza, tracker remedijacija i sažetak za upravu.
Pregovaramo. Najčešći razlog je previše obveza koje dobavljač realno ne može ispuniti. Usklađujemo DPA s realnim operativnim modelom i dokumentiramo preostali rizik u registru.
Stupci, kriterij kritičnosti, polja izlazne strategije i mapiranje na nadzorno izvještavanje.
Predlošci za voditelja, izvršitelja i podizvršitelja s početnim aneksom i mostom prema SCC-u.
Obrazac s 70 pitanja, bodovanje i bilješke za sigurnost i privatnost.
GDPR program, DPIA biblioteka i komunikacija s nadzornim tijelima.
Otvori praksu →Okvir ICT rizika, ISMS i spremnost za nadzor financijskih subjekata.
Otvori praksu →Podrška compliance officeru, podnesci regulatoru i priprema za SREP.
Otvori praksu →Pošaljite kratki opis. Odgovaramo s agendom za prvi poziv.