Ugovori s izvršiteljima i obvezni elementi.
Voditelj obrade angažira izvršitelje koji daju dostatna jamstva. Ugovor pokriva predmet, trajanje, prirodu, svrhu, vrste podataka i upute voditelja.
Procjena dobavljača, ugovorne odredbe, kontinuirano praćenje i izlazna strategija za dobavljače koji obrađuju vaše podatke, ICT usluge ili druge ključne usluge. Pokrivamo članak 28. GDPR-a, sigurnost lanca opskrbe iz NIS2 i članke 28. do 30. DORA-e.
Odgovor unutar jednog radnog dana. Jasni sljedeći koraci i okvirna cijena.
Voditelj obrade angažira izvršitelje koji daju dostatna jamstva. Ugovor pokriva predmet, trajanje, prirodu, svrhu, vrste podataka i upute voditelja.
Financijski subjekti registriraju svaki ICT aranžman, izdvajaju one koji podupiru kritične funkcije i procjenjuju koncentracijski rizik.
Ključni i važni subjekti uključuju rizike lanca opskrbe, sigurnost odnosa s dobavljačima i zaštitu podataka koje s njima dijele.
Stalna podrška programu: održavanje registra, ulazni pregledi, praćenje, izvještavanje uprave.
Fiksni opseg za novi program: registar, kategorizacija, DPA-ovi, predlošci ugovora, playbook praćenja.
Neovisna revizija pojedinog dobavljača ili portfelja u odnosu na ugovor, propis i sigurnosnu osnovu.
Rizik dobavljača radi kada su ulaz, registar i praćenje jedan povezan proces. Definiramo vlasništvo, oblikujemo tijek rada, pišemo paket ugovora i vodimo mjesečni status. Registar odgovara onome što regulator traži, a paket ugovora onome što pravna služba može potpisati.
Nadzor upozorava na koncentraciju kod nekoliko hyperscalera i ključnih pružatelja. Izlazne strategije i zamjenjivost postaju predmet pregleda.
Ključni i važni subjekti adresiraju rizik dobavljača kroz mjere upravljanja rizicima. Revizije sad uključuju dokaze iz lanca opskrbe.
LkSG je na snazi u Njemačkoj, CSDDD ima faznu primjenu od 2027. u cijeloj EU.
Da, ako ste financijski subjekt u opsegu DORA-e. To pokriva banke, platne institucije, izdavatelje e-novca, investicijska društva, društva za upravljanje, osiguranja i CASP-ove. Registar se odnosi na svaki ICT aranžman, ne samo kritične.
Da, kao podršku drugoj liniji. Vodimo ulaz, održavanje registra, praćenje i izvještavanje uprave kroz mjesečni retainer. Prva linija odgovornosti ostaje na poslovnom vlasniku svakog dobavljača.
Gradimo biblioteku procjena učinka prijenosa, primjenjujemo SCC 2021, dodajemo dopunske mjere kad treba i pratimo ne-EU dobavljače u registru. Reatestacija je godišnja ili ranija ako se promijeni stajalište o trećoj zemlji.
Gradimo metodologiju analize rizika, kodeks dobavljača, preventivne i korektivne mjere te godišnje izvješće. Spremnost za CSDDD je dio iste radne linije gdje je subjekt u opsegu.
Da. Ciljana revizija jednog kritičnog pružatelja traje 4 do 6 tjedana. Rezultat: izvješće, popis nalaza, tracker remedijacija i sažetak za upravu.
Pregovaramo. Najčešći razlog je previše obveza koje dobavljač realno ne može ispuniti. Usklađujemo DPA s realnim operativnim modelom i dokumentiramo preostali rizik u registru.
Stupci, kriterij kritičnosti, polja izlazne strategije i mapiranje na nadzorno izvještavanje.
Predlošci za voditelja, izvršitelja i podizvršitelja s početnim aneksom i mostom prema SCC-u.
Obrazac s 70 pitanja, bodovanje i bilješke za sigurnost i privatnost.
GDPR program, DPIA biblioteka i komunikacija s nadzornim tijelima.
Otvori praksu →Okvir ICT rizika, ISMS i spremnost za nadzor financijskih subjekata.
Otvori praksu →Podrška compliance officeru, podnesci regulatoru i priprema za SREP.
Otvori praksu →Pošaljite kratki opis. Odgovaramo s agendom za prvi poziv.