NIS2-CheckKontakt

Europäische Leistungserbringung

Ihre Ansprechpartner in Amsterdam, die Ausführung in Bulgarien

Think Smart Europe ist ein niederländisches Unternehmen mit einer technischen Organisation in Bulgarien. Kundenkontakt, die CISO-Leistung und die vertragliche Verantwortung liegen in Amsterdam. Engineering, Service Desk und das Monitoring rund um die Uhr werden aus Sofia, Varna und Stara Zagora erbracht. Alle eigenen Standorte liegen innerhalb der Europäischen Union. Sie schließen einen Vertrag mit der Think Smart Europe B.V. nach niederländischem Recht.

Das Modell

Niederländisches Unternehmen, europäische Technik

Ein Managed Service besteht aus kundennaher Arbeit und technischer Ausführung.

Aus Amsterdam kommen der benannte CISO, die Gespräche mit Geschäftsleitung und Management, Standortbegehungen, Workshops, Audit-Unterstützung, Vertragsfragen und Eskalationen.

Aus Bulgarien kommen Engineering, Implementierung, der tägliche Plattformbetrieb, der Service Desk und das Monitoring rund um die Uhr.

Diese Arbeit fällt unter einen Vertrag, ein SLA und einen Eskalationsweg. Think Smart Europe bleibt für die vereinbarte Leistung verantwortlich, unabhängig davon, von welchem Standort aus eine einzelne Aufgabe erledigt wird.

AmsterdamHauptsitz und das kundennahe Team. Ihr benannter CISO, Sitzungen der Geschäftsleitung, Standortbegehungen, Workshops, Audit-Unterstützung und der Vertrag selbst.
Sofia, Varna und Stara ZagoraEngineering, Umsetzung, Service Desk und Monitoring rund um die Uhr. Kapazität, die mit dem Volumen wächst und nicht mit einer Einstellungsrunde.
Ein verantwortlicher PartnerEine juristische Person, ein SLA, ein Eskalationsweg. In welchem Delivery Center ein Paar Hände sitzt, ist unsere Sache zu organisieren und nicht Ihre zu steuern.

Wer macht was, und wo

Wer was tut, je Dienst

Wo jeder Teil der Leistung erbracht wird. Wo die Arbeit stattfindet, ist eine der ersten Fragen des Einkaufs.

Die Leistungsstandorte von Think Smart Europe je Leistungsteil
LeistungErbracht ausWarum dort
Benannter CISO, Berichte an die Geschäftsleitung und Audit-UnterstützungAmsterdamDiese Arbeit setzt Kenntnis Ihrer Organisation und regelmäßigen Austausch mit Geschäftsleitung und Management voraus.
Standortbegehungen, Workshops und Koordination vor Ort bei einem VorfallAmsterdam und an Ihren eigenen StandortenFür diese Arbeit ist bisweilen physische Anwesenheit nötig.
Vertrag, Rechnungsstellung, Eskalation und VerantwortungAmsterdamSie schließen den Vertrag mit der Think Smart Europe B.V. nach niederländischem Recht.
Service DeskSofiaDer Service Desk bearbeitet tägliche Anfragen und Störungen innerhalb der vereinbarten Zeiten und Sprachen.
Engineering, Implementierung und PlattformbetriebSofia, Varna und Stara ZagoraHier arbeiten die technischen Teams, die die Lösungen implementieren und betreiben.
Monitoring, Bewertung und ReaktionBulgarienDas SOC erbringt das vereinbarte Monitoring und die Reaktion auf Sicherheitsvorfälle.
Kundendaten, Telemetrie, Logs und BackupsRegionen innerhalb der Europäischen UnionDie genutzten Regionen werden in der Leistungsbeschreibung festgelegt.
Berichte und NachweisunterlagenZusammengestellt in Bulgarien und besprochen aus AmsterdamDie Daten kommen aus den Managementsystemen. Ihr benannter Ansprechpartner bespricht die Ergebnisse mit Ihnen.

Varna und Stara Zagora bieten darüber hinaus räumliche Trennung von Sofia. Das zählt für die Kontinuität und nicht für die Kosten.

Souveränität

Vier Fragen, die Sie stellen werden

Vier praktische Fragen zu Daten und Zugriff, wie sie in einem Ausschreibungsdokument oder einer Datenschutz-Folgenabschätzung vorkommen. Auf jede gibt es eine faktische Antwort.

Wo die Daten liegen

Logdaten, Telemetrie, Fallakten und Backups, die wir im Rahmen der Leistung verarbeiten, werden in Regionen innerhalb der Europäischen Union gespeichert. Die konkreten Regionen stehen namentlich in der Leistungsbeschreibung.

Wer sie erreichen kann

Administrative Zugriffe werden namentlich erfassten Mitarbeitenden innerhalb der Europäischen Union erteilt. Die Rechte sind auf das beschränkt, was die Arbeit erfordert, und werden entzogen, sobald sie nicht mehr nötig sind. Wo der Support eines Plattformherstellers Zugriff auf Ihre Umgebung erfordern kann, halten wir das vorab schriftlich fest.

Welchem Recht der Vertrag unterliegt

Sie schließen den Vertrag mit der Think Smart Europe B.V. in Amsterdam. Auf den Vertrag ist niederländisches Recht anwendbar. Die bulgarischen Standorte sind Leistungsstandorte und keine gesonderten Vertragsparteien.

Welche DSGVO-Unterlagen nötig sind

Für unsere eigene Leistungserbringung findet keine Übermittlung in ein Land außerhalb der Europäischen Union statt. Für diesen Teil sind daher kein Angemessenheitsbeschluss, keine Standardvertragsklauseln und kein gesondertes Transfer Impact Assessment erforderlich.

Setzen Sie Plattformhersteller ein, die selbst außerhalb der Europäischen Union verarbeiten oder Zugriff haben, bleibt das ein eigener Punkt. Wir nehmen diese Hersteller und Datenflüsse in die Dokumentation auf. Die Zusage hier gilt für unsere eigene Leistungserbringung, also für den Teil, den wir bestimmen.

Nearshore versus Offshore

Nearshore, nicht Offshore

Bei Leistungserbringung aus einem Land außerhalb der Europäischen Union sind zusätzliche Vereinbarungen zur internationalen Datenübermittlung nötig, und größere Zeitunterschiede können Abstimmung und Eskalation beeinflussen. Ein Offshore-Modell kann für Arbeit passen, die weitgehend eigenständig und außerhalb der niederländischen Arbeitszeiten läuft.

Leistungserbringung von außerhalb der EU
  • Eine Drittlandübermittlung, also ein Angemessenheitsbeschluss oder Standardvertragsklauseln, dazu ein Transfer Impact Assessment, das aktuell gehalten werden muss
  • Nationales Datenschutzrecht neben der DSGVO, mit dem Unterschied zwischen beiden, den Sie bewerten und dokumentieren müssen
  • Ein realer Kostenvorteil und Zeitzonen, die weit genug auseinanderliegen, dass Arbeit am Ende eines Tages übergeben werden kann
  • Sechs bis zwölf Stunden Unterschied, sodass die meisten Eskalationen schriftlich laufen und beantwortet werden, während Sie schlafen
  • Ein Flug von acht Stunden oder mehr an den Tagen, an denen jemand im Raum sein muss

Für Batch-Arbeit, die nachts läuft und selten ein Gespräch braucht, ist das oft die sinnvolle Konstruktion.

Leistungserbringung aus Bulgarien
  • Seit 2007 innerhalb der Europäischen Union, also keine Drittlandübermittlung und kein Übermittlungsmechanismus, den Sie pflegen müssen
  • Eine Verordnung, die DSGVO selbst, mit einem Satz Rechte und einer Aufsichtsstruktur
  • Eine Stunde Zeitunterschied, sodass sich der niederländische und der bulgarische Arbeitstag fast vollständig überlappen
  • Eine Eskalation ist ein Anruf an Ihrem eigenen Nachmittag, mit Ihrem Amsterdamer CISO in derselben Leitung
  • Unter drei Stunden Flugzeit, und es wird tatsächlich in beide Richtungen gereist

Engineering-Stunden sind günstiger als in Amsterdam. Das gehört zu dieser Konstruktion.

Die praktischen Details

Was Sie wissen wollen, bevor Sie etwas unterschreiben

Die praktischen Vereinbarungen, die wir im Erstgespräch treffen, schriftlich, damit Sie sie am Vertrag prüfen können.

Wie der Dienst im Alltag funktioniert
Was Sie wissen wollenWie es funktioniert
Mit wem habe ich Kontakt?Sie erhalten einen benannten CISO in Amsterdam für Strategie, Berichte und Eskalation, dazu eine benannte Vertretung. Auf dem Retainer für Managed CISO sind das zwei Blöcke von acht Stunden im Monat. Anfragen aus dem Tagesgeschäft gehen an den Service Desk.
In welcher Sprache wird gearbeitet?Kundengespräche, Berichte, Sitzungen der Geschäftsleitung und Abstimmungen bei einem Vorfall sind auf Niederländisch oder Englisch möglich. Der Service Desk und das Monitoring-Team arbeiten standardmäßig auf Englisch. Niederländischsprachige Unterstützung am Service Desk kann gesondert vereinbart werden. Bringen Sie das also im Erstgespräch auf und nicht nach der Unterschrift.
Welche Servicezeiten gelten?Der Service Desk arbeitet zu den vereinbarten niederländischen Geschäftszeiten. Das Monitoring steht ab SmartCyber Advanced und höheren Stufen 24 Stunden am Tag zur Verfügung. Niederländische und bulgarische Feiertage fallen auf verschiedene Tage, deshalb wird der Dienstplan gegen beide Kalender geplant.
Wie läuft die Eskalation?Eine Meldung geht vom Analysten an den Bereitschafts-Engineer und danach, wenn der Schweregrad es verlangt, an Ihren benannten CISO. Für Meldungen der höchsten Priorität gilt eine vereinbarte Reaktionszeit von 15 Minuten, festgelegt im SLA und damit kein gemessener Durchschnitt.
Wer verantwortet einen Sicherheitsvorfall?Think Smart Europe, in welchem Delivery Center die Arbeit auch stattfindet. Fallen Sie unter die Cyberbeveiligingswet, das niederländische NIS2-Umsetzungsgesetz, erstellen wir die Frühwarnung nach 24 Stunden und die Meldung nach 72 Stunden gemeinsam mit Ihnen. Diese Uhr läuft, während Sie den Schaden noch eindämmen.
Kann ich die Standorte besuchen?Ja, in Amsterdam und in Sofia. Ein Besuch wird vorab terminiert, und es gelten Zutritts- und Datenschutzvereinbarungen, denn es ist eine laufende Betriebsfläche mit Daten anderer Kunden auf den Bildschirmen.
Was passiert bei Vertragsende?Exportformate, die Übergabefrist, die Aufbewahrungsfristen und der Nachweis der Löschung werden vor dem Start in der Leistungsbeschreibung festgelegt und nicht in dem Moment verhandelt, in dem Sie sich bereits für den Wechsel entschieden haben.

Hängt eine Antwort oben von der gewählten SmartCyber-Stufe ab, entscheidet die festgelegte Leistungsbeschreibung. Im Erstgespräch wird das festgelegt.

Die Standorte

Wo wir sitzen

Amsterdam ist der Hauptsitz und die Basis für die kundennahe Arbeit. Sofia ist das größte Delivery Center. Varna und Stara Zagora ergänzen technische Kapazität und räumliche Trennung. Adressen und Durchwahlen stehen unten, und ein Besuch lässt sich für jeden dieser Standorte vereinbaren.

Amsterdam Hauptsitz

Vijzelstraat 68, 1017 HL, Amsterdam, Netherlands
+31 (0)20 210 1552 · info@thinksmart.eu

Sofia Delivery Center

Mladost 1A, 9 "Anna Ahmatova" str., 1729, Sofia, Bulgaria
0700 12 999 · office@thinksmart.bg

Varna Delivery Center

9 Radost str., Varna, Bulgaria

Stara Zagora Delivery Center

151 M. T. Kavaldzhiev str., Stara Zagora, Bulgaria

Häufige Fragen

Häufige Fragen

Think Smart Europe ist neu. Warum sollten wir Ihnen unsere IT-Landschaft anvertrauen?

Weil die niederländische Gesellschaft der neue Teil ist und die Engineering-Organisation dahinter nicht. Sie wurde am 19. Dezember 2019 in Sofia eingetragen, erbringt seitdem Managed IT- und Sicherheitsdienste und hält die zertifizierten Managementsysteme, die Herstellerpartnerschaften und die Engineering-Tiefe.

Prüfen Sie das nach. Fragen Sie nach dem Registerauszug, dem Geltungsbereich der Zertifikate und Referenzen der Delivery-Organisation.

Welche Zertifizierungen gelten für die Leistung?

Die Leistung fällt unter die zertifizierten Managementsysteme unserer Muttergesellschaft: ISO 27001 für Informationssicherheit, ISO 27701 für Datenschutz, ISO 9001 für Qualität und ISO/IEC 20000-1 für IT-Service-Management. Die Think Smart Europe B.V. ist derzeit nicht gesondert zertifiziert.

Auf Anfrage erhalten Sie je Zertifikat die Zertifikatsnummer, die Fassung der Norm, die zertifizierte juristische Person, den genauen Geltungsbereich, die Gültigkeitsdauer und die Zertifizierungsstelle. Diese liefern wir schriftlich und in jeder Ausschreibungsantwort, statt als Logo auf einer Website.

Kann unser jetziger niederländischer IT-Dienstleister eingebunden bleiben?

Ja. Security-Monitoring, Compliance-Beratung und die Berichte an die Geschäftsleitung lassen sich auf der bestehenden Leistung aufsetzen, ohne sie zu ersetzen.

Vorab muss allerdings klar sein, wer für Arbeit und Nachweise verantwortlich ist, die zwischen die Verträge fallen. Das entscheidende Gespräch dreht sich darum, wer die Nachweise liefert, wenn eine Aufsichtsbehörde oder ein Kunde danach fragt.

Welche Verarbeitungsländer nennen wir dem Einkauf?

Für unsere eigene Leistung nennen Sie die Niederlande und Bulgarien. Beide sind Mitgliedstaaten der Europäischen Union. In der Auftragsverarbeitungsdokumentation stehen darüber hinaus die einschlägigen Rollen, Standorte und etwaige Unterauftragsverarbeiter.

Verarbeitet ein von Ihnen gewählter Plattformhersteller außerhalb der Europäischen Union, wird diese Partei gesondert genannt, denn eine still unvollständige Liste ist für Sie schlechter als eine unbequeme.

Ist Arbeit vor Ort inbegriffen?

Geplante CISO-Tage, vereinbarte Besuche und die Anwesenheit bei einem schweren Sicherheitsvorfall fallen unter die vereinbarte Leistung. Umfangreiche Begehungen über mehrere Standorte und Reisen außerhalb der Niederlande werden gesondert kalkuliert.

Was enthalten ist, steht in Ihrer Leistungsbeschreibung. Diese Frage mit dem Hinweis auf Flexibilität zu beantworten, verschiebt eine Diskussion, statt sie zu vermeiden. Deshalb steht die Grenze im Vertrag.

Ihre Daten bleiben in der EU

Ein Gespräch mit unserem CISO über das Liefermodell, die Verarbeitungsorte und das, was Ihr Einkauf schriftlich braucht.

Cyber-Notfall