Přeskočit na obsah
TECHNOMATON | Docs SAI certifikovaní trenéři

Technologická suverenita

Verze: 1.0 | Efektivní od: 1. ledna 2026


1. Účel

Tato směrnice definuje principy a požadavky pro zajištění technologické suverenity organizace - schopnosti udržet kontrolu nad kritickými technologickými systémy a daty bez nežádoucí závislosti na jednotlivých vendorech nebo geopolitických jurisdikcích.


2. Scope

Směrnice se vztahuje na:

  • Všechny kritické informační systémy
  • Cloud služby a infrastrukturu
  • AI/ML nástroje a platformy
  • SaaS aplikace zpracovávající firemní data
  • Vendor management a procurement

3. Klíčové pojmy

PojemDefinice
Tech SovereigntySchopnost organizace udržet kontrolu nad technologiemi bez nežádoucí závislosti
Vendor Lock-inSituace, kdy změna poskytovatele je nepřiměřeně nákladná nebo složitá
Data ResidencyFyzická lokace, kde jsou data uložena a zpracovávána
Exit StrategyDokumentovaný plán migrace od současného vendora
Exit CostsKvantifikované náklady na změnu poskytovatele
CLOUD ActUS zákon umožňující US vládě přístup k datům US společností bez ohledu na lokaci

4. Governance struktura

4.1 Role a odpovědnosti

*DSO role může být sdílená s CISO/CTO u menších organizací

4.2 Digital Sovereignty Officer (DSO)

Odpovědnosti:

OblastÚkoly
MonitoringSledování geopolitických rizik, vendor news, regulatorních změn
AssessmentQuarterly vendor sovereignty review, aktualizace skóre
StrategieExit strategy maintenance, alternativy scouting, budget plánování
ReportingBoard-level reporting, KPIs, risk escalace

Kvalifikace:

  • Znalost IT architektury a cloud služeb
  • Povědomí o EU regulacích (NIS2, AI Act, GDPR)
  • Analytické schopnosti (vendor assessment)
  • Komunikační dovednosti (board reporting)

5. Data Classification pro Sovereignty

5.1 Tří-vrstvý model

TierNázevPopisPožadavky
TIER 1EU-ONLYStátní data, zdravotnictví, PII, kritická obchodní tajemstvíEU sovereign cloud, self-hosted AI, EU klíče
TIER 2EU-PRIMARYInterní procesy, analytics, business dataEU primární, US fallback, exit strategy ready
TIER 3GLOBALMarketing, veřejná data, non-sensitiveBest-of-breed bez omezení

5.2 Rozhodovací matice

Business Criticality / Data SensitivityLowMediumHigh
LowTIER 3 — GlobalTIER 2 — EU-PrimaryTIER 1 — EU-Only
MediumTIER 3 — GlobalTIER 2 — EU-PrimaryTIER 1 — EU-Only
HighTIER 2 — EU-PrimaryTIER 1 — EU-OnlyTIER 1 — EU-Only

6. Vendor Sovereignty Assessment

6.1 Assessment oblasti

Každý kritický vendor musí být hodnocen ve 4 oblastech:

Oblast 1: Data Residency (0-25 bodů)

KritériumBodování
Fyzická lokace datČR=5 / EU=4 / US=2 / Mix=3 / Nevíme=0
Podléhá CLOUD Act?Ne=5 / Ano=1
GDPR compliance reálná?Reálná=5 / Papírová=2 / Nevíme=0
Šifrování s našimi klíči?Ano=5 / Ne=0
Audit trail přístupu?Ano=5 / Částečně=3 / Ne=0

Oblast 2: Vendor Lock-in & Data Act Compliance (0-25 bodů)

KritériumBodování
Datové formátyStandard=5 / Hybrid=3 / Proprietární=1
Exit costs kvantifikovány?Ano=5 / Odhad=3 / Ne=0
Dostupnost alternativMnoho=5 / Některé=3 / Žádné=1
API závislostNízká=5 / Střední=3 / Vysoká=1
Data Act complianceFull=5 / Částečná=3 / Ne=0

Data Act compliance kritéria:

  • Switching rights ve smlouvě
  • Max 2 měsíce notice period
  • Self-service data export
  • Switching fees = 0 (nebo plán do 2027)

Oblast 3: Geopolitická expozice (0-25 bodů)

KritériumBodování
Podíl US vendorů v kritické infra<30%=5 / 30-60%=3 / >60%=1
Závislost na US vládních kontraktechNízká=5 / Střední=3 / Vysoká=1
Politická angažovanost vedeníNízká=5 / Střední=3 / Vysoká=1
Sankční rizikoNízké=5 / Střední=3 / Vysoké=1
Historie stabilityStabilní=5 / Měnící se=3 / Turbulentní=1

Oblast 4: Kontinuita & Resilience (0-25 bodů)

KritériumBodování
Single point of failure identifikován?Ano+řešen=5 / Ano=3 / Ne=0
Alternativní dodavatel připraven?Ready=5 / Identifikován=3 / Ne=0
DR bez vendora testován?Ano=5 / Částečně=3 / Ne=0
Interní kompetence?Ano=5 / Částečně=3 / Ne=0
Time-to-switch odhadnut?Ano=5 / Hrubě=3 / Ne=0

6.2 Interpretace skóre

Celkové skóreÚroveňAkce
80-100%Vysoká suverenitaUdržovat, quarterly review
50-79%Střední rizikoIdentifikovat priority, 90-denní plán
0-49%Vysoké rizikoUrgentní akční plán, board eskalace

7. Exit Strategy požadavky

7.1 Povinné komponenty

Každý kritický vendor musí mít dokumentovanou exit strategy obsahující:

KomponentaPopis
Alternativní vendorIdentifikován a předběžně vyhodnocen
Data exportProcedura a formát exportu dokumentovány
Časový odhadRealistický time-to-switch
Nákladový odhadKvantifikované exit costs
ZodpovědnostiKdo co dělá při migraci
Trigger kritériaKdy aktivovat exit strategy

7.2 Data Act rozšíření Exit Strategy

Pro cloud/SaaS vendory přidat Data Act assessment:

KomponentaData Act verifikace
Switching rightsJsou ve smlouvě? Odpovídají Čl. 25?
Notice periodMax 2 měsíce dle Data Act
Switching costsDokumentovány? V souladu s Čl. 25? (0 od 2027)
Data exportSelf-service? Machine-readable formát?
Technická asistencePoskytuje vendor podporu při migraci?
Eskalační cestaRegulátor jako backup při porušení

7.3 Testování

AktivitaFrekvence
Exit strategy reviewČtvrtletně
Data export testPololetně
Data Act compliance checkRočně
Failover drill (pokud možné)Ročně

8. Procurement požadavky

8.1 Vendor onboarding

Před onboardingem kritického vendora:

  • Sovereignty Assessment provedeno
  • Data residency ověřena
  • Exit costs odhadnuty
  • Alternativa identifikována
  • Smluvní ochrana zajištěna
  • Data Act compliance ověřena (pro cloud/SaaS)

8.2 Smluvní klauzule

Do smluv s kritickými vendory zahrnout:

KlauzuleÚčel
Data residencyGarantovaná lokace dat (EU/ČR)
Data portabilityPrávo na export dat ve standardním formátu
Audit rightsPrávo na audit bezpečnosti
Subprocessor notificationOznámení změn subdodavatelů
Exit assistancePodpora při migraci
Price capsOmezení cenových zvýšení

8.3 Data Act smluvní klauzule (pro cloud/SaaS)

Pro poskytovatele cloud služeb dodatečně zahrnout:

KlauzuleZákladÚčel
Switching rightsData Act Čl. 25Právo na switching kdykoli
Max notice periodData Act Čl. 25Max 2 měsíce
No switching feesData Act Čl. 25Zákaz poplatků (plně od 2027)
Data export SLAData Act Čl. 24Garantovaný export do X dní
Machine-readable formátData Act Čl. 24JSON/CSV/standardní formát
Migration supportData Act Čl. 24Technická asistence při switchingu

Template klauzule:

"Poskytovatel potvrzuje plnou shodu s Nařízením (EU) 2023/2854
(Data Act), zejména Kapitolou VI týkající se přechodu mezi
poskytovateli služeb zpracování dat. Zákazník má právo:
a) Požádat o switching kdykoli během trvání smlouvy
b) Obdržet všechna svá data v machine-readable formátu
c) Očekávat zahájení switching procesu do 2 měsíců od žádosti
d) Neplatit žádné switching fees (od 12.1.2027)
e) Obdržet technickou asistenci při migraci
Porušení těchto ustanovení zakládá právo na okamžité ukončení
smlouvy a náhradu škody."

9. EU Alternativy

9.1 Referenční katalog

US StackEU AlternativaPoznámka
Azure/AWS/GCPOVHcloud, Hetzner, T-SystemsMulti-cloud EU primární
OpenAI GPTMistral AI (FR), Aleph Alpha (DE)Self-hosted Llama/Mixtral
GitHub CopilotCodeium, Tabnine (self-hosted)Local LLM pro citlivý kód
SalesforceSAP, Pipedrive (EU)Headless CRM + vlastní FE
SnowflakeClickHouse, DuckDBOn-prem + EU cloud
Microsoft 365Nextcloud, OnlyOfficeSelf-hosted / EU cloud

9.2 Hodnocení alternativ

Před přijetím alternativy ověřit:

  • Funkční paritu (nebo akceptovatelné rozdíly)
  • EU ownership/jurisdikce
  • Dlouhodobá životaschopnost (funding, roadmap)
  • Integrace s existující infrastrukturou
  • TCO srovnání

10. Monitoring a Reporting

10.1 KPIs

MetrikaTargetFrekvence měření
Sovereignty Assessment skóre>70%Čtvrtletně
Exit strategy coverage100% kritických vendorůMěsíčně
Exit costs dokumentovány100% kritických vendorůČtvrtletně
EU data residency %Dle tier klasifikaceMěsíčně

10.2 Reporting

ReportAudienceFrekvence
Sovereignty DashboardCISO/CTOMěsíčně
Vendor Risk SummaryManagementČtvrtletně
Board Sovereignty ReportBoardPololetně

11. Propojení s regulacemi

11.1 NIS2

Tato směrnice podporuje plnění NIS2 Article 21 (Supply chain security):

NIS2 požadavekPokrytí
Vendor risk assessmentSovereignty Assessment
Third-party access controlData residency requirements
Supply chain resilienceExit strategy, alternativy

11.2 AI Act

AI Act požadavekPokrytí
Transparentnost AI systémůVendor assessment sekce AI/ML
Data governanceData classification tiers
High-risk oversightEU-only tier pro high-risk AI

11.3 GDPR

GDPR požadavekPokrytí
Data transfer safeguardsData residency assessment
Processor requirementsVendor sovereignty score
DPA requirementsSmluvní klauzule

11.4 Data Act (EU 2023/2854)

Změny v Tech Sovereignty směrnici (v1.1)

SekceNový obsah
11.4Data Act jako právní nástroj pro sovereignty
12Nová sekce - detailní využití Data Act
12.2Cloud Switching Rights
12.3Využití při vyjednávání s vendory
12.4Exit Strategy Data Act rozšíření
12.5Enforcement
7.2Exit Strategy Data Act assessment
8.3Procurement Data Act smluvní klauzule + template
6.2Vendor Assessment - Data Act compliance kritérium

Data Act je klíčovým právním nástrojem pro realizaci Tech Sovereignty cílů.

Data Act ustanoveníSovereignty využití
Cloud Switching Rights (Kap. VI)Právně vymahatelné právo na změnu cloud poskytovatele
Zákaz Switching Fees (od 2027)Eliminace finančních bariér pro exit
Data PortabilityPrávo na export dat ve standardním formátu
Max Notice Period (2 měsíce)Garantovaný rychlý switching
Unfair Terms ProtectionOchrana před lock-in klauzulemi

Praktické propojení:

Tech Sovereignty cílData Act právní nástroj
Snížení vendor lock-inCloud switching rights (Čl. 23-25)
Realizovatelná exit strategyData portability (Čl. 24)
Nízké switching costsZákaz fees od 12.1.2027 (Čl. 25)
Fair smluvní podmínkyUnfair terms protection (Čl. 13)
Multi-vendor strategieInteroperability standards (Čl. 26-31)

→ Detailní dokumentace: Data Act


12. Data Act jako právní nástroj

12.1 Přehled

Data Act (účinný od 12.9.2025) poskytuje právně vymahatelné nástroje pro realizaci sovereignty strategie. Organizace by měly aktivně využívat tato práva při vyjednávání s vendory.

12.2 Cloud Switching Rights

Co Data Act garantuje:

PrávoPopisDeadline
Switching kdykoliPrávo požádat o switching bez ohledu na smlouvuPlatí od 12.9.2025
Max 2 měsíce noticeProvider musí zahájit switching do 2 měsícůPlatí od 12.9.2025
Technická asistenceProvider musí poskytnout podporu při migraciPlatí od 12.9.2025
Data exportKompletní export v machine-readable formátuPlatí od 12.9.2025
Zákaz switching feesŽádné poplatky za switchingOd 12.1.2027

12.3 Využití při vyjednávání

Při onboardingu nového vendora:

CHECKLIST: DATA ACT COMPLIANCE VENDORA

  • Má vendor Data Act compliant smlouvu?
  • Jsou switching rights explicitně uvedeny?
  • Je notice period max 2 měsíce?
  • Je k dispozici self-service data export?
  • Jsou switching costs transparentně dokumentovány?
  • Je switching fee = 0 (nebo plánováno do 2027)?
  • Existuje dokumentace pro migraci?
  • Jsou data formáty standardní/interoperabilní?

Při vyjednávání s existujícím vendorem:

SituaceData Act argument
Vendor odmítá data export”Data Act Čl. 24 nám garantuje právo na export”
Vysoké exit fees”Data Act Čl. 25 zakazuje switching fees od 2027”
Dlouhé notice periods”Data Act Čl. 25 limituje notice na 2 měsíce”
Lock-in klauzule”Data Act Čl. 13 činí unfair terms neplatnými”
Proprietární formáty”Data Act Čl. 24 požaduje machine-readable formát”

12.4 Rozšíření Exit Strategy o Data Act

Každá exit strategy by měla obsahovat Data Act assessment:

KomponentaTradiční+ Data Act rozšíření
Exit costsOdhad nákladů+ Verifikace vs. Data Act limity
TimelineTime-to-switch+ Max 2 měsíce notice
Data exportProcedura+ Data Act compliant formáty
TriggerKdy aktivovat+ Porušení Data Act jako trigger
EskalaceInterní+ Regulátor jako eskalační cesta

12.5 Enforcement

Pokud vendor porušuje Data Act:

  1. Dokumentace porušení - zachyťte důkazy
  2. Formální stížnost - písemně vendorovi s odkazem na Data Act
  3. Národní autorita - eskalace na regulátora (v ČR bude určen)
  4. Právní kroky - smluvní neplatnost unfair terms

13. Implementace

13.1 Timeline

FázeAktivitaDeadline
1Inventura kritických vendorů+30 dní
2Sovereignty Assessment top 10+60 dní
3Exit strategy dokumentace+90 dní
4Smluvní klauzule review+120 dní
5Data Act compliance check+150 dní
6Full implementation+180 dní

13.2 Quick wins

  1. Zmapovat data residency pro všechny kritické systémy
  2. Identifikovat top 3 lock-in rizika
  3. Dokumentovat exit strategy pro #1 kritického vendora
  4. Nastavit quarterly vendor review
  5. Nové: Ověřit Data Act compliance u top 3 cloud vendorů

14. Policy Review

  • Čtvrtletně: Sovereignty skóre update
  • Pololetně: Policy effectiveness review
  • Ročně: Full policy review + CISO schválení

Příští revize: Q2 2026


Verze: 1.1 | Datum: Prosinec 2025 Vlastník: CISO / CTO Licence: CC BY-NC-SA 4.0

Changelog:

  • v1.1 (31.12.2025): Integrace Data Act jako právního nástroje (sekce 11.4, 12), rozšíření Exit Strategy a Procurement o Data Act klauzule