Europese dienstverlening
Uw contactpersonen in Amsterdam, uitvoering in Bulgarije
Think Smart Europe is een Nederlands bedrijf met een technische organisatie in Bulgarije. Het klantcontact, de CISO-dienstverlening en de contractverantwoordelijkheid liggen in Amsterdam. Engineering, servicedesk en 24-uursmonitoring worden uitgevoerd vanuit Sofia, Varna en Stara Zagora. Alle eigen locaties bevinden zich binnen de Europese Unie. U sluit één overeenkomst met Think Smart Europe B.V. onder Nederlands recht.
Het model
Nederlands bedrijf, Europese engineering
Een managed service bestaat uit klantgerichte werkzaamheden en technische uitvoering.
Vanuit Amsterdam verzorgen we de vaste CISO, de gesprekken met bestuur en management, locatieonderzoeken, workshops, auditondersteuning, contractafspraken en escalaties.
Vanuit Bulgarije verzorgen we engineering, implementatie, dagelijks platformbeheer, de servicedesk en 24-uursmonitoring.
Deze werkzaamheden vallen onder één overeenkomst, één SLA en één escalatieroute. Think Smart Europe blijft verantwoordelijk voor de afgesproken dienstverlening, ongeacht vanuit welke locatie een specifieke taak wordt uitgevoerd.
Wie doet wat, en waar
Wie wat doet, per dienst
Waar ieder onderdeel van de dienstverlening wordt uitgevoerd. Waar het werk gebeurt, is een van de eerste vragen van inkoop.
| Onderdeel | Geleverd vanuit | Waarom daar |
|---|---|---|
| Vaste CISO, bestuursrapportage en auditondersteuning | Amsterdam | Deze werkzaamheden vragen om kennis van uw organisatie en regelmatig overleg met bestuur en management. |
| Locatieonderzoeken, workshops en incidentcoördinatie op locatie | Amsterdam en uw eigen locaties | Voor deze werkzaamheden is fysieke aanwezigheid soms nodig. |
| Contract, facturatie, escalatie en verantwoordelijkheid | Amsterdam | U contracteert met Think Smart Europe B.V. onder Nederlands recht. |
| Servicedesk | Sofia | De servicedesk behandelt dagelijkse vragen en storingen binnen de afgesproken openingstijden en talen. |
| Engineering, implementatie en platformbeheer | Sofia, Varna en Stara Zagora | Hier werken de technische teams die oplossingen implementeren en beheren. |
| Monitoring, beoordeling en respons | Bulgarije | Het SOC verzorgt de afgesproken monitoring en incidentrespons. |
| Klantgegevens, telemetrie, logbestanden en back-ups | Regio's binnen de Europese Unie | De gebruikte regio's worden in de dienstbeschrijving vastgelegd. |
| Rapportages en bewijsstukken | Samengesteld in Bulgarije en besproken vanuit Amsterdam | De gegevens komen uit de beheersystemen. Uw vaste contactpersoon bespreekt de uitkomsten met u. |
De locaties Varna en Stara Zagora bieden daarnaast spreiding ten opzichte van Sofia. Dat telt voor continuïteit, niet voor kosten.
Soevereiniteit
Vier vragen die u gaat stellen
Vier praktische vragen over gegevens en toegang, zoals ze in een aanbestedingsdocument of een DPIA terugkomen. Op elk daarvan bestaat een feitelijk antwoord.
Waar de data staat
Loggegevens, telemetrie, dossiers en back-ups die wij binnen de dienstverlening verwerken, worden opgeslagen in regio's binnen de Europese Unie. De concrete regio's staan met naam in de dienstbeschrijving.
Wie erbij kan
Beheertoegang wordt toegekend aan met naam geregistreerde medewerkers binnen de Europese Unie. Rechten worden beperkt tot wat voor de werkzaamheden nodig is en worden ingetrokken wanneer ze niet meer nodig zijn. Wanneer ondersteuning door een platformleverancier toegang tot uw omgeving kan vereisen, leggen we dit vooraf vast.
Onder welk recht het contract valt
U contracteert met Think Smart Europe B.V. in Amsterdam. Op de overeenkomst is Nederlands recht van toepassing. De Bulgaarse locaties zijn uitvoeringslocaties en geen afzonderlijke contractspartijen.
Welke AVG-documentatie nodig is
Voor onze eigen levering vindt geen doorgifte naar een land buiten de Europese Unie plaats. Daardoor zijn voor dat deel geen adequaatheidsbesluit, modelcontractbepalingen of afzonderlijke transfer impact assessment nodig.
Gebruikt u platformleveranciers die zelf buiten de Europese Unie verwerken of toegang hebben, dan blijft dat een afzonderlijk aandachtspunt. We nemen die leveranciers en gegevensstromen op in de documentatie. De toezegging hier gaat over onze eigen levering, want dat is het deel dat wij bepalen.
Nearshore versus offshore
Nearshore, niet offshore
Bij dienstverlening vanuit een land buiten de Europese Unie zijn aanvullende afspraken nodig over internationale gegevensdoorgifte, en grotere tijdsverschillen kunnen invloed hebben op overleg en escalatie. Een offshoremodel kan geschikt zijn voor werk dat grotendeels zelfstandig en buiten Nederlandse werktijden wordt uitgevoerd.
- Een doorgifte naar een derde land, dus een adequaatheidsbesluit of modelcontractbepalingen, plus een transfer impact assessment dat u actueel houdt
- Lokaal gegevensbeschermingsrecht naast de AVG, met het verschil tussen die twee om te beoordelen en vast te leggen
- Een reëel kostenvoordeel, en tijdzones die ver genoeg uiteenliggen om werk aan het eind van een dag over te dragen
- Zes tot twaalf uur verschil, dus de meeste escalaties lopen schriftelijk en worden beantwoord terwijl u slaapt
- Acht uur vliegen of meer op de dagen dat er iemand fysiek bij moet zijn
Voor batchwerk dat 's nachts draait en zelden een gesprek nodig heeft, is dit vaak de verstandige inrichting.
- Sinds 2007 binnen de Europese Unie, dus geen doorgifte naar een derde land en geen doorgiftemechanisme om bij te houden
- Eén verordening, de AVG zelf, met één set rechten en één toezichtstructuur
- Eén uur tijdsverschil, dus de Nederlandse en de Bulgaarse werkdag overlappen vrijwel volledig
- Een escalatie is een telefoongesprek in uw eigen middag, met uw Amsterdamse CISO aan dezelfde lijn
- Minder dan drie uur vliegen, en er wordt in beide richtingen gereisd
Engineeringuren zijn goedkoper dan in Amsterdam. Dat hoort bij deze inrichting.
De praktische details
Wat u wilt weten voordat u iets tekent
De praktische afspraken die wij in een intakegesprek maken, op papier, zodat u ze kunt naleggen bij het contract.
| Wat u wilt weten | Hoe het werkt |
|---|---|
| Met wie heb ik contact? | U krijgt een vaste CISO in Amsterdam voor strategie, rapportage en escalatie, met een vaste vervanger. Op de Managed CISO-retainer zijn dat twee blokken van acht uur per maand. Dagelijkse gebruikersvragen gaan naar de servicedesk. |
| In welke taal wordt gewerkt? | Klantgesprekken, rapportages, bestuurssessies en incidentoverleg kunnen in het Nederlands of Engels. De servicedesk en het monitoringteam werken standaard in het Engels. Nederlandstalige servicedeskondersteuning kan afzonderlijk worden afgesproken, dus breng het op tijdens het intakegesprek en niet na ondertekening. |
| Welke openingstijden gelden? | De servicedesk werkt tijdens de afgesproken Nederlandse kantoortijden. Monitoring is bij SmartCyber Advanced en hogere niveaus 24 uur per dag beschikbaar. Nederlandse en Bulgaarse feestdagen vallen op verschillende data, dus het rooster wordt tegen beide kalenders gepland. |
| Hoe verloopt escalatie? | Een melding gaat van de analist naar de dienstdoende engineer en vervolgens, wanneer de ernst dat vraagt, naar uw vaste CISO. Voor meldingen met de hoogste prioriteit geldt een afgesproken reactietijd van 15 minuten, vastgelegd in de SLA en dus geen gemeten gemiddelde. |
| Wie is eigenaar van een incident? | Think Smart Europe, in welk centrum het handwerk ook gebeurt. Valt u onder de Cyberbeveiligingswet, de Nederlandse omzetting van de NIS2-richtlijn, dan stellen wij de vroegtijdige waarschuwing van 24 uur en de incidentmelding van 72 uur samen met u op, want die klok loopt terwijl u de schade nog aan het indammen bent. |
| Kan ik de locaties bezoeken? | Ja, in Amsterdam en in Sofia. Een bezoek wordt vooraf ingepland en er gelden toegangs- en privacyafspraken, want het is een werkende operationele vloer met gegevens van andere klanten op de schermen. |
| Wat gebeurt er bij beëindiging? | Exportformaten, de overdrachtsperiode, de bewaartermijnen en het bewijs van verwijdering worden vóór de start in de dienstbeschrijving vastgelegd, en niet onderhandeld op het moment dat u al hebt besloten te vertrekken. |
Wanneer een antwoord hierboven afhangt van het gekozen SmartCyber-niveau, is de vastgelegde dienstbeschrijving bepalend. Het intakegesprek is de plek waar dat wordt vastgelegd.
De vestigingen
Waar wij zitten
Amsterdam is het hoofdkantoor en de basis voor de klantgerichte werkzaamheden. Sofia is het grootste delivery center. Varna en Stara Zagora voegen technische capaciteit en geografische spreiding toe. Adressen en directe nummers staan hieronder, en een bezoek aan elk van deze locaties valt te regelen.
Amsterdam Hoofdkantoor
Vijzelstraat 68, 1017 HL, Amsterdam, Netherlands
+31 (0)20 210 1552 · info@thinksmart.eu
Sofia Servicecentrum
Mladost 1A, 9 "Anna Ahmatova" str., 1729, Sofia, Bulgaria
0700 12 999 · office@thinksmart.bg
Varna Servicecentrum
9 Radost str., Varna, Bulgaria
Stara Zagora Servicecentrum
151 M. T. Kavaldzhiev str., Stara Zagora, Bulgaria
Veelgestelde vragen
Veelgestelde vragen
Think Smart Europe is nieuw. Waarom zouden wij ons IT-landschap aan u geven?
Omdat de Nederlandse entiteit het nieuwe deel is, en de engineeringorganisatie erachter niet. Die is op 19 december 2019 in Sofia ingeschreven, voert sindsdien managed IT- en beveiligingsdiensten uit, en houdt de gecertificeerde managementsystemen, de leverancierspartnerschappen en de engineeringdiepte.
Trek het na. Vraag om de registerinschrijving, de reikwijdte van de certificaten en referenties van de leverorganisatie.
Welke certificeringen gelden voor de dienstverlening?
De dienstverlening valt onder de gecertificeerde managementsystemen van onze moederorganisatie: ISO 27001 voor informatiebeveiliging, ISO 27701 voor privacy, ISO 9001 voor kwaliteit en ISO/IEC 20000-1 voor IT-servicemanagement. Think Smart Europe B.V. is op dit moment niet afzonderlijk gecertificeerd.
Op verzoek ontvangt u per certificaat het certificaatnummer, de normversie, de gecertificeerde rechtspersoon, de exacte scope, de geldigheidsduur en de certificerende instelling. Die leveren wij schriftelijk aan en in elke aanbestedingsreactie, in plaats van als logo op een website.
Kan onze huidige Nederlandse IT-leverancier betrokken blijven?
Ja. Beveiligingsmonitoring, complianceadvies en bestuursrapportage kunnen boven op de bestaande dienstverlening worden ingericht, zonder die te vervangen.
Wel moet vooraf duidelijk zijn wie verantwoordelijk is voor werkzaamheden en bewijsstukken die tussen de contracten vallen. Het gesprek dat ertoe doet gaat over wie het bewijs levert als een toezichthouder of een klant erom vraagt.
Welke verwerkingslanden noemen we bij inkoop?
Voor onze eigen dienstverlening noemt u Nederland en Bulgarije. Beide zijn lidstaten van de Europese Unie. In de verwerkersdocumentatie worden daarnaast de relevante rollen, locaties en eventuele subverwerkers opgenomen.
Wanneer een door u gekozen platformleverancier buiten de Europese Unie verwerkt, wordt die partij afzonderlijk vermeld, want een lijst die stilletjes onvolledig is, is slechter voor u dan een lijst die ongelegen komt.
Zijn werkzaamheden op locatie inbegrepen?
Ingeplande CISO-dagen, overeengekomen bezoeken en aanwezigheid bij een ernstig incident vallen binnen de afgesproken dienst. Uitgebreide onderzoeken op meerdere locaties en reizen buiten Nederland worden afzonderlijk geoffreerd.
Wat is inbegrepen, staat in uw dienstbeschrijving. Deze vraag beantwoorden met de mededeling dat wij flexibel zijn, stelt een discussie uit in plaats van hem te voorkomen, dus wij zetten de grens in het contract.
Uw data blijft in de EU
Eén gesprek met onze CISO over het leveringsmodel, de verwerkingslocaties en wat uw inkoopteam schriftelijk nodig heeft.
