Evaluación previa
A los proveedores críticos —los que alojan datos de cliente, custodian secretos o acceden al código— se les exige certificación de seguridad vigente o evidencia equivalente, ubicación de los datos productivos en la UE y acuerdo de tratamiento cuando traten datos personales. La incorporación de un proveedor crítico requiere aprobación colegiada del Consejo de Seguridad.