عقود الأطراف الثالثة واتفاقات الأمن الخاصة
1) الغرض والمنطقة
الهدف: ضمان جودة الخدمات التي يمكن التنبؤ بها، وأمن البيانات وخصوصيتها، والامتثال للمخاطر التشغيلية/القانونية في العلاقات مع أطراف ثالثة والتقليل منها إلى أدنى حد.
التغطية: PSP/بوابات الدفع، CCM/العقوبات/RAP، مكافحة الاحتيال، مزودي/مجمعي الألعاب، التسويق/التحليل، السحب/CDN/الاستضافة، مراكز الاتصال، الشبكات التابعة، بالإضافة إلى المعالجات الفرعية للموردين.
2) بنية العقد (هيكل عظمي)
1. اتفاقية الخدمات الرئيسية (MSA) - مصطلحات قانونية عامة.
2. نموذج الطلب/SoW - نطاق الخدمات والأسعار والشروط والاختصاصات.
3. SLA - الأهداف والائتمانات.
4. إضافة الأمان والخصوصية - الأمان/الخصوصية، وأدوار وحدة التحكم/المعالج.
5. DPA/SCCs/DTIA - معالجة البيانات وعبر الحدود.
6. تطبيق BCP/DR - الاستعداد للخطأ والاسترداد.
7. حقوق مراجعة الحسابات/اختبار القلم.
8. التحكم في التغيير - إصدار واجهة برمجة التطبيقات/SDK والإشعارات والتوافق الخلفي.
9. الإنهاء والخروج/الانتقال - نقل/حذف البيانات والضمان والمساعدة في الهجرة.
3) جيش تحرير السودان، جيش تحرير السودان и مكتب الشؤون القانونية
وجيش تحرير السودان (الأغراض القانونية): ثابت في العقد ؛ الانتهاك - الاعتمادات/الغرامات.
SLO (الأهداف الهندسية): المستويات المستهدفة الداخلية (يمكن أن تكون أكثر صرامة من SLA).
OLA (الاتفاقات الداخلية): توزيع المسؤوليات داخل فريقنا.
3. 1 مثال جدول SLA
4) إضافة الأمان والخصوصية (النقاط الرئيسية)
التشفير: عند الراحة/العبور ؛ (KMS/HSM)، قسم رئيسي حسب المنطقة/المستأجر.
الدخول والسجلات: حسابات مسماة، RBAC/ABAC، JIT/PAM للمديرين ؛ جذوع الأشجار غير القابلة للتغيير (WORM)، سلاسل التجزئة، سجلات التصدير عند الطلب.
التقليل إلى الحد الأدنى والإخفاء: يتم إخفاء PII افتراضيًا ؛ عدم السماح بإعادة تدوير البيانات.
الحوادث: الإخطار ≤ 72 ساعة، غرفة حرب مشتركة، الوصول إلى القطع الأثرية/جذوع الأشجار، تنسيق إخطارات المنظمين/المستخدمين.
المجهزون الفرعيون: السجل، 30 يوما ≥ الإشعار، حق الاعتراض/مراجعة الحسابات، نفس المعايير الأمنية.
عبر الحدود: DPA + SCCs/IDTA و DTIA قبل النقل ؛ موقع البيانات/المفاتيح بالاتفاق.
الاحتفاظ/الحذف: مصفوفة الاحتفاظ، تأكيد التدمير (بما في ذلك النسخ الاحتياطية) عند الإقلاع.
5) BCP/DR والمتانة
RTO/RPO: إصلاح القيم المستهدفة (على سبيل المثال، RTO ≤ 4 ساعات، RPO ≤ 15 دقيقة للمستوى 1).
الاختبارات: على الأقل 1-2 مرة في السنة ؛ توفير البروتوكولات.
التكرار الجغرافي: اشتراط تحمل الأخطاء في المناطق/المناطق.
أنماط التحلل: أوضاع التحلل الموثقة (قراءة فقط، حدود مخفضة، احتياطي رشيق).
ائتمانات الخدمة مقابل الإنهاء: التصعيد في حالة تكرار الانتهاكات (3 ضربات).
6) حقوق مراجعة الحسابات واختبارات الاختراق
مراجعة الحسابات المستندية: ISO/SOC2/PCI (عند الاقتضاء)، تقارير اختبار الاختراق، CAPA.
الفحص التقني: الخطاف الشبكي/MTLS/اختبار توقيع الإصدار، الحد الأقصى للمعدل.
التواتر: سنويا بالنسبة Tier-1/2، مخصصة للحوادث أو التغييرات الرئيسية.
7) التحكم في التغيير
إصدار API/SDK: دلالي، دعم N-1 ≥ 6-12 شهرًا
الإخطارات: رئيسية - ≥ 90 يومًا، طفيفة - ≥ 30 يومًا.
التوافق الخلفي: لا تغييرات في الكسر بدون نافذة الهجرة وصندوق الرمل.
ملاحظات الإفراج: مطلوبة ؛ بيئات الاختبار والمفاتيح.
8) المسؤولية والتعويض والسرية
الحد الأقصى للمسؤولية: الحد الأقصى الأساسي (على سبيل المثال، رسوم × 12 شهرًا)، اقتطاع لتسرب البيانات/انتهاكات القصد/الملكية الفكرية/الجزاءات.
التعويض: بالنسبة لمطالبات الأطراف الثالثة (انتهاك الملكية الفكرية/التسريب/عدم الامتثال للقانون).
السرية: فترة الحماية (مثلاً) 5 سنوات بعد الإنهاء)، نظام السر التجاري، الإفصاح المسموح به (المنظم/المحكمة).
التأمين: مزود التأمين الإلكتروني (حدود).
9) الإنهاء والخروج и الضمان
خطة الخروج: تصدير البيانات (صيغ CSV/Parquet/JSON)، المخططات، البيانات الوصفية ؛ دعم الهجرة لمدة X-day.
الحذف: تأكيد إتلاف نسخة العمل والنسخ الاحتياطية ؛ إغلاق الفعل.
الضمان: الرمز المصدري/القطع الأثرية الرئيسية لـ SDKs/الوكلاء - الإيداع لدى مزود موثوق به، شروط الكشف.
10) الشروط المالية
نموذج الفوترة: الإصلاح/الاستخدام، الحد الأدنى من الضمانات، الحد الأقصى للنمو.
ائتمانات الخدمة: ليست «علاجًا حصريًا» - نحن نحتفظ بالحق في الإنهاء/التلف.
مخاطر التركيز: خيار تعدد البائعين وموازنة حركة المرور ؛ مراجعة الأسعار عندما ينخفض جيش تحرير السودان.
11) عينات من الأصناف (شظايا)
11. 1 جيش تحرير السودان (وقت الانتظار ووقت التشغيل)
11. 2 حادثة الإخطار
11. 3 معالجات فرعية
11. 4 التحكم في التغيير
11. 5 حذف البيانات عند الإنهاء
12) RACI (موسع)
13) القوائم المرجعية
13. 1 قبل التوقيع
- تحديد أهمية صاحب العمل والمورد
- الموافقة على الائتمانات الخاصة بجيش تحرير السودان/جيش تحرير السودان/جيش تحرير السودان/مؤسسة KPI
- وقعت عليها إضافة الأمن والخصوصية DPA/SCCs/DTIA
- تمت الموافقة على BCP/DR (RTO/RPO) وخطة الاختبار
- حقوق المراجعة/الاختراق، سجل المعالج الفرعي مع إشعار مسبق
- التحكم في التغيير: الإصدارات، نوافذ الهجرة، صندوق الرمل
- خطة الخروج، ونماذج التصدير، والحذف/النسخ الاحتياطية، والضمان (إذا كانت حاسمة)
- التمويل: نموذج الشحن، الحدود القصوى، شروط الفهرسة
13. 2 استعراض ربع سنوي (Tier-1/2)
- تنفيذ جيش تحرير السودان/جيش تحرير السودان، حساب الاعتمادات/العقوبات
- تحديث الشهادات/التقارير وقائمة المعالجات الفرعية
- نتائج اختبار DR، تأكيد RTO/RPO
- تغييرات API/SDK وتوافق N-1
- الحوادث/نقاط الضعف، إغلاق CAPA
- مخاطر التركيز والمتعدد المتغيرات
13. 3 الإقلاع عن متن الطائرة
- الوصلات/المفاتيح/الخطابات الشبكية الملغاة
- التصدير الكامل المستلم، والتحقق من السلامة
- تأكد حذف نسخ العمل والنسخ الاحتياطية
- شهادات الإغلاق/التسليم ؛ تحديث سجل البائعين وخريطة البيانات
14) المقاييس (KPI/KRI)
امتثال جيش تحرير السودان: ≥ 99 في المائة من الأهداف/الربع ؛ الانتهاكات المتكررة → التصعيد.
≤72ч الإخطار بالحوادث: 100٪.
دليل DR: 100٪ المستوى 1 مع اختبارات حديثة في 12 شهرًا
تغيير الاستقرار: 0 تغييرات حاسمة دون نافذة الهجرة.
الامتثال للتصدير/الحذف: تأكيدات إنهاء بنسبة 100 في المائة.
إغلاق التدقيق: ≥ 95٪ من الاكتشافات العالية مغلقة ≤ 30 يومًا.
مخاطر التركيز: حصة حركة المرور/الإيرادات لكل مورد ≤ العتبة المحددة.
15) خارطة طريق التنفيذ
الأسابيع من 1 إلى 2: جرد البائعين وتصنيفهم وأهميتهم الحرجة، نماذج بدل الإقامة المقرر للبعثات/جيش تحرير السودان/الإضافة/إدارة الشؤون السياسية، سجل المعالجات الفرعية.
الأسابيع من 3 إلى 4: الموافقة على KPI/SLO، ومتطلبات BCP/DR، وحقوق مراجعة الحسابات ومراقبة التغيير ؛ على المستوى 1.
الشهر 2: تنفيذ رصد جيش تحرير السودان، ولوحات المتابعة، والمحاسبة الائتمانية ؛ وإطلاق الاستعراضات الفصلية.
الشهر 3 +: أتمتة التحقق من الشهادة/المصطلح، واختبارات إجهاد DR، وتطوير متعدد البائعين والضمان لعمليات التكامل الحرجة.
TL; د
عقد قوي = ائتمانات واضحة لـ SLA/SLO +، إضافة أمان وخصوصية صلبة (DPA/SCCs/DTIA، سجلات، إشعارات 72 ساعة)، BCP/DR مع RTO/RPO والاختبارات، حقوق التدقيق ومراقبة التغيير، شفافية الخروج/الضمان. هذا يقلل من المخاطر ويسرع التكامل ويجعل علاقات الأطراف الثالثة قابلة للإدارة وإثبات.