Συμβάσεις τρίτων μερών και SLA
1) Σκοπός και περιοχή
Στόχος: εξασφάλιση προβλέψιμης ποιότητας υπηρεσιών, ασφάλειας δεδομένων και προστασίας της ιδιωτικής ζωής, συμμόρφωση και ελαχιστοποίηση των λειτουργικών/νομικών κινδύνων στις σχέσεις με τρίτους.
Κάλυψη: πύλες PSP/πληρωμής, CCM/κυρώσεις/RAP, καταπολέμηση της απάτης, πάροχοι/συγκεντρωτές παιχνιδιών, μάρκετινγκ/ανάλυση, σύννεφα/CDN/φιλοξενία, τηλεφωνικά κέντρα, δίκτυα θυγατρικών, καθώς και υπεργολάβοι προμηθευτών.
2) Αρχιτεκτονική συμβάσεων (σκελετός)
1. Συμφωνία-πλαίσιο υπηρεσιών (ΣΔΥ) - γενικοί νομικοί όροι.
2. Έντυπο παραγγελίας/SoW - πεδίο των υπηρεσιών, τιμές, όροι, δικαιοδοσίες.
3. SLA - στόχοι και πιστωτικά μόρια.
4. Προσθήκη ασφάλειας και προστασίας της ιδιωτικής ζωής - ασφάλεια/προστασία της ιδιωτικής ζωής, ρόλοι ελεγκτή/εκτελούντος την επεξεργασία.
5. DPA/SCC/DTIA - επεξεργασία δεδομένων και διασυνοριακή επεξεργασία.
6. Αίτηση BCP/DR - Ετοιμότητα για βλάβη και ανάκτηση.
7. Audit/Pen-test Rights.
8. Αλλαγή ελέγχου - έκδοση API/SDK, κοινοποιήσεις και οπισθοπορεία συμβατότητα.
9. Τερματισμός & έξοδος/μετάβαση - μεταφορά/διαγραφή δεδομένων, μεσεγγύηση, βοήθεια για τη μετανάστευση.
3) SLA, SLO и OLA
SLA (νομικοί σκοποί): καθορίζονται στη σύμβαση· για παραβίαση - πιστώσεις/πρόστιμα.
SLO (μηχανικοί στόχοι): εσωτερικά επίπεδα-στόχοι (μπορεί να είναι αυστηρότερα από SLA).
OLA (εσωτερικές συμφωνίες): κατανομή αρμοδιοτήτων εντός της ομάδας μας.
3. 1 παράδειγμα πίνακα SLA
4) Προσθήκη ασφάλειας και προστασίας της ιδιωτικής ζωής (βασικά σημεία)
Κρυπτογράφηση: σε ηρεμία/σε διαμετακόμιση. Διαχείριση κλειδιών (KMS/HSM), κύρια διαίρεση ανά περιφέρεια/ενοικιαστή.
Πρόσβαση και αρχεία καταγραφής: κατονομαζόμενοι λογαριασμοί, RBAC/ABAC, JIT/PAM για τους διαχειριστές· αμετάβλητα κορμοτεμάχια (WORM), αλυσίδες χασίς, κορμοί εξαγωγής κατόπιν ζήτησης.
Ελαχιστοποίηση και κάλυψη: το PII καλύπτεται εξ ορισμού. απαγόρευση της ανακύκλωσης δεδομένων.
Περιστατικά: κοινοποίηση ≤ 72 ωρών, κοινή αίθουσα πολέμου, πρόσβαση σε τεχνουργήματα/αρχεία καταγραφής, συντονισμός των κοινοποιήσεων ρυθμιστικής αρχής/χρήστη.
Υπεργολάβοι: μητρώο, προειδοποίηση 30 ημερών, δικαίωμα ένστασης/ελέγχου, ίδια πρότυπα ασφαλείας.
Διασυνοριακή: DPA + SCC/IDTA και DTIA πριν από τη μεταβίβαση. θέση δεδομένων/κλειδιών με συμφωνία.
Συγκράτηση/διαγραφή: πίνακας συγκράτησης, επιβεβαίωση καταστροφής (συμπεριλαμβανομένων των εφεδρειών) κατά την αποβίβαση.
5) BCP/DR και ανθεκτικότητα
RTO/RPO: καθορισμός τιμών-στόχων (π.χ. RTO ≤ 4 ώρες, RPO ≤ 15 λεπτά για τη βαθμίδα 1).
Δοκιμές: τουλάχιστον 1-2 φορές ετησίως. παροχή πρωτοκόλλων.
Γεωγραφική απόλυση: απαίτηση για ανοχή βλάβης των περιφερειών/ζωνών.
Τρόποι αποικοδόμησης: τεκμηριωμένοι τρόποι αποικοδόμησης (μόνο ανάγνωση, μειωμένα όρια, χαριτωμένη οπισθοδρόμηση).
Μονάδες εξυπηρέτησης έναντι τερματισμού: κλιμάκωση σε περίπτωση επανειλημμένων παραβιάσεων (3 απεργίες).
6) Δικαιώματα ελέγχου και δοκιμές διείσδυσης
Έλεγχος εγγράφων: ISO/SOC2/PCI (κατά περίπτωση), εκθέσεις δοκιμών διείσδυσης, CAPA.
Τεχνικός έλεγχος: webhook/mTLS/δοκιμή υπογραφής έκδοσης, όριο ταχύτητας.
Συχνότητα: ετήσια για Tier-1/2, ad-hoc για περιστατικά ή μείζονες αλλαγές.
7) Έλεγχος αλλαγών
Έκδοση API/SDK: σημασιολογική, υποστήριξη N-1 ≥ 6-12 μήνες
Γνωστοποιήσεις: μείζονες - ≥ 90 ημέρες, ήσσονος σημασίας - ≥ 30 ημέρες.
Συμβατότητα προς τα πίσω: καμία αλλαγή θραύσης χωρίς παράθυρο μετανάστευσης και κιβώτιο άμμου.
Σημειώσεις απελευθέρωσης: απαιτούνται. περιβάλλοντα δοκιμών και κλειδιά.
8) Ευθύνη, αποζημίωση, εμπιστευτικότητα
Ανώτατο όριο ευθύνης: βασικό ανώτατο όριο (π.χ. 12 × μηνιαίο τέλος), αποκοπή για διαρροή δεδομένων/πρόθεση/παραβίαση ΔΙ/κυρώσεις.
Αποζημίωση: για αξιώσεις τρίτων (παραβίαση/διαρροή/μη συμμόρφωση με τη νομοθεσία κατά την ΠΕ).
Εμπιστευτικότητα: περίοδος προστασίας (π.χ. 5 έτη μετά τη λήξη), καθεστώς εμπορικού απορρήτου, επιτρεπόμενες γνωστοποιήσεις (ρυθμιστική αρχή/δικαστήριο).
Ασφάλιση: Απαίτηση παροχής ασφάλειας στον κυβερνοχώρο (όρια).
9) Τερματισμός, έξοδος и μεσεγγύησης
Σχέδιο εξόδου: εξαγωγή δεδομένων (μορφότυποι CSV/Parquet/JSON), σχήματα, μεταδεδομένα. Υποστήριξη της μετανάστευσης των X-ημερών.
Διαγραφή: επιβεβαίωση καταστροφής του αντίγραφου εργασίας και των αντιγράφων ασφαλείας. τελεσίδικη πράξη.
Μεσεγγύηση: πηγαίος κώδικας/βασικά τεχνουργήματα για κρίσιμους SDK/πράκτορες - κατάθεση σε έμπιστο πάροχο, όροι γνωστοποίησης.
10) Οικονομικοί όροι
Μοντέλο τιμολόγησης: καθορισμός/χρήση, ελάχιστες εγγυήσεις, ανώτατα όρια ανάπτυξης.
Πιστώσεις εξυπηρέτησης: όχι «αποκλειστικό ένδικο μέσο» - διατηρούμε το δικαίωμα καταγγελίας/ζημίας.
Κίνδυνος συγκέντρωσης: επιλογή πολλαπλών πωλητών και εξισορρόπηση της κυκλοφορίας· αναθεωρήσεις τιμών όταν μειώνεται η τιμή SLA.
11) Δείγματα ειδών (θραύσματα)
11. 1 SLA (καθυστέρηση και uptime)
11. 2 Συμβάν κοινοποίησης
11. 3 Υπεργολάβοι επεξεργασίας
11. 4 Έλεγχος αλλαγής
11. Διαγραφή δεδομένων κατά τον τερματισμό
12) RACI (διευρυμένη)
13) Κατάλογοι ελέγχου
13. 1 Πριν την υπογραφή
- Ορισμός της κρισιμότητας του ιδιοκτήτη της επιχείρησης και του προμηθευτή
- SLA/SLO/KPI και συμφωνηθείσες μονάδες εξυπηρέτησης
- Υπογράφηκε από την DPA/SCC/DTIA
- BCP/DR (RTO/RPO) και εγκεκριμένο σχέδιο δοκιμών
- Δικαιώματα ελέγχου/διείσδυσης, Μητρώο υπο-επεξεργαστών με προειδοποίηση
- Έλεγχος αλλαγής: εκδόσεις, παράθυρα μετανάστευσης, αμμοκιβώτιο
- Σχέδιο εξόδου, μορφότυποι εξαγωγών, διαγραφή/αντίγραφα ασφαλείας, μεσεγγύηση (εάν είναι κρίσιμης σημασίας)
- Χρηματοδότηση: μοντέλο χρέωσης, ανώτατα όρια, όροι τιμαριθμικής αναπροσαρμογής
13. 2 Τριμηνιαία επισκόπηση (Tier-1/2)
- Λογιστική εκτέλεση SLA/SLO, πιστώσεις/κυρώσεις
- Επικαιροποίηση πιστοποιητικών/εκθέσεων και καταλόγου υπο-επεξεργαστών
- Αποτελέσματα δοκιμών DR, επιβεβαίωση RTO/RPO
- Αλλαγές API/SDK και συμβατότητα N-1
- Περιστατικά/Τρωτά σημεία, Κλείσιμο του CAPA
- Κίνδυνοι συγκέντρωσης και πολλαπλοί δείκτες
13. 3 Μεταφόρτωση
- Ανακληθείσες προσβάσεις/κλειδιά/webhooks
- Πλήρης εξαγωγή που ελήφθη, ελέγχθηκε η ακεραιότητα
- Επιβεβαιωμένη διαγραφή αντίγραφων εργασίας και αντιγράφων ασφαλείας
- Πιστοποιητικά κλεισίματος/παράδοσης· επικαιροποιημένο μητρώο πωλητών και χάρτη δεδομένων
14) Μετρική (KPI/KRI)
SLA Συμμόρφωση: ≥ 99% στόχοι/τρίμηνο; επανειλημμένες παραβιάσεις → κλιμάκωση.
Κοινοποίηση συμβάντος ≤72ч: 100%.
Στοιχεία DR: 100% βαθμίδα 1 με επικαιροποιημένες δοκιμές σε 12 μήνες
Αλλαγή σταθερότητας: 0 κρίσιμες αλλαγές θραύσης χωρίς παράθυρο μετάβασης.
Συμμόρφωση εξαγωγής/διαγραφής: 100% επιβεβαίωση τερματισμού.
Κλείσιμο του ελέγχου: ≥ 95% των υψηλών ευρημάτων έχουν κλείσει ≤ 30 ημέρες.
Κίνδυνος συγκέντρωσης: το μερίδιο κίνησης/εσόδων ανά προμηθευτή ≤ το καθορισμένο όριο.
15) Χάρτης πορείας για την εφαρμογή
Εβδομάδες 1-2: απογραφή πωλητών, ταξινόμηση και κρισιμότητα, πρότυπο MSA/SLA/προσθήκη/DPA, μητρώο υπεργολάβων επεξεργασίας.
Εβδομάδες 3-4: έγκριση των απαιτήσεων KPI/SLO, BCP/DR, δικαιωμάτων ελέγχου και ελέγχου αλλαγής· πιλότος στην κατηγορία 1.
Μήνας 2: εφαρμογή της παρακολούθησης SLA, ταμπλό, πιστωτική λογιστική· έναρξη τριμηνιαίων επανεξετάσεων.
Μήνας 3 +: αυτοματοποίηση επαλήθευσης πιστοποιητικού/διάρκειας, προσομοιώσεις ακραίων καταστάσεων DR, ανάπτυξη πολλαπλών πωλητών και μεσεγγύηση για κρίσιμες ενότητες.
TL, DR
Ισχυρό συμβόλαιο = σαφείς πιστώσεις SLA/SLO +, σκληρή προσθήκη ασφάλειας και προστασίας της ιδιωτικής ζωής (DPA/SCCs/DTIA, αρχεία καταγραφής, γνωστοποιήσεις 72-h), BCP/DR με RTO/RPO και δοκιμές, δικαιώματα ελέγχου ελέγχου ελέγχου και αλλαγής, διαφάνειας εξόδου/διαφάνειας. Αυτό μειώνει τον κίνδυνο, επιταχύνει την ολοκλήρωση και καθιστά τις σχέσεις τρίτων μερών διαχειρίσιμες και αποδεδειγμένες.