חוזי צד שלישי ותאונות סל "ד
1) מטרה ואזור
המטרה: להבטיח איכות שירות צפויה, אבטחת מידע ופרטיות, ציות ומזעור סיכונים מבצעיים/משפטיים ביחסים עם צדדים שלישיים.
סיקור: PSP/שערי תשלום, CCM/סנקציות/RAP, אנטי הונאה, ספקי משחקים/אגרגטורים, שיווק/אנליזה, עננים/CDN/אירוח, מרכזי שיחות, רשתות שיוך, וכן מעבדי משנה לספקים.
2) ארכיטקטורת חוזה (שלד)
1. הסכם שירותי מאסטר (MSA) - מונחים משפטיים כלליים.
2. סדר טופס/סו - היקף שירותים, מחירים, מונחים, תחומי שיפוט.
3. מטרות וקרדיטים.
4. נספח אבטחה ופרטיות - ביטחון/פרטיות, תפקידי בקר/מעבד.
5. DPA/SCCs/DTIA - עיבוד נתונים וחציית גבולות.
6. יישום BCP/DR - תקלה ומוכנות להחלמה.
7. זכויות ביקורת חשבונות/בדיקת עט.
8. שינוי בקרה - גרסת API/SDK, הודעות ותאימות לאחור.
9. סיום יציאה/מעבר - העברת/מחיקת נתונים, נאמנות, סיוע בנדידה.
3) SLA, SLO OLA
SLA (מטרות משפטיות): קבועים בחוזה; על הפרה - נקודות זכות/קנסות.
רמות מטרה פנימיות (יכולות להיות מחמירות יותר מ-SLA).
OLA (הסכמים פנימיים): הקצאת אחריות בתוך הצוות שלנו.
3. 1 SLA שולחן דוגמה
4) תוספת אבטחה ופרטיות (נקודות מפתח)
הצפנה: במנוחה/במעבר; ניהול מפתחות (KMS/HSM), מחלקת מפתח על ידי אזור/דייר.
נגישות ויומנים: חשבונות שמות, RBAC/ABAC, JIT/PAM למתן; יומנים בלתי ניתנים לשינוי (WORM), שרשראות חשיש, יומני ייצוא לפי דרישה.
מזעור ומסכות: PII מוסווה כברירת מחדל; שלילת מיחזור נתונים.
תקריות: הודעה על 72 שעות, חדר מלחמה משותף, גישה לחפצים/יומנים, תיאום של הודעת רגולטור/משתמש.
מעבדי משנה: רישום, התראה של 30 יום, זכות התנגדות/ביקורת, אותם תקני אבטחה.
חוצה גבולות: DPA + SCCs/IDTA ו-DTIA לפני ההעברה; מיקום של נתונים/מפתחות על פי הסכם.
שימור/מחיקה: החזקת מטריצות, אישור להרס (כולל גיבויים) בעת העליה.
5) BCP/DR ושוד
RTO/RPO: תיקון ערכי היעד (לדוגמה, RTO 4 שעות, RPO 15 דקות עבור Tier-1).
בדיקות: לפחות 1-2 פעמים בשנה; מתן פרוטוקולים.
גאו-יתירות: דרישה לסובלנות לקויה של אזורים/אזורים.
מצבי הידרדרות (Desgradation modes): מצבי הידרדרות מתועדים (read-only, mediced limits, gallback).
הסלמה במקרה של הפרות חוזרות ונשנות (3 שביתות).
6) ביקורת זכויות ובדיקות חדירה
ביקורת דוקומנטרית: ISO/SOC2/PCI (אם ישים), דוחות בדיקת חדירה, CAPA.
בדיקה טכנית: webhook/mTLS/versioning signal test, rate-limit.
תדר: שנתי Tier-1/2, מודד-הוק לתקריות או שינויים גדולים.
7) שינוי שליטה
API/SDK versioning: semantic, N-1 תמיכה ב-6-12 חודשים
הודעות: 90 יום, מינורי - 30 יום.
תאימות לאחור: אין שבירת שינויים ללא חלון נדידה וארגז חול.
הערות שחרור: נדרש; סביבות מבחן ומפתחות.
8) אחריות, פיצוי, סודיות
פקק אחריות: פקק בסיסי (לדוגמה, תשלום של 12 × חודש), חיתוך החוצה עבור דליפת מידע/כוונה/הפרות/סנקציות IP.
פיצוי: עבור תביעות צד שלישי (הפרת IP/הדלפה/אי ציות לחוק).
סודיות: תקופת הגנה (למשל: 5 שנים לאחר הפיטורים), משטר סודי מסחרי, גילוי מורשה (רגולטור/בית משפט).
ביטוח: דרישה לביטוח סייבר (גבולות).
9) סיום, Ext Exceptro
תוכנית יציאה: יצוא נתונים (CSV/Parquet/JSON formats), סכמות, מטא-נתונים; תמיכה בנדידה של יום.
מחיקה: אישור להשמדת העתק העבודה וגיבויים; פעולת סיכום.
Pascrow: קוד מקור/חפצי מפתח עבור SDKs/סוכנים קריטיים - הפקדה עם ספק מהימן, תנאי גילוי.
10) מונחים פיננסיים
מודל חיוב: תיקון/שימוש מבוסס, ערבויות מינימום, כובע לצמיחה.
נקודות זכות: לא ”תרופה בלעדית” - אנחנו שומרים על הזכות לפיטורים/נזק.
סיכון ריכוז: אפשרות רב-ספקית ואיזון תנועה; תיקוני מחיר כאשר SLA נופל.
11) דוגמאות של פריטים (שברים)
11. 1 SLA (Latency and Uptime)
11. 2 תקרית הודעה
11. 3 מעבדי משנה
11. 4 שינוי בקרה
11. מחיקת מידע 5 בסיום
12) RACI (מוגדל)
13) רשימות בדיקה
13. 1 לפני החתימה
[ ] בעל עסק וספק מוגדר ביקורתי
[ ] SLA/SLO/KPI וקרדיטי שירות הסכימו
[ ] חתום על ידי נספח אבטחה ופרטיות, DPA/SCCs/DTIA
[ ] BCP/DR (RTO/RPO) ותוכנית הבדיקה אושרה
[ זכויות ביקורת ]/חדירה, מרשם תת-מעבד עם הודעה מוקדמת
[ ] שינוי שליטה: גרסאות, חלונות נדידה, ארגז חול
[ תוכנית יציאה ], פורמטים לייצוא, מחיקה/גיבויים, נאמנות (אם קריטית)
[ ] פיננסים: מודל טעינה, פקקים, אינדקס
13. 2 סקירה רבעונית (Tier-1/2)
[ ] ההוצאה להורג של SLA/SLO, נקודות זכות/עונשים
[ ] מעדכנת תעודות/דוחות ורשימת מעבדים משנה
[ ] ד "ר תוצאות ניסוי, אישור RTO/RPO
[ ] API/SDK משתנה ותאימות N-1
[ ] תקריות/פגיעות, סגירת CAPA
[ ] סיכונים בריכוז וריבוי אנדים
13. 3 עלייה למטוס
[ ] בוטלו נגישות/מפתחות/קורות אינטרנט
[ ] הייצוא המלא התקבל,
[ ] אושר מחיקה של עותקים וגיבויים עובדים
[ ] סגירת/העברת תעודות; רשימת מוכרים מעודכנת ומפת נתונים
14) מטריצות (KPI/KRI)
ציות SLA: 99% מטרות/רבעון; הפרות חוזרות ונשנות של הסלמה.
הודעת תקרית 72:100%.
100% טיר-1 עם בדיקות עדכניות בעוד 12 חודשים
שינוי יציבות: 0 שינויים קריטיים ללא חלון הגירה.
ציות לייצוא/מחיקה: 100% אישורי סיום.
סגר ביקורת: 95% מהממצאים הגבוהים סגורים 30 יום.
סיכון ריכוז: נתח התנועה/הכנסות לכל ספק סגר את סף הסט.
15) מימוש מפת דרכים
שבועות 1-2: מלאי ספק, סיווג וביקורתיות, MSA/SLA/Addendum/DPA, מרשם מעבד משנה.
שבועות 3-4: אישור של KPI/SLO, דרישות BCP/DR, זכויות ביקורת ושינוי שליטה; פיילוט על Tier-1.
חודש 2: יישום ניטור SLA, לוחות מחוונים, חשבונאות אשראי; השקת ביקורות רבעוניות.
חודש 3 +: אוטומציית אימות תעודה/מונח, בדיקות לחץ DR, פיתוח רב-ספקי ושילוב קריטי.
TL; DR
חוזה חזק (DPA/SCCs/DTIA, יומנים, הודעות 72-h), BCP/DR עם RTO/RPO ובדיקות, זכויות ביקורת ושינוי בקרה, יציאה שקופה/escrow. זה מפחית סיכונים, מאיץ אינטגרציה והופך את יחסי צד שלישי לניהוליים ומוכיחים.