तृतीय पक्ष अनुबंध और एसएलए
1) उद्देश्य और क्षेत्र
उद्देश्य: पूर्वानुमेय सेवा गुणवत्ता, डेटा सुरक्षा और गोपनीयता, अनुपालन और तीसरे पक्ष के साथ संबंधों में परिचालन/कानूनी जोखिमों को कम करना।
कवरेज: पीएसपी/भुगतान द्वार, सीसीएम/प्रतिबंध/आरएपी, धोखाधड़ी विरोधी, खेल प्रदाता/एग्रीगेटर, विपणन/विश्लेषण, बादल/सीडीएन/होस्टिंग, कॉल सेंटर, संबद्ध नेटवर्क, साथ ही आपूर्तिकर्ता उप-प।
2) अनुबंध वास्तुकला (कंकाल)
1. मास्टर सर्विसेज एग्रीमेंट (एमएसए) - सामान्य कानूनी शर्तें।
2. आदेश प्रपत्र/SoW - सेवाओं, मूल्यों, शर्तों, न्यायालयों का दायरा।
3. एसएलए - लक्ष्य और क्रेडिट।
4. सुरक्षा और गोपनीयता परिशिष्ट - सुरक्षा/गोपनीयता, नियंत्रक/प्रोसेसर भूमिकाएं।
5. DPA/SCCs/DTIA - डेटा प्रोसेसिंग और सीमा पार।
6. BCP/DR एप्लिकेशन - दोष और वसूली तत्परता।
7. ऑडिट/पेन-टेस्ट राइट्स।
8. नियंत्रण बदलें - API/SDK संस्करण, सूचनाएँ और पिछड़ी संगतता।
9. समाप्ति और निकास/संक्रमण - डेटा, एस्क्रो, माइग्रेशन सहायता को स्थानांतरित/हटाना।
3) SLA, SLO и OLA
एसएलए (कानूनी उद्देश्य): अनुबंध में तय किए गए हैं; उल्लंघन के लिए - क्रेडिट/जुर्माना।
एसएलओ (इंजीनियरिंग लक्ष्य): आंतरिक लक्ष्य स्तर (एसएलए की तुलना में सख्त हो सकता है)।
ओएलए (आंतरिक समझौते): हमारी टीम के भीतर जिम्मेदारियों का आवंटन।
3. 1 एसएलए तालिका उदाहरण
4) सुरक्षा और गोपनीयता परिशिष्ट (प्रमुख बिंदु)
एन्क्रिप्शन: आराम/पारगमन में; कुंजी प्रबंधन (KMS/HSM), क्षेत्र/किरायेदार द्वारा प्रमुख प्रभाग।
अभिगम और लॉग: नामित खाते, आरबीएसी/एबीएसी, प्रशासन के लिए जेआईटी/पीएएम; अपरिवर्तनीय लॉग (WORM), हैश चेन, मांग पर निर्यात लॉग।
न्यूनतम और मास्किंग: पीआईआई डिफ़ॉल्ट रूप से नकाबपोश है; डेटा रीसाइक्लिंग को रोकना।
घटनाएं: अधिसूचना ≤ 72 घंटे, संयुक्त युद्ध-कक्ष, कलाकृतियों/लॉगों तक पहुंच, नियामक/उपयोगकर्ता सूचनाओं का समन्वय।
उप-प्रोसेसर: रजिस्ट्री, 30 दिन ≥ नोटिस, आपत्ति/ऑडिट का अधिकार, समान सुरक्षा मानक।
सीमा पार: स्थानांतरण से पहले DPA + SCCs/IDTA और DTIA; समझौते द्वारा डेटा/कुंजियों का स्थान।
प्रतिधारण/विलोपन: अवधारण मैट्रिक्स, विनाश की पुष्टि (बैकअप सहित) जब ऑफबोर्डिंग।
5) बीसीपी/डीआर और मजबूती
आरटीओ/आरपीओ: लक्ष्य मान ठीक करें (उदाहरण के लिए, आरटीओ ≤ 4 घंटे, टीयर -1 के लिए आरपीओ ≤ 15 मिनट)।
परीक्षण: वर्ष में कम से कम 1-2 बार; प्रोटोकॉल का प्रावधान।
भू-अतिरेक: क्षेत्रों/क्षेत्रों की गलती सहिष्णुता की आवश्यकता।
गिरावट मोड: प्रलेखित गिरावट मोड (केवल पढ़ें, कम सीमा, सुंदर फॉलबैक)।
सेवा क्रेडिट बनाम समाप्ति: बार-बार उल्लंघन (3 हमले) के मामले में वृद्धि।
6) लेखा परीक्षा अधिकार और प्रवेश परीक्षण
वृत्तचित्र ऑडिट: ISO/SOC2/PCI (यदि लागू हो), प्रवेश परीक्षण रिपोर्ट, CAPA।
तकनीकी जांच: वेबहुक/एमटीएलएस/वर्शनिंग हस्ताक्षर परीक्षण, दर-सीमा।
आवृत्ति: घटनाओं के लिए वार्षिक, तदर्थ घटनाओं या प्रमुख परिवर्तनों के लिए।
7) नियंत्रण बदलें
एपीआई/एसडीके वर्शनिंग: सिमेंटिक, एन -1 समर्थन ≥ 6-12 महीने
सूचनाएं: प्रमुख - ≥ 90 दिन, मामूली - ≥ 30 दिन।
पिछड़ा संगतता: माइग्रेशन विंडो और सैंडबॉक्स के बिना कोई ब्रेकिंग-चेंज नहीं।
रिलीज नोट्स: आवश्यक; परीक्षण वातावरण और कुंजी।
8) दायित्व, क्षतिपूर्ति, गोपनीयता
देयता कैप: बेसिक कैप (उदाहरण के लिए, 12 × महीने का शुल्क), डेटा लीकेज/इरादे/आईपी उल्लंघन/प्रतिबंधों के लिए नक्काशी।
क्षतिपूर्ति: तीसरे पक्ष के दावों के लिए (कानून के साथ आईपी उल्लंघन/लीक/गैर-अनुपालन)।
गोपनीयता: सुरक्षा की अवधि (जैसे) समाप्ति के 5 साल बाद), व्यापार गुप्त शासन, अनुमत खुलासे (नियामक/अदालत)।
बीमा: प्रदाता साइबर बीमा आवश्यकता (सीमा)।
9) समाप्ति, बाहर निकलें и एस्क्रो
निकास योजना: डेटा निर्यात (CSV/Parquet/JSON प्रारूप), स्कीमा, मेटाडेटा; एक्स-डे माइग्रेशन समर्थन।
विलोपन: कार्यशील प्रति और बैकअप के विनाश की पुष्टि; समापन अधिनियम।
एस्क्रो: महत्वपूर्ण एसडीके/एजेंटों के लिए स्रोत कोड/कुंजी कलाकृतियां - एक विश्वसनीय प्रदाता, प्रकटीकरण स्थितियों के साथ जमा करना।
10) वित्तीय शर्तें
बिलिंग मॉडल: फिक्स/उपयोग-आधारित, न्यूनतम गारंटी, विकास के लिए कैप।
सेवा क्रेडिट: "अनन्य उपाय" नहीं - हम समाप्ति/क्षति के अधिकार को बनाए रखते हैं।
एकाग्रता जोखिम: बहु-विक्रेता विकल्प और यातायात संतुलन; एसएलए गिरने पर मूल्य संशोधन।
11) वस्तुओं के नमूने (टुकड़े)
11. 1 एसएलए (विलंबता और अपटाइम)
11. 2 अधिसूचना घटना
11. 3 उप-प्रोसेसर
11. 4 नियंत्रण बदलें
11. समाप्ति पर 5 डेटा विलोपन
12) RACI (बढ़ाहुआ)
13) चेकलिस्ट
13. हस्ताक्षर करने से पहले 1
- व्यवसाय के मालिक और आपूर्तिकर्ता आलोचना परिभाषित
- SLA/SLO/KPI और सेवा क्रेडिट सहमत
- सुरक्षा और गोपनीयता परिशिष्ट, डीपीए/एससीसी/डीटीआईए द्वारा हस्ताक्षरित
- BCP/DR (RTO/RPO) और परीक्षण योजना अनुमोदित
- ऑडिट/पैठ अधिकार, एडवांस नोटिस के साथ उप-प्रोसेसर रजिस्टर
- नियंत्रण बदलें: संस्करण, माइग्रेशन विंडो, सैंडबॉक्स
- निकास योजना, निर्यात प्रारूप, हटाओ/बैकअप, एस्क्रो (यदि महत्वपूर्ण है)
- वित्त: चार्जिंग मॉडल, कैप, अनुक्रमण की स्थिति
13. 2 त्रैमासिक समीक्षा (Tier-1/2)
- SLA/SLO निष्पादन, क्रेडिट/दंड के लिए जिम्मेदार
- प्रमाणपत्र/रिपोर्ट और उप-प्रोसेसर सूची अद्यतन करना
- डीआर टेस्ट परिणाम, आरटीओ/आरपीओ पुष्टि
- एपीआई/एसडीके परिवर्तन और एन -1 संगतता
- घटनाएं/भेद्यता, CAPA बंद
- एकाग्रता जोखिम और मल्टीवेंडर
13. 3 ऑफबोर्डिंग
- निरस्त एक्सेस/कुंजी/वेबहूक
- पूर्ण निर्यात प्राप्त हुआ, अखंडता की जाँच की गई
- कार्यशील प्रतियों और बैकअप के विलोपन की पुष्टि
- बंद/हैंडओवर प्रमाणपत्र; अद्यतन विक्रेता रजिस्टर और डेटा मानचित्र
14) मेट्रिक्स (केपीआई/केआरआई)
एसएलए अनुपालन: ≥ 99% लक्ष्य/तिमाही; बार-बार उल्लंघन - वृद्धि।
हादसा अधिसूचना ≤72ч: 100%।
डीआर साक्ष्य: 12 महीनों में अप-टू-डेट परीक्षणों के साथ 100% टियर -1
स्थिरता बदलें: माइग्रेशन विंडो के बिना 0 महत्वपूर्ण ब्रेकिंग-प
निर्यात/विलोपन अनुपालन: 100% समाप्ति पुष्टि।
ऑडिट क्लोजर: ≥ 95% उच्च खोज ≤ 30 दिन बंद हैं।
एकाग्रता जोखिम: प्रति आपूर्तिकर्ता यातायात/राजस्व का हिस्सा - निर्धारित सीमा।
15) कार्यान्वयन रोडमैप
सप्ताह 1-2: विक्रेता सूची, वर्गीकरण और आलोचना, MSA/SLA/Addendum/DPA टेम्पलेट, उप-प्रोसेसर रजिस्ट्री।
सप्ताह 3-4: केपीआई/एसएलओ, बीसीपी/डीआर आवश्यकताओं, ऑडिट अधिकारों और परिवर्तन नियंत्रण की मंजूरी; टियर -1 पर पायलट।
महीना 2: एसएलए निगरानी, डैशबोर्ड, क्रेडिट लेखांकन का कार्यान्वयन; तिमाही समीक्षाओं का शुभारंभ।
महीना 3 +: प्रमाणपत्र/शब्द सत्यापन स्वचालन, डीआर तनाव परीक्षण, बहु-विक्रेता विकास और महत्वपूर्ण एकीकरण के लिए एस्क्रो।
टीएल; डीआर
मजबूत अनुबंध = स्पष्ट SLA/SLO + क्रेडिट, हार्ड सिक्योरिटी एंड प्राइवेसी एडेंडम (DPA/SCCs/DTIA, लॉग, 72-h नोटिफिकेशन), BCP/DR Rके साथ आरटीO/R/Rऔर Rके अधिकार्य, पारजिनहीं। एस्क्रो। यह जोखिम को कम करता है, एकीकरण को गति देता है और तीसरे पक्ष के रिश्तों को प्रबंधनीय और सिद्ध करता है।