Երրորդ կողմերի պայմանագրերը և SLA պարտավորությունները
1) Նպատակը և տարածքը
Նպատակը 'ապահովել ծառայությունների որակի կանխատեսելիությունը, անվտանգությունը և տվյալների գաղտնիությունը, կարգավորող պահանջներին համապատասխանեցնել և նվազեցնել վիրահատական/իրավական ռիսկերը երրորդ կողմերի հետ հարաբերություններում։
Տե՛ ս ՝ PSA/ստացիոնար դարպասներ, KUS/պատժամիջոցներ/RER, հակաֆրոդներ, խաղերի պրովայդերներ/ագրեգատորներ, մարքեթինգ/վերլուծություն, ամպեր/CDN/հոստինգ, կոլլային կենտրոններ, աֆֆիլիատիկ ցանցեր, ինչպես նաև պրոցեսորներ։
2) Պայմանագրի ճարտարապետությունը (կմախքը)
1. Winter Live Agrement (SNA) ընդհանուր իրավական պայմաններ են։
2. Order Form/SoW-ը ծառայությունների, գնի, ժամկետների, իրավասության ծավալն է։
3. SLA-ն ռուսական ցուցանիշներ և վարկեր է։
4. System & Privacy Disendum - անվտանգություն/սեփականատիրություն, դերեր 2019/2019։
5. DPA/SCCs/DTIA-ը տվյալների վերամշակումն ու արդյունավետությունն է։
6. BCP/DR Հավելվածը ձախողումների և վերականգնման պատրաստակամությունն է։
7. Audit/Pen-test Rights - ստուգման իրավունքները։
8. Change Corl-ը API/MSK տարբերակն է, ծանուցումները և հակառակը համատեղելիությունը։
9. Termination & Exit/Transport - տվյալների փոխանցում/հեռացում, escrow, օգնության դեպքում։
3) SLA, SLO и OLA
SLA (իրավաբանական նպատակներ) 'գրանցվում են պայմանագրում։ խախտման համար վարկեր/տուգանքներ։
SLO (ինժեներական նպատակներ) 'ներքին տեխնոլոգիական մակարդակները (կարող են լինել SLA-ը)։
OLA (ներքին համաձայնագրեր) 'մեր թիմի ներսում պարտականությունների բաշխումը։
3. 1 SLA աղյուսակի օրինակ
4) System & Privacy Disendum (հիմնական կետերը)
Կոդավորումը 'at rest/in transit; բանալիների կառավարումը (KFC/HSM), տարածաշրջանի/տենանտայի բաժանումը։
Հասանելի և ամսագրեր 'անվանված ձայնագրություններ, RBAC/ABAC, JIT/PAM ադմինների համար։ անփոփոխ ամսագրեր (WORM), ծանր շղթաներ, լոգարանների արտահանումը խնդրանքով։
Մինիմիզացիա և դիմակավորում ՝ PII լռելյայն դիմակավորված է։ տվյալների օգտագործման արգելքը։
Միջադեպերը 'ծանուցում թիվ 72 ժամ, միասին war-room, մուտք դեպի արտեֆակտներ/լոգարաններ, կարգավորողի/օգտագործողի ծանուցումների համակարգումը։
Ենթահամակարգեր ՝ 108, նախազգուշացում 30 օր, առարկության իրավունք/108, նույն անվտանգության ստանդարտները։
Ինտենսիվությունը ՝ DPA + SCCs/IDTA և DTIA մինչև փոխանցման; Տվյալների/տվյալների միգրացիան համաձայնությամբ։
Պահեստավորման/հեռացման ժամկետները 'retenshn-մատրիցա, ոչնչացման ապացույցը (ներառյալ bakaps) boarding-ի ժամանակ։
5) BCP/DR և կայունություն
RTO/RPO: Մենք գրանցում ենք համապատասխան արժեքներ (օրինակ, RTO 354 ժամ, RPO 3515 րոպե Tier-1 համար)։
Թեստեր ՝ ոչ պակաս քան 1-2 անգամ տարեկան; վճարների տրամադրումը։
Geo-redundancy: պահանջը տարածաշրջանների/գոտիների ձախողման համար։
Degradation modes: փաստագրված դեգրադացիայի ռեժիմները (read-only, կրճատված լիմիտներ, graceful fallback)։
DireCredits vs. Termination-ը կրկնվող խախտումների ժամանակ (3 strikes)։
6) Օրենքի և պենտեստայի իրավունքները
Փաստագրական աուդիտ ՝ ISO/SOC2/PCI (եթե կիրառելի), պենտեստների հաշվետվությունները, CAPA։
Տեխնիկական ստուգում 'webhuks/mTSA/տարբերակման թեստը, rate-limit։
Հաճախականությունը 'ամեն տարի Tier-1/2, ad-hoc միջադեպերի կամ major-փոփոխությունների համար։
7) Change Corl (փոփոխությունների կառավարում)
API/MSK տարբերակումը 'սեմանտիկ, N-1 աջակցություն 6-12 մեզ։
Ծանուցումներ ՝ major-2490 օր, minor-2430 օր։
Հակառակը 'breaking-changes արգելքը առանց միգրացիայի պատուհանի և sandbox-ի։
Rele.notes: Պարտադիր; թեստային միջավայրեր և բանալիներ։
8) Պատասխանատվությունը, պաշտպանությունը, գաղտնիությունը
Liability cap: հիմնական cap (օրինակ, 12 հազար ամսական վճար), carve-out տվյալների արտահոսքի/մտադրության/IP/112 խախտումների համար։
Indemnity: Երրորդ դեմքերի որոնումների համար (IP/արտահոսքի խախտումը/օրենքի վերացումը)։
Intidentiality: Պաշտպանության ժամանակահատվածը (օրինակ ՝ 5 տարի դադարելուց հետո), առևտրային գաղտնիքների ռեժիմը, թույլատրված բացահայտումները (կարգավորիչ/դատարան)։
Insurance-ը 'կիբերհարձակման պահանջը հյուրանոցներում (լիմիտներ)։
9) Termination, Exit и Escrow
Exit պլանը 'տվյալների արտահանումը (CSV/Parquet/JSON), սխեմաները, մետատվյալները; աջակցությունը կատարվում է X օրվա ընթացքում։
Հեռացում 'աշխատանքային օրինակի և բեքապների ոչնչացման ապացույց։ փակման ակտ։
Escrow: սկզբնական կոդերը/հիմնական արտեֆակտները կրիտիկական CPK/գործակալների համար 'պահեստավորում հուսալի պրովայդերի մոտ, բացահայտման պայմանները։
10) Ֆինանսական պայմանները
Սակագնի մոդելը 'ֆիքս/usage-based, նվազագույն երաշխիքներ, աճի գլխարկներ։
Nocredits: ոչ «պաշտպանության բացառիկ միջոց», մենք պահպանում ենք դիմադրության/վնասի իրավունքը։
Համակենտրոնացման ռիսկը 'օպցիոն էներգիայի և հավասարակշռության վրա։ գների բարձրացումը SLA անկման ժամանակ։
11) Կետերի նմուշներ (բեկորներ)
11. 1 SLA (լատենտ և aptaim)
11. 2 Պատահականություն-ծանուցում
11. 3 Ենթահամակարգեր
11. 4 Change Control
11. 5 Տվյալների հեռացումը դադարեցման ժամանակ
12) RACI (փխրուն)
13) Չեկ թերթերը
13. 1 Նախքան ստորագրումը
- Ռուսաստանի սեփականատերը (business owner) և քննադատությունը։
- Համաձայնեցված SLA/SLO/KPI և ծառայողական վարկեր
- Ստորագրվել են System & Privacy Disendum, DPA/SCCs/DTIA/DTIA, DPA/DTIA/DTIA/d
- BCP/DR (RTO/RPO) և թեստային պլանը
- Իրավաբաններ/պենտեստներ, ենթահամակարգեր 'կանխագուշակությամբ
- Change Control: վարկածներ, պատուհաններ, sandbox, sandbox
- Exit պլանը, էքսպորտը, հեռացումը/bakaps, escrow (եթե կրիտիկական)
- Finance: Սակագավորման մոդել, գլխարկներ, ինդեքսավորման պայմաններ
13. 2 Եժեքվարթալ ակնարկ (Tier-1/2)
- SLA/SLO, վարկեր/տուգանքներ հաշվի են առնվում
- Հավաստագրերի/հասցեների և ենթահամակարգերի ցուցակի թարմացում
- DR թեստերի արդյունքները, RTO/RPO ապացույցը
- API/MSK փոփոխությունները և N-1 համատեղելիությունը
- Միջադեպեր/խոցելիություններ, CAPA-ներ
- Համակենտրոնացման ռիսկերը և կայունությունը []
13. 3 Offboarding
- Հետ կանչեք հասանելի/բանալիներ/webhuks/
- Ռուսական ամբողջական էքսպորտը ստուգվում է ամբողջականությունը
- Ապացուցված է աշխատանքային օրինակների և բեքապների հեռացումը
- Փակման/փոխանցման ակտեր; նորարարվել է ռուսական գողերի և Windows Map-ի կողմից։
14) Մետրիկի (KPI/KRI)
SLA Compli.ru: 3699 տոկոսը նպատակներ/քառորդ; կրկնվող խախտումները էսկալացիա են։
Incident Notification ≤72ч: 100%.
DR Evidence: 100% Tier-1, որն ունի իրական թեստեր 12 մեզի համար։
Change Stability: 0 քննադատական breaking-changes առանց պատուհանի։
Express/Medetion Compliance: 100 տոկոսը ապացուցում է, երբ ապրում է։
Audit Closure: 3595 տոկոսը High-գտածոն փակված է 30 օրվա ընթացքում։
Concentration Risk-ը 'մեկ ռուբլու եկամուտի մասնաբաժինը։
15) Իրականացման ճանապարհային քարտեզը
Շաբաթներ 1-2: կոդավորման, դասակարգման և քննադատության, SNA/SLA/Defendum/DPA մոդելները, ռուսական սուզանավերը։
Շաբաթներ 3-4: wwww.KPI/SLO, BCP/DR պահանջներ, մրցույթի իրավունքներ և change pro; օդաչուն Tier-1-ում։
Մեկ ամիս 2 'SLA մոնիտորինգի ներդրումը, dashbords, վարկերը։ եռամսյակային հրթիռների արձակումը։
Մեկ ամիս 3 + 'հավաստագրերի/կոդերի ստուգման ավտոմատիզացումը, DR-ի սթրեսային թեստերը, էներգիայի և escrow զարգացումը կրիտիկական ինտեգրման համար։
TL; DR
Ուժեղ պայմանագիր = հստակ SLA/SLO + վարկեր, կոշտ Windows & Privacy Confendum (DPA/SCCS/DTIA, ամսագրեր, 72-ժամ ծանուցում), BCP/DR RTO և փորձարկումներ, իրավունքներ և փոփոխություններ, վերահսկում և փոփոխություններ, վերահսկում, վերահսկում, վերահսկում, թափանցիկ exit/escrow. Սա նվազեցնում է ռիսկերը, արագացնում է կայունությունը և երրորդ կողմերի հետ հարաբերություններ է դարձնում կառավարվող և ապացուցված։