Contratti di terze parti e passività SLA
1) Obiettivo e area
Obiettivo: garantire la prevedibilità della qualità del servizio, la sicurezza e la privacy dei dati, la conformità alle normative e ridurre al minimo i rischi operativi e legali nei rapporti con terzi.
Copertura: PSP/gateway di pagamento, CUS/sanzioni/RER, antifrode, provider di giochi/aggregatori, marketing/analisi, cloud/CDN/hosting, call center, reti di affiliazione e sottoprocessori del fornitore.
2) Architettura del contratto (scheletro)
1. Master Services Agreement (MSA) - Condizioni generali.
2. Order Form/SoW - quantità di servizi, prezzi, tempi, giurisdizione.
3. SLA - target e prestiti.
4. Sicurezza & Privacy Addendum - Sicurezza/privacy, ruoli di controller/processore.
5. DPA/SCCS/DTIA - elaborazione e transfrontaliera dei dati.
6. BCP/DR L'applicazione è pronta per guasti e ripristino.
7. Audit/Pen-test Rights - Diritti di verifica.
8. Change Control - API/SDK, notifiche e compatibilità inversa.
9. Termini & Exit/Trasmissione - Trasferimento/rimozione dei dati, escrow, assistenza alla migrazione.
3) SLA, SLO и OLA
SLA (obiettivi legali) - fissati nel contratto; per violazione - crediti/multe.
SLO - Livelli di destinazione interni (possono essere più severi di SLA).
OLA (accordi interni): distribuzione dei compiti all'interno del nostro team.
3. 1 Esempio di tabella SLA
4) Sicurezza & Privacy Addendum (punti chiave)
Crittografia at rest/in transit; Gestione delle chiavi (KMS/HSM), divisione delle chiavi per regione/tenante.
Disponibili e registri: account denominati, RBAC/ABAC, JIT/PAM per gli ammiragli; registri invariati (WORM), catene hash, esportazioni su richiesta.
Minimizzazione e maschera: PII predefinito mascherato; impedisce l'uso secondario dei dati.
Incidenti: notifica di 72 ore, war-room condivisa, accesso a manufatti/logi, coordinazione delle notifiche di controllo/utente.
Subprocessori: registro, anticipo di 30 giorni, diritto di obiezione/controllo, stessi standard di sicurezza.
Transfrontaliera: DPA + SCCS/IDTA e DTIA prima del trasferimento; Posizione dati/chiavi di accordo.
Data di conservazione/rimozione: matrice di retensh, conferma di distruzione (inclusi i backap) in offboarding.
5) BCP/DR e sostenibilità
RTO/RPO: fissiamo i valori di destinazione (ad esempio RTO da 4 ore, RPO da 15 minuti per Tier-1).
Test: almeno 1-2 volte l'anno; Fornire i protocolli.
Geo-redundancy - Requisito di disponibilità regionale/area.
Degradation mode - Modalità di degrado documentate (read-only, limiti ridotti, graceful fallback).
Servizio Credits vs. Termination - Escalation in caso di ripetute violazioni (3 strikes).
6) Diritti di controllo e pentestri
Controllo documentario: ISO/SOC2/PCI (se applicabile), rapporti pentesti, CAPA.
Controllo tecnico: test della firma Web/mTLS/versioning, rate-limit.
Frequenza: ogni anno per Tier-1/2, ad hoc per incidenti o modifiche major.
7) Change Control (controllo delle modifiche)
Versioning API/SDK: semantico, supporto N-1 6-12 ms.
Le notifiche sono maggiore di 90 giorni, minor di 30 giorni.
Interoperabilità: divieto di breaking-changes senza finestra di migrazione e sandbox.
Note release obbligatorie; Ambienti di prova e chiavi.
8) Responsabilità, rimborso, riservatezza
Liability cap: cap di base (ad esempio, scheda mensile 12 x), carve-out per la perdita di dati/intenzioni/violazioni IP/sanzioni.
Indemnity: per cause di terzi (violazione di IP/fuga di notizie/violazione della legge).
Confidentiality: periodo di protezione (ad esempio, 5 anni dopo la dismissione), regime di segreto commerciale, rivelazione autorizzata (regolatore/tribunale).
Insurance richiede l'assicurazione informatica del fornitore (limiti).
9) Termination, Exit и Escrow
Exit Plan: esportazione dei dati (formati CSV/Parket/JSON), schemi, metadati; Supporto della migrazione per X giorni.
Eliminazione: conferma che la copia di lavoro e i backup sono stati distrutti l'atto di chiusura.
Escrow: codici sorgenti/artefatti chiave per SDK/agenti critici - Deposito presso un provider affidabile, condizioni di discovery.
10) Condizioni finanziarie
Modello di tariffazione: fix/usage-based, garanzie minime, gap per la crescita.
Servizio credits: non «protezione esclusiva» - manteniamo il diritto di disdire/danneggiare.
Rischio di concentrazione: opzione di moltiplicazione e bilanciamento del traffico; revisione dei prezzi al ribasso della SLA.
11) Campioni di punti (frammenti)
11. 1 SLA (latitanza e farmacia)
11. 2 Incidente-notifica
11. 3 Sottoprocessori
11. 4 Change Control
11. 5 Rimozione dei dati
12) RACI (ingrandito)
13) Assegno fogli
13. 1 Prima della firma
- Proprietario definito (business owner) e criticità fornitore
- SLA/SLO/KPI concordati e prestiti di servizio
- Firmati Security & Privacy Addendum, DPA/SCCS/DTIA
- Approvati BCP/DR (RTO/RPO) e Test Plan
- Diritti di controllo/pentestelle, Registro dei sottoprocessori pre-elaborazione
- Change Control: versioni, finestre di migrazione, sandbox
- Piano exit, formati di esportazione, rimozione/bacap, escrow (se critico)
- Finance: modello di tariffazione, caps, condizioni di indicizzazione
13. 2 Panoramica trimestrale (Tier-1/2)
- Esecuzione di SLA/SLO, crediti/multe
- Aggiorna certificati/report e elenco dei sottoprocessori
- Risultati dei test DR, conferma RTO/RPO
- Modifiche API/SDK e compatibilità N-1
- Incidenti/vulnerabilità, chiusura CAPA
- Rischi di concentrazione e multivendore
13. 3 Offboarding
- Accesso/chiavi/webhoop revocati
- Esportazione completa ricevuta, integrità verificata
- Rimozione di copie di lavoro e backup
- Atti di chiusura/trasferimento; aggiornato il registro dei venditori e Data Map
14) Metriche (KPI/KRI)
SLA Compliance: ≥ 99% obiettivi/trimestre; Ripetere le violazioni all'escalation.
Incident Notification ≤72ч: 100%.
DR Evidence: 100% Tier-1 con test aggiornati per 12 mes.
Change Stability: 0 breaking-changes critici senza finestra di migrazione.
Export/Delation Compliance: 100% di conferma in caso di disconnessione.
Closure: il 95% delle scoperte High è chiuso da 30 giorni.
Concentration Risk - Quota di traffico/fatturato per fornitore al di sopra della soglia fissata.
15) Road map di implementazione
Settimane 1-2: inventario dei fornitori, classificazione e criticità, modelli MSA/SLA/Addendum/DPA, registro dei sottoprocessori.
Settimane 3-4: coerenza KPI/SLO, requisiti BCP/DR, diritti di verifica e cambio control; pilota su Tier-1.
Mese 2: implementazione del monitoraggio della SLA, dei dashboard, della registrazione dei crediti; avvio delle recensioni trimestrali.
Mese 3 +: automatizzazione del controllo certificati/scadenze, test stress DR, sviluppo multivendor ed escrow per le integrazioni critiche.
TL; DR
Contratto forte = chiaro SLA/SLO + crediti, hard Security & Privacy Addendum (DPA/SCCS/DTIA, registri, 72 ore di notifiche), BCP/DR con RTO/RPO e test, diritti di verifica e controllo delle modifiche, trasparente exit/escrow. Ciò riduce i rischi, accelera l'integrazione e rende i rapporti con terzi gestibili e provabili.