サードパーティの契約とSLA
1)目的とエリア
目的:予測可能なサービス品質、データセキュリティ、プライバシー、コンプライアンス、および第三者との関係における運用/法的リスクの最小化を確保する。
カバレッジ:PSP/決済ゲートウェイ、CCM/制裁/RAP、不正防止、ゲームプロバイダー/アグリゲーター、マーケティング/分析、クラウド/CDN/ホスティング、コールセンター、アフィリエイトネットワーク、サプライヤーサブプロセッサ。
2)契約アーキテクチャ(スケルトン)
1.マスターサービス契約(MSA)-一般的な法的用語。
2.注文フォーム/SoW-サービスの範囲、価格、条件、管轄。
3.SLA-ターゲットとクレジット。
4.セキュリティとプライバシーの追加-セキュリティ/プライバシー、コントローラ/プロセッサの役割。
5.DPA/SCCs/DTIA-データ処理とクロスボーダー。
6.BCP/DRアプリケーション-障害と回復の準備。
7.監査/ペンテストの権利。
8.変更制御-API/SDKバージョン、通知、および下位互換性。
9.終了と終了/移行-データの転送/削除、エスクロー、移行支援。
3) SLA、 SLO OLA
SLA(法的目的):契約に固定されています。違反のために-クレジット/罰金。
SLO(エンジニアリング目標):内部ターゲットレベル(SLAよりも厳格にすることができます)。
OLA(内部契約):チーム内の責任の割り当て。
3.1 SLAテーブル例
4)セキュリティ&プライバシー補足(キーポイント)
暗号化:休止時/通過時;キー管理(KMS/HSM)、地域/テナントによるキー部門。
アクセスとログ:名前付きアカウント、RBAC/ABAC、管理者のためのJIT/PAM;不変のログ(WORM)、ハッシュチェーン、オンデマンドでのエクスポートのログ。
最小化とマスキング:PIIはデフォルトでマスクされます。データのリサイクルを禁止します。
インシデント:72時間≤通知、合同戦闘室、アーティファクト/ログへのアクセス、レギュレータ/ユーザー通知の調整。
サブプロセッサ:レジストリ、30日≥通知、異議/監査の権利、同じセキュリティ基準。
クロスボーダー:転送する前にDPA+SCC/IDTAとDTIA;契約によるデータ/キーの位置。
保持/削除:オフボーディング時の保持行列、破壊の確認(バックアップを含む)。
5) BCP/DRおよび堅牢性
RTO/RPO:目標値を修正します(たとえば、RTO ≤ 4時間、RPO ≤ Tier-1で15分)。
テスト:少なくとも1-2回年;プロトコルの提供。
地理冗長性:領域/ゾーンのフォールトトレランスの要件。
劣化モード:文書化された劣化モード(読み取り専用、制限の削減、グレースフルなフォールバック)。
サービスクレジットと終了:違反が繰り返された場合のエスカレーション(3ストライキ)。
6)監査権および浸透テスト
ドキュメンタリー監査:ISO/SOC2/PCI(該当する場合)、浸透テストレポート、CAPA。
テクニカルチェック:webhook/mTLS/versioning署名テスト、rate-limit。
頻度:Tier-1/2のために毎年、インシデントや大きな変化のためのアドホック。
7)変更制御
API/SDKバージョン管理: セマンティック、N-1サポート≥ 6〜12ヶ月
通知:メジャー-≥ 90日、マイナー-≥ 30日。
下位互換性:マイグレーションウィンドウとサンドボックスを使用せずに、壊れやすい変更はありません。
リリースノート:必須;テスト環境およびキー。
8)責任、賠償、機密性
責任キャップ:基本的なキャップ(例えば、12 ×月の料金)、データ漏洩/意図/IP違反/制裁のための切り出し。
補償:第三者の請求(IP侵害/漏洩/法律違反)のため。
機密性:保護期間(例:終了後5年)、貿易秘密体制、許可された開示(規制当局/裁判所)。
保険:プロバイダーサイバー保険の要件(限度額)。
9)終了、エスクローを終了
終了計画:データエクスポート(CSV/Parquet/JSON形式)、スキーマ、メタデータ;X-day移行サポート。
削除:作業コピーとバックアップの破壊の確認。クロージング・アクト。
エスクロー:重要なSDK/エージェントのソースコード/キーアーティファクト-信頼できるプロバイダ、開示条件に入金します。
10)財務諸条件
課金モデル:fix/usage-based、最低保証、成長のためのキャップ。
サービスクレジット:「排他的救済」ではありません-私たちは終了/損傷する権利を保持します。
集中リスク:マルチベンダーオプションとトラフィックバランシング;SLAが下落した場合の価格改定。
11)項目(断片)のサンプル)
11.1 SLA(レイテンシとアップタイム)
11.2通知インシデント
11.3つのサブプロセッサ
11.4変更制御
11.5終了時のデータ削除
12) RACI(拡大)
13)チェックリスト
13.1署名する前に
- ビジネスオーナーとサプライヤーの重要性の定義
- SLA/SLO/KPIとサービスクレジットの合意
- Security&Privacy Addendent、 DPA/SCCs/DTIAによって署名
- BCP/DR (RTO/RPO)とテストプラン承認
- 監査/浸透権、サブプロセッサの事前通知付き登録
- 変更コントロール:バージョン、移行ウィンドウ、サンドボックス
- 終了計画、エクスポート形式、削除/バックアップ、エスクロー(重要な場合)
- ファイナンス:充電モデル、キャップ、インデックス作成条件
13.2四半期レビュー(Tier-1/2)
- SLA/SLO実行、クレジット/ペナルティ
- 証明書/レポートおよびサブプロセッサ一覧の更新
- DRテスト結果、RTO/RPO確認
- API/SDKの変更とN-1互換性
- インシデント/脆弱性、CAPAクロージャ
- 集中リスクとマルチベンダー
13.3オフボーディング
- 取り消されたアクセス/キー/webhooks
- 受信した完全なエクスポート、整合性チェック
- 作業コピーとバックアップの削除が確認されました
- クロージング/ハンドオーバー証明書;更新されたベンダー登録とデータマップ
14)指標(KPI/KRI)
SLAコンプライアンス:≥ 99%目標/四半期;繰り返し違反→エスカレーション。
インシデント通知≤ 72%:100%。
DR証拠: 12か月の最新のテストの100% Tier-1
Change Stability:マイグレーションウィンドウなしで0の重要なブレークチェンジ。
輸出/削除コンプライアンス:100%終了確認。
監査の閉鎖:高い発見の≥ 95%は30日≤閉鎖されます。
集中リスク:サプライヤーごとのトラフィック/収益のシェア≤設定しきい値です。
15)実装ロードマップ
週1-2:ベンダーの在庫、分類および重要性、MSA/SLA/Addendent/DPAテンプレート、サブプロセッサレジストリ。
週3-4: KPI/SLO、 BCP/DR要件、監査権および変更管理の承認。Tier-1のパイロット。
月2: SLA監視の実装、ダッシュボード、信用会計;四半期ごとのレビューを開始しました。
月3+:証明書/用語検証の自動化、DRストレステスト、マルチベンダー開発、重要な統合のためのエスクロー。
TL;DRについて
強力な契約=明確なSLA/SLO+クレジット、ハードセキュリティ&プライバシー補足(DPA/SCCs/DTIA、ログ、72-h通知)、BCP/DRとRTO/RPOとテスト、監査権と変更制御、透明な出口/エスクロー。これにより、リスクを軽減し、統合を迅速化し、サードパーティの関係を管理し、実証可能にします。