მესამე მხარის კონტრაქტები და SLA ვალდებულებები
1) მიზანი და რეგიონი
მიზანი: მომსახურების ხარისხის პროგნოზირების უზრუნველყოფა, მონაცემთა უსაფრთხოება და კონფიდენციალურობა, მარეგულირებელი მოთხოვნების დაცვა და ოპერაციული/სამართლებრივი რისკების შემცირება მესამე მხარესთან ურთიერთობებში.
გაშუქება: PSP/გადახდის საკეტები, KUS/სანქციები/REP, ანტიფროდი, თამაშის პროვაიდერები/აგრეგატორები, მარკეტინგი/ანალიზი, ღრუბლები/CDN/ჰოსტინგი, ზარის ცენტრები, აფილატის ქსელები, აგრეთვე მიმწოდებლის ქვესპექტორები.
2) ხელშეკრულების არქიტექტურა (ჩონჩხი)
1. Master Services Agreement (MSA) - ზოგადი სამართლებრივი პირობები.
2. ბრძანება Form/SoW - მომსახურების მოცულობა, ფასები, ვადები, იურისდიქცია.
3. SLA - მიზნები და სესხები.
4. Security & Privacy Addendum - უსაფრთხოება/კონფიდენციალურობა, კონტროლერის/პროცესორის როლი.
5. DPA/SCCs/DTIA - მონაცემთა დამუშავება და ტრანსსასაზღვრო.
6. BCP/DR პროგრამა არის მზადყოფნა წარუმატებლობისა და აღდგენისთვის.
7. Audit/Pen-test Rights - გადამოწმების უფლებები.
8. Change Control არის API/SDK ვერსია, შეტყობინებები და საპირისპირო თავსებადობა.
9. Termination & Exit/Transition - მონაცემთა გადაცემა/წაშლა, escrow, მიგრაციის დახმარება.
3) SLA, SLO и OLA
SLA (იურიდიული მიზნები): აღრიცხულია ხელშეკრულებაში; დარღვევისთვის - სესხები/ჯარიმები.
SLO (საინჟინრო მიზნები): შიდა სამიზნე დონე (შეიძლება უფრო მკაცრი იყოს ვიდრე SLA).
OLA (შიდა ხელშეკრულებები): ჩვენს გუნდში პასუხისმგებლობის განაწილება.
3. 1 SLA ცხრილის მაგალითი
4) უსაფრთხოება და პირადი Addendum (ძირითადი პუნქტები)
დაშიფვრა: at rest/in transit; კლავიშების მართვა (KMS/HSM), გასაღებების დაყოფა რეგიონში/ტენანტში.
ხელმისაწვდომი და ჟურნალები: დასახელებული ანგარიშები, RBAC/ABAC, JIT/PAM admins; უცვლელი ჟურნალები (WORM), ჰეშის ჯაჭვები, ლოგოების ექსპორტი მოთხოვნით.
მინიმიზაცია და შენიღბვა: PII სტანდარტულად შენიღბულია; მონაცემთა მეორადი გამოყენების აკრძალვა.
ინციდენტები: შეტყობინება - 72 საათი, ერთობლივი ომის ოთახი, არტეფაქტების/ლოგოების წვდომა, რეგულატორის/მომხმარებლების შეტყობინებების კოორდინაცია.
სუბპროცესორები: რეესტრი, წინასწარ ხელმძღვანელობა - 30 დღე, წინააღმდეგობის/აუდიტის უფლება, უსაფრთხოების იგივე სტანდარტები.
ტრანსსასაზღვრო: DPA + SCCs/IDTA და DTIA გადაცემამდე; მონაცემთა/გასაღებების ადგილმდებარეობა ხელშეკრულებით.
შენახვის/მოცილების დრო: ეტლის მატრიცა, განადგურების დადასტურება (ზურგჩანთების ჩათვლით).
5) BCP/DR და სტაბილურობა
RTO/RPO: ჩვენ აღვნიშნავთ მიზნობრივ მნიშვნელობებს (მაგალითად, RTO - 4 საათი, RPO - 15 წუთი Tier-1- ისთვის).
ტესტები: არანაკლებ წელიწადში 1-2 ჯერ; ოქმების უზრუნველყოფა.
Geo-redundancy: მოთხოვნა რეგიონების/ზონების უარის თქმის შესახებ.
Degradation modes: დოკუმენტირებული დეგრადაციის რეჟიმები (read-only, შემცირებული ლიმიტები, graceful fallback).
Service Credits vs. Termination: ესკალაცია განმეორებითი დარღვევების დროს (3 strikes).
6) აუდიტის და პენტესტის უფლებები
დოკუმენტური აუდიტი: ISO/SOC2/PCI (თუ გამოიყენება), პენტესტის მოხსენებები, CAPA.
ტექნიკური შემოწმება: ვებჰუკის ხელმოწერის ტესტი/mTLS/ვერსია, საბაზო-ლიმიტი.
სიხშირე: ყოველწლიურად Tier-1/2, ad-hoc ინციდენტებში ან მაიორი ცვლილებებში.
7) ჩანაცვლების კონტროლი (ცვლილების მენეჯმენტი)
API/SDK ვერსია: სემანტიკური, N-1 მხარდაჭერა 6-12 თვე.
შეტყობინებები: მაიორი - 90 დღე, მინი - 30 დღე.
საპირისპირო თავსებადობა: აკრძალვა მიგრაციის ფანჯრისა და სანდბოქსის გარეშე.
Release notes: სავალდებულო; ტესტის გარემო და გასაღებები.
8) პასუხისმგებლობა, ანაზღაურება, კონფიდენციალურობა
Liability cap: ძირითადი cap (მაგალითად, 12 × ყოველთვიური დაფა), carve-out მონაცემთა გაჟონვისთვის/განზრახვა/IP/სანქციების დარღვევა.
დამოუკიდებელი: მესამე მხარის პრეტენზიებისთვის (IP/გაჟონვის დარღვევა/კანონის შეუსრულებლობა).
Confidentiality: დაცვის ვადა (მაგ., დაშლის შემდეგ 5 წელი), კომერციული საიდუმლოების რეჟიმი, დაშვებული გამჟღავნება (რეგულატორი/სასამართლო).
Insurance: მიმწოდებლის მიერ კიბერ დაზღვევის მოთხოვნა (ლიმიტები).
9) Termination, Exit и Escrow
Exit გეგმა: მონაცემთა ექსპორტი (CSV/Parquet/JSON ფორმატები), დიაგრამები, მეტამონაცემები; მიგრაციის მხარდაჭერა X დღის განმავლობაში.
მოცილება: სამუშაო ასლის და ზურგჩანთების განადგურების დადასტურება; დახურვის აქტი.
Escrow: წყარო კოდი/საკვანძო ნივთები კრიტიკული SDK/აგენტებისთვის - საიმედო პროვაიდერის დეპონირება, გამჟღავნების პირობები.
10) ფინანსური პირობები
ტარიფის მოდელი: fix/usage-based, მინიმალური გარანტიები, ზრდის ქუდები.
Service credits: არა „ექსკლუზიური დაცვის საშუალება“ - ჩვენ ვიცავთ შეწყვეტის/ზიანის უფლებას.
საკონცენტრაციო რისკი: მულტივენდორიზმის ვარიანტი და ტრაფიკის დაბალანსება; ფასების გადახედვა SLA- ს დაცემის დროს.
11) წერტილების ნიმუშები (ფრაგმენტები)
11. 1 SLA (ლატენტობა და აფთიაქი)
11. 2 ინციდენტის შეტყობინება
11. 3 სუბპროცესორები
11. 4 Change Control
11. 5 მონაცემთა წაშლა შეწყვეტის დროს
12) RACI (გაფართოებული)
13) ჩეკის ფურცლები
13. 1 ხელმოწერამდე
- განსაზღვრულია მიმწოდებლის მფლობელი (ბიზნესი) და კრიტიკა
- შეთანხმდნენ SLA/SLO/KPI და მომსახურების სესხები
- ხელი მოეწერა Security & Privacy Addendum, DPA/SCCs/DTIA
- დამტკიცდა BCP/DR (RTO/RPO) და ტესტის გეგმა
- აუდიტის/პენტესტის უფლებები, სავარაუდო სუბპროცესორების რეესტრი
- Change Control: ვერსიები, მიგრაციის ფანჯრები, sandbox
- Exit გეგმა, ექსპორტის ფორმატები, მოცილება/ზურგჩანთები, escrow (კრიტიკულად)
- ფინანსური: ტარიფის მოდელი, ქუდი, ინდექსაციის პირობები
13. 2 კვარტალური მიმოხილვა (Tier-1/2)
- SLA/SLO, სესხები/ჯარიმები გათვალისწინებულია
- სერთიფიკატების/ანგარიშების განახლება და სუბპროცესორების სია
- DR ტესტების შედეგები, RTO/RPO დადასტურება
- ცვლილებები API/SDK და თავსებადობა N-1
- ინციდენტები/დაუცველობა, CAPA დახურვა
- საკონცენტრაციო რისკები და მულტივენდორიზმი
13. 3 Offboarding
- გაიხსენა წვდომა/გასაღებები/ვებჰუკი
- მიიღო სრული ექსპორტი, შემოწმებულია მთლიანობა
- დადასტურებულია სამუშაო ასლებისა და ზურგჩანთების ამოღება
- დახურვის/გადაცემის აქტები; განახლებულია wendors და Data Map რეესტრი
14) მეტრიკი (KPI/KRI)
SLA კომპლექსი: მიზნების 99 %/კვარტალი; განმეორებითი დარღვევები - ესკალაცია.
Incident Notification ≤72ч: 100%.
DR Evidence: 100% Tier-1 მიმდინარე ტესტებით 12 თვის განმავლობაში.
Change Stability: 0 კრიტიკული ყუთები მიგრაციის ფანჯრის გარეშე.
Export/Deletion Compliance: 100% დადასტურება შეწყვეტის დროს.
Audit Closure: High აღმოჩენების 95% დახურულია 30 დღის განმავლობაში.
Concentration Risk: ტრაფიკის/შემოსავლის წილი დადგენილი ბარიერის ერთი მიმწოდებლისთვის.
15) გზის განხორციელების რუკა
კვირები 1-2: მომწოდებლების ინვენტარიზაცია, კლასიფიკაცია და კრიტიკა, MSA/SLA/Addendum/DPA შაბლონები, სუბპროცესორების რეესტრი.
კვირები 3-4: კოორდინაცია KPI/SLO, BCP/DR მოთხოვნები, აუდიტის უფლებები და ცვლილებები; მფრინავი Tier-1- ზე.
თვე 2: SLA მონიტორინგის დანერგვა, დაშბორდები, სესხების აღრიცხვა; კვარტალური მიმოხილვების დაწყება.
თვე 3 +: სერთიფიკატების/ვადების გადამოწმების ავტომატიზაცია, DR სტრესული ტესტები, მულტივენდორიზმის განვითარება და კრიტიკული ინტეგრაციისთვის escrow.
TL; DR
ძლიერი კონტრაქტი = მკაფიო SLA/SLO + სესხები, მძიმე უსაფრთხოების და პირადი Addendum (DPA/SCC/DTIA, ჟურნალები, 72-საათიანი შეტყობინებები), BCP/DR RTO/RPO და ტესტები, აუდიტის უფლებები და კონტროლი, გამჭვირვალე exit/escrow. ეს ამცირებს რისკებს, აჩქარებს ინტეგრაციას და მესამე მხარესთან ურთიერთობებს მართავს და ამტკიცებს.