타사 계약 및 SLA
1) 목적과 지역
목표: 예측 가능한 서비스 품질, 데이터 보안 및 개인 정보 보호, 제 3 자와의 관계에서 운영/법적 위험의 준수 및 최소화를 보장합니다.
적용 범위: PSP/결제 게이트웨이, CCM/제재/RAP, 사기 방지, 게임 제공 업체/애그리 게이터, 마케팅/분석, 클라우드/CNC/호스팅, 콜센터, 제휴 네트워크 및 공급 업체 하위 프로세서.
2) 계약 아키텍처 (골격)
1. 마스터 서비스 계약 (MSA) - 일반적인 법적 조건.
2. 양식/SoW 주문-서비스, 가격, 조건, 관할 구역의 범위.
3. SLA-목표 및 크레딧.
4. 보안 및 개인 정보 보호 부록-보안/개인 정보 보호, 컨트롤러/프로세서 역할.
5. DPA/SCC/DTIA-데이터 처리 및 국경 간.
6. BCP/DR 응용 프로그램-결함 및 복구 준비.
7. 감사/펜 테스트 권한.
8. 제어 변경 - API/SDK 버전, 알림 및 이전 버전 호환성.
9. 종료 및 종료/전환-전송/삭제 데이터, 에스크로, 마이그레이션 지원.
3) SLA, SLO... OLA
SLA (법적 목적): 계약에서 수정됩니다. 위반-크레딧/벌금.
SLO (엔지니어링 목표): 내부 목표 수준 (SLA보다 엄격 할 수 있음).
OLA (내부 계약): 팀 내 책임 할당.
3. 1 SLA 테이블 예
4) 보안 및 개인 정보 보호 부록 (핵심 포인트)
암호화: 휴식/운송 중; 주요 관리 (KMS/HSM), 지역/테넌트 별 주요 부서.
액세스 및 로그: 명명 된 계정, RBAC/ABAC, 관리자를위한 JIT/PAM; 불변의 로그 (WORM), 해시 체인, 주문형 로그 내보내기.
최소화 및 마스킹: PII는 기본적으로 마스킹됩니다. 데이터 재활용이 허용되지 않
사건: 72 시간 알림, 공동 전쟁 실, 아티팩트/로그 액세스, 조정기/사용자 알림 조정.
하위 프로세서: 레지스트리, 30 일 이하 통지, 이의 제기/감사 권리, 동일한 보안 표준.
국경 간: 양도 전에 DPA + SCC/IDTA 및 DTIA; 계약 별 데이터/키의 위치.
보존/삭제: 보존 매트릭스, 오프 보드시 파괴 확인 (백업 포함).
5) BCP/DR 및 견고성
RTO/RPO: 대상 값을 수정하십시오 (예: RTO
테스트: 1 년에 1-2 회 이상; 프로토콜 제공.
지리 중복: 지역/영역의 내결함 요구 사항.
분해 모드: 문서화 된 열화 모드 (읽기 전용, 감소 된 한계, 우아한 대체).
서비스 크레딧 대 종료: 반복적 인 위반시 에스컬레이션 (3 번의 파업).
6) 감사 권한 및 침투 테스트
다큐멘터리 감사: ISO/SOC2/PCI (해당되는 경우), 침투 테스트 보고서, CAPA.
기술 점검: 웹훅/mSL/verioning 서명 테스트, 속도 제한.
빈도: Tier-1/2의 경우 매년, 사고 또는 주요 변경 사항의 경우 임시.
7) 제어 변경
API/SDK 버전 지정: 시맨틱, N-1 지원 6-12 개월
알림: 메이저 - 90 일 이상, 마이너 - 30 일 이상.
이전 호환성: 마이그레이션 창과 샌드 박스가없는 변경 사항이 없습니다.
릴리스 노트: 필요한; 테스트 환경 및 키.
8) 책임, 면책, 기밀 유지
책임 한도: 기본 한도 (예: 12 × 월 수수료), 데이터 유출/의도/IP 위반/제재 조치.
면책: 제 3 자 청구에 대한 (IP 위반/누출/법률 준수 없음).
기밀 유지: 보호 기간 (예: 해고 후 5 년), 영업 비밀 체제, 공개 허용 (규제/법원).
보험: 공급자 사이버 보험 요구 사항 (제한).
9) 종료, 종료 온라인 에스크로
종료 계획: 데이터 내보내기 (CS/Parquet/JSON 형식), 스키마, 메타 데이터; X 일 마이그레이션 지원.
삭제: 작업 사본 및 백업의 파괴 확인; 폐쇄 행위.
에스크로: 중요한 SDK/에이전트를위한 소스 코드/키 아티팩트-신뢰할 수있는 공급자, 공개 조건에 입금합니다.
10) 재무 조건
청구 모델: 수정/사용 기반, 최소 보증, 성장 한도.
서비스 크레딧: "독점 구제 수단" 이 아님-종료/손상 권한을 보유합니다.
농도 위험: 다중 공급 업체 옵션 및 트래픽 균형; SLA가 하락할 때 가격 개정.
11) 항목 샘플 (조각)
11. 1 SLA (대기 시간 및 가동 시간)
11. 2 알림 사건
11. 3 개의 서브 프로세서
11. 4 제어 변경
11. 5 종료시 데이터 삭제
12) RACI (확대)
13) 점검표
13. 서명하기 전에 1
- 비즈니스 소유자 및 공급 업체 중요 정의
- SLA/SLO/KPI 및 서비스 크레딧 동의
- 보안 및 개인 정보 보호 부록, DPA/SCC/DTIA 서명
- BCP/DR (RTO/RPO) 및 테스트 계획 승인
- 감사/침투 권, 사전 통지가있는 하위 프로세서 등록
- 제어 변경: 버전, 마이그레이션 창, 샌드 박스
- 종료 계획, 내보내기 형식, 삭제/백업, 에스크로 (중요한 경우)
- 금융: 충전 모델, 한도, 색인 조건
13. 2 분기 별 검토 (Tier-1/2)
- SLA/SLO 실행, 크레딧/페널티
- 인증서/보고서 및 하위 프로세서 목록 업데이트
- DR 테스트 결과, RTO/RPO 확인
- API/SDK 변경 및 N-1 호환성
- 사고/취약성, CAPA 폐쇄
- 집중 위험 및 다중 공급 업체
13. 3 오프 보드
- Revoked 액세스/키/웹 후크
- 전체 수출 수신, 무결성 확인
- 작업 사본 및 백업 삭제 확인
- 폐쇄/핸드 오버 인증서; 업데이트 된 공급 업체 등록 및 데이터 맵
14) 지표 (KPI/KRI)
SLA 준수: 99% 이상의 목표/분기; 반복 위반 → 에스컬레이션.
인시던트 알림은 72%: 100% 입니다.
DR 증거: 12 개월 만에 최신 테스트를 거친 100% Tier-1
안정성 변경: 마이그레이션 창이없는 중요한 변경 사항 0
수출/삭제 준수: 100% 종료 확인.
감사 폐쇄: 높은 결과의 95% 이상이 30 일 동안 닫힙니다.
농도 위험: 공급 업체 당 트래픽/수익의 비율은 설정된 임계 값입니다.
15) 구현 로드맵
1-2 주: 공급 업체 인벤토리, 분류 및 중요, MSA/SLA/부록/DPA 템플릿, 서브 프로세서 레지스트리.
3-4 주차: KPI/SLO 승인, BCP/DR 요구 사항, 감사 권한 및 변경 통제; Tier-1의 조종사.
2 월: SLA 모니터링, 대시 보드, 신용 회계 구현; 분기 별 리뷰 시작.
3 개월 이상: 중요한 통합을위한 인증서/기간 검증 자동화, DR 스트레스 테스트, 다중 공급 업체 개발 및 에스크로.
TL; DR
강력한 계약 = 명확한 SLA/SLO + 크레딧, 하드 보안 및 개인 정보 보호 부록 (DPA/SCC/DTIA, 로그, 72 h 알림), RTO/RPO가있는 BCP/DR 및 테스트, 감사 권한 및 변경 제어, 투명한 종료/에스크로. 이를 통해 위험을 줄이고 통합을 가속화하며 타사 관계를 관리 가능하고 입증 할 수 있습니다.