Үчүнчү тараптардын келишимдери жана SLA милдеттенмелери
1) Максаты жана аймагы
Максаты: кызмат көрсөтүүнүн сапатын алдын ала билүүнү, маалыматтардын коопсуздугун жана купуялуулугун, жөнгө салуучу талаптарга шайкештигин жана үчүнчү жактар менен мамиледе операциялык/укуктук тобокелдиктерди минималдаштырууну камсыз кылуу.
Камтуусу: PSP/төлөм шлюздары, KUS/санкциялар/RER, антифрод, оюн провайдерлери/агрегаторлор, маркетинг/талдоо, булуттар/CDN/хостинг, колл-борборлор, аффилиардык тармактар, ошондой эле субпроцессорлор.
2) Келишимдин архитектурасы (скелет)
1. Master Services Agreement (MSA) - жалпы укуктук шарттар.
2. Order Form/SoW - кызматтардын көлөмү, баалар, мөөнөттөр, юрисдикциялар.
3. SLA - максаттуу көрсөткүчтөр жана кредиттер.
4. Security & Privacy Addendum - коопсуздук/купуялык, контроллер/процессордун ролу.
5. DPA/SCCs/DTIA - маалыматтарды иштетүү жана чек ара.
6. BCP/DR колдонмо - ийгиликсиз жана калыбына келтирүү үчүн даяр.
7. Audit/Pen-Test Rights - текшерүү укугу.
8. Change Control - API/SDK версиясы, билдирүүлөр жана тескери шайкештик.
9. Termination & Exit/Transition - маалыматтарды берүү/өчүрүү, эскроу, көчүрүү жардам.
3) SLA, SLO и OLA
SLA (юридикалык максаттар): келишимде белгиленет; бузгандыгы үчүн - кредиттер/айыптар.
SLO (инженердик максаттар): ички максаттуу деңгээл (катуу SLA болушу мүмкүн).
OLA (ички макулдашуулар): биздин команданын ичинде милдеттерди бөлүштүрүү.
3. 1 SLA таблицанын мисалы
4) Коопсуздук & Privacy Addendum (негизги пункттары)
Шифрлөө: at rest/in transit; ачкычтарды башкаруу (KMS/HSM), аймак/тенант боюнча ачкычтарды бөлүштүрүү.
Access жана журналдар: аттары эсептер, RBAC/ABAC, администраторлор үчүн JIT/PAM; өзгөрүлбөс журналдар (WORM), хэш-чынжырлар, суроо-талап боюнча реестрлерди экспорттоо.
Минималдаштыруу жана Masking: PII демейки Masked; маалыматтарды экинчи жолу колдонууга тыюу салуу.
Инциденттер: 72 саат ≤ билдирүү, биргелешкен war-room, артефакттарга/логдорго кирүү, жөнгө салуучу/колдонуучулардын билдирүүлөрүн координациялоо.
Субпроцессорлор: реестр, алдын ала эскертүү ≥ 30 күн, каршы чыгуу/аудит укугу, бирдей коопсуздук стандарттары.
Чек ара: DPA + SCCs/IDTA жана DTIA чейин өткөрүп берүү; келишим боюнча маалыматтарды/ачкычтарды жайгаштыруу.
Сактоо убактысы/алып салуу: retenshn-матрица, offboarding учурунда жок кылуу ырастоо (анын ичинде backaps).
5) BCP/DR жана туруктуулук
RTO/RPO: максаттуу баалуулуктарды чечүү (мисалы, RTO ≤ 4 саат, RPO ≤ 15 Tier-1 үчүн мин).
Тесттер: жылына 1-2 жолудан кем эмес; протоколдорду берүү.
Geo-redundancy: аймактардын/зоналардын бузулушуна туруктуулук талабы.
Degradation modes: документтештирилген деградация режимдери (read-only, төмөндөтүлгөн чектер, graceful fallback).
Service Credits vs. Termination: кайталанган бузуулар менен эскалация (3 strikes).
6) Аудит укуктары жана пентесттер
Документтик аудит: ISO/SOC2/PCI (колдонулса), пентесттердин отчеттору, CAPA.
Техникалык текшерүү: Webhook кол сыноо/mTLS/чыгаруу, rate-чектөө.
Жыштык: жыл сайын Tier-1/2 үчүн, окуялар же негизги өзгөрүүлөр болгон учурда ad-hoc.
7) Change Control (өзгөрүүлөрдү башкаруу)
API/SDK чыгаруу: семантикалык, колдоо N-1 ≥ 6-12 ай.
Билдирүүлөр: major - ≥ 90 күн, minor - ≥ 30 күн.
тескери шайкештиги: көчүрүү терезе жана sandbox жок breaking-changes тыюу.
Release notes: милдеттүү; сыноо чөйрөлөрү жана ачкычтар.
8) Жоопкерчилик, ордун толтуруу, купуялуулук
Liability cap: базалык cap (мисалы, 12 × айлык акы), carve-out маалыматтардын агуусу/ниети/IP/жазалардын бузулушу үчүн.
Indemnity: үчүнчү жактардын дооматтары үчүн (IP/агып чыгуу/мыйзамды сактабоо).
Confidentiality: коргоо мөөнөтү (мисалы, токтотулгандан кийин 5 жыл), коммерциялык сыр режими, уруксат берилген ачыкка чыгаруу (жөнгө салуучу/сот).
Камсыздандыруу: жеткирүүчүдөн кибер камсыздандыруу талабы (лимиттер).
9) Termination, Exit и Escrow
Exit планы: маалыматтарды экспорттоо (CSV/Parquet/JSON форматтары), схемалар, метадеректер; X күндүн ичинде миграцияны колдоо.
Алып салуу: жумушчу көчүрмөсүн жана backaps жок тастыктоо; жабуу актысы.
Escrow: маанилүү SDK/агенттер үчүн баштапкы коддору/негизги артефакттар - ишенимдүү провайдерден депозиттик, ачыкка чыгаруу шарттары.
10) Финансылык шарттар
Тарифтик модель: fix/usage-based, минималдуу кепилдиктер, өсүү капкактары.
Service credits: эмес, "өзгөчө коргоо каражаты" - токтотуу/зыян укугун сактап.
Концентрациялык тобокелдик: трафиктин мультивендорлугуна жана тең салмактуулугуна опцион; SLA кулаганда бааларды кайра карап чыгуу.
11) Пункттардын үлгүлөрү (фрагменттер)
11. 1 SLA (жашыруун жана аптайм)
11. 2 Окуя-билдирүү
11. 3 Субпроцессорлор
11. 4 Change Control
11. 5 Бузулганда маалыматтарды өчүрүү
12) RACI (кеңейтилген)
13) Чек-баракчалар
13. 1 Кол коюудан мурун
- Ээси аныкталган (business owner) жана берүүчүнүн критикалуулугу
- Макулдашылган SLA/SLO/KPI жана тейлөө кредиттер
- Кол коюлган Security & Privacy Addendum, DPA/SCCs/DTIA
- BCP/DR (RTO/RPO) жана тест планы тарабынан бекитилген
- Аудит/Пентесттин укуктары, алдын ала эскертүү менен субпроцессорлордун реестри
- Change Control: версиялары, көчүрүү терезелери, sandbox
- Exit планы, экспорттук форматтар, алып салуу/backaps, escrow (сын болсо)
- Finance: тарификация модели, капка, индекстөө шарттары
13. 2 Чейректик кароо (Tier-1/2)
- SLA/SLO аткаруу, кредиттер/айыптар эске алынган
- Сертификаттарды/отчетторду жана субпроцессорлордун тизмесин жаңыртуу
- DR-тест натыйжалары, RTO/RPO тастыктоо
- API/SDK өзгөрүүлөр жана шайкештиги N-1
- Окуялар/кемчиликтер, CAPA жабуу
- Концентрациялык тобокелдиктер жана мультивендордук
13. 3 Offboarding
- Жокко чыгаруу/ачкычтар/Webhuke
- Толук экспорт алынган, бүтүндүгү текшерилген
- Тастыкталган өчүрүү жумушчу көчүрмөлөрү жана backaps
- Жабуу/өткөрүп берүү актылары; жаңыланган сатуучулардын реестри жана Data Map
14) Метрика (KPI/KRI)
SLA Compliance: ≥ 99% максаттары/чейрек; кайталап бузуулар → эскалация.
Incident Notification ≤72ч: 100%.
DR Evidence: 100% 12 ай үчүн учурдагы тесттер менен Tier-1.
Өзгөрүү туруктуулугу: 0 маанилүү breaking-changes көчүрүү терезеси жок.
Export/Deletion Compliance: 100% токтотуу ырастоо.
Audit Closure: ≥ 95% жогорку табылгалар 30 күн ≤ жабык.
Concentration Risk: белгиленген босогодон ≤ бир жеткирүүчүгө трафиктин/кирешенин үлүшү.
15) Ишке ашыруунун жол картасы
Жумалар 1-2: жөнөтүүчүлөрдүн инвентаризациясы, классификация жана критикалуулук, MSA/SLA/Addendum/DPA үлгүлөрү, субпроцессорлордун реестри.
Жумалар 3-4: KPI/SLO, BCP/DR-талаптар, аудит укуктары жана алмашуу контролдоо; Tier-1 боюнча учкуч.
2-ай: SLA мониторингин, дашборддорду, кредиттерди эсепке алууну киргизүү; чейректик сын-пикирлерди ишке киргизүү.
Ай 3 +: күбөлүктөрдү/мөөнөттөрдү текшерүүнү автоматташтыруу, DR стресс-тесттер, критикалык интеграциялар үчүн мультивендорлукту жана эскроу өнүктүрүү.
TL; DR
Күчтүү келишим = так SLA/SLO + кредиттер, катуу коопсуздук & Privacy Addendum (DPA/SCCs/DTIA, журналдар, 72-ч эскертмелер), BCP/RTO/RPO жана тесттер менен DR, аудит укугу жана өзгөрүүлөрдү көзөмөлдөө, ачык-айкын чыгуу/escrow. Бул тобокелдиктерди азайтат, интеграцияны тездетет жана үчүнчү жактар менен мамилелерди башкарылуучу жана далилденүүчү кылат.