Үшінші тараптардың келісімшарттары және SLA-міндеттемелер
1) Мақсаты және саласы
Мақсаты: көрсетілетін қызмет сапасының болжамдылығын, деректердің қауіпсіздігі мен құпиялылығын, реттеуші талаптарға сәйкестігін және үшінші тараптармен қарым-қатынаста операциялық/құқықтық тәуекелдерді барынша азайтуды қамтамасыз ету.
Қамту: PSP/төлем шлюздері, КБК/санкциялар/РЕР, антифрод, ойын провайдерлері/агрегаторлар, маркетинг/талдау, бұлттар/CDN/хостинг, колл-орталықтар, аффилиирленген желілер, сондай-ақ жеткізушінің қосалқы процессорлары.
2) Шарттың архитектурасы (скелет)
1. Master Services Agreement (MSA) - жалпы құқықтық шарттар.
2. Order Form/SoW - қызметтер көлемі, бағалар, мерзімдер, юрисдикциялар.
3. SLA - нысаналы көрсеткіштер мен кредиттер.
4. Security & Privacy Addendum - қауіпсіздік/құпиялылық, контроллер/процессордың рөлі.
5. DPA/SCCs/DTIA - деректерді өңдеу және трансшекаралық.
6. BCP/DR Қосымша - ақауларға және қалпына келтіруге дайындық.
7. Audit/Pen-test Rights - тексеру құқығы.
8. Change Control - API/SDK нұсқасы, хабарламалар және кері үйлесімділік.
9. Termination & Exit/Transition - деректерді беру/жою, escrow, көші-қон кезінде көмек.
3) SLA, SLO и OLA
SLA (заңдық мақсаттар): шартта тіркеледі; бұзғаны үшін - кредиттер/айыппұлдар.
SLO (инженерлік мақсаттар): ішкі мақсатты деңгейлер (SLA қатал болуы мүмкін).
OLA (ішкі келісімдер): біздің команда ішінде міндеттерді бөлу.
3. 1 SLA кестесінің мысалы
4) Security & Privacy Addendum (негізгі тармақтар)
Шифрлау: at rest/in transit; кілттерді басқару (KMS/HSM), кілттерді аймақ/тенант бойынша бөлу.
Қолжетімділіктер мен журналдар: әкімшілер үшін RBAC/ABAC, JIT/PAM есептері; өзгермейтін журналдар (WORM), хэш тізбектері, сұраныс бойынша логтарды экспорттау.
Ең аз және бүркемелеу: PII әдепкі бүркемеленген; деректерді қайталап пайдалануға тыйым салу.
Инциденттер: хабарлама ≤ 72 сағ, бірлескен war-room, артефактілерге/логтарға қол жеткізу, реттеушінің/пайдаланушылардың хабарламаларын үйлестіру.
Субпроцессорлар: тізілім, алдын ала ескерту ≥ 30 күн, қарсылық/аудит құқығы, бірдей қауіпсіздік стандарттары.
Трансшекаралық: DPA + SCCs/IDTA және DTIA берілгенге дейін; келісім бойынша деректердің/кілттердің орналасуы.
Сақтау/жою мерзімі: ретеншн-матрица, offboarding кезінде жоюды растау (бэкаптарды қоса алғанда).
5) BCP/DR және тұрақтылық
RTO/RPO: мақсатты мәндерді бекітеміз (мысалы, RTO ≤ 4 сағ, RPO ≤ Tier-1 үшін 15 мин).
Тесттер: жылына кемінде 1-2 рет; хаттамаларды ұсыну.
Geo-redundancy: өңірлер/аймақтардың істен шығуға төзімділігіне қойылатын талаптар.
Degradation modes: құжатталған тозу режимдері (read-only, төмендетілген лимиттер, graceful fallback).
Service Credits vs. Termination: қайталанған бұзушылықтар кезіндегі эскалация (3 strikes).
6) Аудит құқықтары және пентесттер
Құжаттамалық аудит: ISO/SOC2/PCI (егер қолданылатын болса), пентесттердің есептері, CAPA.
Техникалық тексеру: вебхук/mTLS/нұсқалау қолтаңба тесті, rate-limit.
Жиілік: жыл сайын инциденттер немесе major-өзгерістер кезінде Tier-1/2, ad-hoc үшін.
7) Change Control (өзгерістерді басқару)
API/SDK нұсқалау: семантикалық, N-1 қолдау ≥ 6-12 ай.
Хабарламалар: major - ≥ 90 күн, minor - ≥ 30 күн.
Кері үйлесімділік: көші-қон терезесі мен sandbox жоқ breaking-changes тыйым салу.
Release notes: міндетті; тест ортасы және кілттер.
8) Жауапкершілік, өтеу, құпиялылық
Liability cap: базалық cap (мысалы, 12 × айлық төлем), деректердің/ниеттің/IP/санкциялардың бұзылуы үшін carve-out.
Indemnity: үшінші тұлғалардың талап-арыздары үшін (IP/ағып кету/заңды сақтамау).
Confidentiality: қорғау мерзімі (мысалы, бұзылғаннан кейін 5 жыл), коммерциялық құпия режимі, рұқсат етілген ашулар (реттеуші/сот).
Insurance: жеткізушіде киберсақтандыруға қойылатын талап (лимиттер).
9) Termination, Exit и Escrow
Exit-жоспар: деректер экспорты (CSV/Parquet/JSON пішімдері), схемалар, метадеректер; X күн ішінде көші-қонды қолдау.
Жою: жұмыс көшірмесі мен бэкаптардың жойылғанын растау; жабу актісі.
Escrow: сыни SDK/агенттер үшін бастапқы кодтар/негізгі артефактілер - сенімді провайдерден депозитке салу, ашу шарттары.
10) Қаржылық шарттар
Тарифтеу моделі: фикс/usage-based, минималды кепілдіктер, өсуге кепілдіктер.
Service credits: «эксклюзивті қорғау құралы» емес - бұзу/залал келтіру құқығын сақтаймыз.
Шоғырлану тәуекелі: мультивендорлыққа және трафикті теңгерімдеуге арналған опцион; SLA құлаған кезде бағаларды қайта қарау.
11) Тармақтардың үлгілері (фрагменттер)
11. 1 SLA (жасырындылық және аптайм)
11. 2 Инцидент-хабарлама
11. 3 Субпроцессорлар
11. 4 Change Control
11. 5 Бұзу кезінде деректерді жою
12) RACI (ірілендірілген)
13) Чек парақтары
13. 1 Қол қою алдында
- Жеткізушінің иесі (business owner) және сындарлығы анықталды
- SLA/SLO/KPI және сервистік кредиттер келісілді
- Қол қойылған Security & Privacy Addendum, DPA/SCCs/DTIA
- BCP/DR (RTO/RPO) және тест-жоспар бекітілді
- Аудит/пентестердің құқықтары, алдын ала ескертілген қосалқы процессорлардың тізілімі
- Change Control: нұсқалар, көшіру терезелері, sandbox
- Exit-жоспар, экспорт пішімдері, жою/бэкаптар, escrow (егер сыни болса)
- Finance: тарифтеу моделі, кепкалар, индекстеу шарттары
13. 2 Тоқсан сайынғы шолу (Tier-1/2)
- SLA/SLO орындау, кредиттер/айыппұлдар ескерілген
- Сертификаттарды/есептерді және қосалқы процессорлар тізімін жаңарту
- DR-тест нәтижелері, RTO/RPO растауы
- API/SDK өзгерістері және N-1 үйлесімділігі
- Оқиғалар/осалдықтар, CAPA жабылуы
- Шоғырлану тәуекелдері және мультивендорлық
13. 3 Offboarding
- Рұқсаттар/кілттер/вебхактар кері қайтарылды
- Толық экспорт алынды, тұтастығы тексерілді
- Жұмыс көшірмелері мен бэкаптарды жою расталды
- Жабу/беру актілері; вендорлар мен Data Map тізілімі жаңартылды
14) Өлшемдер (KPI/KRI)
SLA Compliance: мақсаттардың 99% ≥/тоқсан; қайталанған бұзушылықтар → эскалация.
Incident Notification ≤72ч: 100%.
DR Evidence: 12 ай ішінде өзекті тестілермен 100% Tier-1.
Change Stability: 0 маңызды breaking-changes көшіру терезесі жоқ.
Export/Deletion Compliance: бұзу кезінде 100% растау.
Audit Closure: ≥ 95% High-табылған 30 күнге ≤ жабық.
Concentration Risk: белгіленген шектен ≤ бір өнім берушіге трафик/түсім үлесі.
15) Енгізу жол картасы
1-2 апталар: жеткізушілерді түгендеу, жіктеу және сындылық, MSA/SLA/Addendum/DPA үлгілері, субпроцессорлар тізілімі.
3-4 апталар: KPI/SLO, BCP/DR-талаптарды, аудит құқықтарын және change control келісу; Tier-1 ұшқышы.
2-ай: SLA мониторингін, дашбордтарды, кредиттерді есепке алуды енгізу; тоқсандық шолуларды іске қосу.
3 + айы: сертификаттарды/мерзімдерді тексеруді автоматтандыру, DR стресс-тестілері, сыни интеграциялар үшін мультивендорлықты және escrow дамыту.
TL; DR
Күшті келісімшарт = нақты SLA/SLO + кредиттер, қатаң Security & Privacy Addendum (DPA/SCCs/DTIA, журналдар, 72-сағаттық хабарламалар), RTO/RPO және тесттері бар BCP/DR, аудит құқықтары және өзгерістерді бақылау, мөлдір exit/escrow. Бұл тәуекелдерді төмендетеді, интеграцияны жеделдетеді және үшінші тараптармен қарым-қатынасты басқаруға және дәлелдеуге болады.