Contracte terțe și SLA-uri
1) Scop și domeniu
Obiectiv: asigurarea calității predictibile a serviciilor, a securității datelor și a vieții private, a respectării și minimizării riscurilor operaționale/juridice în relațiile cu terții.
Acoperire: PSP/gateway-uri de plată, CCM/sancțiuni/RAP, anti-fraudă, furnizori/agregatori de jocuri, marketing/analiză, nori/CDN/hosting, call center, rețele afiliate, precum și sub-procesoare de furnizori.
2) Arhitectura contractului (schelet)
1. Master Services Agreement (MSA) - termeni legali generali.
2. Formular de comandă/SoW - domeniul de aplicare al serviciilor, prețuri, termeni, jurisdicții.
3. SLA - obiective și credite.
4. Securitate și confidențialitate Addendum - securitate/confidențialitate, roluri de controler/procesor.
5. DPA/SCC/DTIA - prelucrarea datelor și transfrontaliere.
6. Aplicația BCP/DR - Pregătirea pentru erori și recuperare.
7. Drepturi de audit/Pen-test.
8. Schimbarea de control - versiunea API/SDK, notificări și compatibilitate înapoi.
9. Terminare și ieșire/tranziție - transfer/ștergere date, escrow, asistență pentru migrare.
3) SLA, SLO и OLA
SLA (scopuri legale): sunt stabilite în contract; pentru încălcare - credite/amenzi.
SLO (obiective de inginerie): nivelurile țintă interne (pot fi mai stricte decât SLA).
OLA (acorduri interne): alocarea responsabilităților în cadrul echipei noastre.
3. 1 exemplu de tabel SLA
4) Addendum de securitate și confidențialitate (puncte cheie)
Criptare: în repaus/în tranzit; key management (KMS/HSM), diviziune cheie pe regiuni/chiriași.
Accesări și jurnale: conturi denumite, RBAC/ABAC, JIT/PAM pentru administratori; busteni imuabili (WORM), lanturi de hash, busteni de export la cerere.
Minimizare și mascare: PII este mascat în mod implicit; interzicerea reciclării datelor.
Incidente: notificare ≤ 72 de ore, cameră comună de război, acces la artefacte/jurnale, coordonarea notificărilor regulatorului/utilizatorului.
Subprocesoare: registru, 30 zile ≥ preaviz, drept de obiectie/audit, aceleasi standarde de securitate.
Transfrontalier: DPA + SCC/IDTA și DTIA înainte de transfer; localizarea datelor/cheilor prin acord.
Retenție/ștergere: matrice de reținere, confirmarea distrugerii (inclusiv copii de rezervă) la offboarding.
5) BCP/DR și robustețe
RTO/RPO: fixați valorile țintă (de exemplu, RTO ≤ 4 ore, RPO ≤ 15 minute pentru Tier-1).
Teste: de cel puțin 1-2 ori pe an; furnizarea de protocoale.
Geo-redundanță: cerință pentru toleranța la erori a regiunilor/zonelor.
Moduri de degradare: moduri de degradare documentate (doar citire, limite reduse, rezervă grațioasă).
Credite de serviciu vs. terminare: escaladare în caz de încălcări repetate (3 greve).
6) Drepturi de audit și teste de penetrare
Audit documentar: ISO/SOC2/PCI (dacă este cazul), rapoarte de încercare de penetrare, CAPA.
Verificare tehnică: testul de semnătură webhook/mTLS/versioning, limita ratei.
Frecvența: anual pentru Tier-1/2, ad-hoc pentru incidente sau schimbări majore.
7) Controlul schimbării
Versioning API/SDK: semantic, suport N-1 ≥ 6-12 luni
Notificări: major - ≥ 90 de zile, minor - ≥ 30 de zile.
Compatibilitate înapoi: fără modificări de rupere fără fereastră de migrare și nisip.
Note de eliberare: necesar; medii de testare și chei.
8) Răspunderea, despăgubirea, confidențialitatea
Cap de răspundere: plafon de bază (de exemplu, taxa × 12 luni), sculptură-out pentru scurgeri de date/intenție/încălcări IP/sancțiuni.
Despăgubire: pentru revendicările terților (încălcarea IP/scurgere/nerespectarea legii).
Confidențialitate: perioada de protecție (de ex. 5 ani de la încetare), regim secret comercial, divulgări permise (autoritate de reglementare/instanță).
Asigurare: Furnizor de asigurare cibernetică (limite).
9) Terminare, ieșire и escrow
Plan de ieșire: export de date (formate CSV/Parchet/JSON), scheme, metadate; Sprijin pentru migrație de X zile.
Ștergere: confirmarea distrugerii copiei de lucru și a copiilor de rezervă; act de închidere.
Escrow: cod sursă/artefacte cheie pentru SDK critice/agenți - depunerea la un furnizor de încredere, condiții de divulgare.
10) Termeni financiari
Model de facturare: fix/usage-based, garanții minime, capace pentru creștere.
Credite de serviciu: nu este un „remediu exclusiv” - ne păstrăm dreptul la încetare/daune.
Riscul de concentrare: opțiunea multi-furnizor și echilibrarea traficului; revizuirea prețurilor atunci când scade SLA.
11) Eșantioane de articole (fragmente)
11. 1 SLA (latență și uptime)
11. 2 Incident de notificare
11. 3 Subprocesoare
11. 4 Controlul schimbării
11. 5 Ștergerea datelor la terminare
12) RACI (mărită)
13) Liste de verificare
13. 1 Înainte de semnare
- Proprietarul afacerii și critica furnizorului definit
- SLA/SLO/KPI și creditele de serviciu convenite
- Semnat de Addendum de Securitate și Confidențialitate, DPA/SCC/DTIA
- BCP/DR (RTO/RPO) și planul de testare aprobat
- Drepturi de audit/penetrare, subprocesor Înregistrați-vă cu preaviz
- Change Control: versiuni, ferestre de migrare, sandbox
- Planul de ieșire, formate de export, șterge/backup-uri, escrow (dacă este critic)
- Finanțe: model de încărcare, capace, condiții de indexare
13. 2 Revizuire trimestrială (Tier-1/2)
- Execuție SLA/SLO, credite/penalități contabilizate
- Actualizarea certificatelor/rapoartelor și lista sub-procesoarelor
- Rezultatele testelor DR, confirmarea RTO/RPO
- Modificări API/SDK și compatibilitate N-1
- Incidente/vulnerabilități, închiderea CAPA
- Riscuri de concentrare și multivendor
13. 3 Offboarding
- Accesări/chei/webhookuri revocate
- Export complet primit, verificat integritatea
- Ștergerea confirmată a copiilor de lucru și a copiilor de rezervă
- Certificate de închidere/predare; registru de vânzători actualizat și harta datelor
14) Valori (KPI/KRI)
Respectarea SLA: ≥ 99% goluri/trimestru; încălcări repetate → escaladare.
≤72ч de notificare a incidentului: 100%.
Dovezi DR: 100% Tier-1 cu teste actualizate în 12 luni
Modificarea stabilității: 0 modificări critice de rupere fără fereastră de migrare.
Conformitate export/ștergere: 100% confirmări de reziliere.
Închiderea auditului: ≥ 95% din descoperirile ridicate sunt închise ≤ 30 de zile.
Risc de concentrare: ponderea traficului/veniturilor per furnizor ≤ pragul stabilit.
15) Foaia de parcurs privind implementarea
Săptămânile 1-2: inventarul furnizorilor, clasificarea și criticalitatea, șabloanele MSA/SLA/Addendum/DPA, registrul sub-procesoarelor.
Săptămânile 3-4: aprobarea cerințelor KPI/SLO, BCP/DR, drepturile de audit și controlul schimbării; pilot pe Tier-1.
Luna 2: implementarea monitorizării SLA, tablouri de bord, contabilitatea creditelor; lansarea evaluărilor trimestriale.
Luna 3 +: certificat/automatizare verificare termen, teste de stres DR, dezvoltarea multi-furnizor și escrow pentru integrări critice.
TL; DR
Contract puternic = credite clare SLA/SLO +, hard Security & Privacy Addendum (DPA/SCCs/DTIA, jurnale, notificări 72-h), BCP/DR cu RTO/RPO și teste, drepturi de audit și controlul schimbării, ieșire/escrow transparent. Acest lucru reduce riscul, accelerează integrarea și face ca relațiile terțe să poată fi gestionate și dovedite.