Контракты третьих сторон и SLA-обязательства
1) Цель и область
Цель: обеспечить предсказуемость качества услуги, безопасность и приватность данных, соответствие регуляторным требованиям и минимизацию операционных/правовых рисков в отношениях с третьими сторонами.
Охват: PSP/платежные шлюзы, KYC/санкции/PEP, антифрод, провайдеры игр/агрегаторы, маркетинг/анализ, облака/CDN/хостинг, колл-центры, аффилиатские сети, а также субпроцессоры поставщика.
2) Архитектура договора (скелет)
1. Master Services Agreement (MSA) — общие правовые условия.
2. Order Form/SoW — объем услуг, цены, сроки, юрисдикции.
3. SLA — целевые показатели и кредиты.
4. Security & Privacy Addendum — безопасность/приватность, роли контроллера/процессора.
5. DPA/SCCs/DTIA — обработка и трансграничность данных.
6. BCP/DR Приложение — готовность к сбоям и восстановлению.
7. Audit/Pen-test Rights — права проверки.
8. Change Control — версия API/SDK, уведомления и обратная совместимость.
9. Termination & Exit/Transition — передача/удаление данных, escrow, помощь при миграции.
3) SLA, SLO и OLA
SLA (юридические цели): фиксируются в договоре; за нарушение — кредиты/штрафы.
SLO (инженерные цели): внутренние целевые уровни (могут быть строже SLA).
OLA (внутренние соглашения): распределение обязанностей внутри нашей команды.
3.1 Пример SLA-таблицы
4) Security & Privacy Addendum (ключевые пункты)
Шифрование: at rest/in transit; управление ключами (KMS/HSM), разделение ключей по региону/тенанту.
Доступы и журналы: именованные учетные записи, RBAC/ABAC, JIT/PAM для админов; неизменяемые журналы (WORM), хэш-цепочки, экспорт логов по запросу.
Минимизация и маскирование: PII по умолчанию маскирована; запрет вторичного использования данных.
Инциденты: уведомление ≤ 72 ч, совместный war-room, доступ к артефактам/логам, координация уведомлений регулятора/пользователей.
Субпроцессоры: реестр, предуведомление ≥ 30 дней, право возражения/аудита, одинаковые стандарты безопасности.
Трансграничность: DPA + SCCs/IDTA и DTIA до передачи; локация данных/ключей по соглашению.
Сроки хранения/удаление: ретеншн-матрица, подтверждение уничтожения (включая бэкапы) при offboarding.
5) BCP/DR и устойчивость
RTO/RPO: фиксируем целевые значения (например, RTO ≤ 4 ч, RPO ≤ 15 мин для Tier-1).
Тесты: не реже 1–2 раз в год; предоставление протоколов.
Geo-redundancy: требование к отказоустойчивости регионов/зон.
Degradation modes: документированные режимы деградации (read-only, пониженные лимиты, graceful fallback).
Service Credits vs. Termination: эскалация при повторных нарушениях (3 strikes).
6) Права аудита и пентесты
Документарный аудит: ISO/SOC2/PCI (если применимо), отчеты пентестов, CAPA.
Техническая проверка: тест подписи вебхуков/mTLS/версионирования, rate-limit.
Частота: ежегодно для Tier-1/2, ad-hoc при инцидентах или major-изменениях.
7) Change Control (управление изменениями)
Версионирование API/SDK: семантическое, поддержка N-1 ≥ 6–12 мес.
Уведомления: major — ≥ 90 дней, minor — ≥ 30 дней.
Обратная совместимость: запрет breaking-changes без миграционного окна и sandbox.
Release notes: обязательны; тестовые среды и ключи.
8) Ответственность, возмещение, конфиденциальность
Liability cap: базовый cap (например, 12× месячная плата), carve-out для утечки данных/умысла/нарушений IP/санкций.
Indemnity: за иски третьих лиц (нарушение IP/утечка/несоблюдение закона).
Confidentiality: срок защиты (напр., 5 лет после расторжения), режим коммерческой тайны, разрешенные раскрытия (регулятор/суд).
Insurance: требование к киберстрахованию у поставщика (лимиты).
9) Termination, Exit и Escrow
Exit-план: экспорт данных (форматы CSV/Parquet/JSON), схемы, метаданные; поддержка миграции в течение X дней.
Удаление: подтверждение уничтожения рабочей копии и бэкапов; акт закрытия.
Escrow: исходные коды/ключевые артефакты для критичных SDK/агентов — депонирование у надежного провайдера, условия раскрытия.
10) Финансовые условия
Модель тарификации: фикс/usage-based, минимальные гарантии, капы на рост.
Service credits: не «эксклюзивное средство защиты» — сохраняем право на расторжение/ущерб.
Концентрационный риск: опцион на мультивендорность и балансировку трафика; пересмотр цен при падении SLA.
11) Образцы пунктов (фрагменты)
11.1 SLA (латентность и аптайм)
11.2 Инцидент-уведомление
11.3 Субпроцессоры
11.4 Change Control
11.5 Удаление данных при расторжении
12) RACI (укрупненно)
13) Чек-листы
13.1 Перед подписанием
- Определен владелец (business owner) и критичность поставщика
- Согласованы SLA/SLO/KPI и сервисные кредиты
- Подписаны Security & Privacy Addendum, DPA/SCCs/DTIA
- Утверждены BCP/DR (RTO/RPO) и тест-план
- Права аудита/пентестов, реестр субпроцессоров с предуведомлением
- Change Control: версии, окна миграции, sandbox
- Exit-план, форматы экспорта, удаление/бэкапы, escrow (если критично)
- Finance: модель тарификации, капы, условия индексации
13.2 Ежеквартальный обзор (Tier-1/2)
- Выполнение SLA/SLO, кредиты/штрафы учтены
- Обновление сертификатов/отчетов и списка субпроцессоров
- Результаты DR-тестов, подтверждение RTO/RPO
- Изменения API/SDK и совместимость N-1
- Инциденты/уязвимости, закрытие CAPA
- Концентрационные риски и мультивендорность
13.3 Offboarding
- Отозваны доступы/ключи/вебхуки
- Получен полный экспорт, проверена целостность
- Подтверждено удаление рабочих копий и бэкапов
- Акты закрытия/передачи; обновлен реестр вендоров и Data Map
14) Метрики (KPI/KRI)
SLA Compliance: ≥ 99% целей/квартал; повторные нарушения → эскалация.
Incident Notification ≤72ч: 100%.
DR Evidence: 100% Tier-1 с актуальными тестами за 12 мес.
Change Stability: 0 критичных breaking-changes без окна миграции.
Export/Deletion Compliance: 100% подтверждений при расторжении.
Audit Closure: ≥ 95% High-находок закрыты ≤ 30 дней.
Concentration Risk: доля трафика/выручки на одного поставщика ≤ установленного порога.
15) Дорожная карта внедрения
Недели 1–2: инвентаризация поставщиков, классификация и критичность, шаблоны MSA/SLA/Addendum/DPA, реестр субпроцессоров.
Недели 3–4: согласование KPI/SLO, BCP/DR-требований, прав аудита и change control; пилот на Tier-1.
Месяц 2: внедрение мониторинга SLA, дашбордов, учета кредитов; запуск квартальных обзоров.
Месяц 3+: автоматизация проверки сертификатов/сроков, stress-тесты DR, развитие мультивендорности и escrow для критичных интеграций.
TL;DR
Сильный контракт = четкий SLA/SLO + кредиты, жесткий Security & Privacy Addendum (DPA/SCCs/DTIA, журналы, 72-ч уведомления), BCP/DR с RTO/RPO и тестами, права аудита и контроль изменений, прозрачный exit/escrow. Это снижает риски, ускоряет интеграции и делает отношения с третьими сторонами управляемыми и доказуемыми.