Üçüncü taraf sözleşmeleri ve SLA'lar
1) Amaç ve alan
Amaç: Üçüncü taraflarla ilişkilerde öngörülebilir hizmet kalitesi, veri güvenliği ve gizliliği, uyumluluk ve operasyonel/yasal risklerin en aza indirilmesini sağlamak.
Kapsam: PSP/ödeme ağ geçitleri, CCM/yaptırımlar/RAP, dolandırıcılıkla mücadele, oyun sağlayıcıları/toplayıcılar, pazarlama/analiz, bulutlar/CDN/barındırma, çağrı merkezleri, bağlı kuruluş ağları ve tedarikçi alt işlemcileri.
2) Sözleşme mimarisi (iskelet)
1. Ana Hizmetler Anlaşması (MSA) - genel yasal şartlar.
2. Sipariş Formu/SoW - hizmetlerin kapsamı, fiyatlar, şartlar, yargı yetkileri.
3. SLA - hedefler ve krediler.
4. Güvenlik ve Gizlilik Eki - güvenlik/gizlilik, denetleyici/işlemci rolleri.
5. DPA/SCCs/DTIA - veri işleme ve sınır ötesi.
6. BCP/DR Uygulaması - Arıza ve Kurtarma Hazırlığı.
7. Denetim/Kalem Testi Hakları.
8. Kontrolü Değiştir - API/SDK sürümü, bildirimler ve geriye dönük uyumluluk.
9. Sonlandırma ve Çıkış/Geçiş - veri aktarma/silme, emanet, geçiş yardımı.
3) SLA, SLO и OLA
SLA (yasal amaçlar): sözleşmede sabittir; İhlal için - krediler/para cezaları.
SLO (mühendislik hedefleri): Dahili hedef seviyeleri (SLA'dan daha katı olabilir).
OLA (iç anlaşmalar): Ekibimizdeki sorumlulukların tahsisi.
3. 1 SLA tablosu örneği
4) Güvenlik ve Gizlilik Eki (önemli noktalar)
Şifreleme: dinlenme/geçiş sırasında; Anahtar yönetimi (KMS/HSM), bölgeye/kiracıya göre anahtar bölümü.
Erişimler ve günlükler: adlı hesaplar, RBAC/ABAC, yöneticiler için JIT/PAM; Değişmez günlükler (WORM), hash zincirleri, talep üzerine ihracat günlükleri.
Küçültme ve maskeleme: PII varsayılan olarak maskelenir; Veri geri dönüşümüne izin vermemek.
Olaylar: 72 saat ≤ bildirim, ortak savaş odası, eserlere/günlüklere erişim, düzenleyici/kullanıcı bildirimlerinin koordinasyonu.
Alt işlemciler: sicil, 30 gün ≥ bildirim, itiraz/denetim hakkı, aynı güvenlik standartları.
Sınır ötesi: Transfer öncesi DPA + SCC'ler/IDTA ve DTIA; Anlaşma ile verilerin/anahtarların yeri.
Tutma/silme: tutma matrisi, ayrılırken imha onayı (yedeklemeler dahil).
5) BCP/DR ve sağlamlık
RTO/RPO: hedef değerleri düzeltir (örneğin, Tier-1 için RTO ≤ 4 saat, RPO ≤ 15 dakika).
Testler: Yılda en az 1-2 kez; protokollerin sağlanması.
Geo-redundancy: Bölgelerin/bölgelerin hata toleransı için gereklilik.
Bozulma modları: belgelenmiş bozulma modları (salt okunur, azaltılmış sınırlar, zarif geri dönüş).
Hizmet Kredileri - Fesih: Tekrarlanan ihlallerde artış (3 grev).
6) Denetim hakları ve penetrasyon testleri
Belgesel denetim: ISO/SOC2/PCI (varsa), penetrasyon testi raporları, CAPA.
Teknik kontrol: webhook/mTLS/sürüm imzalama testi, hız sınırı.
Sıklık: Tier-1/2 için yıllık, olaylar veya büyük değişiklikler için ad-hoc.
7) Değişim kontrolü
API/SDK sürümleri: anlamsal, N-1 desteği ≥ 6-12 ay
Bildirimler: Büyük - ≥ 90 gün, küçük - ≥ 30 gün.
Geriye dönük uyumluluk: geçiş penceresi ve sanal alan olmadan kırılma değişikliği olmaz.
Sürüm notları: gerekli; Test ortamları ve anahtarlar.
8) Sorumluluk, tazminat, gizlilik
Sorumluluk sınırı: Temel sınır (örneğin, 12 × aylık ücret), veri sızıntısı/niyet/IP ihlalleri/yaptırımları için ayırma.
Tazminat: Üçüncü taraf talepleri için (IP ihlali/sızıntı/yasalara uymama).
Gizlilik: Koruma süresi (örn. Fesihten 5 yıl sonra), ticari sır rejimi, izin verilen açıklamalar (düzenleyici/mahkeme).
Sigorta: Sağlayıcı siber sigorta gereksinimi (limitler).
9) Sonlandırma, Çıkış и Emanet
Çıkış planı: veri dışa aktarma (CSV/Parquet/JSON formatları), şemalar, meta veriler; X-gün geçiş desteği.
Silme: çalışma kopyasının ve yedeklemelerin imha edildiğinin onaylanması; Kapanış eylemi.
Escrow: Kritik SDK'lar/aracılar için kaynak kodu/anahtar artifaktları - güvenilir bir sağlayıcıya para yatırma, açıklama koşulları.
10) Finansal şartlar
Faturalandırma modeli: düzeltme/kullanım tabanlı, minimum garantiler, büyüme için kapaklar.
Hizmet kredileri: "özel bir çözüm'değil - fesih/hasar hakkını saklı tutarız.
Konsantrasyon riski: Çok satıcılı seçenek ve trafik dengeleme; SLA düştüğünde fiyat revizyonları.
11) Ürün örnekleri (parçalar)
11. 1 SLA (gecikme ve çalışma süresi)
11. 2 Bildirim olayı
11. 3 Alt işlemciler
11. 4 Değişim kontrolü
11. 5 Sonlandırmada veri silme
Sonlandırmadan sonraki 30 gün içinde Tedarikçi, yasal olarak saklamak zorunda olduğu (kısıtlanan ve daha sonra silinen) kopyalar hariç olmak üzere, yedek kopyalar da dahil olmak üzere tüm kopyaların veri ihracatını sağlayacak ve silinmesini onaylayacaktır.
12) RACI (büyütülmüş)
13) Kontrol listeleri
13. 1 İmzalamadan önce
- İşletme sahibi ve tedarikçi kritikliği tanımlandı
- SLA/SLO/KPI ve hizmet kredileri kabul edildi
- Güvenlik ve Gizlilik Eki, DPA/SCCs/DTIA tarafından imzalanmıştır
- BCP/DR (RTO/RPO) ve test planı onaylandı
- Denetim/Penetrasyon Hakları, Ön Bildirim ile Alt İşlemci Kaydı
- Change Control: sürümler, geçiş pencereleri, sanal alan
- Çıkış planı, dışa aktarma formatları, silme/yedeklemeler, emanet (kritik ise)
- Finans: şarj modeli, kapaklar, endeksleme koşulları
13. 2 Üç Aylık İnceleme (Tier-1/2)
- SLA/SLO yürütme, kredi/cezalar için hesap
- Sertifikaların/Raporların ve Alt İşlemci Listesinin Güncellenmesi
- DR Test Sonuçları, RTO/RPO Onayı
- API/SDK Değişiklikleri ve N-1 Uyumluluğu
- Olaylar/Güvenlik Açıkları, CAPA Kapatma
- Konsantrasyon riskleri ve multivendor
13. 3 Offboarding
- İptal edilen erişimler/tuşlar/webhooks
- Tam ihracat alındı, bütünlük kontrol edildi
- Çalışma kopyalarının ve yedeklemelerin doğrulanmış silinmesi
- Kapanış/Devir Sertifikaları; Güncellenmiş satıcı kaydı ve Veri Haritası
14) Metrikler (KPI/KRI)
SLA Uyumluluğu: ≥ %99 hedef/çeyrek; Tekrarlanan ihlaller - tırmanma.
Olay Bildirim ≤72ч: %100.
DR Kanıtı: 12 ay içinde güncel testlerle %100 Tier-1
Değişme Kararlılığı: Geçiş penceresi olmadan 0 kritik kırılma değişikliği.
İhracat/Silme Uyumluluğu: %100 fesih onayı.
Denetim Kapatma: Yüksek bulguların ≥ %95'i 30 gün ≤ kapatılır.
Konsantrasyon Riski: Belirlenen eşik ≤ tedarikçi başına düşen trafik/gelir payı.
15) Uygulama Yol Haritası
Hafta 1-2: satıcı envanteri, sınıflandırma ve kritiklik, MSA/SLA/Ek/DPA şablonları, alt işlemci kayıt defteri.
3-4. Haftalar: KPI/SLO onayı, BCP/DR gereklilikleri, denetim hakları ve değişiklik kontrolü; Kademe-1'de pilot.
Ay 2: SLA izleme, gösterge tabloları, kredi muhasebesinin uygulanması; Üç aylık incelemelerin başlatılması.
Ay 3 +: sertifika/dönem doğrulama otomasyonu, DR stres testleri, kritik entegrasyonlar için çok satıcılı geliştirme ve emanet.
TL; DR
Güçlü sözleşme = açık SLA/SLO + kredileri, sert Güvenlik ve Gizlilik Eki (DPA/SCC'ler/DTIA, günlükler, 72 saatlik bildirimler), RTO/RPO ve testlerle BCP/DR, denetim hakları ve değişiklik kontrolü, şeffaf çıkış/emanet. Bu, riski azaltır, entegrasyonu hızlandırır ve üçüncü taraf ilişkilerini yönetilebilir ve kanıtlanabilir hale getirir.