Контракти третіх сторін і SLA-зобов'язання
1) Мета і область
Мета: забезпечити передбачуваність якості послуги, безпеку і приватність даних, відповідність регуляторним вимогам і мінімізацію операційних/правових ризиків у відносинах з третіми сторонами.
Охоплення: PSP/платіжні шлюзи, КУС/санкції/РЕР, антифрод, провайдери ігор/агрегатори, маркетинг/аналіз, хмари/CDN/хостинг, кол-центри, афіліатські мережі, а також субпроцесори постачальника.
2) Архітектура договору (скелет)
1. Master Services Agreement (MSA) - загальні правові умови.
2. Order Form/SoW - обсяг послуг, ціни, терміни, юрисдикції.
3. SLA - цільові показники і кредити.
4. Security & Privacy Addendum - безпека/приватність, ролі контролера/процесора.
5. DPA/SCCs/DTIA - обробка і транскордонність даних.
6. BCP/DR Додаток - готовність до збоїв і відновлення.
7. Audit/Pen-test Rights - права перевірки.
8. Change Control - версія API/SDK, повідомлення і зворотна сумісність.
9. Termination & Exit/Transition - передача/видалення даних, escrow, допомога при міграції.
3) SLA, SLO и OLA
SLA (юридичні цілі): фіксуються в договорі; за порушення - кредити/штрафи.
SLO (інженерні цілі): внутрішні цільові рівні (можуть бути суворіше SLA).
OLA (внутрішні угоди): розподіл обов'язків всередині нашої команди.
3. 1 Приклад SLA-таблиці
4) Security & Privacy Addendum (ключові пункти)
Шифрування: at rest/in transit; управління ключами (KMS/HSM), поділ ключів по регіону/тенанту.
Доступи та журнали: іменовані облікові записи, RBAC/ABAC, JIT/PAM для адмінів; незмінні журнали (WORM), хеш-ланцюжки, експорт логів за запитом.
Мінімізація та маскування: PII за замовчуванням маскована; заборона вторинного використання даних.
Інциденти: повідомлення ≤ 72 год, спільний war-room, доступ до артефактів/логів, координація повідомлень регулятора/користувачів.
Субпроцесори: реєстр, попередження ≥ 30 днів, право заперечення/аудиту, однакові стандарти безпеки.
Транскордонність: DPA + SCCs/IDTA і DTIA до передачі; локація даних/ключів за угодою.
Терміни зберігання/видалення: ретеншн-матриця, підтвердження знищення (включаючи бекапи) при offboarding.
5) BCP/DR і стійкість
RTO/RPO: фіксуємо цільові значення (наприклад, RTO ≤ 4 год, RPO ≤ 15 хв для Tier-1).
Тести: не рідше 1-2 разів на рік; надання протоколів.
Geo-redundancy: вимога до відмовостійкості регіонів/зон.
Degradation modes: документовані режими деградації (read-only, знижені ліміти, graceful fallback).
Service Credits vs. Termination: ескалація при повторних порушеннях (3 strikes).
6) Права аудиту та пентести
Документарний аудит: ISO/SOC2/PCI (якщо застосовується), звіти пентестів, CAPA.
Технічна перевірка: тест підпису вебхуків/mTLS/версіонування, rate-limit.
Частота: щорічно для Tier-1/2, ad-hoc при інцидентах або major-змінах.
7) Change Control (керування змінами)
Версіонування API/SDK: семантичне, підтримка N-1 ≥ 6-12 міс.
Сповіщення: major - ≥ 90 днів, minor - ≥ 30 днів.
Зворотна сумісність: заборона breaking-changes без міграційного вікна і sandbox.
Release notes: обов'язкові; тестові середовища і ключі.
8) Відповідальність, відшкодування, конфіденційність
Liability cap: базовий cap (наприклад, 12 × місячна плата), carve-out для витоку даних/умислу/порушень IP/санкцій.
Indemnity: за позови третіх осіб (порушення IP/витік/недотримання закону).
Confidentiality: термін захисту (наприклад, 5 років після розірвання), режим комерційної таємниці, дозволені розкриття (регулятор/суд).
Insurance: вимога до кіберстрахування у постачальника (ліміти).
9) Termination, Exit и Escrow
Exit-план: експорт даних (формати CSV/Parquet/JSON), схеми, метадані; підтримка міграції протягом X днів.
Видалення: підтвердження знищення робочої копії та бекапів; акт закриття.
Escrow: вихідні коди/ключові артефакти для критичних SDK/агентів - депонування у надійного провайдера, умови розкриття.
10) Фінансові умови
Модель тарифікації: фікс/usage-based, мінімальні гарантії, капи на зростання.
Service credits: не «ексклюзивний засіб захисту» - зберігаємо право на розірвання/збиток.
Концентраційний ризик: опціон на мультивендорність і балансування трафіку; перегляд цін при падінні SLA.
11) Зразки пунктів (фрагменти)
11. 1 SLA (латентність і аптайм)
11. 2 Інцидент-повідомлення
11. 3 Субпроцесори
11. 4 Change Control
11. 5 Видалення даних при розірванні
12) RACI (укрупнено)
13) Чек-листи
13. 1 Перед підписанням
- Визначено власника (business owner) і критичність постачальника
- Узгоджені SLA/SLO/KPI і сервісні кредити
- Підписані Security & Privacy Addendum, DPA/SCCs/DTIA
- Затверджені BCP/DR (RTO/RPO) і тест-план
- Права аудиту/пентестів, реєстр субпроцесорів з попередженням
- Change Control: версії, вікна міграції, sandbox
- Exit-план, формати експорту, видалення/бекапи, escrow (якщо критично)
- Finance: модель тарифікації, капи, умови індексації
13. 2 Щоквартальний огляд (Tier-1/2)
- Виконання SLA/SLO, кредити/штрафи враховані
- Оновлення сертифікатів/звітів та списку субпроцесорів
- Результати DR-тестів, підтвердження RTO/RPO
- Зміни API/SDK і сумісність N-1
- Інциденти/вразливості, закриття CAPA
- Концентраційні ризики та мультивендорність
13. 3 Offboarding
- Відкликані доступи/ключі/вебхуки
- Отримано повний експорт, перевірена цілісність
- Підтверджено видалення робочих копій і бекапів
- Акти закриття/передачі; оновлено реєстр вендорів і Data Map
14) Метрики (KPI/KRI)
SLA Compliance: ≥ 99% цілей/квартал; повторні порушення → ескалація.
Incident Notification ≤72ч: 100%.
DR Evidence: 100% Tier-1 з актуальними тестами за 12 міс.
Change Stability: 0 критичних breaking-changes без вікна міграції.
Export/Deletion Compliance: 100% підтверджень при розірванні.
Audit Closure: ≥ 95% High-знахідок закриті ≤ 30 днів.
Concentration Risk: частка трафіку/виручки на одного постачальника ≤ встановленого порогу.
15) Дорожня карта впровадження
Тижні 1-2: інвентаризація постачальників, класифікація та критичність, шаблони MSA/SLA/Addendum/DPA, реєстр субпроцесорів.
Тижні 3-4: узгодження KPI/SLO, BCP/DR-вимог, прав аудиту та change control; пілот на Tier-1.
Місяць 2: впровадження моніторингу SLA, дашбордів, обліку кредитів; запуск квартальних оглядів.
Місяць 3 +: автоматизація перевірки сертифікатів/термінів, stress-тести DR, розвиток мультивендорності та escrow для критичних інтеграцій.
TL; DR
Сильний контракт = чіткий SLA/SLO + кредити, жорсткий Security & Privacy Addendum (DPA/SCCs/DTIA, журнали, 72-ч повідомлення), BCP/DR з RTO/RPO і тестами, права аудиту і контроль змін, прозорий exit/escrow. Це знижує ризики, прискорює інтеграції і робить відносини з третіми сторонами керованими і доказованими.