إحنا شركة برمجيات في مجال التقنيات المالية بنشتغل بفريق من 35 شخص. بسبب البيانات المالية اللي بنعالجها واللوائح التنظيمية، قعدنا على الطاولة مع مزوّد SOC خارجي. إحنا في مرحلة اتفاق بقيمة 520.000 ليرة تركية سنويًا، بس مسودة اتفاقية مستوى الخدمة (SLA) اللي وصلتنا قلقتني جدًا.
في المسودة، أوقات التصعيد مكتوبة بعبارات مفتوحة زي "في التنبيهات الحرجة يتم الإبلاغ خلال وقت معقول" أو "تنبيهات P1 بتتقيّم خلال 60 دقيقة". لكن في حالة رفع صلاحيات أو تسريب بيانات، مدة تقييم 60 دقيقة كفاية جدًا إن المهاجم يسحب كل البيانات. وكمان مش مذكور خالص مين هيكمل العملية بعد ما التنبيه يوصلنا، وترتيب الاتصالات، وإيه اللي يحصل لو محدش رد من الطرف التاني.
اللي عملوا عقود زي دي قبل كده، خلّوا يكتبوا في بنود SLA كم دقيقة لكل مستوى تنبيه؟ وإزاي نربط في العقد بشكل ملموس أوقات الفرز الأولي والإبلاغ للعميل واتخاذ الإجراء؟