Wir sind ein Fintech-Softwareunternehmen mit 35 Mitarbeitern. Aufgrund der verarbeiteten Finanzdaten und gesetzlichen Auflagen verhandeln wir gerade mit einem externen SOC-Dienstleister. Wir stehen vor einem Vertragsabschluss über 520.000 TL jährlich aber der vorliegende SLA-Entwurf bereitet mir echte Bauchschmerzen.
Im Entwurf stehen bei den Eskalationsfristen nur Gummiklauseln wie „bei kritischen Alarmen erfolgt die Benachrichtigung innerhalb angemessener Frist“ oder „P1-Alarme werden binnen 60 Minuten bewertet“. Bei einer Privilege Escalation oder einem Datenabfluss reichen 60 Minuten Reaktionszeit dem Angreifer locker, um die komplette Datenbank abzuziehen. Außerdem ist überhaupt nicht geregelt, wer nach der Alarmierung den Hut aufhat, welche Anrufkette greift und was passiert, wenn bei uns niemand abhebt.
Welche Zeiten habt ihr in euren SLAs für die jeweiligen Alarmstufen festschreiben lassen? Wie nagelt man Erstprüfung, Kundenbenachrichtigung und eigentliche Maßnahmen im Vertrag wasserdicht fest?