forumNeues Thema

Wie formuliert man die Eskalationszeiten im SOC-Vertrag — was gehört ins SLA?

LLale K***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2024
Nachricht
253
#1

Wir sind ein Fintech-Softwareunternehmen mit 35 Mitarbeitern. Aufgrund der verarbeiteten Finanzdaten und gesetzlichen Auflagen verhandeln wir gerade mit einem externen SOC-Dienstleister. Wir stehen vor einem Vertragsabschluss über 520.000 TL jährlich aber der vorliegende SLA-Entwurf bereitet mir echte Bauchschmerzen.

Im Entwurf stehen bei den Eskalationsfristen nur Gummiklauseln wie „bei kritischen Alarmen erfolgt die Benachrichtigung innerhalb angemessener Frist“ oder „P1-Alarme werden binnen 60 Minuten bewertet“. Bei einer Privilege Escalation oder einem Datenabfluss reichen 60 Minuten Reaktionszeit dem Angreifer locker, um die komplette Datenbank abzuziehen. Außerdem ist überhaupt nicht geregelt, wer nach der Alarmierung den Hut aufhat, welche Anrufkette greift und was passiert, wenn bei uns niemand abhebt.

Welche Zeiten habt ihr in euren SLAs für die jeweiligen Alarmstufen festschreiben lassen? Wie nagelt man Erstprüfung, Kundenbenachrichtigung und eigentliche Maßnahmen im Vertrag wasserdicht fest?

RRecep T***Neues Mitglied
Funktion
Außendienstmitarbeiter
Branche
Logistik
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Aug. 2026
Nachricht
39

Doki · Backup-Einrichtung · 2023

Nützlichste Antwort#2

Kurze Antwort: Ein seriöses SOC-SLA duldet keine schwammigen Formulierungen. Alarme müssen von P1 bis P4 priorisiert und die Fristen für Erkennung, Analyse sowie Meldung minutengenau geregelt sein. Bei einem kritischen P1-Vorfall darf die Meldung an den Kunden maximal 15 Minuten und das Triage höchstens 30 Minuten dauern.

Im Vertrag sollten Sie drei Schritte trennen: 1) Triage-Zeit: Zeit vom Alarmeingang bis zum Beginn der Analyse; bei P1 maximal 15 Minuten. 2) Benachrichtigungszeit: Zeit bis zur verifizierten Meldung an Ihre Ansprechpartner; bei P1 zwingend per direktem Telefonanruf und innerhalb von maximal 15 Minuten. 3) Eskalation bzw. Handeln: Hinzuziehen von L2/L3-Analysten, was spätestens nach 30 bis 45 Minuten abgeschlossen sein muss.

Ganz wichtig ist auch die Eskalationsmatrix (Call Tree). Im Vertragsanhang müssen drei Ansprechpartner Ihres Unternehmens mit Handynummern hinterlegt sein. Geht Nummer 1 nach 5 Minuten nicht ran, wird Nummer 2 angerufen, danach Nummer 3.

Vergessen Sie nicht, Konsequenzen bei SLA-Verstößen zu vereinbaren. Wird die vereinbarte Eskalationszeit mehr als zweimal im Monat gerissen, muss eine automatische Rechnungsminderung greifen oder ein Sonderkündigungsrecht ohne Schadensersatz greifen.

BBeyza B***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2024
Nachricht
1
#3

„Angemessene Frist“ sofort streichen lassen, das ist juristisch wertlos. Ihr seid im Fintech-Bereich unterwegs und müsst diesen Vertrag bei Prüfungen auch den Aufsichtsbehörden vorlegen. Für kritische Alarme keine E-Mail vereinbaren, sondern zwingend 24/7 telefonische Benachrichtigung verlangen.

KKader Ö***Teilnehmer
Funktion
Qualitätsprüfer
Branche
Möbelproduktion
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Sept. 2024
Nachricht
163

Doki · Incident-Response-Support · 2026

#4

Wir haben vertraglich für P1 15 Minuten Telefonbenachrichtigung, für P2 30 Minuten und für P3 2 Stunden festgeschrieben. Letztes Jahr brauchte der Anbieter bei zwei kritischen Alarmen jeweils 40 Minuten. Dank der Strafklausel haben wir die Rechnungen der betroffenen Monate um jeweils 25 Prozent gekürzt – danach lief es wie am Schnürchen.

HHakan B***Experte
Funktion
HR-Spezialist
Branche
kunststoff
Organisationsform
neu gegründetes Startup
Beigetreten
Jan. 2026
Nachricht
409
#5

Schreibt Metriken wie MTTA (Mean Time to Acknowledge) und MTTD (Mean Time to Detect) direkt in den Vertrag. Der Vertrieb nickt das meistens ab, aber die Rechtsabteilung stellt sich quer. Wenn die blocken geht bei den Zeiten halt ein bisschen hoch, aber lasst da kein einziges schwammiges Wort drinstehen.

NNuri G***Teilnehmer
Funktion
Einkaufsleiter
Branche
Landwirtschaft
Organisationsform
neu gegründetes Startup
Beigetreten
März 2023
Nachricht
62
#6

Lasst genau diese drei Punkte in den Vertragsentwurf aufnehmen: 1) Bei P1-Alarmen muss der Zuständige innerhalb von 15 Minuten ab Erkennung telefonisch kontaktiert werden. 2) Eine E-Mail allein reicht nicht, Anrufe müssen protokolliert werden. 3) Bei 3 SLA-Verstößen im Monat wird die monatliche Servicegebühr gekürzt.

SSultan G***TeilnehmerCommunity-Mitglied
Beigetreten
Juni 2024
Nachricht
153
#7

Selbst wenn auf dem Papier 10 Minuten stehen, fragt nach, wie viele Analysten pro Schicht da sitzen. Wenn zwei Leute fünfhundert Kunden betreuen, ist es rein physisch unmöglich, diese Zeiten einzuhalten. Schaut weniger auf die Fristen, sondern hinterfragt das Verhältnis von Analysten zu Kunden pro Schicht.

ŞŞerife B***Teilnehmer
Funktion
Systemadministrator
Branche
Medien und Verlagswesen
Organisationsform
Filialkette
Beigetreten
Nov. 2023
Nachricht
51

Doki · Phishing-Schulung · 2025

#8

Aus Gründen der Rechtssicherheit ist es unerlässlich, unpräzise Formulierungen aus dem vorgelegten Vertragsentwurf entfernen zu lassen und zu verlangen, dass die Reaktions- und Eskalationszeiten für jede Alarmstufe minutengenau in einer SLA-Tabelle als Anhang 1 festgehalten werden.

YYağmur O***Veteran
Funktion
Finanzbuchhaltung
Branche
E-Commerce
Organisationsform
Filialkette
Beigetreten
Juli 2025
Nachricht
3
#9

Mal 'ne kurze Frage: Wer legt eigentlich fest, was P1 oder P2 ist? Wenn unser Server z. B. komplett überlastet ist gilt das dann schon als P1 oder erst, wenn wirklich ein Angriff vorliegt?

Edit: Ich habe oben etwas falsch geschrieben, entschuldigung.

KKader K***Teilnehmer
Funktion
Filialleiter
Branche
Druckerei
Organisationsform
Team mit 8 Personen
Beigetreten
Feb. 2022
Nachricht
4
#10

Genau so, und das ist zudem kaum bekannt. Das allein zu versuchen, ist der teuerste Weg.

GGürkan Y***Teilnehmer
Funktion
Verkäufer im Einzelhandel
Branche
kunststoff
Organisationsform
Genossenschaft
Beigetreten
Jan. 2023
Nachricht
213
#11

Ein Thema das gerade aktuell ist.

VVeli N***Experte
Funktion
Systemadministrator
Branche
verpackung
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Mai 2022
Nachricht
359
#12

Ich würde sagen, lass uns nichts überstürzen. Verlasst euch nicht auf eine einzige Maßnahme; geht schichtweise vor.

Ich hoffe, das hilft dir weiter.

MMustafa A***Teilnehmer
Funktion
Regionalleiter
Branche
papier
Organisationsform
Genossenschaft
Beigetreten
März 2023
Nachricht
37
#13

Danke, genau die Antwort, die ich gesucht habe.

JJülide A***Teilnehmer
Funktion
Buchhaltungsleiter
Branche
Schmuck
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Mai 2024
Nachricht
103

Doki · Schwachstellenscan · 2026

#14

Ich habe diesen Weg schon hinter mir ich erzähl mal... Maßnahmen ohne vorherige Bestandsaufnahme lassen die Türen offen die man nicht sieht.

Schreibt mir wenn ihr Fragen habt, ich antworte so gut ich kann.

VVildan G***VeteranCommunity-Mitglied
Beigetreten
Jan. 2023
Nachricht
349
#15

Teilweise stimme ich zu teilweise nicht. übrigens änderungen an Zahlungsdaten werden niemals über den Kanal bestätigt, über den sie eingehen.

Verlasst euch nicht auf eine einzige Maßnahme; geht schichtweise vor. Viel Erfolg.

İİbrahim S***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2026
Nachricht
106
#16

notiert danke und zwei Wochen Notizen machen liefert besserre Ergebnisse als eine sechsmonatige Schätzung.

an deiner Stelle wrde ich so vorgehen.

OOrhan A***Teilnehmer
Funktion
Test-Spezialist
Branche
Software
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Jan. 2024
Nachricht
2
#17

Ich schreibe mal meine Erfahrung auf. Wenn ihr es zum ersten Mal macht, fangt klein an, die Skalierung kommt später.

SSerkan U***Teilnehmer
Funktion
Bauleiter
Branche
Bildung
Organisationsform
mittelständisches Unternehmen
Beigetreten
Mai 2025
Nachricht
312
#18

Die Diskussion ist abgeschweift, ich fasse mal zusammen. Wenn du das nicht von Anfang an schriftlich festhältst, gibt es später Streit.

Änderungen an Zahlungsdaten werden niemals über den Kanal bestätigt, über den sie eingehen. Korrigiert mich, falls ich falsch liege.

YYavuzExperte
Funktion
IT-Sicherheitsleiter
Beigetreten
Juli 2023
Nachricht
168
#19

Ich stimme zu.

JJale S***ExperteCommunity-Mitglied
Beigetreten
Dez. 2024
Nachricht
151
#20

Vielen Dank, das hat mir sehr geholfen. Schaut zuerst, welche Daten ihr bei der Entscheidungsfindung zur Hand habt.

Wenn es jemand anders macht, würde mich das auch interessieren.

Dieses Thema wurde geschlossen.Der Moderator hat das Thema als gelöst markiert. Wenn du ein ähnliches Problem hast, kannst du ein neues Thema erstellen.
Neues Thema