Somos una empresa de desarrollo de software en el sector fintech con un equipo de 35 personas. Por los datos financieros que manejamos y las normativas que debemos cumplir, estamos negociando con un proveedor de SOC externo. Estamos a punto de cerrar un acuerdo de 520.000 TL al año, pero el borrador del Acuerdo de Nivel de Servicio (SLA) me preocupa bastante.
En el borrador los tiempos de escalado usan frases ambiguas como "se notificará en un plazo razonable en alertas críticas" o "las alertas P1 se evaluarán en un plazo de 60 minutos". En un caso de escalada de privilegios o fuga de datos 60 minutos de evaluación es margen de sobra para que un atacante se lleve todo. Además, no especifica de quién es la responsabilidad tras avisarnos, ni el orden de llamadas, ni qué hacer si no responden.
Los que habéis firmado este tipo de contratos, ¿qué tiempos en minutos habéis conseguido fijar en el SLA según la gravedad? ¿Cómo se deben blindar en el contrato los tiempos de triaje notificación al cliente y toma de medidas?