Nous sommes une boîte d'édition logicielle de 35 personnes dans la fintech. En raison des données financières traitées et des exigences réglementaires nous négocions avec un prestataire SOC managé. Nous sommes sur le point de signer un contrat annuel de 520.000 TL, mais la proposition de SLA (Service Level Agreement) reçue m'inquiète sérieusement.
Pour les délais d'escalade le document utilise des formules vagues du type « notification dans un délai raisonnable pour les alertes critiques » ou « analyse des alertes P1 sous 60 minutes ». Or sur une élévation de privilèges ou une fuite de données 60 minutes de délai d'analyse laissent largement le temps à l'attaquant d'exfiltrer toutes les bases. De plus, rien n'est précisé sur la responsabilité du suivi après notification l'ordre d'appel ou la procédure si personne ne répond côté client.
Pour ceux qui ont déjà négocié ce type de contrat quels délais en minutes avez-vous fait inscrire selon la sévérité des alertes ? Comment formaliser concrètement les temps de qualification initiale de notification et de prise d'action dans le SLA ?