forumNouveau sujet

Délais d'escalade des alertes dans un contrat SOC — que doit contenir le SLA ?

LLale K***Membre actifMembre de la communauté
Membre depuis
oct. 2024
Message
253
#1

Nous sommes une boîte d'édition logicielle de 35 personnes dans la fintech. En raison des données financières traitées et des exigences réglementaires nous négocions avec un prestataire SOC managé. Nous sommes sur le point de signer un contrat annuel de 520.000 TL, mais la proposition de SLA (Service Level Agreement) reçue m'inquiète sérieusement.

Pour les délais d'escalade le document utilise des formules vagues du type « notification dans un délai raisonnable pour les alertes critiques » ou « analyse des alertes P1 sous 60 minutes ». Or sur une élévation de privilèges ou une fuite de données 60 minutes de délai d'analyse laissent largement le temps à l'attaquant d'exfiltrer toutes les bases. De plus, rien n'est précisé sur la responsabilité du suivi après notification l'ordre d'appel ou la procédure si personne ne répond côté client.

Pour ceux qui ont déjà négocié ce type de contrat quels délais en minutes avez-vous fait inscrire selon la sévérité des alertes ? Comment formaliser concrètement les temps de qualification initiale de notification et de prise d'action dans le SLA ?

RRecep T***Nouveau membre
Poste
Représentant commercial terrain
Secteur
Logistique
Type d'organisation
filiale d'un groupe
Membre depuis
août 2026
Message
39

Doki · Configuration de sauvegarde · 2023

Plus utile#2

En clair : un SLA sérieux pour un SOC ne peut pas comporter de termes flous ; les alertes doivent être classées de P1 à P4, avec des délais précis en minutes pour la détection, l'analyse et la notification. Sur un incident critique P1, la notification client ne doit pas dépasser 15 minutes et la qualification initiale 30 minutes max.

Dans votre contrat, cadrez le processus en trois étapes clés : 1) Délai de qualification initiale (triage) : temps entre l'arrivée de l'alerte sur la console et sa prise en charge par l'analyste ; 15 minutes maximum pour un P1. 2) Délai de notification client : confirmation de l'incident et transmission à vos contacts autorisés ; pour une P1, imposez obligatoirement l'appel téléphonique direct sous 15 minutes max. 3) Délai d'action ou d'escalade : temps de mobilisation des analystes N2/N3, qui doit intervenir sous 30 à 45 minutes au plus tard.

Autre point essentiel : la matrice d'escalade (Call Tree). Annexez au contrat une liste ordonnée de 3 contacts d'astreinte avec leur numéro de portable. Si le premier contact ne décroche pas au bout de 5 minutes, le SOC doit automatiquement joindre le deuxième, puis le troisième.

Enfin, n'oubliez pas d'inclure des pénalités financières en cas de non-respect du SLA. Prévoyez une clause stipulant qu'en cas de dépassement répété des délais d'escalade (ex. plus de deux fois dans le mois), une remise sur la facture mensuelle s'applique ou une résiliation sans indemnité devient possible.

BBeyza B***Membre actifMembre de la communauté
Membre depuis
août 2024
Message
1
#3

Refusez catégoriquement la mention « délai raisonnable », ça n'a aucune valeur juridique. Vous êtes une fintech, les régulateurs vont auditer ce contrat. Pour les alertes critiques, imposez l'appel téléphonique 24/7 comme mode de notification officiel, pas un simple e-mail.

KKader Ö***Membre actif
Poste
Agent de contrôle qualité
Secteur
Fabrication de meubles
Type d'organisation
Entreprise de 300 personnes
Membre depuis
sept. 2024
Message
163

Doki · Support à la réponse aux incidents · 2026

#4

De notre côté on a fixé : P1 notification par téléphone en 15 min, P2 en 30 min, P3 en 2h. L'an dernier le prestataire a mis 40 minutes sur deux alertes critiques. On a fait jouer les pénalités avec 25% de retenue sur les factures concernées, depuis ils sont réglés comme une horloge.

HHakan B***Expert
Poste
Chargé de ressources humaines
Secteur
Plastique
Type d'organisation
startup en phase de lancement
Membre depuis
janv. 2026
Message
409
#5

Intégrez directement les métriques MTTA (temps moyen d'acquittement) et MTTD (temps moyen de détection) dans le contrat. Les commerciaux acceptent généralement sans problème mais les juristes coincent. S'ils font de la résistance, allongez un peu les délais mais ne laissez pas le moindre terme flou ou ouvert à interprétation.

NNuri G***Membre actif
Poste
Responsable des achats
Secteur
Agriculture
Type d'organisation
startup en phase de lancement
Membre depuis
mars 2023
Message
62
#6

Faites ajouter mot pour mot ces trois clauses au projet de contrat : 1) Pour les alertes de niveau P1, obligation de joindre le responsable par téléphone dans les 15 minutes suivant la détection. 2) La notification ne peut se limiter à un e-mail, un journal des appels vocaux doit être tenu. 3) En cas de 3 dépassements de SLA dans le mois, une pénalité sera appliquée sur le montant mensuel de la prestation.

SSultan G***Membre actifMembre de la communauté
Membre depuis
juin 2024
Message
153
#7

Même s'ils indiquent 10 minutes sur le papier, demandez-leur combien d'analystes sont réellement présents par shift. S'ils sont deux pour gérer cinq cents clients, c'est matériellement impossible de tenir ces délais. Plutôt que les délais purs renseignez-vous sur le ratio clients par analyste en poste.

ŞŞerife B***Membre actif
Poste
Administrateur système
Secteur
Médias et édition
Type d'organisation
chaîne de magasins
Membre depuis
nov. 2023
Message
51

Doki · Sensibilisation au phishing · 2025

#8

Pour garantir votre sécurité juridique, il est essentiel d'exiger la suppression des formulations ambiguës du projet de contrat qui vous a été transmis, et de faire annexer un Tableau des Niveaux de Service (Annexe 1) stipulant à la minute près les délais de réaction et d'escalade pour chaque niveau d'alerte.

YYağmur O***Vétéran
Poste
Comptabilité préliminaire
Secteur
E-commerce
Type d'organisation
chaîne de magasins
Membre depuis
juil. 2025
Message
3
#9

Petite question qui définit la classification P1 P2 ? franchement par exemple, si notre serveur est en surcharge ça passe en P1 ou bien c'est uniquement en cas d'attaque ?

edit : j'ai écrit une erreur ci-dessus, désolé.

KKader K***Membre actif
Poste
Directeur de magasin
Secteur
Imprimerie
Type d'organisation
Équipe de 8 personnes
Membre depuis
févr. 2022
Message
4
#10

Exactement, et ce n'est pas si connu que ça. Essayer de faire cela seul est la voie la plus coûteuse.

GGürkan Y***Membre actif
Poste
Employé de magasin
Secteur
Plastique
Type d'organisation
coopérative
Membre depuis
janv. 2023
Message
213
#11

Sujet très actuel.

VVeli N***Expert
Poste
Administrateur système
Secteur
Emballage
Type d'organisation
filiale d'un groupe
Membre depuis
mai 2022
Message
359
#12

Je vous conseille de ne pas vous presser. Ne comptez pas sur une seule mesure de sécurité ; allez par couches.

J'espère que cela vous sera utile.

MMustafa A***Membre actif
Poste
Directeur régional
Secteur
Papier
Type d'organisation
coopérative
Membre depuis
mars 2023
Message
37
#13

Merci, c'était exactement la réponse que je cherchais.

JJülide A***Membre actif
Poste
Directeur comptable
Secteur
Joaillerie
Type d'organisation
Entreprise de 20 personnes
Membre depuis
mai 2024
Message
103

Doki · Scan de vulnérabilités · 2026

#14

Je suis passé par là, laissez-moi vous raconter. Prendre une mesure sans faire d'inventaire c'est laisser une porte ouverte sans le savoir.

Si vous avez des questions, écrivez-moi je répondrai au mieux.

VVildan G***VétéranMembre de la communauté
Membre depuis
janv. 2023
Message
349
#15

Je suis d'accord en partie pas en partie. bon une modification des coordonnées bancaires n'est jamais confirmée par le canal d'origine.

Ne comptez pas sur une seule mesure de sécurité ; allez par couches. Bon courage.

İİbrahim S***Membre actifMembre de la communauté
Membre depuis
avr. 2026
Message
106
#16

c'est noté, merci et prendre des notes pendant deux semaines donne de meiilleurs résultats qu'une estimation de six mois.

à votre palce j'irais par cette voie.

OOrhan A***Membre actif
Poste
Expert en test
Secteur
Logiciel
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
janv. 2024
Message
2
#17

Je partage mon expérience. Si c'est une première, commencez petit l'échelle viendra plus tard.

SSerkan U***Membre actif
Poste
Chef de chantier
Secteur
Formation
Type d'organisation
entreprise de taille moyenne
Membre depuis
mai 2025
Message
312
#18

La discussion part dans tous les sens, je recentre. Si vous ne formalisez pas cela par écrit dès le départ, des disputes éclateront plus tard.

Une modification des coordonnées bancaires n'est jamais confirmée par le canal d'origine. Corrigez-moi si je me trompe.

YYavuzExpert
Poste
Directeur de la sécurité de l'information
Membre depuis
juil. 2023
Message
168
#19

Je suis d'accord.

JJale S***ExpertMembre de la communauté
Membre depuis
déc. 2024
Message
151
#20

Merci beaucoup, cela m'a été très utile. Avant de décider, regardez quelles données vous avez en main.

Je suis aussi curieux de savoir si d'autres font autrement.

Ce sujet est fermé.Le modérateur de garde a marqué le sujet comme résolu. Si vous rencontrez une situation similaire, vous pouvez ouvrir un nouveau sujet.
Nouveau sujet