Siamo una software house di 35 persone che opera nel settore fintech. A causa dei dati finanziari trattati e delle normative, ci siamo seduti al tavolo con un fornitore di servizi SOC in outsourcing. Siamo in fase di chiusura per un accordo da 520.000 TL all'anno, ma la bozza di Service Level Agreement (SLA) che ci hanno presentato mi preoccupa parecchio.
Nella bozza, per i tempi di escalation compaiono solo formule vaghe tipo 'per gli allarmi critici la notifica avverrà entro tempi ragionevoli' oppure 'gli allarmi P1 verranno valutati entro 60 minuti'. In caso di privilege escalation o data breach, però, 60 minuti di sola valutazione sono un'eternità l'attaccante fa a tempo a esfiltrare tutto. Inoltre non viene minimamente specificato in carico a chi rimanga il processo dopo l'invio dell'allarme la sequenza delle chiamate e cosa fare in caso di mancata risposta da parte nostra.
Chi ha già stipulato contratti di questo tipo, che tempistiche in minuti ha fatto inserire nelle clausole SLA in base alla gravità degli allarmi? Come possiamo vincolare in modo concreto nel contratto i tempi di triage iniziale notifica al cliente e presa in carico delle azioni?