forumСоздать тему

Заключаем договор на реагирование на инциденты — на каких пунктах жестко настаивать?

CCeren E***УчастникУчастник сообщества
Дата регистрации
апр. 2025 г.
Сообщение
95
#1

Мы компания из Калифорнии, штат 35 человек, разрабатываем интеграционный софт для медицины. По допсоглашениям о безопасности данных с нашими корпоративными клиентами мы обязаны иметь действующий контракт на профессиональное реагирование на киберинциденты (IR retainer) на случай утечки или атаки шифровальщика.

Получили коммерческое предложение от компании по кибербезопасности: годовой ретейнер с предоплатой 18.000 долларов. Туда входит 40 часов экстренного реагирования в год. Но когда глянули драфт договора, увидели, что юридические и технические формулировки прописаны максимально размыто.

Заключаем такой контракт впервые. В каких пунктах нельзя идти на уступки, чтобы, когда реально запахнет жареным, команда сразу включилась или подключилась к системам? На что обратить внимание, чтобы потом не выставили конские скрытые счета и помощь была реальной, а не на бумаге?

AAycan P***Участник
Должность
Планирование производства
Отрасль
Производство мебели
Тип организации
региональный дилер
Дата регистрации
апр. 2024 г.
Сообщение
109
Самый полезный#2

Коротко: три кита для торга в договоре реагирования на инциденты — это гарантированное время реакции (SLA), судьба неизрасходованных часов и ставка за превышение лимита. Если эти вещи размыты, в кризисный момент вы останетесь без помощи.

Первое: SLA обязательно делите на два тайминга — время удаленного подключения и время выезда на место (on-site). Многие пишут «реагирование в течение 4 часов», но это просто время, за которое оператор возьмет трубку. Требуйте формулировку: «Не позднее чем через 2 часа с момента критического уведомления ведущий форензик-аналитик обязан получить активный доступ к системе и начать расследование».

Второй момент — что происходит с 40 часами за ваши 18.000 долларов, если за год ничего не случилось. Пункт «неиспользованные часы сгорают» вычеркивайте сразу. Прописывайте варианты: 1) неиспользованные часы можно пустить на пентест, штабные учения или аудит архитектуры, 2) как минимум половина остатка переносится на следующий год.

И наконец, обязательный пре-онбординг. Когда все горит, некогда настраивать VPN, заводить учетки на серверах и собирать логи. В договоре должно быть четко закреплено, что на старте проводится бесплатная инвентаризация инфраструктуры и доступы готовятся заранее.

MMelis E***Эксперт
Должность
Специалист по контролю качества
Отрасль
Автомобильная промышленность (субподряд)
Тип организации
компания из 20 человек
Дата регистрации
март 2023 г.
Сообщение
50
#3

Базовые чекпоинты по технической части, которые надо внести в договор: 1) четкие объективные критерии уровней инцидентов (от P1 до P4), 2) ставка за часы сверх лимита не должна превышать базовый почасовой тариф по предоплате, 3) подтвержденные криминалистические сертификаты спецов (GCFA, GCFE и т.д.), 4) жесткий дедлайн на передачу финального отчета — максимум 10 рабочих дней.

BBurcu B***УчастникУчастник сообщества
Дата регистрации
янв. 2025 г.
Сообщение
264
#4

Мы на команду из 50 человек взяли похожий ретейнер за 15.000 долларов. За год инцидентов не было вообще. Но мы сразу продавили нужный пункт и в последний месяц действия контракта спокойно перевели оставшиеся 35 часов в глубокий пентест облака — деньги не улетели в трубу.

NNeslihan K***Эксперт
Должность
ИТ-ответственный
Отрасль
Кейтеринг
Тип организации
сеть магазинов
Дата регистрации
янв. 2023 г.
Сообщение
40
#5

А почему не хотите рассмотреть вариант с нулевым ретейнером (zero-cost retainer)? В случае реального ЧП ставка за час выйдет чуть выше, зато, если инцидентов не будет, вам не придется сразу морозить 18.000 долларов. Если клиентам важен сам факт наличия договора, это намного выгоднее.

ÖÖmer O***Участник
Должность
Полевой торговый представитель
Отрасль
ПО
Тип организации
индивидуальный предприниматель
Дата регистрации
февр. 2023 г.
Сообщение
135
#6

Смотрите в оба на пункт о правах доступа. Подрядчик в экстренной ситуации может потребовать права глобального админа на всю вашу облачную среду. Пропишите в договоре, что доступ дается только через заранее настроенные джамп-хосты (jumpbox) и сервисные учетки с минимально необходимыми привилегиями, строго под аудит-лог.

KKemal G***УчастникУчастник сообщества
Дата регистрации
нояб. 2025 г.
Сообщение
5
#7

четко зафиксируйте кто имеет право объявлять чп. списывать часы ретейнера должно быть разрешено только по отмашке 2-3 конкретных людей из вашей компании а то запаниковавший стажер случайно нажмет кноппку и запустит счетчик на тысячи баксов.

BBurak Y***УчастникУчастник сообщества
Дата регистрации
авг. 2025 г.
Сообщение
74
#8

Рекомендуем зафиксировать лимит компенсации на случай утечки или разглашения данных клиентов командой реагирования как минимум в двукратном размере от общей суммы договора, а также сделать пункт о неустойке обоюдным.

EEfe A***Участник
Должность
Специалист технической поддержки
Отрасль
ПО
Тип организации
команда из 8 человек
Дата регистрации
июль 2022 г.
Сообщение
136

Doki · перенос инфраструктуры · 2025

#9

А сколько они просят за каждый дополнительный час сверх 40 часов в проекте договора? Прописали ли коэффициенты вроде 1.5 или 2 к стандартной ставке за работу ночью или в праздничные дни?

GGamzeУчастник
Должность
HR-специалист
Тип организации
Компания на 120 человек
Дата регистрации
июль 2024 г.
Сообщение
104
#10

Эта тема в архиве.

RRabia Ç***Участник
Должность
ИТ-директор
Отрасль
Энергетика
Тип организации
Производственная компания из 40 человек
Дата регистрации
июнь 2025 г.
Сообщение
354
#11

Не знал об этом. Все, кто торопится с договор реагирования на инциденты, спотыкаются на одном и том же.

Оставлю как заметку, пригодится.

GGökhan A***Ветеран
Должность
Руководитель проектов
Отрасль
кожа
Тип организации
сеть магазинов
Дата регистрации
июнь 2022 г.
Сообщение
64
#12

Согласен, хочу даже особо подчеркнуть. То, что делают все не значит, что это правильно.

RRıdvan B***УчастникУчастник сообщества
Дата регистрации
май 2023 г.
Сообщение
180
#13

Да, по теме договор реагирования на инциденты ситуация именно такая. Ответ сильно зависит от отрасли, универсального правила нет.

Исправьте, если я ошибаюсь.

NNurayУчастник
Должность
Издательство
Тип организации
компания с двумя филиалами
Дата регистрации
окт. 2023 г.
Сообщение
92
#14

У меня та же ситуация, поэтому и спрашиваю. Люди защищают не процесс а привычку. Сопротивление идет оттуда.

LLeyla Y***ЭкспертУчастник сообщества
Дата регистрации
май 2025 г.
Сообщение
102
#15

Поделюсь своим опытом. Без измерений мы всегда приходим к одному и тому же.

Это мое мнение, не утверждаю, что оно единственно верное.

ZZerrin T***Участник
Должность
Специалист по контролю качества
Отрасль
Медицинские услуги
Тип организации
кооператив
Дата регистрации
окт. 2023 г.
Сообщение
389

Doki · Интерфейсный дизайн · 2024

#16

Обсуждение размылось, давайте структурируем. Решения, работающие в малом масштабе, рушатся при росте, я узнал это слишком поздно.

Пытаться сделать это в одиночку — самый дорогой путь. Если напишете результат здесь, это поможет и другим.

FFiliz V***Участник
Должность
Аналитик данных
Отрасль
Типография
Тип организации
Компания на 120 человек
Дата регистрации
май 2025 г.
Сообщение
235
#17

вы правы, я сам проходил через это но люди защищают не процесс а привычку. сопротивление идет оттуда.

это мое мнение не утверждаю, что оно единственно верное.

OOnur A***Участник
Должность
Полевой торговый представитель
Отрасль
Бумага
Тип организации
региональный дилер
Дата регистрации
май 2024 г.
Сообщение
207
#18

Мои сомнения развеялись, спасибо.

İİsmailУчастник
Должность
Системный администратор
Дата регистрации
дек. 2023 г.
Сообщение
128
#19

Вы правы, я сам проходил через это. Процесс, по которому не ведется учет, не улучшается, потому что вы не знаете, что именно улучшать.

Пишите, если есть вопросы, отвечу по мере возможности.

VVildan O***Участник
Должность
Специалист по экспорту
Отрасль
Производство мебели
Тип организации
бутиковое агентство
Дата регистрации
окт. 2025 г.
Сообщение
210

Doki · Поддержка реагирования на инциденты · 2026

#20

При выполнении этого часто совершают одну ошибку. Изменение платежных данных никогда не подтверждается через тот же канал.

Это мое мнение, не утверждаю, что оно единственно верное.

Написать ответ