forumСоздать тему

Как прописать время эскалации алертов в договоре SOC — что должно быть в SLA?

LLale K***УчастникУчастник сообщества
Дата регистрации
окт. 2024 г.
Сообщение
253
#1

Мы финтех-компания, занимаемся разработкой ПО, команда 35 человек. Из-за специфики финданных и требований регуляторов сели за стол переговоров с SOC-провайдером. Сделка на 520.000 TL в год, но проект SLA, который нам прислали, меня мягко говоря напрягает.

В черновике про эскалацию написано максимально размыто: «по критическим алертам уведомление отправляется в разумный срок» или «алерты P1 разбираются в течение 60 минут». Но при повышении привилегий или утечке 60 минут на разбор — это более чем достаточно, чтобы хакеры утянули всю базу. Плюс вообще не указано, на ком остается инцидент после передачи в каком порядке звонить и что делать, если мы не берем трубку.

Кто подписывал подобные договоры какие тайминги в минутах вы добились в SLA по уровням алертов? Как жестко зафиксировать в договоре триаж, оповещение и начало действий?

RRecep T***Новый участник
Должность
Полевой торговый представитель
Отрасль
Логистика
Тип организации
компания в составе холдинга
Дата регистрации
авг. 2026 г.
Сообщение
39

Doki · Настройка резервного копирования · 2023

Самый полезный#2

Короткий ответ: в нормальном SLA для SOC не может быть размытых формулировок. Алерты ранжируются от P1 до P4, а время на детект, анализ и оповещение жестко расписывается в минутах. Для критического P1 алерта звонок клиенту — максимум 15 минут, а первичная оценка — не дольше 30 минут.

В договоре процесс нужно разбить на три этапа: 1) Время триажа (Triage): от появления алерта в консоли до того, как аналитик взял его в работу — для P1 макс 15 минут. 2) Время оповещения клиента: подтвердили алерт и передали ответственному со стороны клиента — для P1 только прямой звонок по телефону и не дольше 15 минут. 3) Время эскалации/действий: подключение аналитиков L2/L3 — не позже 30-45 минут.

Еще важный момент — матрица эскалации (Call Tree). В приложении к договору должны быть мобильные 3 ваших сотрудников по порядку. Если первый не отвечает 5 минут — звонят второму, если и тот недоступен — третьему.

Ну и обязательно дожмите пункт про штрафы за нарушение SLA. Если тайминги эскалации срываются больше 2 раз за месяц — скидка на абонентку за этот месяц или право на расторжение без штрафов.

BBeyza B***УчастникУчастник сообщества
Дата регистрации
авг. 2024 г.
Сообщение
1
#3

Формулировку «разумный срок» вычеркивайте сразу, юридически это ни о чем. Вы финтех, регулятор на аудите вас с этой бумажкой засмеет. И никаких почтовых рассылок по критике — только звонок по телефону 24/7.

KKader Ö***Участник
Должность
Специалист по контролю качества
Отрасль
Производство мебели
Тип организации
Компания на 300 человек
Дата регистрации
сент. 2024 г.
Сообщение
163

Doki · Поддержка реагирования на инциденты · 2026

#4

Мы прописали у себя: P1 — звонок в течение 15 минут, P2 — 30 минут, P3 — 2 часа. Подрядчик в прошлом году по двум P1 факапнул и отзвонился через 40 минут. По штрафному пункту срезали им по 25% с акта за те месяцы — как шелковые стали, больше задержек нет.

HHakan B***Эксперт
Должность
HR-специалист
Отрасль
Пластик
Тип организации
стартап на ранней стадии
Дата регистрации
янв. 2026 г.
Сообщение
409
#5

Вносите метрики MTTA (среднее время реагирования) и MTTD (среднее время обнаружения) прямо в договор. Продажники обычно соглашаются, а вот юристы упираются. Если упираются, немного раздвиньте рамки по времени, но не оставляйте ни одного размытого слова.

NNuri G***Участник
Должность
Руководитель отдела закупок
Отрасль
Сельское хозяйство
Тип организации
стартап на ранней стадии
Дата регистрации
март 2023 г.
Сообщение
62
#6

Внесите в проект договора следующие три пункта в точной формулировке: 1) При инцидентах уровня P1 с момента обнаружения обязателен звонок ответственному лицу в течение 15 минут. 2) Оповещение не может ограничиваться email, должен вестись журнал голосовых вызовов. 3) При 3 нарушениях SLA в месяц из месячной стоимости услуг удерживается штраф.

SSultan G***УчастникУчастник сообщества
Дата регистрации
июнь 2024 г.
Сообщение
153
#7

Даже если на бумаге напишут 10 минут, спросите сколько аналитиков у них реально сидит на смене. Если на полтысячи клиентов работают два человека, выдержать эти сроки физически невозможно. Спрашивайте не столько про время, сколько про соотношение клиентов на одного аналитика в смене.

ŞŞerife B***Участник
Должность
Системный администратор
Отрасль
Медиа и издательское дело
Тип организации
сеть магазинов
Дата регистрации
нояб. 2023 г.
Сообщение
51

Doki · Обучение по распознаванию фишинга · 2025

#8

В целях обеспечения вашей правовой защищенности критически важно потребовать исключения двусмысленных формулировок из направленного вам проекта договора и оформления времени реакции и эскалации по каждому уровню инцидентов с точностью до минут в виде Приложения №1 (Таблица уровня обслуживания).

YYağmur O***Ветеран
Должность
Первичная бухгалтерия
Отрасль
Э-коммерция
Тип организации
сеть магазинов
Дата регистрации
июль 2025 г.
Сообщение
3
#9

Хочу спросить а кто вообще делает эту градацию P1, P2? Вот если у нас сервер ляжет от нагрузки это P1 или P1 бывает только при атаках?

edit: выше написал неправильно, извините.

KKader K***Участник
Должность
Директор магазина
Отрасль
Типография
Тип организации
команда из 8 человек
Дата регистрации
февр. 2022 г.
Сообщение
4
#10

Именно так, и при этом об этом мало кто знает. Пытаться сделать это в одиночку — самый дорогой путь.

GGürkan Y***Участник
Должность
Продавец-консультант
Отрасль
Пластик
Тип организации
кооператив
Дата регистрации
янв. 2023 г.
Сообщение
213
#11

Очень актуальная тема.

VVeli N***Эксперт
Должность
Системный администратор
Отрасль
Упаковка
Тип организации
компания в составе холдинга
Дата регистрации
май 2022 г.
Сообщение
359
#12

Я бы не торопился. Не полагайтесь на одну меру защиты; действуйте слоями.

Надеюсь это будет полезно.

MMustafa A***Участник
Должность
Региональный директор
Отрасль
Бумага
Тип организации
кооператив
Дата регистрации
март 2023 г.
Сообщение
37
#13

Спасибо, это именно то, что я искал.

JJülide A***Участник
Должность
Главный бухгалтер
Отрасль
Ювелирные изделия
Тип организации
компания из 20 человек
Дата регистрации
май 2024 г.
Сообщение
103

Doki · Сканирование уязвимостей · 2026

#14

Я проходил через это, расскажу. Меры принятые без инвентаризации оставляют открытыми двери, о которых вы не знаете.

Пишите если есть вопросы, отвечу по мере возможности.

VVildan G***ВетеранУчастник сообщества
Дата регистрации
янв. 2023 г.
Сообщение
349
#15

Частично согласен частично нет... Изменение платежных данных никогда не подтверждается через тот же канал.

Не полагайтесь на одну меру защиты; действуйте слоями. короче удачи.

İİbrahim S***УчастникУчастник сообщества
Дата регистрации
апр. 2026 г.
Сообщение
106
#16

взял на заметку, спасибо. две недели веения заметок дают лучший результат, чем шестимесячные прогнозы.

я бы пошел этим путем.

OOrhan A***Участник
Должность
Тестировщик
Отрасль
ПО
Тип организации
Производственная компания из 40 человек
Дата регистрации
янв. 2024 г.
Сообщение
2
#17

Поделюсь своим опытом. Если делаете впервые, начните с малого, масштабирование потом.

SSerkan U***Участник
Должность
Начальник стройплощадки
Отрасль
Обучение
Тип организации
среднее предприятие
Дата регистрации
май 2025 г.
Сообщение
312
#18

Обсуждение размылось давайте структурируем. Если не зафиксировать это письменно с самого начала потом возникнут споры.

Изменение платежных данных никогда не подтверждается через тот же канал. Исправьте, если я ошибаюсь.

YYavuzЭксперт
Должность
Директор по информационной безопасности
Дата регистрации
июль 2023 г.
Сообщение
168
#19

Согласен.

JJale S***ЭкспертУчастник сообщества
Дата регистрации
дек. 2024 г.
Сообщение
151
#20

Спасибо, очень помогло. Прежде чем принимать решение, посмотрите, какие данные у вас есть.

Интересно, есть ли те, кто делает иначе.

Тема закрыта.Дежурный модератор отметил тему как решённую. Если у вас похожая ситуация, создайте новую тему.
Создать тему