Wróć do bazy wiedzy
Operacje bezpieczeństwa

Umowa z dostawcą SOC lub MDR — co musi znaleźć się w SLA

Prezentacja ofertowa opisuje możliwości dostawcy, umowa opisuje jego zobowiązania — i to ta druga rozstrzyga, co organizacja faktycznie otrzyma. Przechodzimy przez zapisy, które przesądzają o wartości usługi monitorowania: zakres, czasy reakcji, granicę odpowiedzialności, prawo do własnych danych i warunki wyjścia.

Zespół AlgorSec22 sierpnia 202617 min czytania
PoradnikŚredniozaawansowany
Ilustracja artykułu: Umowa z dostawcą SOC lub MDR — co musi znaleźć się w SLA

01

Odpowiedzialność regulacyjna pozostaje po stronie organizacji także wtedy, gdy monitorowanie prowadzi dostawca zewnętrzny.

02

Tryb całodobowy w umowie może oznaczać obsadę zespołu albo wyłącznie przyjmowanie zgłoszeń — to dwie różne usługi w tej samej cenie nominalnej.

03

Czas reakcji bez przypisanej definicji klasy zdarzenia i wskazania, kto ją nadaje, nie jest zobowiązaniem mierzalnym.

Krótka odpowiedź

Umowa z dostawcą monitorowania powinna rozstrzygać sześć kwestii, które w prezentacjach ofertowych pozostają nieostre. Po pierwsze zakres: które systemy i które zdarzenia obejmuje usługa, a które są poza nią. Po drugie godziny świadczenia oraz to, czy tryb całodobowy oznacza obsadę, czy jedynie przyjmowanie zgłoszeń. Po trzecie czasy reakcji przypisane do klas zdarzeń wraz ze wskazaniem, kto o klasie decyduje. Po czwarte granicę odpowiedzialności, czyli moment przekazania sprawy zespołowi klienta. Po piąte prawo do własnych danych, ich retencję i wydanie po zakończeniu współpracy. Po szóste warunki wyjścia i plan przeniesienia usługi do innego dostawcy.

Kluczowe fakty

Odpowiedzialność regulacyjna pozostaje po stronie organizacji także wtedy, gdy monitorowanie prowadzi dostawca zewnętrzny.

Tryb całodobowy w umowie może oznaczać obsadę zespołu albo wyłącznie przyjmowanie zgłoszeń — to dwie różne usługi w tej samej cenie nominalnej.

Czas reakcji bez przypisanej definicji klasy zdarzenia i wskazania, kto ją nadaje, nie jest zobowiązaniem mierzalnym.

Prawo do własnych logów oraz ich wydanie po zakończeniu umowy trzeba zapisać wprost — nie wynika ono automatycznie z faktu, że dane pochodzą z naszego środowiska.

Kara umowna rzadko rekompensuje szkodę, dlatego skuteczniejsze są zapisy o raportowaniu, przeglądach i prawie do wypowiedzenia.

Brak planu wyjścia sprawia, że po kilku latach zmiana dostawcy staje się kosztowniejsza niż tolerowanie niskiej jakości usługi.

01

Dlaczego to umowa, a nie prezentacja, wyznacza zakres usługi

Proces wyboru dostawcy monitorowania toczy się zwykle na materiałach ofertowych: prezentacjach, opisach możliwości platformy i przykładach scenariuszy wykrywania. Materiały te opisują, co dostawca potrafi zrobić, i w tej roli są uczciwe. Nie opisują natomiast tego, do czego się zobowiązuje wobec konkretnego klienta.

Rozbieżność ujawnia się dopiero podczas pierwszego poważnego zdarzenia i zwykle dotyczy nie jakości pracy dostawcy, lecz zakresu. Organizacja zakładała, że usługa obejmuje określony system albo określony rodzaj działania, a umowa tego nie przewidywała. Spór jest wtedy bezprzedmiotowy, ponieważ obie strony mają rację na gruncie własnych dokumentów.

Z tego powodu przegląd projektu umowy jest momentem o największym wpływie na późniejszą wartość usługi. Zmiana zapisu przed podpisaniem kosztuje jedną rozmowę, ta sama zmiana po roku wymaga aneksu i argumentu handlowego, którego zwykle brakuje.

Warto również pamiętać o asymetrii kompetencji. Dostawca podpisuje takich umów kilkadziesiąt rocznie i zna każdy zapis, organizacja podpisuje jedną na kilka lat. Wyrównanie tej asymetrii jest jednym z powodów, dla których do rozmowy warto wziąć doradcę niesprzedającego tej usługi.

Asymetria dotyczy również języka. Znaczna część spornych zapisów nie jest napisana niejasno przez przypadek, lecz opisuje standard branżowy w sposób zrozumiały dla osoby, która ten standard zna. Pytanie o konkretny scenariusz zwykle rozstrzyga wątpliwość szybciej niż spór o brzmienie klauzuli.

02

Co dokładnie kupujemy — zakres na piśmie

Pierwszym zapisem, który wymaga doprecyzowania, jest lista objętych systemów. Sformułowania ogólne, mówiące o środowisku klienta albo o infrastrukturze krytycznej, są niewykonalne w praktyce, ponieważ nie rozstrzygają, co zrobić z systemem uruchomionym po podpisaniu umowy.

Drugim elementem zakresu są rodzaje zdarzeń. Usługa obejmująca wykrywanie na stacjach końcowych to co innego niż usługa obejmująca również warstwę aplikacyjną i chmurową. Różnica bywa niewidoczna w cenniku, a decydująca w praktyce.

Trzecim elementem jest sposób postępowania z nowymi zasobami. Umowa powinna wskazywać tryb rozszerzania zakresu oraz jego wpływ na wynagrodzenie, inaczej każde uruchomienie nowego systemu staje się przedmiotem osobnych negocjacji prowadzonych pod presją czasu.

Warto też ustalić termin, w jakim nowy zasób powinien zostać objęty usługą od momentu zgłoszenia. Bez tego zapisu rozszerzenie zakresu bywa procesem trwającym tygodnie, podczas gdy system produkcyjny działa już od pierwszego dnia.

Czwartym, najczęściej pomijanym, jest jawna lista wyłączeń. Zapisanie, czego usługa nie obejmuje, chroni obie strony i jest znacznie skuteczniejsze niż rozbudowywanie listy tego, co obejmuje. Dostawca niechętnie podpisujący wyłączenia zwykle sam nie ma pewności co do granic swojej usługi.

Sposobem na sprawdzenie tego zapisu jest zadanie kilku pytań o konkretne sytuacje. Co się dzieje, gdy zdarzenie dotyczy systemu spoza listy, ale wpływa na system objęty umową. Kto reaguje, gdy źródło danych przestaje wysyłać zapisy. Odpowiedzi na te pytania powinny wynikać z umowy, a nie z dobrej woli zespołu operacyjnego.

  • Imienna lista systemów i lokalizacji objętych usługą.
  • Rodzaje zdarzeń i warstwy technologiczne w zakresie.
  • Tryb obejmowania nowych zasobów wraz ze skutkiem finansowym.
  • Jawna lista wyłączeń — czego usługa nie obejmuje.

03

Godziny świadczenia i co naprawdę znaczy tryb całodobowy

Określenie trybu całodobowego jest jednym z najbardziej pojemnych sformułowań w tej branży. Może oznaczać zespół pracujący na zmiany i analizujący zdarzenia w nocy, ale równie dobrze wyłącznie automatyczne przyjmowanie zgłoszeń, których obsługa zaczyna się rano.

Obie usługi bywają opisywane tym samym zwrotem i mają zbliżoną cenę katalogową, a różnią się zasadniczo. Rozstrzygnięcie wymaga pytania o obsadę: ile osób pełni dyżur poza godzinami pracy, jakie mają uprawnienia i czy mogą podjąć działanie samodzielnie, czy wyłącznie powiadomić klienta.

Drugim pytaniem jest ciągłość w dni ustawowo wolne oraz w okresach urlopowych. Umowa milcząca w tej sprawie w praktyce oznacza, że dostawca zapewnia obsadę według własnego uznania, a organizacja dowiaduje się o jej poziomie w najmniej dogodnym momencie.

Trzecim jest język obsługi. W organizacjach, w których pierwszą linią kontaktu jest zespół nietechniczny lub nieanglojęzyczny, brak zapisu o języku prowadzi do opóźnień niemających nic wspólnego z jakością analizy.

Czwartym elementem jest kanał kontaktu i jego niezależność od naszej infrastruktury. Powiadomienie wysyłane wyłącznie na firmową pocztę elektroniczną nie dotrze w zdarzeniu, które tę pocztę unieruchomiło — a jest to jeden z częstszych scenariuszy.

Zespół operacyjny dostawcy usługi monitorowania pracujący na zmianie poza standardowymi godzinami pracy
Zespół operacyjny dostawcy usługi monitorowania pracujący na zmianie poza standardowymi godzinami pracy

04

Czasy reakcji: na co dostawca faktycznie się zobowiązuje

Tabela czasów reakcji jest najczęściej cytowanym elementem oferty i zarazem najłatwiejszym do niewłaściwego odczytania. Kluczowe jest rozróżnienie między czasem potwierdzenia przyjęcia zgłoszenia, czasem rozpoczęcia analizy a czasem przekazania rekomendacji.

Zobowiązanie do potwierdzenia przyjęcia w krótkim czasie wygląda atrakcyjnie i kosztuje dostawcę niewiele, ponieważ bywa realizowane automatycznie. Wartość dla organizacji ma dopiero moment, w którym zdarzeniem zajmuje się człowiek i formułuje wniosek.

Drugą kwestią jest punkt startu odliczania. Czas może biec od wygenerowania sygnału przez platformę, od jego przyjęcia przez zespół dostawcy albo od zgłoszenia dokonanego przez klienta. Trzy różne punkty startu przy tej samej deklarowanej wartości dają trzy różne usługi.

Trzecią jest sposób mierzenia i raportowania dotrzymania tych czasów. Zobowiązanie, którego wykonania nie da się zweryfikować danymi dostępnymi klientowi, pozostaje deklaracją. Warto więc zapisać, kto dostarcza pomiar i w jakiej formie.

Czwartą jest sposób postępowania przy zdarzeniach zgłaszanych przez klienta, a nie wykrytych przez platformę. Bywa, że umowa reguluje szczegółowo pierwszą ścieżkę i milczy o drugiej, choć w praktyce to właśnie zgłoszenie od użytkownika bywa pierwszym sygnałem o zdarzeniu.

05

Klasyfikacja zdarzeń — kto decyduje o priorytecie

Czasy reakcji są zawsze przypisane do klas zdarzeń, więc realne zobowiązanie zależy od tego, kto i według jakich kryteriów nadaje klasę. Jeżeli klasyfikacji dokonuje wyłącznie dostawca według własnej metodyki, kontrola nad poziomem usługi przechodzi na jego stronę.

Rozwiązaniem nie jest odbieranie dostawcy tej kompetencji, bo to on ma kontekst techniczny. Rozwiązaniem jest uzgodnienie kryteriów w załączniku do umowy oraz zapisanie trybu odwoławczego, w którym organizacja może zażądać podniesienia klasy zdarzenia dotyczącego procesu krytycznego.

Kryteria warto formułować w kategoriach biznesowych, a nie technicznych. Zdarzenie dotyczące systemu, którego zatrzymanie wstrzymuje produkcję, ma inną wagę niż technicznie identyczne zdarzenie w środowisku testowym — i tylko organizacja potrafi tę różnicę wskazać.

Przydatnym uzupełnieniem jest lista systemów krytycznych stanowiąca załącznik aktualizowany bez aneksowania całej umowy. Bez takiego mechanizmu lista starzeje się w ciągu roku i przestaje odpowiadać rzeczywistości.

Załącznik ten warto powiązać z rejestrem prowadzonym na potrzeby analizy ryzyka, zamiast utrzymywać go osobno. Dwie niezależne listy systemów krytycznych rozjeżdżają się w ciągu kilku miesięcy, a przy zdarzeniu okazuje się, że obowiązuje ta, do której nikt nie zaglądał.

06

Granica odpowiedzialności — gdzie kończy się dostawca

Najczęstszym źródłem rozczarowania nie jest jakość analizy, lecz nieostro wyznaczona granica działania. Usługa monitorowania kończy się zwykle na rozpoznaniu zdarzenia i przekazaniu rekomendacji, a wykonanie działań naprawczych pozostaje po stronie organizacji lub jej zespołu utrzymaniowego.

Umowa powinna rozstrzygać to wprost, wraz z listą działań, które dostawca może podjąć samodzielnie. Odizolowanie stacji roboczej, zablokowanie konta czy odcięcie ruchu to czynności o realnych skutkach operacyjnych, więc uprawnienie do nich musi być nadane świadomie.

Drugą stroną tego samego zapisu jest gotowość organizacji do przyjęcia przekazanej sprawy. Rekomendacja przekazana o trzeciej w nocy zespołowi, który pracuje od ósmej, nie zmienia niczego w przebiegu zdarzenia. Umowa opisująca tryb całodobowy po stronie dostawcy i nieopisująca odbioru po stronie klienta tworzy kosztowną iluzję.

Warto też zapisać, co dzieje się przy zdarzeniach o dużej skali. Sytuacja, w której zdarzenie dotyka jednocześnie wielu klientów dostawcy, wymaga ustalenia zasad pierwszeństwa — inaczej ustala je dostawca w trakcie.

Ten sam mechanizm dotyczy dostępności zespołu dostawcy w okresach szczególnych dla naszej działalności. Organizacja, dla której krytyczne są dni zamknięcia okresu rozliczeniowego albo szczyt sezonu sprzedaży, powinna zapisać to w umowie zamiast liczyć na zrozumienie.

  • Lista działań, które dostawca podejmuje samodzielnie, bez konsultacji.
  • Tryb przekazania sprawy zespołowi klienta wraz z kanałem i potwierdzeniem odbioru.
  • Obsada po stronie organizacji odpowiadająca godzinom świadczenia usługi.
  • Zasady pierwszeństwa przy zdarzeniach obejmujących wielu klientów dostawcy.

07

Zgłoszenia do organów pozostają obowiązkiem organizacji

Powierzenie monitorowania na zewnątrz nie przenosi odpowiedzialności regulacyjnej. Obowiązek zgłoszenia poważnego incydentu do właściwego zespołu reagowania oraz obowiązki wynikające z ochrony danych osobowych pozostają przy organizacji, niezależnie od tego, kto zdarzenie wykrył.

Umowa powinna to odzwierciedlać po stronie informacyjnej. Skoro termin biegnie od powzięcia wiedzy o incydencie, dostawca musi być zobowiązany do niezwłocznego przekazania informacji pozwalającej organizacji dokonać klasyfikacji — i to w kanale, który działa poza godzinami pracy.

Drugim elementem jest zobowiązanie do dostarczenia materiału potrzebnego do sporządzenia zgłoszenia. Wstępna ocena dotkliwości, opis skutków i wskaźniki naruszenia integralności powstają po stronie dostawcy, a odpowiedzialność za ich przekazanie organowi spoczywa na organizacji.

Trzecim jest współpraca przy sprawozdaniu końcowym, które wymaga wskazania przyczyny źródłowej. Bez zapisu zobowiązującego dostawcę do udziału w tej analizie organizacja może stanąć przed obowiązkiem, którego nie jest w stanie wykonać samodzielnie.

Warto również ustalić formę tej współpracy. Udział polegający na przesłaniu zrzutów z konsoli jest czym innym niż przygotowanie opisu przebiegu zdarzenia w formie nadającej się do włączenia do sprawozdania. Różnica przekłada się bezpośrednio na nakład pracy po stronie organizacji w miesiącu, w którym ma ona najmniej czasu.

Weryfikacja podziału obowiązków sprawozdawczych między organizacją a dostawcą usługi monitorowania
Weryfikacja podziału obowiązków sprawozdawczych między organizacją a dostawcą usługi monitorowania

08

Prawo do własnych danych

Dane zbierane w ramach usługi pochodzą ze środowiska organizacji, lecz trafiają na platformę dostawcy. Nie oznacza to automatycznie, że organizacja ma do nich swobodny dostęp, możliwość samodzielnego przeszukiwania ani prawo do otrzymania ich w formie nadającej się do dalszego wykorzystania.

Zapis o dostępie powinien rozstrzygać trzy rzeczy: czy organizacja może przeszukiwać dane samodzielnie, w jakim zakresie czasowym i w jakiej formie może je pobrać. Dostęp ograniczony do gotowych raportów jest wystarczający na co dzień i niewystarczający podczas badania zdarzenia.

Osobno warto uregulować format wydania. Dane przekazane w formacie własnym platformy dostawcy bywają bezużyteczne poza nią, co przy zmianie usługodawcy oznacza faktyczną utratę historii.

Zapis ten ma również znaczenie dowodowe. Jeżeli materiał potrzebny do wykazania przebiegu zdarzenia znajduje się wyłącznie u dostawcy, zdolność organizacji do obrony własnej pozycji zależy od jego współpracy.

09

Retencja u dostawcy i los danych po zakończeniu umowy

Okres przechowywania danych po stronie dostawcy bywa krótszy niż okres wymagany od organizacji przez regulację lub przez jej własne zobowiązania umowne. Rozbieżność ta pozostaje niewidoczna do momentu, w którym pojawia się potrzeba sięgnięcia po starsze zapisy.

Umowa powinna wskazywać okres przechowywania odrębnie dla danych dostępnych operacyjnie i dla archiwum, a także tryb sięgania po dane archiwalne wraz z czasem ich udostępnienia. Deklaracja, że dane są przechowywane odpowiednio długo, nie jest zobowiązaniem.

Drugą kwestią jest los danych po zakończeniu współpracy. Zapis powinien określać termin i format ich wydania oraz moment i sposób trwałego usunięcia z systemów dostawcy, wraz z potwierdzeniem tego faktu.

Trzecią, często pomijaną, jest lokalizacja przetwarzania. Miejsce składowania danych ma znaczenie zarówno regulacyjne, jak i praktyczne, i powinno wynikać z umowy, a nie z bieżącej architektury usługodawcy, którą ten może zmienić.

Czwartą kwestią jest dostęp do danych w sytuacji sporu. Umowa powinna przewidywać wydanie zapisów także wtedy, gdy strony są w konflikcie albo gdy trwa postępowanie o zapłatę — inaczej materiał potrzebny do wykazania własnej racji pozostaje w rękach drugiej strony.

10

Raportowanie i przeglądy jakości usługi

Usługa monitorowania bez regularnego przeglądu degraduje się w sposób niezauważalny. Reguły przestają odpowiadać zmieniającemu się środowisku, nowe systemy nie trafiają do zakresu, a liczba zdarzeń klasyfikowanych jako nieistotne rośnie, aż przestaje kogokolwiek niepokoić.

Zapis o przeglądach powinien określać rytm spotkań, zakres raportu i uczestników po obu stronach. Raport ograniczony do statystyk aktywności platformy nie pozwala ocenić jakości usługi — potrzebne są informacje o zmianach w regułach, o zdarzeniach zamkniętych jako fałszywe oraz o zakresie objętym monitorowaniem.

Wartościowym elementem jest okresowe ćwiczenie sprawdzające. Uzgodnione z dostawcą, kontrolowane działanie testowe pozwala zweryfikować, czy zdarzenie danego typu faktycznie zostanie wykryte i zgłoszone w deklarowanym czasie.

Wynik takiego ćwiczenia warto zapisać wraz z datą i zakresem, ponieważ stanowi on dowód sprawowania nadzoru nad dostawcą. Deklaracja, że współpraca układa się dobrze, nie jest dowodem, a to właśnie dowodu wymaga kontrola.

Przegląd warto powiązać z rytmem przeglądu analizy ryzyka. Dzięki temu ustalenia dotyczące monitorowania trafiają do tego samego dokumentu, w którym zapada decyzja o akceptacji ryzyka przez kierownictwo.

  • Rytm przeglądów i imienny udział przedstawicieli obu stron.
  • Zakres raportu wykraczający poza statystyki aktywności platformy.
  • Okresowe ćwiczenie sprawdzające zdolność wykrycia uzgodnionego scenariusza.
  • Powiązanie wniosków z przeglądem analizy ryzyka.

11

Prawo do audytu i dowody sprawowania nadzoru

Regulacje sektorowe wymagają nadzoru nad dostawcami realizującymi funkcje istotne, a monitorowanie bezpieczeństwa do takich należy. Nadzór ten musi być udokumentowany, ponieważ podczas kontroli oceniany jest dowód jego sprawowania, a nie samo przekonanie o jakości współpracy.

Praktycznym rozwiązaniem jest zapis o prawie do audytu wraz z jego trybem oraz o obowiązku przedstawiania przez dostawcę wyników własnych badań i certyfikacji. Pełny audyt u dużego usługodawcy bywa nierealny, ale zapis o dostępie do raportów niezależnych stron jest zwykle akceptowalny.

Drugim elementem jest zobowiązanie do informowania o istotnych zmianach: przejęciu, zmianie podwykonawcy, przeniesieniu przetwarzania do innej lokalizacji. Zmiany te wpływają na profil ryzyka organizacji, a bez zapisu umownego dowiaduje się ona o nich przypadkiem.

Trzecim jest łańcuch podwykonawców. Dostawca korzystający z podwykonawców powinien odpowiadać za ich działania jak za własne oraz ujawniać ich listę, inaczej nadzór urywa się na pierwszym ogniwie.

12

Kary umowne i to, co działa zamiast nich

Kary umowne bywają traktowane jako główny mechanizm zabezpieczający, choć rzadko pełnią tę rolę skutecznie. Ich wysokość jest zwykle ograniczona do części wynagrodzenia i nie pokrywa szkody wynikającej z niewykrytego zdarzenia.

Skuteczniejsze okazują się mechanizmy zapewniające widoczność i wyjście. Obowiązek raportowania w uzgodnionej formie, prawo do przeglądu, prawo do żądania zmiany osób obsługujących usługę oraz możliwość wypowiedzenia bez okresu karencji przy powtarzalnym uchybieniu wpływają na jakość silniej niż kwota kary.

Warto również zapisać mechanizm eskalacji po stronie dostawcy, ze wskazaniem poziomu, na którym sprawą zajmuje się osoba decyzyjna. Brak takiego zapisu sprawia, że jedynym narzędziem nacisku pozostaje wypowiedzenie umowy, czyli środek nieproporcjonalny do większości sytuacji.

Kary mają natomiast sens tam, gdzie zobowiązanie jest jednoznacznie mierzalne — na przykład przy obowiązku niezwłocznego przekazania informacji potrzebnej do zgłoszenia regulacyjnego, gdzie skutek uchybienia jest bezpośredni i łatwy do wykazania.

Odrębnym zagadnieniem jest ograniczenie odpowiedzialności dostawcy, zwykle do wysokości wynagrodzenia za określony okres. Zapis taki jest w tej branży standardem i jego usunięcie bywa nierealne, natomiast warto znać jego wysokość i zestawić ją z potencjalną szkodą, zamiast odkrywać tę proporcję po zdarzeniu.

13

Wyjście z umowy i plan przeniesienia usługi

Zapisy o zakończeniu współpracy są negocjowane najrzadziej, ponieważ w chwili podpisywania umowy wydają się odległe. Ich brak sprawia jednak, że po kilku latach zmiana dostawcy staje się kosztowniejsza niż utrzymywanie usługi o niskiej jakości — a to prowadzi do faktycznego uzależnienia.

Plan wyjścia powinien obejmować okres przejściowy, w którym dotychczasowy dostawca nadal świadczy usługę, wydanie danych historycznych w uzgodnionym formacie oraz przekazanie dokumentacji reguł i konfiguracji wypracowanej w trakcie współpracy.

Ten ostatni element bywa przedmiotem sporu, ponieważ dostawcy uznają reguły detekcji za własną wartość intelektualną. Rozwiązaniem bywa rozgraniczenie między metodyką dostawcy a konfiguracją specyficzną dla środowiska klienta, do której organizacja powinna mieć prawo.

Warto również ustalić, co dzieje się z integracjami po stronie środowiska organizacji. Odłączenie usługi bez planu potrafi pozostawić systemy bez zbierania zapisów w okresie, w którym nowy dostawca jeszcze nie działa.

Planowanie przeniesienia usługi monitorowania do innego dostawcy wraz z wydaniem danych historycznych
Planowanie przeniesienia usługi monitorowania do innego dostawcy wraz z wydaniem danych historycznych

14

Jak przygotować się do rozmowy z dostawcą

Pozycja negocjacyjna organizacji zależy przede wszystkim od tego, czy potrafi ona opisać własne potrzeby przed rozpoczęciem rozmów. Dostawca proponujący zakres w sytuacji, gdy klient go nie określił, zaproponuje zakres wygodny dla siebie — i będzie to zachowanie normalne, nie nieuczciwe.

Przygotowanie sprowadza się do kilku dokumentów, które organizacja i tak powinna posiadać: listy systemów krytycznych, wymagań regulacyjnych i umownych, ustaleń dotyczących retencji oraz opisu własnej zdolności do odbioru zgłoszeń poza godzinami pracy.

Ostatni z tych dokumentów bywa najtrudniejszy do przygotowania, ponieważ wymaga przyznania, czego organizacja nie jest w stanie zapewnić. Jest zarazem najbardziej użyteczny, bo pozwala kupić usługę dopasowaną do rzeczywistości, a nie do stanu deklarowanego.

Z tych materiałów powstaje lista pytań i zapisów oczekiwanych w umowie. Porównanie ofert staje się wtedy zestawieniem odpowiedzi na te same pytania, a nie zestawieniem prezentacji o różnej strukturze.

Nasza rola w tym procesie polega na przygotowaniu takiej listy, ocenie projektów umów i udziale w rozmowach po stronie organizacji. Nie świadczymy usługi monitorowania i nie pośredniczymy w jej sprzedaży, więc ocena ofert nie jest obciążona interesem po żadnej ze stron.

FAQ

Najczęstsze pytania

Nie. Obowiązki regulacyjne, w tym zgłaszanie poważnych incydentów, pozostają przy organizacji niezależnie od tego, kto zdarzenie wykrył. Umowa powinna więc zobowiązywać dostawcę do niezwłocznego przekazania informacji pozwalającej dokonać klasyfikacji i przygotować zgłoszenie.

Przede wszystkim obsadę: ile osób pełni dyżur poza godzinami pracy i jakie mają uprawnienia do działania. Tryb całodobowy bywa rozumiany jako obsada zespołu albo wyłącznie jako przyjmowanie zgłoszeń obsługiwanych następnego dnia roboczego. To dwie różne usługi o zbliżonej cenie katalogowej.

Tylko wtedy, gdy wynika to z umowy. Dane pochodzą ze środowiska organizacji, ale trafiają na platformę usługodawcy, więc dostęp, zakres przeszukiwania i format wydania trzeba zapisać wprost. Brak takiego zapisu ujawnia się przy badaniu zdarzenia i przy zmianie dostawcy.

Rzadko. Ich wysokość zwykle nie pokrywa szkody wynikającej z niewykrytego zdarzenia. Skuteczniejsze są mechanizmy zapewniające widoczność i wyjście: raportowanie w uzgodnionej formie, prawo do przeglądu i możliwość wypowiedzenia przy powtarzalnym uchybieniu.

Przed wysłaniem zapytania ofertowego, a nie na etapie porównywania ofert. Największy wpływ na wartość usługi ma opisanie własnych potrzeb i oczekiwanych zapisów, ponieważ dopiero wtedy oferty stają się porównywalne. Przegląd gotowego projektu umowy jest drugim sensownym momentem.

Nie. Nie prowadzimy monitorowania w trybie całodobowym ani obsługi zarządzanej — pomagamy wybrać dostawcę, ocenić projekt umowy i sprawować nad nim nadzór. Brak własnej usługi w tym obszarze jest warunkiem niezależności tej oceny.

Konsultacja ekspercka

Masz na biurku ofertę na monitorowanie bezpieczeństwa?

Przejrzymy projekt umowy pod kątem zakresu, czasów reakcji, granicy odpowiedzialności i warunków wyjścia, a następnie przygotujemy listę zapisów do uzgodnienia z dostawcą.

Umów bezpłatną konsultację