1) 准备资料:先收集服务商证明文件(公司登记、资质、认证如ISO27001/SOC2)、服务器清单、网络拓扑图与现有SLA副本。
2) 分段审查:按“服务内容→安全责任→数据保护→可用性/备份→赔偿/限责→终止/移转→争议解决”七大模块逐条核对;建议用Excel列出条款、风险等级(高/中/低)、修改建议。
3) 角色分工:法务主导合同词句,技术负责人验证可行性(如备份频率、RTO/RPO),信息安全负责人确认加密与审计要求。
4) 输出结果:形成“合同风险清单”与“必改/可协商/可接受”三类条目,作为谈判模板。
1) 明确服务范围:要求合同列明物理机/虚拟机规格、带宽、IP地址、操作系统、管理权限(托管/受管/共管)。
2) SLA要素:写明可用性百分比(如99.95%)、测算口径(按月/按年)、停机定义(计划内/计划外)、赔偿机制(服务费抵扣、SLR计算公式)。
3) 验证步骤:要求服务商提供历史可用性报告、网络监控截图与监控接口(API或SNMP),并在试运行期(建议30天)内记录并对照SLA。
4) 操作建议:将追溯日志保存期限写入合同(至少一年),并约定每月/每季度报告频率。
1) 明确数据性质与分类:合同中列出托管的数据类别(个人资料/敏感资料/一般业务数据),并标注处理目的与保留期。
2) 增加PDPA条款:约定服务商为“处理者(processor)”,客户为“控制者(controller)”,列明处理范围、用途限制、删除/返还数据机制。
3) 跨境传输:若数据可能移出台湾,写明跨境传输的条件(客户同意、标准合同条款或符合主管机关规定),并要求服务商披露数据中心位置与第三方境外子处理者清单。
4) 操作步骤:在谈判中附上“数据处理附件(DPA)”样本,逐条核对同意权、目的限制、用户权利配合、通知义务与报告时限。
1) 最低技术标准:指定加密要求(传输TLS1.2+、静态AES-256)、密钥管理(客户或HSM)、身份验证(MFA)、网络隔离(VLAN/防火墙规则)。
2) 日常运维要求:要求定期漏洞扫描、每年穿透测试、补丁管理周期(关键补丁48小时内,常规补丁30天内)。
3) 日志与监控:明确日志种类(系统/应用/网络)、保留期(建议至少180天)、审计访问权限与月报交付。
4) 验证操作:合同中写明“权利审计条款”,允许客户或第三方在合理时间内进行现场/远程合规性检查并提供审计报告。
1) 备份策略:规定备份频率(如每小时快照、每日全备)、备份介质位置(同城/异地)、加密方式与保留期限。
2) 恢复目标:写明RTO(恢复时间目标)与RPO(恢复点目标),并以具体小时/分钟量化;逾期罚则或信用补偿。
3) 恢复验证:要求服务商至少每半年提供恢复演练记录,并允许客户在演练中抽检关键业务可恢复性。
4) 操作步骤:在合同签前要求一次完整恢复演练(至少关键数据库或文件系统),并将结果作为验收条件。
1) 角色与权限边界:合同列出初始管理员名单、权限变更流程与审批人;约定临时访问、紧急访问的授权与事后审计。
2) 身份验证与日志:要求MFA、最小权限原则、访问日志实时上报与30天以上留存。
3) 外包与子处理者:规定任何子承包商须经客户书面同意,并在合同中明确同等安全与合规义务。
4) 操作建议:建立“权限变更SOP”并在合同中作为附件,列明审批时间窗、通知流程与异常处置。
1) 通知时限:合同写明安全事件/个人资料泄露的初步通知时间(建议1-24小时内),并约定后续详细报告提交时限(如72小时内提供初步调查报告)。
2) 响应流程:定义事件分类(严重/一般)、应急联系人名单、共同沟通窗口与数据保全措施(事件期间不得销毁日志/证据)。
3) 协作义务:服务商必须配合客户进行法务/通报主管机关的准备,提供完整事件记录与取证支持。
4) 操作步骤:建立联络表单与通报模板,在合同中附上“事件通报SLA”并测试一次通报流程。
1) 赔偿范围:区分直接损失与间接损失(通常拒绝无限制排除间接损失对于重要业务应争取列入不可排除)。
2) 责任限额:建议责任上限至少为年度服务费的2-3倍或商业合理数额;对数据泄露类风险可要求单独责任上限或明确保险覆盖。
3) 保险约定:要求服务商维持网络安全险与职业责任险,并在合同中要求出示保单证明及续保义务。
4) 操作建议:若客户承担高风险业务(金融/医疗),应要求更高的责任上限或购买补充保单。
1) 终止条件:明确可因违约、长期不可用或合规问题单方面解除的情形,并写明提前通知期与宽限期。
2) 数据移转机制:列明数据导出格式、交付时间(如终止后30天内)、移交方式(安全下载/物理硬盘加密快递)、移交费用与验证步骤。
3) 数据删除与证据保留:要求服务商在数据移交完成后按客户指令彻底删除并提供删除证明(包括擦写日志),保留必要的日志用于法律合规(注明保留期限及保留原因)。
4) 操作步骤:签约前做“退租演练”或写入退租验收清单,明确谁来做迁移测试、测试标准与验收负责人。
问:供应商表示不愿在合同中写明所有可能的跨境传输细节,我该如何处理?
答:首先要求对方披露其数据中心与第三方子处理者清单;若存在跨境传输风险,必须在DPA中加入“事前通知并获得同意”条款或采用标准合同条款/主管机关认可的转移机制;若供应商仍拒绝,可考虑要求本地化存储(限定数据不出境)或选择可接受跨境政策的替代供应商。
问:合同签订前,如何有步骤地验证服务商声称的安全能力与认证?
答:实操步骤包括:1) 要求并查验原始认证证书(ISO27001/SOC2报告)与最近的审计报告;2) 要求提供近期穿透测试与修复记录;3) 进行现场或远程安全问卷与技术访谈;4) 在合同中写入定期第三方审计的权利和披露义务;5) 将关键合规项(加密、备份、日志)写入合同的KPI并设立违约罚则。
问:签约后有哪些可操作的持续合规与监控步骤?
答:建议建立月度/季度合规例会,要求服务商提供SLA与安全报告;设置关键事件自动告警(可集成到客户的SIEM);执行定期审计与恢复演练;对重大变更(网络、子承包)设定事前审批流程;并在合同中保留随时验收或中止的权利以应对合规重大失效。