Umowa SLA w usługach informatycznych: na co zwrócić uwagę przed podpisaniem
Umowa SLA w usługach informatycznych: na co zwrócić uwagę przed podpisaniem
Spis treści
1. Dlaczego SLA to klucz do spokojnej współpracy z dostawcą IT
Umowa SLA (Service Level Agreement) to praktyczny „regulamin jakości”, który przekłada deklaracje handlowe na konkretne wskaźniki i odpowiedzialności. Dzięki niej wiesz, jak szybko dostawca zareaguje na awarię, kiedy usługa będzie dostępna i co dzieje się, gdy parametry nie zostaną spełnione. Dobrze napisane SLA ogranicza ryzyko, porządkuje komunikację i pozwala sprawnie rozliczać wykonawcę.
Co obejmuje SLA i czym różni się od umowy głównej
Umowa główna reguluje współpracę (ceny, rozliczenia, przeniesienie praw, okres obowiązywania), a SLA precyzuje poziomy usług: definicje, czasy reakcji i naprawy, dostępność, metody pomiaru, raportowanie oraz kary/kredyty. W praktyce SLA powinno być załącznikiem egzekwowalnym, z jasnym sposobem liczenia metryk i ścieżką eskalacji.
Kiedy SLA realnie chroni, a kiedy jest tylko na papierze
- Chroni, gdy metryki są mierzalne, dane pochodzą z uzgodnionych narzędzi, a brak zgodności skutkuje automatycznymi rozliczeniami.
- Nie chroni, gdy zawiera ogólniki („dołożymy starań”), szerokie wyłączenia odpowiedzialności i niejasne pojęcia („krytyczna awaria” bez definicji).
2. Na co patrzeć w SLA: metryki, zapisy i pułapki
Definicje usług, zakres wsparcia, czasy reakcji i przywrócenia (RTO/RPO)
Poproś o precyzyjne definicje: co jest objęte wsparciem, w jakich godzinach i na jakich kanałach (telefon, portal, e-mail). Dla incydentów ustal priorytety i czasy: czas reakcji (kiedy technik podejmuje zgłoszenie) oraz czas przywrócenia (kiedy usługa wraca do działania). Dla systemów krytycznych określ RTO (Recovery Time Objective) i RPO (Recovery Point Objective) – czyli maksymalny dopuszczalny czas niedostępności oraz utraty danych. Zapytaj, jak są osiągane te wartości (architektura HA, backup, replikacja).
Dostępność, okna serwisowe, wyłączenia i siła wyższa
- Dostępność: procent w skali miesiąca/roku, metoda liczenia (odjęte/ujęte planowane prace), strefa czasowa, źródło danych.
- Okna serwisowe: kiedy i jak długo mogą trwać prace planowe, z jakim wyprzedzeniem są zgłaszane, czy istnieją „blackout dates”.
- Wyłączenia: sprecyzowane, wąskie i zamknięte (np. błędy klienta, awarie u zewnętrznego operatora, siła wyższa). Unikaj „parasolowych” zapisów wyłączających niemal wszystko.
- Siła wyższa: zbalansowana klauzula wraz z obowiązkiem minimalizacji skutków i szybką komunikacją.
Monitoring, raportowanie, eskalacje i komunikacja incydentów
Bez pomiaru nie ma SLA. Wymagaj ciągłego monitoringu, dostępu do panelu z metrykami, cyklicznych raportów (np. miesięcznych) i przeglądów operacyjnych. Ścieżka eskalacji powinna zawierać kontakty 24/7, czasy odpowiedzi na poszczególnych poziomach oraz plan komunikacji incydentów: statusy, ETA, post-mortem z działaniami korygującymi (RCA z terminami).
Kary/kredyty SLA, limity odpowiedzialności i prawo odstąpienia
- Kredyty SLA: jasno policzalne, automatycznie naliczane, proporcjonalne do skali naruszenia.
- Limity odpowiedzialności: adekwatne do wartości biznesowej usługi; dla naruszeń bezpieczeństwa i RODO – wyższe lub wyłączone spod ogólnego limitu.
- Prawo odstąpienia: możliwość wypowiedzenia bez kar umownych przy powtarzających się naruszeniach SLA; wsparte danymi z raportów.
3. Przed podpisem: szybka checklista i rekomendacje
Weryfikacja dostawcy (referencje, audyty, certyfikaty), zgodność z RODO i bezpieczeństwo
Poproś o referencje w Twojej branży, wyniki audytów (np. ISO 27001, ISO 20000), opis procesów ITSM i DR/BCP. Z perspektywy RODO ustal role (administrator/podmiot przetwarzający), zakres danych, lokalizację centrów danych, podstawy transferów poza EOG, procedury DPIA i zgłoszeń naruszeń. Weryfikuj środki bezpieczeństwa: MFA, szyfrowanie w spoczynku i w tranzycie, segmentację sieci, backup 3-2-1, testy odtworzeniowe, zarządzanie łatkami i dostępami.
Rozważ współpracę z lokalnym partnerem, który zna realia rynku i gwarantuje szybkie reakcje na miejscu, np. firma it poznań. Krótki czas dojazdu i znajomość infrastruktury klienta często przekładają się na realnie krótsze przestoje.
Testy i okres próbny, zasady zmian w SLA oraz plan wyjścia (exit plan)
- Testy/POC: sprawdź czasy reakcji, jakość komunikacji i zgodność raportów z rzeczywistością.
- Okres próbny: weryfikuj metryki jak w produkcji; zapisz, że niespełnienie kluczowych KPI = możliwość rezygnacji.
- Zmiany w SLA: wymagaj wersjonowania, konsultacji i prawa do odmowy pogorszeń parametrów.
- Exit plan: procedura przekazania wiedzy, konfiguracji i danych, formaty eksportu, SLA na transfer, usunięcie danych (potwierdzone protokołem), wsparcie migracji.
Podsumowując: dobre SLA jest mierzalne, egzekwowalne i dopasowane do ryzyka biznesowego. Ustal precyzyjne metryki, zbilansowane kary i realne ścieżki eskalacji. Zweryfikuj dostawcę, przetestuj usługę i zabezpiecz wyjście. Dzięki temu umowa przestaje być formalnością, a staje się narzędziem stabilnej, przewidywalnej współpracy.