LI Compliance как услуга: Какие SLA следует требовать на самом деле?

Обеспечение соответствия требованиям к законному перехвату данных как услуга — пример соблюдения требований к законному перехвату данных

Модель управляемого законного перехвата — часто позиционируемая как «LI Compliance as a Service» — приобрела значительную популярность среди виртуальных операторов мобильной связи (MVNO), небольших операторов и новых участников рынка, у которых отсутствуют внутренние ресурсы, экспертиза или масштабы, необходимые для создания и эксплуатации собственной инфраструктуры перехвата. В рамках этой модели специализированный поставщик развертывает, эксплуатирует и обслуживает систему прослушивания от имени оператора, беря на себя все этапы — от обработки ордеров до передачи данных правоохранительным органам. Преимущества очевидны: сокращение капитальных затрат, более быстрое достижение соответствия нормативным требованиям и доступ к экспертным знаниям без необходимости формирования собственной команды специалистов по прослушиванию.

Однако передача операций LI на аутсорсинг не означает передачи юридической ответственности. Оператор по-прежнему несет юридическую ответственность за соблюдение обязательств по перехвату, и любое неисполнение этих обязательств со стороны поставщика управляемых услуг напрямую сказывается на операторе. Это делает соглашение об уровне обслуживания (SLA) между оператором и поставщиком управляемых услуг LI одним из важнейших договоров, которые оператор будет заключать. Тем не менее многие операторы — особенно те, кто только начинает работать в сфере LI — соглашаются на типовые SLA, не до конца понимая, что им нужно, чего они должны требовать и где кроются реальные риски.

В данной статье представлено подробное руководство по положениям соглашения об уровне обслуживания (SLA), на соблюдение которых операторы должны настаивать при закупке услуг управляемого линейного интерфейса (LI), с учетом практических требований, предъявляемых к ведению деятельности на регулируемых европейских рынках.

Что входит в услугу «LI Compliance as a Service»

Наиболее важным показателем SLA для услуг по управлению линиями связи (LI) является время активации ордера — время, прошедшее с момента получения действительного ордера на прослушивание до активации прослушивания и начала передачи данных правоохранительным органам. Национальные нормативные акты, как правило, устанавливают максимальные сроки активации, которые могут варьироваться от нескольких часов до нескольких рабочих дней в зависимости от юрисдикции и срочности дела.

В соглашении об уровне обслуживания (SLA) должно быть указано максимальное время активации для стандартных и срочных заказов с четким определением критериев, относящихся к каждой из этих категорий. В случае срочных заказов — тех, которые требуют немедленной активации — в SLA должно быть указано время активации в часах, а не в днях. В SLA также должно быть определено, как измеряется время активации: с момента получения заказа поставщиком управляемых услуг, с момента его подтверждения или с момента обнаружения целевого объекта в сети. Каждое из этих определений приводит к разному фактическому времени активации, и оператор должен настаивать на том определении, которое соответствует нормативным требованиям.

Штрафные санкции за превышение сроков подключения должны быть существенными. Финансовый штраф, незначительный по сравнению со стоимостью контракта, не создает для поставщика достаточного стимула для выполнения установленных целевых показателей. Операторы должны согласовывать штрафные санкции, отражающие серьезность обязательств, — в том числе, в крайних случаях, право расторгнуть контракт в случае систематического невыполнения целевых показателей по срокам подключения.

Доступность системы и время безотказной работы

Система LI должна обеспечивать непрерывную доступность. Любой простой приводит к потере данных о перехваченных сообщениях, что может поставить под угрозу расследования правоохранительных органов и подвергнуть оператора санкциям со стороны регулирующих органов. В соглашении об уровне обслуживания (SLA) должен быть указан минимальный целевой показатель доступности — как правило, 99,9% или выше — а также должно быть определено, как измеряется доступность, в том числе, исключаются ли из расчета периоды планового технического обслуживания.

В соглашении об уровне обслуживания (SLA) также должны быть оговорены максимально допустимое время простоя в случае одного инцидента и максимальное совокупное время простоя в течение отчетного периода. Система, которая обеспечивает годовую доступность на уровне 99,91 TP8T, но при этом подвергается одному 8-часовому отключению, может не соответствовать потребностям оператора, даже если она достигает совокупного целевого показателя. Операторы должны устанавливать целевые показатели доступности как в совокупном выражении, так и для каждого отдельного инцидента.

В соглашение об уровне обслуживания (SLA) должны быть включены положения, касающиеся резервирования и переключения на резервный ресурс. Поставщик управляемых услуг должен эксплуатировать резервированную инфраструктуру с возможностью автоматического переключения на резервный ресурс, а в SLA должны быть указаны целевые показатели времени восстановления (RTO) и момента восстановления (RPO) для различных сценариев сбоев. Оператор должен убедиться, что архитектура резервирования поставщика является подлинной, а не представляет собой просто резервную систему, для активации которой требуется ручное вмешательство.

Полнота и качество данных

В соглашении об уровне обслуживания (SLA) должны быть оговорены вопросы полноты и качества перехваченных данных. Это касается как IRI, так и CC. Полнота IRI означает, что для каждого перехваченного сообщения генерируются все необходимые события метаданных, причем все обязательные поля данных заполняются точно. Полнота CC означает, что содержание каждого перехваченного сообщения фиксируется и передается без пробелов, пропусков или искажений.

Оценка полноты данных в управляемой среде LI может представлять сложность, поскольку оператор может не иметь прямого доступа к информации о процессе перехвата. Поэтому соглашение об уровне обслуживания (SLA) должно содержать положения о проведении регулярных аудитов качества, в ходе которых оператор или независимая третья сторона проверяет полноту и точность перехваченных данных на соответствие эталонным тестовым сценариям. Частота и методология проведения таких проверок должны быть указаны в соглашении об уровне обслуживания (SLA).

Проблемы с качеством данных, выявленные в ходе аудитов или о которых сообщают правоохранительные органы, должны подлежать установленным процедурам устранения и срокам. В соглашении об уровне обслуживания (SLA) должны быть указаны максимальные сроки, в которые поставщик управляемых услуг обязан расследовать и устранить проблемы с качеством данных, а также должны быть предусмотрены процедуры эскалации для устранения стойких или серьезных проблем с качеством.

Безопасность и конфиденциальность

Поставщик управляемых услуг обрабатывает одни из самых конфиденциальных данных во всей деятельности оператора. Соглашение об уровне обслуживания (SLA) должно содержать исчерпывающие положения по безопасности, охватывающие вопросы защиты перехваченных данных, конфиденциальности текущих операций по перехвату, а также безопасности персонала и инфраструктуры поставщика управляемых услуг.

Конкретные требования к безопасности должны включать шифрование данных как в состоянии хранения, так и при передаче, контроль доступа на основе ролей с многофакторной аутентификацией, физическую защиту центров обработки данных и оборудования, проверку персонала и требования к допуску к секретной информации, а также процедуры реагирования на инциденты в случае нарушений безопасности. Соглашение об уровне обслуживания (SLA) должно обязывать поставщика управляемых услуг соблюдать соответствующие стандарты безопасности — такие как ISO 27001 — и должно предусматривать право оператора проводить аудиты безопасности или требовать от поставщика прохождения независимых оценок безопасности.

Положения о конфиденциальности имеют особое значение в контексте LI. Поставщик управляемых услуг не должен раскрывать факт проведения какого-либо перехвата каким-либо сторонам, кроме тех, кто уполномочен обладать этой информацией. Соглашение об уровне обслуживания (SLA) должно содержать конкретные обязательства по обеспечению конфиденциальности, распространяющиеся на весь персонал поставщика, имеющий доступ к системе LI, а также должно четко определять последствия нарушения конфиденциальности.

Соблюдение нормативных требований и отчетность

Нормативные обязательства оператора не переходят к поставщику управляемых услуг. Соглашение об уровне обслуживания (SLA) должно четко определять обязанности каждой стороны в отношении соблюдения нормативных требований и содержать положения, обеспечивающие выполнение оператором своих обязательств по отчетности и аудиту. Сюда входит обязанность поставщика управляемых услуг вести полные аудиторские журналы, регулярно предоставлять оператору отчеты о соблюдении нормативных требований, а также оказывать поддержку оператору во время проверок или аудитов со стороны регулирующих органов.

В соглашении об уровне обслуживания (SLA) также должны быть закреплены обязательства поставщика по оперативному реагированию на изменения в нормативных требованиях. По мере развития национальных требований к LI — появления новых технических спецификаций, обновления процедурных требований, изменений в обязательствах по хранению данных — поставщик управляемых услуг должен соответствующим образом обновлять свои системы и процессы. В соглашении об уровне обслуживания (SLA) должны быть указаны сроки внедрения обновлений нормативных требований, а также должны содержаться положения, обязывающие поставщика уведомлять оператора о предстоящих изменениях и их последствиях.

Положения о переходном периоде и прекращении действия

Одним из наиболее упускаемых из виду аспектов соглашений об уровне обслуживания (SLA) в сфере управляемых услуг LI является стратегия выхода. Операторам следует продумать, что произойдет по окончании срока действия договора — будь то истечение срока, расторжение или переход к другому поставщику. SLA должно содержать подробные положения о переходе, охватывающие передачу активных перехватов в новую систему, передачу исторических данных и аудиторских записей, график перехода, а также обязательство поставщика управляемых услуг продолжать работу в течение переходного периода.

Риск «зависимости от поставщика» является обоснованной проблемой при использовании услуг по управлению LI. Операторам следует оценить возможность переноса своих данных и конфигураций LI, а также согласовать условия соглашения об уровне обслуживания (SLA), которые позволят свести к минимуму риск «зависимости от поставщика». Сюда входят право на доступ и экспорт всех данных в стандартных форматах, наличие документации и информации о конфигурации, необходимой для перехода, а также разумные сроки уведомления и графики перехода.

Управление инцидентами и эскалация

В соглашении об уровне обслуживания (SLA) должны быть четко определены процедуры управления инцидентами и их эскалации. Для различных типов инцидентов — сбои в работе системы, проблемы с качеством данных, инциденты, связанные с безопасностью, невыполнение целевых показателей активации — должны быть установлены уровни серьезности, сроки реагирования и схемы эскалации. Процедуры эскалации должны включать имена контактных лиц как со стороны оператора, так и со стороны поставщика управляемых услуг, с указанием каналов связи и обязательств по реагированию для каждого уровня серьезности.

В соглашении об уровне обслуживания (SLA) следует предусмотреть обязательное проведение регулярных совещаний по анализу качества обслуживания, которые будут служить площадкой для обсуждения показателей эффективности в сравнении с целевыми показателями SLA, анализа инцидентов и мер по их устранению, а также планирования предстоящих изменений или усовершенствований. Такие совещания должны проводиться не реже одного раза в месяц, при этом дополнительные совещания должны созываться в случае значительных инцидентов или отклонений в показателях эффективности.

Заключение

Услуга «LI Compliance as a Service» предоставляет значительные преимущества операторам, у которых отсутствуют ресурсы или опыт для создания и эксплуатации собственной инфраструктуры прослушивания. Однако успех модели управляемых услуг полностью зависит от качества и полноты соглашения об уровне обслуживания (SLA). Операторы должны требовать заключения соглашений об уровне обслуживания (SLA), в которых будут оговорены сроки активации ордеров, доступность системы, полнота данных, безопасность, соблюдение нормативных требований, положения о переходном периоде и управление инцидентами — с измеримыми целевыми показателями, значимыми штрафными санкциями и четкой ответственностью. Тщательно согласованное SLA защищает оператора, обеспечивает соблюдение нормативных требований и создает основу для продуктивного и устойчивого партнерства с поставщиком управляемых услуг.

При оценке предложений по обеспечению соответствия требованиям LI в рамках услуги не ограничивайтесь только заявленной стоимостью. Комплексный договор на оказание услуг по обеспечению соответствия требованиям LI должен охватывать все аспекты ваших нормативных обязательств.

Похожие статьи

Чтобы узнать больше о смежных темах, ознакомьтесь с этими статьями:

Внешние ресурсы

Следующие внешние ресурсы предоставляют дополнительный контекст и официальную документацию:

Прокрутить вверх