Turvallisuus ja hankinnat

SLA ja tapausvastaus.

Määritä mitattavissa oleva saatavuus, prioriteettitasot, reagointi- ja palautustavoitteet, viestintätehtävät ja korjauskeinot.

Selvitä tehtävä ja päätös

Tämä opas muuttaa tason- ja tapausvastaukset tarkistettavaksi toiminnalliseksi työnkuluksi. Se yhdistää verkkotunnuksen päätökset, omistajuuden, todisteet ja hyväksynnän, jotta tulos toimii edelleen tuotannossa.

Määritä mitattavissa oleva saatavuus, prioriteettitasot, reagointi- ja palautustavoitteet, viestintätehtävät ja korjauskeinot.

Käytännön työnkulku

  1. 1

    Piirrä tietovirta keräämisestä käsittelyyn, lokeihin, välimuistiin, tukeen, varmuuskopiointiin ja poistamiseen.

  2. 2

    Luokittele jokainen tietoluokka ja yhdistä se tarkoitukseen, oikeudelliseen rooliin, sijaintiin, vastaanottajaan ja säilytykseen.

  3. 3

    Pyydä arkkitehtuuri-, sopimus-, toiminta- ja testaustodisteita jokaisesta materiaalivaatimuksesta.

  4. 4

    Arvioi riski ja kirjaa vaaditut hallintalaitteet, omistajat, hyväksyntätodisteet ja jäännösriski.

  5. 5

    Hyväksy vain dokumentoitu kokoonpano ja seuraa sitten aliprosessoreja, tapauksia, muutoksia ja poistotodisteita.

Esimerkki tai työkalu

Tapahtumataulukko kohdistaa käyttäjien vaikutuksen, kuittauksen, päivitystiheyden, palautuksen ja tapahtuman jälkeisen tarkastelun. Tallenna työkaluun myös lähtökohta, omistaja, päätös, todisteet, avoin kysymys ja hyväksymispäivä. Käytä oikeaa sivua tai tapahtumaa, jotta tiimi näkee riippuvuudet, poikkeukset ja julkaisua seuraavat ylläpitotyöt.

PäätöskohtaTallentaaHyväksymiskriteeri
PerustasoHavaittu nykytilaLähde ja tallennuspäivämäärä
PäätösValittu vaihtoehto ja perustelutRiski ja yleisö huomioitu
TodisteetTestaa, dokumentoi tai mittaaTarkastettava ja versiokohtainen
HyväksyminenNimi, rooli ja päivämääräKaikki pakolliset kriteerit täyttyivät

Määritä mitattavissa oleva palveluraja

Ilmoita, mitkä tuotannon päätepisteet, käyttöliittymät, erätyöt ja riippuvuudet saatavuustavoite kattaa. Määrittele onnistunut palvelu asiakkaan näkökulmasta, mukaan lukien oikea todennus ja käyttökelpoiset vastaukset, sen sijaan, että laskeisit virheitä palauttavan palvelimen käytettävissä oleviksi.

Käytä yhtä julkaistua kaavaa: käytettävissä olevat minuutit jaettuna aikataulun mukaisilla huoltominuuteilla, vain sovittujen poissulkemisten jälkeen. Aseta mittauslähde, aikavyöhyke, raportointiväli, pyöristysmenetelmä, ylläpitosäännöt ja osittaisen huonontumisen käsittely ennen prosenttiosuuksien vertailua.

  • Nimeä jokainen katettu komponentti ja kriittinen matka.

  • Määrittele epäonnistuminen ja huononeminen objektiivisesti.

  • Korjaa mittauslähde ja laskentatapa.

  • Rajoita poissulkemisia ja suunniteltuja huoltoikkunoita.

Aseta prioriteetit, kellot ja restaurointitavoitteet

Määritä tapahtuman prioriteetti käyttäjävaikutuksen, tietoriskin, kattavuuden ja kiertotavan mukaan, ei toimittajan sisäisen teknisen merkinnän mukaan. Erota kuittaus, pätevä vastaus, lieventäminen, palauttaminen ja pysyvä korjaus, koska jokainen edustaa erilaista tulosta.

Määritä, milloin kellot alkavat, pysähtyvät ja pysähtyvät. Sisällytä yöt, viikonloput, ilmoituskanavat, asiakasriippuvuudet ja eskalaatio. Yhdistä kriittisten julkisten palvelujen toimittajan vastaustavoitteet sisäisiin palautustavoitteisiin ja testattuun manuaaliseen tai vaihtoehtoiseen reittiin.

  1. 1

    Luo esimerkkejä jokaiselle prioriteettitasolle.

  2. 2

    Aseta kuittaus-, päivitys-, lievennys- ja palautustavoitteet.

  3. 3

    Nimeä asiakkaan ja toimittajan eskalointiroolit.

  4. 4

    Testaa prosessia ajoitetussa harjoituksessa.

Kommunikoi selkeästi ja ota oppia tapahtumista

Tapahtumapäivityksessä tulee mainita vahvistettu vaikutus, vaikutuksen alaiset toiminnot ja alueet, aloitusaika, nykyinen toimenpide, kiertotapa, seuraavan päivityksen aika ja yhteyshenkilö. Erota tosiasiat hypoteeseista. Säilytä vakaa tapaustunniste tilasivulla, sähköpostilla, tuella ja loppuraportissa.

Vaadi tapahtuman jälkeinen raportti vakavista tapahtumista, joissa on aikajana, myötävaikuttavat olosuhteet, havaitsemisaukot, eristäminen, palautuminen, vaikutus asiakkaisiin, korjaavat toimet, omistajat ja eräpäivät. Tarkista, vähentävätkö toimet toistumista vai parantavatko vain tulevien raporttien sanamuotoa.

  • Käytä ennalta hyväksyttyä päivitysmallia.

  • Julkaise päivitykset luvattuun tahtiin.

  • Seuraa korjaavia toimenpiteitä vahvistettuun valmistumiseen asti.

  • Jaa asiaankuuluvat oppitunnit palvelun omistajien ja käyttäjien kanssa.

Viralliset oikeussuojakeinot ja todisteet palvelusta

Palveluhyvitysten tulee olla automaattisia tai helppoja lunastaa, ja niiden tulee skaalata vaikutuksen mukaan, mutta ne eivät korvaa kestävyyttä. Varaa vahvempia korjaustoimenpiteitä toistuvien vikojen, turvatehtävien menettämisen, pitkittyneen käyttökatkon tai korjaavien toimenpiteiden suorittamatta jättämisen varalta.

Tarkista kuukausittainen todistepaketti, joka sisältää raakatuotannon, poissuljetut minuutit, tapaukset, tavoitesuorituskyvyn, toistuvat syyt, tuen kysynnän, muutokset ja kapasiteettiriskit. Vertaa toimittajatietoja asiakasseurantaan. Käytä trendejä käynnistääksesi parannussuunnitelmia, arkkitehtuurimuutoksia tai irtautumisvalmisteluja.

  1. 1

    Täsmätä toimittajan ja asiakkaan mittaukset kuukausittain.

  2. 2

    Haasta jokainen poissulkeminen todisteilla.

  3. 3

    Käytä hyvityksiä ja eskalointia johdonmukaisesti.

  4. 4

    Käynnistä parannus- tai poistumiskynnykset automaattisesti.

Valmistele yhteinen vastaus ennen onnettomuuden sattumista

Luo yhteinen vastausmatriisi, joka kartoittaa tapaustyypit toimittajan ja asiakkaan tehtäviin. Kattaa saatavuushäiriö, vioittunut tulos, luvaton käyttö, epäilty henkilötietojen loukkaus, kadonneet tarkastustietueet, mallin regressio, liiallinen latenssi, kiintiön loppuminen ja epäonnistunut erätoimitus. Määritä jokaiselle tapahtumalle havaintolähde, alkuperäisen lajittelun omistaja, säilytettävät todisteet, valtuudet poistaa palvelu käytöstä, viranomaisarvioinnin omistaja, viestintähyväksyntä, palautusreitti ja huoltoon paluukriteerit.

Synkronoi toiminnalliset ja lailliset kellot. Toimittajan kriittinen tukitavoite ei korvaa lakisääteisiä tai sopimusperusteisia ilmoitusvelvollisuuksia. Asiakas tarvitsee riittävästi varmennettua tietoa arvioidakseen vaikutusta koskevia tietoja, ihmisiä, järjestelmiä, ajanjaksoa, eristämistä, todennäköisiä seurauksia ja lieventämistä. Vaadi toimittajaa toimittamaan rullaavat tosiasiat tutkimuksen edetessä loppuraportin odottamisen sijaan ja merkitse samalla selkeästi epävarmuus ja myöhemmät korjaukset.

Harjoittele matriisia realistisilla injektioilla vähintään vuosittain ja suurten arkkitehtuurimuutosten jälkeen. Sisällytä käytettävissä olevat yhteystiedot, puutteelliset lokit, erimielisyydet tärkeydestä, julkinen tiedustelu ja epäonnistunut ensimmäinen palautusyritys. Tallenna päätösajat, puuttuvat tiedot, manuaaliset kiertotavat, käyttäjävaikutukset ja parannustoimenpiteet. Harjoituksen tulee testata johtamista ja viestintää sekä teknistä palautumista. Sulje kaikki toimet todisteilla ja päivitä SLA, jos dokumentoitu prosessi ei pysty noudattamaan omia määräaikojaan.

  • Karttaa tekniset, tietosuoja-, turvallisuus-, palvelu- ja viestintävastuut.

  • Kohdista toimittajien vastaustavoitteet lakisääteisten ja organisatoristen kellojen kanssa.

  • Harjoittelun puutteelliset tiedot, eskalaatio, kiertotapa ja epäonnistunut palautus.

  • Tarkista parannustoimenpiteet ja tarkista saavuttamattomat sitoumukset.

Roolit, todisteet ja hyväksyntä

Tietoturva- ja tietosuojatarkasteluissa on kuvattava tuotantokokoonpano eikä yleinen toimittaja. Tallenna tarkka palvelu, alue, ominaisuusliput, valinnainen telemetria, tukikäyttö, aliprosessorit, salausrajat, säilytysasetukset ja asiakkaiden vastuut. Arvioi uudelleen materiaaliarkkitehtuurin, sopimuksen, palveluntarjoajan tai tarkoituksen muutosten jälkeen ja pidä päätös yhdistettynä tarkistettuun todisteeseen.

Käyttö ja huolto

Työ ei lopu julkaisuun. Linkitä kieliversio tai kokoonpano sen lähteeseen, seuraa laatu- ja palvelutoimenpiteitä ja määritä konkreettisia tarkistuskäynnistimiä. Triggereitä ovat lähteen muutokset, lakimuutokset, uudet yleisötarpeet, toistuvat tukikysymykset, tekniset muutokset ja tapaukset. Nimetty omistaja arvioi triggerin, avaa tarvittaessa uuden version ja kirjaa uusitun hyväksynnän.

Julkaisun tarkistuslista

  • Täydellinen käsittelypolku dokumentoidaan.

  • Rekisterinpitäjän ja prosessorin roolit sovitaan.

  • Sijainnit ja aliprosessorit on todistettu.

  • Koulutusta ja toissijaista käyttöä käsitellään nimenomaisesti.

  • Pääsyn, salauksen, kirjaamisen ja tapausten hallinta on vahvistettu.

  • Säilytys ja poistaminen määritellään tietokategorioittain.

  • Kansainväliset siirrot ja suojatoimet on dokumentoitu.

  • Muutokset, auditoinnit, irtautumiset ja todisteiden omistusoikeus määrätään.

Luotettavat lähteet

  1. GDPR - virallinen konsolidoitu teksti
  2. BSI IT-Grundschutz
  3. Euroopan tietosuojalautakunnan ohjeet

Ota opas käyttöön

Testaa Simple8:tä edustavalla sisällöllä ja käytä tarkistuslistaa hallitun tuotannon työnkulun suunnitteluun.

Testaa omaa tekstiäsi