SLA staat voor Service Level Agreement: een contract tussen een dienstverlener en een klant waarin staat welk serviceniveau wordt geleverd, hoe dat wordt gemeten en wat er gebeurt als het niet wordt gehaald. Anders dan een intentieverklaring bevat een SLA getallen, en aan die getallen hangt een gevolg.
SLA, SLO en SLI
Deze drie worden door elkaar gebruikt en betekenen iets anders. Het onderscheid is belangrijk bij onderhandelen, want een leverancier kan elke SLA halen terwijl de dienst voor jou onbetrouwbaar aanvoelt.
| Begrip | Wat het is | Voorbeeld |
|---|---|---|
| SLI (indicator) | De feitelijke meting. | Geslaagde verzoeken als aandeel van alle verzoeken |
| SLO (objective) | Het interne doel voor die meting, zonder contractuele werking. | 99,95% van de verzoeken slaagt per maand |
| SLA (agreement) | De contractuele belofte, meestal lager dan het interne doel, met de remedie erbij. | 99,9% of je ontvangt servicecredits |
Het verschil tussen het interne doel en de SLA is bewust. Een leverancier die precies belooft wat hij nastreeft, houdt geen marge over, dus lees een SLA die gelijk is aan het geadverteerde doel eerder als waarschuwing dan als verkoopargument.
Wat een SLA over beveiliging moet zeggen
Beschikbaarheid is de clausule die iedereen leest. De clausules die voor jouw eigen compliance uitmaken, staan meestal verderop, en dat zijn juist de clausules waar een auditor naar vraagt als je leverancier persoonsgegevens of bedrijfskritische data verwerkt.
| Clausule | Wat je moet eisen |
|---|---|
| Meldplicht bij incidenten | Een vaste termijn in uren, niet "zonder onnodige vertraging". Je eigen meldtermijn van 72 uur start zodra je ervan weet, dus hoe later je leverancier meldt, hoe minder tijd je zelf overhoudt. |
| Audit- en bewijsrechten | Het recht om een ISO 27001-certificaat of SOC 2-rapport op te vragen, en wat er gebeurt als dat verloopt. |
| Subverwerkers | Melding voordat er een wordt toegevoegd, en een recht van bezwaar. |
| Hersteldoelen | RTO en RPO als getallen, zodat continuïteitsbeloften te toetsen zijn. |
| Beëindiging | In welk formaat data terugkomt, binnen welke termijn die wordt verwijderd, en welke hulp je krijgt bij migratie. |
Waar SLA's en ISO 27001 elkaar raken
Leveranciersovereenkomsten vallen onder Annex A 5.20 over beveiliging binnen leveranciersovereenkomsten, onder de bredere A.5.19 voor leveranciersrelaties. A.5.22 verwacht vervolgens dat je monitort en beoordeelt wat de leverancier daadwerkelijk levert.
Op dat laatste punt gaat het meestal mis. Een stevige SLA ondertekenen is bewijs dat een maatregel is opgezet; aantonen dat je de rapportages leest en handelt bij een afwijking is bewijs dat de maatregel werkt, en dat is wat een auditor toetst.
Veelgemaakte fouten
De meest voorkomende is servicecredits zien als remedie. Een credit van enkele procenten van één maandfactuur dekt geen dag storing, dus die beprijst het risico van de leverancier en beschermt jou niet. Lees het als signaal van vertrouwen, niet als vergoeding.
Daarna komt niets meten. Als niemand de maandrapportage tegen het afgesproken doel legt, is de SLA een dossierstuk, en merk je dat tijdens een incident in plaats van ervoor.
Tot slot de definitie van beschikbaarheid zelf. Kijk of gepland onderhoud is uitgesloten, hoe een gedeeltelijke storing wordt geteld en wie meet. Een belofte van 99,9% die onderhoud uitsluit en alleen volledige uitval meetelt, kan samengaan met een dienst waarop je niet kunt bouwen.