签约时应重点关注服务范围(Scope of Services)、防护带宽与能力(eg. Gbps/PPS)、响应时间(响应与清洗时延)、故障与维护窗口、计费方式(按流量、按带宽或按峰值)以及数据保留与日志提供策略。合同中要明确何为“攻击事件”、何为“正常流量”,避免模糊定义导致免责。
必须明确供应商的责任上限(赔偿上限)、第三方依赖(如上游带宽提供商)以及遇到超出合同保护范围的情况处理流程。此外,关注自动触发防护的阈值和人工介入的条件。
建议将关键指标写入合同条款并要求示例性报告模板,保留定期审计/测试权利,规定合同期内变更流程与价格调整机制。
SLA中可用性通常以百分比表示,如99.95%或99.99%,需明确计算口径(按月、按年)与监测来源(客户侧、供应商侧或第三方监测)。同时要明确哪些事件被排除在可用性计算之外,例如计划维护、不可抗力或客户自身配置错误。
赔偿通常采用服务费抵扣或现金赔付,合同应明确触发门槛(如连续或累计不可用时长)、赔偿比例计算公式及申请流程。注意赔偿上限条款,很多供应商会限定最高赔偿为月费或年费的一定倍数。
例如SLA约定99.95%,当月不可用时间超过21.6分钟即可触发赔偿;企业应保留监测记录并在合同规定期限内提出赔偿申请。
量化指标包括峰值防护带宽(Gbps)、每秒数据包处理能力(PPS)、并发连接数、以及对不同攻击类型(SYN flood、UDP flood、HTTP flood、应用层攻击)的防护效果。合同中应写明这些指标并要求第三方测试或历史事件报告。

可要求供应商提供第三方压力测试结果、实战案例(含攻击规模与清洗时长)、以及定期演练支持。有条件的企业可在合同中加入模拟攻击测试条款以验证真实防护效果。
要求供应商在攻击事件中提供详尽的流量与清洗日志、事件时间线和告警记录,以便后续取证与索赔使用。
尽管香港法律与内地不同,企业需确认数据存放与传输路径,是否涉及敏感数据跨境传输、是否需满足所在行业的监管要求(如金融、医疗)。合同中应明确数据所有权、存储位置与加密责任。
需明确合同适用的法律、争议解决方式(仲裁/诉讼)及仲裁地点,并注意供应商是否为本地公司或境外实体,这将影响执行力与权益保护。
加入合规保证条款,要求供应商在接到执法部门请求时的通知义务与配合流程,及数据保护与保密义务的具体措施。
第一时间保留监控数据与日志,提交正式工单并保留通信记录;按合同规定启动赔偿或仲裁流程。合同应有明确的时间节点,例如供应商在多少小时内必须响应并提供事件报告。
如果供应商拒绝赔偿或处理不当,可依据合同启动争议解决条款,先行内部/客户化解,必要时通过第三方鉴定或仲裁机构取证并强制执行合同约定。
同时建议企业在合同中约定应急迁移、备份恢复机制与多线/多区域部署策略,以降低单点供应商违约或服务中断带来的业务风险。