Een SLA voor bedrijfssoftware telt pas op de dag dat er iets stuk is. Zolang alles draait leest niemand hem, en precies daarom staat er in veel onderhoudscontracten voor software niets dat een KMO kan afdwingen. Dit is de checklist van wat er wel in hoort: reactietijden per ernstgraad, de grens tussen onderhoud en ontwikkeling, back-ups, veiligheidsupdates, rapportage, opzegtermijn en wat er met je code en je data gebeurt als je stopt. Geen bedragen, wel de vragen die je aan elke softwareleverancier kan stellen.
Zonder getallen is een SLA voor een KMO niet meer dan een intentieverklaring
Zoek in je huidige contract de zinnen met "snelle opvolging", "in de mate van het mogelijke" en "binnen een redelijke termijn". Dat zijn geen afspraken maar goede bedoelingen: ze kosten niets om te beloven en je kan er niet op terugvallen. Stel bij elke belofte twee vragen: hoe meet ik of dit gehaald is, en wat gebeurt er als het niet gehaald wordt.
Niet alles valt hard te beloven, en dat hoort een leverancier gewoon te zeggen. Wij leggen geen oplostijd vast, want een deel van de storingen zit bij een derde partij en daar hebben wij de knoppen niet van. Wat je dan wel kan afspreken: hoe snel iemand eraan begint, en hoe vaak je een update krijgt zolang het niet opgelost is.
Reactietijd betekent niets zolang je niet weet wanneer de klok begint te lopen
Reactietijd is het cijfer waar iedereen naar kijkt en waar het vaakst een misverstand over ontstaat. Drie dingen bepalen wat het waard is.
Wat telt als reactie. Een automatische ontvangstbevestiging is er geen. Bij ons is het de tijd tot een van ons effectief aan je zaak werkt. Zet dat zo letterlijk in het contract, want tussen die twee definities kan een halve werkdag zitten.
Wanneer de klok start. Bij de melding zelf, of pas wanneer iemand ze gelezen heeft? En via welke kanalen mag je melden? Staat er enkel mail in het contract en bel jij op vrijdagavond, dan staat de klok stil.
Of de klok buiten de werkuren doorloopt. Reken het even uit: begint een incident om vier uur 's namiddags en stopt de werkdag om half zes, dan zie je bij vier werkuren pas de volgende ochtend iemand. Dat is geen truc, maar je moet het weten. Onze werkuren zijn maandag tot vrijdag van 9 tot 17.30, en bij Workflow Care en Software Care reageren we binnen een werkdag. Wat we vastleggen staat op onze pagina over Care.
Spreek vooraf af wat ernstig is, want achteraf verschilt daar de mening over
Een reactietijd per ernstgraad werkt alleen als vooraf vastligt wat in welke graad valt. Anders krijg je op de dag zelf een discussie of dit een storing is of een wens, en die verlies je meestal. Drie categorieën volstaan voor de meeste KMO's.
| ernstgraad | wat het betekent | wat het contract erover moet zeggen |
|---|---|---|
| blokkerend | niemand kan werken of je klanten worden geraakt | de kortste reactietijd, en of die buiten de werkuren geldt |
| hinderlijk | een deel werkt niet, de omweg kost tijd | een reactietijd in werkuren, en wat er intussen van jou verwacht wordt |
| wens | het kan beter, er is niets stuk | geen reactietijd maar een plek in de planning, en wie de volgorde bepaalt |
Twee dingen horen daarbij: wie classificeert een melding, en wat gebeurt er bij twijfel? Bij ons meld jij en classificeren wij, en bij twijfel kiezen we de hogere categorie. Werk daarna twee of drie voorbeelden uit je eigen bedrijf in de tekst: niet "een blokkerende storing", maar "de koppeling met de webshop staat stil".
De grens tussen onderhoud en nieuwe ontwikkeling hoort zwart op wit te staan
Hier worden onderhoudscontracten vaak vaag, en hier komen de onaangename facturen vandaan. De heldere gevallen: iets doet niet wat het volgens de afspraak moest doen, dat is onderhoud. Je wil een nieuw scherm, een extra rapport of een koppeling die er nog niet was, dat is ontwikkeling en dat reken je apart af. De grijze zone ertussen is groter dan je denkt:
- Een externe dienst wijzigt zijn koppeling en die van jou stopt. Er is niets stuk aan jouw software, maar ze werkt niet meer.
- De regelgeving verandert en er moet een veld bij op je factuur. Niemand maakte een fout, maar er moet werk gebeuren.
- Het systeem is traag geworden omdat er veel meer gegevens in zitten.
- Iemand heeft iets fout ingevoerd en de gegevens moeten rechtgezet worden.
Laat die vier gevallen expliciet benoemen, zodat je weet wat het is voor het gebeurt. Zitten er ontwikkeluren in je pakket, dan horen daar drie vragen bij. Vervallen ze op het eind van de maand of schuiven ze door? Wie bepaalt waaraan ze opgaan? En zie je achteraf waaraan ze zijn opgegaan?
Vraag niet of er back-ups zijn, maar hoeveel werk je kwijt bent en hoe lang je stilligt
Iedereen antwoordt ja op de vraag of er back-ups zijn. Dat zegt niets. Drie dingen zeggen wel iets en horen dus in het contract.
- Hoeveel werk je maximaal verliest. Dat volgt uit hoe vaak er een kopie gemaakt wordt: gebeurt dat één keer per nacht, dan ben je in het slechtste geval een werkdag kwijt.
- Hoe lang je stilligt. Meestal langer dan je verwacht: er moet iemand beschikbaar zijn, de omgeving moet opnieuw opgezet worden en daarna moet iemand controleren of alles klopt.
- Waar de kopieën staan. Een kopie op dezelfde infrastructuur als het systeem zelf is weinig waard net wanneer je ze nodig hebt.
Dan de vraag die het meeste opheldert: wanneer is er voor het laatst een echte herstelproef gedaan? Een back-up die nooit teruggezet is, is geen back-up maar een aanname. Wij zetten er daarom periodiek eentje echt terug, ook als er niets aan de hand is.
Veiligheidsupdates zijn werk dat blijft terugkomen, ook als er niets stuk is
Elk stuk software rust op onderliggende bibliotheken die door anderen onderhouden worden, en daar worden geregeld kwetsbaarheden in gevonden. Gebeurt er niets, dan werkt je systeem gewoon verder, tot het op een dag niet meer gewoon verder werkt. Zonder afspraak gebeurt dat werk niet, want het is onzichtbaar en niemand vraagt erom. Blijft het lang liggen, dan is bijwerken geen routine meer maar een project op zich.
Leg dus vast hoe vaak er gecontroleerd wordt, binnen welke termijn een ernstige kwetsbaarheid gedicht wordt, en wie dat werk draagt. Bij ons staat dat in Care: monitoring op storingen en fouten, herstel van wat buiten jouw schuld wegvalt, en bij Software Care ook hosting, back-ups en beveiligingsupdates. Wat er precies in zit, staat per pakket op de Care-pagina. Vraag bij elke leverancier wat er in die ronde zit en hoe vaak ze gebeurt: toegangen van mensen die allang vertrokken zijn, blijven anders geregeld openstaan.
Een verslag dat je zonder je leverancier kan lezen, houdt het contract eerlijk
Rapportage klinkt als een formaliteit en is het niet. Zonder verslag weet je niet of je krijgt waarvoor je betaalt. Wat erin hoort is beperkt: wat er gedraaid heeft, wat er stuk is gegaan en wat daarmee gebeurd is, welke meldingen er waren en of de afgesproken reactietijden gehaald zijn, en waaraan de ontwikkeltijd is opgegaan. Eén pagina in gewone taal volstaat.
Vraag expliciet dat die gehaalde reactietijden erin staan. Een SLA waarvan niemand bijhoudt of hij gehaald wordt, is een SLA die niet gehaald hoeft te worden. Meten gebeurt niet vanzelf: elke automatisatie die wij bouwen krijgt daarom een logboek en een meetpunt, zoals we uitleggen bij onze AI-automatisaties.
Daarnaast hoort er een vast moment te zijn waarop je erover praat, per kwartaal of per maand. Dat gesprek gaat zelden over storingen, maar over wat er in je bedrijf veranderd is en wat het systeem nog niet meevolgt.
Kijk voor je een onderhoudscontract tekent naar de opzegtermijn en naar wat je meeneemt
Deze twee punten worden makkelijk overgeslagen en zijn achteraf het moeilijkst recht te zetten. Kijk eerst naar de opzegtermijn: hoe lang zit je vast, en wat gebeurt er stilzwijgend als je niets doet? Workflow Care en Software Care zijn maandelijks opzegbaar. Een leverancier die een contract nodig heeft om je binnen te houden, heeft een probleem dat je niet met een handtekening oplost.
Kijk daarna naar wat je meeneemt als je vertrekt. Vier dingen horen van jou te zijn, en het loont om vandaag al na te gaan of dat zo is.
- De broncode, in een repository waar jouw bedrijf eigenaar van is en niet alleen leestoegang op heeft.
- De gegevens, in een formaat dat je zonder de software van je leverancier kan openen, met een afspraak over hoe snel je ze krijgt.
- De toegangen: hosting, domeinnamen, sleutels van externe diensten en de abonnementen die eronder lopen, op naam van je bedrijf.
- Documentatie die volstaat om iemand anders het te laten overnemen.
Dat vierde punt is het minst spectaculaire en het meest ondergewaardeerde. Wij schrijven bij software op maat altijd op hoe de opzet in elkaar zit, precies omdat het overdraagbaar moet blijven. Zitten er persoonsgegevens in je systeem, dan komen daar afspraken bij over verwerking en bewaring. Wij geven geen juridisch advies en dit stuk vervangt geen jurist. Het mechanisme is wel te onthouden: onder de AVG blijf jij verwerkingsverantwoordelijke, ook wanneer de verwerking bij een leverancier gebeurt. De officiële uitleg staat bij de Gegevensbeschermingsautoriteit.
Deze vragen kan je aan elke softwareleverancier stellen
Deze checklist werkt voor een contract dat je nog moet tekenen en voor het contract dat al loopt.
| wat je vastlegt | de vraag die je stelt |
|---|---|
| reactietijd | Wanneer start de klok, wat telt als reactie, en loopt ze buiten de werkuren door? |
| ernstgraden | Welke categorieën zijn er, wie bepaalt ze, en wat bij twijfel? |
| onderhoud of ontwikkeling | Waaronder valt een koppeling die stopt omdat een externe dienst wijzigt? |
| ontwikkeluren | Vervallen ze, wie bepaalt de volgorde, en zie ik waaraan ze opgingen? |
| back-ups | Hoeveel werk verlies ik, hoe lang lig ik stil, wanneer is er getest? |
| veiligheid | Hoe vaak wordt er bijgewerkt en hoe snel wordt iets ernstigs gedicht? |
| rapportage | Wat staat er in het verslag, en staan de gehaalde reactietijden erin? |
| opzegtermijn | Hoe lang zit ik vast, en wat gebeurt er als ik niets doe? |
| bij vertrek | Van wie zijn de code, de gegevens en de toegangen? |
Krijg je op een van deze vragen een antwoord dat je niet begrijpt, dan is dat op zich al informatie. Een leverancier die zijn werk kent, legt in gewone woorden uit waar de grens ligt en waar hij niets belooft.
Een SLA schrijf je niet voor de goede dagen. Je schrijft hem voor die ene ochtend waarop niets meer werkt en iedereen naar jou kijkt.
Wij zitten op de Corda Campus in Hasselt en werken voor KMO's in Limburg en Vlaanderen. Bij ons volgt Care op de screening, de blueprint, de bouw en de twee weken testen: hoe die stappen in elkaar haken staat op onze aanpak. Leg de negen punten hierboven eens naast je eigen contract en kijk welke ontbreken. Doe dat liever op een dag dat alles nog draait.
Veelgestelde vragen
Wat is een SLA voor software precies?
Een service level agreement is het deel van je onderhoudscontract waarin staat welke dienstverlening je mag verwachten, uitgedrukt in getallen. Denk aan de reactietijd per ernstgraad, wat er bewaakt wordt, hoe vaak er veiligheidsupdates gebeuren en hoe vaak je een verslag krijgt. Staan die getallen er niet in, dan is het een intentieverklaring en geen afspraak.
Wat is het verschil tussen reactietijd en oplostijd?
Reactietijd is de tijd tot iemand effectief aan je melding werkt. Oplostijd is de tijd tot het probleem weg is. Wij leggen enkel de reactietijd hard vast, omdat een deel van de storingen bij een externe dienst zit waar wij de knoppen niet van hebben. Wat je wel kan afspreken, is hoe vaak je een update krijgt zolang het niet opgelost is.
Wat valt onder onderhoud en wat is nieuwe ontwikkeling?
Werkt iets niet zoals afgesproken, dan is dat onderhoud. Komt er iets bij dat er nog niet was, dan is dat ontwikkeling. De grijze zone zit ertussen: een koppeling die stopt omdat een externe dienst wijzigt, of een aanpassing die nodig is door gewijzigde regelgeving. Laat die gevallen bij naam in het contract benoemen, dan is er achteraf geen discussie.
Blijft mijn broncode van mij als ik van softwareleverancier verander?
Dat hangt af van wat er in je contract staat, dus lees dat na en laat het bij twijfel door een jurist bekijken. Wij geven geen juridisch advies. Wat je in elk geval wil vastleggen: dat de code in een repository staat waar jouw bedrijf eigenaar van is, dat je je gegevens in een leesbaar formaat terugkrijgt, en dat hosting, domeinnamen en sleutels op naam van je bedrijf staan.
Hoe lang zit ik vast aan een onderhoudscontract?
Dat verschilt sterk per leverancier, van maandelijks opzegbaar tot meerjarige contracten met stilzwijgende verlenging. Kijk vooral naar wat er gebeurt als je niets doet en tegen wanneer je moet laten weten dat je stopt. Onze Care-pakketten zijn maandelijks opzegbaar.
Care met een vastgelegde reactietermijn
Op onze Care-pagina staat per pakket wat we vastleggen: de reactietermijn bij een storing, wat er bewaakt wordt, wat er elke maand gebeurt en welke opzegtermijn geldt. Handig om naast je eigen contract te leggen.


