Naar de inhoud

Na de oplevering

Wat er in een SLA voor bedrijfssoftware hoort te staan

Welke getallen in een SLA horen te staan, en welke vragen je aan elke softwareleverancier stelt voor je tekent.

Chiara Walmagh 10 minuten lezen
Twee mensen aan een vergadertafel bekijken een geprint contract, een van hen zet er een handtekening onder.

Een SLA voor bedrijfssoftware telt pas op de dag dat er iets stuk is. Zolang alles draait leest niemand hem, en precies daarom staat er in veel onderhoudscontracten voor software niets dat een KMO kan afdwingen. Dit is de checklist van wat er wel in hoort: reactietijden per ernstgraad, de grens tussen onderhoud en ontwikkeling, back-ups, veiligheidsupdates, rapportage, opzegtermijn en wat er met je code en je data gebeurt als je stopt. Geen bedragen, wel de vragen die je aan elke softwareleverancier kan stellen.

Zonder getallen is een SLA voor een KMO niet meer dan een intentieverklaring

Zoek in je huidige contract de zinnen met "snelle opvolging", "in de mate van het mogelijke" en "binnen een redelijke termijn". Dat zijn geen afspraken maar goede bedoelingen: ze kosten niets om te beloven en je kan er niet op terugvallen. Stel bij elke belofte twee vragen: hoe meet ik of dit gehaald is, en wat gebeurt er als het niet gehaald wordt.

Niet alles valt hard te beloven, en dat hoort een leverancier gewoon te zeggen. Wij leggen geen oplostijd vast, want een deel van de storingen zit bij een derde partij en daar hebben wij de knoppen niet van. Wat je dan wel kan afspreken: hoe snel iemand eraan begint, en hoe vaak je een update krijgt zolang het niet opgelost is.

Reactietijd betekent niets zolang je niet weet wanneer de klok begint te lopen

Reactietijd is het cijfer waar iedereen naar kijkt en waar het vaakst een misverstand over ontstaat. Drie dingen bepalen wat het waard is.

Wat telt als reactie. Een automatische ontvangstbevestiging is er geen. Bij ons is het de tijd tot een van ons effectief aan je zaak werkt. Zet dat zo letterlijk in het contract, want tussen die twee definities kan een halve werkdag zitten.

Wanneer de klok start. Bij de melding zelf, of pas wanneer iemand ze gelezen heeft? En via welke kanalen mag je melden? Staat er enkel mail in het contract en bel jij op vrijdagavond, dan staat de klok stil.

Of de klok buiten de werkuren doorloopt. Reken het even uit: begint een incident om vier uur 's namiddags en stopt de werkdag om half zes, dan zie je bij vier werkuren pas de volgende ochtend iemand. Dat is geen truc, maar je moet het weten. Onze werkuren zijn maandag tot vrijdag van 9 tot 17.30, en bij Workflow Care en Software Care reageren we binnen een werkdag. Wat we vastleggen staat op onze pagina over Care.

Spreek vooraf af wat ernstig is, want achteraf verschilt daar de mening over

Een reactietijd per ernstgraad werkt alleen als vooraf vastligt wat in welke graad valt. Anders krijg je op de dag zelf een discussie of dit een storing is of een wens, en die verlies je meestal. Drie categorieën volstaan voor de meeste KMO's.

ernstgraadwat het betekentwat het contract erover moet zeggen
blokkerendniemand kan werken of je klanten worden geraaktde kortste reactietijd, en of die buiten de werkuren geldt
hinderlijkeen deel werkt niet, de omweg kost tijdeen reactietijd in werkuren, en wat er intussen van jou verwacht wordt
wenshet kan beter, er is niets stukgeen reactietijd maar een plek in de planning, en wie de volgorde bepaalt

Twee dingen horen daarbij: wie classificeert een melding, en wat gebeurt er bij twijfel? Bij ons meld jij en classificeren wij, en bij twijfel kiezen we de hogere categorie. Werk daarna twee of drie voorbeelden uit je eigen bedrijf in de tekst: niet "een blokkerende storing", maar "de koppeling met de webshop staat stil".

De grens tussen onderhoud en nieuwe ontwikkeling hoort zwart op wit te staan

Hier worden onderhoudscontracten vaak vaag, en hier komen de onaangename facturen vandaan. De heldere gevallen: iets doet niet wat het volgens de afspraak moest doen, dat is onderhoud. Je wil een nieuw scherm, een extra rapport of een koppeling die er nog niet was, dat is ontwikkeling en dat reken je apart af. De grijze zone ertussen is groter dan je denkt:

  • Een externe dienst wijzigt zijn koppeling en die van jou stopt. Er is niets stuk aan jouw software, maar ze werkt niet meer.
  • De regelgeving verandert en er moet een veld bij op je factuur. Niemand maakte een fout, maar er moet werk gebeuren.
  • Het systeem is traag geworden omdat er veel meer gegevens in zitten.
  • Iemand heeft iets fout ingevoerd en de gegevens moeten rechtgezet worden.

Laat die vier gevallen expliciet benoemen, zodat je weet wat het is voor het gebeurt. Zitten er ontwikkeluren in je pakket, dan horen daar drie vragen bij. Vervallen ze op het eind van de maand of schuiven ze door? Wie bepaalt waaraan ze opgaan? En zie je achteraf waaraan ze zijn opgegaan?

Vraag niet of er back-ups zijn, maar hoeveel werk je kwijt bent en hoe lang je stilligt

Iedereen antwoordt ja op de vraag of er back-ups zijn. Dat zegt niets. Drie dingen zeggen wel iets en horen dus in het contract.

  • Hoeveel werk je maximaal verliest. Dat volgt uit hoe vaak er een kopie gemaakt wordt: gebeurt dat één keer per nacht, dan ben je in het slechtste geval een werkdag kwijt.
  • Hoe lang je stilligt. Meestal langer dan je verwacht: er moet iemand beschikbaar zijn, de omgeving moet opnieuw opgezet worden en daarna moet iemand controleren of alles klopt.
  • Waar de kopieën staan. Een kopie op dezelfde infrastructuur als het systeem zelf is weinig waard net wanneer je ze nodig hebt.

Dan de vraag die het meeste opheldert: wanneer is er voor het laatst een echte herstelproef gedaan? Een back-up die nooit teruggezet is, is geen back-up maar een aanname. Wij zetten er daarom periodiek eentje echt terug, ook als er niets aan de hand is.

Veiligheidsupdates zijn werk dat blijft terugkomen, ook als er niets stuk is

Elk stuk software rust op onderliggende bibliotheken die door anderen onderhouden worden, en daar worden geregeld kwetsbaarheden in gevonden. Gebeurt er niets, dan werkt je systeem gewoon verder, tot het op een dag niet meer gewoon verder werkt. Zonder afspraak gebeurt dat werk niet, want het is onzichtbaar en niemand vraagt erom. Blijft het lang liggen, dan is bijwerken geen routine meer maar een project op zich.

Leg dus vast hoe vaak er gecontroleerd wordt, binnen welke termijn een ernstige kwetsbaarheid gedicht wordt, en wie dat werk draagt. Bij ons staat dat in Care: monitoring op storingen en fouten, herstel van wat buiten jouw schuld wegvalt, en bij Software Care ook hosting, back-ups en beveiligingsupdates. Wat er precies in zit, staat per pakket op de Care-pagina. Vraag bij elke leverancier wat er in die ronde zit en hoe vaak ze gebeurt: toegangen van mensen die allang vertrokken zijn, blijven anders geregeld openstaan.

Een verslag dat je zonder je leverancier kan lezen, houdt het contract eerlijk

Rapportage klinkt als een formaliteit en is het niet. Zonder verslag weet je niet of je krijgt waarvoor je betaalt. Wat erin hoort is beperkt: wat er gedraaid heeft, wat er stuk is gegaan en wat daarmee gebeurd is, welke meldingen er waren en of de afgesproken reactietijden gehaald zijn, en waaraan de ontwikkeltijd is opgegaan. Eén pagina in gewone taal volstaat.

Vraag expliciet dat die gehaalde reactietijden erin staan. Een SLA waarvan niemand bijhoudt of hij gehaald wordt, is een SLA die niet gehaald hoeft te worden. Meten gebeurt niet vanzelf: elke automatisatie die wij bouwen krijgt daarom een logboek en een meetpunt, zoals we uitleggen bij onze AI-automatisaties.

Daarnaast hoort er een vast moment te zijn waarop je erover praat, per kwartaal of per maand. Dat gesprek gaat zelden over storingen, maar over wat er in je bedrijf veranderd is en wat het systeem nog niet meevolgt.

Kijk voor je een onderhoudscontract tekent naar de opzegtermijn en naar wat je meeneemt

Deze twee punten worden makkelijk overgeslagen en zijn achteraf het moeilijkst recht te zetten. Kijk eerst naar de opzegtermijn: hoe lang zit je vast, en wat gebeurt er stilzwijgend als je niets doet? Workflow Care en Software Care zijn maandelijks opzegbaar. Een leverancier die een contract nodig heeft om je binnen te houden, heeft een probleem dat je niet met een handtekening oplost.

Kijk daarna naar wat je meeneemt als je vertrekt. Vier dingen horen van jou te zijn, en het loont om vandaag al na te gaan of dat zo is.

  1. De broncode, in een repository waar jouw bedrijf eigenaar van is en niet alleen leestoegang op heeft.
  2. De gegevens, in een formaat dat je zonder de software van je leverancier kan openen, met een afspraak over hoe snel je ze krijgt.
  3. De toegangen: hosting, domeinnamen, sleutels van externe diensten en de abonnementen die eronder lopen, op naam van je bedrijf.
  4. Documentatie die volstaat om iemand anders het te laten overnemen.

Dat vierde punt is het minst spectaculaire en het meest ondergewaardeerde. Wij schrijven bij software op maat altijd op hoe de opzet in elkaar zit, precies omdat het overdraagbaar moet blijven. Zitten er persoonsgegevens in je systeem, dan komen daar afspraken bij over verwerking en bewaring. Wij geven geen juridisch advies en dit stuk vervangt geen jurist. Het mechanisme is wel te onthouden: onder de AVG blijf jij verwerkingsverantwoordelijke, ook wanneer de verwerking bij een leverancier gebeurt. De officiële uitleg staat bij de Gegevensbeschermingsautoriteit.

Deze vragen kan je aan elke softwareleverancier stellen

Deze checklist werkt voor een contract dat je nog moet tekenen en voor het contract dat al loopt.

wat je vastlegtde vraag die je stelt
reactietijdWanneer start de klok, wat telt als reactie, en loopt ze buiten de werkuren door?
ernstgradenWelke categorieën zijn er, wie bepaalt ze, en wat bij twijfel?
onderhoud of ontwikkelingWaaronder valt een koppeling die stopt omdat een externe dienst wijzigt?
ontwikkelurenVervallen ze, wie bepaalt de volgorde, en zie ik waaraan ze opgingen?
back-upsHoeveel werk verlies ik, hoe lang lig ik stil, wanneer is er getest?
veiligheidHoe vaak wordt er bijgewerkt en hoe snel wordt iets ernstigs gedicht?
rapportageWat staat er in het verslag, en staan de gehaalde reactietijden erin?
opzegtermijnHoe lang zit ik vast, en wat gebeurt er als ik niets doe?
bij vertrekVan wie zijn de code, de gegevens en de toegangen?

Krijg je op een van deze vragen een antwoord dat je niet begrijpt, dan is dat op zich al informatie. Een leverancier die zijn werk kent, legt in gewone woorden uit waar de grens ligt en waar hij niets belooft.

Een SLA schrijf je niet voor de goede dagen. Je schrijft hem voor die ene ochtend waarop niets meer werkt en iedereen naar jou kijkt.

Wij zitten op de Corda Campus in Hasselt en werken voor KMO's in Limburg en Vlaanderen. Bij ons volgt Care op de screening, de blueprint, de bouw en de twee weken testen: hoe die stappen in elkaar haken staat op onze aanpak. Leg de negen punten hierboven eens naast je eigen contract en kijk welke ontbreken. Doe dat liever op een dag dat alles nog draait.

Veelgestelde vragen

Wat is een SLA voor software precies?

Een service level agreement is het deel van je onderhoudscontract waarin staat welke dienstverlening je mag verwachten, uitgedrukt in getallen. Denk aan de reactietijd per ernstgraad, wat er bewaakt wordt, hoe vaak er veiligheidsupdates gebeuren en hoe vaak je een verslag krijgt. Staan die getallen er niet in, dan is het een intentieverklaring en geen afspraak.

Wat is het verschil tussen reactietijd en oplostijd?

Reactietijd is de tijd tot iemand effectief aan je melding werkt. Oplostijd is de tijd tot het probleem weg is. Wij leggen enkel de reactietijd hard vast, omdat een deel van de storingen bij een externe dienst zit waar wij de knoppen niet van hebben. Wat je wel kan afspreken, is hoe vaak je een update krijgt zolang het niet opgelost is.

Wat valt onder onderhoud en wat is nieuwe ontwikkeling?

Werkt iets niet zoals afgesproken, dan is dat onderhoud. Komt er iets bij dat er nog niet was, dan is dat ontwikkeling. De grijze zone zit ertussen: een koppeling die stopt omdat een externe dienst wijzigt, of een aanpassing die nodig is door gewijzigde regelgeving. Laat die gevallen bij naam in het contract benoemen, dan is er achteraf geen discussie.

Blijft mijn broncode van mij als ik van softwareleverancier verander?

Dat hangt af van wat er in je contract staat, dus lees dat na en laat het bij twijfel door een jurist bekijken. Wij geven geen juridisch advies. Wat je in elk geval wil vastleggen: dat de code in een repository staat waar jouw bedrijf eigenaar van is, dat je je gegevens in een leesbaar formaat terugkrijgt, en dat hosting, domeinnamen en sleutels op naam van je bedrijf staan.

Hoe lang zit ik vast aan een onderhoudscontract?

Dat verschilt sterk per leverancier, van maandelijks opzegbaar tot meerjarige contracten met stilzwijgende verlenging. Kijk vooral naar wat er gebeurt als je niets doet en tegen wanneer je moet laten weten dat je stopt. Onze Care-pakketten zijn maandelijks opzegbaar.

Care met een vastgelegde reactietermijn

Op onze Care-pagina staat per pakket wat we vastleggen: de reactietermijn bij een storing, wat er bewaakt wordt, wat er elke maand gebeurt en welke opzegtermijn geldt. Handig om naast je eigen contract te leggen.

Bekijk Care