Naar de inhoud

Collectieve escrowregeling met Managed Service Provider

Wanneer een MSP de omgeving beheert

Schema: Collectieve escrowregeling met Managed Service Provider.Schema downloaden (PNG)

Collectieve escrowregeling met Managed Service Provider

Collectieve escrowregeling met Managed Service Provider

Op deze pagina

Hoe het werkt

Veel softwareleveranciers hebben geen eigen infrastructuur. Zij besteden beheer en hosting uit aan een Managed Service Provider (MSP). De klant heeft dan te maken met twee partijen: de leverancier die de software levert en de MSP die de omgeving draaiende houdt. Valt de leverancier weg, dan is de MSP vaak de enige partij die weet hoe de omgeving in elkaar zit.

In dit model levert de MSP een eigen bijdrage aan de deposit: infrastructuurdocumentatie, netwerkschema's, beheerprocedures en toegangsgegevens. Daarnaast tekent de MSP een continuïteitsverklaring waarin staat dat hij de omgeving na een afgiftegrond een afgesproken periode blijft beheren voor de geregistreerde klanten. De leverancier deponeert zelf de broncode en documentatie van de software.

Klanten sluiten aan met een deelnameverklaring. Bij uitval van de leverancier kunnen zij via de MSP doorgaan met de dienst, terwijl uit de deposit duidelijk wordt hoe de software onderhouden en verder ontwikkeld kan worden. De combinatie voorkomt dat kennis over de omgeving alleen bij één partij zit.

Vanuit elk perspectief

Leverancier

Voldoet aan continuïteitseisen van klanten zonder eigen hosting te hoeven opzetten. De verdeling van verantwoordelijkheden tussen leverancier en MSP wordt expliciet vastgelegd.

Managed Service Provider

Legt vast wat hij bij afgifte levert en voor wie hij doorwerkt. De MSP krijgt zekerheid over betaling en mandaat in een situatie waarin zijn opdrachtgever is weggevallen.

Begunstigde

Omgeving en kennis blijven beschikbaar. De klant hoeft niet zelf te achterhalen waar de dienst draait en wie de toegang beheert.

Wanneer kies je dit model

Kies dit model als de leverancier de omgeving niet zelf beheert en klanten zowel van de software als van het beheer afhankelijk zijn.

  • Leveranciers zonder eigen infrastructuur die volledig op een MSP leunen
  • Branchesoftware voor bijvoorbeeld installatie- en bouwbedrijven
  • Systemen voor brandveiligheid en gebouwbeheer
  • Industriële toepassingen waarbij beheer op afstand plaatsvindt

Wat er wordt vastgelegd

Voor deze regeling gelden de volgende documenten. Samen bepalen ze wie partij is, wat wordt gedeponeerd en onder welke voorwaarden afgifte plaatsvindt.

Escrow-overeenkomst (collectief)
Eén overeenkomst tussen de leverancier en Escrow Alliance die geldt voor alle geregistreerde begunstigden. De voorwaarden zijn voor iedere deelnemer gelijk.
Deelnameverklaring
Het document waarmee een klant aansluit bij een collectieve regeling. Na registratie is de klant begunstigde met dezelfde rechten als bij een individuele overeenkomst.
Continuïteitsverklaring
De verklaring van de service provider, hostingpartij of MSP dat de omgeving na een afgiftegrond een afgesproken periode blijft draaien voor rekening van de begunstigde of de stichting.
Escrow-certificaat
Het certificaat waarmee de leverancier de regeling aan de markt toont. Een QR-code op het certificaat verwijst naar de actuele status, zodat een klant of aanbestedende dienst kan controleren dat de regeling loopt.

Afgiftegronden

  • Faillissement of surseance van betaling van de leverancier
  • Staken van onderhoud of support
  • Niet nakomen van contractuele verplichtingen
  • Bedrijfsbeëindiging

Verificatie en bewaring

In het schema hierboven vind je deze stappen terug als Transfer, Verification, Deposit en Storage. De Engelse termen komen uit de originele documentatie van Escrow Alliance; hieronder staat wat ze in de praktijk betekenen.

Overdracht. Materiaal komt binnen via een beveiligde upload, via Source Code Connect (een koppeling met GitHub, GitLab, Bitbucket of Azure DevOps) of op een fysiek medium.

Verificatie in vier niveaus. Het verificatieniveau wordt per regeling afgesproken en staat in het verificatierapport.

TVS I Integriteitscontrole
Is de deposit compleet, leesbaar en vrij van versleuteling of wachtwoorden die niet zijn meegeleverd?
TVS II Material audit
Inhoudelijke controle van de bestanden, de documentatie en de bouwinstructies.
TVS III Volledige verificatie inclusief build
De software wordt vanuit de deposit gebouwd en getest, zodat vaststaat dat het materiaal werkt.
TVS IV Maatwerk
Verificatie op maat, bijvoorbeeld met een testomgeving, hostingcontrole of periodieke steekproeven.

Deponering. Elektronisch versleuteld in EA_eVault (dual storage, geografisch gescheiden) of fysiek in een verzegelde sealbag in EA_Realvault (offline).

Communicatie. Brochure voor de klanten van de leverancier, verificatierapport per deposit, klantportaal my.escrowalliance.com en de QR-code op het certificaat.

Verwante regelingen

Terug naar alle 10 regelingen