[[HE: Draft for Tamir's review. Not published.]]
להתחייב רק למה שניתן להוכיח
מדדו זמני פעילות תקינה (uptime) ודיוק על תעבורה אמיתית, אפילו בהערכה גסה, לפני שאתם חותמים על סעיפי פיצויים. הגדירו בנפרד התחייבויות שבשליטתכם לעומת כאלו שתלויות בספקי המודלים. בקשו תקופת הסתגלות (ramp period), מתודולוגיה מוגדרת למדידת הדיוק ותקרת קנסות שמחושבת כחלק יחסי מהתשלום.
בלעדיות דורשת גבולות: פרק זמן קצר, הגדרה מצומצמת של הענף והמוצר, ויעד הכנסות מינימלי שמצדיק את השארתה בתוקף. החריגו לקוחות קיימים. בלי הסעיפים האלה, אתם מוותרים על השוק שלכם תמורת חוזה בודד.
מצאו את הצורך שמאחורי הדרישה
בדקו מול אנשי האבטחה של הלקוח מה הנוהל שלהם דורש באמת. לעיתים קרובות דרישת התקנה מקומית נפתרת באמצעות נקודת קצה פרטית (private endpoint). מגבלת אזור עשויה לחול רק על חלק מהמידע, ומבדק פנימי מטעמם יכול לפעמים להחליף זמנית תאימות לתקן שעדיין חסר לכם.
בדרך כלל אפשר לאשר פריסה בסביבה שלהם ובעלות מלאה על המידע והתוצרים שלהם. מודל הבסיס שלכם, הפרומפטים והארכיטקטורה נשארים אצלכם. הציעו ששיפורים שאומנו אך ורק על המידע שלהם יהיו בבעלותם, בעוד שדרוגים כלליים יישארו שלכם. תנו ליועץ המשפטי לוודא שהתנאים תואמים להסכמי המשקיעים.
בהתאם לתפקיד שלך
אם אתם בדירקטוריון, דרשו תמונת מצב ברורה של החשיפה המרבית בכל התחייבות ומה מתוך זה מכוסה בביטוח. אשרו את העסקה בכפוף למגבלות שההנהלה חייבת להשיג, ותעדו את רמת הסיכון שלקחתם. אם עסקאות ממשיכות ליפול בבדיקות אבטחה, דרשו תוכנית עבודה שמבוססת על השאלות המכשילות.
אם אתם מובילים את הטכנולוגיה, תעדו את מה שקיים בפועל: המודלים והמקורות, תנועת המידע פנימה והחוצה, בדיקות, ניטור ואופן הטיפול בתקלות. בדקו עם אנשי המכירות כמה עסקאות בצנרת חולקות את אותה דרישה, כדי להכריע בין חריג חד-פעמי לשינוי מוצרי רוחבי.
מה לבדוק לפני שמחליטים
- למדוד זמני פעילות ודיוק נוכחיים על תעבורה חיה לפני שלוקחים התחייבות.
- להבדיל בין התחייבויות שבשליטתכם לבין אלו שתלויות בספקי צד שלישי.
- לבקש תקופת הרצה לפני הפעלת סנקציות, ולקבוע תקרת קנסות ברורה.
- לתחום את הענף, גבולות המוצר, משך הזמן ורף הכנסות מינימלי לכל הסכם בלעדיות.
- למפות כל רכיב שייחשף בהתקנה אצל הלקוח, ולסמן מה מכיל קניין רוחני מרכזי.
- לקבל ליד את מדיניות הלקוח בכתב לגבי מיקום מידע ותקנים, כולל סוגי המידע הרלוונטיים.
- להשוות את רישיונות הספקים שלכם והסכמי ההשקעה מול התנאים שמבקשים מכם לאשר.
שאלות שאנשים שואלים
הדירקטוריון נדרש לאשר חוזה אנטרפרייז מרכזי עם חשיפות שעלולות לחרוג ממשאבי החברה, מה לדרוש?
דרשו פירוט ברור של תרחיש הקיצון לחשיפה בכל התחייבות, את היכולת המוכחת של המוצר לעמוד בהן, תקרות לאחריות ולקנסות, וכיסוי ביטוחי במידת האפשר. אשרו בכפוף לתנאי סף שההנהלה חייבת לסגור. זה מושפע מהיכולות הנוכחיות של המערכת וממה שרכש הלקוח מוכן לקבל.
הסטארט-אפ שלנו מאבד שוב ושוב עסקאות ענק בשלב בדיקות האבטחה, מה הדירקטוריון צריך לדרוש בתוכנית ההנהלה?
דרשו תוכנית שמתחילה מהשאלות הספציפיות שמפילות עסקאות, סוגרת את הפערים שחוזרים על עצמם, ומייצרת תיעוד ומסלול הסמכה עם מוביל ייעודי מחוץ לצוות הפיתוח המרכזי. מקדו מאמצים במה שמקדם עסקאות ולא בהכרח בהשגת התקן השלם בבת אחת. זה תלוי בדרישות שחוזרות על עצמן ובראיות שמספקות את הלקוחות.
החוזה המשמעותי הראשון שלנו כולל התחייבויות לזמינות ודיוק עם קנסות שמעולם לא בדקנו, כדאי לחתום?
בצעו מדידה לפני החתימה, אפילו בסיסית, והתחייבו רק למה שביכולתכם להראות לצד מרווח הגנה. בקשו שהסעיפים יתייחסו לרכיבים שבשליטתכם, וודאו קיומה של תקופת חסד והגבילו את הקנסות לאחוז מוגדר מהתשלום. קנייני אנטרפרייז מקבלים נתונים שקופים יותר ממה שמקובל לחשוב. זה תלוי במידת התלות שלכם בספקי מודלים חיצוניים.
לקוח מרכזי מציע חוזה משמעותי בתמורה לבלעדיות בענף שלו, האם להסכים?
הסכימו רק עם סייגים: תקופה קצרה, הגדרה ממוקדת של התחום והמוצר, סף הכנסות שהלקוח מחויב לייצר כדי לשמר את הזכות, והחרגה ללקוחות קיימים. בלעדיות נטולת מגבלות אלו היא ויתור על נתח השוק שלכם תמורת עסקה אחת. זה תלוי בגודל הענף של הלקוח מתוך שוק היעד ובשאלה האם החוזה הזה לבדו מחזיק את החברה.
לקוח אנטרפרייז דורש את מוצר ה-AI בענן שלו ובעלות על שדרוגי המודל, על מה אפשר להתפשר?
הבדילו בין מה שניתן לאשר, כמו פריסה בסביבתו ובעלות על המידע והפלט שלו, לבין מה שאינכם יכולים לשחרר, דוגמת מודל הבסיס, הפרומפטים והתשתיות שלכם. הציעו ששיפורים שבוצעו על בסיס הנתונים שלו בלבד יישארו שלו, בזמן שפיתוחים רוחביים יישארו שלכם. זה תלוי במבנה הארכיטקטורה ובדרישות הממשיות של צוות האבטחה שלהם.
פרוספקט אנטרפרייז מבקש מסמכי ממשל AI (governance) שאין לנו כרגע, מה אנחנו באמת צריכים לכתוב?
נסחו בפשטות את מה שאתם עושים בפועל: מהם המודלים ומאיפה הם נלקחו, איזה מידע נכנס ויוצא, כיצד בודקים, איך מנטרים ומה קורה בזמן כשל. ארגונים מעדיפים מסמך קצר ומדויק על פני הצהרות כוונות ארוכות. זה תלוי בתחום העיסוק של הלקוחות ובחוקים שחלים על השימוש שלהם במוצר.
עסקת ענק תקועה בבדיקות אבטחה בגלל מיקום השרתים והיעדר תעודת תקן, מה האפשרויות הריאליות שלנו?
בררו מול צוות האבטחה של הלקוח מה המדיניות שלהם דורשת במדויק, מאחר שהגבלת מיקום חלה לעיתים רק על רכיבי מידע ספציפיים ומבדק מטעמם יכול לעיתים להספיק במקום תקן רשמי. לאחר מכן תמחרו כל חלופה מול שווי החוזה והעסקאות הבאות מסוג זה. זה תלוי בנתונים שהמוצר מעבד ובכמות הלקוחות הפוטנציאליים עם אותה דרישה.
איך אני יכול לעזור בהחלטה הזו
- שאלה או שיחה (ללא עלות)
- אתן את נקודת המבט שלי לגבי התנאים שבאמת פתוחים למיקוח מול הלקוח ואלו שמייצרים סיכון ממשי. אסביר לכם איך להציג נתונים שאתם יכולים לגבות בפועל.
- בדיקה והערכה (משלמים רק אם קיבלתם ערך)
- אכתוב חוות דעת עצמאית שמשווה בין התחייבויות החוזה לבין הביצועים המדודים של המוצר, הארכיטקטורה והמשאבים שלכם, עבור ההנהלה או הדירקטוריון. אמליץ על מה לחתום, מה לדרוש לשנות וממה להימנע.
- ליווי שוטף (בזמן ובקצב שמתאימים לכם)
- אלווה את התקדמות העסקאות כדי לבחון מענה לשאלוני אבטחה, מעבר לאזורי שרתים חדשים או תוכנית עמידה בתקנים אל מול ההתחייבויות שלקחתם.