选择托管中介时,首先确认对方是否有合法的运营主体资质,比如有效的营业执照或在美国注册的公司证明(如EIN)。此外,应要求查看与数据中心相关的第三方资质证书,例如ISO 27001(信息安全管理)、SOC 1/2/3(审计与控制报告)、PCI DSS(若涉及支付)等。
核验时可以要求对方提供资质扫描件、最近一年的审计报告或证书编号,以便向颁发机构在线查询真实性。对方若宣称使用特定数据中心(如Equinix、Digital Realty),也要索要机房合同或合作证明来确认机房位置与设施等级(Tier 3/4)。
若托管中介无法提供公司注册信息、资质证书模糊不全或拒绝第三方核验,应视为高风险。另外,资质频繁更换或证书日期过旧也值得怀疑。
合法合规核验包括确认公司注册信息、税务编号(EIN)、法人与注册地址、以及在美国的营业历史。可以通过州政府商业登记网站(Secretary of State)查询公司注册记录,也可以使用第三方商业信息平台(如Dun & Bradstreet)核实信用与历史。
特别注意合同签署方是否为实际服务提供者或仅为中介代理。如果中介仅是代理,合同中必须明确服务提供方、责任分配和售后支持的归属,避免出现责任推诿的情况。
若涉及用户数据,需确认中介对于数据保护与隐私的承诺是否满足相关法律要求(例如加州消费者隐私法CCPA等)。同时核查是否存在数据跨境传输条款及相应的合规措施(加密、访问控制、数据驻留说明)。
签署合同前,应重点审查以下条款:服务范围(Scope of Service)、费用与计费周期、合同期限与续约条款、违约责任、终止条件、设备与机柜所有权、迁移支持、以及对第三方供应商的说明。
注意是否存在隐藏费用(如交付费、上架费、带宽超额费用、端口/交叉连接费用)。确认计费基准(峰值计费 vs. 保底计费)、发票周期、付款方式及逾期处理办法。
建议将关键保护条款写入合同:服务中断的赔付上限与计算方式、对升级或变更的提前通知期、设备故障时的替换与赔偿机制、以及对不可抗力事件的具体定义和处理流程。
SLA通常包含可用性(Availability/Uptime)、故障响应时间、故障修复时间、网络延迟与丢包率等指标。确认这些指标的衡量口径(如按月计算的可用率)并要求量化的赔付标准(如按停机分钟计费或按月费用百分比赔付)。
赔付条款应明确何种情形触发赔付、用户如何提交赔付申请、以及中介在多长时间内完成核实与赔付。避免出现需用户“证明”损失的苛刻条款,应采用自动监测或中立第三方监测数据作为依据。
注意合同中常见的排除项(如计划内维护、不可抗力、第三方网络故障等)和赔付上限(通常不超过月费的若干倍或一次性上限)。这些限制直接影响实际保障效果,应据实际需求与中介谈判调整。
核查托管中介在物理安全(门禁、监控、巡检)、网络安全(防火墙、DDoS防护)、以及主机层安全(权限管理、补丁更新)上的具体措施。要求提供安全政策、最近的安全审计结果或渗透测试报告。
明确备份频率、保留周期、备份存放地(是否异地)、以及恢复时间目标(RTO)和恢复点目标(RPO)。若业务关键,应要求演练证明中介具备实际恢复能力并在合同中写明恢复责任。
检查技术支持的响应时间与支持渠道(电话、工单、远程支持),并要求在合同中写明不同级别故障的响应与升级路径(从一线支持到工程师乃至管理层的介入)。同时确认是否提供本地化或中文支持以降低沟通成本。