M3 Group

Audyt systemów informatycznych przed odnowieniem umowy

Audyt systemów informatycznych przed odnowieniem umowy

/
Audyt systemów informatycznych przed odnowieniem umowy

Odnowienie umowy na system biznesowy, usługę online lub utrzymanie aplikacji często odbywa się pod presją terminu. Firma otrzymuje propozycję przedłużenia, sprawdza koszt i podejmuje decyzję, aby nie dopuścić do przerwy w pracy. W ten sposób łatwo przeoczyć, czy dotychczasowy zakres usługi nadal odpowiada procesom firmy.

Audyt systemów informatycznych przed odnowieniem umowy pozwala ustalić, od czego organizacja jest zależna, kto ma dostęp do danych oraz co wydarzy się, jeśli warunki współpracy zostaną zmienione. Nie jest to wyłącznie sprawdzenie parametrów technicznych. Wyniki powinny ułatwić decyzję biznesową dotyczącą kosztów, odpowiedzialności i ciągłości działania.

Najlepiej rozpocząć przegląd wcześniej niż na kilka dni przed końcem umowy. Wtedy można porównać dostępne scenariusze bez ryzyka, że brak decyzji zablokuje pracę działu sprzedaży, księgowości, obsługi klienta lub operacji.

Jak przygotować audyt systemów informatycznych do decyzji umownej

Pierwszym krokiem jest opisanie, jakie zadania firma realizuje przy użyciu danego systemu. Ta sama aplikacja może być jedynie pomocnicza dla jednego zespołu, a dla innego stanowić źródło danych o zamówieniach, dokumentach, rozliczeniach lub kontaktach z klientami. Bez takiego rozróżnienia trudno ocenić, które warunki umowy są rzeczywiście istotne.

  • wskazać procesy, które nie mogą zostać zatrzymane po wygaśnięciu lub zmianie usługi;
  • określić właściciela biznesowego systemu i osobę odpowiedzialną za jego administrację;
  • sprawdzić, gdzie przechowywane są dane oraz w jakiej formie można je wyeksportować;
  • opisać połączenia z innymi aplikacjami, pocztą, urządzeniami lub kontami użytkowników;
  • ustalić, jakie wsparcie jest potrzebne w zwykłym dniu pracy oraz w sytuacji awaryjnej.

Tak przygotowany zakres pozwala oddzielić elementy krytyczne od wygodnych, ale mniej istotnych funkcji. Pomaga również wychwycić sytuację, w której firma płaci za usługę, lecz nie ma ustalonego sposobu zgłaszania problemów albo odzyskania dostępu po zmianie osoby odpowiedzialnej.

Umowa może ukrywać zależności, których nie widać na fakturze

Jedna umowa może obejmować znacznie więcej niż licencje dla użytkowników. Często są z nią powiązane konta administracyjne, integracje, miejsce przechowywania danych, certyfikaty, domeny, kopie bezpieczeństwa albo dostęp serwisowy dostawcy. Problem ujawnia się zwykle dopiero przy zmianie warunków, awarii lub odejściu osoby, która znała całą konfigurację.

Weryfikację takich obszarów, w tym konfiguracji, dostępów i ryzyka operacyjnego, można prowadzić w ramach audytu bezpieczeństwa oraz infrastruktury IT. Istotne jest potwierdzenie nie tylko tego, że usługa działa obecnie, lecz także tego, czy firma zachowa kontrolę nad danymi i procesami po zmianie dostawcy albo zakresu umowy.

  • czy konta administracyjne są przypisane do firmy, a nie wyłącznie do pracownika lub dostawcy;
  • czy istnieje aktualna lista integracji oraz osób mających prawo je zmieniać;
  • czy firma może pobrać swoje dane w użytecznej i kompletnej formie;
  • czy znany jest zakres odpowiedzialności za aktualizacje, błędy i incydenty;
  • czy wyłączenie jednej usługi nie zatrzyma działania innych systemów.

Dostępy dostawcy wymagają osobnej kontroli

Przedłużenie współpracy bywa dobrym momentem, aby sprawdzić, czy dostawca nadal potrzebuje wszystkich posiadanych uprawnień. Dostęp zdalny, konto z szerokimi prawami albo możliwość zmiany konfiguracji mogą być uzasadnione, ale powinny mieć określony cel, właściciela po stronie firmy i zasady przeglądu.

Nie chodzi o utrudnianie serwisu, lecz o ograniczenie sytuacji, w której po latach nikt nie potrafi wskazać aktywnych kont zewnętrznych. Zagadnienie zakresu, terminu i odbierania takich uprawnień rozwija artykuł o dostępie dostawców do systemów firmowych. Warto porównać opisane zasady z zapisami umowy oraz faktyczną konfiguracją środowiska.

Ocena systemu powinna obejmować pracę po awarii

Usługa może spełniać oczekiwania w normalnych warunkach, ale nie zapewniać wystarczającej pomocy podczas niedostępności danych, błędu integracji lub problemu z logowaniem. Audyt systemów informatycznych powinien więc uwzględniać scenariusz, w którym kluczowa funkcja przestaje działać w czasie pracy zespołu.

Warto ustalić, kto może zgłosić problem, jak potwierdzany jest jego priorytet, kto podejmuje decyzję o pracy zastępczej i jak informowani są użytkownicy. Przy systemach udostępnianych klientom szczególne znaczenie ma kontrola danych, integracji i obsługi incydentów, opisana w materiale o audycie IT przed uruchomieniem portalu klienta.

Szersze spojrzenie na ochronę połączeń, dostęp do zasobów oraz organizację bezpiecznej pracy przedstawia przewodnik po VPN w firmie. Może on pomóc ocenić, czy sposób korzystania z systemu poza biurem odpowiada zasadom bezpieczeństwa przyjętym w organizacji.

Wynik audytu systemów informatycznych powinien prowadzić do decyzji

Końcowym efektem nie powinna być wyłącznie lista usterek technicznych. Przydatny dokument wskazuje, które warunki należy utrzymać, co wymaga doprecyzowania z dostawcą, jakie ryzyka firma akceptuje oraz kto odpowiada za wykonanie zmian. Dzięki temu decyzja o odnowieniu, renegocjacji lub zmianie usługi jest oparta na rzeczywistych zależnościach, a nie wyłącznie na cenie i terminie faktury.

  • problemy krytyczne, które należy rozwiązać przed podpisaniem umowy;
  • zapisy wymagające doprecyzowania w zakresie wsparcia, danych lub odpowiedzialności;
  • działania organizacyjne, takie jak uporządkowanie kont i dokumentacji;
  • terminy, właścicieli zadań oraz sposób potwierdzenia realizacji;
  • plan postępowania, gdyby usługi nie udało się przedłużyć na dotychczasowych warunkach.

Krótka konkluzja

Audyt systemów informatycznych przed odnowieniem umowy pomaga uniknąć decyzji podejmowanych w pośpiechu. Uporządkowanie procesów, dostępów, danych i odpowiedzialności pozwala lepiej ocenić, czy obecna usługa nadal wspiera pracę firmy oraz jakie warunki są niezbędne dla jej bezpiecznego utrzymania.

Autor
Sebastian Grabosz
Specjalista IT