Hvornår skal virksomhedens IT outsources?
Computersystemet fejler ikke ifølge planen. Det sker, når salgsteamet skal sende et tilbud, når en ny medarbejder skal starte, eller når regnskabsafdelingen lukker måneden. Så bliver spørgsmålet om hvornår man skal outsource IT ikke længere et teknisk spørgsmål, men en driftsbeslutning. Virksomheder har brug for pålidelige systemer, beskyttede oplysninger og personale, der får hjælp, før et lille problem bliver en dyr forstyrrelse.
Outsourcing er ikke automatisk egnet til alle. Virksomheder med et stort, specialiseret internt team og store krav til specialbyggede systemer kan have gode grunde til at beholde størstedelen af driften inden for virksomhedens mure. Men for mange små og mellemstore virksomheder er det mere fornuftigt at få et erfarent team til at bære ansvaret for den daglige systemadministration, sikkerhed og support, i stedet for at forsøge at opbygge al den kapacitet med en eller to ansættelser.
Hvornår skal man outsource IT?
Det rette tidspunkt er normalt ikke, når alt er gået galt. Det er, når virksomheden ser, at IT'en er begyndt at hæmme driften, skabe usikkerhed eller kræve mere ekspertise, end den nuværende ordning kan håndtere. Problemet viser sig sjældent som én stor fejl. Det samler sig op i uopdaterede enheder, uklare adgangsrettigheder, gentagne anmodninger om hjælp og uforudsigelige omkostninger.
Det første klare tegn er, når en nøglemedarbejder bliver virksomhedens uofficielle IT-mand. Driftschefen, økonomichefen eller en medarbejder i salg skal ikke bruge dyrebar tid på at nulstille adgangskoder, løse printerproblemer eller finde ud af, hvorfor videomøder ikke virker. Det kan virke som en besparelse at løse problemerne internt, men omkostningen ligger ofte i tabte arbejdstimer, og at ansvaret bliver uklart.
Et andet tegn er vækst. Når flere medarbejdere, bærbare computere, mobiltelefoner og cloud-tjenester tilføjes, bliver kravene hurtigt større. Nye medarbejdere skal have korrekt adgang fra dag ét. De, der stopper, skal miste adgangen øjeblikkeligt. Enheder skal have opdateringer, overvågning og beskyttelse, uanset om de er på kontoret, derhjemme eller på farten. Det, der fungerede godt for ti medarbejdere, kan blive en risiko, når de er blevet tredive.
Det tredje tegn er, når sikkerheden bygger på håb frem for processer. Hvis ingen med sikkerhed kan svare på, hvilke data der er sikkerhedskopieret, om gendannelsen er blevet testet, eller hvem der har adgang til følsomme filer, er virksomheden sårbar. Det samme gælder, hvis adgangskoder opbevares i et regneark, multifaktorgodkendelse ikke er standardiseret, eller opdateringer halter måneder efter.
Det fjerde tegn er uforudsete omkostninger. Individuelle opkald, midlertidige løsninger og gentagne køb af værktøjer fra forskellige udbydere kan virke fordelagtige hver for sig. Samlet set bliver de ofte dyrere end en klar serviceaftale. Desuden er det svært at styre risikoen, når ingen har det samlede ansvar for det tekniske miljø.
Hvad skal en udliciteret service dække?
Udlicitering betyder ikke at overdrage virksomhedens ledelse af sin egen IT. Godt samarbejde bygger på, at serviceudbyderen står for den daglige drift og rådgiver om prioritering, mens ledelsen beholder beslutningsmyndigheden om mål, investeringer og risikoniveau.
I praksis bør servicen dække systemadministration, brugerunderstøttelse, enhedsovervågning, sikkerhedsbeskyttelse, backup og gendannelsesplanlægning. Det skal også være klart, hvem der holder øje med opdateringer, hvem der reagerer på mistænkelig aktivitet, og hvem der administrerer adgange, når folk kommer og går. Når disse faktorer er i hænderne på forskellige leverandører, opstår der let huller. Når et problem opstår, kan hver part henvise til den næste.
En samlet service reducerer denne risiko. Vi kan for eksempel forbinde daglig administration af Microsoft-miljøet, beskyttelse af endepunkter, sikker adgangskodestyring og testede backup-metoder i én driftsmodel. Målet er ikke at tilføje værktøjer for værktøjernes egen skyld. Målet er at vide, at den rette beskyttelse, den rette overvågning og den rette reaktion er til stede, når de er nødvendige.
Vælg ikke kun ud fra månedligt gebyr
En lav pris kan være attraktiv, især når IT hidtil har været håndteret efter behov. Men en sammenligning, der udelukkende bygger på et månedligt gebyr, overser de største omkostningsposter: nedetid, tabt produktivitet, kunder, der venter, og potentiel skade efter en sikkerhedshændelse.
Spørg hellere, hvad der reelt er inkluderet. Er slutbruger-support en del af aftalen, eller opkræves den separat? Er sikkerhedsopdateringer og enhedsovervågning en aktiv service eller kun en indledende installation? Tages der regelmæssigt backup, og – ikke mindst vigtigt – er det blevet bekræftet, at data kan gendannes? Gennemgås adgangsstyring regelmæssigt?
Serviceniveauet betyder også noget. Virksomheder har ikke alle brug for den samme responstid døgnet rundt. En sundhedsklinik, et advokatfirma og en virksomhed med skifteholdsarbejde kan have andre krav end et kontor, der er åbent på hverdage. Den rette løsning er derfor ikke altid den mest omfattende service, men en service, der passer til drift, risiko og budgetramme.
Hvordan forbereder virksomheden udlicitering?
Før en serviceudbyder overtager, er det nyttigt at få et ærligt billede af situationen. Hvor mange enheder er i brug? Hvor er dataene? Hvilke systemer er vigtige for salg, økonomi og service? Hvilke adgange er særligt følsomme? Svarene behøver ikke at være perfekte. Netop derfor er en vurdering vigtig – den finder huller, som den daglige drift har skjult.
En god implementering planlægges derefter i faser. De mest presserende sikkerhedsspørgsmål kommer først, såsom multifaktorautentificering, endpoint-beskyttelse, backup og styring af administratoradgang. Derefter kan enheder, dokumentation og brugerprocesser harmoniseres. På den måde behøver virksomheden ikke at stoppe al drift for at forbedre grundlaget.
Kommunikation med medarbejderne er vigtig. Folk skal vide, hvor de skal henvende sig for hjælp, hvordan de anmelder mistænkelig e-mail, og hvorfor nye sikkerhedsprocesser tages i brug. Sikkerhed, der er så kompliceret, at medarbejderne forsøger at omgå den, beskytter virksomheden dårligt. Løsningen skal være enkel nok til, at den bliver brugt korrekt.
Hvornår er det bedre at holde tingene internt?
Outsourcing behøver ikke at være alt eller intet. Virksomheder med en kompetent IT-chef kan beholde strategiudvikling, specialsystemer eller interne projekter hos deres egne medarbejdere, men få eksterne parter til at håndtere overvågning, helpdesk, sikkerhedsdrift og backup. Det kan lette byrden for det interne team og give det mere spillerum til at arbejde på projekter, der skaber direkte værdi.
Hvis virksomheden er afhængig af et meget specialiseret produktionssystem eller har strenge krav til, at data skal drives på en bestemt måde, skal serviceudbyderen forstå disse forhold, før der foretages ændringer. Der sættes samarbejdet på prøve. En god serviceudbyder begynder ikke med at sælge en standardpakke, men spørger, hvilke systemer der aldrig må stoppe, hvilke data der skal beskyttes mest, og hvilke omkostninger virksomheden ønsker at styre.
Beslutningen handler i sidste ende om ansvar. Når IT er vigtig for driften, men ingen har tid, værktøjer eller ekspertise til at tage dagligt ansvar for den, er det på tide at få en troværdig partner med ombord. Med et klart billede af risiko, service og omkostninger bliver næste skridt ikke kompliceret – men en målrettet vej til at holde virksomheden sikker og driften kørende.
