Kas turi įeiti į IT priežiūros sutartį

Gera IT priežiūros sutartis privalo aiškiai apibrėžti paslaugų apimtį, SLA ir reakcijos laikus, atsakomybės ribas, duomenų saugos bei konfidencialumo įsipareigojimus, subrangovų naudojimą, kainodaros principus, nutraukimo sąlygas su duomenų perdavimo susitarimais ir tiekėjo atsakomybės, jei nevykdomi SLAkokybės įsipareigojimai. Jei bent vienos iš šių dalių sutartyje nėra arba ji aprašyta miglotai, ginčo atveju įmonė liks silpnesnėje pozicijoje — nesvarbu, kaip gerai paslauga atrodė pardavimo susitikime.

Sutartis yra vienintelis dokumentas, kuris galioja tada, kai kažkas nepavyksta: sustojus serveriui, nutekėjus duomenims ar tiekėjui pakėlus kainą. Todėl ją verta skaityti ne kaip formalumą, o kaip atsakymų rinkinį į klausimą „kas bus, jeigu…”.

Šiame gide išvardijame būtinas sutarties dalis, dažniausius spąstus ir punktus, kurių sutartyse dažniausiai trūksta — kad galėtumėte pasitikrinti tiek naują pasiūlymą, tiek jau galiojančią sutartį.

Būtinos IT priežiūros sutarties dalys

Paslaugos apimtis

Sutartyje turi būti konkrečiai išvardyta, kas prižiūrima kokia apimtimi kiekvienoje paslaugoje: darbo vietos, serveriai, tinklo įranga, debesijos aplinkos, verslo sistemos. Ne mažiau svarbu, kas į apimtį neįeina ir kokia tvarka bei kaina atliekami darbai už apimties ribų. Miglota formuluotė „IT sistemų priežiūra” ginčo atveju reiškia tai, ką nuspręs tiekėjas.

SLA ir reakcijos laikai

Paslaugos lygio susitarimas (SLA) apibrėžia, per kiek laiko tiekėjas reaguoja į kreipinius, per kiek sprendžia, kaip incidentai skirstomi pagal kritiškumą. Svarbu suprasti skirtumą tarp reakcijos laiko (kada tiekėjas pradeda spręsti) ir sprendimo laiko — bei tai, kokiomis valandomis SLA galioja. Kaip parinkti įmonei tinkamą lygį, aprašėme puslapyje kokio SLA reikia jūsų įmonei. Jei tiekėjas prižiūri svarbias verslo sistemas ar duomenų bazes – itin svarbu RTO bei RPO parametrai – per kiek laiko ir kokio senumo duomenis tiekėjas atstatys, prireikus, atsitikus blogiems atvejams.

Atsakomybės ribos

Kas atsako už prarastus duomenis, prastovas, trečiųjų šalių sistemų klaidas? Sutartyje turi būti apibrėžta tiek tiekėjo atsakomybė, tiek jos ribos — ir jos turi būti proporcingos galimai žalai, o ne simbolinės.

Duomenų sauga ir konfidencialumas

IT priežiūros tiekėjas dažnu atveju turi prieigą prie praktiškai visų įmonės duomenų, todėl sutartyje privalo būti konfidencialumo įsipareigojimai, asmens duomenų tvarkymo sąlygos ir saugos reikalavimai tiekėjo darbuotojams. Objektyvus patikimumo įrodymas — tiekėjo sertifikatai, pavyzdžiui, ISO 27001 informacijos saugai. Plačiau apie saugos reikalavimus — IT saugos paslaugų puslapyje.

Subrangovai

Ar tiekėjas gali perduoti darbus subrangovams? Jei taip — sutartis turi numatyti, kad tiekėjas atsako už subrangovų darbą kaip už savo ir kad klientas informuojamas, kas realiai turi prieigą prie jo sistemų.

Kainodara ir indeksavimas

Sutartyje turi būti aišku, kas įeina į fiksuotą mėnesio mokestį arba fiksuotą įkainį už prižiūrimą IT įrangos vienetą, kaip apmokestinami papildomi darbai ir kokiomis sąlygomis kaina gali keistis. Indeksavimo formulė turi būti apibrėžta iš anksto — ne „tiekėjas turi teisę peržiūrėti kainas”, o konkreti, patikrinama taisyklė. Kokie veiksniai apskritai formuoja paslaugos kainą, rasite puslapyje kiek kainuoja IT priežiūra įmonei.

Nutraukimo sąlygos ir duomenų perdavimas

Geriausia sutartis — ta, iš kurios lengva išeiti. Turi būti apibrėžtas įspėjimo terminas, o svarbiausia — perdavimo procedūra: tiekėjas įsipareigoja perduoti visus slaptažodžius, dokumentaciją, licencijų ir konfigūracijų informaciją naujam tiekėjui ar vidinei komandai. Kaip šis procesas atrodo praktiškai, aprašėme gide apie IT priežiūros tiekėjo keitimą be rizikos.

Atsakomybės draudimas

Profesinės atsakomybės ir kibernetinių rizikų draudimas rodo, kad tiekėjas gali realiai atlyginti žalą, o ne tik ją pripažinti. Reikalaukite draudimo liudijimo kopijos ir įvertinkite, ar draudimo suma proporcinga Jūsų verslo rizikai.

Sutarties punktai: ko reikalauti ir kur slypi spąstai

Sutarties punktas Ko reikalauti Spąstai
Apimtis Konkretaus prižiūrimos įrangos ir sistemų sąrašo bei aiškių ribų, kas neįeina Bendros formuluotės, dėl kurių dauguma realių darbų tampa „papildomais” už atskirą mokestį
SLA Reakcijos laikų pagal incidentų kritiškumą ir aiškių SLA parametrų bei galiojimo laiko SLA tik reakcijai, be jokių įsipareigojimų dėl sprendimo; SLA galioja tik siauromis valandomis
SLA kokybė Proporcingų atsakomybės ribų ir aiškios žalos atlyginimo tvarkos Atsakomybė be finansinės sumos, be formulių, apribota simboline suma arba vien tos paslaugos mėnesio mokesčiu
Duomenų sauga Konfidencialumo, asmens duomenų tvarkymo sąlygų, prieigų valdymo tvarkos, ISO 27001 sertifikato Nėra apibrėžta, kas ir kokias prieigas turi bei kaip jos panaikinamos pasibaigus sutarčiai, kaip saugomi duomenys
Subrangovai Tiekėjo pilnos atsakomybės už subrangovus ir informavimo apie juos Teisė perduoti darbus bet kam be kliento žinios, subrangovų dalies sutartyje nebuvimas
Kainodara Aiškios fiksuotos dalies, papildomų darbų įkainių tvarkos ir apibrėžtos indeksavimo taisyklės „Teisė peržiūrėti kainas” be formulės ir be kliento teisės nesutikus nutraukti sutartį
Nutraukimas Neterminuotos sutarties, protingo įspėjimo termino (1- 3 mėn.) ir įsipareigojimo sklandžiai perduoti visą informaciją Ilgas įpareigojantis sutarties terminas, baudos už išėjimą anksčiau laiko, jokios duomenų perdavimo pareigos išsiskiriant.
Draudimas Galiojančio profesinės atsakomybės ir kibernetinių rizikų draudimo įrodymo Deklaruojama atsakomybė, kurios tiekėjas finansiškai nepajėgus padengti

Ko dažniausiai trūksta IT priežiūros sutartyse

Peržiūrint galiojančias sutartis, dažniausiai pasigendama šių dalykų:

  • Perdavimo pareigos — sutartis numato, kaip pradėti bendradarbiavimą, bet ne kaip jį užbaigti. Be šio punkto tiekėjo keitimas dažnai tampa įkaito situacija.
  • Dokumentacijos nuosavybės — kam priklauso infrastruktūros dokumentacija, schemos ir konfigūracijų aprašai? Jie turi priklausyti klientui.
  • Ataskaitų įsipareigojimo — tiekėjas turi reguliariai atsiskaityti, kas padaryta, kokie incidentai įvyko ir kokia IT ūkio būklė, o ne veikti „juodojoje dėžėje”.
  • Prieigų valdymo tvarkos — kaip suteikiamos, apskaitomos ir panaikinamos tiekėjo darbuotojų prieigos prie Jūsų sistemų.
  • Atsarginių kopijų atsakomybės — kas atsako už kopijų darymą, tikrinimą ir atkūrimą. Ši tema tokia svarbi, kad jai skyrėme atskirą gidą apie atsargines kopijas ir veiklos tęstinumą.

Neterminuota ar terminuota sutartis

Terminuota sutartis su ilgu įpareigojančiu laikotarpiu naudinga pirmiausia tiekėjui: klientas „užrakinamas”, o motyvacija stengtis natūraliai mažėja. Neterminuota sutartis su protingu neilgu įspėjimo terminu apverčia santykį — tiekėjas turi kasdien įrodinėti savo vertę, nes klientas gali išeiti jei kokybė nelenkina.

Vertindami sutarties tipą, atkreipkite dėmesį į tris dalykus: kokio ilgio įspėjimo terminas, ar numatytos baudos už nutraukimą ir ar aprašyta perdavimo pareiga. Altic IT sutartys su klientais yra neterminuotos — būname kartu, kol patinka. Manome, kad tai sąžiningiausias modelis abiem pusėms.

Kas turi įeiti į IT priežiūros sutartį

NIS2 direktyva kibernetinio saugumo reikalavimus išplečia ir į tiekėjų grandinę: įmonės, kurioms taikoma direktyva, privalo valdyti savo paslaugų teikėjų — įskaitant IT priežiūros partnerius — keliamas rizikas. Praktikoje tai reiškia, kad IT priežiūros sutartyje turi atsirasti saugos reikalavimai tiekėjui, incidentų pranešimo įsipareigojimai ir kliento teisė vertinti tiekėjo saugos praktikas.

Renkantis tiekėją verta iš karto klausti, ar jis pats atitinka saugos standartus ir gali dokumentuoti savo praktikas — priešingu atveju atitiktį teks „tempti” per sutarties priedus. Ar direktyva taikoma Jūsų įmonei ir kaip pasiruošti, aprašėme puslapyje NIS2 reikalavimai įmonėms.

Kodėl Altic IT

Sutartis tiek verta, kiek tiekėjas pajėgus ją vykdyti. Altic IT įsipareigojimus grindžia patikrinamais faktais:

  • 180+ aptarnaujamų klientų, ~3 500 prižiūrimų kompiuterių bei mobilių įrenginių ir ~350 serverių;
  • ISO 27001 (informacijos sauga), ISO 20000 (IT paslaugų valdymas) ir ISO 14001 sertifikatai;
  • profesinės atsakomybės ir kibernetinių rizikų draudimas — 2 mln. EUR;
  • neterminuotos sutartys be „užrakinimo” — būname kartu, kol patinka;
  • IT ūkio valdymas pagal ITSM, ITIL ir COBIT praktikas, reguliarios ataskaitos klientams;
  • klientui priskiriamas patyręs išorinis IT vadovas — „vienas langelis”, įskaitant trečiųjų šalių valdymą;
  • didžioji dauguma klientų atėjo pagal rekomendacijas; tarp klientų — Lietuvos bankas, Valstybinė mokesčių inspekcija, „Bitė Lietuva”, MV Group ir kitos organizacijos, kurioms sutarties kokybė yra kritinis reikalavimas.

Visą IT priežiūros paslaugos apimtį ir principus rasite paslaugos puslapyje.

Dažniausiai užduodami klausimai

  • Ar SLA būtinas mažai įmonei?

    Taip, tik jo lygis gali būti kitoks nei didelei organizacijai. Net kelių darbo vietų įmonei svarbu žinoti, per kiek laiko tiekėjas reaguos, kai sustos darbas. Be SLA sutartyje reakcijos greitis priklauso tik nuo tiekėjo geros valios.

  • Kuo skiriasi reakcijos laikas nuo sprendimo laiko?

    Reakcijos laikas — tai laikas, per kurį tiekėjas pradeda spręsti incidentą, o sprendimo laikas — kada problema realiai išsprendžiama. Sutartys dažnai įsipareigoja tik dėl reakcijos, todėl svarbu suprasti, ką tiksliai žada Jūsų sutartis ir kaip skirstomi incidentų prioritetai.

  • Ką daryti, jei dabartinėje sutartyje nėra perdavimo procedūros?

    Inicijuokite sutarties papildymą: aptarkite su tiekėju priedą, apibrėžiantį dokumentacijos, prieigų ir konfigūracijų perdavimą sutarties pabaigoje. Sąžiningas tiekėjas tokiam punktui neprieštaraus. Jei priešinasi — tai svarbus signalas apie būsimą tiekėjo keitimo skausmą.

  • Ar tiekėjo draudimas tikrai svarbus, jei sutartyje numatyta atsakomybė?

    Taip, nes sutartinė atsakomybė be finansinio pajėgumo ją įvykdyti yra tik deklaracija. Draudimas užtikrina, kad rimtos žalos atveju bus iš ko ją atlyginti. Altic IT profesinės atsakomybės ir kibernetinių rizikų draudimas siekia 2 mln. EUR.

  • Ar NIS2 reikalavimai liečia sutartį, jei direktyva taikoma tik mūsų įmonei, bet ne tiekėjui?

    Taip. NIS2 įpareigoja Jus valdyti tiekėjų grandinės rizikas, todėl saugos reikalavimus tiekėjui turite perkelti per sutartį: incidentų pranešimą, saugos praktikų dokumentavimą, teisę jas vertinti. Tiekėjas su ISO 27001 sertifikatu šį procesą gerokai supaprastina.

Gaukite IT priežiūros sutarties konsultaciją

Ruošiatės pasirašyti IT priežiūros sutartį ar norite įsivertinti galiojančią? Altic IT specialistai padės peržiūrėti apimtį, SLA, atsakomybes ir nutraukimo sąlygas bei parengti sutartį, kuri saugo Jūsų verslą. Susisiekite per kontaktų puslapį arba skambinkite tel. +370 5 2032018.

Susisiekti su Altic IT

IT paslaugos verslui - Altic.lt
Privatumo nustatymai

Norėdami pagerinti jūsų naršymo kokybę, šioje svetainėje naudojame slapukus. Slapukų informacija laikoma jūsų naršyklėje ir atlieka tokius veiksmus kaip atpažinimas jums sugrįžus į mūsų svetainę.

Daugiau galite sužinoti mūsų Privatumo politikoje