Outsourcing i bezpieczeństwo

Subskrybuj RSS A A A
6 listopada 2007
Marcin Marciniak

Firmy coraz częściej korzystają z usług innych, zewnętrznych podmiotów, gdyż outsourcing ma wiele trudnych do zakwestionowania zalet. Należy jednak pamiętać o potencjalnych zagrożeniach, które kryją się za takim modelem organizacji pracy.


Swój człowiekto ważny atut

Najpoważniejszą, wymagającą zastanowienia się decyzją jest outsourcing wszystkich usług informatycznych. Ma on swoje zalety, ale bardzo uważnie trzeba rozważyć wszelkie argumenty za i przeciw. W praktyce wszelkie działania związane z administracją serwerami, usługami lub aplikacjami można przekazać na zewnątrz. Reset hasła, parametrów dostępu, tworzenie i zmiana kont, audyt działań pracowników w systemie - to funkcje, które także może wykonać niezależna firma. Nawet kompleksowa usługa polegająca na wynajęciu całej infrastruktury teleinformatycznej w niektórych wypadkach ma sens i dobre uzasadnienie ekonomiczne. Problem jest jednak w tym, że trzeba to zrobić dobrze.

Dlatego warto zrobić jedno ważne założenie - osoba odpowiedzialna za bezpieczeństwo musi być pracownikiem przedsiębiorstwa. Bo wówczas z reguły dobrze zna ona firmę oraz jej organizację i dzięki temu może łatwiej przeanalizować i uwzględnić wszystkie potencjalne problemy. A zewnętrzny usługodawca najczęściej nie może tego zrobić, gdyż dysponuje ograniczoną wiedzą.

Zewnętrzny pracownik nie będzie miał szansy przygotowania firmy do pracy w bardzo trudnych warunkach, np. w stanie kryzysowym. Przykładem może być utrata głównego biura z powodu pożaru, katastrofy żywiołowej lub budowlanej. Osoba pracująca w firmie na co dzień będzie miała pozasłużbową wiedzę na temat tego jak zachowują się i co potrafią jej koleżanki i koledzy. Łatwiej będzie jej znaleźć dobrych liderów grup, którzy pomogą w szybkim uruchomieniu choćby minimalnych zasobów systemu IT. Oprócz tego dobry oficer bezpieczeństwa posiada (w głowie lub odpowiednim dokumencie) plan działania na wypadek bardzo poważnych zdarzeń. Organizacji i zasad szybkiego podejmowania decyzji można się nauczyć, ale wiedza na temat potencjału konkretnych pracowników firmy bywa bezcenna i może zasadniczo ułatwić podejmowanie optymalnych decyzji.

Ponadto nikt nie może być sędzią we własnej sprawie - wykonawca usługi będzie robił wszystko, by podawane przez niego wyniki pracy systemu wyglądały na poprawne. Posiadanie organu kontrolnego w postaci własnego oficera bezpieczeństwa może być więc poważnym atutem. Można oddać usługę administrowania serwerami, aplikacjami lub zaporami, ale najważniejsze sprawy związane z procedurami bezpieczeństwa powinny pozostać w firmie. Zwłaszcza że procedury, strategie, wymogi lub szacowanie ryzyka wymagają najwyższego poziomu uprzywilejowania.

Warto także zwrócić uwagę, że firmy obsługujące inne przedsiębiorstwa tak kalkulują swoje zasoby, by zapewnić obsługę z pewną, ale tylko nieznaczną rezerwą. Ponieważ zazwyczaj obsługują wiele przedsiębiorstw, gdy wydarzy się poważna klęska żywiołowa taka jak powódź, dotyka ona jednocześnie wiele przedsiębiorstw i obciążenie, a więc jakość usług świadczonych przez firmę zewnętrzną, nawet najlepiej przygotowaną na taki wypadek, może ulec gwałtownemu pogorszeniu.

W tym wypadku własny system i pracownicy firmy obsługujący tylko swoje przedsiębiorstwo będą znacznie sprawniejsi, bowiem istniejące rezerwy zostaną w całości przeznaczone na jedno zadanie - utrzymanie aplikacji w ruchu i zapewnienie jak najmniejszych strat.

Szkielet bezpieczeństwa
Najważniejsze obowiązki związane z zapewnieniem bezpieczeństwa oraz ciągłości pracy w firmie powinny być powierzone wewnętrznym pracownikom przedsiębiorstwa, takim jak:

  • oficer bezpieczeństwa;

  • przynajmniej jeden administrator z wiedzą wystarczającą do podstawowej obsługi najistotniejszych systemów w przypadku warunków kryzysowych;

  • jeden technik, który zapewni minimalną konieczną obsługę podstawowej infrastruktury (może on pełnić również inne obowiązki w firmie).
Taka trójka z powodzeniem zapewni utrzymanie podstawowej funkcjonalności systemu IT w przypadku poważnych zdarzeń losowych. Oficer bezpieczeństwa będzie koordynatorem grup roboczych, administrator zajmie się utrzymaniem systemu, zaś technik obsłuży infrastrukturę, zanim zewnętrzna firma będzie mogła przystąpić do działania. Podstawowym zadaniem jest wydzielenie najważniejszych usług i ich reanimacja. Z reguły znacznie szybciej mogą oni zareagować i przyczynić się do usunięcia szkód, zanim obsługę systemu IT znów przejmie firma zewnętrzna.

Oceń artykuł

średnio: 0 liczba ocen: 0
« wstecz 1  2 

Komentarze (0)

Najnowsze

Państwo do konsolidacji

Obywatele uważają administrację publiczną za jeden organizm. W rzeczywistości jest to kilka tysięcy oddzielnych struktur, obrosłych biurokratycznymi naroślami. Czy można zracjonalizować działanie państwa? Jak w tym może pomóc informatyka?

e-Sąd z odsieczą sprawiedliwości

Polski wymiar sprawiedliwości postrzegany jest jako skostniały i opieszały. Tymczasem kolejne e-usługi udostępniane przez Ministerstwo Sprawiedliwości ułatwiają życie przedsiębiorcom i usprawniają pracę sądów.

e-Zdrowie w Polsce i na świecie

Projekty informatyzacji służby zdrowia realizowane są na świecie z różnym powodzeniem. Skąd Polska mogłaby czerpać wzorce? A może jesteśmy skazani na własne rozwiązania?

Raport Państwo 2.0, czyli nowa wizja informatyzacji państwa

Michał Boni, minister administracji i cyfryzacji, zaprezentował raport "Polska 2.0. Nowy start dla e-administracji". Przedstawia on informacje na temat stanu realizacji projektów będących w gestii nowo utworzonego ministerstwa oraz prezentuje kierunki dalszych działań związanych z informatyzacją i cyfryzacją administracji publicznej w naszym kraju.

Cyberprzestępcy podążają za użytkownikami

Już dwie na trzy polskie firmy odnotowały ataki lub awarie, które spowodowały spadek produkcji. Co trzecia firma utraciła dane. Liczba takich przypadków będzie rosła, bo hakerzy biorą na cel najbardziej masowe technologie. Szybko reagują też na zmiany w firmowej architekturze.

Jak zaplanować karierę w branży IT

Doświadczenia łączone na różnych stanowiskach w firmach o odmiennych profilach są szczególnie cenione przez pracodawców. Dlatego warto głęboko przeanalizować możliwości rozwoju kariery, które obecnie stwarza rynek IT.

Jakie są różnice między chmurą a wirtualizacją

Wirtualizacja jest obecnie standardową technologią, stosowaną powszechnie w IT. Od środowiska chmury prywatnej dzieli ją jednak długa droga, gdyż wymaga ona uzupełnienia o istotne składniki.

Rekomendacje



Serwisy IDG - Warunki obsługi - Kontakt - Redakcja - Regulamin - O nas - Polityka prywatności - Serwis zgodny z ASME
Reklama - Licencjonowanie treści - Prenumerata: Computerworld, Networld, PC World
Computerworld Polska i Computerworld Polska online są znakami towarowymi IDG Poland SA.
© Copyright 2012 International Data Group Poland S.A. 04-204 Warszawa ul. Jordanowska 12 tel.(+4822)321-78-00 fax(+4822)321-78-88