
Przejęcie obsługi informatycznej jest projektem organizacyjnym i technicznym. Nowy dostawca musi poznać środowisko, ale klient powinien równocześnie zachować kontrolę nad usługami, danymi i decyzjami. Największe ryzyko powstaje wtedy, gdy domena, licencje, konta administratorów lub backup zależą od jednej osoby albo są założone wyłącznie na dane poprzedniego wykonawcy.
Poniższa lista pomaga przygotować zmianę firmy IT bez zakładania, że istniejąca dokumentacja jest kompletna. Zakres trzeba dostosować do rzeczywistego środowiska oraz postanowień umowy z dotychczasowym dostawcą.
1. Wyznacz osoby odpowiedzialne i termin przejęcia
Po stronie klienta powinna być wskazana osoba, która zatwierdza zmiany, potwierdza własność usług i może kontaktować się z operatorami. Po stronie poprzedniego oraz nowego dostawcy warto wyznaczyć osoby techniczne odpowiedzialne za przekazanie. Ustal datę graniczną, ale zostaw czas na weryfikację dostępów przed odcięciem starych kont.
Systemy krytyczne — poczta, serwer plików, system księgowy, ERP, VPN, domena i łącze internetowe — powinny mieć kolejność przejęcia i okno na bezpieczne testy. Nie każda zmiana musi odbyć się jednego dnia.
2. Zbuduj inwentaryzację usług i właścicieli
Lista powinna objąć urządzenia fizyczne i usługi chmurowe. CISA zaleca utrzymywanie inwentaryzacji zasobów, stosowanie zasady minimalnych uprawnień oraz dokumentowanie kopii. Te same podstawy są szczególnie ważne przy zmianie administratora.
- domeny, DNS, certyfikaty i hosting;
- Microsoft 365 lub Google Workspace, poczta i współdzielone skrzynki;
- serwery fizyczne, maszyny wirtualne, NAS i chmura;
- routery, firewalle, switche, Wi-Fi, VPN i łącza internetowe;
- komputery, urządzenia mobilne, drukarki i systemy branżowe;
- backup lokalny i zewnętrzny, monitoring oraz system zgłoszeń;
- licencje, subskrypcje, umowy, numery klienta i terminy odnowień.
Przy każdej pozycji zapisz formalnego właściciela, adres rozliczeniowy, kontakt do dostawcy, sposób odzyskania konta i datę odnowienia. Brak hasła jest problemem, ale większym problemem bywa konto utworzone na prywatny adres osoby, z którą nie ma już kontaktu.
3. Zapewnij firmie dostęp awaryjny
Zanim zmienisz istniejące hasła, sprawdź, czy firma ma własny, działający sposób odzyskania kontroli nad domeną, pocztą, serwerami i backupem. Dostęp awaryjny powinien należeć do klienta, być chroniony MFA i przechowywany w kontrolowanym miejscu. Nie powinien być codziennym współdzielonym kontem administratora.
Nowy dostawca powinien otrzymać imienne konta o zakresie niezbędnym do pracy. CISA wskazuje zasadę minimalnych uprawnień jako jedno z podstawowych ograniczeń ryzyka. Wspólne konto „admin” utrudnia późniejsze ustalenie, kto wykonał zmianę.
4. Przejmij domenę, pocztę i metody odzyskiwania
Domena firmowa jest punktem zależności dla strony, poczty i wielu logowań. Sprawdź abonenta domeny, panel rejestratora, DNS, kody transferowe, autoryzowane osoby i adresy powiadomień. W Microsoft 365 lub Google Workspace zweryfikuj role administratorów, domeny, MFA, dane rozliczeniowe, licencje, aplikacje zewnętrzne oraz reguły przekazywania poczty.
Zmiany danych odzyskiwania wykonuj dopiero po potwierdzeniu, że nowe adresy i numery telefonu działają. W przeciwnym razie firma może sama zablokować sobie możliwość odzyskania konta.
5. Zweryfikuj serwery, sieć i zdalny dostęp
Dokumentacja powinna określać adresację, role serwerów, maszyny wirtualne, zależności usług, lokalizację konfiguracji i sposób zdalnego dostępu. Dla urządzeń sieciowych potrzebne są co najmniej model, wersja oprogramowania, konfiguracja, konta administracyjne i kopia ustawień. W przypadku VPN sprawdź aktywne konta, MFA, certyfikaty i reguły dostępu.
Nie wykonuj aktualizacji ani dużych zmian tylko dlatego, że rozpoczęło się przejęcie. Najpierw ustal bieżący stan i ryzyko, a następnie przygotuj kopię konfiguracji, plan wycofania i okno serwisowe.
6. Sprawdź backup przez odtwarzanie
Status „zadanie zakończone” nie potwierdza, że dane da się odzyskać. Ustal, co jest kopiowane, jak często, gdzie znajdują się kopie, kto otrzymuje alerty oraz jakie są retencja i separacja od środowiska produkcyjnego. Następnie wykonaj kontrolowany test odtwarzania reprezentatywnych danych.
Przy zmianie dostawcy szczególnie ważne jest ustalenie, kto posiada konto do repozytorium backupu i klucze szyfrujące. Bez nich poprawnie wykonane kopie mogą pozostać niedostępne. Więcej kryteriów zawiera poradnik jak sprawdzić, czy backup naprawdę działa.
7. Odbierz dokumentację i otwarte sprawy
Dokumentacja nie powinna ograniczać się do pliku z hasłami. Potrzebne są schematy i opisy zależności, lista usług, kontakty do dostawców, procedury awaryjne, historia ważnych zmian, harmonogramy prac, wyjątki bezpieczeństwa i otwarte zgłoszenia. Dobrze przygotowane przekazanie wyjaśnia również, czego poprzedni dostawca nie obsługiwał.
Jeżeli dokumentacji brakuje, nowa firma może ją odtworzyć podczas krótkiego audytu IT, ale trzeba uwzględnić dodatkowy czas i ryzyko nieznanych zależności.
8. Odłącz poprzednie dostępy w kontrolowany sposób
Po potwierdzeniu przejęcia utwórz nowe konta imienne, zmień hasła i metody odzyskiwania, unieważnij zbędne klucze API, certyfikaty oraz sesje, a następnie wyłącz konta poprzedniego wykonawcy. Kolejność ma znaczenie: najpierw musi istnieć sprawdzony dostęp nowy i awaryjny, dopiero potem usuwa się stary.
Zachowaj listę wykonanych zmian, datę, osobę odpowiedzialną i wynik testu. Dla najważniejszych usług warto sprawdzić logi po przejęciu oraz monitorować nieudane logowania.
Checklista odbioru
- Wyznaczono właściciela projektu po stronie klienta.
- Powstała lista systemów, usług, urządzeń i dostawców.
- Potwierdzono własność domeny, licencji i kont rozliczeniowych.
- Firma ma własny, przetestowany dostęp awaryjny.
- Nowy dostawca otrzymał imienne konta chronione MFA.
- Przekazano konfiguracje serwerów, sieci, VPN i firewalla.
- Zweryfikowano zakres backupu i wykonano test odtwarzania.
- Przekazano dokumentację, procedury i otwarte zgłoszenia.
- Zmieniono hasła, klucze i metody odzyskiwania według planu.
- Wyłączono stare konta i sprawdzono logi po przejęciu.
Co zrobić, gdy poprzedni dostawca nie współpracuje?
Najpierw zbierz umowy, faktury, potwierdzenia rejestracji usług i korespondencję pokazującą, kto jest właścicielem kont. Skontaktuj się bezpośrednio z rejestratorem domeny, operatorem, producentem lub dostawcą chmury i uruchom ich oficjalną procedurę odzyskania dostępu. Nie próbuj obchodzić zabezpieczeń technicznych.
Jeżeli spór dotyczy własności danych, zakresu umowy lub obowiązku wydania dokumentacji, potrzebna może być pomoc prawna. Audyt techniczny może ustalić stan systemów, ale nie rozstrzyga praw stron.
Jak ograniczyć ryzyko kolejnej zmiany?
Umowa i plan obsługi powinny określać, kto jest właścicielem kont, gdzie przechowywana jest dokumentacja, jak aktualizowane są dostępy, co zostanie przekazane po zakończeniu współpracy i w jakim terminie. Klient powinien zachować własny dostęp awaryjny, a dostawca korzystać z kont imiennych.
Przy wyborze nowej firmy warto porównać nie tylko koszt, ale też proces rozpoczęcia oraz zakończenia współpracy. Pomocna jest lista pytań z poradnika jak wybrać firmę IT do obsługi przedsiębiorstwa.
Najczęstsze pytania o zmianę firmy IT
Czy najpierw zmienić hasła, czy zebrać dokumentację?
Najpierw zapewnij firmie własny, działający dostęp awaryjny i zinwentaryzuj usługi. Hasła oraz uprawnienia zmieniaj według harmonogramu, aby nie utracić kontroli nad systemem.
Jakie dostępy są najważniejsze?
Domena i DNS, poczta, Microsoft 365 lub Google Workspace, hosting, serwery, urządzenia sieciowe, backup, licencje, konta administracyjne oraz metody odzyskiwania.
Czy poprzednia firma powinna przekazać hasła?
Zakres przekazania wynika z umowy i ustaleń, ale klient powinien odzyskać kontrolę nad należącymi do niego usługami, kontami, konfiguracjami i dokumentacją. Po przejęciu dostępów należy je bezpiecznie zmienić.
Ile trwa przejęcie obsługi?
Czas zależy od liczby usług, lokalizacji, serwerów, dostawców i jakości dokumentacji. Harmonogram powinien wynikać z inwentaryzacji, a systemy krytyczne należy przejmować etapami.
Źródła
- CISA — #StopRansomware Guide: inwentaryzacja zasobów, minimalne uprawnienia i dokumentowanie kopii.
- CISA — Playbook for Strengthening Cybersecurity: inwentaryzacja, rozdzielenie kont uprzywilejowanych i backup.
Planujesz zmianę firmy obsługującej IT?
Partnerhosted może rozpocząć od inwentaryzacji środowiska, sprawdzenia dostępów i backupu oraz przygotowania kolejności bezpiecznego przejęcia.