Zmiana dostawcy IT nie powinna zaczynać się od wyłączenia jego kont. Najpierw firma musi potwierdzić, że zachowuje kontrolę nad usługami, danymi i sposobem ich odzyskania. Sam arkusz z hasłami nie oznacza jeszcze skutecznego przekazania obsługi. Nowy administrator powinien sprawdzić dostępy, a osoba decyzyjna zaakceptować zakres przejęcia i listę braków.

Ustal odpowiedzialność i moment przejęcia

Wyznacz po stronie firmy osobę zatwierdzającą zmiany. Z dotychczasowym i nowym dostawcą uzgodnij termin przekazania, zasady kontaktu oraz to, kto obsługuje awarie w okresie przejściowym. Sprawdź okres wypowiedzenia, zobowiązania dotyczące danych i dokumentacji oraz usługi, które przestaną działać wraz z końcem umowy. Mogą to być narzędzia zdalnego dostępu, ochrona urządzeń lub przestrzeń na kopie.

Nie łącz przejęcia administracji z przebudową całej infrastruktury, jeśli nie ma takiej konieczności. Oddziel stabilizację od modernizacji. Dla każdej planowanej zmiany określ wpływ na pracę, sposób weryfikacji oraz możliwość wycofania. Jeśli podejrzewasz nadużycie dostępu, potrzebny jest odrębny plan reagowania na incydent, a nie zwykły harmonogram spokojnego przekazania.

Lista rzeczy do przekazania i sprawdzenia

  • Domena i DNS: kto jest abonentem domeny, u którego rejestratora znajduje się konto, gdzie utrzymywana jest strefa DNS i kto otrzymuje przypomnienia o odnowieniu. Potwierdź kontrolę nad adresem odzyskiwania konta.
  • Poczta i chmura: identyfikator organizacji, konta administracyjne, role, metody MFA, kontakty rozliczeniowe oraz zależność od partnera sprzedającego usługę.
  • Sieć i serwery: inwentaryzacja urządzeń, adresacja, konfiguracje zapory, VPN, przełączników, Wi-Fi, serwerów i NAS. Uwzględnij certyfikaty oraz terminy ich ważności.
  • Licencje: produkty, liczba stanowisk lub użytkowników, sposób zakupu, daty odnowienia i warunki przeniesienia. Faktura nie zastępuje informacji, do jakiego konta przypisano subskrypcję.
  • Backup: zakres, harmonogram, lokalizacja kopii, retencja, klucze szyfrowania, raporty błędów i procedura odtworzenia. Ustal, które kopie pozostaną dostępne po zakończeniu umowy.
  • Aplikacje biznesowe: dostawcy ERP, WMS i księgowości, umowy wsparcia, konta techniczne, integracje, zadania automatyczne oraz zależności od serwerów i baz danych.
  • Dokumentacja operacyjna: lista urządzeń i właścicieli usług, schemat sieci, znane problemy, otwarte zgłoszenia, instrukcje awaryjne i kontakty do dostawców.

Dla każdej pozycji zapisz status: przekazano i sprawdzono, przekazano bez weryfikacji albo brak. Dopisz właściciela działania oraz termin uzupełnienia. Taki rejestr jest bardziej użyteczny niż ogólne potwierdzenie „wszystkie dostępy zostały wydane”. Brakujące informacje można ustalić podczas przeglądu infrastruktury IT, ale nie należy przedstawiać ich jako już zweryfikowanych.

Przekaż kontrolę, nie cudzą tożsamość

Nowy administrator powinien korzystać z własnego, imiennego konta z odpowiednimi uprawnieniami. Nie powinien przejmować prywatnego konta pracownika poprzedniej firmy. Firma potrzebuje uzgodnionego sposobu awaryjnego odzyskania kontroli, niezależnego od telefonu lub skrzynki pojedynczego wykonawcy. Sprawdź tę możliwość przed zakończeniem współpracy.

Sekrety przekazuj uzgodnionym, chronionym kanałem, po potwierdzeniu odbiorcy, a nie jako otwarty załącznik do wiadomości wysłanej do wielu osób. Hasła przechowuj oddzielnie od zwykłej dokumentacji. Zmianę haseł kont technicznych, kluczy i certyfikatów zaplanuj z uwzględnieniem usług, które z nich korzystają. Masowa rotacja bez rozpoznania zależności może zatrzymać backup lub integrację z systemem księgowym.

Sprawdź odtwarzanie przed utratą starego dostępu

Raport „kopia zakończona poprawnie” nie dowodzi, że nowy administrator potrafi odzyskać dane. Wykonaj uzgodniony test w odizolowanym miejscu: odtwórz wybrane dane, sprawdź ich czytelność i uprawnienia. Dla aplikacji biznesowej potrzebna może być również zgodność bazy i wersji programu. Nie nadpisuj produkcyjnych danych na potrzeby testu.

Jeśli kopie są w środowisku poprzedniego dostawcy, ustal legalny i techniczny sposób ich przekazania, okres dalszego dostępu oraz późniejsze usunięcie zgodnie z umową. Nie kończ starej usługi, zanim nowy backup firmowy nie będzie działał i nie przejdzie uzgodnionej weryfikacji. Jeśli warunki umowy to uniemożliwiają, zapisz ryzyko i zatwierdź plan alternatywny.

Przykład hipotetyczny: domena poza kontrolą firmy

Załóżmy, że firma zna hasła do skrzynek, lecz konto rejestratora domeny jest obsługiwane wyłącznie przez dotychczasowego wykonawcę. Sama zmiana administratora poczty nie rozwiązuje problemu. Najpierw trzeba potwierdzić abonenta i uprawnienia do domeny, uzyskać właściwy dostęp oraz uporządkować kontakty do odnowienia i odzyskiwania konta. Nie ma potrzeby zmieniać przy tym rekordów DNS, jeśli poczta i strona działają prawidłowo.

Jeżeli dostęp jest sporny, potrzebna może być procedura rejestratora i pomoc prawna. Nowy informatyk nie może obiecać odzyskania cudzego konta ani obejścia weryfikacji. Przeniesienie domeny między rejestratorami, zmiana serwerów DNS i zmiana obsługi IT to odrębne działania.

Zamknij przekazanie protokołem

Po potwierdzeniu nowych dostępów odbierz poprzedniemu dostawcy zbędne role, uprawnienia partnerskie, VPN i dostęp narzędzi zdalnych. Sprawdź również konta lokalne, tokeny integracji oraz metody odzyskiwania. Demontaż starego narzędzia ochrony lub backupu skoordynuj z uruchomieniem następcy, aby nie zostawić luki w obsłudze.

W protokole zapisz datę przejęcia, wykonane testy, pozostałe ryzyka i odpowiedzialność za ich usunięcie. Potwierdź działanie poczty, plików, kluczowych aplikacji i zgłoszeń serwisowych z użytkownikami. Jeśli planujesz zmianę dostawcy, zacznij rozmowę o stałej obsłudze informatycznej firmy od zakresu przekazania, a nie od samej listy komputerów. Na pierwszy kontakt wystarczy opis środowiska; nie wysyłaj haseł.

Źródła i dalsza lektura

CISA: zabezpieczanie oprogramowania zdalnego dostępu opisuje ryzyka związane z narzędziami administracyjnymi. NIST: budowanie zespołu i korzystanie z zewnętrznego wsparcia pomaga określić odpowiedzialność dostawcy. Są to wskazówki techniczne i organizacyjne, nie interpretacja polskiej umowy ani przepisów.

Powiązana usługa: Stała obsługa informatyczna firm. Jeśli problem wpływa na bieżącą pracę firmy, opisz sytuację w wiadomości na kontakt@informatyk-lask.pl.