Klientai vis dažniau klausia ne tik „kiek kainuoja?“, bet ir „kaip saugote mūsų duomenis?“. Stambių įmonių tiekėjų anketose atsiranda klausimai apie atsargines kopijas, MFA, incidentų valdymą ir IT partnerį. Gera MSP partnerystė leidžia į juos atsakyti užtikrintai.
Kas yra MSP
MSP (angl. Managed Service Provider) — tai IT partneris, kuris ne tik taiso gedimus, bet nuolat prižiūri visą įmonės IT ūkį: kompiuterius, serverius, tinklą, debesų paslaugas, atsargines kopijas ir saugumą. Mokama fiksuotu mėnesiniu mokesčiu, o atsakomybė ir rezultatai apibrėžti sutartyje.
| „Iškvietimo“ modelis | MSP partnerystė |
|---|---|
| Mokama už valandas, kai kas nors sugenda | Fiksuotas mėnesinis mokestis už nuolatinę priežiūrą |
| Partneriui naudinga, kad gedimų būtų daugiau | Partneriui naudinga, kad gedimų būtų mažiau |
| Dokumentacija dažnai tik meistro galvoje | Dokumentuota infrastruktūra, slaptažodžių saugykla, procedūros |
| Saugumas — „kai prireiks“ | Saugumas įtrauktas į kasdienę priežiūrą |
| Nėra ataskaitų | Reguliarios ataskaitos ir rekomendacijos |
Kaip MSP partnerystė stiprina klientų pasitikėjimą
Galite įrodyti, o ne tik pažadėti
Kai klientas ar auditorius klausia apie saugumą, turite dokumentus: kokios priemonės įdiegtos, kaip daromos kopijos, kas ir kaip reaguoja į incidentus. Tai ypač svarbu, jei jūsų klientai patys yra Kibernetinio saugumo įstatymo subjektai — NIS2 reikalauja jiems vertinti ir savo tiekėjų saugumą.
Mažiau incidentų, kuriuos pamato klientai
Neveikiantis el. paštas, pavėluota sąskaita ar suklastotas laiškas jūsų vardu klientui atrodo kaip jūsų įmonės problema, ne IT. Prevencinė priežiūra mažina tokių situacijų tikimybę.
Tęstinumas nepriklauso nuo vieno žmogaus
Kai IT žinios yra vieno darbuotojo ar vieno meistro galvoje, jo atostogos ar išėjimas tampa verslo rizika. MSP turi komandą, dokumentaciją ir procesus, todėl paslauga tęsiasi nepriklausomai nuo konkretaus žmogaus.
Ką turi apimti gera MSP sutartis
- Paslaugų apimtis: kas įeina į mėnesinį mokestį, o kas apmokama atskirai.
- SLA: reakcijos ir sprendimo laikai pagal prioritetus.
- Saugumo priemonės: MFA, EDR, atnaujinimai, atsarginės kopijos ir jų testavimas.
- Incidentų valdymas: kas praneša, per kiek laiko, kas bendrauja su NKSC ar VDAI.
- Duomenų tvarkymo sutartis (BDAR 28 str.) ir subtvarkytojų sąrašas.
- Prieigos valdymas: kas iš partnerio turi administratoriaus teises ir kaip jos auditomos.
- Ataskaitos ir susitikimai: bent kartą per ketvirtį.
- Išėjimo planas: kaip perduodama dokumentacija ir prieigos, jei partnerystė baigiasi.
Partnerio saugumas yra jūsų saugumas
Tiekimo grandinės atakos — kai užpuolikai pirmiausia įsilaužia į IT tiekėją, o per jį pasiekia visus jo klientus — tapo viena pavojingiausių grėsmių. Todėl rinkdamiesi MSP klauskite, kaip jis saugo savo prieigas prie jūsų sistemų.
- Ar partnerio darbuotojai jungiasi tik su MFA ir iš valdomų įrenginių?
- Ar kiekvienam klientui naudojamos atskiros paskyros?
- Ar partneris turi ISO 27001 ar lygiavertę saugumo valdymo sistemą?
- Ar registruojami visi administratorių veiksmai jūsų sistemose?
Kaip pradėti partnerystę
- 1. Pradinė IT būklės peržiūra: inventorius, rizikos, skubūs pataisymai.
- 2. Dokumentacijos ir prieigų perėmimas iš ankstesnio tiekėjo.
- 3. Stebėsenos, atsarginių kopijų ir saugumo priemonių įdiegimas.
- 4. Naudotojų pagalbos kanalų paleidimas.
- 5. Reguliarios peržiūros ir tobulinimo planas.
Aptarkime, kaip atrodytų partnerystė su KSG
Pradėkime nuo IT būklės peržiūros — pamatysite, kur yra didžiausios rizikos ir ką verta taisyti pirmiausia.