Zespół IT zna firmowe systemy, ale przy nowym wdrożeniu może potrzebować kompetencji, których dotąd nie wykorzystywał. Outsourcing specjalistów cyberbezpieczeństwa pozwala uzupełnić go o zewnętrznego eksperta. Przed rozpoczęciem współpracy warto ustalić, jakie zadania ta osoba przejmie, kto nada im priorytety i jak zespół sprawdzi efekty pracy.
Cztery sytuacje, w których warto rozważyć wsparcie
W tym modelu specjalista dołącza do istniejącego zespołu i pracuje w uzgodnionych procesach klienta. Firma nadal kieruje bieżącymi zadaniami. Takie uzupełnienie zespołu IT warto rozważyć w czterech sytuacjach:
- Brak konkretnej kompetencji. Zespół potrzebuje wiedzy z określonego obszaru bezpieczeństwa, aby wykonać zaplanowane prace.
- Przeciążenie zespołu. Kompetencje są dostępne, ale bieżące obowiązki zajmują czas potrzebny na dodatkowe zadania. Warto wskazać, które z nich można przekazać ekspertowi.
- Zastępstwo. Czasowa nieobecność pracownika wymaga wsparcia w ustalonym zakresie. Trzeba uwzględnić czas na poznanie systemów oraz przekazanie obowiązków.
- Dodatkowy projekt. Nowe wdrożenie zwiększa zapotrzebowanie na wiedzę i pracę specjalisty przez określony etap przedsięwzięcia.
Wsparcie zespołów IT doświadczonymi specjalistami cyberbezpieczeństwa oferuje B2B Cyber. Opis tej usługi przewiduje rozliczenie za czas pracy w modelu T&M (Time & Materials) oraz zarządzanie bieżącymi zadaniami po stronie klienta. Przed startem należy więc uzgodnić zarówno zakres wsparcia, jak i sposób ewidencjonowania oraz akceptowania czasu pracy.
Od potrzeby do konkretnych ustaleń
Profil specjalisty powinien wynikać z zadań i środowiska firmy. W opisie potrzeby warto podać używane technologie, obszar wymagający wsparcia i oczekiwane doświadczenie. Specjaliści ds. cyberbezpieczeństwa mają różne specjalizacje, dlatego samo określenie „ekspert od bezpieczeństwa” pozostawia zbyt wiele niewiadomych.
Następnie trzeba ustalić listę zadań i kryteria ich wykonania. Dla przeglądu uprawnień rezultatem może być zestawienie wykrytych niezgodności z uzgodnionymi zasadami oraz propozycje zmian. Warto też wskazać, kto zatwierdza te zmiany, kto je wdraża i kto sprawdza rezultat. Podział odpowiedzialności powinien być jasny dla klienta, dostawcy i specjalisty.
Do uzgodnienia pozostają wymiar zaangażowania, okres współpracy, dostępność na spotkania i planowany budżet. Po stronie klienta należy wyznaczyć osobę ustalającą priorytety oraz rozstrzygającą wątpliwości. Raportowanie może przyjąć formę krótkiego cotygodniowego podsumowania: wykonane zadania, poświęcony czas, przeszkody i decyzje potrzebne do dalszej pracy. Warto również ustalić, jak zatwierdza się rozszerzenie zakresu lub przekroczenie planowanej liczby godzin.
Wdrożenie obejmuje także dostęp i przekazanie wiedzy
Przed pierwszym zadaniem zaplanuj wprowadzenie eksperta w architekturę systemów, dokumentację i zasady zgłaszania zmian. Wskaż osoby kontaktowe oraz sposób postępowania po zauważeniu problemu. Uwzględnij w harmonogramie czas, który obecny zespół poświęci na wyjaśnienia i uzgodnienia.
Przed udostępnieniem środowiska uzgodnij poufność, zasady pracy z informacjami i zakres niezbędnych uprawnień. Dostęp powinien odpowiadać przydzielonym zadaniom, mieć wskazaną osobę zatwierdzającą oraz termin przeglądu lub odebrania. Ustal też, gdzie ekspert zapisuje dokumentację i wyniki prac, aby były dostępne dla uprawnionych osób w firmie.
Przekazanie wiedzy warto wpisać do zakresu współpracy już na początku. Oprócz dokumentowania zmian zaplanuj omówienie konfiguracji, otwartych problemów i dalszych działań z osobami, które będą utrzymywać rozwiązanie. Zakończenie współpracy powinno obejmować przekazanie materiałów i odebranie dostępów.
Hipotetyczny scenariusz: ekspert od tożsamości i dostępu
Załóżmy, że firma z własnym działem IT wdraża system zarządzania tożsamością i dostępem, określany skrótem IAM (Identity and Access Management). Potrzebuje na czas wdrożenia eksperta z doświadczeniem w podobnym środowisku. To przykład hipotetyczny, a nie opis realizacji B2B Cyber.
W takim scenariuszu zadania i sposób sprawdzenia ich wykonania można ustalić następująco:
- Opis ról i uprawnień. Ekspert przygotowuje zestawienie, kto potrzebuje dostępu do poszczególnych aplikacji. Właściciele tych aplikacji sprawdzają je i zatwierdzają.
- Konfiguracja pilotażowa. Specjalista przygotowuje reguły nadawania, zmiany i odbierania dostępów. Zespół testuje je na kontach testowych, sprawdzając zarówno dostęp do potrzebnych zasobów, jak i odmowę dostępu do pozostałych.
- Instrukcja utrzymania. Ekspert dokumentuje konfigurację i obsługę wyjątków. Administrator klienta wykonuje według instrukcji uzgodnione czynności, a zespół zapisuje uwagi do uzupełnienia.
Kierownik IT ustala kolejność prac i organizuje uzgodnienia z właścicielami aplikacji. Ekspert realizuje zadania oraz dokumentuje wyniki testów. Przed zmianami w środowisku produkcyjnym wyznaczona osoba po stronie firmy ocenia gotowość i zatwierdza wdrożenie.
Jaki powinien być następny krok?
Dodatkowy specjalista uzupełnia zespół kierowany przez klienta. Zlecenie projektu służy realizacji określonego zakresu i uzgodnionego rezultatu, a stała obsługa zapewnia regularne wsparcie w ustalonych obszarach. B2B Cyber oferuje wszystkie trzy modele.
Przed rozmową z dostawcą spisz zadania, potrzebne kompetencje, wymiar zaangażowania i osobę odpowiedzialną za priorytety. Z takim opisem warto poznać ofertę outsourcingu B2B Cyber i ustalić, czy dołączenie eksperta odpowiada potrzebom zespołu.

