Переход на нового IT-подрядчика: пошаговый план передачи дел без остановки бизнес-процессов

По статистике рынка, до 30% компаний при смене IT-подрядчика сталкиваются с простоем критических сервисов на срок от 4 до 48 часов из-за отсутствия актуальных паролей или заблокированных прав доступа. Безопасный переход возможен только при жестком регламенте передачи активов, где контроль за ключами инфраструктуры переходит к заказчику до фактического разрыва отношений с предыдущим исполнителем.

Инвентаризация и аудит прав доступа

Первый этап — создание реестра всех точек входа. Практика показывает, что в 40% случаев системные администраторы используют «скрытые» сервисные учетные записи для автоматизации бэкапов или мониторинга, которые не задокументированы. Необходимо выгрузить список всех администраторов домена, пользователей с правами sudo/root и доступ к панелям управления DNS и хостингом.

Кейс: компания из ритейла при смене подрядчика обнаружила, что доступ к SSL-сертификатам был привязан к личной почте инженера старой фирмы. Итог — простой сайта в течение 12 часов и потеря конверсии на сумму около 150 000 рублей. Чтобы избежать этого, требуйте передачу прав на аккаунты владельца (Owner), а не просто создание дополнительного администратора.

Экспертный вывод: Никогда не полагайтесь на честность старого подрядчика. Только сверка фактических доступов с реестром активов гарантирует безопасность.

Миграция паролей и секретов

Передавать пароли в Excel-файле или через мессенджеры — грубая ошибка. Оптимальный стандарт — использование корпоративного менеджера паролей (например, Bitwarden или KeePassXC), где доступ передается через общие хранилища (Collections/Folders). Срок полной смены всех критических паролей после передачи дел должен составлять от 24 до 72 часов.

Приоритетность смены паролей: 1. Root-доступы к серверам и СХД; 2. Панели управления доменами и почтой; 3. Административные панели CRM/ERP; 4. Пользовательские пароли. Стоимость такого «перезапуска» в рамках разового проекта обычно составляет от 20 000 до 80 000 рублей в зависимости от количества систем.

Экспертный вывод: Смена паролей — это не просто гигиена, а способ мгновенно обнулить доступ бывшего подрядчика к данным, исключив риск саботажа или утечки.

Передача технической документации и схем

Документация часто оказывается формальной. Реальная ценность — в актуальной схеме сети (L2/L3) и карте зависимостей сервисов. Без понимания того, какой виртуальный сервер отвечает за конкретный бизнес-процесс, время восстановления системы (RTO) при сбое вырастает в 3-5 раз. Требуйте Wiki-базу или структурированный репозиторий в формате Markdown/Confluence.

Сравнение: текстовый файл «Пароли_и_настройки.txt» против актуальной базы знаний. В первом случае новый инженер тратит до 20 рабочих часов на «разведку» инфраструктуры, во втором — вступает в работу за 2-4 часа. Разница в стоимости запуска нового подрядчика может составить до 50 000 рублей за счет сокращения часов на обследование.

Экспертный вывод: Если старый подрядчик говорит, что «все в его голове», это сигнал о высоком уровне зависимости бизнеса от одного человека, что недопустимо.

Бесшовный переход и параллельный период

Для исключения остановки процессов рекомендуется период «параллельного сопровождения» длительностью от 5 до 10 рабочих дней. В этот период новый подрядчик работает в режиме наблюдения (Read-only), а старый обеспечивает поддержку. Это позволяет выявить риски передачи IT-инфраструктуры на аутсорсинг и способы их минимизации до того, как старая команда полностью исчезнет из периметра.

Мини-кейс: при переходе компании из сферы производства был введен 7-дневный оверлап. В третий день выяснилось, что бэкапы делают неправильно (хранятся на том же сервере, что и база). Ошибка была исправлена до того, как старый подрядчик закрыл доступ, что спасло компанию от потенциальной потери данных при сбое диска.

Экспертный вывод: Параллельный период обязателен для инфраструктур с оборотом более 50 млн руб./год, так как стоимость часа простоя в таких компаниях значительно превышает стоимость оплаты двух подрядчиков в течение недели.

Вывод

Самый безопасный алгоритм: сначала забрать все права владельца на аккаунты и домены, затем внедрить общий менеджер паролей, и только после этого уведомлять старого подрядчика о дате прекращения контракта. Избегайте передачи дел «по доверию» или в спешке за один день. Начинайте с полного аудита прав доступа и внедрения регламента смены паролей в течение первых 48 часов после миграции — это единственный способ гарантировать, что ваш бизнес не окажется заблокированным в собственной системе.