Zewnętrzny dyrektor IT w średniej firmie: kto podejmuje decyzje technologiczne, gdy nie ma etatu CIO
Średnia firma rzadko potrzebuje etatowego CIO, ale prawie zawsze potrzebuje kogoś, kto rozstrzyga spory o systemy, pilnuje budżetu IT i odpowiada przed zarządem za kolejność wdrożeń. Zewnętrzny dyrektor IT obejmuje tę funkcję decyzyjną w wymiarze dopasowanym do skali firmy, bez tworzenia nowego stanowiska w strukturze.
Po co średniej firmie zewnętrzny dyrektor IT, jeśli systemy jakoś działają
Zewnętrzny dyrektor IT jest odpowiedzią na deficyt rozstrzygania, nie na deficyt rąk do pracy. Potrzeba pojawia się wtedy, gdy decyzji technologicznych jest więcej niż osób umocowanych do ich podejmowania. Administrator potrafi naprawić serwer, lecz nie przesądzi, czy warto go jeszcze utrzymywać ani co ma zostać wdrożone w pierwszej kolejności.
Typowy objaw jest organizacyjny, nie techniczny. Każdy dział kupuje własne narzędzie, każde narzędzie ma innego sponsora w zarządzie, a po kilku latach nikt nie potrafi powiedzieć, ile firma wydaje łącznie na licencje ani które z nich się dublują. Decyzje rozchodzą się między prezesa, dyrektora finansowego i kierownika produkcji, a żadna z nich nie ocenia technologii zawodowo.
Drugim objawem jest narastający dług technologiczny: suma odroczonych aktualizacji, obejść i rozwiązań tymczasowych, które działają dopóty, dopóki nie trzeba ich zmienić. Nie wywołuje awarii natychmiast, lecz podnosi koszt każdej kolejnej zmiany. Firma, która przez kilka lat nie wycofała niczego, płaci za to przy pierwszym poważnym wdrożeniu: każda integracja musi uwzględnić wcześniejsze wyjątki.
Objaw trzeci jest najtrudniejszy do przyznania: zarząd omija tematy technologiczne, bo nie ma z kim ich przedyskutować w kategoriach ryzyka i pieniędzy.
Zewnętrzny dyrektor IT, CTO i administrator systemów: trzy różne odpowiedzialności
Zewnętrzny dyrektor IT odpowiada za to, jakimi systemami firma pracuje i ile to kosztuje. CTO odpowiada za technologię w produkcie, który firma sprzedaje. Administrator odpowiada za to, żeby uzgodnione rozwiązania działały. Pomieszanie tych trzech zakresów jest typowym źródłem nieporozumień przy porządkowaniu struktury IT w średnim przedsiębiorstwie.
Rozróżnienie ma praktyczne konsekwencje. Firma produkcyjna lub handlowa zwykle nie ma produktu cyfrowego, więc rola CTO jest jej niepotrzebna, natomiast funkcja decyzyjna po stronie systemów wewnętrznych jak najbardziej. W spółce sprzedającej oprogramowanie jest odwrotnie: CTO istnieje, ale wewnętrzne IT bywa bezpańskie.
|
Rola |
Główny przedmiot decyzji |
Horyzont |
Przed kim odpowiada |
|---|---|---|---|
|
Dyrektor IT (CIO) |
Systemy wewnętrzne, budżet IT, kolejność wdrożeń, wybór dostawców |
Planowanie roczne i wieloletnie |
Zarząd |
|
CTO |
Architektura produktu sprzedawanego klientom |
Cykl życia produktu |
Zarząd i rynek |
|
Administrator, zespół utrzymania |
Dostępność i konfiguracja uzgodnionych rozwiązań |
Praca bieżąca i tygodniowa |
Dyrektor IT lub zarząd |
|
Kierownik projektu |
Zakres, termin i budżet jednego wdrożenia |
Czas trwania projektu |
Sponsor projektu |
W modelu zewnętrznym kompetencja decyzyjna pochodzi zwykle od doradcy, a utrzymanie od firmy serwisowej. Jeśli obie pochodzą od jednego wykonawcy, trzeba ustalić, kto ocenia jakość utrzymania: dostawca nie powinien recenzować własnej pracy.
Co zewnętrzny dyrektor IT realnie robi w firmie bez własnego działu IT
Zakres roli opisywany na stronach usługowych sprowadza się do kilku powtarzalnych czynności: rekomendowania i monitorowania realizacji strategii IT, opiniowania harmonogramów oraz budżetów, nadzoru nad postępem projektów, konsultacji dla zarządu i prowadzenia relacji z dostawcami rozwiązań. Operacyjnie oznacza to cykl pracy, a nie jednorazowy dokument strategiczny.
Punktem wyjścia jest zwykle roadmapa IT, czyli uporządkowana lista zamierzeń z przypisanym kwartałem, właścicielem i warunkiem wejścia. Roadmapa nie służy przewidywaniu przyszłości, lecz wymuszeniu kolejności: dopóki wszystko jest pilne, nic nie jest priorytetem.
Drugim narzędziem jest macierz budować-kupić, w literaturze zarządczej opisywana jako decyzja build vs buy. Pytania są zawsze te same: czy proces stanowi wyróżnik konkurencyjny, czy istnieje dojrzałe rozwiązanie standardowe i kto utrzyma produkt po odejściu jego autora. Typowym ryzykiem w średnim przedsiębiorstwie jest przeszacowanie własnej wyjątkowości i zbyt łatwy wybór budowania od zera.
Trzecim jest rachunek TCO, czyli całkowitego kosztu posiadania. Obejmuje nie tylko licencję i wdrożenie, ale też migrację danych, szkolenia, utrzymanie, integrację z pozostałymi systemami oraz koszt wyjścia. Porównywanie ofert po samej cenie zakupu jest w IT regularnym źródłem rozczarowań: najtańsza licencja bywa najdroższym rozwiązaniem w rachunku kilkuletnim.
Przez biurko tej roli przechodzą rozstrzygnięcia o systemie do obsługi relacji z klientami, o miejscu, w którym fizycznie stoją serwery, i o sposobie nadzoru nad bezpieczeństwem, każde osobno, a wszystkie ułożone w jedną kolejność. Na rynku rolę tę oferują zarówno butiki doradcze, jak i wykonawcy prowadzący równolegle utrzymanie infrastruktury. W katalogu obsługi informatycznej wymienia ją ITCenter.
Jak rozliczyć odpowiedzialność, gdy zewnętrzny dyrektor IT nie jest pracownikiem
Odpowiedzialność rozlicza się mandatem, a nie formą zatrudnienia. Zewnętrzny dyrektor IT musi mieć na piśmie zakres decyzji podejmowanych samodzielnie, zakres decyzji jedynie rekomendowanych zarządowi oraz listę spraw, w których jego opinia jest obowiązkowa przed zawarciem umowy przez firmę. Bez tego rola zamienia się w doradztwo bez skutków.
Pojęciem porządkującym jest ład informatyczny, po angielsku IT governance: zbiór zasad określających, kto podejmuje decyzje dotyczące technologii, na jakiej podstawie i przed kim je uzasadnia. Ład informatyczny rozdziela nadzór sprawowany przez organ zarządzający od bieżącego zarządzania po stronie kierownictwa IT, i właśnie to rozdzielenie czyni model zewnętrzny wykonalnym.
Trzy zestawy odniesień są w tym obszarze rozpoznawalne. COBIT to opracowane przez stowarzyszenie ISACA ramy ładu informatycznego, konsekwentnie oddzielające cele nadzoru od celów zarządzania. ISO/IEC 38500 to norma poświęcona ładowi korporacyjnemu w zakresie technologii informacyjnej, adresowana wprost do organów kierujących organizacją. ITIL 4 to zbiór dobrych praktyk zarządzania usługami IT, przydatny wtedy, gdy trzeba opisać katalog usług i uporządkować praktyki ich dostarczania. Żadna nie jest dla średniej firmy obowiązkowa; wystarczy zapożyczyć z nich język i podział odpowiedzialności.
W umowie warto rozstrzygnąć co najmniej:
-
próg kwotowy, powyżej którego decyzja technologiczna wymaga zgody zarządu,
-
katalog spraw, w których opinia tej roli jest wymagana przed zawarciem umowy z dostawcą,
-
rytm raportowania do zarządu oraz format raportu,
-
sposób dostępu do systemów i zakres powierzenia przetwarzania danych osobowych,
-
zasady przekazania wiedzy przy zakończeniu współpracy,
-
osobę po stronie firmy będącą stałym partnerem decyzyjnym dla tej roli.
Zewnętrzny dyrektor IT wobec dostawców i rosnących wymogów nadzoru
Nadzór nad wykonawcami należy do zadań, które strony usługowe przypisują tej roli wprost. Zewnętrzny dyrektor IT prowadzi rozmowy techniczne i handlowe z pozycji, której przedstawiciel firmy bez przygotowania branżowego nie ma: zna strukturę rynkowych ofert, rozpoznaje zapisy ryzykowne dla zamawiającego i porównuje propozycje po treści, nie po prezentacji.
Osobną przesłanką jest zmiana otoczenia regulacyjnego. Unijna dyrektywa NIS2 rozszerza krąg podmiotów objętych wymogami w zakresie cyberbezpieczeństwa i kładzie nacisk na odpowiedzialność kierownictwa za zarządzanie ryzykiem. Szczegółowe obowiązki i terminy wynikają z przepisów krajowych wdrażających dyrektywę i tam należy ich szukać. Konsekwencja organizacyjna jest jednak niezależna od szczegółów: wymóg adresowany do zarządu potrzebuje kogoś, kto przełoży go na konkretne zadania.
Dlatego zewnętrzny dyrektor IT w modelu usługowym bywa dla średniej firmy rozwiązaniem dostępniejszym niż budowanie wewnętrznej funkcji zarządczej od podstaw, pod warunkiem że brakującym elementem jest kompetencja decyzyjna, a nie dodatkowa para rąk. Model ten nie jest przy tym tożsamy z przekazaniem całej obsługi informatycznej na zewnątrz: dotyczy warstwy decyzji, która zostaje przy firmie nawet wtedy, gdy wykonanie rozkłada się na kilku wykonawców.
Odrębnym wątkiem jest nadzór nad jakością pracy wykonawców. Gdy firma korzysta z kilku podmiotów, ktoś musi pilnować, aby granice odpowiedzialności nie zostawiały luk, w których żadna ze stron nie czuje się zobowiązana do reakcji. Ujawnia się to zwykle przy incydencie obejmującym więcej niż jeden system.
Kiedy zewnętrzny dyrektor IT nie jest właściwym rozwiązaniem
Model zawodzi w trzech sytuacjach, które warto rozpoznać przed podpisaniem umowy. Pierwsza: firma oczekuje w istocie wykonawcy, a nie decydenta. Druga: zarząd nie jest gotów oddać komukolwiek prawa do rozstrzygania. Trzecia: technologia stanowi rdzeń oferty, więc kompetencja musi znaleźć się wewnątrz organizacji.
Czwarte ograniczenie jest skalowe. Organizacja z własnym zespołem IT i kilkoma równoległymi programami zmian potrzebuje obecności codziennej, nie cotygodniowego spotkania. Rola zewnętrzna ma wtedy sens raczej jako etap przejściowy: na czas rekrutacji etatowego dyrektora albo uporządkowania zakresu jego stanowiska.
Jest też przypadek odwrotny: firma zbyt mała, by miała co rozstrzygać. Jeśli całe IT to kilka komputerów, poczta i program księgowy, funkcja decyzyjna nie ma przedmiotu i rozsądniej jest kupić samo utrzymanie. Rola zarządcza opłaca się tam, gdzie liczba systemów przekracza to, co jedna osoba utrzymuje w pamięci.
Co jeszcze warto ustalić, zanim zewnętrzny dyrektor IT zacznie pracę
Ile czasu zajmuje wejście takiej roli w organizację? Zależy od tego, czy istnieje jakakolwiek inwentaryzacja systemów, umów i dostępów. Gdy jej nie ma, pierwszy etap pracy schodzi na odtworzenie stanu obecnego z rozmów i faktur. Sensowne rekomendacje pojawiają się po zamknięciu tego etapu, nie przed nim.
Co dzieje się z obecnym administratorem albo z firmą serwisową? Zwykle nic poza zmianą tego, komu raportują i kto ocenia zasadność zgłaszanych potrzeb. Wymiana wykonawcy na starcie jest ryzykowna, bo właśnie u niego jest cała niezapisana wiedza o konfiguracji. Zmianę dostawcy lepiej rozważyć po pierwszym pełnym cyklu raportowym.
Kto po stronie zarządu musi z tą rolą pracować na bieżąco? Jedna osoba z prawem podejmowania decyzji finansowych i ze stałym miejscem w kalendarzu. Rozproszenie kontaktu na kilku członków zarządu powoduje, że rekomendacje krążą bez rozstrzygnięcia.
Jak zabezpieczyć ciągłość wiedzy, skoro rola jest poza etatem? Dokumentacja powinna być umownie prowadzona w zasobach firmy, nie dostawcy: rejestr systemów, rejestr umów z datami wypowiedzenia oraz rejestr decyzji z uzasadnieniem. Ten ostatni jest najczęściej pomijany i najbardziej przydatny, bo odpowiada na pytanie, dlaczego coś kiedyś wybrano.
Jak to wygląda w grupie kilku spółek albo przy wielu lokalizacjach? Trudniej, bo rośnie liczba lokalnych przyzwyczajeń i równoległych umów. Zaleca się ustalenie przed startem, które decyzje są wspólne dla grupy, a które pozostają lokalne. Ujednolicanie wszystkiego naraz kończy się oporem w spółce o najmocniejszej pozycji.
Po czym poznać, że model nie działa? Po tym, że rekomendacje nie zamieniają się w decyzje, a raporty opisują aktywność zamiast rozstrzygnięć. Drugim sygnałem jest brak zmian w strukturze kosztów IT po kilku kwartałach. Jeśli żadna umowa nie została renegocjowana i żaden system nie został wycofany, rola nie otrzymała realnego mandatu.
Artykuł sponsorowany