Capcana lui „avem deja oameni la IT”

Ai citit despre ce înseamnă, de fapt, un plan de Disaster Recovery testat și ai decis că e timpul să te miști: vrei un consultant extern care să-ți evalueze infrastructura și să scrie planul, împreună cu echipa ta. Decizia de management e luată. Și atunci apare zidul.

Nu tehnic. Birocratic.

Ajungi la Achiziții sau la Juridic cu ideea, iar întrebarea vine aproape reflex: „De ce plătim un consultant extern dacă avem administratori de sistem pe statul de plată?” În spatele întrebării nu e rea-voință. E frica de control. Nimeni nu vrea să semneze un referat pe care, peste doi ani, un corp de control să-l încercuiască cu roșu și să întrebe de ce s-a cheltuit public pe ceva ce „exista deja în instituție”.

Așa mor multe proiecte bune de securitate: nu pentru că sunt inutile, ci pentru că nimeni nu știe cum să le scrie într-un Referat de Necesitate care rezistă la un control.

Vestea bună e că argumentul există, e solid și e complet legal. Trebuie doar formulat corect. Iar totul pornește de la o singură distincție.

Modelul mental: operativ vs. strategic

Dacă reții un singur lucru din tot articolul, reține asta: departamentul tău IT sunt jucătorii. Consultantul e arbitrul.

Un jucător bun nu poate fi și arbitru la propriul meci. Nu pentru că e incompetent — ci pentru că e parte în joc. Aceeași infrastructură pe care o administrează zi de zi e cea pe care ar trebui s-o judece obiectiv. E o poziție imposibilă, indiferent cât de buni sunt oamenii.

Distincția pe care o scrii în referat e exact asta: ce ține de activitatea permanentă a personalului propriu și ce e expertiză punctuală pe care o cumperi din afară.

Activitatea internă (permanentă) — asta e fișa postului echipei tale, munca de zi cu zi:

  • administrarea serverelor și a rețelei;
  • suport pentru utilizatori, imprimante, aplicații;
  • aplicarea de patch-uri și actualizări;
  • exploatarea curentă a infrastructurii.

Activitatea externă (punctuală) — asta e ce nu se întâmplă în rutina zilnică și pentru care aduci consultantul:

  • evaluarea independentă a infrastructurii și a nivelului de maturitate în securitate;
  • elaborarea planului de Disaster Recovery și a Planului de Continuitate a Activității (BCP);
  • simulări de criză și exerciții de restaurare;
  • analiză de risc obiectivă și recomandări strategice de continuitate.

Prima coloană e o funcție continuă. A doua e un proiect cu început și sfârșit. Sunt două lucruri diferite, cu obiective diferite — și exact această diferență o pui negru pe alb în referat.

Cele trei argumente pentru Referatul de Necesitate

Odată ce ai modelul mental, argumentele se scriu singure. Sunt trei, și fiecare acoperă un unghi diferit din care ți-ar putea fi contestată achiziția.

1. Independența — nu-ți poți evalua obiectiv propria muncă

Echipa care a construit și administrează infrastructura nu poate emite o opinie cu adevărat independentă despre ea. E logica pentru care, ori de câte ori miza e mare, se cere o părere din afară — de la consultanța juridică până la o a doua opinie de specialitate. Nu pentru că oamenii din instituție ar fi incapabili, ci pentru că o validare făcută din interior nu are aceeași greutate — nici în fața conducerii, nici în fața unui control ulterior.

Pentru asigurarea managementului, ai nevoie de o validare externă a soluțiilor deja existente. Consultantul nu vine să spună că echipa ta greșește. Vine să confirme, independent, ce funcționează — și să semnaleze, fără menajamente, ce nu.

2. Disponibilitatea — operativul zilnic înghite orele necesare

Un plan de Disaster Recovery serios nu se scrie într-o după-amiază. Cere zeci de ore de analiză, inventariere, scenarii, testare, documentare. Personalul tău IT este, în mod real, absorbit de mentenanța zilnică: incidente, utilizatori, actualizări, proiecte în implementare.

Chiar dacă ar avea competența — și de multe ori o are — nu are cum să blocheze săptămâni întregi exclusiv pentru redactarea unor documente strategice complexe, fără să lase descoperit operativul de care depinde funcționarea instituției. Nu e o problemă de pricepere. E o problemă de capacitate și de timp. Referatul o poate spune limpede: personalul propriu nu are disponibilitatea de a aloca acest volum de muncă fără a afecta activitatea curentă.

3. Expertiza specializată și temporară

Elaborarea unui plan DR nu este o activitate recurentă. O faci o dată, apoi o actualizezi periodic — nu ai nevoie de un arhitect de securitate și de continuitate în organigramă, la program, tot anul.

Ai nevoie de expertiza lui exact în faza de proiectare. A angaja permanent un asemenea specialist pentru o nevoie punctuală ar fi, paradoxal, chiar cheltuiala ineficientă de care se teme Achizițiile. Contractarea unui serviciu de consultanță pentru durata proiectului este varianta rațională: plătești expertiza înaltă doar cât ai nevoie de ea.

Aici e important să fim preciși și să nu depășim linia: ce urmează descrie mecanismul, nu ține loc de aviz juridic. Fundamentarea concretă o faci împreună cu compartimentul de achiziții și cu juristul instituției.

Serviciile despre care vorbim — evaluare independentă, elaborare DR și BCP, analiză de risc, consultanță de specialitate — se încadrează la servicii de consultanță și expertiză specializată, distincte de activitatea curentă a personalului propriu. Nu sunt administrare de infrastructură; sunt o opinie și o expertiză pe care instituția nu le folosește în mod curent.

Din perspectiva achizițiilor publice, necesitatea se fundamentează pe faptul că instituția are nevoie de o evaluare obiectivă și independentă, de documente strategice pe care nu le poate produce cu resursă internă și de validarea din exterior a soluțiilor existente. În funcție de valoarea estimată, aceste servicii pot fi achiziționate prin mecanismele prevăzute de Legea nr. 98/2016 privind achizițiile publice, cu respectarea principiilor din lege — între care utilizarea eficientă și judicioasă a fondurilor publice.

Și aici e cheia care răstoarnă obiecția inițială: a cumpăra expertiză punctuală, doar pentru cât e nevoie, în loc de a angaja permanent un specialist scump pentru o nevoie ocazională, este utilizarea judicioasă a banului public. Nu contrariul ei.

Un fragment gata de adaptat

Ca să nu rămână doar teorie, iată un paragraf-schelet pe care îl poți lua ca punct de plecare în propriul referat — ajustat, evident, la realitatea instituției tale:

„Departamentul IT al instituției asigură administrarea curentă și exploatarea infrastructurii (suport utilizatori, mentenanță, actualizări, rețelistică). Elaborarea Planului de Disaster Recovery și a Planului de Continuitate a Activității presupune însă o expertiză specializată, un volum de lucru și un grad de independență pe care personalul propriu nu le poate asigura din activitatea curentă. Se solicită contractarea unui serviciu de consultanță pentru: evaluarea independentă a infrastructurii, elaborarea planurilor DR și BCP și realizarea de simulări de restaurare. Necesitatea se fundamentează pe asigurarea unei evaluări obiective și externe a soluțiilor existente și pe utilizarea eficientă a fondurilor publice, prin achiziția de expertiză punctuală în locul angajării permanente pentru o nevoie ocazională.”

Nu e un formular magic și nici nu înlocuiește avizul juristului tău. Dar mută discuția din „de ce plătim afară?” în „iată de ce e justificat, distinct și eficient”.

Ce merită reținut

Frica de control nu se combate cu entuziasm, ci cu o distincție clară scrisă în referat: ce fac oamenii tăi permanent și ce cumperi punctual, pentru că nu se poate face din interior.

Dacă a rămas o singură întrebare la care referatul tău trebuie să răspundă convingător, e aceasta:

„Cumpăr o muncă pe care personalul meu o face oricum — sau cumpăr o expertiză independentă, punctuală, pe care instituția nu o are și nu are cum să o producă singură?”

Când răspunsul e al doilea, ai și justificarea legală, și pe cea de bun-simț. Dacă vrei să pui la punct structura referatului și caietul de sarcini pentru un astfel de serviciu, putem discuta direct.

Taguri
#achiziții publice#Legea 98/2016#referat de necesitate#disaster recovery#consultanță IT#BCP#instituții publice#ProcessIQ
CH
Csaba Hitter
Consultant IT · ProcessIQ Consulting