Определение

Что такое поставщик управляемых услуг (MSP)?

Простое определение, чем MSP занимается изо дня в день, чем он отличается от MSSP и от модели «сломалось — починили», и что спросить до подписания договора.

Связаться с нами

Поставщик управляемых услуг: определение

Поставщик управляемых услуг — это компания, которая берёт на себя постоянную ответственность за работу части или всей ИТ-инфраструктуры другой организации: мониторинг, патчинг, резервные копии, безопасность и поддержку — за фиксированную регулярную плату по соглашению об уровне услуг (SLA). Термин почти всегда сокращают до MSP. От любого другого ИТ-поставщика его отличают три вещи: работа ведётся непрерывно, а не проектами; поставщик отвечает за результат, а не за отработанные часы; а коммерческие отношения строятся как подписка, а не как счёт за каждый инцидент.

Модель существует потому, что большинство организаций полностью зависят от технологий, не желая при этом быть технологическими компаниями. Вести ИТ как следует — значит одновременно и круглосуточно закрывать сети, облако, рабочие места, управление доступом, резервное копирование, мониторинг безопасности и службу поддержки. Укомплектовать всё это внутри штата требует больше людей, чем оправдывает нагрузка по любой отдельной дисциплине, — поэтому штатные команды оказываются одновременно перегруженными и недостаточно специализированными. MSP распределяет специалистов и их инструменты между множеством клиентов, и каждый клиент получает возможности, которые никогда не смог бы позволить себе целиком.

На деле вы покупаете подотчётность, подкреплённую доказательствами. Серьёзный MSP заранее согласует измеримые цели — как быстро он подтверждает инцидент, как быстро устраняет каждый уровень серьёзности, какую доступность гарантирует — и затем регулярно отчитывается по ним. Именно эта отчётность отделяет MSP от арендованной пары рук. Если никто не может показать вам в письменном виде выполнение SLA за прошлый месяц, статус патчей и результаты тестов восстановления, вы купили рабочую силу, а не управляемую услугу.

Чем поставщик управляемых услуг занимается на самом деле

Видимая половина работы — реактивная. Пользователи заводят тикеты, срабатывают оповещения, что-то ломается, а служба поддержки сортирует обращения по серьёзности и ведёт проблему до закрытия. Определения уровней серьёзности значат больше, чем ожидает большинство покупателей: хороший договор простым языком описывает, что считается критичным — упавший сайт, инцидент безопасности, заблокированный расчёт зарплаты, — а что подождёт до рабочих часов, чтобы никто не торговался о приоритете посреди аварии.

Половина, которая решает, стоила ли услуга своих денег, — проактивная, и, когда она работает, её не видно. Патчи ставятся в согласованные окна обслуживания. Резервные копии не просто создаются по расписанию, а восстанавливаются по графику тестов, потому что непроверенная копия — это гипотеза. Сертификаты и лицензии продлеваются до истечения срока. Расходы на облако пересматриваются до того, как станут проблемой финансов. Базовые меры безопасности — MFA, защита рабочих мест, ревизии привилегированного доступа, хранение журналов — проверяются, а не предполагаются.

Под обеими половинами лежат инструменты, которые вы редко видите, но всегда оплачиваете. MSP ставят на управляемые устройства агенты удалённого мониторинга и управления (RMM), чтобы собирать данные о состоянии и доставлять обновления, а также ведут платформу автоматизации профессиональных услуг (PSA), которая закрывает тикеты, таймеры SLA, учёт активов и выставление счетов. Попросите показать и то и другое, а заодно реестр активов, который они ведут для действующего клиента. Качество документации предсказывает второй год сотрудничества лучше любой презентации.

MSP, MSSP, «сломалось — починили» и штат: что означают эти ярлыки

Чаще всего путают MSP и MSSP. Поставщик управляемых услуг безопасности специализируется на операциях безопасности — обнаружение угроз и мониторинг, SIEM, управление уязвимостями, реагирование на инциденты и отчётность по соответствию, — а не на общих ИТ-операциях. MSP поддерживает работу всей среды и применяет гигиену безопасности как часть этой работы; MSSP следит за действиями злоумышленников и реагирует, когда их находит. По краям эти роли пересекаются, и многие организации покупают обе.

Модель «сломалось — починили» старше, и именно её заменил MSP. Вы звоните, когда что-то сломалось, инженер выставляет счёт по часам, и никому не платят за предотвращение следующего сбоя — выручка поставщика растёт, когда ваши системы падают, а такую мотивацию трудно защищать. Эта модель всё ещё подходит для действительно эпизодических ИТ с низкой зависимостью. Она перестаёт иметь смысл ровно в тот момент, когда простой начинает стоить реальных денег, потому что внутри неё нет механизма, снижающего частоту сбоев.

Штатная команда — четвёртый вариант и тот, который чаще всего сравнивают не по той оси. Честное сравнение — это не одна зарплата против месячной платы; это полная стоимость внутренней команды — зарплаты, льготы, наём, обучение, инструменты и резервирование, которого требует настоящее покрытие вне рабочих часов, — против договорной платы за тот же объём и SLA. Большинство организаций приходит к гибриду: их собственные люди владеют стратегией, а MSP ведёт постоянный операционный слой под ней.

MSP, MSSP, «сломалось — починили» и штат: сравнение

Поставщик управляемых услуг (MSP)

Объём: повседневные ИТ-операции — мониторинг, патчинг, резервное копирование, облако, рабочие места, служба поддержки. Оплата — фиксированная регулярная плата по SLA. Сильнее всего, когда вы постоянно зависите от технологий и хотите одну ответственную сторону. Слабее всего как замена собственному владению стратегией.

Поставщик управляемых услуг безопасности (MSSP)

Объём: операции безопасности — мониторинг угроз, SIEM, управление уязвимостями, реагирование на инциденты, доказательства соответствия. Тоже подписка, обычно с покрытием аналитиками 24/7. Сильнее всего, когда ваш профиль риска или ваш регулятор требуют активного обнаружения. Он не будет патчить серверы и разблокировать пользователей, если вы не купите это отдельно.

Поддержка «сломалось — починили»

Объём: всё, что сломалось сегодня, с оплатой по часам. Ни SLA, ни проактивной работы, ни ответственности за предотвращение. Оправданна для эпизодических ИТ с низкой зависимостью и терпимой стоимостью простоя. Хуже всего там, где простой дорог, потому что ничто в этой модели не снижает частоту сбоев.

Штатная ИТ-команда

Объём: всё, под что вы наняли людей. Непревзойдённый контекст бизнеса и прямой контроль, оплаченные зарплатами, льготами, наймом, инструментами и резервированием, которого требует настоящее покрытие 24/7. Сильнее всего там, где технологии — ваш продукт. Труднее всего оправдать в маленькой команде.

Как поставщики управляемых услуг считают цену

Четыре модели ценообразования покрывают большую часть рынка. Оплата за пользователя — фиксированная плата за каждого поддерживаемого человека, покрывающая все устройства, которыми он пользуется. Оплата за устройство считается по каждой управляемой единице — рабочая станция, сервер, межсетевой экран, коммутатор — и лучше прогнозируется в средах, где много общей или необслуживаемой техники. Пакетные тарифы собирают функции в уровни вроде базового, стандартного и расширенного. Оплата по отдельным позициям выставляет счёт за каждую услугу отдельно.

Сама модель значит куда меньше, чем то, что остаётся за её пределами. Спросите письменно, какая работа входит в регулярную плату, а какая оплачивается как проект: миграции, запуск новых площадок, крупные обновления версий, реагирование на инциденты безопасности и работа вне рабочих часов — обычные исключения. Спросите, передаются ли сторонние лицензии по себестоимости и что происходит с платой при изменении численности в середине срока. Низкая месячная ставка, при которой всё значимое отнесено к проектам, — это не низкая ставка.

Что спросить до подписания договора

Что именно входит в объём?

Попросите письменный список систем, площадок и услуг, которые покрыты, и рядом — исключения. Именно из-за расплывчатого объёма эти отношения чаще всего портятся.

Каковы цели SLA по уровням серьёзности?

Время реакции и устранения должно быть указано для каждого уровня, а каждый уровень описан простым языком, а не оставлен на усмотрение поставщика посреди инцидента.

Кто наш персональный руководитель услуги?

Вам нужен один ответственный человек, знающий вашу среду, а не сменяющаяся очередь. Спросите, как часто он меняется и кто подменяет его в отпуске.

Как вы доказываете, что резервные копии работают?

Попросите график тестовых восстановлений и последний отчёт по нему. Копия, которую ни разу не восстанавливали, — это допущение, а не план восстановления.

Какой доступ у вас будет?

По умолчанию доступ должен быть ограниченным, минимально необходимым и журналируемым. Спросите, кто согласует повышение прав и как часто пересматривается доступ.

Что входит в ежемесячный отчёт?

Инциденты, выполнение SLA относительно целей, статус патчей, тесты восстановления, события безопасности, рекомендации. Необязательная отчётность означает необязательную ответственность.

Есть ли у вас подтверждение по безопасности?

Спросите, есть ли у них сертификат вроде ISO 27001 или отчёт SOC 2 Type II, а затем попросите показать действующий документ, а не логотип.

Каков план выхода?

Передача документации, срок уведомления и формат, в котором возвращаются ваши данные, должны быть в договоре до того, как вы его подпишете.

24/7Покрытие, которое SLA превращает из намерения в обязательство
2Половины работы: реактивные тикеты и проактивное предотвращение
4Модели цены: за пользователя, за устройство, пакеты, по позициям
1Ответственная сторона вместо подрядчиков, кивающих друг на друга

Часто задаваемые вопросы

Что означает аббревиатура MSP?
MSP расшифровывается как managed service provider — поставщик управляемых услуг: компания, которая непрерывно ведёт согласованные части вашей ИТ-среды за фиксированную регулярную плату в рамках соглашения об уровне услуг, где записано, как быстро она обязана реагировать и что обязана удерживать доступным. Вам встретится и MSSP — managed security service provider, версия, сфокусированная на безопасности.
Чем MSP отличается от MSSP?
MSP поддерживает работу ваших технологий — мониторинг, патчинг, резервные копии, облако, рабочие места, служба поддержки — и применяет гигиену безопасности как часть этой работы. MSSP специализируется на операциях безопасности: обнаружение угроз, SIEM, управление уязвимостями и реагирование на инциденты, обычно с аналитиками, дежурящими круглосуточно. Многие организации покупают и то и другое.
Сколько стоит поставщик управляемых услуг?
Это зависит от модели ценообразования и, куда сильнее, от объёма. Обычно поставщики берут плату за пользователя, за устройство, пакетами или по отдельным позициям. Значение имеет полная стоимость с учётом всего, что вынесено за скобки, поэтому до сравнения предложений спросите, какая работа оплачивается отдельно.
Управляемые услуги — то же самое, что ИТ-аутсорсинг?
Управляемые услуги — одна из форм ИТ-аутсорсинга, но не всякий аутсорсинг является управляемыми услугами. Аутсорсинг может означать передачу разового проекта без каких-либо постоянных обязательств. Управляемые услуги — это именно продолжающиеся отношения, определённый объём и SLA, по которому поставщика оценивают каждый месяц.
Нужен ли нам штатный ИТ-специалист, если мы наняли MSP?
Часто да — и обычно не для той же работы. Самая устойчивая схема оставляет внутри человека, который владеет стратегией, решениями по подрядчикам и специфичными для бизнеса системами, пока MSP ведёт операционный слой под ней. Кто-то с вашей стороны всё равно определяет приоритеты и утверждает изменения.
Что такое SLA и почему он важен?
Соглашение об уровне услуг превращает обещания в измеримые обязательства: как быстро инциденты подтверждаются и устраняются на каждом уровне серьёзности, какая доступность является целью и как отчитываются о результатах. Без него покрытие — надежда. С ним вы каждый месяц можете сказать, получили ли то, за что заплатили.
На какой срок заключают договоры на управляемые услуги?
Двенадцать месяцев — самый распространённый первоначальный срок, потому что подключение и нормальное документирование среды требуют усилий, которые слишком короткий договор не окупит. Проверьте срок уведомления, зафиксирована ли плата на весь срок и что запускает пересмотр цены в середине срока. Долгая привязка без условия выхода — тревожный знак.
Что будет с нашими данными и доступами, если мы уйдём?
Это должно быть прописано в договоре до подписания. Хорошо организованный выход возвращает документацию, регламенты, конфигурации и учётные данные в пригодном виде, отзывает доступ поставщика в согласованную дату и включает переходный период. Уверенные в себе поставщики фиксируют это письменно, без напоминаний.
Как понять, хорош ли MSP, до подписания договора?
Просите доказательства, а не прилагательные: образец ежемесячного отчёта с обезличенными данными клиента, цели SLA с определениями уровней серьёзности, отчёт о тестовом восстановлении и две рекомендации от клиентов, которых выбрали вы, а не тех, кого предложили они. Поставщики, которые не могут это предъявить, такую работу не вели.
Может ли MSP работать вместе с нашей существующей ИТ-командой?
Да — такую схему обычно называют совместно управляемыми ИТ (co-managed IT), и именно так с поставщиком работает большинство средних организаций. Вы явно делите среду: какие системы ведёт поставщик, какие ведёт ваша команда, у кого какой доступ и как работа переходит через эту границу.

Решаете, нужен ли вам MSP?

Расскажите, что у вас работает и где болит. Мы скажем, какие части стоит отдать управляемому поставщику, какие оставить себе, и назовём цену без уловок.

Начать

Давайте создадим
что-то великое.

Давайте обсудим ваш следующий шаг. Стратегия, дизайн или и то, и другое — мы здесь, чтобы помочь.