Выбор сервисной компании — это не закупка расходника, а решение о том, кто будет отвечать за непрерывность ваших процессов, безопасность данных или качество продукта, который видят ваши клиенты. Ошибка здесь стоит не разницу в цене котировок, а простои, утечки, штрафы и репутационные потери. Ниже — система критериев, которые позволяют отделить надёжного партнёра от исполнителя «на авансе» до подписания договора.
- Начните с классификации потребности, а не с поиска исполнителя
- Базовый набор отсевающих критериев (Must-have)
- Юридическая и финансовая чистота
- Информационная безопасность и соответствие регулятору
- Финансовая устойчивость и страхование
- Операционные критерии: как это будет работать по будням
- SLA и система мониторинга
- Кадровая модель и сохранность знаний
- Процессы управления изменениями и инцидентами (ITSM/ITIL)
- Локализация и языковая поддержка
- Коммерческие модели и контрактная ловушки
- Ключевые пункты договора, которые нужно прописать до подписания
- Практическая проверка: как отделить слова от дела
- 1. RFI / Резюме компании (Request for Information)
- 2. Референс-чеки (не менее 3-х)
- 3. Пилот / Proof of Concept (PoC)
- 4. Встреча с командой доставки (не продажами)
- Типичные ошибки выбора и их цена
- Сценарии выбора: алгоритм действий под вашу ситуацию
- Чек-лист финальной проверки перед подписанием
- Что делать после подписания: управление отношением
- Часто задаваемые вопросы
- Главный принцип: доверяй, но верифицируй по чек-листу
Начните с классификации потребности, а не с поиска исполнителя
До того как запрашивать коммерческие предложения, зафиксируйте, что именно вы передаёте наружу и почему. От этого зависит, какие критерии будут ключевыми, а какие — второстепенными.
- Критичность для бизнеса: остановка сервиса останавливает продажи (хостинг, платёжный шлюз, логистика) или лишь снижает комфорт (уборка, канцелярия, корпоративное питание).
- Объём передаваемых данных и доступов: работа с персональными данными, коммерческой тайной, банковскими реквизитами, доступ к продакшн-инфраструктуре.
- Степень стандартизации: есть ли чёткий регламент (SLA, чек-листы, KPI) или задача требует экспертного суждения (аудит, консалтинг, разработка, юриспруденция).
- Горизонт взаимодействия: разовый проект, годовой аутсорсинг или стратегическое партнёрство на 3–5 лет.
Если сервис влияет на доход напрямую или обрабатывает чувствительные данные, критерии безопасности, SLA и финансовой устойчивости подрядчика становятся отсевающими. Для периферийных услуг вес смещается в сторону цены, гибкости и удобства коммуникации.
Базовый набор отсевающих критериев (Must-have)
Эти параметры проверяются первыми. Несоответствие любому из них — основание убрать компанию из лонг-листа без глубокого изучения.
Юридическая и финансовая чистота
Проверьте по открытым базам (ЕГРЮЛ/ЕГРИП, ФССП, Карточка арбитражных дел, Реестр недобросовестных поставщиков, банкротства):
- Отсутствие действующих исполнительных производств, банкротства, массовых судебных споров с заказчиками.
- Срок регистрации: минимум 2–3 года для стандартных услуг, 5+ лет — для сложных/критичных.
- Соответствие ОКВЕД заявленному профилю. Компания с основным кодом «стройка», предлагающая «IT-аутсорсинг» — риск.
- Наличие лицензий/свидетельств/аккредитаций, если закон требует (СКЗИ, ГИС, МЧС, ФСТЭК, СРО, лицензия ФСБ на криптографию и т.д.).
Информационная безопасность и соответствие регулятору
Для любых услуг с доступом к данным или инфраструктуре:
- Наличие действующей политики ИБ, регламентов инцидент-менеджмента, классификации данных.
- Сертификат ISO 27001 или ГОСТ Р ИСО/МЭК 27001 — сильный сигнал, но не панацея. Проверяйте область действия сертификата (Scope): покрывает ли он именно оказываемую вам услугу.
- Готовность подписать NDA и Дополнительное соглашение о защите персональных данных (если вы — оператор) в редакции, соответствующей 152-ФЗ и рекомендациям Роскомнадзора.
- Практика обучения персонала ИБ, процедура отзыва доступов при увольнении сотрудников подрядчика.
Финансовая устойчивость и страхование
- Оборот и чистая прибыль за последние 2–3 года (запросите бухгалтерскую отчётность или выписку из Спарк/Русконтрагент). Оборот должен комфортно покрывать объём вашего контракта в 5–10 раз.
- Наличие полиса страхования профессиональной ответственности (Professional Indemnity) или имущественной ответственности — критично для проектов с высокой стоимостью ошибки.
- Отсутствие залоговых обременений на ключевых активах, если подрядчик привозит своё оборудование.
Операционные критерии: как это будет работать по будням
После прохождения «must-have» сравнивайте кандидатов по параметрам, определяющим качество сервиса в режиме 24/7 или рабочего дня.
SLA и система мониторинга
SLA (Service Level Agreement) — не просто таблица штрафов. Это согласованный язык ожиданий. Требуйте в коммерческом предложении или на переговорах:
- Чёткие определения: что такое «инцидент», «запрос на обслуживание», «критическая ошибка», «время реакции», «время восстановления».
- Метрики доступности/качества, измеримые автоматически (аптайм, время отклика API, SLA по тикетам), а не по слову менеджера.
- Штрафные санкции (пени, штрафы, кредиты на счёт) за нарушение SLA, и — важно — механизм их автоматического начисления без претензионной работы.
- Доступ к дашборду мониторинга в реальном времени (Grafana, Zabbix, Datadog, статус-страница) — для IT-услуг обязательно.
- Процедура эскалации: кто, в какие сроки и по каким каналам связывается при P1-инциденте в 3 часа ночи.
Кадровая модель и сохранность знаний
Вы покупаете не логотип компании, а компетенции конкретных людей и процессы, которые выживают при их смене.
- Штатные сотрудники vs субагентство/фриланс. Спросите процент штатников в команде, которая будет работать с вами.
- Коэффициент текучести кадров (HR-метрика) за год. Более 20–25% в линейном персонале — красный флаг.
- Наличие базы знаний (Confluence, Wiki, Notion), регламентов передачи смены, процедуры онбординга нового инженера на ваш аккаунт.
- Персональный менеджер / Technical Account Manager — есть ли, какой зоны ответственности, какова его нагрузка (на скольких клиентах).
Процессы управления изменениями и инцидентами (ITSM/ITIL)
Даже если вы не IT-компания, подрядчик, управляющий вашей инфраструктурой или критичным софтом, должен иметь:
- Change Advisory Board (CAB) или упрощённый процесс согласования изменений: никаких деплоев в прод «по пятницам» без вашего ведома.
- Post-mortem / RCA (Root Cause Analysis) после каждого серьезного инцидента с планом профилактических мер.
- Регулярные отчёты: еженедельные/ежемесячные по инцидентам, SLA, загрузке, планируемым работам.
Локализация и языковая поддержка
Если бизнес работает в нескольких регионах/странах: есть ли поддержка в нужных тайм-зонах и на нужных языках (включая документацию и портал самообслуживания).
Коммерческие модели и контрактная ловушки
Цена в коммерческом предложении — это только вершина айсберга. Сравнивайте Total Cost of Ownership (TCO) за год.
| Модель | Когда уместна | Скрытые риски | Как защититься в договоре |
|---|---|---|---|
| Fixed Price (фиксированная цена за объём) | Чёткий, неизменный Scope (миграция, аудит, развёртывание типого решения) | Скрытые Change Requestы, ухудшение качества для укладывания в бюджет | Жёсткий Change Management, приёмка по чек-листу, этапные платежи поマイルстоунам |
| Time & Materials (по факту затрат) | Экспертные услуги, разработка, консалтинг, неопределённый Scope | Неконтролируемый рост счёта, низкая мотивация к скорости | Cap (потолок) месячного/квартального бюджета, еженедельные тайм-шиты, приоритизация бэклога вами |
| Retainer / Аутсорсинг (фикс в месяц за SLA) | Поддержка инфраструктуры, Service Desk, мониторинг, администрирование | Формальное исполнение SLA без реального результата, «втискивание» лишних услуг | Детальный каталог услуг в приложении, штрафы за SLA, право аварийного расторжения, аудит качества раз в квартал |
| Outcome-based / Pay per use | Маркетинг (лиды), рекрутинг (закрытые вакансии), облачные ресурсы | Споры о качестве результата, внешние факторы, не зависящие от подрядчика | Чёткие KPI/OKR, независимая верификация результата, force-majeure клаузы |
Ключевые пункты договора, которые нужно прописать до подписания
- Право аварийного расторжения: возможность уйти за 15–30 дней при систематическом нарушении SLA (3+ провала в квартал) или критическом инциденте вины подрядчика, без выплаты штрафов за досрочное прекращение.
- Интеллектуальная собственность: все результаты работ (код, конфигурации, отчёты, документация, методологии) — исключительная собственность заказчика (Work for Hire). Исключение — предсуществующие библиотеки/фреймворки подрядчика, которые лицензируются неисключительно.
- Ответственность и лимит: лимит ответственности подрядчика не ниже 100–200% годовой стоимости контракта для критических услуг. Исключение из лимита: утечка данных, нарушение ИБ, правонарушения.
- Аудит и инспекции: ваше право (или аудитора) проверить процессы ИБ, доступы, качество бэкапов, соблюдение регламентов с уведомлением за 5–10 дней.
- Transition-out (передача дела при уходе): обязательство подрядчика передать все доступы, документацию, базы знаний, конфигурации в течение 14–30 дней после расторжения за фиксированную оплату (или бесплатно, если уход по их вине).
- Субподрядчики: запрет привлечения субагентов без вашего письменного согласия, либо список утверждённых субагентов в приложении.
Практическая проверка: как отделить слова от дела
Не верьте презентации. Прогоните финалистов через следующие этапы.
1. RFI / Резюме компании (Request for Information)
Единый шаблон вопросов для всех кандидатов. Обязательные блоки: структура команды, релевантные кейсы (с контактами заказчиков для референсов), сертификаты, страховки, типовые SLA, примеры отчётов, политика ИБ, план B на случай форс-мажора (пандемия, DDoS, уход ключевого инженера).
2. Референс-чеки (не менее 3-х)
Звоните не тем, кого предложил подрядчик, а ищите в LinkedIn/TenChat/Спарк контакты компаний из кейсов. Спросите:
- Как реагировали на P1-инцидент в нерабочее время?
- Были ли скрытые платежи или навязывание доп. услуг?
- Как проходила передача дела при смене инженера или окончании контракта?
- Есть ли претензии по ИБ или утечкам?
- Вернули бы этот подрядчик сейчас?
3. Пилот / Proof of Concept (PoC)
Для критичных услуг — платный пилот 1–2 месяца на ограниченном сегменте (один офис, тестовая среда, часть пользователей). Критерии успеха пилота фиксируются заранее: SLA, качество отчётности, скорость онбординга, адекватность коммуникации. Пилот — лучший фильтр; 30% кандидатов отсеиваются на этом этапе.
4. Встреча с командой доставки (не продажами)
Требуйте встречи с тимлидом/техдиром, который будет курировать ваш аккаунт. Оцените: понимают ли они вашу архитектуру/бизнес-процессы, задают ли правильные уточняющие вопросы, готовы ли признать риски и предлагать митигацию, а не обещать «всё будет супер».
Типичные ошибки выбора и их цена
- Выбор по минимальной цене. Низкий чек достигается за счёт: младших специалистов без менторства, отсутствия ночной смены, общих SLA «на все случаи», отсутствия страховки и базы знаний. Цена ошибки — простой продакшена за счет экономии 10–15% на контракте.
- Игнорирование Transition-out. Подписание договора без пункта о передаче активов при уходе. Результат: «заложники» у подрядчика, который держит доступы, пароли, документацию и требует деньги за выход.
- Вера в бренд без проверки конкретной команды. Крупный интегратор может прислать на ваш проект стажёров, если вы — не ключевой клиент. В договоре фиксируйте ключевых сотрудников (Key Personnel Clause) с правом замены только по согласованию.
- SLA «на бумаге». Подписание договора с SLA, за которым нет мониторинга, дашборда и автоматических штрафов. Такой SLA — декорация.
- Передача полных админ-доступов без PAM/бастиона. Подрядчик работает под root/admin своими учётками, без логирования действий. При инциденте невозможно установить вину; при уходе — невозможно отозвать доступы точечно.
- Отсутствие плановой проверки бэкапов/DR. Подрядчик «настраивает бэкапы», но тест восстановления не проводился годами. В день «Ч» выясняется, что бэкапы битые или неполные.
Сценарии выбора: алгоритм действий под вашу ситуацию
| Ситуация | Приоритет критериев | Рекомендуемый процесс |
|---|---|---|
| Критический IT-сервис (хостинг, платежи, ERP, безопасность) | ИБ, SLA с пенами, финансовая устойчивость, штатная команда, ISO 27001, аудит, Transition-out | RFI → 3-4 финалиста → Референсы → Платный пилот 1-2 мес. → Договор с Key Personnel и аудитом |
| Стандартный аутсорсинг (Service Desk, администрирование, мониторинг) | SLA каталог, Retainer-модель, кадровая стабильность, портал самообслуживания, отчётность | RFI → 3 финалиста → Референсы → Встреча с тимлидом → Договор с квартальным аудитом качества |
| Проектная разработка / внедрение / миграция | Релевантные кейсы, методология (Agile/Waterfall), команда (CV ключевых), IP, Change Management | RFP → Тех. интервью команды → Референсы по похожим проектам → Fixed Price сマイルстоунами или T&M с Cap |
| Периферийные услуги (уборка, канцелярия, питание, курьеры) | Цена, гибкость, скорость замены персонала, удобство заказа/отчётности | 3 котировки → Проверка судов/ФССП → Договор с KPI по качеству (чеклисты) и штрафами за провалы |
| Экспертиза / Аудит / Консалтинг / Юристы | Персональная репутация эксперта, конфликт интересов, методология, примеры отчётов | Прямой контакт с экспертом → Проверка конфликтов → T&M с еженедельной синхронизацией и приёмкой этапов |
Чек-лист финальной проверки перед подписанием
Пройдитесь по пунктам за 15 минут. Любой «Нет» — повод вернуть договор на доработку или задать вопрос подрядчику.
- [ ] Юрлицо чистое по ЕГРЮЛ/ФССП/Арбитраж/Реестр недобросовестных.
- [ ] ОКВЭД соответствует услуге, срок жизни ≥ 3 лет, оборот ≥ 5× контракта.
- [ ] Есть полисы страхования ответственности (для критичных услуг).
- [ ] Подписаны NDA и ДСЗПД (если есть ПДн) в актуальной редакции.
- [ ] Есть сертификат ИБ (ISO 27001/ГОСТ) с Scope, покрывающим услугу, ИЛИ предоставлена политика ИБ + регламенты, готовы к аудиту.
- [ ] SLA: определены метрики, штрафы, дашборд мониторинга, эскалация 24/7 (если нужно).
- [ ] Команда: ≥ 80% штатников, текучесть < 20%, есть Key Personnel Clause.
- [ ] База знаний, регламенты онбординга/оффбординга, процесс Change Management.
- [ ] Коммерческая модель понятна, TCO просчитан на год, есть Cap/потолок (если T&M).
- [ ] Договор: IP заказчика, лимит ответственности ≥ 100% годового контракта, аудит, Transition-out, запрет субагентов без согласия, аварийное расторжение за SLA-провалы.
- [ ] Пройдены референс-чеки (3+ звонков) и/или пилот с зафиксированными критериями успеха.
Что делать после подписания: управление отношением
Контракт — это начало, а не финиш. Встройте в календарь регулярные ритуалы контроля качества:
- Еженедельно (операционка): 15 минут со стороннего менеджера / TAM: статус инцидентов, плановые изменения, блокеры.
- Ежемесячно (отчётность): Формальный отчёт по SLA, KPI, инцидентам, RCA, загрузке команды, предстоящим изменениям. Подписание акта приёма-передачи за месяц.
- Квартально (стратегическая сессия): 1–2 часа с руководством подрядчика: тренды SLA, планы развития, роадмап, риски, обратная связь 360°, корректировка Scope/бюджета.
- Раз в год (аудит): Внутренний или внешний аудит ИБ, доступов, бэкапов, DR-плана, качества документации. Результаты — план мероприятий с дедлайнами и ответственными.
Часто задаваемые вопросы
Нужно ли всегда требовать ISO 27001?
Нет. Для мелких периферийных услуг (уборка, курьеры) — избыточно. Для любых услуг с доступом к корпоративной сети, персональным данным, финансовым системам — сертификат или равноценная доказанная система ИБ (политики + аудиты + обучение) — обязательны. Проверяйте Scope сертификата: он должен покрывать именно оказываемую вам услугу, а не только «разработку ПО» в головном офисе.
Как проверить финансовую устойчивость, если компания не даёт баланс?
Запросите выписку из ЕГРЮЛ с кодами ОКВЭД и свединия о выручке за последние 3 года (есть в открытых сервисах типа Спарк, Русконтрагент, Контур.Фокус — бесплатно или за символическую плату). Смотрите на динамику выручки и чистой прибыли, наличие нетто-активов. Отказ дать хоть какие-то финансовые отчётности — сильный красный флаг.
Что такое Key Personnel Clause и нужен ли он мне?
Клауза, фиксирующая в договоре ФИО ключевых сотрудников подрядчика (тимлид, техдир, ведущий архитектор) с обязательством согласовать их замену с заказчиком. Нужен для критических и проектных услуг, где экспертиза конкретного человека определяет результат. Для стандартного Service Desk — излишне.
Как защититься от скрытых платежей при модели Retainer?
Приложение к договору: детальный каталог услуг, входящих в фикс (Scope In). Отдельный прайс на работы вне Scope (Scope Out) с согласованием заказчика перед стартом. Ежемесячный акт с разделением: в фиксе / вне фикса. Квартальный аудит: не «втиснуты» ли в фикс работы, которые должны оплачиваться отдельно.
Стоит ли включать в договор штрафы за утечку данных?
Да. Штрафные санкции за нарушение конфиденциальности/ИБ должны быть вне общего лимита ответственности (carve-out). Размер — от 100% годового контракта до фиксированной суммы, покрывающей возможные убытки и штрафы регулятора (Роскомнадзор до 15 млн руб. за повторное нарушение 152-ФЗ). Подрядчик должен иметь страховку, покрывающую этот риск.
Главный принцип: доверяй, но верифицируй по чек-листу
Хорошая сервисная компания не боится прозрачности: она покажет дашборд SLA, даст поговорить с тимлидом, передаст регламенты ИБ, подпишет адекватный договор с Transition-out и пройдёт платный пилот. Плохая — будет давить на срочность, предлагать «стандартный договор без правок», скрывать команду за менеджерами продаж и обещать «всё включено» за копейки.
Ваш следующий шаг: сформулируйте тип нужной услуги по классификации из начала статьи, скачайте шаблон RFI (или составьте свой по блокам выше) и разослайте 5–7 потенциальным подрядчикам. Отсеивание на входе сэкономит недели переговоров с нерелевантными игроками.
