Критерии выбора сервисной компании для бизнеса: от заявки к контракту

Выбор сервисной компании — это не закупка расходника, а решение о том, кто будет отвечать за непрерывность ваших процессов, безопасность данных или качество продукта, который видят ваши клиенты. Ошибка здесь стоит не разницу в цене котировок, а простои, утечки, штрафы и репутационные потери. Ниже — система критериев, которые позволяют отделить надёжного партнёра от исполнителя «на авансе» до подписания договора.

Содержание
  1. Начните с классификации потребности, а не с поиска исполнителя
  2. Базовый набор отсевающих критериев (Must-have)
  3. Юридическая и финансовая чистота
  4. Информационная безопасность и соответствие регулятору
  5. Финансовая устойчивость и страхование
  6. Операционные критерии: как это будет работать по будням
  7. SLA и система мониторинга
  8. Кадровая модель и сохранность знаний
  9. Процессы управления изменениями и инцидентами (ITSM/ITIL)
  10. Локализация и языковая поддержка
  11. Коммерческие модели и контрактная ловушки
  12. Ключевые пункты договора, которые нужно прописать до подписания
  13. Практическая проверка: как отделить слова от дела
  14. 1. RFI / Резюме компании (Request for Information)
  15. 2. Референс-чеки (не менее 3-х)
  16. 3. Пилот / Proof of Concept (PoC)
  17. 4. Встреча с командой доставки (не продажами)
  18. Типичные ошибки выбора и их цена
  19. Сценарии выбора: алгоритм действий под вашу ситуацию
  20. Чек-лист финальной проверки перед подписанием
  21. Что делать после подписания: управление отношением
  22. Часто задаваемые вопросы
  23. Главный принцип: доверяй, но верифицируй по чек-листу

Начните с классификации потребности, а не с поиска исполнителя

До того как запрашивать коммерческие предложения, зафиксируйте, что именно вы передаёте наружу и почему. От этого зависит, какие критерии будут ключевыми, а какие — второстепенными.

  • Критичность для бизнеса: остановка сервиса останавливает продажи (хостинг, платёжный шлюз, логистика) или лишь снижает комфорт (уборка, канцелярия, корпоративное питание).
  • Объём передаваемых данных и доступов: работа с персональными данными, коммерческой тайной, банковскими реквизитами, доступ к продакшн-инфраструктуре.
  • Степень стандартизации: есть ли чёткий регламент (SLA, чек-листы, KPI) или задача требует экспертного суждения (аудит, консалтинг, разработка, юриспруденция).
  • Горизонт взаимодействия: разовый проект, годовой аутсорсинг или стратегическое партнёрство на 3–5 лет.

Если сервис влияет на доход напрямую или обрабатывает чувствительные данные, критерии безопасности, SLA и финансовой устойчивости подрядчика становятся отсевающими. Для периферийных услуг вес смещается в сторону цены, гибкости и удобства коммуникации.

Базовый набор отсевающих критериев (Must-have)

Эти параметры проверяются первыми. Несоответствие любому из них — основание убрать компанию из лонг-листа без глубокого изучения.

Юридическая и финансовая чистота

Проверьте по открытым базам (ЕГРЮЛ/ЕГРИП, ФССП, Карточка арбитражных дел, Реестр недобросовестных поставщиков, банкротства):

  • Отсутствие действующих исполнительных производств, банкротства, массовых судебных споров с заказчиками.
  • Срок регистрации: минимум 2–3 года для стандартных услуг, 5+ лет — для сложных/критичных.
  • Соответствие ОКВЕД заявленному профилю. Компания с основным кодом «стройка», предлагающая «IT-аутсорсинг» — риск.
  • Наличие лицензий/свидетельств/аккредитаций, если закон требует (СКЗИ, ГИС, МЧС, ФСТЭК, СРО, лицензия ФСБ на криптографию и т.д.).

Информационная безопасность и соответствие регулятору

Для любых услуг с доступом к данным или инфраструктуре:

  • Наличие действующей политики ИБ, регламентов инцидент-менеджмента, классификации данных.
  • Сертификат ISO 27001 или ГОСТ Р ИСО/МЭК 27001 — сильный сигнал, но не панацея. Проверяйте область действия сертификата (Scope): покрывает ли он именно оказываемую вам услугу.
  • Готовность подписать NDA и Дополнительное соглашение о защите персональных данных (если вы — оператор) в редакции, соответствующей 152-ФЗ и рекомендациям Роскомнадзора.
  • Практика обучения персонала ИБ, процедура отзыва доступов при увольнении сотрудников подрядчика.

Финансовая устойчивость и страхование

  • Оборот и чистая прибыль за последние 2–3 года (запросите бухгалтерскую отчётность или выписку из Спарк/Русконтрагент). Оборот должен комфортно покрывать объём вашего контракта в 5–10 раз.
  • Наличие полиса страхования профессиональной ответственности (Professional Indemnity) или имущественной ответственности — критично для проектов с высокой стоимостью ошибки.
  • Отсутствие залоговых обременений на ключевых активах, если подрядчик привозит своё оборудование.

Операционные критерии: как это будет работать по будням

После прохождения «must-have» сравнивайте кандидатов по параметрам, определяющим качество сервиса в режиме 24/7 или рабочего дня.

SLA и система мониторинга

SLA (Service Level Agreement) — не просто таблица штрафов. Это согласованный язык ожиданий. Требуйте в коммерческом предложении или на переговорах:

  • Чёткие определения: что такое «инцидент», «запрос на обслуживание», «критическая ошибка», «время реакции», «время восстановления».
  • Метрики доступности/качества, измеримые автоматически (аптайм, время отклика API, SLA по тикетам), а не по слову менеджера.
  • Штрафные санкции (пени, штрафы, кредиты на счёт) за нарушение SLA, и — важно — механизм их автоматического начисления без претензионной работы.
  • Доступ к дашборду мониторинга в реальном времени (Grafana, Zabbix, Datadog, статус-страница) — для IT-услуг обязательно.
  • Процедура эскалации: кто, в какие сроки и по каким каналам связывается при P1-инциденте в 3 часа ночи.

Кадровая модель и сохранность знаний

Вы покупаете не логотип компании, а компетенции конкретных людей и процессы, которые выживают при их смене.

  • Штатные сотрудники vs субагентство/фриланс. Спросите процент штатников в команде, которая будет работать с вами.
  • Коэффициент текучести кадров (HR-метрика) за год. Более 20–25% в линейном персонале — красный флаг.
  • Наличие базы знаний (Confluence, Wiki, Notion), регламентов передачи смены, процедуры онбординга нового инженера на ваш аккаунт.
  • Персональный менеджер / Technical Account Manager — есть ли, какой зоны ответственности, какова его нагрузка (на скольких клиентах).

Процессы управления изменениями и инцидентами (ITSM/ITIL)

Даже если вы не IT-компания, подрядчик, управляющий вашей инфраструктурой или критичным софтом, должен иметь:

  • Change Advisory Board (CAB) или упрощённый процесс согласования изменений: никаких деплоев в прод «по пятницам» без вашего ведома.
  • Post-mortem / RCA (Root Cause Analysis) после каждого серьезного инцидента с планом профилактических мер.
  • Регулярные отчёты: еженедельные/ежемесячные по инцидентам, SLA, загрузке, планируемым работам.

Локализация и языковая поддержка

Если бизнес работает в нескольких регионах/странах: есть ли поддержка в нужных тайм-зонах и на нужных языках (включая документацию и портал самообслуживания).

Коммерческие модели и контрактная ловушки

Цена в коммерческом предложении — это только вершина айсберга. Сравнивайте Total Cost of Ownership (TCO) за год.

Модель Когда уместна Скрытые риски Как защититься в договоре
Fixed Price (фиксированная цена за объём) Чёткий, неизменный Scope (миграция, аудит, развёртывание типого решения) Скрытые Change Requestы, ухудшение качества для укладывания в бюджет Жёсткий Change Management, приёмка по чек-листу, этапные платежи поマイルстоунам
Time & Materials (по факту затрат) Экспертные услуги, разработка, консалтинг, неопределённый Scope Неконтролируемый рост счёта, низкая мотивация к скорости Cap (потолок) месячного/квартального бюджета, еженедельные тайм-шиты, приоритизация бэклога вами
Retainer / Аутсорсинг (фикс в месяц за SLA) Поддержка инфраструктуры, Service Desk, мониторинг, администрирование Формальное исполнение SLA без реального результата, «втискивание» лишних услуг Детальный каталог услуг в приложении, штрафы за SLA, право аварийного расторжения, аудит качества раз в квартал
Outcome-based / Pay per use Маркетинг (лиды), рекрутинг (закрытые вакансии), облачные ресурсы Споры о качестве результата, внешние факторы, не зависящие от подрядчика Чёткие KPI/OKR, независимая верификация результата, force-majeure клаузы

Ключевые пункты договора, которые нужно прописать до подписания

  1. Право аварийного расторжения: возможность уйти за 15–30 дней при систематическом нарушении SLA (3+ провала в квартал) или критическом инциденте вины подрядчика, без выплаты штрафов за досрочное прекращение.
  2. Интеллектуальная собственность: все результаты работ (код, конфигурации, отчёты, документация, методологии) — исключительная собственность заказчика (Work for Hire). Исключение — предсуществующие библиотеки/фреймворки подрядчика, которые лицензируются неисключительно.
  3. Ответственность и лимит: лимит ответственности подрядчика не ниже 100–200% годовой стоимости контракта для критических услуг. Исключение из лимита: утечка данных, нарушение ИБ, правонарушения.
  4. Аудит и инспекции: ваше право (или аудитора) проверить процессы ИБ, доступы, качество бэкапов, соблюдение регламентов с уведомлением за 5–10 дней.
  5. Transition-out (передача дела при уходе): обязательство подрядчика передать все доступы, документацию, базы знаний, конфигурации в течение 14–30 дней после расторжения за фиксированную оплату (или бесплатно, если уход по их вине).
  6. Субподрядчики: запрет привлечения субагентов без вашего письменного согласия, либо список утверждённых субагентов в приложении.

Практическая проверка: как отделить слова от дела

Не верьте презентации. Прогоните финалистов через следующие этапы.

1. RFI / Резюме компании (Request for Information)

Единый шаблон вопросов для всех кандидатов. Обязательные блоки: структура команды, релевантные кейсы (с контактами заказчиков для референсов), сертификаты, страховки, типовые SLA, примеры отчётов, политика ИБ, план B на случай форс-мажора (пандемия, DDoS, уход ключевого инженера).

2. Референс-чеки (не менее 3-х)

Звоните не тем, кого предложил подрядчик, а ищите в LinkedIn/TenChat/Спарк контакты компаний из кейсов. Спросите:

  • Как реагировали на P1-инцидент в нерабочее время?
  • Были ли скрытые платежи или навязывание доп. услуг?
  • Как проходила передача дела при смене инженера или окончании контракта?
  • Есть ли претензии по ИБ или утечкам?
  • Вернули бы этот подрядчик сейчас?

3. Пилот / Proof of Concept (PoC)

Для критичных услуг — платный пилот 1–2 месяца на ограниченном сегменте (один офис, тестовая среда, часть пользователей). Критерии успеха пилота фиксируются заранее: SLA, качество отчётности, скорость онбординга, адекватность коммуникации. Пилот — лучший фильтр; 30% кандидатов отсеиваются на этом этапе.

4. Встреча с командой доставки (не продажами)

Требуйте встречи с тимлидом/техдиром, который будет курировать ваш аккаунт. Оцените: понимают ли они вашу архитектуру/бизнес-процессы, задают ли правильные уточняющие вопросы, готовы ли признать риски и предлагать митигацию, а не обещать «всё будет супер».

Типичные ошибки выбора и их цена

  • Выбор по минимальной цене. Низкий чек достигается за счёт: младших специалистов без менторства, отсутствия ночной смены, общих SLA «на все случаи», отсутствия страховки и базы знаний. Цена ошибки — простой продакшена за счет экономии 10–15% на контракте.
  • Игнорирование Transition-out. Подписание договора без пункта о передаче активов при уходе. Результат: «заложники» у подрядчика, который держит доступы, пароли, документацию и требует деньги за выход.
  • Вера в бренд без проверки конкретной команды. Крупный интегратор может прислать на ваш проект стажёров, если вы — не ключевой клиент. В договоре фиксируйте ключевых сотрудников (Key Personnel Clause) с правом замены только по согласованию.
  • SLA «на бумаге». Подписание договора с SLA, за которым нет мониторинга, дашборда и автоматических штрафов. Такой SLA — декорация.
  • Передача полных админ-доступов без PAM/бастиона. Подрядчик работает под root/admin своими учётками, без логирования действий. При инциденте невозможно установить вину; при уходе — невозможно отозвать доступы точечно.
  • Отсутствие плановой проверки бэкапов/DR. Подрядчик «настраивает бэкапы», но тест восстановления не проводился годами. В день «Ч» выясняется, что бэкапы битые или неполные.

Сценарии выбора: алгоритм действий под вашу ситуацию

Ситуация Приоритет критериев Рекомендуемый процесс
Критический IT-сервис (хостинг, платежи, ERP, безопасность) ИБ, SLA с пенами, финансовая устойчивость, штатная команда, ISO 27001, аудит, Transition-out RFI → 3-4 финалиста → Референсы → Платный пилот 1-2 мес. → Договор с Key Personnel и аудитом
Стандартный аутсорсинг (Service Desk, администрирование, мониторинг) SLA каталог, Retainer-модель, кадровая стабильность, портал самообслуживания, отчётность RFI → 3 финалиста → Референсы → Встреча с тимлидом → Договор с квартальным аудитом качества
Проектная разработка / внедрение / миграция Релевантные кейсы, методология (Agile/Waterfall), команда (CV ключевых), IP, Change Management RFP → Тех. интервью команды → Референсы по похожим проектам → Fixed Price сマイルстоунами или T&M с Cap
Периферийные услуги (уборка, канцелярия, питание, курьеры) Цена, гибкость, скорость замены персонала, удобство заказа/отчётности 3 котировки → Проверка судов/ФССП → Договор с KPI по качеству (чеклисты) и штрафами за провалы
Экспертиза / Аудит / Консалтинг / Юристы Персональная репутация эксперта, конфликт интересов, методология, примеры отчётов Прямой контакт с экспертом → Проверка конфликтов → T&M с еженедельной синхронизацией и приёмкой этапов

Чек-лист финальной проверки перед подписанием

Пройдитесь по пунктам за 15 минут. Любой «Нет» — повод вернуть договор на доработку или задать вопрос подрядчику.

  • [ ] Юрлицо чистое по ЕГРЮЛ/ФССП/Арбитраж/Реестр недобросовестных.
  • [ ] ОКВЭД соответствует услуге, срок жизни ≥ 3 лет, оборот ≥ 5× контракта.
  • [ ] Есть полисы страхования ответственности (для критичных услуг).
  • [ ] Подписаны NDA и ДСЗПД (если есть ПДн) в актуальной редакции.
  • [ ] Есть сертификат ИБ (ISO 27001/ГОСТ) с Scope, покрывающим услугу, ИЛИ предоставлена политика ИБ + регламенты, готовы к аудиту.
  • [ ] SLA: определены метрики, штрафы, дашборд мониторинга, эскалация 24/7 (если нужно).
  • [ ] Команда: ≥ 80% штатников, текучесть < 20%, есть Key Personnel Clause.
  • [ ] База знаний, регламенты онбординга/оффбординга, процесс Change Management.
  • [ ] Коммерческая модель понятна, TCO просчитан на год, есть Cap/потолок (если T&M).
  • [ ] Договор: IP заказчика, лимит ответственности ≥ 100% годового контракта, аудит, Transition-out, запрет субагентов без согласия, аварийное расторжение за SLA-провалы.
  • [ ] Пройдены референс-чеки (3+ звонков) и/или пилот с зафиксированными критериями успеха.

Что делать после подписания: управление отношением

Контракт — это начало, а не финиш. Встройте в календарь регулярные ритуалы контроля качества:

  1. Еженедельно (операционка): 15 минут со стороннего менеджера / TAM: статус инцидентов, плановые изменения, блокеры.
  2. Ежемесячно (отчётность): Формальный отчёт по SLA, KPI, инцидентам, RCA, загрузке команды, предстоящим изменениям. Подписание акта приёма-передачи за месяц.
  3. Квартально (стратегическая сессия): 1–2 часа с руководством подрядчика: тренды SLA, планы развития, роадмап, риски, обратная связь 360°, корректировка Scope/бюджета.
  4. Раз в год (аудит): Внутренний или внешний аудит ИБ, доступов, бэкапов, DR-плана, качества документации. Результаты — план мероприятий с дедлайнами и ответственными.

Часто задаваемые вопросы

Нужно ли всегда требовать ISO 27001?

Нет. Для мелких периферийных услуг (уборка, курьеры) — избыточно. Для любых услуг с доступом к корпоративной сети, персональным данным, финансовым системам — сертификат или равноценная доказанная система ИБ (политики + аудиты + обучение) — обязательны. Проверяйте Scope сертификата: он должен покрывать именно оказываемую вам услугу, а не только «разработку ПО» в головном офисе.

Как проверить финансовую устойчивость, если компания не даёт баланс?

Запросите выписку из ЕГРЮЛ с кодами ОКВЭД и свединия о выручке за последние 3 года (есть в открытых сервисах типа Спарк, Русконтрагент, Контур.Фокус — бесплатно или за символическую плату). Смотрите на динамику выручки и чистой прибыли, наличие нетто-активов. Отказ дать хоть какие-то финансовые отчётности — сильный красный флаг.

Что такое Key Personnel Clause и нужен ли он мне?

Клауза, фиксирующая в договоре ФИО ключевых сотрудников подрядчика (тимлид, техдир, ведущий архитектор) с обязательством согласовать их замену с заказчиком. Нужен для критических и проектных услуг, где экспертиза конкретного человека определяет результат. Для стандартного Service Desk — излишне.

Как защититься от скрытых платежей при модели Retainer?

  • Приложение к договору: детальный каталог услуг, входящих в фикс (Scope In).
  • Отдельный прайс на работы вне Scope (Scope Out) с согласованием заказчика перед стартом.
  • Ежемесячный акт с разделением: в фиксе / вне фикса.
  • Квартальный аудит: не «втиснуты» ли в фикс работы, которые должны оплачиваться отдельно.
  • Стоит ли включать в договор штрафы за утечку данных?

    Да. Штрафные санкции за нарушение конфиденциальности/ИБ должны быть вне общего лимита ответственности (carve-out). Размер — от 100% годового контракта до фиксированной суммы, покрывающей возможные убытки и штрафы регулятора (Роскомнадзор до 15 млн руб. за повторное нарушение 152-ФЗ). Подрядчик должен иметь страховку, покрывающую этот риск.

    Главный принцип: доверяй, но верифицируй по чек-листу

    Хорошая сервисная компания не боится прозрачности: она покажет дашборд SLA, даст поговорить с тимлидом, передаст регламенты ИБ, подпишет адекватный договор с Transition-out и пройдёт платный пилот. Плохая — будет давить на срочность, предлагать «стандартный договор без правок», скрывать команду за менеджерами продаж и обещать «всё включено» за копейки.

    Ваш следующий шаг: сформулируйте тип нужной услуги по классификации из начала статьи, скачайте шаблон RFI (или составьте свой по блокам выше) и разослайте 5–7 потенциальным подрядчикам. Отсеивание на входе сэкономит недели переговоров с нерелевантными игроками.

    MarcoServ.ru