Chcesz sprawdzić czy Twoja obecna firma IT nie pomija czegoś ważnego? Sprawdź audyt środowiska IT

21 kwietnia 2026 | 12 min czytania | Outsourcing IT / Wybór dostawcy

Jak Wybrać Firmę IT Do Opieki Nad Małą Firmą: 7 Pytań, Które Musisz Zadać

„Znajomy informatyk" bierze 3 000 zł zaliczki, znika na miesiąc, zostawia niedokończoną robotę. Serwer pada w poniedziałek rano — nikt nie odbiera telefonu. W umowie „wszystko w cenie", a na fakturze co chwilę pojawiają się nowe pozycje. Brzmi znajomo? Wybór złej firmy IT kosztuje średnią firmę dziesiątki tysięcy złotych rocznie — w straconym czasie, karach UODO i utraconych zleceniach. Ten artykuł pokazuje, jak nie dać się oszukać.

Jak wybrać firmę IT — 7 pytań, które musisz zadać dostawcy przed podpisaniem umowy
83% małych firm w Polsce nie ma etatowego informatyka (PARP)
86% firm korzysta lub planuje outsourcing IT (Polcom/Computerworld)
17 mln zł kary UODO dla McDonald's Polska (2025) za wyciek przez dostawcę
3x outsourcing tańszy niż etat dla firmy 12-osobowej

Dlaczego Zły Wybór Dostawcy IT To Katastrofa

Rynek usług IT w Polsce osiągnął w 2025 roku wartość 66,3 mld złotych, z czego około 30% przypada na outsourcing. To oznacza tysiące dostawców walczących o klientów takich jak Ty — od jednoosobowych działalności „pana Janusza z komputera" po firmy z setkami inżynierów. Większość polskich małych firm nie ma wyboru: aż 83% z nich nie zatrudnia etatowego informatyka, bo rynek pracy specjalistów IT zamyka tę drogę dla firm poniżej 40 osób. Pozostaje outsourcing — ale to oznacza, że decyzja o dostawcy to jedna z najbardziej kosztownych decyzji operacyjnych małej firmy.

Stawka jest wyższa niż wydaje się na pierwszy rzut oka. W 2024 roku CERT Polska obsłużył ponad 111 tysięcy incydentów cyberbezpieczeństwa — o 23% więcej niż rok wcześniej. W tym samym roku UODO wydał 20 decyzji karnych na łączną kwotę 13,89 mln zł — dziesięciokrotnie więcej niż w 2023. A średni koszt ataku ransomware dla polskiej firmy to według Sophos 1,49 mln złotych.

Co realnie traci firma 12-osobowa ze złym dostawcą IT:

  • Koszt godziny przestoju: kilka do kilkunastu tysięcy złotych (SparkSome, 2026) — jedna poważna awaria bez SLA = dzień lub dwa paraliżu
  • Kary UODO: nawet setki tysięcy zł, jeśli dostawca nie ma umowy powierzenia i nie zabezpiecza danych zgodnie z RODO
  • Ukryte koszty: „wszystko w cenie" może oznaczać +10-15% rocznego kosztu w dodatkach, których nie było w ofercie
  • Vendor lock-in: umowy 24-36 miesięcy bez klauzuli wyjścia — jak dostawca zawali, płacisz i czekasz
  • Utrata danych: backup, który „miał być" ale nikt go nie testował — typowa historia z forów przedsiębiorców

Dlatego przed podpisaniem jakiejkolwiek umowy musisz zadać siedem konkretnych pytań. Każde z nich odcina cały segment potencjalnych problemów. Każde ma prostą strukturę: jakiej odpowiedzi szukasz, a jaka powinna Cię nauczyć ostrożności.

7 Pytań, Które Musisz Zadać Przed Podpisaniem Umowy

1„W jakim czasie reagujecie na awarię? Macie to na piśmie?"

Dlaczego pytasz: bez umowy SLA (Service Level Agreement — pisemnej gwarancji czasu reakcji i naprawy) dostawca może odwlekać reakcję, a Ty nie masz podstaw do roszczeń. Gdy serwer pada w poniedziałek rano, „przyjedziemy jak będziemy mogli" oznacza dwa dni przestoju.

✓ Zielona flaga: Konkretne czasy w umowie — np. reakcja 30 min (zdalnie) lub 2h (na miejscu) dla awarii krytycznych, rozwiązanie do 4h, procedura eskalacji, kary umowne za niedotrzymanie (np. „obniżamy abonament o 10% za opóźnienie").
✗ Czerwona flaga: „Reagujemy jak najszybciej, po co to na piśmie?". Brak SLA w ofercie. Uniki w rozmowie o karach umownych. „Zazwyczaj przyjeżdżamy następnego dnia".

2„Co DOKŁADNIE obejmuje abonament, a za co zapłacę osobno?"

Dlaczego pytasz: to tu kryje się najwięcej konfliktów. „Wszystko w cenie" brzmi świetnie, ale dostawca zawsze ma listę wyłączeń — tylko nie zawsze chce Ci ją pokazać przed podpisaniem. Konfiguracja nowego laptopa, instalacja drukarki, wizyta poza limitem — to często pozycje na osobnej fakturze.

✓ Zielona flaga: Szczegółowy katalog usług (Service Catalogue) w załączniku do umowy. Jasny cennik dodatków. Konkretne liczby: „2 wizyty na miejscu w cenie, każda kolejna 200 zł". Lista tego, co nie wchodzi (sprzęt, licencje, projekty nowe).
✗ Czerwona flaga: „Wszystko w cenie, bez obaw". Odpowiedzi typu „to zależy, dogadamy się". Brak cennika za godziny dodatkowe. Niechęć do wypisania zakresu na piśmie.

3„Mogę zadzwonić do Waszego obecnego klienta?"

Dlaczego pytasz: zadowolony klient chętnie pomoże partnerowi. Jeśli firma nie może podać ani jednego numeru z nazwy, coś jest nie tak — być może referencje są zmyślone albo klienci dawno rozwiązali umowę z powodu zaniedbań.

✓ Zielona flaga: Dwa kontakty do klientów, najlepiej z podobnej branży lub wielkości. Certyfikaty widoczne na stronie (Microsoft Solutions Partner, ISO 27001) — da się je zweryfikować w oficjalnych rejestrach. Case studies z nazwami firm.
✗ Czerwona flaga: „Referencje są poufne". Anonimowe cytaty („klient z branży medycznej"). Wygasłe certyfikaty prezentowane jako aktualne. „Obsługujemy lidera branży X" bez nazwy.

4„Jak zabezpieczycie nasze dane? Podpiszemy umowę powierzenia RODO?"

Dlaczego pytasz: artykuł 28 RODO nakłada obowiązek podpisania z dostawcą IT umowy powierzenia przetwarzania danych osobowych. Brak tej umowy to naruszenie przepisów — grozi karą niezależnie od tego, czy wyciek nastąpił, czy nie. W 2025 roku UODO ukarał McDonald's Polska kwotą 16,93 mln zł, a ich dostawcę IT dodatkowo 183 858 zł — za wyciek spowodowany zaniedbaniem po stronie dostawcy.

„Powierzenie przetwarzania danych osobowych podmiotowi przetwarzającemu nie zwalnia administratora z obowiązku zapewnienia bezpieczeństwa zgodnie z wymogami RODO." Prezes UODO Mirosław Wróblewski, decyzja w sprawie McDonald's Polska, lipiec 2025
✓ Zielona flaga: Dostawca sam proponuje umowę powierzenia i NDA. Konkrety techniczne: szyfrowanie backupów, weryfikacja dwuetapowa, certyfikat ISO 27001. Deklaruje prawo do audytu bezpieczeństwa. Ma inspektora danych albo potrafi wyjaśnić, jak reaguje na incydent.
✗ Czerwona flaga: „RODO to papierologia, po co się spinać". Brak wzmianki o umowie powierzenia w ofercie. Prośba o przesłanie haseł mailem. Lekceważenie tematu backupów.

5„Co, jeśli będę chciał zakończyć współpracę? Co z moimi danymi?"

Dlaczego pytasz: to test na uczciwość dostawcy. Dobra firma wie, że zatrzyma Cię jakością, a nie paragrafami. Zła — próbuje Cię „zamknąć" długą umową i trzymaniem haseł u siebie, żeby nie miał dokąd pójść.

✓ Zielona flaga: Umowa na czas nieokreślony z 1-miesięcznym wypowiedzeniem (lub krótki okres testowy 3 mies). Klauzula „exit plan" w umowie — zobowiązanie do przekazania wszystkich dostępów, haseł, konfiguracji i kopii danych w ustalonym terminie. Opcjonalnie: wsparcie przy migracji do innego dostawcy.
✗ Czerwona flaga: Umowa minimum 24-36 miesięcy. Kary finansowe za zerwanie („50% pozostałych abonamentów"). „Hasła i konfigurację trzymamy u siebie". Brak procedury przekazania danych.

6„Kto konkretnie będzie nas obsługiwał? Dostanę dedykowanego opiekuna?"

Dlaczego pytasz: nie chcesz za każdym razem tłumaczyć od zera, gdzie masz router i jaki system księgowy. Ale to też test na to, czy „firma IT" to nie jest jedna osoba prowadząca działalność gospodarczą pod nazwą spółki — czyli dokładnie ten sam „znajomy informatyk", tylko z lepszą stroną internetową.

✓ Zielona flaga: Konkretne imię opiekuna technicznego. Informacja o zespole (ilu serwisantów, ilu adminów, specjaliści od bezpieczeństwa). Plan zastępstwa na urlop/chorobę. Certyfikaty personalne inżynierów.
✗ Czerwona flaga: „Dzwoni Pan na ogólny numer, kto odbierze, ten pomoże". Brak informacji o zespole na stronie. Unikanie pytania o liczbę pracowników. Jedna osoba, która „robi wszystko" (sprzedaż, serwis, administracja).

7„Jak robicie backup? Co zrobicie, jeśli nasze dane zaszyfruje ransomware?"

Dlaczego pytasz: backup to ostatnia linia obrony. Po ataku ransomware średnia polska firma traci 16-24 dni działalności i płaci ~1,49 mln zł. Bez testowanego backupu i planu disaster recovery — firma może nigdy nie wrócić do normalnego funkcjonowania. Według danych Xopero, 93% firm bez planu DR upada w ciągu roku po poważnej utracie danych.

✓ Zielona flaga: Polityka backup 3-2-1 (3 kopie, 2 nośniki, 1 poza siedzibą). Codzienna kopia z wersjonowaniem. Miesięczne testy odtwarzania. Monitoring z alertami (wiedzą, że backup się nie udał, zanim dowiesz się Ty). Plan DR na piśmie z konkretnym RTO (Recovery Time Objective).
✗ Czerwona flaga: „Mamy tam jakieś backupy, proszę się nie martwić". „Backup sobie Pan zrobi, to nie jest w pakiecie". „Nasze serwery nigdy nie padają". Brak wzmianki o testach odtwarzania. Backup tylko lokalnie, obok serwera.

Szybka Lista — Czerwone Flagi Firmy IT

Jeśli potencjalny dostawca wykazuje któreś z poniższych zachowań — zatrzymaj się. Najczęściej występują w kombinacji: brak referencji + długa umowa + brak cen na stronie = wycie syren.

Szybka Lista — Zielone Flagi Firmy IT

Odwrotnie — poniższe cechy to sygnał, że trafiłeś na profesjonalistów. One też zwykle chodzą w parach: kto dba o jedno, dba o resztę.

Etat Czy Outsourcing — Matematyka Dla Firmy 12-Osobowej

Zanim zadasz dostawcy IT siedem pytań, często pada inne: „może lepiej zatrudnić kogoś na etat?". Dla firmy poniżej 40 osób odpowiedź jest praktycznie jednoznaczna — i to z dwóch powodów naraz.

Model Koszt miesięczny Koszt roczny Co dostajesz
Etat mid admin ~12 000 zł (pensja + ZUS + sprzęt + szkolenia) ~144 000 zł Jedna osoba, 40h/tydz, urlopy i chorobowe nie kryją się same
Outsourcing — zakres podstawowy 1 500–3 000 zł (helpdesk + administracja) ~27 000 zł Reakcja na zgłoszenia, zarządzanie użytkownikami. Bez pełnego cyber, bez backupu, bez SLA z karami.
Outsourcing — zakres pełny 3 000–6 500 zł (+ backup, cyber, M365, SLA) ~54 000 zł (średnio ~4 500 zł/mies) Zespół z różnymi kompetencjami, ciągłość, SLA z karami umownymi, plan awaryjny, monitoring 24/7.
Outsourcing per incydent ~500 zł (12 incydentów/rok) ~6 000 zł Brak proaktywnej opieki, jedna poważna awaria wysadza budżet

Źródła: MIT Group „Cennik Outsourcingu IT 2026", No Fluff Jobs (stawki specjalistów IT H1 2025), kalkulacje własne dla firmy 12-osobowej poza aglomeracją warszawską. Rozpiętość cen odzwierciedla zakres usług — dlatego pytanie nr 2 („Co DOKŁADNIE obejmuje abonament?") jest tak krytyczne. Tani abonament nie jest tańszy, jeśli nie obejmuje tego, czego potrzebujesz.

Dwa powody, dla których etat nie działa poniżej 40 osób:

  • Koszt: outsourcing jest ~3x tańszy — różnica to pół pensji handlowca albo budżet na marketing
  • Dostępność specjalistów: doświadczony administrator kosztuje dziś 15-25 tys. zł brutto, firma 12-osobowa nie konkuruje z korporacją — zatrudnisz juniora, który za rok odejdzie przelicytowany

Break-even point — punkt, w którym własny etat zaczyna się kalkulować — to mniej więcej 50-70 pracowników. Poniżej tego progu outsourcing wygrywa bez wyjątków. Nawet przy tej skali firmy coraz częściej wybierają model hybrydowy: jeden wewnętrzny IT manager plus outsourcing infrastruktury i helpdesku.

RODO W Praktyce — Co Musi Być Na Piśmie

Niezależnie od tego, którego dostawcę wybierzesz, jako właściciel firmy pozostajesz administratorem danych osobowych. Outsourcing IT nie przenosi odpowiedzialności — przenosi tylko część pracy operacyjnej. Dlatego przed podpisaniem umowy musisz mieć na piśmie konkretne rzeczy.

Checklista — dokumenty, które masz dostać od dostawcy IT:

  • Umowa powierzenia przetwarzania danych (art. 28 RODO) — zakres, cel przetwarzania, zabezpieczenia techniczne, prawo do audytu, zakaz subpowierzenia bez zgody, zwrot danych po zakończeniu umowy, zgłaszanie naruszeń w 24h
  • NDA (umowa o poufności) — obejmuje nie tylko dane osobowe, ale też tajemnice handlowe, listę klientów, plany finansowe
  • SLA z parametrami — czasy reakcji, czasy naprawy, kary umowne za niedotrzymanie
  • Service Catalogue — co wchodzi w abonament, co jest płatne dodatkowo, konkretne stawki
  • Exit plan — procedura zakończenia współpracy, przekazanie haseł, kopii danych, konfiguracji

Uwaga — NIS2 i firma 12-osobowa: Dyrektywa NIS2 (w Polsce nowelizacja ustawy o KSC, wchodzi 3 kwietnia 2026) obejmuje 18 sektorów krytycznych i ważnych — energetykę, zdrowie, infrastrukturę cyfrową, transport itp. Typowa firma budowlana, usługowa czy handlowa z 12 pracownikami nie podlega NIS2 bezpośrednio. Ale może podlegać pośrednio, przez łańcuch dostaw — jeśli współpracujesz z generalnym wykonawcą powiązanym z infrastrukturą krytyczną, usłyszysz pytania o MFA, backup i politykę haseł. Dobry dostawca IT pomoże Ci przygotować odpowiedzi.

Od Czego Zacząć — 3 Kroki Przed Rozmową z Dostawcą

Powiązane artykuły

Nie Jesteś Pewien, Czy Obecny Dostawca IT Nie Pomija Czegoś Ważnego?

Umów bezpłatny audyt IT (45 minut, telefon lub wideo). Przejdę z Tobą przez te 7 pytań na przykładzie Twojej firmy i powiem szczerze:

  • Czy masz podpisaną umowę powierzenia RODO i czy chroni Cię realnie, czy tylko na papierze
  • Gdzie obecny dostawca może generować ukryte koszty, których nie widzisz
  • Czy Twój backup faktycznie działa (sprawdzę bez dostępu do Twojej infrastruktury — na podstawie tego, co wiesz o umowie)
  • Jakie pytania zadać obecnemu dostawcy, żeby zweryfikować, czy nadal jest dla Ciebie odpowiedni

Bez wciskania usług. Jeśli Twój obecny dostawca wypada dobrze — powiem Ci wprost. Jeśli wypada źle — dostaniesz konkretną listę tego, co poprawić (niezależnie od tego, czy zmienisz dostawcę, czy nie).

Umów bezpłatny audyt IT (45 min)

Michał Piotrowski, MTP Solutions — specjalista Microsoft 365 (MS-700 Certified), pomagam firmom 10-50 osób ogarnąć IT bez bólu głowy.