目錄
Toggle重點摘要:IT外包適合沒有足夠資訊人力、或希望把例行維運交給專業團隊的中小企業,但外包的是「工作」,不是「責任」。
常見模式有叫修計費、駐點派遣、專案委外與 MSP 代管服務四種,選擇時要先釐清公司需要的是「出事有人修」還是「平常有人管」。
IT 維護合約至少要寫清楚服務範圍、SLA 回應與解決時限、資安與個資責任、複委託限制、交接與退場條款;涉及個人資料時,個資法要求委託者對受託者進行適當監督。
簽約後還要用固定的月報、季檢討與年度稽核管理廠商,資訊委外才會真正讓老闆省心。
「我們的電腦都是一位熟識的工程師在處理,有問題打電話給他就好。」這句話在中小企業非常常見,直到有一天,那位工程師出國兩週,公司伺服器剛好掛掉;或是他突然不做了,大家才發現所有系統的管理員密碼只有他知道。IT外包本身不是問題,問題在於外包關係沒有被「管理」:沒有合約、沒有服務標準、沒有文件、沒有退場機制。
本文從老闆與管理部主管的角度,說明什麼時候該考慮資訊委外、四種 IT外包模式怎麼選、費用怎麼比較、IT 維護合約必寫的條款、SLA 怎麼訂,以及簽約後如何持續管理廠商。文中涉及個資法與資通安全管理法的內容,僅為管理面的整理,個案請諮詢律師。
什麼情況下該考慮 IT外包?先做一次自我檢查
不是每家公司都需要全職 MIS,也不是每家公司都適合全部外包。以下幾種情況出現兩項以上,就值得認真評估資訊委外:
- 公司的電腦、網路、帳號問題,目前由「比較懂電腦的同事」兼任處理,影響他的本業。
- 過去一年發生過因為沒人處理而停工半天以上的資訊事件。
- 系統管理員帳號、網域、機房設備的資訊,只有一個人知道。
- 公司正在推動數位轉型,需要的技能(雲端、資安、系統整合)超過現有人員能力。
- 客戶、上游廠商或政府標案開始要求資安檢核、資安問卷或相關驗證。
- 想招募資訊人員,但薪資與職涯發展條件難以吸引並留住人才。
反過來說,如果公司的核心競爭力本身就建立在自行開發的系統上,或有大量需要深入理解業務邏輯的客製需求,就應保留內部的資訊核心人力,只把例行維運外包。內部資訊人員該扮演什麼角色,可參考本類別的 MIS 資訊管理人員角色指南。
IT外包有哪幾種模式?叫修、駐點、專案與 MSP 比較
市面上的 IT外包服務大致可以分成四種,計費方式與責任範圍差異很大:
| 模式 | 服務方式 | 常見計費 | 優點 | 風險與限制 |
|---|---|---|---|---|
| 叫修計費(Break/Fix) | 出問題才通知廠商到場或遠端處理 | 按次、按工時加材料費 | 平常不用付費,進入門檻低 | 費用難預估;廠商沒有誘因預防問題;尖峰時段可能排不到人 |
| 駐點派遣 | 廠商派工程師定期或全職到公司 | 按人月或按駐點天數 | 熟悉公司環境、反應快 | 依賴特定人員;人員異動時知識斷層;勞務派遣相關法規需留意 |
| 專案委外 | 針對特定專案,例如網路建置、系統導入、網站開發 | 專案總價或依里程碑付款 | 範圍明確、成果可驗收 | 專案結束後的維護責任常不清楚;需求變更容易產生追加費用 |
| MSP 代管服務 | 廠商以持續性方式主動監控、維護、管理公司 IT 環境 | 月費制,依設備數、使用者數或服務等級計價 | 費用可預期、以 SLA 約束、偏向預防 | 服務範圍外的需求另計;需確認監控工具權限與資料存取範圍 |
MSP 是什麼?和傳統叫修差在哪裡?
MSP(Managed Service Provider,代管服務供應商)指的是以第三方身分,持續且主動地管理客戶 IT 基礎架構與使用者端系統的服務商。常見服務包括網路與設備監控、系統修補更新、使用者帳號與權限管理、資安監控、技術支援與備份管理。計價方式通常是按月收費,可能依設備數、使用者數、服務套餐分級,或採全包式月費。
和叫修模式最大的差別在於「誘因」:叫修廠商的收入來自故障次數,MSP 的收入來自穩定的月費,因此 MSP 有誘因讓系統少出問題。但這個誘因要靠合約中的 SLA 與報告機制來落實,否則月費制也可能變成「付了錢卻不知道對方做了什麼」。
混合模式通常最務實
多數中小企業最後採用的是混合模式:日常維運與服務台交給 MSP,大型建置採專案委外,公司內部保留一位兼任或專職的窗口,負責需求彙整、廠商管理與權限把關。這位內部窗口不需要是技術專家,但必須是公司的人。
IT外包費用怎麼估?用總持有成本比較,不要只比月費
比較 IT外包報價時,最常見的錯誤是只比月費。建議用「年度總持有成本」來比較自聘與外包,以及不同廠商之間的方案:
- 自聘年度成本= 年薪 + 雇主負擔的勞健保、勞退提繳等法定成本 + 教育訓練與證照費用 + 工具與授權費用 + 人員離職的招募與交接成本。法定負擔比例依勞動部、衛福部最新公告計算。
- 外包年度成本= 月費 × 12 + 預估範圍外工時費用 + 專案費用 + 內部窗口投入的管理工時成本。
以假設情境說明:某 40 人服務業公司取得兩家 MSP 報價,A 廠商月費較低但僅含遠端支援,到場另計;B 廠商月費較高,但含每月一次到場與備份監控。若公司過去一年平均每月需要兩次到場,A 廠商的實際年度費用可能反而較高。所以報價比較表一定要列出「過去一年的實際需求量」,再把各廠商的單價套進去試算,而不是只看表面月費。
另一個要算進去的是「停機損失」。資訊事件造成的停工、延遲出貨、加班補資料,都是看不見的成本。一個回應較快的服務等級,如果能明顯降低停機時間,多付的月費可能很快就回收。
如何挑選資訊委外廠商?七項評估標準
挑選 IT外包廠商時,建議至少邀請三家提案,並用同一張評分表比較,避免只憑業務人員的印象決定:
| 評估項目 | 要問的問題 | 建議權重 |
|---|---|---|
| 服務範圍符合度 | 報價涵蓋哪些設備、系統、使用者?哪些明確不含? | 20% |
| 技術能力與人力 | 負責團隊有幾人?有哪些相關證照或經驗?主要工程師請假時誰代理? | 15% |
| SLA 與回應機制 | 報修管道、回應與解決時限、非上班時間如何處理? | 15% |
| 資安管理 | 廠商自身是否有資安管理措施或第三方驗證?遠端連線如何控管? | 15% |
| 文件與報告 | 是否提供資產清單、網路架構圖、月報與事件紀錄? | 10% |
| 費用透明度 | 範圍外工時單價、材料加價方式、調價機制是否寫明? | 15% |
| 退場與交接 | 合約終止時如何交接帳號、文件與資料?是否另收費用? | 10% |
評分之外,強烈建議請廠商提供兩到三家規模相近的現有客戶作為參考,並由公司自行聯繫詢問實際服務品質。權重可以依公司狀況調整,例如受客戶資安稽核壓力大的企業,可以把資安管理的權重提高。若需要更全面了解台灣 IT 顧問與服務商類型,可參考 台灣 IT 顧問介紹。
IT 維護合約必寫的十個條款
很多中小企業與 IT 廠商之間只有一張報價單,出了問題才發現雙方認知完全不同。一份完整的 IT 維護合約,至少應涵蓋以下內容:
- 服務範圍與排除項目:列出納管的設備、系統、使用者數量,以及明確不包含的項目,例如軟體授權費、硬體零件、特定應用系統。
- 服務等級(SLA):事件分級、回應時間、解決或暫時排除時間、服務時段,以及未達標的處理方式。
- 報修與溝通管道:報修方式、窗口、升級程序與緊急聯絡人。
- 例行工作內容:例如修補更新頻率、備份檢查、設備健檢、月報內容與交付時間。
- 權限與帳號管理:廠商使用的帳號應為專屬帳號並可追蹤,最高管理權限的正本由公司保管,廠商人員異動時須通知並更換。
- 資安與保密責任:保密義務、遠端連線控管方式、資安事件通知時限與配合調查義務。
- 個人資料保護:若廠商在服務過程中會接觸員工或客戶個資,須約定處理範圍、安全措施、違規通知與契約結束時的返還與刪除。
- 複委託限制:廠商可否把工作再轉包給其他人,轉包對象須經公司同意並負相同責任。
- 費用、調價與付款:月費內容、範圍外工時單價、調價條件與通知期間。
- 終止、交接與退場:終止條件、通知期間、交接清單(帳號密碼、設定檔、架構圖、資產清單、備份資料),以及交接期間的服務義務。
個資法對委外的監督要求
依個人資料保護法第 4 條,受委託蒐集、處理或利用個人資料者,於本法適用範圍內視同委託機關。個人資料保護法施行細則第 8 條則規定,委託他人蒐集、處理或利用個人資料時,委託者應對受託者為適當監督,監督事項至少包括:預定處理個資的範圍、類別、特定目的及期間;受託者採取的安全措施;複委託的對象;受託者違反規定時應通知的事項與補救措施;委託者保留指示的事項;委託關係終止時個資載體的返還與受託者持有個資的刪除。委託者並應定期確認受託者執行狀況,並將確認結果記錄下來。
換句話說,把電腦維護、雲端系統、薪資計算外包出去,並不代表個資保護責任也外包出去。個人資料保護法於 114 年 11 月修正,部分修正條文的施行日期由行政院另定,相關義務與罰則請依主管機關最新公告為準,個案請諮詢律師。
資通安全管理法與供應商的關係
資通安全管理法的直接適用對象是公務機關與特定非公務機關(如關鍵基礎設施提供者、公營事業、特定財團法人及受政府控制之事業、團體或機構),一般民營中小企業原則上不是直接適用對象。但如果公司承接政府機關或上述單位的資訊系統建置、維運或資通服務,就會成為「受託者」。依現行資通安全管理法第 10 條,委託方應選任適當的受託者並監督其資安管理機制;受託者應具備完善的資通安全管理措施或通過第三方驗證。資通安全署的問答也說明,兩者擇一即可,第三方驗證並非強制。施行細則並列出選任與監督受託者應注意的事項,例如人員配置、複委託、安全性檢測、資安事件通知、契約終止時資料的返還與刪除,以及委託方的定期稽核。
對民營企業而言,這套規範是很好的參考框架:當你把 IT外包給廠商時,可以比照這些項目寫進合約。反過來,若你的公司是政府或關鍵基礎設施單位的供應商,也要預期客戶會用同樣的標準檢視你。
SLA 怎麼訂?事件分級與服務指標範例
SLA 是 IT 維護合約的核心。好的 SLA 不是一句「24 小時內回應」,而是依事件影響程度分級,並定義清楚的量測方式。以下為參考範例,實際時限應依公司業務需求與預算和廠商協議:
- 第一級(緊急):全公司或核心系統無法運作,例如網路全斷、ERP 無法登入、疑似勒索軟體。要求最短的回應時間,並約定立即遠端處理與必要時到場。
- 第二級(高):部門或多位使用者受影響,但有替代方式,例如某台印表機或某個共用資料夾無法使用。
- 第三級(一般):單一使用者問題,例如軟體安裝、個人電腦異常。
- 第四級(需求):非故障的服務請求,例如新增帳號、權限調整、新進人員電腦設定。
建議追蹤的服務指標與公式:
- SLA 達成率= 在約定時限內回應並解決的案件數 ÷ 總案件數 × 100%,可分級計算。
- 平均解決時間= 各案件從報修到結案的時數加總 ÷ 案件數。
- 重複發生率= 30 天內同一問題再次報修的案件數 ÷ 總案件數 × 100%,用來判斷廠商是治標還是治本。
- 系統可用率=(約定服務時間 - 非計畫停機時間)÷ 約定服務時間 × 100%。
SLA 未達標時的處理方式也要寫清楚,例如連續未達標時要提出改善計畫,或依約減收部分費用。不要只寫罰則,更重要的是約定「改善機制」。

簽約後怎麼管?資訊委外的持續管理機制
許多企業簽完合約就把 IT 丟給廠商,直到出事才發現對方根本沒做例行工作。建議建立以下管理節奏:
| 頻率 | 管理動作 | 要確認的重點 | 負責人 |
|---|---|---|---|
| 每月 | 審閱廠商月報 | 案件數與 SLA 達成率、修補更新完成率、備份成功率、異常事件 | 內部 IT 窗口 |
| 每季 | 召開服務檢討會 | 重複發生的問題、改善建議、下一季需求與專案 | 管理部主管與廠商負責人 |
| 每半年 | 權限與帳號盤點 | 廠商帳號是否仍需要、人員異動是否已更換權限 | 內部 IT 窗口 |
| 每年 | 廠商稽核與續約評估 | 合約條款執行情形、資安與個資保護措施、交接文件是否更新 | 老闆或總經理拍板 |
一定要掌握在公司手上的五樣東西
- 最高權限帳號:網域、雲端服務、防火牆、伺服器的最高管理帳號由公司保管,廠商使用個別帳號。
- 資產清單:所有設備、軟體授權、雲端服務、到期日的清單,至少每季更新。
- 網路與系統架構圖:包含 IP 規劃、主要設定說明。
- 備份資料與還原文件:公司要能在沒有廠商協助的情況下取得備份。備份規劃可參考本類別的 企業資料備份策略。
- 網域與重要服務的註冊資訊:公司網域、憑證、雲端帳號應以公司名義註冊,避免以廠商或個人名義申請。
這五樣東西在手上,換廠商時才不會被綁住。也建議每年至少做一次「假設明天換廠商」的檢查:如果現在要交接,公司缺哪些資料?
IT外包常見錯誤與對策
- 錯誤一:只有報價單,沒有合約。對策:至少簽訂載明服務範圍、SLA、保密與退場條款的書面合約。
- 錯誤二:網域與雲端帳號用廠商或工程師個人名義申請。對策:一律以公司名義與公司信箱註冊,並由公司保管最高權限。
- 錯誤三:把資安也當作「廠商會處理」。對策:在合約中明訂資安責任分工,公司內部仍需負責員工資安意識與權限審核。資安的基本觀念可參考 資訊安全是什麼,需要專業評估時可了解 資安顧問的角色。
- 錯誤四:沒有指定內部窗口。結果每位員工各自打電話給廠商,需求重複、優先順序混亂。對策:指定一位內部窗口統一報修與驗收。
- 錯誤五:合約到期自動續約,從不檢討。對策:到期前至少三個月啟動年度評估,必要時重新比價。
- 錯誤六:退場條款空白。對策:事先寫明交接清單、交接期間與交接費用,避免終止合約時被刁難。
用管理王系統管理 IT外包廠商與合約
IT外包管理的關鍵,在於合約、流程與紀錄都要集中且可追蹤。管理王是一站式企業 AI 管理系統,以下功能可以協助中小企業把廠商管理制度化:
- 合約管理與合約到期提醒:集中保存 IT 維護合約、軟體授權與雲端服務合約,並在到期前提醒,讓公司有足夠時間啟動續約評估或重新比價,避免糊里糊塗自動續約。
- 採購系統:把 IT 設備與服務的請購、比價、下單流程留在系統內,方便比較不同廠商報價,也能追溯每一筆採購。
- 簽核中心:範圍外工時、新專案、設備採購等需要額外付費的項目,先經內部簽核再交辦廠商,避免費用失控。
- 任務管理:把季度服務檢討、半年權限盤點、年度廠商稽核建立為任務並指派負責人,讓管理節奏不再靠記憶執行。
IT外包常見問題
中小企業應該自聘 MIS 還是 IT外包?
取決於資訊需求的複雜度與穩定性。日常維運需求單純、規模較小的公司,外包通常較具成本效益;資訊系統是核心競爭力、或客製需求多的公司,則應保留內部人力。很多企業採混合模式:外包例行維運,內部保留一位負責需求彙整與廠商管理的窗口。
MSP 和一般電腦維修公司有什麼不同?
一般維修多半是出問題才叫修、按次計費;MSP 則以月費方式持續、主動地監控與管理 IT 環境,並以 SLA 約束服務品質。兩者沒有絕對好壞,關鍵是公司需要的是「出事有人修」還是「平常有人管」。
IT 維護合約一定要有 SLA 嗎?
強烈建議要有。沒有 SLA,就無法客觀判斷廠商服務是否達標,發生爭議時也缺乏依據。SLA 至少應包含事件分級、各級回應與解決時限、服務時段,以及未達標時的改善機制。
把系統外包出去,個資外洩是廠商的責任嗎?
不能只推給廠商。依個人資料保護法第 4 條,受託者在適用範圍內視同委託機關;施行細則也要求委託者對受託者進行適當監督並記錄確認結果。企業應在合約中約定安全措施與通知義務,並定期確認執行狀況。個案責任歸屬請諮詢律師。
一般民營企業需要遵守資通安全管理法的委外規定嗎?
資通安全管理法直接規範的是公務機關與特定非公務機關。一般民營企業原則上不是直接適用對象,但若承接這些單位的資訊委外業務,會依契約被要求配合相關資安要求。即使不受直接規範,也很適合參考其選任與監督受託者的項目來設計自家合約。
要換 IT外包廠商時,最需要注意什麼?
先確認公司手上是否有最高權限帳號、資產清單、架構圖與備份資料,再依合約退場條款安排交接期,讓新舊廠商有重疊時間。交接完成後,立即更換所有舊廠商曾使用的帳號密碼。
結論:IT外包成功的關鍵,是把「外包」當成一段需要管理的關係
IT外包能讓中小企業以合理成本取得專業能力,但前提是公司清楚自己需要什麼、選對模式、簽好合約、持續管理。先自我檢查需求,再依叫修、駐點、專案或 MSP 的特性挑選模式;用總持有成本比價,用 SLA 與月報管品質,用個資與資安條款管風險,並把最高權限、資產清單與備份牢牢掌握在公司手上。做到這些,資訊委外才會是加分,而不是另一個風險來源。更多資訊管理主題,請見 中小企業資訊管理總覽。
需要協助建立資訊委外制度?戰國策顧問輔導
戰國策戰勝學院自 2000 年起服務台灣企業,顧問輔導服務可以協助企業盤點資訊需求、釐清自聘與外包的分工、建立廠商評選與合約管理流程,並規劃權責、簽核與定期檢討機制,讓 IT外包回到可管理、可稽核的狀態。若內部窗口與主管需要補強資訊管理與廠商管理觀念,也可以安排 企業內訓。實際輔導內容會依企業現況討論後規劃。
想把資訊系統與資安一次規劃到位?
戰國策戰勝學院提供企業顧問輔導與企業內訓,從制度規劃、流程改善到主管培訓,協助企業把管理做對、做出成果。
戰國策戰勝學院|mo.com.tw|免付費專線 0800-003-191|LINE ID:@119m|顧問輔導服務|企業內訓服務
資料來源:全國法規資料庫:個人資料保護法、全國法規資料庫:個人資料保護法施行細則第 8 條、全國法規資料庫:資通安全管理法、全國法規資料庫:資通安全管理法施行細則、數位發展部資通安全署:資安法常見問題(委外與第三方驗證)、TechTarget:What is a Managed Service Provider (MSP)


