經營者的勝利學-實戰經營手札

IT外包怎麼選?資訊委外四種模式、MSP 費用比較與 IT 維護合約必寫條款

重點摘要:IT外包適合沒有足夠資訊人力、或希望把例行維運交給專業團隊的中小企業,但外包的是「工作」,不是「責任」。

常見模式有叫修計費、駐點派遣、專案委外與 MSP 代管服務四種,選擇時要先釐清公司需要的是「出事有人修」還是「平常有人管」。

IT 維護合約至少要寫清楚服務範圍、SLA 回應與解決時限、資安與個資責任、複委託限制、交接與退場條款;涉及個人資料時,個資法要求委託者對受託者進行適當監督。

簽約後還要用固定的月報、季檢討與年度稽核管理廠商,資訊委外才會真正讓老闆省心。

「我們的電腦都是一位熟識的工程師在處理,有問題打電話給他就好。」這句話在中小企業非常常見,直到有一天,那位工程師出國兩週,公司伺服器剛好掛掉;或是他突然不做了,大家才發現所有系統的管理員密碼只有他知道。IT外包本身不是問題,問題在於外包關係沒有被「管理」:沒有合約、沒有服務標準、沒有文件、沒有退場機制。

本文從老闆與管理部主管的角度,說明什麼時候該考慮資訊委外、四種 IT外包模式怎麼選、費用怎麼比較、IT 維護合約必寫的條款、SLA 怎麼訂,以及簽約後如何持續管理廠商。文中涉及個資法與資通安全管理法的內容,僅為管理面的整理,個案請諮詢律師。

什麼情況下該考慮 IT外包?先做一次自我檢查

不是每家公司都需要全職 MIS,也不是每家公司都適合全部外包。以下幾種情況出現兩項以上,就值得認真評估資訊委外:

  • 公司的電腦、網路、帳號問題,目前由「比較懂電腦的同事」兼任處理,影響他的本業。
  • 過去一年發生過因為沒人處理而停工半天以上的資訊事件。
  • 系統管理員帳號、網域、機房設備的資訊,只有一個人知道。
  • 公司正在推動數位轉型,需要的技能(雲端、資安、系統整合)超過現有人員能力。
  • 客戶、上游廠商或政府標案開始要求資安檢核、資安問卷或相關驗證。
  • 想招募資訊人員,但薪資與職涯發展條件難以吸引並留住人才。

反過來說,如果公司的核心競爭力本身就建立在自行開發的系統上,或有大量需要深入理解業務邏輯的客製需求,就應保留內部的資訊核心人力,只把例行維運外包。內部資訊人員該扮演什麼角色,可參考本類別的 MIS 資訊管理人員角色指南。

IT外包有哪幾種模式?叫修、駐點、專案與 MSP 比較

市面上的 IT外包服務大致可以分成四種,計費方式與責任範圍差異很大:

模式 服務方式 常見計費 優點 風險與限制
叫修計費(Break/Fix) 出問題才通知廠商到場或遠端處理 按次、按工時加材料費 平常不用付費,進入門檻低 費用難預估;廠商沒有誘因預防問題;尖峰時段可能排不到人
駐點派遣 廠商派工程師定期或全職到公司 按人月或按駐點天數 熟悉公司環境、反應快 依賴特定人員;人員異動時知識斷層;勞務派遣相關法規需留意
專案委外 針對特定專案,例如網路建置、系統導入、網站開發 專案總價或依里程碑付款 範圍明確、成果可驗收 專案結束後的維護責任常不清楚;需求變更容易產生追加費用
MSP 代管服務 廠商以持續性方式主動監控、維護、管理公司 IT 環境 月費制,依設備數、使用者數或服務等級計價 費用可預期、以 SLA 約束、偏向預防 服務範圍外的需求另計;需確認監控工具權限與資料存取範圍

MSP 是什麼?和傳統叫修差在哪裡?

MSP(Managed Service Provider,代管服務供應商)指的是以第三方身分,持續且主動地管理客戶 IT 基礎架構與使用者端系統的服務商。常見服務包括網路與設備監控、系統修補更新、使用者帳號與權限管理、資安監控、技術支援與備份管理。計價方式通常是按月收費,可能依設備數、使用者數、服務套餐分級,或採全包式月費。

和叫修模式最大的差別在於「誘因」:叫修廠商的收入來自故障次數,MSP 的收入來自穩定的月費,因此 MSP 有誘因讓系統少出問題。但這個誘因要靠合約中的 SLA 與報告機制來落實,否則月費制也可能變成「付了錢卻不知道對方做了什麼」。

混合模式通常最務實

多數中小企業最後採用的是混合模式:日常維運與服務台交給 MSP,大型建置採專案委外,公司內部保留一位兼任或專職的窗口,負責需求彙整、廠商管理與權限把關。這位內部窗口不需要是技術專家,但必須是公司的人。

IT外包費用怎麼估?用總持有成本比較,不要只比月費

比較 IT外包報價時,最常見的錯誤是只比月費。建議用「年度總持有成本」來比較自聘與外包,以及不同廠商之間的方案:

  • 自聘年度成本= 年薪 + 雇主負擔的勞健保、勞退提繳等法定成本 + 教育訓練與證照費用 + 工具與授權費用 + 人員離職的招募與交接成本。法定負擔比例依勞動部、衛福部最新公告計算。
  • 外包年度成本= 月費 × 12 + 預估範圍外工時費用 + 專案費用 + 內部窗口投入的管理工時成本。

以假設情境說明:某 40 人服務業公司取得兩家 MSP 報價,A 廠商月費較低但僅含遠端支援,到場另計;B 廠商月費較高,但含每月一次到場與備份監控。若公司過去一年平均每月需要兩次到場,A 廠商的實際年度費用可能反而較高。所以報價比較表一定要列出「過去一年的實際需求量」,再把各廠商的單價套進去試算,而不是只看表面月費。

另一個要算進去的是「停機損失」。資訊事件造成的停工、延遲出貨、加班補資料,都是看不見的成本。一個回應較快的服務等級,如果能明顯降低停機時間,多付的月費可能很快就回收。

如何挑選資訊委外廠商?七項評估標準

挑選 IT外包廠商時,建議至少邀請三家提案,並用同一張評分表比較,避免只憑業務人員的印象決定:

評估項目 要問的問題 建議權重
服務範圍符合度 報價涵蓋哪些設備、系統、使用者?哪些明確不含? 20%
技術能力與人力 負責團隊有幾人?有哪些相關證照或經驗?主要工程師請假時誰代理? 15%
SLA 與回應機制 報修管道、回應與解決時限、非上班時間如何處理? 15%
資安管理 廠商自身是否有資安管理措施或第三方驗證?遠端連線如何控管? 15%
文件與報告 是否提供資產清單、網路架構圖、月報與事件紀錄? 10%
費用透明度 範圍外工時單價、材料加價方式、調價機制是否寫明? 15%
退場與交接 合約終止時如何交接帳號、文件與資料?是否另收費用? 10%

評分之外,強烈建議請廠商提供兩到三家規模相近的現有客戶作為參考,並由公司自行聯繫詢問實際服務品質。權重可以依公司狀況調整,例如受客戶資安稽核壓力大的企業,可以把資安管理的權重提高。若需要更全面了解台灣 IT 顧問與服務商類型,可參考 台灣 IT 顧問介紹。

IT 維護合約必寫的十個條款

很多中小企業與 IT 廠商之間只有一張報價單,出了問題才發現雙方認知完全不同。一份完整的 IT 維護合約,至少應涵蓋以下內容:

  1. 服務範圍與排除項目:列出納管的設備、系統、使用者數量,以及明確不包含的項目,例如軟體授權費、硬體零件、特定應用系統。
  2. 服務等級(SLA):事件分級、回應時間、解決或暫時排除時間、服務時段,以及未達標的處理方式。
  3. 報修與溝通管道:報修方式、窗口、升級程序與緊急聯絡人。
  4. 例行工作內容:例如修補更新頻率、備份檢查、設備健檢、月報內容與交付時間。
  5. 權限與帳號管理:廠商使用的帳號應為專屬帳號並可追蹤,最高管理權限的正本由公司保管,廠商人員異動時須通知並更換。
  6. 資安與保密責任:保密義務、遠端連線控管方式、資安事件通知時限與配合調查義務。
  7. 個人資料保護:若廠商在服務過程中會接觸員工或客戶個資,須約定處理範圍、安全措施、違規通知與契約結束時的返還與刪除。
  8. 複委託限制:廠商可否把工作再轉包給其他人,轉包對象須經公司同意並負相同責任。
  9. 費用、調價與付款:月費內容、範圍外工時單價、調價條件與通知期間。
  10. 終止、交接與退場:終止條件、通知期間、交接清單(帳號密碼、設定檔、架構圖、資產清單、備份資料),以及交接期間的服務義務。

個資法對委外的監督要求

依個人資料保護法第 4 條,受委託蒐集、處理或利用個人資料者,於本法適用範圍內視同委託機關。個人資料保護法施行細則第 8 條則規定,委託他人蒐集、處理或利用個人資料時,委託者應對受託者為適當監督,監督事項至少包括:預定處理個資的範圍、類別、特定目的及期間;受託者採取的安全措施;複委託的對象;受託者違反規定時應通知的事項與補救措施;委託者保留指示的事項;委託關係終止時個資載體的返還與受託者持有個資的刪除。委託者並應定期確認受託者執行狀況,並將確認結果記錄下來。

換句話說,把電腦維護、雲端系統、薪資計算外包出去,並不代表個資保護責任也外包出去。個人資料保護法於 114 年 11 月修正,部分修正條文的施行日期由行政院另定,相關義務與罰則請依主管機關最新公告為準,個案請諮詢律師。

資通安全管理法與供應商的關係

資通安全管理法的直接適用對象是公務機關與特定非公務機關(如關鍵基礎設施提供者、公營事業、特定財團法人及受政府控制之事業、團體或機構),一般民營中小企業原則上不是直接適用對象。但如果公司承接政府機關或上述單位的資訊系統建置、維運或資通服務,就會成為「受託者」。依現行資通安全管理法第 10 條,委託方應選任適當的受託者並監督其資安管理機制;受託者應具備完善的資通安全管理措施或通過第三方驗證。資通安全署的問答也說明,兩者擇一即可,第三方驗證並非強制。施行細則並列出選任與監督受託者應注意的事項,例如人員配置、複委託、安全性檢測、資安事件通知、契約終止時資料的返還與刪除,以及委託方的定期稽核。

對民營企業而言,這套規範是很好的參考框架:當你把 IT外包給廠商時,可以比照這些項目寫進合約。反過來,若你的公司是政府或關鍵基礎設施單位的供應商,也要預期客戶會用同樣的標準檢視你。

SLA 怎麼訂?事件分級與服務指標範例

SLA 是 IT 維護合約的核心。好的 SLA 不是一句「24 小時內回應」,而是依事件影響程度分級,並定義清楚的量測方式。以下為參考範例,實際時限應依公司業務需求與預算和廠商協議:

  • 第一級(緊急):全公司或核心系統無法運作,例如網路全斷、ERP 無法登入、疑似勒索軟體。要求最短的回應時間,並約定立即遠端處理與必要時到場。
  • 第二級(高):部門或多位使用者受影響,但有替代方式,例如某台印表機或某個共用資料夾無法使用。
  • 第三級(一般):單一使用者問題,例如軟體安裝、個人電腦異常。
  • 第四級(需求):非故障的服務請求,例如新增帳號、權限調整、新進人員電腦設定。

建議追蹤的服務指標與公式:

  • SLA 達成率= 在約定時限內回應並解決的案件數 ÷ 總案件數 × 100%,可分級計算。
  • 平均解決時間= 各案件從報修到結案的時數加總 ÷ 案件數。
  • 重複發生率= 30 天內同一問題再次報修的案件數 ÷ 總案件數 × 100%,用來判斷廠商是治標還是治本。
  • 系統可用率=(約定服務時間 - 非計畫停機時間)÷ 約定服務時間 × 100%。

SLA 未達標時的處理方式也要寫清楚,例如連續未達標時要提出改善計畫,或依約減收部分費用。不要只寫罰則,更重要的是約定「改善機制」。

IT外包重點整理
IT外包管理循環:需求盤點、廠商評選、合約與 SLA、月報檢討、年度稽核與續約決策

簽約後怎麼管?資訊委外的持續管理機制

許多企業簽完合約就把 IT 丟給廠商,直到出事才發現對方根本沒做例行工作。建議建立以下管理節奏:

頻率 管理動作 要確認的重點 負責人
每月 審閱廠商月報 案件數與 SLA 達成率、修補更新完成率、備份成功率、異常事件 內部 IT 窗口
每季 召開服務檢討會 重複發生的問題、改善建議、下一季需求與專案 管理部主管與廠商負責人
每半年 權限與帳號盤點 廠商帳號是否仍需要、人員異動是否已更換權限 內部 IT 窗口
每年 廠商稽核與續約評估 合約條款執行情形、資安與個資保護措施、交接文件是否更新 老闆或總經理拍板

一定要掌握在公司手上的五樣東西

  • 最高權限帳號:網域、雲端服務、防火牆、伺服器的最高管理帳號由公司保管,廠商使用個別帳號。
  • 資產清單:所有設備、軟體授權、雲端服務、到期日的清單,至少每季更新。
  • 網路與系統架構圖:包含 IP 規劃、主要設定說明。
  • 備份資料與還原文件:公司要能在沒有廠商協助的情況下取得備份。備份規劃可參考本類別的 企業資料備份策略。
  • 網域與重要服務的註冊資訊:公司網域、憑證、雲端帳號應以公司名義註冊,避免以廠商或個人名義申請。

這五樣東西在手上,換廠商時才不會被綁住。也建議每年至少做一次「假設明天換廠商」的檢查:如果現在要交接,公司缺哪些資料?

IT外包常見錯誤與對策

  • 錯誤一:只有報價單,沒有合約。對策:至少簽訂載明服務範圍、SLA、保密與退場條款的書面合約。
  • 錯誤二:網域與雲端帳號用廠商或工程師個人名義申請。對策:一律以公司名義與公司信箱註冊,並由公司保管最高權限。
  • 錯誤三:把資安也當作「廠商會處理」。對策:在合約中明訂資安責任分工,公司內部仍需負責員工資安意識與權限審核。資安的基本觀念可參考 資訊安全是什麼,需要專業評估時可了解 資安顧問的角色。
  • 錯誤四:沒有指定內部窗口。結果每位員工各自打電話給廠商,需求重複、優先順序混亂。對策:指定一位內部窗口統一報修與驗收。
  • 錯誤五:合約到期自動續約,從不檢討。對策:到期前至少三個月啟動年度評估,必要時重新比價。
  • 錯誤六:退場條款空白。對策:事先寫明交接清單、交接期間與交接費用,避免終止合約時被刁難。

用管理王系統管理 IT外包廠商與合約

IT外包管理的關鍵,在於合約、流程與紀錄都要集中且可追蹤。管理王是一站式企業 AI 管理系統,以下功能可以協助中小企業把廠商管理制度化:

  • 合約管理與合約到期提醒:集中保存 IT 維護合約、軟體授權與雲端服務合約,並在到期前提醒,讓公司有足夠時間啟動續約評估或重新比價,避免糊里糊塗自動續約。
  • 採購系統:把 IT 設備與服務的請購、比價、下單流程留在系統內,方便比較不同廠商報價,也能追溯每一筆採購。
  • 簽核中心:範圍外工時、新專案、設備採購等需要額外付費的項目,先經內部簽核再交辦廠商,避免費用失控。
  • 任務管理:把季度服務檢討、半年權限盤點、年度廠商稽核建立為任務並指派負責人,讓管理節奏不再靠記憶執行。

IT外包常見問題

中小企業應該自聘 MIS 還是 IT外包?

取決於資訊需求的複雜度與穩定性。日常維運需求單純、規模較小的公司,外包通常較具成本效益;資訊系統是核心競爭力、或客製需求多的公司,則應保留內部人力。很多企業採混合模式:外包例行維運,內部保留一位負責需求彙整與廠商管理的窗口。

MSP 和一般電腦維修公司有什麼不同?

一般維修多半是出問題才叫修、按次計費;MSP 則以月費方式持續、主動地監控與管理 IT 環境,並以 SLA 約束服務品質。兩者沒有絕對好壞,關鍵是公司需要的是「出事有人修」還是「平常有人管」。

IT 維護合約一定要有 SLA 嗎?

強烈建議要有。沒有 SLA,就無法客觀判斷廠商服務是否達標,發生爭議時也缺乏依據。SLA 至少應包含事件分級、各級回應與解決時限、服務時段,以及未達標時的改善機制。

把系統外包出去,個資外洩是廠商的責任嗎?

不能只推給廠商。依個人資料保護法第 4 條,受託者在適用範圍內視同委託機關;施行細則也要求委託者對受託者進行適當監督並記錄確認結果。企業應在合約中約定安全措施與通知義務,並定期確認執行狀況。個案責任歸屬請諮詢律師。

一般民營企業需要遵守資通安全管理法的委外規定嗎?

資通安全管理法直接規範的是公務機關與特定非公務機關。一般民營企業原則上不是直接適用對象,但若承接這些單位的資訊委外業務,會依契約被要求配合相關資安要求。即使不受直接規範,也很適合參考其選任與監督受託者的項目來設計自家合約。

要換 IT外包廠商時,最需要注意什麼?

先確認公司手上是否有最高權限帳號、資產清單、架構圖與備份資料,再依合約退場條款安排交接期,讓新舊廠商有重疊時間。交接完成後,立即更換所有舊廠商曾使用的帳號密碼。

結論:IT外包成功的關鍵,是把「外包」當成一段需要管理的關係

IT外包能讓中小企業以合理成本取得專業能力,但前提是公司清楚自己需要什麼、選對模式、簽好合約、持續管理。先自我檢查需求,再依叫修、駐點、專案或 MSP 的特性挑選模式;用總持有成本比價,用 SLA 與月報管品質,用個資與資安條款管風險,並把最高權限、資產清單與備份牢牢掌握在公司手上。做到這些,資訊委外才會是加分,而不是另一個風險來源。更多資訊管理主題,請見 中小企業資訊管理總覽。

需要協助建立資訊委外制度?戰國策顧問輔導

戰國策戰勝學院自 2000 年起服務台灣企業,顧問輔導服務可以協助企業盤點資訊需求、釐清自聘與外包的分工、建立廠商評選與合約管理流程,並規劃權責、簽核與定期檢討機制,讓 IT外包回到可管理、可稽核的狀態。若內部窗口與主管需要補強資訊管理與廠商管理觀念,也可以安排 企業內訓。實際輔導內容會依企業現況討論後規劃。

想把資訊系統與資安一次規劃到位?

戰國策戰勝學院提供企業顧問輔導與企業內訓,從制度規劃、流程改善到主管培訓,協助企業把管理做對、做出成果。

戰國策戰勝學院|mo.com.tw|免付費專線 0800-003-191|LINE ID:@119m|顧問輔導服務|企業內訓服務

資料來源:全國法規資料庫:個人資料保護法、全國法規資料庫:個人資料保護法施行細則第 8 條、全國法規資料庫:資通安全管理法、全國法規資料庫:資通安全管理法施行細則、數位發展部資通安全署:資安法常見問題(委外與第三方驗證)、TechTarget:What is a Managed Service Provider (MSP)

    Etiam magna arcu, ullamcorper ut pulvinar et, ornare sit amet ligula. Aliquam vitae bibendum lorem. Cras id dui lectus. Pellentesque nec felis tristique urna lacinia sollicitudin ac ac ex. Maecenas mattis faucibus condimentum. Curabitur imperdiet felis at est posuere bibendum. Sed quis nulla tellus.

    ADDRESS

    63739 street lorem ipsum City, Country

    PHONE

    +12 (0) 345 678 9

    EMAIL

    info@company.com

    Cart