堅牢なIT部門やセキュリティ部門であっても、能力の及ばないタスクやプロジェクトに直面し、その不足を補うために外部ITサービスを利用する必要が生じる。小規模な企業では、問題はさらに深刻になる。しかし、時間や専門知識が不足しているという理由で問題を放置すれば、業務の停止やセキュリティインシデントにつながるおそれがある。
多くの組織は、特定のプロジェクト、あるいはITとサイバーセキュリティのニーズ全体をサービスプロバイダーにアウトソーシングすることで、こうしたリスクを排除しようとする。しかし、ほとんどの組織では、購買担当者に候補ベンダーを探して評価する専門知識がない。
幸い、組織は次のようないくつかの簡単なステップで候補ベンダーを見つけ、評価できる。
- 外部委託できるITサービス
- ITアウトソーシングの料金
- サイバーセキュリティまたはITベンダーを探す4つの方法
- セキュリティまたはITベンダーを評価・選定する6つの方法
- 結論:慎重な契約がアウトソーシングの成功を確実にする
外部委託できるITサービス
簡単に言えば、ITのアウトソーシングは、IT、通信、サイバーセキュリティに関するニーズ全般に及ぶこともあれば、単一のプロジェクトにとどまることもある。組織はあらゆるマネージドITサービスから選択できるが、ITニーズ全体をアウトソーシングしない場合、最も一般的に外部委託される専門分野にはパッチ管理、バックアップとディザスタリカバリ、ネットワーク管理、サイバーセキュリティなどがある。
アウトソーシングにおける普遍的な「最善の選択肢」は存在しない。企業、非営利団体、学区、病院、政府機関はそれぞれ異なるニーズを抱えているからだ。しかし、ほとんどの組織にとって、ITやサイバーセキュリティは固有のビジネス上の優位性をもたらすものではない。
火災抑制システムと同じように、ほとんどのCEOは、必要なときにITとセキュリティが機能し、それ以外のときには意識せずに済むことを望んでいる。多くの組織は、ニーズや目標の変化に応じて、かなり予測可能なアウトソーシングのサイクルをたどることになる。
ITアウトソーシングの料金
ITアウトソーシングの料金は、必要なサービスの種類と企業規模に完全に左右される。この記事のように幅広いテーマで、月数百ドルから数百万ドルに及ぶ選択肢を合理的に論じるのは、ほぼ不可能だ。
ただし、料金の目安となる情報はいくつか存在する。しかし、料金はしばしばかなり限定された条件を前提としているため、購入者は行間を読む必要がある。競合する提案を評価する際、料金は常に考慮すべき要素だが、公表料金は、能力の評価や候補ベンダーの発見にはあまり役立たない傾向がある。
限定的なケースで公表される料金
Ntivaはその好例だ。同社は2種類の標準料金パッケージを公開しており、料金は月額95ドルまたは月額110ドルと見積もられている。見込み顧客が一部の費用を見積もるうえでは非常に有用だが、これらの料金はあらゆる規模やニーズの企業に適用できるわけではない。
この見積もりはまず、組織の従業員数をおよそ100人と仮定している。さらに、基本的かつ特定のITおよびサイバーセキュリティニーズを全面的にアウトソーシングする場合に限られる。これらのサービスには当然制約があり、MSPは、広範な「オプション」IT・サイバーセキュリティサービスの対象となる例外を除き、提示料金が自社のビジネスモデルに収まるようにしている。
公表されたベンチマークの使い方
公表されたベンチマークが直接適用できるのは、定義されたサービスだけを必要とし、想定された従業員規模に近い組織に限られる。しかし、関連する料金を推定するための基準として利用することはできる。
例えば、小規模な組織は、固定費をより多くの従業員に分散できないため、ユーザー1人当たりの料金が高くなると考えるのが自然だ。一方、簡素なブレークフィックス契約や、サービスを限定した契約だけを選べば、より安価なソリューションを見つけられる可能性もある。
同様に、大規模な組織は、ボリュームディスカウントによって従業員1人当たりの料金が安くなる可能性がある。ただし、より複雑なニーズに対応するため、次のような高度なサービスを探す必要もある。アプリケーションセキュリティ、リモートユーザー向けセキュリティ、およびネットワークアクセス制御(NAC)などだ。もちろん、こうした見積もりの妥当性を調べるには、購入者がベンダーから提案を取得しなければならない。
アウトソーシング料金のばらつき
各マネージドITサービスプロバイダー(MSP)、マネージドITセキュリティサービスプロバイダー(MSSP)、付加価値再販業者(VAR)、マネージド検知・対応(MDR)ベンダー、そしてセキュリティオペレーションセンター(SOC)は、それぞれの専門分野に関連する特定のサービスに対して、個別の料金を提示する。パッチ管理のように一般的に提供されるサービスは安価で、インシデント対応のような専門サービスは、高度な専門知識が必要なため高額になる。
購入者は、地域によって料金がある程度異なることを想定すべきだ。アイオワ州やバンガロールのコストは、ロサンゼルスや東京よりはるかに低い。また、リモートサービスはオンサイトサービスより割安で提供されることが多い。
アウトソーシング料金の価値
ITアウトソーシングの提案の価値を判断する最善の方法は、同じサービスを社内で実施する場合の既知または推定のITコストと提案を比較することだ。
提案額が大幅に低い場合、その提案はうますぎる話かもしれない。購入者は、契約サービスの料金と、契約外のサービスや追加サービスの料金に大きな差がないか確認する必要がある。大きな差があれば、サービスプロバイダーが、より高い料金を請求できる契約外のニーズを可能な限り作り出すという事業戦略を示している可能性がある。反対に、提案額が予想より大幅に高い場合、その差は不要なサービス、または社内見積もりの誤りを示している。
こちらもお読みください:
サイバーセキュリティまたはITベンダーを探す4つの方法
ITベンダーの種類と想定される料金帯を理解することは、アウトソーシングのニーズの範囲を定めるのに役立つが、適切なベンダーを見つける助けにはならない。購入者は、ウェブ検索、紹介の取得、パートナー経由の機会の活用、展示会への参加など、さまざまな方法で探す必要がある。
- ウェブ検索:最も手軽な方法
- 紹介:最も詳しく調べられる方法
- パートナーのパートナー:製品に特化したベンダーに最適
- 展示会:気軽な評価に最適
ウェブ検索:最も手軽な方法
今日、何かを探す際に最も一般的で便利な方法は、まずウェブ検索を行うことだ。しかし、「ITアウトソーシング」「MSP」「VAR」、または類似の下位カテゴリーで検索すると、候補となるベンダーよりも、そのテーマについての検索結果のほうがはるかに多く表示される。
候補となるITアウトソーシングベンダーを示す検索結果の中でも、目立つのは最大手で最も確立されたベンダーである場合が多い。大企業や政府機関には問題ないが、中小企業、非営利団体、政府機関は、適切なベンダーを見つけるのに苦労する可能性がある。
小規模な組織は、自分たちのニーズにより多くの注意を向けてもらえるよう、小規模なベンダーとの協業を好む傾向がある。検索語に「近く」や地域の都市名・地域名を加えて絞り込めば、検索エンジンでこうした選択肢を見つけられる。
組織は、UpworkやFiverrなどのフリーランスサイトを使って、候補となるアウトソーシングパートナーを探すこともできる。これらのサイトに掲載されているのは個人コンサルタントが大半だが、大規模な企業もある。
紹介:最も詳しく調べられる方法
もちろん、候補者のリストを入手しただけでは、ベンダーの品質に関する情報は得られない。ベンダーは紹介先を提示できるが、そこには最も満足度の高い顧客だけが含まれる可能性が高い。紹介先に話を聞く際は、ベンダーが失敗したときや、その問題をどのように解決したかについて必ず尋ねるべきだ。
多くの組織は、地元企業や競合他社とのネットワークも活用して、情報交換や紹介先の入手を行う。こうしたフィルターのかかっていない推薦(良いものも悪いものも)は、非常に価値がある。
パートナーのパートナー:製品に特化したベンダーに最適
購入者は、ITツールに関する既存のベンダー関係を通じて問い合わせたり、ITツールのウェブサイトを確認したりして、候補となるアウトソーシングパートナーの情報を得ることもできる。検索エンジンの結果と同様、こうした紹介は最大手のパートナーに偏るが、リストはより小さく、購入者は選択肢を効率的に調査できる。
例えば中小企業は、Ciscoのネットワーク機器を販売した販売代理店に問い合わせたり、Ciscoのウェブサイトで、販売代理店から購入したNACデバイスの統合やセットアップを管理できるVARまたはMSPの紹介先を確認したりできる。
展示会:気軽な評価に最適
見本市やIT展示会も、講演者、展示ホール、対面でのネットワーキングを通じて、ITアウトソーシングの候補を見つけられる場所となる。講演者には具体的な機会について話す時間がないかもしれないが、購入者は講演や他の参加者との交流を通じて、講演者の能力や人柄をある程度見極められる。
展示ホールに出展スペースを借りるベンダーは、より多くのリソースを持つ大規模な組織である傾向がある。少なくとも、最大手のベンダーほど大きく目立つブースを構える。購入者はブースの営業担当者に選択肢を詳しく聞けるが、ベンダーの能力を十分に理解するには、後で技術専門家にフォローアップする必要があるかもしれない。
業界特化型の見本市(法律、建設など)の利点は、購入者がその業界固有の知識と経験を持つアウトソーシングベンダーを見つけられることだ。IT技術(Cisco Live、Palo Alto Igniteなど)またはサイバーセキュリティに特化した見本市(RSA Conference、Black Hatなど)では、最大手のITベンダーと話す機会が得られる。また、地元のIT見本市にも注目したい。小規模なITサービスプロバイダーと交流する機会が得られることが多い。
規模を問わず、イベントではホールや聴衆の中、あるいは昼食会やレセプションなどのネットワーキングイベントで、候補となるITアウトソーシングベンダーの担当者に出会うことがある。こうした交流の機会からは、特定の担当者について感触を得られるが、ベンダーを評価するには追加の打ち合わせが必要になる。
セキュリティまたはITアウトソーシングパートナーを評価・選定する6つの方法
候補を見つけたら、購入者はベンダーが適切な相手かどうかを判断するため、その能力を評価しなければならない。提案に含まれる料金は重要な要素だが、評価の唯一の基準にしてはならない。より良い評価には、次の点を確認して、組織のニーズに適合するかを見極める必要がある。
- 能力
- コミュニケーションと契約の詳細
- コンプライアンス認証と能力
- 従業員の身元調査
- 内部セキュリティ
- 透明性
ベンダーが必ずしもすべての項目を満たせる、あるいは満たす必要があるとは限らない。アウトソーシングパートナーが組織の重要な要件をすべて満たし、他の競合より多くのニーズに応えられるのであれば、妥当な選択肢となる。
能力の確認
結局のところ、ベンダーの価値は、請求する料金との関係における能力によって決まる。料金は既知であり、候補契約に明記される。何より先に調べるべきなのは、その能力の信頼性だ。
簡単な方法の1つは、ベンダーの信頼性と能力について紹介先に確認することだ。同様に、資産検出スキャン、脆弱性スキャン、またはペネトレーションテストなど、さまざまな単発タスクをベンダーに個別に依頼することもできる。
間接的な方法として、ベンダーが顧客に提供するサンプルレポートを利用することもできる。例えば、月次のパッチ適用・更新レポート、インシデントレポート、ネットワークトラフィックレポートなどだ。これらのレポートは明確で役に立つだろうか。そうでなければ、ベンダーが仕事をしているかどうかを組織が判断するのは難しい。ベンダーが分かりにくいレポートの改善に応じないなら、候補から外す時期かもしれない。
ベンダーが組織のニーズに完全に一致する経験や能力を持っていなくても、問題ない場合はある。多くの場合、技術的な専門知識と業務を遂行する意欲があれば、良い結果を出すには十分だ。迷う場合は、解約条項を含む短期契約を結び、不適切な選択へのコミットメントを最小限に抑えることができる。
コミュニケーションと契約の詳細
どのような業務関係の成功も、効果的なコミュニケーションに大きく左右される。しかし、契約に署名する前に、組織がベンダーとどれほど円滑に意思疎通できるかを見極めるのは難しい。
一方、ITおよびセキュリティベンダーは、契約の詳細に従ってサービスを提供する。組織はベンダーと協力し、すべての期待事項が契約に盛り込まれていることを確認する必要がある。コミュニケーション能力の最初の手掛かりは、ベンダーが契約提案書に要望をどれだけ適切に反映するかに表れる。受注前に要望を意図的に無視する、あるいは理解できないベンダーは、受注後に改善する動機をさらに失うことになる。
コンプライアンス認証と能力
組織はコンプライアンス規制に拘束されているため、要件を理解して遵守できるベンダーを必要とする。場合によっては、ベンダーがシステムおよび組織の統制タイプ2(SOC 2)などの認証を提供し、コンプライアンス基準の一部を満たすために利用できることもある。
多くの場合、コンプライアンス要件はベンダーには適用されない可能性がある。例えば、医療保険の相互運用性と説明責任に関する法律(HIPAA)は、医療データを送信、保存、または受信する組織にのみ適用される。病院のITインフラの管理を支援するマネージドITサービスプロバイダー(MSP)はデータに触れず、HIPAAの対象にもならない。
それでも、コンプライアンスの経験を持つベンダーであれば、コンプライアンスに関する要請を裏付ける文書を顧客に提供できる。また、組織自身のコンプライアンス対応のためにどのようなレポートを作成できるかも説明できるはずだ。
従業員の身元調査
多くのコンプライアンスおよび成熟度モデルでは、組織の従業員に対する身元調査が求められる。こうした要件は、ベンダーとその従業員にも及ぶ。組織は、組織向けのサービスを実行する可能性のあるすべてのベンダー従業員が、犯罪歴について身元調査を通過したことをベンダーが確認し、その保証を提供するよう求めることができる。
内部セキュリティ
組織は、組織のインフラ内で業務を遂行する能力をサイバーセキュリティおよびITベンダーに依存している。しかし、ITベンダーがリモート管理を行う場合、組織のセキュリティを保護するうえで、ベンダー自身のセキュリティも重要な役割を果たす。
購入者は、ベンダーに強固なセキュリティを実証するよう求め、その主張を裏付けるレポートも提供させる必要がある。そうしたレポートがベンダーを不必要にさらす可能性がある場合(サーバーやルーターのIPアドレスを表示する脆弱性スキャンなど)、購入者はレポートを閲覧するだけで、保持しないことに納得してもよい。ただし、レポートも偽造できることを忘れてはならない。そのため、ベンダーが不正な保証を行った場合に罰する条項を契約に盛り込むことを検討したい。
透明性
サービスに加えて、ITおよびセキュリティのアウトソーシングプロバイダーは、組織にツールやソフトウェアを販売することもできる。多くの場合、アウトソーシングベンダーはこうした販売からマージンや手数料を受け取るが、その報酬の範囲について透明性を確保しているだろうか。
多くのサービスプロバイダーは、顧客からさらなる値引きを迫られるため、マージンの開示を避けている。しかし、少なくともプロバイダーは透明性を確保し、報酬を受け取っていることを認めるべきだ。
透明性の欠如は、ツールやソリューションの推奨に関して利益相反を招く可能性がある。組織は、ベンダーの透明性のレベルや潜在的な利益相反を理解するため、選択肢について積極的に質問し、調査する必要がある。
結論:慎重な契約がアウトソーシングの成功を確実にする
特定のITアウトソーシングのニーズについては、実装に対応する意欲と能力を持つベンダーと、数十、場合によっては数千もの候補ソリューションが存在する。どのような検索も、まず組織のニーズを慎重に分析し、その基準に合う候補ベンダーを探すことから始めるべきだ。慎重な検索と評価によって、双方の繁栄と成長を可能にするITアウトソーシングパートナーとの良好な関係を築ける。
次に読む:





