Statystyki projektów technologicznych są bezwzględne – ponad połowa z nich przekracza zakładany budżet oraz pierwotne ramy czasowe. Dla przedsiębiorcy oznacza to jedno: umowa z dostawcą usług IT nie jest zwykłą formalnością, lecz kluczową tarczą ochronną przed „będzie pan zadowolony”. Prawidłowo skonstruowany kontrakt pozwala uniknąć paraliżu operacyjnego, zabezpieczyć poufne dane i uniezależnić się od jednego dostawcy. Przyjrzyjmy się sześciu najważniejszym klauzulom, które muszą znaleźć się w bezpiecznej umowie technologicznej.
#1: SLA jak kodeks Hammurabiego
SLA (Service Level Agreement) to serce każdego kontraktu wsparcia IT. Zapisy powinny być równie nieubłagalnie egzekwowane, jak twarde prawa tworzone przez antycznych władców (tylko bez amputacji kończyn). Kluczowe jest jasne zdefiniowanie poziomów priorytetów zgłoszeń – np. podział na awarie niskie, normalne i wysokie, w zależności od liczby dotkniętych problemem użytkowników lub wpływu na kluczowe systemy operacyjne firmy. Umowa musi precyzyjnie rozróżniać czas reakcji, czyli moment potwierdzenia przystąpienia do prac, od czasu naprawy, który oznacza faktyczne i ostateczne usunięcie usterki.
Warto również wprowadzić do kontraktu pojęcie obejścia awarii, czyli tymczasowego przywrócenia działania systemów z pewnymi ograniczeniami, co nie jest tożsame z pełną naprawą, ale zapobiega przestojom w firmie. Dobre SLA zabezpiecza interesy biznesowe zamawiającego, ale powinno być skalkulowane rozsądnie – zbyt wygórowane wymagania, takie jak dostępność na poziomie 24/7 przy braku realnej potrzeby biznesowej, drastycznie podniosą koszty kontraktu.
#2: Kopie zapasowe
Bezpieczeństwo danych opiera się na ciągłości działania, dlatego kwestia kopii zapasowych nie może być pozostawiona wyłącznie uznaniu administratorów dostawcy. Umowa musi twardo nakładać obowiązek regularnego wykonywania backupów, określać czas ich retencji oraz szczegółowe procedury odzyskiwania danych.
Kontrakt powinien zobowiązywać dostawcę do przeprowadzania okresowych testów odtwarzania danych – np. nie rzadziej niż raz na 6 miesięcy – które muszą odbywać się na środowisku całkowicie odseparowanym od systemów produkcyjnych. Wszelkie wykryte podczas takich prób błędy i niezgodności powinny być natychmiast zgłaszane jako incydenty bezpieczeństwa i uruchamiać automatyczną procedurę naprawczą, co daje przedsiębiorcy gwarancję, że w razie realnego ataku ransomware, dane zostaną odtworzone bez zakłóceń.
#3: Raportowanie incydentów
W dobie zaostrzających się regulacji prawnych i coraz bardziej zuchwałych ataków, czas reakcji na naruszenie bezpieczeństwa ma znaczenie krytyczne. Umowa IT musi precyzyjnie regulować obowiązek natychmiastowego zgłaszania wszelkich incydentów przez dostawcę. Pamiętaj, że Ustawa o Krajowym Systemie Cyberbezpieczeństwa (KSC) zobowiązuje do dokonania zgłoszenia wstępnego w ciągu 24 godzin!
Dostawca IT, jako podmiot przetwarzający dane, musi być kontraktowo zobowiązany do aktywnego wspierania Twojej firmy w dochodzeniach poincydentalnych, dostarczania szczegółowych raportów technicznych oraz wdrażania natychmiastowych działań naprawczych. Brak precyzyjnego podziału ról i sztywnych terminów w umowie naraża przedsiębiorstwo na gigantyczne kary finansowe ze strony organów nadzorczych, nałożone za opóźnienia w raportowaniu wycieków.
#4: Prawo autorskie i AI
Przeniesienie praw autorskich to kolejny newralgiczny punkt umowy, w którym należy precyzyjnie podzielić oprogramowanie na systemowe, aplikacyjne oraz dedykowane, stworzone specjalnie na Twoje zamówienie. O ile w przypadku systemów standardowych wystarczająca jest szeroka licencja, o tyle do kodu dedykowanego firma powinna bezwzględnie nabyć pełne autorskie prawa majątkowe wraz z prawem do modyfikacji kodu źródłowego.
W dobie rewolucji generatywnej sztucznej inteligencji tradycyjne klauzule IP to jednak za mało, ponieważ polskie prawo autorskie od września 2024 roku wprowadziło definicję eksploracji tekstów i danych, umożliwiającą zautomatyzowanej analizie cyfrowych treści wchodzić w zakres monopolu autorskiego. Aby chronić tajemnicę przedsiębiorstwa, w umowach coraz częściej stosuje się klauzule typu „no-AI”, które zakazują lub ściśle ograniczają wykorzystywanie danych Twojej firmy przez dostawcę do trenowania zewnętrznych algorytmów sztucznej inteligencji. Wprowadzenie takiego zakazu chroni organizację przed przypadkowym wyciekiem poufnych informacji i wrażliwych danych osobowych do publicznych modeli językowych, co mogłoby skutkować katastrofalnymi konsekwencjami prawnymi i utratą przewagi konkurencyjnej.
#5: Exit Plan
Zakończenie współpracy z dostawcą IT bywa momentem krytycznym, w którym przedsiębiorstwa zderzają się ze zjawiskiem tzw. vendor lock-in, czyli silnego uzależnienia od infrastruktury lub oprogramowania jednego partnera. Narzędziem, które chroni przed tym ryzykiem, jest precyzyjny exit plan (strategia wyjścia), który musi być integralną częścią umowy, a nie dokumentem tworzonym dopiero w momencie rozstania (nawet jeśli przebiega ono w przyjaznej atmosferze). Klauzula ta powinna nakładać na dostawcę bezwzględny obowiązek pełnej współpracy przy migracji systemów oraz zwrotu wszystkich danych w formacie umożliwiającym ich automatyczne przetwarzanie komputerowe.
Równie ważne jest określenie sztywnych ram czasowych na przeprowadzenie tego oraz zobowiązanie dostawcy do całkowitego i potwierdzonego zniszczenia wszelkich kopii danych Twojej firmy we wszystkich regionach ich przetwarzania po pomyślnym zakończeniu migracji. Prawidłowo skonstruowany exit plan gwarantuje płynność operacyjną biznesu i zapobiega paraliżowi informatycznemu organizacji w przypadku decyzji o zmianie partnera technologicznego.
#6: Kary umowne
Nikt nie lubi o tym mówić, ale fakt pozostaje faktem: kary umowne znajdują się w niemal wszystkich zapisach umownych. I jest to całkowicie zrozumiałe – kara stanowi podstawowy mechanizm dyscyplinujący dostawcę IT i zwalniający przedsiębiorcę z konieczności żmudnego udowadniania konkretnych strat finansowych przed sądem. Powinny one zabezpieczać kluczowe etapy wdrożenia, dotrzymanie parametrów SLA oraz realizację strategii wyjścia. Co niezwykle istotne z punktu widzenia polskiego prawa, brak faktycznej szkody po stronie Twojej firmy nie blokuje naliczenia kary umownej, chociaż może stanowić dla dostawcy argument do walki o jej sądowe obniżenie, czyli tzw. miarkowanie.
Z tego powodu w bezpiecznym kontrakcie należy precyzyjnie określić sytuacje uruchamiające odpowiedzialność finansową oraz wprowadzić racjonalne limity kar umownych, na przykład do określonego procentu wartości kontraktu. Taki limit chroni umowę przed ryzykiem uznania jej za nieważną z powodu rażącego wygórowania, a jednocześnie pozwala dostawcy na realne oszacowanie ryzyka biznesowego, co przekłada się na stabilną i bezpieczną współpracę obu stron.
W biznesie nie ma miejsca na niedopowiedzenia. Gdy pojawi się realne zagrożenie, problem lub konflikt, to tylko precyzyjne paragrafy zadecydują, czy Twoja firma wyjdzie z opresji czy pogrąży się w kosztownym chaosie.
Grafika: DC Studio | Magnific