Dokumentacja IT w firmie – jak prowadzić ją krok po kroku

Gdy jedyny informatyk w firmie odchodzi na zwolnienie lekarskie albo zmienia pracę, a nikt inny nie wie, jak zalogować się do routera czy gdzie leżą hasła do serwera - to nie jest hipotetyczny scenariusz, tylko codzienność wielu małych firm. Dobrze prowadzona dokumentacja IT to najtańsze ubezpieczenie od takiej sytuacji.

Dlaczego brak dokumentacji to realne ryzyko biznesowe

W wielu małych i średnich firmach cała wiedza o infrastrukturze IT siedzi w głowie jednej osoby - właściciela, informatyka na etacie albo administratora, który wdrażał system kilka lat temu. To zjawisko nazywane jest bus factor - jeśli ta jedna osoba zniknie (choroba, urlop, zmiana pracy), firma traci dostęp do własnej infrastruktury.

  • Nikt nie wie, jak zalogować się do panelu administracyjnego routera czy serwera NAS
  • Hasła do kluczowych systemów są znane tylko jednej osobie albo w ogóle nigdzie nie zapisane
  • Nowy informatyk lub firma outsourcingowa musi zaczynać od zera, tracąc dni na odtworzenie schematu sieci
  • W razie awarii nikt nie wie, w jakiej kolejności odtwarzać usługi

Dokumentacja IT nie jest formalnością na potrzeby audytu - to realne zabezpieczenie ciągłości działania firmy, szczególnie istotne przy planowaniu wsparcia IT czy zmianie dostawcy usług informatycznych.

Co powinno znaleźć się w dokumentacji IT

Dobra dokumentacja nie musi być opasłym elaboratem - liczy się kompletność i aktualność, nie objętość. Minimalny zestaw dla firmy MŚP powinien obejmować:

  • Inwentaryzację sprzętu i oprogramowania - komputery, serwery, drukarki, licencje wraz z datami wygaśnięcia
  • Schemat sieci - adresacja IP, VLAN-y, lokalizacja switchy, routerów i punktów dostępowych
  • Dostępy i konta uprzywilejowane - kto ma dostęp do czego, najlepiej w powiązaniu z menedżerem haseł, a nie w pliku Excel
  • Procedury awaryjne (runbooki) - krok po kroku, co zrobić przy awarii serwera, utracie internetu czy ataku ransomware
  • Kontakty do dostawców - operator internetu, dostawca licencji Microsoft 365, firma hostingowa, wsparcie sprzętowe
  • Historię zmian - kto, kiedy i dlaczego zmienił konfigurację kluczowego systemu

Warto też odnotować, gdzie leżą kopie zapasowe i jak wygląda proces ich przywracania - to temat, który szerzej opisaliśmy w artykule o backupie krok po kroku.

Gdzie i jak przechowywać dokumentację

Dokumentacja IT sama w sobie zawiera wrażliwe informacje - schematy sieci, dane dostępowe, listy podatności. Dlatego miejsce jej przechowywania musi być równie dobrze zabezpieczone jak systemy, które opisuje.

  • Dedykowane platformy dla MSP i działów IT - np. IT Glue, Hudu czy podobne narzędzia oferują szyfrowanie, kontrolę dostępu i integrację z menedżerami haseł
  • Firmowy intranet lub SharePoint - dobre rozwiązanie dla mniejszych firm, pod warunkiem ograniczenia dostępu do konkretnych grup
  • Repozytoria wiki (Confluence, Notion) - wygodne do procedur i runbooków, mniej odpowiednie do przechowywania samych haseł

Niezależnie od wybranego narzędzia obowiązuje jedna zasada: hasła i dane dostępowe trzymamy w menedżerze haseł, a dokumentacja jedynie odsyła do odpowiedniego wpisu, zamiast zawierać je wprost. Dostęp do samej dokumentacji powinien być ograniczony i najlepiej zabezpieczony dodatkowym uwierzytelnianiem, a kopia zapasowa dokumentacji powinna istnieć poza główną infrastrukturą, którą opisuje - inaczej w razie awarii stracimy jednocześnie systemy i instrukcję, jak je naprawić.

Jak utrzymać dokumentację na bieżąco

Największym problemem dokumentacji IT nie jest jej brak, lecz to, że powstaje raz i nigdy więcej nie jest aktualizowana. Po roku lub dwóch schemat sieci nie odpowiada rzeczywistości, a runbook opisuje procedury dla systemu, który dawno wymieniono.

  • Zapisz aktualizację dokumentacji jako obowiązkowy krok każdej zmiany infrastruktury - wdrożenia nowego serwera, zmiany adresacji, dodania urządzenia do sieci
  • Wyznacz osobę odpowiedzialną za dokumentację - nawet jeśli to zewnętrzny partner IT, ktoś musi formalnie za to odpowiadać
  • Ustal cykliczny przegląd - raz na kwartał lub przy okazji audytu IT sprawdzaj, czy dokumentacja odpowiada stanowi faktycznemu
  • Traktuj dokumentację jako element procesu change management - żadna istotna zmiana nie jest zamknięta, dopóki nie zaktualizowano opisu

W firmach korzystających z outsourcingu IT dobrą praktyką jest wymaganie od dostawcy przekazywania aktualnej dokumentacji jako elementu umowy, a nie osobnej, płatnej usługi na żądanie.

Najczęstsze błędy przy dokumentowaniu infrastruktury IT

Z doświadczenia we wdrażaniu wsparcia IT w małych firmach najczęściej powtarzają się te same problemy:

  • Dokumentacja w głowie jednej osoby - brak jakiegokolwiek zapisu poza pamięcią administratora
  • Hasła zapisane wprost w pliku tekstowym lub arkuszu bez szyfrowania i kontroli dostępu
  • Brak wersjonowania - nikt nie wie, która wersja schematu sieci jest aktualna
  • Dokumentacja tworzona wyłącznie pod audyt, a potem odkładana na półkę i nigdy nieaktualizowana
  • Zbyt duża szczegółowość tam, gdzie wystarczyłby prosty runbook, co skutecznie zniechęca do jej prowadzenia i aktualizowania

Dobra dokumentacja IT nie musi być idealna od pierwszego dnia - ważne, żeby istniała, była dostępna dla więcej niż jednej osoby i regularnie odzwierciedlała rzeczywisty stan infrastruktury.

Podstawowe elementy dokumentacji IT w firmie
Rodzaj dokumentacjiCo zawieraCzęstotliwość aktualizacji
Inwentaryzacja sprzętu i licencjiKomputery, serwery, drukarki, daty wygaśnięcia licencjiCo kwartał lub przy zakupie/wymianie
Schemat sieciAdresacja IP, VLAN-y, urządzenia sieciowePrzy każdej zmianie infrastruktury
Rejestr dostępówKto ma dostęp do jakich systemów i kontNa bieżąco, przy onboardingu/offboardingu
Runbooki awaryjneProcedury krok po kroku na wypadek awariiCo pół roku lub po incydencie
Kontakty dostawcówOperator internetu, hosting, licencje, wsparcie sprzętowePrzy zmianie dostawcy

Nie zostawiaj wiedzy o firmowym IT w jednej głowie

NovaSys pomaga firmom z Wrocławia uporządkować i utrzymać dokumentację infrastruktury IT - od inwentaryzacji, przez procedury awaryjne, po bezpieczne przechowywanie dostępów. Sprawdźmy razem, ile ryzyka kryje się w Twojej firmie.

Zamów audyt dokumentacji IT Bezpłatna konsultacja