Un consulente informatico si sceglie da come risponde a tre gruppi di domande: come guadagna (se ci guadagna su ciò che ti fa comprare, il suo parere non è indipendente), come accede ai tuoi sistemi (account personali, accessi registrati e una nomina a responsabile del trattamento scritta, come chiede l'articolo 28 del GDPR) e cosa ti lascia se il rapporto finisce (password, documentazione e intestazioni a nome dell'azienda, non suo). La competenza tecnica conta, ma è difficile da valutare per chi non è del mestiere; queste tre cose invece si verificano con una conversazione.
Scegliere chi segue l'informatica dell'azienda è una decisione strana: si affida a una persona l'accesso a tutto (posta, contabilità, archivi dei clienti) e quasi sempre la si sceglie per passaparola, senza sapere bene cosa chiedere. Capita di accorgersi di aver scelto male anni dopo, quando si vuole cambiare fornitore e si scopre che le password le ha solo lui.
La competenza tecnica è difficile da giudicare dall'esterno. Il modo di lavorare no: si capisce in una conversazione, se si fanno le domande giuste. Queste sono nove, divise in tre gruppi.
Prima: consulente, tecnico o rivenditore?
Sono tre mestieri diversi che spesso si presentano con lo stesso nome. Nessuno dei tre è sbagliato, ma conviene sapere con quale si sta parlando, perché cambia il valore di un consiglio.
| Figura | Come guadagna | Cosa aspettarsi dal suo consiglio |
|---|---|---|
| Rivenditore o system integrator | Margine su hardware, licenze e contratti che vende | Competente sui prodotti che tratta, ma con un interesse a venderli |
| Tecnico a chiamata | Tempo di intervento | Risolve il guasto del momento, di rado guarda l'insieme |
| Consulente indipendente | Tempo di analisi e di intervento, nessun margine sui prodotti | Può dire «non comprare niente» senza rimetterci |
Le domande sul modo di lavorare
1. Guadagni qualcosa su quello che mi consigli di comprare?
È la domanda più importante e la più imbarazzante da fare, quindi quasi nessuno la fa. Un fornitore che prende una percentuale su server, firewall o licenze non è per forza disonesto, ma il suo consiglio ha un secondo fine. La risposta giusta è diretta: «sì, su questi prodotti ho un margine» oppure «no, fatturo solo il mio tempo». Una risposta vaga è già una risposta.
2. Cosa mi lasci per iscritto?
Dopo un'analisi dovrebbe restarti un documento: cosa c'è in azienda, cosa non va, in che ordine intervenire e quanto costa ogni intervento. Deve essere tuo, senza vincoli, e usabile anche per chiedere un preventivo a un altro. Se l'analisi resta nella testa del consulente, non l'hai comprata: l'hai solo pagata.
3. Come stimi i tempi, e cosa succede se non bastano?
Un lavoro a ore senza una stima iniziale è un assegno in bianco. Chiedi l'ordine di grandezza prima di cominciare e, soprattutto, cosa succede se durante il lavoro emerge che servono più ore: devi saperlo prima che vengano fatte, non a fattura emessa.
Le domande sulla sicurezza
4. Come entri nei nostri sistemi quando lavori da remoto?
La risposta che vuoi sentire: con un account personale, intestato a lui e non condiviso, protetto da un secondo fattore di autenticazione, e con un software di accesso remoto che si attiva solo quando serve. La risposta che non vuoi sentire: «uso l'utente amministratore, la password ce l'ho io», oppure un programma di controllo remoto sempre acceso su tutti i computer.
5. Chi è l'amministratore di sistema, e gli accessi vengono registrati?
Chi gestisce server e account ha privilegi che gli permettono di vedere tutto. Per questo il Garante per la protezione dei dati personali, già nel 2008, ha dettato regole specifiche per chi svolge questa funzione: designazione individuale, un elenco aggiornato di chi la svolge, la registrazione degli accessi con conservazione per almeno sei mesi e una verifica del suo operato almeno una volta l'anno [3]. Chiedi al consulente se conosce queste regole e come le applica: se la domanda lo coglie impreparato, è un'informazione utile.
6. Firmiamo la nomina a responsabile del trattamento?
Quando un fornitore tratta dati personali per conto dell'azienda (e chi mette le mani su posta, gestionale e archivi lo fa per forza), l'articolo 28 del GDPR richiede che il rapporto sia regolato da un contratto o altro atto giuridico in forma scritta, e che l'azienda si affidi solo a chi presenta garanzie sufficienti sulle misure tecniche e organizzative [1][2]. Nella pratica è un documento di poche pagine. Un consulente serio lo propone lui; se sei tu a doverlo chiedere, pazienza, ma se lo rifiuta cambia fornitore.
Le domande sulla continuità
7. Se domani smetti di lavorare con noi, cosa ci resta?
Password amministrative, dominio, account cloud, licenze, contratto di connettività: tutto deve essere intestato all'azienda, e le credenziali devono stare in un posto a cui l'azienda accede senza chiedere il permesso a nessuno. Un fornitore che registra il dominio a proprio nome «per comodità» non sta necessariamente facendo qualcosa di male, ma sta costruendo un vincolo, e il giorno in cui vorrai cambiare lo scoprirai.
8. Hai mai provato a ripristinare il nostro backup?
Quasi ogni azienda ha un backup; molte meno hanno mai verificato di poterlo usare. Un backup mai ripristinato è una speranza, non una protezione. Chiedi quando è stata fatta l'ultima prova, su quali dati e quanto tempo ha richiesto. Se la risposta è «non serve, il software dice che è andato a buon fine», il problema è già individuato.
9. Quanto tempo ci metti a rispondere, e dove sta scritto?
Quando la rete è ferma, la competenza di chi non risponde vale zero. Il tempo di risposta deve essere un impegno esplicito, con l'orario in cui vale: «entro quattro ore nei giorni lavorativi» è una promessa verificabile, «sono sempre disponibile» no.
Le stesse domande, fatte a me
È giusto che queste domande valgano anche per chi le scrive. Lavoro a 60 euro l'ora, la stessa tariffa per l'analisi e per gli interventi, senza accordi di rivendita con nessun marchio: quando l'hardware esistente va bene, lo dico. Il primo colloquio dura mezz'ora e non impegna a nulla; per una realtà fino a venti postazioni il sopralluogo richiede di solito mezza giornata, e il documento di analisi arriva entro una settimana lavorativa. Resta dell'azienda, e si può usare per chiedere preventivi a chiunque.
Lavoro soprattutto fra Pomezia, Ardea e Roma sud, con studi, negozi, laboratori e piccole aziende. Rispondo entro quattro ore nei giorni lavorativi.
Dubbi residui
Domande frequenti
Qual è la differenza fra consulente informatico e tecnico informatico?
Il tecnico interviene su un guasto o un'installazione specifica; il consulente guarda l'insieme (rete, postazioni, licenze, backup, contratti) e aiuta a decidere cosa fare e in che ordine. Spesso la stessa persona fa entrambe le cose, ma conviene sapere per quale delle due la si sta pagando.
Il fornitore informatico deve firmare la nomina a responsabile del trattamento?
Se tratta dati personali per conto dell'azienda, cosa che accade quasi sempre a chi gestisce posta, server o gestionale, l'articolo 28 del GDPR richiede che il rapporto sia regolato da un contratto o altro atto giuridico scritto. È un documento breve, e un fornitore serio lo propone di sua iniziativa.
A chi devono essere intestati dominio e account cloud?
All'azienda. Il fornitore può gestirli con un proprio accesso, ma la titolarità e le credenziali principali devono restare all'azienda, così un cambio di fornitore non diventa un ostaggio.
Quanto costa un consulente informatico?
Dipende dalla zona e dall'esperienza, e il prezzo orario da solo dice poco: conta quante ore servono e se sono stimate in anticipo. La mia tariffa è di 60 euro l'ora, con una stima delle ore prima di cominciare.
Come capisco se il mio attuale fornitore sta lavorando bene?
Fagli le stesse nove domande. In particolare: chiedi quando è stato provato l'ultimo ripristino del backup e dove sono conservate le password amministrative. Due risposte chiare valgono più di qualsiasi certificazione.
- consulenza informatica
- fornitori IT
- GDPR
- amministratore di sistema
- PMI
Fonti
- [1]Regolamento (UE) 2016/679 (GDPR), articolo 28: Responsabile del trattamento · EUR-Lex, Unione europea
- [2]Titolare, responsabile, incaricato del trattamento · Garante per la protezione dei dati personali
- [3]Misure e accorgimenti prescritti ai titolari dei trattamenti effettuati con strumenti elettronici relativamente alle attribuzioni delle funzioni di amministratore di sistema (27 novembre 2008) · Garante per la protezione dei dati personali
