Outsourcing IT dla średnich firm (50–250 pracowników): co-sourcing, SLA i kontrola nad infrastrukturą
Średnia firma – od 50 do 250 pracowników – to najbardziej niewygodny rozmiar w polskim IT. Za duża na „pana informatyka”, za mała na własny dział IT z managerem, administratorem sieci, specjalistą od bezpieczeństwa i helpdeskiem. Efekt jest prawie zawsze ten sam: jeden lub dwóch przeciążonych administratorów, którzy gaszą pożary, a projekty rozwojowe, dokumentacja i bezpieczeństwo czekają „na spokojniejszy moment”, który nigdy nie przychodzi. Tymczasem od 3 kwietnia 2026 r. obowiązuje znowelizowana ustawa o Krajowym Systemie Cyberbezpieczeństwa wdrażająca dyrektywę NIS2 – a jej progi wielkości zaczynają się właśnie od poziomu średniego przedsiębiorstwa.
Mapa artykułu
Spis treści

Ten artykuł jest dla zarządów, dyrektorów operacyjnych i finansowych oraz osób odpowiedzialnych za IT w firmach zatrudniających 50–250 osób. Wyjaśniamy, jak wygląda outsourcing IT dla średnich firm w praktyce, czym różni się od modelu dla małych i dużych organizacji, kiedy lepszy jest co-sourcing (wsparcie własnego administratora), jak zbudować umowę SLA na tym poziomie i jak nie stracić kontroli nad infrastrukturą.
Dlaczego średnia firma ma z IT najtrudniej
Według raportu PARP o stanie sektora MŚP średnie przedsiębiorstwa to zaledwie 0,6% wszystkich firm w Polsce – ale to właśnie one mają najbardziej złożoną infrastrukturę w stosunku do wielkości zespołu IT. Typowa firma 120-osobowa ma: serwer lub dwa (fizyczne albo w chmurze), domenę Active Directory lub Entra ID, system ERP, magazyn, produkcję albo logistykę z własnymi aplikacjami, dwa–trzy oddziały, flotę laptopów i telefonów, VPN dla handlowców i rosnące wymagania od klientów, banków i ubezpieczycieli.
Zarządza tym zwykle jedna osoba – w najlepszym razie dwie. To oznacza, że firma warta kilkadziesiąt milionów złotych obrotu opiera ciągłość działania na urlopie, chorobie i wypowiedzeniu jednego pracownika. Nie jest to zarzut wobec administratorów – to problem konstrukcji. Nikt nie jest jednocześnie ekspertem od sieci, wirtualizacji, bezpieczeństwa, Microsoft 365, backupu, ERP i obsługi użytkowników. A od średniej firmy oczekuje się dziś kompetencji we wszystkich tych obszarach.
Do tego dochodzi presja regulacyjna. Znowelizowana ustawa o KSC (Dz.U. 2026 poz. 252) obejmuje podmioty z sektorów wymienionych w załącznikach dyrektywy NIS2, które spełniają kryteria co najmniej średniego przedsiębiorcy – w uproszczeniu od 50 pracowników albo powyżej 10 mln euro obrotu i sumy bilansowej. Podmioty mają 6 miesięcy na wpis do wykazu i 12 miesięcy na wdrożenie systemu zarządzania bezpieczeństwem, a incydenty trzeba zgłaszać w 24 godziny (wczesne ostrzeżenie) i 72 godziny (pełne zgłoszenie). Czy zewnętrzny dostawca może to „załatwić”, wyjaśniamy w artykule outsourcing IT a NIS2.
Czym outsourcing IT dla średnich firm różni się od modelu dla małych i dużych
W małej firmie zewnętrzny dostawca zwykle zastępuje informatyka – przejmuje całość, od helpdesku po backup (opisaliśmy to w tekście o wsparciu IT dla małych firm). W dużej organizacji outsourcing jest uzupełnieniem rozbudowanego działu IT – dostarcza wyspecjalizowane kompetencje albo obsługę wybranych lokalizacji (zobacz outsourcing IT dla dużych firm). Średnia firma jest pomiędzy – i dlatego potrzebuje innego modelu.
| Obszar | Mała firma (5–50) | Średnia firma (50–250) | Duża firma (250+) |
|---|---|---|---|
| Rola dostawcy | Zastępuje informatyka | Uzupełnia lub przejmuje IT, współpracuje z administratorem | Dostarcza wybrane kompetencje / lokalizacje |
| Helpdesk | Zdalny, 1 linia | 1 i 2 linia, system zgłoszeń, raporty miesięczne | Integracja z wewnętrznym ITSM |
| Bezpieczeństwo | MFA, antywirus, backup | EDR, monitoring, polityki, testy, zgodność NIS2 / ubezpieczyciel | SOC, SIEM, zespół bezpieczeństwa |
| Umowa | Prosty abonament | SLA z priorytetami, macierz odpowiedzialności, KPI | Wielopoziomowe SLA, kary umowne |
| Największe ryzyko | Brak jakiejkolwiek opieki | Utrata wiedzy po odejściu administratora, brak dokumentacji | Silosy i koszty |
Co-sourcing czy pełny outsourcing – który model wybrać
Co-sourcing to model, w którym firma zachowuje własnego administratora (lub mały zespół), a zewnętrzny dostawca dostarcza to, czego jednej osobie brakuje: drugą linię wsparcia, dyżury, monitoring 24/7, kompetencje specjalistyczne (sieci, wirtualizacja, bezpieczeństwo, chmura) i zastępstwo na czas urlopu czy choroby. To najczęściej wybierany model w firmach 50–150 osób, bo nie wymaga rewolucji – administrator zostaje twarzą IT dla pracowników, a przestaje być pojedynczym punktem awarii.
Pełny outsourcing ma sens, gdy firma nie ma administratora (odszedł, odchodzi albo nigdy go nie było), gdy ma kilka oddziałów w różnych miastach albo gdy zarząd chce mieć jedną umowę, jeden SLA i jednego odpowiedzialnego zamiast zbioru osób i podwykonawców. W tym modelu dostawca przejmuje całość: helpdesk, administrację, bezpieczeństwo, projekty i zakupy – z raportowaniem do zarządu.
Prosta zasada wyboru: jeśli Twój administrator jest dobry, ale przeciążony – co-sourcing. Jeśli Twój administrator jest „niezastąpiony” – to sygnał alarmowy i argument za outsourcingiem z przejęciem dokumentacji. Jak bezpiecznie przeprowadzić takie przejęcie, opisaliśmy w tekście o zmianie dostawcy IT.
Zakres outsourcingu IT dla średniej firmy – co powinno być w umowie
Na tym poziomie „obsługa informatyczna” przestaje być jedną usługą, a staje się zestawem warstw. Dobrze skonstruowana oferta dla firmy 50–250 osób obejmuje:
- Helpdesk 1. i 2. linii z systemem zgłoszeń – każde zgłoszenie ma numer, priorytet, czas reakcji i rozwiązania; zarząd dostaje miesięczny raport (liczba zgłoszeń, czasy, najczęstsze problemy). Zobacz, jak działa helpdesk IT dla firm.
- Administrację serwerami i wirtualizacją – Windows Server, Linux, Hyper-V/VMware/Proxmox, Active Directory / Entra ID, aktualizacje, wydajność, plan pojemności.
- Sieć wielooddziałową – UTM/firewall, VPN site-to-site i dla pracowników zdalnych, segmentacja sieci (biuro / produkcja / goście), Wi-Fi klasy biznesowej. Więcej o wdrożeniu UTM.
- Bezpieczeństwo na poziomie zgodności – EDR na stacjach i serwerach, MFA wszędzie, polityki dostępu, kopie zapasowe zgodne z zasadą 3-2-1 z testami odtwarzania, monitoring, cykliczne audyty i testy penetracyjne. Sprawdź audyt bezpieczeństwa sieci.
- Monitoring 24/7 i reakcję na awarie – dostawca wie o problemie, zanim zadzwoni dyrektor produkcji. Jak to działa, opisujemy w artykule o monitoringu infrastruktury IT.
- Microsoft 365 / chmurę i licencje – zarządzanie tożsamością, Intune dla laptopów i telefonów, backup M365, optymalizacja kosztów licencji.
- Projekty i doradztwo – migracje, wymiana serwerów, wdrożenia ERP od strony infrastruktury, przygotowanie do NIS2, wymogi ubezpieczyciela cyber, roadmapa IT na 12–36 miesięcy.
- Dokumentację i macierz odpowiedzialności – kto odpowiada za co (dostawca / administrator / dostawca ERP / operator), z aktualną dokumentacją infrastruktury dostępną dla zarządu.
SLA dla średniej firmy – jak je napisać, żeby działało
Umowa SLA na tym poziomie różni się od prostego „reagujemy w 2 godziny”. Średnia firma potrzebuje priorytetów, bo nie każda awaria jest równa: zablokowana drukarka w księgowości i zatrzymana linia produkcyjna to dwa różne światy. Dobrze skonstruowane SLA zawiera:
- Klasyfikację priorytetów (P1–P4) z definicjami: P1 = zatrzymanie kluczowego procesu (produkcja, sprzedaż, brak dostępu do danych) – reakcja w 30–60 minut, praca ciągła do rozwiązania; P2 = istotne utrudnienie dla działu; P3 = pojedynczy użytkownik; P4 = zmiany i pytania.
- Godziny wsparcia dopasowane do firmy – dwie zmiany produkcyjne wymagają wsparcia 6–22, a nie 8–16; magazyn e-commerce w szczycie sezonu potrzebuje dyżuru weekendowego.
- Cele dostępności dla kluczowych systemów (np. ERP, poczta, serwer plików) mierzone i raportowane miesięcznie.
- Zasady eskalacji – kto i kiedy jest informowany po stronie firmy i dostawcy, gdy incydent trwa dłużej niż zakładano.
- Przeglądy kwartalne – spotkanie zarządu z dostawcą: co się działo, co się zmienia w firmie, co trzeba zaplanować.
Pełną checklistę zapisów, które warto mieć w umowie, znajdziesz w artykule umowa na obsługę informatyczną – checklista SLA.
Od czego zależy koszt outsourcingu IT w średniej firmie
Na tym poziomie nie ma sensu liczyć „stawki za stanowisko” – zbyt wiele zależy od infrastruktury i wymagań. Realny koszt kształtują: liczba lokalizacji i użytkowników, liczba serwerów i systemów krytycznych, wymagane godziny wsparcia i czasy reakcji dla P1, zakres bezpieczeństwa (od podstawowego po zgodność z NIS2 i wymogami ubezpieczyciela), to, czy firma zachowuje własnego administratora (co-sourcing jest zwykle tańszy niż pełne przejęcie), oraz stan startowy – zaniedbana infrastruktura wymaga w pierwszych miesiącach więcej pracy.
Dobrą praktyką jest rozpoczęcie od audytu infrastruktury, który daje obu stronom wspólny obraz sytuacji i pozwala wycenić opiekę na podstawie faktów, a nie deklaracji. Zobacz, co obejmuje audyt infrastruktury IT, albo od razu poproś o bezpłatną wycenę dla swojej firmy.
Jak nie stracić kontroli nad IT po oddaniu go na zewnątrz
Największa obawa zarządów średnich firm brzmi: „oddamy IT i będziemy zakładnikami dostawcy”. To słuszna obawa – i całkowicie do wyeliminowania, jeśli od pierwszego dnia obowiązują cztery zasady:
- Wszystkie konta, domeny, licencje i umowy z operatorami są na firmę, a hasła administracyjne znajdują się w firmowym menedżerze haseł, do którego dostęp ma zarząd.
- Dokumentacja infrastruktury jest własnością firmy i jest aktualizowana przy każdej zmianie – nie „w głowie” dostawcy.
- Umowa ma jasny plan wyjścia – okres wypowiedzenia, przekazanie dokumentacji i dostępów, wsparcie w okresie przejściowym.
- Firma wyznacza właściciela IT po swojej stronie – niekoniecznie informatyka; wystarczy dyrektor operacyjny lub finansowy, który uczestniczy w przeglądach kwartalnych i zatwierdza roadmapę.
Outsourcing IT dla średnich firm w Łodzi i centralnej Polsce – jak pracujemy
mIT group obsługuje średnie firmy z Łodzi, województwa łódzkiego, Radomia i całej Polski – produkcyjne, logistyczne, handlowe, usługowe i e-commerce – zarówno w modelu co-sourcingu z wewnętrznym administratorem, jak i pełnego outsourcingu. Pracujemy w oparciu o system zgłoszeń, monitoring 24/7, SLA z priorytetami i kwartalne przeglądy z zarządem. Realizujemy też projekty towarzyszące: serwery Dell, wirtualizację, sieci wielooddziałowe, Kubernetes i DevOps oraz przygotowanie do wymogów NIS2. Więcej o samej usłudze na stronie outsourcing IT.
Prowadzisz firmę 50–250 osób i chcesz wiedzieć, jak wyglądałby u Ciebie co-sourcing albo pełny outsourcing IT? Umów bezpłatną konsultację – przeanalizujemy Twoją infrastrukturę, obciążenie zespołu IT i wymagania (NIS2, ubezpieczyciel, klienci) i zaproponujemy model dopasowany do firmy, bez zobowiązań. Skontaktuj się z nami przez formularz.
FAQ – outsourcing IT dla średnich firm
Czy outsourcing IT oznacza zwolnienie naszego administratora?
Nie. W średnich firmach najczęściej stosuje się co-sourcing: administrator zostaje, a dostawca przejmuje to, czego jednej osobie brakuje – drugą linię wsparcia, monitoring, dyżury, kompetencje specjalistyczne i zastępstwa. Administrator zyskuje czas na projekty i przestaje być pojedynczym punktem awarii.
Czy firma zatrudniająca 60 osób podlega NIS2?
Zależy od sektora. Znowelizowana ustawa o KSC obejmuje podmioty z sektorów wskazanych w załącznikach dyrektywy NIS2 (m.in. produkcja wybranych wyrobów, transport, energetyka, gospodarka odpadami, usługi cyfrowe, ochrona zdrowia), które spełniają kryteria co najmniej średniego przedsiębiorcy. Jeśli firma działa w takim sektorze i ma od 50 pracowników, powinna zweryfikować swój status – dostawca IT może w tym pomóc, ale odpowiedzialność prawna pozostaje po stronie firmy.
Jak długo trwa przejęcie obsługi IT w firmie 100-osobowej?
Zwykle 4–8 tygodni: audyt i inwentaryzacja (1–2 tygodnie), przejęcie dostępów i uruchomienie monitoringu oraz systemu zgłoszeń (1–2 tygodnie), zamknięcie krytycznych luk bezpieczeństwa i weryfikacja backupu (2–3 tygodnie), dokumentacja i przejście w tryb stały. Równolegle pracownicy dostają jeden kanał zgłoszeń, więc nie odczuwają przerwy w obsłudze.
Czy jeden dostawca obsłuży kilka oddziałów w różnych miastach?
Tak – większość pracy w firmach wielooddziałowych wykonuje się zdalnie (helpdesk, administracja, monitoring), a prace fizyczne realizuje technik na miejscu lub lokalny partner. Kluczowe jest, aby wszystkie oddziały były objęte jedną umową, jednym systemem zgłoszeń i jednym SLA.
Jak mierzyć, czy outsourcing IT działa dobrze?
Najprostsze mierniki: dotrzymanie czasów reakcji i rozwiązania w podziale na priorytety, liczba incydentów P1 w miesiącu (powinna spadać), dostępność kluczowych systemów, wynik testów odtworzenia backupu, liczba otwartych rekomendacji z audytu i satysfakcja użytkowników z ankiet po zgłoszeniu. Dobry dostawca sam dostarcza te dane w raporcie miesięcznym.
Czy outsourcing IT pomaga uzyskać ubezpieczenie cyber?
Tak – ubezpieczyciele coraz częściej wymagają MFA, EDR, testowanego backupu i procedur reagowania na incydenty, a stała opieka IT jest w stanie te wymogi wdrożyć i udokumentować. Szczegóły opisaliśmy w artykule o ubezpieczeniu cyber a outsourcingu IT.





