• +48 42 278 30 00
  • biuro@mitgroup.pl
  • Help Desk
  • TeamViewer
mIT group
mIT group mIT group

Outsourcing IT dla średnich firm (50–250 pracowników): co-sourcing, SLA i kontrola nad infrastrukturą

Średnia firma – od 50 do 250 pracowników – to najbardziej niewygodny rozmiar w polskim IT. Za duża na „pana informatyka”, za mała na własny dział IT z managerem, administratorem sieci, specjalistą od bezpieczeństwa i helpdeskiem. Efekt jest prawie zawsze ten sam: jeden lub dwóch przeciążonych administratorów, którzy gaszą pożary, a projekty rozwojowe, dokumentacja i bezpieczeństwo czekają „na spokojniejszy moment”, który nigdy nie przychodzi. Tymczasem od 3 kwietnia 2026 r. obowiązuje znowelizowana ustawa o Krajowym Systemie Cyberbezpieczeństwa wdrażająca dyrektywę NIS2 – a jej progi wielkości zaczynają się właśnie od poziomu średniego przedsiębiorstwa.

Mapa artykułu
Outsourcing IT dla średnich firm – zespół układający wspólnie elementy układanki przed biurowcem

Ten artykuł jest dla zarządów, dyrektorów operacyjnych i finansowych oraz osób odpowiedzialnych za IT w firmach zatrudniających 50–250 osób. Wyjaśniamy, jak wygląda outsourcing IT dla średnich firm w praktyce, czym różni się od modelu dla małych i dużych organizacji, kiedy lepszy jest co-sourcing (wsparcie własnego administratora), jak zbudować umowę SLA na tym poziomie i jak nie stracić kontroli nad infrastrukturą.

Dlaczego średnia firma ma z IT najtrudniej

Według raportu PARP o stanie sektora MŚP średnie przedsiębiorstwa to zaledwie 0,6% wszystkich firm w Polsce – ale to właśnie one mają najbardziej złożoną infrastrukturę w stosunku do wielkości zespołu IT. Typowa firma 120-osobowa ma: serwer lub dwa (fizyczne albo w chmurze), domenę Active Directory lub Entra ID, system ERP, magazyn, produkcję albo logistykę z własnymi aplikacjami, dwa–trzy oddziały, flotę laptopów i telefonów, VPN dla handlowców i rosnące wymagania od klientów, banków i ubezpieczycieli.

Zarządza tym zwykle jedna osoba – w najlepszym razie dwie. To oznacza, że firma warta kilkadziesiąt milionów złotych obrotu opiera ciągłość działania na urlopie, chorobie i wypowiedzeniu jednego pracownika. Nie jest to zarzut wobec administratorów – to problem konstrukcji. Nikt nie jest jednocześnie ekspertem od sieci, wirtualizacji, bezpieczeństwa, Microsoft 365, backupu, ERP i obsługi użytkowników. A od średniej firmy oczekuje się dziś kompetencji we wszystkich tych obszarach.

Do tego dochodzi presja regulacyjna. Znowelizowana ustawa o KSC (Dz.U. 2026 poz. 252) obejmuje podmioty z sektorów wymienionych w załącznikach dyrektywy NIS2, które spełniają kryteria co najmniej średniego przedsiębiorcy – w uproszczeniu od 50 pracowników albo powyżej 10 mln euro obrotu i sumy bilansowej. Podmioty mają 6 miesięcy na wpis do wykazu i 12 miesięcy na wdrożenie systemu zarządzania bezpieczeństwem, a incydenty trzeba zgłaszać w 24 godziny (wczesne ostrzeżenie) i 72 godziny (pełne zgłoszenie). Czy zewnętrzny dostawca może to „załatwić”, wyjaśniamy w artykule outsourcing IT a NIS2.

Czym outsourcing IT dla średnich firm różni się od modelu dla małych i dużych

W małej firmie zewnętrzny dostawca zwykle zastępuje informatyka – przejmuje całość, od helpdesku po backup (opisaliśmy to w tekście o wsparciu IT dla małych firm). W dużej organizacji outsourcing jest uzupełnieniem rozbudowanego działu IT – dostarcza wyspecjalizowane kompetencje albo obsługę wybranych lokalizacji (zobacz outsourcing IT dla dużych firm). Średnia firma jest pomiędzy – i dlatego potrzebuje innego modelu.

ObszarMała firma (5–50)Średnia firma (50–250)Duża firma (250+)
Rola dostawcyZastępuje informatykaUzupełnia lub przejmuje IT, współpracuje z administratoremDostarcza wybrane kompetencje / lokalizacje
HelpdeskZdalny, 1 linia1 i 2 linia, system zgłoszeń, raporty miesięczneIntegracja z wewnętrznym ITSM
BezpieczeństwoMFA, antywirus, backupEDR, monitoring, polityki, testy, zgodność NIS2 / ubezpieczycielSOC, SIEM, zespół bezpieczeństwa
UmowaProsty abonamentSLA z priorytetami, macierz odpowiedzialności, KPIWielopoziomowe SLA, kary umowne
Największe ryzykoBrak jakiejkolwiek opiekiUtrata wiedzy po odejściu administratora, brak dokumentacjiSilosy i koszty

Co-sourcing czy pełny outsourcing – który model wybrać

Co-sourcing to model, w którym firma zachowuje własnego administratora (lub mały zespół), a zewnętrzny dostawca dostarcza to, czego jednej osobie brakuje: drugą linię wsparcia, dyżury, monitoring 24/7, kompetencje specjalistyczne (sieci, wirtualizacja, bezpieczeństwo, chmura) i zastępstwo na czas urlopu czy choroby. To najczęściej wybierany model w firmach 50–150 osób, bo nie wymaga rewolucji – administrator zostaje twarzą IT dla pracowników, a przestaje być pojedynczym punktem awarii.

Pełny outsourcing ma sens, gdy firma nie ma administratora (odszedł, odchodzi albo nigdy go nie było), gdy ma kilka oddziałów w różnych miastach albo gdy zarząd chce mieć jedną umowę, jeden SLA i jednego odpowiedzialnego zamiast zbioru osób i podwykonawców. W tym modelu dostawca przejmuje całość: helpdesk, administrację, bezpieczeństwo, projekty i zakupy – z raportowaniem do zarządu.

Prosta zasada wyboru: jeśli Twój administrator jest dobry, ale przeciążony – co-sourcing. Jeśli Twój administrator jest „niezastąpiony” – to sygnał alarmowy i argument za outsourcingiem z przejęciem dokumentacji. Jak bezpiecznie przeprowadzić takie przejęcie, opisaliśmy w tekście o zmianie dostawcy IT.

Zakres outsourcingu IT dla średniej firmy – co powinno być w umowie

Na tym poziomie „obsługa informatyczna” przestaje być jedną usługą, a staje się zestawem warstw. Dobrze skonstruowana oferta dla firmy 50–250 osób obejmuje:

  • Helpdesk 1. i 2. linii z systemem zgłoszeń – każde zgłoszenie ma numer, priorytet, czas reakcji i rozwiązania; zarząd dostaje miesięczny raport (liczba zgłoszeń, czasy, najczęstsze problemy). Zobacz, jak działa helpdesk IT dla firm.
  • Administrację serwerami i wirtualizacją – Windows Server, Linux, Hyper-V/VMware/Proxmox, Active Directory / Entra ID, aktualizacje, wydajność, plan pojemności.
  • Sieć wielooddziałową – UTM/firewall, VPN site-to-site i dla pracowników zdalnych, segmentacja sieci (biuro / produkcja / goście), Wi-Fi klasy biznesowej. Więcej o wdrożeniu UTM.
  • Bezpieczeństwo na poziomie zgodności – EDR na stacjach i serwerach, MFA wszędzie, polityki dostępu, kopie zapasowe zgodne z zasadą 3-2-1 z testami odtwarzania, monitoring, cykliczne audyty i testy penetracyjne. Sprawdź audyt bezpieczeństwa sieci.
  • Monitoring 24/7 i reakcję na awarie – dostawca wie o problemie, zanim zadzwoni dyrektor produkcji. Jak to działa, opisujemy w artykule o monitoringu infrastruktury IT.
  • Microsoft 365 / chmurę i licencje – zarządzanie tożsamością, Intune dla laptopów i telefonów, backup M365, optymalizacja kosztów licencji.
  • Projekty i doradztwo – migracje, wymiana serwerów, wdrożenia ERP od strony infrastruktury, przygotowanie do NIS2, wymogi ubezpieczyciela cyber, roadmapa IT na 12–36 miesięcy.
  • Dokumentację i macierz odpowiedzialności – kto odpowiada za co (dostawca / administrator / dostawca ERP / operator), z aktualną dokumentacją infrastruktury dostępną dla zarządu.

SLA dla średniej firmy – jak je napisać, żeby działało

Umowa SLA na tym poziomie różni się od prostego „reagujemy w 2 godziny”. Średnia firma potrzebuje priorytetów, bo nie każda awaria jest równa: zablokowana drukarka w księgowości i zatrzymana linia produkcyjna to dwa różne światy. Dobrze skonstruowane SLA zawiera:

  1. Klasyfikację priorytetów (P1–P4) z definicjami: P1 = zatrzymanie kluczowego procesu (produkcja, sprzedaż, brak dostępu do danych) – reakcja w 30–60 minut, praca ciągła do rozwiązania; P2 = istotne utrudnienie dla działu; P3 = pojedynczy użytkownik; P4 = zmiany i pytania.
  2. Godziny wsparcia dopasowane do firmy – dwie zmiany produkcyjne wymagają wsparcia 6–22, a nie 8–16; magazyn e-commerce w szczycie sezonu potrzebuje dyżuru weekendowego.
  3. Cele dostępności dla kluczowych systemów (np. ERP, poczta, serwer plików) mierzone i raportowane miesięcznie.
  4. Zasady eskalacji – kto i kiedy jest informowany po stronie firmy i dostawcy, gdy incydent trwa dłużej niż zakładano.
  5. Przeglądy kwartalne – spotkanie zarządu z dostawcą: co się działo, co się zmienia w firmie, co trzeba zaplanować.

Pełną checklistę zapisów, które warto mieć w umowie, znajdziesz w artykule umowa na obsługę informatyczną – checklista SLA.

Od czego zależy koszt outsourcingu IT w średniej firmie

Na tym poziomie nie ma sensu liczyć „stawki za stanowisko” – zbyt wiele zależy od infrastruktury i wymagań. Realny koszt kształtują: liczba lokalizacji i użytkowników, liczba serwerów i systemów krytycznych, wymagane godziny wsparcia i czasy reakcji dla P1, zakres bezpieczeństwa (od podstawowego po zgodność z NIS2 i wymogami ubezpieczyciela), to, czy firma zachowuje własnego administratora (co-sourcing jest zwykle tańszy niż pełne przejęcie), oraz stan startowy – zaniedbana infrastruktura wymaga w pierwszych miesiącach więcej pracy.

Dobrą praktyką jest rozpoczęcie od audytu infrastruktury, który daje obu stronom wspólny obraz sytuacji i pozwala wycenić opiekę na podstawie faktów, a nie deklaracji. Zobacz, co obejmuje audyt infrastruktury IT, albo od razu poproś o bezpłatną wycenę dla swojej firmy.

Jak nie stracić kontroli nad IT po oddaniu go na zewnątrz

Największa obawa zarządów średnich firm brzmi: „oddamy IT i będziemy zakładnikami dostawcy”. To słuszna obawa – i całkowicie do wyeliminowania, jeśli od pierwszego dnia obowiązują cztery zasady:

  • Wszystkie konta, domeny, licencje i umowy z operatorami są na firmę, a hasła administracyjne znajdują się w firmowym menedżerze haseł, do którego dostęp ma zarząd.
  • Dokumentacja infrastruktury jest własnością firmy i jest aktualizowana przy każdej zmianie – nie „w głowie” dostawcy.
  • Umowa ma jasny plan wyjścia – okres wypowiedzenia, przekazanie dokumentacji i dostępów, wsparcie w okresie przejściowym.
  • Firma wyznacza właściciela IT po swojej stronie – niekoniecznie informatyka; wystarczy dyrektor operacyjny lub finansowy, który uczestniczy w przeglądach kwartalnych i zatwierdza roadmapę.

Outsourcing IT dla średnich firm w Łodzi i centralnej Polsce – jak pracujemy

mIT group obsługuje średnie firmy z Łodzi, województwa łódzkiego, Radomia i całej Polski – produkcyjne, logistyczne, handlowe, usługowe i e-commerce – zarówno w modelu co-sourcingu z wewnętrznym administratorem, jak i pełnego outsourcingu. Pracujemy w oparciu o system zgłoszeń, monitoring 24/7, SLA z priorytetami i kwartalne przeglądy z zarządem. Realizujemy też projekty towarzyszące: serwery Dell, wirtualizację, sieci wielooddziałowe, Kubernetes i DevOps oraz przygotowanie do wymogów NIS2. Więcej o samej usłudze na stronie outsourcing IT.

Prowadzisz firmę 50–250 osób i chcesz wiedzieć, jak wyglądałby u Ciebie co-sourcing albo pełny outsourcing IT? Umów bezpłatną konsultację – przeanalizujemy Twoją infrastrukturę, obciążenie zespołu IT i wymagania (NIS2, ubezpieczyciel, klienci) i zaproponujemy model dopasowany do firmy, bez zobowiązań. Skontaktuj się z nami przez formularz.

FAQ – outsourcing IT dla średnich firm

Czy outsourcing IT oznacza zwolnienie naszego administratora?

Nie. W średnich firmach najczęściej stosuje się co-sourcing: administrator zostaje, a dostawca przejmuje to, czego jednej osobie brakuje – drugą linię wsparcia, monitoring, dyżury, kompetencje specjalistyczne i zastępstwa. Administrator zyskuje czas na projekty i przestaje być pojedynczym punktem awarii.

Czy firma zatrudniająca 60 osób podlega NIS2?

Zależy od sektora. Znowelizowana ustawa o KSC obejmuje podmioty z sektorów wskazanych w załącznikach dyrektywy NIS2 (m.in. produkcja wybranych wyrobów, transport, energetyka, gospodarka odpadami, usługi cyfrowe, ochrona zdrowia), które spełniają kryteria co najmniej średniego przedsiębiorcy. Jeśli firma działa w takim sektorze i ma od 50 pracowników, powinna zweryfikować swój status – dostawca IT może w tym pomóc, ale odpowiedzialność prawna pozostaje po stronie firmy.

Jak długo trwa przejęcie obsługi IT w firmie 100-osobowej?

Zwykle 4–8 tygodni: audyt i inwentaryzacja (1–2 tygodnie), przejęcie dostępów i uruchomienie monitoringu oraz systemu zgłoszeń (1–2 tygodnie), zamknięcie krytycznych luk bezpieczeństwa i weryfikacja backupu (2–3 tygodnie), dokumentacja i przejście w tryb stały. Równolegle pracownicy dostają jeden kanał zgłoszeń, więc nie odczuwają przerwy w obsłudze.

Czy jeden dostawca obsłuży kilka oddziałów w różnych miastach?

Tak – większość pracy w firmach wielooddziałowych wykonuje się zdalnie (helpdesk, administracja, monitoring), a prace fizyczne realizuje technik na miejscu lub lokalny partner. Kluczowe jest, aby wszystkie oddziały były objęte jedną umową, jednym systemem zgłoszeń i jednym SLA.

Jak mierzyć, czy outsourcing IT działa dobrze?

Najprostsze mierniki: dotrzymanie czasów reakcji i rozwiązania w podziale na priorytety, liczba incydentów P1 w miesiącu (powinna spadać), dostępność kluczowych systemów, wynik testów odtworzenia backupu, liczba otwartych rekomendacji z audytu i satysfakcja użytkowników z ankiet po zgłoszeniu. Dobry dostawca sam dostarcza te dane w raporcie miesięcznym.

Czy outsourcing IT pomaga uzyskać ubezpieczenie cyber?

Tak – ubezpieczyciele coraz częściej wymagają MFA, EDR, testowanego backupu i procedur reagowania na incydenty, a stała opieka IT jest w stanie te wymogi wdrożyć i udokumentować. Szczegóły opisaliśmy w artykule o ubezpieczeniu cyber a outsourcingu IT.

Michał Szapiel

Autor artykułu

W zalewie informacji czuję się jak ryba w wodzie. Uwielbiam wyszukiwać technologiczne perełki i nietuzinkowe rozwiązania, które realnie usprawniają biznes. Praca w Agile i SCRUM to dla mnie standard, ale to pasja do pisania o technologii, grafice i programowaniu napędza mnie do działania. Codziennie czytam, testuję i wdrażam nowinki, którymi dzielę się tutaj z Tobą.

Opublikowano: 22 września 2026
Wyślij zapytanie