五家供應商,一張帳單:一家香港企業的IT整合故事
簡而言之: 一家香港專業服務機構在核對IT預算時,翻出了五張互不相干的供應商帳單——防毒軟體、雲端備份、工單系統、遠端存取工具,以及真正的IT支援合約——彼此毫無關聯,其中兩筆帳單還在為根本沒人用的授權繼續付費。把這些工具整合到同一個互聯平台上,重點從來不是帳單變小,而是一堆彼此孤立的工具在結構上根本看不到的問題。
香港的專業服務機構為什麼會用上五家IT供應商?
沒有哪家機構是故意把IT堆疊成五家供應商的。它是一個決定接一個決定慢慢累積出來的,每一個決定單獨看都合情合理。
一家五十到一百人規模的律師事務所、會計師事務所或顧問公司,很少配有能做五年架構規劃的IT部門。它們通常是靠一位辦公室經理或營運主管,遇到什麼問題就解決什麼問題。防毒軟體到期了,就有人去買防毒軟體。新聞裡看到勒索軟體的報導,於是訂閱了一份雲端備份服務。原本靠一個大家都半理不理的共用信箱記錄IT請求,後來換成了某位合夥人姪子推薦的工單工具。公司改成混合辦公後需要遠端支援,於是有人開了一個螢幕分享工具的帳號。而在這一切當中,某個時間點又單獨請了一家真正的IT支援商來維持系統正常運作,帳單和以上這些完全分開算。
每一筆採購單獨看都說得通。沒有人坐下來專門決定,公司要靠五家互不相通的公司來運作五套系統。它是這樣自然累積出來的——就像一間辦公室慢慢堆滿了家具,這裡添一把椅子,那裡加一個檔案櫃,直到有一天什麼都不成套,也沒人記得那把好椅子是誰買的。
這在香港專業服務業裡是一個特別常見的模式,因為這類機構採購IT的方式,和採購其他非核心業務的東西一樣:被動應對,誰有空誰去處理,那週誰接電話就找誰。這樣經營律師事務所也許是理性的。但這樣管理IT,並不理性。
具體場景:五張帳單,沒有一個統一的真相來源
以下是一個複合場景,取材自我們在同類規模、同類型機構中反覆看到的模式——不是某個具名客戶。
一家七十人規模的香港律師事務所,營運事務由兩位合夥人分擔,因為沒有專門的營運職位。每個季度,他們都要坐下來核對一次科技預算。這一次,核對出來的是五筆獨立支出。防毒軟體透過一家經銷商每年續訂一次。雲端備份每月透過第二家供應商按儲存量計費,續訂日期是什麼時候同意的,誰也說不清。用於記錄IT請求的工單工具,每月向第三家公司支付一筆小額SaaS費用,但用得並不統一——有些員工乾脆直接發郵件提需求。讓IT支援商在出問題時能遠端連線機器的遠端存取工具,是從第四家供應商那裡按席位單獨授權的。而真正解決問題的人——負責修東西的IT支援合約——是第五筆支出,按小時或按月費結算。
五張帳單。五個客服電話。五個登入後台,彼此之間沒有任何資料互通。當辦公室經理想回答一個簡單的問題——「我們的電腦上到底裝了什麼?有沒有哪些授權是白花錢的?」——卻發現根本沒有一個地方能查到答案。她得分別登入四個不同的供應商後台,再手動對照一份從兩次人事異動之前就沒更新過的表格。
這五個工具單獨看,沒有一個選得差。防毒軟體是知名產品。備份供應商口碑扎實。問題從來不在於任何一個單點工具的品質,而在於公司買下的是一整套點狀解決方案,各自把自己那一件事做得很好,卻誰都不知道對方的存在。
五個互不相通的工具,對這種規模的機構究竟意味著什麼代價
這種模式的代價,不會在哪一天突然爆發出來。它體現為摩擦、浪費和盲點——這類東西,往往要等到出事那一刻,人們才會注意到。
沒有人掌握全貌。 問辦公室經理、問合夥人、問IT支援商「我們現在完整的IT環境是什麼樣子」,每個人都只能從自己那一個角落回答。支援商知道自己關閉了哪些工單。備份供應商知道自己在備份什麼,但不知道這是否和實際部署的情況一致。沒有人有完整地圖,因為壓根就沒有哪套系統是為承載這張地圖而設計的。
出問題時,第一步是打電話找人,而不是排查修復。 一旦出事——某台筆電被入侵了,備份悄悄停止運作了,某位離職員工的權限沒被收回——第一步從來不是診斷,而是先搞清楚這是五家供應商中哪一家的問題,然後打電話過去,再等對方確認這確實是他們的問題、不是別人的。一起同時波及終端和備份系統的資安事件,意味著要分別給兩家從未打過交道、也沒有任何共享紀錄的公司分別打電話。
授權浪費藏在明面上,卻沒人發現。 這是最不易察覺、但從金額上講往往最大的一項代價。為幾個月前就已離職的員工購買的軟體授權,還在繼續付費。為一個早已結案的專案預留的席位,還掛在帳上。備份層級是按公司過去某個資料量設定的,業務擴大或縮小之後從沒人重新調整過。五家供應商沒有一個有動機提醒你這件事——每家的後台只顯示自己那一款產品,一個沒人用的授權,在系統裡照樣顯示為「生效中」,照樣每月扣款。要發現這種浪費,需要有人手動核對五套互不相通的系統——實際情況是,從來沒有人真的去做過。
涵蓋缺口只有在暴露它的那次事故裡才會顯形。 一台裝置被更換了,舊的遠端存取代理卻從未被移除——它仍然運作在一台放在儲藏室裡的機器上,仍然是一個有效的入口,而沒有哪套庫存系統能夠捕捉到這一點,因為沒有一套系統會去追蹤「什麼裝置上到底裝了什麼」。一位新員工到職第一天就有備份涵蓋,因為有人記得手動設定好;另一位新進員工卻沒有,因為沒人記得。這些並不是某一家供應商工作沒做好,而是沒有任何東西把各個環節連起來的必然結果。
續約條款和定價各自漂移。 五份合約各自有五個不同的續約週期,是由當年剛好在處理這家供應商事務的人分別在五個不同時間點談下來的,這代表沒有人對公司在IT上實際的總支出有一個統一的視角,更談不上把它們打包起來去談判的籌碼。
我們的看法:整合到一個平台的理由,不是帳單變小
當客戶帶著這個問題來找我們時,他們本能地期待聽到的說法是「整合起來能省錢」。這其實並不是最有力的論點,我們也不會以此作為切入點,因為它並不總是成立——單一供應商打包的價格,未必比原來那幾個點狀方案加起來便宜多少,而客戶對純粹靠「省錢」來推銷整合的說法保持懷疑,是有道理的。
真正的論點是結構性的:互聯的工具能夠看到孤立工具在設計上根本看不到的東西——這跟任何一個單點工具本身做得好不好沒有關係。
一款防毒軟體,無論多好,也只知道終端上的威脅。一款備份產品,只知道備份工作本身。二者都無法告訴你,某台報出資安警報的筆電,正是上週備份悄悄失敗的那一台——因為它們從一開始就不是為了互相比對而設計的,是來自不同公司、沒有共享資料模型的不同產品。這不是靠各買一個更好版本的工具就能解決的問題。這是運作互不相通系統的結構性侷限,無論單一供應商的產品做得多出色,這個侷限都不會消失。
這也正是博迅對自家託管IT平台所抱持的看法:它不是在導入時臨時拼湊起來的若干第三方產品,而是運作於博迅自行建構、端到端營運的同一套引擎之上,各模組之間的資料是互通的,因為它們從一開始就是這樣設計的。有兩個具體的例子能說明這帶來了什麼:我們安全稽核模組裡的授權治理功能,能夠標記出一個已經採購付費、卻沒有在任何裝置上實際使用的軟體席位——因為追蹤已安裝軟體的同一個平台,也在追蹤授權額度,兩者可以互相比對。資產生命週期追蹤則代表,硬體和軟體的更新決策是根據裝置實際的使用年限和狀態做出的,而不是靠某個人當年設的一個行事曆提醒——這既能防止把狀態還好的裝置提前汰換,同樣也常常能避免誤續約本該退役的東西。
這兩件事,放在任何一個單獨的點狀方案內部都做不到,無論它本身做得多好。它們需要兩個不同的功能能夠同時看到同一份資料。這才是「一個平台」的真正論點:不是它在紙面上更便宜,而是它能在結構上做到一堆各自單獨採購的工具做不到的事——因為它從一開始就是為此而生的。
一次整合稽核實際上會發現什麼
為了讓這個論點更具體,而不只是停留在抽象層面,以下是這類稽核在把這種規模的機構從分散工具遷移到統一平台時,通常會發現的東西——同樣是一個複合案例,不是某個具體客戶的真實數字。
透過授權治理發現的閒置軟體席位。 回到前面那家七十人規模的機構:核對已設定授權與裝置實際使用情況後,會發現一批席位——數量往往超出公司的預期——仍在為幾個月前就已離職的員工繼續付費,或者對應著一個早已悄悄結束的試點專案。沒人取消它們,是因為取消一個授權首先需要有人注意到它沒被使用,而注意到這件事,需要交叉核對兩套從來沒被設計成可以交叉核對的系統。在一個互聯的平台上,同樣這套在新客戶導入階段用來標記這些問題的授權治理檢查,會持續運作下去,所以這些浪費不會在六個月後悄悄捲土重來。
已停用裝置上仍裝著的舊版遠端存取工具。 這既是一個資安問題,也是一個成本問題。裝置在日常業務中會被更換——一台筆電壞了,有人升級了裝置,一台機器被挪作他用——而在這個過程中,原本讓供應商遠端連線進行支援的舊版遠端存取軟體並不總是被移除,因為移除它從來不是任何人明確的職責。一台放在儲藏櫃裡、還裝著有效憑證和活躍遠端存取代理的裝置,依然是一條可以進入的通道。一套能把每台裝置和每個已安裝工具對照起來看的資產管理視圖,能夠捕捉到這類缺口,因為它就是為此而設計的;而五個各自只看到自己那一小塊的獨立後台,在結構上根本做不到這一點。
只有當一切都彙總到同一個地方時才會顯形的備份涵蓋缺口。 在工具分散的版本裡,備份涵蓋情況完全取決於當初設定每台機器的人做了什麼設定,逐台機器各不相同。一旦終端庫存和備份狀態彙報到同一個平台,那些原本看不見的缺口——一台壓根沒設定備份工作的筆電,一個悄悄失敗了好幾週卻沒人注意到的備份工作,因為沒人盯著那家供應商獨立的告警後台——就會變成一份清單,而不是等到某次還原失敗時才被意外發現。
這些發現都不需要什麼高深的工具。它們只需要同一個平台同時掌握每一組比對中的兩端——已安裝軟體與授權額度、裝置與備份工作、終端與遠端存取授權——而這恰恰是一堆各自單獨採購的點狀方案在結構上做不到的事情。
臨時拼湊 vs 打包經銷商 vs 一套互聯引擎
考慮整合的機構常常以為選擇只有兩種:「維持現狀」或者「買一個打包方案」。其實存在有意義的第三種選擇,而第二種和第三種的差異,只有在越過帳單本身去看時才會顯現出來。
三種模式的比較
- 點狀方案堆疊(「每一項都用最好的工具,各自單獨管理」) —— 每個單獨的工具本身可能確實是一款優秀產品。但沒有任何東西把它們連起來:授權資料在一個後台,裝置清單在另一個後台,備份狀態在第三個後台,沒有人擁有一個橫跨所有系統的統一視角。浪費和缺口一直隱形,直到某次事故或稽核逼著有人手動核對五套系統。
- 打包經銷商(一張帳單,後端依然互不相通) —— 有些供應商樂意把你的帳單合併成一張月結單,同時繼續轉售那些原本各自獨立的底層產品,每一個依然運作在自己的後端上,用著自己的資料模型。這只解決了「五個客服電話」這一個問題,別的什麼都沒解決。授權治理檢查依然看不到備份系統,因為在這一張合併帳單的背後,工具之間彼此對話的方式其實什麼都沒變——也就是說,它們依然互不相通。
- 一套互聯引擎(我們打造自家託管IT平台時的目標) —— 一個單一平台,資產清單、授權額度、備份狀態、工單系統和遠端存取授權,是同一套系統裡的各個模組,而不是來自不同公司的各自產品。一條稽核紀錄,取代五條。一項真正能看到「已安裝」與「已授權」是否一致的授權治理檢查,因為這兩份事實存放在同一個地方。一次事件應變只需一通電話,而不是打一圈電話找人,因為接電話的工程師手上已經掌握完整資訊,而不需要先向另外四家供應商分別打聽。
坦白說明一點:從五家供應商切換到一個平台,是一個真實的專案,不是撥一下開關那麼簡單。現有合約需要跑完剩餘期限或正式過渡,員工需要適應新的支援管道,如果一家機構和現有點狀方案供應商確實關係不錯,也有理由把這一點放在天平上,和上面這些結構性論點一起權衡。當一家機構已經能指出上述問題裡至少一項——一個沒人說得清用途的授權、一次要打三通電話才能診斷清楚的事故、一次靠吃虧才發現的備份缺口——整合的理由就最站得住腳。
這在託管IT關係中處於什麼位置
這不是一款可以單獨購買的產品,而是整個IT關係運作方式的形態。它作為底層平台內嵌在託管IT支援之中,而不是掛在另一套體系之外的附加模組。其中終端那一半——為授權治理和資產追蹤功能提供裝置級資料的遠端支援與安全稽核代理——是BCS Beam,被包含在博迅的託管IT方案中,而非單獨出售,因為一個只能看到公司部分裝置的平台,無法對其中任何一台裝置給出完整的圖景。
對於在「完全外包」和「自建IT團隊」這兩端之間的機構,同樣的互聯平台邏輯也可以透過一種託管服務安排來取得,與現有的內部團隊協作,而非取而代之。無論採用哪種方式,這種結構性優勢——一套能夠比對授權額度與實際使用情況、裝置與備份涵蓋情況、終端與遠端存取授權的系統——來自於平台本身,而不是疊加在其上的支援模式。
博迅自2007年起在亞洲營運,2021年起總部設在新加坡,2016年起在香港設有辦公室。五十到一百人規模的律師事務所、會計師事務所、顧問公司這類專業服務機構,正是我們經常合作的一類客戶,這也是為什麼「工具一件一件買、直到沒人能看清全貌」這個特定模式,我們能一眼認出來,而不是每接到一個新客戶就要重新摸索一遍的原因。我們各市場的方案及各檔位包含的內容,都列在定價頁面上。
常見問題
把所有東西都放到一個供應商身上,風險不是更集中嗎?
這是一個合理的直覺反應,但它把兩件不同的事混在了一起:供應商集中和系統集中。整合到一個互聯平台,確實會把支援關係集中到一家公司身上。但這並不代表技術上的單點故障風險會比原來五家供應商更高——某種程度上反而更低,因為一個互聯平台可以在設計上就考慮到備援,並作為一個整體系統被統一監控,而五套各自獨立的點狀方案,每一套都各自承擔著獨立的故障風險,卻沒有人盯著它們之間的縫隙。面對提出整合方案的供應商,值得問的問題不是「如果你們出問題了怎麼辦」,而是「你們的備援設計是什麼樣的,如果合作不順利我的退出路徑是什麼」——不管你現在用幾家供應商,這都是一個合理的問題。
過渡期間,現有的工具合約怎麼處理?
這取決於每份合約當前所處的階段。大多數整合專案是分階段進行的:新工具先與舊工具並行上線,資料和設定逐步遷移,等確認新平台運作正常後,舊合約再讓其自然到期或正式終止,而不是一個週末就全部切換過去。一個負責任的託管IT合作夥伴會提前把你現有合約的到期日和整個過渡計畫對照起來,這樣你就不會不小心為六個月的重複涵蓋多付一份錢,也不會在合約還沒到期時就被要求直接放棄,卻沒有任何因應計畫。
這樣的整合,實際上要花多長時間?
這取決於機構規模,以及現有工具堆疊得有多複雜,但對於一家五十到一百人規模的機構而言,核心過渡階段——終端代理部署完成、備份遷移完成、工單和遠端存取切換過來——通常是以週為單位完成的,而不是以月為單位,前提是先經過一個摸底和梳理的階段。發現閒置授權和涵蓋缺口的稽核(也就是上文描述的那類發現)通常發生得很早,往往就在導入的最初幾週內,因為將來長期運作這個平台的同一套工具,正是執行那次首輪稽核的工具。
這會不會比現在付給五家供應商加起來的錢還多?
有時會,有時不會——這真的取決於具體要替換的是哪些工具,以及這家機構目前在多少沒人用的授權上花了冤枉錢,而這一點稽核本身通常就能揭露出來。我們不會把「帳單上的數字會變小」當作說服你這樣做的理由,因為這個承諾並不總是成立,機構對以此為賣點的供應商保持懷疑,是有道理的。更有力的論點在於,這個互聯平台能看到、能做到的事情,是五個各自獨立的工具在結構上做不到的——授權浪費、涵蓋缺口、一通電話就能應變的事件處理——不管總額和你以前付的錢相比是多是少。
我們能不能保留一個自己確實喜歡用的工具?
有時候可以,但這會削弱整合的核心論點——價值來自工具之間資料互通,而不僅僅是來自向更少的公司採購。一個被單獨保留在互聯平台之外的工具,會為它自己那一塊重新引入整合原本就是要解決的那個盲點——它不會出現在和其他一切一樣的授權治理檢查或資產清單視圖裡。如果一家機構確實有充分理由保留某個工具,這是一個合理的取捨,前提是大家都清楚,這一部分會留在統一圖景之外。
「一條稽核紀錄」在實際操作中到底代表什麼?
它代表有一份單一紀錄,涵蓋了原本會分散在幾套互不引用的獨立供應商日誌裡的資訊。具體來說:有一個地方能顯示有哪些裝置、每台上裝了什麼、備份是否是最新的、誰擁有遠端存取權限以及何時使用過,還有哪些授權已設定、哪些實際處於活躍狀態——而不是來自五個獨立後台的五個各自的答案,需要機構自己在每次稽核或事故要求全貌時手動去核對拼湊。
如果貴機構目前帳面上能數出兩三家以上的IT供應商,又說不準正在付費的授權是不是真的都在用,這通常就是值得採取行動的訊號。聯絡我們,我們可以一起梳理一下,對貴機構目前的工具堆疊做一次稽核,大概率會發現什麼——無論最終是否與我們合作整合。
分享:
📬 亞太IT月報
中國合規動態、網絡安全預警及亞太IT實踐指南,每月一期。
不發垃圾郵件,隨時可取消訂閱。