中國辦公室:委外託管型IT服務 vs 聯合管理型IT服務
簡而言之: 委外託管型IT將中國辦公室的整套IT運營——服務台、安全、基礎設施以及等保(MLPS)與《個人資訊保護法》(PIPL)合規——交給一家可問責的供應商全權負責;聯合管理型IT則由你自己的內部人員或團隊掌握主導權,供應商只補足特定缺口:非上班時間應變、專業安全能力、現場派工或合規申報。選擇哪種模式,取決於你的人員規模、內部團隊的承載能力,以及你能在多大程度上自行承擔法規相關工作。
幾乎每一家在中國大陸營運或計劃設立辦公室的跨國企業,遲早都會問出同一個問題:應該把IT完全交給委外託管服務商,還是自己保留一位負責人、只在需要的地方引入外部支援?這並沒有唯一正確答案——一個五人代表處和一家兩百人的製造工廠,IT現實完全不同——而中國大陸還多出一層大多數總部IT團隊在其他地方未曾遇過的複雜性:等保(MLPS)分級與備案、PIPL的同意機制與跨境傳輸規則,以及以發票為基礎的記帳體系,直接影響採購與IT支出如何入帳。本指南將梳理「委外託管」與「聯合管理」在中國語境下究竟意味著什麼、各自適合什麼情況、法規要求如何改變這道選擇題,以及一個相關但性質不同的挑戰——在企業主體與銀行帳戶尚未到位前如何採購IT——如何融入這幅圖景。
委外託管型IT與聯合管理型IT在中國辦公室的實際差異是什麼?
兩者的差異其實不在於工具或工單系統——大多數可靠的供應商所用的平台都類似。真正的差異在於責任歸屬落在誰身上。在全面委外託管模式下,供應商對整套環境承擔端到端責任:他們營運服務台,負責監控與告警,透過管理型IT與雲端服務為基礎設施修補並強化安全,硬體故障時派工程師到場——而對中國大陸而言至關重要的是,供應商會將等保與PIPL合規的技術與流程責任納入合約範圍。你的總部只需要一支聯絡電話、一份可以究責的SLA。
在聯合管理模式下,你保留一位內部IT人員或一支小團隊,負責策略決策、供應商關係與日常優先順序,而合作夥伴則填補一位或一支小團隊無法獨自涵蓋的部分——非上班時間與週末的事故應變、專業級網路安全監控、跨多座城市的現場派工超量支援,或針對等保評估文書作業的專項協助。內部人員始終是業務端的主要聯絡窗口;合作夥伴對終端使用者而言基本「隱形」,但在幕後承擔著範圍明確的實際工作。
兩種模式並無絕對優劣之分——它們解決的是不同的問題。全面委外託管省去了在競爭激烈、人員流動率較高的雙語IT人才市場中招募、留任並為內部IT職能建立備援的負擔。聯合管理則讓你能把組織知識與業務背景留在內部,同時把專業性強(安全維運、等保備案機制)或本就難以內部配置(24×7涵蓋、多城市派工)的部分外包出去。
什麼情況下全面委外託管IT更適合中國辦公室?
全面委外託管在以下幾種反覆出現的情形中通常最合理:
- 你正在新設中國辦公室,尚未招募IT人員。 從第一天起就建立全面委外託管關係——包括為新場地提供IT基礎設施部署服務——可以避免「我們需要IT」與「找到並讓合適的本地人才到職」之間長達數月的空窗期,並從一開始就讓總部擁有單一的責任方。
- 中國團隊人數不足以支撐一位專職IT人員。 一個五到三十人的辦公室,很少有預算或工作量能讓一個人全職專注於IT,而單一人員本身也是單點故障——一旦離職,IT支援可能一夜之間歸零。
- 總部希望由單一可問責供應商負責合規,而非採用責任共擔模式。 如果你的法遵或法務團隊希望有一份合約能明確指定誰負責等保備案狀態、誰負責符合PIPL要求的技術控制措施,那麼全面委外託管在結構上要比把這份責任拆分給內部人員與供應商更為清晰。
- 你從第一天起就需要24×7或接近全天候的涵蓋。 靠一到兩位內部人員建立真正的全天候監控與應變幾乎不可能;委外託管供應商則會將這種涵蓋以團隊標準配置的方式分攤開來。
什麼情況下聯合管理型IT更適合中國辦公室?
當部分條件已經具備時,聯合管理往往更合適:
- 你已經有一位本地IT人員,或一支了解業務的小團隊。 聯合管理讓這個人保留策略主導權與利害關係人關係,同時把無法隨一個人規模擴展的部分卸載出去——非上班時間事故、專業級安全監控,或透過全職駐點IT支援服務向第二、第三座城市派工。
- 你的全球IT組織希望找一個本地交付夥伴,而非全面外包。 規模較大的跨國企業通常已運行標準化的全球工具體系——身分管理、端點管理、工單系統——希望有一個中國本地夥伴在該框架內落地執行,而不是用供應商自己的技術堆疊取而代之。
- 你需要等保或PIPL方面的專業支援,但不想放棄日常控制權。 等保分級與備案是一項具體、週期性的專項工作,大多數通才型IT人員此前並未經手過;聯合管理讓你把日常營運留在內部,同時由合作夥伴負責合規備案的具體機制。
- 你的辦公室規模已超出一個人能承擔的範圍,但尚不需要一整支內部團隊。 聯合管理是「一位通才型IT人員」與「組建完整內部部門」之間自然的中間階段,讓你能擴展支援能力,而無需立刻擴大編制。
等保(MLPS)與PIPL如何改變這道計算?
中國大陸的網路安全等級保護制度(通常稱為等保,MLPS)與《個人資訊保護法》(PIPL),並不是疊加在一般IT支援之上的可選項——對於大多數在中國大陸營運網路系統的外資企業而言,它們是能否合規運行IT的強制性組成部分。等保要求依風險等級對資訊系統分級,向當地公安機關備案該等級,落實相應的技術與管理措施,並由具備資質的第三方定期辦理測評(通常對較高等級的系統要求每年一次)。PIPL則在此之上再加一層:處理個人資訊需滿足同意要求,技術與組織層面的控制措施應與資料的敏感程度相稱,向中國大陸境外傳輸個人資訊還需遵循特定規則,某些情形下還須完成安全評估。
這從一個非常具體的角度改變了委外託管與聯合管理之間的權衡。一位通才型IT人員,即使能力出眾,也很可能此前從未經手過等保備案,未必清楚究竟哪些系統落入適用範圍,也未必知道如何為總部報告搭建符合PIPL要求的跨境資料流。在由中國大陸註冊交付主體提供的全面委外託管模式下,這會被納入合約範圍:供應商負責分級指導、協調測評流程,並透過管理型IT安全服務將符合PIPL要求的技術控制措施——加密、存取日誌、資料流映射——作為標準配置內建到環境中,而不是作為一次性的客製化專案。
在聯合管理模式下,合規職責的劃分需要寫清楚,而不能靠默認假設。請以書面形式明確:誰負責等保分級與備案狀態,測評發現缺口時由誰承擔責任,誰負責PIPL相關的技術控制措施,誰負責執行受這些控制措施約束的系統日常變更。我們在聯合管理架構中最常見到的失敗模式,並非任何一方存心不良——而是雙方都默認「總有人」在負責等保,直到備案截止日期或測評缺口真正浮現才被發現。
無論選擇哪種模式,中國辦公室的等保與PIPL合規都足夠複雜,值得擁有一份專門的清單——請把本節視為它如何改變你的支援模式選擇這道計算題,而不是完整的合規全貌本身。
在中國企業主體尚未成立前採購IT:一個相關但性質不同的挑戰
許多跨國企業遇到的一個中國IT難題,在時間順序上其實排在委外託管與聯合管理這道選擇題之前:當本地企業主體與銀行帳戶都還不存在時,該如何為新的中國辦公室採購筆記型電腦、網路設備與雲端帳戶?中國供應商通常要求交易對象是具備合法發票開立能力的本地持牌實體,這就在「我們已經簽下租約」與「我們的外商獨資企業能夠合法採購硬體」之間製造出一道真實的空檔。
這與選擇長期支援模式其實是一個完全不同的問題——無論你最終在企業落地後選擇全面委外託管還是聯合管理支援,都可以借助一個本地合作夥伴作為臨時採購與部署橋樑來解決。我們在《在企業主體與銀行帳戶就緒之前,為中國大陸新辦公室採購IT硬體》這篇詳細指南中專門討論了這項挑戰,包括企業主體成立後如何透過境內採購與硬體即服務架構保持帳目清晰——如果你仍處於企業設立前階段,建議與本文一併閱讀。
全面委外託管(經博迅)vs. 聯合管理 vs. 純內部IT
全面委外託管(經博迅)vs. 聯合管理 vs. 純內部IT
- 全面委外託管(經Brocent博迅中國大陸主體)——一份合約、一份SLA、一家可問責的供應商,負責服務台、現場派工、安全監控以及符合等保/PIPL要求的合規支援;無需招募內部IT人員,新辦公室建置速度最快,且中國大陸註冊主體可直接與本地供應商交易並開立合規發票。
- 聯合管理——你的內部人員或團隊保留策略主導權與業務背景;合作夥伴填補明確界定的缺口——非上班時間應變、專業安全能力、多城市派工、等保備案支援——需在約定範圍內執行;需要以書面形式明確劃清責任邊界,避免合規與支援缺口落在雙方之間的真空地帶。
- 純內部IT——擁有完全的直接控制權,無需管理第三方合約;適合規模較大、能夠真正配置內部團隊資源的辦公室,但單一人員或小團隊本身就是真實的單點故障,很少能標配實現24×7涵蓋,通常還需要從零開始建立等保/PIPL合規專業能力,而非借助供應商既有的成熟方法論。
我們最常見到的錯誤,是把這三種選項簡化成純粹的價格比較。一位價格更低、卻無法應對等保測評的內部人員,或是一種沒有書面合規責任劃分的聯合管理拆分方式,其風險狀況並不等同於已經將兩者都納入考量的全面委外託管合約——那是一種披著相似預算外衣的完全不同風險曝險。
常見問題
中國辦公室的「聯合管理型IT」具體是什麼意思?
它意味著你的內部IT人員或小團隊保留策略、供應商關係與日常優先順序的主導權,而外部合作夥伴交付範圍明確、界定清晰的部分——非上班時間事故應變、專業級安全監控、向其他城市的現場派工,或合規備案協助。這是一種責任的混合分擔,而非全面移交,且這種劃分應寫入協議,而不應停留在默契層面。
我們能在外商獨資企業註冊前就在中國大陸取得IT支援嗎?
通常可以,一般透過一個能夠代為採購硬體、並在企業註冊與銀行帳戶仍在辦理過程中提供臨時委外託管服務的本地合作夥伴來實現,因為中國供應商通常要求交易對象是持牌的本地實體。這個企業設立前的階段,與委外託管還是聯合管理的選擇本身是兩個不同的問題——具體橋接方式通常如何搭建,可參考上文連結的採購指南。
各模式下由誰負責等保備案?
在全面委外託管模式下,供應商的中國大陸註冊主體通常會將分級指導與協調週期性測評納入合約範圍。在聯合管理模式下,這需要被明確分配——要麼作為合作夥伴的一項明確工作內容,要麼由內部保留——因為等保是一項專業化、週期性的工作,大多數通才型內部人員此前並未經手過。
如果我們已經有一位本地IT人員,聯合管理模式還適用嗎?
適用——這通常正是聯合管理最理想的情境,因為你的人員已經具備組織知識與利害關係人關係。合作夥伴的角色是補足單一人員在結構上無法涵蓋的部分:非上班時間涵蓋、專業級安全維運、向第二座城市派工,或等保備案的具體機制,而不會取代這個人日常的主導地位。
全面委外託管與聯合管理模式下的發票開立方式有何不同?
在透過中國大陸註冊主體提供的全面委外託管模式下,供應商會就全部服務範圍直接向你的外商獨資企業開立合規發票。在聯合管理模式下,你通常會就合作夥伴明確界定的工作範圍——例如非上班時間支援或等保備案協助——收到發票,而內部團隊的成本則透過你自己的薪酬體系及其他獨立的供應商合約分別處理。
我們可以先聯合管理,之後再切換到全面委外託管,或反過來嗎?
可以,而且這種雙向轉換在實務上相當常見——不少辦公室在設立初期先採用全面委外託管,等招到一位得力的本地IT負責人後再轉向聯合管理;也有從聯合管理起步,在內部人員離職、且團隊規模不足以立即遞補時轉向全面委外託管的情況。建議在合約中預先寫入轉換條款,這樣轉型時無需從零重新協商。
香港加中國大陸主體的雙主體架構,會影響資料落地嗎?
可能會,具體取決於你的環境架構方式——通常由中國大陸註冊的交付主體承擔在中國大陸境內營運系統及承擔等保備案責任的角色,而香港主體則更多支援區域協調與合約簽署。請與你的供應商明確核實哪個主體持有哪些系統與資料,因為這項細節對等保的適用範圍與PIPL的跨境傳輸評估都至關重要。
為你的中國辦公室選擇合適的模式
委外託管、聯合管理與純內部IT之間並不存在一個放諸四海皆準的正確答案——正確的選擇取決於你目前的團隊規模、是否已擁有值得信賴的本地IT人員、你願意在多大程度上自行承擔等保與PIPL合規工作,以及你需要多快到位的支援涵蓋。真正重要的是有意識地做出這個選擇——把合規責任歸屬與非上班時間涵蓋等問題寫清楚,而不是默認沿用上一個辦公室恰好採用過的模式。如果你希望結合自身的團隊規模、合規風險與現有團隊結構,對照這三種模式梳理出最合適的方案,歡迎聯絡我們,我們會為你的中國辦公室媒合合適的支援模式。
分享:
📬 亞太IT月報
中國合規動態、網絡安全預警及亞太IT實踐指南,每月一期。
不發垃圾郵件,隨時可取消訂閱。