Documentació IT empresarial: què passa quan només una persona coneix els teus sistemes

Documentació IT empresarial: què passa quan només una persona coneix els teus sistemes
Índex de continguts

En moltes empreses, la infraestructura tecnològica funciona gràcies al coneixement acumulat per una sola persona. Aquesta persona sap com està configurat el tallafoc, on es troben les còpies de seguretat, quin proveïdor gestiona cada servei i quins passos cal seguir quan alguna cosa falla.

El problema apareix quan aquest coneixement no està documentat. Unes vacances, una baixa, un canvi de proveïdor o la sortida d’un treballador poden convertir una incidència relativament senzilla en una interrupció prolongada.

La documentació IT empresarial permet conservar el coneixement tècnic, reduir dependències i actuar amb més rapidesa davant dels problemes. No es tracta de generar documents que ningú consulta, sinó de disposar d’informació pràctica, actualitzada i accessible quan realment es necessita.

Què és la documentació IT empresarial?

La documentació IT empresarial és el conjunt organitzat d’informació que explica com està construït, configurat, protegit i gestionat l’entorn tecnològic d’una organització.

Inclou tant informació tècnica com procediments operatius. Ha de permetre que una persona autoritzada pugui comprendre l’entorn, localitzar els recursos crítics i actuar davant d’una incidència sense dependre exclusivament de qui va dissenyar o configurar els sistemes.

Una documentació útil hauria de respondre, com a mínim, aquestes preguntes:

  • Quins sistemes, aplicacions i serveis utilitza l’empresa?
  • On estan allotjats i qui els administra?
  • Com es connecten entre ells?
  • Quins proveïdors intervenen en cada servei?
  • Quins sistemes són crítics per a l’activitat?
  • Com es recuperen les dades i els serveis després d’una fallada?
  • Qui ha de prendre decisions durant una incidència?

Quan aquestes respostes només existeixen en la memòria d’una persona, l’empresa no té un problema documental. Té un risc de continuïtat.

El risc de dependre d’una sola persona

La dependència tecnològica acostuma a passar desapercebuda mentre tot funciona. El coneixement informal sembla suficient fins que la persona que el concentra deixa d’estar disponible.

Aquesta situació pot afectar tant empreses amb un equip intern reduït com organitzacions que treballen amb un proveïdor informàtic extern des de fa anys.

Les incidències triguen més a resoldre’s

Quan no existeix documentació, el tècnic que intervé ha de reconstruir l’entorn abans de resoldre el problema. Necessita identificar servidors, revisar configuracions, localitzar accessos i entendre quins canvis s’han fet anteriorment.

Una incidència que es podria solucionar ràpidament es pot prolongar durant hores perquè la informació bàsica no està disponible o es troba dispersa entre correus electrònics, fulls de càlcul i notes personals.

Les vacances i les baixes es converteixen en un problema

Un responsable IT pot organitzar les seves vacances, però no sempre és possible anticipar una baixa mèdica o una absència inesperada. Si ningú més coneix els procediments, qualsevol incidència pot quedar bloquejada.

La documentació IT empresarial permet que una altra persona autoritzada continuï la gestió sense improvisar ni dependre de trucades urgents a qui no està disponible.

Els canvis de personal generen pèrdua de coneixement

Quan un treballador o proveïdor deixa de treballar amb l’empresa, es pot endur anys de coneixement tècnic. Encara que lliuri les contrasenyes i els accessos, això no significa que hagi transferit el coneixement necessari per administrar l’entorn.

El nou responsable pot rebre una llista de servidors, però no saber per què es van configurar d’una manera concreta, quines dependències existeixen o quines aplicacions es podrien veure afectades per un canvi.

La resposta davant dels incidents perd eficàcia

Durant un ciberatac, una caiguda de les comunicacions o una fallada d’emmagatzematge, el temps és especialment important. L’equip necessita saber què ha d’aïllar, quins sistemes ha de prioritzar, a qui ha d’avisar i com ha d’iniciar la recuperació.

La falta de procediments obliga a prendre decisions sota pressió. Això augmenta el risc de cometre errors, restaurar els sistemes en l’ordre equivocat o interrompre serveis que encara funcionaven correctament.

Inventari IT i documentació IT no són el mateix

L’inventari tecnològic i la documentació de sistemes són complementaris, però responen a preguntes diferents. Confondre’ls pot crear una falsa sensació de control.

Un inventari identifica quins actius existeixen: ordinadors, servidors, switches, tallafocs, llicències, aplicacions, serveis cloud i dispositius mòbils. La documentació explica com estan configurats, com es relacionen i quins procediments s’han d’aplicar.

Per exemple, l’inventari pot indicar que l’empresa disposa d’un servidor de còpies de seguretat. La documentació hauria d’explicar:

  • Quines dades es copien.
  • Amb quina freqüència s’executen les còpies.
  • On s’emmagatzemen.
  • Qui rep les alertes.
  • Com es fa una restauració.
  • Quan es va verificar per última vegada el procés.

Per tant, el primer pas és conèixer els actius. A partir d’aquí, cal documentar-ne el funcionament. Pots ampliar aquesta diferència en el nostre article sobre inventari IT i control d’actius tecnològics.

Quina informació hauria de documentar una empresa?

El nivell de detall dependrà de la mida, la complexitat i l’activitat de cada organització. Tanmateix, hi ha diverses àrees que haurien d’estar documentades en qualsevol entorn empresarial.

Arquitectura i infraestructura tecnològica

Aquesta documentació ofereix una visió general de l’entorn i permet entendre on s’executa cada servei.

  • Servidors físics, virtuals i cloud.
  • Sistemes d’emmagatzematge.
  • Plataformes de virtualització.
  • Aplicacions empresarials i bases de dades.
  • Dependències entre sistemes.
  • Ubicació dels equips i serveis.
  • Diagrames actualitzats de l’arquitectura.

Xarxes i comunicacions

La documentació de xarxa ha de permetre comprendre com es connecten els usuaris, les seus, els servidors, els serveis cloud i els proveïdors.

  • Esquema de xarxa i adreçament IP.
  • VLAN i segmentació.
  • Configuració de switches, routers i tallafocs.
  • Connexions VPN entre seus i accessos remots.
  • Línies d’Internet i operadors.
  • Xarxes WiFi corporatives i de convidats.
  • Regles crítiques de seguretat i publicació de serveis.

Identitats i accessos administratius

No és recomanable desar contrasenyes directament en documents convencionals. Tanmateix, sí que s’ha d’indicar on estan emmagatzemades de manera segura i qui les pot utilitzar.

La documentació hauria d’identificar els comptes administratius, els mecanismes d’autenticació, els procediments de recuperació i els responsables autoritzats.

També convé definir un accés d’emergència per a situacions en què l’administrador habitual no estigui disponible. Aquest accés ha d’estar protegit, controlat i revisat periòdicament.

Aplicacions i serveis crítics

Cada aplicació important ha de disposar d’una fitxa que expliqui la seva funció, els usuaris, l’allotjament, el proveïdor, les integracions, les dependències i el procediment de suport.

Aquesta informació és especialment important per a ERP, CRM, correu electrònic, telefonia, aplicacions de producció, sistemes de facturació i plataformes utilitzades per atendre els clients.

Còpies de seguretat i recuperació

Saber que existeixen còpies de seguretat no és suficient. L’empresa ha de conèixer què es protegeix, durant quant de temps es conserva la informació i com es recupera cada sistema.

Els procediments haurien d’incloure l’ordre de restauració, els responsables, els temps previstos, les dependències i les comprovacions posteriors.

La guia de planificació de contingència del National Institute of Standards and Technology planteja la documentació, les proves i el manteniment com a parts necessàries d’una estratègia de recuperació eficaç.

Proveïdors, contractes i renovacions

També ha de quedar documentat qui presta cada servei i com es pot contactar amb el seu suport tècnic.

  • Operadors de telecomunicacions.
  • Proveïdors cloud i d’allotjament.
  • Fabricants i distribuïdors.
  • Suport d’aplicacions.
  • Dominis i certificats digitals.
  • Llicències i subscripcions.
  • Dates de renovació i condicions del contracte.

Aquesta informació evita descobrir durant una incidència que un contracte està a nom d’un antic treballador o que ningú sap qui pot obrir un cas amb el fabricant.

Procediments d’operació i emergència

Els procediments han d’explicar com es duen a terme les tasques que poden afectar la continuïtat o la seguretat dels sistemes.

Alguns exemples són l’alta i la baixa d’usuaris, la incorporació d’un equip nou, la recuperació d’arxius, el reinici ordenat de serveis, la gestió d’alertes o l’actuació davant d’una infecció.

Com saber si existeix una dependència perillosa

Una manera senzilla de detectar aquest risc és plantejar situacions concretes. Si la majoria de les respostes depenen de trucar a una única persona, l’organització necessita millorar la documentació.

  • Algú més podria restaurar el servei principal si el responsable IT no estigués disponible?
  • Es coneixen els comptes i els procediments d’accés administratiu?
  • Existeix un esquema actualitzat de la xarxa?
  • Se sap quin proveïdor ha d’intervenir en cada incidència?
  • Hi ha instruccions per recuperar una còpia de seguretat?
  • Es coneixen les dependències entre aplicacions?
  • Els canvis importants queden registrats?
  • La documentació s’ha revisat durant l’últim any?

La resposta no ha de ser coneguda per tota la plantilla. Ha d’estar disponible per a les persones autoritzades i per a l’equip encarregat de garantir la continuïtat tecnològica.

Com crear documentació IT sense generar burocràcia

Un dels errors principals és intentar documentar tota la infraestructura d’una sola vegada. El resultat acostuma a ser un projecte massa gran que s’abandona abans de completar-lo.

L’alternativa és començar pels sistemes més crítics i establir un procés sostenible.

  1. Identificar els serveis essencials: començar pels que, en cas de caiguda, afectarien directament l’activitat.
  2. Assignar un responsable: cada document ha de tenir una persona encarregada de mantenir-lo.
  3. Utilitzar una plantilla comuna: facilita la consulta i evita que cada tècnic documenti d’una manera diferent.
  4. Centralitzar la informació: evitar documents repartits entre equips personals, correus electrònics i carpetes sense control.
  5. Controlar versions i permisos: registrar els canvis i limitar l’accés a la informació sensible.
  6. Actualitzar durant els canvis: la documentació ha de formar part de cada projecte, migració o modificació.
  7. Fer revisions periòdiques: comprovar que les adreces, els proveïdors, els accessos i els procediments continuen sent vàlids.
  8. Provar els procediments: una instrucció no està validada fins que una altra persona la pot seguir correctament.

La millor documentació no és la més extensa. És la que permet trobar ràpidament la informació correcta i actuar sense dependre de coneixements no escrits.

Com protegir la documentació tècnica

La documentació IT empresarial conté informació sensible. Pot incloure adreces internes, arquitectura de xarxa, noms de servidors, proveïdors, procediments de recuperació i referències a comptes privilegiats.

Per aquest motiu, s’ha de protegir amb mesures equivalents a les aplicades sobre altres actius crítics:

  • Accés restringit segons les funcions.
  • Autenticació multifactor.
  • Historial de versions.
  • Registre d’accessos i modificacions.
  • Còpies de seguretat independents.
  • Xifratge de la informació sensible.
  • Procediment d’accés d’emergència.
  • Revisió de permisos quan canvia el personal.

Tampoc no hauria d’existir una única còpia allotjada dins de la infraestructura que descriu. Si aquesta infraestructura queda inaccessible, la documentació necessària per recuperar-la també podria quedar fora de l’abast.

Com pot ajudar Inmove IT Solutions

Documentar correctament un entorn tecnològic requereix combinar coneixement tècnic, visió operativa i comprensió dels processos del negoci.

A Inmove IT Solutions ajudem les empreses a revisar la seva infraestructura, identificar dependències i organitzar la informació necessària perquè la gestió tecnològica no depengui exclusivament d’una persona.

Aquest treball es pot integrar dins de les nostres auditories de sistemes TIC, mitjançant les quals analitzem la infraestructura, els riscos, els procediments i les oportunitats de millora.

També es pot complementar amb un servei d’outsourcing TIC per a empreses. Aquest model aporta suport tècnic, continuïtat del coneixement i accés a especialistes sense concentrar tota l’operativa en una sola persona.

Els serveis de manteniment informàtic 24×7 i monitorització contínua de sistemes IT permeten mantenir actualitzada la visió de l’entorn i registrar incidències, canvis i accions preventives.

Preguntes freqüents sobre documentació IT empresarial

Aquestes són algunes de les preguntes habituals quan una empresa comença a ordenar i documentar la seva infraestructura tecnològica.

Quina diferència hi ha entre un inventari i la documentació IT?

L’inventari indica quins actius, aplicacions i serveis existeixen. La documentació explica com estan configurats, com es relacionen, qui els gestiona i quins procediments s’han de seguir per mantenir-los o recuperar-los.

On s’hauria d’emmagatzemar la documentació tècnica?

S’ha d’emmagatzemar en una plataforma centralitzada, protegida mitjançant permisos, autenticació multifactor, control de versions i còpies de seguretat. L’empresa també ha de preveure com accedir a la informació si la infraestructura principal no està disponible.

És segur documentar els accessos administratius?

La documentació no hauria de contenir contrasenyes sense protecció. Ha d’indicar quins comptes existeixen, qui els pot utilitzar i on s’emmagatzemen les credencials mitjançant un gestor segur. Els accessos d’emergència han d’estar especialment controlats.

Cada quant de temps s’ha de revisar?

La documentació s’hauria d’actualitzar després de qualsevol canvi rellevant i revisar-se periòdicament. També convé comprovar-la després d’una migració, la incorporació d’un proveïdor, la renovació de la infraestructura o un canvi en l’equip IT.

Qui s’ha de responsabilitzar de mantenir-la?

Cada àrea o sistema ha de tenir un responsable definit. Tanmateix, la documentació ha de pertànyer a l’empresa i estar disponible per a les persones autoritzades, no quedar sota el control exclusiu d’un treballador o proveïdor.

Quins sistemes s’haurien de documentar primer?

Convé començar pels sistemes la indisponibilitat dels quals tindria més impacte: comunicacions, autenticació, servidors, aplicacions de negoci, emmagatzematge, còpies de seguretat, correu electrònic i serveis utilitzats per atendre els clients.

T'agrada? Comparteix aquesta entrada:

SUPORT

Necessites Assistència?

El nostre equip està a punt per a ajudar-te a través del nostre programa de teleassistència, oferint suport remot per a resoldre els teus problemes ràpidament i millorar l'eficiència dels teus sistemes informàtics.
Equipo profesional de soporte técnico informático

Potser també t'interessa...