Odešel vám ajťák? Jak převzít a předat firemní IT bez výpadku

Odpověď hned: Když odchází člověk, který spravoval firemní IT, potřebujete během výpovědní doby převzít a hlavně ověřit: správcovské účty a hesla, přístup k doméně, DNS a e-mailu, licence a smlouvy vedené na jeho jméno, dokumentaci sítě a funkční zálohy včetně šifrovacích klíčů — otestované zkušební obnovou. Každý přístup vyzkoušejte přihlášením, dokud se máte koho ptát; seznam hesel v excelu není předání. A pokud interní náhrada není, je bezpečnější svěřit provoz externí správě IT než nechat firmu běžet na setrvačnost.

Odchod ajťáka je zrádný v tom, že se nic nestane. Server běží, pošta chodí, tiskárny tisknou. IT po odchodu správce nespadne hned — degraduje postupně. První problém se objeví za týdny nebo měsíce: propadlý certifikát, plný disk, nefunkční záloha. A teprve v tu chvíli se ukáže, co bylo v dokumentaci a co jen v hlavě člověka, který už ve firmě není.

Tenhle text je praktický návod pro jednatele a kancelář: co si vyžádat, jak předání zorganizovat, co dělat, když už je pozdě, a kdy dává smysl správu předat externí firmě.

Co se stane, když IT žije v hlavě jednoho člověka

Typické scénáře, na které firmy narážejí — a které se dají při předání zachytit:

  • Doména je registrovaná na jeho osobní e-mail. Výzva k prodloužení přijde do schránky, kterou už nikdo nečte. Doména propadne a s ní naráz web i celá firemní pošta. Obnova přes registrátora se pak řeší v časovém presu a s prokazováním vlastnictví.
  • Heslo k firewallu nebo routeru nikdo nezná. Zařízení léta běželo bez zásahu. Při prvním výpadku internetu nezbývá než tovární reset — a s ním zmizí VPN, pravidla, rezervace adres i oddělení sítí. Konfigurace se staví znovu, po paměti.
  • Zálohy „běžely”, ale nikdo nezkusil obnovu. Až po havárii serveru se zjistí, že úloha měsíce končila chybou, cílový disk je plný, nebo že záloha je šifrovaná klíčem, který odešel se správcem.
  • Licence a služby jsou vedené na jeho účet. Microsoft 365, antivirus nebo hosting platil kartou a přeúčtovával. Po odchodu platba selže a služba se vypne — často bez varování směrem k firmě.
  • Automatizace běží na jeho počítači. Noční export do účetnictví, přenos objednávek z e-shopu, hlídací skripty. Po deaktivaci jeho účtu se tiše zastaví a nikdo neví, co všechno přestalo fungovat.

Společný jmenovatel: žádný z těch problémů není vidět v den odchodu. Proto je předání IT především inventura — a proto se nedá odbýt posledním odpolednem.

Checklist předání IT: co si vyžádat

Projděte položky po skupinách. U každé platí stejné pravidlo: nepřebíráte seznam, přebíráte funkční přístup — ověřený přihlášením za přítomnosti odcházejícího správce.

1. Správcovské účty a hesla

  • lokální administrátorská hesla k počítačům a serverům;
  • doménový administrátor (Active Directory), případně Microsoft 365 Global Administrator nebo Google Workspace super admin;
  • router, firewall, switche, Wi-Fi (kontrolér i jednotlivé přístupové body);
  • NAS a servery včetně vzdálené správy (iLO, iDRAC) a hypervizoru (Proxmox, VMware, Hyper-V);
  • VPN — serverová konfigurace i přehled, kdo má přístup zvenku;
  • kamerový systém, docházka, telefonní ústředna, tiskový server;
  • databáze, aplikační a servisní účty, API klíče použité ve skriptech;
  • hesla k BIOS/UEFI a BitLocker recovery klíče firemních notebooků — kde jsou uložené, vysvětluje článek o BitLockeru a recovery klíči.

Hesla přebírejte do firemního správce hesel, ke kterému má přístup víc než jeden člověk. Tabulka v excelu na sdíleném disku je bezpečnostní problém, ne řešení.

2. Doména, DNS a e-mail

Tady vznikají nejdražší výpadky, proto zvlášť pečlivě:

  • účet u registrátora domény — na jaké jméno a e-mail je vedený, kam chodí faktury za prodloužení;
  • kdo spravuje DNS záznamy (registrátor, hosting, Cloudflare) a přístup k nim;
  • webhosting a web samotný — administrace redakčního systému, FTP/SSH;
  • správa e-mailu: administrace Microsoft 365 / Google Workspace, nebo hostingový mailserver;
  • SPF, DKIM a DMARC záznamy — kdo je nastavoval a kde;
  • SSL certifikáty: kde se obnovují, jestli automaticky, a kdy expirují.

Cíl není jen znát hesla, ale převést vlastnictví na firmu: registrátor, hosting i administrátorské účty musí být navázané na firemní e-mail a firemní fakturační údaje, ne na osobní adresu bývalého zaměstnance.

3. Zálohy — a jejich test

  • co přesně se zálohuje (servery, databáze, sdílené disky, pošta, konfigurace síťových prvků), kam a jak často;
  • přístup do zálohovacího softwaru a k úložištím záloh;
  • šifrovací hesla a klíče záloh — bez nich je záloha bezcenná;
  • kam chodí notifikace o selhání úloh — pokud na jeho adresu, přesměrovat;
  • existence kopie mimo firmu a mimo dosah ransomwaru — princip rozebírá text o pravidle 3-2-1 a záloze na externí disk.

A hlavně: proveďte zkušební obnovu ještě za jeho přítomnosti. Jeden soubor, jednu databázi, ideálně jeden celý systém. Záloha, kterou nikdo nikdy neobnovil, je jen domněnka.

4. Licence, smlouvy a servisní vztahy

  • smlouva s poskytovatelem internetu a přímý kontakt na jeho podporu;
  • licence: Microsoft 365 / Google Workspace, antivirus či EDR, účetní a oborový software, CAD, zálohovací software;
  • cloudové služby: virtuální servery, úložiště, e-shopová platforma;
  • servisní smlouvy a záruky k serverům, NAS a síťovým prvkům;
  • u každé položky: na koho je registrovaná, jak se platí a kdy expiruje.

Zvlášť si nechte ukázat všechno, co se platí jeho kartou nebo z jeho účtů — to jsou budoucí tiché výpadky.

5. Dokumentace sítě a systémů

  • plán sítě: rozsahy adres, VLAN, schéma zapojení, seznam zařízení s umístěním;
  • exporty konfigurací firewallu a switchů (a kam se ukládají);
  • přehled „co kde běží”: fyzické servery, virtuální stroje, služby a jejich závislosti;
  • známé problémy a provizoria — každá síť nějaká má, a lepší je o nich vědět.

Pokud dokumentace nikdy neexistovala, nemá smysl ji vymáhat poslední týden. Realistická cesta je nechat stav zmapovat — co obnáší audit počítačové sítě a kabeláže, jsme popsali samostatně.

Jak předání zorganizovat, dokud je ajťák ještě ve firmě

Začněte první týden výpovědní doby, ne poslední. Inventura přístupů vždycky trvá déle, než se čeká, a na konci už bývá odcházející člověk myšlenkami jinde.

Osvědčený postup:

  1. Předávací protokol. Soupis všech položek z checklistu výše, u každé stav: předáno / ověřeno / chybí. Na konci podpis obou stran. Nejde o šikanu — chrání to i odcházejícího, po kterém nikdo za půl roku nemůže chtít „heslo, co nepředal”.
  2. Ověření přihlášením. Každý přístup vyzkoušejte v jeho přítomnosti. Právě tady se najdou účty, ke kterým heslo dávno neplatí.
  3. Provozní kolečko. Nechte si vysvětlit, co dělá denně a co jednou za měsíc: kontrola záloh, aktualizace, výměna pásek či disků, obnova certifikátů. Z toho vznikne provozní kalendář pro nástupce.
  4. Postupy k opakovaným úkonům. Založení a zrušení uživatele, obnova souboru ze zálohy, výměna disku v NAS, co dělat při výpadku internetu. Stačí stručné zápisy, klidně nahrávka obrazovky.
  5. Po předání změnit hesla. Všechny správcovské účty, ke kterým měl přístup, dostanou nová hesla a vícefázové ověření navázané na firemní kontakty. Jeho účty k poslednímu dni deaktivujte — ale nemažte, dokud nepřevedete schránku, soubory a naplánované úlohy.

Když už odešel a předání neproběhlo

Stává se to častěji, než by mělo — dohoda skončila rychle, nebo ve zlém. Systémy zpravidla běží dál, ale bez dozoru. Postupujte podle výše škod, ne podle toho, co je nejvíc vidět:

  1. Doména a e-mail. Ověřte, na koho je doména registrovaná a kdy expiruje, totéž certifikáty. Tohle jsou výpadky, které zastaví celou firmu naráz.
  2. Zálohy. Zjistěte, jestli vůbec běží a jestli z nich jde obnovit. Do té doby zacházejte s firmou tak, jako by záloha neexistovala — žádné experimenty na serveru.
  3. Přístupy. Co chybí, získávejte legální cestou: reset hesel přes registrátora, hosting nebo výrobce s doložením vlastnictví (smlouva, faktury, IČO). U síťových prvků bez hesla počítejte s továrním resetem a novou konfigurací.
  4. Vzdálené přístupy bývalého správce. VPN účty, TeamViewer/AnyDesk, jeho administrátorské účty v cloudu. Deaktivovat, ne ze zlé vůle, ale z principu: do firemní sítě nemá mít přístup nikdo, kdo ve firmě nepracuje.

Pokud ve firmě není nikdo, kdo tohle dokáže projít, je to přesně situace pro převzetí IT externí správcovskou firmou — první krok je vždy zmapování stavu a zajištění přístupů a záloh, teprve potom se řeší zbytek. A vyplatí se i zavolat bývalému správci a domluvit placenou konzultaci k doběhnutí předání: většina lidí neodchází s úmyslem škodit a dohodou získáte víc než výčitkami.

Kdy dává smysl předat správu IT externě

Otázka po odchodu jediného ajťáka nezní jen „koho místo něj”, ale „chceme znovu stejné riziko?”. Nahradíte-li jednoho člověka jiným jedním člověkem, jste za rok ve stejné situaci — a mezitím dovolené, nemoci a víkendy, kdy IT nikdo nehlídá.

Externí správa dává smysl, když:

  • firma nemá pro IT specialistu celoroční náplň a role byla stejně „ajťák na půl úvazku k jiné práci”;
  • potřebujete zastupitelnost — u správcovské firmy neodchází know-how s jedním člověkem;
  • chcete dokumentaci a monitoring jako standard služby, ne jako dobrou vůli zaměstnance.

Na co si dát pozor ve smlouvě, aby se dnešní situace neopakovala jen v jiném kabátě: dokumentace a přístupy jsou majetkem firmy a máte je k dispozici průběžně, ne až při ukončení spolupráce; správcovské účty jsou vedené na firmu; a smlouva popisuje, jak proběhne případné předání dál. Dobře funguje i kombinace — externí správa plus interní „poučený uživatel”, který zvládne první pomoc na místě.

Odchod ajťáka nemusí být krize. S checklistem, protokolem a ověřenými zálohami je to řízená změna. Krize z toho bývá jen tehdy, když se předání odloží na potom.

FAQ

Správce odešel ve zlém a hesla odmítá vydat. Co teď?

Přístupy jdou většinou obnovit i bez něj: registrátor domény, hosting i výrobci zařízení mají postupy pro prokázání vlastnictví firmou (smlouvy, faktury, výpis z rejstříku). U síťových prvků zbývá tovární reset a nová konfigurace. Průběh si dokumentujte a přístup bývalého správce k firemním systémům deaktivujte co nejdřív.

Stačí, když nám nechá tabulku s hesly?

Nestačí. Část hesel bývá neplatná, část účtů vede na jeho osobní e-mail a tabulka nic neříká o tom, co chybí. Předání je ověření: přihlásit se ke každé položce, převést účty na firemní kontakty, zapnout vícefázové ověření a hesla uložit do sdíleného firemního správce hesel.

Máme jeho účty smazat hned v den odchodu?

Deaktivovat ano, smazat ne. Na účtu můžou viset licence, sdílené dokumenty, naplánované úlohy nebo schránka, do které dál chodí důležitá pošta. Nejdřív převod na nástupce, teprve potom rušení.

Jak dlouho převzetí IT trvá?

Závisí na velikosti sítě a stavu dokumentace. Samotné předání přístupů je otázka dnů; ověření záloh zkušební obnovou, převody účtů u registrátora a poskytovatelů a sepsání provozních postupů se rozkládají do týdnů. Proto je důležité začít na začátku výpovědní doby, ne na jejím konci.

Přežijeme období bez správce, než najdeme náhradu?

Krátkodobě ano — pokud máte ověřené zálohy, ohlídané expirace domény a certifikátů a funkční správcovské přístupy. Dlouhodobě roste tiché riziko: nikdo nekontroluje zálohy, aktualizace ani bezpečnostní upozornění. Čím déle provizorium trvá, tím dražší bývá první incident.