Инвентаризация IT-активов: зачем считать то, что и так где-то есть
Месяц назад позвонил владелец юрфирмы — двадцать два человека, Москва, восемь лет на рынке. Задача звучала просто: разобраться, что вообще есть в IT. За все эти годы никто ни разу не делал нормальной инвентаризации. Технику докупали по мере необходимости, лицензии хранились где придётся, а все доступы к сервисам знал только приходящий айтишник — который к тому моменту уже полгода как работал в другом месте. Это не редкость. Это абсолютно типичная история для малого бизнеса.
Почему об этом не думают, пока не прижмёт
Маленькая компания не растёт по плану — она растёт как получается. Взяли менеджера — купили ноутбук. Открыли второй офис — поставили роутер и сервер, потому что надо было. Прошло пять лет. Теперь имеем: двенадцать компьютеров непонятного возраста, три роутера от разных провайдеров, сервер в углу под лестницей и тридцать пять ярлыков на рабочем столе с непонятным назначением. Документации ноль. Я видел такое сотни раз. При этом владелец совершенно искренне считает, что всё под контролем.
Однажды пришли к торговой компании на двадцать восемь рабочих мест — они хотели сменить интернет-провайдера. Попросили показать сетевую схему. Тишина. Начали разбираться сами. В подсобке нашли небольшой сервер HP ProLiant, о котором никто из нынешних сотрудников вообще не знал. Он просто работал. Семь лет. Без единого обновления, без резервных копий, на просроченном Windows Server 2008 R2. На нём крутилась база 1С, которую бухгалтерия всё это время считала облачной.
Три сценария, когда отсутствие учёта превращается в реальную проблему. Сломался компьютер — а гарантия истекла три месяца назад, и никто об этом не знал. Пришла проверка лицензий — и вы не можете доказать, что ПО куплено легально. Ушёл ключевой сотрудник — и унёс с собой все пароли и доступы. Каждый из этих случаев я наблюдал лично. И каждый обходился клиенту значительно дороже, чем стоила бы разовая инвентаризация.
Что считать: три слоя IT-активов
Когда говорю «IT-активы» — имею в виду три совершенно разные категории. Железо: компьютеры, ноутбуки, серверы, сетевое оборудование, принтеры, МФУ. Программное обеспечение и лицензии: операционные системы, офисные пакеты, 1С, антивирусы, сертификаты КриптоПро. И доступы: учётные записи, пароли, ключи от облачных сервисов, VPN-подключения, данные для входа в личные кабинеты провайдеров. Три категории — и у каждой свои риски.
Почему именно такой порядок? Железо — физический актив с конкретной стоимостью и сроком амортизации. Лицензии — юридическое обязательство и деньги, которые уже потрачены или должны быть потрачены. Доступы — это безопасность и операционная непрерывность бизнеса. Потеряете компьютер — неприятно, но справитесь. Потеряете доступ к CRM с базой клиентов — это уже катастрофа.
Для компании до пятидесяти рабочих мест полная инвентаризация всех трёх слоёв занимает от одного до трёх рабочих дней. Зависит от степени запущенности. На нашей практике встречались компании на тридцать человек, где укладывались в день — там хоть какой-то порядок был изначально. И компании на пятнадцать человек, где работа растягивалась на неделю: часть оборудования не подключена к домену, половина лицензий оформлена на давно уволившихся сотрудников.
Железо: не только то, что стоит на столе
Начну с очевидного. Компьютеры и ноутбуки — понятно. Но полный реестр железа для небольшой компании — это куда больше. Сетевые коммутаторы-свитчи. Маршрутизаторы и файрволы. Точки доступа Wi-Fi. Серверы — пусть даже это старый Pentium под столом у эникейщика. Источники бесперебойного питания. Принтеры и МФУ. IP-телефония, если есть. Всё это оборудование. Всё стоит денег. У всего есть ресурс работы.
По каждой единице железа нужно знать: инвентарный номер, модель, серийный номер, дату покупки, гарантийный срок, за каким сотрудником закреплено и где физически стоит. Пять минут на устройство. Зато потом не придётся вспоминать, когда куплен сломавшийся ноутбук. На нашей практике максимальный гарантийный срок — три года на серверы HP и Lenovo. Немало компаний выбрасывали вполне рабочую технику, просто не зная, что могут сдать её в сервис бесплатно.
Отдельно про сетевое оборудование — его чаще всего вообще не считают. А зря. Свитч Cisco или MikroTik на 48 портов стоит 25 000–80 000 рублей. Не мелочь. У него есть прошивка, которую нужно обновлять, и конфигурация, которую нужно хранить. Сгорит свитч — и если вы не знаете его модель и настройки, поднять сеть заново будет нетривиальной задачей. Мы столкнулись с ситуацией, когда после замены одного свитча компания на двадцать пять человек сидела без сети полтора дня. Просто никто не сохранил конфиг.
Лицензии: деньги, которые легко потерять дважды
Самая больная тема — лицензии. Для компании на тридцать мест минимальный легальный стек ПО выглядит примерно так: Windows 11 Pro — около 12 000–15 000 рублей за лицензию, Microsoft Office 2021 — 20 000–28 000 рублей, антивирус — 1 000–3 000 рублей в год на рабочее место, 1С:Бухгалтерия — от 7 000 за однопользовательскую до 40 000 рублей и выше за клиент-серверную, Windows Server — от 90 000 рублей за стандартную редакцию. Перемножьте на тридцать человек — получите несколько миллионов. Серьёзные деньги, которые нужно где-то учитывать.
Ключи и дистрибутивы теряются. Это просто факт. Коробка с ключом от Windows куплена в 2019 году, с тех пор трижды переезжала — и теперь никто не знает, где она. КриптоПро — отдельная история: у него истекает срок лицензии, и если за этим не следить, однажды утром бухгалтер просто не сможет отправить отчёт в налоговую. Случается регулярно. Одна из наших клиенток — небольшая бухгалтерская фирма — позвонила в панике 30 октября: КриптоПро слетел, отчётность нужно сдать в этот же день. Успели. Но нервов потратили изрядно.
Про нелегальное ПО скажу прямо: риск реальный. С 2022 года проверки по иностранному ПО несколько ослабли — часть западных вендоров ушла с рынка. Но 1С и отечественные решения проверяются по-прежнему. Штраф за одну нелегальную копию Windows — от 10 000 до 500 000 рублей по статье 7.12 КоАП, плюс гражданский иск от правообладателя. В реестре лицензий должны быть: название ПО, версия, количество мест, ключ активации или ссылка на личный кабинет, дата окончания поддержки или подписки.
Доступы: самое недооценённое и самое опасное
Теперь о том, о чём вспоминают обычно только после того, как что-то пошло не так. Доступы — это учётные записи администратора домена, пароли к роутерам и свитчам, логины в личных кабинетах у провайдеров интернета и телефонии, данные от облачных сервисов: корпоративная почта, CRM, онлайн-бухгалтерия, файловые хранилища. Плюс VPN-сертификаты, ключи к банк-клиентам, пин-коды от токенов. Всё это должно храниться в структурированном виде. Не в голове одного человека.
Расскажу случай из прошлого года. Клиент — медицинская клиника на двенадцать рабочих мест. Уволился IT-специалист. Без скандала, просто ушёл. И тут выяснилось, что только он знал пароль от роутера, учётку администратора домена и логин от личного кабинета провайдера. Дозвониться до него не получилось. Провайдер запросил подтверждение личности абонента — полтора дня разбирались с документами. Роутер пришлось сбрасывать на заводские настройки и перенастраивать с нуля. Интернет не работал сутки. Клиника. Медицинская клиника. Сутки без интернета.
Где хранить доступы? Только не в текстовом файле на рабочем столе — это не защита, а иллюзия порядка. Из того, что реально работает: Bitwarden Business — корпоративный менеджер паролей, около 300 рублей в месяц на пользователя. Или KeePass с общей базой на зашифрованном сетевом диске — бесплатно, но требует дисциплины от всей команды. И вот что критически важно, хотя большинство это игнорирует: доступ к хранилищу должен быть минимум у двух человек. У директора и одного доверенного сотрудника. Не только у айтишника. Айтишник увольняется — и что тогда?
Как провести инвентаризацию: конкретный порядок действий
Процесс идёт поэтапно. Первый — физический обход офиса. Берёте таблицу и буквально ходите по комнатам. Каждое устройство — отдельная строчка: фото серийного номера, модель, за кем закреплено. На тридцать компьютеров уходит три-четыре часа. Зато попутно всплывает то, о чём давно забыли: сломанный ноутбук в шкафу, старый принтер на складе, непонятный хаб в переговорной. На нашей практике такое встречается почти в каждом офисе. Всё это фиксируется — особенно неработающее оборудование, оно первый кандидат на списание.
Второй этап — аудит программного обеспечения. Для каждой машины делаете выгрузку установленных программ: подойдут бесплатный Belarc Advisor или GLPI с открытым исходным кодом. Если все компьютеры в домене Active Directory — ещё проще: единый отчёт по всем рабочим станциям через PowerShell, буквально за несколько минут. Параллельно собираете лицензионные ключи, договоры и чеки в одну папку — физическую и электронную. Чек потерян? Смотрите личный кабинет на сайте производителя или в магазине, где покупали.
Третий этап — аудит доступов. Самый деликатный. Просите ответственных сотрудников передать актуальные пароли к сервисам, за которые они отвечают. Проверяете список учётных записей в домене — удаляете тех, кто уже не работает. Меняете пароли на сетевом оборудовании, если они стандартные или не обновлялись годами. Всё фиксируете в защищённом хранилище. Сопротивление на этом этапе — норма. Люди не хотят делиться паролями, воспринимают это как недоверие. Объясняю клиентам одно и то же: это не про недоверие к конкретному человеку. Это про защиту бизнеса, когда человек заболеет или уйдёт.
Инструменты и регулярность: как не скатиться обратно в хаос
Начните с Excel. Без шуток. Покупать дорогую систему учёта активов сразу — не нужно. Три листа: «Железо», «Лицензии», «Доступы». В каждом — простые понятные столбцы. Для компаний до двадцати человек этого хватает за глаза. Единственное условие — файл должен жить в облаке: хотя бы в Яндекс Диске или на корпоративном SharePoint, но не на локальной машине одного сотрудника. Шаблон со всеми нужными столбцами мы даём любому клиенту, который обращается к нам. Бесплатно — просто напишите.
Хотите что-то более структурированное — смотрите в сторону GLPI. Открытая система управления IT-активами и заявками, разворачивается на сервере, есть русский интерфейс, базовая версия бесплатная. Мы используем её у нескольких клиентов на тридцать и более рабочих мест. Удобно: через неё же принимаете заявки на техподдержку — всё в одном месте. Из платных отечественных решений варианты есть, но для компании до пятидесяти мест они обычно избыточны — окупаются уже на другом масштабе.
Как часто проводить инвентаризацию? Полную — раз в год. Заложите в календарь: например, в январе или перед летними отпусками. Плюс реагируйте на конкретные события. Уволился сотрудник — сразу проверить его учётки и вернуть технику. Купили новое оборудование — внести в реестр и наклеить инвентарный стикер в тот же день. Истекает лицензия — не ждать, пока всё перестанет работать, обновить заранее. Звучит банально? Согласен. Но мы регулярно встречаем компании с десятилетней историей, где ничего из этого не делалось ни разу.
Частые вопросы
Как часто нужно обновлять реестр IT-активов?
Полную ревизию достаточно делать раз в год. Но реестр должен обновляться при каждом изменении: купили новый компьютер — записали, уволился сотрудник — проверили возврат техники и закрыли его учётки. Компании, которые ввели это как привычку, тратят на поддержание реестра не более получаса в месяц. Это небольшая цена за отсутствие неприятных сюрпризов.
Можно обойтись обычной таблицей Excel, или нужна специальная программа?
Для компаний до двадцати рабочих мест Excel отлично справляется — главное хранить файл в облаке и ввести правило: любое изменение фиксируется сразу, не потом. Специальные системы типа GLPI оправданы от тридцати мест и выше, когда начинается большой поток заявок и нужна история изменений по каждому устройству. Не усложняйте раньше, чем это реально нужно.
Что будет, если при аудите выяснится, что часть ПО нелегальная?
Ничего страшного не произойдёт, если вы сами это обнаружили и начали устранять. Это повод составить план легализации и расставить приоритеты: что нужно купить прямо сейчас, что можно заменить бесплатным аналогом, а что давно не используется и просто удалить. Хуже — если это обнаружат при внешней проверке, потому что тогда уже не вы управляете процессом.
Сколько стоит провести инвентаризацию силами внешней IT-компании?
Для компании на 15–25 мест — обычно один-два рабочих дня, стоимость от 15 000 до 40 000 рублей с учётом подготовки документации. Это разовая инвестиция, которая окупается при первом же инциденте: поломка техники в гарантийный период, спор с провайдером или уход ключевого сотрудника вместе с паролями. Один такой случай, как правило, стоит дороже.
Позвоните или оставьте заявку — разберёмся с вашим IT-хозяйством быстро и без лишних слов.
Бесплатная консультация →
Подпишитесь на рассылку ITfresh
Каждую неделю — практические гайды для руководителя и сисадмина. Безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов. Только то, что проверено на практике.
