โครงการไอทีส่วนใหญ่ไม่ได้พังที่โค้ด แต่พังที่ขอบเขตงาน
ระหว่าง TOR ที่เขียนไว้กว้าง กับระบบที่ส่งมอบแล้วไม่มีใครใช้ มีช่องว่างหนึ่งช่วงที่ไม่มีใครรับผิดชอบเต็มตัว — ฝ่าย IT มีคนน้อยกว่าจำนวนโครงการ ผู้รับจ้างตอบเฉพาะสิ่งที่อยู่ในสัญญา และผู้บริหารเห็นแค่รายงานสถานะ เราเข้ามาปิดช่องว่างนั้นในฐานะที่ปรึกษาด้านเทคนิคที่ทำงานผ่านฝ่าย IT ของคุณ
ผู้บริหารของเรามีวิสัยทัศน์และประสบการณ์จากบริษัทระดับสากล ทำงานตามมาตรฐานและวัฒนธรรมสากล และเคยสร้างและทำงานกับวิศวกรหลายสัญชาติ ขณะเดียวกันก็เข้าใจธรรมชาติของคนไทย รู้ว่าควรเข้าหาอย่างไรและให้เกียรติกันอย่างไร ประสบการณ์นั้นไม่ได้ทำให้ Gomusoft มีใบรับรอง แต่ทำให้เราคุ้นกับคำถามที่คณะกรรมการ ผู้ตรวจสอบ และบริษัทแม่จะถาม — และรู้ว่าคำตอบที่ผ่านกับคำตอบที่ไม่ผ่านต่างกันตรงไหน
และงานส่วนใหญ่ที่เรารับ เริ่มจากโครงการเดียว ไม่ใช่การเปลี่ยนทั้งองค์กร
ไม่ยื่นประมูลงานที่เราให้คำปรึกษา
ถ้าเรามีส่วนร่วมในการร่าง TOR หรือให้ความเห็นในการคัดเลือกผู้รับจ้างของโครงการใด Gomusoft จะไม่ยื่นข้อเสนอเป็นผู้รับจ้างพัฒนาของโครงการนั้น เราเขียนข้อนี้ไว้ในสัญญาให้ได้
สถานการณ์ที่มักเรียกเราเข้าไป
ห้าสถานการณ์ที่เกิดซ้ำ
ทั้งห้าข้อนี้ไม่ใช่ความผิดของผู้รับจ้างรายใด ส่วนใหญ่เป็นผลของการที่ความต้องการทางธุรกิจกับข้อกำหนดทางเทคนิคถูกเขียนคนละเวลาโดยคนละคน
ขอบเขตงานเคลื่อนหลังลงนาม
TOR เขียนไว้กว้างพอที่ทุกฝ่ายจะตีความต่างกัน พอเริ่มทำจริงจึงกลายเป็นคำขอเปลี่ยนแปลงที่ไม่มีใครมีอำนาจตัดสินได้เร็วพอ งบและกำหนดส่งขยับตาม
ข้อเสนอทางเทคนิคเทียบกันไม่ได้
ผู้รับจ้างแต่ละรายเสนอสถาปัตยกรรมคนละแบบ ใช้คำคนละชุด และคิดราคาคนละฐาน เมื่อเทียบด้านเทคนิคไม่ออก การตัดสินจึงตกไปอยู่ที่ราคา
คำถามด้านความปลอดภัยและข้อมูลส่วนบุคคลตอบไม่ได้
คณะกรรมการ ผู้ตรวจสอบภายใน หรือบริษัทแม่ถามว่าข้อมูลอยู่ที่ไหน ใครเข้าถึงได้ และเป็นไปตาม PDPA อย่างไร คนที่ตอบได้อยู่ฝั่งผู้รับจ้าง และคำตอบมาเป็นเอกสารการตลาด ไม่ใช่แผนภาพการไหลของข้อมูล
ส่งมอบแล้ว แต่คนหน้างานไม่ใช้
ระบบผ่านการตรวจรับตามเกณฑ์ แต่พนักงานยังทำงานบน Excel และไฟล์แนบอีเมลเหมือนเดิม เพราะเกณฑ์รับมอบวัดฟีเจอร์ ไม่ได้วัดว่างานจริงเดินผ่านระบบหรือไม่
ความต้องการเดินทางข้ามภาษาแล้วเพี้ยน
เมื่อทีมพัฒนาหรือบริษัทแม่อยู่ต่างประเทศ ความต้องการทางธุรกิจถูกแปลหลายทอด สิ่งที่ส่งกลับมาถูกตามเอกสาร แต่ไม่ตรงกับงานจริง
ทั้งห้าข้อมีอาการเดียวกัน คือไม่มีใครฝั่งคุณที่อ่านทั้งสัญญาและโค้ดได้ในคนเดียวกัน
ขอบเขตงานของเรา
ที่ปรึกษาด้านเทคนิคที่ทำงานผ่านฝ่าย IT ของคุณ
- ทบทวน TOR และข้อกำหนดทางเทคนิคก่อนประกาศ — หาข้อที่ตีความได้หลายทาง เกณฑ์รับมอบที่วัดไม่ได้ และสิ่งที่ยังไม่ได้เขียนแต่จะกลายเป็นค่าใช้จ่ายภายหลัง
- ตั้งคำถามกับข้อเสนอทางเทคนิค — เราให้ชุดคำถามและเกณฑ์ตรวจที่ทำให้ทีมของคุณเทียบข้อเสนอได้ด้วยตัวเอง เราไม่จัดอันดับผู้รับจ้างเป็นรายบริษัท
- คุมขอบเขตและการเปลี่ยนแปลงระหว่างโครงการ — เขียนเกณฑ์รับมอบให้วัดได้ ตรวจงานส่งมอบแต่ละงวดจริง และแยกให้ชัดว่าอะไรคือคำขอเปลี่ยนแปลงและอะไรคือสิ่งที่อยู่ในขอบเขตอยู่แล้ว
- ทบทวนสถาปัตยกรรมและการไหลของข้อมูลร่วมกับฝ่าย IT — เป็นการทบทวนเพื่อให้ความเห็น อำนาจอนุมัติอยู่ที่ฝ่าย IT และเจ้าของงบประมาณเสมอ
- ทำงานกับผู้ใช้จริงระหว่างออกแบบ — เพื่อให้เกณฑ์รับมอบวัดว่างานเดินผ่านระบบจริง ไม่ใช่วัดว่าฟีเจอร์มีครบ รวมถึงวางแผนการปรับตัวของผู้ใช้ไว้ในแผนโครงการตั้งแต่ต้น ไม่ใช่ต่อท้ายตอนส่งมอบ
- แปลระหว่างธุรกิจกับทีมพัฒนา รวมถึงทีมที่อยู่ต่างประเทศ — เขียนความต้องการในรูปแบบที่วิศวกรรับไปทำได้โดยไม่ต้องเดา
- พัฒนาและดูแลต่อเนื่องในบทบาทเจ้าของผลิตภัณฑ์ — เมื่อองค์กรต้องการให้มีคนถือความต่อเนื่องของระบบหนึ่งระบบไว้ตลอดปี
สายการรายงานและความเป็นกลาง
เราไม่ได้เข้ามาแทนฝ่าย IT และไม่ได้เข้ามาข้ามฝ่าย IT
ฝ่าย IT ภายในรู้ระบบเดิม ข้อจำกัด และการเมืองภายในดีกว่าที่ปรึกษาคนไหนจะรู้ได้ในสามเดือน งานของเราคือเพิ่มกำลังให้ฝ่ายนั้นในช่วงที่โครงการมากกว่าคน ไม่ใช่มาตรวจการบ้านเขา
- เรารายงานผ่านฝ่าย IT หรือผู้บริหารที่ฝ่าย IT รายงานตรง ตามที่องค์กรกำหนด ไม่ใช่รายงานข้ามสายไปยังผู้บริหารระดับสูงโดยลำพัง
- อำนาจอนุมัติทางเทคนิคและการตัดสินใจเรื่องงบประมาณ เป็นขององค์กรทั้งหมด เราให้ความเห็นเป็นลายลักษณ์อักษรและรับผิดชอบต่อความเห็นนั้น
- ถ้าเรามีส่วนร่วมในการร่าง TOR หรือให้ความเห็นในการคัดเลือกผู้รับจ้างของโครงการใด Gomusoft จะไม่ยื่นข้อเสนอเป็นผู้รับจ้างพัฒนาของโครงการนั้น เราเขียนข้อนี้ไว้ในสัญญาให้ได้
- เราไม่รับค่าตอบแทน ค่าแนะนำ หรือส่วนแบ่งใด ๆ จากผู้รับจ้าง ผู้ขายซอฟต์แวร์ หรือผู้ให้บริการคลาวด์รายใด และเปิดเผยความสัมพันธ์ที่มีอยู่ก่อนได้ทั้งหมด
- เราไม่ให้ความเห็นสาธารณะเกี่ยวกับผู้รับจ้างรายใดเป็นรายชื่อ สิ่งที่เราส่งมอบคือคำถามที่ควรถามและหลักฐานที่ควรขอดู
ตามตรง
สิ่งที่มีอยู่จริงวันนี้ สิ่งที่จัดให้มีได้ และสิ่งที่ยังไม่มี
รายการจัดซื้อขององค์กรส่วนใหญ่มีช่องให้ติ๊กหลายช่อง บางช่อง Gomusoft ติ๊กไม่ได้ เราจึงเขียนไว้ตรงนี้ก่อน เพื่อให้คุณไม่ต้องเสียเวลาค้นหาในการประชุมครั้งที่สาม
มีอยู่จริงวันนี้
- ประสบการณ์ของผู้บริหารที่เคยทำงานในองค์กรระดับสากลซึ่งต้องผ่านการตรวจสอบเข้มงวด และความคุ้นเคยกับคำถามที่คณะกรรมการ ผู้ตรวจสอบ และบริษัทแม่จะถาม
- แนวปฏิบัติด้านข้อมูลและสิทธิ์เข้าถึงที่เขียนไว้เป็นลายลักษณ์อักษร และตรวจสอบได้ระหว่างโครงการ
- มาตรฐานเอกสารส่งมอบทุกงวด ได้แก่ สถาปัตยกรรม แผนภาพการไหลของข้อมูล ขั้นตอนการติดตั้ง รายการ credential พร้อมเจ้าของ และรายการสิ่งที่ยังค้าง
- องค์กรเป็นเจ้าของ source code ข้อมูล และบัญชีผู้ให้บริการทั้งหมด ตั้งแต่วันแรก ไม่ใช่ตอนส่งมอบ
- ลงนามข้อตกลงรักษาความลับ (NDA) และข้อตกลงประมวลผลข้อมูลส่วนบุคคล (DPA) ตามแบบขององค์กรคุณ
- ทำงานภายใต้นโยบายความมั่นคงปลอดภัยขององค์กร และแก้ไขตามผลสแกนหรือผลตรวจของฝ่ายความมั่นคงปลอดภัยของคุณ ตามลำดับความรุนแรงที่ตกลงกัน
- เราเป็นคนทำงานเอง คนที่คุณบรีฟคือคนที่ตัดสินใจและลงมือ ไม่มีการเปลี่ยนตัวเป็นคนอื่นหลังลงนาม
จัดให้มีได้ ถ้าระบุไว้ในสัญญา (มีค่าใช้จ่ายและกรอบเวลา)
- การทดสอบเจาะระบบโดยผู้ตรวจภายนอก — เราประสานการจัดจ้าง เปิดระบบให้ตรวจ และแก้ไขตามผล ค่าใช้จ่ายของผู้ตรวจอยู่ในงบโครงการ
- สัญญาฝากรักษา source code (escrow) กับผู้ให้บริการภายนอก พร้อมเงื่อนไขการปล่อยที่ตกลงกัน
- การระบุชื่อวิศวกรสำรองไว้ในสัญญา พร้อมสิทธิ์เข้าถึงที่เตรียมไว้ล่วงหน้าและกรอบเวลาเข้ารับงาน
- ข้อกำหนดสถานที่จัดเก็บข้อมูล — ติดตั้งบนโครงสร้างพื้นฐานขององค์กร หรือเลือกภูมิภาคของผู้ให้บริการคลาวด์ในประเทศไทย ตามที่องค์กรกำหนด
- ข้อตกลงระดับการให้บริการพร้อมขั้นตอนการยกระดับ ในกรอบเวลาที่เราทำได้จริง
- การทบทวนสถาปัตยกรรมเป็นเอกสาร พร้อมแผนภาพการไหลของข้อมูล จุดที่มีการเข้ารหัส และรายชื่อผู้ประมวลผลข้อมูลภายนอกทั้งหมด
ยังไม่มี ณ วันนี้
- Gomusoft ไม่มีใบรับรอง ISO/IEC 27001, SOC 2 หรือใบรับรองด้านความมั่นคงปลอดภัยใด ๆ และไม่อยู่ระหว่างการขอในขณะนี้
- ไม่มีรายงานผลทดสอบเจาะระบบโดยบุคคลที่สามที่ทำไว้แล้วให้ส่งประกอบข้อเสนอ
- ไม่มีศูนย์เฝ้าระวังหรือเวรรับแจ้งเหตุตลอด 24 ชั่วโมง
- ไม่มีสัญญา escrow ที่มีผลบังคับอยู่ในปัจจุบัน ต้องจัดทำใหม่รายโครงการ
- ไม่มีพนักงานประจำจำนวนมาก Gomusoft ไม่ใช่บริษัทที่มีทีมสำรองรอสับเปลี่ยน
- ไม่มีผลลัพธ์เชิงตัวเลขที่เผยแพร่ได้ เช่น อัตราการใช้งานของผู้ใช้ หรือผลตอบแทนการลงทุนจากงานก่อนหน้า เราไม่มีตัวเลขที่ลูกค้าอนุญาตให้เปิดเผย จึงไม่อ้างตัวเลขใด
ถ้าข้อใดในคอลัมน์ที่สามเป็นเงื่อนไขบังคับของระเบียบจัดซื้อของคุณ เราจะบอกในการประชุมครั้งแรกว่าโครงการนี้ไม่ควรเป็นของเรา และช่วยเขียนข้อกำหนดให้คุณไปหาผู้ที่มีคุณสมบัติครบ
รูปแบบการจ้างและการเรียกเก็บ
สามระดับความผูกพัน เริ่มจากระดับที่เลิกได้ง่ายที่สุด
ขั้นที่ 0 — การประเมินแบบมีค่าบริการ
ขอบเขตกำหนดไว้ล่วงหน้า ระยะเวลาสั้น จบในตัว ส่งมอบเป็นเอกสาร ได้แก่ ข้อค้นพบ ความเสี่ยงเรียงตามลำดับ และข้อเสนอแนะขั้นถัดไป เอกสารเป็นขององค์กร นำไปใช้กับผู้รับจ้างรายใดก็ได้ ไม่มีข้อผูกพันว่าต้องจ้างเราต่อ
เราคิดค่าบริการขั้นนี้ เพราะการวิเคราะห์ฟรีมักได้คุณภาพเท่าที่ฟรี และเพราะงบประมาณส่วนใหญ่ถูกใช้ไปกับผู้รับจ้างรายก่อนแล้ว การจ่ายเป็นก้อนเล็กก้อนเดียวเพื่อรู้ว่าควรทำอะไรต่อ เป็นการใช้เงินที่เหลือได้คุ้มกว่า
แบบที่ 1 — ที่ปรึกษาด้านเทคนิคและการทบทวน TOR
จ้างเป็นรายงวดตามขอบเขตที่กำหนด หรือรายเดือนตามจำนวนวันทำงานที่ตกลงกันไว้ล่วงหน้า ส่งมอบเป็นเอกสารและบันทึกการประชุมทุกงวด เหมาะกับช่วงก่อนประกาศจัดซื้อ ช่วงประเมินข้อเสนอ และช่วงตรวจรับ
แบบที่ 2 — พัฒนาต่อเนื่องในบทบาทเจ้าของผลิตภัณฑ์ (แบบที่ผ่านกระบวนการจัดซื้อได้ดีที่สุด)
สัญญารายไตรมาสหรือรายปี เรียกเก็บรายเดือน มีแผนงานและเป้าหมายของแต่ละรอบ พร้อมรายงานประจำงวด ข้อดีสำหรับองค์กรคือ ลำดับความสำคัญของงานปรับได้ทุกรอบภายใต้สัญญาเดิม ไม่ต้องเปิดการจัดซื้อใหม่ทุกครั้งที่ความต้องการทางธุรกิจเปลี่ยน ซึ่งเป็นสาเหตุหลักที่โครงการแบบเหมาจ่ายจบไม่ตรงกับความต้องการ
ขอบเขตรวมของสัญญาคงที่ สิ่งที่ปรับได้คือลำดับความสำคัญภายในขอบเขตนั้น ไม่ใช่การเพิ่มงานโดยไม่มีเพดาน
แบบที่ 3 — ร่วมเป็นพาร์ทเนอร์และแบ่งผลประโยชน์
โดยทั่วไปรูปแบบนี้ไม่เหมาะกับหน่วยงานที่มีระเบียบจัดซื้อจัดจ้างและข้อกำหนดด้านผลประโยชน์ทับซ้อน เราแยกไว้อีกหน้าหนึ่งเพื่อไม่ให้ปนกับข้อเสนอสำหรับองค์กร
อ่านหน้าร่วมเป็นพาร์ทเนอร์ →เอกสารทั้งหมดออกในนามนิติบุคคล บริษัท โกมุซอฟท์ จำกัด รองรับขั้นตอนขึ้นทะเบียนผู้ขาย การหักภาษี ณ ที่จ่าย และการวางบิลตามรอบขององค์กร
ไม่มีการแสดงราคาบนหน้านี้ ราคาขึ้นกับขอบเขตและระยะเวลา และเราเสนอเป็นลายลักษณ์อักษรเสมอ
ความต่อเนื่อง
คำถามที่ควรถามเราตั้งแต่การประชุมครั้งแรก
เรามีทีมที่เราคัดและโค้ชเองต่อเนื่อง แต่คนที่คุณบรีฟคือคนที่ตัดสินใจ ออกแบบ และลงมือส่วนหลักเอง ทีมทำส่วนที่เหลือภายใต้การตรวจของเรา ไม่มีการเปลี่ยนตัวคนรับผิดชอบหลังลงนาม ความเสี่ยงเรื่องคนสำคัญหายไปยังเป็นความเสี่ยงจริงที่ต้องจัดการ — แต่ทีมที่รู้จักระบบนี้อยู่แล้วคือชั้นป้องกันแรก ไม่ใช่คนนอกที่ต้องเริ่มอ่านโค้ดตั้งแต่ศูนย์ เราจึงตอบไว้ตรงนี้ทั้งหมด แทนที่จะรอให้ฝ่ายจัดซื้อถาม
มาตรฐานเอกสาร
ทุกงวดส่งมอบเอกสารพร้อมโค้ด ได้แก่ สถาปัตยกรรม แผนภาพการไหลของข้อมูล ขั้นตอนการติดตั้งและย้อนกลับ รายการ credential พร้อมเจ้าของ เหตุผลของการตัดสินใจทางเทคนิคที่สำคัญ และรายการสิ่งที่ยังค้าง เกณฑ์ที่เราใช้คือ วิศวกรที่มีความสามารถระดับเดียวกันต้องรับงานต่อได้จากเอกสารชุดนี้
องค์กรเป็นเจ้าของทุกอย่างตั้งแต่วันแรก
repository, บัญชีคลาวด์, โดเมน, บัญชีผู้ให้บริการภายนอก อยู่ในชื่อองค์กรและจ่ายโดยองค์กรตั้งแต่ต้น เราเป็นผู้ใช้ที่ได้รับสิทธิ์เข้าไป และถอดสิทธิ์เราออกได้ทันทีโดยไม่กระทบระบบ
ข้อกำหนดการส่งมอบงานในสัญญา
ระบุระยะเวลาแจ้งล่วงหน้าของทั้งสองฝ่าย ช่วงเวลาส่งต่อ รายการที่ต้องส่งมอบ และการเข้าร่วมประชุมส่งต่อกับผู้รับช่วง ไม่ว่าการสิ้นสุดสัญญาจะเกิดจากฝ่ายใด
ชื่อวิศวกรสำรองและการจัดหากำลังเพิ่ม
ถ้าองค์กรต้องการ เราระบุชื่อวิศวกรสำรองไว้ในสัญญาได้ พร้อมเตรียมสิทธิ์เข้าถึงไว้ล่วงหน้า งานส่วนที่เกินกำลังเราเพียงผู้เดียวทำโดยทีมที่เราคัดและโค้ชเองต่อเนื่อง ซึ่งอยู่ภายใต้ NDA เดียวกันและได้สิทธิ์เท่าที่จำเป็น หากช่วงใดต้องการกำลังเพิ่มเติมนอกทีม เราทำสัญญาเป็นรายโครงการกับวิศวกรที่เราเคยร่วมงานด้วยโดยตรงและตรวจงานเอง ความรับผิดชอบต่อองค์กรยังอยู่ที่เราเพียงผู้เดียวเสมอ เราไม่ระบุจำนวนคนหรือชื่อทีมงาน เราบอกได้ว่ามีทีม และบอกบทบาท แต่ไม่บอกจำนวนหรือชื่อ
การฝากรักษา source code (escrow)
ปัจจุบันยังไม่มีสัญญา escrow ที่มีผลอยู่ จัดทำกับผู้ให้บริการภายนอกได้ตามเงื่อนไขการปล่อยที่องค์กรกำหนด ค่าใช้จ่ายและกรอบเวลาอยู่ในสัญญาโครงการ อนึ่ง เมื่อ repository อยู่ในบัญชีขององค์กรตั้งแต่วันแรกแล้ว escrow มีประโยชน์น้อยกว่าที่มักเข้าใจกัน จุดที่ควรพิจารณาจริงคือผู้ที่จะรับช่วงงาน ไม่ใช่การเข้าถึงโค้ด
ข้อตกลงระดับบริการ และข้อจำกัดที่เราบอกล่วงหน้า
เราตกลงกรอบเวลาตอบรับและเริ่มแก้ไขในเวลาทำการเป็นลายลักษณ์อักษร พร้อมขั้นตอนการยกระดับที่มีชื่อและช่องทางติดต่อจริง นอกเวลาทำการมีคนที่รับเรื่องได้แบบ best-effort แต่เราไม่รับปากเวลาตอบกลับที่แน่นอนหรือ SLA นอกเวลาทำการ สิ่งที่เราไม่มีคือเวรรับแจ้งเหตุตลอด 24 ชั่วโมง ถ้าระบบของคุณต้องมีการเฝ้าระวังและตอบสนองตลอดเวลา ส่วนนั้นควรอยู่กับผู้ให้บริการที่มีศูนย์ปฏิบัติการจริง เราช่วยเขียนข้อกำหนดและตรวจการให้บริการนั้นแทนคุณได้ แต่เราไม่รับเป็นคนนั้นเอง
เหตุผลที่เรารับงานได้จำกัด
เพราะเราออกแบบ ลงมือส่วนหลัก และตรวจทุกงานก่อนถึงมือคุณด้วยตัวเอง กำลังตรวจของเราเองจึงเป็นขีดจำกัด ไม่ใช่จำนวนคนในทีม จำนวนงานที่รับได้พร้อมกันจึงจำกัดโดยธรรมชาติ ข้อนี้ไม่ใช่นโยบายการตลาด แต่เป็นข้อเท็จจริงที่ข้อตกลงระดับบริการของเราต้องเขียนขึ้นจากมัน ถ้าช่วงเวลาที่คุณต้องการไม่ตรงกับที่เรารับได้ เราจะบอกตั้งแต่ต้น
ข้อมูล การเข้าถึง และ PDPA
คำตอบเต็มอยู่ในหน้าแยกต่างหาก ทั้งจุดที่ข้อมูลอยู่ ผู้ที่เข้าถึงได้ การจัดการ credential กรรมสิทธิ์ในโค้ดและข้อมูล สิ่งที่เกิดขึ้นเมื่อจบงาน และวิธีที่เราตอบคำถามด้านความปลอดภัยระหว่างโครงการ หน้านั้นระบุด้วยว่าอะไรเป็นแนวปฏิบัติ และอะไรที่ Gomusoft ยังไม่มีใบรับรองรองรับ
ความปลอดภัยและข้อมูล →คำถามที่ฝ่ายจัดซื้อและผู้ตรวจสอบถามเสมอ
Gomusoft ได้รับการรับรอง ISO/IEC 27001 หรือ SOC 2 หรือไม่
ไม่ได้รับ และขณะนี้ไม่ได้อยู่ระหว่างการขอ สิ่งที่เรามีคือแนวปฏิบัติที่เขียนไว้เป็นลายลักษณ์อักษรและตรวจสอบได้ระหว่างโครงการ กับความพร้อมที่จะทำงานภายใต้นโยบายความมั่นคงปลอดภัยและกระบวนการตรวจสอบขององค์กรคุณเอง ถ้าใบรับรองเป็นเงื่อนไขบังคับของระเบียบจัดซื้อ Gomusoft ไม่ผ่านคุณสมบัติ และเราจะบอกคุณตั้งแต่ต้น
ลงนามข้อตกลงประมวลผลข้อมูลส่วนบุคคล (DPA) ได้หรือไม่ และ PDPA จัดการอย่างไร
ลงนามได้ตามแบบขององค์กรคุณ ในการทำงานส่วนใหญ่ องค์กรของคุณเป็นผู้ควบคุมข้อมูลส่วนบุคคล และเราเป็นผู้ประมวลผลตามคำสั่งขององค์กร Gomusoft ยังไม่มีแบบฟอร์ม DPA ของตัวเองที่ผ่านการตรวจโดยที่ปรึกษากฎหมาย เราจึงใช้แบบของคุณ แนวปฏิบัติที่เรายึดคือ ไม่นำข้อมูลส่วนบุคคลจริงออกจากสภาพแวดล้อมขององค์กรเพื่อไปพัฒนาหรือทดสอบ และไม่นำข้อมูลของคุณไปใช้ฝึกหรือปรับโมเดล AI ใด ๆ ร่าง
มีผลทดสอบเจาะระบบโดยบุคคลที่สามหรือไม่
ไม่มีรายงานที่ทำไว้แล้วให้แนบประกอบข้อเสนอ สิ่งที่ทำได้คือกำหนดการทดสอบโดยผู้ตรวจภายนอกไว้ในสัญญาโครงการ โดยเราประสานงาน เปิดระบบให้ตรวจ และแก้ไขตามผลตามลำดับความรุนแรงที่ตกลงกัน หากองค์กรมีฝ่ายหรือผู้รับจ้างตรวจสอบของตัวเองอยู่แล้ว เราทำงานกับฝ่ายนั้นโดยตรงได้
ขอทบทวนสถาปัตยกรรมพร้อมแผนภาพการไหลของข้อมูลและจุดเข้ารหัสได้หรือไม่
ได้ และเราถือว่าเป็นสิ่งที่ต้องมีอยู่แล้ว ส่งมอบเป็นเอกสารพร้อมแผนภาพการไหลของข้อมูล จุดที่มีการเข้ารหัสระหว่างส่งและขณะจัดเก็บ รายชื่อผู้ประมวลผลข้อมูลภายนอกทั้งหมด และจุดที่ข้อมูลออกนอกขอบเขตขององค์กร หากมี ฝ่าย IT และฝ่ายความมั่นคงปลอดภัยของคุณเป็นผู้ให้ความเห็นชอบเอกสารนี้ ไม่ใช่เรา
ข้อตกลงระดับบริการและขั้นตอนการยกระดับเป็นอย่างไร
เราตกลงกรอบเวลาตอบรับและเริ่มแก้ไขในเวลาทำการเป็นลายลักษณ์อักษร ระบุระดับความรุนแรง ช่องทางแจ้งเหตุ และบุคคลที่ยกระดับไปหาเมื่อไม่ได้รับการตอบสนอง ตัวเลขกำหนดร่วมกันตามลักษณะของระบบ เราไม่ตั้งตัวเลขไว้ในเอกสารการตลาด ข้อจำกัดที่ต้องรู้ล่วงหน้าคือ เราไม่มีเวรรับแจ้งเหตุตลอด 24 ชั่วโมง ถ้าระบบต้องการสิ่งนั้น ส่วนนั้นควรอยู่กับผู้ให้บริการที่มีศูนย์ปฏิบัติการ และเราช่วยกำกับแทนคุณได้
ข้อมูลจะอยู่ที่ไหน
ที่ที่องค์กรกำหนด ทางเลือกที่ใช้บ่อยที่สุดคือบนโครงสร้างพื้นฐานขององค์กรเอง หรือบนคลาวด์ในบัญชีขององค์กรโดยเลือกภูมิภาคในประเทศไทย ในกรณีทำต้นแบบระยะสั้น อาจอยู่ในสภาพแวดล้อมของ Gomusoft ชั่วคราว ซึ่งต้องตกลงและระบุไว้ล่วงหน้า และใช้ข้อมูลจำลองเท่านั้น
ถ้าเราเลิกสัญญา เราเอาอะไรออกไปได้บ้าง
ทุกอย่าง เพราะทุกอย่างอยู่ในชื่อองค์กรอยู่แล้ว ได้แก่ source code ทั้งหมดพร้อมประวัติการเปลี่ยนแปลง ข้อมูลในรูปแบบมาตรฐานที่นำเข้าระบบอื่นได้ เอกสารสถาปัตยกรรมและขั้นตอนการติดตั้ง รายการ credential พร้อมเจ้าของ และรายการสิ่งที่ยังค้าง เราไม่ใช้สถาปัตยกรรมหรือรูปแบบข้อมูลที่ผูกให้ต้องกลับมาหาเรา และยินดีให้มีข้อกำหนดข้อนี้อยู่ในสัญญา
ถ้าคุณไม่อยู่ ใครทำงานต่อ และ Gomusoft มีกี่คน
เรามีทีมที่เราเลือกเองและโค้ชต่อเนื่อง แต่เราไม่บอกจำนวนคนหรือชื่อ — ขอให้คุณตัดสินใจจากคำตอบเรื่องความต่อเนื่องด้านล่าง ไม่ใช่จากตัวเลข คำตอบเรื่องความต่อเนื่องประกอบด้วยห้าส่วน คือ มาตรฐานเอกสารที่ทำให้วิศวกรความสามารถระดับเดียวกันรับงานต่อได้ องค์กรเป็นเจ้าของโค้ดและบัญชีทั้งหมดตั้งแต่วันแรก ข้อกำหนดการส่งมอบงานในสัญญา ชื่อวิศวกรสำรองที่ระบุไว้ล่วงหน้าได้ถ้าคุณต้องการ และทีมของเราเองซึ่งรู้จักระบบนี้อยู่แล้ว ไม่ใช่คนนอกที่ต้องเริ่มอ่านโค้ดตั้งแต่ศูนย์ — พร้อมกำลังเสริมเป็นรายโครงการจากวิศวกรที่เราเคยร่วมงานด้วยและตรวจงานเองถ้าจำเป็น หากความเสี่ยงข้อนี้ยังสูงเกินเกณฑ์ขององค์กร ข้อสรุปที่ตรงไปตรงมาคือควรเลือกผู้รับจ้างที่มีทีมประจำขนาดใหญ่กว่านี้
ทำ source code escrow ได้หรือไม่
ทำได้เป็นรายโครงการกับผู้ให้บริการภายนอก ตามเงื่อนไขการปล่อยที่คุณกำหนด ปัจจุบันยังไม่มีสัญญาที่มีผลอยู่ ข้อสังเกตที่เป็นประโยชน์คือ เมื่อ repository อยู่ในบัญชีขององค์กรตั้งแต่วันแรก escrow ให้ประโยชน์เพิ่มน้อยกว่าที่คาด ความเสี่ยงที่แท้จริงคือการหาคนรับช่วง ไม่ใช่การเข้าถึงโค้ด
คุณจะเข้ามาแทนฝ่าย IT ของเราหรือไม่
ไม่ เราทำงานผ่านฝ่าย IT และรายงานตามสายที่องค์กรกำหนด อำนาจอนุมัติทางเทคนิคเป็นของฝ่าย IT ทั้งหมด ในทางปฏิบัติ ผู้ที่ได้ประโยชน์จากงานของเรามากที่สุดคือหัวหน้าฝ่าย IT ที่มีโครงการมากกว่าจำนวนคน เพราะเขาได้คนที่อ่านสัญญาและอ่านโค้ดได้ในคนเดียวกันมาช่วยในโครงการหนึ่ง โดยไม่ต้องเพิ่มอัตรากำลังถาวร
ถ้าคุณช่วยร่าง TOR แล้ว Gomusoft ยื่นประมูลงานพัฒนาเองได้หรือไม่
ไม่ ถ้าเรามีส่วนร่วมในการร่าง TOR หรือให้ความเห็นในการคัดเลือกผู้รับจ้างของโครงการใด Gomusoft จะไม่ยื่นข้อเสนอเป็นผู้รับจ้างพัฒนาของโครงการนั้น และเราเขียนข้อนี้ไว้ในสัญญาให้ได้ นอกจากนี้เราไม่รับค่าตอบแทนหรือส่วนแบ่งจากผู้รับจ้างหรือผู้ขายรายใด และเปิดเผยความสัมพันธ์ที่มีอยู่ก่อนทั้งหมด
ขึ้นทะเบียนผู้ขายและเอกสารประกอบการจัดซื้อทำอย่างไร
เอกสารทั้งหมดออกในนามบริษัท โกมุซอฟท์ จำกัด รองรับขั้นตอนขึ้นทะเบียนผู้ขาย การหักภาษี ณ ที่จ่าย และรอบการวางบิลขององค์กร ถ้าฝ่ายจัดซื้อมีแบบฟอร์มประเมินผู้ขายหรือแบบสอบถามด้านความมั่นคงปลอดภัย เรากรอกเองและตอบตามจริง รวมถึงช่องที่ต้องตอบว่าไม่มี
เริ่มจากการประชุมหนึ่งครั้ง ไม่ใช่จากข้อเสนอ
เล่าให้เราฟังว่าโครงการอยู่ขั้นไหน ก่อนประกาศจัดซื้อ ระหว่างพัฒนา หรือส่งมอบแล้วแต่ยังไม่ถูกใช้ เราจะบอกตรง ๆ ว่าเราช่วยได้ตรงไหน ช่วยไม่ได้ตรงไหน และเรื่องใดควรอยู่กับผู้ให้บริการที่มีคุณสมบัติที่ Gomusoft ไม่มี เราติดต่อกลับเอง