Kto za co odpowiada w outsourcingu? RACI, eskalacje i odpowiedzialność bez szarej strefy
Samo SLA nie rozdziela decyzji. Zobacz, jak przypisać role klienta i dostawcy, zbudować ścieżkę eskalacji i uniknąć szarej strefy.

Najwięcej problemów w outsourcingu nie powstaje dlatego, że nikt nie chce działać. Powstają wtedy, gdy dwie strony są przekonane, że decyzję ma podjąć ktoś inny. Dostawca czeka na akceptację, klient zakłada, że sprawa mieści się w usłudze, a termin nadal biegnie. Umowa może opisywać zakres i SLA, ale bez operacyjnego podziału odpowiedzialności pozostawia szarą strefę.
Aktualne zasady zarządzania umowami UK Government Commercial Agency zalecają jednoznaczne wskazanie odpowiedzialności, ról i mechanizmów nadzoru. ISO 37500 obejmuje zarządzanie outsourcingiem w całym cyklu współpracy i podkreśla, że części procesów nie da się przypisać wyłącznie klientowi albo dostawcy. Potrzebny jest model wspólny, lecz nie rozmyty.
Outsourcing przekazuje wykonanie, a nie całą odpowiedzialność
Firma może przekazać odbiór korespondencji, rejestrację, skanowanie, druk, kopertowanie, wysyłkę i raportowanie. Nadal jednak określa cel procesu, dopuszczalne wyjątki, uprawnienia oraz ryzyko biznesowe. Dostawca odpowiada za prawidłowe wykonanie uzgodnionych czynności, zasoby, kontrole i szybkie informowanie o problemach.
Podobna zasada działa przy danych osobowych. Wytyczne EDPB 07/2020 wskazują, że podmiot przetwarzający działa na udokumentowane polecenie administratora, pomaga w realizacji określonych obowiązków i zapewnia informacje potrzebne do audytu. Administrator nie traci jednak własnej rozliczalności tylko dlatego, że korzysta z dostawcy.
RACI w czterech literach
- R - Responsible: osoba lub zespół, który wykonuje zadanie.
- A - Accountable: właściciel wyniku, który podejmuje ostateczną decyzję i akceptuje rezultat.
- C - Consulted: osoby, których opinii trzeba zasięgnąć przed decyzją.
- I - Informed: osoby, które otrzymują informację o wyniku lub zdarzeniu.
Dla jednego działania może istnieć kilka ról R, C i I, ale tylko jedna rola A. Dwie osoby odpowiedzialne ostatecznie zwykle oznaczają, że nie odpowiada nikt. RACI nie zastępuje umowy, instrukcji ani procedury. Jest mapą, która pokazuje, kto uruchamia te dokumenty w konkretnej sytuacji.
Przykładowa macierz dla obsługi korespondencji
| Działanie | Klient | Dostawca | Decyzja lub dowód |
|---|---|---|---|
| Definicja kategorii i priorytetów | A/R | C | Zatwierdzona instrukcja |
| Odbiór, rejestracja i skan | I | A/R | Rejestr i znacznik czasu |
| Akceptacja wzoru dokumentu | A/R | C | Zatwierdzona próbka |
| Druk, kopertowanie i nadanie | I | A/R | Raport produkcji i nadania |
| Decyzja o nietypowej przesyłce | A | R/C | Wpis w rejestrze wyjątków |
| Incydent bezpieczeństwa | A/C | R | Zgłoszenie, chronologia, działania |
| Zmiana zakresu lub SLA | A/R | C | Zatwierdzone zlecenie zmiany |
To punkt wyjścia, nie uniwersalny wzór. Role zależą od umowy, charakteru danych i systemów. Najważniejsze, aby każda pozycja wskazywała także wymagany dowód: wpis w rejestrze, akceptację próbki, raport lub protokół decyzji.
12 decyzji, których nie wolno pozostawić bez właściciela
- Cel i wynik biznesowy. Klient ustala, po co proces istnieje i które skutki są nieakceptowalne.
- Gotowość danych wejściowych. Trzeba wskazać, kto potwierdza kompletność pliku, adresów i wzoru.
- Akceptacja próbki. Jedna osoba zatwierdza dokument, personalizację, złożenie i kopertę przed produkcją.
- Wykonanie i kontrola jakości. Dostawca organizuje zasoby i dokumentuje kontrole w uzgodnionym zakresie.
- Uprawnienia. Klient zatwierdza dostęp, a dostawca nadaje go, rejestruje i odbiera zgodnie z instrukcją.
- Wyjątki. Procedura określa, co operator rozstrzyga samodzielnie, a co musi zatrzymać i eskalować.
- Incydenty. Właściciel klasyfikacji, kanał zgłoszenia i terminy aktualizacji muszą być znane przed zdarzeniem.
- Podwykonawcy i operatorzy. Należy określić, kto zatwierdza zmianę i kto kontroluje zależności.
- Zmiana procesu. Nowy wzór, raport lub integracja wymaga właściciela, oceny wpływu i terminu wdrożenia.
- Uruchomienie planu ciągłości. Jedna osoba podejmuje decyzję o przejściu na tryb awaryjny.
- Akceptacja wyniku miesiąca. Uzgodnione dane, reklamacje i korekty zamyka konkretny właściciel.
- Zakończenie współpracy. Zwrot lub usunięcie danych, dokumenty, dostępy i otwarte sprawy muszą mieć odbiorców.
Eskalacja powinna opisywać czas i decyzję
Lista numerów telefonów nie jest jeszcze ścieżką eskalacji. Dobra procedura określa kryterium, pierwszy kontakt, czas potwierdzenia, kolejny poziom, maksymalny czas na decyzję i sposób zapisania wyniku.
- Poziom 1 - operacyjny: pojedynczy wyjątek bez wpływu na termin całej partii. Koordynatorzy rozwiązują go w bieżącej pracy.
- Poziom 2 - zarządczy: ryzyko naruszenia SLA, rosnący backlog albo powtarzający się błąd. Właściciel usługi zatwierdza plan naprawczy.
- Poziom 3 - krytyczny: możliwy incydent bezpieczeństwa, zatrzymanie procesu, ważny termin prawny lub poważny wpływ na klientów. Powiadomienie następuje niezwłocznie, a obie strony uruchamiają ustalony tryb kryzysowy.
Warto oddzielić czas reakcji od czasu decyzji i czasu rozwiązania. Dostawca może w pięć minut potwierdzić problem, ale bez decyzji klienta nie powinien samodzielnie zmieniać treści dokumentu lub podstawy wysyłki.
Cztery rytmy nadzoru
- Codziennie: pilne przesyłki, wyjątki, incydenty i zaległości.
- Co tydzień: wolumen, terminy, jakość za pierwszym razem oraz otwarte działania.
- Co miesiąc: KPI, koszty, przyczyny problemów, prognoza i decyzje o zmianach.
- Co kwartał: wynik biznesowy, ryzyko, zakres, ciągłość i plan usprawnień.
Każde spotkanie powinno kończyć się listą decyzji z jednym właścicielem i terminem. Jeżeli sprawa trafia z jednego spotkania na następne bez decyzji, sama częstotliwość raportowania nie rozwiąże problemu.
Najczęstsze błędy
- RACI dla stanowisk, których nikt nie pełni. Wpisuj role i imiennych zastępców, nie ogólne nazwy działów.
- Wszyscy są konsultowani. Nadmiar C opóźnia nawet proste decyzje.
- Dostawca jest A za ryzyko biznesowe. Odpowiedzialność trafia do strony, która nie kontroluje celu i skutków.
- Brak RACI dla wyjątków. Macierz obejmuje standard, ale przestaje działać właśnie wtedy, gdy jest potrzebna.
- Brak aktualizacji po zmianie. Nowy system, wolumen lub podwykonawca nie trafia do macierzy.
Jak wdrożyć model w 30 dni
- Rozpisz od 15 do 25 działań i decyzji w procesie.
- Przypisz jedną rolę A do każdej pozycji.
- Dodaj wykonawcę R, niezbędne konsultacje C i odbiorców informacji I.
- Do każdej pozycji przypisz dowód wykonania lub decyzji.
- Zbuduj trzy poziomy eskalacji z czasami i zastępstwami.
- Przejdź dwa scenariusze: brak danych i incydent bezpieczeństwa.
- Po pierwszym miesiącu usuń zbędne konsultacje i uzupełnij pominięte wyjątki.
Jeśli proces dopiero przygotowujesz, połącz macierz z 30-dniowym planem przekazania. Później powiąż role z KPI i przeglądem usługi oraz planem ciągłości działania. W sprawie obsługi korespondencji, druku, kopertowania lub wysyłek masowych możesz omówić z BackOffice Outsourcing zakres i odpowiedzialności przed wyceną.
Źródła
- UK Government Commercial Agency, Contract management principles, aktualizacja 12 grudnia 2025 r.
- ISO 37500:2014, Guidance on outsourcing, potwierdzona jako aktualna w 2021 r.
- EDPB, Wytyczne 07/2020 dotyczące administratora i podmiotu przetwarzającego, wersja 2.0
- UK National Cyber Security Centre, Supply chain security
Najczęstsze pytania
Czy RACI zastępuje umowę lub SLA?
Nie. RACI operacyjnie wskazuje role przy zadaniach i decyzjach. Umowa, SLA, instrukcje oraz umowa powierzenia nadal określają zobowiązania i wymagania prawne.
Czy przy jednym zadaniu może być dwóch właścicieli A?
Nie jest to zalecane. Jedna rola A zapobiega sporom o ostateczną decyzję. Wiele osób może wykonywać zadanie lub być konsultowanych.
Kto odpowiada za dane osobowe po outsourcingu?
Role wynikają z RODO i rzeczywistych decyzji stron. Administrator określa cele i zasadnicze sposoby przetwarzania, a procesor działa na udokumentowane polecenie i odpowiada za własne obowiązki.
Jak często aktualizować macierz RACI?
Co najmniej po zmianie zakresu, systemu, wolumenu, zespołu lub podwykonawcy, a także po incydencie, który ujawnił niejasny podział odpowiedzialności.