Spis tresci
Co powoduje audyt licencji IBM?
Pierwsza i najwazniejsza rzecz do zrozumienia: IBM ma umowne prawo do audytu kazdego klienta Passport Advantage w dowolnym momencie. To prawo jest wpisane w sama umowe Passport Advantage, w sekcji zwykle zatytulowanej "Weryfikacja" lub "Prawa audytowe." Podpisujac Passport Advantage, wyraziles na to zgode. Kazdy klient IBM to zrobil.
Nie oznacza to jednak, ze IBM audytuje wszystkich co roku. Maja ograniczone zasoby audytowe, wiec ustalaja priorytety. Choc IBM nie publikuje kryteriow wyboru, na podstawie naszego doswiadczenia w pomaganiu klientom wylanniaja sie pewne wzorce.
Losowy wybor jest realny. IBM prowadzi rotacje i niektore audyty to po prostu Twoj numer w kolejce. Nie mogles temu zapobiec i nie zrobiles nic, co to spowodowalo. Po prostu tak sie dzieje.
Fuzje i przejecia to czesty wyzwalacz. Kiedy dwie firmy sie lacza, ich pozycje licencyjne IBM musza zostac uzgodnione. IBM wie o takich wydarzeniach (sa publiczne) i czesto wszczyna audyty w trakcie lub krotko po okresie integracji. To rowniez czas, gdy zgodnosc licencyjna jest najbardziej narazona na naruszenie, bo zespoly infrastrukturalne konsoliduja srodowiska, a sledzenie licencji zwykle traci na znaczeniu.
Znaczace zmiany w strukturze wydatkow na IBM moga przyciagnac uwage. Jesli Twoje odnowienia Passport Advantage systematycznie maleja, IBM moze chciec zweryfikowac, czy spadek wydatkow odpowiada rzeczywistemu zmniejszeniu uzytkowania. I odwrotnie, jesli kupujesz bardzo malo nowych licencji przy duzej bazie zainstalowanego oprogramowania, to rowniez moze skonic do przegladu.
Informacje od bylych pracownikow lub partnerow biznesowych zdarzaja sie rzadko, ale jednak sie zdarzaja. Ktos, kto wie, ze Twoje srodowisko IBM jest niedolicencjonowane, kontaktuje sie z IBM i to rozpoczyna dochodzenie.
Prawda jest taka: nie mozesz zapobiec audytowi. Mozesz sie tylko przygotowac. Traktowanie gotowosci audytowej jako stalej praktyki, a nie goraczki po otrzymaniu pisma, to najlepsza rzecz, jaka mozesz zrobic dla swojej organizacji.
Harmonogram audytu IBM
Zrozumienie harmonogramu pomaga zaplanowac odpowiedz i zarzadzac oczekiwaniami wewnatrz organizacji. Audyty IBM przebiegaja wedlug doso przewidywalnego procesu, choc czas trwania bywa rozny.
Pismo audytowe. Otrzymasz formalne powiadomienie, zwykle mailem do glownego kontaktu Passport Advantage, a czasem listem poleconym. Pismo stwierdza, ze IBM korzysta z prawa audytu wynikajacego z umowy. Wskazuje firme audytorska. W Europie jest to zwykle Deloitte, PwC lub KPMG. W Ameryce Polnocnej IBM czasem korzysta z wlasnego zespolu License Compliance lub angazuje podobne firmy. Pismo okresla zakres audytu (ktore produkty, jaki okres) i proponuje poczatkowe spotkanie w celu omowienia procesu.
Poczatkowe spotkanie i zapotrzebowanie na dane. W ciagu pierwszych dwoch do czterech tygodni odbedie sie rozmowa telefoniczna lub spotkanie z zespolem audytowym. Wyjasnia proces, przekaze formalna liste wymaganych danych i ustali harmonogram ich dostarczenia. Standardowy termin dostarczenia danych to okolo 90 dni od poczatkowego powiadomienia, choc bywa rozny. Jesli potrzebujesz wiecej czasu, mozesz poprosic o przedluzenie. Audytorzy zwykle akceptuja rozsadne prosby, szczegolnie jesli wspolpracujesz w dobrej wierze.
Zbieranie i przekazywanie danych. Tu zaczyna sie prawdziwa praca. Gromadzisz wymagane raporty ILMT, dokumentacje uprawnien, dane infrastrukturalne i wszystko inne z listy. Jakosc i kompletnosc przekazanych danych determinuje przebieg reszty audytu. Co dokladnie wymagaja audytorzy, opisujemy w nastepnej sekcji.
Faza analizy. Firma audytorska analizuje Twoje dane. Moze to trwac od jednego do trzech miesiecy w zaleznosci od zlozonosci srodowiska. W tym czasie moga wrocic z dodatkowymi pytaniami lub prosbami o uzupelnienie danych. Odpowiadaj szybko i precyzyjnie. Opoznienia z Twojej strony wydluzaja caly harmonogram audytu.
Wstepne ustalenia. Audytorzy przedstawiaja poczatkowe wyniki. Ten dokument wymienia wszelkie rozbieznosci miedzy Twoimi uprawnieniami licencyjnymi a faktycznym wdrozeniem oprogramowania. Wazne jest zrozumienie, ze wstepne ustalenia to punkt wyjscia do dyskusji, a nie koncowa faktura. O negocjacjach powiemy pozniej.
Rozwiazanie. Analizujesz ustalenia, zglaszasz zastrzezenia, dostarczasz dodatkowe dowody w razie potrzeby i pracujesz nad rozwiazaniem. Moze to obejmowac zakup dodatkowych licencji, zaakceptowanie kwoty ugody lub wykazanie, ze ustalenia audytora byly nieprawidlowe. Faza rozwiazania moze trwac od kilku tygodni do kilku miesiecy.
Caly proces, od pierwszego pisma do ostatecznego rozwiazania, trwa zwykle od 3 do 12 miesiecy. Zlozone audyty obejmujace wiele produktow, duze srodowiska lub znaczne luki w zgodnosci moga trwac ponad rok.
Czego faktycznie wymagaja audytorzy
Wiedza o tym, jakie dokladnie dokumenty i dane audytorzy beda wymagac, pozwala przygotowac sie z wyprzedzeniem. Oto typowa lista wymaganych danych, oparta na audytach, w ktorych uczestniczylismy.
Raporty Audit Snapshot z ILMT. To glowny dowod Twojej pozycji licencyjnej sub-capacity. Audytorzy oczekuja raportow Audit Snapshot pokrywajacych caly badany okres, czyli zwykle caly okres raportowania sub-capacity od ostatniego audytu lub ostatnie dwa do trzech lat. Kazdy snapshot powinien byc kompletnym eksportem z serwera ILMT, nie filtrowanym ani czesciowym raportem. Snapshoty zawieraja identyfikacje produktow, zuzycie PVU, inwentarz serwerow i dane topologii wirtualizacji.
Dokumenty uprawnien Passport Advantage. To Twoje dokumenty Proof of Entitlement (PoE). Pokazuja, jakie licencje na oprogramowanie IBM faktycznie posiadasz, w jakich ilosciach i od kiedy. Audytorzy porownaja dane z ILMT o wykorzystaniu z dokumentami PoE potwierdzajacymi uprawnienia. Jesli nie jestes w stanie dostarczyc dokumentow PoE, audytorzy beda pracowac na podstawie wlasnych danych IBM, ktore moga nie odzwierciedlac wszystkich Twoich zakupow (szczegolnie jesli czesc licencji zostala nabyta od stron trzecich lub od poprzednikow w ramach fuzji).
Dokumentacja infrastruktury. Audytorzy chca zrozumiec Twoja infrastrukture fizyczna i wirtualna. Obejmuje to inwentarze sprzetu serwerowego, eksporty z VMware vCenter pokazujace mapowania VM-host i alokacje zasobow, dane HMC dla srodowisk Power Systems oraz dane konfiguracyjne hostow Hyper-V. Uzywaja ich do weryfikacji krzyzowej z raportami ILMT. Jesli ILMT pokazuje maszyne wirtualna na hoscie z 20 rdzeniami, a eksport vCenter pokazuje 40 rdzeni, audytor uzyje wyzszej liczby.
Szczegoly konfiguracji wirtualizacji. Poza podstawowa topologia audytorzy moga zapytac o szczegolowe ustawienia wirtualizacji. Dla VMware oznacza to konfiguracje klastrow vCenter, ustawienia pul zasobow, reguly DRS i konfiguracje CPU affinity. Dla PowerVM chca konfiguracje LPAR, ustawienia wspoldzielonych pul procesorow i informacje o cappingu. Te szczegoly decyduja o tym, czy maszyna wirtualna kwalifikuje sie do licencjonowania sub-capacity, czy musi byc liczona przy pelnej pojemnosci.
Informacje organizacyjne i umowne. Audytorzy moga zadac listy wszystkich podmiotow prawnych objetych umowa Passport Advantage, relacji miedzy spolkami zaleznymi oraz szczegolow dotyczacych fuzji lub przejec w badanym okresie. Licencjonowanie IBM jest powiazane z podmiotami prawnymi, a produkty uzywane przez podmiot nieobjety umowa tworzya ekspozycje na niezgodnosc.
Otrzymales pismo audytowe od IBM?
Pomagalismy organizacjom przejsc przez dziesiatki audytow IBM. Skontaktuj sie wczesnie, a pomozemy przygotowac odpowiednia odpowiedz. Pierwsza rozmowa jest zawsze bezplatna.
Porozmawiaj z namiLista kontrolna danych ILMT
Dane z ILMT to fundament Twojej obrony podczas audytu. Jesli sa czyste, spojne i kompletne, audyt jest do opanowania. Jesli nie, zaczynasz z pozycji slabosci. Oto co "czyste dane" oznaczaja w praktyce.
Pokrycie agentami musi byc kompletne. Kazdy serwer w Twoim srodowisku z oprogramowaniem IBM potrzebuje agenta BigFix, ktory aktywnie raportuje do instancji ILMT. Dotyczy to srodowisk produkcyjnych, deweloperskich, testowych, stagingowych, disaster recovery i szkoleniowych. Obejmuje serwery fizyczne, maszyny wirtualne i partycje LPAR. Jesli audytor odkryje oprogramowanie IBM na serwerze, o ktorym ILMT nie wie, cale wdrozenie oprogramowania na tym serwerze staje sie ustaleniem audytowym. Wykonaj porownanie inwentarza serwerow (z CMDB, Active Directory lub inwentarza VMware) z lista endpointow ILMT. Wszelkie rozbieznosci musza byc rozwiazane przed audytem.
Ciaglosc raportowania nie moze miec przerw. ILMT musi dzialac nieprzerwanie przez caly badany okres. Przerwy w raportowaniu oznaczaja przerwy w dowodach sub-capacity. Sprawdz dane ILMT pod katem okresow, w ktorych liczba raportujacych agentow znaczaco spadla, serwer ILMT byl wylaczony lub importy danych sie nie powiodly. Nawet kilka dni brakujacych danych moze byc problematyczne, jesli przypadaja na czas zmian w srodowisku (nowe serwery, migracje maszyn wirtualnych lub zwiekszenie pojemnosci).
Katalog oprogramowania musi byc aktualny. ILMT identyfikuje produkty IBM dopasowujac zainstalowane pliki do katalogu oprogramowania. Jesli katalog jest nieaktualny, ILMT moze nie rozpoznac nowszych wersji produktow lub nieprawidlowo je zaklasyfikowac. Sprawdz wersje katalogu w ustawieniach ILMT i porownaj ja z najnowsza dostepna od IBM. Jesli jestes o wiecej niz jedna wersje w tyle, zaktualizuj natychmiast.
Reguly bundlingu musza byc prawidlowe. Produkty IBM czesto zawieraja uprawnienia do innych produktow. WebSphere Application Server Network Deployment obejmuje ograniczona licencje na IBM HTTP Server. DB2 Enterprise Server Edition zawiera kilka narzedzi DB2. Jesli reguly bundlingu w ILMT nie odzwierciedlaja Twoich rzeczywistych uprawnien, raporty beda zawyazyc zuzycie licencji. Przejrzyj konfiguracje bundlingu w odniesieniu do uprawnien Passport Advantage i skoryguj wszelkie niezgodnosci.
Dane wirtualizacyjne musza byc kompletne. Polaczenia VM Managera w ILMT musza dzialac i byc aktualne. Sprawdz, czy kazdy klaster VMware jest polaczony przez vCenter, kazde srodowisko PowerVM jest polaczone przez HMC, a kazdy host Hyper-V ma aktywnego agenta BigFix. Brakujace dane wirtualizacyjne oznaczaja, ze ILMT nie moze obliczyc wartosci sub-capacity dla dotkietych maszyn wirtualnych, a audytor zastosuje kalkulacje pelnej pojemnosci.
Co idzie nie tak podczas audytow
Na podstawie naszego doswiadczenia w pomaganiu organizacjom podczas audytow IBM, oto problemy, ktore powoduja najwieksze straty finansowe.
Luki w danych ILMT i przejscie na pelna pojemnosc
To najdrozszy problem, jaki spotykamy. Gdy dane ILMT maja przerwy, czy to z powodu wylaczenia serwera, braku raportowania agentow czy nieudanych importow danych, IBM moze traktowac te okresy tak, jakby dowody sub-capacity nie istnialy. Oznacza to kalkulacje pelnej pojemnosci. Dla srodowiska VMware nawet ze skromna liczba hostow roznica miedzy sub-capacity a pelna pojemnoscia moze byc ogromna. Pracowalismy z organizacja, w ktorej trzymiesieczna przerwa ILMT podczas migracji serwera zaowocowala wstepnymi ustaleniami przekraczajacymi 400 000 euro. Rzeczywiste zuzycie sub-capacity w tym okresie byloby ulamkiem tej kwoty, ale bez danych ILMT nie bylo sposobu, zeby to udowodnic.
Nieprawidlowy bundling zawyza wartosci PVU
Gdy reguly bundlingu w ILMT nie odpowiadaja rzeczywistym uprawnieniom Passport Advantage, raporty pokazuja wyzsze zuzycie PVU niz w rzeczywistosci. Produkty, ktore powinny byc objete pakietem, sa liczone jako oddzielne instalacje. To zawyza pozorne zuzycie licencji, a podczas audytu daje audytorowi wieksza luke zgodnosci na starcie. Mozna wprawdzie poprawic bundling w trakcie audytu, dostarczajac dokumentacje uprawnien, ale znacznie lepiej miec czyste raporty od poczatku. Audytorzy bardziej ufaja danym, ktore byly konsekwentnie dokladne, niz danym korygowanym po tym, jak zaczeli je analizowac.
Brak serwerow deweloperskich i testowych
Srodowiska deweloperskie i testowe sa czesto pomijane we wdrozeniach ILMT. Logika jest zrozumiala, ale bledna: "to tylko serwer testowy, nie liczy sie." Warunki licencyjne IBM obejmuja wszystkie srodowiska. Jesli deweloper zainstalowal DB2 na testowej maszynie wirtualnej w ramach weryfikacji koncepcji, ta instalacja wymaga licencji. Jesli ta maszyna wirtualna nie ma agenta BigFix, ILMT jej nie widzi. Ale audytor, ktory przejrzy inwentarz vCenter lub Active Directory, ja znajdzie. A koszt licencji za oprogramowanie, ktore ILMT pominal, jest zawsze naliczany przy pelnej pojemnosci, bo nie ma danych sub-capacity wspierajacych nizsza kalkulacje.
Nieaktualny katalog oprogramowania pomija produkty
Gdy katalog oprogramowania ILMT nie jest na biezaco aktualizowany, nowsze wersje produktow IBM moga nie byc rozpoznawane. Produkty sa nadal zainstalowane i dzialaja, ale ILMT ich nie raportuje. To tworzy falszywe poczucie zgodnosci. Twoje raporty ILMT wygladaja czysto, ale analiza audytora, ktora korzysta z aktualnego katalogu IBM, identyfikuje produkty, ktore Twoje raporty pominely. Rezultatem sa ustalenia audytowe za produkty, o ktorych istnieniu nawet nie wiedziales, liczone przy pelnej pojemnosci, bo ILMT nie ma dla nich historycznych danych.
Chcesz sprawdzic swoja gotowosc do audytu?
Przegliadamy srodowiska ILMT specjalnie pod katem przygotowania do audytu. Powiedz nam o swojej sytuacji, a damy Ci uczciwa ocene tego, gdzie stoisz.
Zamow przeglad gotowosci audytowejJak odpowiedziec na pismo audytowe
Otrzymales pismo. IBM korzysta z prawa audytu. Oto co zrobic, krok po kroku, na podstawie tego, co widzielismy w praktyce.
Nie panikuj. Pismo audytowe to nie pozew. To nie oskazenie. To IBM korzystajacy z umownego prawa, na ktore kazdy klient Passport Advantage wyrazil zgode. Weź gleboki oddech i podejdz do tego metodycznie.
Nie spiesz sie. Instynkt, zeby natychmiast odpowiedziec i dostarczyc wszystko naraz, jest naturalny, ale kontrproduktywny. Masz czas. Poczatkowy termin dostarczenia danych to zwykle 90 dni, a przedluzenia sa negocjowalne. Wykorzystaj ten czas na odpowiednie przygotowanie zamiast wysylac niekompletne lub niedokladne dane pod presja.
Skomletuj zespol. Potrzebujesz kogos, kto rozumie dane ILMT (administrator ILMT lub zespol BigFix), kogos, kto zarzadza uprawnieniami IBM (dzial zakupow lub zarzadzanie dostawcami) i kogos, kto skoordynuje odpowiedz (czesto kierownik IT lub lider ds. zgodnosci). Jesli nikt w zespole nie przechodzil wczesniej audytu IBM, to jest moment, zeby rozwazyc zaangazowanie zewnetrznej pomocy od kogos, kto ma to doswiadczenie.
Przejrzyj dane ILMT przed wyslaniem. Wygeneruj swieze raporty Audit Snapshot, przejrzyj je pod katem kompletnosci, sprawdz pokrycie agentami, zweryfikuj polaczenia VM Managera i napraw oczywiste problemy. Dane, ktore wysylasz, musza byc mozliwie czyste i dokladne. Pierwsze wrazenie ma znaczenie. Audytor, ktory od poczatku otrzymuje dobrze zorganizowane, kompletne dane, podejdzie do audytu inaczej niz ten, ktory dostanie chaotyczne, niekompletne materialy.
Dostarczaj dokladnie to, o co prosza. Odpowiedz na zapotrzebowanie na dane kompletnie, ale precyzyjnie. Nie udostepniaj dodatkowych informacji, o ktore nie proszono. Kazdy element danych, ktory wyslesz, staje sie czescia analizy audytora. Jesli wyslsesz kompletny inwentarz serwerow obejmujacy 200 maszyn, a ILMT pokrywa tylko 150, wlasnie zidentyfikowales 50 serwerow wymagajacych dalszego dochodzenia. Wysylaj tylko to, co okreslono w zapotrzebowaniu.
Dokumentuj wszystko. Rejestruj kazda komunikacje, kazde przekazanie danych, kazde spotkanie i kazde pytanie uzupelniajace. Jesli audyt wejdzie w faze negocjacji, jasna dokumentacja Twojej wspolpracy i jakosci danych jest cenna.
Czy mozna negocjowac ustalenia audytowe?
Tak. Prawie zawsze. To jest cos, czego wiele organizacji nie zdaje sobie sprawy, a jest to jedna z najwazniejszych rzeczy, ktore mowimy naszym klientom.
Dokument wstepnych ustalen nie jest koncowym rachunkiem. To poczatkowa ocena firmy audytorskiej oparta na analizie Twoich danych. To punkt wyjscia do dyskusji, a audytorzy oczekuja, ze go przejrzysz i wrscisz z pytaniami, poprawkami i kontrargumentami.
Typowe obszary negocjacji obejmuja nastepujace kwestie.
Rozbieznosci metodologiczne. Sposob, w jaki audytor obliczyl zuzycie PVU, moze nie zgadzac sie z opisem kalkulacji w dokumentacji IBM. Jesli potrafisz wykazac, ze audytor zastosowal niewlasciwa wartosc PVU do typu procesora, uzyl blednych liczb rdzeni lub nieprawidlowo obliczyl wartosci sub-capacity, te ustalenia powinny byc skorygowane. Widzielismy przypadki, gdy firma audytorska uzyla nieaktualnej tabeli PVU lub blednie zidentyfikowala architekture procesora, co skutkowalo zawyzonymi kalkulacjami PVU skorygowanymi podczas przegladu.
Kwestie bundlingu produktow. Audytorzy czasem licza produkty jako samodzielne instalacje, podczas gdy sa one objete pakietem lub wlaczone w uprawnienia innego produktu. Jesli Twoja umowa Passport Advantage obejmuje WebSphere Application Server Network Deployment, instancje IBM HTTP Server na tych samych maszynach sa objete. Jesli audytor policzyl je osobno, to jest korekta, ktora powinienes zglosic.
Kalkulacja efektywnej pozycji licencyjnej. Sposob przypisywania uprawnien do zuzycia moze znaczaco zmienic wynik. Kolejnosc, w jakiej produkty sa dopasowywane do uprawnien, czy czesciowe pokrycie z jednego uprawnienia moze byc laczne z czesciowym pokryciem z innego, i jak historyczne uprawnienia maja zastosowanie do biezacego uzytkowania to obszary, w ktorych rozsadni ludzie moga sie nie zgadzac. Kwestionuj kalkulacje, ktore nie odzwierciedlaja Twojej faktycznej pozycji licencyjnej.
Kredyty remediacyjne. W wielu przypadkach negocjacje dotycza nie tylko wysokosci ustalen, ale sposobu ich rozwiazania. IBM moze zaproponowac zaliczenie kwoty ugody jako kredytu na przyszle zakupy. Jesli Twoja organizacja i tak planowala odnowienie lub rozszerzenie portfolio IBM, ugoda zorganizowana jako zobowiazanie zakupowe moze byc latwiejsza do zaakceptowania niz samodzielna oplata za niezgodnosc.
Kluczem jest konstruktywne zaangazowanie. Audytorzy dobrze reaguja na organizacje, ktore starannie analizuja ustalenia, przedstawiaja jasne dowody na poparcie swojego stanowiska i negocjuja profesjonalnie. Zle reaguja na organizacje, ktore ignoruja ustalenia, odmawiaja wspolpracy lub wysuawja argumenty bez dowodow. Przygotuj sie, trzymaj sie faktow i traktuj proces jako negocjacje biznesowe, a nie konfrontacje.