INFOCHIEF ACADEMY · CIO KNOWLEDGE SERIES

Tự xây, thuê ngoài hay dùng dịch vụ: CIO lựa chọn dựa trên tiêu chí nào?

Không có lựa chọn nào luôn đúng giữa tự xây, thuê ngoài và sử dụng dịch vụ. Sai lầm phổ biến là quyết định theo giá mua ban đầu hoặc theo sở thích công nghệ. CIO cần một khung quyết định nhìn đồng thời giá trị chiến lược, tốc độ, kiểm soát, năng lực nội bộ, rủi ro nhà cung cấp và tổng chi phí vòng đời.

Biên soạn: Infochief Academy · Chuyên đề: Giám đốc Công nghệ Thông tin – CIO

← Trở về danh mục CIO

CIO so sánh phương án tự xây, thuê ngoài và sử dụng dịch vụ công nghệ
Minh họa biên tập cho chủ đề Tự xây, thuê ngoài hay dùng dịch vụ: CIO lựa chọn dựa trên tiêu chí nào?

Câu hỏi không phải “rẻ hơn?”, mà là “năng lực này có ý nghĩa gì?”

Một năng lực tạo khác biệt cạnh tranh cần cách tiếp cận khác với một năng lực tiêu chuẩn hóa. Payroll, email hay collaboration thường có logic dịch vụ khác với pricing engine, recommendation model hay nền tảng dữ liệu tạo lợi thế riêng.

Trước khi so sánh nhà cung cấp, CIO nên phân loại capability theo hai trục: mức độ chiến lược và mức độ khác biệt. Năng lực càng gần lõi cạnh tranh, tổ chức càng cần giữ năng lực kiến trúc, dữ liệu và product knowledge bên trong, dù một phần thực thi vẫn có thể thuê ngoài.

Ba phương án có ba loại kiểm soát khác nhau

Phương ánĐiểm mạnhRủi ro chính
Tự xâyKiểm soát cao, tùy biến sâuThiếu năng lực, time-to-market, chi phí duy trì
Thuê ngoàiTiếp cận chuyên môn, mở rộng nhanhPhụ thuộc vendor, knowledge loss, contract rigidity
SaaS/Cloud serviceTốc độ, khả năng mở rộng, cập nhật liên tụcData residency, lock-in, giới hạn tùy biến, exit cost

Điều quan trọng là kiểm soát không đồng nghĩa với sở hữu. Một dịch vụ cloud có thể được kiểm soát tốt nếu enterprise architecture, identity, contract, data ownership và exit plan rõ ràng. Ngược lại, hệ thống tự xây vẫn có thể mất kiểm soát nếu không có lifecycle owner.

Sáu tiêu chí ra quyết định dành cho CIO

  1. Strategic differentiation: năng lực này có tạo khác biệt hay chỉ là commodity?
  2. Speed: doanh nghiệp cần đưa năng lực vào sử dụng trong bao lâu?
  3. Control: mức độ tùy biến, dữ liệu và quyết định nào phải giữ nội bộ?
  4. Internal capability: tổ chức có đủ talent để phát triển và duy trì không?
  5. Risk & compliance: yêu cầu bảo mật, pháp lý, availability và continuity ra sao?
  6. Total lifecycle economics: tổng chi phí build, run, change, exit và retirement là bao nhiêu?

Nội dung Quản Lý Mua Sắm & Nhà Cung Cấp IT có thể hỗ trợ CIO chuyển các tiêu chí này thành yêu cầu lựa chọn và quản trị hợp đồng.

TCO không đủ: cần xem cả Cost of Change và Cost of Exit

So sánh chỉ dựa trên TCO 3 năm có thể dẫn đến lựa chọn sai. Hai yếu tố thường bị bỏ sót là chi phí thay đổi trong tương lai và chi phí rời khỏi nhà cung cấp. Một nền tảng rẻ lúc đầu nhưng mỗi thay đổi cần custom work có thể trở nên đắt khi business model thay đổi.

CIO nên mô hình hóa ít nhất ba kịch bản: base case, growth case và exit case. Mục tiêu không phải dự báo chính xác tuyệt đối mà là nhìn rõ các điều kiện khiến lựa chọn trở nên bất lợi.

Giữ “architectural control” dù thuê ngoài

Khi outsource, doanh nghiệp không nên outsource luôn quyền quyết định kiến trúc. CIO cần giữ các năng lực tối thiểu: enterprise architecture, security policy, data ownership, vendor governance và service ownership.

Nếu nhà cung cấp là bên duy nhất hiểu hệ thống, tổ chức đang tích lũy một dạng operational dependency. Cần yêu cầu documentation, knowledge transfer, source escrow khi phù hợp, interface standards và quyền truy cập dữ liệu. Khóa IT Manager có liên quan trực tiếp tới việc quản lý service owner, vendor performance và trách nhiệm vận hành.

Tình huống minh họa: hệ thống lõi có nên chuyển SaaS?

Tình huống minh họa: doanh nghiệp đang dùng hệ thống tự phát triển cho một quy trình lõi. Ban điều hành muốn chuyển SaaS để giảm chi phí. Phân tích cho thấy 70% chức năng là tiêu chuẩn, nhưng 30% còn lại chứa logic vận hành tạo khác biệt và liên kết sâu với dữ liệu nội bộ.

CIO không chọn “all or nothing”. Phương án phù hợp có thể là sử dụng SaaS cho phần tiêu chuẩn, giữ một decision engine hoặc integration layer riêng và đặt data contract rõ ràng. Quyết định sourcing trở thành quyết định kiến trúc, không chỉ procurement.

Decision Matrix: chấm điểm nhưng không để bảng điểm quyết định thay lãnh đạo

CIO có thể dùng ma trận 1–5 cho các tiêu chí chiến lược, tốc độ, kiểm soát, năng lực, rủi ro, chi phí, khả năng tích hợp và exit. Trọng số phải phản ánh mục tiêu doanh nghiệp.

Tuy nhiên, ma trận chỉ là công cụ minh bạch hóa trade-off. Không nên để tổng điểm che giấu một “red line” như dữ liệu không được phép rời quốc gia, RTO bắt buộc hoặc phụ thuộc công nghệ không chấp nhận được. Với quyết định có rủi ro bảo mật cao, cần phối hợp Quản Lý Bảo Mật Thông Tin để đánh giá control và residual risk.

Checklist trước khi ký quyết định build, buy hoặc outsource

  • Capability đã được phân loại strategic hay commodity.
  • Đã so sánh lifecycle cost, change cost và exit cost.
  • Data ownership và portability rõ ràng.
  • Architecture/API/integration requirements được xác định.
  • Security, privacy, resilience và compliance có tiêu chí chấp nhận.
  • Knowledge retention plan tồn tại nếu outsource.
  • Exit strategy và transition support có trong hợp đồng.
  • Service owner nội bộ được chỉ định.

Hành động nên bắt đầu: chọn một dịch vụ sắp gia hạn hợp đồng và đánh giá lại theo sáu tiêu chí trên thay vì mặc định tiếp tục theo phương án hiện tại.

Quản trị mô hình đa nhà cung cấp sau khi đã chọn

Quyết định build/buy/outsource không kết thúc khi hợp đồng được ký. Giá trị phụ thuộc vào operating model sau đó. Nếu doanh nghiệp dùng nhiều SaaS và managed service, cần service integration, common identity, shared monitoring, incident escalation và vendor performance review. Nếu không, mỗi vendor tối ưu SLA riêng nhưng trải nghiệm end-to-end vẫn phân mảnh.

CIO nên duy trì một vendor portfolio view gồm criticality, spend, concentration risk, exit complexity và performance trend. Với nhà cung cấp chiến lược, review không nên chỉ hỏi SLA đạt bao nhiêu mà cần hỏi service có tiếp tục phù hợp business roadmap, kiến trúc và risk appetite hay không.

Đặc biệt, phải xác định những năng lực không được để mất: architecture, security authority, data ownership, product knowledge và vendor governance. Thuê ngoài execution có thể hợp lý; thuê ngoài luôn quyền hiểu và quyền quyết định sẽ tạo dependency khó đảo ngược.

Kết luận: sourcing là quyết định chiến lược về quyền kiểm soát

Tự xây, thuê ngoài và dùng dịch vụ đều là công cụ. Không phương án nào mặc định hiện đại hơn hay rẻ hơn. CIO cần lựa chọn dựa trên loại capability, tốc độ cần đạt, mức kiểm soát phải giữ, risk tolerance và economics trong toàn vòng đời.

Một quyết định sourcing tốt phải vẫn hợp lý khi điều kiện thay đổi. Vì vậy, khả năng thay đổi, portability và exit phải được xem từ đầu. Hãy đánh giá phương án không chỉ theo cách doanh nghiệp bước vào, mà cả cách doanh nghiệp mở rộng, chuyển đổi hoặc rời khỏi nó.

Nguồn tham khảo

  1. ISO/IEC 38500:2024
  2. Microsoft – Cloud operating models
  3. AWS – Cloud Operating Model
  4. ISACA – COBIT resources

Các nguồn trên được dùng làm tài liệu tham khảo cho nguyên tắc quản trị và phương pháp. Nội dung bài viết là diễn giải ứng dụng của Infochief Academy.