Три аудитории и три разные задачи
Руководители ИТ и владельцы продуктов принимают решения о приоритетах и вложениях, им нужен язык влияния риска на срок, бюджет и доступность. Команды разработки и эксплуатации работают с рисками ежедневно, им нужны практики, встроенные в процесс, а не отдельная процедура. Риск-менеджеры и внутренний контроль сводят ИТ-риски с корпоративными, им нужна методология и правила агрегации.
Ошибка, которая обесценивает бюджет, одна программа на всех. Руководителю скучно слушать про журналы изменений, инженеру бесполезно слушать про риск-аппетит совета директоров.
Что должно быть в программе, чтобы она работала
Проверяется до покупки по программе и списку результатов.
- Разбор на процессах и системах самой компании, а не на учебном примере
- Перевод технических рисков в бизнес-последствия и деньги
- Работа с реальным реестром компании, а не с шаблоном
- Оценка допустимого простоя и допустимой потери данных по своим системам
- Практика на сценариях: недоступность, потеря данных, компрометация, уход поставщика
- Форма отчета, которую после обучения можно показать руководству
Что команда уносит с собой
Материальный результат, а не впечатление.
Реестр рисков ИТ
От пятнадцати до тридцати позиций с владельцами и оценкой
Карта критичных систем
С допустимым временем простоя и допустимой потерей данных
Перечень мероприятий
С ответственными, сроками и оценкой стоимости
Показатели
Три-пять индикаторов, по которым риск виден заранее
Форма отчета
Шаблон, встроенный в существующий ритм управления
Как проверить результат через квартал
Три вопроса, которые честно показывают эффект. Обновлялся ли реестр после обучения хотя бы один раз. Есть ли хотя бы одно решение, принятое со ссылкой на оценку риска. Знают ли владельцы систем свои допустимые сроки восстановления без подсказки.
Если ответы отрицательные, проблема почти никогда не в качестве материала. Обычно не назначены владельцы и не встроен ритм пересмотра, а без этого любая методология остается знанием, а не практикой.
Программа, построенная по этой логике, есть в каталоге: управление рисками в ИТ, шестнадцать часов на процессах вашей компании, с реестром и картой критичных систем на выходе.
Частые вопросы
Работой на своих процессах. В корпоративном формате разбираются ваши системы и ваш реестр, поэтому результат остается в компании в виде документов, а не конспектов.
Базовый формат от шестнадцати часов, разнесенных на несколько недель, потому что между занятиями команда делает работу на своем материале.
Полезен как подтверждение прохождения, но ценность создает не он, а рабочие документы, которые остаются у компании после программы.
Проверьте зрелость своей системы управления рисками
Тринадцать вопросов по пяти уровням ГОСТ Р 70350, результат сразу: уровень, три главных пробела и следующий шаг.