Портал №1 по управлению цифровыми
и информационными технологиями

Первый поток курса: что оказалось самым интересным в управлении рисками в ИТ

Опубликовано 3 сентября
Рубрики: Управление рисками
Комментарии

В этом году у нас в Cleverics выходит сразу несколько новых курсов. Перед стартом каждого мы немного переживаем: получится ли передать то, что задумали, будет ли программа полезна тем, для кого мы её создавали, какие вопросы возникнут у слушателей. А потом с удовольствием делимся впечатлениями о том, как прошёл первый поток.

Не так давно мы рассказывали вам о том, как прошел первый поток курса VAP: Применение ИИ в ITSM и ESM. А в этот раз речь пойдёт о курсе VAP: Управление рисками в ИТ.

Почему вообще появился этот курс?

«За десять лет работы с управлением рисками, в том числе в международной ИТ-компании, я успела хорошо познакомиться и с методологией, и с тем, как она работает в организациях. И у меня постепенно накопилось ощущение, что между общими словами из стандартов и руководств по управлению рисками и реальной работой ИТ часто остаётся довольно большой разрыв.» — Анна Васильева, тренер курса

Можно прекрасно знать, что такое риск, вероятность, влияние, риск-аппетит, меры реагирования и другие правильные слова, но при этом не очень понимать, как всё это использовать, когда перед тобой конкретная ИТ-ситуация.

Также управление рисками нередко воспринимается как досадная формальность, которую нужно выполнить, потому что так положено, или как красивая методология, которая хорошо выглядит на слайдах, но в реальной работе только мешает.

«Мне хотелось этот стереотип разрушить и показать, что управление рисками вполне может быть нормальным рабочим инструментом, который помогает принимать решения.» — Анна Васильева, тренер курса

И первый поток оказался интересным как раз потому, что слушатели очень быстро позволили проверить эти идеи на практике.

Не совсем такая аудитория, как мы ожидали

Мы предполагали, что на курс придут специалисты с разным опытом: кто-то будет только начинать разбираться в управлении рисками, кто-то уже будет знаком с темой, но не до конца понимать, как применять её в повседневной работе ИТ, кто-то будет достаточно опытным специалистом, которому главным образом захочется систематизировать свои знания.

А в итоге на первом потоке получилась крайне необычная группа: все слушатели были опытными риск-менеджерами, у многих за плечами 10–15 лет профессионального опыта.

Поэтому значительная часть материала, связанная с самим жизненным циклом риска — идентификацией, анализом, выбором мер, — была им знакома. Хоть здесь и возникали небольшие вопросы и обсуждения, но гораздо больше внимания привлекла другая сторона темы: как выстроить систему управления рисками так, чтобы она действительно работала вместе с остальным управлением ИТ.

Именно здесь, кажется, особенно хорошо проявилась разница между знанием риск-менеджмента и пониманием того, как применять его именно в ИТ.

«Курс был полезным и ценным, помог систематизировать знания в области ИТ-рисков и лучше понять основные подходы к их управлению», — отметила одна из слушательниц первого потока.

От ИТ-компонента к бизнес-последствиям

Один из интересных разговоров начался с вполне практичного вопроса: как оценить влияние риска, связанного с конкретным компонентом ИТ-инфраструктуры? Казалось бы, ответ должен быть связан с самим компонентом. Но когда мы начали разбирать ситуацию, за этим вопросом обнаружилась целая цепочка взаимосвязей.

Представим сервер, на котором хранятся данные, используемые всей организацией. Если он остановится, как оценить последствия? Можно рассуждать о стоимости самого оборудования, вероятности его отказа, времени восстановления, о том, что «пользуются все, а значит, простой сервера критичен». Но этого недостаточно, если мы хотим именно количественно рассчитать влияние на бизнес.

И в ходе дискуссии на курсе мы пришли к другому вопросу: в рамках какой ИТ-услуги функционирует этот сервер и кому она нужна? Ведь любой ИТ-компонент нужен не просто так, а чтобы каким-то образом помогать бизнесу (очень часто мы тогда говорим об ИТ-услугах и сервисных отношениях). А если компонент инфраструктуры связан с какой-то ИТ-услугой, то у неё есть заказчик, а у него — определённые бизнес-задачи и результаты, которых он хочет достичь. И тогда риск простоя этого компонента, например сервера, — это риск простоя этого самого бизнес-процесса и недостижения целей заказчика. Разобравшись с этой цепочкой, мы получаем гораздо более осмысленную основу для оценки последствий.

При этом у нас не было задачи научить слушателей считать влияние рисков с калькулятором. Как и на других наших курсах, важнее было научить логике рассуждения. Ситуаций, с которыми специалист столкнётся в реальной работе, может быть очень много, и для каждой готовой формулы не придумаешь. Но если понятна логика, становится понятно и то, что именно нужно оценивать и какие данные для этого понадобятся.

Этот разговор заодно показал, насколько управление рисками связано с другими ИТ-практиками. Например, если мы хотим корректно оценивать влияние отказа компонента, нам важно понимать, какие услуги с ним связаны, кто ими пользуется и какие результаты они обеспечивают. Значит, на качество управления рисками влияет и то, насколько хорошо выстроены каталог услуг, управление уровнем услуг, управление сервисными конфигурациями и другие практики.

Риски не должны становиться ещё одним процессом

Ещё одна дискуссия, которая заметно вышла за пределы первоначального материала курса, была посвящена связи управления рисками с поддержкой изменений.

Сначала слушатели представили себе довольно бюрократический вариант организации работы: если теперь нужно учитывать риски, значит, системный администратор при каждом изменении должен будет сделать несколько дополнительных шагов по оценке этого изменения, а потом пойти к руководителю и получить подтверждение, что риск приемлем.

Но управление рисками стоит встраивать в существующую работу иначе.

Например, существующие уровни авторизации изменений нужно синхронизировать с принятыми в организации уровнями риска и определить критерии (вместе с управлением рисками), по которым изменение будет отнесено к тому или иному уровню. В зависимости от результата будут запускаться соответствующие процедуры, возможно, даже полностью автоматизированные.

Для этого действительно может понадобиться немного дополнительной информации в запросе на изменение: той, которая позволит определить уровень риска. Но при этом мы не создаём для ИТ отдельный процесс «теперь ещё нужно управлять рисками». Мы связываем уже существующую поддержку изменений с пониманием риска, риск-аппетитом и правилами принятия решений в организации.

Именно такие связи, а не добавление новых формальных шагов, оказались для участников особенно интересными.

Что ещё оказалось полезным

По ходу обучения возникали и более точечные идеи, которые слушатели отмечали, как полезные для своей работы.

Например, мы обсуждали поля, которые можно добавить в реестр рисков. Важно здесь не просто решить, какую информацию ещё хранить, а понять, какую управленческую задачу поможет решать каждое поле. Тогда реестр перестаёт быть местом, где мы просто фиксируем риски, и становится информационной опорой для принятия решений.

Ещё один интересный момент — возможность оценивать риски не только изолировано. Можно оценивать каждый риск системы, услуги, проекта или подразделения по отдельности, но можно рассматривать и совокупную подверженность риску данной системы, услуги и так далее, и формировать агрегированный показатель. Такой взгляд позволяет руководству видеть не набор отдельных записей в реестре, а общую картину.

Одна из участниц сформулировала результат так:

«Для начинающих специалистов в области управления рисками ИТ курс даёт хорошую основу, а для более опытных специалистов полезен тем, что раскрывает взаимосвязь разных ИТ-услуг с управлением рисками в ИТ».

Что показал первый поток

Для нас первый поток оказался полезен ещё и тем, что позволил проверить некоторые предположения о том, что потенциальным слушателям будет очевидно, а что стоит разбирать подробнее. Те вопросы, которые вызвали длительные дискуссии обязательно найдут свое отражение в виде пары дополнительных слайдов в презентации курса.

Также нас приятно порадовало, что слушатели не ограничились обсуждением материала во время занятий. После учебных дней они возвращались к нему уже в контексте своей работы. Один из участников сказал, что несколько инсайтов у него возникали сразу по вечерам после учебных дней (ведь курс занимает только первую половину дня, а вторая остается у участников для выполнения рабочих задач). Так что некоторые идеи он начинал обдумывать и применять практически сразу.

Пожалуй, именно такие моменты и стали для нас главным результатом первого потока.

«Для меня это хорошо совпадает с первоначальной целью курса. Хотелось не просто рассказать специалистам о правильных способах управления рисками, а помочь увидеть, как эту работу можно встроить в управление ИТ и использовать при принятии решений.» — Анна Васильева, тренер курса

Управление рисками не должно заканчиваться на реестре рисков и формальной оценке уровня риска. Только если информация о рисках помогает понять, как и какие угрозы и возможности действительно важны для бизнеса, и куда стоит направить ограниченные ресурсы, то только тогда риск-менеджмент начинает выполнять свою управленческую функцию.

И, пожалуй, самое интересное в первом потоке было увидеть, что такие вопросы возникают даже у специалистов с большим опытом. Значит, пространство для разговора между риск-менеджментом и практическим управлением ИТ действительно есть — и нам интересно продолжать этот разговор на следующих потоках.

Старт нового потока курса  VAP: Управление рисками в ИТ состоится 9 ноября этого года. Бронируйте места заранее! Ждем вам на курсе.


Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

DevOps
Kanban
ITSM
ITIL
PRINCE2
Agile
Lean
TOGAF
ITAM