Практически в каждой организации можно услышать, что при проведении изменений необходимо управлять рисками. Об этом говорят рекомендации ITIL, внутренние регламенты, требования аудита, да и здравый смысл подсказывает, что изменение может привести к нежелательным последствиям.
Но что означает «управлять рисками» при проведении изменения с практической точки зрения? Достаточно ли один раз оценить риски изменения перед согласованием? Кто должен заниматься рисками: менеджер изменений, инициатор, CAB, исполнитель? Какие действия конкретно должны выполняться?
Для ответа на эти вопросы давайте пройдем по жизненному циклу изменения.
Регистрация изменения
Работа с рисками начинается раньше, чем может изначально казаться, если полагать, что оценка рисков – задача фазы оценки. Уже при регистрации изменения закладывается качество всей последующей оценки. Если при описании изменения инициатор ограничится формулировкой вроде «обновить программное обеспечение» или «заменить сервер», то оценивать риски дальше будет практически невозможно. Чтобы, напротив, качественно оценить возможное влияние изменения и принять обоснованное решение о его авторизации, необходимо понимать, какие услуги оно затрагивает, какие компоненты будут изменены, зачем вообще выполняется изменение и какие ограничения уже известны.
Именно поэтому на этапе регистрации основная ответственность за работу с рисками лежит на инициаторе изменения. Его задача заключается не в том, чтобы самостоятельно анализировать риски, а в том, чтобы предоставить достаточно информации для такого анализа. Чем полнее описание изменения, тем выше вероятность, что существенные риски будут замечены еще до начала реализации.
Оценка изменения
Когда изменение зарегистрировано, начинается собственно оценка. Именно этот этап большинство специалистов и связывает с управлением рисками, и вполне обоснованно. Однако важно понимать, что целью оценки является не присвоение изменению уровня риска и не заполнение очередного поля в карточке изменения. Оценка нужна для принятия решений.
В зависимости от масштаба изменения к работе могут привлекаться технические специалисты, владельцы услуг, менеджер изменений, а для наиболее значимых изменений — собираться консультативный комитет по изменениям (CAB), состоящий из экспертов разных направлений, включая экспертизу в поддерживаемом бизнесе и финансах. Их общая задача — сформировать максимально полную картину рисков. Для этого необходимо определить, какие нежелательные события могут возникнуть, насколько они вероятны, каким будет их влияние, достаточно ли уже предусмотренных мер по снижению риска и какие последствия может иметь отказ от реализации самого изменения.
Выходом (output) такой оценки должен стать явным образом зафиксированный перечень рисков, связанных с изменением. Не столь важно, оформлен ли он как отдельный реестр, раздел карточки изменения или иной документ. Важно, чтобы риски были выявлены, обсуждены и задокументированы.
Результатом же (outcome) такой оценки нередко становится не только понимание уровня риска, но и дополнительные требования к самому изменению. Может оказаться, что необходимы дополнительные испытания, участие других специалистов, перенос окна внедрения или изменение способа реализации.
Авторизация
После завершения оценки наступает этап авторизации. Здесь уже практически не происходит анализа новых рисков. Основная задача заключается в принятии управленческого решения: готова ли организация принять тот уровень риска, который остался после всех запланированных мероприятий.
Ответственность переходит к лицу или органу, уполномоченному согласовывать изменения. В зависимости от принятой модели это может быть владелец услуги, руководитель подразделения, менеджер изменений или CAB.
Важно понимать, что авторизация — это не подтверждение отсутствия рисков. Скорее наоборот. Она означает осознанное согласие организации с тем, что существующие риски признаны допустимыми с учетом ожидаемой пользы от изменения. Именно поэтому результатом авторизации может стать не только согласование изменения, но и возврат его на доработку или даже отказ от реализации.
Планирование
После согласования изменение переходит в стадию подготовки к реализации, и именно здесь управление рисками превращается в конкретные действия. Если на предыдущем этапе команда отвечала на вопрос «что может случиться?», то теперь необходимо запланировать, что делать, если это действительно произойдет.
На этом этапе появляются план отката, дополнительные резервные копии, проверки, точки контроля, задачи по усиленному мониторингу, распределение обязанностей между участниками и многие другие мероприятия. По сути, значительная часть плана изменения существует именно потому, что организация стремится уменьшить вероятность реализации рисков или сократить последствия, если избежать их не удастся.
Основная ответственность ложится на роль, отвечающую за подготовку реализации изменения (ответственного за изменение, координатора изменения, руководителя работ, – название конкретной роли сильно зависит от организации) поскольку именно ему предстоит реализовывать подготовленный план.
Контроль реализации
Даже самое тщательно подготовленное изменение не гарантирует отсутствия проблем. Во время реализации риск перестает быть предположением: он либо не реализуется, либо становится реальным событием.
На этой стадии жизненного цикла основная ответственность за управление рисками находится на исполнителе изменения и менеджере/координаторе изменений. Их задача уже не анализировать вероятность возникновения риска, а своевременно распознать его реализацию и выполнить заранее подготовленные действия. Если необходимо — остановить внедрение, выполнить откат, привлечь дополнительных специалистов, изменить последовательность работ или уведомить заинтересованные стороны.
Именно на этом этапе становится понятно, насколько качественно была проведена предыдущая работа по управлению рисками. Хорошо подготовленная команда редко оказывается застигнутой врасплох: многие возможные сценарии уже предусмотрены заранее.
Обзор изменения
После завершения изменения работа с рисками не заканчивается. Наоборот, именно теперь появляется возможность оценить, насколько точными оказались сделанные ранее предположения.
Менеджер изменений, владелец услуги, инициатор изменения и другие заинтересованные участники анализируют, какие риски действительно реализовались, удалось ли их предвидеть, были ли эффективны подготовленные меры и что следует изменить при выполнении аналогичных изменений в будущем.
Кроме того, обзор изменения позволяет ответить еще на один важный вопрос: изменился ли профиль рисков самой услуги. После внедрения новых компонентов, архитектурных решений или интеграций услуга может стать более устойчивой, а может, наоборот, приобрести новые зависимости и новые потенциальные угрозы. Эти выводы могут стать основанием для пересмотра реестра рисков, корректировки мониторинга, обновления планов обеспечения непрерывности или даже регистрации новых проблем.
Управление рисками как часть жизненного цикла изменений
Если посмотреть на деятельность по проведению изменений целиком, то оказывается, что работа с рисками распределена по всему жизненному циклу изменений. Меняются только задачи участников и вовлеченные роли: инициатор предоставляет информацию для оценки, эксперты оценивают риски, руководители принимают решение о допустимости риска, исполнители готовят меры по его снижению и реагируют при реализации. После завершения изменения менеджер изменений и владелец услуги анализируют полученный опыт и определяют, какие выводы необходимо использовать в дальнейшем.
Когда действия по управлению рисками подобным образом встроены в каждый этап жизненного цикла изменения, можно говорить о том, что управление рисками действительно является частью процесса поддержки изменений. Если же вся работа сводится к заполнению поля «Риск изменения» в карточке, то это лишь формальность для галочки, а не управление.
