Управление ИТ-рисками
Представьте ситуацию.
В компании всё работает стабильно. Сервисы не падают, сотрудники не жалуются, клиенты получают услуги.
ИТ не привлекает внимания. А значит - кажется, что рисков нет.
Ровно до момента, когда: - падает ключевая система - останавливаются продажи - недоступны клиенты или данные - бизнес теряет деньги каждый час
И внезапно оказывается, что “всё работало” - это не значит “всё было под контролем”.
Главная ошибка: путать стабильность с управляемостью
Большинство компаний не управляют ИТ-рисками. Они просто живут в режиме: “Пока работает - не трогаем”
Проблема в том, что стабильность - это часто случайность, а не результат системной работы.
Риски никуда не исчезают. Они просто накапливаются. И в какой-то момент реализуются.
Какие риски чаще всего игнорируют 1. Точка отказа в одном человеке
Классика жанра: - один администратор знает, как всё устроено - только он может “починить” - документации нет
Пока он на месте — всё работает.
Если он уходит — бизнес теряет управляемость.
2. Отсутствие резервных сценариев
Система есть. Но нет ответа на вопрос: “Что мы делаем, если она недоступна?”
Нет: - резервных каналов - отказоустойчивой архитектуры - сценариев восстановления
В итоге любой сбой превращается в кризис.
3. Технический долг Системы “как-нибудь дорабатывались” годами.
В результате: - сложные зависимости - устаревшие решения - непредсказуемое поведение
Любое изменение становится риском.
4. Отсутствие прозрачности
Руководство не видит: - какие системы критичны - где слабые места - какие риски уже есть
ИТ выглядит как “чёрный ящик”. А значит - управлять этим невозможно.
5. Иллюзия “нас это не коснётся”
Самый опасный риск. Потому что именно он объясняет, почему: - нет резервных копий - не тестируются сценарии восстановления - не выделяется бюджет на устойчивость
До первого инцидента.
Сколько же на самом деле стоит риск ИТ-риск — это не “техническая проблема”. Это деньги.
Представьте: - простой ключевой системы на 4 часа - остановка продаж - неработающие сотрудники
Компания теряет: - прямую выручку - зарплаты за простой - клиентов - репутацию
И часто эти потери в разы превышают стоимость превентивных мер.
Почему рисками не управляют
Причина не в технологиях. Причина в управлении.
- риски не видны в ежедневной работе - их сложно “продать” бизнесу - эффект от их снижения неочевиден
Поэтому ими начинают заниматься только после инцидента.
Когда уже поздно.
Что отличает зрелый подход В компаниях, где ИТ - это часть бизнеса, подход другой.
Риски фиксируются
Есть понимание: - какие системы критичны - какие сценарии отказа возможны
Есть план действий Не “будем разбираться по ситуации”, а: - кто что делает - в каком порядке - в какие сроки
Есть резервирование - инфраструктура - каналы связи - доступы
Есть регулярные проверки Сценарии не просто написаны. Они тестируются.
Вывод ИТ-риски есть в любой компании. Вопрос не в том, произойдёт ли сбой. Вопрос в том:
насколько компания готова к нему.
Потому что в момент инцидента уже не остаётся времени на стратегию. Остаётся только результат тех решений, которые были приняты заранее
· 25.03
Зачастую проблема в том, что риск-менеджментом особо никто не занимается. Зоны отвественности размыты, а когда случается катастрофа, то вроде и спросить не с кого, но там уже надо загиматься ликвидацией посдедствий, а не поиском виновных
0
ответить
коммент скрыт — часть юзеров считает его токсичным или некорректным
коммент удалён
· 27.03
полностью согласен с вами, Ольга а без четких зон ответственности в процессах почти всегда полный хаос
0
ответить
коммент скрыт — часть юзеров считает его токсичным или некорректным
ответ удалён