Управление ИТ-рисками

Представьте ситуацию.

В компании всё работает стабильно. Сервисы не падают, сотрудники не жалуются, клиенты получают услуги.

ИТ не привлекает внимания. А значит - кажется, что рисков нет.

Ровно до момента, когда: - падает ключевая система - останавливаются продажи - недоступны клиенты или данные - бизнес теряет деньги каждый час

И внезапно оказывается, что “всё работало” - это не значит “всё было под контролем”.

Главная ошибка: путать стабильность с управляемостью

Большинство компаний не управляют ИТ-рисками. Они просто живут в режиме: “Пока работает - не трогаем”

Проблема в том, что стабильность - это часто случайность, а не результат системной работы.

Риски никуда не исчезают. Они просто накапливаются. И в какой-то момент реализуются.

Какие риски чаще всего игнорируют 1. Точка отказа в одном человеке

Классика жанра: - один администратор знает, как всё устроено - только он может “починить” - документации нет

Пока он на месте — всё работает.

Если он уходит — бизнес теряет управляемость.

2. Отсутствие резервных сценариев

Система есть. Но нет ответа на вопрос: “Что мы делаем, если она недоступна?”

Нет: - резервных каналов - отказоустойчивой архитектуры - сценариев восстановления

В итоге любой сбой превращается в кризис.

3. Технический долг Системы “как-нибудь дорабатывались” годами.

В результате: - сложные зависимости - устаревшие решения - непредсказуемое поведение

Любое изменение становится риском.

4. Отсутствие прозрачности

Руководство не видит: - какие системы критичны - где слабые места - какие риски уже есть

ИТ выглядит как “чёрный ящик”. А значит - управлять этим невозможно.

5. Иллюзия “нас это не коснётся”

Самый опасный риск. Потому что именно он объясняет, почему: - нет резервных копий - не тестируются сценарии восстановления - не выделяется бюджет на устойчивость

До первого инцидента.

Сколько же на самом деле стоит риск ИТ-риск — это не “техническая проблема”. Это деньги.

Представьте: - простой ключевой системы на 4 часа - остановка продаж - неработающие сотрудники

Компания теряет: - прямую выручку - зарплаты за простой - клиентов - репутацию

И часто эти потери в разы превышают стоимость превентивных мер.

Почему рисками не управляют

Причина не в технологиях. Причина в управлении.

- риски не видны в ежедневной работе - их сложно “продать” бизнесу - эффект от их снижения неочевиден

Поэтому ими начинают заниматься только после инцидента.

Когда уже поздно.

Что отличает зрелый подход В компаниях, где ИТ - это часть бизнеса, подход другой.

Риски фиксируются

Есть понимание: - какие системы критичны - какие сценарии отказа возможны

Есть план действий Не “будем разбираться по ситуации”, а: - кто что делает - в каком порядке - в какие сроки

Есть резервирование - инфраструктура - каналы связи - доступы

Есть регулярные проверки Сценарии не просто написаны. Они тестируются.

Вывод ИТ-риски есть в любой компании. Вопрос не в том, произойдёт ли сбой. Вопрос в том:

насколько компания готова к нему.

Потому что в момент инцидента уже не остаётся времени на стратегию. Остаётся только результат тех решений, которые были приняты заранее

Управление ИТ-рисками | Сетка — социальная сеть от hh.ru