Как CIO заходит в компанию: рамка первого аудита
Аудит начинается не в первый рабочий день. Он начинается на этапе пребординга. За несколько недель до входа в компанию я формирую предварительную карту гипотез по бизнес-модели, рискам, архитектуре и организационному дизайну. Это не стратегия и не готовые решения. Это управленческая рамка, с которой я захожу в диалог с CEO и командой.
Первый месяц не про изменения. Он про коммуникацию и выравнивание ожиданий. Я не трансформирую, я диагностирую контекст через разговоры. Один из первых инструментов на входе - матрица коммуникаций: кто ключевые стейкхолдеры, какой ритм встреч, какие темы критичны. Это не бюрократия, а управленческая архитектура отношений.
Именно через эти коммуникации становится очевидно главное: в 8 из 10 случаев проблема не в технологиях. Она в управляемости.
И только после этого начинается структурированный аудит, через четыре направления: Люди, Процессы, Риски, Системы. Но всегда с бизнеса.
БИЗНЕС - ГДЕ ДЕНЬГИ И ГДЕ УЯЗВИМОСТЬ. Первое, что нужно понять: где формируется выручка, где маржа, где простои стоят дорого и где риски могут остановить бизнес.
Без привязки к P&L аудит превращается в технический осмотр. А это не та роль, ради которой приходит CIO.
ЛЮДИ. Я оцениваю: хватает ли владельцев продукта и аналитиков, есть ли матрица компетенций, где реальные бутылочные горлышки и какова производительность команд, не по ощущениям, а по данным.
Почти всегда проблема начинается не в технологиях, а в дисбалансе ролей и ответственности. Отсутствие чётких зон ответственности, одна из самых частых причин деградации.
ПРОЦЕССЫ. Ключевой вопрос, измеряется ли вообще что-то? Есть ли сквозной процесс от discovery до delivery. Считаются ли lead time и cycle time. Работает ли ITIL системно или формально. Есть ли DevSecOps до релиза. Понятны ли SLA и OLA всем участникам. И так далее.
Если процессы не измеряются, они не управляются. Это не метафора. Это управленческая реальность.
РИСКИ. В регуляторно чувствительных отраслях риски формируют требования к архитектуре, а не наоборот. Поэтому я анализирую их раньше систем. Кибербезопасность, BCP/DRP, зависимость от санкционных поставщиков, концентрация критических сервисов, доля ручных операций - в данном контексте, риск, это всегда будущая стоимость. Ошибка в оценке риска, это будущий убыток.
СИСТЕМЫ. Архитектура формируется до проекта или после? Есть ли технологический радар, CMDB, полноценная наблюдаемость? На сколько "зрелый" CI/CD? Архитектура, отражение зрелости управления. Если управленческая модель слабая, архитектура покажет это быстрее любого отчёта. И только потом, стратегия.
Аудит CIO можно представить в виде цикла: бизнес, люди, процессы, риски, системы, экономика, план.
Сегодня к этому циклу добавляется ещё один ключевой вопрос: где и как ИИ уже меняет процессы, роли и архитектуру. Аудит без этого - аудит прошлого.
Если CIO начинает с инфраструктуры, он управляет ИТ. Если с управляемости, он управляет устойчивостью и будущим бизнеса.
#CIO #BusinessStrategy #EnterpriseArchitecture #DigitalTransformation #Leadership #CIOPlaybook #CIOAudit