Как CIO заходит в компанию: рамка первого аудита

Аудит начинается не в первый рабочий день. Он начинается на этапе пребординга. За несколько недель до входа в компанию я формирую предварительную карту гипотез по бизнес-модели, рискам, архитектуре и организационному дизайну. Это не стратегия и не готовые решения. Это управленческая рамка, с которой я захожу в диалог с CEO и командой.

Первый месяц не про изменения. Он про коммуникацию и выравнивание ожиданий. Я не трансформирую, я диагностирую контекст через разговоры. Один из первых инструментов на входе - матрица коммуникаций: кто ключевые стейкхолдеры, какой ритм встреч, какие темы критичны. Это не бюрократия, а управленческая архитектура отношений.

Именно через эти коммуникации становится очевидно главное: в 8 из 10 случаев проблема не в технологиях. Она в управляемости.

И только после этого начинается структурированный аудит, через четыре направления: Люди, Процессы, Риски, Системы. Но всегда с бизнеса.

БИЗНЕС - ГДЕ ДЕНЬГИ И ГДЕ УЯЗВИМОСТЬ. Первое, что нужно понять: где формируется выручка, где маржа, где простои стоят дорого и где риски могут остановить бизнес.

Без привязки к P&L аудит превращается в технический осмотр. А это не та роль, ради которой приходит CIO.

ЛЮДИ. Я оцениваю: хватает ли владельцев продукта и аналитиков, есть ли матрица компетенций, где реальные бутылочные горлышки и какова производительность команд, не по ощущениям, а по данным.

Почти всегда проблема начинается не в технологиях, а в дисбалансе ролей и ответственности. Отсутствие чётких зон ответственности, одна из самых частых причин деградации.

ПРОЦЕССЫ. Ключевой вопрос, измеряется ли вообще что-то? Есть ли сквозной процесс от discovery до delivery. Считаются ли lead time и cycle time. Работает ли ITIL системно или формально. Есть ли DevSecOps до релиза. Понятны ли SLA и OLA всем участникам. И так далее.

Если процессы не измеряются, они не управляются. Это не метафора. Это управленческая реальность.

РИСКИ. В регуляторно чувствительных отраслях риски формируют требования к архитектуре, а не наоборот. Поэтому я анализирую их раньше систем. Кибербезопасность, BCP/DRP, зависимость от санкционных поставщиков, концентрация критических сервисов, доля ручных операций - в данном контексте, риск, это всегда будущая стоимость. Ошибка в оценке риска, это будущий убыток.

СИСТЕМЫ. Архитектура формируется до проекта или после? Есть ли технологический радар, CMDB, полноценная наблюдаемость? На сколько "зрелый" CI/CD? Архитектура, отражение зрелости управления. Если управленческая модель слабая, архитектура покажет это быстрее любого отчёта. И только потом, стратегия.

Аудит CIO можно представить в виде цикла: бизнес, люди, процессы, риски, системы, экономика, план.

Сегодня к этому циклу добавляется ещё один ключевой вопрос: где и как ИИ уже меняет процессы, роли и архитектуру. Аудит без этого - аудит прошлого.

Если CIO начинает с инфраструктуры, он управляет ИТ. Если с управляемости, он управляет устойчивостью и будущим бизнеса.

#CIO #BusinessStrategy #EnterpriseArchitecture #DigitalTransformation #Leadership #CIOPlaybook #CIOAudit

Как CIO заходит в компанию: рамка первого аудита | Сетка — социальная сеть от hh.ru