Инструменты аудита CIO. Чем конкретно измеряю.
Аудит без инструментов - просто разговор. Полезный, но недостаточный. Инструменты превращают впечатления в данные, а данные - в управленческие решения. Расскажу, чем конкретно пользуюсь на каждом этапе.
ДО ВХОДА В КОМПАНИЮ На этапе пребординга я собираю первичную карту гипотез. Не стратегию и не готовые выводы, а управленческую рамку, с которой захожу в разговор. Что использую: • Strategy Canvas и Value Chain Mapping - где создаётся маржа, где узкие места. • Risk Heatmap - первичная карта регуляторных, кибер- и операционных рисков. Часто достаточно простого Excel. • Capability Map - что компания должна уметь, чтобы выполнить стратегию. • Wardley Map - зрелость технологических компонентов, зависимости от рынка, векторы развития. • Stakeholder Map - карта ЛПР и влияния.
ПЕРВЫЙ МЕСЯЦ Тут включаются организационные инструменты. • Матрица коммуникаций - мой операционный ритм: с кем, когда, зачем и как часто говорить. Я очень уважаю своё и чужое время, поэтому коммуникации должны быть не хаотичными, а управляемыми. • RACI - не формальность. Это способ увидеть, где реально лежит ответственность. С его помощью часто вскрываются конфликты между функциями, которые годами не могли договориться о границах. • Org Diagnostic Interview Framework - интервью, через которые видно бутылочные горлышки, разрывы в коммуникации и качество управленческой среды. • Decision Log - фиксация ключевых решений и логики с первого дня. Очень помогает потом, когда начинается классическое "мы так не договаривались".
ЛЮДИ И ОРГДИЗАЙН Цель - понять управляемость команды. • Role Clarity Matrix - ясность ролей. На мой взгляд, её отсутствие чаще разрушает команды, чем технологии. • Competency Matrix - отдельная большая тема. Я делал собственный инструмент для крупного международного банка как приглашённый SME. • Span of Control Analysis - где руководитель перегружен, а где зона ответственности размыта. • Run vs Change Allocation - простая таблица: сколько команда тратит на поддержку текущего, а сколько на развитие. Дисбаланс виден сразу. • Team Throughput Metrics - прозрачность ИТ-функции для бизнеса. Не разовый срез, а управляемый показатель в OKR.
ПРОЦЕССЫ Цель - убрать иллюзию управляемости. • Value Stream Mapping - рисую поток вместе с командой. Не презентация, а живая прорисовка. Когда люди видят весь поток, они начинают видеть потери. • Flow Efficiency, Lead Time, Cycle Time - базовые метрики потока. Пока поток не измеряется, разговор о скорости - иллюзия. • ITIL Maturity Assessment - операционная гигиена. На плохо управляемых инцидентах бизнес может терять миллионы. • DevSecOps Maturity Model - безопасность должна быть встроена до релиза, а не после.
РИСКИ Цель - связать технологию с будущей стоимостью. Эти инструменты требуют понимания бизнеса, поэтому не начинаю с них в первые недели. • Risk Register - включая third party risk, санкционные зависимости, концентрацию сервисов и регуляторику. • Business Impact Analysis и RTO/RPO Matrix - перевод непрерывности в язык денег и времени восстановления. • Control Effectiveness Assessment - проверка, работает ли контроль реально, а не только существует в документах. Ошибка в оценке риска почти всегда становится будущим убытком.
СИСТЕМЫ Цель - понять архитектурную устойчивость. • Architecture Review Board - управленческий комитет с решениями, а не клуб рекомендаций. • Technology Radar - управление стеком осознанно, а не реактивно. • CMDB - без неё невозможно видеть связанность систем и реальные риски. • Observability Maturity - мониторинг и APM не про красивые дашборды. Вопрос простой: узнаёшь ли ты о проблеме раньше клиента и бизнеса? • Technical Debt Register - обязателен, но сначала бизнесу нужно объяснить экономику технического долга. Иначе это формальность.
ПОСЛЕ АУДИТА Аудит не заканчивается отчётом. Он заканчивается управлением. Дальше нужны OKR, связанные с P&L, управление портфелем инициатив, экономиче
· 07.05
интересный набор. с разработческой стороны Wardley Map и Capability Map обычно до нас не доходят - мы видим уже «переведённую» версию в виде задач в бэклоге. но когда CIO или архитектор делится этим контекстом с командой - работать становится ощутимо проще, потому что понятно зачем это всё
pro Risk Heatmap в Excel: немного удивило, думал там что-то специализированное. но наверное на первом этапе это и правда быстрее чем разворачивать тяжёлый инструмент
0
ответить
коммент скрыт — часть юзеров считает его токсичным или некорректным
коммент удалён