Blameless не означает, что никто ни за что не отвечает

После серьёзного инцидента руководство почти неизбежно задаёт вопрос: «Кто это сделал?»

Вопрос понятный. Но он редко бывает достаточным.

Представим, что сотрудник допустил ошибку и сразу сообщил о ней. Благодаря ранней эскалации последствия удалось ограничить. После расследования сотрудника наказывают — чтобы продемонстрировать, что нарушения не остаются без ответа.

Формально ответственность установлена.

Одновременно вся организация получает другой сигнал:

признание собственной ошибки создаёт персональный риск.

В следующий раз сотрудник может сначала попытаться всё исправить самостоятельно. Команда — согласовать безопасную формулировку.

Руководитель — скрыть часть контекста, чтобы защитить показатели подразделения.

Инцидентов на бумаге станет меньше. Но компания потеряет ранние сигналы.

Поэтому я не считаю правильным выбирать между «карательной культурой» и полной безответственностью.

Зрелый подход — just culture.

Она различает:

Добросовестную ошибку. Человек не намеревался нарушать требования, не скрывал событие и действовал в рамках доступной ему информации.

Осознанный обход процесса. Требование было известно, но официальный путь считался слишком медленным, сложным или несовместимым с ожидаемым результатом.

Сознательное рискованное поведение. Риск был понятен, безопасная альтернатива существовала, но человек неоднократно выбирал недопустимое действие.

Умышленное нарушение. Мошенничество, саботаж, кража данных и намеренное сокрытие требуют полноценного расследования и соответствующих мер.

Реакция на эти ситуации не может быть одинаковой.

Но есть принцип, который должен применяться всегда:

персональная ответственность не освобождает организацию от необходимости исправить систему.

Если инженер мог одним изменением открыть критичный сервис, проблема не только в инженере.

Если сотрудник отправил чувствительные данные через несогласованный AI-сервис, нужно оценивать не только его поведение, но и доступность безопасной альтернативы, качество коммуникации, видимость Shadow AI и эффективность DLP-контролей.

Если команда отключила защитный механизм ради релиза, стоит изучить не только нарушение, но и конфликт KPI, процесс исключений и участие ИБ в принятии решения.

Root cause, который заканчивается именем человека, обычно слишком поверхностен.

Настоящий разбор должен установить: - почему действие было возможно; - почему оно казалось приемлемым; - почему контроль не сработал; - почему последствия оказались значительными; - что изменится во всей организации, а не только в поведении одного сотрудника.

Моя позиция проста:

Ответственность нужна там, где был осознанный выбор. Системные изменения нужны после каждого значимого инцидента. Наказание может быть справедливым. Но если оно стало единственным результатом расследования, организация не извлекла урок — она просто назначила владельца прошлого ущерба.

А задача ИБ заключается в том, чтобы уменьшить вероятность будущего. Как вы определяете границу между ошибкой, нарушением и недопустимым сознательным риском?

Blameless не означает, что никто ни за что не отвечает | Сетка — социальная сеть от hh.ru