Blameless не означает, что никто ни за что не отвечает
После серьёзного инцидента руководство почти неизбежно задаёт вопрос: «Кто это сделал?»
Вопрос понятный. Но он редко бывает достаточным.
Представим, что сотрудник допустил ошибку и сразу сообщил о ней. Благодаря ранней эскалации последствия удалось ограничить. После расследования сотрудника наказывают — чтобы продемонстрировать, что нарушения не остаются без ответа.
Формально ответственность установлена.
Одновременно вся организация получает другой сигнал:
признание собственной ошибки создаёт персональный риск.
В следующий раз сотрудник может сначала попытаться всё исправить самостоятельно. Команда — согласовать безопасную формулировку.
Руководитель — скрыть часть контекста, чтобы защитить показатели подразделения.
Инцидентов на бумаге станет меньше. Но компания потеряет ранние сигналы.
Поэтому я не считаю правильным выбирать между «карательной культурой» и полной безответственностью.
Зрелый подход — just culture.
Она различает:
Добросовестную ошибку. Человек не намеревался нарушать требования, не скрывал событие и действовал в рамках доступной ему информации.
Осознанный обход процесса. Требование было известно, но официальный путь считался слишком медленным, сложным или несовместимым с ожидаемым результатом.
Сознательное рискованное поведение. Риск был понятен, безопасная альтернатива существовала, но человек неоднократно выбирал недопустимое действие.
Умышленное нарушение. Мошенничество, саботаж, кража данных и намеренное сокрытие требуют полноценного расследования и соответствующих мер.
Реакция на эти ситуации не может быть одинаковой.
Но есть принцип, который должен применяться всегда:
персональная ответственность не освобождает организацию от необходимости исправить систему.
Если инженер мог одним изменением открыть критичный сервис, проблема не только в инженере.
Если сотрудник отправил чувствительные данные через несогласованный AI-сервис, нужно оценивать не только его поведение, но и доступность безопасной альтернативы, качество коммуникации, видимость Shadow AI и эффективность DLP-контролей.
Если команда отключила защитный механизм ради релиза, стоит изучить не только нарушение, но и конфликт KPI, процесс исключений и участие ИБ в принятии решения.
Root cause, который заканчивается именем человека, обычно слишком поверхностен.
Настоящий разбор должен установить: - почему действие было возможно; - почему оно казалось приемлемым; - почему контроль не сработал; - почему последствия оказались значительными; - что изменится во всей организации, а не только в поведении одного сотрудника.
Моя позиция проста:
Ответственность нужна там, где был осознанный выбор. Системные изменения нужны после каждого значимого инцидента. Наказание может быть справедливым. Но если оно стало единственным результатом расследования, организация не извлекла урок — она просто назначила владельца прошлого ущерба.
А задача ИБ заключается в том, чтобы уменьшить вероятность будущего. Как вы определяете границу между ошибкой, нарушением и недопустимым сознательным риском?