ИТ-аутсорсинг — иллюзия спасения? Как не превратить внутренний хаос в дорогую проблему Аутсорсинг часто воспринимается как способ избавиться от проблемы. Если процесс работает плохо, кажется логичным передать его тому, кто умеет делать это лучше. На первый взгляд такая логика выглядит безупречно. Но существует важное ограничение. Организация может передать исполнение работы. Она не может передать последствия собственных управленческих решений. Если внутри компании неясны цели, размыта ответственность или противоречат друг другу ожидания разных подразделений, внешний подрядчик получает в управление тот же самый хаос. Только теперь он становится частью контракта. Парадокс заключается в том, что многие проблемы после передачи на аутсорсинг становятся не меньше, а дороже. Появляются новые уровни согласования, дополнительные механизмы контроля и неизбежные затраты на координацию. То, что раньше было внутренней неэффективностью, превращается во внешнюю услугу. Поэтому успех аутсорсинга зависит не столько от качества подрядчика, сколько от качества системы, которую ему передают. Возможно, аутсорсинг не устраняет организационную сложность, а лишь делает её стоимость более заметной. Разбор руководства по аутсорсингу британского института CPFA (Chartered Institute of Public Finance and Accountancy): www.youtube.com/...w-a
Александр Пономарев | Управленческий дневник
Почему умные сотрудники саботируют IT-проекты? Когда изменения встречают сопротивление, объяснение обычно находится быстро. Люди не хотят меняться. Не готовы учиться. Предпочитают привычные способы работы. Но это объяснение удобно именно потому, что оно слишком простое. Во многих случаях проблема возникает не из-за отношения людей к изменениям. Проблема возникает из-за количества усилий, которые изменения требуют. Любое новое действие расходует внимание, энергию и способность принимать решения. Если таких действий становится слишком много, система начинает искать путь наименьшего сопротивления. Не потому, что люди против нового. Потому что человеческие ресурсы ограничены. Поэтому одни изменения распространяются быстро, а другие годами буксуют при одинаковом уровне поддержки со стороны руководства. Разница часто заключается не в мотивации, а в сложности среды, через которую человеку приходится проходить. Возможно, сопротивление изменениям — это не свойство людей, а свойство системы, которая требует от них больше усилий, чем они способны постоянно отдавать. Разбор концепции из книги Чипа и Дэна Хитов «Ловушки мышления» | Switch: How to Change Things When Change Is Hard: www.youtube.com/...06e
Архитектура безопасности: Как перестать тратить миллионы впустую и защитить бизнес Большинство проблем безопасности начинаются не с атаки. Они начинаются с обхода правил. Когда сотрудники ищут способы передать файл через личный мессенджер, сохранить данные вне корпоративной системы или использовать неутверждённый сервис, это обычно воспринимается как нарушение дисциплины. Но часто причина глубже. Люди редко обходят систему ради самого нарушения. Они обходят её, когда официальный путь становится слишком сложным для выполнения основной работы. В этот момент возникает парадокс безопасности. Чем больше ограничений создаётся для защиты системы, тем выше вероятность появления альтернативных маршрутов, которые никто не контролирует. Организация получает иллюзию защищённости. Формально правила соблюдены. Фактически работа начинает происходить за пределами видимости этих правил. Поэтому зрелые системы безопасности стремятся не только снижать риски. Они стремятся оставаться частью нормального рабочего процесса. Безопасность становится устойчивой не тогда, когда её невозможно обойти. А тогда, когда у людей исчезает необходимость искать обходной путь. Возможно, главный показатель качества системы защиты — не количество ограничений, а количество ситуаций, в которых сотрудникам не приходится выбирать между безопасностью и выполнением своей работы. Подробнее эта идея разбирается в подкасте о принципах Security Engineering (на базе стандартов CISSP): www.youtube.com/...xyg
Цена замка Когда обсуждают безопасность, разговор обычно начинается с технологий. Более сложные алгоритмы. Более длинные ключи. Более совершенные средства защиты. Логика кажется очевидной: чем прочнее замок, тем безопаснее система. Но у безопасности есть особенность. Она существует не в изоляции, а внутри реального бизнеса. Каждый дополнительный уровень защиты требует времени, вычислительных ресурсов, денег и внимания людей. Поэтому абсолютная безопасность оказывается такой же недостижимой целью, как абсолютная эффективность. Любая организация постоянно балансирует между защитой и скоростью. Между снижением риска и сохранением способности действовать. Именно поэтому самые серьёзные инциденты часто происходят не из-за слабости отдельных технологий. Они возникают на стыке системы и человека, где сложность защиты начинает мешать работе, а люди ищут способы обойти ограничения. Парадокс в том, что безопасность редко проигрывает математике. Она гораздо чаще проигрывает экономике и поведению. Возможно, зрелость системы определяется не прочностью её самых сложных механизмов, а способностью сохранять разумный баланс между защитой и возможностью работать. Подробнее эта идея разбирается в подкасте: www.youtube.com/...nta
Почему цифровая защита начинается с бетона: Как болторез за 1000 рублей побеждает IT-бюджет в миллион долларов Когда говорят о безопасности, внимание обычно сосредотачивается на самых сложных угрозах. Кибератаках, уязвимостях, системах защиты и технологиях обнаружения. Но устойчивость любой системы определяется не самым сильным элементом. Она определяется самым уязвимым. Поэтому сложная цифровая инфраструктура может зависеть от вещей, которые кажутся слишком простыми, чтобы воспринимать их всерьёз. От двери, которая не закрывается. От помещения, куда можно попасть без проверки. От процесса, который никто не считает частью системы безопасности. Парадокс заключается в том, что по мере роста сложности организации такие точки становятся менее заметными. Основное внимание уходит на высокотехнологичные угрозы, а базовые зависимости постепенно исчезают из поля зрения. Но злоумышленнику не обязательно преодолевать самый прочный барьер. Достаточно найти самый доступный путь. Возможно, безопасность определяется не уровнем защиты наиболее ценных активов, а способностью организации замечать то, что кажется слишком очевидным, чтобы представлять угрозу. Подробнее эта идея разбирается в подкасте по стандартам CISSP и FEMA: www.youtube.com/...4u8
Истинные причины краха IT-проектов Когда организация добивается успеха, возникает естественное желание сохранить то, что к нему привело. Процессы закрепляются. Подходы становятся стандартами. Управленческие решения превращаются в правила. На этом этапе успех начинает создавать собственную инерцию. Методы, которые однажды помогли решить проблему, постепенно становятся единственно допустимым способом действий. Но среда продолжает меняться. Меняются технологии, клиенты, конкуренты и сама природа задач. То, что раньше было преимуществом, начинает ограничивать возможности для развития. Парадокс заключается в том, что самые серьёзные препятствия для изменений часто возникают не из-за ошибок прошлого. Они возникают из-за прошлых успехов. Система начинает защищать решения, которые доказали свою эффективность, даже когда условия, сделавшие их эффективными, уже исчезли. Подкаст по книге Джона Хейса «Теория и практика управления изменениями»: www.youtube.com/...piu
