Скажите мне, как вы измеряете мою деятельность, и я скажу вам, как буду себя вести.
Голдратт Элияху
Оговорюсь заранее, что тема значительно шире и все ниже сказанное также прекрасно применимо и к другим областям, не связанным с информационной безопасностью. Но, поскольку блог посвящен безопасности, то и примеры соответствующие.
Возьмем к примеру показатели эффективности (KPI). Тема уже настолько избита, что на ней нет ни одного живого места. Написаны тысячи томов научных изысканий. Десятки тысяч консультантов сорвали голосовые связки, расхваливая преимущества, которые получит компания их от использования . Но, не смотря на неоднократные попытки, внедрить в жизнь заветы
Самым Главным Виновником называют сложности в выборе правильных метрик. Ибо, как вы яхту назовете... Скажем, насколько эффективна метрика количество инцидентов ИБ ? Если этот показатель высокий - это эффективное обнаружение инцидентов или низкий уровень безопасности? И наоборот - если показатель низкий - это высокий уровень безопасности или плохая работа безопасности по выявлению? Есть идеи считать эффективность использования инвестиций в ИБ. Всякие ROSI и другие
Казалось бы, ну при чем тут мотивация? Преимуществ для компаний от использования KPI так много, а недостатков - нет вовсе. Ведь все становится прозрачно и понятно! Одни плюсы для компании.
Так вот, "для компании" тут ключевое слово. Кто такая эта абстрактная компания? Набор бумажек с печатями и подписями? Ну ладно, есть еще владельцы. Их интересы - это интересы компании. Случай с государственными компаниями рассматривать не буду - это особый критичный случай рекурсивной абстракции: абстракцией "компания" владеет абстракция "государство", которое как-то определяет абстракция "народ"... в доме, который построил Джек. О них либо хорошо, либо - ничего. Возвращаемся к коммерческим. Так вот, компания состоит из целой кучи всяких ролей: тут тебе и владельцы, и руководство (которое еще разделяется на топ, высшее, среднее/линейное и т.д.), сотрудники, контрактники и т.д. и т.д. И тут и возникает мотивация. Причем у всех разная. У владельцев -
Рассмотрим поочередно какая взаимосвязь между мотивацией и неработающими KPI.
Суть человеческой природы такова, что свои цели человек всегда ставит выше целей компании. Потому, что своя рубашка ближе к телу. Когда мы вводим оценку деятельности, человек в первую очередь оценивает влияние на себя. Интересы компании ему
В зависимости от того, на что влияют метрики, поведение персонала, попавшего под оценку, может очень сильно разниться:
Это применимо абсолютно ко всем видам деятельности. Поставь продавцам план по объему продаж в деньгах - он будет продавать наиболее дорогие вещи, а остальные останутся без внимания. Это провал планов по продвижению других продуктов, затраты на склад и т.д. Поставим KPI по объему - фокус будет только на наиболее ходовых, как правило, наиболее дешевых продуктах. А это завал по выручке.
Отдельная тема - согласованность KPI между подразделениями. Если они не совпадают - поддержки от смежных подразделений не ждите. ИТ обещал помочь автоматизировать контроль безопасности? У них есть KPI по количеству успешно выполненных запросов? Нет? А что есть? Скорость реакции не более 30 дней? Тогда отреагируют они на запрос ровно через 30 дней. Как правило, уточнением запроса. Ведь главное реакция, а не результат?
Как я уже многократно повторялся выше, это проблема присуща любой области. По этому и возникают ситуации, когда все трудились не покладая рук, а суммарные результаты печальны, если не катастрофичны. KPI - мощный стимулирующий фактор. Как граната. Не давайте его в руки обезьянам.
Комментариев нет:
Отправить комментарий