Основные группы ИТ-рисков
- Проектные: срыв сроков и бюджета, размытые требования, технический долг.
- Инфраструктурные: отказы серверов, сетей, зависимость от единственного провайдера или дата-центра.
- Кибербезопасность: атаки, утечки, шифровальщики (см. «ИТ-отдел не защищает бизнес»).
- Зависимость от подрядчиков и вендоров: уход поставщика, прекращение поддержки ПО.
- Данные: потеря, повреждение, несоответствие требованиям к защите.
Управление рисками в Agile/Scrum
В гибких командах риск-менеджмент встраивается в ритм работы, а не делается раз в год:
- Риски обсуждают на планировании спринта и ретроспективах.
- Ведут легкий реестр рисков с владельцами и статусом.
- Самые опасные допущения проверяют ранними прототипами (снижение неопределенности).
- Техники быстрого решения под неопределенностью — см. «метод трех сценариев».
ИТ-риски и непрерывность
Даже при хорошей защите нужен план на случай отказа: целевые сроки восстановления (RTO/RPO), резервные копии и план аварийного восстановления (DRP). Это связывает ИТ-риски с непрерывностью бизнеса.
Что общего у отраслевых профилей риска
Отрасли останавливаются по-разному, но структура разбора одна. Сначала выясняют, что именно создает выручку и без чего она физически не появится. Потом ищут узкие места, где эта цепочка держится на одном элементе. Дальше считают, во что обходится час и сутки остановки. И только потом решают, что резервировать.
Различается наполнение. В ИТ и сервисных компаниях критичный ресурс — люди и данные, остановка наступает мгновенно и так же мгновенно заканчивается при восстановлении систем. В непрерывном производстве остановка стоит дороже перезапуска: в металлургии внеплановый останов агрегата тянет за собой технологические потери, которые не сводятся к простою. В нефтегазе к этому добавляются санкционные и экологические ограничения, а горизонт восстановления измеряется неделями. В строительстве риск смещается к подрядчикам и поставкам, и остановка одного узла сдвигает график всего проекта.
С чего начинать в своей отрасли
Универсальный вход одинаков независимо от сектора. Возьмите три-пять процессов, которые приносят деньги, и по каждому ответьте на четыре вопроса. Что остановится первым, если исчезнет ключевой поставщик или площадка. Сколько стоит час и сутки этой остановки. Есть ли элемент, который нельзя заменить в разумный срок. Кто принимает решение о переключении на резерв и есть ли у него на это полномочия заранее.
Первые два вопроса закрывает анализ воздействия на бизнес и расчет стоимости дня простоя. Третий — поиск единой точки отказа и разбор потери поставщика. Четвертый решается до кризиса, в антикризисном плане.
Отраслевая специфика начинает играть роль позже — когда выбирают способ резервирования и считают его стоимость. На старте она мешает: разговор уходит в детали технологии вместо приоритетов бизнеса.
Частые вопросы
Чем управление ИТ-рисками отличается в Agile?
Оно непрерывное: риски пересматривают каждый спринт, ведут легкий реестр и проверяют опасные допущения ранними прототипами, а не один раз в начале проекта.
ИТ-риски — это только про кибербезопасность?
Нет. Это еще срыв проектов, отказ инфраструктуры, зависимость от подрядчиков и риски данных. Кибербезопасность — важная, но не единственная часть.
Непрерывность под задачи вашей отрасли
Начните с диагностики: она учитывает критичные процессы и сроки восстановления. Дальше подберем формат, от программы для команды до системы под ключ.
Отраслевая практика
Эта страница — опорная в разделе. Ниже остальные материалы раздела, они раскрывают отдельные части темы.
- Риски нефтегазовой отраслиПроизводственные, проектные, экологические и санкционные риски
- Риски в металлургииТехнико-производственные и рыночные риски горной добычи
- BCM для строительства и СРОРиски проектов, подрядчиков и поставок, требования СРО