ИИ и корпоративная безопасность. Часть 3.
Скажу неприятную вещь. Во многих компаниях служба безопасности де-факто живёт вне реального управленческого контура. Часто это автономная структура с привычкой вводить запреты без какого-либо разумного обоснования. Эти запреты транслируются сверху вниз как данность и благодать – обсуждению не подлежит, причины не раскрываются. И если у вас это так, то проблема архитектурная – в корпоративном дизайне власти.
В этом случае ваша первая задача – лишить их привычного комфорта. Для этого сужайте предмет обсуждения до конкретного пилота. Проще говоря, не обсуждайте «технологию в целом». Жёстко переводите разговор в предметный формат: вот конкретный пилот, по которому нужно принять решение, вот набор данных, который он использует, вот маршрут этих данных, вот роли доступа, вот журналирование, вот владелец решения. И чем меньше абстракции, тем труднее им прятаться в тумане. Например:
– Плохой заход: «Вы тормозите инновации».
– Хороший заход: «Какие именно данные, по какой классификации, при каком сценарии и в каком контуре вы считаете недопустимыми и почему?»
– Плохой заход: «Нам нужно запустить пилот».
– Хороший заход: «Назовите проверяемые критерии согласования, при выполнении которых запуск пилота возможен».
– Плохой заход: «Все компании уже внедряют ИИ».
– Хороший заход: «Кто в компании уполномочен принять риск по пилоту в контролируемом контуре?»
Следующий шаг – фиксировать рамку письменно. Профессиональная СБ работает с документами. Начните с того, что запросите официально:
– документ, где формализованы классы угроз, типы активов, критерии допустимости и базовые меры контроля;
– документ по его статусу – кто может иметь допуск, регламент обращения с запрашиваемым документам по угрозам.
Если тако документа нет, то перед вами не система безопасности, а кружок по освоению бюджета. А если вам говорят, что это настолько секретно, что не только показать документ, но даже обсуждать ничего нельзя, то сразу предложите им тогда самостоятельно проектировать бизнес-процессы дальше. И пообещайте при случае помочь освоить Business Studio, раз уж они решили зайти на чужую территорию.
Любое расплывчатое возражение возвращайте в формальный вид: прошу указать конкретную угрозу, нормативное основание запрета, условия, при которых пилот допустим, и должностное лицо, принимающее решение по данному риску.
Другими словами, хороший аналитик или архитектор должен уметь переводить разговор в управляемый предмет обсуждения. Это уже разговор, в котором резко увеличивается вероятность достижения вами результата.
Но чтобы так разговаривать, нужен ещё один важный навык: быстро понять, кто перед вами. Это профессионал или обладатель служебного рефлекса «не пущать». Разница здесь принципиальная. Первый обсуждает критерии, контуры и меры. Имитатор обсуждает интонацию, полномочия и собственную тревожность.
И когда вам попадётся профессионал, с ним особенно важно говорить точно. Потому что хороший руководитель или сотрудник СБ – это тот, кто помогает построить режим, при котором внедрение возможно без идиотизма и без потери контроля. Такой человек не мешает проекту. Он отрезает у проекта самые глупые сценарии и помогает провести остальные. И именно поэтому к нему надо приходить не с лозунгом «ИИ – это будущее» – у хороших специалистов аллергия на рекламный бред ничуть не меньше, чем у плохих – на всё новое. Приходите с нормальной постановкой вопроса и запросом о помощи.
Итог здесь простой. Ваша задача – не «успокоить» сотрудника СБ, а вовлечь его в проект для решения конкретных задач безопасности. Тогда абстрактный страх превращается в перечень угроз и условий допуска, и теряет свою мистическую силу.
Если вы хотите внедрять ИИ в компании, учитесь разговаривать с СБ, как с носителями функции контроля над риском. Иногда – цивилизованно. Иногда – жёстко. Но всегда предметно.
Итого, ваша задача – не спорить с чужими рефлексами, а загонять разговор в такую рамку, где чужие рефлексы работают на вас.
#ИИ #корпоративнаябезопасность
Post #279
387
- 🔥 8
- 👍 2