TSB Bank: перенос 5,2 млн счетов на непроверенную платформу и 48,65 млн фунтов штрафа
В 2013 году TSB выделили из Lloyds Banking Group; он продолжал работать на платформе бывшего материнского банка по временному соглашению. После покупки испанской группой Sabadell в 2015 году банк решили перевести на платформу Sabadell — Proteo, адаптированную под Великобританию как Proteo4UK. Разработку и миграцию поручили SABIS, ИТ-подразделению Sabadell, ранее переведшему на Proteo двенадцать банков в Испании.
Основной перенос прошел в выходные 20–22 апреля 2018 года. Вечером 22 апреля TSB запустил платформу. В течение нескольких часов около 5,2 млн клиентов и все отделения столкнулись со сбоями: часть не могла войти в кабинет, часть видела чужие счета, цифровые каналы отключились. К 2 мая жалоб поступило свыше 33 тысяч — рост более чем на 1150%. Через три недели атаки мошенников достигли пика в 70 раз выше обычного. Проблемы устранили только через восемь месяцев. В декабре 2022 года FCA и PRA оштрафовали банк на 48,65 млн фунтов.
Что хотели сделать
TSB требовалось прекратить зависимость от временного соглашения с Lloyds. Адаптация системы, которую Sabadell уже тиражировала на двенадцать банков, выглядела менее рискованной, чем разработка с нуля. Перед миграцией CEO Пол Пестер оценивал проект в более 2500 человеко-лет труда и называл TSB первым крупным британским банком, самостоятельно спроектировавшим цифровую платформу.
Где произошел сбой
Proteo4UK представлял собой новую версию платформы, построенную для Великобритании: она требовала масштабной кастомизации и координации множества подрядчиков — опыта такого масштаба у SABIS не было. Независимое расследование, заказанное TSB у Slaughter and May, установило: банк не провел полноценную проверку способности SABIS реализовать эту беспрецедентную для подрядчика программу.
Ситуацию усугубляла структура управления: директор по IT TSB, отвечавший за контроль SABIS, одновременно обладал полномочиями внутри SABIS по руководству разработкой Proteo4UK. Это структурно исключало независимую проверку заявлений поставщика о готовности.
Точкой невозврата стало решение провести перенос в выходные 20–22 апреля: по данным Slaughter and May, два дата-центра новой платформы вообще не прошли тестирование перед запуском.
Сколько это стоило
TSB выплатил клиентам свыше 32,7 млн фунтов компенсаций и нанял 2100 сотрудников для устранения последствий. Пестер, вызванный в комитет по финансам парламента, покинул пост в сентябре 2018 года. Штраф FCA и PRA в 48,65 млн фунтов снижен на 30% с первоначальных 69,5 млн. Отдельно PRA оштрафовала бывшего директора по IT лично.
Что из этого следует
Три вопроса переносятся на любой проект с критической инфраструктурой у внешнего поставщика. Проверяется ли его опыт применительно к конкретному объему работ, или прошлый успех в другом контексте принимается за доказательство готовности. Есть ли у человека, контролирующего поставщика, встречная роль внутри самого поставщика. Тестируется ли каждый зависимый компонент, включая дата-центры, до переключения, или фиксированная дата важнее незавершенного тестирования.
Место в методике АЦТ
Прямо к ситуации относится управление рисками проектов (B4-02, группа B, 30 часов, сложный): оценка вероятности, что поставщик не выполнит именно этот объем работ, до подписания контракта. Второй уровень — комплаенс (I1-03, группа I, 30 часов, сложный): регуляторные требования к рискам аутсорсинга критических функций, которые TSB, по выводам регулятора, не выполнил.
Оговорка: оба инструмента задают процедуру проверки, но не устраняют конфликт интересов, когда один человек контролирует поставщика и одновременно управляет им изнутри. Это решение об организационной структуре, которое инструменты лишь делают видимым, а решение остается за руководителем.
Перенос данных прошел технически корректно, записи не потерялись. Не сработала проверка готовности инфраструктуры и независимость контроля над поставщиком. Чем критичнее подрядчик для операционной непрерывности, тем дороже обходится отсутствие независимого взгляда на его готовность.
Post #964
69
