Регламенты не работают
Как легко отличить человека, работавшего с большой командой только в теории?
Я как-то раз был на конфе по infosec. И там со сцены ребята из компании, которую я не буду называть, рассказывали, как сделали разработку у себя безопасной и свели к нулю критические риски и утечки. Доклад на 100% (не преувеличиваю) состоял из очень сложного описания регламента:
– Вот такие штуки нужно сделать, когда заводишь сервис
– Вот это надо проверить на ревью
– Вот так мы определяем можно ли делать сетевой доступ
– Еще 10, в общем-то, разумных правил
Это было сложнее (2020-й, кажется, год), чем вообще ВСЕ, что я видел успешно внедренным на практике в русскоязычном бигтехе. И звучало круто.
Когда доклад закончился, я попросил микрофон на QnA и спросил, как буквально они это внедрили
– Что значит как внедрили?
– Ну людей вы как заставили это делать?
– Написали понятный документ, гайд 1-2-3, разослали руководителям…
– Не, это понятно, а делать-то вы их это как заставили?
– Что значит заставили? Не понадобилось
– А они это вообще делают?
– Говорят, да…
Дальше я не слушал :))
И с тех пор несколько раз видел такие же ситуации у людей, которым недавно пришлось менять в компаниях что-то серьезное.
Сформулировать набор правил для любого процесса в компании – это как систем дизайн для сервиса. Это НЕ реализация.
Собрав такой документ, всегда нужно думать (и делать), как реально привезти это в жизнь. Это могут быть процессы и даже технические изменения в компании (например, поменять CI/CD чтобы нельзя было сделать мерж, не сделав дополнительно раз-два-три. Или даже новая метрика на перформанс-ревью).
Изменение случилось, когда ты на фактах и цифрах видишь, что оно случилось. Или даже когда не случиться не может. Иначе – ты его просто придумал :)
Post #183
4.56K
- ❤ 39
- 💯 35
- 🔥 15
- 👍 11
- 😁 5