Людьми на разных уровнях развития обладают различными компетенциями и управлять ими необходимо различным образом. Понятно, что чем выше уровень развития навыков человека (как hard skills так и soft skills), - тем эффективнее взаимодействовать с таким человеком с точки зрения управления и тем качественнее и ценнее результат его деятельности, который в итоге влияет на реализацию всего процесса ИБ.
Развитие компетенций в критически важной команде ИБ требует системного подхода, фокуса на приоритетах и индивидуальных траекторий развития для каждого из членов команды.
Что учесть при развитии команды ?
1. Индивидуальные планы развития для каждого.
Формируются совместно сотрудником и руководителем (Team Lead/CISO) на основе:
→ текущей оценки компетенций (по матрице отсюда).
→ требований роли/уровня (по матрице отсюда).
→ стратегических целей ИБ компании (например, обеспечение функционирования инфраструктуры, защита от утечек ПДн, соответствие и т.д.).
→ личных карьерных амбиций сотрудника.
2. Обучение по модели 70/20/10:
→ 70% практики: ключевые проекты, сложные инциденты, кросс-функциональные задачи, ротация (по возможности)
→ 20% социальное обучение: наставничество, менторство, внутренние воркшопы, конференции, профессиональные сообщества.
→ 10% формальное обучение: курсы, тренинги, сертификации, вебинары.
3. Фокус на специфику компании (для нашего примера это будет прикладное значение для банковского ИБ-контекста (ЦБ РФ, ФСТЭК, ДБО, платежи, ПДн физ.лиц)
4. Регулярная обратная связь: обзоры индивидуальных планов развития, их корректировка.
5. Бюджет должен быть заложен и должен быть достаточным для достижения целей развития.
Ключевые активности для развития soft skills команды ИБ следующие:
🔹Внутренние воркшопы и тренинги:
- технические, проводимые TechLead (например, глубокая настройка WAF или расследование фишинговых атак)
- нетехнические, проводимые CISO, HR или приглашёнными тренерами (например по эффективным коммуникациям, управлению конфликтами, взаимодействию с руководством, тайм-менеджменту и пр.)
🔹Разбор инцидентов с ключевым вопросом "Как можно было лучше ?" (не с технической точки зрения, а с точки зрения эффективности и анализ коммуникаций, принятия решений, работы в команде во время инцидента)
🔹Участие в кросс-функциональных проектах для развития понимания бизнеса, коммуникаций, умений договариваться (совместно с ИТ, разработчиками, основными бизнес-подразделениями)
🔹Симуляции и ролевые кейсы (учения по реагированию на инциденты, симуляции проверок надзора или сложных переговоров)
🔹Анонимный сбор обратной связи от коллег (внутри ИБ, из ИТ, бизнес-партнеров) по коммуникациям, сотрудничеству, лидерским качествам.
🔹Наставничество и коучинг
- передача опыта и знаний от более опытного (Senior -> Middle/Junior, CISO -> Tech Lead/Senior). Фокус на развитии карьеры и профессиональных советов.
- помощь в поиске своих собственных решений сложных управленческих или личностных задач, развитии лидерского потенциала (особенно актуально для CISO, TechLead)
Полная карта развития с примерами hard skills, soft skills, практик и обучения прикреплена к данному посту.
Что ещё важно при развитии команды ИБ ?
Важно кроме планирования и реализации развития компетенций отслеживать фактические результаты развития:
- улучшение ключевых показателей для каждой роли/уровня;
- участие в сложных/проектах/инцидентах;
- успешную передачу знаний от наставников;
- отзывы от "внутренних клиентов" (ИТ, бизнес)/
Т.е. важно отслеживать как реализация планов развития влияет на улучшение качества деятельности и реализацию людьми возможностей роста.
P.S.: На пути развития могут быть потери (в том числе обусловленные ростом компетенций специалистов), чтобы их избежать надо чётко синхронизироваться по личным карьерным целям/амбициям и стратегическим целям и возможностям компании на этапе составления планов по развитию.
#ТриадаИБ #СистемныйПодход #ИБ_без_слез
Присоединяйтесь → t.me/osipov_sec