Лозунги и пожелания или цели и результаты!
Предисловие «Плюшки» против реальности
Мой взрослый сын, человек современный и прагматичный, решил заказать себе банковскую карту. Традиционные критерии надежности и репутации отошли на второй план, уступив место математическому расчету выгоды. В выборе кредитной организации он решил руководствоваться исключительно количеством и качеством «плюшек», предлагаемых банками новым клиентам.
Проведя сравнительный анализ, выбор пал на не самый крупный, но в недавнем прошлом — иностранный банк, чье маркетинговое предложение выглядело поистине заманчивым. Банк сулил золотые горы: на первые два месяца обещал солидную сумму бонусных рублей, которые можно потратить на маркетплейсах, заоблачный кешбэк в Х% на все покупки, а также по несколько тысяч рублей за каждого друга, приведенного по реферальной программе. Верхушка айсберга выглядела идеально — карту должны были доставить прямо на дом, без лишней бюрократии.
Увы, реальность, как это часто бывает, внесла свои коррективы. В назначенное время курьер не приехал. Не позвонил, не написал — просто тишина. Первая реакция — звонок в поддержку. Однако общение с голосовым роботом ситуацию не прояснило, ответ был туманным и бессмысленным: «Ждите, будет. Ожидайте, с вами свяжутся».
Ждать пришлось долго. Спустя три дня, пройдя через все круги ада мучительной переписки с бездушным чат-ботом, сыну удалось достучаться до живого оператора. Целью этого квеста было заполучить прямой номер телефона курьера. Получив заветные цифры, он начал атаковать посыльного звонками. Тот долго не отвечал, но на десятый, кажется, раз соизволил взять трубку и выдал поистине гениальное оправдание. Курьер заявил, что он якобы «звонил и писал в мессенджеры», но ему никто не отвечал, поэтому он, недолго думая, принял волевое решение не ехать по адресу доставки. Разумеется, это была ложь: история звонков в смартфоне осталась девственно чиста, ни одного пропущенного вызова или сообщения от сотрудника банка не было.
Закономерный финал этой истории таков: получив мощный заряд негатива еще на старте, сын от счастливой возможности стать клиентом этого банка отказался. Причем отказался категорически и, думаю, навсегда. Однако ирония судьбы заключалась в том, что еще несколько недель в браузере его планшета назойливо всплывала таргетированная реклама этого злополучного банка. Условия становились все более и более привлекательными, «плюшки» — все слаще. Только вот поезд уже ушел.
В чем проблема? Системный разрыв.
Я же в этом, казалось бы, бытовом кейсе разглядел не досадное недоразумение и не халатность одного конкретного курьера. Я увидел глубинную, системную проблему в организации бизнеса. Это классический разрыв между стратегией и тактикой.
Давайте посмотрим на ситуацию объемно. На верхнем уровне — уровне топ-менеджмента и акционеров — банк был кровно заинтересован в привлечении новых клиентов. Маркетинговый департамент работал отлично, последовательно создавая качественные, востребованные и высококонкурентные стимулы для входа в экосистему. На креатив, на рекламу, на разработку бонусных программ тратились колоссальные бюджеты.
Но при этом, внизу, «на земле», процесс физического взаимодействия с потенциальными пользователями банковских услуг оказался не организован и не настроен должным образом. Он был банально провален. Ни локальные менеджеры, ни, тем более, курьер, оказались категорически не заинтересованными в качественной конверсии «лидов» в живых клиентов. У них не было никакой личной сопричастности к большим целям корпорации.
Почему так произошло? Вероятно, их премии и KPI зависели от чего-то другого (например, от количества совершенных рейсов без учета результативности), либо люди работали за фиксированный оклад, просто высиживая рабочие часы в режиме «энергосбережения», формально отбывая номер. Им было глубоко все равно, дойдет ли карта до клиента или нет. Им было важно отчитаться о процессе, а не о результате.
Таким образом, копеечная экономия на фонде оплаты труда, отсутствие сквозной и взаимоувязанной с бизнес-результатами системы мотивации, а также пренебрежение выстраиванием клиентского сервиса на последней миле, привели к тому, что важные и правильные цели топ-менеджмента остались лишь лозунгами и декларациями на красивых слайдах. Деньги на маркетинг были выброшены на ветер из-за того, что курьер поленился набрать номер.
Применительно к корпоративной безопасности…
…эта логика, как вы уже догадались, абсолютно справедлива! Более того, в нашей сфере цена такого разрыва измеряется не просто упущенной выгодой, а прямыми потерями и реальными угрозами. И здесь «курьерами», не берущими трубку, часто оказываются целые подразделения.
Приведу классический пример, который, к сожалению, встречается повсеместно. Представим себе некий крупный холдинг, в котором существует несколько юридических лиц. Эти бизнес-единицы, по традиции, возглавляют родственники или особо доверенные лица главного акционера. Вроде бы все свои, все в одной лодке.
В каждой такой бизнес-единице существует своя собственная, «карманная» служба безопасности. Руководитель этой локальной СБ административно подчиняется своему директору (родственнику акционера) и от него же получает зарплату, премии и прочие блага. При этом формально, на бумаге, существует и руководитель СБ всего холдинга. Он вроде бы является начальником для всех безопасников в группе компаний. Но дьявол кроется в деталях: реальных рычагов влияния он не имеет. У него нет власти над бюджетом, он не может лишить премии или уволить проштрафившегося «локального» безопасника.
Более того, любая его попытка фактически переподчинить местные службы безопасности себе или хотя бы получить объективную информацию «с земли» натыкается на жесткое, часто аппаратное, противодействие тех самых родственников и доверенных лиц. Почему? Потому что эти локальные царьки совершенно не заинтересованы в том, чтобы их патрон (главный акционер) имел независимый от них самих канал информации о реальном положении дел. А уж тем более, они не хотят, чтобы наверх просочились данные об их ошибках, потерях или, что случается нередко, банальных злоупотреблениях.
В результате такого управленческого хаоса возникает мультиконтурный, «лоскутный» формат обеспечения безопасности, где каждое подразделение живет своей жизнью, подстраиваясь исключительно под желания и настроения локального бизнес-лидера. Возникает опасная иллюзия контроля.
При этом, что самое страшное, в такой конфигурации все участники процесса могут быть абсолютно довольны:
· Нет конфликтов. Никаких жалоб от бизнеса, что СБ якобы «кошмарит» эффективных менеджеров.
· Свобода действий. Руководители дочерних обществ творят, что хотят, без лишнего надзора.
· Тишь да гладь. Местные безопасники не напрягаясь исполняют мелкие, часто бессмысленные поручения директора и получают за это хорошее вознаграждение.
· Формализм наверху. Руководитель СБ холдинга постепенно самоустраняется от реальных управленческих функций, превращаясь в «почтовый ящик», который просто ретранслирует поручения руководства вниз, а формальные отчеты об их исполнении — наверх.
· Иллюзия благополучия. Главный акционер пребывает в блаженной уверенности, что все в порядке и под контролем, поскольку безопасники не расстраивают его плохими новостями, а бизнес-лидеры на совещаниях неизменно хвалят СБ за помощь и эффективное взаимодействие.
Естественно, к реальному обеспечению безопасности бизнеса такой подход не имеет никакого отношения. Это имитация бурной деятельности, фикция, которая может в любой момент обернуться катастрофой.
Аксиома проста: кто платит, тот и заказывает музыку. Поэтому, пока руководитель СБ холдинга не завладеет бюджетом своей функции, включая фонд оплаты труда, пока он не будет лично принимать кадровые решения по своим сотрудникам, он ничего не сможет изменить. Ни-че-го. Все его умные идеи, благие поручения и попытки что-то исправить останутся лишь лозунгами и благими пожеланиями, разбивающимися о стену местнических интересов.
Как быть?
Завладев бюджетом и правом кадровых решений (что, к слову, быстро пишется на бумаге, но очень долго и непросто делается в жизни через политические интриги), необходимо выстроить каскадированную систему ответственности сотрудников за достижение конкретных результатов функции безопасности. Систему, в которой каждый понимает свой маневр.
Основой создаваемой системы, должно стать понимание целей бизнеса и роли СБ в их достижении.
Так, если цель компании - извлечение прибыли, то основной показатель ее эффективности EBITDA. Чем он больше, тем лучше. Значит, задача всех структурных подразделений компании, включая Безопасность, этому способствовать.
Тогда, роль службы безопасности – сокращение расходов, влияющих на EBITDA, путем уменьшения потерь от противоправных посягательств и неэффективности.
Строго говоря, если отбросить шелуху, всё, что делает служба безопасности, можно уложить в три базовых, фундаментальных пункта:
- Внедрение контролей безопасности во все бизнес-процессы. Безопасность не может быть надстройкой, она должна быть частью процесса.
- Выявление системных рисков и уязвимостей в бизнес-процессах по результатам расследований инцидентов, выработка и жесткий контроль реализации митигирующих (снижающих риск) мероприятий, направленных на их закрытие.
- Осуществление самих контролей безопасности в соответствии с установленным уровнем сервиса и заданными метриками качества.
В зоне ответственности СБ находятся три периметра: информационный, физический и экономический.
Как один из вариантов организации работы, функциональные подразделения на этих линиях могут решать следующие задачи:
- Информационная безопасность (ИБ). Контроль внешнего информационного периметра и внутреннего трафика посредством технических средств и постов мониторинга (SOC-Security Operations Center). В случае нарушений, они пресекаются автоматически, либо нежелательная активность блокируется вручную администраторами сети (локально купируются), инцидент регистрируется на специальном ИТ-ресурсе где, в последующем отражается его статус и результат отработки. Сложные инциденты (с признаками системных рисков) передаются в подразделения экономической безопасности для проведения расследования.
- Физическая безопасность (ФБ). Контроль внешнего (территория) и внутреннего (здания, офисы, производственные и технические объекты) периметров осуществляется посредством постов физической охраны и техническими средствами в круглосуточном режиме, координацию обеспечивает оперативный дежурный Компании, которому подчинены оперативные дежурные на объектах (оперативно-дежурная служба). В случае нарушений, они пресекаются (локально купируются), инцидент регистрируется на специальном ИТ-ресурсе где, в последующем отражается его статус и результат отработки. Сложные инциденты (с признаками системных рисков) передаются в подразделения экономической безопасности для проведения расследования.
- Экономическая безопасность (ЭБ) – ключевое направление деятельности Дирекции. Все инцидент безопасности регистрируется на специальном ИТ-ресурсе (Базе данных) где, в последующем отражается его статус и результат отработки. По инцидентам, имеющим признаки системных рисков (в т.ч. выявленных другими подразделениями), проводятся корпоративные расследования для установления причин и условий произошедшего, виновных лиц, выявления уязвимости в бизнес-процессах и выработки рекомендаций по их митигации.
Безопасность информационного и физического контуров обеспечиваются за счет установления четких и понятных правил обращения, соответственно, с информацией (включая цифровые массивы, коммерческую тайну и персональные данные) и товарно-материальными ценностями, а также неотвратимого контроля их исполнения — как административного, так и технического. Логика простая: мы формируем перечень условий (политик и процедур), соблюдение которых гарантирует сохранность активов. Роль СБ — не просто написать эти правила, но и проконтролировать, что нарушений нет, либо своевременно выявить и пресечь их.
Безопасность экономического периметра оценивается сложнее, но объективнее — через призму эффективности защитных процедур. Это конкретные, осязаемые показатели: выявленный, возмещенный и предотвращенный убыток, их размер в денежном выражении и, что особенно важно, динамика изменений.
Соответственно, эти задачи находят прямое отражение в организационно-штатной структуре.
На уровне штаб-квартиры или головного офиса холдинга это могут быть профильные дирекции: физической, экономической и информационной безопасности. Ниже, в макрорегионах — линейные подразделения, в филиалах и на конкретных объектах — отдельные сотрудники.
И вот эту структуру, сверху вниз насквозь, словно арматуру, должны пронизывать единые цели, единые правила и единые метрики эффективности.
При целеполагании, важно понимать, что некоторые активности СБ невозможно оцифровать и тем более оценить в денежном эквиваленте.
Как измерить эффект от регулярных предупредительно-профилактических мероприятий, особенно, если они составляют весь функционал работников? Или, например, проверка контрагентов или осуществление пропускного режима? В обоих случаях, прямой связи с потерями нет! Даже если на контрольно-пропускном пункте происходит пресечение попытки несанкционированного выноса или вывоза товарно-материальных средств, их стоимость не отражает эффект от работы службы режима, так как неизвестно, сколько попыток хищений не было предпринято из-за самого факта ее наличия.
Вместе с тем, поскольку работник «на земле» отвечает за комплексную безопасность своего филиала или цеха, то у него в карте целей должный найти отражение задачи по всем направлениям. Конечно, ровно в пределах его компетенций, и полномочий. Нельзя спрашивать с охранника склада за кибератаку, но за соблюдение требований пропускного режима на его посту — можно и нужно. Кроме того, исполнитель должен иметь достаточно ресурсов для достижения поставленных целей. Так, низкий процент исправных средств видеонаблюдения не может быть улучшен, если сотрудник, отвечающий за этот участок, не располагает техническими или финансовыми возможностями, чтобы изменить ситуацию.
Таким образом, любая задача, «зашиваемая» в цели и KPI как руководителей, так и линейных сотрудников, должна соответствовать трем критериям:
· Влиять на ключевые цели бизнеса (извлечение прибыли или сокращение потерь, напрямую или опосредованно).
· Находиться в зоне прямой ответственности исполнителя (он должен иметь рычаги для ее выполнения).
· Быть объективно измеряемой (по единым, прозрачным и заранее установленным правилам, исключающим подтасовки).
В случае успешного внедрения такой модели происходит управленческое чудо. И руководитель СБ холдинга, и рядовой безопасник на далеком складе будут стремиться к одному и тому же. Задачи от первого перестанут растворяться в бюрократическом пространстве, они будут напрямую конвертироваться в конкретные, измеримые результаты второго. Из слов мы перейдем к цифрам.
Только тогда процесс обеспечения безопасности станет по-настоящему управляемым и прогнозируемым, а его эффективность — измеримой и доказуемой для акционеров. Только тогда лозунги станут результатами, а красивые пожелания — достигнутыми целями.
Формат статьи не позволяет во всей полноте раскрыть тему организации работы по обеспечению безопасности. При наличии заинтересованности, об этом можно узнать из моих книг "Как обеспечить безопасность предприятия, если Вам лень этим заниматься", "Корпоративная безопасность, как бизнес-процесс".
Благодарим автора - независимого эксперта по корпоративной безопасности Алексея Швецкого (@Shvetskii_Aleksei) за отличное изложение своих мыслей и опыта для нас🤝
Статья является эксклюзивной, специально для площадки СБ Про Бизнес☝️
P.S. Мы ВКонтакте https://vk.ru/sbprobiz
Мы в MAX https://max.ru/join/179VrFstADYNL0QCwr9Lb633-PXTPLu50MyuYuw2VG8
Мы в телеграмм https://t.me/sbprobiz
