Блог

Как проверить нового поставщика IT-решений? Часть 1

HR-специалисты на передовой, обеспечивают устойчивость компаний, по-новому расставляют приоритеты и прокачивают новые навыки. Мы привыкли, что риски — это то, что может случиться в теории, а у нас уже все случилось на практике, перешло из раздела рисков в раздел «Нам с этим жить». Недостаточно управлять эффективностью сотрудников и вовремя их обучать, как раньше. HR-ам приходится самим думать о безопасности IT-решений, с которыми они работают каждый день. Что произошло за последние месяцы? Рассмотрим риски и перечислим вопросы, которые должен задать себе HR, принимая решение о выборе нового поставщика услуг.


Приоритеты работы HR-ов в апреле 2022

Если раньше мы много говорили про жизненный цикл работы с сотрудником, о вовлеченности кандидата, о кандидатском опыте, то сейчас опыт не совсем топовая вещь, возможно, важнее качество процессов. Правильная расстановка людей остается приоритетом, но KPI измеряют по-разному.

Недавно на вебинаре мы с коллегами обсуждали приоритеты их компаний. Выборка всего 75 эйчаров показала следующие результаты. Управление эффективностью и перформанс менеджмент стоят на первом месте традиционно, так всегда было. Далее следуют обучение и переобучение, вовлечение и удержание сотрудников. Это логично, в сложные времена нельзя разбрасываться людьми. Естественно, повышаются требования к управленческим компетенциям. Роль руководителя — в первую очередь обеспечить снижение уровня неопределенности. Это не про шаблоны и действия по и инструкции. Не все могут в сложные времена и сами работать эффективно, и поддерживать других. Для бизнеса это внезапно может стать проблемой, руководителей нужно учить справляться с нагрузкой.

По HR-циклу приоритеты распределены так. Внешних кандидатов хочется брать, но это нелегко. Внутри компании: вовлечение и управление эффективностью сотрудников, вовлечение руководителей и качество самих процессов. В свою очередь, качество процессов зависит от безопасности, надежности, доступности, быстродействия IT-решений (программ, приложений, онлайн-сервисов), которые использует HR. В кризисной ситуации именно нам приходится искать нового провайдера, оценивать риски и быстро принимать решения.


Ситуация: оборудование превратилось в тыкву

Многие иностранные компании покинули российский рынок, возникли такие ситуации, о которых никто раньше особенно не думал. Например, у Xiaomi есть камеры, умные розетки и прочите девайсы, которые находятся у вас дома, и вы думаете, что ими управляете. На самом деле ими управляет сервер в Китае, а вы даете команды серверу. Если/когда Xiaomi решит, что не хочет больше поддерживать этот сервис для вас, вся техника превращается в тыкву, потому что она не ваша. У вас просто есть возможность ею пользоваться, пока вам разрешают, несмотря на то, что деньги за устройства вы заплатили.

Подобная ситуация возникла в бизнесе в связи с последними событиями. Оборудование вы честно купили, но компании-поставщики сказали, что приложения теперь не работают. В итоге залогиниться в личный кабинет нельзя, инфраструктура больше не функционирует. Так внезапно у X5, у «Пятерочки» и «Перекрестка», «отвалились» списания и начисления баллов в магазинах. Если вы следили за новостями, компания «Ростех» довольно быстро сообщила, что готова поставлять оборудование и показала свои роутеры. И через два дня США сняли санкции на телекоммуникационное оборудование. Сложно сказать, связаны ли напрямую эти два факта.

Один из главных вопросов: кто управляет тем, чем вы пользуетесь? Кто может это отключить?



Ситуация: сервис больше недоступен, даже не пробуйте обратиться позже

Сервисы — это несколько уровней, на которых пользователь ничем не управляет. Во-первых, сам сервис облачный, его могут вам отрубить. Он размещается в Cloud от Amazon, который тоже могут отрубить. Что сделает поставщик с вашими данными, вы тоже не знаете.

Технологическая независимость — это не только про технологии и IT, но и про контент тоже.

Если вы чем-то пользуетесь, обратите внимание, имеет ли компания-провайдер, право на использование вашего контента?

Чтобы не получилось так, что платформа есть, а внутри ничего нет. Все это юридически некорректные действия, а зарубежные компании на них спокойно идут, поэтому сложно сказать, на что еще они могут пойти. С проблемами доступа к сервисам столкнулись и многие разработчики софта в России.

Остро встала проблема использования «чужого» софта, которой раньше просто не было. Например, в соцсетях недавно прошла непроверенная информация, что какой-то из украинских разработчиков пытался списать деньги со счетов клиентов «Сбербанка», им была доступна некоторая информация. Это событие предотвратили, но вообще такой риск есть, и вы не сможете предъявить претензии за пределами РФ.

С чем мы столкнулись как разработчики? Следует понимать, что софт давно не пишется с нуля никем в мире. Какая-то часть пишется самостоятельно, какая-то собирается из готовых блоков кода. Это могут быть сотни и тысячи блоков в разных приложениях, включая веб. Отдельные разработчики вопреки духу и букве принципов разработки софта с открытым исходным кодом начали внедрять туда вредоносные и неприятные вещи. Например, в одну популярную библиотеку внедрили код, который портит файлы тем, кто находится на территории России и Беларуси. Этот софт распространяется и обновляется в автоматизированном режиме, несколько компаний «попали». Они откатились к более ранним версиям с помощью бэкапа, но все это очень неприятно. И так теперь тоже может быть.

Мы разрабатываем свой софт SHLTOOLS, он есть в Реестре российского ПО, но мы тоже используем блоки кода из библиотек. Какие-то разработаны товарищами из России, какие-то нет, потенциально они все подвержены атакам. В мировом сообществе разработчиков атаки не одобряют, но отдельные люди могут это сделать. Человека, который это сделал, отстранили от возможности редактировать новые версии, откатили в глобальном репозитории библиотеку до последней корректной версии кода. Мы с этим поборолись откатом к предыдущим «замороженным версиям» версиям системы SHLTOOLS.

Иными словами, отказы в обслуживании могут возникнуть, даже если вы используете какой-то российский сервис. Эти риски всегда присутствуют, вопрос к команде разработчиков, которые мониторят ситуацию и делают резервное копирование.

Есть еще риск, о котором компании, а тем более HR-ы, раньше не задумывались. НКО, которая занимается распределением адресов в интернете, отказалась ущемлять пользователей из России из-за невозможности оплатить сервис. Но мы понимаем, что могло быть принято и другое решение. Хорошо, что сохраняются некоторые общие ценности, которые пока позволяют интернету функционировать.