Jos hallintokehyksesi ei vituta ihmisiä, teet sen väärin

By Katie Sanders

Eikö hallintosi aiheuta lainkaan valituksia? Onneksi olkoon – rakensit paperipainon. Hyvä hallinto ei tarkoita kaikkien tyytyväisenä pitämistä. Sen tarkoitus on pitää yritys turvallisena, tehokkaana ja skaalautuvana.

Key Takeaways

Hyvä hallinto = kitkaa: Tehokkaan hallinnon pitäisi aiheuttaa jonkin verran kitkaa, mikä osoittaa sen ehkäisevän aktiivisesti riskialtista toimintaa.

Varaudu vaatimustenmukaisuuden aiheuttamaan ärsytykseen: Varaudu joidenkin kehittäjien nurinaan; tehokkaan hallinnon on tarkoitus luoda rajoja, jotka rajoittavuudestaan huolimatta viime kädessä turvaavat organisaation.

Nolla kitkaa? Ei kiitos!: Nollakitkalla ylpeilevä hallintokehys voi olla varoitusmerkki, joka viittaa riskienhallinnan kannalta elintärkeiden asianmukaisten valvontakeinojen ja seurannan puuttumiseen.

Tässä on epämukava totuus: jos hallintakäytäntösi eivät aiheuta kehittäjissä edes lievää ärtymystä, ne eivät todennäköisesti toimi.

Tehokas hallinta aiheuttaa väistämättä kitkaa, koska juuri kitka osoittaa, että suojarajasi estävät aktiivisesti riskialtista toimintaa ja suojaavat liiketoimintaa.

Kuulin hiljattain teknologiajohtajasta, joka kertoi kiusallisesta hetkestä, kun hän jakoi neljännesvuosittaisessa koko henkilöstön kokouksessa, kuinka tiimi oli onnistuneesti ottanut käyttöön uuden hallintakehyksen, jossa oli ”nolla kitkaa ja kaikkien täysi sitoutuminen”. Viikon kuluessa merkitsemätön AWS-säilö vuoti asiakastietoja, mikä johti hektiseen 72 tuntia kestäneeseen vahinkojen rajoittamiseen, kuusinumeroiseen vaatimustenmukaisuussakkoon ja nöyryyttävään opetukseen. 

Kitkaton hallinta on myytti – ja hän oli juuri todistanut sen kantapään kautta.

Jos olet valmis rakentamaan hallinnan, joka todella toimii – ja johon kuuluvat tehokkuudesta kertovat valitukset – IT-hallinnan työkalupakkimme tarjoaa viitekehykset, mallipohjat ja mittaustyökalut, joiden avulla pääset aloittamaan heti.

Hallinta on agenttipohjaista tekoälyä käyttöön ottavien yritysten tärkein prioriteetti

Tuoreet tiedot korostavat juuri tätä innovaation ja valvonnan välistä jännitettä. API-hallintayritys Gravitee havaitsi kyselyssään, että lähes 80 % IT-ammattilaisista arvioi hallinnan olevan ”erittäin tärkeää”, mikä korostaa edistyneiden teknologioiden, kuten agenttipohjaisen tekoälyn ja suurten kielimallien (LLM), vastuulliseen käyttöönottoon kohdistuvaa voimakasta huomiota. 

Sama tutkimus paljasti, että vaikka 72 % organisaatioista ottaa aktiivisesti käyttöön näitä huippuluokan tekoälyratkaisuja, monet kamppailevat edelleen merkittävästi integraatiohaasteiden ja tietoturvaan liittyvien huolenaiheiden kanssa – juuri niiden riskien, joita tehokkaalla hallinnalla pyritään lieventämään. 

Kuten Graviteen toimitusjohtaja Rory Blundell toteaa,

Yritykset haluavat ottaa agenttipohjaisen tekoälyn käyttöön tuottavuuden parantamiseksi, mutta ne suhtautuvat hallintaan varovaisesti. Kun yritykset hallitsevat näitä haasteita paremmin, käyttöönotto nopeutuu entisestään.

Kolme havainnollista epäonnistumistapaa ja syyt niiden jatkumiseen

1. Löyhät ohjeet

Yritykset laativat laajoja ”parhaiden käytäntöjen” oppaita panematta niitä täytäntöön ja uskovat, että selkeys yksin saa ihmiset noudattamaan niitä. Todellisuudessa tiimit tulkitsevat nämä oppaat valinnaisiksi, mikä johtaa epäjohdonmukaiseen soveltamiseen ja lopulta niiden sivuuttamiseen.

2. Helppoutta korostava kulttuuri

Kun johtajat asettavat helppokäyttöisyyden ja kitkattomat työnkulut välttämättömien rajoitusten edelle, tiimit ohittavat kriittisiä vaiheita. Jokainen oikotie heikentää turvallisuutta ja vaatimustenmukaisuutta sekä luo pohjaa tuleville katastrofeille.

ArmorPointin tietoturvajohtaja Ven Auvaa korostaa tätä jännitettä:

Turvallisuuden ja helppokäyttöisyyden välistä tasapainoa on vaikea ylläpitää, ja siksi näemme paljon turhautumista hallintakehyksiä kohtaan. Turvallisuutta parantavat työkalut, kuten monivaiheinen tunnistautuminen (MFA) tai säännölliset salasananvaihdot, koetaan usein hankaliksi käyttäjien keskuudessa, koska he eivät täysin ymmärrä niiden merkitystä. Monet tietoturvapoikkeamat tapahtuvat juuri siksi, että käyttäjät ohittavat hankaliksi koetut valvontatoimet ja luovat haavoittuvuuksia. Käyttäjien turhautumisen tunnistaminen ja käsitteleminen hallintakehyksiä suunniteltaessa on ratkaisevan tärkeää käytettävyyden ja turvallisuuden välisen tasapainon saavuttamiseksi.

3. Tee-se-itse-poikkeukset rehottavat

Kun yksittäiset insinöörit pyytävät usein ”väliaikaisia” käyttöoikeuksia tai lyhytaikaisiin korjauksiin tarkoitettuja poikkeuksia, niistä kehittyy usein pysyviä toimintatapoja, joista tulee pysyviä käytäntöjä. Johto ummistaa silmänsä, kun lyhyen aikavälin hyödyt peittävät alleen pitkän aikavälin riskit. Ajan mittaan poikkeuksia kertyy, mikä luo monimutkaisia käyttöoikeuksien ja käytäntöjen verkostoja, joita on lähes mahdotonta purkaa tai tarkastaa tehokkaasti.

UST:n asiakasarvoarkkitehti Srikanth Ramachandra tuo esiin keskeisen syyn näiden epäonnistumistapojen jatkumiseen:

Hallintakehykset eivät toimi, kun malli on liian keskitetty ja yksiulotteinen ja luo tahattomasti byrokratiaa, joka haittaa paikallisten tiimien kykyä tehdä oikea-aikaisia päätöksiä paikallisen kulttuurin ja tarpeiden perusteella ja tukahduttaa näin innovaation. Ironista kyllä, hallinnan varsinaisena tarkoituksena pitäisi olla joustavuuden ja nopean kasvun edistäminen. Ongelmaa pahentaa liiketoiminnan ja IT:n vähäinen yhteensovittaminen, mikä johtaa suhteettomaan keskittymiseen vaatimustenmukaisuuden mittareihin sen sijaan, että asiakkaille ja ekosysteemikumppaneille tuotettaisiin aidosti ilahduttavia kokemuksia.

Ramachandra korostaa, että tehokas hallinta edellyttää hajautettua, läpinäkyvää ja dataohjautuvaa mallia, jossa päätöksentekovalta delegoidaan lähimpänä käytännön toimintaa oleville tiimeille:

Vastuuvelvollisuuden varmistaminen alkaa osallistavasta toimintamallista, jota kehitetään jatkuvasti ja jossa tarkoitus, visio, käytännöt ja roolit ilmaistaan selkeästi. Viime kädessä organisaatiokulttuuri määrittää, kuinka kokonaisvaltaisesti hallinto omaksutaan ja kuinka sitä ylläpidetään.

Näiden epäonnistumismallien tunnistaminen on ensimmäinen askel, mutta toteutus edellyttää järjestelmällisiä toimia.

IT-hallinnon työkalupakkimme tarjoaa kattavan nykytilan arviointiin tarkoitetun tarkistuslistan sekä 30 päivän tehostetun suunnitelman kriittisimpien puutteiden korjaamiseksi.

Tarkoituksellinen kitka on välttämätöntä

Hyvän hallinnon tarkoituksena ei ole miellyttää kaikkia. Netflix toi tunnetusti käyttöön ”Päällystetyn tien” käsitteen: kyseessä on turvallinen ja standardoitu toimintatapa, jota tiimejä kannustetaan noudattamaan, mutta siihen ei pakoteta. Jos tiimit poikkeavat siitä, ne kantavat toiminnallisen taakan ja lisääntyneen riskin itse. Insinöörit valittivat aluksi, mutta vuoden kuluessa häiriöiden määrä laski merkittävästi.

Vastaavasti Capital One otti käyttöön tietoturvaportit, jotka estivät suuren riskin sisältävien koodimuutosten yhdistämisen. Kehittäjät turhautuivat aluksi ”byrokratiaan”, mutta kriittisten haavoittuvuuksien määrä väheni 40 prosenttia. 

Shopify automatisoi merkitsemättömien pilviresurssien öisen poistamisen. Tämä herätti aluksi valituksia, mutta säästi lopulta miljoonia hukkaan menevissä pilvikuluissa.

Valitukset ovat todiste siitä, että suojakaiteet toimivat.

Get Free Access
Get regular tech leadership wisdom for delivering better software and systems.
Get Free Access

Have an account? Log In

Näin rakennat omat suojakaiteesi

1. Tunnista kriittiset säännöt

Päättäkää asioista, joista ei voida neuvotella. Esimerkkejä ovat resurssien pakollinen merkitseminen, julkisten S3-säilöjen ehdoton kielto ja pakolliset haavoittuvuustarkistukset ennen koodimuutosten yhdistämistä.

2. Automatisoi valvonta

Käytä käytännöistä koodia -ratkaisuja, kuten Terraform Sentinel -työkalua, Open Policy Agentia (OPA) ja GitHubin haarojen suojausta. Upota vaatimustenmukaisuus julkaisu- ja koontiprosesseihin, jotta rikkomukset estetään mahdollisimman varhaisessa vaiheessa.

3. Mittaa valitukset

Seuraa vastustusta ja valituksia keskeisinä mittareina. Jos Slack-kanavasi ovat hiljaisia, se on varoitusmerkki. Sääntösi eivät todennäköisesti ole riittävän tiukkoja.

4. Juhlista kitkaa

Viestikää säännöllisesti tapauksista, jotka hallintokehikkonne esti. Korostakaa konkreettisia tuloksia, kuten kustannussäästöjä ja vältettyjä tietomurtoja, vahvistaaksenne tarkoituksellisen kitkan arvoa.

Lataa yksityiskohtaiset toteutusoppaat, käytäntöpohjat ja mittauskehikot sisältävä IT-hallinnon työkalupakkimme. Se sisältää käyttövalmiit Terraform Sentinel -käytännöt, GitHubin haarojen suojauspohjat ja kitkamittareiden koontinäytöt.

Sääntelyn myötätuuli kääntyi juuri 

Trumpin hallinto luopuu Bidenin aikakauden tekoälyn riskejä koskevista ohjeista, leikkaa CISA:n rahoitusta ja tiukentaa tekoälysirujen vientivalvontaa. 

Teknologiajohtajille Washington on juuri antanut enemmän vapautta innovoida nopeasti, mutta samalla vähemmän ulkoisia turvaverkkoja siltä varalta, että jokin menee pieleen. 

Nyt sisäinen hallintosi on tärkein puolustuslinjasi, ja sen on oltava entistä tiukempi – ja ehkä hieman epäsuositumpi – löyhempien ulkoisten säädösten kompensoimiseksi.

1. Enemmän liikkumavaraa, vähemmän ohjausta

  • Tekoäly- ja pilvikäytäntöjä puretaan
    • E.O. 14179 ”Esteiden poistaminen Yhdysvaltojen tekoälyjohtajuuden tieltä” pyyhkii pois Bidenin aikakauden riskienhallintaohjeet ja kehottaa virastoja ”ylläpitämään ja vahvistamaan tekoälyylivoimaa”.
    • OMB:n muistio M-25-21 ohjeistaa jokaista virastoa nopeuttamaan tekoälykokeiluja ja ”välttämään tarpeettoman raskaita vaatimuksia”.

Vaikutus: Liittovaltion suojakaiteet löystyvät, ja sijoittajat sekä hallitukset odottavat sinun etenevän nopeammin.

2. Vientivalvonnan ja toimitusketjun puristus

Vaikka kotimaisia sääntöjä höllennetään, Valkoinen talo kiristää tekoälysirujen vientivalvontaa—tekoälyn leviämisen viitekehys voi rajoittaa kehittyneiden näytönohjainten saatavuutta liittolaismaiden ulkopuolella.

Vaikutus: Varaudu hankaluuksiin hankinnoissa, tiukempiin toimittaja-auditointeihin ja kotimaisen laskentakapasiteetin äkillisiin CAPEX-kustannusten kasvuun.

3. Kyberturvallisuuden jatkuvuus – mutta vähemmillä resursseilla

Vaikutus: Vaatimustenmukaisuuden tarkistuslistat säilyvät, mutta liittovaltion tuki (avustukset, punaisen tiimin palvelut) vähenee. Varaa budjettiin enemmän ulkopuolisiin arviointeihin ja uhkatiedusteluun.

More Articles

4. Osavaltioiden ja paikallisen tason ”häiriönsietokyvyn siirto”

Toimeenpanomääräys, jonka otsikko on ”Tehokkuuden saavuttaminen osavaltioiden ja paikallisen tason varautumisen avulla”, siirtää kriittisen infrastruktuurin valmiuden osavaltioiden ja piirikuntien vastuulle.

Vaikutus: Useilla lainkäyttöalueilla toimivien SaaS-palvelujen (finanssiteknologia, terveysteknologia) voi olla hallittava jopa 50 hieman erilaista häiriönsietokykyä koskevaa vaatimusta – vahvista käytäntöihin perustuvaa toimintamalliasi, jotta se pystyy käsittelemään vaihtelut.

Mitä tehdä tällä vuosineljänneksellä

  1. Arvioi sisäiset tekoälyriskien hallintakeinosi uudelleen – Liittovaltion liikkumavara on suurempi, mutta osakkeenomistajat vaativat edelleen näyttöä turvallisesta ja vaatimustenmukaisesta tekoälystä.
  2. Laajenna vientivalvontarekisteriäsi GPU-kumppaneihin ja pilvialueisiin – kartoita työkuormat, joihin uudet rajoitukset voivat vaikuttaa.
  3. Varaa budjettiin 15 %:n lisäys riippumattomiin turvallisuusarviointeihin menetettyjen CISA-palvelujen korvaamiseksi.
  4. Kirjaa osavaltiotason palautumissäännöt (Terraform Sentinel- tai OPA-käytännöt), jotta voit ottaa ne käyttöön uudelleenkirjoittamisen sijaan, kun määräykset poikkeavat toisistaan.
  5. Informoi hallitusta ajoissa – ”Liikumme nopeammin löyhempien liittovaltion sääntöjen puitteissa, mutta näin vahvistettu sisäinen hallintomme pitää meidät turvassa.”

IT-hallinnon työkalupakettimme sisältää sijoitetun pääoman tuoton laskentataulukoita ja tiivistelmämalleja johdolle, joiden avulla voit kehittää vakuuttavan liiketoimintaperustelun näille tehostetuille kontrolleille.

Haaste: tiukennä yhtä sääntöä tänään

Hyvä hallinto tuntuu epämukavalta, koska se haastaa vallitsevan tilanteen. Tiukennä tällä viikolla yhtä kriittistä hallintosääntöä – esimerkiksi ota käyttöön pakollinen tunnisteiden käyttö tai pakolliset turvallisuustarkistukset. Kuuntele sitten tarkasti valituksia. Nämä nurinat eivät ole pelkkää melua; ne vahvistavat, että hallintosi on riittävän vahva suojaamaan liiketoimintaa.

Hyväksy kitka. Se on uusi mittapuusi turvallisuudelle ja skaalautuvuudelle.

Tarvitsetko apua sen määrittämisessä, mitä sääntöä pitäisi ensin tiukentaa? IT-hallinnon työkalupakettimme sisältää hallinnon tilan tarkistuksen arviointitaulukon, joka tunnistaa organisaatiosi heikoimmat kontrollit ja tarjoaa vaiheittaiset korjausohjeet. Lisäksi tilaa The CTO Clubin uutiskirje, niin saat lisää työkaluja, viitekehyksiä ja IT-hallinnon näkemyksiä.

Katie Sanders
As a data-driven content strategist, editor, writer, and community steward, Katie helps technical leaders win at work. Her 15 years of experience in the tech space makes her well-rounded to provide technical audiences with first-hand operating wisdom so senior tech leaders can get clarity. Tech leaders want to learn from peers who’ve been there. Katie surfaces hard-won lessons that help leaders scale systems, teams, and strategy in the face of disruption. Katie is an Executive Editor at Black & White Zebra. She nurtures a large and diverse community of technical experts and writers, and she knows that a thriving community doesn't grow without thoughtfulness, advocacy, and intention. Interested in being reviewed? Find out more here.
Follow the author:

You may also like