Skip to main content
Key Takeaways

Bra styrning = friktion: Effektiv styrning bör skapa viss friktion, vilket visar att den aktivt förhindrar riskfyllda beteenden.

Räkna med irritation i efterlevnadsarbetet: Var beredd på en del klagomål från utvecklare; effektiv styrning är avsedd att skapa gränser som, även om de är begränsande, i slutändan skyddar organisationen.

Ingen friktion? Nej tack!: Ett styrningsramverk som stoltserar med noll friktion kan vara en varningssignal och tyda på bristande kontroller och tillsyn som är avgörande för riskhantering.

Här är en obekväm sanning: om era styrningspolicyer inte åtminstone orsakar en mild irritation bland utvecklarna, fungerar de förmodligen inte.

Effektiv styrning skapar av naturen friktion, eftersom friktion signalerar att era skyddsräcken aktivt förhindrar riskfyllda beteenden och skyddar verksamheten.

Jag hörde nyligen från en CTO om ett pinsamt ögonblick när han under ett kvartalsmöte för hela företaget berättade hur teamet framgångsrikt hade implementerat ett nytt styrningsramverk med ”noll friktion och full uppslutning”. Inom en vecka läckte en omärkt AWS-bucket kunddata, vilket ledde till en hektisk 72-timmarsinsats för att begränsa skadan, en efterlevnadsbot på ett tresiffrigt belopp i dollar och en ödmjukande läxa. 

Continue Reading for Free

Create a free account to finish this article, plus get ongoing access to timely insights and practical resources.

Friktionsfri styrning är en myt – och han hade just bevisat det på det hårda sättet.

Om ni är redo att bygga styrning som faktiskt fungerar – komplett med de klagomål som bevisar att den är effektiv – innehåller vårt verktygspaket för IT-styrning ramverk, mallar och mätverktyg för att komma igång omedelbart.

Styrning är en högsta prioritet för företag som inför agentisk AI

Aktuella data understryker exakt denna spänning mellan innovation och kontroll. En undersökning av företaget Gravitee, som arbetar med API-hantering, visade att nästan 80 % av IT-personalen bedömde styrning som ”extremt viktig”, vilket belyser det intensiva fokuset på att ansvarsfullt införa avancerad teknik, såsom agentisk AI och stora språkmodeller (LLM). 

Samma studie visade att även om 72 % av organisationerna aktivt inför dessa banbrytande AI-lösningar, kämpar många fortfarande i betydande grad med integrationsutmaningar och frågor kring datasäkerhet, det vill säga exakt de risker som effektiv styrning syftar till att minska. 

Som Gravitees vd Rory Blundell påpekar:

Företag är angelägna om att införa agentisk AI för att öka produktiviteten, men de är försiktiga när det gäller styrning. När företag blir bättre på att hantera dessa utmaningar kommer införandet att accelerera ytterligare.

Tre tydliga sätt som styrningen misslyckas på – och varför de består

1. Slappa riktlinjer

Företag utarbetar omfattande guider för ”bästa praxis” utan att se till att de följs, eftersom de tror att tydlighet i sig leder till efterlevnad. I verkligheten tolkar teamen dessa guider som valfria, vilket leder till inkonsekvent tillämpning och att de så småningom ignoreras.

2. En bekvämlighetskultur

När ledare prioriterar användarvänlighet och friktionsfria arbetsflöden framför nödvändiga begränsningar hoppar teamen över kritiska steg. Varje genväg urholkar säkerheten och efterlevnaden och bäddar för framtida katastrofer.

Ven Auvaa, informationssäkerhetschef på ArmorPoint, betonar denna spänning:

Det är svårt att upprätthålla en balans mellan säkerhet och bekvämlighet, och det är därför vi ser så mycket frustration kring styrningsramverk. Verktyg som förbättrar säkerheten, till exempel multifaktorautentisering (MFA) eller regelbundna lösenordsbyten, uppfattas ofta som obekväma av användare som inte fullt ut förstår deras betydelse. Många säkerhetsincidenter inträffar just därför att användare kringgår kontroller som uppfattas som obekväma, vilket skapar sårbarheter. Att uppmärksamma och hantera användarnas frustration när styrningsramverk utformas är avgörande för att skapa en balans mellan användbarhet och säkerhet.

3. Egna undantag blir allt vanligare

När enskilda ingenjörer ofta begär ”tillfälliga” behörigheter eller undantag avsedda för kortsiktiga lösningar utvecklas dessa ofta till permanenta arbetssätt som blir bestående inslag i verksamheten. Ledningen blundar när kortsiktiga vinster döljer långsiktiga risker. Med tiden hopar sig undantagen och skapar komplexa nätverk av behörigheter och policyer som nästan är omöjliga att reda ut eller effektivt granska.

Srikanth Ramachandra, kundvärdesarkitekt på UST, lyfter fram en viktig anledning till att dessa sätt att misslyckas består:

Styrningsramverk brister när modellen är alltför centraliserad och endimensionell, vilket oavsiktligt skapar byråkrati som hindrar lokala team från att fatta snabba beslut baserade på lokal kultur och lokala behov och därmed hämmar innovation. Ironiskt nog borde själva syftet med styrning vara att uppmuntra flexibilitet och snabb tillväxt. Problemet förvärras av bristande samordning mellan verksamheten och IT, vilket skapar ett oproportionerligt fokus på efterlevnadsmått i stället för att verkligen överträffa kundernas och ekosystempartnernas förväntningar.

Ramachandra understryker att effektiv styrning kräver en federerad, transparent och datadriven modell där beslutsbefogenheter delegeras till de team som befinner sig närmast verksamheten:

Att utkräva ansvar börjar med en inkluderande operativ modell som kontinuerligt vidareutvecklas och tydligt formulerar syfte, vision, policyer och roller. I slutändan avgör organisationskulturen hur helhjärtat styrningen anammas och upprätthålls.

Att identifiera dessa misslyckandemönster är det första steget, men implementeringen kräver systematiska åtgärder.

Vårt verktyg för IT-styrning tillhandahåller ett omfattande poängkort för hälsokontroll som bedömer organisationens nuvarande situation samt en 30-dagars sprintplan för att åtgärda de mest kritiska bristerna.

Avsiktlig friktion är avgörande

God styrning är inte avsedd att tillfredsställa alla. Netflix introducerade berömt konceptet ”den asfalterade vägen”, en säker och standardiserad väg som team uppmuntras – men inte tvingas – att följa. Om team avviker får de själva bära det operativa arbetet och den ökade risken. Ingenjörerna klagade inledningsvis, men inom ett år hade incidentfrekvensen minskat avsevärt.

På liknande sätt införde Capital One säkerhetsgrindar som blockerade kodsammanslagningar med hög risk. Utvecklarna var inledningsvis frustrerade över ”byråkratin”, men antalet kritiska sårbarheter minskade med 40 %. 

Shopify automatiserade den nattliga raderingen av omärkta molnresurser, vilket inledningsvis ledde till klagomål men i slutändan sparade miljoner i onödiga molnutgifter.

Klagomål är ett bevis på att skyddsräcken fungerar.

Get regular tech leadership wisdom for delivering better software and systems.

Så bygger du dina egna skyddsräcken

1. Identifiera kritiska regler

Bestäm vad som inte är förhandlingsbart. Exempel är obligatorisk märkning av resurser, absolut förbud mot offentliga S3-bucketar samt obligatoriska sårbarhetsskanningar före kodsammanslagningar.

2. Automatisera efterlevnaden

Använd lösningar för policy som kod, exempelvis Terraform Sentinel, Open Policy Agent (OPA) och grenskydd i GitHub. Bädda in efterlevnad i era driftsättnings- och byggprocesser så att överträdelser blockeras i ett så tidigt skede som möjligt.

3. Mät klagomålen

Följ motstånd och klagomål som viktiga indikatorer. Om era Slack-kanaler är tysta är det en varningssignal. Era regler är sannolikt inte tillräckligt stränga.

4. Uppmärksamma friktionen

Kommunicera regelbundet om incidenter som ert styrningsramverk har förhindrat. Lyft fram konkreta resultat (kostnadsbesparingar och undvikna dataintrång) för att förstärka värdet av avsiktlig friktion.

För detaljerade implementeringsguider, policymallar och ramverk för mätning kan du ladda ner vårt verktyg för IT-styrning, som innehåller färdiga Terraform Sentinel-policyer, mallar för grenskydd i GitHub och instrumentpaneler för friktionsmått.

Regelverkens medvind har just vänt 

Trumpadministrationen skrotar AI-direktiv om risker från Biden-eran, minskar CISA:s finansiering och skärper exportkontrollerna för AI-chip. 

För CTO:er har Washington just gett dig större frihet att snabbt innovera, men färre externa skyddsnät om något går fel. 

Nu är er interna styrning er främsta försvarslinje, och den måste vara mer rigorös – och kanske något mer impopulär – för att kompensera för mindre strikta externa regler.

1. Större handlingsutrymme, mindre vägledning

  • AI- och molnpolicyer avregleras
    • E.O. 14179 ”Avlägsnande av hinder för amerikanskt ledarskap inom AI” undanröjer direktiv om riskhantering från Biden-eran och instruerar myndigheter att ”upprätthålla och stärka AI-dominansen”.
    • OMB-promemoria M-25-21 instruerar varje myndighet att påskynda AI-pilotprojekt och ”undvika onödigt betungande krav”.

Konsekvens: Federala skyddsräcken kommer att lättas; investerare och styrelser kommer att förvänta sig att ni agerar snabbare.

2. Press på exportkontroller och leveranskedjor

Medan inhemska regler lättas upp, fördubblar Vita huset sina insatser för exportkontroller av AI-chip—Ramverk för AI-spridning kan begränsa tillgången på avancerade GPU:er till länder som inte är allierade.

Konsekvens: Räkna med problem vid inköp, striktare leverantörsrevisioner och plötsliga CAPEX-ökningar för intern datorkapacitet.

3. Kontinuitet inom cybersäkerheten – men med färre resurser

Konsekvens: Efterlevnadskontrollerna finns kvar, men det federala stödet (bidrag, tjänster för rödteam) minskar. Budgetera för fler tredjepartsbedömningar och större utgifter för hotinformation.

4. ”Överlämning av motståndskraft” till delstater och lokala myndigheter

En EO med titeln ”Uppnå effektivitet genom beredskap på delstats- och lokal nivå” flyttar beredskapen för kritisk infrastruktur till delstater och kommuner.

Konsekvens: SaaS-lösningar som sträcker sig över flera jurisdiktioner (fintech, hälsoteknik) kan behöva hantera 50 något olika krav på motståndskraft – skärp ert lager för policy som kod så att variationer kan hanteras.

Vad du bör göra detta kvartal

  1. Bedöm på nytt era interna AI-riskkontroller – Det federala taket är högre, men aktieägarna kommer fortfarande att kräva bevis på säker och regelrätt AI.
  2. Utöka ert register över exportkontroller till GPU-partner och molnregioner – kartlägg arbetsbelastningar som kan påverkas av nya begränsningar.
  3. Budgetera för en ökning på 15 % av oberoende säkerhetsbedömningar för att ersätta förlorade CISA-tjänster.
  4. Kodifiera regler för katastrofåterställning på delstatsnivå (Terraform Sentinel- eller OPA-policyer) så att ni kan ärva dem i stället för att skriva om dem när kraven skiljer sig åt.
  5. Informera styrelsen tidigt – ”Vi går snabbare framåt med mindre strikta federala regler, men så här håller vår förstärkta interna styrning oss säkra.”

Vårt verktygspaket för IT-styrning innehåller arbetsblad för beräkning av avkastning på investeringar och mallar för sammanfattningar till ledningen som hjälper er att utveckla ett övertygande beslutsunderlag för dessa förstärkta kontroller.

Utmaning: Skärp en regel i dag

God styrning känns obekväm eftersom den utmanar status quo. Skärp en viktig styrningsregel den här veckan – kanske genom att kräva taggning eller införa obligatoriska säkerhetsgrindar. Lyssna sedan noga efter klagomål. Dessa klagomål är inte bara oväsen; de bekräftar att er styrning är tillräckligt robust för att skydda verksamheten.

Acceptera friktionen. Det är er nya måttstock för säkerhet och skalbarhet.

Behöver ni hjälp med att identifiera vilken regel som bör skärpas först? Vårt verktygspaket för IT-styrning innehåller ett styrningsformulär för hälsokontroll som identifierar de svagaste kontrollerna i er organisation och ger steg-för-steg-vägledning för åtgärder. Och prenumerera på The CTO Clubs nyhetsbrev för fler verktyg, ramverk och insikter om IT-styrning.