מכירים את התופעה שסוכן שינוי, פנימי או חיצוני, עם כוונות טובות, מנסה ליזום שיפור בתהליכי עבודה ו/או בכלים ומתקשה לשכנע בנחיצות מיידית של תהליך השינוי?

במקרים רבים ההנהלה מסכימה עקרונית בנחיצות השינוי, אך יש לה הרגשה שמדובר ב-ירידה לצורך עלייה.
כלומר: אמונה שתהליך השינוי ידרוש האטה זמנית ו/או השקעת משאבים וכרגע זה לא הזמן. מעדיפים לחכות לאירוע כלשהו בזמן, כמו שחרור קרוב של מוצר חדש או סיום טיפול במשבר כלשהו.
יש הרגשה שמה שהיה הוא שיהיה. אנו סומכים על עצמינו שכמו שהתמודדנו עד היום נסחוב עוד קצת ונדחה את השינוי. בקיצור, רוצים אבל לא עכשיו.

מה הבעיה עם הסכמה לשנות, אבל אחר כך?

נכון, צדקתם, "אחר כך" לא מגיע.
אחרי שחרור המוצר צריך לטפל בנושאים רבים הקשורים לשחרור ובמקביל כבר עובדים על המוצר / גרסה חדשים, עם לו"ז צפוף ומשאבים חסרים, או: המשבר הזמני נפתר, אך נולדו במקומו משברים חדשים.

מסתבר שהתירוץ לא להשתפר עכשיו בגלל הפחד מהירידה שלפני העלייה, עלול לגרום לטוויסט בעלילה: ירידה עוד יותר גדולה. תהליכי עבודה לא מדוייקים, או שינויים שנדחים – יכולים להביא לתוצאות הרסניות. כתוצאה מכך, הירידה היותר גדולה גורמת לארגון להתעשת.  למה לחכות לחבלות?

רוצים דוגמה לכך (הפרטים שמורים במערכת) ? להלן דוגמה אחת מיני רבות.

אחד מלקחותינו התמהמה זמן רב עם ההחלטה האם להטמיע את ההמלצות שלנו בעקבות סקר פערים טכנולוגיים ומבדק חדירה תשתיתי חיצוני שבצענו עבורו כדי לשפר את עמידות מערכות המידע שלו בפני האקרים מזיקים. חיכו וחיכו עד ש.. היה להם אירוע סייבר טראומתי. הם נדרשו לבצע בקרת נזקים מיידית ולאחר התאוששות החלו ליישם באיחור את ההמלצות שלנו באופן בהול.
בסוף האירוע, הירידה (אירוע סייבר) הביאה לעלייה (חיזוק מערכות ההגנה על מערכת אבטחת המידע של הארגון), בהשקעה גדולה הרבה יותר ובהפסד שעות עבודה יקרות עקב השבתה זמנית של מערכת לניהול אבטחת המידע שלהם. נכון שלא לכך כיוונו שחשבו על ירידה לצורך עלייה.

עוד דוגמה? את הדוגמה שלהן כולנו מכירים ..

עבודה לפי תהליכים לא מדויקים גורמת במקרים רבים לעבודה חוזרת. משקיעים זמן ומאמץ בתיקונים, או הנדסה הפוכה (Reverse Engineering): מתקנים את הדרישות בסוף הדרך במקום בראשיתה, ובמקום לעבור למשימה הבאה מתחפרים בסיום המשימה הקודמת.
הפחד משינוי גורם להאטה גדולה יותר.

השקעה בתהליכי עבודה היא מקדמת ולא מעכבת !

תצפיותיי בארגונים בשנים האחרונות לימדו אותי שיש טוויסט אחר לגמרי בעלילה, וקוראים לו – עלייה לצורך ירידה.
מה? שמעתם טוב.
חיזוק והטמעה של תהליכי עבודה מיטביים מכין אותנו לתקלות שיגיעו עם כלים טובים יותר להתמודד עימם.
תהליכי עבודה מותאמים לארגון יוצרים תשתית טובה ואיתנה והרגלי עבודה משותפים שמסייעים להתמודד עם שינויים בלתי מתוכננים שמקטינים עבודה חוזרת ומסייעים לעמידה במטרות שהארגון קבע לעצמו.

מהו הזמן הטוב ביותר להתאים את תהליכי העבודה שלנו לאתגרים ולמציאות המשתנה?
טוב ששאלתם. התשובה היא – ע כ ש י ו!

"הירידה היא תכלית העלייה" רבי נחמן

כלומר העלייה, במובן הארגוני הכוונה להשקעה בתהליכי שיפור, היא תכלית הירידה. כלומר, העלייה (השקעה בתשתיות תהליכיות) נותנת לנו כלים כדי שבעת ירידה נוכל להתמודד עם המצב הלא רצוי בצורה טובה.

מה ניסיונכם מלמד אתכם?
ירידה לצורך עליה? עליה לצורך ירידה? הימנעות שגורמת לירידה גדולה יותר?
מחכה לשמוע מניסיונכם.

אהבתם את המאמר? קוראים את השיתופים שלנו בקביעות?
מזמינה אותך להצטרף לקבוצת WhatsApp שקטה שבה אני משתפת אחת לשבוע מאמר קצר או טיפ בנושא איכות ומצוינות בארגונים.
קישור להצטרפות – כאן

 

 

 

 

Photo by Tima Miroshnichenko from Pexels

איך נראות תמונות במאמרים שנוגעים לאירועי סייבר?  תמונה בשחור לבן המראה דמות לא ברורה עם כובע קפוצון  ומשקפי שמש כהים. בחיים האמיתיים מומחי סייבר נראים כאחד האדם, למרות פוטנציאל הפגיעה  הגבוה שלהם.

ארגונים מטמיעים תקן ISO 27001 כדי לנהל מערכות אבטחת מידע וסייבר (ISMS).  תקן 27001 ISO דורש מארגונים להגן על נקודות התורפה במערכות ותשתיות הארגון מפני פגיעה על ידי גורמים עוינים. ראו בתחתית המאמר את הדרישה שמוגדרת ב Annex A.8.8),

אמצעי מעולה לבדיקת פרצות במערכת המידע הוא סקר סיכונים תשתיתי ו/או אפליקטיבי ומבדק חדירה. למרות זאת חלק מהארגונים דוחים אמצעי זה לשלב מאוחר יותר, ולפעמים נמנעים מלבצע מבדק חדירה.

האם זאת חובה לבצע מבדק חדירה לארגונים שמטמיעים תקן 27001 ISO?

מאמר זה מתמקד בקשר שבין תקן 27001 ISO ומבדק חדירה.

האם תקן 27001 ISO דורש מבדק חדירה?

ארגון עם פונקציונליות סטנדרטית ו/או ארכיטקטורת מידע בסיסית יכול להסתפק בסקר סיכונים. כאשר לארגון יש מערכות מורכבות יותר, יידרש מבדק חדירה לאCטחת בטיחות מערכות אבטחת המידע. דוגמה למערכת מורכבת: קיום אפליקציות Web.

מהן הדרישות של תקן ISO 27001 ממבדק חדירה?

בתחתית המאמר ציטוט מ-.Annex A.8.8.
דרישת התקן היא שחולשות ופגיעות טכניות של מערכות המידע ותשתיות ייחקרו תקופתית, ייעשה ניתוח של פגיעות הארגון, ויינקטו האמצעים כדי להפחית את הסיכון מנקודות התורפה שזוהו.

מבדק חדירה עונה לדרישות אלה בכך שהוא מספק ניתוח סיכונים ופערים באמצעות התקפה זדונית מדומה. שירות זה מבוצע על ידי מקצועני סייבר המציעים שירותי בדיקת חדירה המזהה את החולשות של מערכת המידע. דו"ח פערים הניתן בסיום מבדק החדירה מאפשר לארגון להכין תכנית פעולה לסגירת הממצאים.

מה זה בעצם מבדק חדירה?

מבדק חדירה / Penetration Test / PT / מבדק חוסן הוא מבדק שמדמה תקיפה על מערכות המידע והמיחשוב של הארגון. מטרה המבדק היא  לאתר פריצות וסיכונים. בסיום המבדק הארגון מקבל דו"ח המסכם את הממצאים והסיכונים שאותרו. לאחר קבלת הדו"ח  הארגון מכין תכנית פעולה על מנת לסגור את הפרצות ולהקטין את סיכוני הכשל הנגרמים מאבטחת מידע לקויה.

מתי ארגון שעושה 27001 ISO צריך לעשות מבדק חדירה?

מבדק חדירה הוא מרכיב קריטי לכל מערכת מידע המותאמת לדרישות ISO 27001. יש לבצע בדיקות לאורך כל מחזור חיי המערכת של הארגון. החל מתכנון ראשוני של מערכת המידע ועד להרצה שוטפת כחלק מתוכנית התחזוקה הסטנדרטית של מערכות המידע.
למערכות המידע בארגון יש נקודות תורפה טכניות מובנות הדורשות ניטור ושיפור מתמיד. יחד עם החידושים במערכות, נולדות נקודות פגיעות חדשות. יתרה מכך, החדשנות הפלילית של עברייני הסייבר אף היא משתפרת עם הזמן.  ייתכן שבמערכות מידע שנמצאו חסינות לאחר תהליך של מבדק חדירה קודם קיימות נקודות חולשה חדשות. הפגיעויות החדשות נוצרו כתוצאה משדרוג מערכות המידע ו/או כתוצאה משדרוג יכולות  התוקפים שמחפשים פרצות באופן תדיר.
סוקרי תקן 27001 ISO דורשים מארגונים לבצע מבדק חדירה אחת לשנה וחצי (פלוס-מינוס). מדוע? כדי לוודא שאותם ארגונים משדרגים באופן שוטף את מערכות המידע שלהם מהפרצות החדשות.

נספח – ציטוט, מ-Annex A.8.8

במאמר התייחסתי ל Annex A.8.8 להלן דרישת התקן המדויקת

Management of technical vulnerabilities

Information about technical vulnerabilities of information systems in use shall be obtained. The organization’s exposure to such vulnerabilities shall be evaluated and appropriate measures shall be taken.

Photo by ThisIsEngineering from Pexels

מזמינה אותך להצטרף לקבוצת WhatsApp שקטה. בקבוצה אני משתפת תקופתית מאמר קצר בנושאים הקשורים לאבטחת מידע, אבטחת הפרטיות,  רגולציות בתחום ועוד. קישור להצטרפות – כאן

 

שלום רב,
מה שלומך?
הנושא של ניוזלטר זה הוא קרכצן בניהול.

קרכצן זו מילה באידיש שמשמעותה אנחות.
כלומר, אדם שעושה קרכצן הוא אדם שלא מרוצה מהמצב, ונאנח על מר גורלו.

ניוזלטר זה מתמקד בשני סוגי תהליכים שגורמים לחלק ניכר מהמנהלים והעובדים להיאנח.

אנחה מסוג ראשון – ההנהלה לא מבינה או לא תומכת ביוזמות שינוי שמגיעות מהשטח.
המאמר הראשון מנסה לסייע בתחום זה.

אנחה מסוג שני – עובדים ומנהלים לא מעטים לא מאמינים בתהליך ניהול סיכונים ועושים אותו כמי שקפאו שד.
מתצפיותיי בארגונים למדתי שהתהליך לא מתבצע כהלכתו, ולכן הופך לבירוקרטי ולא מביא תועלת.
מוזמנים לכתוב לי על גישתכם לנושא אחד או יותר במייל חוזר. אני ממש מעוניינת לשמוע.

מדוע חלק ניכר מיוזמות השינוי נכשלות עוד בשלב שכנוע ההנהלה לצאת לדרך?

ספוילר – מנהלים הם גם אנשים, ואנשים עושים מה שהם רוצים ולא מה שהם צריכים.
המאמר שקישורו להלן – קישור, משתף מספר טיפים להתמודדות עם הנושא.
איך אתם מתנודדים עם הנושא? האם יש לכם דרכים נוספות או שונות להתגבר על הנושא?
אשמח לשמוע.

מהם הסיכונים והכשלים בתהליך ניהול סיכונים?

רובנו הגדול מכיר את הצורך בניהול סיכונים.
במקרים מסוימים התהליך נעשה כדי לצאת ידי חובה.
תצפיותיי בארגונים מראות שבמקרים רבים התהליך לא מבוצע בצורה שיטתית, ומתקיימת מראית עין של תהליך ניהול סיכונים.
כמו ללכת בלי ולהרגיש עם.
משתמשים בתבנית של ניהול סיכונים, רושמים בטבלה מספר נושאים, לא עוקבים באופן שוטף אחר התממשות או אי התממשות הסיכון. כתוצאה מסיבות אלה ואחרות התהליך אינו מביא תועלת.
המאמר שקישורו להלן, קישור, מונה 7 טעויות קלאסיות, לצערי נפוצות, שמעקרות מתוכן את התהליך.
ככל שהטעויות המוזכרות נפוצות יותר, כך פוחתת התועלת מיישום התהליך.

מה ניסיונכם בתחום? האם הינכם מנהלים על פי כל הפרקטיקות שמתוארות במאמר?
מה קורה אצלכם בעקבות אי מימוש אחת מהפרקטיקות?
מצפה לשמוע

איך עושים שינוי? במקרים רבים לא עושים! מצער אבל … יש שגרה להריץ וסדר העדיפות מחייב טיפול בשוטף. לפעמים יזמת השינוי נופלת רק כי ההנהלה לא גויסה לדבר. נכון שדברים שרואים משם (ראיית הנהלה גלובלית אסטרטגית של כל התמונה) לא רואים מכאן (השטח). 

מהם שלושת הגורמים להצלחה של כל יוזמת שינוי?
אל תציצו לשורה למטה ורשמו על דף…


ובכן – שלושת גורמי ההצלחה הם.. (לפי סדר חשיבות):

  1. תמיכת הנהלה;
  2. תמיכת הנהלה;
  3. תמיכת הנהלה

איך רותמים את ההנהלה ליוזמת השינוי שלנו? איך מעבירים מכאן לשם?
גם בנושא זה יש תהליך שיטתי. רוצים ללמוד כיצד מגייסים הנהלה ליזמת השינוי, מוזמנים לקרוא את המאמר שלהלן.

אחרי שהבנו את הצורך בגיוס תמיכת ההנהלה ליוזמת השינוי שלנו, אנו בונים פתרון כמענה לבעיה כדי להציגו להנהלה.

חזיתי במספר רב של יוזמות לשינוי שנפלו עוד לפני שיצאו לדרך משום שלא הצליחו לגייס את התמיכה המבוקשת.

מובילי השינוי עובדים מסודר. למשל אחת השיטות היא DMAIC:

  1. Define – הגדרת ההזדמנות – מה חשוב לנו לשפר?
  2. Measure – מדידת הביצועים הנוכחיים;
  3. Analyze – אנליזה של ההזדמנות – מה בדיוק לא עובד?
  4. Improve – שיפור התהליך ע"י תיקון שורש הבעיה;
  5. Control – בקרת ביצועים: מיסוד תהליכי מניעה שיבטיחו את אי-הישנות הבעיה.

ולמרות כל ההכנה המקצועית הטובה – ההחלטה הכי נפוצה היא לא לשנות.

מדוע קורה הדבר? הרי ברור שצריך לעשות את השינוי?

התשובה היא שאנשים עושים מה שהם רוצים ולא מה שהם צריכים. זאת תכונה אנושית שכל אחד מאיתנו אם יסתכל בכנות במראה ימצא שלל דוגמאות לכך.

איך משיגים את אותה תמיכה ניהולית הנדרשת כדי שהשינוי יצליח? איך לשכנע את המנכ"ל/ המנהל הבכיר שאכן השינוי נדרש כדי שיכניס יד לכיס וייתן את המשאבים הנדרשים?

למעשה, מדובר כאן בתהליך מכירה. המאמר שלהלן מתמקד באספקטים הספציפיים ל"מכירת" יוזמה של שינוי.

להלן מספר דרכי פעולה אפשריות. למען הגילוי הנאות, אין ערובה להצלחה. בנוסף – שימו לב להתאים את הטקטיקה לאופי המנהל שלכם ולבחירת הכפתור המתאים עליו יש ללחוץ.

בהצלחה!

האם הגישה שלכם מקדמת או לא?

גישה לא מקדמת – להניח מראש שהשינוי לא אפשרי. כאשר אנו מאמינים בתוכנו שהשינוי לא אפשרי, לא נעשה מספיק כדי שהשינוי יקרה. או: כל העולם נגדינו. המנהלים לא מבינים ..
גישה מקדמת – גישה החושבת מה צריך לעשות או איך צריך לעשות כדי שהשינוי יקרה. אם ננקוט בגישה מקדמת ונשאל שאלות בסגנון של איך ומה לעשות, נמצא את התשובות.

לצערי, אני רואה מקרים רבים של מנהלים שחוששים מכישלון ולכן נמנעים מיוזמות. לפעמים הדבר גם קשור לתרבות ארגונית שמשמרת את הקיים. אל תוותרו! אם צריך השתמשו ביועצים חיצוניים שיעזרו לכם להוציא את הערמונים מהאש.

מה יוצא לי מזה?

דברו במונחי תועלות ולא במונחים טכניים.
כדי שהמנכ"ל שלכם ישקיע ברעיון שלכם הוא צריך להבין קודם כל – מה ייצא לו מזה בנוסף לתועלות הארגוניות. כן, כן – גם הוא בן אדם. הבינו מה הכאב שלו, מה הצורך הסמוי והראו כיצד כאבו יופחת כתוצאה מהיוזמה. מה מניע אותו – גאווה? פחד? אגו? מוטיבציה? מבחינתו השיפור יכול להתבטא בתוצאות מספריות, ביוקרה שיזכה בה, התרגשות מיוזמה חדשנית, או מיליון סיבות אחרות. מצאו את הדרך לגייס אותו רגשית לתהליך.

נאום המעלית

אל תצפו לישיבה עם מצגת עמוסה כדי להציג את הרעיונות שלכם. הכינו "נאום מעלית" קצר כדי שתוכלו למכור את הרעיון כשתפגשו את המנכ"ל פגישה מקרית בחנייה או בקפיטריה. הנועזים שבכם, יארבו למנכ"ל במסלולו מהחנייה כדי לפגוש אותו בפגישה "מקרית". תכננו נאום קצרצר בין 30-60 שניות למכור את הרעיון!

כמה יעלה להישאר במצב הקיים?

חשבו בכנות את עלות ההישארות במצב הקיים בכל הפרמטרים הרלוונטיים מול ההשקעה בשינוי והתוצאות הצפויות באותם פרמטרים; הכינו תוכנית עסקית לשינוי: הניחו הנחות הגיוניות, אמתו את ההנחות במספרים אמיתיים, ובדקו את כדאיות ההצעה.

פוליטיקה זו לא מילה גסה

עשו שיעורי בית לגבי אופן קבלת ההחלטה. האם יש למנכ"ל אנשי אמון עימם הוא נוהג להתייעץ? האם יש מסננים בדרך שמחליטים עבורו איזה מידע להעביר לו? גייסו אנשים אלה לעזרתכם. למשל: אם אין גישה למנכ"ל, חפשו גישה לסמנכ"ל שיקדם את הנושא משיקוליו הוא. לדוגמה: סמנכ"ל כספים שיתמוך ביוזמה שחוסכת עלויות, סמנכ"ל שיווק שיבין שהיוזמה תביא ליתרון שיגדיל מכירות וכדומה.
שיקלו היטב בטרם תחליטו לקצר את הדרך על ידי ביצוע מחטפים ועקיפות של אנשים אלה.

ערכים

הראו כיצד יוזמות השיפור "מתיישרות" עם ערכי החברה, או לחילופין, כיצד הישארות במצב הקיים פוגעת בערכי החברה. למדו את הערכים של המנכ"ל או המנהל המחליט. שנו את השפה: במקום לדבר על "בעיות", דברו על "הזדמנויות". זה לא עניין של משחק מילים אלא של גישה.
היו מקצוענים, עם הצלחות מוכחות מהעבר.
כך ידע המנכ"ל שהוא שם את יהבו על סוס מנצח.

השטן נמצא בפרטים הקטנים

הראו תוכנית שמתחשבת בכל הפרטים – מספרים, רגולציות, תרבות ארגונית, שיתוף בעלי עניין,…לשם כך דברו עם בעלי העניין השונים ושמעו את דעתם. השטח יודע מה צריך לעשות. ארגנו את המידע הנאסף ממקורות שונים לתוכנית אינטגרטיבית אחת. תכננו פיילוט כדי לאשרר את התוכנית או לתקן לפי הצורך.

התחילו בקטן

ואם שום דבר לא עובד? כאשר מי שאמור לחתום על הצ'ק לא מעוניין – הסיכויים להמשך קטנים ביותר. בטרם תתייאשו – נסו לשנות את היקף היוזמה ולהתחיל בקטן. זהו את החלק עם הסיכוי להצלחה; חפשו את החלק עם השקעה יחסית נמוכה או סיכון נמוך ועדיין עם החזר משמעותי. אפשר להתחיל במחלקה אחת, למשל, בה יש מנהל קואופרטיבי;
תהיו סובלניים ועקשנים – כמו אנשי מכירות טובים. אחרי זמן מה, תבחינו בהתקדמות כלשהי.

עדיין לא עובד? הרפו וחכו להזדמנות מתאימה.
האם אתם מכירים דרכי פעולה נוספות, אחרות? אשמח אם תשתפו מניסיונכם באחת הרשתות החברתיות שקישורן להלן

מזמינה אותך להצטרף לקבוצת WhatsApp שקטה שבה אני משתפת אחת לשבוע מאמר קצר או טיפ בנושא איכות ומצויינות בארגונים.
קישור להצטרפות – כאן

 

רובנו הגדול מכיר את הצורך בניהול סיכונים. במקרים מסוימים התהליך נעשה כדי לצאת ידי חובה. תצפיותיי בארגונים מראות שבמקרים רבים התהליך לא מבוצע בצורה שיטתית, ומתקיימת מראית עין של תהליך ניהול סיכונים. כמו ללכת בלי ולהרגיש עם. משתמשים בתבנית של ניהול סיכונים, רושמים בטבלה מספר נושאים, לא עוקבים באופן שוטף אחר התממשות או אי התממשות הסיכון. כתוצאה מסיבות אלה ואחרות התהליך אינו מביא תועלת.

ניהול סיכונים (תזכורת)

המטרה של תהליך ניהול סיכונים הוא לזהות בעיות פוטנציאליות לפני שהן קורות, כך שאפשר יהיה לתכנן פעילויות שמטרתן למנוע או להפחית את התוצאה השלילית במקרה של התממשות אותן בעיות. זהו תהליך מניעה המטפל בבעיות מוקדם ככל האפשר ובכך מקטין את השפעתן השלילית.

המאמר שלהלן ממפה טעויות נפוצות בתהליך ניהול הסיכונים. הטעויות יכולות לקרות בכל אחד משלושת שלבי התהליך של ניהול סיכונים. שימו לב, מאמר זה מניח שמתקיימים השלבים שלהלן. הנחה שלא תמיד עומדת במבחן המציאות.

להלן שלושה שלבים הכוללים יחדיו שבע שאלות לגבי האופן בו אתם מנהלים סיכונים; קיום או אי קיום של כל אחת מהפרקטיקות המיוצגות בשאלות, משפיע באופן ישיר על הצלחה או  סיכון בתהליך ניהול הסיכונים שלכם.

תנו לעצמיכם 15 נקודות על כל שאלה שעניתם בחיוב. יד על הלב – לאיזה ציון הגעתם?

שלב ראשון –  הכנה לתהליך ניהול הסיכונים

ההכנה כוללת מיסוד אסטרטגיה לזיהוי, ניתוח והפחתת סיכונים. האסטרטגיה בדרך כלל כוללת זיהוי מקורות של סיכון, חלוקת הסיכונים לקטגוריות, ופרמטרים איכותיים וכמותיים המשמשים להעריך, לתחום ולפקח על ניהול יעיל של הסיכונים. השלב הזה הוא שלב מתודי, שנועד לעודד אותנו לחפש סיכונים מסוגים שונים ולארגן אותם מראש.

שאלה ראשונה – האם אתם מחליטים מראש על מקורות וקטגוריות לסיכונים?

מקורות הסיכון הן משפחות ונושאים שעלולים "לייצר" סיכונים. לדוגמא: איחור באספקת תוצר מגורם חיצוני, יישום טכנולוגיות חדשניות, אי זמינות של תשתיות ומשאבי אנוש, ועוד. קטגוריות מאגדות סיכונים בעלי מכנה משותף, לדוגמה: שלבים במחזור חיים של פיתוח מוצר או שירות, סוגי תהליכים ועוד. כל אחד מאלה איננו סיכון, אלא תחום שבו יש לחפש את הסיכונים. ניהול סיכונים בהתאם למקורות וקטגוריות, מאפשר ללמוד מניסיון העבר, ולנקוט בפעילות המתקנת את סיבות השורש.

תשובה שלילית לשאלה הראשונה משמעותה אי הכנת תשתית ארגונית המאפשרת באופן שיטתי לבחון את האירועים המשפיעים על יכולת הארגון/פרויקט לעמוד במשימותיו, וכן לעדכן ולהתעדכן באופן הפעולה לגבי אירועים אלה.

שאלה שנייה – האם אתם מגדירים פרמטרים לניהול כמותי של סיכונים?

פרמטרים מקובלים לניהול כמותי של סיכונים:

Probability (P) – ההסתברות שהסיכון יתממש.
Impact (I) – מידת הבעיה שתיווצר במקרה שהסיכון יתממש.
Threshold (T) – ערך סף שכאשר מגיעים אליו מפעילים את תוכנית המגירה שהוכנה מראש למנוע או להפחית תוצאה שלילית במקרה של הפיכת סיכון לבעיה.

תשובה שלילית לשאלה השנייה משמעותה שלא ניתחתם את חומרת הסיכון ואת הרגע בו יש להפעיל תוכנית המגירה או להבין שהסיכון התממש והפך לבעיה.

שאלה שלישית – האם יש באמתחתכם אסטרטגיות לניהול סיכונים והאם אתם מפעילים שיקול דעת לגבי אופן הטיפול בכל סיכון וסיכון?

אסטרטגיה לניהול סיכונים כוללת נושאים כגון:

  • הגדרת שיטות לזיהוי, ניתוח, תכנון דרכי פעולה להפחתת הסיכון, בקרה ומעקב אחר מצב הסיכון, וניהול התקשורת בין בעלי העניין על מצב הסיכון;
  • זיהוי מקורות וקטגוריות של סיכונים והחלטה על תוכנית הפעולה בהתאם;
  • ניהול כמותי של הסיכונים;
  • פעילות פרו-אקטיבית למניעת סיכונים, כגון עריכת פיילוט, סימולציות, עבודה במקביל על מספר אפשרויות;
  • קביעת מרווחי זמן לבחינת מצב הסיכונים
  • ..ועוד

מחסור באסטרטגיה לניהול סיכונים עלול לגרום להתבדרות: החל מחוסר מיקוד באילו סיכונים להתמקד ובאיזה אופן לטפל בסיכונים ועד להעדר ניהול סיכונים בכלל.

שלב שני – מתקיים תהליך של זיהוי וניתוח סיכונים כדי להחליט על חשיבותם היחסית

מצב הסיכון ישפיע על כמות המשאבים שיושקעו בהפחתתו והתזמון שבו תוקדש תשומת לב ניהולית לטיפול בו.

שאלה רביעית – האם אתם מזהים סיכונים בתהליך שיטתי?

תהליך זיהוי הסיכונים מתבסס על האסטרטגיה שנקבעה, ומשתמש במקורות וקטגוריות הסיכונים שהוכנו מראש. חשוב ביותר לזהות את הסיכונים ולתעד אותם בצורה נכונה. לא כל דבר מסוכן הוא סיכון. ראו – מהו סיכון לפרויקט? דוגמאות לשיטות זיהוי סיכונים: ראיונות עם מומחים, למידה משיעורים שנלמדו בפרויקטים קודמים ועוד.

ניהול סיכונים לא שיטתי עלול לגרום לטעות בזיהוי הסיכונים המשמעותיים; סיכונים לא מזוהים הינם בעלי הסתברות גבוהה יותר למימוש מאשר סיכונים מנוהלים לאחר שזוהו. כל מנהל, עורך רשימת סיכונים בהתאם לניסיונו האישי בלבד, במקום לתרום ולהיתרם מהניסיון הארגוני הנצבר.

שאלה חמישית – האם אתם מעריכים ומתעדפים סיכונים (איכותית או כמותית)?

RPN – Risk Priority Number – מכפלה של שני הפרמטרים הסתברות והשפעה; ככל שהמספר גבוה יותר, יש לתת עדיפות לטיפול בסיכון המסוים.

תשובה שלילית לשאלה החמישית משמעותה אי תעדוף של הטיפול בסיכונים שזוהו. חוסר המיקוד יכול לגרום לטיפול בסיכונים שוליים במקום מרכזיים.

שלב שלישי – סיכונים מנוהלים כהלכה כדי להפחית את השפעתם הפוטנציאלית על מטרות הארגון/פרויקט

ניהול סיכונים כהלכתו כולל בחירה נכונה של אופן הטיפול בסיכון, וכן הוצאה לפועל של תוכנית המגירה ברגע שהתממש הסיכון והפך לבעיה.

שאלה שישית – האם אתם מכינים תוכנית לניהול סיכונים בהלימה עם האסטרטגיה שנקבעה לניהול סיכונים?

האם לכל סיכון מותאמת תוכנית טיפול (מניעה, בקרה, העברה, קבלה) בהתאם למידת ההשפעה שלו אם יתממש?

תשובה שלילית לשאלה השישית משמעותה טיפול שגוי בסיכונים שזוהו. למשל: החלטה על קבלה של סיכון שמשמעותה לא לעשות דבר במודע, כאשר אפשר היה לפעול למניעה באמצעים סבירים.

שאלה שביעית – האם אתם מפעילים את תוכנית השיכוך / מגירה שהכנתם?

האם נעשית בקרה פרו-אקטיבית- תקופתית על מצב הסיכונים? האם מצייתים לאסטרטגיה שקבעה כיצד לנהל, לבקר, לשתף בעלי עניין Iלדווח על מצב הסיכונים? האם היד על הדופק כל הזמן לגבי מצב כל סיכון, למול ערך הסף שנקבע להפעלת תוכנית המגירה?

תשובה שלילית יכולה לגרום לאי זיהוי הרגע להפעיל את תוכנית המגירה או לאי עדכון מצב הסיכון בעקבות שינוי של אחד מהפרמטרים שלו.

ניהול סיכונים – סוף דבר

כדי לנהל סיכונים כהלכה, ולא לוותר על אף פרקטיקה שתוארה לעיל, מומלץ לפתח אסטרטגיה לניהול התהליך, הנתמכת בתהליך ותבנית (Template) הנותנים מענה לכל השלבים והשאלות.
נזכור ששימוש בתבנית בלבד בלי להבין את כל הסוגיות בתהליך עלולה להיות מראית עין של תהליך ניהול סיכונים.

מה ניסיונכם בתחום? האם הינכם מנהלים על פי כל הפרקטיקות שתוארו לעיל? מה קורה אצלכם בעקבות אי מימוש אחת מהפרקטיקות? אשמח לשיתוף באחת הרשתות החברתיות שקישורן להלן

מזמינה אותך להצטרף לקבוצת WhatsApp שקטה שבה אני משתפת אחת לשבוע מאמר קצר או טיפ בנושא איכות ומצויינות בארגונים.
קישור להצטרפות – כאן

 

Photo by Kammeran Gonzalez-Keola from Pexels

הנושא של ניוזלטר זה הוא: כיצד נגביר את חוכמתנו, לפחות בעשייה הארגונית.

המאמר הראשון – מה ההבדל בין חכם ופיקח? מה אנחנו יותר – חכמים או פקחים?
מזכיר לנו את ההגדרת ההבדל בין חכם לפיקח.
ספוילר: חכם לא נכנס למצבים שפיקח יודע לצאת מהם.

מה אנו יותר, חכמים או פקחים?

איך נדע? איך ננהג בחכמה?
התשובה לחידה במאמר שקישורו להלן – https://ok-consulting.co.il/smart-or-clever/
לאחר שקראתם, יד על הלב – האם אתם חכמים יותר או פקחים יותר?

המאמר השני – מה עדיף – ניתוח אחרי המוות, פוסט מורטם, או ניתוח לפני המוות, פרה-מורטם? מלמד טכניקה מעניינת להגביר את החכמתינו הארגונית.
כידוע לרבים מאיתנו, פוסט מורטם הוא תהליך שעושים לחולה לאחר שהוא מת כדי להבין את סיבת המוות.
בהשאלה, משתמשים במושג כדי לבצע הפקת לקחים בסוף שלב, או בסוף הפרויקט.
תהליך פוסט-מורטם מאפשר להפיק לקחים וללמוד שיעורים מפרויקט אחד וליישמם בפרויקטים אחרים.

האם לא עדיף לקיים את דיון הפקת לקחי הפרויקט, לפני שהוא נכשל בהשגת חלק מיעדיו, ובכך למנוע כישלונות אלה?

כל הפרטים על הטכניקה היצירתית בקישור שלהלן:
https://ok-consulting.co.il/pre-mortem/
מוכנים ליישום הטכניקה?

מה חדש ב-OK יועצים?

קורונה, טילים ושאר איומים – אין תירוצים לעצור דבר. אנו ממשיכים במרץ רב במגוון עיסוקנו.
יכולת העבודה מרחוק מאפשר רצף עבודה גם במצבים מאתגרים. למשל, שבוע שעבר הייתה לי פגישה עם קבוצה של אנשים מחברה בגליל. באמצע הפגישה – אזעקה. "רגע, הולכת למקלט" אני אומרת ומשאירה את הפגישה פתוחה. חוזרת אחרי עשר דקות וממשיכה מהנקודה שהפסקתי. מהצד זה נראה קצת הזוי, אך זאת המציאות שלנו.

נושאים חם בתקופה זו:

קבלת מענקים מהמדינה למימון פעילויות מו"פ ושיווק בינלאומי. התכניות הפתוחות משתנות תקופתית. מוזמנים לפנות אלינו ונבדוק איזו תכנית מתאימה לכם. להלן מספר תכניות שפתוחות כרגע:

  • מענקים לפיתוח טכנולוגיות או מוצרים חדשים
  • מענק עבור מעבר מפיתוח לייצור מוצרים חדשניים
  • מענקי פיתוח לתעשיית הייצור
  • מענקים לביצוע פיילוט בפרויקט בתחום הסייבר
  • מענקים עבור פיתוח טכנולוגיות מסייעות לאנשים עם מוגבלויות
  • מענקים לסטארט-אפ בבעלות נשים, חרדים או בני מיעוטים
  • קבלת הטבות מס על הוצאות מו"פ

כל הפרטים בקישור להלן – https://ok-consulting.co.il/grants/

נושא חם נוסף הוא בתחום אבטחת מידע ואבטחת הפרטיות. יש לנו מגוון רחב של שירותים בתחום. תקני אבטחת מידע בענן, לסביבה רפואית ועוד. כמו כן אנו מעינים ארגונים לעמידה בתקנות אבטחת הפרטיות GDPR, CCPA; אנו מבצעים סקר סיכוני אבטחת מידע, מבדק חדירה ותרגיל Phishing כדי למצוא פערים באבטחת המידע של הארגון.

על כל אלה ועוד – ראו פרטים בדף הבית שלנו: https://ok-consulting.co.il/

מזמינה אתכם להיות בקשר מתמשך איתי, גם אם אין על הפרק נושא ספציפי.
מאחלת לכולנו שקט ובריאות טובה,
שלכם,
אורנה קמין

את ההבדל בין חכם לפיקח אנו יודעים: חכם לא נכנס למצבים שפיקח יודע לצאת מהם.

מה אנו יותר, חכמים או פקחים?

איך נדע?
פשוט נסתכל על העבר שלנו: האם מצבי הכשל שאנו נתקלים בהם הם חדשים או חוזרים על עצמם בווריאציה כזו או אחרת?

יד על הלב – מצבי הכשל ברובם חוזרים על עצמם. באמצעות פקחותנו, ניסיוננו וחריצותנו אנו מגייסים כל פעם מחדש את המשאבים שלנו ופותרים את התקלות שאנו פוגשים שוב ושוב. אנו אפילו מתגאים שיכולת אלתור היא בDNA שלנו.

בכל ארגון שתולים מחוללי תקלות בלתי נראים, המפריעים לנו להתקדם בדרכנו. כל פעם שאנו נתקלים ונופלים כתוצאה מאותם מכשולים, אנו מזיזים הצידה את המכשול וממשיכים. דרכנו אצה לנו. המטרה חשובה לנו. לכן, מיד לאחר שנפלנו כתוצאה מהמכשול, אנו קמים מיד, עושים תיקון שפותר את התקלה הספציפית וממשיכים בריצתנו. הגענו למטרתנו, ומיד אנו יוצאים לדרך חדשה (פרויקט חדש? מוצר חדש?). שוב אנו הולכים באותם המשעולים ונופלים באותן מהמורות. לפעמים, המהמורות נראות קצת שונות ולפעמים יש לנו תחושת דז'ה-וו: האם כבר נפלנו לבור הזה? שוב, אין זמן – קדימה! המטרה מחכה.


הגיוני? אולי כדאי לחשוב לפני שמתחילים שוב את הריצה המטורפת, האם נגיע יותר מהר, או בפחות מאמץ אם נטפל באותם מחוללי תקלות בלתי נראים המכשילים אותנו?  


טיפול כזה הוא בעצם תהליך של מניעת הישנות התקלות, שמשמעותו – ניתוח סיבות השורש שגרמו לתקלות שקרו ותיקון סיבת השורש, כדי למנוע את הישנות התקלות שהן גורמות.


במקרים רבים, גם כאשר אנו עושים תחקירים ומזהים את סיבות השורש ואפילו יודעים מה לעשות כדי שהתקלה לא תחזור על עצמה, עדיין חסר לנו מנגנון מסודר של הטמעת הידע החדש בתהליכי העבודה הקיימים.


בסיום תחקירים אנו רושמים רשימת נושאים ומסקנות – עשה ואל תעשה, אך לא מטמיעים את הידע החדש, ובכך הניסיון הארגוני לא גדל. במקרה הטוב, האנשים הספציפיים שקרתה להם התקלה מחכימים ולא עושים אותה שוב. במקרה הפחות טוב, גם הם חוזרים שוב ושוב על אותן התקלות.


מדוע קורה הדבר, למרות שיש לנו כלים טובים כמו ביצוע פעולות מתקנות, תחקירים ועוד?
הסיבה לכך היא שכדי שהתקלות לא יחזרו על עצמן בואריאציה כזו או אחרת, אנו צריכים לשנות את דרכנו. נודה שהדבר מאתגר, למרות שהוא חשוב.


שינוי תהליכי עבודה כמו כל תהליך שינוי הוא לא פשוט.
לפעמים השינוי דורש סטייה מהדרך שתכננו, כדי לפתח תהליך חדש ולהטמיע אותו. הדבר מאתגר כיוון שהוא דורש משאבים שונים ונוספים מהמשאבים הרגילים שהוקצו לנו. מאתגר לרוץ קדימה כדי להגיע לדד ליין ותוך כדי ריצה לשנות את הדרך ו/או שיטת העבודה.


סוג המאמץ הוא שונה. מנהל שיש לו פרויקט/משימה להוביל לקו הסיום, ממוקד במשימה שלו. אין לו את משאבי הזמן והסבלנות להטמיע שינויים.

סיכום לסיום

האם אתם מסכימים לנאמר עד כה?
האם אתם מתנהגים בחוכמה או בפקחות?

יד על הלב – כמה פעמים מצאתם את עצמכם מטפלים באותה בעיה שוב ושוב?
כמה כסף, זמן ועצבים הארגון שלכם שורף בגלל שהוא "פיקח" ומסתדר אבל לא באמת לומד?

זה לא חייב להיות ככה.
יש דרך אחרת: להפסיק לחזור על אותן טעויות, להכניס שיטה ברורה להטמעה, ולבנות ארגון שחוסך משאבים וגדל במהירות.

וזה בדיוק מה שאנחנו עושים ב־OK יועצים לניהול.
אנחנו לוקחים את הבלגן שחוזר על עצמו – והופכים אותו לתהליך שעובד.

נמאס לכם מהדשדוש? רוצים לראות שינוי אמיתי? דברו איתי ישירות
להלן פרטי הקשר שלי: אורנה קמין,  Orna@ok-consulting.co.il, 0537739018

מזמינה אותך להצטרף לקבוצת WhatsApp שקטה שבה אני משתפת אחת לשבוע מאמר קצר או טיפ בנושא איכות ומצויינות בארגונים. קישור להצטרפות – כאן

 

Photo by Anete Lusina from Pexels

 

רשות ההשקעות מציעה מענקים למפעלי ייצור בכל רחבי הארץ אשר חוו ירידה בהיקף של 25% מסך המכירות ושימרו לפחות 75% מהעובדים במפעל בתקופת משבר הקורנה ומתכוונים להמשיך ולשמר אותם בשנת 2022.

מועד אחרון להגשה: 30/06/2021

למי זה מתאים?

מתאים לחברות אשר עומדות בקריטריונים הבאים:

  • חברות תעשייה שעיקר פעילותן היא פעילות ייצורית.
  • חברות שהיו להן לפחות 20 עובדים ב-1 לפברואר  2020
  • סך ההכנסות מהפעילות הייצורית בשנת 2020 או ממוצע ההכנסות מהפעילות הייצורית  ב 2018, 2019 ו- 2020 – הינו לפחות 20 מיליון ש"ח
  • שימור עובדים –  מספר המשרות המינימלי במפעל הינו לפחות 75% מספר המשרות שהיו ב-1 לפברואר 2020
  • ירידה בהיקף המכירות – במהלך החודשים מרץ – אפריל 2020 או מרץ – יוני 2020 (לבחירתכם) חלה ירידה בהיקף המכירות של לפחות 25% ביחס לתקופה המקבילה אשתקד

מה מקבלים?

מענק מרשות ההשקעות בהיקף של 50% עבור ההשקעות הבאות שתבצעו במהלך 12 החודשים הקרובים עבור:

  • רכישת מכונות וציוד חדש והתקנתם
  • השקעות במערכות והתאמות במבנה המפעל עבור הציוד
  • הבאת מומחים מחו"ל לצורך ביצוע הדרכות על הציוד החדש
  • הוצאות שיווק לקידום מכירות מוצרי המפעל: קטלוגים, עיצוב האריזה, פרסום במדיה ובעיתונות מקצועית, סרטי שיווק, אתר אינטרנט, SEO, וובינרים, קמפיינים אינטרנטים, פרסום ממומן וכו'
  • הצגת והדגמת המוצר
  • הקמת מתקן הדגמה מסחרי

תקרת ההשקעה בעבורה ניתן לקבל מענק תיקבע לפי מספר העובדים ששימרתם ושאתם מתכוונים להמשיך ולהעסיק עד לסוף שנת 2022, כפול 7,000 ₪

הסבר באמצעות דוגמה:

אם ב – 1 לפברואר 2020 היו לכם 100 עובדים,
כיום יש לכם 95 עובדים,
מתוכם אתם מתחייבים להמשיך ולהעסיק 90 עובדים עד לסוף שנת 2022,
(כלומר: אתם עומדים בתנאי שימור 75% מהעובדים),
תוכלו לקבל תמיכה בגין ההשקעות שלכם בהיקף של 90*7000= 630,000 ש"ח.
מענק בסך 315,000 ש"ח.

 

 

להרשמה השאירו פרטים

    x