מי שיחפש מתכונים להצלחה בגוגל ימצא אלפי "מתכונים". אני לא מתימרת לכתוב על ה-מתכון להצלחה, אלא רק על תבלין סודי שהוספתו למתכון שבחרתם יביא להצלחה המיוחלת.

אחד התסכולים שלי בעבודה עם ארגונים הוא שאנו יוצרים עימם דרך, מציידים אותם בתשתיות תהליכיות, תבניות וכלים מותאמים להם, מסכימים במשותף על תהליכי העבודה שייטיבו עימם ולמרות זאת, הארגונים לא הולכים בדרך המוסכמת עד הסוף.

ההזנחה הזאת לא הייתה קורית אם לאותם ארגונים הייתה הרגשה שמדובר בסכנה. נניח לדוגמה שהיו  מחליטים על פרויקט הוספת ממ"ד לבניין רב קומות. האדריכל והקבלן שנשכרו למשימה היו אומרים שדבר ראשון נדרש להשקיע בתשתיות, לחפור לעומק עמודים וליצוק בטון לעומק, עוד בטרם רואים משהו מעל פני השטח. האם מישהו היה מעז להתחיל לבנות בלי היסודות? להגיד כן-כן ולא לעשות? להסתמך רק על הידע הנוכחי והאנרגיה הטובה? ברור שלא!

הסיבה לכך ברורה: מודעות לסכנה. המודעות לסכנה הקיימת בעבודה לא מדויקת לא קיימת! יש הרגשה שבצוק העיתים אפשר לעגל פינות. העניין הוא שאנו כל הזמן בצוק העיתים.

כדי להתמודד עם האתגר, ישנם תחומים שכופים חוקי רגולציה ותקינה על חברות. במקרים שכאלה, ישנה נטייה לאמץ תהליכי עבודה מיטיבים, אך כיוון שהמוטיבציה היא לציית לרגולציה עיגול פינות בשוטף ממשיך לקרות.

מגלה לכם את התבלין הסודי שלי להצלחה – דיוק פלוס התמדה. את התבלין הזה תוסיפו למתכון שבחרתם. המתכון שלנו הוא הגדרה והטמעה של תהליכים מותאמים לארגון ומוטמעים בו.

דיוק

תהליכים מדויקים דורשים להתחיל מהיסודות. תהליכי עבודה מוגדרים ומוטמעים הם דפוסי התנהגות חדשים. יש סדר לפעולות שנדרש לעשות. אדוארד דמינג, אבי תורת האיכות אמר: אם אתם לא יודעים להגדיר את מה שאתם עושים כתהליך אזי אתם לא יודעים מה אתם עושים.

פעמים רבות, כדי לגייס צוותים ומנהלים לדרך, מתחילים עם quick-wins. הניצחות המהירים הם מעולים למכור את הדרך, להוכחת היתכנות. החיסרון הוא שהם מרגילים לקיצורי דרך. השינוי האמיתי מגיע העבודה על התמונה הגדולה, מהיסודות ועד לצמרת.

התמדה

לאחר שנבנו תהליכים מדויקים, בעזרת מומחים פנימיים או חיצוניים – האם לא נקפיד ליישם? להטמיע?

דיוק בלי התמדה או התמדה בלי דיוק?

תצפיותיי בארגונים מראות לי שני סוגי התנהגות של ארגונים מתוסכלים:

ארגונים שבנו תהליכי עבודה מיטביים אך לא מטמיעים או לא מדייקים בהטמעה – ארגונים אלה חווים תסכול מתמשך מהתוצאות. מרגישים שהם עשו את ההשקעה הנדרשת אך התוצאות לא משביעות רצון.

ארגונים מתמידים בלי תהליכי עבודה מותאמים – כאן הסכנה הגדולה. אנשים חרוצים שעובדים בלי ידע מדוייק. העובדים כל היום מכבים שריפות ורצים אחר הזנב של עצמם. יתרה מכך, אנשים אלה זוכים להערכה ואף לקידום כיוון שהם עובדים מסביב לשעון.

התבלין הסודי – דיוק והתמדה

דיוק –  השקעה בדברים החשובים והמשמעותיים. השקעה בשיטות עבודה, בתבניות בכלים. אין זמן מתאים יותר מעכשיו. גם אם במציאות יש סימנים כביכול שעכשיו זה לא הזמן המתאים. דרך שעובדת להגדרה ודיוק של תהליכי העבודה היא עבודה עם מומחה תהליכים, פנימי או חיצוני שכל עיסוקו הוא הגדרת תהליכים מותאמים לארגון. 

הפתרון היצירתי שמנסה לחסוך בעלויות באמצעות הטלת משימות בתחום האיכות והתהליכים על אדם פנימי שיעשה אותם  "נוסף על תפקידו" ברוב המקרים לא מוכיחה את עצמה ובסופו של יום רק מגדילה עלויות.

התמדה – לאחר שנבנתה התשתית המותאמת, התמדה משמעותה שינוי דפוסי עבודה. להקפיד על יצירת דפוסי עבודה חדשים גם אם הדבר לא נוח לנו.

אנו יודעים מתחומים אחרים שקשה מאד להתמיד בהרגלים חדשים לבד. כדי שהדבר יקרה צריך ליצור מסגרת, לתת את התנאים להצלחה. מוטיבציה לא מספיקה. אחד הכלים המסייעים להתמדה הוא עבודה עם מנהל איכות, פנימי או חיצוני שמסייע בשמירה על עבודה בתוך המסגרת.

לסיכום,

שני הסנט שלי: קודם לדייק את תהליכי העבודה ואחר כך להתמיד בהטמעתם. כמובן שיש רצף בין 1 ל-10 בכל אחד מהפרמטרים. 

איזה ציון בין 1 ל10 אתם נותנים לעצמכם בכל אחד משני הפרמטרים: דיוק והתמדה? אשמח לשיתוף באחת הרשתות החברתיות שקישורן להלן.

הזמנה לפנייה אישית  אלי

מזמינה כל אחד ואחת מיכם לפנות אלי באופן אישי ולשמוע על חבילות הייעוץ שלנו שכוללות הגדרה מדוייקת של תהליכי העבודה בזמן קצר, ולפי הצורך מיקור חוץ לניהול איכות כדי להתמיד בהטמעה נכונה לאורך זמן.

אורנה קמין, orna@ok-consulting.co.il, 0537739018

מזמינה אותך להצטרף לקבוצת WhatsApp שקטה שבה אני משתפת אחת לשבוע מאמר קצר או טיפ בנושא איכות ומצויינות בארגונים.
קישור להצטרפות – כאן

 

בבואנו לעשות שינוי בארגון נחפש תמיד את הניצחונות המהירים בהתחלה. ניצחון מהיר אוסף קרדיטים להמשך ומעודד מנהלים שמחשיבים תוצאות מעל הכל להמשיך בתהליך השינוי. אבל לניצחונות מהירים יש גם חסרונות. החסרונות הם חוסר סבלנות להשקיע בשינוי עמוק מהשורש, ומרדף תמידי אחר עוד ועוד ניצחונות מהירים כדי לתחזק את הילת המצליחנים.

המאמר שלהלן סוקר את היתרונות והחסרונות של ניצחונות מהירים ומציע אפשרויות להפוך ניצחונות מהירים לדרך פעולה קבועה.

יתרונות הניצחונות המהירים

יתרונות הניצחונות המהירים טמונים במילה – ניצחונות, ואלו הם:

  • בניית מומנטום: ניצחונות מהירים יוצרים מומנטום ותחושה של התקדמות, ומעודדים מאמצים נוספים לשיפור.
  • סיכון נמוך: לעתים קרובות ניצחונות מהירים כרוכים בסיכון והשקעה מינימליים, מה שהופך אותם לאופציה אטרקטיבית עבור מנהלים.
  • הוכחת היתכנות: ניצחונות מהירים יכולים לשמש כהוכחה לקונספט, להדגים את היתרונות הפוטנציאליים של יוזמות גדולות יותר.
  • תוצאות מיידיות: ניצחונות מהירים מספקים תוצאות מיידיות ומוחשיות, מגבירים את המורל והמוטיבציה בקרב מוביל השינוי, המנהל התומך ביוזמת השינוי ובונה אמון בקרב העובדים.

חסרונות של ניצחונות מהירים

חסרונות הניצחונות המהירים טמונים במילה – מהירים. ואלו הם:

  • מיקוד לטווח קצר: ניצחונות מהירים עשויים להוביל ארגונים לתיעדוף רווחים קצרי טווח על פני שיפורים ארוכי טווח.
  • פתרונות ברמת סימפטומים: לעתים קרובות ניצחונות מהירים מטפלים בסימפטומים ולא בסיבות השורש; מוביל לתיקונים זמניים ולא לשינויים בני קיימא.
  • תחושת ביטחון כוזבת: ניצחונות מהירים יכולים ליצור תחושת ביטחון מזויפת; מוביל ארגונים להאמין שהם פתרו בעיות עמוקות יותר.
  • הסטת משאבים: התמקדות בניצחונות מהירים יכולה להסיט משאבים מיוזמות ארוכות טווח משפיעות יותר.
  • אי רתימה של כל בעלי העניין הנוגעים בדבר: מוביל השינוי המהיר רץ קדימה ולא לוקח בחשבון את כל בעלי העניין שאי מעורבותם בתהליך תפגום בשיפור המתמיד בהמשך.
  • התנגדות לשינוי נוסף: הצלחה ראשונית עם ניצחונות מהירים עשויה להוביל להתנגדות לשינויים משמעותיים יותר הדורשים יותר מאמץ והשקעה.

מתקדמים לניצחונות בני קיימא

מה עלינו לעשות כדי להפוך את הניצחונות המהירים לניצחונות בני קיימא? מספר הצעות להלן:

  • בניית תהליך שיפור מתמיד: שימוש בניצחונות מהירים כאבן דרך לבניית אמון בתהליך ובערך השיפור מתמיד.
  • זיהוי סיבות שורש: זיהוי סיבות השורש לתקלות או ליעילות הנמוכה וביצוע פעולות מתקנות להסרת סיבות השורש, מעבר לטיפול בסימפטומים שמופיעים בצורות שונות כל פעם.
  • השקעה בפתרונות ארוכי טווח: עבדו כמו חקלאים שעודרים, נוטעים, ומשקים עד שיש תוצאה ולא כמו ציידים שמחפשים פיתרון מהיר.
  • רתימה של כל בעלי העניין הנוגעים בדבר: שיתוף כל בעלי העניין הנוגעים בתהליך השינוי תגרום להם להרגיש שההצלחה תסייע להם, גם בביצוע עבודתם וגם בקבלת קרדיט על ההצלחה.
  • הסתייעות במומחים: הסתייעו במומחים פנימיים או חיצוניים, שמומחיותם היא בהובלת השינוי וגיוס הצוותים למשימה המשותפת.
  • הצבת רף ציפיות מציאותי: לאחר הניצחון המהיר, נדרש להכין תכנית ריאלית לשיפור המתמשך. התוכנית תכלול יעדים, משאבים, לו"ז וכל הנדרש לשינוי עמוק. "רק סבלנות אינסופית תביא לתוצאות מהירות." (ציטוט מקורס בניסים).

השילוב המנצח

כדי לגייס צוותים לשיפור מתמיד חשוב מאד שהניצחונות המהירים יהיו מיוחסים לצוותים שמטמיעים את השינוי, ולא רק למוביל השינוי או למנהל שתמך בו. כדי להצליח שוב, נזכור שהצוותים המטמיעים את השינוי הם שותפי ההצלחה הראשיים.

גורם נוסף הוא שימוש במומחים, פנימיים או חיצוניים להובלת השינוי. אחריות הצוותים הם למשימות השוטפות. הציפייה שצוותים יטמיעו שינויים בנוסף על תפקידם היא ציפייה לא ריאלית שנדונה לכישלון. עדיף כבר לא להתחיל כדי לא ליצור התנגדות.

לסיכום, בעוד שניצחונות מהירים יכולים לספק יתרונות מיידיים, ארגונים חייבים להכיר במגבלות ולהבין ששיפור מתמשך דורש מחויבות עמוקה יותר לשינוי. ייעוץ והכוונה מומחים ממלאים תפקיד מכריע בהקלת המעבר הזה ובהבטחה שארגונים מגיעים להצלחה בת קיימא.

דברו איתנו ונעזור לכם לנצח גם בניצחונות המהירים וגם באלה ארוכי הטווח.

 

מזמינה אותך להצטרף לקבוצת WhatsApp שקטה שבה אני משתפת אחת לשבוע מאמר קצר או טיפ בנושא איכות ומצויינות בארגונים.
קישור להצטרפות – כאן

 

 

 

 

אחת הסוגיות המעניינות בתקן 27001:2022 ISO היא הדרישה להפרדת תפקידים, Segregation of duties, SoD.
הגרסה הנוכחית של תקן ISO 27001:2022, מדגישה את הדרישה הזו, ואת תפקידה הקריטי של דרישת SoD בהפחתת סיכונים שעלולים לנבוע מעקיפת בקרות אבטחת מידע, שעלולות לגרום לשגיאות, חדירות לארגון ואף להונאות.

המאמר שלהלן מגדיר את חשיבות הדרישה חדשה בתקן ב-ISO 27001:2022 לנושא הפרדת תפקידים בתחום ניהול אבטחת מידע ומתמקד ספציפית בדרישה להפריד בין ניהול תהליך הסמכה לתקן 27001:2022 ותפקיד ניהול ה-IT בחברה.

מהי הפרדת תפקידים?

הפרדת תפקידים היא אמצעי בקרה הכולל חלוקת משימות ואחריות בין אנשים או צוותים שונים כדי למנוע מכל אדם בודד את היכולת לבצע מטלות סותרות. הפרדה זו נועדה להפחית את הסבירות לפעילויות לא מורשות, ולהבטיח שלאף אדם בודד אין את הכוח לסכן את אבטחת המידע הרגיש.

מדוע עיקרון הפרדת תפקידים, SoD, כה חשוב שניתן לו דגש מיוחד ב-ISO 27001:2022?

תקן ISO 27001:2022 המעודכן מדגיש את הצורך בהפרדת אחריות וסמכות בין בעלי תפקידים כאמצעי לשמירה על היושרה, הסודיות והזמינות של המידע. על ידי הטמעת SoD, ארגונים יכולים להפחית באופן משמעותי את הסיכון לאיומים פנימיים, כגון הונאה או פרצות מידע, שעלולים להוביל לפגיעה פיננסית ומוניטין חמורה.

אזורי מפתח להפרדה

התקן מספק דוגמאות לפעילויות הדורשות הפרדה, כולל:

  • ייזום, אישור וביצוע שינויים.
  • בקשה, אישור ויישום זכויות גישה.
  • עיצוב, הטמעה ובדיקת קוד.
  • פיתוח תוכנות וניהול מערכות ייצור.
  • שימוש וניהול יישומים.
  • שימוש ביישומים וניהול מסדי נתונים.
  • תכנון, ביקורת והבטחת בקרות אבטחת מידע.

כדאי להפריד בין התפקידים הבאים:
א. ניהול מערכת אבטחת מידע
מגדיר את הבקרות על מערכת אבטחת מידע, ואחת לתקופה בודק את יישום הבקרות כחלק מתהליך ההסמכה השנתי לתקן 27001:2022 ISO
ב. ביצוע בפועל של הבקרות

כל תפקיד – דורש כשירות מיוחדת. ביצוע מבדקים, למשל: חייב להיות על ידי גורם בלתי תלוי.

אתגרים ופתרונות

בעוד שהעיקרון של SoD הוא פשוט, היישום שלו יכול להיות מאתגר, במיוחד עבור ארגונים קטנים עם כוח אדם מוגבל. למרות זאת, הדרישה היא שהעיקרון יישמר.
כלים אוטומטיים יכולים לסייע בזיהוי ופתרון קונפליקטים, כגון: קונפליקטים בהרשאות גישה.
כאשר הפרדה קשה, כדאי לשקול הוצאה של אחד התפקידים למיקור חוץ: ניהול מערכת אבטחת מידע או ניהול CISO.

הפרדת תפקיד ניהול מערכת אבטחת מידע, לבין ביצוע בפועל של בקרות אבטחת מידע

הפרדת תפקיד ניהול ההסמכה לתקן ISO 27001 מניהול שוטף של ה- IT היא החלטה אסטרטגית המשפרת את האובייקטיביות, משפרת את המיקוד, מבטיחה אחריות ומייעלת הקצאת משאבים, כל אלו חיוניים לשמירה על מערכת ניהול אבטחת מידע איתנה.

להלן היתרונות בהפרדת התפקידים, גם לארגונים שאינם עוברים תהליך הסמכה לתקן 27001:2022 ISO או ארגונים ששוקלים לעקוף את הדרישה, בהנחה שהסוקר לא "יעניש" אותם על כך, ברישום ממצא לתיקון.

1. הימנעות מניגוד עניינים

ניהול IT אחראי בעיקר על ההיבטים התפעוליים של טכנולוגיית המידע בתוך הארגון, לרבות הטמעה ותחזוקה של מערכות ותהליכי IT. לעומת זאת, ניהול הסמכת ISO 27001 מתמקד בהבטחת מערכת ניהול אבטחת המידע (ISMS) עומדת בדרישות התקן. שילוב התפקידים הללו עלול להוביל לניגוד עניינים, כאשר ניהול ה-IT עשוי לתעדף יעילות תפעולית על פני תאימות לאבטחה.

2. אובייקטיביות מוגברת

הפרדת התפקידים הללו מבטיחה שהאדם או הצוות האחראים להסמכת ISO 27001 יכולים לשמור על נקודת מבט אובייקטיבית. אובייקטיביות זו חיונית לביצוע הערכות חסרות פניות של נוהלי אבטחת המידע בארגון ולזיהוי אזורים בהם נדרשים שיפורים כדי לעמוד בדרישות התקן.

3. מיקוד משופר

ניהול הסמכת ISO 27001 מצריך הבנה עמוקה של התקן והתמקדות בהיבטים הרחבים יותר של ניהול אבטחת מידע. הפרדת תפקיד זה מניהול ה-IT מאפשרת לצוות המיועד להתרכז אך ורק ביוזמות ציות ושיפור אבטחה, מבלי להכביד על האתגרים התפעוליים היומיומיים של ניהול ה-IT.

4. ניהול סיכונים

הפרדת תפקידים אלו מאפשרת ניהול סיכונים טוב יותר. ניהול IT יכול להתמקד בטיפול בסיכונים תפעוליים ובהבטחת תפקוד חלק של מערכות IT, בעוד שצוות הניהול של ISO 27001 יכול להתרכז בזיהוי, הערכה והפחתת סיכוני אבטחת מידע בהתאם לדרישות התקן.

5. אחריות ושקיפות

תפקידים ברורים עבור ניהול הסמכות ISO 27001 וניהול IT מקדם אחריות ושקיפות בתוך הארגון. כל צוות אחראי לתוצאות ספציפיות, מה שמקל על מעקב אחר ביצועים, זיהוי בעיות ויישום פעולות מתקנות.

6. אופטימיזציה של משאבים

הפרדת התפקידים הללו מאפשרת הקצאה יעילה יותר של משאבים. ניהול IT יכול להתמקד באופטימיזציה של השימוש בטכנולוגיה ובכוח אדם לצורך אפקטיביות תפעולית, בעוד שצוות הניהול של ISO 27001 יכול להקצות משאבים במיוחד לשיפורי אבטחה ופעילויות תאימות.

סיכום

הפרדת התפקידים היא מרכיב קריטי בתקן ISO 27001:2022, המשמש מרכיב יסוד בהקמת מערכת ניהול אבטחת מידע איתנה. על ידי הקפדה על עיקרון זה, ארגונים יכולים לשפר משמעותית את עמדת האבטחה שלהם, להגן על נכסיהם ולבנות אמון עם מחזיקי עניין.

איך אפשר לעזור?

מזמינה ארגונים ששוקלים להשתמש בייעוץ או מיקור חוץ לחלק מהתפקידים כדי לשמור על הפרדת תפקידים לפנות אלי ישירות, כדי להתייעץ איתי או עם אחד המומחים שלנו בנושא זה או בכל נושא אחר.
אורנה קמין, ok-consulting.co.il, 0537739018

 

 

ממינה אותך להצטרף לקבוצת WhatsApp שקטה שבה אני משתפת מידי פעם מאמר קצר או טיפ בנושאים הקשורים לאבטחת מידע, אבטחת הפרטיות, מבדקי חדירה, המשכיות עסקית, רגולציות בתחום ועוד. קישור להצטרפות – כאן

 

 

להרשמה השאירו פרטים

    x