среда, 29 сентября 2021 г.

К вопросу оценки экспертами успех и неудач проектов

Субъективную уверенность в суждении не следует равнять с взвешенной оценкой вероятности.

В портфельном управлении применяются метрики для оценка успешности и реализуемости инвестиционных проектов, а также метрики для оценки рисков проектов. Один из методов оценивания успеха и рисков - анкетирование экспертов. Анкетирование дает основание думать, что получены взвешенные и более менее объективные значения и оценки. Однако, возможно лучше не тратить время и усилия на безнадежное, и возможно даже вредное дело.

Почем так?

Ниже обоснование из книги Даниэля Каннемана "Думай медленно, решай быстро". Цитаты из этой книги, составленные повествовательно.

Уверенность — это чувство, отражающее когерентность информации и когнитивную легкость ее обработки. В связи с этим разумнее принимать всерьез чьи-либо признания в неуверенности. Заявления в абсолютной уверенности, напротив, подсказывают, что человек выстроил в уме когерентный рассказ, который может и не соответствовать действительности.

Нассим Талеб в «Черном лебеде» заметил, что наша склонность изобретать когерентные нарративы (то есть связные, последовательные повествования о прошлом) и верить в них затрудняет принятие того факта, что наши способности к предвидению ограничены. В ретроспекции все обретает смысл — чем и пользуются финансовые эксперты, предлагая убедительные сводки дневных событий. Мы не в силах подавить голос интуиции, который твердит: «Если сегодня мы осознаем смысл вчерашних событий, значит, их можно было предсказать». Иллюзия понимания прошлого придает нам чрезмерную уверенность в своих способностях предвидеть будущее.

Эксперт не виноват — просто мир сложно устроен. Следует осознать, что, во-первых, ошибки предвидения неизбежны, поскольку жизнь непредсказуема. И во-вторых, излишнюю субъективную уверенность не стоит считать индикатором точности предсказаний (неуверенность даст лучший результат).

Можно предвидеть лишь кратковременные изменения. Аналитики с Уолл-стрит, которые надеются превзойти рынок в предсказании цен на будущее, ошибаются почти всегда. Также не рассчитывайте на экспертов, выдающих долгосрочные прогнозы, хотя они и могут поделиться ценным советом относительно ближайшего будущего.

Три принципа скептицизма в оценке экспертами инвестиционных проектов

В ходе оценки инвестиционных проектов одним из методов является анкетирование экспертов, которые оценивают проект.

Эксперты конечно проведут оценивание, однако встает другая проблема: что делать если Вы не согласны с оценками экспертов, или если эксперты дали противоположные оценки. 

Может пригодится следующий подход.

Бертран Рассел привел три отстаиваемых им принципа скептицизма:

  1. Если эксперты согласны во мнениях, то противоположное мнение не может считаться несомненным.
  2. Если эксперты не согласны, ни одно мнение не может считаться обычным человеком несомненным (считаться не экспертом).
  3. Если эксперты полагают, что не достаточно оснований для позитивных суждений, обычный человек должен отложить вынесение собственного суждения.
Мнения, которые изгалаются с пристрастием, таковы, что для них нет достаточных оснований и пристрастие сесть показатель недостаточности рациональных оснований для защиты мнения.
Кстати, мнения в политике почти всегда пристрастны. Но люди в большей степени ненавидят скептиков, нежели страстных защитников.


пятница, 24 сентября 2021 г.

Стратегии в организации торговли


Уровень обслуживания очень сильно влияет на общее впечатление покупателя от розничной фирмы.

Уровень обслуживания  


К элементам, из которых состоит стратегия фирмы в обслуживании клиентов, относятся
  • - часы работы магазина, 
  • - наличие мест для парковки автомобилей, 
  • - удобство планировки магазина и удобство навигации одновременно для покупателей, 
  • - возможность покупки товаров в кредит, 
  • - уровень подготовки и личные качества продавцов, вежливость и предупредительность работников магазина, 
  • - дополнительные услуги (такие как подарочная упаковка товаров), 
  • - наличие туалетов, 
  • - прием и выполнение специальных заказов, 
  • - доставка покупок на дом, 
  • - длина очередей в кассу, 
  • - послепродажное обслуживание.

Система продаж или методология организации продаж


1. Проведите анализ клиентов и выполните сегментацию.
2. Выработайте стратегию продаж на основе данных пункта 1. Заполните матрицу "сегменты"-"товарные группы или категории", отметив клетки согласно разработанной стратегии: от "отсутствуем" до "лидируем".
3. Оптимизируйте процесс продаж и сервиса для сегментов (для этого хотя бы графически изобразите процесс и выясните, что не интересует ваших клиентов – это и есть кандидаты на оптимизацию)
4. Регламентируйте рабочей день менеджеров по продажам с точки зрения решения только одной задачи: максимум времени, проведенного с клиентом. Разгрузите менеджера: освободите от отчетов, от внутренних совещаний, ускорьте работу информационной системы.
5. Создайте систему измерения "факторов", влияющих на продажи и привяжите к ведущим факторам стимулирующие программы для продавцов. НО! - неверные и сложные метрики – путь в никуда.
6. Четко формулируйте задачи.
7. Исключите цели-лозунги и цели типа благих намерений.
8. Управляйте изменениями и не бросайте их без присмотра.

Целевая розничная фирма

Существует несколько способов стать для покупателей целевой розничной фирмой.
Способы различные и несовместимы в пределах одной розничной фирмы или, точнее, одного розничного бренда.

1. Ориентироваться на цены и быть рентабельной, чтобы привлечь покупателей, чувствительных к цене.
2. Относиться к "высшему разряду", чтобы привлечь покупателей, которые хотят получить полный набор услуг и для которых большую роль играет престиж ("чувствительных к престижу").
3. Относиться к "удобным", чтобы привлечь покупателей, которых интересует простота и удобство совершения покупок (как в случае системы самообслуживания), близость места расположения магазина или его удлиненные часы работы.
4. Предлагать очень широкий ассортимент, чтобы привлечь покупателей, которые хотят выбирать из большого разнообразия товаров.
5. Предлагать высокий уровень обслуживания, чтобы привлечь покупателей, разочарованных снижением уровня сервиса в розничной торговле, который, по их мнению, происходит сейчас.
6. Быть новаторской или исключительной (эксклюзивной) фирмой и предлагать уникальные способы работы (например, видеокиоски в аэропортах) или продавать товары (торговые марки), которых нет у других, чтобы привлечь людей новаторского склада; тех, кому все надоело; ищущих товары, которых нет больше ни у кого.

Цитата

Капитализм очень исправно следует за изменениями в доходах. Как только распределение доходов меняется, быстро происходит приспособление того, что продается, к тем, кому это продается. Маркетинг и производство сдвигаются в сторону групп, приобретающих покупательную способность, удаляясь от тех, кто ее теряет.
Такой сдвиг уже виден в розничной торговле. Все магазины среднего класса («Сирс», «Мейси», «Гимбелс» и т. д.). в последние пятнадцать лет встретились с экономическими трудностями, тогда как магазины высшего класса («Блумингдейл») и низшего класса («Уол-Март») все вполне благополучны. В среде розничной торговли 80-х и начала 90-х гг. выиграли те, кто способен извлекать преимущества из перемен в распределении покупательной способности. Те же, кто носил на себе слишком отчетливый отпечаток среднего класса – наилучшим примером этого является «Сирс», – в конечном счете не смогли переместиться по этой шкале ни вверх, ни вниз и оказались в тяжелом положении.
Этот сдвиг произошел не по той причине, что всеми магазинами среднего класса почему-то управляли идиоты, а на обоих концах спектра управляющими оказались гении. Просто становилось все меньше покупателей с доходами среднего класса – немногие из них перемещались по шкале вверх, по мере роста их доходов, а большинство перемещалось вниз, по мере убывания их доходов. Специалисты по рекламе иногда называют этот сдвиг «концом человека Мальборо».
Туроу Л. Будущее капитализма

Примечание. Ссылка на специалистов -
«Shoot Out at the Check Out,» The Economist, June 5, 1993, p. 81.

Что следует из этой цитаты?

Можно выбрать любой из способов, если ...
Если группа покупателей, для которой вы пытаетесь стать целевой розничной фирмой обладает покупательской способностью, чтобы покрыть издержки и дать ту прибыль, которую ожидают владельцы капитала.

Если вы неправильно выбрали покупателей, а точнее покупательскую способность группы, то
- вам не поможет тот факт, что вы все таки станете целевой розничной фирмой.

Стратегический подход в розничной торговле


Стратегический подход в розничной торговле предполагает, что любой розничный торговец должен изучать
- своих конкурентов,
- поставщиков,
- экономические факторы,
- изменения потребительского рынка,
- рыночные тенденции,
- правовые ограничения (и прочие ограничения, если они имеются).

Определим следующие восемь этапов стратегического планирования:

1. определение типа бизнеса, которым предстоит заниматься;
2. постановка целей;
3. определение потребительского рынка (с точки зрения покупательской способности, не маловажное уточнение);
4. выбор типа (вида, подвида) стратегии;
5. разработка долгосрочного плана (горизонт планирования свыше 2-х лет);
6. формирование плана реализации стратегии;
7. выбор инструментов и разработка регламента регулярной оценки эффективности своей деятельности;
8. разработка и утверждение процедуры внесения необходимых корректировок в стратегических план.

Дополнение к пункту 4.
Виды стратегий:
- постоянное повышение качества обслуживания;
- расширение ассортимента;
- ценовые скидки;
- развлечение и приятное времяпрепровождение;
- вложения в технологии для сокращения затрат;
- слияния и поглощения (подразумевая доступ к новым возможностям для реализации недоступных в текущем состоянии стратегий или доступ к новым "ресурсам").

вторник, 21 сентября 2021 г.

Термины деловой игры

Основные термины игры при моделировании и разрешении конфликта.

Игра — это конфликтная ситуация, в которой ни один из участников не имеет полного контроля над развитием событий. Планы каждой конфликтующей стороны могут быть разрушены действиями других участников конфликта.

Основная задача игры - рациональное планирование действий с учетом возможных контрдействий участников игры.

Предметом игры могут выступать ситуации, в которых есть несколько (два и более) субъектов, сознающих, что их действия влияют на поведение других субъектов. Интересы субъектов могут быть как противоположными, так и просто несовпадающими.

Основными элементами игры являются:

  • Игроки, т. е. участники конфликта. Игроков должно быть не менее двух, конфликт с одним участником принято называть игрой с природой.
  • Целью каждого игрока является максимизация выгоды посредством выбора действий.
  • Ходы (выборы) — действия, которые могут совершить или не совершить игроки по условиям игры для разрешения конфликта.
  • Стратегии — наборы последовательности действий каждого игрока. Стратегии должны взаимно исключать друг друга и совместно исчерпывать множество всех возможных комбинаций действий участников конфликта.
  • Исходы — результаты осуществления стратегий. Число исходов находится во взаимной зависимости от числа стратегий игроков.
  • Предпочтения — упорядочивание каждым игроком исходов конфликтной ситуации в соответствии со своими интересами от наилучшего до наихудшего.
  • Платежи — значение объективной и субъективной полезности, которыми обладают исходы для игроков. Платежи могут выражаться в самых разнообразных единицах.

Целями деловых игр являются:
  • анализ и объяснение ситуаций в различных конфликтах; 
  • выработка рекомендаций касательно рационального поведения игроков;
  • определение оптимальной стратегии выхода из конфликта.

Ключевые принципы игрового подхода при разрешении конфликта:
  • рациональность; 
  • полезность.

Принцип рациональности игры заключается в выборе лучшего из худшего, что оставляет рациональный противник. Отсюда, единственным мотивом действий всех участников конфликта (игроков) является максимизация своего выигрыша, минимизация своего проигрыша.

Полезность состоит в том, что для игры безразлично, что получают субъекты от игры: ощущение комфорта, деньги, власть, мирное соглашение или радиоактивные осадки. Игроки могут получать выгоду в разных единицах измерения. Считается, что чем выше полезность некоторого исхода для данного игрока, тем более предпочтителен исход для него. При этом одинаково предпочитаемые всеми участниками конфликта исходы принято определять точками равновесия, их полезность — ценой данной игры.
Главное значение точек равновесия состоит в том, что они указывают набор возможных решений конфликта, моделируемого данной игрой.

Исходя из внутренних игровых критериев можно провести следующие классификации игр:

По видам платежей:
  • некооперативные (невозможно достичь соглашения); 
  • игры двух лиц; 
  • антагонистические, с нулевой суммой (выигрыш одного игрока равен проигрышу другого);
  • неантагонистические; 
  • игры с множеством лиц; 
  • кооперативные (возможно соглашение). 

По количеству ходов:
  • одноходовые; 
  • игры в нормальной форме; 
  • конечные; 
  • бесконечные.

Конфликт может обладать свойством динамичности, поэтому с течением времени меняются состав участников конфликта, перечень возможных ходов и набор их предпочтений. Если существует несколько временных точек, изменяющих структуру и динамику конфликта, то для каждой из них следует проводить отдельный игровой анализ.

Порой в игре одной из задач является выявление подлинных участников конфликта, что не всегда бывает очевидным. Тогда возможен расчет возможности исходов, основанный на рациональной обработке выявленных возможных действий и на субъективном анализе.
После чего следует выявить предпочтения игроков и упорядочить их от наиболее предпочтительного к наименее предпочтительному.

Данные термины были взяты из работы И. А. Ветренко. ИГРОВЫЕ ТЕХНОЛОГИИ ПРИ РАЗРЕШЕНИИ ПОЛИТИЧЕСКИХ КОНФЛИКТОВ.

пятница, 17 сентября 2021 г.

Ускорение цифровых технологий

К портфельному управлению проектами цифровых технологий.

Результат ускорения цифровых технологий может заключаться в повышении вовлеченности клиентов и получение максимальных результатов от инвестиций в цифровой бизнес.

Ускорение цифровых технологий в главном состоит в увеличении скорости выполнения операций. Но не только. Результатом может быть:
  • Повышение вовлеченности клиентов.
  • Увеличение дохода клиентов.
  • Увеличение доли бизнеса.
  • Снижение затрат бизнеса.
  • Создание экосистем и платформ.
  • Предупреждение сбоев и управление сбоями, вызванными внешними факторами.
  • Создание новых рынков.
  • Расширение возможностей сотрудников.
  • Выход в новые регионы.
  • Изменение базиса конкуренции.
  • Выход за границы отрасли.
  • Выигрыш в гонках с конкурентами.

Подходы к организации ускорения: 
  • Поиск новых способов выигрыша. 
  • Поиск новых клиентов, новых источников спроса, новых бизнес- и операционных моделей, новых платформ реализации выявленных возможностей.
  • Использование мультипликаторов: поиск инструментов и мероприятий, которые влияют на подсистемы и элементы бизнеса.
  • Устраните торможения: поработайте со сбоями в бизнес-процессах, переработайте устаревшие бизнес-процессы.
  • Перераспределение ресурсов: снимите ресурсы со второстепенных областей и направьте в приоритетные цифровые проекты.
Чтобы определить приоритетность краткосрочных цифровых инвестиций следует определить срочность проектов, разделив инвестиции на пять скоростных полос в соответствии со стратегическим намерением и сценарием использования. Затем уже можно сбалансировать инвестиции в рамках этих скоростных полос в рамках портфеля.

Вот эти направления:
  • Быстрая линия (Fast Lane). Завершите запущенные цифровые инициативы.
  • Линия роста. Используйте новые возможности роста, вызванные изменениями в поведении клиентов, измениниями в конкурентной среде или в нормативно-правовой базе.
  • Линия приведения в порядок (Fix-It Lane). Исправьте «сломанные» элементы или части бизнеса, ставшие уязвимыми из-за сбоев или изменений внешней среды.
  • Медленная линия. Более медленными темпами продолжайте те цифровые инициативы, которые остаются актуальными, но не имеют решающего значения в текущей обстановке.
  • Ликвидационная линия (Exit Lane). Остановите цифровые инициативы, разработанные для удовлетворения потребностей или возможностей, которые больше не существуют или стали неактуальными.

понедельник, 13 сентября 2021 г.

Решение проблем в нестабильные времена

Даже самые непостижимые или нерешаемые проблемы имеют решения. Для возбуждения духа: великие решатели проблем создаются, а не рождаются. Хотя легко подобрать и обратные примеры. Однако в обоих случаях мы можем идентифицировать "акселераторы" успеха.

Например, в статье McKensey (ссылка на статью - ниже), выявлены шесть подходов:
  • постоянное (непрерывное) любопытство к каждому элементу проблемы;
  • высокая терпимость к несовершенным решениям, к неопределенности и двусмысленности;
  • многофасетный взляд на мир («глаз стрекозы»);
  • постоянные усилия и неустанные эксперименты;
  • доступ к коллективному разуму и признание того, что самых умных людей может не быть рядом; 
  • практика «показывать и рассказывать», потому что рассказывание историй порождает или побуждает к действию.
Эти подходы авторы (Charles Conn and Robert McLean) изобразили с помощью такой инфографики:


1. Будьте любопытны

Четырехлетние дети постоянно спрашивают. Подумайте о нескончаемых «почему», которые делают маленьких детей такими милыми и безжалостными. Их миссия - открытие, и они полны решимости во всем разобраться. И у них это хорошо получается!

Когда вы сталкиваетесь с радикальной неуверенностью, вспомните своего четырехлетнего ребенка или направьте его внутрь себя. Неустанно спрашивайте: «Почему это так?» К сожалению, где-то между дошкольным учреждением и советом директоров мы перестаем спрашивать. Наш мозг распознает огромное количество данных, навязывая шаблоны, которые работали для нас и для других людей в прошлом. Вот почему этот простой прием стоит использовать в начале решения проблемы: просто остановиться и спросить, почему условия или предположения именно таковы?

Человеческие предубеждения при принятии решений часто заставляют слишком рано закрывать процесс поиска решений. Лучшие - и более креативные - решения возникают в силу  любопытства, порождающего более широкийу круг вариантов.

Помогают сессии «тезис/антитезис» или «красная команда/синяя команда» как противостоящие команды: почему это решение лучше? почему не то? Любопытство - двигатель творчества.

Чтобы принимать правильные решения, мы должны уметь оценивать вероятности, когда даже исходные предположения несовершенны. К сожалению, люди не являются хорошими статистиками, - ни интуитивно, ни аналитически.

2. Терпите двусмысленность и будьте снисходительны к несовершенству, несовершенству знаний, к нехватке информации

Когда мы думаем о лицах, решающих проблемы, многие из нас склонны представлять себе уравновешенного и блестящего инженера. Мы можем представить себе мыслителя, который знает, что делает, и целенаправленно подходит к решению проблем. На самом деле, хорошее решение проблем - это просто метод проб и ошибок. И поиск решения больше похож на случайность, чем на точность решения задачи линейного программирования. Мы формируем гипотезы, анализируем данные, а затем выявляем, уточняем или отбрасываем первоначальную гипотезу. И это требует принятия несовершенства и терпимости к двусмысленности. Еще хорошо - иметь чувство вероятности.

Реальный мир очень неопределенен. Реальность - сложный продукт случайных событий и человеческих реакций. Чтобы принимать правильные решения, мы должны уметь оценивать вероятности, даже если наши предположения несовершенны. Предположения, основанные на инстинкте, могут быть совершенно неверными. Вот почему одним из ключей к работе в неопределенной среде является эпистемическая скромность ("я знаю, что я не знаю"), которую Эрик Ангнер определяет как «осознание того, что наши знания неполны и может потребоваться персмотреть их в свете новых свидетельств».

Чтобы принять несовершенство нашихзнаний, начните со сложных решений, предполагающих определенность. Вы можете сделать это самым лучшим способом, задав такие вопросы, как «Во что мы должны поверить, чтобы это было правдой?» Это выводит на поверхность неявные предположения о вероятностях и упрощает оценку альтернатив. Когда неопределенность высока, посмотрите, сможете ли вы сделать небольшие шаги или получить информацию по разумной цене, чтобы перейти к набору решений. Совершенных знаний не хватает, особенно для решения сложных деловых и социальных проблем. Принятие факта, что знаний или информации не хватает, может привести к более эффективному решению проблем. Такое принятие факта практически необходимо в ситуациях высокой неопределенности или в чрезвычайной ситуации.

Хорошее решение проблем - планирование экспериментов для уменьшения ключевых неопределенностей. Каждый ход предоставляет дополнительную информацию и расширяет возможности принятия правильного решения.

3. Посмотрите на проблему глазами стрекозы - многомерно, с разных ракурсов и с разных точек зрения

Тому, кто умеет решать большие проблемы, свойственно фасетное восприятие, как у глаз стрекозы. У стрекоз большие сложные глаза с тысячами линз и фоторецепторов, чувствительных к разным длинам волн света. Хотя мы не знаем точно, как мозг обрабатывает эту визуальную информацию, но что-то подсказывает, что мозг оперирует с позиций нескольких точек зрения. Идея глаза стрекозы и восприятие 360 градусов - это атрибут «суперпрогнозистов» - людей, зачастую не имеющих специальных знаний в данной области, но тем не менее лучше всех прогнозирующих события.

Цель такого зрения - преодолеть стереотипы и отбросить шаблоны восприятия. Расширяя аппертуру восприятия, мы можем выявлять угрозы или возможности за пределами нашего поля зрения. Часто решение приходит только тогда, когда кто-то смотрит на проблему с разных точек зрения, включая и те точки зрения, которые изначально кажутся "ортогональными".

Когда мы сталкиваемся с проблемами неопределенности и возможности, для перехода к стереоскопическому взгляду нужно «заякориться снаружи», а не внутри. Взят более широкую экосистему в качестве отправной точки. Поговорить с клиентами, поставщиками или, что еще лучше, с игроками из другой, но родственной отрасли. Поиск решения с учетом дизайнерского мышления - еще один эффективный способ получить полный обзор проблемы. Правда, когда лица, принимающие решения, сталкиваются с ограниченными временными рамками или с ограниченными ресурсами, то, возможно, придется сузить круг вопросов и в итоге дать жесткий, традиционный ответ.

4. Следите за привычным поведением, за привычкой

Проистекающее поведение - это то, что на самом деле происходит в определенном месте и в определенный момент времени, а не то, что могло бы быть потенциальным или прогнозируемым поведением. У сложных проблемы замысловатые секреты.

Специалисты по решению проблем находят путь решения, постоянно экспериментируя и рискуя. Ценность дополнительной информации описывается показателем EVPI (Expected value of perfect information) - ожидаемое значение совершенной информации. Ценность дополнительной информации возникает за счет информации, извлекаемой из выборок данных и экспериментов. Пример эксперимента - измерение реакции на изменения цен на тестируемых рынках. В частности, A/B-тестирование - это мощный инструмент для экспериментов с ценами, рекламными акциями и другими функциями, который особенно полезен для цифровых торговых площадок и потребительских товаров.

Примечание. Выдержка из Википедии.
A/B-тестирование (англ. A/B testing, Split testing) — метод маркетингового исследования, суть которого заключается в том, что контрольная группа элементов сравнивается с набором тестовых групп, в которых один или несколько показателей были изменены для того, чтобы выяснить, какие из изменений улучшают целевой показатель. Разновидностью A/B-тестирования является многовариантное тестирование. В этом случае тестируются не два целостных варианта, а сразу несколько элементов продукта или составных частей исследуемого объекта в различных сочетаниях, при которых каждый тестируемый элемент может быть двух видов (A или B).

Большинство традиционных рынков предлагают возможности имитировать сегментацию рынка и использовать ее для тестирования различных подходов.

Не воспринимайте отсутствие внешних данных как препятствие - на самом деле это может быть подарком, поскольку приобретаемые данные почти всегда получаются традиционным способом и доступны вашим конкурентам. Ваши собственные эксперименты позволяют вам генерировать свои собственные данные; это дает вам такое понимание, которого нет у других. Если экспериментировать сложно (или неэтично), поищите «естественные эксперименты». Ошибочно думать, что в вашей команде самые умные люди. Их там нет. Они где-то в другом месте.

5. Используйте коллективный разум и мудрость толпы

В постоянно меняющемся мире, где условия могут меняться непредсказуемо, краудсорсинг приглашает самых умных людей в мире работать вместе. Краудсорсинговое решение проблем знакомо и в другом обличье: сравнительный анализ. Краудсорсинг может быть полезен, когда традиционное мышление дает дорогие или неполные решения. Для создания хорошего краудсорсинга требуется время, он может быть дорогостоящим и может сигнализировать вашим конкурентам о ваших планах. Остерегайтесь скрытых затрат, таких как непреднамеренное разглашение информации и необходимость просеивать огромные объемы нерелевантных, второстепенных предложений, чтобы найти жемчужину решения.

Это нормально - опираться на разнообразный опыт и знания, помимо вашего собственного. Начните с мозгового штурма, в котором участвуют люди не из вашей команды. Попробуйте более широкие конкурсы по краудсорсингу для генерации идей. Или привлеките талантливых специалистов по глубокому обучению (deep learning), чтобы увидеть, какие идеи существуют в ваших данных, чего не удалось выявить с помощью традиционных подходов. Чем шире круг информации, к которой вы получаете доступ, тем больше вероятность того, что ваши решения будут новаторскими и творческими.

Новички в решении задач демонстрируют свой аналитический ум и математические навыки, чтобы убедить вас, что они умны. Опытные специалисты по решению проблем демонстрируют другое. Обычно - результат.

6. Покажите, скажите, своим примером побудите к действию

Мышление «покажи и расскажи» направлено на то, чтобы вовлечь лиц, принимающих решения, в сферу решения проблем.

Наиболее элегантное решение проблемы - это то, что делает решение очевидным. Экономист Херб Саймон: «Решение проблемы просто означает представление ее таким образом, чтобы сделать решение прозрачным».

Чтобы лучше показывать и рассказывать, начните с четкого определения действий, которые должны вытекать из вашего решения проблемы и получаемых результатов. Затем найдите способ визуально представить логику, которую можно было бы обсудить. Представьте аргумент как эмоционально, так и логически и покажите, почему предпочтительное действие предлагает привлекательный баланс между рисками и выгодами. Но не останавливайтесь на достигнутом. Объясните риски бездействия, которые часто дороже, чем несовершенные действия.

Образ мышления тех, кто умеет решать проблемы, так же важен, как и методы, которые они используют. Образ мышления, который поощряет любопытство, принимает несовершенство, вознаграждает многофасеточный взгляд на проблемы, создает новые данные на основе экспериментов и коллективного разума и побуждает к действию посредством убедительного рассказывания историй, основанного на принципах "показать и рассказать '', создает радикально новые возможности при высоком уровне непредсказуемости. Эти подходы могут быть полезны в широком диапазоне обстоятельств, и они необходимы во времена огромной неопределенности.

* * * 

По материалам: Six problem-solving mindsets for very uncertain times September 15, 2020.

* * *

Проблема - задача нахождения объекта, обладающего теми или иными (заданными или желаемыми) свойствами. Искомый и действительный Объект и есть решение проблемы.
Проблема неразрешима если не имеет решения. С позиции объекта, проблема не разрешима, если не не существует искомого объекта.


Примерно такое определение проблемы дано в Философской энциклопедии. Т.1 - М. "Сов. Энциклопедия", 1960 с.38-42.


В части поиска путей решения проблем известна фраза А.Эйнштейна: 
«Наиболее важные проблемы, с которыми мы сталкиваемся, не могут быть решены на том же уровне мышления, на которым мы были, когда создавали их».

Менее известна фраза Роберта Калдербанка (Calderbank), профессора Принстонского Университета: 
«Иногда путем героических усилий мы можем что-то заставить работать. Однако для достижения следующего порядка масштабируемости требуется понять, почему это работает, обобщить и упростить задачу».

И что же получается?
«Если рассмотреть проблему достаточно внимательно, то вы увидите себя как часть проблемы».

четверг, 9 сентября 2021 г.

Трансформация взаимодействия с миром

Техника развиваются, появляются новые приложения и приложения меняют способы нашего взаимодействия с миром. Меняется как то, с чем мы взаимодействуем, так и то, как мы взаимодействуем.

Если стартовать с 70-х годов 20 века то можно выделить три этапа трансформации взаимодействия:
  • Первая трансформация: набор текста в эпоху мэйнфреймов. В 1970-х годах люди печатали на клавиатуре и использовали текстовые символы для непосредственного общения с компьютерами.
  • Вторая трансформация : щелчок мышью, работа в графическом интерфейсе и в Интернете. Графический интерфейс пользователя (GUI) почти синхронно, в частности, Apple представила Macintosh в 1984 году, а через несколько лет - Microsoft предствавил Windows.
  • Третья трансформация: прикосновения в эпоху смартфонов. Третья трансформация произошла в 2007 году с появлением смартфонов. Сенсорный ввод преобразовал персональные компьютеры и смартфоны.

Сейчас мы находимся в четвертой трансформации: разговор, жесты и взаимодействие глаз в эпоху смешанной реальности. В эту эпоху люди будут взаимодействовать, нажимая, подмигивая, моргая, разговаривая и показывая желаемый путь во время взаимодействия. Эволюция в сторону взаимодействия на основе глаз кажется неизбежной, поскольку технология в конечном итоге обучается понимать намерение, а наши глаза управляют действием без жестов или голосовых сигналов.

Возможно и пятая трансформация, основанная на взаимодействии мозговых волн.

Заметка составлена по мотивам
https://frankdiana.net/2021/08/19/will-the-next-interaction-frontier-involve-the-brain/

* * *

В свою очередь, первоисточник в части описания пятой трансформации взаимодействия тут - 
https://www.thebrighterside.news/post/the-next-generation-brain-computer-interface-system-took-a-leap-forward

"Система интерфейса мозг-компьютер следующего поколения сделала рывок вперед"

Интерфейсы мозг-компьютер (BCI) - это новые вспомогательные устройства, которые однажды могут помочь людям с травмами головного или спинного мозга двигаться или общаться. Системы BCI зависят от имплантируемых датчиков, которые записывают электрические сигналы в мозг и используют эти сигналы для управления внешними устройствами, такими как компьютеры или роботизированные протезы.

В большинстве современных систем BCI используется один или два датчика для отбора проб до нескольких сотен нейронов, но нейробиологов интересуют системы, которые могут собирать данные из гораздо более крупных групп клеток мозга.

Теперь группа исследователей сделала ключевой шаг к новой концепции будущей системы BCI - такой, которая использует скоординированную сеть независимых беспроводных нейронных датчиков микромасштаба, каждый размером с крупицу соли, для записи и стимуляции мозга. Датчики, получившие название «нейрогранулы», независимо записывают электрические импульсы, создаваемые возбужденными нейронами, и отправляют сигналы по беспроводной сети в центральный концентратор, который координирует и обрабатывает сигналы.

* * *

Дополнительное видео

https://youtu.be/NhmXaeaHkDc
https://youtu.be/KZuXDSZ6JSA

воскресенье, 5 сентября 2021 г.

Портфельные и проектные риски

В статье McKensey "Managing project portfolios to unlock trapped capital. August 3, 2021" сообщается, что очень важно тщательно определить, какими рисками следует управлять на уровне проекта, а какими лучше управлять на уровне портфеля.

Коллектив авторов рекомендует следующие определения:
  • Риски на уровне проекта.
  • Риски на уровне портфеля.

Риски на уровне проекта.

Риски, которые менеджеры проектов могут оценить, так как обладают опытом и полномочиями для оценки и контроля. Мероприятия по работе с этими рисками должны финансироваться и управляться на уровне проекта. К ним относятся вопросы изменения конструкции, варианты исполнения работ (например, задержки из-за погодных условий или нехватка судов) и варианты оценки бюджетов и сроков. Этим рискам на уровне проекта должно отвечать формирование резервного фонда, который выделяется для каждого проекта.

Риски на уровне портфеля.

Риски, которые менеджеры проектов и команды не могут оценить, так как не имеют опыта или полномочий для оценки и контроля. Мероприятия по работе с этими рисками должны финансироваться и управляться на уровне портфеля. Этот тип риска обычно связан с окружающей средой, в которой будет реализован проект, включая 
  • геополитические риски (которые могут привести к изменениям в правилах, непредвиденному введению тарифов или трудностям в получении одобрения правительства); 
  • макроэкономические риски (включая чрезвычайные изменения глобального предложения, спроса на ключевые материалы и услуги или и то, и другое); 
  • действия нефинансовых заинтересованных сторон.

Эти риски на уровне портфеля должны финансироваться за счет централизованного управленческого резерва, который представляет собой предварительно санкционированный резерв портфеля. Суммы из этого резерва могут быть переданы отдельным проектам исполнительной командой по управлению портфелем.

Дополнительный рисунок из статьи:






Источинк:
https://www.mckinsey.com/business-functions/operations/our-insights/managing-project-portfolios-to-unlock-trapped-capital?cid=other-eml-alt-mip-mck&hdpid=b83939c8-6028-45ab-9be8-39b27bb4a26b&hctky=1520452&hlkid=efe53dbbe0ef419886cb4cfd3a1f7308

среда, 1 сентября 2021 г.

Риски ИИ - подход Евросоюза

Европейский союз разделил риски "Искусственного интеллекта" на три категории:
Неприемлемый риск систем ИИ.
Высокий риск систем ИИ.
Ограниченный или минимальный риск систем ИИ.

Рисунок, приведенный в  статье McKensey:
"What the draft European Union AI regulations mean for business".
By Misha Benjamin, Kevin Buehler, Rachel Dooley, and Peter Zipparo.
August 10, 2021.




Неприемлемый риск систем ИИ:
  1. Наносящие вред техники манипуляции или воздействия на подсознание.
  2. Удаленные системы биометрической идентификации в режиме реального времени, используемые в общественных местах правоохранительными органами.
  3. Все формы социальной оценки.

Высокий риск систем ИИ:
  1. Системы, оценивающие кредитоспособность клиентов.
  2. Системы найма или управления персоналом.
  3. Системы биометрической идентификации в непубличных местах.
  4. Системы, критически важные для безопасности (например, системы, которые могут поставить под угрозу здоровье граждан из-за сбоя).
  5. Любые системы, используемые при отправлении правосудия.

Ограниченный или минимальный риск систем ИИ:
  1. Чат-боты ИИ.
  2. Видео и компьютерные игры с поддержкой ИИ.
  3. Системы управления запасами.
  4. Системы сегментации клиентов и рынков.
  5. Другие системы ИИ, не попадающие в категорию неприемлемого или высокого риска.

Источник

https://www.mckinsey.com/business-functions/mckinsey-analytics/our-insights/what-the-draft-european-union-ai-regulations-mean-for-business?cid=other-eml-alt-mip-mck&hdpid=54aa0d9b-910a-461e-be87-765faf6d98e8&hctky=1520452&hlkid=203d87260e4a4739ae0d3916ef58c5ea

суббота, 28 августа 2021 г.

Логика и типы высказываний, не описываемых как истина или ложь

Бытует мнение, что все предложения с точки зрения их СООТВЕТСТВИЯ РЕАЛЬНОСТИ могут иметь значения ИСТИНА ИЛИ ЛОЖЬ.

Не все так просто!

Логиками, уже средневековыми, установлено, а современными доказано, что предложения могут иметь следующие значения:
  • Истина: пример предложения Волга впадает в Каспийское море.
  • Ложь: пример предложения Париж – столица Англии
  • «Некорректность»: пример предложения Австралия – лысая
  • «Неопределенность»: (и Истина, и Ложь): пример предложения Это утверждение истинно
  • Парадоксальность: (ни Истина, ни Ложь): пример предложения Это утверждение ложно.

Остальные логики - неклассические. Например
  • логики, отрицающие закон исключенного третьего,
  • логики, подвергающие сомнению операцию "следует"
  • логики, основанные на особых таблицах истинности (многозначные логики)
  • логики, работающие основанные на внешних контекстах высказывание (логики вопросов, норм, оценок)
  • модальные логики
  • логики, вообще на работающие с истиностными таблицами (типа категориальных логик, комбинаторных логик, условных и вероятностных логик)

* * *

А.Камю. Миф о Сизифе.
(далее цитаты)

Есть лишь один поистине серьезный филосовский вопрос - вопрос о самоубийстве. Решить, стоит ли жизнь труда быть прожитой или она того не стоит, - это значит ответить на основополагающий вопрос философии.

Побуждает ли абсурд к смерти - этому вопросу следует отдать предпочтение...

Первым делом разума является различение истинного и ложного. И, однако, как только мысль задумывается о себе самой, она открывает противоречие.

Человек испытывает желание быть счастливым и постигнуть разумность мира. Абсурд рождается из столкновения этого человеческого запроса с неразумием мира.

Чувство абсурда - это еще не понятие абсурда. Первое служит основание для второго, не более того. Первое несводимо ко второму, разве что в тот краткий миг, когда выносит свое суждение о вселенной.

...всякий раз абсурдность абсурдность вытекает из сравнения. Следовательно, я вправе сказать, что чувство абсурда рождается не из простого рассмотрения единичного факта и не из отдельного впечатления, а высекается при сравнении наличного положения вещей с определенного рода действительностью, действия - с превосходящим его миром. По сути своей абсурд - это разлад. Он не сводится ни к одному из элементов сравнения. Он возникает из их столкновения.

Наша жажда понять, наша тоска по абсолюту объяснимы лишь постольку, поскольку мы можем понять и объяснить. Напрасно вовсе отрицать разум. Существует круг явлений, внутри которого он действенен. Это как раз все то, что принадлежит человеческому опыту. Именно поэтому нам хочется пролить свет на все сущее. И раз мы не можем этого сделать, то возникает абсурд; рождение его происходит при встрече действенного, одна ограниченного разума со вновь и вновь воспроизводящейся иррациональностью.

Я могу понимать не иначе, как с помощью человеческих понятий. То, к чему я прикасаюсь, что мне сопротивляется, - вот это я понимаю. И еще я знаю, что не могу примирить две моих уверенности - мою жажду абсолюта и единства, с одной стороны, и несводимость мира к рациональному и разумному принципу, - с другой.

Но сейчас сама проблема перевернута. Прежде речь шла от том, чтобы выяснить, должна ли жизнь иметь смысл, чтобы быть прожитой. Сейчас же, наоборот, обнаруживается, что она будет прожита тем лучше, чем полнее в ней будет отсутствовать смысл. Пережить и испытать то, что тебе положено судьбой, значит всецело ее принять. ... Жить означает поддерживать жизнь абсурда.

Чтобы выяснить, свободен ли человек, необходимо выяснить предварительно, может ли над ним быть хозяин... Единственная ведомая мне свобода - это свобода мысли и действия.

Вера в смысл жизни всегда предполагает иерархию ценностей, выбор, наши предпочтения одного другому. Вера в абсурд, как он был нами определен, учет обратному. .... вера в абсурд равносильна замене качества опыта его количеством. ... я должен сказать, что важно не прожить как можно лучше, а пережить как можно больше. Нравственность человека, его шкала ценностей получают свой смысл лишь благодаря количеству и разнообразию опыта, который ему довелось накопить.

Прочувствовать свою жизнь, свой бунт, свою свободу и как можно сильнее - значит пережить как можно больше. Тем, где царит ясность, иерархия ценностей бесполезна.

Абсурд не освобождает, он связывает. Он не дает разрешения на любые поступки. "Все позволено" не означает, будто ничто не запрещено. Абсурд только делает равноценными последствия поступков. Он не советует поступать преступно...

Любая мораль основывается на мысли, что поступок имеет свои последствия, которые его оправдывают или перечеркивают. Дух, проникнутый абсурдом, ограничивается мнением, что об этих последствиях надлежит судить спокойно. Он готов за все расплачиваться. Другими словами, для него нет виновных, если только несущие ответственность. Самое большое, на что он согласен, так это использовать прошлый опыт при обосновании будущих поступков.

Все, что побуждает человека работать и действовать, использует надежду. Поэтому единственная мысль, свободная ото лжи, - это мысль бесплодная. В мире абсурда ценность любого понятия и любой жизни измеряется их бесплодием.

"Зрелище - петля, - говорит Гамлет, - чтобы поймать сознание короля". Ведь сознание либо стремительно движется, либо замыкается в себе.

Либо у мира есть смысл, превосходящий повседневные треволнения, либо нет ничего истинного, кроме этих треволнений. Надо или жить во времени и в нем умирать, или изъять себе из него ради жизни, над ним возвышающейся.

Действительно родственными различные интеллекты делает не столько тождество заключений, сколько общность противоречий.

вторник, 24 августа 2021 г.

ИИ - новые риски, новые обязанности

Типы рисков, на которые влияет ИИ:
  • модельные,
  • нормативные,
  • операционные,
  • юридические,
  • репутационные, 
  • нормативные.

Когда сотрудники дают советы, основанные на рекомендациях ИИ, риск заключается не в том, что отдельный совет ИИ необъективный, а в том, что все рекомендации ИИ являются необъективными. А учреждение фактически систематизирует предвзятость в процессе принятия решений.

Это миф, что ИИ может быть на 100% объективным. Технология искусственного интеллекта основана на данных, правилах и других видах информации, полученной от экспертов-людей. Но люди так или иначе предвзяты по своей человеческой природе природе. ИИ "наследует" эту предвзятость. Системы, которые часто переобучаются, - например, с использованием новых данных из социальных сетей, - еще более уязвимы для нежелательных предубеждений или преднамеренного и злонамеренного влияния. 

«На данный момент нет возможности полностью избавиться от предвзятости; однако мы должны сделать все возможное, чтобы свести его к минимуму », - говорит Александр Линден, вице-президент Gartner. 

«В дополнение к технологическим решениям, таким как разнообразные наборы данных, очень важно также обеспечить разнообразие в командах, работающих с ИИ, и чтобы члены команд анализировали работу друг друга. Этот простой процесс может значительно снизить предвзятость выбора и подтверждения ».

ИИ сложно отслеживать


По мере того, как ИИ становится более важным для повышения производительности, а программное обеспечение машинного обучения становится жизнеспособным, использование ИИ становится широко распространенным и децентрализованным. И в этих условиях отслежевание рисков становится трудным.

Для того чтобы понять, что может быть пойти не так, менеджерам по рискам придется оценивать:
  • Идею механизма принятия решения ИИ.
  • Источники данных. Какие наборы данных «запрещены» и какие тесты на предвзятость необходимы. Во многих случаях наборы данных, которые фиксируют прошлое поведение сотрудников и клиентов, содержат предубеждения. Эти предубеждения могут стать системными, если они будут включены в алгоритм автоматизированного процесса обучения.
  • Разработка модели. Прозрачность и интерпретируемость аналитических методов сильно влияют на риск систематической ошибки.
  • Мониторинг и обслуживание. Разработка требований к мониторингу производительности, включая типы тестов и их частоту.

В статье "Снижение рисков с помощью ИИ: как встроить управление рисками в разработку ИИ 13 августа 2020 г." приведена примечательная матрица взаимодействия разработчиков ИИ и риск-менеджеров с разделением компетенций по четырем классам.

Специалисты по данным и аналитике

Риск-менеджеры и управляющие

Основные компетенции

Математика, статистика, машинное обучение, глубокое обучение

Знание регуляторных норм

Построение алгоритмических моделей

Идентификация и анализ рисков

Сбор, очистка, структурирование данных

Надежный и независимый обзор бизнес-операций

Создание визуализаций данных и инструментальных панелей

 

Объяснение факторов моделей

 

Новые дополнительные навыки

Осведомленность об рисках аналитики, включая предвзятость, справедливость и нестабильность

Общее понимание аналитических техник и их влияния на результаты

Понимание - где могут возникнуть риски в ходе разработки аналитики

Осведомленность о лучших практиках выявления предубеждений и способность понимания результатов управления рисками

Способность использовать средств управления рисками как как аналитические разработки

Понимание данных и процессов их обработки и вытекающих их этого эффектов, связанных с появлением рисков

Понимание роли команд управления рисками, их ответственности и вовлеченности в процессы

Понимание роли аналитических команд, их ответственности, их способностей работы с данными и аналитикой



Подходы к формированию рисков предвзятости


Управление предвзятостью - сложный процесс. Некоторое направление работ дают следующие подходы к формированию рисков предвзятости.

Фаза формирования идеи:
  • Определение уровней риска предвзятости, вытекающих из принимаемой модели и контекста, для которого разрабатывается модель.
  • Как мы можем создать команду для сокращения или смягчения риска предубеждений.
  • Какие юридические и репутационные ограничения следует принять в расчет.
  • Как измерять риск в каждом конкретном случае и в каждом контексте.
  • Каков уровень наших аналитических способностей.
Фаза - сбор данных:
  • Обнаружение и смягчения риска предубеждений в данных: техники обнаружения предубеждений, надлежащий набор техник.
  • Оценка риска в зависимости от выбора наборов данных и методов их обработки.
  • Cнижение риска при выборе функций и при проектировании.
  • Выполнение проверок и использование средств контроля и управления риском предвзятости в ходе разработки.
Фаза - разработки модели:
  • Поиск и уменьшение предвзятостей в процессе моделирования.
  • Обзор гипотез, лежащих в основе модели.
  • Выполнение проверок и использование средств контроля и управления риском предвзятости в ходе разработки.
Фаза индустриализации (включая мониторинг и поддержку):
  • Постоянный мониторинг и управление рисками в ходе продуктивного использования модели.
  • Мониторинг контекста (изменения в юридических документах, изменение нормативов, изменение корпоративных правил и политик).
  • Мониторинг параметров модели (изменение данных, метрик, конфигурационных параметров).
  • Обслуживание модели.

Обязанности по обеспечению безопасных и этичных инноваций


Обязанности по обеспечению безопасных и этичных инноваций на базе искусственного интеллекта распределяются по разному в пределах организации:

Бизнес
  • Подтверждение на основе делового опыта правильности факторов для построения прогнозов, правильности подхода к моделированию, правильности результатов.
  • Проверка идей на основе делового опыта; уточнение вариантов использования модели.
  • Тестирование моделей и постоянный мониторинг применения моделей.

Аналитики.
  • Специалисты по данным, разработчики. Разработка моделей в соответствии со стандартами бизнеса, обеспечение прозрачности объяснений поведения моделей.
  • Инженеры данных. Обеспечение требуемого уровня качества данных, обеспечение применимости новых инструментов моделирования.
  • ИТ технологи. Снижение рисков внедрения за счет обеспечения адекватности производственной среды (например, масштабируемости, предотвращения утечки данных).

Риск-менеджеры.
  • Модельное управление рисками. Разработка стандартов, обеспечивающих строгие требования к разработке моделей искусственного интеллекта и машинного обучения; оценка рисков моделей..
  • Соответствие юридическим нормам. Предоставление руководства по рискам соответствия нормам (например, следует предотвратить предвзятость, возникающую из-за использования определенных ограниченных характеристик потребителей, типа инвалидность и другое).
  • Риск использования облачных решений, риск поставщика. Предоставление руководства по снижению основных нефинансовых рисков (например, репутационный ущерб, причиненный третьей стороной), связанных с моделями искусственного интеллекта и машинного обучения.

Управление рисками в жизненном цикле модели


Управление рисками должно быть встроено в модель жизненного цикла разработки и использования ИИ.
  • Разработка решения. Контрольные примеры: обзор предметной области, метрики, доступные данные.
  • Получение достоверных данных, необходимых для построения и обучения модели. Контрольные примеры: конвейер данных, тестирование, анализ источников данных, проверка статистических данных, достоверность процессов и правильность использования данных, автоматическое создание документации.
  • Построение модели с хорошей производительностью. Контрольные примеры: анализ надежности модели, тестирование метрик бизнес-контекста, контроль утечки данных, оценка качества определений, доступность данных для бизнеса.
  • Оценка производительности модели и регулярное привлечение бизнеса для обеспечения соответствия модели задачам бизнеса. Контрольные примеры: стандартизованное тестирование производительности, проверка набора функций, установка пороговых значений на основе правил, проверка результатов модели профильным экспертом, бизнес-требования, бизнес-ограничения, оценка рисков, автоматическое создание документов, достоверность прогнозируемых результатов.
  • Перенос модели в производственную среду. Контрольные примеры: Cписок нефункциональных требований, повторная проверка источников данных, полное тестирование конвейера данных, пороговые значения эксплуатационных характеристик, предупреждения внешнего интерфейса.
  • Развертывание модели в производственной среде. Контрольные примеры: Распределение ответственности и обучение коллег, механизмы эскалации, управление рабочим процессом, создание контрольного журнала.
  • Управление накопленным набором моделей. Контрольные примеры: инструменты поиска, автоматизированная статистическая оценка моделей и обзор рисков по отделам.
  • Мониторинг моделей. Контрольные примеры: отметка деградации, переподготовка планировщика, периодическое тестирование, такое как проверка байесовских гипотез, автоматическое ведение журнала и генерация результатов аудита.
  • Проверка моделей и одобрение их использования. Контрольные примеры: проверка того, что алгоритм продолжает работать так, как задумано, и его использование по-прежнему соответствует требованиям в текущей среды.

пятница, 20 августа 2021 г.

Советы по обеспечению безопасности данных ERP

Новые цифровые технологии, такие как AI и IoT помогают организациям увеличить прибыль и улучшить качество обслуживания клиентов. Эти же технологии создают новые проблемы, связанные с безопасностью данных.

4 совета по обеспечению безопасности данных ERP


Как проактивно выявлять риски безопасности, поддерживая при этом инициативы, приносящие доход? 

Вот четыре совета по созданию инновационной, но бдительной команды внедрения ERP:

1. Оцените культуру своей организации.


Культура, ориентированная на клиента, способствует обеспечению безопасности данных, поскольку она побуждает сотрудников прислушиваться к проблемам обеспечения конфиденциальности клиентских данных.

2. Понять роль директора по информационной безопасности (CISO).


Директор по информационной безопасности может способствовать культурным изменениям, поощряя открытое общение и отдавая приоритет обучению и образованию.

Директорам по информационной безопасности следует регулярно проводить тренинги по кибербезопасности и предоставлять учебные материалы в различных форматах несколько раз в год. Обучение кибербезопасности особенно важно на этапе подготовки к внедрению ERP или других масштабных программных систем.

Что касается общения, директора по информационным технологиям должны проводить регулярные встречи с командами по вопросам конфиденциальности. Это, в частности, позволяет обосновать ценность безопасности.

3. Разработайте эффективные процессы управления.


Директору по информационным технологиям требуется полное представление о процессе выбора ERP, чтобы он мог оценить новую технологию с точки зрения безопасности данных. Разрабатывая программу управления поставщиками, руководители по информационной безопасности могут следить за различными поставщиками ERP и связанными с ними рисками безопасности. Используя прогнозную аналитику, руководители по информационной безопасности могут быстро обнаружить, когда внедренная система нарушает профиль безопасности организации.

Надежные процессы управления безопасностью помогают обеспечить соблюдение правовых норм, особенно когда речь идет о соблюдении стандартов управления ИТ-безопасностью.

4. Будьте бдительны в отношении безопасности Интернета вещей.


Интернет вещей (IoT) играет важную роль при внедрении ERP. Интернет вещей улучшает понимание данных и повышает операционную эффективность и поэтому эта технология привлекает организации. Если вы планируете интегрировать IoT со своей ERP-системой, следует помнить о нескольких проблемах безопасности.

Устройства Интернета вещей могут быть уязвимы для кибератак, поскольку они обмениваются данными с другими устройствами, подключенными к Интернету. Фактически, устройства IoT - цель для хакеров, которым нужен доступ к другим источникам данных.

Большинство организаций не готовы к таким атакам и не имеют надлежащей защиты. Они не понимают, что устройство, управляемое третьей стороной, может не иметь того же уровня безопасности, что и локальная технология.

Отсутствие должной осмотрительности со стороны провайдера Интернета вещей - еще одна причина, по которой хакеры нацелены на Интернет вещей. Хакеры знают, что многие провайдеры Интернета вещей не уделили времени повышению безопасности, поскольку торопились вывести устройства на рынок раньше конкурентов.

Облако и локальная безопасность ERP: преимущества и недостатки


При переходе от локальной инфраструктуры к облачной инфраструктуре часть ответственности переносится с ИТ-отдела организации на поставщика облачных услуг (CSP), но безопасность остается центральным пунктом, за который должны нести ответственность обе стороны.

Понимание того, кто несет ответственность и за какие меры безопасности, имеет решающее значение для обеспечения безопасности данных в облаке. Согласно Gartner , «почти во всех случаях именно пользователь, а не поставщик облачных услуг, не может управлять средствами контроля, используемыми для защиты данных организации».

Различия между локальной и облачной безопасностью.


1. Разграничение ответственности и обязанностей.


Самая большая разница между локальной и облачной безопасностью - это степень ответственности, которая ложится на саму организацию. Имея локальную инфраструктуру, бизнес полностью отвечает за безопасность ERP-системы. Они закупают серверы, на которых будут размещаться данные, создают и управляют межсетевыми экранами, используемыми для управления доступом к сети, а также управляют дисциплиной извлечения данных из системы.

В облачном мире ответственность за безопасность распределяется между организацией и поставщиком облачных услуг (например, Amazon Web Services или Microsoft Azure). В зависимости от того, на какой тип услуги подписан, обязанности заказчика услуг и поставщика услуг по обеспечению безопасности различаются:
  • Инфраструктура как услуга (IaaS). Клиенты облака не несут ответственности за такие физические элементы, как центры обработки данных или оборудование, на которых размещены приложения. Вместо этого им нужно только управлять подготовкой виртуальных машин, защищать виртуальную сеть и контролировать приложения и интерфейсы в виртуальной сети.
  • Платформа как услуга (PaaS). Когда дело доходит до платформы как услуги (PaaS), поставщик облачных услуг наследует дополнительные обязанности по обеспечению безопасности. В  этом случае заказчик теперь платит за всю платформу, а не только за облачную инфраструктуру, Поставщик теперь управляет перечисленными обязанностями для IaaS, а также предоставлением виртуальных машин и обеспечением безопасности виртуальной сети. Заказчик облака по-прежнему несет ответственность за свои данные, мониторинг интерфейсов и защиту своих приложений.
  • Программное обеспечение как услуга (SaaS). В отношении программного обеспечения как услуги (SaaS) поставщик услуг связи несет ответственность за все ранее упомянутые обязанности для IaaS и PaaS, а также за само приложение. Это имеет смысл, поскольку теперь клиент облака платит за использование приложения, размещенного на платформе поставщика и в облачной инфраструктуре. В этом случае заказчик облака несет ответственность за безопасность своих данных и всех интерфейсов.

Во всех случаях ответственность за соблюдение конкретных требований безопасности лежит на клиенте. Если ваша организация планирует переход в облако, полезно перечислить все ваши требования к безопасности. При встрече с потенциальными поставщиками дайте им список ваших требований и позвольте им проверить, насколько их сервис может соответствовать вашим требованиям.

Важно отметить, что даже несмотря на то, что многие обязанности будут возложены на поставщика, вы должны соблюдать правильные процессы и процедуры, нанимать квалифицированный персонал и поддерживать целостность безопасного облака.

С этой целью разработка и документирование процессов, связанных с безопасностью ERP, может помочь подготовить ИТ-персонал к новым ролям и обязанностям. А при определении новых бизнес-процессов необходима сильная методология реинжиниринга бизнес-процессов.

2. Точки доступа.


Еще одно ключевое различие между локальной безопасностью и облачной безопасностью - это способы доступа к сети. Локальные системы ERP существуют только на устройствах, на которых они установлены. Когда бизнес-пользователям необходимо получить доступ к данным в локальной среде, им необходимо физически находиться в офисе или в сети компании.

Например, у сотрудника может быть установлена ​​система SAP на своем рабочем ноутбуке, что позволит ему просматривать данные компании с этого устройства. У того же сотрудника может быть личный ноутбук, на котором не установлена ​​система SAP. Это упрощает управление доступом к приложениям и данным, поскольку существует только одна точка доступа.

Хотя это может создать проблемы для сотрудников, работающих удаленно, они всегда могут использовать виртуальную частную сеть (VPN) для входа в свое офисное устройство. VPN безопасны, потому что для них требуется ключ безопасности или другие средства управления идентификацией.

В облачной среде сотрудники могут получать доступ к приложениям компании через веб-браузер. Это означает, что любое устройство с доступом в Интернет становится точкой входа для критически важных бизнес-данных.

Облачные среды позволяют использовать программные интерфейсы приложений (API). Хотя API-интерфейсы могут использоваться с приложениями, работающими локально, их использование не нормализовалось, пока поставщики облачных услуг (и программного обеспечения) не начали предварительно встраивать их в свои платформы.

Теперь взаимодействовать со сторонними программными приложениями так же просто, как открыть соответствующий API и разрешить доступ третьих лиц к вашей среде. Такая простота взаимодействия имеет свои преимущества, но это добавляет дополнительный уровень сложности, когда дело доходит до проектирования безопасности.

При использовании API для создания, чтения, обновления или удаления данных в другой системе крайне важно, чтобы все было правильно спланировано. Не все разрешения обычно требуются API для выполнения назначенной функции. Не менее важно определить правильные разрешения и их последствия. Не следует идти простым путем и просто давать полные разрешения API.

При создании API нужно исследовать безопасность системы, с которой осуществляется взаимодействие. Вопрос, который следует задать: «Если система безопасности нарушена, как это может повлиять на данные?» Разработка коннектора или API с учетом этого может избавить от головной боли и потенциальных судебных исков.

Преимущества и недостатки локальной безопасности по сравнению с облачной безопасностью


Независимо от того, есть ли у вас локальная инфраструктура или вы уже находитесь в облаке, с точки зрения безопасности есть ряд серьезных преимуществ и недостатков в обоих случаях.

Преимущества облачной безопасности


Огромным преимуществом, когда дело доходит до безопасности в облаке, является доступность инструментов безопасности, созданных поставщиком облачных услуг или поставщиком ERP . Обычно за дополнительную плату CSP, такие как Amazon, Microsoft и Google, предлагают встроенные инструменты безопасности, которые помогают ИТ-отделу выявлять и устранять сетевые уязвимости, а также предоставляют предложения по улучшению системы безопасности.

Поставщики облачных услуг во многом зависят от безопасности данных своих клиентов. Для этого поставщики вложили значительные средства в машинное обучение, чтобы помочь выявить слабые места в системе и немедленно уведомить вас в случае атаки.

Еще одно преимущество безопасности в облаке - это уровень автоматизации, которого можно достичь с помощью API. API-интерфейсы упрощают организацию входящих и исходящих сообщений между сетью компании и третьими сторонами, обеспечивая правильные методы аутентификации на каждом этапе.

Недостатки облачной безопасности


Хотя использование API-интерфейсов можно считать преимуществом с точки зрения автоматизации, оно также может быть недостатком при рассмотрении количества точек доступа, которыми нужно управлять. Если у вас есть несколько третьих лиц, которые автоматически получают доступ к вашей среде, будет сложно отслеживать весь входящий и исходящий трафик. В случае взлома еще более проблематично выяснить, в чем заключаются проблемы с безопасностью.

Преимущества локальной безопасности


Очевидным преимуществом локальной системы безопасности является прозрачность ответственности за требования безопасности. Ответственность за соблюдение требований безопасности полностью ложится на организацию.

Недостатки локальной безопасности


Поскольку право собственности центра обработки данных лежит исключительно на бизнесе, объем обязанностей по обеспечению безопасности, возложенных на ИТ-отдел, более чем в два раза превышает объем облачных мер безопасности.

К тому же автоматизация взаимодействия с третьими сторонами обычно практически отсутствует. Это означает, что ИТ-отдел должен безопасно создавать и управлять каналом связи каждый раз, когда в экосистему добавляется новый поставщик.

Наконец, ИТ-отделу может не хватать ресурсов, а большинство инструментов безопасности для локальных сред либо устарели, либо могут быстро устареть в связи с разработкой новых методов киберпреступников. Также, не стоит забывать, что самая распространенная форма атаки на корпоративные сети - это не столько взлом с помощью вирусов или грубой силы, но и проникновение с использованием методов социальной инженерии.

Где разместить ERP-систему?


При выборе ERP кибербезопасность является проблемой для многих организаций. В конечном итоге безопасность зависит не столько от модели развертывания и хостинга, сколько от сотрудников и процессов организации.

Почему кибербезопасность требует плана управления изменениями? Хакеры знают, что сотрудники - это самый быстрый и простой путь к данным компании. Однако сотрудники не могут быть бдительными, если не знают, на что обращать внимание. Вы обязаны подготовить их к неизбежному фишинговому мошенничеству, атаке программ-вымогателей или взлому публичного Wi-Fi.

1. Работать по старинке проще


Представьте себе мир, в котором вам никогда не нужно менять пароли и вам разрешено «работать из дома» в ближайшей кофейне. Это мир, который сотрудники оставляют позади, когда переходят к новым методы кибербезопасности. Чтобы убедить сотрудников изменить привычные модели поведения, потребуются веские причины. Ваша организация должна сообщать о важности кибербезопасности и подчеркивать, что поставлено на карту в случае нарушения безопасности.

2. Кибербезопасность - это привычка


Ежегодных тренингов недостаточно. По мере того, как технологии становятся все изощреннее, растут и методы их взлома. Новые уязвимости создаются ежедневно, и сотрудникам необходимо научиться распознавать потенциальные угрозы во всех их формах. Организация должна разработать план непрерывного обучения, учитывающий различные типы атак, с которыми может столкнуться каждый отдел. Некоторые организации заходят так далеко, что проводят имитацию кибератак, чтобы сотрудники могли учиться на своих ошибках, что часто является лучшей формой обучения.

3. Множество точек доступа


Растущее использование мобильных устройств и облачных технологий представляет собой новую проблему для организаций, пытающихся защитить данные компании. Теперь сотрудники могут получить доступ к этим данным откуда угодно через свои мобильные телефоны, которые уязвимы для мобильных вредоносных программ и зараженных приложений. Тем не менее, несложно вооружить сотрудников знаниями, необходимыми для защиты их устройств.

Разработка плана управления изменениями для кибербезопасности


Внедрение ERP не должно быть единственным случаем, когда организация рассматривает возможность повышения кибербезопасности. Кибербезопасность - это непрерывная битва, требующая долгосрочного плана управления изменениями.

Вы можете реализовать все необходимые структуры контроля кибербезопасности, но ваши процессы станут неэффективными, как только сотрудник щелкнет фишинговую ссылку. Вот почему нужны четко изложенные передовые практики и периодическое обучение.

Организация должна заручиться поддержкой руководства в части плана управления изменениями в области кибербезопасности. Тогда можно реализовать инициативы по обучению и коммуникации, которые приведут к долгосрочным изменениям поведения.

Общение с сотрудниками по вопросам кибербезопасности похоже на общение с сотрудниками по вопросам внедрения ERP. Они требуют сильного лидерства, которое способствует доверию и двустороннему общению. Они влекут за собой точные временные рамки и должную персонализацию. Они требуют наличия команды управления изменениями с определенными ролями и обязанностями.

Как обучать сотрудников вопросам кибербезопасности


1. Сообщайте о целях обеспечения безопасности.


Это гарантирует, что сотрудники понимают причину новых политик и процедур. Объясните, что безопасность напрямую касается сотрудников, что нарушение безопасности влияет не только на данные, но и на репутацию организации и, в конечном итоге, на ее способность достигать бизнес-целей.

2. Поощряйте сотрудников посещать занятия по безопасности.


Подобно общему обучению ERP, обучение безопасности должно быть постоянным и поддерживаться активным участием руководителей.

3. Делитесь новостями о нарушениях безопасности в других компаниях.


Используйте новости о нарушениях безопасности в других компаниях как обучающий инструмент. Можно также конфиденциально поделиться общей информацией о попытках атак на их собственную систему ERP. Хотя истории могут быть сильным мотиватором, будьте осторожны с тем, насколько подробно вы рассказываете о техниках атак, так как сотрудники могут использовать эту информацию для попытка подражать атакам внутри компании.

4. Запуск имитации фишинговых атак.


Это проверяет текущий уровень знаний сотрудников в области безопасности и привлекает их внимание. Оценив ответы сотрудников, объясните, как им следует реагировать на подобные атаки.

Ценность безопасности данных ERP


Доказать окупаемость инвестиций в безопасность данных ERP непросто. Обоснование инвестиций требует понимания ландшафта угроз, вероятности атаки и потенциальных убытков. Обладая этой информацией, вы или ваш директор по информационной безопасности можете убедить руководителей в том, что постоянная кибербезопасность необходима для поддержки целей организации.


Советы по обеспечению безопасности данных ERP для вашего внедрения от Panorama Consulting Group | 16 ноя.2020

Для иллюстрации - динамика угроз