Die Einführung mit ausdrücklichen Verantwortlichkeiten planen
AbgeschlossenWählen Sie einen begrenzten ersten Dienst, definieren Sie Erfolg und Abbruchbedingungen und weisen Sie die bei Ihrem Team verbleibende Arbeit zu.
Veröffentlicht von TaigaWie wir schreiben
Verständnis prüfenDer erste Dienst funktioniert, aber niemand verantwortet die Incident Response. Was muss vor der Produktionsnutzung geschehen?Übung bearbeiten
Das lernen Sie
- Einen ersten Umfang wählen, der nützliche Erkenntnisse liefert, ohne nicht freigegebene Daten offenzulegen.
- Verantwortung für Entscheidungen, Softwarelieferung und Betrieb zuweisen.
- Nachweise für Fortsetzung, Anpassung oder Abbruch definieren.
Wählen Sie einen nützlichen, begrenzten Dienst
Beginnen Sie mit einem echten Bedarf und einem Umfang, den die Organisation versteht. Wählen Sie nicht ausschließlich nach der beeindruckendsten Vorführung oder dem kritischsten System.
Ein fiktives Unternehmen wählt einen internen Bericht zur Planung der Teamauslastung. Während der Einrichtung nutzt es freigegebene synthetische Datensätze. Das erste Ergebnis ist konkret: Eine autorisierte Führungskraft kann einen Bericht mit nachvollziehbarer Berechnung erzeugen und prüfen.
Der Umfang schließt Entscheidungen über Mitarbeiterleistung, produktive Personaldatensätze und automatische Änderungen an anderen Systemen aus. Diese Ausschlüsse definieren die aktuelle Autorisierung. Eine spätere Erweiterung braucht eine neue Bewertung.
Weisen Sie Verantwortung vor Arbeitsbeginn zu
| Verantwortung | Zu treffende Entscheidung |
|---|---|
| Geschäftliches Ergebnis | Wer entscheidet, ob der Bericht nützlich ist? |
| Datenverarbeitung | Wer genehmigt jeden Datenfluss und jede Datenklasse? |
| Entwicklung | Wer prüft die Änderung und ihre Nachweise? |
| Plattform | Wer verantwortet Identität, Umgebungen und Deployment? |
| Betrieb | Wer reagiert, wartet und prüft die Wiederherstellung? |
| Vertragsbedingungen | Wer bestätigt Umfang, Kosten und Ausstiegsvereinbarungen? |
Eine Person kann mehrere Rollen übernehmen. Lassen Sie eine Rolle nicht unausgesprochen, weil das Team klein ist. Benennen Sie eine Vertretung für Entscheidungen, die laufende Arbeit blockieren könnten.
Nutzen Sie die Betriebsmodell-Übung, um fehlende Verantwortliche und Nachweise zu erkennen. Ihr Ergebnis ist eine Aufgabenliste, keine Zertifizierung oder Kennzahl für Einsatzbereitschaft.
Definieren Sie Erfolg und Abbruchbedingungen
Zur Abnahme des Berichts gehören die richtige Berechnung, verweigerter Zugriff für eine unberechtigte Rolle und ein reproduzierbares Deployment. Die betriebsverantwortliche Person braucht außerdem ein getestetes Wiederherstellungsverfahren und einen Incident-Meldeweg.
Erfassen Sie einen Ausgangswert für die bisherige Arbeit. Messen Sie die Zeit bis zum geprüften Ergebnis, Review-Aufwand, Nacharbeit und Betriebskosten. Zählen Sie generierte Codezeilen nicht als geschäftlichen Nutzen.
Definieren Sie Abbruchbedingungen vor dem ersten Problem. Beispiele sind eine nicht genehmigte Datenübertragung, eine unerklärte Berechtigungsänderung oder fehlende Nachweise für eine erforderliche Release-Entscheidung. Halten Sie fest, wer die betroffene Arbeit stoppt und wer ihre Fortsetzung autorisieren darf.
Erweitern Sie den Umfang, wenn Nachweise dies stützen
Prüfen Sie den Verlauf anhand der ursprünglichen Kriterien. Entscheiden Sie, ob Sie fortfahren, den Umfang einschränken, eine Lücke schließen oder stoppen. Halten Sie Begründung und Nachweise fest.
Ein erfolgreicher Berichtsworkflow belegt nicht die Einsatzbereitschaft eines Zahlungsdienstes für Kunden. Neue Datenklassen, Nutzer, Berechtigungen und Fehlerfolgen verändern die Bewertung. Nutzen Sie das Betriebsmodell erneut und prüfen Sie dabei die neuen Anforderungen.
Verbinden Sie bei der Aktivierung von Taiga diese Verantwortlichkeiten mit der tatsächlichen Organisation, Factory, dem Produkt, Repository und den Umgebungen. Halten Sie Vertragsstatus und Betriebsstatus getrennt. Ein konfiguriertes Produkt bedeutet für sich genommen weder einen unterzeichneten Vertrag noch eine autorisierte Produktionsnutzung.
Fahren Sie mit einem Entscheidungsprotokoll fort, das Annahmen und nächste Prüfung ausdrücklich festhält.
Übung bearbeiten
Wählen Sie einen fiktiven internen Berichtsdienst. Beschreiben Sie ein nützliches Ergebnis, eine erlaubte Datenklasse, eine dienstverantwortliche Person, drei Abnahmekriterien und zwei Abbruchbedingungen. Ermitteln Sie fehlende Verantwortlichkeiten mit der Betriebsmodell-Übung.
Arbeitsblatt herunterladen (Markdown)Wenn Sie diese Auswahl aufheben, wird der gesamte in diesem Browser gespeicherte Fortschritt gelöscht.
Ihr Fortschritt bleibt in diesem Browser. Ohne Konto und Tracking.
Quellen und weiterführende Lektüre
- NIST: AI Risk Management Framework ↗
- NIST: Secure Software Development Framework ↗
- Taiga: Shared responsibility ↗