View a markdown version of this page

Passer du retour sur investissement à l'ingénierie du chaos en tant que nécessité stratégique - AWS Conseils prescriptifs

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Passer du retour sur investissement à l'ingénierie du chaos en tant que nécessité stratégique

Bien qu'il soit tentant de surveiller le retour sur investissement, les défis liés à la mesure de la valeur de l'ingénierie du chaos amènent souvent les entreprises à privilégier les gains d'efficacité immédiats et à court terme par rapport aux investissements stratégiques dans la résilience. Cette approche ne tient pas compte de l'ingénierie du chaos en tant que moteur clé de la résilience et des avantages concurrentiels liés à la prévention des pannes. La véritable valeur de l'ingénierie du chaos réside dans la prévention de futures défaillances. L'ingénierie du chaos soutient la continuité des activités à long terme.

Au lieu de vous concentrer sur le retour sur investissement, considérez l'ingénierie du chaos comme la cybersécurité. Comme expliqué dans l'article de Forbes La cybersécurité en tant qu'investissement stratégique : comment l'optimisation du retour sur investissement peut mener à un avenir plus sûr, la cybersécurité ne doit pas être considérée comme un centre de coûts ou une dépense obligatoire pour les entreprises, car cet état d'esprit ne tient pas compte de la valeur stratégique que des mesures de cybersécurité robustes peuvent apporter au fil du temps. L'auteur soutient plutôt qu'en modifiant les perspectives pour considérer la cybersécurité comme un investissement à long terme générateur d'avantages concurrentiels, les entreprises peuvent ouvrir de nouvelles voies d'innovation, d'efficacité opérationnelle et de différenciation sur leurs marchés respectifs. En adoptant cette approche, l'auteur conclut que les directeurs de la sécurité de l'information (CISO) peuvent mieux obtenir l'adhésion et le financement des dirigeants. Ils peuvent ensuite positionner leurs entreprises de manière à devancer leurs concurrents dans un environnement cybernétique de plus en plus risqué. Cette création de valeur stratégique à long terme de la cybersécurité est parallèle aux améliorations continues inhérentes aux pratiques d'ingénierie du chaos.

Alors que la sécurité protège la capacité d'une entreprise à exploiter et à protéger ses actifs, l'ingénierie du chaos contribue à garantir la disponibilité, la fiabilité et la capacité de restauration des principaux systèmes et services. Pour obtenir une valeur à long terme et un avantage concurrentiel, considérez l'ingénierie du chaos comme une capacité essentielle et un impératif stratégique, et non comme une initiative nécessitant une justification constante.

Le schéma suivant montre l'évolution de l'ingénierie du chaos, de la base aux objectifs et au retour sur investissement, pour devenir une stratégie.

Évolution en commençant par les efforts locaux, en passant par les objectifs, le retour sur investissement et la stratégie nécessaire.

Au niveau local, les équipes expérimentent généralement de manière indépendante, en fonction des besoins locaux. Ces expériences sont soutenues par des ingénieurs passionnés qui démontrent leur valeur en réduisant le nombre d'incidents et en améliorant l'observabilité.

Lorsque ces efforts sont couronnés de succès, les équipes peuvent élever leur apprentissage au niveau du leadership. Grâce à cette visibilité, les efforts passent à une phase axée sur les objectifs. L'organisation définit des objectifs formels en matière de résilience et de reprise, soutenus par des ressources et un soutien pour une mise en œuvre plus large.

Enfin, l'ingénierie du chaos atteint la maturité au-delà de l'exigence constante de justification du retour sur investissement pour être reconnue comme une nécessité stratégique, au même titre que la cybersécurité. À ce stade, l'ingénierie du chaos est totalement intégrée aux processus organisationnels. La mise en œuvre se concentre sur la résilience à long terme plutôt que sur des indicateurs à court terme. L'ingénierie du chaos est considérée comme une capacité essentielle au maintien de l'avantage concurrentiel et de la confiance des clients.

Intégrer l'ingénierie du chaos dans votre organisation

Pour donner à l'ingénierie du chaos la même importance qu'à la sécurité, tenez compte des suggestions suivantes :

  • Faire de l'ingénierie du chaos une pratique non négociable ‒ Tout comme la cybersécurité est considérée comme une exigence fondamentale pour les organisations, considérez l'ingénierie du chaos comme une pratique obligatoire pour garantir la résilience et la fiabilité du système. Intégrez l'ingénierie du chaos dans les processus, les outils et la culture de votre organisation, plutôt que de la considérer comme une activité facultative ou discrétionnaire. Pour plus d'informations, consultez le guide Resilience Lifecycle Framework.

  • Garantir l'adhésion et le soutien de la direction ‒ Comme pour les initiatives de sécurité, les efforts d'ingénierie du chaos doivent bénéficier de l'adhésion et du soutien actif de la direction. Cela inclut l'allocation de ressources, de budgets et de personnel dédiés à la mise en œuvre et au maintien des pratiques d'ingénierie du chaos au sein de l'organisation.

  • Mettre en œuvre la gouvernance et la supervision ‒ À l'instar d'un CISO et d'un cadre de gouvernance de la sécurité, mettez en place une équipe dédiée à l'ingénierie du chaos ou un responsable de la résilience. Cette équipe ou ce rôle est chargé de superviser et de coordonner les efforts d'ingénierie du chaos au sein des différentes équipes et unités commerciales.

  • Intégrez l'ingénierie du chaos dans les cycles de développement et d'exploitation ‒ Tout comme les pratiques de sécurité sont intégrées aux processus de développement et de déploiement des logiciels, faites de l'ingénierie du chaos une partie intégrante du cycle de développement et de livraison des logiciels.

  • Menez régulièrement des exercices et des simulations d'ingénierie du chaos ‒ À l'instar des simulations de failles de sécurité et des exercices de réponse aux incidents, menez régulièrement des expériences d'ingénierie du chaos pour valider les capacités de réponse aux incidents et identifier les angles morts potentiels de manière proactive.

  • Utilisez l'ingénierie du chaos pour gérer les runbooks ‒ Comme pour les examens de sécurité, utilisez des expériences d'ingénierie du chaos pour valider l'efficacité et la précision des runbooks en matière de réponse aux incidents et de restauration. En outre, les expériences d'ingénierie du chaos peuvent servir de simulations réalistes permettant aux ingénieurs de garde de s'entraîner à exécuter les procédures du runbook. Les simulations aident les ingénieurs à conserver leur mémoire musculaire opérationnelle et à se préparer à faire face à des incidents réels.

  • Favoriser une culture de résilience ‒ Comme pour les formations de sensibilisation à la sécurité, investissez dans la formation en ingénierie du chaos et dans des initiatives de partage des connaissances afin de favoriser une culture de résilience. Incluez des programmes de formation, une collaboration interfonctionnelle et des incitations pour les équipes qui adoptent des pratiques d'ingénierie du chaos.

  • Mesurez les indicateurs de résilience et établissez des rapports sur ceux-ci ‒ Surveillez régulièrement les indicateurs de résilience et signalez-les aux parties prenantes. Utilisez les indicateurs quantitatifs et qualitatifs présentés dans ce document comme point de départ.

  • Traitez la résilience comme un avantage concurrentiel ‒ Les mesures de cybersécurité peuvent fournir un avantage concurrentiel. De même, considérez vos capacités d'ingénierie du chaos et de résilience comme un facteur de différenciation qui vous permet d'offrir des services plus fiables et dignes de confiance à vos clients.

Obtenir l'adhésion de la direction

L'ingénierie du chaos n'a souvent pas de propriétaire clair dans ses responsabilités traditionnelles. C-suite Le PDG se soucie de la croissance, de la rentabilité et du leadership sur le marché. Le directeur financier se concentre sur la performance financière, le contrôle des coûts et la gestion des risques. Le CTO donne la priorité à la stratégie technologique, aux feuilles de route des produits et à l'excellence en ingénierie. Le CISO supervise la sécurité et la conformité.

Comme aucun dirigeant ne possède véritablement la résilience, il est souvent difficile d'obtenir l'adhésion et le soutien nécessaires. Pourtant, les défaillances du système ont un impact sur les revenus, la satisfaction des clients et la réputation de la marque, ce qui préoccupe le PDG et le directeur financier. Le CTO et le CISO sont chargés de mettre en œuvre des mesures de résilience, mais ils peuvent ne pas avoir de mandat organisationnel. Cette ambiguïté peut empêcher de réaliser des investissements stratégiques et d'aligner l'organisation sur une stratégie de résilience commune.

Cette ambiguïté complique également l'obtention de l'adhésion des dirigeants à des initiatives de résilience telles que l'ingénierie du chaos. Après tout, les C-level dirigeants doivent jongler avec une multitude de priorités stratégiques : croissance, innovation, expérience client, conformité, etc.

Pour communiquer efficacement la valeur de l'ingénierie du chaos aux C-level dirigeants, envisagez les approches suivantes :

  • Déterminez les principales préoccupations et les principaux facteurs de décision de vos C-suite dirigeants.

    Par exemple, les C-suite dirigeants s'inquiètent-ils de la perte de clientèle, de la conformité réglementaire, de la réduction des coûts ou des pressions concurrentielles ? Positionnez l'ingénierie du chaos comme un multiplicateur de force adapté aux défis et aux objectifs uniques de l'entreprise.

  • Identifier les objectifs communs et les résultats stratégiques.

    Comment votre stratégie d'ingénierie du chaos soutient-elle la stratégie de croissance globale de l'organisation, l'expérience client, les opportunités de marché et l'efficacité opérationnelle ? Priorisez les initiatives en fonction des objectifs, de l'impact commercial, du retour sur investissement et du risque de ne pas les mettre en œuvre.

  • Communiquez l'efficacité de votre stratégie d'ingénierie du chaos en termes quantifiables à l'aide d'indicateurs clés de résilience.

    Commencez par ces quatre indicateurs clés de résilience : disponibilité, délai de détection, temps de réponse et temps de restauration. Associez-les directement aux résultats commerciaux tels que les revenus, les économies de coûts et la réputation de la marque.

  • Ne vous perdez pas dans les détails techniques.

    Concentrez-vous sur le sentiment général et sur l'impact commercial mesurable. Ils se C-suite soucient des résultats qui stimulent la croissance, renforcent la confiance des clients et favorisent l'innovation.

Le paradoxe de la prévention

Lorsque les défauts sont atténués avec succès avant qu'ils ne se manifestent, il devient difficile de convaincre les parties prenantes de la valeur et de la nécessité des mesures préventives prises. Ce phénomène est connu sous le nom de paradoxe de la prévention. Le paradoxe de la prévention est le principal obstacle à l'intégration de l'ingénierie du chaos en tant que nécessité stratégique, et il provient des biais inhérents à la cognition humaine.

Le bogue du passage à l'an 2000 illustre parfaitement ce paradoxe. Des années de préparation et des milliards de dollars ont été investis dans la mise à jour des systèmes informatiques dans le monde entier. Cependant, la transition harmonieuse vers 2000 a été interprétée par beaucoup comme un témoignage du caractère exagéré des préoccupations liées au passage à l'an 2000. Le succès des efforts de prévention entrepris a rarement été reconnu.

Ce paradoxe de prévention continue de représenter un défi pour les entreprises qui investissent aujourd'hui dans l'ingénierie du chaos. Lorsque des pannes potentielles sont évitées avec succès grâce à des mesures proactives, l'absence même de catastrophe peut paradoxalement rendre difficile la justification des ressources consacrées à la prévention.

La cause première de ce phénomène réside dans la façon dont notre esprit est programmé pour traiter l'information. Les processus cognitifs humains visent à réagir aux événements réels et aux résultats visibles et à s'en souvenir. Lorsqu'une catastrophe est évitée, il n'y a aucun récit dramatique à conserver ou à partager. Un autre aspect du paradoxe de la prévention est le biais rétrospectif. Après un non-événement, les individus ont tendance à conclure que rien ne s'est passé, donc ce n'était pas un vrai problème. La possibilité que des précautions appropriées aient permis d'éviter un problème réel n'est pas reconnue. Cet angle mort psychologique représente un défi perpétuel pour les organisations. Plus vous réussissez en matière de prévention et de résilience, plus vos efforts semblent inutiles rétrospectivement.

Pour remédier au paradoxe de la prévention, votre organisation peut prendre des mesures spécifiques pour rendre le travail invisible de prévention visible, mesurable et valorisé. Les étapes potentielles sont les suivantes :

  • Documentez et simulez ce qui aurait pu se passer sans mesures préventives.

  • Racontez des événements au cours desquels des mesures préventives ont permis d'éviter des catastrophes potentielles.

  • Indiquez les organisations homologues qui ne se sont pas préparées et qui en ont subi les conséquences.

  • Présentez les coûts de prévention dans le contexte des impacts potentiels qu'ils préviennent.

  • Décomposez les efforts de prévention en jalons et en réalisations visibles.

  • Renforcer la mémoire institutionnelle sur les raisons pour lesquelles les mesures préventives existent et sur leur importance historique.

  • Sensibilisez régulièrement les parties prenantes à la valeur de la résilience et des pratiques d'ingénierie du chaos.