Znalosti a BPM

Toto téma bylo možné pojmout dvěma způsoby - buď jako vztah BPM a knowledge managementu nebo jako pohled na znalosti, které BPM a jeho klíčoví hráči potřebují. Čili jako znalosti pro BPM. Samozřejmě se oba pohledy prolínají, přesto v tomto tématu měsíce dáme přednost pohledu druhému. Jak dále uvidíte, ke konceptům managementu znalostí jako integrální součásti business process managementu se v příštím roce vrátíme.

Znalosti pro BPM

BPM je svou podstatou interdisciplinární obor. Integruje oblasti poznání od nauky o podniku a jeho řízení, přes informační technologie až po soft skills z hlubokých vod psychologie a sociologie. Jakýkoliv pokus o taxonomii znalostí pro takovouto interdisciplínu je předem odsouzen k neuvěřitelně složitým síťovým modelům znalostních struktur, které mají dvě nevýhody. První plyne z dynamiky poznání v oboru - struktury jsou čím dál složitější a více provazbené, prakticky neaktualizovatelné. Jen připojit novou dokumentovanou znalost do stávající sítě je úkol nad lidské síly. A druhá nevýhoda plyne z první - takovéto znalostní sítě jsou prakticky nepoužitelné. Protože v nich zabloudíte. I tento maličký web je toho (zatím) smutnou ukázkou.

Ke zmapování a zprostředkování znalostí pro BPM existuje naštěstí cesta jednodušší. Ta sice neaspiruje na značení ontologie, nicméně je použitelná pro tři hlavní cíle, které BPM portál jako znalostní servis má:

  1. Poskytnout přehledné a podle důležitosti strukturované informace o BPM pro učení (se)
  2. Umožnit najít praktické návody a pomoc pro řešení konkrétního problému
  3. Vytvořit platformu pro sdílení se jako základ transformace informací do znalostí
A cesta? Prosté rozřezání znalostí pro BPM na souvislé oblasti - domény. Ty sice nejsou úplně disjunktní a mají spoustu rozhraní do okolí, nicméně mají dvě výhody - dají se v nich hierarchizovat informace podle důležitosti a jsou srozumitelné i samy o sobě. Abychom demonstrovali, že praktickou použitelnost tohoto webu ctíme více, než jeho odbornost, odpustíme si na tomto místě balík odkazů na zdůvodnění a popis zvoleného přístupu. Místo toho ji rovnou otestujeme v praxi.

Znalosti pro business analytiky
Jedním z nejzdařilejších pokusů zmapovat poznání v oblasti BPM je aktivita IIBA (International Institute of Business Analysis) v podobě katalogu znalostí business analytika - BABOK (Business Analysis Body of Knowledge), stále ještě ve verzi 1.6. Dá-li Bůh, na jaře se dočkáme nejen generačně nové druhé verze, ale i založení české chapter IIBA (předešla nás nejen Velká Británie, ale i Polsko). Podívejme se, jak se na znalosti pro BPM BABOK dívá.
Kliknutím zvětšíteBABOK tedy neaspiruje na mapu poznání BPM, je skutečně pouze seznamem znalostí business analytika, nikoliv dokumentací znalostí v oblasti BPM či dokonce návodem, jak tyto znalosti použít.

Znalosti pro/o BPM
Jak tedy rozřezat a hierarchizovat znalosti pro BPM? Redakční rada BPM portálu dlouho bádala u poučenějších a pokročilejších, jeden rok experimentovala a nyní si dovoluje předložit Vám následující mapu domén znalostí.
Kliknutím zvětšíteTa naše definuje tři domény průřezové a sedm domén specifických, které umožňují ucelený strukturovaný popis znalostí o i pro BPM a splňují všechny 3 výše vytčené cíle portálu. Tedy možnost praktického použití. Ve skutečnosti je jejich struktura poněkud složitější a hlubší. Jednotlivé domény znalostí se rozpadají na jednotlivé kategorie znalostí, charakterizované tím, že jsou zachytitelné v jedné metodice. A tyto kategorie pak na jednotlivé znalosti - homogenní okruhy poznání, které jsou vytyčené nikoliv popisem, ale pomocí otázek. Ale tím Vás zatím nebudeme zatěžovat.

Jak na znalosti a BPM prakticky

Důležité totiž je, jak tuto mapu prakticky využijeme. A zde máme tuto představu, kterou Vám krátce představíme:

Domény znalostí jako Téma měsíce
Téma měsíce je asi nejhodnotnější část tohoto portálu. Mapuje uceleně příslušnou oblast a interakcí se spolupracovníky a čtenáři zde dochází ke vzniku nové kvality. Od nového roku budeme rubriku budovat systematicky podle domén:

Leden: Architektura podnikání
Budeme se věnovat meta-podnikání: strukturovanému pohledu na podnik a na jeho systém řízení jako pevného základu BPM, aneb trochu jiná nauka o podniku. Zaměříme se na business modelování, jeho notace a okrajově i na nástroje a referenční modely. Především se však pokusíme přehledně rekapitulovat důležité přístupy BPM jako takového - čili BPM pro manažery.

Únor: Strategie
Vztahy strategie, procesů, pravidel, IT a ostatních klíčových dimenzí podniku, samozřejmě se zaměřením na formulování a strategie jako základního hybatele řízení změn podnikání - to bude jádro tématu na únor. Určitě se hodně zblízka podíváme na metodiku BSC a možné formy její aplikace i na další strategické koncepty.

Březen: Pravidla
Toto téma, které jsme už letos lehce naťukli, je v naší vlasti ještě hojně nezorané, ač pravidla podnikání poskytují obrovský potenciál, jak podnik uchopit srozumitelně a přesto pevně. Budeme se zabývat pravidly na různých úrovních řízení - od těch strukturálních až po pravidla rozhodování inkorporovaných do IS, jejich svázaností se strategií i jejich vaznou na potřebnou standardizaci a průkaznost. Dotkneme se tedy i oblastí od ISO 900x počínaje až po SOx.

Duben: Procesy
Na jaře se pustíme do tématu nejrozsáhlejšího. Vše o procesech a jejich systémovém uchopení. V řadě společností dosud marný boj o skutečně procesní pohled na podnik podpoříme vzorovými přehledovými procesními mapami z různých branží.

Květen: Organizace
I o organizování jsme již letos hovořili. Organizační řízení je jedna z mála metod, které dnes manažeři hojně využívají při řízení změn. Proto se budeme věnovat nejen organizačním strukturám či řízení kompetencí a vazbám na personální řízení, ale i metodám vedení lidí a personální politice ve vztahu k BPM vůbec.

Červen: Znalosti
Knowledge management je integrální a nedílnou součástí procesního řízení a potažmo celého BPM. Budeme se zabývat jak procesy znalostního managementu, tak jejich informatickou podporou a dopady do celkových konceptů řízení.

Září: IS
O IS jsou vlastně částečně všechna témata měsíce, ale to podzimní zaměříme na koncept BPM druhé generace (BPMS) - tedy ucelenou metapodporu životního cyklu podnikání, samozřejmě s využitím SOA.

Říjen: Řízení změn podnikání
Toto průřezové téma je vlastně zásadní a do určité míry tvoří vrchol celého ročního cyklu a srdce naší znalostní mapy. Probereme podrobně cyklus řízení změn a jeho proces včetně vazeb na integrované metodiky - od těch zaměřených na zvyšování výkonnosti, přes implementační, jako je projektové řízení - až po ty, které nás vrací zpět na jeho začátek, měření a monitoring.

Listopad: Firemní kultura
Úspěšnost BPM jako manažerského přístupu je přímo úměrná úspěšnosti změn firemní kultury. Pod tímto širokým pojmem budeme zkoumat zejména praktické přístupy a metodiky, které vedou ke změně stylu řízení a chování lidí v souladu s hodnotami, které jsou BPM vlastní.

Prosinec: Rizika
Jak patrno, některým doménám jsme se již věnovali a u oblasti rizik jsme se o to pokusili již letos uceleněji. Ale nebojte se, že za rok budeme citovat sami sebe. Při rychlosti nárůstu poznání budeme mít jistě možnost přinést Vám informace nové a především je účinněji kultivovat ve znalosti formou sdílení.

Témata nejen umožňují konzistentnější pojednání o příslušné oblasti, ale mají řadu dalších výhod. Protože nejen sdílením znalostí musí být živ portál a také proto, že řada kategorií znalostí v konkrétních doménách má úzkou vazbu na metodologie, služby či produkty firem, budeme cíleně v rámci příslušného tématu oslovovat potenciální dodavatele, aby v něm prezentovali své konkrétní řešení nebo přístup. Samozřejmě za podmínky informační hodnoty takovéhoto sdělení.

Časování práce s tématy
Z hlediska časování zachováme současný režim - jedno téma na měsíc, kdy:
  • druhý čtvrtek v měsíci téma otevřeme souvislejším úvodem
  • poslední čtvrtek v měsíci téma shrneme
Newsletter
Zachováme také praxi vydávání newsletterů, ale vzhledem k rozsahu zveřejňovaných informací je pojmeme spíše jako přehledné souhrny:
  • druhý čtvrtek v měsíci půjde o souhrn hlavních zpráv ze světa BPM
  • poslední čtvrtek v měsíci půjde o manažerské shrnutí tématu měsíce
Plus samozřejmě informace o aktuálních akcích okolo BPM a příbuzných témat - budeme rádi, pokud nás o nich budete včas informovat.

Měsíční BPM workshop
Uvažujeme i o pravidelném odpoledním setkávání nad příslušným tématem, také vždy poslední čtvrtek v měsíci. To by bylo moderováno vždy odborníkem na dané téma a sloužilo by k jeho praktickému uchopení. Tedy k přeměně informací na znalosti.

Příručky a další publikace
K jednotlivým tématům budeme publikovat příručky - přibližně v rozsahu a formě, kterou jste viděli u testovacího balónku Jak na rizika procesně. Příručky budou k mání zdarma a mají sloužit přímo ve firmách pro širokou osvětu o procesním řízení.

Jinou formou propagace a idejí BPM budou manažerské manuály, které budou vydány i tiskem. Předpokládáme vydání 4 manuálů do roka, na první z nich se můžete těšit v březnu - téma Business Process Management druhé generace.

Kromě příruček a manuálů vytváříme také Přehled znalostí pro každou doménu, a to až na úroveň otázek k ohraničení jednotlivých znalostí včetně testů a zadání případových studií. Zde plánujeme jejich využití především ve výuce.

Na závěr

Snad jediná otázka: Jak se Vám jeví takto navržená struktura znalostí pro BPM a naše představy o tom, jak náš portál napomůže jejich kultivaci a růstu? Budeme velice rádi, pokud své názory, očekávání, pohledy i konkrétní připomínky vyjádříte v diskusi k tomuto tématu měsíce. Určitě se jimi bude redakční rada nejen velmi důkladně zabývat a inspirovat - ale přímo řídit. BPM portál je totiž službou pro Vás - profesionály BPM.

Celý Nový rok 2008 je před námi - a že to bude rok BPM, o tom podle všech studií i současného směřování technologií, není pochyb. Aby to byl rok úspěchů BPM, k tomu je potřeba už jen jedno jediné. Aby profesionálem BPM byl každý manažer. A to je hlavní cíl tohoto BPM portálu. Hodně štěstí!

Vaše redakční rada

Více.....

Znalosti a BPM - zdroje informací

K tématu měsíce můžete najít informace:

Podívejte se také na téma měsíce března 2007, které se zabývalo Modelováním znalostí. A ještě to nejlepší zahraniční kuchyně:

  • BABOK (Business Analysis Body of Knowledge), stále ještě ve verzi 1.6.(pdf)

Více.....

Shrnutí tématu Rizika a procesy

Procesy a rizika jsou dvouvaječná dvojčata. Určité procesy některá rizika vytváří a jen v kontextu těchto procesů můžeme tato rizika pochopit a nastavit účelná opatření k jejich redukci. Jiná rizika přichází zvenčí a jiné procesy musí na tyto rizika reagovat - buď je musí absorbovat, aniž utrpí jejich schopnost generovat přidanou hodnotu. Nebo je dokonce musí dokázat zkrotit - minimalizovat škodu, zabránit dalšímu šíření rizik.

Řízení rizik, které bylo ještě nedávno spíše módou, se s postupným zvyšováním výkonnosti k hranicím možného stává nutností. A při zvyšování rychlosti změn v prostředí vyčerpaných operativních rezerv prudce rizika narůstají, a to nejen ta operační. Systémový přístup k řízení rizik se tak musí stát nedílnou součástí business process managementu a jeho přístupů ke zvyšování výkonnosti. Jinak nejen BPM neobstojí.

Zdroje

A ještě rekapitulace informačních zdrojů o řízení rizik na tomto portálu:

Možná budete překvapeni, ale celkem zde najdete již 50 zdrojů informací o rizicích. Docela slušná porce znalostí, že?

Více.....

Modelování a hodnocení rizik

Úspěšné zvládání rizik, která se vyskytují ve výrobních podnicích může být účinným nástrojem ke zvyšování výkonnosti a efektivnosti podnikových procesů. Cílem příspěvku autorů Jiřího Tupy, Františka Steinera a Vlastimila Skočila je představit jeden z možných přístupů pro modelování a hodnocení rizik ve vztahu k procesnímu řízení nejen ve výrobním podniku. Více (pdf)...

Více.....

Případová studie analýzy rizik informační bezpečnosti

František Steiner
ZČU Plzeň, auditor CQS (Sdružení pro certifikaci systémů jakosti)

V praxi je možné se setkat s celou řadou metod analýz rizik. Žádná z nich není „TA“ nejlepší. Každá z analýz dokáže poskytnout výsledky podle toho, jak ji dokáže organizace aplikovat. Cílem tohoto příspěvku je představit dva základní přístupy analýz rizik. Pro vysvětlení, lepší představu i pro snazší pochopení těchto analýz rizik je nejvhodnější ukázka aplikace na jednoduchém příkladu. Pro tuto ukázku použijeme následující fiktivní firmu.

Fiktivní firma
Fiktivní firma WEB-SHOP se zabývá internetovým prodejem blíže nespecifikovaného zboží. Firma má svou kancelář, odkud je řízena, a sklad prodávaného zboží, který se nachází v jiné lokalitě než kancelář.

V kanceláři pracuje majitel firmy spolu se sekretářkou. Kancelář má dvě PC používající operační systém Microsoft Windows XP. Dále je v prostorech kanceláře umístěn server. Tento server je využíván pro provozování www stránek internetového obchodu. Server používá operační systém Microsoft Windows 2000 a databázi Microsoft Access. V budoucnu majitel přemýšlí o přemístění serveru do hostingového centra. Sekretářka kromě běžné agendy vyřizuje i telefonickou podporu zákazníkům. Výpočetní technika je spravována majitelem firmy.

Sklad udržuje dostatečnou zásobu nejlépe prodávaných položek, aby byly splněny požadavky zákazníků. Sklad je přijímacím bodem pro všechny dodavatele, ať se týká přímého dodání k zákazníkovi nebo dodání na sklad. Zboží přichází přes místní kurýrní společnost. Výjimečně mohou být jednotlivé kusy doručeny poštou. Všechny objednávky zákazníků jsou odesílány přímo zákazníkům poštou, s výjimkou určitých velkých nebo těžkých kusů, které jsou zasílány s využitím kurýrní společnosti.

Sklad má jedno PC, které se používá pro záznam položek na skladu a jejich umístění. Také se používá pro vyznačení objednávek, které mají být odeslány a pro zaznamenávání objednávek, které již byly odeslané. PC používá Microsoft Windows 98 jako operační systém a aplikace pro řízení zásob používá databázi Microsoft Access. Dvakrát denně (od pondělí do pátku) se synchronizují záznamy o zásobách a objednávkách se serverem v kanceláři. Přenos souborů a synchronizace je spouštěna z počítače ve skladu. Ve skladu pracují 2 pracovníci a každý z nich může provádět všechny potřebné skladové operace.

Identifikace a ocenění aktiv
Prvním krokem analýzy rizik je identifikace a případně ocenění aktiv. Z předchozího popisu firmy WEB-SHOP si identifikujeme několik aktiv. Přehled aktiv samozřejmě nebude vyčerpávající, protože pro ukázku analýzy rizik nám postačí pouze několik aktiv. Pro ohodnocení aktiv je použita škála 1 až 5, přičemž nejdůležitější aktiva jsou označena „5“.

Tabulka 1: Identifikovaná aktiva

Tabulka 1

Identifikace hrozeb a zranitelností
Dalším krokem po identifikaci a ocenění aktiv je identifikace hrozeb a zranitelností. Pro aktiva identifikovaná v tabulce 1 jsme opět připravili několik hrozeb a zranitelností. V tabulce jsou uvedeny pravděpodobnosti jednotlivých hrozeb spolu s příklady zranitelností. Pro ohodnocení pravděpodobnosti hrozby byla opět použita škála 1 až 5, kdy nejpravděpodobnější hrozba je ohodnocena „5“. V tomto případě by jsme však neměli zapomenout, že jedna hrozba může využít více zranitelností a stejně tak jednu zranitelnost může využít více hrozeb.

Tabulka 2: Identifikované hrozby a související zranitelnosti

Tabulka 2

Analýza rizik využívající matice aktiv, hrozeb a zranitelností
Prvním ze dvou základních přístupů analýz rizik je analýza rizik využívající matice aktiv, hrozeb a zranitelností. Při této analýze rizik využijeme dvě tabulky, tabulka 3 a tabulka 4. Do tabulky nejprve doplníme identifikovaná aktiva spolu s jejich hodnotou. Dále doplníme identifikované hrozby a jejich pravděpodobnosti. V našem případě jsme pro ukázku identifikovali sedm hrozeb. Obecně zde můžeme využít například katalog hrozeb uvedený v ČSN ISO/IEC TR 13335 nebo BS 7799-3. V dalším kroku musíme posoudit zranitelnosti jednotlivých aktiv (skupin aktiv) jednotlivými hrozbami a doplnit tak buňky tabulky. Tímto jsme doplnili matici zranitelností, kterou můžete vidět v tabulce 3. Pro ukázku jsou v tabulce vyznačeny pouze typické zranitelnosti. V případě, že mezi aktivem a hrozbou není vazba (hrozba nemá vliv na aktivum), zůstává daná buňka prázdná.

Posledním krokem analýzy je výpočet míry rizika. Poslouží k tomu vzorec R = T * A * V, kde R je míra rizika, T je pravděpodobnost vzniku hrozby, A je hodnota aktiva, a V je zranitelnost daného aktiva. Dle vzorce R = T * A * V vypočteme míru rizika a doplníme ji do matice rizik, kterou můžete vidět v tabulce 4. Po analýze už zbývá pouze stanovit hranice pro nízká (přijatelná), střední a vysoká rizika. V našem případě by tyto hranice mohly být například 100 pro vysoká rizika a 25 pro přijatelná. Analýzou byly tedy zjištěny 2 vysoká rizika, 4 střední a 8 nízkých.

Tabulka 3: Matice zranitelností

Tabulka 3

Tabulka 4: Matice rizik

Tabulka 4

Analýza rizik vyhodnocující pravděpodobnost incidentu a jeho dopad
Druhým přístupem analýzy rizik je analýza rizik vyhodnocující pravděpodobnost incidentu a jeho dopad. Tato metoda prezentuje poněkud odlišný přístup k určení míry rizika. Oproti předchozí metodě, která využívá tři parametry (aktivum, hrozba a zranitelnost), využívá tato metoda pouze parametry dva (pravděpodobnost a dopad incidentu). Tato analýza rizik je více popisná, proto nebude její ukázka pokrývat všechna identifikovaná aktiva, ale bude vysvětlena pouze na části z nich. Stejně jako u předchozí metody se nejprve doplní identifikovaná aktiva a jejich hodnota. Dále je nutné k jednotlivým aktivům identifikovat hrozby, zranitelnosti a existující opatření. Dále se odhadne pravděpodobnost incidentu, že daná hrozba využije zranitelnosti a ohrozí tím dané aktivum. Pravděpodobnost incidentu je snižována existujícími opatřeními. Dopad, jako další parametr, byl v naší ukázce zvolen shodný s hodnotou aktiva. Samozřejmě může být zvolen i nižší a to například v případě, že incidentem dojde pouze k částečnému poškození aktiva. Míra rizika je následně vypočtena podle vztahu R = PI x D.

Tabulka 5: Tabulka analýzy rizik

Tabulka 5

Použitá literatura
[1] ŠEBESTA, V.; ŠTVERKA, V.; STEINER, F.; ŠEBESTOVÁ, M. Systémy řízení bezpečnosti informací, Část 3: Směrnice pro management rizik bezpečnosti informací podle BS 7799-3:2005 s komentářem k managementu rizik v ISMS. Praha : Český normalizační institut, 2007.
[2] STEINER, F.; TUPA, J. Management rizik v systémech řízení bezpečnosti informací. In MOPP 2007. V Plzni : Západočeská univerzita, 2007. s. 177-183. ISBN 978-80-7043-535-9.
[3] ČSN ISO/IEC 27001 - Informační technologie - Bezpečnostní techniky - Systémy managementu bezpečnosti informací – Požadavky, Praha: Český normalizační institut 2006.

Více.....

ISSN 1802-5676  | Copyright © 2003-2007 BPS Business Process Services