リスクレジスターだけでなく計画そのものを変更することを要求する

計画を変えないレッドチーム演習は何も達成していない。

Why it works

レッドチームの発見はしばしばリスクレジスターに記録され、それから脇に置かれ、元の計画は変わらないままです。これは、レッドチームの発見が対応を要求する入力としてではなく、懸念のリストとしてフレーム化されるために起こります。レッドチーミングの価値のメカニズムは計画の適応です:計画は敵対的なプレッシャーにさらされることで改善されるのであり、敵対的な懸念が文書化され保管されることによってではありません。

How to do it

  1. レッドチームセッションの後、上位3つの発見を、それぞれについて必要な対応と共にリストアップする。
  2. 対応は次のいずれかでなければならない:それに対処するために計画を変更する、明示的な理由と共にリスクを受け入れる、それを解決するテストを記録する。
  3. 確定させる前に、発見に対して計画を見直す——記録された対応のない発見はギャップである。
  4. 6週間後のフォローアップチェックを構築し、対応が実際に持ちこたえたかを確認する。

エビデンス

敵対的レビューの価値は、発見に基づいて行動するかどうかの関数です。組織学習に関する研究は、対応を生み出すフィードバックループが、適応を伴わない文書化を生み出すものを上回ることを示しています。 (mechanistic)

組織学習理論からの原則的な推論であり、レッドチーム特有の研究された発見ではありません。計画を変更するか明示的にリスクを受け入れるかという特定の要件は実践者のプロトコルです。

よくある間違い

レポートが書かれたときにレッドチーム演習が完了したと扱うこと。レポートは成果物ではない——改訂された計画が成果物である。計画が変わらなければ、レッドチームは演劇だった。

IX Coach でこれを実践する

IX Coach を始める

More practices for レッドチーミング:失敗する前に計画をストレステストする

関連する概念