在我所涉及的很多知識(shí)領(lǐng)域中,PDCA都是一個(gè)被人津津樂道的工具,很多時(shí)候,我都不敢說自己真正了解這個(gè)模型,今天就在此對(duì)PDCA做一個(gè)分析吧,用我僅有的知識(shí),來對(duì)PDCA做一個(gè)簡單的解剖。
這個(gè)循環(huán)并不是我們通常所說的戴明提出的,而是由其導(dǎo)師休哈特(Shewhart)最早提出的(20世紀(jì)30年代),之前是PDSA(計(jì)劃、執(zhí)行、研究、行動(dòng)),后來戴明演繹成PDSA(計(jì)劃、執(zhí)行、研究、行動(dòng))-SDCA(標(biāo)準(zhǔn)化、執(zhí)行、檢查、調(diào)整)循環(huán),直至現(xiàn)在的PDCA(計(jì)劃、做、檢查、行動(dòng))循環(huán),戴明博士也把這個(gè)工具歸功于其導(dǎo)師休哈特。
前面的話有一些學(xué)究氣了,其實(shí)個(gè)人覺得PDSA從字面意思上來說比PDCA更加貼切一些,Check給我的感覺經(jīng)常是非自動(dòng)的,但是現(xiàn)在這個(gè)大環(huán)境我跟別人說PDSA就有點(diǎn)特立獨(dú)行了,我自認(rèn)自己還沒那么前衛(wèi),還是來邊查資料邊學(xué)習(xí),爭取盡量把PDCA搞得更加明白一點(diǎn)吧。
1、P(Plan)--計(jì)劃,確定方針和目標(biāo),確定活動(dòng)計(jì)劃;
2、D(Do)--執(zhí)行,實(shí)地去做,實(shí)現(xiàn)計(jì)劃中的內(nèi)容;
3、C(Check)--檢查,總結(jié)執(zhí)行計(jì)劃的結(jié)果,注意效果,找出問題;
4、A(Action)--行動(dòng),對(duì)總結(jié)檢查的結(jié)果進(jìn)行處理,成功的經(jīng)驗(yàn)加以肯定并適當(dāng)推廣、標(biāo)準(zhǔn)化;失敗的教訓(xùn)加以總結(jié),以免重現(xiàn),未解決的問題放到下一個(gè)PDCA循環(huán)。
說道戴明,很多情況下是和質(zhì)量管理相關(guān)的,現(xiàn)在把它拿到各行各業(yè)肯定也有其原因,在此我不做考究,但需要說清楚這個(gè)PDCA不是“一個(gè)簡單的平面環(huán)”(這個(gè)詞俺總結(jié)得還真不錯(cuò),把這個(gè)循環(huán)的幾個(gè)特點(diǎn)都含進(jìn)去了)。
1、首先解釋PDCA不是一個(gè)環(huán),它是大環(huán)套小環(huán),就如同項(xiàng)目管理的項(xiàng)目管理過程一般,在各個(gè)層面上都應(yīng)該參照這個(gè)循環(huán),并組成一個(gè)大的循環(huán)。
2、再來說說PDCA不是一個(gè)平面環(huán),它是階梯式上升的,這個(gè)循環(huán)走完一遍應(yīng)該就已經(jīng)解決一部分問題,取得一部分成果,到了循環(huán)的下一個(gè)周期,在范圍上就應(yīng)該產(chǎn)生了變化,所以說它不是一個(gè)平面環(huán)。
3、最后看看PDCA的不簡單,在循環(huán)中有應(yīng)有一系列的工具和方法來輔助PDCA的進(jìn)行工作和發(fā)現(xiàn)、解決問題。
信息安全的PDCA循環(huán)是在7799里提出來的,信息安全的PDCA對(duì)應(yīng)的是ISMS的建立、實(shí)施和運(yùn)作、監(jiān)控和檢查、維護(hù)和提高,我們?cè)賮砜纯醋稍冃袠I(yè)里面常見的方法論:我們的目標(biāo)何在、我們現(xiàn)在所處的位置/狀態(tài)、我們?nèi)绾芜_(dá)到目標(biāo)、如何知道我們是否到達(dá)目標(biāo),其實(shí),方法論都是差不多的,站的角度不同,對(duì)不同環(huán)節(jié)的重視度不同,就有了不同的學(xué)派、學(xué)說,到了我們這些具體干活的人呢,名詞是不管用的,所以個(gè)人并不贊成去熟讀所有標(biāo)準(zhǔn)的,那樣只會(huì)浪費(fèi)自己的時(shí)間,當(dāng)然,這么做對(duì)了解各個(gè)管理學(xué)派的側(cè)重點(diǎn)是有幫助的,但對(duì)于我們而言,照準(zhǔn)一種最佳的方法,那種方法往往是能夠被所有標(biāo)準(zhǔn)所認(rèn)同的,因此我認(rèn)為,世界上只有一種輪子啊。站在客戶的角度,用你最熟悉的方法,協(xié)助客戶建立好自己的安全體系,還要注意的是盡管自己的屁股是坐在安全行業(yè)上,但一定要使用Rightsize(剛學(xué)的一詞)的方式來管理風(fēng)險(xiǎn),不要嚇??蛻?,也不要因?yàn)榭蛻粢庾R(shí)不夠就放棄你的忽悠,替客戶思考,從長期的角度來看,于人于己都是好的。
似乎又跑題了,沒事,咱們?cè)倩剡^頭來說PDCA,我們將PDCA的四個(gè)階段的八個(gè)步驟寫下來,再來看看我們?cè)趺磥韺?shí)施。
Plan階段:
1、分析現(xiàn)狀,找出問題。此時(shí)可以使用的方法就是風(fēng)險(xiǎn)評(píng)估了,不要在乎風(fēng)險(xiǎn)評(píng)估方法是否完備,我們并非指望靠這個(gè)找出所有問題,也不必要找出一個(gè)完整的風(fēng)險(xiǎn)列表,Rightsize就好。
2、分析各種問題因素或原因,這個(gè)階段工作靠的是群策群力,因?yàn)槲覀兛梢允褂靡蚬麍D。
3、使用排列圖和相關(guān)圖找出主要影響因素,在信息安全行業(yè)使用排列就差不多已經(jīng)到位了,排列圖是Pareto發(fā)明的,還不知道的話,你就理解一個(gè)二八法則就好了,這個(gè)圖不象因果圖,不是拍腦袋拍出來的,因?yàn)檫@個(gè)涉及到你應(yīng)該告訴客戶他最需要解決的是什么問題,而不是象現(xiàn)在行業(yè)里的有什么就上什么,但從商業(yè)的角度,如果我們只解決20%,我們可能就沒有錢賺了,糧食是很現(xiàn)實(shí)的問題啊。
4、針對(duì)主要原因,制定措施計(jì)劃。這個(gè)就是考驗(yàn)?zāi)懔夹牡臅r(shí)候了,大多數(shù)的信息安全售前都是從這個(gè)階段開始介入的,可見咱們信息安全能發(fā)展到這個(gè)階段已經(jīng)是非常不錯(cuò)了。定計(jì)劃就用5w1h方法就ok了,為什么制定這個(gè)措施,達(dá)到什么目標(biāo),在哪里執(zhí)行,有誰負(fù)責(zé)完成,什么時(shí)候完成,怎么完成,只要你能說清楚子丑寅卯,客戶不是傻子,個(gè)頂個(gè)的都比你強(qiáng)。
Do階段:
5、執(zhí)行、實(shí)施計(jì)劃,這個(gè)沒什么好說的,計(jì)劃啥就做啥,做到什么程度就依靠乙方的項(xiàng)目管理能力和技術(shù)水平了。
Check階段:
6、檢查計(jì)劃執(zhí)行結(jié)果。每個(gè)標(biāo)書其實(shí)都會(huì)寫到驗(yàn)收標(biāo)準(zhǔn),其實(shí)為了提高執(zhí)行力,借用人力資源管理里的方法,如果乙方能自己對(duì)自己的目標(biāo)結(jié)果和過程結(jié)果都重視起來,提高就會(huì)很明顯的,在關(guān)注結(jié)果的同時(shí)更關(guān)注一下質(zhì)量該有多好呢,我更喜歡一句話的前半句——“質(zhì)量是計(jì)劃出來的”。
Act階段:
7、總結(jié)成功經(jīng)驗(yàn),制定相應(yīng)標(biāo)準(zhǔn)。前面這個(gè)傻子都知道非常重要,將成功經(jīng)驗(yàn)固化,提高工作效率。后面這個(gè)制定相應(yīng)標(biāo)準(zhǔn)這塊,我自己有一些想法,有的時(shí)候真的很希望有足夠的魄力來限制自己的項(xiàng)目,為乙方來制定一合適的SLA來限制我自己,相關(guān)的東西也想了很多,但國內(nèi)的獎(jiǎng)勵(lì)合同似乎在我們這個(gè)級(jí)別用得太少了,我們現(xiàn)階段有這個(gè)必要么?
8、把未解決或新出現(xiàn)問題轉(zhuǎn)入下一個(gè)PDCA循環(huán)。這里就算over了吧
我也就寫這么多了,時(shí)刻提醒自己在這個(gè)浮躁的行業(yè)里保持清醒,明天還要上班呢,Good night。