事故嚴重等級分級流程圖

事故嚴重等級分級流程圖:一棵決策樹,把可用性、波及範圍、業務影響與資料外露等判定,一路串連到 P1、P2、P3 或 P4。

運作方式

  1. 把泳道改成你們真實的決策權

    把服務台、服務負責人、事故經理、法律部門與合規換成你們機構中真正握有每一項判定的角色。如果非辦公時間沒有人負責資料或安全這個問題,那是一個需要在重畫泳道之前先補上的更表缺口。

  2. 把你們的範圍門檻寫到圖上

    打開「受影響的用戶或站點有多少?」,把說明換成你們自己對多個站點、一個團隊和單一用戶的定義:一個地區、一個客戶級別、活躍用戶的一個百分比、一份具名客戶名單。沒有寫下來的門檻,每次事故都會被重新商量一遍。

  3. 為你們的服務界定不可用與降級

    逐個服務約定「不可用」意味著甚麼,包括部分可用的情況,例如唯讀模式、某個地區故障,或者隊列仍在接收工作但沒有在處理。這裡的含糊會令整棵樹整體偏移一個等級。

  4. 誠實地訂定替代方案的判定

    決定甚麼樣的替代方案才算可行:有書面記錄、獲准使用、在產能之內,並且受影響的用戶今天就用得上。一個需要培訓、額外人手或政策豁免的人手做法不算替代方案,而把它當作替代方案,是 P1 被記成 P2 最常見的方式。

  5. 為每個結果附上各不相同的應變承諾

    「P1 關鍵,應急會議進行中」「P2 高,修復進行中」「P3 中等,追蹤期限」和「P4 低,排期處理」每一個都應當帶有自己的傳呼規則、通報頻率和目標時間。如果兩個等級產生的行為完全相同,就把它們合併,而不是留著一個誰也分不清的等級。

  6. 約定誰可以重新分級,並記錄理由

    「下一次通報時影響是否變化?」這一決策是更改等級唯一獲認可的途徑。指明誰可以走這條路,要求把各項判定重新跑一遍,而不是把等級拿來重新商議,並記錄新的證據和時間,好令事後檢討看得出情況是在甚麼時候改變的。

  7. 把圖分發簽署並保留版本

    嚴重等級準則只有在是大家共同認可的那一套時才有用。把這張圖交給服務管理、各服務負責人和法律部門簽署確認,然後保留獲批版本,好令你們演練的定義就是你們發佈的定義。

常見問題

事故嚴重等級和事故優先次序有甚麼分別?

嚴重等級是一項關於影響的陳述:服務壞掉了多少、影響多少人、這擋住了甚麼。優先次序是一項關於排序的陳述:團隊接下來拿起哪一件。ITIL 其實並不把「嚴重等級」當作正式術語,它由影響程度和緊急程度推導出優先次序。許多工程和 SRE 團隊把嚴重等級當作影響那一半的簡稱,本圖亦是這樣使用它的。可操作的規則是:嚴重等級驅動你所欠的應變(傳呼、應急會議、通報頻率),而且只在證據變化時才變化;優先次序則驅動隊列,可以每天重設。為兩者各保留一個欄位,可以避免有人為了得到更快的服務而去重新商議影響評估。

這與事故管理流程圖有甚麼分別?

它們就同一個主題回答不同的問題。本圖是一棵決策樹:這次事故該定為哪個嚴重等級,以及誰有權決定。它是一串以具名結果結尾的判定,並在等級確定的那一刻立即停止。事故管理流程圖則是一張跨職能流程圖:接下來會發生甚麼、由誰來做,由登記一直到診斷、升級、解決和結案。多數團隊兩者都需要,而它們恰好只在一個點上連接,就是分派等級的那一步。流程版本位於 /templates/incident-management-process。

我們應當設多少個嚴重等級?

四個是常見的預設做法,亦是本圖採用的數量,有些機構會在其上再加一個 P0 或 SEV0 用於生死攸關的事件。數量本身不及每個等級是否帶有各不相同的書面應變來得重要。如果 P3 和 P4 導致相同的傳呼規則、相同的目標時間和相同的通報頻率,那你實際上只有三個等級和一個用不上的標籤。少而一致地執行,勝過多而鬆散地執行,因為分級的價值就在於下游所有人都能據此行動而不必再問。

誰有權宣佈 P1?

提前指名角色,並把名單保持簡短。在本圖中,宣佈落在事故經理泳道,有三條分支匯入其中:多站點中斷、關鍵職能被阻塞而且沒有可行的替代方案,以及已確認的資料或安全外露。這個結構是刻意的,因為 P1 應當可以由多個方向的證據抵達,但應當由一個同時能夠調動應變的角色來宣佈。任何人都應當可以要求 P1;由一個具名角色來確認它。

資料或安全外露是否自動令一次事故成為 P1?

在本圖中是的,而且外露分支會完全繞過用戶數量判定。原因在於,一次外露啟動的時鐘是按知悉時刻而不是按解決時刻計算的,因此一次很小的事故亦可能承載很大的責任。在英國和歐盟 GDPR 之下,個人資料外洩必須在不當延誤的情況下、並在可行時於知悉後 72 小時之內通報監管機構,而通知受影響的個人是另一項與高風險掛鈎的判定。其他制度和合約各有自己的時限,客戶通知期限往往比法定期限更短,因此請把適用於你們的那些寫在決策方格上。許多機構還會把外露完全引出這棵樹,轉入保安事故應變流程。

嚴重等級確定之後,甚麼時候才應當更改它?

在證據變化時,而不是在壓力變化時。本圖為此只留了一條路徑,即「下一次通報時影響是否變化?」決策,其「影響擴大」分支把一個 P2 送回宣佈 P1。把各項判定重新跑一遍,而不是重新挑起爭論,並記錄新到的證據是甚麼、在甚麼時候到的。降級依循同樣的規則,亦值得明確處理,因為一次在影響已經消退之後仍停留在 P1 的事故,會悄悄訓練人們無視等級。

使用此範本

流程圖範本的更多內容