10.8 পরিপক্বতা মডেল
পরিচিতি ও প্রেরণা
একটি পরিপক্বতা মডেল হলো কোনো ক্ষেত্রে আপনার চর্চা কতটা সক্ষম ও সামঞ্জস্যপূর্ণ তা মূল্যায়ন করার এবং তা উন্নত করার একটি পথ বর্ণনা করার কাঠামোবদ্ধ উপায়। এটি স্তরের একটি ছোট মই সংজ্ঞায়িত করে। নিচে কাজ অ্যাড হক ও প্রতিক্রিয়াশীল। ওপরে তা মাপা, পরিচালিত এবং নিরন্তর অপ্টিমাইজ হচ্ছে। প্রতিটি ধাপের পর্যবেক্ষণযোগ্য বৈশিষ্ট্য আছে যার বিপরীতে আপনি পরীক্ষা করতে পারেন।
পরিপক্বতা মডেল একটি অস্পষ্ট প্রশ্ন (“আমরা কি এতে ভালো?“) কে একটি পুনরাবৃত্তিযোগ্য উত্তরে রূপান্তর করে (“আমরা এখানে স্তর 2-এ, ওখানে স্তর 4-এ, এবং স্তর 3-এর জন্য এটি লাগবে”)। এই বই প্রতিটি অধ্যায়ে পাঁচ-স্তরের মডেল ব্যবহার করে এবং অধ্যায় 12.4-এ সেগুলো সংহত করে। এই অধ্যায় নিজেই শৃঙ্খলাটি নিয়ে: মডেল কীভাবে কাজ করে, কখন সাহায্য করে এবং কীভাবে বিভ্রান্ত করে।
কারণ সরল। বড় প্রতিষ্ঠান যা দেখতে পায় না তা উন্নত করতে পারে না। ডজন ডজন দল জুড়ে সামর্থ্য বিপুলভাবে ও অদৃশ্যভাবে ভিন্ন। কিছু দলের চমৎকার টেস্টিং ও দুর্বল নিরাপত্তা; অন্যদের উল্টো। একটি পরিপক্বতা মডেল আপনাকে একটি ভাগ করা শব্দভান্ডার ও একটি সাধারণ মানদণ্ড দেয়, যাতে ফাঁক তুলনীয় হয়, বিনিয়োগ অগ্রাধিকার পেতে পারে এবং অগ্রগতি কেবল দাবি না করে সময়ের সঙ্গে অনুসরণ করা যায়। সুপরিচিত উদাহরণের মধ্যে CMMI (Capability Maturity Model Integration, প্রক্রিয়ার জন্য), DORA (DevOps Research and Assessment) মডেল (সফটওয়্যার ডেলিভারি কর্মক্ষমতা), সফটওয়্যার নিরাপত্তার জন্য OWASP SAMM (Software Assurance Maturity Model) ও BSIMM (Building Security In Maturity Model), TMMi (Test Maturity Model integration, টেস্টিংয়ের জন্য), Agile Fluency মডেল, এবং ডেটা-ব্যবস্থাপনা পরিপক্বতা মডেল, সঙ্গে অসংখ্য অভ্যন্তরীণ স্কোরকার্ড।
এন্টারপ্রাইজ এবং বিশেষত সরকারের জন্য পরিপক্বতা মডেল বিশেষ ওজন বহন করে। সরকারি চুক্তি দীর্ঘদিন CMMI মূল্যায়ন স্তরকে সরবরাহকারী যোগ্যতা হিসেবে ব্যবহার করেছে, এবং মার্কিন CMMC (Cybersecurity Maturity Model Certification)-এর মতো কাঠামো সরাসরি সাইবার নিরাপত্তা পরিপক্বতাকে প্রতিরক্ষা কাজের যোগ্যতার সঙ্গে বাঁধে। এটি পরিপক্বতা মডেলকে প্রকৃত দাঁত দেয়। এটি এই অধ্যায়ের কেন্দ্রীয় ঝুঁকিও তৈরি করে: একটি স্তর গেট বা লক্ষ্য হলে মানুষ অন্তর্নিহিত সামর্থ্যের বদলে মূল্যায়নের জন্য অপ্টিমাইজ করে। ভালোভাবে ব্যবহৃত হলে পরিপক্বতা মডেল একটি আয়না। খারাপভাবে ব্যবহৃত হলে নাট্য।
মূল নীতিসমূহ
- পরিপক্বতা উপায়, লক্ষ্য নয়। লক্ষ্য সামর্থ্য ও ফলাফল, একটি স্তর সংখ্যা নয়।
- স্কোর করতে নয়, শিখতে মূল্যায়ন করুন। সৎ আত্ম-মূল্যায়ন তোষামোদি মূল্যায়নকে হারায়।
- উচ্চতর সবসময় ভালো নয়। সঠিক লক্ষ্য ঝুঁকি, প্রেক্ষাপট ও খরচের ওপর নির্ভর করে।
- একটি বৈশ্বিক গ্রেড নয়, ক্ষেত্র অনুযায়ী মাপুন। সামর্থ্য অসম; একটি একক সংখ্যা তা লুকায়।
- সর্বনিম্ন-পরিপক্বতা, সর্বোচ্চ-ঝুঁকির ফাঁক আগে অগ্রাধিকার দিন।
- গুডহার্টের সূত্র থেকে সাবধান। একটি স্তর লক্ষ্য হলে তা সামর্থ্য মাপা বন্ধ করে।
- পর্যায়ক্রমে পুনর্মূল্যায়ন করুন। মানুষ, সিস্টেম ও হুমকি বদলালে পরিপক্বতা ভেসে যায়।
সুপারিশ
ক্ষেত্রের জন্য সঠিক মডেল বাছুন
মডেলকে আপনি যে সামর্থ্য উন্নত করতে চান তার সঙ্গে মেলান, এবং যেখানে আছে সেখানে উদ্ভাবিত মডেলের চেয়ে প্রতিষ্ঠিত, প্রমাণ-ভিত্তিক মডেল পছন্দ করুন:
- প্রক্রিয়া ও ডেলিভারি: CMMI (বিস্তৃত প্রক্রিয়া পরিপক্বতা), DORA সামর্থ্য মডেল (ডেলিভারি কর্মক্ষমতা, গবেষণায় ভিত্তিযুক্ত, অধ্যায় 11.2)।
- নিরাপত্তা: OWASP SAMM ও BSIMM (সফটওয়্যার নিরাপত্তা চর্চা), CMMC (প্রতিরক্ষা সাইবার নিরাপত্তা)।
- টেস্টিং ও মান: TMMi।
- অ্যাজাইল ও কাজের উপায়: Agile Fluency মডেল (অধ্যায় 10.7)।
- ডেটা: ডেটা-ব্যবস্থাপনা পরিপক্বতা মডেল (DMM, DCAM)।
অভ্যন্তরীণ ব্যবহারের জন্য প্রতিটি সামর্থ্যে প্রয়োগ করা একটি সরল চার- বা পাঁচ-স্তরের স্কেল (যেমন এই বই করে) প্রায়ই একটি ভারী বাহ্যিক কাঠামোর চেয়ে বেশি কার্যকর। আনুষ্ঠানিক, মূল্যায়িত মডেল সেখানে রাখুন যেখানে সেগুলো চুক্তিগতভাবে প্রয়োজন।
সৎভাবে ও প্রতি সামর্থ্য অনুযায়ী মূল্যায়ন করুন
সত্য তৈরি করা মূল্যায়ন চালান, স্বস্তি নয়। যারা কাজ করছেন তাঁদের জড়িত করুন। মতামতের বদলে প্রমাণ সংগ্রহ করুন। প্রতিটি সামর্থ্য আলাদাভাবে স্কোর করুন, যাতে চিত্র বাস্তবতা প্রতিফলিত করে: এখানে শক্তিশালী, ওখানে দুর্বল। উন্নতি পরিচালনায় ব্যবহৃত আত্ম-মূল্যায়ন একটি ব্যাজ অর্জনে ব্যবহৃত বাহ্যিক মূল্যায়নের চেয়ে বেশি মূল্যবান, কারণ প্রথমটি খোলামেলা ভাবকে পুরস্কৃত করে আর দ্বিতীয়টি উপস্থাপনাকে। অধ্যায় 12.4 এই বইয়ের প্রতিটি ক্ষেত্র জুড়ে একটি সংহত আত্ম-মূল্যায়ন দেয়; এটি একটি শুরুর যন্ত্র হিসেবে ব্যবহার করুন।
অগ্রাধিকার দিতে পরিপক্বতা ব্যবহার করুন, শাস্তি দিতে নয়
একটি মূল্যায়নের আউটপুট একটি অগ্রাধিকারভুক্ত উন্নতি ব্যাকলগ, দোষারোপের জন্য রিপোর্ট কার্ড নয়। পরিপক্বতাকে ঝুঁকির সঙ্গে মেলান। একটি নিম্ন-ঝুঁকি এলাকায় স্তর-1 সামর্থ্য ঠিক থাকতে পারে। নিরাপত্তা- বা সম্মতি-জটিল এলাকায় স্তর-2 সামর্থ্য জরুরি। বিনিয়োগ সেই ফাঁকে নির্দেশ করুন যেখানে নিম্ন পরিপক্বতা উচ্চ ঝুঁকির সঙ্গে মেলে, এবং কাজকে ফলাফলের (অধ্যায় 11.1) সঙ্গে যুক্ত করুন যাতে উন্নতি মইয়ে ওঠার জন্য ওঠা দিয়ে নয়, ফল দিয়ে মাপা হয়।
লক্ষ্য স্তর সুচিন্তিতভাবে স্থির করুন: উচ্চতর বিনামূল্যে নয়
প্রতিটি স্তর ওপরে ওঠার খরচ প্রচেষ্টা এবং প্রায়ই প্রক্রিয়ার ওজন যোগ করে। সঠিক লক্ষ্য কদাচিৎ “সর্বত্র স্তর 5।” এটি সেই স্তর যেখানে অতিরিক্ত সামর্থ্য এখনো সেই ক্ষেত্রের ঝুঁকির জন্য অতিরিক্ত খরচকে ন্যায্য করে। নিয়ন্ত্রিত ও নিরাপত্তা-জটিল সামর্থ্য সত্যিই উচ্চ ধাপ প্রয়োজন করতে পারে, এবং নিরীক্ষা প্রায়ই অন্তত একটি “সংজ্ঞায়িত” স্তর 3 চায়। আরও অনেকে স্তর 3-এ ভালোভাবে সেবিত এবং আরও ঠেললে কেবল আমলাতন্ত্র জমাবে। প্রতি সামর্থ্যের লক্ষ্য ঠিক করুন, এবং ঝুঁকি-সমন্বিত প্রতিদান থামলে ওঠা থামান।
পরিপক্বতা নাট্য থেকে রক্ষা করুন
যে একটি ব্যর্থতার ধরন পরিপক্বতা মডেলের মূল্য ধ্বংস করে তা হলো স্কোরের জন্য অপ্টিমাইজ করা। উদারভাবে গ্রেড করা মূল্যায়ন, কেবল মূল্যায়নের জন্য জড়ো করা প্রমাণ, বা উৎপাদন ঘটনা যার বিপরীত বলে এমন “স্তর 5” দাবির দিকে নজর রাখুন। মূল্যায়নকে পর্যবেক্ষণযোগ্য আচরণ ও প্রকৃত ফলাফলের সঙ্গে বেঁধে রাখুন। আপনার মূল্যায়নকারীদের ঘোরান বা বাইরে থেকে সুস্থতা-পরীক্ষা করান। সন্দেহজনকভাবে উচ্চ আত্ম-স্কোরকে একটি গন্ধ গণ্য করুন। স্তর লক্ষ্য হওয়ার মুহূর্তে মডেল আপনাকে সত্য বলা বন্ধ করে।
ট্রেড-অফ: সুবিধা ও অসুবিধা
| পদ্ধতি | সুবিধা | অসুবিধা |
|---|---|---|
| আনুষ্ঠানিক মূল্যায়িত মডেল (CMMI, CMMC) | তুলনীয়, চুক্তিগতভাবে স্বীকৃত, কঠোর | ব্যয়বহুল; কারসাজি আমন্ত্রণ করে; প্রক্রিয়া জমাট বাঁধাতে পারে |
| হালকা অভ্যন্তরীণ স্কোরকার্ড | দ্রুত, কার্যকর, কম ওভারহেড | বাইরে কম তুলনীয়; পক্ষপাতদুষ্ট করা সহজ |
| প্রমাণ-ভিত্তিক সামর্থ্য মডেল (DORA) | প্রকৃত ফলাফলে বাঁধা; গবেষণা-সমর্থিত | সংকীর্ণতর পরিসর; প্রকৃত মেট্রিক লাগে |
| একক সামগ্রিক পরিপক্বতা গ্রেড | জানানো সহজ | অসম সামর্থ্য লুকায়; বিভ্রান্ত করে |
| প্রতি-সামর্থ্য মূল্যায়ন | নির্ভুল, কার্যকর অগ্রাধিকার | বেশি প্রচেষ্টা; কোনো একক শিরোনাম সংখ্যা নেই |
কেন্দ্রীয় টানাপোড়েন আয়না হিসেবে মূল্যায়ন বনাম লক্ষ্য হিসেবে মূল্যায়ন। যে মডেল একটি দলকে নিজেকে পরিষ্কার দেখতে সাহায্য করে সেটিই একটি স্তর পুরস্কার, যোগ্যতা বা মর্যাদার সঙ্গে বাঁধা হলে প্রতিকূল হয়ে ওঠে। একটি স্তর যত বেশি গুরুত্বপূর্ণ, শক্তি তত বেশি সারবস্তুর বদলে পরিপক্বতার চেহারার দিকে প্রবাহিত হয়।
আপনার দলের সঙ্গে আলোচনার প্রশ্ন
আমাদের কি চুক্তিগতভাবে মূল্যায়িত যেকোনো স্তর থেকে আলাদা একটি খোলামেলা অভ্যন্তরীণ আত্ম-মূল্যায়ন রাখা উচিত, এবং প্রতিটির মালিক কে? একটি CMMC বা CMMI স্তর রাজস্ব আটকালে মূল্যায়ন ও সত্য আলাদা হয়ে যায়, কারণ শক্তি উন্নতির বদলে পাস করার দিকে প্রবাহিত হয়। একটি বড় এন্টারপ্রাইজ বা সরকারি সরবরাহকারীর জন্য সেই ফাঁকই যেখানে ঝুঁকি লুকায়: আপনি নিরীক্ষা পাস করেন এবং উন্মুক্ত থাকেন। ইচ্ছাকৃতভাবে দুটি খাতা চালান। আনুষ্ঠানিক মূল্যায়ন যোগ্যতার জন্য রাখুন, এবং একটি স্পষ্টবাদী অভ্যন্তরীণ স্কোরকার্ড রাখুন যা ফুলিয়ে দেখানোর জন্য কাউকে পুরস্কৃত করা হয় না। প্রতিটির জন্য একজন মালিকের নাম দিন, এবং তাদের মধ্যকার যেকোনো দূরত্বকে তদন্তের সংকেত গণ্য করুন, ঢেকে ফেলার নয়। কোন খাতা সত্য বলছে তার প্রমাণ হিসেবে সাম্প্রতিক ঘটনা, প্রায়-দুর্ঘটনা এবং মূল্যায়ন-পরবর্তী ক্ষয় সভায় আনুন।
প্রতিটি ক্ষেত্রের জন্য আমরা কি একটি প্রতিষ্ঠিত প্রমাণ-ভিত্তিক মডেল গ্রহণ করছি নাকি নিজেদের স্কোরকার্ড উদ্ভাবন করছি, এবং সেটি কি সঠিক সিদ্ধান্ত? প্রতিষ্ঠিত মডেল (ডেলিভারির জন্য DORA, নিরাপত্তার জন্য SAMM বা BSIMM, টেস্টিংয়ের জন্য TMMi) এমন গবেষণা ও বাহ্যিক তুলনীয়তা বহন করে যা একটি ঘরোয়া গ্রিড মেলাতে পারে না। একটি হালকা অভ্যন্তরীণ চার-স্তরের স্কেল দ্রুততর ও আরও কার্যকর, এবং অভ্যন্তরীণ পরিচালনার জন্য প্রায়ই ভালো পছন্দ। ফাঁদ হলো একটি ভারী কাস্টম কাঠামো উদ্ভাবন করা যাতে একটি আনুষ্ঠানিক মডেলের সব আনুষ্ঠানিকতা কিন্তু প্রমাণ ভিত্তির কিছুই নেই। প্রতি ক্ষেত্রে সিদ্ধান্ত নিন: আনুষ্ঠানিক মূল্যায়িত মডেল সেখানে রাখুন যেখানে চুক্তি তা চায়, যেখানে আছে ও মানায় সেখানে প্রমাণ-ভিত্তিক মডেল ব্যবহার করুন, এবং বাকি সবকিছুর জন্য একটি সরল প্রতি-সামর্থ্য স্কেল রাখুন। ক্ষেত্রের তালিকা আনুন, প্রতিটি আজ কোন মডেল ব্যবহার করে চিহ্নিত করুন, এবং প্রতিটি উদ্ভাবিত স্কোরকার্ডকে চ্যালেঞ্জ করুন।
আমাদের মূল্যায়ন কে চালায়, উদার গ্রেডিং আমরা কীভাবে ধরব, এবং কতবার পুনর্মূল্যায়ন করি? যে মূল্যায়ন নিজেকে গ্রেড করে সে নিজেকে তোষামোদ করে, এবং মানুষ, সিস্টেম ও হুমকি বদলালে পরিপক্বতা ভেসে যায়, তাই দুই বছর পুরনো মূল্যায়ন প্রায়ই কল্পকাহিনী। মূল্যায়নকারী ঘোরান বা একটি বাহ্যিক সুস্থতা-পরীক্ষা আনুন, এবং সন্দেহজনকভাবে উচ্চ আত্ম-স্কোরকে উদযাপনের জয়ের বদলে তাড়া করার গন্ধ গণ্য করুন। প্রতিটি ক্ষেত্র কত দ্রুত বদলায় তার সঙ্গে বাঁধা একটি পুনর্মূল্যায়ন ছন্দ স্থির করুন: নিরাপত্তা, ধরুন, নথির চেয়ে বেশি ঘন ঘন। ব্যবস্থাপকদের কাছ থেকে মতামত সংগ্রহের বদলে প্রমাণ সংগ্রহ করুন ও যারা কাজ করছেন তাঁদের জড়িত করুন। আপনার উত্তর যদি হয় একটি দল বছরে একবার কোনো ক্রস-পরীক্ষা ছাড়াই নিজেকে স্কোর করে, আপনি সামর্থ্য নয়, স্বস্তি মাপছেন।
প্রতিটি সামর্থ্যের আসলে কোন লক্ষ্য পরিপক্বতা স্তর দরকার, এবং আরও ঠেললে কোথায় কেবল প্রক্রিয়ার ওজন কিনব? উচ্চতর বিনামূল্যে নয়: প্রতিটি স্তর ওপরে ওঠা প্রচেষ্টা খরচ করে এবং সাধারণত আনুষ্ঠানিকতা যোগ করে, তাই সর্বত্র স্তর 5-এর একটি কম্বল লক্ষ্য একটি সীমিত উন্নতি বাজেটকে আমলাতন্ত্রে ঢেলে দেয় যা কিছু ক্ষেত্র কখনো শোধ করবে না। একটি বড় প্রতিষ্ঠানের জন্য সঠিক লক্ষ্য সামর্থ্য অনুযায়ী ভিন্ন, কারণ স্তর 2-এ বসা একটি নিম্ন-ঝুঁকি এলাকা পুরোপুরি নিরাপদ হতে পারে যখন একই স্তরে নিরাপত্তা- বা সম্মতি-জটিল এলাকা একটি জরুরি অবস্থা। একটি প্রতি-সামর্থ্য ঝুঁকি রেটিং, পরবর্তী ধাপ প্রচেষ্টা ও প্রক্রিয়ায় কী খরচ করে তার একটি সৎ প্রাক্কলন, এবং যেকোনো নিরীক্ষা বা চুক্তিগত ন্যূনতম আনুন, কারণ অনেক নিরীক্ষা অন্তত একটি সংজ্ঞায়িত স্তর 3 চায়। এন্টারপ্রাইজ ও সরকারি পরিবেশে কিছু নিয়ন্ত্রিত সামর্থ্য সত্যিই উচ্চ ধাপ প্রয়োজন করে যখন বেশিরভাগ স্তর 3-এ ভালোভাবে সেবিত, তাই সুচিন্তিতভাবে, সামর্থ্য ধরে ধরে লক্ষ্য ঠিক করুন, এবং ঝুঁকি-সমন্বিত প্রতিদান থামলে ওঠা থামান।
শেষবার যখন আমরা একটি পরিপক্বতা স্তর বাড়িয়েছিলাম, যে ফলাফল রক্ষা করার কথা তা কি আসলে উন্নত হয়েছিল, নাকি কেবল স্কোর নড়েছিল? যে স্তর ওঠে অথচ ঘটনা, লিড টাইম বা ত্রুটি হার স্থির থাকে তা কর্মরত গুডহার্টের সূত্র: সংখ্যা লক্ষ্য হয়ে গেলে তা সামর্থ্য মাপা বন্ধ করে। একটি বড় দলের জন্য এটি সহজে পিছলে যায়, কারণ উৎপাদন ভিন্ন গল্প বললেও একটি সফল মূল্যায়ন অগ্রগতির মতো মনে হয়। বিনিয়োগের আগে প্রতিটি সামর্থ্যের স্তরকে একটি প্রকৃত ফলাফল মেট্রিকের সঙ্গে বাঁধুন, তারপর আলোচনায় আগে-পরের প্রমাণ আনুন: প্রতি ত্রৈমাসিক ঘটনা, পরিবর্তন-ব্যর্থতা হার, পুনরুদ্ধারের সময়, সামর্থ্য যা উন্নত করতে আছে তা-ই। যে এন্টারপ্রাইজ ও সরকারি পোর্টফোলিওতে একটি মূল্যায়িত স্তর যোগ্যতা আটকায় সেখানে ফাঁক বিপজ্জনক, কারণ স্তর জড়ো করা প্রমাণে ওঠে যখন অন্তর্নিহিত চর্চা নীরবে ক্ষয়ে, এবং তার প্রথম প্রমাণ একটি লঙ্ঘন, বিভ্রাট বা ব্যর্থ নিরীক্ষা।
আমরা কি একটি শিরোনাম পরিপক্বতা গ্রেড নাকি প্রতি-সামর্থ্য চিত্র জানাই, এবং স্তর কি কখনো পুরস্কার, র্যাঙ্কিং বা দলের অবস্থানের সঙ্গে বাঁধা হয়? একটি একক সামগ্রিক সংখ্যা নেতৃত্বের কাছে উপস্থাপন সহজ এবং ঠিক সেই অসমতা লুকায় যা গুরুত্বপূর্ণ, কারণ শক্তিশালী ডেলিভারি স্তর-1 নিরাপত্তা সামর্থ্য ঢেকে দিতে পারে; প্রতি-সামর্থ্য হিট ম্যাপ বেশি কাজ কিন্তু দেখায় কোথায় নিম্ন পরিপক্বতা উচ্চ ঝুঁকির সঙ্গে মেলে। আরও কঠিন প্রশ্ন হলো স্কোর কীভাবে ব্যবহৃত হয়, কারণ একটি স্তর একটি দলের পুরস্কার বা র্যাঙ্কিংয়ে বাঁধা হওয়ার মুহূর্তে সৎ প্রতিবেদন মরে যায় এবং প্রচেষ্টা সারবস্তুর বদলে পরিপক্বতার চেহারার দিকে প্রবাহিত হয়। হিট ম্যাপ আনুন, এবং এমন প্রতিটি জায়গার খোলামেলা বিবরণ যেখানে একটি স্তর বর্তমানে একটি কর্মক্ষমতা পর্যালোচনা, একটি বাজেট সিদ্ধান্ত বা একটি বিক্রেতা স্কোরকার্ডে খাওয়ায়। যে এন্টারপ্রাইজ ও সরকারি সরবরাহকারীর মূল্যায়িত স্তর রাজস্ব ও যোগ্যতা আটকাতে পারে, কোন গ্রেডের পরিণতি আছে এবং কোনগুলো কেবল পরিচালনার জন্য আছে তা স্পষ্ট করুন, কারণ মানুষ যে পরিপক্বতা চিত্র ফুলিয়ে দেখাতে পুরস্কৃত হয় তা বাস্তবতা বর্ণনা করা বন্ধ করে।
খাতভেদে দৃষ্টিভঙ্গি
স্টার্টআপ। একটি ভারী মূল্যায়িত মডেল এমন ওভারহেড যা একটি ছোট রানওয়েতে আপনি সামর্থ্য দিতে পারেন না। মুষ্টিমেয় সামর্থ্য জুড়ে একটি সরল স্কেলে এক-ঘণ্টার আত্ম-মূল্যায়ন চালান, কেবল সবচেয়ে নিম্ন-পরিপক্বতার ফাঁক ঠিক করুন যা সুনির্দিষ্ট কিছু আটকায় (ধরুন, আপনার প্রথম এন্টারপ্রাইজ গ্রাহকের নিরাপত্তা প্রশ্নাবলি), এবং বাকিটা একা রাখুন। মূল্যায়নের খরচ একটি বিকেল হওয়া উচিত, একজন পরামর্শদাতা নয়, এবং এর আউটপুট একটি একক পরবর্তী কর্ম, আপনার প্রয়োজন নেই ও সামর্থ্য নেই এমন একটি অভিন্ন উচ্চ স্কোর নয়।
ছোট ব্যবসা। কোনো নিবেদিত মূল্যায়নকারী নেই এবং বাজেট কম, একটি কাস্টম কাঠামো কমিশন করার বদলে একটি হালকা পাবলিক মডেল ধার করুন: একটি সংক্ষিপ্ত ডেলিভারি বা নিরাপত্তা চেকলিস্ট যা আপনি নিজে স্কোর করতে পারেন। এটিকে একটি স্থায়ী কর্মসূচির বদলে বছরে একবারের আলাপ গণ্য করুন যে একটি দুর্বল জায়গা আপনার কোন গ্রাহক খরচ করবে। সস্তা ও স্পষ্টবাদী রাখুন, কারণ একজন বিক্রেতাকে অর্থ দিয়ে তৈরি করানো তোষামোদি স্কোর একটি বিকেলে নিজে করা খোলামেলা স্কোরের চেয়ে কম মূল্যবান।
এন্টারপ্রাইজ। মূল্য হলো অনেক দল জুড়ে সামঞ্জস্যপূর্ণভাবে প্রয়োগ করা একটি ভাগ করা প্রতি-সামর্থ্য স্কোরকার্ড, যাতে ফাঁক তুলনীয় হয় এবং উন্নতি বাজেট সেখানে প্রবাহিত হয় যেখানে নিম্ন পরিপক্বতা উচ্চ ঝুঁকির সঙ্গে মেলে। স্তর বাজেট বা অবস্থানে খাওয়ালে পরিপক্বতা নাট্যের বিরুদ্ধে কঠোরভাবে রক্ষা করুন: মূল্যায়নকারী ঘোরান বা বাইরে থেকে সুস্থতা-পরীক্ষা করান, এবং ফলাফল একটি হিট ম্যাপ হিসেবে পরিচালনা করুন যা পাকা-পথ বিনিয়োগ নির্দেশ করে (অধ্যায় 4.2), দল র্যাঙ্ক করে সৎ প্রতিবেদন মারা একটি লিগ টেবিল হিসেবে নয়।
সরকার। পরিপক্বতা স্তর এখানে প্রায়ই আক্ষরিক গেট: প্রতিরক্ষা কাজের জন্য CMMC, সরবরাহকারী যোগ্যতা হিসেবে CMMI মূল্যায়ন। প্রয়োজনীয় স্তর প্রকৃত সামর্থ্যে পূরণ করুন, এবং আনুষ্ঠানিক মূল্যায়ন থেকে আলাদা একটি খোলামেলা অভ্যন্তরীণ আত্ম-মূল্যায়ন রাখুন যাতে নিরীক্ষার ন্যূনতম কখনো নীরবে ছাদ না হয়। মূল্যায়নকারীদের জন্য স্বচ্ছভাবে প্রমাণ নথিবদ্ধ করুন, এবং প্রত্যয়িত স্তর ও প্রকৃত চর্চার মধ্যকার যেকোনো দূরত্বকে বন্ধ করার জবাবদিহিযোগ্য ঝুঁকি গণ্য করুন, ফাইল করার কাগজ নয়।
উদাহরণ
স্টার্টআপ। দশজনের একটি SaaS স্টার্টআপ ডেলিভারি, টেস্টিং, নিরাপত্তা ও অন-কল ঢেকে একটি সরল চার-স্তরের স্কেলের বিপরীতে এক-ঘণ্টার আত্ম-মূল্যায়ন চালায়। এটি ডেলিভারি ও টেস্টিং স্তর 3-এ কিন্তু নিরাপত্তা স্তর 1-এ আটকে থাকা পায়, যা গুরুত্বপূর্ণ কারণ এটি একটি নিরাপত্তা প্রশ্নাবলিসহ তার প্রথম এন্টারপ্রাইজ গ্রাহকের সঙ্গে স্বাক্ষর করতে চলেছে। তাই প্রতিষ্ঠাতারা পরের মাস কেবল নিরাপত্তাকে একটি রক্ষণযোগ্য স্তর 2-এ তুলতে ব্যয় করে এবং বাকিটা একা রাখে, যে অভিন্ন উচ্চ স্কোর তাদের এখনো প্রয়োজন বা সামর্থ্য নেই তা তাড়া করার বদলে।
এন্টারপ্রাইজ। একটি আর্থিক-সেবা প্রতিষ্ঠান তার 40টি দল একটি হালকা প্রতি-সামর্থ্য স্কোরকার্ডে (ডেলিভারি, টেস্টিং, নিরাপত্তা, পর্যবেক্ষণযোগ্যতা, অন-কল) মূল্যায়ন করে। হিট ম্যাপ প্রকাশ করে নিরাপত্তা পরিপক্বতা সেখানে সবচেয়ে পিছিয়ে যেখানে নিয়ন্ত্রক উন্মুক্ততা সর্বোচ্চ, তাই প্ল্যাটফর্ম দল প্রথমে সেই দলগুলোর জন্য পাকা-পথ নিরাপত্তা টুলিংয়ে (অধ্যায় 4.2) অর্থায়ন করে। যেহেতু মূল্যায়ন দল র্যাঙ্ক করার বদলে বিনিয়োগ অগ্রাধিকারে ব্যবহৃত হয়, ব্যবস্থাপকরা সৎভাবে প্রতিবেদন করেন। এক বছর পরের পুনর্মূল্যায়ন প্রকৃত নড়াচড়া দেখায়, এবং, গুরুত্বপূর্ণভাবে, কেবল উচ্চতর স্কোর নয়, কম নিরাপত্তা ঘটনা।
সরকার। একটি প্রতিরক্ষা ঠিকাদারকে কাজে দরপত্র দিতে একটি প্রয়োজনীয় CMMC স্তরে পৌঁছাতে হয়, এবং একটি সিস্টেম ইন্টিগ্রেটর চুক্তি যোগ্যতা হিসেবে একটি CMMI মূল্যায়ন ধরে। এখানে পরিপক্বতা স্তর রাজস্বের আক্ষরিক গেট। ভালো-চালিত সংস্করণ প্রয়োজনীয় স্তরকে প্রকৃত সামর্থ্যের ন্যূনতম গণ্য করে এবং আনুষ্ঠানিক মূল্যায়ন থেকে আলাদা একটি খোলামেলা অভ্যন্তরীণ আত্ম-মূল্যায়ন রাখে। খারাপ-চালিত সংস্করণ মূল্যায়নের জন্য প্রমাণ জড়ো করে এবং পরের দিনই প্রকৃত চর্চা ক্ষয় হতে দেয়, উন্মুক্ত থেকে নিরীক্ষা পাস করে।
ব্যবসায়িক যুক্তি: প্রেরণা, ROI ও TCO
পরিপক্বতা মূল্যায়নের প্রতিদান আসে নির্দেশিত বিনিয়োগ থেকে। উন্নতি বাজেট সীমিত। অন্ধভাবে খরচ করলে তা যা সবচেয়ে জোরালো তাতে অর্থায়ন করে। একটি পরিপক্বতা মূল্যায়ন দেখায় ঝুঁকির বিপরীতে সামর্থ্য কোথায় সবচেয়ে দুর্বল, তাই একই খরচ বেশি ঝুঁকি হ্রাস ও বেশি ফলাফল উন্নতি কেনে। মূল্যায়ন নিজেই সস্তা, কাঠামোবদ্ধ, প্রমাণ-ভিত্তিক পর্যালোচনার মাত্র কয়েক দিন, ভুল-বরাদ্দ উন্নতি কর্মসূচির খরচ বা, আরও খারাপ, একটি অনাবিষ্কৃত সামর্থ্য ফাঁক যা লঙ্ঘন, বিভ্রাট বা ব্যর্থ নিরীক্ষা হিসেবে ভেসে ওঠে তার বিপরীতে।
মালিকানার মোট খরচে শৃঙ্খলাটি হালকা রাখলে কম-খরচ এবং মূল্যায়ন আমলাতন্ত্রে জমাট বাঁধলে উচ্চ-খরচ। প্রধান লুকানো খরচ পরিপক্বতা নাট্য: পরিপক্বতার চেহারা তৈরিতে ব্যয় করা প্রচেষ্টা কিছুই ফেরত দেয় না এবং প্রকৃত ঝুঁকি ঢেকে দিতে পারে, যা ঋণাত্মক ROI। নেতৃত্বের কাছে যুক্তি দিতে পরিপক্বতাকে ঝুঁকি-ও-বিনিয়োগ লেন্স হিসেবে উপস্থাপন করুন, একটি হিট ম্যাপ যা “সবকিছু উন্নত করুন” কে “প্রথমে এই তিনটি উন্নত করুন”-এ রূপান্তর করে, এবং স্তর নিজের জন্য তাড়া করার প্রলোভনের বিরুদ্ধে স্পষ্টভাবে বাজেট করুন। যেখানে একটি স্তর চুক্তিগতভাবে প্রয়োজন (CMMC, CMMI), ROI সরাসরি: এটি যোগ্যতার দাম, এবং লক্ষ্য ব্যয়বহুল ভান নয়, প্রকৃত সামর্থ্যে তা পূরণ করা।
অ্যান্টি-প্যাটার্ন ও ফাঁদ
- লক্ষ্য হিসেবে স্তর: একটি সংখ্যা তাড়া করা, সেটি যে সামর্থ্যের প্রতিনিধিত্ব করার কথা তা নয়।
- পরিপক্বতা নাট্য: প্রকৃত চর্চা ক্ষয় হওয়ার সময় মূল্যায়নের জন্য প্রমাণ জড়ো করা।
- একটি বৈশ্বিক গ্রেড: একটি একক পরিপক্বতা স্কোর যা বিপজ্জনক অসমতা লুকায়।
- উচ্চতর-সবসময়-ভালো: ঝুঁকি বা খরচ নির্বিশেষে প্রতিটি সামর্থ্য স্তর 5-এ ঠেলা।
- একবার মূল্যায়ন, আর কখনো নয়: একবারের মূল্যায়নকে স্থায়ী সত্য গণ্য করা।
- দোষারোপে দল র্যাঙ্ক করা: পরিপক্বতা শাস্তির জন্য ব্যবহার করা, যা সৎ প্রতিবেদন মারে।
- মডেল পূজা: একটি ভারী কাঠামোর আনুষ্ঠানিকতা উপযোগিতার বিন্দু ছাড়িয়ে অনুসরণ করা।
- ফলাফল উপেক্ষা: ডেলিভারি, নির্ভরযোগ্যতা বা নিরাপত্তা উন্নত না হয়ে মই বেয়ে ওঠা।
পরিপক্বতা মডেল
- স্তর 1, সূচনা। পরিপক্বতার কোনো ভাগ করা ধারণা নেই; সামর্থ্য ধরে নেওয়া, অসম ও অমাপা; যেকোনো মূল্যায়ন পরিকল্পিতের বদলে প্রতিক্রিয়াশীল, একটি ঘটনা বা নিরীক্ষা দাবি দ্বারা ট্রিগার।
- স্তর 2, বিকাশ। কয়েকটি দল কোনো স্কেলের বিপরীতে অ্যাড হক মূল্যায়ন চালায়, কিন্তু মডেল, ছন্দ ও কঠোরতা দল-ধরে-দল ভিন্ন; ফলাফল অসামঞ্জস্যভাবে ব্যবহৃত এবং প্রমাণ পাতলা, তাই চেহারার জন্য স্কোর করা সর্বদা-উপস্থিত ঝুঁকি।
- স্তর 3, মানসম্মতকরণ। একটি একক প্রতি-সামর্থ্য মডেল ও মূল্যায়ন ছন্দ নথিবদ্ধ এবং প্রতিষ্ঠান-ব্যাপী প্রয়োগ করা; মূল্যায়ন প্রমাণ-ভিত্তিক, যারা কাজ করছেন তাঁদের জড়িত করে, এবং একটি রিপোর্ট কার্ডের বদলে একটি অগ্রাধিকারভুক্ত উন্নতি ব্যাকলগে খাওয়ায়।
- স্তর 4, ব্যবস্থাপনা। পরিপক্বতা ডেটা দিয়ে মাপা ও নিয়ন্ত্রিত: প্রতিটি সামর্থ্যের স্তর একটি ভিত্তিরেখার বিপরীতে অনুসরণ করা, একটি ফলাফল মেট্রিকে (ঘটনা, লিড টাইম, পরিবর্তন-ব্যর্থতা হার) বাঁধা, এবং একটি নির্ধারিত ছন্দে পুনর্মূল্যায়িত, তাই ভেসে যাওয়া ও উদার গ্রেডিং মতামতের বদলে সংখ্যা হিসেবে দেখা দেয়, এবং লক্ষ্য ঝুঁকি ও খরচের বিপরীতে প্রতি ক্ষেত্রে সুচিন্তিতভাবে স্থির করা হয়।
- স্তর 5, সমন্বয়। মূল্যায়ন প্রতিষ্ঠান জুড়ে একীভূত ও নিরন্তর উন্নত: পরিপক্বতা, ঝুঁকি ও ফলাফল একটি খাপখাইয়ে চিত্র হিসেবে বিনিয়োগ জানায়, হুমকি ও প্রেক্ষাপট সরলে লক্ষ্য পুনঃভারসাম্য করা হয়, মূল্যায়নকারী স্বাভাবিকভাবে ঘোরানো বা বাইরে থেকে পরীক্ষা করা হয়, এবং চর্চা সক্রিয়ভাবে সেই আনুষ্ঠানিকতা অবসর দেয় যা আর তার খরচ অর্জন করে না।
আলোচনার ভাবনা
- আপনার কোন সামর্থ্যগুলো আপনি প্রমাণ ছাড়া পরিপক্ব ধরে নিচ্ছেন?
- আপনার নিম্নতম পরিপক্বতা কোথায় আপনার সর্বোচ্চ ঝুঁকির সঙ্গে মেলে, এবং আপনার উন্নতি বাজেট কি সেখানে যাচ্ছে?
- আপনার প্রতিষ্ঠানে কোনো পরিপক্বতা স্তর কি লক্ষ্য বা গেট? তা কোন আচরণ তৈরি করেছে?
- প্রতিটি সামর্থ্যের সঠিক লক্ষ্য স্তর কী, এবং আরও ওঠা কোথায় কেবল আমলাতন্ত্র যোগ করবে?
- আপনার দল কি তাদের পরিপক্বতা সৎভাবে জানাবে, নাকি আপনি স্কোর যেভাবে ব্যবহার করেন তা খোলামেলা ভাবকে শাস্তি দেয়?
- শেষবার যখন আপনি “পরিপক্বতা উন্নত” করেছিলেন, ফলাফল কি আসলে বদলেছিল?
প্রধান শিক্ষা
- একটি পরিপক্বতা মডেল স্তরের মইয়ের বিপরীতে সামর্থ্য মূল্যায়ন করে এবং উন্নতির পথ বর্ণনা করে: একটি আয়না, ট্রফি নয়।
- প্রতি ক্ষেত্রে প্রতিষ্ঠিত, প্রমাণ-ভিত্তিক মডেল বাছুন (CMMI, DORA, SAMM/BSIMM, CMMC); একটি হালকা প্রতি-সামর্থ্য স্কেল প্রায়ই সবচেয়ে কার্যকর।
- সৎভাবে, প্রতি সামর্থ্য অনুযায়ী মূল্যায়ন করুন, এবং ফলাফল ঝুঁকি অনুযায়ী অগ্রাধিকার দিতে ব্যবহার করুন, র্যাঙ্ক বা দোষারোপ করতে নয়।
- উচ্চতর সবসময় ভালো নয়: ঝুঁকি ও খরচের বিপরীতে লক্ষ্য স্তর সুচিন্তিতভাবে স্থির করুন।
- পরিপক্বতা নাট্য ও গুডহার্টের সূত্র থেকে সাবধান: লক্ষ্য হয়ে যাওয়া স্তর সামর্থ্য মাপা বন্ধ করে।
- এই বইয়ের সংহত পরিপক্বতা আত্ম-মূল্যায়নের জন্য অধ্যায় 12.4 এবং প্রতিটি অধ্যায়ের নিজস্ব পরিপক্বতা অংশ দেখুন।
তথ্যসূত্র ও আরও পড়ার জন্য
- CMMI Institute / ISACA, Capability Maturity Model Integration (CMMI).
- Watts Humphrey, Managing the Software Process (origins of software process maturity).
- Nicole Forsgren, Jez Humble, Gene Kim, Accelerate (capability, not maturity-level, thinking for delivery).
- OWASP, Software Assurance Maturity Model (SAMM); BSIMM (Building Security In Maturity Model).
- U.S. Department of Defence, Cybersecurity Maturity Model Certification (CMMC).
- TMMi Foundation, Test Maturity Model integration.
- James Shore and Diana Larsen, The Agile Fluency Model.
- Martin Fowler, “Maturity Model” (bliki), on their uses and abuses.