10.8

अंग्रेज़ी में देखें

10.8 परिपक्वता मॉडल

अवलोकन और प्रेरणा

एक परिपक्वता मॉडल यह आकलन करने का एक संरचित तरीका है कि किसी डोमेन में आपकी प्रथा कितनी सक्षम और संगत है, और इसे सुधारने के मार्ग का वर्णन करना है। यह स्तरों की एक छोटी सीढ़ी परिभाषित करता है। सबसे नीचे, काम तदर्थ और प्रतिक्रियात्मक होता है। सबसे ऊपर, यह मापा, प्रबंधित, और लगातार अनुकूलित होता जाता है। हर पायदान में अवलोकन करने योग्य विशेषताएँ होती हैं जिनकी आप जाँच कर सकते हैं।

परिपक्वता मॉडल एक अस्पष्ट प्रश्न (“क्या हम इसमें अच्छे हैं?“) को एक दोहराने योग्य उत्तर (“हम यहाँ स्तर 2 पर हैं, वहाँ स्तर 4 पर, और स्तर 3 के लिए यह चाहिए होगा”) में बदल देते हैं। यह पुस्तक हर अध्याय में पाँच-स्तरीय मॉडल का उपयोग करती है और उन्हें अध्याय 12.4 में समेकित करती है। यह अध्याय अनुशासन के बारे में ही है: मॉडल कैसे काम करते हैं, वे कब मदद करते हैं, और वे कैसे गुमराह करते हैं।

उनके मायने रखने का कारण सरल है। बड़े संगठन वह नहीं सुधार सकते जो वे देख नहीं सकते। दर्जनों टीमों में, क्षमता बेहद भिन्न और अदृश्य होती है। कुछ टीमों की टेस्टिंग उत्कृष्ट है और सुरक्षा कमज़ोर है; दूसरों में उलटा है। एक परिपक्वता मॉडल आपको एक साझा शब्दावली और एक सामान्य मापदंड देता है, ताकि अंतर तुलनीय हो जाएँ, निवेश को प्राथमिकता दी जा सके, और प्रगति को केवल दावा करने के बजाय समय के साथ ट्रैक किया जा सके। जाने-माने उदाहरणों में CMMI (कैपेबिलिटी मैच्योरिटी मॉडल इंटीग्रेशन, प्रक्रिया के लिए), DORA (DevOps रिसर्च एंड असेसमेंट) मॉडल (सॉफ़्टवेयर डिलीवरी प्रदर्शन), सॉफ़्टवेयर सुरक्षा के लिए OWASP SAMM (सॉफ़्टवेयर एश्योरेंस मैच्योरिटी मॉडल) और BSIMM (बिल्डिंग सिक्योरिटी इन मैच्योरिटी मॉडल), TMMi (टेस्ट मैच्योरिटी मॉडल इंटीग्रेशन, टेस्टिंग के लिए), एजाइल फ़्लुएंसी मॉडल, और डेटा-प्रबंधन परिपक्वता मॉडल, साथ ही अनगिनत आंतरिक स्कोरकार्ड शामिल हैं।

एंटरप्राइज़ और विशेष रूप से सरकार के लिए, परिपक्वता मॉडल विशेष वज़न रखते हैं। सरकारी अनुबंध लंबे समय से CMMI मूल्यांकन स्तरों को आपूर्तिकर्ता योग्यता के रूप में उपयोग करते रहे हैं, और U.S. CMMC (साइबरसुरक्षा परिपक्वता मॉडल प्रमाणन) जैसे फ़्रेमवर्क साइबरसुरक्षा परिपक्वता को सीधे रक्षा कार्य की पात्रता से जोड़ते हैं। यह परिपक्वता मॉडलों को वास्तविक दाँत देता है। यह इस अध्याय का केंद्रीय जोखिम भी पैदा करता है: जब कोई स्तर एक गेट या लक्ष्य बन जाता है, तो लोग अंतर्निहित क्षमता के बजाय मूल्यांकन के लिए अनुकूलन करते हैं। अच्छी तरह उपयोग किए जाने पर, परिपक्वता मॉडल एक दर्पण हैं। बुरी तरह उपयोग किए जाने पर, वे नाटक हैं।

मुख्य सिद्धांत

  • परिपक्वता एक साधन है, लक्ष्य नहीं। लक्ष्य क्षमता और परिणाम हैं, कोई स्तर संख्या नहीं।
  • सीखने के लिए आकलन करें, स्कोर करने के लिए नहीं। ईमानदार स्व-आकलन एक चापलूसी भरे मूल्यांकन से बेहतर है।
  • ऊँचा हमेशा बेहतर नहीं होता। सही लक्ष्य जोखिम, संदर्भ, और लागत पर निर्भर करता है।
  • प्रति डोमेन मापें, एक वैश्विक ग्रेड नहीं। क्षमता असमान होती है; एक अकेली संख्या इसे छिपा देती है।
  • सबसे कम-परिपक्वता, उच्चतम-जोखिम वाले अंतरों को पहले प्राथमिकता दें।
  • गुडहार्ट के नियम से सावधान रहें। एक बार जब कोई स्तर लक्ष्य बन जाता है, तो यह क्षमता मापना बंद कर देता है।
  • समय-समय पर फिर से आकलन करें। परिपक्वता लोगों, सिस्टम, और खतरों के बदलने के साथ बहकती है।

सिफ़ारिशें

डोमेन के लिए सही मॉडल चुनें

मॉडल को उस क्षमता से मिलाएँ जिसे आप सुधारना चाहते हैं, और जहाँ वे मौजूद हों वहाँ आविष्कृत मॉडलों की तुलना में स्थापित, साक्ष्य-आधारित मॉडलों को प्राथमिकता दें:

  • प्रक्रिया और डिलीवरी: CMMI (व्यापक प्रक्रिया परिपक्वता), DORA क्षमता मॉडल (डिलीवरी प्रदर्शन, शोध में जड़ित, अध्याय 11.2)।
  • सुरक्षा: OWASP SAMM और BSIMM (सॉफ़्टवेयर सुरक्षा प्रथाएँ), CMMC (रक्षा साइबरसुरक्षा)।
  • टेस्टिंग और गुणवत्ता: TMMi।
  • एजाइल और काम करने के तरीके: एजाइल फ़्लुएंसी मॉडल (अध्याय 10.7)।
  • डेटा: डेटा-प्रबंधन परिपक्वता मॉडल (DMM, DCAM)।

आंतरिक उपयोग के लिए, प्रति क्षमता लागू एक साधारण चार- या पाँच-स्तरीय पैमाना (जैसा यह पुस्तक करती है) अक्सर किसी भारी-भरकम बाहरी फ़्रेमवर्क से अधिक कार्रवाई करने योग्य होता है। औपचारिक, मूल्यांकित मॉडलों को वहीं के लिए आरक्षित रखें जहाँ वे संविदात्मक रूप से आवश्यक हों।

ईमानदारी से और प्रति क्षमता आकलन करें

ऐसे आकलन चलाएँ जो सच पैदा करें, आराम नहीं। काम करने वाले लोगों को शामिल करें। राय के बजाय साक्ष्य इकट्ठा करें। हर क्षमता को अलग-अलग स्कोर करें, ताकि तस्वीर वास्तविकता को दर्शाए: यहाँ मज़बूत, वहाँ कमज़ोर। सुधार का मार्गदर्शन करने के लिए उपयोग किया गया एक स्व-आकलन एक बैज कमाने के लिए उपयोग किए गए बाहरी मूल्यांकन से अधिक मूल्यवान है, क्योंकि पहला स्पष्टवादिता को पुरस्कृत करता है और दूसरा प्रस्तुति को। अध्याय 12.4 इस पुस्तक के हर डोमेन में एक समेकित स्व-आकलन प्रदान करता है; इसे एक शुरुआती उपकरण के रूप में उपयोग करें।

परिपक्वता का उपयोग प्राथमिकता देने के लिए करें, दंड देने के लिए नहीं

एक आकलन का आउटपुट एक प्राथमिकता प्राप्त सुधार बैकलॉग है, दोषारोपण के लिए एक रिपोर्ट कार्ड नहीं। परिपक्वता को जोखिम के साथ जोड़ें। किसी कम-जोखिम क्षेत्र में स्तर-1 क्षमता ठीक हो सकती है। किसी सुरक्षा- या अनुपालन-महत्वपूर्ण क्षेत्र में स्तर-2 क्षमता तत्काल है। निवेश को उन अंतरों की ओर निर्देशित करें जहाँ कम परिपक्वता उच्च जोखिम से मिलती है, और काम को परिणामों (अध्याय 11.1) से जोड़ें ताकि सुधार परिणामों से मापा जाए, सीढ़ी चढ़ने के लिए सीढ़ी चढ़ने से नहीं।

लक्ष्य स्तर जानबूझकर तय करें: ऊँचा मुफ़्त नहीं है

हर स्तर ऊपर जाना प्रयास की लागत लेता है और अक्सर प्रक्रिया भार जोड़ता है। सही लक्ष्य शायद ही कभी “हर जगह स्तर 5” होता है। यह वह स्तर है जहाँ अतिरिक्त क्षमता उस डोमेन के जोखिम के लिए अतिरिक्त लागत को अभी भी उचित ठहराती है। विनियमित और सुरक्षा-महत्वपूर्ण क्षमताओं को वास्तव में शीर्ष पायदानों की आवश्यकता हो सकती है, और ऑडिट अक्सर कम से कम एक “परिभाषित” स्तर 3 की माँग करता है। कई अन्य को स्तर 3 पर अच्छी तरह सेवा दी जाती है और आगे धकेलने से केवल नौकरशाही जमा होगी। प्रति क्षमता लक्ष्य तय करें, और जोखिम-समायोजित रिटर्न रुकने पर चढ़ना बंद कर दें।

परिपक्वता नाटक के खिलाफ रक्षा करें

वह एक विफलता विधा जो परिपक्वता मॉडलों के मूल्य को नष्ट करती है वह है स्कोर के लिए अनुकूलन करना। ऐसे आकलनों पर नज़र रखें जो उदारता से ग्रेड करते हैं, ऐसे साक्ष्य जो केवल मूल्यांकन के लिए इकट्ठे किए गए हों, या “स्तर 5” के दावे जिन्हें प्रोडक्शन घटनाएँ खारिज करती हैं। आकलन को अवलोकन करने योग्य व्यवहार और वास्तविक परिणामों से जोड़ा रखें। अपने मूल्यांकनकर्ताओं को घुमाएँ या बाहरी रूप से सैनिटी-चेक करें। एक संदिग्ध रूप से उच्च स्व-स्कोर को एक चेतावनी संकेत मानें। जिस क्षण स्तर लक्ष्य बन जाता है, मॉडल आपको सच बताना बंद कर देता है।

ट्रेड-ऑफ़: फ़ायदे और नुकसान

तरीकाफ़ायदेनुकसान
औपचारिक मूल्यांकित मॉडल (CMMI, CMMC)तुलनीय, संविदात्मक रूप से मान्यता प्राप्त, कठोरमहंगा; गेमिंग को आमंत्रित करता है; प्रक्रिया को जड़वत बना सकता है
हल्के आंतरिक स्कोरकार्डतेज़, कार्रवाई करने योग्य, कम ओवरहेडबाहरी रूप से कम तुलनीय; पक्षपाती करना आसान
साक्ष्य-आधारित क्षमता मॉडल (DORA)वास्तविक परिणामों से जुड़ा; शोध-समर्थितसंकरा दायरा; वास्तविक मीट्रिक चाहिए
एकल समग्र परिपक्वता ग्रेडसंप्रेषित करना सरलअसमान क्षमता छिपाता है; गुमराह करता है
प्रति-क्षमता आकलनसटीक, कार्रवाई करने योग्य प्राथमिकताअधिक प्रयास; कोई एकल हेडलाइन संख्या नहीं

केंद्रीय तनाव है दर्पण के रूप में आकलन बनाम लक्ष्य के रूप में आकलन। वही मॉडल जो किसी टीम को खुद को स्पष्ट रूप से देखने में मदद करता है, उस क्षण उल्टा असर करने लगता है जब किसी स्तर को पुरस्कार, पात्रता, या दर्जे से जोड़ दिया जाता है। कोई स्तर जितना अधिक मायने रखता है, उतनी ही अधिक ऊर्जा सार के बजाय परिपक्वता की उपस्थिति में बहती है।

अपनी टीम के साथ चर्चा करने के लिए प्रश्न

  1. क्या हमें किसी भी संविदात्मक रूप से मूल्यांकित स्तर से एक स्पष्टवादी आंतरिक स्व-आकलन अलग रखना चाहिए, और हर एक का स्वामी कौन है? जब कोई CMMC या CMMI स्तर राजस्व को गेट करता है, तो मूल्यांकन और सच अलग-अलग बहक जाते हैं, क्योंकि ऊर्जा सुधार के बजाय पास होने की ओर बहती है। एक बड़े एंटरप्राइज़ या सरकारी आपूर्तिकर्ता के लिए, वह अंतर वही जगह है जहाँ जोखिम छिपता है: आप ऑडिट पास कर जाते हैं और उजागर रहते हैं। जानबूझकर दो बहीखाते चलाएँ। पात्रता के लिए औपचारिक मूल्यांकन रखें, और एक सख्त आंतरिक स्कोरकार्ड रखें जिसे बढ़ा-चढ़ाकर दिखाने के लिए किसी को पुरस्कृत नहीं किया जाता। हर एक का स्वामी नाम दें, और उनके बीच किसी भी दूरी को छिपाने के बजाय जाँचने के संकेत के रूप में मानें। बैठक में हालिया घटनाएँ, नज़दीकी चूकें, और मूल्यांकन के बाद का क्षरण साक्ष्य के रूप में लाएँ कि कौन-सा बहीखाता सच बता रहा है।

  2. हर डोमेन के लिए, क्या हम एक स्थापित साक्ष्य-आधारित मॉडल अपना रहे हैं या अपना खुद का स्कोरकार्ड बना रहे हैं, और क्या यह सही निर्णय है? स्थापित मॉडल (डिलीवरी के लिए DORA, सुरक्षा के लिए SAMM या BSIMM, टेस्टिंग के लिए TMMi) ऐसा शोध और बाहरी तुलनीयता ले जाते हैं जिसकी बराबरी एक घरेलू ग्रिड नहीं कर सकती। एक हल्का आंतरिक चार-स्तरीय पैमाना तेज़ और अधिक कार्रवाई करने योग्य है, और यह अक्सर आंतरिक संचालन के लिए बेहतर विकल्प होता है। जाल यह है कि एक भारी-भरकम बेस्पोक फ़्रेमवर्क बनाना जिसमें एक औपचारिक मॉडल की सारी औपचारिकता हो और साक्ष्य आधार बिल्कुल न हो। प्रति डोमेन तय करें: औपचारिक मूल्यांकित मॉडलों को वहीं आरक्षित करें जहाँ कोई अनुबंध उनकी माँग करता है, जहाँ साक्ष्य-आधारित मॉडल मौजूद हों और फ़िट बैठें वहाँ उनका उपयोग करें, और बाकी सब के लिए एक सरल प्रति-क्षमता पैमाना रखें। डोमेन की सूची लाएँ, चिह्नित करें कि हर एक आज कौन-सा मॉडल उपयोग करता है, और हर आविष्कृत स्कोरकार्ड को चुनौती दें।

  3. हमारे आकलन कौन चलाता है, हम उदार ग्रेडिंग कैसे पकड़ेंगे, और हम कितनी बार फिर से आकलन करते हैं? एक आकलन जो खुद को ग्रेड करता है वह खुद की चापलूसी करता है, और परिपक्वता लोगों, सिस्टम, और खतरों के बदलने के साथ बहकती है, इसलिए दो साल पुराना मूल्यांकन अक्सर काल्पनिक होता है। मूल्यांकनकर्ताओं को घुमाएँ या एक बाहरी सैनिटी चेक लाएँ, और एक संदिग्ध रूप से उच्च स्व-स्कोर को जश्न मनाने वाली जीत के बजाय पीछा करने वाली गंध मानें। हर डोमेन कितनी तेज़ी से बदलता है इससे जुड़ी एक पुनर्आकलन समय-सारिणी तय करें: सुरक्षा, कहते हैं, दस्तावेज़ीकरण से अधिक बार। प्रबंधकों से राय इकट्ठा करने के बजाय साक्ष्य इकट्ठा करें और काम करने वाले लोगों को शामिल करें। यदि आपका जवाब यह है कि एक टीम बिना किसी क्रॉस-चेक के साल में एक बार खुद को स्कोर करती है, तो आप आराम माप रहे हैं, क्षमता नहीं।

  4. हर क्षमता को वास्तव में किस लक्ष्य परिपक्वता स्तर की आवश्यकता है, और आगे धकेलने से हमें केवल प्रक्रिया भार मिलेगा कहाँ? ऊँचा मुफ़्त नहीं है: हर स्तर ऊपर जाना प्रयास की लागत लेता है और आमतौर पर औपचारिकता जोड़ता है, इसलिए हर जगह स्तर 5 का एक सर्वव्यापी लक्ष्य एक सीमित सुधार बजट को ऐसी नौकरशाही में बहा देता है जिसका कुछ डोमेन कभी प्रतिफल नहीं देंगे। एक बड़े संगठन के लिए सही लक्ष्य क्षमता के अनुसार भिन्न होता है, क्योंकि स्तर 2 पर बैठा एक कम-जोखिम क्षेत्र पूरी तरह सुरक्षित हो सकता है जबकि उसी स्तर पर एक सुरक्षा- या अनुपालन-महत्वपूर्ण क्षेत्र एक आपात स्थिति है। एक प्रति-क्षमता जोखिम रेटिंग, अगले पायदान की प्रयास और प्रक्रिया में लागत का एक ईमानदार अनुमान, और कोई भी ऑडिट या संविदात्मक न्यूनतम सीमा लाएँ, क्योंकि कई ऑडिट कम से कम एक परिभाषित स्तर 3 की माँग करते हैं। एंटरप्राइज़ और सरकारी सेटिंग्स में, कुछ विनियमित क्षमताओं को वास्तव में शीर्ष पायदानों की आवश्यकता होती है जबकि अधिकांश को स्तर 3 पर अच्छी तरह सेवा दी जाती है, इसलिए लक्ष्य जानबूझकर, क्षमता-दर-क्षमता तय करें, और जोखिम-समायोजित रिटर्न रुकने पर चढ़ना बंद कर दें।

  5. आखिरी बार जब हमने कोई परिपक्वता स्तर बढ़ाया, तो क्या उस परिणाम में वास्तव में सुधार हुआ जिसकी वह रक्षा करने वाला था, या केवल स्कोर हिला? एक ऐसा स्तर जो घटनाओं, लीड टाइम, या दोष दरों के स्थिर रहते हुए चढ़ता है वह गुडहार्ट का नियम क्रियान्वित होते देखना है: एक बार जब संख्या लक्ष्य बन जाती है, यह क्षमता मापना बंद कर देती है। एक बड़ी टीम के लिए यह आसानी से फिसल जाता है, क्योंकि एक सफल मूल्यांकन प्रगति जैसा महसूस होता है भले ही प्रोडक्शन एक अलग कहानी बताए। निवेश करने से पहले हर क्षमता के स्तर को एक वास्तविक परिणाम मीट्रिक से जोड़ें, फिर चर्चा में पहले-और-बाद का साक्ष्य लाएँ: प्रति तिमाही घटनाएँ, परिवर्तन-विफलता दर, ठीक होने का समय, जो भी वह क्षमता सुधारने के लिए मौजूद है। एंटरप्राइज़ और सरकारी पोर्टफोलियो में जहाँ एक मूल्यांकित स्तर पात्रता को गेट करता है, यह अंतर खतरनाक है, क्योंकि स्तर इकट्ठे किए गए साक्ष्य पर चढ़ सकता है जबकि अंतर्निहित प्रथा चुपचाप क्षीण होती है, और इसका पहला प्रमाण एक ब्रीच, आउटेज, या विफल ऑडिट है।

  6. क्या हम एक हेडलाइन परिपक्वता ग्रेड संप्रेषित करते हैं या एक प्रति-क्षमता तस्वीर, और क्या स्तर कभी पुरस्कार, रैंकिंग, या टीम के दर्जे से जुड़े होते हैं? एक अकेली समग्र संख्या नेतृत्व को प्रस्तुत करना आसान है और ठीक उसी असमानता को छिपाती है जो मायने रखती है, क्योंकि मज़बूत डिलीवरी एक स्तर-1 सुरक्षा क्षमता को छिपा सकती है; एक प्रति-क्षमता हीट मैप अधिक काम लेता है फिर भी दिखाता है कि कम परिपक्वता उच्च जोखिम से कहाँ मिलती है। कठिन प्रश्न यह है कि स्कोर का उपयोग कैसे किया जाता है, क्योंकि जिस क्षण कोई स्तर किसी टीम के पुरस्कार या रैंकिंग से जुड़ जाता है, ईमानदार रिपोर्टिंग मर जाती है और प्रयास सार के बजाय परिपक्वता की उपस्थिति में बहने लगता है। हीट मैप लाएँ, और हर उस जगह का स्पष्ट लेखा-जोखा जहाँ कोई स्तर वर्तमान में एक प्रदर्शन समीक्षा, बजट निर्णय, या विक्रेता स्कोरकार्ड में जाता है। एंटरप्राइज़ और सरकारी आपूर्तिकर्ताओं के लिए, जहाँ मूल्यांकित स्तर राजस्व और पात्रता को गेट कर सकते हैं, स्पष्ट रहें कि कौन-से ग्रेड परिणाम लेकर आते हैं और कौन-से केवल दिशा देने के लिए मौजूद हैं, क्योंकि एक परिपक्वता तस्वीर जिसे बढ़ा-चढ़ाकर दिखाने के लिए लोगों को पुरस्कृत किया जाता है वह वास्तविकता का वर्णन करना बंद कर देती है।

क्षेत्र लेंस

स्टार्टअप। एक भारी-भरकम मूल्यांकित मॉडल एक ऐसा ओवरहेड है जिसे आप छोटे रनवे पर वहन नहीं कर सकते। मुट्ठी भर क्षमताओं में एक साधारण पैमाने पर एक घंटे का स्व-आकलन चलाएँ, केवल उस सबसे कम-परिपक्वता वाले अंतर को ठीक करें जो किसी ठोस चीज़ को रोकता है (कहते हैं, आपके पहले एंटरप्राइज़ ग्राहक की सुरक्षा प्रश्नावली), और बाकी को छोड़ दें। आकलन की लागत एक दोपहर होनी चाहिए, कोई सलाहकार नहीं, और इसका आउटपुट एक एकल अगला कदम है बजाय एक समान उच्च स्कोर के जिसकी न आपको आवश्यकता है और न ही आप वित्तपोषित कर सकते हैं।

लघु व्यवसाय। कोई समर्पित मूल्यांकनकर्ता न होने और तंग बजट के साथ, एक बेस्पोक फ़्रेमवर्क कमीशन करने के बजाय एक हल्का सार्वजनिक मॉडल उधार लें: एक छोटी डिलीवरी या सुरक्षा चेकलिस्ट जिसे आप स्वयं स्कोर कर सकें। इसे एक स्थायी कार्यक्रम के बजाय इस बारे में एक वार्षिक बातचीत मानें कि कोई कमज़ोर बिंदु आपको किसी ग्राहक की कीमत कहाँ चुकाएगा। इसे सस्ता और स्पष्ट रखें, क्योंकि एक चापलूसी भरा स्कोर जिसे आपने किसी विक्रेता को बनाने के लिए भुगतान किया, उससे कम मूल्यवान है जिसे आपने खुद एक दोपहर में किया।

एंटरप्राइज़। मूल्य कई टीमों में लगातार लागू किया गया एक साझा प्रति-क्षमता स्कोरकार्ड है, ताकि अंतर तुलनीय बन जाएँ और सुधार बजट वहाँ बहे जहाँ कम परिपक्वता उच्च जोखिम से मिलती है। एक बार जब स्तर बजट या दर्जे में जाते हैं तो परिपक्वता नाटक के खिलाफ कड़ी रक्षा करें: मूल्यांकनकर्ताओं को घुमाएँ या बाहरी रूप से सैनिटी-चेक करें, और परिणामों को एक ऐसे हीट मैप के रूप में प्रबंधित करें जो पक्के-रास्ते निवेश (अध्याय 4.2) को निर्देशित करे, न कि एक लीग तालिका जो टीमों को रैंक करती है और ईमानदार रिपोर्टिंग को मार देती है।

सरकार। यहाँ एक परिपक्वता स्तर अक्सर एक शाब्दिक गेट है: रक्षा कार्य के लिए CMMC, एक आपूर्तिकर्ता योग्यता के रूप में एक CMMI मूल्यांकन। आवश्यक स्तर को वास्तविक क्षमता से पूरा करें, और औपचारिक मूल्यांकन से एक स्पष्टवादी आंतरिक स्व-आकलन को अलग रखें ताकि ऑडिट की न्यूनतम सीमा कभी चुपचाप छत न बन जाए। मूल्यांकनकर्ताओं के लिए पारदर्शी रूप से साक्ष्य दस्तावेज़ीकृत करें, और प्रमाणित स्तर और वास्तविक प्रथा के बीच किसी भी दूरी को दाखिल करने वाले कागज़ात के बजाय बंद करने योग्य जवाबदेह जोखिम मानें।

उदाहरण

स्टार्टअप। एक दस-सदस्यीय SaaS स्टार्टअप डिलीवरी, टेस्टिंग, सुरक्षा, और ऑन-कॉल को कवर करने वाले एक साधारण चार-स्तरीय पैमाने के विरुद्ध एक घंटे का स्व-आकलन चलाता है। इसे पता चलता है कि डिलीवरी और टेस्टिंग स्तर 3 पर हैं लेकिन सुरक्षा स्तर 1 पर अटकी है, जो मायने रखता है क्योंकि यह अपने पहले एंटरप्राइज़ ग्राहक के साथ एक सुरक्षा प्रश्नावली के साथ हस्ताक्षर करने वाला है। इसलिए संस्थापक अगले महीने केवल सुरक्षा को एक बचाव करने योग्य स्तर 2 तक उठाने में बिताते हैं और बाकी को छोड़ देते हैं, बजाय एक समान उच्च स्कोर का पीछा करने के जिसकी उन्हें न आवश्यकता है और न वे अभी वहन कर सकते हैं।

एंटरप्राइज़। एक वित्तीय-सेवाएँ फ़र्म अपनी 40 टीमों का एक हल्के प्रति-क्षमता स्कोरकार्ड (डिलीवरी, टेस्टिंग, सुरक्षा, ऑब्ज़र्वेबिलिटी, ऑन-कॉल) से आकलन करती है। हीट मैप प्रकट करता है कि सुरक्षा परिपक्वता वहाँ सबसे अधिक पिछड़ती है जहाँ नियामक जोखिम सबसे अधिक है, इसलिए प्लेटफ़ॉर्म टीम उन टीमों के लिए पहले पक्के-रास्ते सुरक्षा टूलिंग (अध्याय 4.2) को वित्तपोषित करती है। क्योंकि आकलन का उपयोग टीमों को रैंक करने के बजाय निवेश को प्राथमिकता देने के लिए किया जाता है, प्रबंधक ईमानदारी से रिपोर्ट करते हैं। एक साल बाद पुनर्आकलन वास्तविक बदलाव दिखाता है, और, महत्वपूर्ण रूप से, केवल उच्च स्कोर नहीं बल्कि कम सुरक्षा घटनाएँ।

सरकार। एक रक्षा ठेकेदार को काम पर बोली लगाने के लिए एक आवश्यक CMMC स्तर तक पहुँचना चाहिए, और एक सिस्टम इंटीग्रेटर एक अनुबंध योग्यता के रूप में एक CMMI मूल्यांकन रखता है। यहाँ परिपक्वता स्तर राजस्व का एक शाब्दिक गेट है। अच्छी तरह चलाया गया संस्करण आवश्यक स्तर को वास्तविक क्षमता के लिए एक न्यूनतम सीमा मानता है और औपचारिक मूल्यांकन से एक स्पष्टवादी आंतरिक स्व-आकलन को अलग रखता है। खराब तरीके से चलाया गया संस्करण मूल्यांकन के लिए साक्ष्य इकट्ठा करता है और अगले ही दिन वास्तविक प्रथा को क्षीण होने देता है, ऑडिट पास करते हुए उजागर बना रहता है।

व्यावसायिक मामला: प्रेरणाएँ, ROI, और TCO

परिपक्वता आकलन पर रिटर्न निर्देशित निवेश से आता है। सुधार बजट सीमित हैं। अंधाधुंध खर्च किए जाने पर, वे जो भी सबसे ज़्यादा शोर करता है उसे वित्तपोषित करते हैं। एक परिपक्वता आकलन आपको दिखाता है कि जोखिम के मुकाबले क्षमता सबसे कमज़ोर कहाँ है, ताकि वही खर्च अधिक जोखिम कटौती और अधिक परिणाम सुधार खरीदे। आकलन स्वयं सस्ता है, केवल कुछ दिनों की संरचित, साक्ष्य-आधारित समीक्षा, गलत आवंटित सुधार कार्यक्रमों की लागत, या इससे भी बुरा, एक अनदेखी क्षमता अंतर की लागत के विरुद्ध जो एक ब्रीच, आउटेज, या विफल ऑडिट के रूप में सामने आती है।

स्वामित्व की कुल लागत पर, यह अनुशासन तब कम लागत वाला है जब आप इसे हल्का रखते हैं और तब अधिक लागत वाला जब यह मूल्यांकन नौकरशाही में जम जाता है। प्रमुख छिपी लागत है परिपक्वता नाटक: परिपक्वता की उपस्थिति पैदा करने में खर्च किया गया प्रयास कुछ नहीं लौटाता और वास्तविक जोखिम को छिपा सकता है, जो नकारात्मक ROI है। नेतृत्व के सामने मामला रखने के लिए, परिपक्वता को एक जोखिम-और-निवेश लेंस के रूप में प्रस्तुत करें, एक हीट मैप जो “सब कुछ सुधारें” को “पहले इन तीन चीज़ों को सुधारें” में बदल देता है, और खुद के लिए स्तर पीछा करने के प्रलोभन के विरुद्ध स्पष्ट रूप से बजट बनाएँ। जहाँ कोई स्तर संविदात्मक रूप से आवश्यक है (CMMC, CMMI), ROI सीधा है: यह पात्रता की कीमत है, और लक्ष्य महंगे ढोंग के बजाय वास्तविक क्षमता से इसे पूरा करना है।

एंटी-पैटर्न और नुकसान

  • लक्ष्य के रूप में स्तर: उस क्षमता के बजाय एक संख्या का पीछा करना जिसका वह प्रतिनिधित्व करने वाला था।
  • परिपक्वता नाटक: वास्तविक प्रथा के क्षीण होते हुए एक मूल्यांकन के लिए साक्ष्य इकट्ठा करना।
  • एक वैश्विक ग्रेड: एक अकेला परिपक्वता स्कोर जो खतरनाक असमानता छिपाता है।
  • ऊँचा-हमेशा-बेहतर: जोखिम या लागत की परवाह किए बिना हर क्षमता को स्तर 5 तक धकेलना।
  • एक बार आकलन करें, फिर कभी नहीं: एक बार का मूल्यांकन जिसे स्थायी सच माना जाता है।
  • दोष देने के लिए टीमों को रैंक करना: दंड के लिए परिपक्वता का उपयोग करना, जो ईमानदार रिपोर्टिंग को मार देता है।
  • मॉडल पूजा: उपयोगिता के बिंदु से आगे एक भारी-भरकम फ़्रेमवर्क की औपचारिकता का पालन करना।
  • परिणामों की अनदेखी: सीढ़ी चढ़ते रहना जबकि डिलीवरी, विश्वसनीयता, या सुरक्षा में सुधार नहीं होता।

परिपक्वता मॉडल

  • स्तर 1, आरंभ करें। परिपक्वता की कोई साझा धारणा नहीं; क्षमता मान ली जाती है, असमान है, और अमापित है; कोई भी आकलन प्रतिक्रियात्मक है, योजनाबद्ध होने के बजाय किसी घटना या ऑडिट माँग से ट्रिगर होता है।
  • स्तर 2, विकसित करें। कुछ टीमें किसी पैमाने के विरुद्ध तदर्थ आकलन चलाती हैं, लेकिन मॉडल, समय-सारिणी, और कठोरता टीम-दर-टीम भिन्न होती है; परिणामों का असंगत उपयोग होता है और साक्ष्य पतला है, इसलिए उपस्थिति के लिए स्कोरिंग एक सतत जोखिम है।
  • स्तर 3, मानकीकृत करें। एक एकल प्रति-क्षमता मॉडल और आकलन समय-सारिणी दस्तावेज़ीकृत हैं और संगठन-व्यापी लागू होते हैं; आकलन साक्ष्य-आधारित हैं, काम करने वाले लोगों को शामिल करते हैं, और एक रिपोर्ट कार्ड के बजाय एक प्राथमिकता प्राप्त सुधार बैकलॉग को फ़ीड करते हैं।
  • स्तर 4, प्रबंधित करें। परिपक्वता को डेटा से मापा और नियंत्रित किया जाता है: हर क्षमता का स्तर एक आधार रेखा के विरुद्ध ट्रैक किया जाता है, एक परिणाम मीट्रिक (घटनाएँ, लीड टाइम, परिवर्तन-विफलता दर) से जुड़ा होता है, और एक निर्धारित समय-सारिणी पर फिर से आकलन किया जाता है, ताकि बहाव और उदार ग्रेडिंग राय के बजाय संख्याओं के रूप में दिखें, और लक्ष्य प्रति डोमेन जोखिम और लागत के विरुद्ध जानबूझकर तय किए जाते हैं।
  • स्तर 5, ऑर्केस्ट्रेट करें। आकलन पूरे संगठन में एकीकृत और लगातार सुधारा जाता है: परिपक्वता, जोखिम, और परिणाम निवेश को एक अनुकूली तस्वीर के रूप में सूचित करते हैं, खतरों और संदर्भ के बदलने पर लक्ष्यों को पुनर्संतुलित किया जाता है, मूल्यांकनकर्ताओं को नियमित रूप से घुमाया या बाहरी रूप से जाँचा जाता है, और प्रथा सक्रिय रूप से उस औपचारिकता को रिटायर करती है जो अब अपनी लागत नहीं कमाती।

चर्चा के लिए विचार

  1. आपकी कौन-सी क्षमताएँ हैं जिन्हें आप बिना साक्ष्य के परिपक्व मान रहे हैं?
  2. आपकी सबसे कम परिपक्वता आपके उच्चतम जोखिम से कहाँ मिलती है, और क्या आपका सुधार बजट वहाँ जा रहा है?
  3. क्या आपके संगठन में कोई परिपक्वता स्तर लक्ष्य या गेट है? इससे कौन-सा व्यवहार पैदा हुआ है?
  4. हर क्षमता के लिए सही लक्ष्य स्तर क्या है, और आगे चढ़ने से कहाँ केवल नौकरशाही जुड़ेगी?
  5. क्या आपकी टीमें ईमानदारी से अपनी परिपक्वता रिपोर्ट करेंगी, या जिस तरह आप स्कोर का उपयोग करते हैं वह स्पष्टवादिता को दंडित करता है?
  6. आखिरी बार जब आपने “परिपक्वता सुधारी,” क्या परिणाम वास्तव में बदले?

मुख्य निष्कर्ष

  • एक परिपक्वता मॉडल स्तरों की एक सीढ़ी के विरुद्ध क्षमता का आकलन करता है और सुधार का मार्ग वर्णित करता है: एक दर्पण, कोई ट्रॉफ़ी नहीं।
  • प्रति डोमेन स्थापित, साक्ष्य-आधारित मॉडल चुनें (CMMI, DORA, SAMM/BSIMM, CMMC); एक हल्का प्रति-क्षमता पैमाना अक्सर सबसे अधिक कार्रवाई करने योग्य होता है।
  • ईमानदारी से, प्रति क्षमता आकलन करें, और परिणामों का उपयोग जोखिम से प्राथमिकता देने के लिए करें, रैंक करने या दोष देने के लिए नहीं।
  • ऊँचा हमेशा बेहतर नहीं होता: जोखिम और लागत के विरुद्ध लक्ष्य स्तर जानबूझकर तय करें।
  • परिपक्वता नाटक और गुडहार्ट के नियम से सावधान रहें: एक स्तर जो लक्ष्य बन जाता है वह क्षमता मापना बंद कर देता है।
  • इस पुस्तक के समेकित परिपक्वता स्व-आकलन के लिए अध्याय 12.4 देखें, और हर अध्याय का अपना परिपक्वता खंड।

संदर्भ और आगे पढ़ने के लिए

  • CMMI Institute / ISACA, Capability Maturity Model Integration (CMMI).
  • Watts Humphrey, Managing the Software Process (origins of software process maturity).
  • Nicole Forsgren, Jez Humble, Gene Kim, Accelerate (capability, not maturity-level, thinking for delivery).
  • OWASP, Software Assurance Maturity Model (SAMM); BSIMM (Building Security In Maturity Model).
  • U.S. Department of Defense, Cybersecurity Maturity Model Certification (CMMC).
  • TMMi Foundation, Test Maturity Model integration.
  • James Shore and Diana Larsen, The Agile Fluency Model.
  • Martin Fowler, “Maturity Model” (bliki), on their uses and abuses.