دو Change برای جلسه CAB آمادهاند. اولی یک تغییر ساده روی فرم داخلی است و دومی Upgrade یک سرویس حیاتی با وابستگی به چند Application و Database. اگر هر دو فقط با برچسب «High Priority» وارد جلسه شوند، تصمیمگیری واقعی سخت میشود. اینجا Risk Scoring کمک میکند Changeها بر اساس احتمال و اثر، قابلمقایسه و قابلدفاع شوند.
ManageEngine ServiceDesk Plus در ماژول Change Management امکان طراحی Workflow، Approval، Change Type، Impact/Urgency و کنترل مراحل Change را فراهم میکند. با یک مدل امتیازدهی مناسب میتوان ورودی CAB را استاندارد کرد و Changeهای پرریسک را پیش از اجرا بهتر شناخت.
Risk Scoring چیست؟
Risk Score یک عدد یا سطح کیفی است که از ترکیب چند عامل مانند Impact، احتمال Failure، Criticality سرویس، Complexity، Backout Readiness و Change Window ساخته میشود.
| عامل | سؤال کلیدی | نمونه امتیاز |
|---|---|---|
| Impact | چند کاربر یا سرویس متاثر میشوند؟ | 1 تا 5 |
| Likelihood | احتمال Failure چقدر است؟ | 1 تا 5 |
| Complexity | چند Component درگیر است؟ | 1 تا 5 |
| Backout | Rollback چقدر آماده است؟ | 1 تا 5 |
| Business Criticality | سرویس چقدر حیاتی است؟ | 1 تا 5 |
چرا Priority با Risk فرق دارد؟
Priority میتواند نشان دهد Change چقدر فوری است؛ Risk نشان میدهد اجرای آن چقدر احتمال ایجاد اختلال دارد. یک Change فوری لزوماً پرریسک نیست و یک Change برنامهریزیشده میتواند Risk بسیار بالایی داشته باشد.
مدل ساده Risk Matrix
مدل کلاسیک از ضرب Impact در Likelihood استفاده میکند. برای مثال اگر Impact برابر ۵ و Likelihood برابر ۴ باشد، امتیاز ۲۰ میشود. اما در محیط ITSM بهتر است Context بیشتری اضافه شود.
مدل پیشنهادی برای ServiceDesk Plus
یک الگوی عملی میتواند این باشد:
- Impact: 30%
- Likelihood: 25%
- Service Criticality: 20%
- Complexity: 15%
- Backout Readiness: 10%
وزنها باید بر اساس واقعیت سازمان تنظیم شوند، نه بهعنوان استاندارد ثابت.
Change Type چه اثری دارد؟
Standard Change معمولاً Risk پایینتر و مسیر Approval سادهتری دارد، چون از قبل تکرارشونده و کنترلشده است. Normal Change باید ارزیابی کاملتری داشته باشد. Emergency Change نیز بهدلیل فوریت، نیازمند کنترل پسینی و PIR دقیق است.
سناریوی Upgrade سرویس حیاتی
- Service Criticality روی ۵ قرار میگیرد.
- Impact شامل چند واحد سازمانی است.
- Rollback تست نشده و امتیاز Risk بالا میرود.
- CAB درخواست Test Evidence و Backout Plan میکند.
- Change تا تکمیل کنترلها از اجرا خارج میشود.
CMDB چگونه Risk را دقیقتر میکند؟
اگر Change به CI مرتبط باشد، Dependency Map میتواند Blast Radius را بهتر نشان دهد. مقاله CI Impact Analysis در ServiceDesk Plus دقیقاً به همین موضوع میپردازد.
Risk بدون CMDB چه مشکلی دارد؟
اگر وابستگیهای CI معلوم نباشد، Impact معمولاً بر اساس حدس درخواستکننده ثبت میشود. این موضوع Risk Score را کمارزش میکند.
Backout Readiness را امتیاز بدهید
وجود Backout Plan فقط یک Checkbox نباشد. باید مشخص شود:
- آیا Backup معتبر وجود دارد؟
- آیا Restore Test شده است؟
- Rollback چقدر زمان میبرد؟
- Trigger بازگشت چیست؟
- Owner تصمیم Rollback چه کسی است؟
Change Window و Risk
اجرای Change در ساعت پیک با اجرای همان Change در Window نگهداری یکسان نیست. Time Context باید در مدل Risk دیده شود.
CAB چه چیزی باید ببیند؟
| اطلاعات | هدف |
|---|---|
| Risk Score | مقایسه سریع |
| CI/Service Impact | Blast Radius |
| Implementation Plan | آمادگی اجرا |
| Backout Plan | Recovery Readiness |
| Test Evidence | کاهش عدم قطعیت |
Automation در ServiceDesk Plus
میتوان از Template، Custom Field، Workflow و Approval برای استاندارد کردن Risk Assessment استفاده کرد. هدف این است که Change Request بدون اطلاعات ضروری وارد CAB نشود.
اتصال Risk به Approval
یک الگوی مناسب این است که Changeهای Low Risk مسیر Approval کوتاهتری داشته باشند و High Risk به CAB یا Approval سطح بالاتر بروند.
شاخصهای پیشنهادی
- Change Success Rate؛
- Emergency Change Rate؛
- Failed Change Rate؛
- درصد High-risk Changeهای دارای Test Evidence؛
- درصد Changeهای دارای Backout Plan معتبر؛
- Incidentهای ناشی از Change.
رابطه Risk Scoring با PIR
Post Implementation Review باید نشان دهد Risk پیشبینیشده با نتیجه واقعی چقدر همخوان بوده است. اگر Changeهای Low Risk مرتب Fail میشوند، مدل امتیازدهی نیاز به اصلاح دارد.
پیلار ServiceDesk Plus مدانت
برای لایسنس، استقرار، سفارشیسازی و توسعه، صفحه ServiceDesk Plus مدانت مقصد اصلی است. برای محتوای تخصصی ITSM نیز servicedeskplus.ir مرجع مکمل مدانت است.
نکات کلیدی
- Risk و Priority یک مفهوم نیستند.
- CMDB دقت Impact Assessment را بالا میبرد.
- Backout Readiness باید بخشی از Risk Score باشد.
- مدل Risk باید با نتایج PIR کالیبره شود.
منابع
سخن پایانی
Risk Scoring خوب CAB را جایگزین نمیکند؛ کیفیت تصمیم CAB را بالا میبرد. وقتی Impact، احتمال Failure، Criticality و Backout Readiness بهصورت ساختاری ثبت شوند، Change Management از قضاوت سلیقهای فاصله میگیرد.
مدانت خدمات خرید و تمدید لایسنس ServiceDesk Plus، پیادهسازی Change Management، CMDB، Workflow، فارسیساز، تقویم شمسی، Integration و توسعه اختصاصی ارائه میکند.

