iT邦幫忙

2026 iThome 鐵人賽

DAY 10
1

編制提案最常見的死法,不是被打回票。

是被回一句「先做做看,明年再說」。

在一般專案上這句話很合理。在有法定時限的事情上,它是最貴的答案,因為時限不會因為你還在做做看而往後移。

老闆心裡的問題有三題,多數提案只答了一題

寫提案的人以為要回答「要幾個人」。實際上核准的人心裡有三題:

這件事不做會怎樣?
為什麼是這個數字?
如果我只給一半,會怎樣?
https://ithelp.ithome.com.tw/upload/images/20260910/20169113dZkQAqSKZd.jpg
多數提案花八成篇幅在第二題,第一題用「法規要求」帶過,第三題完全不提。

而決定命運的是第三題。你不寫,別人就會替你決定,而且通常會從最貴的那一席砍起。

新增與轉調要分開講

不是所有席次都適合新增。分開來看,過的機率差很多。
https://ithelp.ithome.com.tw/upload/images/20260910/201691130eGDoxd5nm.jpg
真正需要「新增」的通常只有一席,就是那個每天都有負載的位置。

轉調比新增容易過很多,因為總員額沒有變。但轉調有另一個難處:**要有人願意放人。**這件事得在提案送出去之前先私下談完,不要讓對方在會議上第一次聽到。

分階段到位,不要一次要滿

一次要三席,審的人會覺得你在膨脹。分兩階段,同樣的總數比較容易過。

**第一階段的目標很單純:撐過生效日。**一個有名字的通報決策人、一個做日常研判與掌時鐘的人,加上各產品線的對口。這一階段幾乎不需要新增編制,需要的是指定與授權。

**第二階段對到的是長鬧鐘。**SBOM 管線、安全開發流程、技術文件,這些是十幾個月的工程,人力也該按季度排。

兩階段一定要分開列。混在一起,審的人會用同一把尺量,然後兩邊都砍。

刪減順序要你自己先寫

這是整篇最重要的一段。

給一份「總價一百二十萬」的裝修報價,業主的反應是砍價。給一份分項報價,水電、泥作、木工各自標價、各自可拆,業主的反應會變成「哪一項可以先不做」。

差別在於:第二種情況下,主導對話的還是你。

編制提案一樣。自己先寫好刪減順序,有三個好處:

**一、它證明你懂取捨。**沒有人相信一個「每一席都不能少」的提案,因為那不是規劃,那是願望清單。

**二、它保護關鍵席次。**你把通報決策人放在刪減順序的最後一位,並寫明理由,那一席被砍掉的機率就低很多。

**三、它把砍掉的後果變成書面紀錄。**這一點明天專門講,因為它其實是整份提案裡最有價值的東西。

刪減順序的寫法很簡單:由後往前列,每一項後面接一句「砍掉之後,這件事會由誰做,或者不做」。答不出來的那一項,就是不能砍的那一項。

不佔編制的那一層:Security Champions

編制永遠不夠,但工作可以往外長。

Security Champions 的設計是各產品線一名、部分工時、第一線。他不是資安團隊的人,仍然掛在原本的產品團隊底下,但被指定負責這條線的資安介面。

三個設計要點,缺一個就會失敗:

**要有名字。**寫部門不算。名字要出現在流程文件上,而且他自己知道。

**要有時間。**這是最常被跳過的一步。至少每週半天,而且要他的直屬主管書面同意。只給頭銜不給工時,三個月後這個角色就只剩頭銜。

**要有回報路徑。**Champion 遇到判斷不了的案件時,要知道往哪裡送、多久會有回應。沒有這條路徑,他會選擇不回報,因為回報的成本比不回報高。

順帶一提,Champions 對他們自己也有價值。這是產品工程師接觸法規與資安判斷的少數機會,寫進年度目標對雙方都好談。

交付物:編制提案骨架

照這個順序寫,八頁的簡報可以壓成三頁。
https://ithelp.ithome.com.tw/upload/images/20260910/201691134Fzclg66up.jpg
兩個提醒。

**第一,第一節不要寫得太長。**列出時限與後果就好,鋪陳法規背景會讓人覺得你在推銷恐懼,反效果。

第二,第二節是整份提案唯一無法被質疑的部分,因為它是算術。把力氣花在這裡。

明天 Day 11:編制表其實是一份風險聲明

砍到幾席會壞掉哪一塊,要誠實寫進提案。以及為什麼承諾一個做不到的日期,比少要一席更傷。

順便問一句。如果你現在要送一份 PSIRT 編制提案:

最沒把握回答的是哪一題?

(a)不做會怎樣 (b)為什麼是這個數字 (c)只給一半會怎樣 (d)還沒到能送提案的階段

留個字母就好,不用打長篇。我猜(c)最多,因為它要先承認自己的規劃可以被砍。

這系列每天更新,覺得有用的話幫忙訂閱一下,謝謝。

參考:Regulation (EU) 2024/2847 第 14、64 條;編制推導、分階段規劃與 Champions 設計要點為個人整理,非法規明文。


上一篇
Day 09|中樞只做四件事:研判、評分、盤點、掌時鐘
下一篇
Day 11|編制表其實是一份風險聲明
系列文
時鐘從「知悉」開始:從零打造 PSIRT,三十天走完歐盟 CRA 的通報與 SBOM11
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

1 則留言

1
hunterlin
iT邦新手 5 級 ‧ 2026-09-10 14:53:20

Security Champions真的很重要~

(b)為什麼是這個數字

resorce iT邦新手 4 級 ‧ 2026-09-10 14:56:35 檢舉

security champions很重要 但是在一般硬體公司組織中很難建構, KPI很難量化. 為什麼是這個數字<--好像菜市場喊價 I am not the fan for it.

hunterlin iT邦新手 5 級 ‧ 2026-09-10 14:58:45 檢舉

一般硬體公司組織中很難建構 -> 確實 東西丟給資安團隊就好為什麼產品團隊需要多看資安相關的事XD

resorce iT邦新手 4 級 ‧ 2026-09-11 09:19:40 檢舉

所以Security Champion就是把產品團隊一起拖下水 (喂~) 大家一起承擔與解決Security的共業

我要留言

立即登入留言