Шаблон разбора инцидента — Post-Incident Review (PIR)

PIR-XXX: Краткое название инцидента

Краткое описание

Что произошло и как это заметили. Отделяйте наблюдаемые факты от гипотез.

Первичные сведения

Влияние

Хронология

ВремяСобытиеДоказательство
YYYY-MM-DD HH:MMЧто произошло или было сделаноЛог, метрика, сообщение, commit

Восстановление

Варианты решения и принятое решение

Не смешивайте доказанную причину с выбором действия. Для существенного архитектурного, продуктового или рискованного решения заведите ADR и свяжите его с PIR.

ВариантЧто даёт сейчасРиски и ценаПочему выбран или отвергнутСсылка на ADR / решение

Причина и RCA

Цепочка причин: 5 почему

Не останавливайтесь на правдоподобном ответе: для каждого шага укажите доказательство. Пять вопросов — ориентир, а не обязательная квота. Остановитесь, когда причина стала проверяемой и на неё можно воздействовать.

ШагПочему это произошло?ОтветДоказательство
1Почему возник пользовательский симптом?
2Почему возникла непосредственная техническая причина?
3Почему система это допустила?
4Почему защита или процесс не сработали?
5Почему это условие существовало организационно или архитектурно?
ИтогКорневая причина

Итог RCA

Действия после инцидента

ТипДействиеВладелецТрекерСрокКак проверитьСтатус
срочное исправление / обходной путь / предотвращение / процесс / ADRИсправление или предотвращающая мераИмя или рольСсылкаYYYY-MM-DDКритерий или тестОТКРЫТО / ВЫПОЛНЕНО / ПРОВЕРЕНО

Закрытие

← Вернуться к статье о внедрении агентского инцидент-менеджмента