Программные роботы (Robotic Process Automation, RPA) всё активнее берут на себя рутинные операции внутри компаний: переносят данные между системами, обрабатывают заявки и документы, формируют отчёты, сверяют информацию и выполняют другие повторяющиеся задачи.
На первый взгляд всё просто. Робот работает по заданному алгоритму, не устаёт и не отвлекается. Поэтому RPA часто воспринимают прежде всего как инструмент повышения производительности и сокращения операционных затрат.
Однако программный робот – это, прежде всего, полноценный участник корпоративной ИТ-среды. Он получает доступ к системам и данным, использует учётные записи, взаимодействует с приложениями и может выполнять большое количество операций без участия человека.
А значит, вместе с преимуществами появляются и новые риски.
Например, программный робот может стать для злоумышленников точкой входа в инфраструктуру организации. Или может начать выполнять неправильные действия, при этом воспроизводить ошибки сотни и тысячи раз.
В этой статье мы разбираем основные риски RPA и меры, которые помогут их минимизировать, а также сделать автоматизацию управляемой, безопасной и экономически оправданной.
Риск №1. Программный робот становится новой точкой входа в инфраструктуру
Для выполнения своей работы робот должен взаимодействовать с корпоративными системами. Это могут быть ERP, CRM, бухгалтерские системы, почтовые сервисы, базы данных и другие приложения.
Соответственно, у робота появляются:
- учётные данные;
- права доступа;
- доступ к корпоративным данным;
- возможность выполнять операции от имени пользователя или сервисной учётной записи.
Если такой доступ организован без необходимых мер предосторожности, робот может превратиться в удобную точку входа для атакующего.
Например, проблема возникает, если для работы робота используется одна универсальная учётная запись с широкими правами доступа. В случае её компрометации злоумышленник получает не просто доступ к одной системе, а потенциально возможность перемещаться между несколькими корпоративными сервисами.
Точка входа может появиться и через саму RPA-платформу. Если злоумышленник получает доступ к серверу управления, репозиторию сценариев или учётной записи разработчика, он может изменить уже существующий робот и добавить в него нежелательные действия. Например, сценарий, который должен переносить данные из CRM в бухгалтерскую систему, можно незаметно дополнить копированием этих данных во внешний ресурс или созданием нового пользователя с повышенными правами.
При этом робот может выполнять операции значительно быстрее человека. Поэтому последствия компрометации учётной записи могут масштабироваться очень быстро.
Как снизить риск
Базовый принцип здесь – минимально необходимые полномочия.
Робот должен получать только тот доступ, который действительно нужен для выполнения конкретного процесса.
На практике это означает:
- использовать отдельные сервисные учётные записи для роботов;
- не выдавать роботу права «на всякий случай»;
- регулярно пересматривать доступы;
- централизованно управлять учётными данными;
- ограничивать административный доступ к RPA-платформе;
- использовать корпоративные системы управления доступом (IAM), а для привилегированных учётных записей – решения класса PAM;
- ограничивать перечень систем и устройств, с которыми может взаимодействовать робот.
Важно помнить: чем больше полномочий у цифрового сотрудника, тем выше потенциальный ущерб в случае ошибки или компрометации. Поэтому доступ робота стоит ограничивать только теми системами и операциями, которые необходимы для выполнения его задачи.
Риск №2. Робот начинает выполнять неправильные действия – быстро и в большом масштабе
Одно из главных преимуществ RPA одновременно может стать источником риска. Программный робот строго следует заданному алгоритму. Он не устаёт, не теряет концентрацию и не принимает субъективных решений. Но робот также не всегда способен понять, что окружающая среда изменилась.
Представим более типичный сценарий: робот каждый день переносит данные из одной корпоративной системы в другую. Например, из CRM в ERP или из почты в систему обработки заявок.
В одной из систем изменился формат выгрузки. Разработчики добавили новый столбец, переименовали поле или поменяли порядок данных. Для человека это может быть почти незаметно, так как он быстро сопоставит новые поля и продолжит работу.
А робот, если его сценарий не обновили, может:
- остановиться с ошибкой;
- записать данные не в те поля;
- пропустить часть информации;
- создать дубликаты заявок или документов;
- продолжать обработку, пока проблему не заметят.
Именно поэтому автоматизацию важно проверять после изменений в связанных системах, а для критичных операций – добавлять проверки результата и уведомления об отклонениях.
Ошибка человека обычно ограничена скоростью и масштабом действий этого конкретного сотрудника. Ошибка в автоматизированном сценарии может воспроизводиться десятки, сотни или тысячи раз.
Как снизить риск
Полностью исключить технические сбои невозможно, но их последствия можно существенно ограничить. Для этого важно:
- Разделять среды разработки, тестирования и эксплуатации. Изменения сценариев не должны сразу попадать в рабочую среду без проверки.
- Тестировать роботов перед изменениями в связанных системах. Особенно если речь идёт о внутренних приложениях, обновления которых компания может заранее контролировать.
- По возможности использовать API вместо взаимодействия через GUI. Интерфейс пользователя обычно более чувствителен к визуальным изменениям, чем программные интеграции.
- Предусматривать обработку исключений. Робот должен понимать, что делать при возникновении нестандартной ситуации.
- Настраивать мониторинг и уведомления. Чем быстрее команда узнаёт о сбое, тем меньше потенциальный ущерб.
- Ограничивать время и количество действий. Если сценарий зациклился или начинает выполнять аномальное количество операций, его необходимо автоматически остановить или передать ситуацию человеку.
RPA-робот не должен работать бесконечно только потому, что в сценарии написано «продолжать».
Риск №3. Автоматизировали процесс и не получили ожидаемого повышения эффективности
Не каждую ручную операцию стоит автоматизировать с помощью RPA. Иногда процесс действительно занимает время сотрудников, но автоматизация оказывается слишком дорогой или сложной в сопровождении.
Например, если задача выполняется несколько раз в год, стоимость разработки и поддержки робота может превысить экономический эффект от его использования.
Другой пример – процесс с большим количеством исключений. В таком случае робот постоянно сталкивается с ситуациями, которые не предусмотрены сценарием, и передаёт работу человеку. В итоге компания получает не полноценную автоматизацию, а дополнительный слой сложности между сотрудником и самим процессом.
Дополнительные сложности автоматизации добавляют фрагментация процессов, недостаточная готовность ИТ-инфраструктуры, отсутствие ясной стратегии автоматизации и т.д.
Как понять, подходит ли процесс для RPA
Хорошим кандидатом на автоматизацию обычно является процесс, который:
- повторяется достаточно часто;
- имеет понятную и стабильную последовательность действий;
- хорошо регламентирован;
- содержит значительную долю ручной работы;
- имеет относительно небольшое количество исключений;
- приносит измеримую бизнес-пользу после автоматизации.
При этом перед запуском проекта важно определить не только стоимость разработки, но и стоимость владения роботом.
Она может включать:
- лицензии;
- инфраструктуру;
- разработку;
- тестирование;
- сопровождение;
- мониторинг;
- обновление сценариев;
- обучение сотрудников.
Поэтому вопрос должен звучать не просто «Можно ли автоматизировать этот процесс?», а «Будет ли автоматизация этого процесса экономически и операционно оправданной?»
Робот, который технически работает идеально, ещё не обязательно является успешным проектом.
Риск №4. В компании появляется «зоопарк роботов» и новый технический долг
Современные low-code и no-code платформы существенно снижают порог входа в автоматизацию. Это полезно, так как создавать и тестировать сценарии становится быстрее.
Но одновременно возникает опасная иллюзия. Если для создания робота не нужно писать много кода, значит им не нужно управлять как программным продуктом. На практике сценарий RPA всё равно является частью ИТ-ландшафта компании.
У него есть:
- зависимости от других систем;
- версии;
- владельцы;
- требования к тестированию;
- учётные данные;
- инфраструктура выполнения;
- жизненный цикл.
Если роботы создаются хаотично, со временем компания может столкнуться с ситуацией, когда никто точно не знает:
- сколько роботов работает;
- какие процессы они обслуживают;
- от каких систем зависят;
- кто отвечает за их поддержку;
- можно ли безопасно изменить сценарий;
- используется ли робот вообще.
Так возникает новый технический долг, связанный с RPA.
Как снизить риск
RPA необходимо включать в общую систему управления ИТ. Для этого нужны:
- единые стандарты разработки;
- документирование процессов и зависимостей;
- контроль версий;
- тестирование изменений;
- назначенные владельцы роботов;
- централизованный каталог автоматизаций;
- регулярная ревизия устаревших сценариев.
Робот не должен превращаться в ещё одну систему, которую никто не решается отключить, потому что непонятно, что произойдёт после этого.
Автоматизация должна быть управляемой
RPA помогает компаниям сократить объём рутинной работы, повысить скорость операций и снизить количество ошибок.
Но программный робот не существует отдельно от инфраструктуры. Он получает доступ к системам, работает с данными, зависит от приложений и может выполнять большое количество операций без постоянного участия человека.
Поэтому безопасная и эффективная автоматизация строится не только на хорошем сценарии. Здесь нужны:
- минимально необходимые полномочия для каждого робота;
- контроль чувствительных и критически важных операций со стороны человека;
- разделение сред разработки, тестирования и эксплуатации;
- ограничения, которые не позволяют роботу бесконтрольно выполнять зацикленный или аномальный сценарий;
- мониторинг и аудит действий;
- возможность быстро остановить робота при возникновении инцидента;
- оценка не только технической возможности автоматизации, но и её бизнес-эффективности.
Главная задача компании – не просто создать цифрового сотрудника. Важно сделать так, чтобы этот сотрудник был предсказуемым, ограниченным в полномочиях, контролируемым и действительно полезным для бизнеса. Иначе автоматизация способна масштабировать не только эффективность, но и ошибки, уязвимости и лишние расходы.
Хотите автоматизировать процессы, но не знаете, с чего начать?
Эксперты Крайон помогут определить, какие процессы подходят для RPA, оценить потенциальный эффект и подобрать оптимальный подход к автоматизации.
Оставьте заявку – вместе разберём ваш процесс и найдём, где программные роботы действительно принесут пользу бизнесу.