Шаблон разбора инцидента — Post-Incident Review (PIR)

PIR-XXX: Краткое название инцидента

Краткое описание

Что произошло и как это заметили. Отделяйте наблюдаемые факты от гипотез.

Влияние

Хронология

ВремяСобытиеДоказательство
YYYY-MM-DD HH:MMЧто произошло или было сделаноЛог, метрика, сообщение, commit

Восстановление

Причина и RCA

Цепочка причин: 5 почему

Не останавливайтесь на правдоподобном ответе: для каждого шага укажите доказательство. Пять вопросов — ориентир, а не обязательная квота. Остановитесь, когда причина стала проверяемой и на неё можно воздействовать.

ШагПочему это произошло?ОтветДоказательство
1Почему возник пользовательский симптом?
2Почему возникла непосредственная техническая причина?
3Почему система это допустила?
4Почему защита или процесс не сработали?
5Почему это условие существовало организационно или архитектурно?
ИтогКорневая причина

Итог RCA

Действия после инцидента

ДействиеВладелецТрекерСрокКак проверитьСтатус
Исправление или предотвращающая мераИмя или рольСсылкаYYYY-MM-DDКритерий или тестOPEN / DONE / VERIFIED

Закрытие

← Вернуться к статье о внедрении агентского инцидент-менеджмента