La governance delle informazioni è il quadro di politiche, titolarità e controlli che determina come un’organizzazione classifica, conserva, protegge ed elimina le informazioni che detiene, e chi risponde di ciascuna di queste decisioni.
L’elemento distintivo è la responsabilità. Una politica che non indica un responsabile è una dichiarazione di intenti e la governance delle informazioni è la disciplina che trasforma gli intenti in decisioni di cui qualcuno deve rispondere.
Governance, gestione e data governance non hanno lo stesso perimetro
I tre termini vengono usati come sinonimi, ma coprono ambiti diversi.
La governance delle informazioni stabilisce le regole: quali categorie di informazioni esistono, per quanto tempo ciascuna viene conservata, chi può consultarla, chi può autorizzarne la distruzione e quali evidenze di tali atti vengono mantenute. È deliberatamente indipendente dai sistemi, perché lo stesso obbligo si applica sia che il contenuto risieda in un repository, in una casella di posta, in una condivisione di file o in una cronologia di chat.
La gestione delle informazioni applica quelle regole in sistemi specifici. Un sistema di gestione documentale impone il controllo delle versioni, le autorizzazioni e la conservazione sui contenuti che custodisce. Non può imporre nulla ai contenuti che risiedono altrove: per questo il perimetro della governance si colloca al di sopra di qualsiasi singola piattaforma.
La data governance si occupa per convenzione dei dati strutturati: schemi, lineage, qualità, anagrafiche di riferimento. Gli obblighi si sovrappongono quando un documento contiene dati personali ed entrambi i regimi si applicano, ma le modalità di fallimento sono diverse. La data governance si preoccupa di accuratezza e lineage; la governance delle informazioni si preoccupa di conservazione, accesso e destinazione finale documentabile.
Che cosa contiene davvero un framework
Un framework di governance che funziona, e non che esiste soltanto come documento, si compone di un numero ridotto di elementi concreti.
Un inventario delle informazioni. Quali categorie esistono e quali sistemi le contengono. La governance non può coprire contenuti che nessuno ha censito e i sistemi che vengono dimenticati sono di solito le caselle di posta, gli strumenti di collaborazione e le condivisioni di file dei singoli reparti.
Uno schema di classificazione. Categorie che determinano il trattamento, in numero abbastanza contenuto perché le persone le applichino correttamente. Gli schemi con decine di categorie vengono applicati in modo incoerente e una classificazione incoerente è peggiore di una classificazione approssimativa, perché genera falsa fiducia.
Una titolarità nominale per ogni categoria. Una persona o un ruolo che decide sulle eccezioni di accesso, sulle proroghe di conservazione e sull’autorizzazione alla distruzione. Una titolarità assegnata a un comitato è una titolarità assegnata a nessuno.
Un piano di conservazione. Trattato in modo approfondito alla voce gestione dei documenti archivistici, perché è nella conservazione che la governance diventa applicabile.
Un modello di accesso. Chi può leggere, modificare e condividere ciascuna categoria, espresso in termini che i sistemi possano effettivamente attuare.
L’autorità di distruzione. Chi può approvare la distruzione e quale traccia di tale approvazione sopravvive al contenuto.
Dove la governance incontra il ciclo di vita
La governance descrive le regole; la gestione del ciclo di vita dei documenti descrive le fasi in cui quelle regole vengono applicate. Le due cose sono di norma redatte da team diversi e lo scarto tra loro è il punto in cui gli obblighi restano disattesi: una regola di conservazione che esiste nelle politiche ma non è ancorata ad alcuna transizione del ciclo di vita non si attiva mai.
Lo stesso scarto si presenta a proposito dell’obsolescenza dei formati. Un framework di governance che impone un periodo di conservazione di venti anni senza un corrispondente piano di conservazione digitale si è impegnato a un risultato che non ha alcun meccanismo per ottenere.
Gli errori più comuni
Politiche senza applicazione. Il fallimento più comune. Un framework viene approvato, pubblicato e mai collegato a un sistema in grado di applicarlo. Offre l’apparenza della governance e nessuno dei suoi effetti, ed è peggio dell’assenza di politiche perché crea uno standard documentato che l’organizzazione sta dimostrabilmente disattendendo.
La classificazione lasciata agli utenti. Quando la correttezza della classificazione dipende dal giudizio individuale nel momento dell’archiviazione, essa peggiora costantemente. La classificazione automatica è più coerente, anche se sposta il problema sull’affidabilità del classificatore per le categorie che comportano conseguenze di legge.
Una governance che si ferma a un solo repository. I contenuti governati con cura in un sistema gestito e ignorati nelle e-mail, nelle chat e nelle unità personali non sono governati. La copia non governata è quella che emerge in sede di discovery.
La conservazione intesa come massimo e mai come minimo. I team leggono un piano come un permesso a conservare e raramente come un obbligo a distruggere. La conservazione eccessiva amplia il volume esposto in caso di contenzioso e di violazione dei dati e, in alcuni regimi di protezione dei dati, costituisce essa stessa la violazione.
Nessuna evidenza della decisione. La governance viene giudicata a posteriori, di solito da qualcuno con intenti ostili. Una concessione di accesso, una proroga di conservazione o un’approvazione alla distruzione priva di una traccia durevole non è difendibile in seguito, per quanto corretta fosse al momento.
Contellect One applica classificazione, conservazione e tracce di audit ai contenuti anziché ai documenti di policy, in conformità e gestione dei documenti archivistici.
