先说一件我自己的事
2019 年 3 月,我在一家做 SaaS 的公司管渠道。给一个代理商发年度返点确认函,Excel 里用的是 INDEX+MATCH 去匹配费率列,Match 的列号往前挪了一位,把本来就该是 12% 的档位拉成了 21%。对方当天下午就盖章回传了。等财务季度对账发现,已经是 11 天后的事,多算出去的返点接近 27 万。
最后公司没让我赔,但那年 Q2 的晋升名单里没有我。我讲这个不是为了卖惨,我想说的是当天下午那个瞬间:我发现公式错的时候,脑子里第一个反应是「完蛋了」,第二个反应是「要不要先拖两天,看看能不能自己抹平」。这个念头一起来,事情就已经开始往坏的方向走了。后来我带过十几个人,也复盘过他们出的各种问题,真正把事情搞大的,基本都不是失误本身,而是失误之后头两个小时里做的那些动作。
对比一下会更有意思。Knight Capital 在 2012 年 8 月 1 日因为部署脚本漏跑了一台服务器,45 分钟里亏掉 4.4 亿美元,公司一年后就被收购了。事后技术复盘,根因是一个 2003 年就废弃的功能模块被重新激活。但我印象最深的不是这个——是钱不是那 45 分钟一口气亏光的,是他们发现订单异常之后,内部花了 40 多分钟才决定「停掉」这件事。这 4.4 亿里,我估计有三分之一是在犹豫期里烧掉的。这个数字我记了很多年。
失误只有两类,判断标准只有一条
我把工作失误粗暴地分成两类,这个分法不学术,被我们 HR 吐槽过说不严谨,但真的很好用:可逆的和不可逆的。判断标准就一条——如果这件事明天被人知道,损失还能不能收回来。
报价发错、代码上线出了 bug、跟客户说错了某个功能、PPT 里数据标错了一页,这些是可逆的。止损手段是存在的,只是要付出成本:一封更正邮件、一次代码回滚、一次当面道歉。我敢说 90% 的白领工作失误都落在这个区间里。
不可逆的是完全另一回事:数据删了没备份、合同签了、钱付了、话当着大老板的面说出去了、合规红线踩了。GitLab 在 2017 年 1 月 31 日误删了生产数据库,300GB,他们设计了五个备份机制,当天四个失效,最后只从 LVM 快照里恢复了 6 小时前的数据,大概 5000 个项目的改动丢了。这种就是不可逆的——他们能做的只有恢复一部分,然后开直播公开复盘。
为什么要分这两类?因为处理方式、汇报对象、时间窗口完全不一样。可逆失误抢的是时间,越快处理成本越低;不可逆失误抢的是信息完整度,你得赶在别人拼凑出一个错误版本之前,先把真实版本递上去。我见过太多人把可逆失误当不可逆的处理——拖着、瞒着、想自己搞定,结果小事拖成大事。也见过把不可逆的当可逆的,觉得道个歉就过去了。这两种都会出事,只是出事的姿势不一样。
头 30 分钟,三件事,顺序不重要但都要做
失误确认之后,我现在的动作基本固定下来了。第一件,冻结影响面。注意,不是修复,是别让它继续扩大。发错的那封邮件,先确认有没有抄送外部;错的那版报价,先看对方有没有转发出去;出 bug 的服务,先关掉入口,而不是急着改代码。这一步通常只要 5 分钟,但能省掉后面 80% 的麻烦。
第二件,拉一个知道这事的人进来。至少一个,最好是你的直属上级,时机是「你还在处理的时候」,而不是「处理完了再说」。话术我一般用三句话:出了什么事、我现在在做什么、需要你做什么。别写对不起,别写我太粗心了,那些话会把对方的注意力从问题上挪开。
第三件,留痕。把原始材料存下来:错误版本的文件、发送时间、对方的回复时间、你发现的时间点。这些后面复盘、定责、跟客户解释全都要用。很多人失误后第一反应是把错误版本删掉,这是最糟的做法——真出了纠纷,你连自证的材料都没有。30 分钟不是硬性规定,它的意思是:在你还没想清楚怎么办之前,这三件事就得先做,因为它们的成本几乎不随时间增加。
顺便说一个细节。当年那件事之后,我专门请那个代理商吃了顿饭,当面把情况说了。他的第一反应是「你早说啊,我们内部其实也发现不对了,就等着看你们什么时候提」。这句话我记到现在。
汇报别写小作文,用四段式
这块我踩过的坑最多。早期的我出了事会给领导发一大段,从背景讲到原因讲到反思,一千多字。结果领导只回一句「所以现在要干嘛」。后来我改成一个固定的四段式,每段一两句话:
- 事实:什么时候、发生了什么、涉及哪些人和哪些数据
- 影响:已经确认的影响,和还没确认但可能的影响,分开写
- 选项:你建议怎么处理,以及每个选项的代价,给 2 个就够,不要给 5 个
- 需求:需要对方做什么决策、给什么资源、在什么时间点之前
这四段加起来控制在 200 字以内。我现在写完会数一下字数,超过 250 就删。有个挺反直觉的点:不要在汇报里过度认错。过度认错会让对方把注意力从「解决问题」转到「处置责任人」上。你可以在复盘阶段认真认错,但在止损阶段,你要表现得像个正在处理事故的人,而不是一个正在忏悔的人。这两个角色在别人眼里的价值差得很远。
复盘为什么要分两次做
大多数公司有个毛病:出事当天就要复盘。这是坏时机。人的情绪还在,信息也不全,这时候写出来的东西基本是甩锅文档或者检讨书。我自己的经验是拆成两次。第一次在止损完成后 24 小时内,只写事实时间线,不带原因分析和改进措施,目的只是把过程固定下来,免得过几天大家记混了谁先发现的、几点发出去的。第二次放在 3 到 7 天之后,这时候再写根因和改进项,人会冷静很多,也更愿意说真话。
改进项不要写「以后多加小心」「提高责任心」这种,那种写了等于没写。要写成可以验证的动作:报价单发出前必须由第二个人核对金额列;部署脚本执行后检查 12 台机器的返回码;敏感操作前先做一次快照。每一条都要能对应到具体的人、具体的时间点、具体的动作。写不出来的就不要硬写进去,那是凑数。
最后说两句话
工作失误本身不会毁掉一个人,但失误之后的处理方式会。我见过因为一次失误就被边缘化的人,也见过搞砸过百万级项目反而被提拔的人。区别不在失误大小,在处理方式——前者在掩饰,后者在止损;前者在解释自己为什么没错,后者在告诉别人现在要做什么。
还有一句关于失误率的。有些人为了不失误,选择什么都不做、什么都请示,失误率确实低,但也没人敢把事交给他。这是个比失误本身更麻烦的处境。我现在带人,宁愿要一个会犯可逆错误但处理很快的,也不要一个从不犯错、也从不推进的。