Стандарты управления ит на основе cobit. Стандарты ITIL, MOF, ITSM, COBIT

Описание COBIT 5 и его применение

Недостаточный обмен информацией

Все чаще многие руководители отделов ИТ, а также представители топ-менеджмента бизнеса осознают, что сотрудникам ИТ отделов необходимо лучше понимать потребности бизнеса. Кроме того, необходимо постоянно улучшать процессы взаимодействия с представителями бизнеса, так как чаще всего обмен информацией между бизнес-подразделением и отделами ИТ неудовлетворительный.

Возникает три основных точки, на которые стоит обратить внимание каждому ИТ руководителю:

  • взаимодействие с бизнесом;
  • оценка рентабельности ИТ;
  • эффективное управление ИТ бюджетом.

Для реализации этих мероприятий можно использовать методологию управления информационными технологиями - COBIT 5.

COBIT 5 предлагает комплексный подход, который помогает предприятиям в решении задач, связанных с руководством и управлением корпоративными службами ИТ. Проще говоря, он позволяет предприятиям оптимизировать ценность ИТ за счет поддержания баланса между получением выгод и снижением уровня рисков и использования ресурсов. COBIT 5 позволяет построить целостную систему руководства и управления ИТ в масштабах всего предприятия, охватывая полностью все функциональные зоны ответственности бизнеса и ИТ и учитывая связанные с ИТ интересы внутренних и внешних заинтересованных сторон. COBIT 5 - это инструмент общего назначения, который может быть полезен предприятиям независимо от их размера и того, являются ли коммерческими, некоммерческими или относятся к государственному сектору.

Эта методология состоит из набора документов в области управления ИТ, которая разрабатывается некоммерческой ассоциацией ISACA.

История COBIT началась в 1996 году, в это время ISACA, образованная в 1969 году выпустила первую версию методологии оценки ИТ. Дальнейшее развитие было в 1998 году - версия 2, в 2000-м - версия 3, в 2005-м году вышла версия 4. В 2007 году версия 4 была доработана и в 2007 году стала нести индекс 4.1. На сегодняшний момент аудиторы параллельно используют две версии 4.1 и 5, которая вышла в 2012 году, и только набирает обороты в профессиональной среде.

Сейчас COBIT имеет связь со множеством других стандартов и лучших практик, таких как ISO 20000, ISO 27000, ISO 38500, ISO 31000, ISO 9000, ITIL, PRINCE2, PMBOK, CMMI, TOGAF, Basel II и другие. При этом в большинстве случаев в тексте указаны ссылки на конкретные главы в источниках.

Многих интересует вопрос, в чем отличие COBIT 5 от предыдущей версии?

В первую очередь, это применение интеграционного подхода, который объединил в себе управление ИТ, которое было в версии 4.1, управление инвестициями в ИТ, которое было описано в Val IT 2.0, а также управление рисками ИТ.

Введена новая система оценки, основанная на ISO 15504 и не совместимая с CMM.

Но стоит заметить, что COBIT 5 опирается на предыдущие версии, тем самым позволяя компаниям использующим предыдущие версии безболезненно переходить на новую.

Основные изменения содержащиеся в COBIT 5:

  1. Новые принципы руководства ИТ-предприятием (GEIT). COBIT 5 основан на пяти ключевых принципах руководства и управления корпоративными службами ИТ, которые в совокупности позволяют предприятиям выстроить эффективную систему руководства и управления, которая оптимизирует инвестиции в информацию и технологии и их использование в интересах заинтересованных сторон.
  2. Повышенное внимание на системы обеспечения (enablers). В предыдущей версии не было прямого указания на обеспечение, хотя косвенно они присутствовали.
  3. Появился новый домен и несколько новых и измененных моделей процессов.

COBIT 5 консолидирует COBIT 4.1, Val IT и рисковать в единую структуру, и был обновлен для согласования с текущей наилучшей практики-например, ITIL, TOGAF. Новая модель может быть использована в качестве руководства для корректировки, по мере необходимости, процессов на собственном предприятии (так же, как COBIT 4.1).

  1. COBIT 5 вводит пять новых процессов руководства (governance).
  2. Практика и деятельность. COBIT 5 объединяет и обновляет все предыдущие методики, а именно COBIT 5, Val IT и Risk IT в одной новой модели, что делает её более удобной для пользователей при реализации улучшений
  3. Пересмотрены и расширены цели и метрики. В COBIT 5 приводится пересмотренный каскад целей, основанный на целях бизнеса задающий ИТ-цели, связанные с поддержкой критически важных процессов.
  4. Входы и выходы, предлагаемые в каждой практике управления процессом, в отличие от версии 4.1 где были только предложения на уровне процесса.
  5. Расширенные RACI-чарты на уровне руководства практикой. В COBIT 4.1 RACI-чарты были только на уровне процесса. В COBIT 5 это на уровне руководства практикой.
  6. Новый процесс оценки модели зрелости. COBIT 5 будет поддерживать новые возможности процесса оценки, основанные на ISO / IEC 15504, в качестве альтернативы подходу CMM. COBIT 4.1, Val IT и Risk брали за основу CMM-оценку которая считается не совместимой с ISO/IEC 15504 подходом, так как эти методики используют различные атрибуты и шкалы для измерений.

Итак, COBIT 5 состоит из следующих доменов:

Стоит обратить внимание, на то, как COBIT определяет понятия РУКОВОДСТВО и УПРАВЛЕНИЕ.

Руководство (governance) - обеспечивает анализ потребностей заинтересованных сторон, условий и возможностей с тем, чтобы определить сбалансированные и согласованные цели предприятия; задание направления развития через приоритезацию и принятие решений; а также контроль исполнения и соответствия согласованным направлению и целям. В большинстве организаций общее руководство является прерогативой совета директоров, возглавляемого председателем.

Управление (management) - проектирует, выстраивает, ведет и контролирует деятельность в соответствии с направлением, заданным руководящим органом для достижения целей предприятия. В большинстве организаций управление находится в зоне ответственности высшего менеджмента, возглавляемого генеральным директором.

Сертификационная схема в COBIT5

Основные цели COBIT 5 в области ИТ:

  • ориентация ИТ на потребности бизнеса;
  • помощь в увеличении выгод, получаемых бизнесом;
  • рациональное использование ИТ ресурсов;
  • ИТ риски управляются надлежащим образом.

COBIT позволит Вам:

  1. Связать бизнес-цели с процессами реализованными в ИТ;
  2. Произвести оценку текущих процессов управления ИТ;
  3. Достаточно быстро получить целостную картину об ИТ процессах в компании и их взаимосвязях;
  4. Использовать методику как источник лучших практик по организации ИТ процессов;
  5. Установить необходимые метрики для оценки эффективности ИТ процессов;
  6. На основе проведенных измерений определить вектор дальнейшего развития;
  7. Организовать эффективные коммуникации с бизнесом.

Большинство публикаций, в том числе и COBIT framework являются бесплатными и доступны на сайте ISACA после регистрации. Остальные документы, такие как программы аудита технологий или руководства по внедрению можно купить онлайн прямо на сайте. Строго говоря, членство в ISACA стоит денег, но зато дает право получить доступ к множеству полезных документов, которые не всегда можно найти в свободном доступе.

Сейчас существует переведенная на русский язык книга COBIT 4.1, но уже идет работа по переводу и новой, пятой версии.


Я периодически перечитываю книги из библиотеки COBIT5, и каждый раз они являются для меня источником вдохновения. В этом посте я решил рассказать о подходе COBIT5 к измерениям, некоторые (но не все) идеи вполне можно использовать и для измерения ИБ...

1.Важные термины

Из книги COBIT 5: Бизнес-модель по руководству и управлению ИТ на предприятии (русский перевод):

Метрика - поддающаяся количественному исчислению сущность, которая позволяет измерить степень достижения целей процесса. Метрика должна соответствовать принципам SMART (то есть быть конкретной, измеримой, достижимой, актуальной и привязанной к промежутку времени). Подход к определению метрик должен включать единицы измерения, частоту измерения, эталонное значение (если таковое применимо), а также процедуру измерения и процедуру интерпретации результатов измерения.

И еще несколько, которые пригодятся:

Цель - описание желаемого результата.
ИТ-цель - утверждение, которое описывает желаемый результат использования ИТ для реализации целей предприятии. Результат может быть артефактом, существенным изменением состояния или существенным усилением возможностей.
Цель процесса - утверждение, описывающее желаемый результат процесса. Результатом может быть артефакт, значительное изменение состояния или значительное совершенствование возможностей других процессов.
Процесс - обычно – набор практик, находящихся под влиянием политик и процедур предприятия, который получает на вход ресурсы (включая результаты других процессов), преобразует их и создает результат (выходы, то есть продукты и услуги).
Замечание по охвату: для существования процессу необходимо иметь ясную бизнес-причину, подотчетного владельца, четкое закрепление ролей и обязанностей за исполнение процесса и средства измерения производительности.

2.Каскад целей

В методологии COBIT5 все метрики (о них ниже) привязываются к конкртеным (ну, относительно) разноуровневым целям. Поэтому надо хотя бы в общих чертах представлять "каскад целей". Вот он:

COBIT5 определяет 17 универсальные целей предприятия (с учетом подходов и идей из модели BSC, Сбалансированная Система Показателей) и столько же ИТ-целей. Их стоит рассматривать в качестве примера, и рекомендуется адаптировать под особенности конкретной организации. А в приложении к документу есть еще и подробная карта соответствия между ИТ-целями и ИТ-процессами...

А цели факторов влияния (enablers) лучше смотреть в книге COBIT5 for Information Security.

Подытожу этот пункт цитатой:

"Важность каскада целей заключается в том, что он позволяет определить приоритеты внедрения, совершенствования и гарантировать наличие руководства ИТ на предприятии на основе понимания (стратегических) целей предприятия, а также связанных рисков. На практике каскад целей:
Определяет важные и измеримые цели и задачи на различных уровнях ответственности.
Позволяет извлечь из базы знаний COBIT 5 все данные об определённой цели предприятия, которые могут понадобиться в проектах внедрения, совершенствования или оценки качества.
Ясно определяет и демонстрирует (в некоторых случаях очень подробно) то, каким образом факторы влияния помогают в достижении целей предприятия."
3.Собственно метрики
Ну, во-первых, в книге COBIT5 Enabling Processes представлены метрики верхнеуровневых целей (уровень предприятия и ИТ в целом), к сожалению, перевода на русский язык этой книги еще нет:


На мой взгляд, большинство из них сложны для понимания, сбора и представления, а значит не будут применяться в реальной жизни. Ну, в России точно. Однако, как источник вдохновения их использовать можно.

Обратил также внимание, что много "бизнес-метрик" предлагают оценивать уровень "удовлетворенности" тех или иных заинтересованных лиц чем-либо. Например, персонала от работы, руководства от стоимости инициатив и так далее. Интересный подход...

Во-вторых, в книгах COBIT5 for Information Security и COBIT5 Enabling Processes представлены еще и метрики для оценки достижения низкоуровневых целей (целей отдельных факторов влияния (enablers)). Вот эти факторы влияния:

Самыми интересными для нас, конечно же, будут метрики процессов, причем из книги COBIT5 for Information Security. Вот, например, такие (к сожалению, тоже без перевода):

Но и метрики, связанные с целями других факторов влияния (например, с инфраструктурой) тоже посмотреть стоит. Так как документы довольно большие (220 и 230 страниц соответственно), то примеры метрик удобнее всего искать простым поиском по слову "metric".

Как вы могли уже заметить, даже "ИБ-метрики" отдельных процессов "в лоб" применить будет сложно, к сожалению авторы не дают рекомендаций (или хотя бы комментариев) по их сбору, обработке и интерпретации...

Что в итоге?

  1. К сожалению, COBIT5 не получится использовать в качестве "единой интегрированной методологии" при внедрении системы показателей работы ИТ и ИБ. В документах нет четких рекомендаций по выстраиванию процесса сбора, обработки и анализа метрик, по выбору их целевых и граничных значений.
  2. Идея с привязкой метрик к разноуровненным целям довольно интересна, ее имеет смысл адаптировать под конкретные проекты. Но в существующим виде ее использовать не получится...
  3. COBIT5 представляет в качестве примера порядка трех сотен разноуровневых метрик. На мой взгляд, 2/3 из них для наших целей будут неприменимы... Но на них вполне можно ориентироваться, так сказать, "для вдохновения".

Аннотация: Введение в методологию COBIT: назначение и основные принципы.

Не секрет, что информация в современном мире играет ключевую роль и является самым ценным активом для любой организации. Стоимость информации и ее качество стали ключевыми факторами бизнеса. Согласно оценке Brookings Institute, 15 % рыночной стоимости организации находится в материальных активах, и 85% - в нематериальных, большая часть которых является информацией . Вместе с ростом ценности и значимости информации , возникла необходимость эффективного управления информационными технологиями. Если раньше бизнес не задумывался о роли и ценности ИТ-области, то теперь он хочет наладить взаимодействие, понять, какую пользу может принести ИТ и что он, бизнес, может сделать, чтобы содействовать развитию ИТ. При этом возникает необходимость в систематизации накопленных знаний, создании системы принятия решений и контроля. Перед руководством встает вопрос о выборе методологии, в соответствии с которой будут организованы основные процессы ИТ. В настоящее время существует множество стандартов и методологий, посвященных вопросам управления ИТ. Этот курс посвящен методологии COBIT, созданной организацией ISAСA. Ассоциация Аудита и Контроля Информационных Систем (ISACA) была основана в 1969 году для финансовых аудиторов в контроле ИТ. В настоящее время организация занимает одну из лидирующих ролей в области разработки стандартов по аудиту ИТ.

Control Objectives for Information and Related Technology (COBIT) представляет собой набор открытых документов, около 40 международных стандартов и руководств в области управления ИТ, аудита и информационной безопасности. Буквально на русский язык COBIT переводится как "Контрольные Объекты для Информационных и смежных Технологий", но в некоторых изданиях встречается более привычный для русского уха "Цели контроля для информационных и смежных технологий".

Вот как говорит о своей миссии сам COBIT:"Исследование, разработка, публикация и продвижение авторитетной, современной, международно-признанной методологии корпоративного управления в сфере ИТ, предназначенной для внедрения в организациях и повседневного использования бизнес менеджерами, специалистами в сфере ИТ и аудиторами".

Итак, основной целью COBIT является управление ИТ. Управление ИТ в свою очередь является неотъемлемой частью корпоративного управления . Корпоративное управление – комплекс управленческих решений и практик, применяемых высшим руководством с целью:

  • определения стратегического направления;
  • обеспечения достижения целей;
  • адекватного управления рисками;
  • эффективного использования корпоративных ресурсов.

Корпоративное управление и управление ИТ требуют баланса между целями, связанными с необходимостью соответствия требованиям и повышения эффективности, установленными высшим руководством. Ответственность за корпоративное управление лежит на Совете директоров и высшем руководстве.

В COBIT используется термин заинтересованные стороны. В первую очередь к ним относятся:

  • Совет директоров и высшее руководство – определение направлений развития ИТ, оценка результатов и требования по исправлению недостатков;
  • Руководители бизнес-подразделений – определение бизнес-требований к ИТ, обеспечение достижения пользы от ИТ и управление рисками;
  • Руководство ИТ-служб – обеспечение и совершенствование ИТ-услуг в соответствии с требованиями бизнеса;
  • Внутренний аудит/Служба внутреннего контроля (СВК)/ИТ-аудит – обеспечение независимой оценки, что ИТ предоставляет требуемые услуги ;
  • Управление рисками и Compliance – оценка соответствия нормативным документам с учетом рисков.

Ключевым понятием COBIT является сервис или услуга . Что же это такое? Сам COBIT ответа на этот вопрос не дает, а лишь приводит примеры. Предоставление доступа в Интернет или защищенного хранилища информации является услугой . Возьмем определение из публикаций ITIL , которые также посвящены управлению услугами. Услуга или сервис (от англ. service) – способ предоставления ценности заказчикам через содействие им в получении результатов на выходе, которых заказчики хотят достичь без владения специфическими затратами и рисками. Предоставление услуг является сложной и нетривиальной задачей, которая требует в первую очередь системы внутреннего контроля.

Основные принципы COBIT:

  • цели ИТ должны соответствовать целям бизнеса;
  • использование процессного подхода;
  • система контроля ИТ должна быть избирательной, то есть определять основные ресурсы ИТ и работать с ними;
  • цели контроля должны быть четко определены.

Современный подход к управлению услугами делает упор на взаимодействие бизнеса и ИТ. Раньше бизнес зачастую воспринимал ИТ-область как нечто несущественное и не требующее особого внимания. Теперь, когда от информационных технологий напрямую зависит прибыль компании, руководство хочет понять, какую пользу может принести ИТ, какие средства необходимо в нее инвестировать и как можно проконтролировать и измерить результаты. В свою очередь ИТ должна быть ориентирована, прежде всего, на потребности бизнеса, а не руководствоваться только своими целями и возможностями. Подводя итог, мы приходим к пониманию первого принципа COBIT – цели бизнеса и ИТ должны быть взаимосвязаны, но лидером этих "отношений" являются цели бизнеса.

Второй принцип – использование процессного подхода. COBIT выделяет 34 ИТ-процесса, которые объединяются в четыре домена. Такая структура позволяет систематизировать область и обеспечить организацию информации , необходимой для достижения ее бизнес-целей.

Принцип ранжирования ресурсов понятен. Не стоит следить за всеми ресурсами, а только за теми, которые влияют на бизнес-процессы и их результаты.

Определение целей, пожалуй, является одной из самых сложных и важных задач. В глобальном смысле руководство и менеджеры преследуют две цели – достижение поставленных бизнес-целей и предотвращение нежелательных событий (или исправление их последствий). Например, инвестирование средств в систему резервного копирования никак не поможет напрямую бизнесу, то есть не принесет ему непосредственной выгоды. Но оно сможет помочь в случае сбоя для быстрого восстановления информации и нормального функционирования. Другой немаловажный вопрос для руководства – где необходимы улучшения, сколько нужно в них инвестировать и как измерить результат? COBIT дает руководству ИТ методологию для поиска ответов на указанные вопросы.

Ключевой составляющей управления ИТ является оценка процесса на основе предлагаемых COBIT моделях зрелости.

COBIT выделяет следующие ключевые области управления ИТ (рис.1.1):


Рис. 1.1.

  • Соответствие стратегии обеспечивает связь бизнеса и ИТ, их соответствие друг другу;
  • Полезность отвечает за реализацию того, что может принести ценность бизнесу, контроль за тем, чтобы ИТ обеспечивала определенные стратегией преимущества, оптимизацию затрат и подтверждение подлинной ценности ИТ.
  • Управление ресурсами отвечает за управление критичными ИТ-ресурсами, оптимизацию инвестиций и должное руководство приложениями , информацией , инфраструктурой и персоналом .
  • Управление рисками требует осведомленности высшего руководства в области рисков, четкого понимания корпоративного подхода в их отношении, соответствия требованиям прозрачности в отношении существенных рисков, включения функции управления рисками в практику организации.
  • Оценка эффективности отвечает за контроль над реализацией стратегии, планов, использованием ресурсов и эффективностью процессов.

COBIT предназначен для:

  • высшего руководства и Совета директоров;
  • Бизнес и ИТ-менеджмента;
  • профессионалов отдельных областей (безопасности, управления, аудита и т.п.).

Вот какие продукты включает COBIT 4.1:

  1. Совещание по вопросам управления сферой ИТ, второе издание (Board Briefing on IT Governance, 2nd Edition). Предназначено для высшего руководства для ответа на вопросы почему важно ИТ, как к ним относиться и как управлять.
  2. Руководство по внедрению управления сферой ИТ:Применение COBIT и Val IT TM, второе издание (IT Governance Implementation Guide: Using COBIT andVallTTM, 2ndEdition). Описывает процесс внедрения методологий COBIT и Val IT.
  3. Контрольные практики COBIT: Руководство по достижению целей контроля для успешного управления сферой ИТ, второе издание (COBIT Control Practices: Guidance to Achieve Control Objectives for Successful IT Governance, 2nd Edition). Объясняет, зачем нужны меры контроля и как их организовать.
  4. Руководство по обеспечению надежности в сфере ИТ: применение COBIT (IT Assurance Guide: Using COBIT). Объясняет как использовать COBIT для обеспечения надежности.


Рис. 1.2.


Рис. 1.3.

Требования бизнеса обуславливают и направляют инвестиции в ресурсы ИТ. Ресурсы ИТ используются для обеспечения и поддержки процессов ИТ. Процессы ИТ работают с корпоративной информацией и производят ее. Результатом цикла является соответствие корпоративной информации требованиям бизнеса. COBIT выделяет следующие корпоративные требования к информации :

  • полезность (результативность)– информация является значимой и имеет отношение к бизнес-процессам. Она получается регулярно, корректно, последовательно и в удобном виде;
  • эффективность – информация получается посредством оптимального использования ресурсов;
  • конфиденциальность – информация защищена от несанкционированного доступа и использования;
  • целостность – исключено изменение информации субъектами, не имеющими на нее прав;
  • доступность – субъекты, имеющие право доступа к информации , могут реализовывать его беспрепятственно;
  • соответствие – информация соответствует законам, регулирующим актам и условиям контрактов.
  • достоверность – руководству предоставляется вся необходимая информация для выполнения им своих обязанностей.

Рассмотрим составляющие рис.1.3 более подробно. Организация для достижения своих целей и рассмотренных требований к информации должна инвестировать средства в ИТ-область, в частности, в ресурсы. К ресурсам ИТ, согласно COBIT, относятся:

  • приложения – прикладные системы и ручные процедуры для обработки информации ;
  • информация – данные в любой форме, введенные, обработанные и выведенные информационными системами в любой используемой бизнесом форме;
  • инфраструктура – технологии и технические средства (аппаратное обеспечение, операционные системы, СУБД, сетевое оборудование), которые обеспечивают работу приложений .
  • персонал – люди и их квалификация, необходимые для планирования, организации, приобретения, внедрения, работы, обслуживания, мониторинга и оценки информационных систем и ИТ-услуг. Персонал

    Вот какие преимущества внедрения COBIT описаны в самом стандарте:

    • достижение большего соответствия ИТ бизнесу, основанное на потребностях последнего;
    • деятельность ИТ становится понятной бизнесу;
    • процессный подход дает возможность четкого определения ролей и ответственностей;
    • обеспечение большего соответствия требованиям регуляторов и законодательства;
    • понимание заинтересованных сторон, основанное на построении тесного взаимодействия и использовании общего языка;
    • выполнение требований COSO к контролю в сфере ИТ. COSO является общепризнанной методологией внутреннего контроля в организациях в целом (COBIT – для внутреннего контроля ИТ).

    Подход к управлению ИТ, предлагаемый COBIT, позволит гарантировать согласованность целей бизнеса и ИТ, внедрение адекватных и своевременных мер контроля в соответствии с лучшими практиками и осуществить мониторинг эффективности ИТ.

Подробности 13 июня 2013

Год назад, в апреле 2012, вышли в свет первые три публикации обновленного свода знаний в области руководства, управления и контроля ИТ. Новая версия называется COBIT 5, и это не просто обновление популярного подхода, это качественно другой продукт: с иным охватом, иной целевой аудиторией, иной структурой и претензией на новую, более важную роль в системе знаний об управлении корпоративными ИТ. За год накопилось немало впечатлений, сформировалось определенное мнение, сформулировались вопросы к авторам и редакторам проекта. Вот некоторые из этих впечатлений, мнений и вопросов.

Как написано в COBIT, «COBIT 5 объединяет 5 принципов, позволяющих предприятию организовать на основе семи факторов влияния эффективное руководство и управление, оптимизирующие инвестиции в информацию и технологии и их использование на благо заинтересованных лиц». В этой фразе упомянуты почти все ключевые компоненты обновленной методологии, и почти все они требуют пояснений уже на этапе перевода на русский. Структуру изложению материала COBIT 5, а также идеологическую основу для применения подхода на практике создают пять принципов COBIT .

Принципы

Принципы (principles) – это действительно постулаты, на которых строится почти весь материал COBIT5. Принципов – пять, и по меньшей мере за четырьмя из их стоят конкретные и обладающие большим практическим потенциалом инструменты. Фактически принципы обеспечивают мотив и возможность для различных практических действий по руководству и управлению ИТ.

Принцип 1: Соответствие требованиям заинтересованных сторон.

Принцип 2: Комплексный взгляд на предприятие.

Принцип 3: Применение единой интегрированной методологии.

  • Мотив: Для руководства и управления ИТ удобно использовать единую методологию, объединившую всё лучшее из современных стандартов и сводов знаний.
  • Возможность: В COBIT использованы элементы стандартов (ISO 38500, ISO 27002, ISO 20000, ISO 15504, NIST и других) и сводов знаний (ITIL® , PMBOK, PRINCE2®, ValIT, RiskIT, SFIA...), авторские подходы (Д.Коттер). В большинстве случаев явно указана ссылка на источник, во многих случаях – на конкретные главы/разделы/положения источника.
  • Впечатления: Очень интересная и очень амбициозная идея. Такой подход позволяет не просто лучше понимать связи рекомендаций COBIT с уже используемыми на предприятии подходами и стандартами, но и даёт направление для развития компетенций при решении прикладных задач организации управления ИТ. Интересно, как авторы COBIT планируют поддерживать актуальность своих рекомендаций и ссылок при обновлении связанных источников – шансы, что какая-то из полутора десятков связанных публикаций будет обновлена, довольно высоки. Кроме того, к сожалению, уже сейчас многие ссылки на источники в COBIT 5 неполны, а некоторые – некорректны. Кстати, обновление, вышедшее через полгода после апрельского релиза COBIT 5, содержало много исправлений именно в этой части материала.

Принцип 4: Обеспечение целостности подхода.

1. Политики, принципы и подходы
2. Процессы
3. Оргструктура
4. Культура, этика, поведение
5. Информация
6. Услуги, инфраструктура и приложения
7. Люди, навыки и компетенции

Три последних объединены понятием «ресурсы». Для каждого фактора влияния приведено краткое описание – в единой структуре, включающей в себя заинтересованные стороны, цели, жизненный цикл, практики и продукты, а также метрики.

Структура публикаций COBIT предполагает выпуск так называемых Enabler guides, детально описывающих каждый фактор влияния. Опубликованная одновременно с базовой публикацией в апреле прошлого года книжка Enabling processes – это 230 страниц, на которых детально описаны 37 процессов. Видимо, аналогичного уровня детализации можно ожидать и в других публикациях этой группы, если и когда они выйдут в свет.

Принцип 5: Разделение руководства и управления

  • Мотив: должна быть определена четкая граница между руководством и управлением. Эти две дисциплины включают в себя разные виды деятельности, требуют разных организационных структур и служат разным целям.
    • Руководство (governance) обеспечивает уверенность в достижении бизнес-целей, путём оценки потребностей заинтересованных сторон, условий и вариантов, задания направления движения через приоритизацию и принятие решений и сравнения фактической производительности, степени завершения и соответствия правилам с плановыми значениями.
    • Управление (management) заключается в планировании, построении, выполнении и отслеживании деятельности, в соответствии с направлением, заданным органом руководства, для достижения бизнес-целей.
  • Возможность: COBIT предлагает референтную модель системы руководства и управления ИТ, описывающую 5 процессов руководства и 32 процесса управления. Процессы управления ИТ в модели сгруппированы в четыре домена. В целом модель является развитием модели COBIT предыдущих версий, хотя изменения нельзя назвать косметическими: некоторые процессы были объединены, некоторые перенесены в другой домен, появилось несколько новых процессов. Существенно переработана ролевая модель, используемая при распределении ответственности за реализацию процессных практик. Изменен уровень детализации описания процессов: теперь в каждом процессе выделены ключевые практики, для каждой из которых определены виды деятельности. Входы и выходы (документы и записи) определены для каждой практики, а не для процесса в целом, как было ранее. Терминология и структура описания процессов приведены в соответствие с требованиями стандарта ISO 15504. Для большинства процессов приведены ссылки на связанные источники, что поддерживает реализацию принципа №3.
  • Впечатления: очень детальная, очень масштабная модель, хорошо совместимая с другими сводами знаний, в первую очередь ITIL. Устранены многие ошибки и нестыковки модели COBIT 4.1. Тем не менее, к каждому домену есть вопросы по составу процессов, распределению ответственности, структуре практик некоторых процессов, ссылкам на источники. Вопросов много, хватит на отдельную статью, и среди них есть важные. Поэтому общее впечатление от процессной модели схоже с общим впечатлением от COBIT 5 в целом:
    • Амбиции авторов вызывают уважение.
    • Продукт требует доработки и устранения неточностей.
    • Возможности практического применения уже сейчас широки и разнообразны
    • Использовать эти возможности надо с умом и осторожностью.

Что, кроме принципов?

Несмотря на то, что большая часть компонентов COBIT 5 описана в рамках пяти принципов, есть публикации и инструменты, поддерживающие следование этим принципам, но явно в них не входящие.

В первую очередь, это рекомендации по внедрению, изложенные в книге COBIT 5 Implementation – первой из группы публикаций под общим название Professional guides. Книга содержит детальные рекомендации по реализации принципов COBIT на трех уровнях – управления организационными изменениями, управления программами и постоянного совершенствования.

Кроме того, в начале 2013 года была опубликована модель оценки процессов (Process assessment model), основанная на процессной модели COBIT 5 и модели оценки процессов ISO 15504, а позднее к ней были добавлены рекомендации по проведению самооценки и удобные для этой цели таблицы, опросники и другие инструменты сбора и анализа свидетельств.

Ожидается продолжение публикации книг серий enabler guides и professional guides, что, очевидно, делает COBIT наиболее динамично развивающимся, одним из самых полных и подробных сводов знаний по руководству и управлению ИТ. И уже сегодня одним из самых практически полезных.

Сноски

  1. Мелодия, 1976.
  2. Эти компоненты называются в COBIT 5 факторами влияния, enablers. Подробнее о них – в принципе №4.
  3. О разнице между руководством и управлением ИТ написано в принципе №5.
  4. Подробнее об этих вопросах можно узнать на портале RealITSM:

COBIT - подход к управлению информационными технологиями , созданный Ассоциацией контроля и аудита систем (Information Systems Audit and Control Association - ISACA) и Институтом руководства ИТ (IT Governance Institute - ITGI) в 1992 году. Он предоставляет менеджерам, аудиторам и ИТ пользователям набор утверждённых метрик, процессов и лучших практик с целью помочь им в извлечении максимальной выгоды от использования информационных технологий и для разработки соответствующего руководства и контроля ИТ в компании.

Первая редакция COBIT увидела свет в 1996 году. Версия COBIT 4.1 вышла в мае 2007 года. В основе COBIT 4.1 лежит процессный подход, система сбалансированных показателей BSC, модель зрелости SEI CMM/CMMI, PMBoK (методология проектного управления), а также подходы стандартов PRINCE2, TickIT, ITIL® и другие.

Ключевые области управления ИТ:

  • Соответствие стратегии делает акцент на связи между планами бизнеса и ИТ; выявлении, поддержке и контроле за ценностным предложением ИТ; а также на соответствии ИТ и бизнес операций.
  • Полезность представляет собой реализацию ценностного предложения, контроль за тем, чтобы ИТ обеспечивали определенные стратегией преимущества, сосредоточение на оптимизации затрат и подтверждение подлинной ценности ИТ.
  • Управление ресурсами посвящено вопросам, связанным с управлением критичными ИТ ресурсами, а именно, оптимизацией инвестиций и должному руководству приложениями, информацией, инфраструктурой и персоналом. Ключевые вопросы касаются оптимизации знаний и инфраструктуры.
  • Управление рисками требует осведомленности высшего руководства в области рисков, четкого понимания корпоративного подхода в их отношении, соответствия требованиям прозрачности в отношении существенных рисков, включения функции или системы управления рисками в практику организации.
  • Оценка эффективности представляет собой контроль за реализацией стратегии, результатами проектов, использованием ресурсов, эффективностью процессов и сервисным обслуживанием. Для этого применяются, в частности, системы сбалансированных показателей, которые преобразуют стратегию в последовательность действий, результаты которых измеряются иными, по сравнению с бухгалтерским учетом, методами.

Концепция стандарта предполагает построение механизмов управления ИТ исходя из того, какая информация необходима для достижения бизнес-целей. При этом информация рассматривается какрезультат использования ИТ ресурсов, управление которыми осуществляется в рамках ИТ процессов . ИТ ресурсы включают в себя приложения, информацию (данные в любой форме), инфраструктуру, персонал.

Для достижения целей бизнеса информация должна удовлетворять определённым критериям, которые в стандарте COBIT называют бизнес-требованиями к информации. Выделяют следующие бизнес-требования к информации или информационные критерии: эффективность, рациональность, конфиденциальность, целостность, доступность, соответствие нормам и надёжность информации. Механизмы управления включают в себя политики, организационные структуры, процедуры и регламенты. Задачей управления ИТ является формулировка желаемого результата или цели, которые должны быть достигнуты путём реализации механизмов управления в рамках конкретного ИТ процесса.

Концептуальное ядро стандарта COBIT 4.1 сформировано из 34 высокоуровневых процессов (которые покрывают порядка 200 целей контроля), сгруппированных в 4 домена (сферы деятельности):

Планирование и организация: включает стратегию и тактику, а также определение способов наиболее эффективного использования ИТ для достижения бизнес-целей. Регламентируемые процессы:

  • PO1 Разработка стратегического плана
  • PO2 Определение ИТ архитектуры
  • PO3 Определение направлений развития технологий
  • PO4 Формализация ИТ процессов, организации и взаимоотношений с бизнесом
  • PO5 Управление инвестициями в ИТ
  • PO6 Согласованное управление целями и задачами
  • PO7 Управление ИТ персоналом
  • PO8 Управление качеством
  • PO9 Оценка и управление рисками ИТ
  • PO10 Управление проектами

Приобретение и внедрение: для реализации ИТ стратегии нужно идентифицировать, разработать или приобрести соответствующие ИТ решения, которые должны быть внедрены и интегрированы в бизнес-процессы, а также внести изменения в информационные системы. Регламентируемые процессы:

  • AI1 Идентификация и выбор решений по автоматизации
  • AI2 Проектирование и разработка приложений
  • AI3 Проектирование и поддержка технической инфраструктуры
  • AI4 Обеспечение работы и использования ИС
  • AI5 Закупка ИТ ресурсов
  • AI6 Управление изменениями
  • AI7 Установка и утверждение решений и изменений

Предоставление и поддержка: включает предоставление требуемых информационных служб, в том числе обеспечение безопасности и непрерывности бизнеса, обучение, а также обработку данных прикладными системами. Регламентируемые процессы:

  • DS1 Определение и управление уровнями сервиса
  • DS2 Управление сервисами подрядчиков
  • DS3 Управление производительностью и мощностью
  • DS4 Обеспечение непрерывности сервисов
  • DS5 Обеспечение безопасности систем
  • DS6 Определение и распределение ИТ затрат
  • DS7 Обучение пользователей
  • DS8 Управление службой поддержки и инцидентами
  • DS9 Управление конфигурацией
  • DS10 Управление проблемами
  • DS11 Управление данными
  • DS12 Управление физическим оборудованием
  • DS13 Управление эксплуатацией

Мониторинг и оценка: качество и соответствие ИТ процессов требованиям контроля должны оцениваться на регулярной основе. Этот домен включает в себя надзор со стороны руководства за процессами управления в организации, а также независимый контроль со стороны внутренних и внешних аудиторов. Регламентируемые процессы:

  • ME1 Отслеживать и оценивать производительность ИТ
  • ME2 Отслеживать и оценивать внутренние контроли
  • ME3 Гарантировать соответствие регулирующим требованиям
  • ME4 Обеспечивать руководство ИТ

Домены соотносятся с традиционными сферами ответственности ИТ: планирование, внедрение, эксплуатация и мониторинг. Такая структура охватывает все аспекты управления и использования ИТ. Выполнение всех 34 высокоуровневых процессов позволяет гарантировать владельцу бизнес-процесса, что система управления ИТ является адекватной задачам бизнеса.

В стандарте COBIT детально описаны цели и принципы управления, объекты управления, чётко определены все ИТ процессы (для каждого процесса определены входы и выходы, исполнители и ответственные, а также объекты контроля и метрики) и требования к ним, описан возможный инструментарий (практики) для их реализации. В описании ИТ процессов также приведены практические рекомендации по управлению ИТ безопасностью. COBIT применяется для контроля и аудита существующей системы управления информационными технологиями, организации оперативного и стратегического управления ИТ, анализа расходов на ИТ проекты и поддержку соответствующей инфраструктуры, соответствия требованиям стандартам и регулирующим организациям, таких как SOX и COSO.

Посредством использования стандарта COBIT руководители ИТ подразделений преобразуют задачи бизнеса в чёткие и понятные планы развития ИТ. Основным преимуществом стандарта COBIT является его полнота и отчётливые практические рекомендации и инструменты, с помощью которых можно построить систему управления информационными технологиями корпорации и, в том числе, эффективную систему управления рисками в ИТ. Таким образом, при использовании методологии COBIT информационная система строится исходя из требований бизнеса и условий жесткой экономии ресурсов, а также эффективного использования этих ресурсов. Другими словами, стандарт COBIT описывает бизнес-ориентированный подход к созданию информационной среды: ИТ рассматриваются в виде инструмента бизнеса, а стандарт определяет принципы построения и организации работы ИТ департамента.



Полезные инструменты