В лекции рассматривается фреймворк COBIT (Control Objectives for Information and Related Technologies) — пакет открытых стандартов и руководств в области управления IT-аудитом и информационной безопасностью. Описана история развития COBIT с 1996 года до пятой версии (2012 г.), отмечена проблема перевода документов на русский язык. Раскрывается разница между понятиями «руководство» (уровень совета директоров) и «управление» (уровень IT-директора). Подробно разбирается модель каскада целей: от потребностей заинтересованных сторон к бизнес-целям, затем к IT-целям и факторам влияния (7 групп). Также представлены референтные модели процессов (руководства, планирования, создания, использования, мониторинга) и принципы работы с матрицами соответствия (прямая и косвенная поддержка).
Основные мысли
1. COBIT — это инструмент управления, а не только аудита. Изначально задуманный как набор целей контроля, фреймворк «вырос» до полноценной модели управления IT.
2. Разделение ответственности: Руководство (совет директоров) определяет стратегию и приоритеты, а управление (IT-директор) планирует, реализует и контролирует выполнение.
3. Каскад целей: Потребности стейкхолдеров (извлечь выгоду, оптимизировать риски и ресурсы) → бизнес-цели → IT-цели → факторы влияния.
4. 7 факторов влияния COBIT: принципы, процессы, структуры, культура/этика, информация, инфраструктура/приложения, люди/компетенции.
5. Референтные модели (матрицы соответствия) позволяют быстро связать потребности бизнеса с конкретными IT-процессами, используя показатели прямой (П) или косвенной (С) поддержки.
6. Адаптивность: Не нужно слепо копировать всю эталонную модель — процессы можно удалять, добавлять или модифицировать под конкретный бизнес.
Показывать лекцию целиком
Краткое изложение
Что такое COBIT?
Это пакет документов по управлению IT-аудитом и безопасностью. Первая версия — 1996 г., последняя (на момент лекции) — пятая (2012 г.). Полного перевода на русский нет, переведены лишь отдельные важные документы.
Руководство vs Управление:
• Руководство (Совет директоров): определяет направления, бюджеты, приоритеты, оценивает потребности стейкхолдеров и мониторит результаты.
• Управление (IT-директор): планирует, строит, реализует, контролирует и ведёт учёт.
Модель взаимосвязей:
Драйверы стейкхолдеров → потребности (выгода, риски, ресурсы) → цели предприятия → IT-цели → факторы влияния.
Факторы влияния (7 групп):
1. Принципы, политики, подходы.
2. Процессы.
3. Организационные структуры.
4. Культура, этика, поведение.
5. Информация.
6. Услуги инфраструктуры и приложения.
7. Люди, навыки, компетенции.
Практическое применение (референтные модели):
COBIT предоставляет готовые матрицы (Приложение D, B, C). Пример: потребность «извлечь ценность из IT» → бизнес-цель «непрерывность услуг» → IT-цель «предоставление услуг согласно требованиям» → процессы, влияющие на это (прямо или косвенно).
Модель процессов:
• Группа руководства.
• Группы управления: планирование/организация, приобретение/внедрение, эксплуатация/сопровождение, мониторинг.
• В COBIT 4 не было группы руководства, в COBIT 5 она появилась.
Важное замечание: COBIT — это акроним, в пятой версии он утратил первоначальную расшифровку («цели контроля») и остался просто названием.
Выводы
1. COBIT является эффективным фреймворком для выстраивания системы управления IT, особенно полезным для IT-аудита и планирования аудиторских проверок.
2. Ключевой принцип COBIT — связь IT-деятельности с бизнес-требованиями через многоуровневый каскад целей.
3. Фреймворк предлагает не абстрактные рекомендации, а конкретные референтные модели (матрицы, списки процессов, факторы влияния), которые можно использовать как шаблоны.
4. Важно понимать разницу между стратегическим руководством и операционным управлением — это разные зоны ответственности.
5. COBIT не является жёстким стандартом; он допускает и предполагает адаптацию под нужды конкретного предприятия (удаление, добавление, изменение процессов).
6. Для русскоязычных пользователей существует языковой барьер (отсутствие полного перевода пятой версии), что может вынуждать использовать смесь из четвёртой и пятой версий.
Вопросы для самопроверки
1. Что изначально означал акроним COBIT, и почему в пятой версии он остался просто названием?
2. В каком году вышло первое издание COBIT, а в каком — пятое?
3. Чем, согласно лекции, отличается «руководство» (governance) от «управления» (management) с точки зрения уровня ответственности (совет директоров vs IT-директор)?
4. Перечислите семь факторов влияния (энтейблеров) в модели COBIT.
5. Как в референтных матрицах COBIT обозначается прямая и косвенная поддержка между целями и процессами?
6. Какие три основные потребности заинтересованных сторон выделяются в COBIT?
7. Почему полный комплект документов COBIT 5 не переведён на русский язык, и к чему это приводит на практике?
8. Какие четыре крупные группы процессов управления (кроме группы руководства) выделяются в модели COBIT?