В апреле 2012 года вышла новая версия COBIT – COBIT 5. Она объединила в себе COBIT 4.1, две методологии ISACA – ValIT и RiskIT и многие другие стандарты. В этой лекции мы кратко рассмотрим основные отличия новой версии от 4.1.
Выделим основные области изменения:
новые принципы;
терминология;
новая модель процессов и доменов, соответственно, новые процессы;
новая иерархия целей;
обеспечивающие силы – enablers;
входы и выходы для каждого процесса;
обновленная таблица ОУКИ (RACI);
модель возможностей вместо модели зрелости.
Основные принципы COBIT 5 изображены на рис.16.1.
(рис 16.1) 5 основных принципов COBIT 5
Поясним принципы, изображенные на рис.16.1:
The Governance Objective: Stakeholder Value – Фокус Управления на ценности для заинтересованных лиц (ЗЛ). Компании существуют для создания и предоставления ценности своим ЗЛ. Создание ценности предполагает предоставление выгод при оптимальных затратах и минимизации рисков. Заинтересованными лицами могут быть пользователи, инвесторы, персонал, поставщики и многие другие. Иногда их интересы различны и могут даже конфликтовать между собой. Управление предполагает ведение переговоров и нахождение баланса между различными интересами ЗЛ.
Integrator Framework – Обеспечение целостного подхода (или COBIT 5 – Интегратор систем управления). Значит, что стандарт объединяет существующие системы и методологии управления, стандарты, политики и принципы. COBIT предлагает универсальный язык, понятный как бизнесу, так и ИТ.
Business and Context Focus – Фокус на потребностях и контексте бизнеса. ИТ должно фокусироваться на стратегии, целях и задачах бизнеса. При этом каждая компания работает в различном контексте – это внешние факторы (географические, индустриальные, политические, требования законодательства) и внутренние факторы (культурные, принятие риска, внутренняя организация и т.п.).
The COBIT 5 Governance Approach—Enabler Based – Подход к Управлению на основе обеспечивающих сил. Обеспечивающие силы компании – структуры, политики, принципы и практики, с помощью которых достигаются поставленные цели. К ним также относятся ресурсы компании – возможности ИТ (приложения, услуги, ИТ-инфрастуктура), ресурсы и персонал. По COBIT enabler – всё, что помогает организации достичь своей цели.
Governance and Management Structured– Разделение Governance и Management. Разные ЗЛ имеют разные представления о ценности, риске и стоимости. Это усложняет задачу управления (G и M), которое должно ответить на вопросы "что сделать" и "как сделать", чтобы все были довольны. Именно поэтому в COBIT 5 понятия Governance и Management разделены. Эти две дисциплины преследуют разные цели, включают в себя разные деятельности и имеют разные организационные структуры.
Governance (Мы переведем как "Организация управления") - от греческого "to steer" – управлять. Governance отражает все средства и механизмы, которые позволяют ЗЛ использовать имеющиеся возможности и опции, выбирать направление развития и контролировать соответствие, производительность и прогресс для достижения корпоративных целей. Средства и механизмы включают в себя политики, процедуры, принципы, инвестиции, структуры, механизмы принятия решений, роли и ответственности, процессы и практики. В большинстве организаций задачи Governance ложатся на CEO и Высшее руководство.
Management (Мы переведем как "Регулярное управление") – разница между G и M COBIT 5 объяснять как разницу между быть "приверженным" (committed) и "вовлеченным" (involved). Регулярное управление отвечает за разумное использование средств (ресурсов, людей, процессов, практик и т.п.) для достижения строго определенного результата. Регулярное управление само по себе является средством достижения целей для Governance. Management о том, как строить, планировать, организовывать и контролировать операционную деятельность для соответствия направлению, которое выбрало Governance.
Таким образом, Организация управления – обеспечивает достижение целей предприятия путем:
оценки потребностей всех заинтересованных лиц, условий и вариантов;
установления направления путем установления приоритетов и принятия решений;
мониторинга продуктивности, выполнения требований и достижения прогресса по согласованным направлениям и целям.
Регулярное Управление занимается планированием, выработкой, выполнением и проверкой мероприятий в соответствии с направлением, установленным Руководством для достижения целей предприятия.
Остановимся на новом и очень важном в контексте COBIT 5 термине – enabler (рис.16.2). Переведем его как обеспечивающая сила. Так как COBIT 5 появился недавно и терминология в переводе на русский еще не установилась, возможны другие вариации перевода.
(рис 16.2) Обеспечивающие силы COBIT 5
Обеспечивающая сила (Enabler) – "материальные и нематериальные сущности, которые совместно или по отдельности заставляют что-то работать". В случае COBIT – обеспечивают Governance и Management.
Выделено 7 категорий:
процессы – набор практик и деятельностей, организованный для достижения определенных целей и создания определенных выходов, которые помогут ИТ достичь своих целей.
культура, этика и поведение (отдельных людей и организации) – часто недооцененный фактор успеха управления (Governance) и менеджмента (Management).
организационные структуры – ключевые сущности принятия решений в организации;
информация. Она необходима для работы организации и управления ею. Информация также может быть основным продуктом, который производит организация.
принципы и политики – то, что транслирует желаемое поведение в практические руководства;
навыки и компетенция – относятся к людям. Необходимы для успешного выполнения операций и принятия корректных решений.
возможности услуг – инфраструктура, технологии и приложения, которые обеспечивают организацию информацией, ее обработкой и услугами[18].
Все enabler связаны между собой. Чтобы быть эффективным, каждый enabler должен получать на вход результаты других enabler. Например, процессы должны получать информацию, организационным структурам нужны люди, людям нужны навыки и компетенция и т.п. Естественно, каждый enabler должен "делиться" своими выходами с другими enabler.
COBIT выделяет следующие общие для всех enabler аспекты:
Заинтересованные лица. Каждый enabler имеет заинтересованных лиц. Для процессов это те, кто выполняет действия в рамках процессов, и те, кто ожидает от них результатов. Заинтересованные лица могут быть внешними и внутренними по отношению к организации. Потребности ЗЛ превращаются в цели корпорации, которые, в свою очередь, в цели ИТ.
Цели и метрики. Каждый enabler имеет набор целей, которые определяют, чего он должен достичь. Для процессов – это цели процессов, для информации – различные требования к ее качеству. Цели могут быть материальными и нематериальными, то есть качественными. В общем случае цели должны отображать три главные корпоративные цели – увеличение выгоды, уменьшение рисков и затрат. Метрики ассоциируются с целями и показывают, достигнуты ли они.
Жизненный цикл. Каждый enabler имеет жизненный цикл.
Хорошие практики – для каждого enabler есть примеры или предложения о том, как его лучше использовать для достижения цели. Хорошая практика может быть внутренней (COBIT) и внешней (стандарты, примеры индустриальной области и т.п.).
Атрибуты. Самым важным атрибутом каждого enabler являются возможности, которые позволяют оценить его производительность. Помимо этого общего для всех атрибута, у каждого enabler есть свой набор уникальных атрибутов.
Выделена модель возможностей для enabler – рис.16.3.
(рис 16.3) Модель зрелости возможностей для enabler
Первый уровень возможностей говорит о том, что enabler может достичь своих целей в общем случае. Помимо этого к нему применяются лучшие практики. Это два основных критерия для достижения первого уровня. Обязательным атрибутом этого уровня является производительность. Именно на основе этой модели построена модель возможностей для процессов, которая пришла на смену модели зрелости в COBIT 4.1.
На целях подробно останавливаться не будем, отметим только, что иерархия целей изменилась – стало больше уровней. Если в COBIT 4.1 три основных уровня иерархии (Цели бизнеса – Цели ИТ – Цели процессов), то в COBIT 5 их четыре. Вместо целей бизнеса – 19 потребностей заинтересованных лиц (потребности сформулированы в виде вопросов, на которые ищут ответы ЗЛ). Потребности ЗЛ отображены в таблице 16.1. Набор целей и метрик разработан до уровня управленческой практики (management practice) ( в COBIT 4 было только для процессов!).
| Внутренние ЗЛ | Потребности внутренних ЗЛ |
| Совет директоров, финансовый директор, CIO, владельцы бизнес-процессов, бизнес-менеджеры, риск-менеджеры, сотрудники службы безопасности, сотрудники отдела кадров, внутренние аудиторы, пользователи ИТ, менеджеры ИТ и т.п. |
Как мне получить ценность от ИТ?
Как мне управлять производительностью ИТ?
Как лучше всего использовать новую технологию для поиска новых стратегических возможностей?
Как мне узнать, что обеспечено соответствие требованиям регуляторов и закона?
Как мне лучше всего организовать департамент ИТ?
Какие требования к информации?
Я уделил внимание всем ИТ-рискам?
Я осуществляю эффективные и надежные ИТ-операции?
Как я контролирую затраты на ИТ? Как я использую ИТ-ресурсы? Какие опции обеспечения наиболее эффективны?
У меня достаточно людей в ИТ? Как управлять их навыками и производительностью?
Как мне быть уверенным в ИТ?
Информация, с которой я работаю, достаточно защищена?
Как мне улучшить бизнес с помощью более гибкого ИТ-окружения?
То, что делает ИТ, понятно?
Как часто ИТ-проекты не достигают запланированных результатов?
Насколько критична ИТ для поддержки компании? |
| Внешние ЗЛ | Потребности внешних ЗЛ |
| Бизнес-партнеры, поставщики, владельцы акций, регуляторы, внешние пользователи, клиенты, внешние аудиторы и т.п. |
Как мне узнать, что операции моего бизнес-партнера надежны и безопасны?
Как мне узнать, что организация выполняет требования закона и регуляторов?
Как мне узнать, что организация имеет эффективную систему внутреннего контроля? |
Приведенные потребности превращаются в требования, запросы и ожидания. Как бы то ни было, все требования в конечном итоге можно свести к трем основным целям – увеличение выгоды, уменьшение затрат и уменьшение рисков.
Как уже было отмечено выше, появились новые процессы и домены, связанные в первую очередь с разделением Governance и Management. Новые домены процессов схематически изображены на рис.16.4.
(рис 16.4) Домены процессов в COBIT 5
В COBIT 5 выделено 37 процессов и 5 доменов (таблица 16.2).
| EDM (Evaluate, Direct and Monitor) | 5 |
| APO ((Align, Plan and Organize) | 13 |
| BAI (Build, Acquire and Implement) | 10 |
| DSS (Deliver, Service and Support) | 6 |
| MEA ( Monitor, Evaluate and Assess) | 3 |
| ИТОГО 37 |
Новые процессы:
APO 03 – Управление архитектурой предприятия
APO 04 – Управление инновациями
APO 05 – Портфельное управление инвестициями
APO 06 – Управление бюджетом и стоимостью
APO 08 – Управление взаимоотношениями бизнеса и ИТ
APO 13 – Организация управления безопасностью
BAI 05 – Управление организационным обеспечением изменений
BAI 08 – Управление знаниями
BAI 09 – Управление ИТ-активами
DSS 05 – Обеспечение информационной безопасности
DSS 06 – Управление контролями бизнес-процессов
Изменилось и само описание процесса. На рис.16.5 показана структура описания процесса.
(рис 16.5) Модель процесса
Модель процесса показывает:
заинтересованные лица процесса – процесс имеет внутренних и внешних ЗЛ, у каждого из которых есть свои роли; ЗЛ и уровни их ответственности отображены в таблице ОУКИ (RACI).
цели и метрики. Цель процесса определена как "формулировка, описывающая желаемые результаты процесса. Результат может быть материальным, значимым изменением состояния или значимым улучшением возможностей других процессов". Цели процесса являются частью каскадной модели целей. Они поддерживают цели ИТ, которые в свою очередь поддерживают цели компании. Для каждого уровня определены метрики для измерения того, достигнуты ли поставленные цели. Метрика определена как " измеряемая сущность, которая позволяет измерить достижение целей процессом". Метрики должны удовлетворять принципу SMART (specific, measurable, actionable, relevant and timely) – быть конкретными, измеряемыми, применимыми, значимыми, своевременными. Цели можно классифицировать различными способами. Наиболее популярной является классификация, которая делит цели на экономические (получение материальной выгоды) и качественные (улучшение качества). Метрики также делятся на два типа – метрики производительности, которые оценивают успехи процесса в терминах деятельностей, и метрики результатов, которые оценивают, действительно ли процесс достиг своих целей и задач. Каждый тип метрик может быть применен к любому типу целей.
жизненный цикл – каждый процесс имеет жизненный цикл. Его сначала определяют, затем проектируют, внедряют, эксплуатируют, контролируют и т.п.
хорошие практики - практики для процесса отображены также в каскадной модели: практики, деятельности и детализированные деятельности.
атрибуты. Для каждого процесса в COBIT 5 определены следующие атрибуты:
входы и выходы
уровень возможностей процесса
таблица ОУКИ
взаимоотношения с другими enabler.
процессу необходима информация (один из вариантов входов ) и он может сам производить информацию;
процессам необходимы организационные структуры, которые отображены в таблице ОУКИ;
процессы производят, а также требуют возможности услуг (инфраструктура, приложения и т.п.);
процессы зависят от других процессов;
процессы производят или сами используют политики и процедуры для обеспечения последовательного и устойчивого исполнения;
поведенческий и культурный аспекты определят, насколько хорошо будет выполняться процесс [18].
Доменов теперь 5, процессов 37. Домены называются трехбуквенными аббревиатурами с трехзначными номерами. Например, домен DS (Deliver and Support) теперь называется DSS (Deliver, Service and Support), а, например, управление инцидентами — DSS02 Manage Service requests and incidents. Примечательно, что примерно треть процессов описывает лучшие практики из других подходов, исполняя заявленную роль "интегрирующего подхода", призванного собрать под одной обложкой все самое свежее и полезное.
Если в COBIT 4.1 используются Модели зрелости (Maturity Model), то COBIT 5 предлагает Модель возможностей (Process Capability Model), основанную на международном стандарте ISO/IEC 15504 Software Engineering—Process Assessment.
Выделено 6 уровней:
Незавершенный процесс – процесс не внедрен или не может достичь цели процесса. На этом уровне не идет речь о какой-то систематизации процессов.
Выполняющийся процесс (один атрибут) - процесс достигает своей цели.
Управляемый процесс (два атрибута) – описанный ранее процесс является управляемым. Осуществляется мониторинг, планирование и приведение в соответствие. Результаты процесса устанавливаются, контролируются и, что немаловажно, измеряются.
Определенный процесс (два атрибута) – управляемый процесс теперь осуществляется по определенной модели процесса и способен достичь целей, выдвигаемых этой моделью;
Предсказуемый процесс (два атрибута) – определенный процесс теперь действует в установленных лимитах (ограничениях) для достижения результатов;
Оптимизированный процесс (два атрибута) – предсказуемый процесс, который постоянно совершенствуется для достижения текущих и будущих целей бизнеса.
ВАЖНО! Переход на новый уровень возможностей возможен только при исполнении всех атрибутов предыдущего уровня. Если вспомнить COBIT 4.1, то там это условие являлось не обязательным.
Подытожив вышесказанное, сделаем некоторые выводы. К позитивным сторонам можно отнести интеграцию различных методологий (CobiT, RiskIT, ValIT) и разделение G и M. Обновление процессов и метрик достижения целей также можно назвать плюсом. Из минусов можно отметить неочевидность преемственности COBIT 4.1 и COBIT 5 – слишком много изменений сразу. Излишнее количество целей и метрик для них может привести к "KPI-творчеству". Ну и самое, пожалуй, главное – смена Модели зрелости на Модель возможностей потребует серьезного изменения методологий аудита и ломки сложившегося восприятия.
Ключевые термины
Метрика (Metric) - измеряемая сущность, которая позволяет измерить достижение целей процессом.
Обеспечивающая сила (Enabler) – материальные и нематериальные сущности, которые совместно или по отдельности заставляют что-то работать.
Процесс (Process) – набор практик и деятельностей, организованный для достижения определенных целей и создания определенных выходов, которые помогут ИТ достичь. своих целей.
В апреле 2012 года вышла новая версия COBIT – COBIT 5. Она объединила в себе COBIT 4.1, две методологии ISACA – ValIT и RiskIT и многие другие стандарты. В этой лекции мы кратко рассмотрим основные отличия новой версии от 4.1.
Выделим основные области изменения:
новые принципы;
терминология;
новая модель процессов и доменов, соответственно, новые процессы;
новая иерархия целей;
обеспечивающие силы – enablers;
входы и выходы для каждого процесса;
обновленная таблица ОУКИ (RACI);
модель возможностей вместо модели зрелости.
Основные принципы COBIT 5 изображены на рис.16.1.
(рис 16.1) 5 основных принципов COBIT 5
Поясним принципы, изображенные на рис.16.1:
The Governance Objective: Stakeholder Value – Фокус Управления на ценности для заинтересованных лиц (ЗЛ). Компании существуют для создания и предоставления ценности своим ЗЛ. Создание ценности предполагает предоставление выгод при оптимальных затратах и минимизации рисков. Заинтересованными лицами могут быть пользователи, инвесторы, персонал, поставщики и многие другие. Иногда их интересы различны и могут даже конфликтовать между собой. Управление предполагает ведение переговоров и нахождение баланса между различными интересами ЗЛ.
Integrator Framework – Обеспечение целостного подхода (или COBIT 5 – Интегратор систем управления). Значит, что стандарт объединяет существующие системы и методологии управления, стандарты, политики и принципы. COBIT предлагает универсальный язык, понятный как бизнесу, так и ИТ.
Business and Context Focus – Фокус на потребностях и контексте бизнеса. ИТ должно фокусироваться на стратегии, целях и задачах бизнеса. При этом каждая компания работает в различном контексте – это внешние факторы (географические, индустриальные, политические, требования законодательства) и внутренние факторы (культурные, принятие риска, внутренняя организация и т.п.).
The COBIT 5 Governance Approach—Enabler Based – Подход к Управлению на основе обеспечивающих сил. Обеспечивающие силы компании – структуры, политики, принципы и практики, с помощью которых достигаются поставленные цели. К ним также относятся ресурсы компании – возможности ИТ (приложения, услуги, ИТ-инфрастуктура), ресурсы и персонал. По COBIT enabler – всё, что помогает организации достичь своей цели.
Governance and Management Structured– Разделение Governance и Management. Разные ЗЛ имеют разные представления о ценности, риске и стоимости. Это усложняет задачу управления (G и M), которое должно ответить на вопросы "что сделать" и "как сделать", чтобы все были довольны. Именно поэтому в COBIT 5 понятия Governance и Management разделены. Эти две дисциплины преследуют разные цели, включают в себя разные деятельности и имеют разные организационные структуры.
Governance (Мы переведем как "Организация управления") - от греческого "to steer" – управлять. Governance отражает все средства и механизмы, которые позволяют ЗЛ использовать имеющиеся возможности и опции, выбирать направление развития и контролировать соответствие, производительность и прогресс для достижения корпоративных целей. Средства и механизмы включают в себя политики, процедуры, принципы, инвестиции, структуры, механизмы принятия решений, роли и ответственности, процессы и практики. В большинстве организаций задачи Governance ложатся на CEO и Высшее руководство.
Management (Мы переведем как "Регулярное управление") – разница между G и M COBIT 5 объяснять как разницу между быть "приверженным" (committed) и "вовлеченным" (involved). Регулярное управление отвечает за разумное использование средств (ресурсов, людей, процессов, практик и т.п.) для достижения строго определенного результата. Регулярное управление само по себе является средством достижения целей для Governance. Management о том, как строить, планировать, организовывать и контролировать операционную деятельность для соответствия направлению, которое выбрало Governance.
Таким образом, Организация управления – обеспечивает достижение целей предприятия путем:
оценки потребностей всех заинтересованных лиц, условий и вариантов;
установления направления путем установления приоритетов и принятия решений;
мониторинга продуктивности, выполнения требований и достижения прогресса по согласованным направлениям и целям.
Регулярное Управление занимается планированием, выработкой, выполнением и проверкой мероприятий в соответствии с направлением, установленным Руководством для достижения целей предприятия.
Остановимся на новом и очень важном в контексте COBIT 5 термине – enabler (рис.16.2). Переведем его как обеспечивающая сила. Так как COBIT 5 появился недавно и терминология в переводе на русский еще не установилась, возможны другие вариации перевода.
(рис 16.2) Обеспечивающие силы COBIT 5
Обеспечивающая сила (Enabler) – "материальные и нематериальные сущности, которые совместно или по отдельности заставляют что-то работать". В случае COBIT – обеспечивают Governance и Management.
Выделено 7 категорий:
процессы – набор практик и деятельностей, организованный для достижения определенных целей и создания определенных выходов, которые помогут ИТ достичь своих целей.
культура, этика и поведение (отдельных людей и организации) – часто недооцененный фактор успеха управления (Governance) и менеджмента (Management).
организационные структуры – ключевые сущности принятия решений в организации;
информация. Она необходима для работы организации и управления ею. Информация также может быть основным продуктом, который производит организация.
принципы и политики – то, что транслирует желаемое поведение в практические руководства;
навыки и компетенция – относятся к людям. Необходимы для успешного выполнения операций и принятия корректных решений.
возможности услуг – инфраструктура, технологии и приложения, которые обеспечивают организацию информацией, ее обработкой и услугами[18].
Все enabler связаны между собой. Чтобы быть эффективным, каждый enabler должен получать на вход результаты других enabler. Например, процессы должны получать информацию, организационным структурам нужны люди, людям нужны навыки и компетенция и т.п. Естественно, каждый enabler должен "делиться" своими выходами с другими enabler.
COBIT выделяет следующие общие для всех enabler аспекты:
Заинтересованные лица. Каждый enabler имеет заинтересованных лиц. Для процессов это те, кто выполняет действия в рамках процессов, и те, кто ожидает от них результатов. Заинтересованные лица могут быть внешними и внутренними по отношению к организации. Потребности ЗЛ превращаются в цели корпорации, которые, в свою очередь, в цели ИТ.
Цели и метрики. Каждый enabler имеет набор целей, которые определяют, чего он должен достичь. Для процессов – это цели процессов, для информации – различные требования к ее качеству. Цели могут быть материальными и нематериальными, то есть качественными. В общем случае цели должны отображать три главные корпоративные цели – увеличение выгоды, уменьшение рисков и затрат. Метрики ассоциируются с целями и показывают, достигнуты ли они.
Жизненный цикл. Каждый enabler имеет жизненный цикл.
Хорошие практики – для каждого enabler есть примеры или предложения о том, как его лучше использовать для достижения цели. Хорошая практика может быть внутренней (COBIT) и внешней (стандарты, примеры индустриальной области и т.п.).
Атрибуты. Самым важным атрибутом каждого enabler являются возможности, которые позволяют оценить его производительность. Помимо этого общего для всех атрибута, у каждого enabler есть свой набор уникальных атрибутов.
Выделена модель возможностей для enabler – рис.16.3.
(рис 16.3) Модель зрелости возможностей для enabler
Первый уровень возможностей говорит о том, что enabler может достичь своих целей в общем случае. Помимо этого к нему применяются лучшие практики. Это два основных критерия для достижения первого уровня. Обязательным атрибутом этого уровня является производительность. Именно на основе этой модели построена модель возможностей для процессов, которая пришла на смену модели зрелости в COBIT 4.1.
На целях подробно останавливаться не будем, отметим только, что иерархия целей изменилась – стало больше уровней. Если в COBIT 4.1 три основных уровня иерархии (Цели бизнеса – Цели ИТ – Цели процессов), то в COBIT 5 их четыре. Вместо целей бизнеса – 19 потребностей заинтересованных лиц (потребности сформулированы в виде вопросов, на которые ищут ответы ЗЛ). Потребности ЗЛ отображены в таблице 16.1. Набор целей и метрик разработан до уровня управленческой практики (management practice) ( в COBIT 4 было только для процессов!).
| Внутренние ЗЛ | Потребности внутренних ЗЛ |
| Совет директоров, финансовый директор, CIO, владельцы бизнес-процессов, бизнес-менеджеры, риск-менеджеры, сотрудники службы безопасности, сотрудники отдела кадров, внутренние аудиторы, пользователи ИТ, менеджеры ИТ и т.п. |
Как мне получить ценность от ИТ?
Как мне управлять производительностью ИТ?
Как лучше всего использовать новую технологию для поиска новых стратегических возможностей?
Как мне узнать, что обеспечено соответствие требованиям регуляторов и закона?
Как мне лучше всего организовать департамент ИТ?
Какие требования к информации?
Я уделил внимание всем ИТ-рискам?
Я осуществляю эффективные и надежные ИТ-операции?
Как я контролирую затраты на ИТ? Как я использую ИТ-ресурсы? Какие опции обеспечения наиболее эффективны?
У меня достаточно людей в ИТ? Как управлять их навыками и производительностью?
Как мне быть уверенным в ИТ?
Информация, с которой я работаю, достаточно защищена?
Как мне улучшить бизнес с помощью более гибкого ИТ-окружения?
То, что делает ИТ, понятно?
Как часто ИТ-проекты не достигают запланированных результатов?
Насколько критична ИТ для поддержки компании? |
| Внешние ЗЛ | Потребности внешних ЗЛ |
| Бизнес-партнеры, поставщики, владельцы акций, регуляторы, внешние пользователи, клиенты, внешние аудиторы и т.п. |
Как мне узнать, что операции моего бизнес-партнера надежны и безопасны?
Как мне узнать, что организация выполняет требования закона и регуляторов?
Как мне узнать, что организация имеет эффективную систему внутреннего контроля? |
Приведенные потребности превращаются в требования, запросы и ожидания. Как бы то ни было, все требования в конечном итоге можно свести к трем основным целям – увеличение выгоды, уменьшение затрат и уменьшение рисков.
Как уже было отмечено выше, появились новые процессы и домены, связанные в первую очередь с разделением Governance и Management. Новые домены процессов схематически изображены на рис.16.4.
(рис 16.4) Домены процессов в COBIT 5
В COBIT 5 выделено 37 процессов и 5 доменов (таблица 16.2).
| EDM (Evaluate, Direct and Monitor) | 5 |
| APO ((Align, Plan and Organize) | 13 |
| BAI (Build, Acquire and Implement) | 10 |
| DSS (Deliver, Service and Support) | 6 |
| MEA ( Monitor, Evaluate and Assess) | 3 |
| ИТОГО 37 |
Новые процессы:
APO 03 – Управление архитектурой предприятия
APO 04 – Управление инновациями
APO 05 – Портфельное управление инвестициями
APO 06 – Управление бюджетом и стоимостью
APO 08 – Управление взаимоотношениями бизнеса и ИТ
APO 13 – Организация управления безопасностью
BAI 05 – Управление организационным обеспечением изменений
BAI 08 – Управление знаниями
BAI 09 – Управление ИТ-активами
DSS 05 – Обеспечение информационной безопасности
DSS 06 – Управление контролями бизнес-процессов
Изменилось и само описание процесса. На рис.16.5 показана структура описания процесса.
(рис 16.5) Модель процесса
Модель процесса показывает:
заинтересованные лица процесса – процесс имеет внутренних и внешних ЗЛ, у каждого из которых есть свои роли; ЗЛ и уровни их ответственности отображены в таблице ОУКИ (RACI).
цели и метрики. Цель процесса определена как "формулировка, описывающая желаемые результаты процесса. Результат может быть материальным, значимым изменением состояния или значимым улучшением возможностей других процессов". Цели процесса являются частью каскадной модели целей. Они поддерживают цели ИТ, которые в свою очередь поддерживают цели компании. Для каждого уровня определены метрики для измерения того, достигнуты ли поставленные цели. Метрика определена как " измеряемая сущность, которая позволяет измерить достижение целей процессом". Метрики должны удовлетворять принципу SMART (specific, measurable, actionable, relevant and timely) – быть конкретными, измеряемыми, применимыми, значимыми, своевременными. Цели можно классифицировать различными способами. Наиболее популярной является классификация, которая делит цели на экономические (получение материальной выгоды) и качественные (улучшение качества). Метрики также делятся на два типа – метрики производительности, которые оценивают успехи процесса в терминах деятельностей, и метрики результатов, которые оценивают, действительно ли процесс достиг своих целей и задач. Каждый тип метрик может быть применен к любому типу целей.
жизненный цикл – каждый процесс имеет жизненный цикл. Его сначала определяют, затем проектируют, внедряют, эксплуатируют, контролируют и т.п.
хорошие практики - практики для процесса отображены также в каскадной модели: практики, деятельности и детализированные деятельности.
атрибуты. Для каждого процесса в COBIT 5 определены следующие атрибуты:
входы и выходы
уровень возможностей процесса
таблица ОУКИ
взаимоотношения с другими enabler.
процессу необходима информация (один из вариантов входов ) и он может сам производить информацию;
процессам необходимы организационные структуры, которые отображены в таблице ОУКИ;
процессы производят, а также требуют возможности услуг (инфраструктура, приложения и т.п.);
процессы зависят от других процессов;
процессы производят или сами используют политики и процедуры для обеспечения последовательного и устойчивого исполнения;
поведенческий и культурный аспекты определят, насколько хорошо будет выполняться процесс [18].
Доменов теперь 5, процессов 37. Домены называются трехбуквенными аббревиатурами с трехзначными номерами. Например, домен DS (Deliver and Support) теперь называется DSS (Deliver, Service and Support), а, например, управление инцидентами — DSS02 Manage Service requests and incidents. Примечательно, что примерно треть процессов описывает лучшие практики из других подходов, исполняя заявленную роль "интегрирующего подхода", призванного собрать под одной обложкой все самое свежее и полезное.
Если в COBIT 4.1 используются Модели зрелости (Maturity Model), то COBIT 5 предлагает Модель возможностей (Process Capability Model), основанную на международном стандарте ISO/IEC 15504 Software Engineering—Process Assessment.
Выделено 6 уровней:
Незавершенный процесс – процесс не внедрен или не может достичь цели процесса. На этом уровне не идет речь о какой-то систематизации процессов.
Выполняющийся процесс (один атрибут) - процесс достигает своей цели.
Управляемый процесс (два атрибута) – описанный ранее процесс является управляемым. Осуществляется мониторинг, планирование и приведение в соответствие. Результаты процесса устанавливаются, контролируются и, что немаловажно, измеряются.
Определенный процесс (два атрибута) – управляемый процесс теперь осуществляется по определенной модели процесса и способен достичь целей, выдвигаемых этой моделью;
Предсказуемый процесс (два атрибута) – определенный процесс теперь действует в установленных лимитах (ограничениях) для достижения результатов;
Оптимизированный процесс (два атрибута) – предсказуемый процесс, который постоянно совершенствуется для достижения текущих и будущих целей бизнеса.
ВАЖНО! Переход на новый уровень возможностей возможен только при исполнении всех атрибутов предыдущего уровня. Если вспомнить COBIT 4.1, то там это условие являлось не обязательным.
Подытожив вышесказанное, сделаем некоторые выводы. К позитивным сторонам можно отнести интеграцию различных методологий (CobiT, RiskIT, ValIT) и разделение G и M. Обновление процессов и метрик достижения целей также можно назвать плюсом. Из минусов можно отметить неочевидность преемственности COBIT 4.1 и COBIT 5 – слишком много изменений сразу. Излишнее количество целей и метрик для них может привести к "KPI-творчеству". Ну и самое, пожалуй, главное – смена Модели зрелости на Модель возможностей потребует серьезного изменения методологий аудита и ломки сложившегося восприятия.
Ключевые термины
Метрика (Metric) - измеряемая сущность, которая позволяет измерить достижение целей процессом.
Обеспечивающая сила (Enabler) – материальные и нематериальные сущности, которые совместно или по отдельности заставляют что-то работать.
Процесс (Process) – набор практик и деятельностей, организованный для достижения определенных целей и создания определенных выходов, которые помогут ИТ достичь. своих целей.