Управление ИТ на основе COBIT 4.1

Методология, основанная на показателях

Разбить на страницы
Показывать лекцию целиком

Руководство любой организации сталкивается со следующими вопросами:

  • в каком состоянии находится организация на текущий момент времени?
  • где требуются улучшения?
  • как определить эффективность реализованных улучшений?
  • Для ответа на эти вопросы COBIT предлагает систему показателей, основанную на:

  • моделях зрелости, которые позволят провести сравнительный анализ и выявить, где требуются улучшения;
  • целях и показателях эффективности для процессов, которые позволят измерить, насколько они соответствуют целям бизнеса и ИТ, а также оценить процессы на основе системы сбалансированных показателей;
  • целях действий в рамках процессов для повышения эффективности последних.
  • 3.1. Модели зрелости

    Модели зрелости предназначены для управления и контроля ИТ-процессов. Зрелость (Maturity) – понятие, характеризующее степень, в которой бизнес может положиться на определенный процесс, ведущий к достижению желаемых целей [1]. Модель зрелости, предлагаемая COBIT, содержит шесть уровней зрелости: от "несуществующего" (0) до "оптимизированного"(5). Уровень зрелости представляет собой профиль ИТ-процесса, который необходимо воспринимать как описание возможного положения дел в настоящем и будущем. Каждому уровню зрелости соответствует определенный набор требований. При этом COBIT не регламентирует, что для перехода на следующий уровень процесс должен выполнить абсолютно все требования предыдущих уровней. Любой процесс в той или иной мере выполняет определенное количество требований каждого уровня – рис.3.1.

    (рис 3.1) Возможная модель зрелости для ИТ-процесса

    На рис.3.1 показан процесс, который по уровню зрелости больше соответствует 4 уровню, так как выполняет большинство требований данного уровня. Конечно, если требования более низких уровней зрелости частично не выполняются, может возникнуть ряд проблем, но в то же время показанный на рис.3.1 процесс выполняет ряд требований 5-го уровня. Такая ситуация объясняется тем, что при оценке зрелости по модели COBIT часто бывает, что отдельные требования к процессу реализованы более четко, чем другие. При этом они могут находиться на разных уровнях зрелости. Например, некоторые элементы процесса могут быть четко определены, и, даже несмотря на то, что часть из них не определена, нельзя сказать, что процесс в целом не определен.

    С помощью моделей зрелости руководство может определить/оценить:

  • текущую эффективность организации;
  • текущее положение дел в отрасли;
  • корпоративные цели по совершенствованию;
  • требуемые меры по совершенствованию.
  • На рис.3.2 изображен пример решения вышеперечисленных вопросов с помощью модели зрелости.

    (рис 3.2) Графическое изображение модели зрелости

    Уровни зрелости и их описание:

    0 – Несуществующий. Процессы управления не применимы вообще.

    1 – Начальный/Повторяющийся эпизодически и бессистемно. Процессы используются разово или в отдельных случаях и не организованы должным образом.

    2 – Повторяющийся, но интуитивный. Процессы повторяются по образцу.

    3 – Определенный. Процессы документально оформлены и доведены до сведения заинтересованных лиц.

    4 – Управляемый и измеряемый. Ведется мониторинг процессов в измеряемых показателях.

    5 – Оптимизированный. Лучшие практики внедрены и оптимизированы.

    В таблице 3.1 приведено более детальное описание уровней модели зрелости COBIT.

    0 - НесуществующийПолное отсутствие каких-либо процессов управления ИТ. Организация не признает и даже не осознает существования проблем в ИТ, которые нужно решать, и, таким образом, нет никаких сведений о проблемах.
    1 – Начальный/ Повторяющийся эпизодически и бессистемноЕсть свидетельства того, что организация осознает существование проблем и необходимость их решения. При этом не существует никаких стандартизованных процессов. Существуют случайные одномоментные решения, принимаемые кем-то персонально или от случая к случаю. Организованный подход к управлению отсутствует.
    2 - Повторяющийся, но интуитивныйСуществует всеобщее осознание проблем управления ИТ. Процессы достигли уровня, при котором разные сотрудники, выполняющие одну и ту же задачу, используют сходные процедуры. Показатели деятельности и ИТ-процессов находятся в развитии, охватывая процессы планирования, функционирования и мониторинга ИТ. Деятельность по управлению информационными технологиями описана и интегрирована в процесс управления организацией. Выбраны для улучшения и/или контроля те ИТ-процессы, которые влияют на основные бизнес-процессы предприятия. Эффективно выполняется планирование и управление инвестициями. Руководство организации регламентировало меры по управлению ИТ, а также методы управления и оценки, но процесс не был принят в организации. Не существует формализованного обучения, набора взаимосвязанных стандартных процедур управления, ответственность возложена на сотрудников. Организация сильно зависит от знаний отдельных лиц, вследствие чего велика вероятность ошибок. Ограниченные инструменты управления выбираются и внедряются для сбора метрик управления, но не используются в полном объеме из-за недостатков в оценке их функциональности.
    3 - ОпределенныйНеобходимость действовать в соответствии с принципами управления ИТ понимается и принимается. Развивается базовый набор показателей управления ИТ: определена связь между результатом и показателями производительности, она зафиксирована и внедрена в стратегические процессы планирования и мониторинга. Процедуры стандартизованы и документированы, проводится обучение сотрудников по выполнению этих процедур. Показатели производительности всех видов деятельности зафиксированы и отслеживаются, что приводит к повышению эффективности работы всей организации. Процедуры не сложны, они являются формализацией существующей практики. Идеи сбалансированных карт оценки бизнеса принимаются организацией. Ответственность за обучение, выполнение и применение стандартов возложена на сотрудников организации. Анализ первопричин применяется время от времени. Большинство процессов управляются в соответствии с некоторыми основными метриками, и, как правило, отдельными сотрудниками, поэтому ни о каких отклонениях руководители не знают. Однако всеобщая отчетность о выполнении ключевых процессов является четкой, и руководство премирует сотрудников на основе измерения ключевых результатов.
    4 - Управляемый и измеряемыйВедется мониторинг процессов в измеряемых показателях.Существует полное понимание проблем управления ИТ на всех уровнях организации, постоянно происходит обучение сотрудников. Определены и поддерживаются в актуальном состоянии соглашения об уровне обслуживания. Четко распределена ответственность, установлен уровень владения процессами. Процессы ИТ соответствуют бизнесу и стратегии ИТ. В первую очередь улучшения в процессах ИТ основываются на измеряемых количественных показателях. Существует возможность управлять процедурами и метриками процессов, измерять их соответствие. Все совладельцы процесса осознают риски, важность ИТ и возможности, которые они предоставляют. Руководство организации определило допустимые отклонения, при которых процессы должны работать. Если процессы не работают эффективно и продуктивно, действия предпринимаются во многих (но не всех случаях). Процессы постоянно совершенствуются, их результаты соответствуют "лучшим практикам". Формализован порядок анализа первопричин. Присутствует понимание необходимости постоянного совершенствования. Ограниченно применяются передовые технологии, основанные на современной инфраструктуре и модифицированных стандартных инструментах. Все необходимые ИТ-специалисты вовлечены в бизнес-процессы. Управление ИТ превращается в процесс уровня всей организации. Деятельность управления ИТ интегрируется в процесс управления организацией.
    5 - ОптимизированныйВ организации существует углубленное понимание управления ИТ, проблем и решений ИТ, а также перспектив. Обучение и коммуникация поддерживаются на должном уровне, самыми современными средствами. В результате непрерывного улучшения процессы соответствуют моделям зрелости, построенным на основании "лучшей практики". Внедрение этих процедур привело к появлению организаций, людей и процессов, максимально адаптируемых к изменяющимся условиям, а также полностью соответствующих требованиям управления ИТ. Первопричины всех проблем и отклонений тщательно анализируются, по результатам анализа выполняются результативные действия. Информационные технологии интегрированы в бизнес-процессы, полностью их автоматизируют, предоставляя возможность повышать качество и эффективность работы организации.

    Вот как описывает эти шесть уровней руководитель отдела защиты информации ОАО "Вимм-Билль-Данн продукты питания", CISA, участник рабочей группы ISACA.RU Александр Астахов:

  • На нулевом, самом нижнем уровне о зрелости речь вообще не идет, системы управления ИТ как таковой не существует, а необходимость ее создания не осознается. Наблюдается полное отсутствие управляемых ИТ-процессов. Все ключевые ИТ-роли выполняются "незаменимыми" сотрудниками, часто являющимися "универсалами", мастерами на все руки. Общая стратегия развития ИТ отсутствует. Часто действия "универсалов" между собой не согласованы. При необоснованно завышенных расходах, например, на обеспечение информационной безопасности в такой организации совокупный результат, как правило, близок к нулю. Если зависимость предприятия от ИТ большая, то в такую организацию инвесторам не выгодно вкладывать деньги.
  • В организациях, находящихся на первом уровне зрелости, руководство начинает осознавать необходимость реализации комплексного подхода к управлению ИТ, что вызвано большой зависимостью этих организаций от ИТ и значительными расходами, которые не дают видимых результатов. На этом уровне еще не существует стандартизированных ИТ-процессов и преобладает фрагментарный подход к их реализации. Руководство только начинает задумываться о получении возврата инвестиций, сделанных в ИТ, не располагая, однако, методикой оценки их эффективности. Для решения каждой задачи ИТ-специалистами вырабатываются собственные подходы. Связь между бизнес-целями и деятельностью ИТ-департамента отсутствует. На этом уровне в настоящее время находятся многие российские предприятия, вкладывающие значительные средства в развитие и поддержание работоспособности своих информационных систем.
  • На втором уровне зрелости уже существуют стандартизированные ИТ-процессы, однако они не документированы и пока не являются частью системы управления. Фактически они реализуются в виде стандартной практики отдельных ИТ-специалистов. На этом уровне необходимость планомерного внедрения системы управления ИТ уже ни у кого не вызывает сомнений, активно разрабатываются показатели эффективности ИТ-процессов, внедряются процессы планирования, мониторинга и предоставления ИТ-услуг, устанавливаются взаимосвязи между ИТ и бизнес-процессами, разрабатывается стратегия развития ИТ. Руководство организации принимает активное участие в формировании управляемых ИТ-процессов, для которых уже существуют базовые методы оценки эффективности. Однако сказывается недостаток опыта управления ИТ, используется ограниченное количество механизмов управления и показателей эффективности.
  • Если на предыдущих уровнях зрелости преобладает администратор-"универсал", то, начиная с третьего уровня, доминирующей становится роль системы управления. Здесь все процедуры стандартизированы и документированы, а сотрудники обучены их использованию. Деятельность ИТ-отдела регламентирована этими процедурами. Однако механизмы контроля качества выполнения процедур пока не работают, а сами процедуры далеки от совершенства, и об их оптимизации говорить не приходится.
  • Четвертый уровень зрелости характеризуется наличием системы контроля качества ИТ-процессов. Эта система осуществляет непрерывный мониторинг ИТ-процессов, устанавливает стандарты качества и контролирует соответствие ИТ-процессов данным стандартам. Наличие системы контроля качества позволяет выявлять неэффективно действующие механизмы управления ИТ-системой и постоянно работать над повышением их эффективности. Четвертый уровень - это уровень, на котором существуют управляемые ИТ-системы.
  • На высшем уровне система управления ИТ отличается от предыдущего по существу лишь более высоким уровнем оптимизации ИТ-процессов, которые являются управляемыми и измеряемыми. Информация о выполнении каждого ИТ-процесса фиксируется. ИТ являются эффективным инструментом бизнеса, а система управления ими - одной из составных частей системы управления организацией[3].
  • В общем случае модели зрелости позволяют руководству организации дать оценку текущему состоянию ИТ-процессов в сравнении с лучшими примерами в данной отрасли, сравнить свою организацию с конкурентами и найти возможности совершенствования процессов.

    Представим себе "незрелую организацию". Все процессы не структурированы и не формализованы. Как правило, ими управляют специалисты-универсалы. Если хотя бы один из них уволится, все вообще может встать, так как новый человек, даже будучи профессионалом области, не может знать всех особенностей работы конкретной организации. С повышением уровня зрелости процессов увеличивается роль системы управления и уменьшается роль отдельных людей.

    Модель зрелости позволяет оценить управляемость процесса. COBIT рассматривает зрелость процесса в трех аспектах, показанных на рис.3.3. Первое - потенциальные возможности системы управления процессом (capability), которые обеспечивают соответствие поставленным целям ИТ. Второе - до какой степени желательно развивать процесс (это называется coverage), если ожидаемый возврат инвестиций может быть обеспечен еще до достижения высокого уровня зрелости (а начиная с этого уровня возврат инвестиций падает). Третье - это специальные средства управления, которые могут понадобиться для минимизации рисков и обеспечения соответствия внешним требованиям.

    (рис 3.3) Измерения зрелости процессов

    Модель зрелости позволяет измерить, насколько качественно развиты процессы управления и какими возможностями они обладают. С каждым уровнем зрелости повышается степень внедрения принципов и соответствующей практики в рамках следующих аспектов:

  • осведомленность и информированность
  • политики, планы, процедуры
  • инструментарии и средства автоматизации процесса
  • навыки и компетенция
  • ответственность и отчетность
  • постановка целей и оценка их достижения.
  • В таблице 3.2 представлены характеристики зрелости, которые позволяют оценить управляемость ИТ-процессов.

    Осведомленность и информированиеПолитики, планы и процедурыИнструментарий и автоматизацияНавыки и компетентностьОтветственность и подотчетностьПостановка целей и оценка результатов
    1. Осознание необходимости в процессе. Эпизодический обмен информацией о проблемах. Процессы и политики реагируют на сиюминутные запросы. Процессы и политики не определены.Есть некоторые инструментальные средства по управлению процессом, которые применяются на настольных компьютерах. Нет плана применения инструментальных средств.Навыки персонала, необходимые для выполнения процессов не определены. Нет плана по обучению, формализованное обучение не проводится.Ответственность и подотчетность не определены. Ответственность берется на себя отдельными людьми по личной инициативе или в силу обстоятельств. Цели не ясны, оценка результатов не проводится.
    2. Осознание необходимости действовать. Руководство обменивается информацией в отношении общих проблем. Возникают одинаковые и похожие процессы, но управление интуитивно и основано на опыте отдельных людей. Некоторые аспекты процессов повторяемы, может существовать документация и неформальное понимание политик и процедур.Общий подход к применению инструментальных средств, основанных на решениях отдельных лиц. Инструментальные средства могут закупаться у внешних поставщиков, однако, они скорее не используются или используются неправильно.Определены минимальные требования к навыкам персонала для наиболее критичных процессов. Обучение проводится по мере необходимости, а не на основе согласованного плана, есть неформализованное обучение.Сотрудник принимает на себя ответственность, ведет отчетность, даже если это формально не определено. В случае возникновения проблемы, появляется замешательство, есть тенденция перекладывать ответственность на других.Определены некоторые цели, происходит оценка по некоторым финансовым показателям, известным только высшему руководству. В отдельных сферах иногда проводится мониторинг.
    3. Понимание необходимости действовать. Более формализованное и структурированное информирование. Внедряются лучшие практики. Определены процессы, политики и процедуры, документированы основные действия.Есть план применения и стандартизации средств автоматизации процесса. Средства автоматизации управления процессами применяются в соответствии с их основным предназначением, но, вероятно, не по плану и не интегрированы друг с другом.Требования по навыкам определены и документированы в отношении всех областей. Разработан формализованный план обучения, хотя сам процесс обучения все еще основан на индивидуальной инициативе. Ответственность и подотчетность определены, назначены владельцы процессов. У владельцев процессов не всегда достаточно полномочий для выполнения своих обязанностей.Приняты некоторые цели и показатели эффективности, но они не донесены до заинтересованных сторон и не имеют четкой связи с бизнес-целями. Проводится (не регулярно) оценка эффективности процессов. Приняты принципы системы сбалансированных показателей ИТ, которые интуитивно применяются при анализе первопричин.
    4. Полное понимание всех требований. Задействованы зрелые требования и стандартные инструменты информирования. Процесс доведен до конца; применяются внутренние лучшие практики. Все аспекты процесса документированы и повторяемы. Политики согласованы и приняты руководством. Стандарты разработки и поддержки процессов приняты и внедрены.Инструментальные средства применяются в соответствии со стандартизованным планом, некоторые инструменты интегрированы друг с другом. Инструментальные средства применяются для автоматизации управления процессом, мониторинга критических действий и мер контроля.Требования по навыкам постоянно обновляются для всех областей. Для критических областей обеспечена высокая квалификация, приветствуется сертификация. В соответствии с планом внедряются зрелые методики обучения, приветствуется обмен знаниями. В обучению привлечены внутренние специалисты, оценивается эффективность плана обучения.Ответственность и подотчетность в рамках процессов определены, владельцы процессов полностью справляются с обязанностями. Для позитивной мотивации применяются вознаграждения.Результативность и эффективность оцениваются, доносятся до исполнителей и увязаны с корпоративной и ИТ стратегиями. В некоторых сферах внедрена система сбалансированных показателей, стандартизован анализ первопричин. Возникает постоянное совершенствование.
    5. Развитое и ориентированное на перспективу понимание требований. Проактивное информирование, основанное на анализе тенденций, зрелых методах и применении стандартизованных инструментальных средств информирования. Внедрены стандарты и внешние лучшие практики. Документооборот развит до уровня автоматизированного процесса. Процессы, политики и процедуры стандартизованы, интегрированы и обеспечивают полную управляемость.Стандартизованные комплексы инструментальных средств применяются во всей организации. Для полного контроля процессов есть полная интеграция связанных друг с другом инструментов. Инструменты применяются для совершенствования процессов и автоматического нахождения отклонений от нормы.Организация поддерживает постоянное совершенствование навыков персонала, основанное на четко определенных личных и бизнес-целях. В обучении применяются внешние лучшие практики, концепции, методы. Обмен опытом стал частью корпоративной культуры, внедрены системы, основанные на знании. Для консультаций привлекаются лидеры отрасли и внешние эксперты.Владельцы процессов полностью уполномочены принимать решения и выполнять действия. Ответственность последовательно делегируется внутри организации.В результате всеохватного применения системы сбалансированных показателей система оценки эффективности ИТ связана с целями бизнеса. Применяется анализ первопричин, возможные исключения повсеместно учтены менеджментом. Практикуется постоянное совершенствование.

    То, насколько полно реализована каждая характеристика, определяет уровень зрелости процесса.

    Поводя итог, можно сказать, что модели зрелости:

  • дают представление об этапах, через которые проходит эволюция управления и контроля ИТ-процессов;
  • представляют собой:
  • набор требований и аспектов, характеризующие разные уровни зрелости;
  • шкалу оценок, на которой различия могут быть измерены, удобную для практического сравнения
  • помогают:
  • определить текущее и желаемое состояния;
  • провести анализ недостатков с целью определения того, что необходимо сделать для достижения выбранного уровня.
  • создают общее представление о том, как должно быть организовано корпоративное управление
  • 3.2. Оценка эффективности

    COBIT предлагает следующую иерархию целей:

    бизнес-цель – цель ИТ – цель процессов – цель действий в рамках процессов.

    Основополагающей является бизнес-цель, которая в свою очередь определяет поддерживающие ее цели ИТ. Цели ИТ достигаются с помощью процессов, которые также имеют свои цели. В рамках каждого процесса выполняются действия, у которых также есть цели.

    На рис.3.4 показан пример взаимодействия между указанными целями.

    (рис 3.4) Пример взаимодействия целей

    Для оценки процессов применяются два понятия – результативность и эффективность. Результативность отображает достижение определенных целей и может быть измерена только "де-факто" поэтому ее показатели называются "индикаторами задержки".

    Эффективность отображает вероятность достижения цели. Для измерения эффективности и результативности используются показатели. Показатель или метрика (Metric) – специфическое описание того, как должна измеряться количественная и периодическая оценка эффективности/результативности. В законченном виде показатель определяет использование отдельных единиц, частоту, целевую величину, процедуру проведения измерений и процедуру интерпретации оценки. Показатели эффективности могут быть измерены до получения результата и поэтому называются "индикаторами опережения". Основными показателями результативности являются "ключевые показатели достижения цели". Ключевой показатель достижения цели (Key Goal Indicator, KGI) – показатель, который сообщает менеджменту постфактум, достиг ли ИТ-процесс бизнес-целей, обычно выражен в терминах информационных критериев[1]. Результативные показатели могут фиксироваться только после факта и поэтому они называются иногда "индикаторами задержки". Показатели результативности высшего уровня становятся показателями эффективности более высокого уровня. Обычно они выражаются в терминах информационных критериев:

  • доступность информации, необходимой для бизнес-целей;
  • отсутствие рисков, связанных с целостностью и конфиденциальностью;
  • эффективность затрат для процессов и операций;
  • подтверждение надежности, эффективности и соответствия требованиям.
  • Возможные показатели результативности для рассмотренного на рис.3.4 примера иерархии целей показаны на рис.3.5.

    (рис 3.5) Возможные показатели результативности

    Основными показателями эффективности являются "ключевые показатели эффективности". Ключевой показатель эффективности (Key Performance Indicator) – показатель, определяющий, насколько хорошо процесс ведет к намеченной цели. Это - "индикатор опережения", показывающий, что цель, вероятно, будет достигнута, а также индикатор возможностей, практик и навыков. Индикатор оценивает деятельность по достижению целей, то есть действия, которые владелец процесса должен предпринять для достижения эффективности процесса[1]. Показатели эффективности определяют, насколько хорошо работают бизнес, служба ИТ и ИТ-процессы над достижением поставленных целей. Они также отображают вероятность достижения целей более высокого уровня. Зачастую они характеризуют наличие необходимых возможностей, практик, навыков и результаты предшествующей деятельности. На рис.3.6 изображены возможные показатели эффективности для примера с рис.3.4.

    (рис 3.6) Возможные показатели эффективности

    На рис.3.7 показано взаимодействие между целями различных уровней иерархии и показателями. Под каждой целью расположен показатель результативности, малые стрелки показывают, что показатели результативности являются показателями эффективности для целей более высокого уровня.

    (рис 3.7) Взаимосвязи между целями, показателями и процессами

    В COBIT описываются только показатели, связанные с ИТ – на рис.3.7 отмеченная пунктиром линия. Показатели разработаны с учетом следующих характеристик[1]:

  • Высокая степень проникновения в суть деятельности (уровень детализации показателей не должен превышать уровень усилий по сбору данных).
  • Внутренняя сопоставимость (например, процент от общего или количество за период времени).
  • Внешняя сравнимость вне зависимости от размера организации или отрасли.
  • Лучше, когда есть немного хороших показателей (вероятно, даже один очень значимый, на который осуществляется разнообразное влияние), чем больший набор показателей низкого качества.
  • Простота оценки.
  • В таблице 3.3 обобщается соотношение различных элементов методологии COBIT и основных разделов управления ИТ.

    П - приоритетное, В – второстепенное.

    ЦелиПоказателиПрактикиМодели зрелости
    Соответствие стратегииПП
    РезультативностьПВП
    Управление рискамиВПВ
    Управление ресурсамиВПП
    Оценка эффективностиППВ

    Для каждого из 34-х процессов COBIT дает описание, вместе с основными целями и показателями. Описание каждого процесса состоит из 4 секций.

    (рис 3.8) Структура Секции 1 – "Описание процесса"
  • Секция 1 (рис.3.8) содержит описание процесса, с кратким изложением его целей в форме "водопада". В этой части показаны связи между процессом, информационными критериями, ресурсами ИТ и доменами управления. Наиболее приоритетные связи помечены буквой П, второстепенные – В.
  • Секция 2 содержит цели контроля для процесса.
  • Секция 3 содержит входящую информацию и результаты процесса, таблицу ОУКИ (RACI), цели и показатели.
  • Секция 4 содержит модель зрелости для данного процесса.
  • COBIT предлагает 4 основные роли для каждого процесса, так называемая таблица ОУКИ (RACI):

  • Ответственный (Responsible) – лицо, которое несет ответственность за успешное выполнение работ в рамках процесса.
  • Утверждающий (Accountable) – лицо или группа лиц, определяющее направление и утверждающее действия и результаты.
  • Консультирующий (Consulted) – лица, чьи мнения учитываются в ходе определенной деятельности (двухсторонний обмен информацией).
  • Информированный (Informed) – лица, поставленные в известность о развитии какого-либо действия.
  • В ней охарактеризована ответственность следующих лиц:

  • финансовый директор (Chief Financial Officer) – должностное лицо организации, в первую очередь ответственное за управление финансовыми рисками;
  • высшее руководство, президент – высшие должностные лица организации;
  • директор по ИТ (Chief Information Officer, CIO) – должностное лицо организации, ответственное за работу ИТ;
  • владелец бизнес-процесса (Process Owner) – должностное лицо, ответственное за конкретный процесс;
  • руководитель службы эксплуатации систем ;
  • главный архитектор ИТ-систем;
  • руководитель разработок;
  • руководитель службы административной поддержки (например, служба кадров или служба внутреннего контроля);
  • руководитель проектного офиса (Project Management Officer, PMO) – лицо, ответственное за управление проектами и поддерживающее дисциплину управления проектами;
  • ответственные за соответствие требованиям, аудит, управление рисками и безопасность ( то есть те, кто имеет обязанности по контролю, но не являются персоналом ИТ). Некоторые процессы могут включать дополнительные лица при необходимости.
  • Система показателей, предложенная COBIT, позволяет руководителям организации и менеджерам высшего звена определить стратегию и тактические планы развития. Потребности IT, а значит, и бизнеса, определяются с помощью KPI посредством непрерывного контроля и сравнения полученных значений с целевыми показателями. Достижения необходимого уровня успеха измеряются с помощью KGI. Модель зрелости используется для оценки состояния организации и процессов на текущий момент и планирование улучшений на будущее.

    Страницы:

    Руководство любой организации сталкивается со следующими вопросами:

  • в каком состоянии находится организация на текущий момент времени?
  • где требуются улучшения?
  • как определить эффективность реализованных улучшений?
  • Для ответа на эти вопросы COBIT предлагает систему показателей, основанную на:

  • моделях зрелости, которые позволят провести сравнительный анализ и выявить, где требуются улучшения;
  • целях и показателях эффективности для процессов, которые позволят измерить, насколько они соответствуют целям бизнеса и ИТ, а также оценить процессы на основе системы сбалансированных показателей;
  • целях действий в рамках процессов для повышения эффективности последних.
  • 3.1. Модели зрелости

    Модели зрелости предназначены для управления и контроля ИТ-процессов. Зрелость (Maturity) – понятие, характеризующее степень, в которой бизнес может положиться на определенный процесс, ведущий к достижению желаемых целей [1]. Модель зрелости, предлагаемая COBIT, содержит шесть уровней зрелости: от "несуществующего" (0) до "оптимизированного"(5). Уровень зрелости представляет собой профиль ИТ-процесса, который необходимо воспринимать как описание возможного положения дел в настоящем и будущем. Каждому уровню зрелости соответствует определенный набор требований. При этом COBIT не регламентирует, что для перехода на следующий уровень процесс должен выполнить абсолютно все требования предыдущих уровней. Любой процесс в той или иной мере выполняет определенное количество требований каждого уровня – рис.3.1.

    (рис 3.1) Возможная модель зрелости для ИТ-процесса

    На рис.3.1 показан процесс, который по уровню зрелости больше соответствует 4 уровню, так как выполняет большинство требований данного уровня. Конечно, если требования более низких уровней зрелости частично не выполняются, может возникнуть ряд проблем, но в то же время показанный на рис.3.1 процесс выполняет ряд требований 5-го уровня. Такая ситуация объясняется тем, что при оценке зрелости по модели COBIT часто бывает, что отдельные требования к процессу реализованы более четко, чем другие. При этом они могут находиться на разных уровнях зрелости. Например, некоторые элементы процесса могут быть четко определены, и, даже несмотря на то, что часть из них не определена, нельзя сказать, что процесс в целом не определен.

    С помощью моделей зрелости руководство может определить/оценить:

  • текущую эффективность организации;
  • текущее положение дел в отрасли;
  • корпоративные цели по совершенствованию;
  • требуемые меры по совершенствованию.
  • На рис.3.2 изображен пример решения вышеперечисленных вопросов с помощью модели зрелости.

    (рис 3.2) Графическое изображение модели зрелости

    Уровни зрелости и их описание:

    0 – Несуществующий. Процессы управления не применимы вообще.

    1 – Начальный/Повторяющийся эпизодически и бессистемно. Процессы используются разово или в отдельных случаях и не организованы должным образом.

    2 – Повторяющийся, но интуитивный. Процессы повторяются по образцу.

    3 – Определенный. Процессы документально оформлены и доведены до сведения заинтересованных лиц.

    4 – Управляемый и измеряемый. Ведется мониторинг процессов в измеряемых показателях.

    5 – Оптимизированный. Лучшие практики внедрены и оптимизированы.

    В таблице 3.1 приведено более детальное описание уровней модели зрелости COBIT.

    0 - НесуществующийПолное отсутствие каких-либо процессов управления ИТ. Организация не признает и даже не осознает существования проблем в ИТ, которые нужно решать, и, таким образом, нет никаких сведений о проблемах.
    1 – Начальный/ Повторяющийся эпизодически и бессистемноЕсть свидетельства того, что организация осознает существование проблем и необходимость их решения. При этом не существует никаких стандартизованных процессов. Существуют случайные одномоментные решения, принимаемые кем-то персонально или от случая к случаю. Организованный подход к управлению отсутствует.
    2 - Повторяющийся, но интуитивныйСуществует всеобщее осознание проблем управления ИТ. Процессы достигли уровня, при котором разные сотрудники, выполняющие одну и ту же задачу, используют сходные процедуры. Показатели деятельности и ИТ-процессов находятся в развитии, охватывая процессы планирования, функционирования и мониторинга ИТ. Деятельность по управлению информационными технологиями описана и интегрирована в процесс управления организацией. Выбраны для улучшения и/или контроля те ИТ-процессы, которые влияют на основные бизнес-процессы предприятия. Эффективно выполняется планирование и управление инвестициями. Руководство организации регламентировало меры по управлению ИТ, а также методы управления и оценки, но процесс не был принят в организации. Не существует формализованного обучения, набора взаимосвязанных стандартных процедур управления, ответственность возложена на сотрудников. Организация сильно зависит от знаний отдельных лиц, вследствие чего велика вероятность ошибок. Ограниченные инструменты управления выбираются и внедряются для сбора метрик управления, но не используются в полном объеме из-за недостатков в оценке их функциональности.
    3 - ОпределенныйНеобходимость действовать в соответствии с принципами управления ИТ понимается и принимается. Развивается базовый набор показателей управления ИТ: определена связь между результатом и показателями производительности, она зафиксирована и внедрена в стратегические процессы планирования и мониторинга. Процедуры стандартизованы и документированы, проводится обучение сотрудников по выполнению этих процедур. Показатели производительности всех видов деятельности зафиксированы и отслеживаются, что приводит к повышению эффективности работы всей организации. Процедуры не сложны, они являются формализацией существующей практики. Идеи сбалансированных карт оценки бизнеса принимаются организацией. Ответственность за обучение, выполнение и применение стандартов возложена на сотрудников организации. Анализ первопричин применяется время от времени. Большинство процессов управляются в соответствии с некоторыми основными метриками, и, как правило, отдельными сотрудниками, поэтому ни о каких отклонениях руководители не знают. Однако всеобщая отчетность о выполнении ключевых процессов является четкой, и руководство премирует сотрудников на основе измерения ключевых результатов.
    4 - Управляемый и измеряемыйВедется мониторинг процессов в измеряемых показателях.Существует полное понимание проблем управления ИТ на всех уровнях организации, постоянно происходит обучение сотрудников. Определены и поддерживаются в актуальном состоянии соглашения об уровне обслуживания. Четко распределена ответственность, установлен уровень владения процессами. Процессы ИТ соответствуют бизнесу и стратегии ИТ. В первую очередь улучшения в процессах ИТ основываются на измеряемых количественных показателях. Существует возможность управлять процедурами и метриками процессов, измерять их соответствие. Все совладельцы процесса осознают риски, важность ИТ и возможности, которые они предоставляют. Руководство организации определило допустимые отклонения, при которых процессы должны работать. Если процессы не работают эффективно и продуктивно, действия предпринимаются во многих (но не всех случаях). Процессы постоянно совершенствуются, их результаты соответствуют "лучшим практикам". Формализован порядок анализа первопричин. Присутствует понимание необходимости постоянного совершенствования. Ограниченно применяются передовые технологии, основанные на современной инфраструктуре и модифицированных стандартных инструментах. Все необходимые ИТ-специалисты вовлечены в бизнес-процессы. Управление ИТ превращается в процесс уровня всей организации. Деятельность управления ИТ интегрируется в процесс управления организацией.
    5 - ОптимизированныйВ организации существует углубленное понимание управления ИТ, проблем и решений ИТ, а также перспектив. Обучение и коммуникация поддерживаются на должном уровне, самыми современными средствами. В результате непрерывного улучшения процессы соответствуют моделям зрелости, построенным на основании "лучшей практики". Внедрение этих процедур привело к появлению организаций, людей и процессов, максимально адаптируемых к изменяющимся условиям, а также полностью соответствующих требованиям управления ИТ. Первопричины всех проблем и отклонений тщательно анализируются, по результатам анализа выполняются результативные действия. Информационные технологии интегрированы в бизнес-процессы, полностью их автоматизируют, предоставляя возможность повышать качество и эффективность работы организации.

    Вот как описывает эти шесть уровней руководитель отдела защиты информации ОАО "Вимм-Билль-Данн продукты питания", CISA, участник рабочей группы ISACA.RU Александр Астахов:

  • На нулевом, самом нижнем уровне о зрелости речь вообще не идет, системы управления ИТ как таковой не существует, а необходимость ее создания не осознается. Наблюдается полное отсутствие управляемых ИТ-процессов. Все ключевые ИТ-роли выполняются "незаменимыми" сотрудниками, часто являющимися "универсалами", мастерами на все руки. Общая стратегия развития ИТ отсутствует. Часто действия "универсалов" между собой не согласованы. При необоснованно завышенных расходах, например, на обеспечение информационной безопасности в такой организации совокупный результат, как правило, близок к нулю. Если зависимость предприятия от ИТ большая, то в такую организацию инвесторам не выгодно вкладывать деньги.
  • В организациях, находящихся на первом уровне зрелости, руководство начинает осознавать необходимость реализации комплексного подхода к управлению ИТ, что вызвано большой зависимостью этих организаций от ИТ и значительными расходами, которые не дают видимых результатов. На этом уровне еще не существует стандартизированных ИТ-процессов и преобладает фрагментарный подход к их реализации. Руководство только начинает задумываться о получении возврата инвестиций, сделанных в ИТ, не располагая, однако, методикой оценки их эффективности. Для решения каждой задачи ИТ-специалистами вырабатываются собственные подходы. Связь между бизнес-целями и деятельностью ИТ-департамента отсутствует. На этом уровне в настоящее время находятся многие российские предприятия, вкладывающие значительные средства в развитие и поддержание работоспособности своих информационных систем.
  • На втором уровне зрелости уже существуют стандартизированные ИТ-процессы, однако они не документированы и пока не являются частью системы управления. Фактически они реализуются в виде стандартной практики отдельных ИТ-специалистов. На этом уровне необходимость планомерного внедрения системы управления ИТ уже ни у кого не вызывает сомнений, активно разрабатываются показатели эффективности ИТ-процессов, внедряются процессы планирования, мониторинга и предоставления ИТ-услуг, устанавливаются взаимосвязи между ИТ и бизнес-процессами, разрабатывается стратегия развития ИТ. Руководство организации принимает активное участие в формировании управляемых ИТ-процессов, для которых уже существуют базовые методы оценки эффективности. Однако сказывается недостаток опыта управления ИТ, используется ограниченное количество механизмов управления и показателей эффективности.
  • Если на предыдущих уровнях зрелости преобладает администратор-"универсал", то, начиная с третьего уровня, доминирующей становится роль системы управления. Здесь все процедуры стандартизированы и документированы, а сотрудники обучены их использованию. Деятельность ИТ-отдела регламентирована этими процедурами. Однако механизмы контроля качества выполнения процедур пока не работают, а сами процедуры далеки от совершенства, и об их оптимизации говорить не приходится.
  • Четвертый уровень зрелости характеризуется наличием системы контроля качества ИТ-процессов. Эта система осуществляет непрерывный мониторинг ИТ-процессов, устанавливает стандарты качества и контролирует соответствие ИТ-процессов данным стандартам. Наличие системы контроля качества позволяет выявлять неэффективно действующие механизмы управления ИТ-системой и постоянно работать над повышением их эффективности. Четвертый уровень - это уровень, на котором существуют управляемые ИТ-системы.
  • На высшем уровне система управления ИТ отличается от предыдущего по существу лишь более высоким уровнем оптимизации ИТ-процессов, которые являются управляемыми и измеряемыми. Информация о выполнении каждого ИТ-процесса фиксируется. ИТ являются эффективным инструментом бизнеса, а система управления ими - одной из составных частей системы управления организацией[3].
  • В общем случае модели зрелости позволяют руководству организации дать оценку текущему состоянию ИТ-процессов в сравнении с лучшими примерами в данной отрасли, сравнить свою организацию с конкурентами и найти возможности совершенствования процессов.

    Представим себе "незрелую организацию". Все процессы не структурированы и не формализованы. Как правило, ими управляют специалисты-универсалы. Если хотя бы один из них уволится, все вообще может встать, так как новый человек, даже будучи профессионалом области, не может знать всех особенностей работы конкретной организации. С повышением уровня зрелости процессов увеличивается роль системы управления и уменьшается роль отдельных людей.

    Модель зрелости позволяет оценить управляемость процесса. COBIT рассматривает зрелость процесса в трех аспектах, показанных на рис.3.3. Первое - потенциальные возможности системы управления процессом (capability), которые обеспечивают соответствие поставленным целям ИТ. Второе - до какой степени желательно развивать процесс (это называется coverage), если ожидаемый возврат инвестиций может быть обеспечен еще до достижения высокого уровня зрелости (а начиная с этого уровня возврат инвестиций падает). Третье - это специальные средства управления, которые могут понадобиться для минимизации рисков и обеспечения соответствия внешним требованиям.

    (рис 3.3) Измерения зрелости процессов

    Модель зрелости позволяет измерить, насколько качественно развиты процессы управления и какими возможностями они обладают. С каждым уровнем зрелости повышается степень внедрения принципов и соответствующей практики в рамках следующих аспектов:

  • осведомленность и информированность
  • политики, планы, процедуры
  • инструментарии и средства автоматизации процесса
  • навыки и компетенция
  • ответственность и отчетность
  • постановка целей и оценка их достижения.
  • В таблице 3.2 представлены характеристики зрелости, которые позволяют оценить управляемость ИТ-процессов.

    Осведомленность и информированиеПолитики, планы и процедурыИнструментарий и автоматизацияНавыки и компетентностьОтветственность и подотчетностьПостановка целей и оценка результатов
    1. Осознание необходимости в процессе. Эпизодический обмен информацией о проблемах. Процессы и политики реагируют на сиюминутные запросы. Процессы и политики не определены.Есть некоторые инструментальные средства по управлению процессом, которые применяются на настольных компьютерах. Нет плана применения инструментальных средств.Навыки персонала, необходимые для выполнения процессов не определены. Нет плана по обучению, формализованное обучение не проводится.Ответственность и подотчетность не определены. Ответственность берется на себя отдельными людьми по личной инициативе или в силу обстоятельств. Цели не ясны, оценка результатов не проводится.
    2. Осознание необходимости действовать. Руководство обменивается информацией в отношении общих проблем. Возникают одинаковые и похожие процессы, но управление интуитивно и основано на опыте отдельных людей. Некоторые аспекты процессов повторяемы, может существовать документация и неформальное понимание политик и процедур.Общий подход к применению инструментальных средств, основанных на решениях отдельных лиц. Инструментальные средства могут закупаться у внешних поставщиков, однако, они скорее не используются или используются неправильно.Определены минимальные требования к навыкам персонала для наиболее критичных процессов. Обучение проводится по мере необходимости, а не на основе согласованного плана, есть неформализованное обучение.Сотрудник принимает на себя ответственность, ведет отчетность, даже если это формально не определено. В случае возникновения проблемы, появляется замешательство, есть тенденция перекладывать ответственность на других.Определены некоторые цели, происходит оценка по некоторым финансовым показателям, известным только высшему руководству. В отдельных сферах иногда проводится мониторинг.
    3. Понимание необходимости действовать. Более формализованное и структурированное информирование. Внедряются лучшие практики. Определены процессы, политики и процедуры, документированы основные действия.Есть план применения и стандартизации средств автоматизации процесса. Средства автоматизации управления процессами применяются в соответствии с их основным предназначением, но, вероятно, не по плану и не интегрированы друг с другом.Требования по навыкам определены и документированы в отношении всех областей. Разработан формализованный план обучения, хотя сам процесс обучения все еще основан на индивидуальной инициативе. Ответственность и подотчетность определены, назначены владельцы процессов. У владельцев процессов не всегда достаточно полномочий для выполнения своих обязанностей.Приняты некоторые цели и показатели эффективности, но они не донесены до заинтересованных сторон и не имеют четкой связи с бизнес-целями. Проводится (не регулярно) оценка эффективности процессов. Приняты принципы системы сбалансированных показателей ИТ, которые интуитивно применяются при анализе первопричин.
    4. Полное понимание всех требований. Задействованы зрелые требования и стандартные инструменты информирования. Процесс доведен до конца; применяются внутренние лучшие практики. Все аспекты процесса документированы и повторяемы. Политики согласованы и приняты руководством. Стандарты разработки и поддержки процессов приняты и внедрены.Инструментальные средства применяются в соответствии со стандартизованным планом, некоторые инструменты интегрированы друг с другом. Инструментальные средства применяются для автоматизации управления процессом, мониторинга критических действий и мер контроля.Требования по навыкам постоянно обновляются для всех областей. Для критических областей обеспечена высокая квалификация, приветствуется сертификация. В соответствии с планом внедряются зрелые методики обучения, приветствуется обмен знаниями. В обучению привлечены внутренние специалисты, оценивается эффективность плана обучения.Ответственность и подотчетность в рамках процессов определены, владельцы процессов полностью справляются с обязанностями. Для позитивной мотивации применяются вознаграждения.Результативность и эффективность оцениваются, доносятся до исполнителей и увязаны с корпоративной и ИТ стратегиями. В некоторых сферах внедрена система сбалансированных показателей, стандартизован анализ первопричин. Возникает постоянное совершенствование.
    5. Развитое и ориентированное на перспективу понимание требований. Проактивное информирование, основанное на анализе тенденций, зрелых методах и применении стандартизованных инструментальных средств информирования. Внедрены стандарты и внешние лучшие практики. Документооборот развит до уровня автоматизированного процесса. Процессы, политики и процедуры стандартизованы, интегрированы и обеспечивают полную управляемость.Стандартизованные комплексы инструментальных средств применяются во всей организации. Для полного контроля процессов есть полная интеграция связанных друг с другом инструментов. Инструменты применяются для совершенствования процессов и автоматического нахождения отклонений от нормы.Организация поддерживает постоянное совершенствование навыков персонала, основанное на четко определенных личных и бизнес-целях. В обучении применяются внешние лучшие практики, концепции, методы. Обмен опытом стал частью корпоративной культуры, внедрены системы, основанные на знании. Для консультаций привлекаются лидеры отрасли и внешние эксперты.Владельцы процессов полностью уполномочены принимать решения и выполнять действия. Ответственность последовательно делегируется внутри организации.В результате всеохватного применения системы сбалансированных показателей система оценки эффективности ИТ связана с целями бизнеса. Применяется анализ первопричин, возможные исключения повсеместно учтены менеджментом. Практикуется постоянное совершенствование.

    То, насколько полно реализована каждая характеристика, определяет уровень зрелости процесса.

    Поводя итог, можно сказать, что модели зрелости:

  • дают представление об этапах, через которые проходит эволюция управления и контроля ИТ-процессов;
  • представляют собой:
  • набор требований и аспектов, характеризующие разные уровни зрелости;
  • шкалу оценок, на которой различия могут быть измерены, удобную для практического сравнения
  • помогают:
  • определить текущее и желаемое состояния;
  • провести анализ недостатков с целью определения того, что необходимо сделать для достижения выбранного уровня.
  • создают общее представление о том, как должно быть организовано корпоративное управление
  • 3.2. Оценка эффективности

    COBIT предлагает следующую иерархию целей:

    бизнес-цель – цель ИТ – цель процессов – цель действий в рамках процессов.

    Основополагающей является бизнес-цель, которая в свою очередь определяет поддерживающие ее цели ИТ. Цели ИТ достигаются с помощью процессов, которые также имеют свои цели. В рамках каждого процесса выполняются действия, у которых также есть цели.

    На рис.3.4 показан пример взаимодействия между указанными целями.

    (рис 3.4) Пример взаимодействия целей

    Для оценки процессов применяются два понятия – результативность и эффективность. Результативность отображает достижение определенных целей и может быть измерена только "де-факто" поэтому ее показатели называются "индикаторами задержки".

    Эффективность отображает вероятность достижения цели. Для измерения эффективности и результативности используются показатели. Показатель или метрика (Metric) – специфическое описание того, как должна измеряться количественная и периодическая оценка эффективности/результативности. В законченном виде показатель определяет использование отдельных единиц, частоту, целевую величину, процедуру проведения измерений и процедуру интерпретации оценки. Показатели эффективности могут быть измерены до получения результата и поэтому называются "индикаторами опережения". Основными показателями результативности являются "ключевые показатели достижения цели". Ключевой показатель достижения цели (Key Goal Indicator, KGI) – показатель, который сообщает менеджменту постфактум, достиг ли ИТ-процесс бизнес-целей, обычно выражен в терминах информационных критериев[1]. Результативные показатели могут фиксироваться только после факта и поэтому они называются иногда "индикаторами задержки". Показатели результативности высшего уровня становятся показателями эффективности более высокого уровня. Обычно они выражаются в терминах информационных критериев:

  • доступность информации, необходимой для бизнес-целей;
  • отсутствие рисков, связанных с целостностью и конфиденциальностью;
  • эффективность затрат для процессов и операций;
  • подтверждение надежности, эффективности и соответствия требованиям.
  • Возможные показатели результативности для рассмотренного на рис.3.4 примера иерархии целей показаны на рис.3.5.

    (рис 3.5) Возможные показатели результативности

    Основными показателями эффективности являются "ключевые показатели эффективности". Ключевой показатель эффективности (Key Performance Indicator) – показатель, определяющий, насколько хорошо процесс ведет к намеченной цели. Это - "индикатор опережения", показывающий, что цель, вероятно, будет достигнута, а также индикатор возможностей, практик и навыков. Индикатор оценивает деятельность по достижению целей, то есть действия, которые владелец процесса должен предпринять для достижения эффективности процесса[1]. Показатели эффективности определяют, насколько хорошо работают бизнес, служба ИТ и ИТ-процессы над достижением поставленных целей. Они также отображают вероятность достижения целей более высокого уровня. Зачастую они характеризуют наличие необходимых возможностей, практик, навыков и результаты предшествующей деятельности. На рис.3.6 изображены возможные показатели эффективности для примера с рис.3.4.

    (рис 3.6) Возможные показатели эффективности

    На рис.3.7 показано взаимодействие между целями различных уровней иерархии и показателями. Под каждой целью расположен показатель результативности, малые стрелки показывают, что показатели результативности являются показателями эффективности для целей более высокого уровня.

    (рис 3.7) Взаимосвязи между целями, показателями и процессами

    В COBIT описываются только показатели, связанные с ИТ – на рис.3.7 отмеченная пунктиром линия. Показатели разработаны с учетом следующих характеристик[1]:

  • Высокая степень проникновения в суть деятельности (уровень детализации показателей не должен превышать уровень усилий по сбору данных).
  • Внутренняя сопоставимость (например, процент от общего или количество за период времени).
  • Внешняя сравнимость вне зависимости от размера организации или отрасли.
  • Лучше, когда есть немного хороших показателей (вероятно, даже один очень значимый, на который осуществляется разнообразное влияние), чем больший набор показателей низкого качества.
  • Простота оценки.
  • В таблице 3.3 обобщается соотношение различных элементов методологии COBIT и основных разделов управления ИТ.

    П - приоритетное, В – второстепенное.

    ЦелиПоказателиПрактикиМодели зрелости
    Соответствие стратегииПП
    РезультативностьПВП
    Управление рискамиВПВ
    Управление ресурсамиВПП
    Оценка эффективностиППВ

    Для каждого из 34-х процессов COBIT дает описание, вместе с основными целями и показателями. Описание каждого процесса состоит из 4 секций.

    (рис 3.8) Структура Секции 1 – "Описание процесса"
  • Секция 1 (рис.3.8) содержит описание процесса, с кратким изложением его целей в форме "водопада". В этой части показаны связи между процессом, информационными критериями, ресурсами ИТ и доменами управления. Наиболее приоритетные связи помечены буквой П, второстепенные – В.
  • Секция 2 содержит цели контроля для процесса.
  • Секция 3 содержит входящую информацию и результаты процесса, таблицу ОУКИ (RACI), цели и показатели.
  • Секция 4 содержит модель зрелости для данного процесса.
  • COBIT предлагает 4 основные роли для каждого процесса, так называемая таблица ОУКИ (RACI):

  • Ответственный (Responsible) – лицо, которое несет ответственность за успешное выполнение работ в рамках процесса.
  • Утверждающий (Accountable) – лицо или группа лиц, определяющее направление и утверждающее действия и результаты.
  • Консультирующий (Consulted) – лица, чьи мнения учитываются в ходе определенной деятельности (двухсторонний обмен информацией).
  • Информированный (Informed) – лица, поставленные в известность о развитии какого-либо действия.
  • В ней охарактеризована ответственность следующих лиц:

  • финансовый директор (Chief Financial Officer) – должностное лицо организации, в первую очередь ответственное за управление финансовыми рисками;
  • высшее руководство, президент – высшие должностные лица организации;
  • директор по ИТ (Chief Information Officer, CIO) – должностное лицо организации, ответственное за работу ИТ;
  • владелец бизнес-процесса (Process Owner) – должностное лицо, ответственное за конкретный процесс;
  • руководитель службы эксплуатации систем ;
  • главный архитектор ИТ-систем;
  • руководитель разработок;
  • руководитель службы административной поддержки (например, служба кадров или служба внутреннего контроля);
  • руководитель проектного офиса (Project Management Officer, PMO) – лицо, ответственное за управление проектами и поддерживающее дисциплину управления проектами;
  • ответственные за соответствие требованиям, аудит, управление рисками и безопасность ( то есть те, кто имеет обязанности по контролю, но не являются персоналом ИТ). Некоторые процессы могут включать дополнительные лица при необходимости.
  • Система показателей, предложенная COBIT, позволяет руководителям организации и менеджерам высшего звена определить стратегию и тактические планы развития. Потребности IT, а значит, и бизнеса, определяются с помощью KPI посредством непрерывного контроля и сравнения полученных значений с целевыми показателями. Достижения необходимого уровня успеха измеряются с помощью KGI. Модель зрелости используется для оценки состояния организации и процессов на текущий момент и планирование улучшений на будущее.

    Вернуться к учебному плану