3.1. Методы системной диагностики организаций
Системная диагностика является начальным этапом стратегического ИТ-аудита, она базируется на архитектурной концепции и подразумевает диагностику как бизнес-слоя, так и системного слоя архитектуры. Бессмысленно осуществлять диагностику ИТ без выявления таких аспектов как степень покрытия бизнес-процессов существующими информационными системами, уровень удовлетворенности бизнес-пользователей имеющимися информационными технологиями и т.п.
3.1.1. Методы выявления и сбора информации
Этап выявления и сбора информации (обследование) является важнейшим и определяющим этапом диагностики, на его основе осуществляется вся последующая деятельность. Необходимо отметить, что каждый из участвующих в диагностике специалистов должен обследовать не более 2-3 бизнес-процессов организации для того, чтобы тщательно в них разобраться. Современная организация является сложной системой, состоящей из крупных взаимоувязанных подсистем, а возможности человека в одновременном охвате большого количества таких подсистем ограничены, поэтому здесь в полной мере должен использоваться принцип "разделяй и властвуй".
Во время обследования должны быть собраны следующие материалы:
стратегические цели и перспективы развития;
данные по организационно-штатной структуре организации;
информация о принятых технологиях деятельности;
результаты интервьюирования сотрудников (от руководителей до исполнителей нижнего звена);
предложения сотрудников по усовершенствованию деятельности;
нормативно-справочная документация;
данные по имеющимся в организации средствам и системам автоматизации.
Во время обследования должны быть проведены:
анкетирование
сбор документов
интервьюирование.
Анкетирование применяется на начальном этапе обследования и предваряет применение других методов. Анкеты позволяют составить грубое представление о процессах и информационных системах организации, что позволит спланировать первоначальное распределение работ группы аналитиков. Анкеты должны рассылаться руководителям структурных подразделений и содержать графы для идентификации фамилии и должности анкетируемого, отдельно излагается просьба приложить шаблоны документов, с которыми работают сотрудники соответствующего подразделения. Список вопросов должен быть ограничен (не более 15-20) с тем, чтобы вся анкета не занимала более двух листов. Авторам приходилось видеть анкеты размером в 50 страниц, содержащие до 500 тщательно продуманных вопросов, но не встречался ни один человек, добровольно (а, следовательно, также тщательно и с пользой для дела) на них ответивший.
Примерный вариант анкеты приведен ниже:
ФИО руководителя подразделения, телефон
Координаты контактного лица (к кому в отсутствие или при занятости руководителя можно обращаться)
Каковы (с позиций Вашего подразделения) должны быть цели внедрения ИТ
Основные функции подразделения
Какая информация поступает из других подразделений (заявки, запросы, отчеты и т.п.)
Какая информация передается в другие подразделения
Какая информация формируется ("рождается") в подразделении
С какими внешними организациями (банк, заказчик, поставщик и т.п.) взаимодействует подразделение и какой информацией обменивается
Физическое представление информационных потоков и хранилищ (документ, дискета, сеть, журнал, картотека и т.п.)
Время хранения информации
Штатная структура и квалификация кадров
Техническое оснащение подразделения (компьютеры, сеть, модем и т.п.)
Используемые программные продукты
Подпись
Приложение 1: Положение о подразделении
Приложение 2: Набор шаблонов и форм основных документов, используемых подразделением
Сбор документов должен осуществляться на всех этапах проведения обследования, соответствующие формы, бланки и т.п. в дальнейшем сослужат неоценимую службу при разработке информационной модели предприятия (выявлении сущностей информационной модели и наполнении их атрибутикой). В дальнейшем целесообразно подготовить альбом форм с разбивкой их по бизнес-процессам. Такой альбом будет являться хорошим вспомогательным результатом диагностики - своими силами подобная работа обычно не проводится.
Интервьюирование является важнейшим и необходимым методом обследования, только с его помощью возможно разобраться во всех тонкостях применяемых в организации технологий. Современная организация является сложнейшей системой, как оно функционирует, не представляет ни один его сотрудник. Конечно, руководство владеет ситуацией в целом, с другой стороны, клерк досконально знает свою деятельность, но полной картины не имеет никто. И только интервьюирование представителей всех звеньев организационно-штатной структуры позволит выявить и, в дальнейшем, формализовать эту картину.
С другой стороны, интервьюирование является и наиболее сложной задачей: необходимо найти контакт с сотрудником и направить беседу в необходимое для целей диагностики русло. Необходимые для этого личные качества перечисляются в лекции 6 настоящего курса.
Какую же информацию необходимо выявлять прежде всего во время интервьюирования? Во-первых, необходимо ограничить контекст диагностируемой системы - с этой целью должны быть выявлены все внешние объекты, с которыми диагностируемая организация взаимодействует, технологии взаимодействия со стороны организации, а также информационные (и, возможно, материальные) потоки, обеспечивающие эти взаимодействия. Во-вторых, должны быть детально выявлены реальные технологии работы организации - нормативно-справочная документация описывает их неполно. В-третьих, должны быть определены реальные функции подразделений и их взаимосвязи и взаимозависимости, поскольку положения о подразделениях такую информацию не содержат. В-четвертых, должны быть выявлены и специфицированы все информационные хранилища (в том числе и бумажные: картотеки, архивы и т.п.). В-пятых, должна быть оценена аппаратно-техническая база организации, а также исследовано работающее на ней программное обеспечение. Наконец, в-шестых, должны быть собраны статистические данные по бизнес-процессам организации: они со временем сослужат хорошую службу при анализе и выборе соответствующих информационных систем.
Опыт показывает, что длительность обследования, как правило, не зависит от размера организации (конечно, не имеются в виду территориально распределенные структуры) и составляет 5-7 рабочих дней (оптимальной группой специалистов численностью 6-8 человек). Однако, следует отметить, что часто возникает необходимость в проведении дополнительного обследования: какие-то моменты были не до конца выяснены, где-то возникли нестыковки, что-то было просто упущено. Обычно дополнительное обследование занимает 1-2 дня, и при его проведении очень полезно обсудить с интервьюированными уже наработанные результаты.
3.1.2. Диагностика информационных технологий
Результаты ИТ-диагностики должны быть ориентированы на руководителей организаций, которых, в первую очередь, интересует:
агрегация данных (а не обилие конкретных значений);
динамика, перспективы, тенденции (а не статика);
корпоративные решения (а не решения для подразделений);
минимальные затраты на поиск требуемой информации;
полнота и непротиворечивость информации;
аналитические срезы для поддержки принятия решений.
С другой стороны, результаты диагностики должны быть сопоставлены с современным уровнем развития информационных технологий, обеспечивающим следующие требования:
функциональную полноту;
масштабируемость – технология должна учитывать растущие потребности организации;
гибкость – технология должна настраиваться на изменения бизнес-процессов и внешней среды;
стандартизацию и мобильность – компоненты технологии должны функционировать на различных аппаратных и системных платформах, а также быть взаимозаменяемыми компонентами аналогичной функциональности;
информационную безопасность;
экономическую эффективность;
независимость – с одной стороны, организация не должна попадать в зависимость от поставщиков, с другой – не содержать собственного штата разработчиков.
С учетом вышесказанного, целью диагностики является оценка функциональности и техническая оценка имеющихся в организации ИТ на предмет перспектив дальнейшего развития и использования в составе корпоративной системы. В ходе диагностики должна быть получена характеристика состояния информатизации, включающая идентификацию существующих информационных систем и поддерживаемых ими бизнес-процессов, описание технологической архитектуры и используемых программно-технических средств, квалификацию пользователей и степень их удовлетворенности. Также должны быть рассмотрены вопросы взаимодействия со смежными системами, обеспечения информационной безопасности комплекса, аппаратного обеспечения, условий эксплуатации и состояния эксплуатирующей службы.
В качестве ресурсной части также необходимо рассмотреть квалификационный и численный состав всей ИТ-службы, а также ее структуру.
Текущее состояние информатизации должно быть проанализировано с точки зрения эффективности ее использования и перспектив развития. При этом должны быть идентифицированы пробелы в покрытии ИТ наиболее существенных бизнес-процессов, а также оценена степень соответствия существующей системы управления развитием и использованием информационных технологий основным требованиям развития бизнеса.
Итоговый документ (отчет по диагностике) должен содержать общую характеристику объекта аудита и техническую оценку по каждой из анализируемых систем. Общая характеристика объекта должна включать следующие разделы:
перечень имеющихся в организации прикладных программных комплексов и их общие описания;
структура ИТ-службы, ее цели и задачи, роли и численность персонала, обслуживающего каждую из программных систем;
состояние и состав эксплуатируемого системного программного обеспечения;
состояние и состав аппаратного обеспечения;
обеспечение информационной безопасности эксплуатируемых систем.
По каждой из анализируемых программных систем должно быть представлено:
состав подсистем и перечень функций системы;
схемы информационных взаимодействий с другими системами;
степень покрытия бизнес-процессов организации функциональностью системы;
направления и приоритетность развития функциональности системы;
оценка методологии создания системы;
оценка архитектурных решений, использованных в системе (общая оценка архитектуры, оценка информационной модели – схемы базы данных, оценка реализации базовых функциональных элементов);
оценка характеристик системы (масштабируемость системы, устойчивость к внесению изменений, степень интегрируемости системы в комплексное решение, степень документированности и отчуждаемости системы);
общая оценка системы и выводы о ее возможном использовании при построении корпоративной системы.
В качестве "путеводной карты" при проведении диагностики необходимо использовать требования к системе, аккумулированные в Техническом задании на нее. Следует отметить, что требования разбиваются на две самостоятельные группы – требования к функциям и нефункциональные требования. В число последних входят:
правовые и законодательные требования;
качественные характеристики создаваемой системы, включая требования к ее практичности, надежности, производительности и возможностей поддержки;
требования по безопасности;
другие требования, например, касающиеся операционных систем и сред, совместимости и проектных ограничений.
Техническое задание (ТЗ) на систему (и, по необходимости, частные технические задания на ее компоненты – подсистемы) создается на основе ГОСТ 34.602-89 – " Техническое задание на создание автоматизированной системы " и включает в себя следующие основные разделы:
общие сведения
назначение и цели создания системы
характеристика объекта автоматизации
требования к системе
состав и содержание работ по созданию системы
порядок контроля и приемки системы
требования по подготовке и вводу в действие
требования к документированию
источники разработки
глоссарий.
Раздел Общие сведения содержит справочную информацию, включая полное наименование системы, условное обозначение системы, шифр (номер) договора, названия предприятий разработчика и заказчика (пользователя) системы и их реквизиты, перечень документов, на основании которых создается система, плановые сроки начала и окончания работы по созданию системы, сведения об источниках и порядке финансирования работ.
В разделе Характеристика объекта автоматизации приводятся общие сведения об организации согласно ее Уставу, перечень основных видов деятельности и бизнес-процессов, перечень бизнес-процессов, подлежащих автоматизации, характеристики видов обеспечения – организационного (организационные документы, организационная структура, нормативное обеспечение, квалификация персонала), методического, программного, технического, лингвистического, математического, правового и информационного.
Раздел Требования к системе включает следующие три подраздела: требования к системе в целом, требования к функциям, требования к видам обеспечения. В подразделе Требования к системе в целом содержатся:
перечень компонент (подсистем), их назначение и основные характеристики, требования к структуре системы;
требования к интеграции компонент (включая требования к способам и средствам связи для информационного обмена между компонентами системы и требования к функциональной интеграции в рамках бизнес-процессов);
требования к характеристикам взаимосвязей создаваемой системы со смежными системами, требования к ее совместимости, способы информационного обмена;
требования к режимам функционирования системы;
требования к диагностированию системы;
требования к численности и квалификации персонала системы и режиму его работы (включая обслуживающий персонал, пользователей и, по необходимости, частные требования по отдельным подсистемам);
требования к надежности и сохранности информации (технических средств, базового системного программного обеспечения, специализированного функционального программного обеспечения, средств защиты информации, средств резервного копирования информации и носителей резервных копий и т.п., включая требования к парированию отказов и восстановлению после аварийных ситуаций);
требования к безопасности и защите информации (включая перечень угроз информационной безопасности, требования к архитектуре и функциям обеспечения защиты информации, требования к организационному обеспечению защиты);
требования к стандартизации и унификации.
Подраздел Требования к функциям содержит требования к компонентам (подсистемам) системы в случае общего ТЗ или детальные функциональные требования в случае частного ТЗ на конкретную подсистему. Подраздел Требования к видам обеспечения включает детальное описание требований к математическому, информационному, лингвистическому, программному, техническому и организационному обеспечению.
Раздел Порядок контроля и приемки системы определяет виды, состав, объем и методы испытаний системы (предварительные испытания, опытная эксплуатация, приемочные испытания), требования к оформлению соответствующей документации (программы и методики испытаний, протокола предварительных испытаний, акта приемки в опытную эксплуатацию, журнала опытной эксплуатации, протокола приемочных испытаний, акта о приемке системы в промышленную эксплуатацию и др.), требования к организации приемки типовых компонент системы.
Раздел Требования по подготовке и вводу в действие описывает требования к организации работ по внедрению системы на предприятии, осуществляемые в связи с этим изменения в организационно-штатной структуре (прежде всего, по развитию ИТ-службы), нормативно-методическом обеспечении (регламенты подразделений, должностные инструкции сотрудников), персонале (комплектование и обучение), а также требования по внедрению типовых компонент системы.
Раздел Требования к документированию содержит состав комплекта документации и структуру документов по системе. По типовым компонентам, используемым в системе, предоставляется документация, входящая в комплект поставки. Эксплуатационная документация по разрабатываемым компонентам представляется в соответствии с требованиями ГОСТ 34.201-89 "Информационная технология. Комплекс стандартов на автоматизированные системы. Виды, комплектность и обозначение документов при создании автоматизированных систем", а также РД 50-34.698-90 "Методические указания. Информационная технология. Требования к содержанию документов". Возможный перечень этих документов приведен ниже:
Частное техническое задание - в соответствии с ГОСТ 34.602-89;
Описание информационного обеспечения - в соответствии с РД 50-34.698-90 п.5.3. (при необходимости);
Описание программного обеспечения - в соответствии с РД 50-34.698-90 п.6.1.;
Инструкцию по обозначениям и кодированию (при необходимости);
Альбом выходных форм;
Руководство администратора подсистемы;
Руководство пользователя - в соответствии с РД 50-34.698-90 п.3.4.;
Программа и методика испытаний - в соответствии с РД 50-34.698-90 п.2.14.
В перечень проектной документации также должны входить следующие документы, отражающие ход работ по проекту и обеспечивающие качество их выполнения:
План разработки (детализированный календарный план работ, содержащий виды работ, даты начала и завершения работ, отметки о выполнении работ);
План управления конфигурацией, содержащий описание следующих процессов управления проектной документацией: порядок разработки и хранения, порядок внесения изменений, ведение версионности, рассылка, порядок внутреннего согласования;
План качества проекта, определяющий перечень и порядок проведения мероприятий, направленных на обеспечение качества (внутренние аудиты, тестирование, анализ результатов).
3.1.3. Аудит ИТ-процессов
Процессы управления информационными технологиями целесообразно рассматривать с точки зрения применения методов лучшего мирового опыта. С данных позиций наибольшее распространение получили следующие подходы к управлению ИТ: COBIT и ITIL/ITSM. Оба подхода ориентированы на удовлетворение потребностей бизнес-подразделений ИТ-службой, базируются на процессном подходе и оперируют измеримыми показателями деятельности.
Стандарт COBIT охватывает 34 ИТ-процесса, сгруппированных по следующим направлениям:
планирование и организация (10 процессов);
проектирование и внедрение (7 процессов);
эксплуатация и сопровождение (13 процессов);
мониторинг (4 процесса).
В совокупности перечисленные 4 группы содержат 302 объекта контроля. Все ресурсы, используемые объектами контроля, оцениваются с точки зрения их соответствия критериям, которые логически вытекают из бизнес-задач организации. Перечень этих критериев (эффективность, технический уровень, безопасность, целостность, пригодность, согласованность, надежность) совпадает с критериями оценки деятельности организации в целом. Для количественной и качественной оценки по критериям широко используется сравнение с лучшими мировыми показателями (на основании модели зрелости). Все это в совокупности обеспечивает полную, объективную и актуальную информацию о текущем состоянии ИТ, возможных решениях по изменению ситуации, перспективах и рисках их реализации.
В современных условиях происходит смещение акцентов в управлении ИТ, связанное с тем, что, фактически, подразделения организации потребляют не информационные системы, а ИТ-услуги, оценка которых должна производится не только по предоставляемой функциональности, но и по качеству обслуживания. При этом серьезно меняется модель управления ИТ, объектом управления становится услуга (а не информационная система), целью – решение бизнес-задачи (а не обеспечение технических возможностей использования ИС).
Основные идеи этого подхода были воплощены в типовой модели бизнес-процессов ИТ-службы ITIL/ITSM (IT Infrastructure Library / IT Service Management). Инициированный правительством Великобритании проект ITIL воплощает в себе основные принципы передовой практики организации ИТ-процессов, сформированные на основе анализа успешных решений (результаты этого анализа издаются в виде постоянно обновляемой библиотеки обобщенных ИТ-процессов). Разработанная компанией Hewlett-Packard на основе принципов ITIL модель ITSM представляет собой описание целостной системы взаимосвязанных ИТ-процессов.
Основные отличия управления ИТ-услугами от управления информационными системами заключаются в следующем:
бизнес формулирует требования к ИТ-услугам, а ИТ-служба обеспечивает их реализацию;
информационные системы для ИТ-службы имеют статус ресурса;
финансовый результат ИТ-службы определяется традиционным для бизнес-единицы образом: доходы за счет предоставления услуг минус расходы по их разработке, внедрению и сопровождению;
контроль деятельности ИТ-службы осуществляется на основе показателей, имеющих ценность с позиций клиента;
прозрачность деятельности ИТ-службы обеспечивается за счет формализации управленческих процедур в виде пакета документов, являющихся нормативной базой для всех ИТ-процессов.
Модель ITSM группирует ИТ-процессы в 5 тематических блоков:
Блок стратегического управления включает в себя следующие процессы:процесс анализа потребностей бизнеса, основной задачей которого является согласование целей и приоритетов между подразделениями предприятия и ИТ-службой;
процесс управления клиентами, определяющий и согласовывающий требования по конкретным услугам, необходимым подразделениям;
процесс разработки стратегии развития ИТ, организующий интегрированный корпоративный процесс по развитию информационных технологий для обеспечения их соответствия основным целям и потребностям бизнеса предприятия.
Блок планирования и управления услугами включает в себя следующие процессы:процесс планирования услуг, основной задачей которого является проектирование спецификаций услуг;
процесс управления качеством сервиса, согласующий спецификации по составу и параметрам услуг и предоставляемые ИТ-службой ресурсы, а также создающий и согласующий регламентирующий взаимоотношения документ (договор) - Соглашение об уровне сервиса;
процесс управления инфраструктурой, включающий управление безопасностью, управление устойчивостью (способностью поддерживать услуги в чрезвычайных ситуациях), а также управление пропускной способностью;
процесс управления затратами, осуществляющий расчет издержек, пользовательских цен, а также поиск путей снижения затрат.
Блок разработки и внедрения услуг включает в себя следующие процессы:процесс разработки и тестирования, основной задачей которого является реализация услуги в соответствии с ее спецификациями;
процесс ввода в эксплуатацию, обеспечивающий инфраструктуру функционирования новой услуги, осуществляющий подготовку справочных руководств и обучение специалистов по технической поддержке сервиса.
Блок оперативного управления включает в себя следующие процессы:процесс управления операциями, осуществляющий регламентные работы по поддержанию ИТ-инфраструктуры предприятия (функции системного администратора);
процесс управления инцидентами, обеспечивающий восстановление услуги путем обработки инцидентов – событий, не являющихся частью нормального ее функционирования, приводящих (потенциально) к отказу услуги или снижению ее качества;
процесс управления проблемами, предназначенный для устранения причин возникновения инцидентов.
Блок управления изменениями и конфигурациями включает в себя следующие процессы:процесс управления изменениями, задачами которого являются регистрация изменений, разрешение и отсев изменений, оценка воздействия изменений на ИТ-среду и т.п.;
процесс управления конфигурацией, поддерживающий в актуальном состоянии данные по конфигурации информационных систем.
Переход к сервисной модели ИТ в 2002 году был отражен в стандарте BS 15000 "Управление ИТ-сервисом", недавно получившем официальный международный статус ISO 20000. Стандарт ISO 20000 конкретизирует процессный подход, развиваемый в ITIL, применительно к менеджменту ИТ-услуг. Он определяет требования и взаимосвязанные процессы, необходимые для создания и эффективного использования системы менеджмента. Стандарт состоит из двух частей:
ISO 20000-1 " Information technology — Service management. Part 1: Specification " представляет собой описание требований к системе менеджмента ИТ-услуг и состоит из 10 разделов: Область применения, Термины и определения, Требования к системе управления, Планирование и применение управления услугой, Планирование и внедрение новых или измененных услуг, Процесс оказания услуг, Процессы взаимосвязей, Процессы разрешения проблем, Процессы контроля, Процесс управления релизом.
ISO 20000-2 " Information technology — Service management. Part 2: Code of Practice " воплощает практические рекомендации по процессам, требования к которым сформулированы в первой части.
В конце 2000 года международный институт стандартов ISO на базе первой части британского BS 7799 "Управление информационной безопасностью. Практические рекомендации по управлению информационной безопасностью" (Information Security Management – Code of Practice for information Security Management) разработал и выпустил международный стандарт менеджмента безопасности ISO/IEC 17799 "Информационные технологии. Управление информационной безопасностью" (Information Technology – Information Security Management). Стандарт является совокупностью практических правил по управлению информационной безопасностью, разработанных на основе передового мирового опыта и описывает:
требования к политике информационной безопасности;
организационные меры безопасности;
классификация и контроль информационных ресурсов;
кадровые аспекты информационной безопасности;
физическую защиту информационных ресурсов;
управление технологическим процессом;
управление доступом;
требования к безопасности компонентов систем в ходе их разработки, эксплуатации и сопровождения;
правила обеспечения непрерывности работы и восстановления;
требования к соответствию систем информационной безопасности нормативным и руководящим документам.
Следует отметить, что ISO 17799 не является техническим стандартом и не зависит от конкретного средства защиты или технологии. Он описывает концептуальные основы управления информационной безопасностью.
Кроме того, в международной практике широко применяется вторая часть стандарта BS 7799 – "Управление информационной безопасностью. Технические требования" (Information Security Management – Requirements Specification). Она определяет возможные меры по обеспечению защиты в соответствии с требованиями первой части стандарта и по предотвращению реализации угроз информационной безопасности (так называемое управление рисками информационной безопасности).
3.2. Цель проведения стратегического ИТ – аудита и его результаты
В предыдущем разделе были рассмотрены два вида ИТ – аудита:
аудит ИТ-процессов, направленный на оценку уровня зрелости ИТ-деятельности в организации;
аудит состояния информационных систем, направленный на инвентаризацию действующих ИТ–решений, степени их документированности, уровня обученности конечных пользователей и качества сопровождения.
Кроме перечисленных видов ИТ-аудита также активно применяются следующие его виды:
аудит ИТ – инфраструктуры, который нацелен на выявление сильных и слабых сторон конфигурации оборудования и сетевой архитектуры, определение ее надежностных и пропускных характеристик (его рассмотрение выходит за рамки настоящей книги);
тотальный аудит состояния ИТ в организации, направленный на осуществление перехода к их внешнему обслуживанию – ИТ–аутсорсингу (частично рассматриваемый в лекции 6).
Принципиальным отличием стратегического ИТ – аудита от вышеперечисленных видов является его нацеленность на идентификацию причин дискомфорта высшего руководства организации в связи с использованием ИТ. То есть, стратегический ИТ – аудит осуществляется в интересах высшего руководства, которое не интересуют ни платформенные, ни программные решения, оно заинтересовано исключительно в степени удовлетворения своих информационных потребностей, информационных потребностей персонала, а также влияния инвестиций в ИТ на стоимость бизнеса и сохранение конкурентных преимуществ.
В связи с этим возникают три основных вопроса:
Что вызывает дискомфорт? - идентификация причин его возникновения.
Что можно сделать для его преодоления? - исследование возможных действий, направленных на преодоление проблемной ситуации.
Что нужно сделать для его преодоления? - принятие решения о выборе наиболее оптимальных действий.
В конечном счете стратегический ИТ – аудит нацелен на:
получение адекватной картины текущего состояния ИТ;
идентификацию проблемных областей в части ИТ-поддержки основной деятельности организации.
Стратегический ИТ-аудит закладывает основу для:
повышения показателей отдачи от инвестиций (ROI) в информационные технологии;
снижения совокупной стоимости владения (TCO) средствами ИТ;
повышения качества принятия стратегических решений, касающихся информационно-технологической поддержки бизнеса и дальнейших инвестиций в ИТ и инженерные системы;
сокращения сроков внедрения новых средств ИТ, получение быстрых и распространяемых результатов.
Хотя сам по себе стратегический ИТ–аудит не решает перечисленные задачи, он является необходимым этапом разработки ИТ–стратегии, которая приводит к их решению в процессе своей реализации.
Основными результатами стратегического ИТ–аудита являются:
отчет о текущем состоянии исследуемых областей;
выводы о необходимости развития или модернизации существующих информационных систем;
рекомендации о возможных направлениях развития, технологических или организационных решениях.
В процессе стратегического ИТ–аудита большое внимание должно уделяться таким аспектам, как:
роль ИТ в основном бизнесе или основной деятельности;
организация управления службой ИТ организации;
оценка отдачи от эксплуатации действующих информационных систем;
оценка влияния действующих информационных систем на взаимоотношения с внешней бизнес-средой.
3.3. Технология проведения стратегического ИТ–аудита
Для достижения сформулированных в разделе 3.2 результатов необходимо собрать значительный объем фактической информации, перечисленной ниже:
Организационная структура объекта аудита, органы управления, основные и вспомогательные структурные подразделения, их функции – эта информация потребуется для понимания информационных потребностей организации.
Состав и сроки эксплуатации действующих информационных систем (задач) для каждого класса систем – эта информация важна для оценки уровня зрелости использования ИТ.
Функциональное назначение действующих систем (задач) – эта информация нужна для определения степени соответствия функциональности действующих систем (задач) функциям подразделений организации.
Бизнес-процессы, поддерживаемые системами (задачами) – эта информация важна для оценки степени покрытия действующими системами (задачами) основных и вспомогательных бизнес-процессов.
Состав используемых приложений (программных продуктов) – эта информация полезна для оценки уровня зрелости организации в аспекте используемых критериев выбора ИТ–решений.
Поставщики оборудования, программных продуктов и опыт работы с ИТ-компаниями по внедрению информационных систем – эта информация позволит оценить уровень зрелости организации с точки зрения корректности критериев выбора партнеров для развития ИТ.
Состав организационно-технической документации по системам. В том числе, технические задания, проектная документация – эти данные необходимы для оценки полноты документации по действующим системам (задачам), что является важным показателем качества работы ИТ–службы.
Пользователи систем (сотрудники и подразделения), контуры внедрения систем, функциональные задачи, ориентированные на конечных пользователей – эта информация позволяет оценить уровень охвата сотрудников организации ИТ– услугами, нацеленными на удовлетворение их информационных потребностей.
Подготовленность персонала, наличие обученных групп пользователей, планы обучения – эти данные позволяют оценить степень эффективности использования действующих информационных систем (задач) конечными пользователями и, одновременно, способность ИТ–службы организовать эффективное использование имеющихся ИТ–ресурсов.
Статус систем на предприятии, наличие актов приемки систем в эксплуатацию, программ и методик испытаний, приказов о внедрении систем – эта информация позволяет оценить, с одной стороны, степень внимания высшего руководства к использованию ИТ в организации, а с другой стороны, уровень готовности службы ИТ к обеспечению необходимой упорядоченности процессов внедрения систем и гарантии качества их эксплуатации.
Организация управления ИТ, структура службы ИТ и ее подчиненность, положение о службе, права и обязанности, численность персонала по категориям сотрудников, образование, сертификаты, возрастная структура, стаж работы на предприятии – все эти данные позволяют оценить адекватность службы ИТ стоящим перед ней задачам, а также свидетельствуют о ее статусе в организации.
Процедуры формирования, утверждения годового плана работы службы и оценки ее деятельности, перспективные планы работ по развитию ИТ – эта информация является принципиальной для оценки роли службы ИТ в организации и степени зрелости организации в использовании ИТ и отношения к необходимости и перспективам их развития.
ИТ-бюджет, процедуры его формирования, использования и контроля исполнения – эта информация позволяет оценить, во–первых, сам факт наличия ИТ–бюджета, а во- вторых, корректность методов его формирования и контроля исполнения.
Помимо вышеприведенных данных необходимо провести краткие интервью (или анкетирование) с представителями высшего руководства и руководителями функциональных подразделений с целью получения ответов на следующие вопросы:
Укажите сильные стороны ИТ-службы.
Укажите слабые стороны ИТ-службы.
Какое влияние СИТ оказывает на Вашу работу?
Как Вы оцениваете работу ИТ-службы?
Знаете ли Вы планы развития ИТ?
Вовлечены ли Вы в процесс развития ИТ?
Насколько Вы удовлетворены качеством сервиса службы ИТ и организацией обучения?
Главной целью перечисленных вопросов является выяснение степени вовлеченности руководства организации в деятельность службы ИТ, его внимания к развитию ИТ и значимости службы ИТ в основной деятельности.
Понятно, что отсутствие конкретных ответов на поставленные вопросы будет свидетельствовать о том, что деятельность службы ИТ оторвана от интересов основной деятельности организации и носит чисто вспомогательный характер, наряду с другими обеспечивающими службами, т.е., не является источником создания конкурентных преимуществ и роста акционерной стоимости в случае рассмотрения рыночной организации.
Для сбора исходных данных может быть использована приведенная в таблице 3.1 анкета, которая в условиях выполнения реального проекта должна быть адаптирована к специфике конкретной организации.
Вопросы для анализа соответствия структуры службы ИТ организационной структуре управления
| Общие вопросы |
|
|
Примечания |
| 1. |
Фамилия, имя, отчество анкетируемого |
|
| 2. |
Наименование организации |
|
| 3. |
Адрес для контакта
Адрес организации
Телефон
E-mail
Факс
|
|
| Анализ соответствия структуры службы ИТ задачам развития и структуре управления |
| 4. |
В какую структуру входит Ваша организация |
Выяснение оргструктуры бизнеса |
| 5. |
Какие структуры входят в Вашу организацию |
|
| 6. |
Опишите (желательно в виде схемы) структуру Вашего ИТ-подразделения непосредственно в Вашей организации |
Выяснение оргструктуры ИТ |
| 7. |
В случае, если Ваша организация является подразделением холдинга (дивизиональная структура) или группы компаний, то опишите в виде схемы ИТ-структуру Вашей организации. |
Выяснение ИТ-структуры в случае холддинга или группы компаний. |
| 8. |
Перечислите подразделения и их месторасположение (регион, область, страна) от которых Ваше подразделение получает/передает информацию и/или предоставляет ИТ-услуги. |
Выяснение территориальной распределенности бизнеса |
| 9. |
От кого Ваша организация получает единое для всех (в случае холдинга, дивизионной организации бизнеса), стандартное корпоративное программное обеспечение? Например, кадры, бюджет, бухгалтерия, учет производства, сбыта и др. |
Выяснение направленности службы ИТ и ее полноты в случае разработки, сопровождения и эксплуатации ПО. |
| 10. |
Кто занимается вводом в эксплуатацию (установка, настройка, опытная эксплуатация) корпоративного ПО: внешние организации, сотрудники головного офиса, сотрудники из других дочерних компаний или сотрудники Вашей ИТ - службы |
|
| 11. |
Перечислите ассортимент выпускаемой продукции Вашей организацией с указанием подразделения, которое выпускает данную продукцию. |
Выяснение количества производственных звеньев |
| 12. |
Приведите количество клиентов с их особенностями, запросами и капризами. |
Выяснение объема потребителей продукции и их особенностей |
| 13. |
Приведите количество поставщиков сырья и комплектующих изделий, их географию и интенсивность поставок. |
Выяснение объема поставщиков и их географии, которая влияет на ритмичность поставок |
| 14. |
Перечислите всех руководителей высшего звена, которые осуществляют курирование или непосредственное руководство Вашим подразделением (ФИО, организация, должность) |
Выяснение уровней управления службы ИТ |
| 15. |
Перечислите советы, временные комитеты и т.п. координирующие структуры, в которых участвуют руководители ИТ-подразделения. Укажите на каких правах руководители ИТ принимают в них участие: для ознакомления, совещательный, голосующий или другое. |
Выяснение значимости службы ИТ на предприятии |
| 16. |
Перечислите, какие документы Вашего предприятия обязательно должны визироваться руководителями ИТ-подразделения. |
|
| Ресурсы, процессы и ценности ИТ-подразделения |
| 17. |
Приведите структуру Вашего подразделения с указанием
наименование структурного подразделения,
общее количество сотрудников в этом структурном подразделении,
основные функции,
количество сотрудников, занятых при выполнении приведенной выше функции
|
Выяснение организационно - штатной структуры службы ИТ |
| 18. |
Перечислите основных поставщиков информационно-технологических систем для Вашего предприятия и формы взаимодействия с ними |
Выяснение круга поставщиков ИТ-услуг |
| 19. |
Перечислите потребителей услуг Вашего подразделения на предприятии и вне него и приведите формы взаимодействия с ними |
Выяснение круга пользователей услуг службы ИТ |
| 20. |
Опишите модель координации работ, проводимых ИТ-подразделением, на Вашем предприятии |
Выяснение процедуры проведения проектных работ |
| 21. |
Опишите модель принятия решений при проведении работ в условиях ограниченных ресурсов: финансовых, материальных и трудовых |
|
| 22. |
Приведите процедуру (стандарт), в соответствии с которой сотрудники ИТ-подразделения определяют приоритет выполнения работ: общие проекты, заказ внутреннего подразделения и так далее. |
Выяснение процедуры для выполнения работ сотрудниками службы ИТ |
| Функции службы ИТ |
| 23. |
Перечислите, какие инструменты и программные продукты, используются Вами для информационной поддержки при разработке стратегии развития бизнеса Вашей организации и какие функции они не покрывают |
|
| 24. |
Перечислите, какие инструменты и программные продукты, используются Вами для информационной поддержки при разработке программ (проектов) деятельности и какие функции они не покрывают |
|
| 25. |
Перечислите, какие инструменты и программные продукты, используются Вами для информационной поддержки при планировании финансово-хозяйственной деятельности Вашей организации и какие функции они не покрывают |
|
| 26. |
Перечислите, какие инструменты и программные продукты, используются Вами для информационной поддержки при планирование инвестиционной деятельности Вашей организации и какие функции они не покрывают |
|
| 27. |
Перечислите, какие инструменты и программные продукты, используются Вами для информационной поддержки при планирование финансовой деятельности Вашей организации и какие функции они не покрывают |
|
| 28. |
Перечислите, какие инструменты и программные продукты, используются Вами для информационной поддержки при планировании бюджета Вашей организации и какие функции они не покрывают |
|
| 29. |
Перечислите, какие инструменты и программные продукты, используются Вами для информационной поддержки при проведении управленческого учета деятельности Вашей организации и какие функции они не покрывают |
|
| 30. |
Перечислите, какие инструменты и программные продукты, используются Вами для информационной поддержки для поддержки принятия решений и какие функции в Вашей организации они не покрывают |
|
| 31. |
Перечислите, какие инструменты и программные продукты, используются Вами для информационной поддержки при управлении персоналом Вашей организации и какие функции они не покрывают |
|
| 32. |
Перечислите, какие инструменты и программные продукты, используются Вами для информационной поддержки при организации продаж продукции и услуг и какие функции Вашей организации они не покрывают |
|
| 33. |
Перечислите, какие инструменты и программные продукты, используются Вами для информационной поддержки при организации расчетов и какие функции в Вашей организации они не покрывают |
|
| 34. |
Перечислите, какие инструменты и программные продукты, используются Вами для информационной поддержки при обеспечении оборотными и внеоборотными активами и какие функции Вашей организации они не покрывают |
|
| 35. |
Перечислите, какие инструменты и программные продукты, используются Вами для информационной поддержки в процессе основного производства и какие функции в Вашей организации они не покрывают |
|
| 36. |
Перечислите, какие инструменты и программные продукты, используются Вами для информационной поддержки в процессе прочего производства и какие функции в Вашей организации они не покрывают |
|
| 37. |
Перечислите, какие инструменты и программные продукты, используются Вами для информационной поддержки в процессе вспомогательного производства и какие функции в Вашей организации они не покрывают |
|
| 38. |
Перечислите, какие инструменты и программные продукты, используются Вами для информационной поддержки при бухгалтерском учете и какие функции в Вашей организации они не покрывают |
|
На основе собранной информации необходимо подготовить итоговый отчет по результатам стратегического ИТ–аудита, типовое содержание которого приведено ниже.
Основания для проведения аудита. Объект и цель аудита. Этот раздел описывает организационные решения по проведению аудита, его цели и профиль объекта, которым может быть конкретная информационная система, комплекс используемых ИТ–решений или целостная интегрированная информационная система организации.
Направления аудита. В этом разделе должны быть описаны методика проведения аудита, состав проверяемой организационно–проектной документации, перечень проведенных интервью и краткое содержание выявленной по их результатам информации.
Сводка фактов по целям и задачам аудируемого проекта или проектов, или комплекса ИТ – решений, или интегрированной информационной системы. Здесь должны быть описаны цели и задачи аудируемых проектов по техническим заданиям и по ожиданиям конечных пользователей.
Сводка фактов по идентифицированным и подтвержденным результатам аудируемого проекта или проектов. Перечень принятых и завершенных работ. Основное содержание раздела состоит в описании фактически полученных содержательных результатов, направленных на удовлетворение информационных потребностей конечных пользователей и информационную поддержку основных и вспомогательных бизнес – процессов.
Сводка идентифицированных пробелов. В этом разделе должен быть раскрыт перечень отсутствующих, но запланированных результатов и дана их характеристика с точки зрения влияния их отсутствия на ожидаемый возврат от инвестиций в реализацию соответствующих ИТ - проектов.
Краткая характеристика текущего состояния ИТ в организации. Этот заключительный раздел состоит из ряда подразделов, содержание которых изложено ниже.В области применения ИТ. В этом подразделе должны быть охарактеризованы следующие вопросы:уровень удовлетворенности требований конечных пользователей и степень соответствия планам развития бизнеса;
уровень удовлетворенности информационных потребностей высшего руководства;
степень сфокусированности внимания специалистов ИТ на решение основных задач бизнеса;
внедрение новых технологий на практике;
готовность к существенным изменениям бизнес-процессов.
В области организации управления и планирования. В этом подразделе должны быть раскрыты следующие вопросы:Как организована ИТ-служба? Каковы ее роль, сфера компетенции, обязанности и полномочия? Какова ее организационная структура?
Каков процесс планирования развития ИТ? Определяется ли он основными бизнес-целями?
Как устанавливаются приоритеты развития ИТ?
Как проводится реорганизация основных бизнес-процессов, связанная с внедрением новых технологий?
Какова квалификация персонала и как она определяется?
Как построены отношения с поставщиками продуктов и услуг?
В области финансирования развития ИТ. Этот подраздел посвящен характеристике ИТ–экономики организации и в нем должны быть раскрыты следующие вопросы:Как формируется бюджет ИТ?
Каковы источники финансирования?
Кто распоряжается бюджетом?
Каков процесс принятия решения о разработке конкретных ИТ - проектов или приобретении вычислительных средств?
Как оцениваются и контролируются затраты по проектам развития и сопровождения ИТ?
В области обслуживания. Этот подраздел нацелен на характеристику предоставляемых ИТ – услуг и должен содержать ответы на следующие вопросы:Как определена ответственность подразделений отвечающих за обслуживание инфраструктуры ИТ?
Как обеспечивается контроль качества работы средств ИТ?
Как определены уровни качества техобслуживания?
Кем и как обеспечивается поддержка и сопровождение ПО?
Кем и как обеспечивается управление сложными информационными системами?
В области персонала. Данный подраздел является ключевым для анализа уровня подготовленности персонала и в нем должны быть охарактеризованы следующие аспекты деятельности службы ИТ.степень понимания специалистов службы информатики целей бизнеса;
качество взаимодействия функциональных подразделений и службы ИТ;
процессы выбора и назначения лидеров проектов ИТ и формирования проектных команд;
процессы подготовки и реализации планов обучения персонала.
В области информационной безопасности. Этот подраздел призван охарактеризовать уровень обеспечения информационной безопасности по следующим аспектам:организационная структура системы информационной безопасности и ее связь с управлением безопасности организации;
наличие политики информационной безопасности;
наличие концепции информационной безопасности;
методические руководства по защите информации;
согласование выбора средств вычислительной техники и связи, технических и программных средств защиты;
организация работ по выявлению возможностей и предупреждению утечки и нарушению целостности защищаемой информации
Рекомендации по совершенствованию процессов управления эксплуатацией и развитием ИТ. Этот завершающий отчет подраздел должен содержать рекомендации по совершенствованию деятельности службы ИТ по каждому из описанных выше подразделов итогового отчета.
3.4. Пример отчета о проведении стратегического ИТ-аудита
Введение
Компания ХХХ – это ИТ-компания, занимающаяся системной интеграцией, внедрением ERP-систем и ИТ-консалтингом.
В качестве объекта аудита выбраны информационные системы и ИТ-инфраструктура компании.
Целью данного аудита является:
Описание текущего состояния ИТ компании.
Идентификация проблемных областей в части ИТ-поддержки основного бизнеса.
Выработка предложений и рекомендаций по дальнейшему развитию ИТ и организационным решениям.
В ходе проведения аудита был проведен опрос среди следующих лиц компании:
руководитель Службы ИТ,
руководители бизнес-подразделений,
рядовые сотрудники.
Базовый перечень данных для проведения стратегического ИТ-аудита
На сегодняшний день в компании занято около 180 сотрудников. Существует 3 бизнес-подразделения, остальные отделы – кадровая служба, служба маркетинга, бухгалтерия, отдел безопасности, ИТ-служба, хозяйственный отдел – являются службами, поддерживающими основной бизнес.
Действующие информационные системы можно разделить на 2 условные категории: "глобальные" и "локальные". "Глобальные" ИС (см. таблицу 3.2) находятся в ведении Службы ИТ, к ним (за исключением системы "1С Бухгалтерия") имеет доступ каждый сотрудник компании. "Локальные" ИС поддерживаются силами самих бизнес-подразделений и доступны только сотрудникам этих подразделений.
В качестве "локальных" ИС используются средства организации разработки (jira), wiki-приложения для создания базы знаний (Confluence), средства для хранения проектной документации (eRoom), прочие средства совместной работы.
Реестр действующих "глобальных" ИС
| Название ИС, производитель, поддержка |
Срок эксплуатации |
Функциональное назначение, поддерживающие бизнес-процессы |
Пользователи систем |
| 1С Бухгалтерия, 1С, поддержка франчайзинговой компанией |
С 2001 г. |
Система автоматизация бухгалтерского и налогового учета и подготовки обязательной отчетности в соответствии с законодательством РФ
Поддерживаемые бизнес-процессы:
платежи
кадровый учет
налоговый учет
расчет з/п
|
Сотрудники бухгалтерии и HR |
| Microsoft CRM, Microsoft, внутренняя поддержка |
С 2001 г. |
Система управления взаимоотношениями с клиентами
Поддерживаемые бизнес-процессы:
централизованное хранение информации о клиентах
|
Сейлз-менеджеры, руководители, менеджеры проектов |
| MS Project, Microsoft, внутренняя поддержка |
С 2004 г. |
Система управления проектами
Поддерживаемые бизнес-процессы:
проектная деятельность
учет рабочего времени
|
Сотрудники бизнес-подразделений, менеджеры проектов, руководители, HR |
Подготовленность персонала. Наличие обученных групп пользователей. Планы обучения
Подготовка сотрудников бухгалтерии по работе с продуктами 1С производилась в Центре Сертифицированного Обучения.
При внедрении глобальных ИС сотрудник Службы ИТ разрабатывал краткое руководство для пользователей по данной системе и проводил обучение ключевых лиц (руководители, ведущие менеджеры и специалисты) для распространения знаний внутри структур компании.
При внедрении локальных ИС специалист, устанавливающий систему, составлял краткое руководство для пользователей и рассылал его сотрудникам.
Дальнейшее обучение происходило самостоятельно.
Планы обучения заранее не составляются, обучение происходит однократно после внедрения систем.
Статус систем на предприятии. Наличие актов приемки систем в эксплуатацию, программ и методик испытаний, приказов о внедрении систем.
В наличии:
Приказы о внедрении всех ИС.
Акт приемки 1С Бухгалтерии.
Остальная документация отсутствует.
Организация управления ИТ. Структура службы ИТ и ее подчиненность. Положение о Службе. Права и обязанности. Численность персонала по категориям сотрудников, образование, сертификаты, возрастная структура, стаж работы на предприятии.
Руководитель Службы ИТ подчиняется напрямую Генеральному директору. Положение о Службе отсутствует. Обязанности и права сотрудников прописаны в трудовых договорах.
Численность отдела 3 человека – руководитель и 2 сотрудника, образование высшее, возраст – от 30 до 35 лет, стаж работы от 1 года до 6 лет. Имеются сертификаты по продуктам Microsoft.
Процедуры формирования, утверждения годового плана работы службы и оценки ее деятельности. Перспективные планы работ по развитию ИТ.
Разработка годового плана работы Службы ИТ осуществляется ее руководителем на основе заявок подразделений, а также из анализа потребностей компании в обновлении ИС и ИТ-инфраструктуры. Годовой план в обязательном порядке утверждается Генеральным директором. Формальных процедур оценки деятельности нет, система поощрений отсутствует. Перспективные планы работ (более чем на 2 года) по развитию ИТ отсутствуют.
ИТ-бюджет, процедуры его формирования, использования и контроля исполнения
ИТ-бюджет представляет собой постатейный план расходов и инвестиций Службы ИТ. ИТ-бюджет формирует руководитель службы на основе утвержденного годового плана работы. Планирование осуществляется ежегодно, есть возможность корректировки в исключительных случаях. Бюджет утверждается Генеральным директором по согласованию с финансовым директором. Контроль исполнения бюджета осуществляет руководитель Службы ИТ и финансовый отдел.
Краткая характеристика состояния ИТ компании ХХХ
В области применения ИТНа данный момент Служба ИТ частично удовлетворяет требования конечных пользователей. Основные претензии предъявляются к процессам взаимодействия со Службой ИТ и качеству персональной компьютерной техники.
Установленные ИС и ИТ-инфраструктура в целом позволяют решать задачи бизнеса.
Информационные потребности высшего руководства удовлетворяются в полном объеме.
Средства, решающие основные задачи бизнеса, являются для специалистов ИТ приоритетными.
Внедрение новых "возмущающих" технологий на практике сопровождается сопротивлением персонала
Готовность к существенным изменениям бизнес-процессам средняя, из-за отлаженности существующих бизнес-процессов.
В области организации управления и планированияСлужба ИТ состоит из руководителя и двух сотрудников, выполняющих функции системных администраторов и играет роль сервисного подразделения, обслуживающего бизнес- и вспомогательные подразделения компании. Основные обязанности персонала Службы: мониторинг, поддержка и развитие IT-инфраструктуры (ПО, сеть, оборудование, сервера, оргтехника), установка ПО, обеспечение информационной безопасности, управление учетными записями пользователей, поддержка и обучение пользователей.
Планирование развития ИТ осуществляется на основе задач, поставленных руководством компании, и селекции стратегических инициатив, исходящих от подразделений. План развития ИТ составляется ежегодно и утверждается Генеральным директором.
Процесс планирования развития ИТ определяется бизнес-целями компании
Приоритеты развития ИТ установлены следующим образом:Повышение эффективности бизнес-процессов компании, зависящих от ИТ
Повышение качества и надежности ИТ
Квалификация персонала высокая, опыт работы в сфере ИТ от 8 лет, наличие сертификатов. Квалификация определяется служебным соответствием и качественно оценивается руководителем службы ИТ по результатам деятельности.
При выборе поставщиков продуктов и услуг приоритет отдается вендорам-партнерам компании.
В области финансирования развития ИТБюджет ИТ формируется руководителем Службы ИТ на основе плана развития ИТ и утверждается Генеральным директором компании после согласования с финансовым директором. Бюджет представляет собой постатейный план расходов Службы ИТ и является фиксированным.
Затраты на Службу ИТ являются для компании административными.
Бюджетом распоряжается руководитель Службы ИТ.
Решения о разработке ИТ-проектов и приобретении вычислительных средств принимаются сотрудниками Службы ИТ на основе плана развития ИТ, с предварительным финансовым обоснованием и в рамках бюджета, и утверждаются руководителем Службы. Также в бюджете предусмотрен запас средств для экстренной внеплановой закупки оборудования.
Финансовый отдел компании контролирует постатейный расход средств бюджета службы ИТ.
В области обслуживанияОтветственность сотрудников, отвечающих за обслуживание инфраструктуры ИТ, не определена.
Контроль качества работы средств ИТ осуществляется с помощью мониторинга систем и оборудования сотрудниками Службы ИТ, а также рекламациями конечных пользователей.
Уровни качества техобслуживания не определены.
Поддержка и сопровождение ПО обеспечивается как сотрудниками Службы ИТ, так и сторонними компаниями по договору обслуживания под контролем сотрудников Службы ИТ.
Управление сложными информационными системами обеспечивается сотрудниками службы ИТ.
В области персоналаСотрудники Службы ИТ, за исключением руководителя Службы, понимают цель бизнеса только в зоне своей ответственности.
Качество взаимодействия службы ИТ с бизнес-подразделениями и вспомогательными подразделениями компании, по оценке сотрудников компании, удовлетворительное. Регламенты отношений не определены, по этой причине возникают конфликтные ситуации.
Обучение сотрудников на курсах повышения квалификации входит в план развития службы ИТ.
В области информационной безопасностиПолитика информационной безопасности определяется общей политикой безопасности, принятой в компании и едина для всех подразделений.
Политика информационной безопасности разрабатывается Службой ИТ, утверждается руководством компании и отделом безопасности, и доводится до каждого сотрудника компании.
Концепция безопасности является обязательной для исполнения каждым сотрудником компании.
Методические руководства по защите информации доводятся до всех сотрудников и являются обязательными для исполнения.
Выбор средств вычислительной техники, технических и программных средств защиты зависит от соответствия концепции информационной безопасности.
Для выявления возможностей предупреждения утечки информации и нарушения ее целостности, Службой ИТ проводится постоянный мониторинг подконтрольных систем и удаленный запуск антивирусных программ на серверах и персональных компьютерах пользователей, управление учетными записями пользователей и разграничение в правах, периодическое обновление программных средств защиты.
Недостатки в сфере ИТ, выявленные при проведении аудита
В области применения ИТВ ходе проведения аудита в компании ХХХ выявлено оборудование и ПО, находящиеся вне зоны ответственности Службы ИТ, что противоречит концепции информационной безопасности компании. Это сервера с установленным ПО, находящиеся в ведении бизнес-подразделений.
На данных серверах имеются случаи использования нелицензионного программного обеспечения
Выбор, установка и поддержка ПО на этих серверах не является прямой обязанностью сотрудников бизнес-подразделений и ведет к отрыву от основной деятельности.
Отсутствие на уровне компании развитых систем для хранения документов и проектной документации, специализированных средств разработки, а также отсутствие "базы знаний". Это привело к "локальным" установкам подобных систем.
В области обслуживанияОтсутствие регламентов взаимодействия с конечными пользователями, что приводит к неопределенности и конфликтным ситуациям.
Обновление ПО и запуск программ антивирусов производится в рабочее время, что вызывает нарекания пользователей.
Случаи закупки оборудования ненадлежащего качества для конечных пользователей приводило к отказу пользователей от работы на данном оборудовании.
Отсутствие контроля обучения конечных пользователей со стороны Службы ИТ. Процесс обучение ограничен обучением ключевых сотрудников компании. Де-факто, основная часть сотрудников изучают ИС самостоятельно, что приводит к увеличению срока начала эффективного использования систем.
В области бюджетирования и планированияНедофинансирование сферы ИТ. Как следствие – ожидание закупки необходимого оборудования и ПО и закупка оборудования ненадлежащего качества.
Отсутствие долгосрочных планов развития Службы ИТ.
Рекомендации по развитию ИТ
В области применения ИТПередача всего оборудования и ПО под контроль Службы ИТ. Установка, настройка и обслуживание оборудования и ПО должны проводиться исключительно сотрудниками Службы ИТ.
Для повышения качества принятия решения в выборе средств ИТ, в качестве экспертов рекомендуется привлекать конечных пользователей.
Внедрение системы управления знаниями для консолидации знаний и опыта, накопленных сотрудниками компании ("базы знаний").
Установка ИС для хранения проектной документации.
Установка лицензионных средств разработки
В области обслуживания и обучения персоналаВ целях повышения качества обслуживания Службой ИТ персонала компании необходима разработка и ввод в действие регламентов взаимодействия Службы ИТ и пользователей.
В перспективе, при увеличении штата сотрудников компании – установка ИС взаимодействия с пользователями, Service Desk.
Контроль обучения конечных пользователей новым ИС.
В области бюджетирования и планированияУвеличение ежегодного бюджета на ИТ.
Планирование бюджета в тесном взамодействии с подразделениями компании.
Разработка планов развития ИТ с перспективой до 5 лет.
В области персоналаРазработка критериев оценки и ввод систематизированного контроля качества работы.
Установка уровней ответственности за обслуживание ПО и ИТ-инфраструктуры.
Разработка и внедрение системы мотивации и вознаграждения сотрудников Службы ИТ.
Контрольные вопросы и упражнения
Перечислите основные методы сбора информации.
Перечислите и прокомментируйте разделы отчета по диагностике ИС.
Какие разделы включает ТЗ на систему?
Перечислите и охарактеризуйте наиболее распространенные подходы к управлению ИТ.
Перечислите основные виды ИТ–аудита и их цели.
В чем состоит цель стратегического ИТ – аудита?
Каковы его основные результаты?
Какая информация должна быть собрана в процессе его проведения?
Какие вопросы должны быть заданы представителям высшего руководства организации и руководителям функциональных подразделений?
Опишите типовое содержание итогового отчета.
Что входит в раздел "Краткая характеристика текущего состояния ИТ"?
Какова структура базовой анкеты, используемой для сбора информации?
Какова структура реестра действующих информационных систем?
Какие рекомендации хотело бы получить руководство организации по результатам стратегического ИТ – аудита?
3.1. Методы системной диагностики организаций
Системная диагностика является начальным этапом стратегического ИТ-аудита, она базируется на архитектурной концепции и подразумевает диагностику как бизнес-слоя, так и системного слоя архитектуры. Бессмысленно осуществлять диагностику ИТ без выявления таких аспектов как степень покрытия бизнес-процессов существующими информационными системами, уровень удовлетворенности бизнес-пользователей имеющимися информационными технологиями и т.п.
3.1.1. Методы выявления и сбора информации
Этап выявления и сбора информации (обследование) является важнейшим и определяющим этапом диагностики, на его основе осуществляется вся последующая деятельность. Необходимо отметить, что каждый из участвующих в диагностике специалистов должен обследовать не более 2-3 бизнес-процессов организации для того, чтобы тщательно в них разобраться. Современная организация является сложной системой, состоящей из крупных взаимоувязанных подсистем, а возможности человека в одновременном охвате большого количества таких подсистем ограничены, поэтому здесь в полной мере должен использоваться принцип "разделяй и властвуй".
Во время обследования должны быть собраны следующие материалы:
стратегические цели и перспективы развития;
данные по организационно-штатной структуре организации;
информация о принятых технологиях деятельности;
результаты интервьюирования сотрудников (от руководителей до исполнителей нижнего звена);
предложения сотрудников по усовершенствованию деятельности;
нормативно-справочная документация;
данные по имеющимся в организации средствам и системам автоматизации.
Во время обследования должны быть проведены:
анкетирование
сбор документов
интервьюирование.
Анкетирование применяется на начальном этапе обследования и предваряет применение других методов. Анкеты позволяют составить грубое представление о процессах и информационных системах организации, что позволит спланировать первоначальное распределение работ группы аналитиков. Анкеты должны рассылаться руководителям структурных подразделений и содержать графы для идентификации фамилии и должности анкетируемого, отдельно излагается просьба приложить шаблоны документов, с которыми работают сотрудники соответствующего подразделения. Список вопросов должен быть ограничен (не более 15-20) с тем, чтобы вся анкета не занимала более двух листов. Авторам приходилось видеть анкеты размером в 50 страниц, содержащие до 500 тщательно продуманных вопросов, но не встречался ни один человек, добровольно (а, следовательно, также тщательно и с пользой для дела) на них ответивший.
Примерный вариант анкеты приведен ниже:
ФИО руководителя подразделения, телефон
Координаты контактного лица (к кому в отсутствие или при занятости руководителя можно обращаться)
Каковы (с позиций Вашего подразделения) должны быть цели внедрения ИТ
Основные функции подразделения
Какая информация поступает из других подразделений (заявки, запросы, отчеты и т.п.)
Какая информация передается в другие подразделения
Какая информация формируется ("рождается") в подразделении
С какими внешними организациями (банк, заказчик, поставщик и т.п.) взаимодействует подразделение и какой информацией обменивается
Физическое представление информационных потоков и хранилищ (документ, дискета, сеть, журнал, картотека и т.п.)
Время хранения информации
Штатная структура и квалификация кадров
Техническое оснащение подразделения (компьютеры, сеть, модем и т.п.)
Используемые программные продукты
Подпись
Приложение 1: Положение о подразделении
Приложение 2: Набор шаблонов и форм основных документов, используемых подразделением
Сбор документов должен осуществляться на всех этапах проведения обследования, соответствующие формы, бланки и т.п. в дальнейшем сослужат неоценимую службу при разработке информационной модели предприятия (выявлении сущностей информационной модели и наполнении их атрибутикой). В дальнейшем целесообразно подготовить альбом форм с разбивкой их по бизнес-процессам. Такой альбом будет являться хорошим вспомогательным результатом диагностики - своими силами подобная работа обычно не проводится.
Интервьюирование является важнейшим и необходимым методом обследования, только с его помощью возможно разобраться во всех тонкостях применяемых в организации технологий. Современная организация является сложнейшей системой, как оно функционирует, не представляет ни один его сотрудник. Конечно, руководство владеет ситуацией в целом, с другой стороны, клерк досконально знает свою деятельность, но полной картины не имеет никто. И только интервьюирование представителей всех звеньев организационно-штатной структуры позволит выявить и, в дальнейшем, формализовать эту картину.
С другой стороны, интервьюирование является и наиболее сложной задачей: необходимо найти контакт с сотрудником и направить беседу в необходимое для целей диагностики русло. Необходимые для этого личные качества перечисляются в лекции 6 настоящего курса.
Какую же информацию необходимо выявлять прежде всего во время интервьюирования? Во-первых, необходимо ограничить контекст диагностируемой системы - с этой целью должны быть выявлены все внешние объекты, с которыми диагностируемая организация взаимодействует, технологии взаимодействия со стороны организации, а также информационные (и, возможно, материальные) потоки, обеспечивающие эти взаимодействия. Во-вторых, должны быть детально выявлены реальные технологии работы организации - нормативно-справочная документация описывает их неполно. В-третьих, должны быть определены реальные функции подразделений и их взаимосвязи и взаимозависимости, поскольку положения о подразделениях такую информацию не содержат. В-четвертых, должны быть выявлены и специфицированы все информационные хранилища (в том числе и бумажные: картотеки, архивы и т.п.). В-пятых, должна быть оценена аппаратно-техническая база организации, а также исследовано работающее на ней программное обеспечение. Наконец, в-шестых, должны быть собраны статистические данные по бизнес-процессам организации: они со временем сослужат хорошую службу при анализе и выборе соответствующих информационных систем.
Опыт показывает, что длительность обследования, как правило, не зависит от размера организации (конечно, не имеются в виду территориально распределенные структуры) и составляет 5-7 рабочих дней (оптимальной группой специалистов численностью 6-8 человек). Однако, следует отметить, что часто возникает необходимость в проведении дополнительного обследования: какие-то моменты были не до конца выяснены, где-то возникли нестыковки, что-то было просто упущено. Обычно дополнительное обследование занимает 1-2 дня, и при его проведении очень полезно обсудить с интервьюированными уже наработанные результаты.
3.1.2. Диагностика информационных технологий
Результаты ИТ-диагностики должны быть ориентированы на руководителей организаций, которых, в первую очередь, интересует:
агрегация данных (а не обилие конкретных значений);
динамика, перспективы, тенденции (а не статика);
корпоративные решения (а не решения для подразделений);
минимальные затраты на поиск требуемой информации;
полнота и непротиворечивость информации;
аналитические срезы для поддержки принятия решений.
С другой стороны, результаты диагностики должны быть сопоставлены с современным уровнем развития информационных технологий, обеспечивающим следующие требования:
функциональную полноту;
масштабируемость – технология должна учитывать растущие потребности организации;
гибкость – технология должна настраиваться на изменения бизнес-процессов и внешней среды;
стандартизацию и мобильность – компоненты технологии должны функционировать на различных аппаратных и системных платформах, а также быть взаимозаменяемыми компонентами аналогичной функциональности;
информационную безопасность;
экономическую эффективность;
независимость – с одной стороны, организация не должна попадать в зависимость от поставщиков, с другой – не содержать собственного штата разработчиков.
С учетом вышесказанного, целью диагностики является оценка функциональности и техническая оценка имеющихся в организации ИТ на предмет перспектив дальнейшего развития и использования в составе корпоративной системы. В ходе диагностики должна быть получена характеристика состояния информатизации, включающая идентификацию существующих информационных систем и поддерживаемых ими бизнес-процессов, описание технологической архитектуры и используемых программно-технических средств, квалификацию пользователей и степень их удовлетворенности. Также должны быть рассмотрены вопросы взаимодействия со смежными системами, обеспечения информационной безопасности комплекса, аппаратного обеспечения, условий эксплуатации и состояния эксплуатирующей службы.
В качестве ресурсной части также необходимо рассмотреть квалификационный и численный состав всей ИТ-службы, а также ее структуру.
Текущее состояние информатизации должно быть проанализировано с точки зрения эффективности ее использования и перспектив развития. При этом должны быть идентифицированы пробелы в покрытии ИТ наиболее существенных бизнес-процессов, а также оценена степень соответствия существующей системы управления развитием и использованием информационных технологий основным требованиям развития бизнеса.
Итоговый документ (отчет по диагностике) должен содержать общую характеристику объекта аудита и техническую оценку по каждой из анализируемых систем. Общая характеристика объекта должна включать следующие разделы:
перечень имеющихся в организации прикладных программных комплексов и их общие описания;
структура ИТ-службы, ее цели и задачи, роли и численность персонала, обслуживающего каждую из программных систем;
состояние и состав эксплуатируемого системного программного обеспечения;
состояние и состав аппаратного обеспечения;
обеспечение информационной безопасности эксплуатируемых систем.
По каждой из анализируемых программных систем должно быть представлено:
состав подсистем и перечень функций системы;
схемы информационных взаимодействий с другими системами;
степень покрытия бизнес-процессов организации функциональностью системы;
направления и приоритетность развития функциональности системы;
оценка методологии создания системы;
оценка архитектурных решений, использованных в системе (общая оценка архитектуры, оценка информационной модели – схемы базы данных, оценка реализации базовых функциональных элементов);
оценка характеристик системы (масштабируемость системы, устойчивость к внесению изменений, степень интегрируемости системы в комплексное решение, степень документированности и отчуждаемости системы);
общая оценка системы и выводы о ее возможном использовании при построении корпоративной системы.
В качестве "путеводной карты" при проведении диагностики необходимо использовать требования к системе, аккумулированные в Техническом задании на нее. Следует отметить, что требования разбиваются на две самостоятельные группы – требования к функциям и нефункциональные требования. В число последних входят:
правовые и законодательные требования;
качественные характеристики создаваемой системы, включая требования к ее практичности, надежности, производительности и возможностей поддержки;
требования по безопасности;
другие требования, например, касающиеся операционных систем и сред, совместимости и проектных ограничений.
Техническое задание (ТЗ) на систему (и, по необходимости, частные технические задания на ее компоненты – подсистемы) создается на основе ГОСТ 34.602-89 – " Техническое задание на создание автоматизированной системы " и включает в себя следующие основные разделы:
общие сведения
назначение и цели создания системы
характеристика объекта автоматизации
требования к системе
состав и содержание работ по созданию системы
порядок контроля и приемки системы
требования по подготовке и вводу в действие
требования к документированию
источники разработки
глоссарий.
Раздел Общие сведения содержит справочную информацию, включая полное наименование системы, условное обозначение системы, шифр (номер) договора, названия предприятий разработчика и заказчика (пользователя) системы и их реквизиты, перечень документов, на основании которых создается система, плановые сроки начала и окончания работы по созданию системы, сведения об источниках и порядке финансирования работ.
В разделе Характеристика объекта автоматизации приводятся общие сведения об организации согласно ее Уставу, перечень основных видов деятельности и бизнес-процессов, перечень бизнес-процессов, подлежащих автоматизации, характеристики видов обеспечения – организационного (организационные документы, организационная структура, нормативное обеспечение, квалификация персонала), методического, программного, технического, лингвистического, математического, правового и информационного.
Раздел Требования к системе включает следующие три подраздела: требования к системе в целом, требования к функциям, требования к видам обеспечения. В подразделе Требования к системе в целом содержатся:
перечень компонент (подсистем), их назначение и основные характеристики, требования к структуре системы;
требования к интеграции компонент (включая требования к способам и средствам связи для информационного обмена между компонентами системы и требования к функциональной интеграции в рамках бизнес-процессов);
требования к характеристикам взаимосвязей создаваемой системы со смежными системами, требования к ее совместимости, способы информационного обмена;
требования к режимам функционирования системы;
требования к диагностированию системы;
требования к численности и квалификации персонала системы и режиму его работы (включая обслуживающий персонал, пользователей и, по необходимости, частные требования по отдельным подсистемам);
требования к надежности и сохранности информации (технических средств, базового системного программного обеспечения, специализированного функционального программного обеспечения, средств защиты информации, средств резервного копирования информации и носителей резервных копий и т.п., включая требования к парированию отказов и восстановлению после аварийных ситуаций);
требования к безопасности и защите информации (включая перечень угроз информационной безопасности, требования к архитектуре и функциям обеспечения защиты информации, требования к организационному обеспечению защиты);
требования к стандартизации и унификации.
Подраздел Требования к функциям содержит требования к компонентам (подсистемам) системы в случае общего ТЗ или детальные функциональные требования в случае частного ТЗ на конкретную подсистему. Подраздел Требования к видам обеспечения включает детальное описание требований к математическому, информационному, лингвистическому, программному, техническому и организационному обеспечению.
Раздел Порядок контроля и приемки системы определяет виды, состав, объем и методы испытаний системы (предварительные испытания, опытная эксплуатация, приемочные испытания), требования к оформлению соответствующей документации (программы и методики испытаний, протокола предварительных испытаний, акта приемки в опытную эксплуатацию, журнала опытной эксплуатации, протокола приемочных испытаний, акта о приемке системы в промышленную эксплуатацию и др.), требования к организации приемки типовых компонент системы.
Раздел Требования по подготовке и вводу в действие описывает требования к организации работ по внедрению системы на предприятии, осуществляемые в связи с этим изменения в организационно-штатной структуре (прежде всего, по развитию ИТ-службы), нормативно-методическом обеспечении (регламенты подразделений, должностные инструкции сотрудников), персонале (комплектование и обучение), а также требования по внедрению типовых компонент системы.
Раздел Требования к документированию содержит состав комплекта документации и структуру документов по системе. По типовым компонентам, используемым в системе, предоставляется документация, входящая в комплект поставки. Эксплуатационная документация по разрабатываемым компонентам представляется в соответствии с требованиями ГОСТ 34.201-89 "Информационная технология. Комплекс стандартов на автоматизированные системы. Виды, комплектность и обозначение документов при создании автоматизированных систем", а также РД 50-34.698-90 "Методические указания. Информационная технология. Требования к содержанию документов". Возможный перечень этих документов приведен ниже:
Частное техническое задание - в соответствии с ГОСТ 34.602-89;
Описание информационного обеспечения - в соответствии с РД 50-34.698-90 п.5.3. (при необходимости);
Описание программного обеспечения - в соответствии с РД 50-34.698-90 п.6.1.;
Инструкцию по обозначениям и кодированию (при необходимости);
Альбом выходных форм;
Руководство администратора подсистемы;
Руководство пользователя - в соответствии с РД 50-34.698-90 п.3.4.;
Программа и методика испытаний - в соответствии с РД 50-34.698-90 п.2.14.
В перечень проектной документации также должны входить следующие документы, отражающие ход работ по проекту и обеспечивающие качество их выполнения:
План разработки (детализированный календарный план работ, содержащий виды работ, даты начала и завершения работ, отметки о выполнении работ);
План управления конфигурацией, содержащий описание следующих процессов управления проектной документацией: порядок разработки и хранения, порядок внесения изменений, ведение версионности, рассылка, порядок внутреннего согласования;
План качества проекта, определяющий перечень и порядок проведения мероприятий, направленных на обеспечение качества (внутренние аудиты, тестирование, анализ результатов).
3.1.3. Аудит ИТ-процессов
Процессы управления информационными технологиями целесообразно рассматривать с точки зрения применения методов лучшего мирового опыта. С данных позиций наибольшее распространение получили следующие подходы к управлению ИТ: COBIT и ITIL/ITSM. Оба подхода ориентированы на удовлетворение потребностей бизнес-подразделений ИТ-службой, базируются на процессном подходе и оперируют измеримыми показателями деятельности.
Стандарт COBIT охватывает 34 ИТ-процесса, сгруппированных по следующим направлениям:
планирование и организация (10 процессов);
проектирование и внедрение (7 процессов);
эксплуатация и сопровождение (13 процессов);
мониторинг (4 процесса).
В совокупности перечисленные 4 группы содержат 302 объекта контроля. Все ресурсы, используемые объектами контроля, оцениваются с точки зрения их соответствия критериям, которые логически вытекают из бизнес-задач организации. Перечень этих критериев (эффективность, технический уровень, безопасность, целостность, пригодность, согласованность, надежность) совпадает с критериями оценки деятельности организации в целом. Для количественной и качественной оценки по критериям широко используется сравнение с лучшими мировыми показателями (на основании модели зрелости). Все это в совокупности обеспечивает полную, объективную и актуальную информацию о текущем состоянии ИТ, возможных решениях по изменению ситуации, перспективах и рисках их реализации.
В современных условиях происходит смещение акцентов в управлении ИТ, связанное с тем, что, фактически, подразделения организации потребляют не информационные системы, а ИТ-услуги, оценка которых должна производится не только по предоставляемой функциональности, но и по качеству обслуживания. При этом серьезно меняется модель управления ИТ, объектом управления становится услуга (а не информационная система), целью – решение бизнес-задачи (а не обеспечение технических возможностей использования ИС).
Основные идеи этого подхода были воплощены в типовой модели бизнес-процессов ИТ-службы ITIL/ITSM (IT Infrastructure Library / IT Service Management). Инициированный правительством Великобритании проект ITIL воплощает в себе основные принципы передовой практики организации ИТ-процессов, сформированные на основе анализа успешных решений (результаты этого анализа издаются в виде постоянно обновляемой библиотеки обобщенных ИТ-процессов). Разработанная компанией Hewlett-Packard на основе принципов ITIL модель ITSM представляет собой описание целостной системы взаимосвязанных ИТ-процессов.
Основные отличия управления ИТ-услугами от управления информационными системами заключаются в следующем:
бизнес формулирует требования к ИТ-услугам, а ИТ-служба обеспечивает их реализацию;
информационные системы для ИТ-службы имеют статус ресурса;
финансовый результат ИТ-службы определяется традиционным для бизнес-единицы образом: доходы за счет предоставления услуг минус расходы по их разработке, внедрению и сопровождению;
контроль деятельности ИТ-службы осуществляется на основе показателей, имеющих ценность с позиций клиента;
прозрачность деятельности ИТ-службы обеспечивается за счет формализации управленческих процедур в виде пакета документов, являющихся нормативной базой для всех ИТ-процессов.
Модель ITSM группирует ИТ-процессы в 5 тематических блоков:
Блок стратегического управления включает в себя следующие процессы:процесс анализа потребностей бизнеса, основной задачей которого является согласование целей и приоритетов между подразделениями предприятия и ИТ-службой;
процесс управления клиентами, определяющий и согласовывающий требования по конкретным услугам, необходимым подразделениям;
процесс разработки стратегии развития ИТ, организующий интегрированный корпоративный процесс по развитию информационных технологий для обеспечения их соответствия основным целям и потребностям бизнеса предприятия.
Блок планирования и управления услугами включает в себя следующие процессы:процесс планирования услуг, основной задачей которого является проектирование спецификаций услуг;
процесс управления качеством сервиса, согласующий спецификации по составу и параметрам услуг и предоставляемые ИТ-службой ресурсы, а также создающий и согласующий регламентирующий взаимоотношения документ (договор) - Соглашение об уровне сервиса;
процесс управления инфраструктурой, включающий управление безопасностью, управление устойчивостью (способностью поддерживать услуги в чрезвычайных ситуациях), а также управление пропускной способностью;
процесс управления затратами, осуществляющий расчет издержек, пользовательских цен, а также поиск путей снижения затрат.
Блок разработки и внедрения услуг включает в себя следующие процессы:процесс разработки и тестирования, основной задачей которого является реализация услуги в соответствии с ее спецификациями;
процесс ввода в эксплуатацию, обеспечивающий инфраструктуру функционирования новой услуги, осуществляющий подготовку справочных руководств и обучение специалистов по технической поддержке сервиса.
Блок оперативного управления включает в себя следующие процессы:процесс управления операциями, осуществляющий регламентные работы по поддержанию ИТ-инфраструктуры предприятия (функции системного администратора);
процесс управления инцидентами, обеспечивающий восстановление услуги путем обработки инцидентов – событий, не являющихся частью нормального ее функционирования, приводящих (потенциально) к отказу услуги или снижению ее качества;
процесс управления проблемами, предназначенный для устранения причин возникновения инцидентов.
Блок управления изменениями и конфигурациями включает в себя следующие процессы:процесс управления изменениями, задачами которого являются регистрация изменений, разрешение и отсев изменений, оценка воздействия изменений на ИТ-среду и т.п.;
процесс управления конфигурацией, поддерживающий в актуальном состоянии данные по конфигурации информационных систем.
Переход к сервисной модели ИТ в 2002 году был отражен в стандарте BS 15000 "Управление ИТ-сервисом", недавно получившем официальный международный статус ISO 20000. Стандарт ISO 20000 конкретизирует процессный подход, развиваемый в ITIL, применительно к менеджменту ИТ-услуг. Он определяет требования и взаимосвязанные процессы, необходимые для создания и эффективного использования системы менеджмента. Стандарт состоит из двух частей:
ISO 20000-1 " Information technology — Service management. Part 1: Specification " представляет собой описание требований к системе менеджмента ИТ-услуг и состоит из 10 разделов: Область применения, Термины и определения, Требования к системе управления, Планирование и применение управления услугой, Планирование и внедрение новых или измененных услуг, Процесс оказания услуг, Процессы взаимосвязей, Процессы разрешения проблем, Процессы контроля, Процесс управления релизом.
ISO 20000-2 " Information technology — Service management. Part 2: Code of Practice " воплощает практические рекомендации по процессам, требования к которым сформулированы в первой части.
В конце 2000 года международный институт стандартов ISO на базе первой части британского BS 7799 "Управление информационной безопасностью. Практические рекомендации по управлению информационной безопасностью" (Information Security Management – Code of Practice for information Security Management) разработал и выпустил международный стандарт менеджмента безопасности ISO/IEC 17799 "Информационные технологии. Управление информационной безопасностью" (Information Technology – Information Security Management). Стандарт является совокупностью практических правил по управлению информационной безопасностью, разработанных на основе передового мирового опыта и описывает:
требования к политике информационной безопасности;
организационные меры безопасности;
классификация и контроль информационных ресурсов;
кадровые аспекты информационной безопасности;
физическую защиту информационных ресурсов;
управление технологическим процессом;
управление доступом;
требования к безопасности компонентов систем в ходе их разработки, эксплуатации и сопровождения;
правила обеспечения непрерывности работы и восстановления;
требования к соответствию систем информационной безопасности нормативным и руководящим документам.
Следует отметить, что ISO 17799 не является техническим стандартом и не зависит от конкретного средства защиты или технологии. Он описывает концептуальные основы управления информационной безопасностью.
Кроме того, в международной практике широко применяется вторая часть стандарта BS 7799 – "Управление информационной безопасностью. Технические требования" (Information Security Management – Requirements Specification). Она определяет возможные меры по обеспечению защиты в соответствии с требованиями первой части стандарта и по предотвращению реализации угроз информационной безопасности (так называемое управление рисками информационной безопасности).
3.2. Цель проведения стратегического ИТ – аудита и его результаты
В предыдущем разделе были рассмотрены два вида ИТ – аудита:
аудит ИТ-процессов, направленный на оценку уровня зрелости ИТ-деятельности в организации;
аудит состояния информационных систем, направленный на инвентаризацию действующих ИТ–решений, степени их документированности, уровня обученности конечных пользователей и качества сопровождения.
Кроме перечисленных видов ИТ-аудита также активно применяются следующие его виды:
аудит ИТ – инфраструктуры, который нацелен на выявление сильных и слабых сторон конфигурации оборудования и сетевой архитектуры, определение ее надежностных и пропускных характеристик (его рассмотрение выходит за рамки настоящей книги);
тотальный аудит состояния ИТ в организации, направленный на осуществление перехода к их внешнему обслуживанию – ИТ–аутсорсингу (частично рассматриваемый в лекции 6).
Принципиальным отличием стратегического ИТ – аудита от вышеперечисленных видов является его нацеленность на идентификацию причин дискомфорта высшего руководства организации в связи с использованием ИТ. То есть, стратегический ИТ – аудит осуществляется в интересах высшего руководства, которое не интересуют ни платформенные, ни программные решения, оно заинтересовано исключительно в степени удовлетворения своих информационных потребностей, информационных потребностей персонала, а также влияния инвестиций в ИТ на стоимость бизнеса и сохранение конкурентных преимуществ.
В связи с этим возникают три основных вопроса:
Что вызывает дискомфорт? - идентификация причин его возникновения.
Что можно сделать для его преодоления? - исследование возможных действий, направленных на преодоление проблемной ситуации.
Что нужно сделать для его преодоления? - принятие решения о выборе наиболее оптимальных действий.
В конечном счете стратегический ИТ – аудит нацелен на:
получение адекватной картины текущего состояния ИТ;
идентификацию проблемных областей в части ИТ-поддержки основной деятельности организации.
Стратегический ИТ-аудит закладывает основу для:
повышения показателей отдачи от инвестиций (ROI) в информационные технологии;
снижения совокупной стоимости владения (TCO) средствами ИТ;
повышения качества принятия стратегических решений, касающихся информационно-технологической поддержки бизнеса и дальнейших инвестиций в ИТ и инженерные системы;
сокращения сроков внедрения новых средств ИТ, получение быстрых и распространяемых результатов.
Хотя сам по себе стратегический ИТ–аудит не решает перечисленные задачи, он является необходимым этапом разработки ИТ–стратегии, которая приводит к их решению в процессе своей реализации.
Основными результатами стратегического ИТ–аудита являются:
отчет о текущем состоянии исследуемых областей;
выводы о необходимости развития или модернизации существующих информационных систем;
рекомендации о возможных направлениях развития, технологических или организационных решениях.
В процессе стратегического ИТ–аудита большое внимание должно уделяться таким аспектам, как:
роль ИТ в основном бизнесе или основной деятельности;
организация управления службой ИТ организации;
оценка отдачи от эксплуатации действующих информационных систем;
оценка влияния действующих информационных систем на взаимоотношения с внешней бизнес-средой.
3.3. Технология проведения стратегического ИТ–аудита
Для достижения сформулированных в разделе 3.2 результатов необходимо собрать значительный объем фактической информации, перечисленной ниже:
Организационная структура объекта аудита, органы управления, основные и вспомогательные структурные подразделения, их функции – эта информация потребуется для понимания информационных потребностей организации.
Состав и сроки эксплуатации действующих информационных систем (задач) для каждого класса систем – эта информация важна для оценки уровня зрелости использования ИТ.
Функциональное назначение действующих систем (задач) – эта информация нужна для определения степени соответствия функциональности действующих систем (задач) функциям подразделений организации.
Бизнес-процессы, поддерживаемые системами (задачами) – эта информация важна для оценки степени покрытия действующими системами (задачами) основных и вспомогательных бизнес-процессов.
Состав используемых приложений (программных продуктов) – эта информация полезна для оценки уровня зрелости организации в аспекте используемых критериев выбора ИТ–решений.
Поставщики оборудования, программных продуктов и опыт работы с ИТ-компаниями по внедрению информационных систем – эта информация позволит оценить уровень зрелости организации с точки зрения корректности критериев выбора партнеров для развития ИТ.
Состав организационно-технической документации по системам. В том числе, технические задания, проектная документация – эти данные необходимы для оценки полноты документации по действующим системам (задачам), что является важным показателем качества работы ИТ–службы.
Пользователи систем (сотрудники и подразделения), контуры внедрения систем, функциональные задачи, ориентированные на конечных пользователей – эта информация позволяет оценить уровень охвата сотрудников организации ИТ– услугами, нацеленными на удовлетворение их информационных потребностей.
Подготовленность персонала, наличие обученных групп пользователей, планы обучения – эти данные позволяют оценить степень эффективности использования действующих информационных систем (задач) конечными пользователями и, одновременно, способность ИТ–службы организовать эффективное использование имеющихся ИТ–ресурсов.
Статус систем на предприятии, наличие актов приемки систем в эксплуатацию, программ и методик испытаний, приказов о внедрении систем – эта информация позволяет оценить, с одной стороны, степень внимания высшего руководства к использованию ИТ в организации, а с другой стороны, уровень готовности службы ИТ к обеспечению необходимой упорядоченности процессов внедрения систем и гарантии качества их эксплуатации.
Организация управления ИТ, структура службы ИТ и ее подчиненность, положение о службе, права и обязанности, численность персонала по категориям сотрудников, образование, сертификаты, возрастная структура, стаж работы на предприятии – все эти данные позволяют оценить адекватность службы ИТ стоящим перед ней задачам, а также свидетельствуют о ее статусе в организации.
Процедуры формирования, утверждения годового плана работы службы и оценки ее деятельности, перспективные планы работ по развитию ИТ – эта информация является принципиальной для оценки роли службы ИТ в организации и степени зрелости организации в использовании ИТ и отношения к необходимости и перспективам их развития.
ИТ-бюджет, процедуры его формирования, использования и контроля исполнения – эта информация позволяет оценить, во–первых, сам факт наличия ИТ–бюджета, а во- вторых, корректность методов его формирования и контроля исполнения.
Помимо вышеприведенных данных необходимо провести краткие интервью (или анкетирование) с представителями высшего руководства и руководителями функциональных подразделений с целью получения ответов на следующие вопросы:
Укажите сильные стороны ИТ-службы.
Укажите слабые стороны ИТ-службы.
Какое влияние СИТ оказывает на Вашу работу?
Как Вы оцениваете работу ИТ-службы?
Знаете ли Вы планы развития ИТ?
Вовлечены ли Вы в процесс развития ИТ?
Насколько Вы удовлетворены качеством сервиса службы ИТ и организацией обучения?
Главной целью перечисленных вопросов является выяснение степени вовлеченности руководства организации в деятельность службы ИТ, его внимания к развитию ИТ и значимости службы ИТ в основной деятельности.
Понятно, что отсутствие конкретных ответов на поставленные вопросы будет свидетельствовать о том, что деятельность службы ИТ оторвана от интересов основной деятельности организации и носит чисто вспомогательный характер, наряду с другими обеспечивающими службами, т.е., не является источником создания конкурентных преимуществ и роста акционерной стоимости в случае рассмотрения рыночной организации.
Для сбора исходных данных может быть использована приведенная в таблице 3.1 анкета, которая в условиях выполнения реального проекта должна быть адаптирована к специфике конкретной организации.
Вопросы для анализа соответствия структуры службы ИТ организационной структуре управления
| Общие вопросы |
|
|
Примечания |
| 1. |
Фамилия, имя, отчество анкетируемого |
|
| 2. |
Наименование организации |
|
| 3. |
Адрес для контакта
Адрес организации
Телефон
E-mail
Факс
|
|
| Анализ соответствия структуры службы ИТ задачам развития и структуре управления |
| 4. |
В какую структуру входит Ваша организация |
Выяснение оргструктуры бизнеса |
| 5. |
Какие структуры входят в Вашу организацию |
|
| 6. |
Опишите (желательно в виде схемы) структуру Вашего ИТ-подразделения непосредственно в Вашей организации |
Выяснение оргструктуры ИТ |
| 7. |
В случае, если Ваша организация является подразделением холдинга (дивизиональная структура) или группы компаний, то опишите в виде схемы ИТ-структуру Вашей организации. |
Выяснение ИТ-структуры в случае холддинга или группы компаний. |
| 8. |
Перечислите подразделения и их месторасположение (регион, область, страна) от которых Ваше подразделение получает/передает информацию и/или предоставляет ИТ-услуги. |
Выяснение территориальной распределенности бизнеса |
| 9. |
От кого Ваша организация получает единое для всех (в случае холдинга, дивизионной организации бизнеса), стандартное корпоративное программное обеспечение? Например, кадры, бюджет, бухгалтерия, учет производства, сбыта и др. |
Выяснение направленности службы ИТ и ее полноты в случае разработки, сопровождения и эксплуатации ПО. |
| 10. |
Кто занимается вводом в эксплуатацию (установка, настройка, опытная эксплуатация) корпоративного ПО: внешние организации, сотрудники головного офиса, сотрудники из других дочерних компаний или сотрудники Вашей ИТ - службы |
|
| 11. |
Перечислите ассортимент выпускаемой продукции Вашей организацией с указанием подразделения, которое выпускает данную продукцию. |
Выяснение количества производственных звеньев |
| 12. |
Приведите количество клиентов с их особенностями, запросами и капризами. |
Выяснение объема потребителей продукции и их особенностей |
| 13. |
Приведите количество поставщиков сырья и комплектующих изделий, их географию и интенсивность поставок. |
Выяснение объема поставщиков и их географии, которая влияет на ритмичность поставок |
| 14. |
Перечислите всех руководителей высшего звена, которые осуществляют курирование или непосредственное руководство Вашим подразделением (ФИО, организация, должность) |
Выяснение уровней управления службы ИТ |
| 15. |
Перечислите советы, временные комитеты и т.п. координирующие структуры, в которых участвуют руководители ИТ-подразделения. Укажите на каких правах руководители ИТ принимают в них участие: для ознакомления, совещательный, голосующий или другое. |
Выяснение значимости службы ИТ на предприятии |
| 16. |
Перечислите, какие документы Вашего предприятия обязательно должны визироваться руководителями ИТ-подразделения. |
|
| Ресурсы, процессы и ценности ИТ-подразделения |
| 17. |
Приведите структуру Вашего подразделения с указанием
наименование структурного подразделения,
общее количество сотрудников в этом структурном подразделении,
основные функции,
количество сотрудников, занятых при выполнении приведенной выше функции
|
Выяснение организационно - штатной структуры службы ИТ |
| 18. |
Перечислите основных поставщиков информационно-технологических систем для Вашего предприятия и формы взаимодействия с ними |
Выяснение круга поставщиков ИТ-услуг |
| 19. |
Перечислите потребителей услуг Вашего подразделения на предприятии и вне него и приведите формы взаимодействия с ними |
Выяснение круга пользователей услуг службы ИТ |
| 20. |
Опишите модель координации работ, проводимых ИТ-подразделением, на Вашем предприятии |
Выяснение процедуры проведения проектных работ |
| 21. |
Опишите модель принятия решений при проведении работ в условиях ограниченных ресурсов: финансовых, материальных и трудовых |
|
| 22. |
Приведите процедуру (стандарт), в соответствии с которой сотрудники ИТ-подразделения определяют приоритет выполнения работ: общие проекты, заказ внутреннего подразделения и так далее. |
Выяснение процедуры для выполнения работ сотрудниками службы ИТ |
| Функции службы ИТ |
| 23. |
Перечислите, какие инструменты и программные продукты, используются Вами для информационной поддержки при разработке стратегии развития бизнеса Вашей организации и какие функции они не покрывают |
|
| 24. |
Перечислите, какие инструменты и программные продукты, используются Вами для информационной поддержки при разработке программ (проектов) деятельности и какие функции они не покрывают |
|
| 25. |
Перечислите, какие инструменты и программные продукты, используются Вами для информационной поддержки при планировании финансово-хозяйственной деятельности Вашей организации и какие функции они не покрывают |
|
| 26. |
Перечислите, какие инструменты и программные продукты, используются Вами для информационной поддержки при планирование инвестиционной деятельности Вашей организации и какие функции они не покрывают |
|
| 27. |
Перечислите, какие инструменты и программные продукты, используются Вами для информационной поддержки при планирование финансовой деятельности Вашей организации и какие функции они не покрывают |
|
| 28. |
Перечислите, какие инструменты и программные продукты, используются Вами для информационной поддержки при планировании бюджета Вашей организации и какие функции они не покрывают |
|
| 29. |
Перечислите, какие инструменты и программные продукты, используются Вами для информационной поддержки при проведении управленческого учета деятельности Вашей организации и какие функции они не покрывают |
|
| 30. |
Перечислите, какие инструменты и программные продукты, используются Вами для информационной поддержки для поддержки принятия решений и какие функции в Вашей организации они не покрывают |
|
| 31. |
Перечислите, какие инструменты и программные продукты, используются Вами для информационной поддержки при управлении персоналом Вашей организации и какие функции они не покрывают |
|
| 32. |
Перечислите, какие инструменты и программные продукты, используются Вами для информационной поддержки при организации продаж продукции и услуг и какие функции Вашей организации они не покрывают |
|
| 33. |
Перечислите, какие инструменты и программные продукты, используются Вами для информационной поддержки при организации расчетов и какие функции в Вашей организации они не покрывают |
|
| 34. |
Перечислите, какие инструменты и программные продукты, используются Вами для информационной поддержки при обеспечении оборотными и внеоборотными активами и какие функции Вашей организации они не покрывают |
|
| 35. |
Перечислите, какие инструменты и программные продукты, используются Вами для информационной поддержки в процессе основного производства и какие функции в Вашей организации они не покрывают |
|
| 36. |
Перечислите, какие инструменты и программные продукты, используются Вами для информационной поддержки в процессе прочего производства и какие функции в Вашей организации они не покрывают |
|
| 37. |
Перечислите, какие инструменты и программные продукты, используются Вами для информационной поддержки в процессе вспомогательного производства и какие функции в Вашей организации они не покрывают |
|
| 38. |
Перечислите, какие инструменты и программные продукты, используются Вами для информационной поддержки при бухгалтерском учете и какие функции в Вашей организации они не покрывают |
|
На основе собранной информации необходимо подготовить итоговый отчет по результатам стратегического ИТ–аудита, типовое содержание которого приведено ниже.
Основания для проведения аудита. Объект и цель аудита. Этот раздел описывает организационные решения по проведению аудита, его цели и профиль объекта, которым может быть конкретная информационная система, комплекс используемых ИТ–решений или целостная интегрированная информационная система организации.
Направления аудита. В этом разделе должны быть описаны методика проведения аудита, состав проверяемой организационно–проектной документации, перечень проведенных интервью и краткое содержание выявленной по их результатам информации.
Сводка фактов по целям и задачам аудируемого проекта или проектов, или комплекса ИТ – решений, или интегрированной информационной системы. Здесь должны быть описаны цели и задачи аудируемых проектов по техническим заданиям и по ожиданиям конечных пользователей.
Сводка фактов по идентифицированным и подтвержденным результатам аудируемого проекта или проектов. Перечень принятых и завершенных работ. Основное содержание раздела состоит в описании фактически полученных содержательных результатов, направленных на удовлетворение информационных потребностей конечных пользователей и информационную поддержку основных и вспомогательных бизнес – процессов.
Сводка идентифицированных пробелов. В этом разделе должен быть раскрыт перечень отсутствующих, но запланированных результатов и дана их характеристика с точки зрения влияния их отсутствия на ожидаемый возврат от инвестиций в реализацию соответствующих ИТ - проектов.
Краткая характеристика текущего состояния ИТ в организации. Этот заключительный раздел состоит из ряда подразделов, содержание которых изложено ниже.В области применения ИТ. В этом подразделе должны быть охарактеризованы следующие вопросы:уровень удовлетворенности требований конечных пользователей и степень соответствия планам развития бизнеса;
уровень удовлетворенности информационных потребностей высшего руководства;
степень сфокусированности внимания специалистов ИТ на решение основных задач бизнеса;
внедрение новых технологий на практике;
готовность к существенным изменениям бизнес-процессов.
В области организации управления и планирования. В этом подразделе должны быть раскрыты следующие вопросы:Как организована ИТ-служба? Каковы ее роль, сфера компетенции, обязанности и полномочия? Какова ее организационная структура?
Каков процесс планирования развития ИТ? Определяется ли он основными бизнес-целями?
Как устанавливаются приоритеты развития ИТ?
Как проводится реорганизация основных бизнес-процессов, связанная с внедрением новых технологий?
Какова квалификация персонала и как она определяется?
Как построены отношения с поставщиками продуктов и услуг?
В области финансирования развития ИТ. Этот подраздел посвящен характеристике ИТ–экономики организации и в нем должны быть раскрыты следующие вопросы:Как формируется бюджет ИТ?
Каковы источники финансирования?
Кто распоряжается бюджетом?
Каков процесс принятия решения о разработке конкретных ИТ - проектов или приобретении вычислительных средств?
Как оцениваются и контролируются затраты по проектам развития и сопровождения ИТ?
В области обслуживания. Этот подраздел нацелен на характеристику предоставляемых ИТ – услуг и должен содержать ответы на следующие вопросы:Как определена ответственность подразделений отвечающих за обслуживание инфраструктуры ИТ?
Как обеспечивается контроль качества работы средств ИТ?
Как определены уровни качества техобслуживания?
Кем и как обеспечивается поддержка и сопровождение ПО?
Кем и как обеспечивается управление сложными информационными системами?
В области персонала. Данный подраздел является ключевым для анализа уровня подготовленности персонала и в нем должны быть охарактеризованы следующие аспекты деятельности службы ИТ.степень понимания специалистов службы информатики целей бизнеса;
качество взаимодействия функциональных подразделений и службы ИТ;
процессы выбора и назначения лидеров проектов ИТ и формирования проектных команд;
процессы подготовки и реализации планов обучения персонала.
В области информационной безопасности. Этот подраздел призван охарактеризовать уровень обеспечения информационной безопасности по следующим аспектам:организационная структура системы информационной безопасности и ее связь с управлением безопасности организации;
наличие политики информационной безопасности;
наличие концепции информационной безопасности;
методические руководства по защите информации;
согласование выбора средств вычислительной техники и связи, технических и программных средств защиты;
организация работ по выявлению возможностей и предупреждению утечки и нарушению целостности защищаемой информации
Рекомендации по совершенствованию процессов управления эксплуатацией и развитием ИТ. Этот завершающий отчет подраздел должен содержать рекомендации по совершенствованию деятельности службы ИТ по каждому из описанных выше подразделов итогового отчета.
3.4. Пример отчета о проведении стратегического ИТ-аудита
Введение
Компания ХХХ – это ИТ-компания, занимающаяся системной интеграцией, внедрением ERP-систем и ИТ-консалтингом.
В качестве объекта аудита выбраны информационные системы и ИТ-инфраструктура компании.
Целью данного аудита является:
Описание текущего состояния ИТ компании.
Идентификация проблемных областей в части ИТ-поддержки основного бизнеса.
Выработка предложений и рекомендаций по дальнейшему развитию ИТ и организационным решениям.
В ходе проведения аудита был проведен опрос среди следующих лиц компании:
руководитель Службы ИТ,
руководители бизнес-подразделений,
рядовые сотрудники.
Базовый перечень данных для проведения стратегического ИТ-аудита
На сегодняшний день в компании занято около 180 сотрудников. Существует 3 бизнес-подразделения, остальные отделы – кадровая служба, служба маркетинга, бухгалтерия, отдел безопасности, ИТ-служба, хозяйственный отдел – являются службами, поддерживающими основной бизнес.
Действующие информационные системы можно разделить на 2 условные категории: "глобальные" и "локальные". "Глобальные" ИС (см. таблицу 3.2) находятся в ведении Службы ИТ, к ним (за исключением системы "1С Бухгалтерия") имеет доступ каждый сотрудник компании. "Локальные" ИС поддерживаются силами самих бизнес-подразделений и доступны только сотрудникам этих подразделений.
В качестве "локальных" ИС используются средства организации разработки (jira), wiki-приложения для создания базы знаний (Confluence), средства для хранения проектной документации (eRoom), прочие средства совместной работы.
Реестр действующих "глобальных" ИС
| Название ИС, производитель, поддержка |
Срок эксплуатации |
Функциональное назначение, поддерживающие бизнес-процессы |
Пользователи систем |
| 1С Бухгалтерия, 1С, поддержка франчайзинговой компанией |
С 2001 г. |
Система автоматизация бухгалтерского и налогового учета и подготовки обязательной отчетности в соответствии с законодательством РФ
Поддерживаемые бизнес-процессы:
платежи
кадровый учет
налоговый учет
расчет з/п
|
Сотрудники бухгалтерии и HR |
| Microsoft CRM, Microsoft, внутренняя поддержка |
С 2001 г. |
Система управления взаимоотношениями с клиентами
Поддерживаемые бизнес-процессы:
централизованное хранение информации о клиентах
|
Сейлз-менеджеры, руководители, менеджеры проектов |
| MS Project, Microsoft, внутренняя поддержка |
С 2004 г. |
Система управления проектами
Поддерживаемые бизнес-процессы:
проектная деятельность
учет рабочего времени
|
Сотрудники бизнес-подразделений, менеджеры проектов, руководители, HR |
Подготовленность персонала. Наличие обученных групп пользователей. Планы обучения
Подготовка сотрудников бухгалтерии по работе с продуктами 1С производилась в Центре Сертифицированного Обучения.
При внедрении глобальных ИС сотрудник Службы ИТ разрабатывал краткое руководство для пользователей по данной системе и проводил обучение ключевых лиц (руководители, ведущие менеджеры и специалисты) для распространения знаний внутри структур компании.
При внедрении локальных ИС специалист, устанавливающий систему, составлял краткое руководство для пользователей и рассылал его сотрудникам.
Дальнейшее обучение происходило самостоятельно.
Планы обучения заранее не составляются, обучение происходит однократно после внедрения систем.
Статус систем на предприятии. Наличие актов приемки систем в эксплуатацию, программ и методик испытаний, приказов о внедрении систем.
В наличии:
Приказы о внедрении всех ИС.
Акт приемки 1С Бухгалтерии.
Остальная документация отсутствует.
Организация управления ИТ. Структура службы ИТ и ее подчиненность. Положение о Службе. Права и обязанности. Численность персонала по категориям сотрудников, образование, сертификаты, возрастная структура, стаж работы на предприятии.
Руководитель Службы ИТ подчиняется напрямую Генеральному директору. Положение о Службе отсутствует. Обязанности и права сотрудников прописаны в трудовых договорах.
Численность отдела 3 человека – руководитель и 2 сотрудника, образование высшее, возраст – от 30 до 35 лет, стаж работы от 1 года до 6 лет. Имеются сертификаты по продуктам Microsoft.
Процедуры формирования, утверждения годового плана работы службы и оценки ее деятельности. Перспективные планы работ по развитию ИТ.
Разработка годового плана работы Службы ИТ осуществляется ее руководителем на основе заявок подразделений, а также из анализа потребностей компании в обновлении ИС и ИТ-инфраструктуры. Годовой план в обязательном порядке утверждается Генеральным директором. Формальных процедур оценки деятельности нет, система поощрений отсутствует. Перспективные планы работ (более чем на 2 года) по развитию ИТ отсутствуют.
ИТ-бюджет, процедуры его формирования, использования и контроля исполнения
ИТ-бюджет представляет собой постатейный план расходов и инвестиций Службы ИТ. ИТ-бюджет формирует руководитель службы на основе утвержденного годового плана работы. Планирование осуществляется ежегодно, есть возможность корректировки в исключительных случаях. Бюджет утверждается Генеральным директором по согласованию с финансовым директором. Контроль исполнения бюджета осуществляет руководитель Службы ИТ и финансовый отдел.
Краткая характеристика состояния ИТ компании ХХХ
В области применения ИТНа данный момент Служба ИТ частично удовлетворяет требования конечных пользователей. Основные претензии предъявляются к процессам взаимодействия со Службой ИТ и качеству персональной компьютерной техники.
Установленные ИС и ИТ-инфраструктура в целом позволяют решать задачи бизнеса.
Информационные потребности высшего руководства удовлетворяются в полном объеме.
Средства, решающие основные задачи бизнеса, являются для специалистов ИТ приоритетными.
Внедрение новых "возмущающих" технологий на практике сопровождается сопротивлением персонала
Готовность к существенным изменениям бизнес-процессам средняя, из-за отлаженности существующих бизнес-процессов.
В области организации управления и планированияСлужба ИТ состоит из руководителя и двух сотрудников, выполняющих функции системных администраторов и играет роль сервисного подразделения, обслуживающего бизнес- и вспомогательные подразделения компании. Основные обязанности персонала Службы: мониторинг, поддержка и развитие IT-инфраструктуры (ПО, сеть, оборудование, сервера, оргтехника), установка ПО, обеспечение информационной безопасности, управление учетными записями пользователей, поддержка и обучение пользователей.
Планирование развития ИТ осуществляется на основе задач, поставленных руководством компании, и селекции стратегических инициатив, исходящих от подразделений. План развития ИТ составляется ежегодно и утверждается Генеральным директором.
Процесс планирования развития ИТ определяется бизнес-целями компании
Приоритеты развития ИТ установлены следующим образом:Повышение эффективности бизнес-процессов компании, зависящих от ИТ
Повышение качества и надежности ИТ
Квалификация персонала высокая, опыт работы в сфере ИТ от 8 лет, наличие сертификатов. Квалификация определяется служебным соответствием и качественно оценивается руководителем службы ИТ по результатам деятельности.
При выборе поставщиков продуктов и услуг приоритет отдается вендорам-партнерам компании.
В области финансирования развития ИТБюджет ИТ формируется руководителем Службы ИТ на основе плана развития ИТ и утверждается Генеральным директором компании после согласования с финансовым директором. Бюджет представляет собой постатейный план расходов Службы ИТ и является фиксированным.
Затраты на Службу ИТ являются для компании административными.
Бюджетом распоряжается руководитель Службы ИТ.
Решения о разработке ИТ-проектов и приобретении вычислительных средств принимаются сотрудниками Службы ИТ на основе плана развития ИТ, с предварительным финансовым обоснованием и в рамках бюджета, и утверждаются руководителем Службы. Также в бюджете предусмотрен запас средств для экстренной внеплановой закупки оборудования.
Финансовый отдел компании контролирует постатейный расход средств бюджета службы ИТ.
В области обслуживанияОтветственность сотрудников, отвечающих за обслуживание инфраструктуры ИТ, не определена.
Контроль качества работы средств ИТ осуществляется с помощью мониторинга систем и оборудования сотрудниками Службы ИТ, а также рекламациями конечных пользователей.
Уровни качества техобслуживания не определены.
Поддержка и сопровождение ПО обеспечивается как сотрудниками Службы ИТ, так и сторонними компаниями по договору обслуживания под контролем сотрудников Службы ИТ.
Управление сложными информационными системами обеспечивается сотрудниками службы ИТ.
В области персоналаСотрудники Службы ИТ, за исключением руководителя Службы, понимают цель бизнеса только в зоне своей ответственности.
Качество взаимодействия службы ИТ с бизнес-подразделениями и вспомогательными подразделениями компании, по оценке сотрудников компании, удовлетворительное. Регламенты отношений не определены, по этой причине возникают конфликтные ситуации.
Обучение сотрудников на курсах повышения квалификации входит в план развития службы ИТ.
В области информационной безопасностиПолитика информационной безопасности определяется общей политикой безопасности, принятой в компании и едина для всех подразделений.
Политика информационной безопасности разрабатывается Службой ИТ, утверждается руководством компании и отделом безопасности, и доводится до каждого сотрудника компании.
Концепция безопасности является обязательной для исполнения каждым сотрудником компании.
Методические руководства по защите информации доводятся до всех сотрудников и являются обязательными для исполнения.
Выбор средств вычислительной техники, технических и программных средств защиты зависит от соответствия концепции информационной безопасности.
Для выявления возможностей предупреждения утечки информации и нарушения ее целостности, Службой ИТ проводится постоянный мониторинг подконтрольных систем и удаленный запуск антивирусных программ на серверах и персональных компьютерах пользователей, управление учетными записями пользователей и разграничение в правах, периодическое обновление программных средств защиты.
Недостатки в сфере ИТ, выявленные при проведении аудита
В области применения ИТВ ходе проведения аудита в компании ХХХ выявлено оборудование и ПО, находящиеся вне зоны ответственности Службы ИТ, что противоречит концепции информационной безопасности компании. Это сервера с установленным ПО, находящиеся в ведении бизнес-подразделений.
На данных серверах имеются случаи использования нелицензионного программного обеспечения
Выбор, установка и поддержка ПО на этих серверах не является прямой обязанностью сотрудников бизнес-подразделений и ведет к отрыву от основной деятельности.
Отсутствие на уровне компании развитых систем для хранения документов и проектной документации, специализированных средств разработки, а также отсутствие "базы знаний". Это привело к "локальным" установкам подобных систем.
В области обслуживанияОтсутствие регламентов взаимодействия с конечными пользователями, что приводит к неопределенности и конфликтным ситуациям.
Обновление ПО и запуск программ антивирусов производится в рабочее время, что вызывает нарекания пользователей.
Случаи закупки оборудования ненадлежащего качества для конечных пользователей приводило к отказу пользователей от работы на данном оборудовании.
Отсутствие контроля обучения конечных пользователей со стороны Службы ИТ. Процесс обучение ограничен обучением ключевых сотрудников компании. Де-факто, основная часть сотрудников изучают ИС самостоятельно, что приводит к увеличению срока начала эффективного использования систем.
В области бюджетирования и планированияНедофинансирование сферы ИТ. Как следствие – ожидание закупки необходимого оборудования и ПО и закупка оборудования ненадлежащего качества.
Отсутствие долгосрочных планов развития Службы ИТ.
Рекомендации по развитию ИТ
В области применения ИТПередача всего оборудования и ПО под контроль Службы ИТ. Установка, настройка и обслуживание оборудования и ПО должны проводиться исключительно сотрудниками Службы ИТ.
Для повышения качества принятия решения в выборе средств ИТ, в качестве экспертов рекомендуется привлекать конечных пользователей.
Внедрение системы управления знаниями для консолидации знаний и опыта, накопленных сотрудниками компании ("базы знаний").
Установка ИС для хранения проектной документации.
Установка лицензионных средств разработки
В области обслуживания и обучения персоналаВ целях повышения качества обслуживания Службой ИТ персонала компании необходима разработка и ввод в действие регламентов взаимодействия Службы ИТ и пользователей.
В перспективе, при увеличении штата сотрудников компании – установка ИС взаимодействия с пользователями, Service Desk.
Контроль обучения конечных пользователей новым ИС.
В области бюджетирования и планированияУвеличение ежегодного бюджета на ИТ.
Планирование бюджета в тесном взамодействии с подразделениями компании.
Разработка планов развития ИТ с перспективой до 5 лет.
В области персоналаРазработка критериев оценки и ввод систематизированного контроля качества работы.
Установка уровней ответственности за обслуживание ПО и ИТ-инфраструктуры.
Разработка и внедрение системы мотивации и вознаграждения сотрудников Службы ИТ.
Контрольные вопросы и упражнения
Перечислите основные методы сбора информации.
Перечислите и прокомментируйте разделы отчета по диагностике ИС.
Какие разделы включает ТЗ на систему?
Перечислите и охарактеризуйте наиболее распространенные подходы к управлению ИТ.
Перечислите основные виды ИТ–аудита и их цели.
В чем состоит цель стратегического ИТ – аудита?
Каковы его основные результаты?
Какая информация должна быть собрана в процессе его проведения?
Какие вопросы должны быть заданы представителям высшего руководства организации и руководителям функциональных подразделений?
Опишите типовое содержание итогового отчета.
Что входит в раздел "Краткая характеристика текущего состояния ИТ"?
Какова структура базовой анкеты, используемой для сбора информации?
Какова структура реестра действующих информационных систем?
Какие рекомендации хотело бы получить руководство организации по результатам стратегического ИТ – аудита?