Попытка объединить
Начав как сообщество профессиональных аудиторов, ISACA в последние годы значительно расширила границы своих интересов и целевую аудиторию. Сейчас эта аудитория включает практически всех, кто так или иначе связан с управлением ИТ и хотел бы быть в курсе последних достижений в этой области. Подробнее о деятельности ISACA см. (ISACA). С ISACA тесно связана другая организация - Институт управления ИТ (IT
Взаимосвязи трех основных методологий, предлагаемых ISACA, показаны на рис 15.1. Это методологии COBIT, Val IT и
(рис 15.1) Взаимосвязь основных методологий ISACAЦентральной в этой картине является методология COBIT, последний
Аббревиатура "COBIT" с трудом поддается адекватному переводу на русский язык из-за многозначности английского слова control, широко используемого в терминологии COBIT. Опубликованный русский перевод названия методологии Control Objectives for Information and Related Technology (COBIT) - "Цели контроля для информационных и смежных технологий" (COBIT 4.1 рус, 2008), на мой взгляд, содержательно неточен. Я предпочитаю менее компактный, но более понятный и передающий смысл документа перевод: "Цели управления информационными и связанными с ними технологиями", хотя возможны и другие варианты. Вообще, я буду использовать разные варианты перевода слова control в зависимости от контекста. Чаще других будут употребляться термины "средство управления" или просто "управление".
Существует целый ряд публикаций по COBIT, подготовленных ISACA. Значительная часть их доступна только членам ISACA, и только несколько документов - всем желающим. К сожалению, у меня нет доступа к полному комплекту документов ISACA, поэтому все дальнейшее изложение базируется только на открытых источниках, в первую очередь (COBIT, 2007). Я использовал также русский перевод этого документа (CobiT 4.1 рус, 2008).
В связи с этим нужно сделать важную оговорку. Все неточности, недоговоренности и неясности, встречающиеся в (CobiT, 2007), возможно, разъясняются в других документах по COBIT, поэтому не всегда следует относить их на счет несовершенства и недоработанности самой методологии.
По утверждению авторов, COBIT представляет собой совокупность признанных практик (good
Для решения первой из перечисленных задач в COBIT вводится понятие ИТ-цели, обусловленной целями бизнеса. Это принципиально важное понятие, которое не встречалось ни в одной из рассмотренных ранее методик. Обратимся, например, к
На рис 15.2 показаны взаимосвязи между бизнес-услугой, ИТ-услугой, целями бизнеса и место, которое должны были бы занимать цели ИТ в парадигме
(рис 15.2) Взаимосвязи бизнес-услуг, ИТ-услуг, целей бизнеса и целей ИТЭто означает, что в COBIT принята другая, нежели в
Методы построения целей ИТ остаются за рамками COBIT. В приложениях к (COBIT, 2007) приведены лишь примеры условных целей бизнеса и соответствующих им столь же условных целей ИТ. Между тем попытки применить этот подход на практике показывают, что построение целей ИТ не является тривиальной задачей. Во-первых, цели бизнеса не являются постоянными, застывшими, и далеко не везде и не всегда их изменение происходит дискретно в запланированные сроки. Непонятно, как в этом случае организовать непрерывную коррекцию соответствующих целей ИТ. Во-вторых, цели бизнеса и ИТ формулируются на совершенно разных языках, и это порождает проблемы. Такие понятия как, например, "рентабельность", "прозрачность", "прибыльность", обычные для бизнес-языка, объективно оказываются очень сложными и многозначными при попытке перевода их на язык ИТ.
Для выполнения работы по переводу целей бизнеса в цели ИТ нужен переводчик, одинаково хорошо владеющий языком бизнеса и техническим языком ИТ и пользующийся полным доверием бизнеса и ИТ-специалистов. Даже если переводчиком служит квалифицированный и профессиональный независимый консультант, обеспечить доверие к переводу, особенно со стороны бизнеса, удается далеко не всегда. Таким образом, попытка построить управление, отталкиваясь от целей ИТ, порождает целый ряд сложностей и во всяком случае не является единственно возможным подходом к
Для описания деятельности по развитию корпоративных ИТ в соответствии со сформулированными целями ИТ в COBIT выстроена довольно сложная и не всегда строго определенная собственная система понятий, не встречающихся в других методологиях и стандартах.
В основе системы - совокупность средств и механизмов управления, называемых в оригинале controls. Сюда включаются "политики, процедуры, практики и организационные структуры, сконструированные так, чтобы обеспечить то, что цели бизнеса достигаются, а нежелательные события исключаются или распознаются и корректируются". Точных определений, эталонного перечня средств управления или хотя бы набора примеров книга (COBIT, 2007) не дает.
Различаются средства управления бизнесом и средства управления ИТ: первые обеспечивают достижение целей бизнеса, вторые - целей ИТ. Они находятся в довольно сложных и не до конца определенных отношениях. В частности, утверждается, что на уровне предприятия средства управления бизнесом, представляющие собой политики и сформулированные цели бизнеса, влияют на все средства управления ИТ. Об обратном же влиянии ничего не говорится, хотя в некоторых видах бизнеса (например, в Интернет-бизнесе) это влияние довольно велико.
На уровне бизнес-процессов, согласно COBIT, существует две разновидности средств управления процессом: ручные (например, распределение ролей в процессе) и автоматические (разработанные приложения, выполняющие отдельные задачи). Последние в оригинале называются "средствами управления, реализованными в виде приложений" (application controls); я буду для краткости называть их просто "автоматическими". Бизнес отвечает за определение и использование как ручных, так и автоматических средств управления. Роль ИТ-организации - только поддерживать автоматические средства управления. В COBIT приводятся следующие примеры автоматических средств управления:
Еще одна категория средств управления возникает в связи с взглядом, согласно которому ИТ-организация отвечает за предоставление ИТ-услуг, общих для нескольких бизнес-процессов или даже для всего предприятия. Средства управления деятельностью по предоставлению ИТ-услуг называются общими (general). Примерами общих средств управления ИТ служат, согласно COBIT:
Сами по себе средства управления в COBIT не изучаются, и структура их для COBIT не представляет интереса. Они важны только как объект целеполагания, т. е. как то, чему можно сопоставить цель. Эти цели называются целями управления ( control objectives ); они играют фундаментальную роль в концепции COBIT.
Таким образом, возникают цели управления ИТ организации в целом, цели автоматических средств управления (приложений) в бизнес-процессах, цели общих средств управления ИТ.
Для того чтобы как-то структурировать этот набор разнородных целей, в COBIT используется собственная модель процессов управления ИТ, называемых ИТ-процессами; каждый процесс в модели состоит из активностей. С помощью модели процессов строится иерархия целей управления. На самом верхнем уровне расположены цели управления ИТ (или цели ИТ), затем - цели управления процессами, и на нижнем уровне - цели управления активностями. Цели общих средств управления выражаются целями процессов и активностей. Из этой стройной картины выпадают цели приложений, да и вообще, понятие "цели" применительно к автоматическому средству управления выглядит довольно странно. В COBIT рекомендованные цели приложений для всех приложений одинаковы и сформулированы следующим образом (нумерация COBIT сохранена).
" АС1. Подготовка и авторизация исходных данных
Обеспечить то, чтобы исходные документы готовились уполномоченным и квалифицированным персоналом, следующим установленным процедурам, с учетом
разделения ответственностей по созданию и утверждению документа. Минимизировать ошибки и пропуски за счет надлежащего построения форм ввода. Регистрировать ошибки и ошибочные ситуации для подготовки отчетов и исправления.АС2. Сбор и ввод исходных данных
Обеспечить, чтобы ввод данных выполнялся своевременно и с участием квалифицированного и уполномоченного персонала. Корректировка и повторный ввод данных в случае ошибки при вводе должны выполняться с авторизацией на тех же уровнях. По возможности сохранять первоначальные исходные документы в течение надлежащего периода времени.
АС3. Проверка на точность, завершенность и аутентичность
Обеспечить точность, завершенность и достоверность транзакции. Проверять введенные данные, редактировать или возвращать для исправления как можно ближе к точке ввода.
АС4. Работа с целостностью и достоверностью
Поддерживать целостность и достоверность данных на протяжении всего цикла обработки. Обнаружение
ошибочных транзакций не отражается на обработке правильных транзакций.АС5. Выходные проверки
Разработать процедуры и связанные с ними обязанности, обеспечивающие, что выходные данные обрабатываются в соответствии с правилами авторизации, направляются надлежащему получателю и защищаются при передаче, а также то, что точность выходных данных верифицируется, распознается и корректируется и что информация, содержащаяся в них, используется.
АС6. Аутентификация и целостность транзакции
До передачи данных транзакции между внутренними приложениями и бизнес/операционными подразделениями (внутри организации или вовне ее) проверить правильность их адресной информации, подлинность происхождения и целостность. Поддерживать подлинность и целостность при передаче или пересылке".
Не обсуждая осмысленности и логической завершенности этого перечня, следует отметить, что сформулированные цели скорее относятся не к приложениям, а к единой технологии их разработки. В COBIT говорится, что "ИТ-процессы COBIT затрагивают только те аспекты управления приложениями, которые связаны с их разработкой". Тем самым подразумевается, что достижение целей управления ИТ-процессами должно обеспечивать достижение вышеприведенных целей приложений. О том, как это достигается, COBIT умалчивает.
Значительное место в COBIT занимает описание методов оценки эффективности и результативности ИТ-процессов. Для этого используется комбинированный подход, включающий:
Более подробно об оценке эффективности процессов будет говориться в разделе, посвященном ИТ-процессам.
Прежде чем переходить к более подробному анализу структуры и содержания модели ИТ-процессов COBIT, стоит сделать два замечания. Во-первых, несмотря на постоянно акцентируемую поддержку взаимосвязи методов управления ИТ и бизнеса, COBIT не предлагает ничего нового в этой сфере. Задача обеспечения взаимосвязи декларируется (как и в множестве других методик, например
Процессная модель COBIT организована следующим образом. Всего имеется 34 процесса, сгруппированных в четыре процессные области. Перечень областей и составляющих их процессов приведен ниже.
Процессная область "
Процессная область "
Процессная область "
Процессная область "
В большинстве случаев названия процессов достаточно точно выражают их смысл. Первое, что обращает на себя внимание, - это очень высокий
Для того чтобы оценить величину этого вклада, я ниже рассмотрю в качестве примера процесс "Разработка стратегического плана развития ИТ".
В COBIT формулируются так называемые требования к управлению, одинаковые для всех процессов. Эти требования выглядят следующим образом (нумерация сохранена):
" PC1. Цели и задачи процесса
Определить
цели и задачи процесса и цели управления для обеспечения результативности каждого ИТ-процесса. Обеспечить их связь с целями бизнеса и поддержку их метриками. Сделать эти цели доступными для заинтересованных лиц. конкретные, измеримые, выполнимые, реалистичные, нацеленные на результат и привязанные ко времени В оригинале используется аббревиатура SMARRT, которая обычно означает Specific, Measurable , Actionable,Realistic , Results-oriented, Timely, хотя встречаются и другие варианты расшифровки.PC2. Владение процессом
Назначить владельца для каждого ИТ-процесса и явно определить его роли и ответственности. Включить, например, ответственность за структуру процесса, его взаимодействие с другими процессами, единоличную ответственность за конечный результат, измерение эффективности и определение возможностей улучшения.
PC3. Повторяемость процесса
Спроектировать и внедрить каждый ИТ-процесс так, чтобы он был повторяемым и устойчиво генерировал ожидаемые результаты. Разработать
( sic! - АБ ) и масштабируемую последовательность активностей, которая приводит к желаемому результату, и достаточно адаптивную, чтобы реагировать на исключительные и непредвиденные ситуации. Использовать устойчивые процессы всегда, когда это возможно, перекраивая их только по необходимости. разумную, но гибкую в оригинале - logical but flexible PC4. Роли и ответственности
Определить ключевые активности и выходные результаты каждого ИТ-процесса. Назначить однозначно определенные роли и ответственности для результативного и эффективного выполнения ключевых активностей и их документирование, а также определить единоличную ответственность за конечные результаты процесса; довести эту информацию до всех заинтересованных лиц.
PC5. Политики, планы и процедуры
Определить, как политики, планы и процедуры, управляющие ИТ-процессами, документируются, пересматриваются, сопровождаются, утверждаются, хранятся, доводятся до заинтересованных лиц и используются в целях обучения; в свою очередь, довести эту информацию до заинтересованных лиц. Назначить ответственных за каждое из перечисленных действий и периодически в назначенное время проверять, выполняются ли они корректно. Обеспечить, чтобы планы, политики и процедуры были доступны, корректны, правильно поняты и актуальны.
PC6. Повышение эффективности процессов
Определить набор метрик, обеспечивающих глубокое понимание выходов и эффективности процесса. Определить целевые значения, соответствующие целям процесса, и
показатели эффективности , стимулирующие достижение целей процесса. Определить способ получения соответствующих данных. Сравнивать измеренные значения с целевыми и предпринимать действия при обнаружении отклонений, если это необходимо. Разрабатывать метрики, цели и методы в соответствии с глобальным подходом к мониторингу ИТ".
Смысл этих требований в том, чтобы проиллюстрировать общий методический подход, которым руководствовались авторы COBIT при разработке своей модели ИТ-процессов.
Структура описания отдельного процесса в COBIT состоит из следующих четырех разделов:
Краткое описание дается в виде следующей
<назначение процесса>
Управление ИТ-процессом
<имя процесса>
которое удовлетворяет следующим бизнес-требованиям к ИТ:
<наиболее важные ИТ-цели>
за счет того, что
<наиболее важные цели процесса>
и реализуется посредством
<цели активностей>
и измеряется
<ключевые метрики>
Вот как выглядит, например, краткое описание процесса "Разработка стратегического плана развития ИТ":
"
Стратегическое планирование ИТ необходимо для того, чтобы ИТ-ресурсы управлялись и выделялись в соответствии со стратегией и приоритетами бизнеса. ИТ-организация и заинтересованные лица со стороны бизнеса ответственны за то, чтобы проекты и портфели услуг приносили наибольшую отдачу. Стратегический план улучшает понимание ключевыми заинтересованными лицами возможностей и ограничений ИТ, дает оценку текущей эффективности, определяет требования к человеческим и другим ресурсам, уточняет объем необходимых инвестиций. Стратегия и приоритеты бизнеса должны отражаться в портфелях услуг и реализовываться путем выполнения тактических планов ИТ, где определяются точные цели, а также планы мероприятий и задач, понятные и разделяемые как бизнесом, так и ИТ.Управление ИТ-процессом
<Разработка стратегического плана развития ИТ>
которое удовлетворяет следующим бизнес-требованиям к ИТ:
<поддержать или расширить стратегию бизнеса и корпоративные требования и
при этом обеспечить необходимую прозрачность в части ожидаемых преимуществ,
затрат и рисков>
за счет того, что
<руководство со стороны бизнеса и ИТ включается в процесс перевода бизнес
требований в описания предлагаемых услуг и разработку стратегии оказания
услуг эффективным и прозрачным способом>
и реализуется посредством
тесного сотрудничества с менеджерами и высшими руководителями в процессе согласования стратегических ИТ-планов с существующими и будущими потребностями бизнеса; понимания текущих возможностей ИТ; разработки схемы приоритетов целей бизнеса, которая количественно характеризует требования бизнеса и измеряется
процентом целей ИТ в стратегическом плане ИТ, которые поддерживают стратегический бизнес-план; процентом ИТ-проектов в портфеле ИТ-проектов, которые непосредственно обусловлены тактическими ИТ-планами; задержкой между обновлением стратегических и тактических ИТ-планов".
На мой взгляд, такое высокоуровневое описание не позволяет ставить задачу практической реализации или внедрения процесса. Слишком многое оставлено на усмотрение специалистов-практиков. Приведенное описание представляет собой скорее перечень управленческих проблем и их взаимосвязей, чем описание процесса.
Та часть описания, где определяется "управление процессом", служит скорее неформальным комментарием, где на понятийном уровне формулируются связи процесса с корпоративными требованиями к ИТ, необходимыми управленческими практиками и метриками.
Цели управления процессом для каждого процесса свои и даются просто в виде списка. Вот несколько целей управления процессом "Разработка стратегического плана развития ИТ" (нумерация сохранена):
" PO1.1 Управление ценностью ИТ
Работать с бизнесом, добиваясь того, чтобы корпоративный
портфель инвестиций в ИТ содержал программы, имеющие серьезное обоснование. Разделять обязательные, поддерживающие и необязательные инвестиции, различающиеся по сложности и допустимости распоряжения средствами. ИТ-процессы должны обеспечить результативное и эффективное создание ИТ-компонентов программ и раннее оповещение об отклонениях от планов, включая отклонения по затратам, срокам или функциональности, которые могут повлиять на результаты программ. ИТ-услуги должны оказываться в соответствии с взаимовыгодными и осуществимыми соглашениями об уровне услуг (SLA ). Необходимо распределить ответственность за достижение результатов и управление затратами и контролировать ситуацию. Разработать справедливую, прозрачную и воспроизводимую систему обоснований, которая бы обеспечивала возможность сравнений и включала в себя финансовую составляющую, риск неполучения ИТ-компонента, риск неполучения ожидаемых выгод.PO1.4. Стратегический ИТ-план
Разработать, взаимодействуя с заинтересованными лицами, стратегический план, который определил бы, каким образом цели ИТ способствуют достижению стратегических целей предприятия и снижают сопутствующие затраты и риски. План должен продемонстрировать, как со стороны ИТ будут поддерживаться инвестиционные программы, связанные с ИТ, ИТ-услуги и ИТ-активы. Со стороны ИТ должно быть определено, как предполагается достичь целей, какие методы измерения будут использованы и каковы процедуры формального согласования с заинтересованными лицами. Стратегический ИТ-план должен определять инвестиционный/операционный бюджет, источники финансирования, стратегию сорсинга, стратегию закупок, юридические требования и требования со стороны регуляторов. Стратегический план должен быть детализирован настолько, чтобы из него можно было получить тактические планы.
PO1.6. Управление ИТ-портфелем
Активно управлять вместе с бизнесом портфелем инвестиционных ИТ-программ, необходимых для достижения стратегических целей бизнеса. Управление состоит в идентификации, определении, оценке, назначении приоритетов, выборе, запуске программ, управлении их исполнением и контроллинге. Кроме этого, проясняются желаемые результаты для бизнеса, гарантируется, что цели программы обеспечивают достижение этих результатов, достигается понимание всей совокупности усилий, необходимых для достижения результата, устанавливается ответственность и сопутствующие методы измерения, определяются составляющие программу проекты, распределяются ресурсы и средства, делегируются полномочия, запускаются проекты начальной стадии программы".
Декларативность приведенных целей очевидна. Строго говоря, их вообще нельзя считать целями, поскольку ни для одной из них не выполняются свойства конкретности, измеримости, достижимости, реалистичности и привязанности ко времени. В сочетании с неконкретностью формулировок в описании процесса определенные таким образом цели не позволяют выстроить никакой конкретной системы управления процессом.
Следующий раздел называется "Указания для менеджмента" и содержит три
Таблицы входов и выходов процесса представлены на рис 15.3.
(рис 15.3) Входы и выходы процесса "Разработка стратегического плана развития ИТ"На рис 15.3 в таблице входов звездочками обозначены входы извне процессов COBIT. Обозначения процессов состоят из первых букв английского названия процессной области и порядкового номера процесса. Таким образом, ME4 обозначает четвертый процесс в области "Мониторинг и оценка" (а именно процесс "Обеспечение корпоративного управления ИТ"). В сочетании с ролевой таблицей, показанной на рис 15.4, таблицы входов и выходов определяют на концептуальном уровне фрагмент схемы ИТ-документооборота.
(рис 15.4) Ролевая таблица процесса "Разработка стратегического плана развития ИТ"Наконец, диаграмма целей и метрик процесса показана на рис 15.5.
(рис 15.5) Цели и метрики процесса "Разработка стратегического плана развития ИТ"О выборе набора метрик в COBIT говорится следующее.
"Метрики разрабатывались исходя из следующих соображений:
высокая полезность (например, полезность метрик при оценке эффективности или степени достижения цели должна значительно превышать сложность их расчета); внутренняя сравнимость (например, процент от некоторого базового значения или величина, привязанная к моментам времени); внешняя сравнимость, не зависящая от конкретной индустрии или размера предприятия; лучше иметь несколько хороших метрик (может быть, даже одну-единственную очень хорошую, зависящую от множества факторов), чем длинный перечень метрик низкого качества; простые в измерении, в отличие от целей".
Несмотря на то что приведенный на рис 15.5 перечень метрик процесса и его активностей является только иллюстративным (как и все перечни метрик в COBIT), он, безусловно, может оказаться полезным и на практике. Тем не менее принципы его построения остаются не вполне понятными. Например, у процесса есть два выхода - стратегия ИТ-сорсинга и стратегия ИТ-закупок, для которых, во-первых, нет активностей, а во-вторых, отсутствуют метрики, характеризующие соответствие этих выходов требованиям бизнеса. Более того, рис 15.5 демонстрирует, что существуют две параллельные системы целей: цели управления процессом (control objectives) и цели процесса (process
Последний раздел описания ИТ-процесса называется "Модель зрелости". Она опирается на
Прежде всего, определяется так называемая
" 0. Несуществующий. Полное отсутствие каких-либо сформировавшихся процессов. Организация даже не подозревает, что здесь существует проблема, которую надо решать.
1. Начальный/Подходящий к случаю. Есть уверенность, что организация осознает наличие проблемы. Стандартных процессов тем не менее не существует; вместо этого применяются подходящие к случаю приемы, которые могут и повторяться. Общий подход к управлению не организован.
2. Повторяемый, но интуитивный. Процессы проработаны до такой степени, что разные люди используют похожие процедуры для решения одинаковых задач. Никакого обучения стандартным процедурам или обмена информацией не происходит, и ответственность за результат лежит на индивидууме. Зависимость от уровня знаний конкретного индивидуума велика, поэтому вероятны ошибки.
3. Определенный процесс. Процедуры стандартизованы, документированы, и информация о них распространяется через обучение. Применение процедур строго обязательно, однако маловероятно, что отклонения от этого порядка будут замечены. Процедуры сами по себе несложны и представляют собой формализацию существующих практик.
4. Управляемый и измеримый. Менеджмент следит и замеряет, насколько строго управление следует установленным процедурам и предпринимает определенные действия, если процессы работают с низкой результативностью. Процессы постоянно улучшаются, воплощая в себе признанные (good) практики. Автоматизированные средства управления используются ограниченно или фрагментарно.
5. Оптимизируемый. Процессы закончены и отражают признанные практики, полученные в результате непрерывного улучшения и сравнения с моделями зрелости других организаций. ИТ используются как интегрированный инструмент автоматизации
потока работ и предоставляют средства повышения качества и результативности, что повышает гибкость организации в целом".
COBIT использует шаблонную модель не для описания зрелости организации, как это делается в СММ, а для характеристики отдельного процесса. При построении модели зрелости процесса рекомендуется добавить к шаблонной модели следующие дополнительные свойства, характеризующие процесс:
То, насколько полно реализовано каждое свойство, определяет уровень зрелости процесса.
Этот подход радикально отличается от подходов СММ/
COBIT рассматривает зрелость процесса (здесь не используется термин "развитость" применительно к процессу) в трех аспектах, показанных на рис 15.6. Смысл этого рисунка в том, что при построении модели зрелости конкретного процесса (т. е. при наполнении конкретным содержанием описаний уровней шаблона) нужно явно учитывать три характеристики процесса. Во-первых, это потенциальные возможности системы управления процессом (
(рис 15.6) Три измерения зрелости процессаВзгляд на зрелость процесса, когда рассматриваются не просто управленческие характеристики процесса ("общие практики" в терминологии
" PO1. Разработать стратегический ИТ-план
Управление процессом Разработать стратегический ИТ-план, которое удовлетворяет требованиям к ИТ со стороны бизнеса, состоящим в том, что ИТ должны поддерживать или расширять стратегию бизнеса и требования со стороны корпоративного управления и быть прозрачными в том, что касается выгод, затрат и рисков, характеризуется как находящееся на уровне:
0. Несуществующий, когда
стратегическое планирование ИТ не выполняется. Менеджмент не осознает того, чтостратегическое планирование ИТ необходимо для поддержки целей бизнеса.1. Начальный/Подходящий к случаю, когда
необходимость стратегического планирования ИТ осознается руководством ИТ. Планирование выполняется по мере необходимости в ответ на конкретное требование со стороны бизнеса. Проблема стратегического планирования ИТ время от времени обсуждается на совещаниях руководства ИТ.
2. Повторяемый, но интуитивный, когда
руководство бизнеса участвует в стратегическом планировании ИТ только по необходимости. Обновление ИТ-планов выполняется по запросу менеджмента. Стратегические решения принимаются по итогам отдельных проектов вне зависимости от стратегии организации в целом. Риски и выгоды, связанные с основными стратегическими решениями, осознаются на интуитивном уровне.
3. Определенный, когда
существует политика, определяющая, когда и как выполняется
стратегическое планирование ИТ.Стратегическое планирование ИТ использует документированный структурированный подход, известный всему персоналу. Процесс планирования ИТ достаточно рационален и обеспечивает приемлемый уровень планирования. При выполнении процесса, однако, решающее слово остается за конкретным менеджером; процедуры контроля за ходом процесса отсутствуют. Корпоративная стратегия ИТ содержит последовательное описание рисков, которые возникают при инновационном или консервативном поведении организации. Финансовый, технический и кадровый аспекты стратегии ИТ все больше влияют на приобретение новых продуктов и технологий. Проблема стратегического планирования ИТ обсуждается на совещаниях руководства организации.4. Управляемый и измеримый, когда
стратегическое планирование ИТ является стандартной практикой, и исключения из нее фиксируются менеджментом.Стратегическое планирование ИТ - определенная управленческая функция, за которую отвечает старший менеджмент. Руководство имеет возможность мониторить процесс стратегического планирования ИТ, принимать обоснованные решения и оценивать результативность процесса. Краткосрочное и долгосрочное планирование ИТ выполняется на всех уровнях организационной иерархии; при необходимости планы обновляются. Стратегия ИТ и корпоративная стратегия становятся все более и более скоординированными, за счет того, что включают бизнес-процессы, свойства системы управления, увеличивающие ценность, используют преимущества технологий и автоматизированных систем при реинжиниринге бизнес-процессов. Существует вполнеопределенный процесс , определяющий порядок использования внутренних и внешних ресурсов, необходимых при разработке и эксплуатации систем.5. Оптимизируемый, когда
стратегическое планирование ИТ - документированный и постоянно выполняющийся процесс, который принимается во внимание при выработке целей бизнеса и генерирует реальную ценность для бизнеса за счет инвестиций в ИТ. Аспекты стратегии ИТ, связанные с рисками и ценностью для бизнеса, постоянно обновляются. Разрабатываются реалистические долгосрочные планы ИТ, которые постоянно обновляются, отражая происходящие технологические изменения и достижения в бизнесе. Процесс разработки стратегии включает сравнение с общепризнанными и надежными индустриальными нормами. Стратегический план включает описание того, как новые технологические достижения могут стимулировать создание новых возможностей для бизнеса и повысить конкурентоспособность организации".
На вопрос о том, насколько эта модель соответствует структуре, показанной на рис 15.6, нельзя дать прямого ответа, но не стоит забывать, что приведенная модель зрелости, как и все разделы описания процессов, имеет иллюстративный характер. Важно другое.
Шаблонная модель зрелости COBIT на самом деле лишь внешне напоминает модели зрелости и развитости процессов, рассмотренные ранее. Прежде всего, в ней нет "производственного процесса организации" (
Но самое главное отличие состоит в том, что из-за локальности моделей зрелости, каждая из которых относится к одному-единственному процессу, и отсутствия общих практик, т. е. характеристик управления, не зависящих от процессов, а характеризующих организацию в целом, нельзя утверждать, что, скажем, уровень "Определенный" одного процесса сопоставим с таким же уровнем другого. Поскольку определение уровня процесса локально, ничто не мешает у разных процессов одинаково назвать уровни с совершенно разными требованиями к системе управления. Другими словами, уровни разных процессов принципиально несравнимы, т. е. понятие уровня как характеристики системы управления организации отсутствует. Это полностью меняет концепцию, заложенную в
Наконец, из-за привязанности моделей зрелости к процессам возникают неявные связи между процессами, зависящие от того, на каком уровне находятся разные процессы. Например, процесс-реципиент некоторого выхода может оказаться отсутствующим (уровень 0). В этом случае, очевидно, и процесс - источник выхода не может находиться на высоком уровне зрелости. Такие зависимости (принципиально отсутствующие в СММ), усложняют модель зрелости, ничем не компенсируя это усложнение.
Если собрать воедино все соображения, приведенные выше, получается следующая картина. Вся методология COBIT в том виде, как она изложена в (COBIT, 2007), представляет собой набор достаточно абстрактных правдоподобных рассуждений и положений, не содержащий практически ничего оригинального (с небольшими исключениями) и изложенный в непривычной и неоправданно, на мой взгляд, усложненной системе понятий. Этот набор понятий иллюстрируется достаточно объемным формальным описанием модели процессов, которая служит не для непосредственного практического применения, а только как образец того, как следует строить подобную модель на практике. Связь между набором абстрактных понятий и приведенной моделью описана неформально, на интуитивном уровне. При разработке конкретной модели процессов решение вопроса о том, соответствует конкретный процесс приведенным в COBIT общим соображениям или нет, остается на усмотрение автора модели.
В таком случае роль COBIT сводится лишь к тому, чтобы служить своего рода "общим языком" для тех, кто вовлечен в процесс создания и обсуждения модели. Я не могу назвать этот язык ни строгим, ни удобным, ни интуитивно понятным. Задача "внедрения" COBIT, таким образом, состоит лишь в обучении этому языку; все дальнейшие управленческие решения, их осмысленность, качество, эффективность и т. д. не имеют к COBIT никакого отношения.
Подробно анализируются концепции, идеи и методы, лежащие в основе методологии COBIT. Делается вывод о фактической малопригодности COBIT для решения практических задач разработки, внедрения или улучшения процессов управления ИТ. Единственная роль, на которую COBIT может претендовать на практике, - служить общим языком для группы ИТ-специалистов и представителей бизнеса при обсуждении проблем и выработке решений.
Попытка объединить
Начав как сообщество профессиональных аудиторов, ISACA в последние годы значительно расширила границы своих интересов и целевую аудиторию. Сейчас эта аудитория включает практически всех, кто так или иначе связан с управлением ИТ и хотел бы быть в курсе последних достижений в этой области. Подробнее о деятельности ISACA см. (ISACA). С ISACA тесно связана другая организация - Институт управления ИТ (IT
Взаимосвязи трех основных методологий, предлагаемых ISACA, показаны на рис 15.1. Это методологии COBIT, Val IT и
(рис 15.1) Взаимосвязь основных методологий ISACAЦентральной в этой картине является методология COBIT, последний
Аббревиатура "COBIT" с трудом поддается адекватному переводу на русский язык из-за многозначности английского слова control, широко используемого в терминологии COBIT. Опубликованный русский перевод названия методологии Control Objectives for Information and Related Technology (COBIT) - "Цели контроля для информационных и смежных технологий" (COBIT 4.1 рус, 2008), на мой взгляд, содержательно неточен. Я предпочитаю менее компактный, но более понятный и передающий смысл документа перевод: "Цели управления информационными и связанными с ними технологиями", хотя возможны и другие варианты. Вообще, я буду использовать разные варианты перевода слова control в зависимости от контекста. Чаще других будут употребляться термины "средство управления" или просто "управление".
Существует целый ряд публикаций по COBIT, подготовленных ISACA. Значительная часть их доступна только членам ISACA, и только несколько документов - всем желающим. К сожалению, у меня нет доступа к полному комплекту документов ISACA, поэтому все дальнейшее изложение базируется только на открытых источниках, в первую очередь (COBIT, 2007). Я использовал также русский перевод этого документа (CobiT 4.1 рус, 2008).
В связи с этим нужно сделать важную оговорку. Все неточности, недоговоренности и неясности, встречающиеся в (CobiT, 2007), возможно, разъясняются в других документах по COBIT, поэтому не всегда следует относить их на счет несовершенства и недоработанности самой методологии.
По утверждению авторов, COBIT представляет собой совокупность признанных практик (good
Для решения первой из перечисленных задач в COBIT вводится понятие ИТ-цели, обусловленной целями бизнеса. Это принципиально важное понятие, которое не встречалось ни в одной из рассмотренных ранее методик. Обратимся, например, к
На рис 15.2 показаны взаимосвязи между бизнес-услугой, ИТ-услугой, целями бизнеса и место, которое должны были бы занимать цели ИТ в парадигме
(рис 15.2) Взаимосвязи бизнес-услуг, ИТ-услуг, целей бизнеса и целей ИТЭто означает, что в COBIT принята другая, нежели в
Методы построения целей ИТ остаются за рамками COBIT. В приложениях к (COBIT, 2007) приведены лишь примеры условных целей бизнеса и соответствующих им столь же условных целей ИТ. Между тем попытки применить этот подход на практике показывают, что построение целей ИТ не является тривиальной задачей. Во-первых, цели бизнеса не являются постоянными, застывшими, и далеко не везде и не всегда их изменение происходит дискретно в запланированные сроки. Непонятно, как в этом случае организовать непрерывную коррекцию соответствующих целей ИТ. Во-вторых, цели бизнеса и ИТ формулируются на совершенно разных языках, и это порождает проблемы. Такие понятия как, например, "рентабельность", "прозрачность", "прибыльность", обычные для бизнес-языка, объективно оказываются очень сложными и многозначными при попытке перевода их на язык ИТ.
Для выполнения работы по переводу целей бизнеса в цели ИТ нужен переводчик, одинаково хорошо владеющий языком бизнеса и техническим языком ИТ и пользующийся полным доверием бизнеса и ИТ-специалистов. Даже если переводчиком служит квалифицированный и профессиональный независимый консультант, обеспечить доверие к переводу, особенно со стороны бизнеса, удается далеко не всегда. Таким образом, попытка построить управление, отталкиваясь от целей ИТ, порождает целый ряд сложностей и во всяком случае не является единственно возможным подходом к
Для описания деятельности по развитию корпоративных ИТ в соответствии со сформулированными целями ИТ в COBIT выстроена довольно сложная и не всегда строго определенная собственная система понятий, не встречающихся в других методологиях и стандартах.
В основе системы - совокупность средств и механизмов управления, называемых в оригинале controls. Сюда включаются "политики, процедуры, практики и организационные структуры, сконструированные так, чтобы обеспечить то, что цели бизнеса достигаются, а нежелательные события исключаются или распознаются и корректируются". Точных определений, эталонного перечня средств управления или хотя бы набора примеров книга (COBIT, 2007) не дает.
Различаются средства управления бизнесом и средства управления ИТ: первые обеспечивают достижение целей бизнеса, вторые - целей ИТ. Они находятся в довольно сложных и не до конца определенных отношениях. В частности, утверждается, что на уровне предприятия средства управления бизнесом, представляющие собой политики и сформулированные цели бизнеса, влияют на все средства управления ИТ. Об обратном же влиянии ничего не говорится, хотя в некоторых видах бизнеса (например, в Интернет-бизнесе) это влияние довольно велико.
На уровне бизнес-процессов, согласно COBIT, существует две разновидности средств управления процессом: ручные (например, распределение ролей в процессе) и автоматические (разработанные приложения, выполняющие отдельные задачи). Последние в оригинале называются "средствами управления, реализованными в виде приложений" (application controls); я буду для краткости называть их просто "автоматическими". Бизнес отвечает за определение и использование как ручных, так и автоматических средств управления. Роль ИТ-организации - только поддерживать автоматические средства управления. В COBIT приводятся следующие примеры автоматических средств управления:
Еще одна категория средств управления возникает в связи с взглядом, согласно которому ИТ-организация отвечает за предоставление ИТ-услуг, общих для нескольких бизнес-процессов или даже для всего предприятия. Средства управления деятельностью по предоставлению ИТ-услуг называются общими (general). Примерами общих средств управления ИТ служат, согласно COBIT:
Сами по себе средства управления в COBIT не изучаются, и структура их для COBIT не представляет интереса. Они важны только как объект целеполагания, т. е. как то, чему можно сопоставить цель. Эти цели называются целями управления ( control objectives ); они играют фундаментальную роль в концепции COBIT.
Таким образом, возникают цели управления ИТ организации в целом, цели автоматических средств управления (приложений) в бизнес-процессах, цели общих средств управления ИТ.
Для того чтобы как-то структурировать этот набор разнородных целей, в COBIT используется собственная модель процессов управления ИТ, называемых ИТ-процессами; каждый процесс в модели состоит из активностей. С помощью модели процессов строится иерархия целей управления. На самом верхнем уровне расположены цели управления ИТ (или цели ИТ), затем - цели управления процессами, и на нижнем уровне - цели управления активностями. Цели общих средств управления выражаются целями процессов и активностей. Из этой стройной картины выпадают цели приложений, да и вообще, понятие "цели" применительно к автоматическому средству управления выглядит довольно странно. В COBIT рекомендованные цели приложений для всех приложений одинаковы и сформулированы следующим образом (нумерация COBIT сохранена).
" АС1. Подготовка и авторизация исходных данных
Обеспечить то, чтобы исходные документы готовились уполномоченным и квалифицированным персоналом, следующим установленным процедурам, с учетом
разделения ответственностей по созданию и утверждению документа. Минимизировать ошибки и пропуски за счет надлежащего построения форм ввода. Регистрировать ошибки и ошибочные ситуации для подготовки отчетов и исправления.АС2. Сбор и ввод исходных данных
Обеспечить, чтобы ввод данных выполнялся своевременно и с участием квалифицированного и уполномоченного персонала. Корректировка и повторный ввод данных в случае ошибки при вводе должны выполняться с авторизацией на тех же уровнях. По возможности сохранять первоначальные исходные документы в течение надлежащего периода времени.
АС3. Проверка на точность, завершенность и аутентичность
Обеспечить точность, завершенность и достоверность транзакции. Проверять введенные данные, редактировать или возвращать для исправления как можно ближе к точке ввода.
АС4. Работа с целостностью и достоверностью
Поддерживать целостность и достоверность данных на протяжении всего цикла обработки. Обнаружение
ошибочных транзакций не отражается на обработке правильных транзакций.АС5. Выходные проверки
Разработать процедуры и связанные с ними обязанности, обеспечивающие, что выходные данные обрабатываются в соответствии с правилами авторизации, направляются надлежащему получателю и защищаются при передаче, а также то, что точность выходных данных верифицируется, распознается и корректируется и что информация, содержащаяся в них, используется.
АС6. Аутентификация и целостность транзакции
До передачи данных транзакции между внутренними приложениями и бизнес/операционными подразделениями (внутри организации или вовне ее) проверить правильность их адресной информации, подлинность происхождения и целостность. Поддерживать подлинность и целостность при передаче или пересылке".
Не обсуждая осмысленности и логической завершенности этого перечня, следует отметить, что сформулированные цели скорее относятся не к приложениям, а к единой технологии их разработки. В COBIT говорится, что "ИТ-процессы COBIT затрагивают только те аспекты управления приложениями, которые связаны с их разработкой". Тем самым подразумевается, что достижение целей управления ИТ-процессами должно обеспечивать достижение вышеприведенных целей приложений. О том, как это достигается, COBIT умалчивает.
Значительное место в COBIT занимает описание методов оценки эффективности и результативности ИТ-процессов. Для этого используется комбинированный подход, включающий:
Более подробно об оценке эффективности процессов будет говориться в разделе, посвященном ИТ-процессам.
Прежде чем переходить к более подробному анализу структуры и содержания модели ИТ-процессов COBIT, стоит сделать два замечания. Во-первых, несмотря на постоянно акцентируемую поддержку взаимосвязи методов управления ИТ и бизнеса, COBIT не предлагает ничего нового в этой сфере. Задача обеспечения взаимосвязи декларируется (как и в множестве других методик, например
Процессная модель COBIT организована следующим образом. Всего имеется 34 процесса, сгруппированных в четыре процессные области. Перечень областей и составляющих их процессов приведен ниже.
Процессная область "
Процессная область "
Процессная область "
Процессная область "
В большинстве случаев названия процессов достаточно точно выражают их смысл. Первое, что обращает на себя внимание, - это очень высокий
Для того чтобы оценить величину этого вклада, я ниже рассмотрю в качестве примера процесс "Разработка стратегического плана развития ИТ".
В COBIT формулируются так называемые требования к управлению, одинаковые для всех процессов. Эти требования выглядят следующим образом (нумерация сохранена):
" PC1. Цели и задачи процесса
Определить
цели и задачи процесса и цели управления для обеспечения результативности каждого ИТ-процесса. Обеспечить их связь с целями бизнеса и поддержку их метриками. Сделать эти цели доступными для заинтересованных лиц. конкретные, измеримые, выполнимые, реалистичные, нацеленные на результат и привязанные ко времени В оригинале используется аббревиатура SMARRT, которая обычно означает Specific, Measurable , Actionable,Realistic , Results-oriented, Timely, хотя встречаются и другие варианты расшифровки.PC2. Владение процессом
Назначить владельца для каждого ИТ-процесса и явно определить его роли и ответственности. Включить, например, ответственность за структуру процесса, его взаимодействие с другими процессами, единоличную ответственность за конечный результат, измерение эффективности и определение возможностей улучшения.
PC3. Повторяемость процесса
Спроектировать и внедрить каждый ИТ-процесс так, чтобы он был повторяемым и устойчиво генерировал ожидаемые результаты. Разработать
( sic! - АБ ) и масштабируемую последовательность активностей, которая приводит к желаемому результату, и достаточно адаптивную, чтобы реагировать на исключительные и непредвиденные ситуации. Использовать устойчивые процессы всегда, когда это возможно, перекраивая их только по необходимости. разумную, но гибкую в оригинале - logical but flexible PC4. Роли и ответственности
Определить ключевые активности и выходные результаты каждого ИТ-процесса. Назначить однозначно определенные роли и ответственности для результативного и эффективного выполнения ключевых активностей и их документирование, а также определить единоличную ответственность за конечные результаты процесса; довести эту информацию до всех заинтересованных лиц.
PC5. Политики, планы и процедуры
Определить, как политики, планы и процедуры, управляющие ИТ-процессами, документируются, пересматриваются, сопровождаются, утверждаются, хранятся, доводятся до заинтересованных лиц и используются в целях обучения; в свою очередь, довести эту информацию до заинтересованных лиц. Назначить ответственных за каждое из перечисленных действий и периодически в назначенное время проверять, выполняются ли они корректно. Обеспечить, чтобы планы, политики и процедуры были доступны, корректны, правильно поняты и актуальны.
PC6. Повышение эффективности процессов
Определить набор метрик, обеспечивающих глубокое понимание выходов и эффективности процесса. Определить целевые значения, соответствующие целям процесса, и
показатели эффективности , стимулирующие достижение целей процесса. Определить способ получения соответствующих данных. Сравнивать измеренные значения с целевыми и предпринимать действия при обнаружении отклонений, если это необходимо. Разрабатывать метрики, цели и методы в соответствии с глобальным подходом к мониторингу ИТ".
Смысл этих требований в том, чтобы проиллюстрировать общий методический подход, которым руководствовались авторы COBIT при разработке своей модели ИТ-процессов.
Структура описания отдельного процесса в COBIT состоит из следующих четырех разделов:
Краткое описание дается в виде следующей
<назначение процесса>
Управление ИТ-процессом
<имя процесса>
которое удовлетворяет следующим бизнес-требованиям к ИТ:
<наиболее важные ИТ-цели>
за счет того, что
<наиболее важные цели процесса>
и реализуется посредством
<цели активностей>
и измеряется
<ключевые метрики>
Вот как выглядит, например, краткое описание процесса "Разработка стратегического плана развития ИТ":
"
Стратегическое планирование ИТ необходимо для того, чтобы ИТ-ресурсы управлялись и выделялись в соответствии со стратегией и приоритетами бизнеса. ИТ-организация и заинтересованные лица со стороны бизнеса ответственны за то, чтобы проекты и портфели услуг приносили наибольшую отдачу. Стратегический план улучшает понимание ключевыми заинтересованными лицами возможностей и ограничений ИТ, дает оценку текущей эффективности, определяет требования к человеческим и другим ресурсам, уточняет объем необходимых инвестиций. Стратегия и приоритеты бизнеса должны отражаться в портфелях услуг и реализовываться путем выполнения тактических планов ИТ, где определяются точные цели, а также планы мероприятий и задач, понятные и разделяемые как бизнесом, так и ИТ.Управление ИТ-процессом
<Разработка стратегического плана развития ИТ>
которое удовлетворяет следующим бизнес-требованиям к ИТ:
<поддержать или расширить стратегию бизнеса и корпоративные требования и
при этом обеспечить необходимую прозрачность в части ожидаемых преимуществ,
затрат и рисков>
за счет того, что
<руководство со стороны бизнеса и ИТ включается в процесс перевода бизнес
требований в описания предлагаемых услуг и разработку стратегии оказания
услуг эффективным и прозрачным способом>
и реализуется посредством
тесного сотрудничества с менеджерами и высшими руководителями в процессе согласования стратегических ИТ-планов с существующими и будущими потребностями бизнеса; понимания текущих возможностей ИТ; разработки схемы приоритетов целей бизнеса, которая количественно характеризует требования бизнеса и измеряется
процентом целей ИТ в стратегическом плане ИТ, которые поддерживают стратегический бизнес-план; процентом ИТ-проектов в портфеле ИТ-проектов, которые непосредственно обусловлены тактическими ИТ-планами; задержкой между обновлением стратегических и тактических ИТ-планов".
На мой взгляд, такое высокоуровневое описание не позволяет ставить задачу практической реализации или внедрения процесса. Слишком многое оставлено на усмотрение специалистов-практиков. Приведенное описание представляет собой скорее перечень управленческих проблем и их взаимосвязей, чем описание процесса.
Та часть описания, где определяется "управление процессом", служит скорее неформальным комментарием, где на понятийном уровне формулируются связи процесса с корпоративными требованиями к ИТ, необходимыми управленческими практиками и метриками.
Цели управления процессом для каждого процесса свои и даются просто в виде списка. Вот несколько целей управления процессом "Разработка стратегического плана развития ИТ" (нумерация сохранена):
" PO1.1 Управление ценностью ИТ
Работать с бизнесом, добиваясь того, чтобы корпоративный
портфель инвестиций в ИТ содержал программы, имеющие серьезное обоснование. Разделять обязательные, поддерживающие и необязательные инвестиции, различающиеся по сложности и допустимости распоряжения средствами. ИТ-процессы должны обеспечить результативное и эффективное создание ИТ-компонентов программ и раннее оповещение об отклонениях от планов, включая отклонения по затратам, срокам или функциональности, которые могут повлиять на результаты программ. ИТ-услуги должны оказываться в соответствии с взаимовыгодными и осуществимыми соглашениями об уровне услуг (SLA ). Необходимо распределить ответственность за достижение результатов и управление затратами и контролировать ситуацию. Разработать справедливую, прозрачную и воспроизводимую систему обоснований, которая бы обеспечивала возможность сравнений и включала в себя финансовую составляющую, риск неполучения ИТ-компонента, риск неполучения ожидаемых выгод.PO1.4. Стратегический ИТ-план
Разработать, взаимодействуя с заинтересованными лицами, стратегический план, который определил бы, каким образом цели ИТ способствуют достижению стратегических целей предприятия и снижают сопутствующие затраты и риски. План должен продемонстрировать, как со стороны ИТ будут поддерживаться инвестиционные программы, связанные с ИТ, ИТ-услуги и ИТ-активы. Со стороны ИТ должно быть определено, как предполагается достичь целей, какие методы измерения будут использованы и каковы процедуры формального согласования с заинтересованными лицами. Стратегический ИТ-план должен определять инвестиционный/операционный бюджет, источники финансирования, стратегию сорсинга, стратегию закупок, юридические требования и требования со стороны регуляторов. Стратегический план должен быть детализирован настолько, чтобы из него можно было получить тактические планы.
PO1.6. Управление ИТ-портфелем
Активно управлять вместе с бизнесом портфелем инвестиционных ИТ-программ, необходимых для достижения стратегических целей бизнеса. Управление состоит в идентификации, определении, оценке, назначении приоритетов, выборе, запуске программ, управлении их исполнением и контроллинге. Кроме этого, проясняются желаемые результаты для бизнеса, гарантируется, что цели программы обеспечивают достижение этих результатов, достигается понимание всей совокупности усилий, необходимых для достижения результата, устанавливается ответственность и сопутствующие методы измерения, определяются составляющие программу проекты, распределяются ресурсы и средства, делегируются полномочия, запускаются проекты начальной стадии программы".
Декларативность приведенных целей очевидна. Строго говоря, их вообще нельзя считать целями, поскольку ни для одной из них не выполняются свойства конкретности, измеримости, достижимости, реалистичности и привязанности ко времени. В сочетании с неконкретностью формулировок в описании процесса определенные таким образом цели не позволяют выстроить никакой конкретной системы управления процессом.
Следующий раздел называется "Указания для менеджмента" и содержит три
Таблицы входов и выходов процесса представлены на рис 15.3.
(рис 15.3) Входы и выходы процесса "Разработка стратегического плана развития ИТ"На рис 15.3 в таблице входов звездочками обозначены входы извне процессов COBIT. Обозначения процессов состоят из первых букв английского названия процессной области и порядкового номера процесса. Таким образом, ME4 обозначает четвертый процесс в области "Мониторинг и оценка" (а именно процесс "Обеспечение корпоративного управления ИТ"). В сочетании с ролевой таблицей, показанной на рис 15.4, таблицы входов и выходов определяют на концептуальном уровне фрагмент схемы ИТ-документооборота.
(рис 15.4) Ролевая таблица процесса "Разработка стратегического плана развития ИТ"Наконец, диаграмма целей и метрик процесса показана на рис 15.5.
(рис 15.5) Цели и метрики процесса "Разработка стратегического плана развития ИТ"О выборе набора метрик в COBIT говорится следующее.
"Метрики разрабатывались исходя из следующих соображений:
высокая полезность (например, полезность метрик при оценке эффективности или степени достижения цели должна значительно превышать сложность их расчета); внутренняя сравнимость (например, процент от некоторого базового значения или величина, привязанная к моментам времени); внешняя сравнимость, не зависящая от конкретной индустрии или размера предприятия; лучше иметь несколько хороших метрик (может быть, даже одну-единственную очень хорошую, зависящую от множества факторов), чем длинный перечень метрик низкого качества; простые в измерении, в отличие от целей".
Несмотря на то что приведенный на рис 15.5 перечень метрик процесса и его активностей является только иллюстративным (как и все перечни метрик в COBIT), он, безусловно, может оказаться полезным и на практике. Тем не менее принципы его построения остаются не вполне понятными. Например, у процесса есть два выхода - стратегия ИТ-сорсинга и стратегия ИТ-закупок, для которых, во-первых, нет активностей, а во-вторых, отсутствуют метрики, характеризующие соответствие этих выходов требованиям бизнеса. Более того, рис 15.5 демонстрирует, что существуют две параллельные системы целей: цели управления процессом (control objectives) и цели процесса (process
Последний раздел описания ИТ-процесса называется "Модель зрелости". Она опирается на
Прежде всего, определяется так называемая
" 0. Несуществующий. Полное отсутствие каких-либо сформировавшихся процессов. Организация даже не подозревает, что здесь существует проблема, которую надо решать.
1. Начальный/Подходящий к случаю. Есть уверенность, что организация осознает наличие проблемы. Стандартных процессов тем не менее не существует; вместо этого применяются подходящие к случаю приемы, которые могут и повторяться. Общий подход к управлению не организован.
2. Повторяемый, но интуитивный. Процессы проработаны до такой степени, что разные люди используют похожие процедуры для решения одинаковых задач. Никакого обучения стандартным процедурам или обмена информацией не происходит, и ответственность за результат лежит на индивидууме. Зависимость от уровня знаний конкретного индивидуума велика, поэтому вероятны ошибки.
3. Определенный процесс. Процедуры стандартизованы, документированы, и информация о них распространяется через обучение. Применение процедур строго обязательно, однако маловероятно, что отклонения от этого порядка будут замечены. Процедуры сами по себе несложны и представляют собой формализацию существующих практик.
4. Управляемый и измеримый. Менеджмент следит и замеряет, насколько строго управление следует установленным процедурам и предпринимает определенные действия, если процессы работают с низкой результативностью. Процессы постоянно улучшаются, воплощая в себе признанные (good) практики. Автоматизированные средства управления используются ограниченно или фрагментарно.
5. Оптимизируемый. Процессы закончены и отражают признанные практики, полученные в результате непрерывного улучшения и сравнения с моделями зрелости других организаций. ИТ используются как интегрированный инструмент автоматизации
потока работ и предоставляют средства повышения качества и результативности, что повышает гибкость организации в целом".
COBIT использует шаблонную модель не для описания зрелости организации, как это делается в СММ, а для характеристики отдельного процесса. При построении модели зрелости процесса рекомендуется добавить к шаблонной модели следующие дополнительные свойства, характеризующие процесс:
То, насколько полно реализовано каждое свойство, определяет уровень зрелости процесса.
Этот подход радикально отличается от подходов СММ/
COBIT рассматривает зрелость процесса (здесь не используется термин "развитость" применительно к процессу) в трех аспектах, показанных на рис 15.6. Смысл этого рисунка в том, что при построении модели зрелости конкретного процесса (т. е. при наполнении конкретным содержанием описаний уровней шаблона) нужно явно учитывать три характеристики процесса. Во-первых, это потенциальные возможности системы управления процессом (
(рис 15.6) Три измерения зрелости процессаВзгляд на зрелость процесса, когда рассматриваются не просто управленческие характеристики процесса ("общие практики" в терминологии
" PO1. Разработать стратегический ИТ-план
Управление процессом Разработать стратегический ИТ-план, которое удовлетворяет требованиям к ИТ со стороны бизнеса, состоящим в том, что ИТ должны поддерживать или расширять стратегию бизнеса и требования со стороны корпоративного управления и быть прозрачными в том, что касается выгод, затрат и рисков, характеризуется как находящееся на уровне:
0. Несуществующий, когда
стратегическое планирование ИТ не выполняется. Менеджмент не осознает того, чтостратегическое планирование ИТ необходимо для поддержки целей бизнеса.1. Начальный/Подходящий к случаю, когда
необходимость стратегического планирования ИТ осознается руководством ИТ. Планирование выполняется по мере необходимости в ответ на конкретное требование со стороны бизнеса. Проблема стратегического планирования ИТ время от времени обсуждается на совещаниях руководства ИТ.
2. Повторяемый, но интуитивный, когда
руководство бизнеса участвует в стратегическом планировании ИТ только по необходимости. Обновление ИТ-планов выполняется по запросу менеджмента. Стратегические решения принимаются по итогам отдельных проектов вне зависимости от стратегии организации в целом. Риски и выгоды, связанные с основными стратегическими решениями, осознаются на интуитивном уровне.
3. Определенный, когда
существует политика, определяющая, когда и как выполняется
стратегическое планирование ИТ.Стратегическое планирование ИТ использует документированный структурированный подход, известный всему персоналу. Процесс планирования ИТ достаточно рационален и обеспечивает приемлемый уровень планирования. При выполнении процесса, однако, решающее слово остается за конкретным менеджером; процедуры контроля за ходом процесса отсутствуют. Корпоративная стратегия ИТ содержит последовательное описание рисков, которые возникают при инновационном или консервативном поведении организации. Финансовый, технический и кадровый аспекты стратегии ИТ все больше влияют на приобретение новых продуктов и технологий. Проблема стратегического планирования ИТ обсуждается на совещаниях руководства организации.4. Управляемый и измеримый, когда
стратегическое планирование ИТ является стандартной практикой, и исключения из нее фиксируются менеджментом.Стратегическое планирование ИТ - определенная управленческая функция, за которую отвечает старший менеджмент. Руководство имеет возможность мониторить процесс стратегического планирования ИТ, принимать обоснованные решения и оценивать результативность процесса. Краткосрочное и долгосрочное планирование ИТ выполняется на всех уровнях организационной иерархии; при необходимости планы обновляются. Стратегия ИТ и корпоративная стратегия становятся все более и более скоординированными, за счет того, что включают бизнес-процессы, свойства системы управления, увеличивающие ценность, используют преимущества технологий и автоматизированных систем при реинжиниринге бизнес-процессов. Существует вполнеопределенный процесс , определяющий порядок использования внутренних и внешних ресурсов, необходимых при разработке и эксплуатации систем.5. Оптимизируемый, когда
стратегическое планирование ИТ - документированный и постоянно выполняющийся процесс, который принимается во внимание при выработке целей бизнеса и генерирует реальную ценность для бизнеса за счет инвестиций в ИТ. Аспекты стратегии ИТ, связанные с рисками и ценностью для бизнеса, постоянно обновляются. Разрабатываются реалистические долгосрочные планы ИТ, которые постоянно обновляются, отражая происходящие технологические изменения и достижения в бизнесе. Процесс разработки стратегии включает сравнение с общепризнанными и надежными индустриальными нормами. Стратегический план включает описание того, как новые технологические достижения могут стимулировать создание новых возможностей для бизнеса и повысить конкурентоспособность организации".
На вопрос о том, насколько эта модель соответствует структуре, показанной на рис 15.6, нельзя дать прямого ответа, но не стоит забывать, что приведенная модель зрелости, как и все разделы описания процессов, имеет иллюстративный характер. Важно другое.
Шаблонная модель зрелости COBIT на самом деле лишь внешне напоминает модели зрелости и развитости процессов, рассмотренные ранее. Прежде всего, в ней нет "производственного процесса организации" (
Но самое главное отличие состоит в том, что из-за локальности моделей зрелости, каждая из которых относится к одному-единственному процессу, и отсутствия общих практик, т. е. характеристик управления, не зависящих от процессов, а характеризующих организацию в целом, нельзя утверждать, что, скажем, уровень "Определенный" одного процесса сопоставим с таким же уровнем другого. Поскольку определение уровня процесса локально, ничто не мешает у разных процессов одинаково назвать уровни с совершенно разными требованиями к системе управления. Другими словами, уровни разных процессов принципиально несравнимы, т. е. понятие уровня как характеристики системы управления организации отсутствует. Это полностью меняет концепцию, заложенную в
Наконец, из-за привязанности моделей зрелости к процессам возникают неявные связи между процессами, зависящие от того, на каком уровне находятся разные процессы. Например, процесс-реципиент некоторого выхода может оказаться отсутствующим (уровень 0). В этом случае, очевидно, и процесс - источник выхода не может находиться на высоком уровне зрелости. Такие зависимости (принципиально отсутствующие в СММ), усложняют модель зрелости, ничем не компенсируя это усложнение.
Если собрать воедино все соображения, приведенные выше, получается следующая картина. Вся методология COBIT в том виде, как она изложена в (COBIT, 2007), представляет собой набор достаточно абстрактных правдоподобных рассуждений и положений, не содержащий практически ничего оригинального (с небольшими исключениями) и изложенный в непривычной и неоправданно, на мой взгляд, усложненной системе понятий. Этот набор понятий иллюстрируется достаточно объемным формальным описанием модели процессов, которая служит не для непосредственного практического применения, а только как образец того, как следует строить подобную модель на практике. Связь между набором абстрактных понятий и приведенной моделью описана неформально, на интуитивном уровне. При разработке конкретной модели процессов решение вопроса о том, соответствует конкретный процесс приведенным в COBIT общим соображениям или нет, остается на усмотрение автора модели.
В таком случае роль COBIT сводится лишь к тому, чтобы служить своего рода "общим языком" для тех, кто вовлечен в процесс создания и обсуждения модели. Я не могу назвать этот язык ни строгим, ни удобным, ни интуитивно понятным. Задача "внедрения" COBIT, таким образом, состоит лишь в обучении этому языку; все дальнейшие управленческие решения, их осмысленность, качество, эффективность и т. д. не имеют к COBIT никакого отношения.
Подробно анализируются концепции, идеи и методы, лежащие в основе методологии COBIT. Делается вывод о фактической малопригодности COBIT для решения практических задач разработки, внедрения или улучшения процессов управления ИТ. Единственная роль, на которую COBIT может претендовать на практике, - служить общим языком для группы ИТ-специалистов и представителей бизнеса при обсуждении проблем и выработке решений.
Для получения официальных документов о завершении программы дополнительного профессионального образования (удостоверения о повышении квалификации, дипломов о профессиональной переподготовке и MBA) необходимо предоставить:
Внимание! Вы можете не заказывать доставку бумажной версии официального документы, а скачать его в электронном виде и распечатать самостоятельно. Информация о выданном документе в течение 1 месяца загружается в Федеральную информационную систему «Федеральный реестр сведений о документах об образовании и (или) о квалификации, документах об обучении» - ФИС ФРДО.
Доступ на новый сайт осуществляется с использованием адреса электронной почты, который был указан вами при регистрации на "старом". Мы постарались перенести все ваши данные с прежнего ресурса, однако не исключена вероятность потери части информации.
При возникновении проблемы со входом, воспользуйтесь функцией сброса пароля
Если вы обнаружите несоответствия, пожалуйста, сообщите нам.