當前位置:工程項目OA系統(tǒng) > 泛普各地 > 湖南OA系統(tǒng) > 長沙OA系統(tǒng) > 長沙OA信息化
整合COBIT、ITIL、ISO/IEC17799和PRINCE2 構建善治的IT治理機制(上)(by 孫強 李長征
整合COBIT、ITIL、ISO/IEC17799和PRINCE2 構建善治的IT治理機制(上)
孫強 李長征
善治的IT治理架構是確保IT資源與公司戰(zhàn)略目標保持一致的基礎,同樣也能確保IT服務滿足組織對優(yōu)質、可信和安全的信息需要。采用標準的IT治理(IT Governance)架構可以給企業(yè)帶來諸多收益。如美國堪薩斯州把COBIT標準作為虛擬政府策略的一部分,結果降低了運營成本,并為它的客戶和委托人提供了很高質量的服務。Proctor&Gamble在采用ITIL標準的四年里,節(jié)省超過5億美金的預算。同時Procter&Gamble內(nèi)部財務和IT部門的調(diào)查顯示,其運作費用降低6%~8%,而技術人員的人數(shù)減少15%~20%。ISO/IEC17799是成為國際標準最快的一個標準,ISO/IEC17799的前身BS7799是賣出拷貝最多的管理標準,目前已有二十多個國家引用BS7799-2作為國標,各大信息安全公司也都以BS7799為指導向客戶提供信息安全咨詢服務。近年來Prince2在Prince的基礎上迅速席卷包括IT項目在內(nèi)的項目管理,PRINCE 2 已風行歐洲與北美等國。Sun、Oracle等將PRINCE2作為實施項目的標準管理方法;香港特別行政區(qū)政府資訊科技署將PRINCE作為政府項目管理的標準指南。
何為IT治理
IT治理是IT、經(jīng)濟學及管理學界中一個新的概念,用于描述企業(yè)或政府是否采用有效的機制,使得IT的應用能夠完成組織賦予它的使命,同時平衡信息化過程中的風險,確保實現(xiàn)組織的戰(zhàn)略目標。其主要使命是:保持IT與業(yè)務目標一致,推動業(yè)務發(fā)展,促使收益最大化,合理利用IT資源,適當管理與IT相關的風險。具體而言如下:
·
IT戰(zhàn)略目標必須與企業(yè)戰(zhàn)略目標保持一致,IT對于來說組織非常關鍵,也是戰(zhàn)略規(guī)劃的重要組成部分,甚至直接影響到戰(zhàn)略競爭機遇。
· IT治理包含治理委員會、治理結構、治理流程和企業(yè)文化等。
· IT治理使風險透明化,從而保護利益相關者的權益。
· IT治理可用來指導和控制IT投資、機遇、收益及風險。
· IT治理通過引導IT戰(zhàn)略,并建立標準的信息基礎架構,來實現(xiàn)業(yè)務增長。
· IT治理對核心IT資源做出合理的制度安排,這將成為進入新的市場、進行有效競爭、實現(xiàn)總收入增長、改善客戶滿意度及維系客戶關系的制度保障。
四種基本的IT治理支持手段
·COBIT——信息及相關技術的控制目標(Control Objectives for Information and related Technology,COBIT) ,是IT治理的一個開放性標準,由美國IT治理研究院(IT Governance Institute)開發(fā)與推廣,現(xiàn)已更新為第三版。IT業(yè)務流程是COBIT關注的焦點,對每一個IT業(yè)務流程,COBIT提出了一系列的控制目標、相應的實現(xiàn)這些控制目標的控制程序,評價這些控制程序是否存在,并被有效執(zhí)行的一系列審計程序。該標準為IT的治理、安全與控制提供了一個普遍適用的公認標準,以輔助管理層進行IT治理。目前已在世界一百多個國家的重要組織與企業(yè)中運用,指導這些組織有效利用信息資源,有效地管理與信息相關的風險。COBIT模型如圖1所示。
COBIT架構的主要目的是為業(yè)界提供關于IT控制的清晰策略和良好典范。該架構的四個域分別是:PO(Planning & Organization)、AI(Acquisition & Implementation)、DS(Delivery & support)和 Monitoring。進一步細分為34個IT處理流程。如表1。
表1 COBIT域
1規(guī)劃與組織(PO,Planning and
Organization)
3
交付與支持(DS ,Delivery and
Support)
PO1制定IT戰(zhàn)略規(guī)劃
PO2確定信息體系結構
PO3確定技術方向
PO4定義IT組織與關系
PO5管理IT投資
PO6傳達管理目標和方向
PO7人力資源管理
PO8確保與外部需求一致
PO9風險評估
PO10項目管理
PO11質量管理
DS1定義并管理服務水平
DS2管理第三方的服務
DS3管理績效與容量
DS4確保服務的連續(xù)性
DS5確保系統(tǒng)安全
DS6確定并分配成本
DS7教育并培訓客戶
DS8為客戶提供幫助和建議
DS9配置管理
DS10處理問題和突發(fā)事件
DS11數(shù)據(jù)管理
DS12設施管理
DS13運營管理
2獲得與實施(AI, Acquisition and
Implementation)
4 監(jiān)控(M
,Monitoring)
AI1確定自動化的解決方案
AI2獲取并維護應用程序軟件
AI3獲取并維護技術基礎設施
AI4程序開發(fā)與維護
AI5系統(tǒng)安裝與鑒定
AI6變更管理
M1過程監(jiān)控
M2評價內(nèi)部控制的適當性
M3獲取獨立保證
M4提供獨立的審計
資料來源:ISACA
COBIT產(chǎn)品家族分類如圖2所示。
資料來源:ISACA
①管理指導方針(Management Guidelines)其中:成熟度模型(Maturity
Models)是用來決定每一個控制階段和期望水準是否符合標準規(guī)范。關鍵成功要素(Critical Success
Factors)是用來辨認在信息化過程中實現(xiàn)有效控制所必需的最重要的活動。關鍵目標指標(Key Goal
Indicators)是用來定義關鍵目標的績效衡量標準。關鍵績效指標(Key performance
Indicators)用來測量IT控制程序是否能達到目標。以上管理方針都是為了確保企業(yè)能成功和有效地整合業(yè)務流程與信息系統(tǒng)。
②執(zhí)行概要(Executive
Summary)提供了讓管理層了解COBIT關鍵概念和原則的綜合性簡介,還概述了COBIT四大領域的體系架構。
③架構(Framework)詳細描述了的34個控制目標,并指出了企業(yè)對信息標準的要求和在IT資源上的需求是如何融入控制目標中的。
④審計指導方針(Audit
Guidelines)提供了關于34個控制目標的審計步驟,以協(xié)助信息系統(tǒng)審計師檢驗IT程序是否符合控制目標,并提供管理上的保證和改進的建議。
⑤控制目標(Control
Objectives)為IT控制提供了一個用來明晰策略和實施指導的關鍵方針,包括控制目標的詳細說明。
⑥應用工具集(Implementation Tool
Set)包括管理意識(Management Awareness),IT控制診斷(IT Control
Diagnostics),應用指導(Implementation
Guide),常見問題及(FAQs)等。這些新工具主要是設計讓COBIT的應用更容易,讓組織能快速且成功地從教材中掌握如何在工作中應用COBIT。
需要指出的是,COBIT可具體應用到幾乎所有企業(yè)信息系統(tǒng)中。目前ISACA也提供相關專業(yè)人士的認證服務,經(jīng)認證的專家可在一百多個國家執(zhí)行信息系統(tǒng)審計業(yè)務。
·ITIL—— IT基礎架構庫(Information Technology Infrastructure Library, ITIL)由英國政府部門CCTA(Central Computing and Telecommunications Agency)在20世紀80年代末制訂,現(xiàn)由英國商務部OGC(Office of Government Commerce)負責管理,主要適用于IT服務管理(ITSM)。20世紀90年代后期,ITIL的思想和方法,被美國、澳大利亞、南非等國家廣泛引用,并進一步發(fā)展。2001年英國標準協(xié)會(British Standard Institute,BSI)在國際IT服務管理論壇(itSMF)年會上,正式發(fā)布了基于ITIL的英國國家標準BS15000。2002年,BS15000為國際標準化組織(ISO)所接受,作為IT服務管理的國際標準的重要組成部分。目前,ITSM領域正成為全球IT廠商、政府、企業(yè)和業(yè)界專家廣泛參與的新興領域,對未來的IT走向和企業(yè)信息化,將會產(chǎn)生深遠的影響。其內(nèi)容描述的是IT部門應該包含的各個工作流程以及各個工作流程之間的相互關系。ITIL的核心內(nèi)容包括服務支持和服務交付,共11個流程。如表2。其架構模型如圖2所示。
表2
ITIL工作流程
服務支持(Service Support)
服務交付(Service Delivery)
l
服務臺
l
事故管理
l
問題管理
l
配置管理
l
變更管理
l
發(fā)布管理
l
服務級別管理
l
成本管理
l
持續(xù)性管理
l
可用性管理
l
容量管理
資料來源:OGC
資料來源:Paul Graham等著,《ICT Infrastructure Management》,P7,OGC,2002年。
·ISO/IEC17799——信息安全管理的國際標準。在信息時代,信息資產(chǎn)已經(jīng)成為最有價值的資產(chǎn),因此需要恰當?shù)乇Wo它。具體而言,通過信息安全管理,可以保護信息不受廣泛威脅地損害,確保業(yè)務的持續(xù)性,將商業(yè)損失降至最小,使投資收益最大并創(chuàng)造新的戰(zhàn)略機遇。
1995年,英國貿(mào)工部根據(jù)英國國內(nèi)企業(yè)對信息安全日益高漲的呼聲,組織大企業(yè)的信息安全經(jīng)理們制定了世界上首部信息安全管理體系標準BS7799-1:1995《信息安全管理實施規(guī)則》,作為企業(yè)和政府組織實施信息安全管理的指南。1998年,英國又制定了第一部《信息安全管理體系認證標準》BS7799-2:1998《信息安全管理體系規(guī)范》,作為對一個組織的全面或和部分信息安全管理體系進行評審認證的依據(jù)標準。此后英國又進行了多次修訂并提交給ISO。2000年12月,ISO/IEC正式采納BS7799-1:1999做為國際標準ISO/IEC17799:2000。
ISO/IEC 17799包含10個管理要項,分別是:安全方針、安全組織、資產(chǎn)分類與控制、人員安全、物理與環(huán)境安全、計算機與網(wǎng)絡管理、系統(tǒng)訪問控制、系統(tǒng)開發(fā)與維護、業(yè)務持續(xù)管理及合規(guī)性。ISO/IEC 17799模型如圖3所示。
資料來源:PWC
需要強調(diào)指出的是,ISO/IEC 17799不是一篇技術性的信息安全操作手冊,作為一個通用的信息安全管理指南,其目的并不是說明有關“怎么做”的細節(jié),它所闡述的主題是安全策略和優(yōu)秀的、具有普遍意義的安全操作。該標準特別聲明,它是“制定一個機構自己的標準的出發(fā)點”,并不是說它所包含的所有方針和策略都是放之四海而皆準的。作為對各類信息安全問題的高級別概述,ISO/IEC 17799有助于人們在高級管理中理解每一類信息安全主題的基礎性問題。它廣泛涵蓋了幾乎所有的安全議題,主要告訴管理者關于安全管理的注意事項和安全制度,這些規(guī)定一般單位都可執(zhí)行。因此,需要建立信息安全管理體系的單位可以此為參照,建立自己在這方面的體系,并在別人經(jīng)驗的基礎上根據(jù)自身情況進行設計、取舍,以達到對信息進行良好管理的目的。
·PRINCE2——受控環(huán)境下的項目(Projects IN Controlled Environments),一種對項目管理的某些特定方面提供支持的方法。
項目管理向來就是一個充滿挑戰(zhàn)的管理,管理人員必須在事先確定好的人力、物力、財力、時間基礎上產(chǎn)出預期質量的項目結果。項目管理中的失控一直就是官、產(chǎn)、學界關心的熱點問題。
早在20世紀70年代,英國政府就要求所有政府的信息系統(tǒng)項目必須采用統(tǒng)一的標準進行管理。1979年CCTA采納Simpact
Systems公司開發(fā)的PROMPT項目管理方法作為政府信息系統(tǒng)項目的項目管理方法。在PROMPT項目管理方法的基礎上,20世紀80年代年英國政府計算機和電信中心(CCTA)(后來并入英國政府商務部(OGC))出資研究開發(fā)PRINCE,1989年PRINCE正式替代PROMPT成為英國政府IT項目的管理標準。
1993年,OGC又將注意力轉移到PRINCE新改版PRINCE2的開發(fā)。通過整合現(xiàn)有用戶的需求,同時提升該方法成為面向所有類型的項目的、通用的、最佳實踐的項目管理方法。在OGC的組織下,大量項目管理的專家和學者組成設計和開發(fā)團隊,超過150家公共和私人組織參加評審委員會,并為開發(fā)工作提供有價值的反饋意見。開發(fā)工作于1996年3月正式結束。
PRINCE2是基于過程(Process-Based)的結構化的項目管理方法,適合于所有類型項目(不管項目的大小和領域,不再局限于IT項目)的易于剪裁和靈活使用的管理方法。每個過程定義關鍵輸入、需要執(zhí)行的關鍵活動和特殊的輸出目標。
該方法描述了一個項目如何被切分成一些可供管理的階段,以便高效地控制資源的使用和在整個項目周期執(zhí)行常規(guī)的監(jiān)督流程。依據(jù)項目的大小、復雜度和組織的能力,該方法描述了項目中應涉及到的各種不同的角色及其相應的管理職責。Prince2的項目計劃是以產(chǎn)品導向的,也就是說項目計劃強調(diào)項目按預期交付結果,而不是簡簡單單計劃在何時該做何事。
一個PRINCE2項目由業(yè)務狀況(Business Case)進行驅動,業(yè)務狀況用于描述啟動和繼續(xù)一個PRINCE 項目的信息。它給出了項目的動機,且回答了“ 為什么”。它在整個項目的若干關鍵點處被更新。業(yè)務狀況往往和項目進度相結合,來確保項目目標的實現(xiàn),盡管這些項目目標可能在整個項目周期中會有所變化,但仍能很好地被滿足。
PRINCE2提供從項目開始到項目結束覆蓋整個項目生命周期的基于過程的結構化的項目管理方法,共包括8個過程,每個過程描述了項目為何重要(Why)、項目的預期目標何在(What)、項目活動由誰負責(Who)以及這些活動何時被執(zhí)行(When)。如圖4所示。
資料來源:OGC
PRINCE2為管理項目提供了最本質的原理,它集中于項目管理的戰(zhàn)略層次,同時它是一種通用的架構。它用8個過程(其中6個過程為項目管理的流程,指導項目(DP)與計劃(PL)在項目整個生命周期中支持其他6個流程)指明項目管理應該做什么,但是沒有描述如何做?至于如何做?企業(yè)應求助于咨詢公司或其他公司的案例,然后結合自身的情況。對于每個過程,PRINCE沒有提供具體實現(xiàn)技術和工具,用戶可根據(jù)實際需要,使用有益的任何工具,如甘特圖,關鍵路徑法、項目管理軟件等。PRINCE2提供的8個過程也僅僅作為參考過程,企業(yè)在具體實施時,必須依據(jù)項目的規(guī)模和需要對這些過程進行剪裁。
本文由作者孫強向AMT提供
作者聯(lián)系方式:sun6869@tom.com
- 1IT治理的利器之一——COBIT(AMT 宋亮)
- 2圖片1
- 3管中窺豹 IT服務管理的效果分析(左天祖)
- 4企業(yè)架構(EA)的成熟度評估(張艷編譯)
- 5埃森哲公司創(chuàng)建了一種IT治理模式
- 6釋放IT部門的活力(李世偉)
- 7長沙OA信息化的四大癥結及治理對策
- 8IT治理架構COBIT
- 9信息安全治理:創(chuàng)造新的戰(zhàn)略競爭機遇之三
- 10國際信息系統(tǒng)審計的發(fā)展史
- 11IT項目管理的關鍵——IT治理(周瑛)
- 12泛普OA給用戶帶來更實用的管理思想
- 13不只是領導,還要治理:實施高效的IT治理(三)(AMT研究院 黃慶揚 編譯)
- 14論公司治理的需求、誤區(qū)與對策
- 15企業(yè)知識合作化戰(zhàn)略(下)(AMT研究院 周瑛)
- 16EVA:公司治理新標準
- 17IT審計 獨立于IT管理的監(jiān)督過程
- 18信息安全治理(三)——創(chuàng)造新的戰(zhàn)略競爭機遇
- 19AMT 公司法人治理結構規(guī)范運作分析(轉貼PPT)
- 20[原創(chuàng)]ITIL藍圖設計階段匯報
- 21湖南企業(yè)工程管理軟件質量保障
- 22研發(fā)管理(下)(AMT研究院 張麗鋒)
- 23IT治理十問十答
- 24治理與信息化:IT治理走來
- 25長沙OA信息化技術的發(fā)展與現(xiàn)狀
- 26短信信息機實現(xiàn)OA辦公系統(tǒng)短信發(fā)送的功能
- 27IT透視三步曲(AMT 王艷編譯)
- 28[原創(chuàng)]信息部門的定位分析[本文被AMT公共知識庫收錄,獎勵200金幣,祝賀]
- 29IT治理——概念、模型與框架
- 30平衡記分卡與IT治理(By AMT 陳景璉 編譯)
成都公司:成都市成華區(qū)建設南路160號1層9號
重慶公司:重慶市江北區(qū)紅旗河溝華創(chuàng)商務大廈18樓