一個有效的IT治理架構需要理解組織的核心競爭力,并且在商業目標,治理原型,業務績效目標之間維持平衡,進而提出IT治理框架,制定決策以及如何在關鍵的信息技術領域中確定。中培偉業《IT治理與審計最佳實踐(CISA)認證》專家郭老師指出,到IT治理與企業治理之間具有必然聯系,提供管理相關風險的最佳實務指導。企業目標是保證企業健康、可持續發展,關注商業目標、知識管理、商業通訊、客戶關系、商業活動與過程;IT治理目標是信息系統、技術和網絡、知識管理、IT資產管理、電子商務、IT合法性等。
COBIT,直譯為信息及相關技術的控制目標,是IT治理的一個開放性標準,由美國IT治理研究院開發與推廣,目前已成為國際上公認的最先進、最權威的安全與信息技術管理和控制的標準。該標準為IT的治理、安全與控制提供了一個一般適用的公認的標準,以輔助管理層進行IT治理。該標準體系已在世界一百多個國家的重要組織與企業中運用,指導這些組織有效利用信息資源,有效地管理與信息相關的風險。
COBIT模型
COBITIT 過程,IT資源及信息與企業的策略與目標聯系起來,形成一個三維的體系結構。其中,IT準則維集中反映了企業的戰略目標,主要從質量、成本、時間、資源利用率、系統效率、保密性、完整性、可用性等方面來保證信息的安全性、可靠性、有效性; IT資源維主要包括以人、應用系統、技術、設施及數據在內的信息相關的資源,這是IT治理過程的主要對象;IT過程維則是在IT準則的指導下,對信息及相關資源進行規劃與處理,從信息技術的規劃與組織、采集與實施、交付與支持、監控等四個方面確定了34個信息技術處理過程,每個處理過程還包括更加詳細的控制目標和審計方針對IT處理過程進行評估。
這個模型為企業管理的成功提供了集成的IT管理,通過保證有關企業處理過程的高效的改進措施,以更快更好更安全地響應企業需求。
管理指南定義了IT過程的成熟度模型,為管理者評估IT過程的狀態提供了標準。同時也給出了一些重要的測度,這包括:關鍵成功因素,關鍵目標指標,關鍵績效指標。
COBIT模型是企業戰略目標和信息技術戰略目標的橋梁,使得信息技術目標和企業戰略目標之間實現互動。
該框架的意義在于:COBIT實現了企業目標與IT治理目標之間的橋梁作用。
首先考慮了企業自身的戰略規劃,對業務環境和企業總的業務戰略進行分析定位,并將戰略規劃所產生的目標、政策、行動計劃作為信息技術的關鍵環境,并由此確定IT準則。
IT為企業戰略提供了基于技術的解決方案,為滿足業務戰略需求提供了技術與工具。在IT準則的指導下,利用控制目標模型,分別從規劃與組織、采集與實施、交付與支持、監控等過程進行控制、管理信息資源,在IT管理的同時,引入審計指南,從而保證IT資源管理的安全性、可靠性和有效性。
實現可跟蹤的業績衡量,通過平衡經營記分卡可以在財務(企業資源管理)、客戶(客戶關系管理)、過程(內部網,工作流工具)、學習(知識管理)等方面維持平衡,評價企業目標的實現情況以及IT績效,并調整商業目標和IT戰略,進行持續的IT管理。
采用成熟度模型,可以定位自己企業的IT管理目前在業界所處的位置,未來努力的方向,通俗地說就是給IT管理"打分" COBIT還提供了目前最佳案例和關鍵成功因素,供企業和組織借鑒。
概括而言,COBIT的主要優點如下:
COBIT是一個非常有用的工具,也非常易于理解和實施,可以幫助在管理層、IT與審計之間交流的鴻溝上搭建橋梁,提供了彼此之間溝通的共同語言。幾乎每個機構都可以從COBIT中獲益,來決定基于IT過程及他們所支持的商業功能的合理控制。當我們知道這些商業功能是什么,其對企業的關鍵到什么程度時,就能對這些事件進行良好的分類。所有的信息系統審計,控制及安全專業人員應該考慮采用COBIT原則。
通過實施COBIT,增加了管理層對控制的感知及支持。COBIT幫助管理層懂得控制如何影響商業功能。COBIT提供的實施工具集包括優秀的案例資料(提供模板商業過程,使得優秀范例能夠迅速移植),幫助向管理層很好地表述IT管理概念。管理層在基于最佳控制實踐基礎上做出正確決策的能力亦得到了提高。
COBITIT管理工作簡易并量化,減輕對復雜信息系統管理工作的難度,并且可以應用在每天都在發生的各種新問題中。對于那些不具有廣博IT知識的人來將,是一個認清信息技術的有價值的工具。它也使得信息系統審計師具有與IT專業人員相同的專業廣度,并且可以詢問IT工程相關的問題。
COBIT提供了一種國際通用的IT管理及問題解決方案,普遍適用于各種不同的商業項目和審計,并且它既包容了我們當前的情況,也提供將來可能會使用到的指導方針。
COBIT有助于提高信息系統審計師的影響力,依據COBIT出具的信息系統審計報告更容易得到管理層的肯定。
COBIT框架可以能夠幫助決定過程責任,提高IT治理水平。通過采用該框架作為對一個責任矩陣分析的基礎,可以做到基于角色的IT管理,定義過程措施,確保客戶利益。
從以上的分析介紹可以看出:整個模型實現了企業戰略與IT戰略的互動,并形成持續改進的良性循環機制,為企業提供了具有一定參考價值的解決方案。因此,我們認為針對我國信息化存在的問題,借鑒COBITIT治理思想和框架,科學、系統地對信息及相關技術進行管理,逐步試行建立IT治理機制,對推動我國信息技術的發展和應用具有十分重要的現實意義。