監(jiān)理公司管理系統(tǒng) | 工程企業(yè)管理系統(tǒng) | OA系統(tǒng) | ERP系統(tǒng) | 造價咨詢管理系統(tǒng) | 工程設(shè)計管理系統(tǒng) | 甲方項目管理系統(tǒng) | 簽約案例 | 客戶案例 | 在線試用
X 關(guān)閉

整合COBIT、ITIL、ISO/IEC17799和PRINCE2 構(gòu)建善治的IT治理機制(上)(by 孫強 李長征

申請免費試用、咨詢電話:400-8352-114

AMTeam.org

整合COBIT、ITIL、ISO/IEC17799和PRINCE2   構(gòu)建善治的IT治理機制(上)

孫強  李長征

善治的IT治理架構(gòu)是確保IT資源與公司戰(zhàn)略目標保持一致的基礎(chǔ),同樣也能確保IT服務(wù)滿足組織對優(yōu)質(zhì)、可信和安全的信息需要。采用標準的IT治理(IT Governance)架構(gòu)可以給企業(yè)帶來諸多收益。如美國堪薩斯州把COBIT標準作為虛擬政府策略的一部分,結(jié)果降低了運營成本,并為它的客戶和委托人提供了很高質(zhì)量的服務(wù)。Proctor&Gamble在采用ITIL標準的四年里,節(jié)省超過5億美金的預(yù)算。同時Procter&Gamble內(nèi)部財務(wù)和IT部門的調(diào)查顯示,其運作費用降低6%~8%,而技術(shù)人員的人數(shù)減少15%~20%。ISO/IEC17799是成為國際標準最快的一個標準,ISO/IEC17799的前身BS7799是賣出拷貝最多的管理標準,目前已有二十多個國家引用BS7799-2作為國標,各大信息安全公司也都以BS7799為指導(dǎo)向客戶提供信息安全咨詢服務(wù)。近年來Prince2在Prince的基礎(chǔ)上迅速席卷包括IT項目在內(nèi)的項目管理,PRINCE 2 已風(fēng)行歐洲與北美等國。Sun、Oracle等將PRINCE2作為實施項目的標準管理方法;香港特別行政區(qū)政府資訊科技署將PRINCE作為政府項目管理的標準指南。

何為IT治理

IT治理是IT、經(jīng)濟學(xué)及管理學(xué)界中一個新的概念,用于描述企業(yè)或政府是否采用有效的機制,使得IT的應(yīng)用能夠完成組織賦予它的使命,同時平衡信息化過程中的風(fēng)險,確保實現(xiàn)組織的戰(zhàn)略目標。其主要使命是:保持IT與業(yè)務(wù)目標一致,推動業(yè)務(wù)發(fā)展,促使收益最大化,合理利用IT資源,適當(dāng)管理與IT相關(guān)的風(fēng)險。具體而言如下:

· IT戰(zhàn)略目標必須與企業(yè)戰(zhàn)略目標保持一致,IT對于來說組織非常關(guān)鍵,也是戰(zhàn)略規(guī)劃的重要組成部分,甚至直接影響到戰(zhàn)略競爭機遇。
· IT治理包含治理委員會、治理結(jié)構(gòu)、治理流程和企業(yè)文化等。 
· IT治理使風(fēng)險透明化,從而保護利益相關(guān)者的權(quán)益。
· IT治理可用來指導(dǎo)和控制IT投資、機遇、收益及風(fēng)險。
· IT治理通過引導(dǎo)IT戰(zhàn)略,并建立標準的信息基礎(chǔ)架構(gòu),來實現(xiàn)業(yè)務(wù)增長。
· IT治理對核心IT資源做出合理的制度安排,這將成為進入新的市場、進行有效競爭、實現(xiàn)總收入增長、改善客戶滿意度及維系客戶關(guān)系的制度保障。

四種基本的IT治理支持手段

·COBIT——信息及相關(guān)技術(shù)的控制目標(Control Objectives for Information and related Technology,COBIT) ,是IT治理的一個開放性標準,由美國IT治理研究院(IT Governance Institute)開發(fā)與推廣,現(xiàn)已更新為第三版。IT業(yè)務(wù)流程是COBIT關(guān)注的焦點,對每一個IT業(yè)務(wù)流程,COBIT提出了一系列的控制目標、相應(yīng)的實現(xiàn)這些控制目標的控制程序,評價這些控制程序是否存在,并被有效執(zhí)行的一系列審計程序。該標準為IT的治理、安全與控制提供了一個普遍適用的公認標準,以輔助管理層進行IT治理。目前已在世界一百多個國家的重要組織與企業(yè)中運用,指導(dǎo)這些組織有效利用信息資源,有效地管理與信息相關(guān)的風(fēng)險。COBIT模型如圖1所示。

COBIT架構(gòu)的主要目的是為業(yè)界提供關(guān)于IT控制的清晰策略和良好典范。該架構(gòu)的四個域分別是:PO(Planning & Organization)、AI(Acquisition & Implementation)、DS(Delivery & support)和 Monitoring。進一步細分為34個IT處理流程。如表1。

表1  COBIT域

1規(guī)劃與組織(PO,Planning and Organization

3 交付與支持(DS ,Delivery and Support

PO1制定IT戰(zhàn)略規(guī)劃

PO2確定信息體系結(jié)構(gòu)

PO3確定技術(shù)方向

PO4定義IT組織與關(guān)系

PO5管理IT投資

PO6傳達管理目標和方向

PO7人力資源管理

PO8確保與外部需求一致

PO9風(fēng)險評估

PO10項目管理

PO11質(zhì)量管理

DS1定義并管理服務(wù)水平

DS2管理第三方的服務(wù)

DS3管理績效與容量

DS4確保服務(wù)的連續(xù)性

DS5確保系統(tǒng)安全

DS6確定并分配成本

DS7教育并培訓(xùn)客戶

DS8為客戶提供幫助和建議

DS9配置管理

DS10處理問題和突發(fā)事件

DS11數(shù)據(jù)管理

DS12設(shè)施管理

DS13運營管理

2獲得與實施(AI, Acquisition and Implementation

4 監(jiān)控(M ,Monitoring

AI1確定自動化的解決方案

AI2獲取并維護應(yīng)用程序軟件

AI3獲取并維護技術(shù)基礎(chǔ)設(shè)施

AI4程序開發(fā)與維護

AI5系統(tǒng)安裝與鑒定

AI6變更管理

M1過程監(jiān)控

M2評價內(nèi)部控制的適當(dāng)性

M3獲取獨立保證

M4提供獨立的審計

資料來源:ISACA

COBIT產(chǎn)品家族分類如圖2所示。

資料來源:ISACA

①管理指導(dǎo)方針(Management Guidelines)其中:成熟度模型(Maturity Models)是用來決定每一個控制階段和期望水準是否符合標準規(guī)范。關(guān)鍵成功要素(Critical Success Factors)是用來辨認在信息化過程中實現(xiàn)有效控制所必需的最重要的活動。關(guān)鍵目標指標(Key Goal Indicators)是用來定義關(guān)鍵目標的績效衡量標準。關(guān)鍵績效指標(Key performance Indicators)用來測量IT控制程序是否能達到目標。以上管理方針都是為了確保企業(yè)能成功和有效地整合業(yè)務(wù)流程與信息系統(tǒng)。
②執(zhí)行概要(Executive Summary)提供了讓管理層了解COBIT關(guān)鍵概念和原則的綜合性簡介,還概述了COBIT四大領(lǐng)域的體系架構(gòu)。
③架構(gòu)(Framework)詳細描述了的34個控制目標,并指出了企業(yè)對信息標準的要求和在IT資源上的需求是如何融入控制目標中的。
④審計指導(dǎo)方針(Audit Guidelines)提供了關(guān)于34個控制目標的審計步驟,以協(xié)助信息系統(tǒng)審計師檢驗IT程序是否符合控制目標,并提供管理上的保證和改進的建議。
⑤控制目標(Control Objectives)為IT控制提供了一個用來明晰策略和實施指導(dǎo)的關(guān)鍵方針,包括控制目標的詳細說明。
⑥應(yīng)用工具集(Implementation Tool Set)包括管理意識(Management Awareness),IT控制診斷(IT Control Diagnostics),應(yīng)用指導(dǎo)(Implementation Guide),常見問題及(FAQs)等。這些新工具主要是設(shè)計讓COBIT的應(yīng)用更容易,讓組織能快速且成功地從教材中掌握如何在工作中應(yīng)用COBIT。

需要指出的是,COBIT可具體應(yīng)用到幾乎所有企業(yè)信息系統(tǒng)中。目前ISACA也提供相關(guān)專業(yè)人士的認證服務(wù),經(jīng)認證的專家可在一百多個國家執(zhí)行信息系統(tǒng)審計業(yè)務(wù)。

·ITIL—— IT基礎(chǔ)架構(gòu)庫(Information Technology Infrastructure Library, ITIL)由英國政府部門CCTA(Central Computing and Telecommunications Agency)在20世紀80年代末制訂,現(xiàn)由英國商務(wù)部OGC(Office of Government Commerce)負責(zé)管理,主要適用于IT服務(wù)管理(ITSM)。20世紀90年代后期,ITIL的思想和方法,被美國、澳大利亞、南非等國家廣泛引用,并進一步發(fā)展。2001年英國標準協(xié)會(British Standard Institute,BSI)在國際IT服務(wù)管理論壇(itSMF)年會上,正式發(fā)布了基于ITIL的英國國家標準BS15000。2002年,BS15000為國際標準化組織(ISO)所接受,作為IT服務(wù)管理的國際標準的重要組成部分。目前,ITSM領(lǐng)域正成為全球IT廠商、政府、企業(yè)和業(yè)界專家廣泛參與的新興領(lǐng)域,對未來的IT走向和企業(yè)信息化,將會產(chǎn)生深遠的影響。其內(nèi)容描述的是IT部門應(yīng)該包含的各個工作流程以及各個工作流程之間的相互關(guān)系。ITIL的核心內(nèi)容包括服務(wù)支持和服務(wù)交付,共11個流程。如表2。其架構(gòu)模型如圖2所示。

2 ITIL工作流程

服務(wù)支持(Service Support

服務(wù)交付(Service Delivery

l            服務(wù)臺

l            事故管理

l            問題管理

l            配置管理

l            變更管理

l            發(fā)布管理

l            服務(wù)級別管理

l            成本管理

l            持續(xù)性管理

l            可用性管理

l            容量管理

資料來源:OGC

資料來源:Paul Graham等著,《ICT Infrastructure Management》,P7,OGC,2002年。

·ISO/IEC17799——信息安全管理的國際標準。在信息時代,信息資產(chǎn)已經(jīng)成為最有價值的資產(chǎn),因此需要恰當(dāng)?shù)乇Wo它。具體而言,通過信息安全管理,可以保護信息不受廣泛威脅地損害,確保業(yè)務(wù)的持續(xù)性,將商業(yè)損失降至最小,使投資收益最大并創(chuàng)造新的戰(zhàn)略機遇。

1995年,英國貿(mào)工部根據(jù)英國國內(nèi)企業(yè)對信息安全日益高漲的呼聲,組織大企業(yè)的信息安全經(jīng)理們制定了世界上首部信息安全管理體系標準BS7799-1:1995《信息安全管理實施規(guī)則》,作為企業(yè)和政府組織實施信息安全管理的指南。1998年,英國又制定了第一部《信息安全管理體系認證標準》BS7799-2:1998《信息安全管理體系規(guī)范》,作為對一個組織的全面或和部分信息安全管理體系進行評審認證的依據(jù)標準。此后英國又進行了多次修訂并提交給ISO。2000年12月,ISO/IEC正式采納BS7799-1:1999做為國際標準ISO/IEC17799:2000。

ISO/IEC 17799包含10個管理要項,分別是:安全方針、安全組織、資產(chǎn)分類與控制、人員安全、物理與環(huán)境安全、計算機與網(wǎng)絡(luò)管理、系統(tǒng)訪問控制、系統(tǒng)開發(fā)與維護、業(yè)務(wù)持續(xù)管理及合規(guī)性。ISO/IEC 17799模型如圖3所示。

資料來源:PWC

需要強調(diào)指出的是,ISO/IEC 17799不是一篇技術(shù)性的信息安全操作手冊,作為一個通用的信息安全管理指南,其目的并不是說明有關(guān)“怎么做”的細節(jié),它所闡述的主題是安全策略和優(yōu)秀的、具有普遍意義的安全操作。該標準特別聲明,它是“制定一個機構(gòu)自己的標準的出發(fā)點”,并不是說它所包含的所有方針和策略都是放之四海而皆準的。作為對各類信息安全問題的高級別概述,ISO/IEC 17799有助于人們在高級管理中理解每一類信息安全主題的基礎(chǔ)性問題。它廣泛涵蓋了幾乎所有的安全議題,主要告訴管理者關(guān)于安全管理的注意事項和安全制度,這些規(guī)定一般單位都可執(zhí)行。因此,需要建立信息安全管理體系的單位可以此為參照,建立自己在這方面的體系,并在別人經(jīng)驗的基礎(chǔ)上根據(jù)自身情況進行設(shè)計、取舍,以達到對信息進行良好管理的目的。

·PRINCE2——受控環(huán)境下的項目(Projects IN Controlled Environments),一種對項目管理的某些特定方面提供支持的方法。

項目管理向來就是一個充滿挑戰(zhàn)的管理,管理人員必須在事先確定好的人力、物力、財力、時間基礎(chǔ)上產(chǎn)出預(yù)期質(zhì)量的項目結(jié)果。項目管理中的失控一直就是官、產(chǎn)、學(xué)界關(guān)心的熱點問題。

早在20世紀70年代,英國政府就要求所有政府的信息系統(tǒng)項目必須采用統(tǒng)一的標準進行管理。1979年CCTA采納Simpact Systems公司開發(fā)的PROMPT項目管理方法作為政府信息系統(tǒng)項目的項目管理方法。在PROMPT項目管理方法的基礎(chǔ)上,20世紀80年代年英國政府計算機和電信中心(CCTA)(后來并入英國政府商務(wù)部(OGC))出資研究開發(fā)PRINCE,1989年P(guān)RINCE正式替代PROMPT成為英國政府IT項目的管理標準。
1993年,OGC又將注意力轉(zhuǎn)移到PRINCE新改版PRINCE2的開發(fā)。通過整合現(xiàn)有用戶的需求,同時提升該方法成為面向所有類型的項目的、通用的、最佳實踐的項目管理方法。在OGC的組織下,大量項目管理的專家和學(xué)者組成設(shè)計和開發(fā)團隊,超過150家公共和私人組織參加評審委員會,并為開發(fā)工作提供有價值的反饋意見。開發(fā)工作于1996年3月正式結(jié)束。

PRINCE2是基于過程(Process-Based)的結(jié)構(gòu)化的項目管理方法,適合于所有類型項目(不管項目的大小和領(lǐng)域,不再局限于IT項目)的易于剪裁和靈活使用的管理方法。每個過程定義關(guān)鍵輸入、需要執(zhí)行的關(guān)鍵活動和特殊的輸出目標。

該方法描述了一個項目如何被切分成一些可供管理的階段,以便高效地控制資源的使用和在整個項目周期執(zhí)行常規(guī)的監(jiān)督流程。依據(jù)項目的大小、復(fù)雜度和組織的能力,該方法描述了項目中應(yīng)涉及到的各種不同的角色及其相應(yīng)的管理職責(zé)。Prince2的項目計劃是以產(chǎn)品導(dǎo)向的,也就是說項目計劃強調(diào)項目按預(yù)期交付結(jié)果,而不是簡簡單單計劃在何時該做何事。

一個PRINCE2項目由業(yè)務(wù)狀況(Business Case)進行驅(qū)動,業(yè)務(wù)狀況用于描述啟動和繼續(xù)一個PRINCE 項目的信息。它給出了項目的動機,且回答了“ 為什么”。它在整個項目的若干關(guān)鍵點處被更新。業(yè)務(wù)狀況往往和項目進度相結(jié)合,來確保項目目標的實現(xiàn),盡管這些項目目標可能在整個項目周期中會有所變化,但仍能很好地被滿足。

PRINCE2提供從項目開始到項目結(jié)束覆蓋整個項目生命周期的基于過程的結(jié)構(gòu)化的項目管理方法,共包括8個過程,每個過程描述了項目為何重要(Why)、項目的預(yù)期目標何在(What)、項目活動由誰負責(zé)(Who)以及這些活動何時被執(zhí)行(When)。如圖4所示。

資料來源:OGC

PRINCE2為管理項目提供了最本質(zhì)的原理,它集中于項目管理的戰(zhàn)略層次,同時它是一種通用的架構(gòu)。它用8個過程(其中6個過程為項目管理的流程,指導(dǎo)項目(DP)與計劃(PL)在項目整個生命周期中支持其他6個流程)指明項目管理應(yīng)該做什么,但是沒有描述如何做?至于如何做?企業(yè)應(yīng)求助于咨詢公司或其他公司的案例,然后結(jié)合自身的情況。對于每個過程,PRINCE沒有提供具體實現(xiàn)技術(shù)和工具,用戶可根據(jù)實際需要,使用有益的任何工具,如甘特圖,關(guān)鍵路徑法、項目管理軟件等。PRINCE2提供的8個過程也僅僅作為參考過程,企業(yè)在具體實施時,必須依據(jù)項目的規(guī)模和需要對這些過程進行剪裁。

本文由作者孫強向AMT提供
作者聯(lián)系方式:sun6869@tom.com

發(fā)布:2007-03-25 10:10    編輯:泛普軟件 · xiaona    [打印此頁]    [關(guān)閉]
相關(guān)文章:
長沙OA系統(tǒng)
聯(lián)系方式

成都公司:成都市成華區(qū)建設(shè)南路160號1層9號

重慶公司:重慶市江北區(qū)紅旗河溝華創(chuàng)商務(wù)大廈18樓

咨詢:400-8352-114

加微信,免費獲取試用系統(tǒng)

QQ在線咨詢