監(jiān)理公司管理系統(tǒng) | 工程企業(yè)管理系統(tǒng) | OA系統(tǒng) | ERP系統(tǒng) | 造價(jià)咨詢管理系統(tǒng) | 工程設(shè)計(jì)管理系統(tǒng) | 甲方項(xiàng)目管理系統(tǒng) | 簽約案例 | 客戶案例 | 在線試用
X 關(guān)閉

整合COBIT、ITIL、ISO/IEC17799和PRINCE2 構(gòu)建善治的IT治理機(jī)制(上)(by 孫強(qiáng) 李長征

申請免費(fèi)試用、咨詢電話:400-8352-114

AMTeam.org

整合COBIT、ITIL、ISO/IEC17799和PRINCE2   構(gòu)建善治的IT治理機(jī)制(上)

孫強(qiáng)  李長征

善治的IT治理架構(gòu)是確保IT資源與公司戰(zhàn)略目標(biāo)保持一致的基礎(chǔ),同樣也能確保IT服務(wù)滿足組織對優(yōu)質(zhì)、可信和安全的信息需要。采用標(biāo)準(zhǔn)的IT治理(IT Governance)架構(gòu)可以給企業(yè)帶來諸多收益。如美國堪薩斯州把COBIT標(biāo)準(zhǔn)作為虛擬政府策略的一部分,結(jié)果降低了運(yùn)營成本,并為它的客戶和委托人提供了很高質(zhì)量的服務(wù)。Proctor&Gamble在采用ITIL標(biāo)準(zhǔn)的四年里,節(jié)省超過5億美金的預(yù)算。同時(shí)Procter&Gamble內(nèi)部財(cái)務(wù)和IT部門的調(diào)查顯示,其運(yùn)作費(fèi)用降低6%~8%,而技術(shù)人員的人數(shù)減少15%~20%。ISO/IEC17799是成為國際標(biāo)準(zhǔn)最快的一個(gè)標(biāo)準(zhǔn),ISO/IEC17799的前身BS7799是賣出拷貝最多的管理標(biāo)準(zhǔn),目前已有二十多個(gè)國家引用BS7799-2作為國標(biāo),各大信息安全公司也都以BS7799為指導(dǎo)向客戶提供信息安全咨詢服務(wù)。近年來Prince2在Prince的基礎(chǔ)上迅速席卷包括IT項(xiàng)目在內(nèi)的項(xiàng)目管理,PRINCE 2 已風(fēng)行歐洲與北美等國。Sun、Oracle等將PRINCE2作為實(shí)施項(xiàng)目的標(biāo)準(zhǔn)管理方法;香港特別行政區(qū)政府資訊科技署將PRINCE作為政府項(xiàng)目管理的標(biāo)準(zhǔn)指南。

何為IT治理

IT治理是IT、經(jīng)濟(jì)學(xué)及管理學(xué)界中一個(gè)新的概念,用于描述企業(yè)或政府是否采用有效的機(jī)制,使得IT的應(yīng)用能夠完成組織賦予它的使命,同時(shí)平衡信息化過程中的風(fēng)險(xiǎn),確保實(shí)現(xiàn)組織的戰(zhàn)略目標(biāo)。其主要使命是:保持IT與業(yè)務(wù)目標(biāo)一致,推動業(yè)務(wù)發(fā)展,促使收益最大化,合理利用IT資源,適當(dāng)管理與IT相關(guān)的風(fēng)險(xiǎn)。具體而言如下:

· IT戰(zhàn)略目標(biāo)必須與企業(yè)戰(zhàn)略目標(biāo)保持一致,IT對于來說組織非常關(guān)鍵,也是戰(zhàn)略規(guī)劃的重要組成部分,甚至直接影響到戰(zhàn)略競爭機(jī)遇。
· IT治理包含治理委員會、治理結(jié)構(gòu)、治理流程和企業(yè)文化等。 
· IT治理使風(fēng)險(xiǎn)透明化,從而保護(hù)利益相關(guān)者的權(quán)益。
· IT治理可用來指導(dǎo)和控制IT投資、機(jī)遇、收益及風(fēng)險(xiǎn)。
· IT治理通過引導(dǎo)IT戰(zhàn)略,并建立標(biāo)準(zhǔn)的信息基礎(chǔ)架構(gòu),來實(shí)現(xiàn)業(yè)務(wù)增長。
· IT治理對核心IT資源做出合理的制度安排,這將成為進(jìn)入新的市場、進(jìn)行有效競爭、實(shí)現(xiàn)總收入增長、改善客戶滿意度及維系客戶關(guān)系的制度保障。

四種基本的IT治理支持手段

·COBIT——信息及相關(guān)技術(shù)的控制目標(biāo)(Control Objectives for Information and related Technology,COBIT) ,是IT治理的一個(gè)開放性標(biāo)準(zhǔn),由美國IT治理研究院(IT Governance Institute)開發(fā)與推廣,現(xiàn)已更新為第三版。IT業(yè)務(wù)流程是COBIT關(guān)注的焦點(diǎn),對每一個(gè)IT業(yè)務(wù)流程,COBIT提出了一系列的控制目標(biāo)、相應(yīng)的實(shí)現(xiàn)這些控制目標(biāo)的控制程序,評價(jià)這些控制程序是否存在,并被有效執(zhí)行的一系列審計(jì)程序。該標(biāo)準(zhǔn)為IT的治理、安全與控制提供了一個(gè)普遍適用的公認(rèn)標(biāo)準(zhǔn),以輔助管理層進(jìn)行IT治理。目前已在世界一百多個(gè)國家的重要組織與企業(yè)中運(yùn)用,指導(dǎo)這些組織有效利用信息資源,有效地管理與信息相關(guān)的風(fēng)險(xiǎn)。COBIT模型如圖1所示。

COBIT架構(gòu)的主要目的是為業(yè)界提供關(guān)于IT控制的清晰策略和良好典范。該架構(gòu)的四個(gè)域分別是:PO(Planning & Organization)、AI(Acquisition & Implementation)、DS(Delivery & support)和 Monitoring。進(jìn)一步細(xì)分為34個(gè)IT處理流程。如表1。

表1  COBIT域

1規(guī)劃與組織(POPlanning and Organization

3 交付與支持(DS ,Delivery and Support

PO1制定IT戰(zhàn)略規(guī)劃

PO2確定信息體系結(jié)構(gòu)

PO3確定技術(shù)方向

PO4定義IT組織與關(guān)系

PO5管理IT投資

PO6傳達(dá)管理目標(biāo)和方向

PO7人力資源管理

PO8確保與外部需求一致

PO9風(fēng)險(xiǎn)評估

PO10項(xiàng)目管理

PO11質(zhì)量管理

DS1定義并管理服務(wù)水平

DS2管理第三方的服務(wù)

DS3管理績效與容量

DS4確保服務(wù)的連續(xù)性

DS5確保系統(tǒng)安全

DS6確定并分配成本

DS7教育并培訓(xùn)客戶

DS8為客戶提供幫助和建議

DS9配置管理

DS10處理問題和突發(fā)事件

DS11數(shù)據(jù)管理

DS12設(shè)施管理

DS13運(yùn)營管理

2獲得與實(shí)施(AI, Acquisition and Implementation

4 監(jiān)控(M ,Monitoring

AI1確定自動化的解決方案

AI2獲取并維護(hù)應(yīng)用程序軟件

AI3獲取并維護(hù)技術(shù)基礎(chǔ)設(shè)施

AI4程序開發(fā)與維護(hù)

AI5系統(tǒng)安裝與鑒定

AI6變更管理

M1過程監(jiān)控

M2評價(jià)內(nèi)部控制的適當(dāng)性

M3獲取獨(dú)立保證

M4提供獨(dú)立的審計(jì)

資料來源:ISACA

COBIT產(chǎn)品家族分類如圖2所示。

資料來源:ISACA

①管理指導(dǎo)方針(Management Guidelines)其中:成熟度模型(Maturity Models)是用來決定每一個(gè)控制階段和期望水準(zhǔn)是否符合標(biāo)準(zhǔn)規(guī)范。關(guān)鍵成功要素(Critical Success Factors)是用來辨認(rèn)在信息化過程中實(shí)現(xiàn)有效控制所必需的最重要的活動。關(guān)鍵目標(biāo)指標(biāo)(Key Goal Indicators)是用來定義關(guān)鍵目標(biāo)的績效衡量標(biāo)準(zhǔn)。關(guān)鍵績效指標(biāo)(Key performance Indicators)用來測量IT控制程序是否能達(dá)到目標(biāo)。以上管理方針都是為了確保企業(yè)能成功和有效地整合業(yè)務(wù)流程與信息系統(tǒng)。
②執(zhí)行概要(Executive Summary)提供了讓管理層了解COBIT關(guān)鍵概念和原則的綜合性簡介,還概述了COBIT四大領(lǐng)域的體系架構(gòu)。
③架構(gòu)(Framework)詳細(xì)描述了的34個(gè)控制目標(biāo),并指出了企業(yè)對信息標(biāo)準(zhǔn)的要求和在IT資源上的需求是如何融入控制目標(biāo)中的。
④審計(jì)指導(dǎo)方針(Audit Guidelines)提供了關(guān)于34個(gè)控制目標(biāo)的審計(jì)步驟,以協(xié)助信息系統(tǒng)審計(jì)師檢驗(yàn)IT程序是否符合控制目標(biāo),并提供管理上的保證和改進(jìn)的建議。
⑤控制目標(biāo)(Control Objectives)為IT控制提供了一個(gè)用來明晰策略和實(shí)施指導(dǎo)的關(guān)鍵方針,包括控制目標(biāo)的詳細(xì)說明。
⑥應(yīng)用工具集(Implementation Tool Set)包括管理意識(Management Awareness),IT控制診斷(IT Control Diagnostics),應(yīng)用指導(dǎo)(Implementation Guide),常見問題及(FAQs)等。這些新工具主要是設(shè)計(jì)讓COBIT的應(yīng)用更容易,讓組織能快速且成功地從教材中掌握如何在工作中應(yīng)用COBIT。

需要指出的是,COBIT可具體應(yīng)用到幾乎所有企業(yè)信息系統(tǒng)中。目前ISACA也提供相關(guān)專業(yè)人士的認(rèn)證服務(wù),經(jīng)認(rèn)證的專家可在一百多個(gè)國家執(zhí)行信息系統(tǒng)審計(jì)業(yè)務(wù)。

·ITIL—— IT基礎(chǔ)架構(gòu)庫(Information Technology Infrastructure Library, ITIL)由英國政府部門CCTA(Central Computing and Telecommunications Agency)在20世紀(jì)80年代末制訂,現(xiàn)由英國商務(wù)部OGC(Office of Government Commerce)負(fù)責(zé)管理,主要適用于IT服務(wù)管理(ITSM)。20世紀(jì)90年代后期,ITIL的思想和方法,被美國、澳大利亞、南非等國家廣泛引用,并進(jìn)一步發(fā)展。2001年英國標(biāo)準(zhǔn)協(xié)會(British Standard Institute,BSI)在國際IT服務(wù)管理論壇(itSMF)年會上,正式發(fā)布了基于ITIL的英國國家標(biāo)準(zhǔn)BS15000。2002年,BS15000為國際標(biāo)準(zhǔn)化組織(ISO)所接受,作為IT服務(wù)管理的國際標(biāo)準(zhǔn)的重要組成部分。目前,ITSM領(lǐng)域正成為全球IT廠商、政府、企業(yè)和業(yè)界專家廣泛參與的新興領(lǐng)域,對未來的IT走向和企業(yè)信息化,將會產(chǎn)生深遠(yuǎn)的影響。其內(nèi)容描述的是IT部門應(yīng)該包含的各個(gè)工作流程以及各個(gè)工作流程之間的相互關(guān)系。ITIL的核心內(nèi)容包括服務(wù)支持和服務(wù)交付,共11個(gè)流程。如表2。其架構(gòu)模型如圖2所示。

2 ITIL工作流程

服務(wù)支持(Service Support

服務(wù)交付(Service Delivery

l            服務(wù)臺

l            事故管理

l            問題管理

l            配置管理

l            變更管理

l            發(fā)布管理

l            服務(wù)級別管理

l            成本管理

l            持續(xù)性管理

l            可用性管理

l            容量管理

資料來源:OGC

資料來源:Paul Graham等著,《ICT Infrastructure Management》,P7,OGC,2002年。

·ISO/IEC17799——信息安全管理的國際標(biāo)準(zhǔn)。在信息時(shí)代,信息資產(chǎn)已經(jīng)成為最有價(jià)值的資產(chǎn),因此需要恰當(dāng)?shù)乇Wo(hù)它。具體而言,通過信息安全管理,可以保護(hù)信息不受廣泛威脅地?fù)p害,確保業(yè)務(wù)的持續(xù)性,將商業(yè)損失降至最小,使投資收益最大并創(chuàng)造新的戰(zhàn)略機(jī)遇。

1995年,英國貿(mào)工部根據(jù)英國國內(nèi)企業(yè)對信息安全日益高漲的呼聲,組織大企業(yè)的信息安全經(jīng)理們制定了世界上首部信息安全管理體系標(biāo)準(zhǔn)BS7799-1:1995《信息安全管理實(shí)施規(guī)則》,作為企業(yè)和政府組織實(shí)施信息安全管理的指南。1998年,英國又制定了第一部《信息安全管理體系認(rèn)證標(biāo)準(zhǔn)》BS7799-2:1998《信息安全管理體系規(guī)范》,作為對一個(gè)組織的全面或和部分信息安全管理體系進(jìn)行評審認(rèn)證的依據(jù)標(biāo)準(zhǔn)。此后英國又進(jìn)行了多次修訂并提交給ISO。2000年12月,ISO/IEC正式采納BS7799-1:1999做為國際標(biāo)準(zhǔn)ISO/IEC17799:2000。

ISO/IEC 17799包含10個(gè)管理要項(xiàng),分別是:安全方針、安全組織、資產(chǎn)分類與控制、人員安全、物理與環(huán)境安全、計(jì)算機(jī)與網(wǎng)絡(luò)管理、系統(tǒng)訪問控制、系統(tǒng)開發(fā)與維護(hù)、業(yè)務(wù)持續(xù)管理及合規(guī)性。ISO/IEC 17799模型如圖3所示。

資料來源:PWC

需要強(qiáng)調(diào)指出的是,ISO/IEC 17799不是一篇技術(shù)性的信息安全操作手冊,作為一個(gè)通用的信息安全管理指南,其目的并不是說明有關(guān)“怎么做”的細(xì)節(jié),它所闡述的主題是安全策略和優(yōu)秀的、具有普遍意義的安全操作。該標(biāo)準(zhǔn)特別聲明,它是“制定一個(gè)機(jī)構(gòu)自己的標(biāo)準(zhǔn)的出發(fā)點(diǎn)”,并不是說它所包含的所有方針和策略都是放之四海而皆準(zhǔn)的。作為對各類信息安全問題的高級別概述,ISO/IEC 17799有助于人們在高級管理中理解每一類信息安全主題的基礎(chǔ)性問題。它廣泛涵蓋了幾乎所有的安全議題,主要告訴管理者關(guān)于安全管理的注意事項(xiàng)和安全制度,這些規(guī)定一般單位都可執(zhí)行。因此,需要建立信息安全管理體系的單位可以此為參照,建立自己在這方面的體系,并在別人經(jīng)驗(yàn)的基礎(chǔ)上根據(jù)自身情況進(jìn)行設(shè)計(jì)、取舍,以達(dá)到對信息進(jìn)行良好管理的目的。

·PRINCE2——受控環(huán)境下的項(xiàng)目(Projects IN Controlled Environments),一種對項(xiàng)目管理的某些特定方面提供支持的方法。

項(xiàng)目管理向來就是一個(gè)充滿挑戰(zhàn)的管理,管理人員必須在事先確定好的人力、物力、財(cái)力、時(shí)間基礎(chǔ)上產(chǎn)出預(yù)期質(zhì)量的項(xiàng)目結(jié)果。項(xiàng)目管理中的失控一直就是官、產(chǎn)、學(xué)界關(guān)心的熱點(diǎn)問題。

早在20世紀(jì)70年代,英國政府就要求所有政府的信息系統(tǒng)項(xiàng)目必須采用統(tǒng)一的標(biāo)準(zhǔn)進(jìn)行管理。1979年CCTA采納Simpact Systems公司開發(fā)的PROMPT項(xiàng)目管理方法作為政府信息系統(tǒng)項(xiàng)目的項(xiàng)目管理方法。在PROMPT項(xiàng)目管理方法的基礎(chǔ)上,20世紀(jì)80年代年英國政府計(jì)算機(jī)和電信中心(CCTA)(后來并入英國政府商務(wù)部(OGC))出資研究開發(fā)PRINCE,1989年P(guān)RINCE正式替代PROMPT成為英國政府IT項(xiàng)目的管理標(biāo)準(zhǔn)。
1993年,OGC又將注意力轉(zhuǎn)移到PRINCE新改版PRINCE2的開發(fā)。通過整合現(xiàn)有用戶的需求,同時(shí)提升該方法成為面向所有類型的項(xiàng)目的、通用的、最佳實(shí)踐的項(xiàng)目管理方法。在OGC的組織下,大量項(xiàng)目管理的專家和學(xué)者組成設(shè)計(jì)和開發(fā)團(tuán)隊(duì),超過150家公共和私人組織參加評審委員會,并為開發(fā)工作提供有價(jià)值的反饋意見。開發(fā)工作于1996年3月正式結(jié)束。

PRINCE2是基于過程(Process-Based)的結(jié)構(gòu)化的項(xiàng)目管理方法,適合于所有類型項(xiàng)目(不管項(xiàng)目的大小和領(lǐng)域,不再局限于IT項(xiàng)目)的易于剪裁和靈活使用的管理方法。每個(gè)過程定義關(guān)鍵輸入、需要執(zhí)行的關(guān)鍵活動和特殊的輸出目標(biāo)。

該方法描述了一個(gè)項(xiàng)目如何被切分成一些可供管理的階段,以便高效地控制資源的使用和在整個(gè)項(xiàng)目周期執(zhí)行常規(guī)的監(jiān)督流程。依據(jù)項(xiàng)目的大小、復(fù)雜度和組織的能力,該方法描述了項(xiàng)目中應(yīng)涉及到的各種不同的角色及其相應(yīng)的管理職責(zé)。Prince2的項(xiàng)目計(jì)劃是以產(chǎn)品導(dǎo)向的,也就是說項(xiàng)目計(jì)劃強(qiáng)調(diào)項(xiàng)目按預(yù)期交付結(jié)果,而不是簡簡單單計(jì)劃在何時(shí)該做何事。

一個(gè)PRINCE2項(xiàng)目由業(yè)務(wù)狀況(Business Case)進(jìn)行驅(qū)動,業(yè)務(wù)狀況用于描述啟動和繼續(xù)一個(gè)PRINCE 項(xiàng)目的信息。它給出了項(xiàng)目的動機(jī),且回答了“ 為什么”。它在整個(gè)項(xiàng)目的若干關(guān)鍵點(diǎn)處被更新。業(yè)務(wù)狀況往往和項(xiàng)目進(jìn)度相結(jié)合,來確保項(xiàng)目目標(biāo)的實(shí)現(xiàn),盡管這些項(xiàng)目目標(biāo)可能在整個(gè)項(xiàng)目周期中會有所變化,但仍能很好地被滿足。

PRINCE2提供從項(xiàng)目開始到項(xiàng)目結(jié)束覆蓋整個(gè)項(xiàng)目生命周期的基于過程的結(jié)構(gòu)化的項(xiàng)目管理方法,共包括8個(gè)過程,每個(gè)過程描述了項(xiàng)目為何重要(Why)、項(xiàng)目的預(yù)期目標(biāo)何在(What)、項(xiàng)目活動由誰負(fù)責(zé)(Who)以及這些活動何時(shí)被執(zhí)行(When)。如圖4所示。

資料來源:OGC

PRINCE2為管理項(xiàng)目提供了最本質(zhì)的原理,它集中于項(xiàng)目管理的戰(zhàn)略層次,同時(shí)它是一種通用的架構(gòu)。它用8個(gè)過程(其中6個(gè)過程為項(xiàng)目管理的流程,指導(dǎo)項(xiàng)目(DP)與計(jì)劃(PL)在項(xiàng)目整個(gè)生命周期中支持其他6個(gè)流程)指明項(xiàng)目管理應(yīng)該做什么,但是沒有描述如何做?至于如何做?企業(yè)應(yīng)求助于咨詢公司或其他公司的案例,然后結(jié)合自身的情況。對于每個(gè)過程,PRINCE沒有提供具體實(shí)現(xiàn)技術(shù)和工具,用戶可根據(jù)實(shí)際需要,使用有益的任何工具,如甘特圖,關(guān)鍵路徑法、項(xiàng)目管理軟件等。PRINCE2提供的8個(gè)過程也僅僅作為參考過程,企業(yè)在具體實(shí)施時(shí),必須依據(jù)項(xiàng)目的規(guī)模和需要對這些過程進(jìn)行剪裁。

本文由作者孫強(qiáng)向AMT提供
作者聯(lián)系方式:sun6869@tom.com

發(fā)布:2007-03-25 10:10    編輯:泛普軟件 · xiaona    [打印此頁]    [關(guān)閉]
相關(guān)文章:
長沙OA系統(tǒng)
聯(lián)系方式

成都公司:成都市成華區(qū)建設(shè)南路160號1層9號

重慶公司:重慶市江北區(qū)紅旗河溝華創(chuàng)商務(wù)大廈18樓

咨詢:400-8352-114

加微信,免費(fèi)獲取試用系統(tǒng)

QQ在線咨詢