監(jiān)理公司管理系統(tǒng) | 工程企業(yè)管理系統(tǒng) | OA系統(tǒng) | ERP系統(tǒng) | 造價咨詢管理系統(tǒng) | 工程設(shè)計管理系統(tǒng) | 甲方項目管理系統(tǒng) | 簽約案例 | 客戶案例 | 在線試用
X 關(guān)閉

IT治理:中國信息化的必由之道(五)

申請免費(fèi)試用、咨詢電話:400-8352-114

AMTeam.org

IT治理:中國信息化的必由之道(五)

孫強(qiáng) 郝亞斌 郝曉玲 孟秀轉(zhuǎn)

 

建立IT治理機(jī)制

建立IT治理機(jī)制是一個動態(tài)的過程。IT治理是機(jī)制的集合,更是治理主體間互動的過程,全球治理委員會的定義指出:“治理不是一整套規(guī)則,也不是一種活動,而是一個過程”,所以IT治理是一個“過程”,是公司與所有利益相關(guān)者的互動過程,包括在制定公司長遠(yuǎn)IT發(fā)展戰(zhàn)略決策中這些“規(guī)則”上的互動,另外,環(huán)境的動態(tài)性也決定了IT治理的動態(tài)性。

IT治理是一個系統(tǒng)的過程。IT治理是控制、指導(dǎo)、協(xié)調(diào)組織戰(zhàn)略目標(biāo)和IT目標(biāo)的系統(tǒng),是IT治理主體、客體、IT治理結(jié)構(gòu)、IT治理機(jī)制的總稱,是內(nèi)部IT治理、外部IT治理的融合,是IT治理方法、過程、目標(biāo)與結(jié)果的統(tǒng)稱,是為了實現(xiàn)IT治理目標(biāo)所有制度安排與機(jī)制的集合。IT治理系統(tǒng)的目標(biāo)是提供IT決策機(jī)制的科學(xué)化、決策過程的協(xié)調(diào)交互性和決策結(jié)果的創(chuàng)新性。

首先需要轉(zhuǎn)變觀念

拿著IT這樣的現(xiàn)代武器,管理者卻依舊是滿腦袋的傳統(tǒng)觀念,結(jié)果可想而知,因此首先需要轉(zhuǎn)變觀念。在最高管理層(董事會)樹立和維護(hù)IT戰(zhàn)略地位的思想認(rèn)識,建立企業(yè)戰(zhàn)略與IT戰(zhàn)略的互動觀念,闡明IT應(yīng)擔(dān)當(dāng)?shù)慕巧?,從業(yè)務(wù)的視角創(chuàng)造信息技術(shù)指導(dǎo)原則,如信息化規(guī)劃本質(zhì)上可以定位成從業(yè)務(wù)戰(zhàn)略到信息戰(zhàn)略的實現(xiàn)。從組織的戰(zhàn)略出發(fā)而不是從系統(tǒng)的需求出發(fā),可以避免脫離目標(biāo)而進(jìn)行建設(shè)的困境。從業(yè)務(wù)的變革出發(fā)而不是從技術(shù)的變革出發(fā),有利于充分利用組織的現(xiàn)有資源來滿足關(guān)鍵需求,從而避免建設(shè)的信息系統(tǒng)無法有效地支持組織的決策。又如利用電子商務(wù)消除時間和空間得特性,發(fā)展與全球客戶的關(guān)系,能夠引導(dǎo)鞏固客戶數(shù)據(jù)庫和訂單處理過程。

發(fā)展外部環(huán)境

目前我國外部市場監(jiān)控機(jī)制尚不健全,公司治理結(jié)構(gòu)中的監(jiān)控職能被嚴(yán)重削弱,并使董事會失去監(jiān)督。另一方面,風(fēng)險管理意識淡薄,安全上采用純粹技術(shù)手段解決。我們認(rèn)為缺乏優(yōu)良公司治理和IT治理機(jī)制是一些國內(nèi)企業(yè)與金融機(jī)構(gòu)無法抵御全球經(jīng)濟(jì)低靡和無法適應(yīng)市場環(huán)境快速變化的重要原因之一。因此,加強(qiáng)IT治理實質(zhì)上是一個政府和企業(yè)機(jī)構(gòu)必須攜手面對的問題。政府必須扮演一個重要的推動角色,并且尤其需要強(qiáng)調(diào)的是政府制定規(guī)則比較合理的方法是通過聽證會或知情會上下協(xié)商、交互式地制定規(guī)則(非自上而下制定規(guī)則的方法,新制式車牌的暫停發(fā)放就是沒有善治的案例),這樣才能解決規(guī)則的充分合法性、可執(zhí)行行性問題,“治理不是一種正式的制度,而是持續(xù)的互動”(《我們的全球伙伴關(guān)系》);鑒于全球化和信息技術(shù)得無國界性,盡管在公司治理模式上有英美模式、德日模式、東亞和東南亞模式,但在IT治理上有更大趨同性的發(fā)展趨勢,因此,從治理(Governance)的角度企業(yè)應(yīng)該采用合乎國際標(biāo)準(zhǔn)的IT治理方法,以促進(jìn)公司治理、IT治理和經(jīng)營管理的協(xié)調(diào)發(fā)展。值得一提的是:組織采行優(yōu)良IT治理機(jī)制的行動,將減輕政府部門在制訂國民經(jīng)濟(jì)和社會信息化中所扮演的角色責(zé)任。

逐步試行建立IT治理委員會

IT治理委員會與IT審計師是IT治理最重要得環(huán)節(jié)。IT治理委員會由組織的最高管理層(董事會)及管理執(zhí)行層包括IT管理和業(yè)務(wù)管理有關(guān)部門負(fù)責(zé)人、管理技術(shù)人員組成,定期召開會議,就企業(yè)戰(zhàn)略與IT戰(zhàn)略的驅(qū)動與設(shè)置等議題進(jìn)行討論并做出決策,為組織IT管理提供導(dǎo)向與支持,把IT治理的相關(guān)規(guī)范融入到組織的內(nèi)部控制中。

對于規(guī)模較大的組織,一項IT(如安全)控制活動需要多個部門的共同參與才能得以實現(xiàn),為能迅速解決控制過程出現(xiàn)的問題,防止內(nèi)部互相推諉的現(xiàn)象發(fā)生,提高工作效率,需組成一個跨部門的IT治理委員會,加強(qiáng)全局的管理與流程執(zhí)行的紀(jì)律,解決諸如信息安全事故的調(diào)查與處理等一些實際的問題,這是進(jìn)行IT管理內(nèi)部協(xié)調(diào)的很好的辦法。

今年的9月17日美國聯(lián)邦政府公布了由關(guān)鍵基礎(chǔ)設(shè)施委員會(CIPB)制訂的保障網(wǎng)絡(luò)安全計劃——《國家保障網(wǎng)絡(luò)安全策略》。根據(jù)該計劃,美國政府將在網(wǎng)絡(luò)安全中發(fā)揮主導(dǎo)作用,同時會要求所有用戶采取措施,其中該文件要求上市公司發(fā)布經(jīng)過獨(dú)立審計的安全報告,建議公司成立公司安全委員會等。由此可見,美國的IT治理機(jī)制已深入發(fā)展到建立安全治理機(jī)制領(lǐng)域。

明確規(guī)定IT管理過程的責(zé)任

職責(zé)缺乏或界定不清,最終導(dǎo)致控制得不到有效得實施,形成管理風(fēng)險。組織最高管理層應(yīng)確保對管理層、部門、運(yùn)維人員職責(zé)進(jìn)行規(guī)定并形成書面文件。

對信息系統(tǒng)進(jìn)行獨(dú)立審計

信息系統(tǒng)審計是一個獲取并評價證據(jù),以判斷信息系統(tǒng)是否能夠保證資產(chǎn)的安全、數(shù)據(jù)的完整以及有效率地利用組織的資源并有效果地實現(xiàn)組織目標(biāo)的過程。它綜合運(yùn)用IT技術(shù)與審計理論及方法為信息時代信息的使用者提供合理的保證。

在信息時代,組織為預(yù)防不良事件的發(fā)生必須將其內(nèi)部控制擴(kuò)展到信息處理系統(tǒng)的各個方面,包括企業(yè)內(nèi)部網(wǎng)與因特網(wǎng)在內(nèi)的任何直接或間接影響財務(wù)報表或其他至關(guān)重要資料的數(shù)據(jù)或處理系統(tǒng),因為該系統(tǒng)與包括合作伙伴在內(nèi)的其他系統(tǒng)有著密切的聯(lián)系。此外,這些公司還必須對與其互通業(yè)務(wù)數(shù)據(jù)的合作伙伴的內(nèi)部控制系統(tǒng)有信心。在對于經(jīng)營慣例、交易處理的完整性、信息保護(hù)和如何對信息系統(tǒng)的內(nèi)部控制實施評估和風(fēng)險管理方面,組織可以通過內(nèi)部審計或外部審計達(dá)到上述目的。

信息系統(tǒng)審計的主要由以下部分組成:1、信息系統(tǒng)的管理、規(guī)劃與組織——評價信息系統(tǒng)的管理、計劃與組織方面的策略、政策、標(biāo)準(zhǔn)、程序和相關(guān)實務(wù)。2、信息系統(tǒng)技術(shù)基礎(chǔ)設(shè)施與操作實務(wù)——評價組織在技術(shù)與操作基礎(chǔ)設(shè)施的管理和實施方面的有效性及效率,以確保其充分支持組織的商業(yè)目標(biāo)。3、資產(chǎn)的保護(hù)——對邏輯、環(huán)境與信息技術(shù)基礎(chǔ)設(shè)施的安全性進(jìn)行評價,確保其能支持組織保護(hù)信息資產(chǎn)的需要, 防止信息資產(chǎn)在未經(jīng)授權(quán)的情況下被使用、披露、修改、損壞或丟失。4、災(zāi)難恢復(fù)與業(yè)務(wù)持續(xù)計劃——這些計劃是在發(fā)生災(zāi)難時,能夠使組織持續(xù)進(jìn)行業(yè)務(wù),對這種計劃的建立和維護(hù)流程需要進(jìn)行評價。5、應(yīng)用系統(tǒng)開發(fā)、獲得、實施與維護(hù)——對應(yīng)用系統(tǒng)的開發(fā)、獲得、實施與維護(hù)方面所采用的方法和流程進(jìn)行評價,以確保其滿足組織的業(yè)務(wù)目標(biāo)。6、業(yè)務(wù)流程評價與風(fēng)險管理——評估業(yè)務(wù)系統(tǒng)與處理流程,確保根據(jù)組織的業(yè)務(wù)目標(biāo)對相應(yīng)風(fēng)險實施管理。

總之,我們認(rèn)為我國的信息化建設(shè)向著縱深發(fā)展,必然要在更深層面上解決體制和機(jī)制問題。善治的IT治理機(jī)制,應(yīng)該要極小化由于信息化和透明化所導(dǎo)致的不一致利益沖突所造成的制度面成本。IT治理不僅僅是動態(tài)的管理控制架構(gòu),還需要落實在組織內(nèi)部控制及政府與市場監(jiān)督體系的動態(tài)機(jī)制。

背景

IT治理的發(fā)展歷程


國際組織和各國普遍認(rèn)為公司治理機(jī)制對世界金融市場的穩(wěn)定及經(jīng)濟(jì)發(fā)展發(fā)揮了至關(guān)重要的作用,這直接促進(jìn)了IT治理機(jī)制的形成與發(fā)展。
在1999年,英國BIS發(fā)布了Internal Control: Guidance for Directors on the Combined Code( Turnbull Report, 1999)報告。該報告認(rèn)為:企業(yè)風(fēng)險來自于許多活動,不只是財務(wù)風(fēng)險,因為事實說明,在金融界所有過去的風(fēng)險問題都是由內(nèi)部控制疏忽、信息技術(shù)失敗引起的,而且所有企業(yè)最終依靠對信息技術(shù)基礎(chǔ)設(shè)施的依賴和新技術(shù)風(fēng)險的脆弱性,并呼吁高層領(lǐng)導(dǎo)樹立風(fēng)險意識。從此,公司治理和風(fēng)險管理成為企業(yè)所有者與管理者日益重要的問題。該報告引入了內(nèi)部控制的要求,對許多組織而言,信息與其支持技術(shù)代表該組織最有價值的資產(chǎn),而且,競爭和不斷變化的商業(yè)環(huán)境也要求企業(yè)能夠充分利用信息技術(shù)實現(xiàn)更快的交付和更低的成本。因此,有效的公司治理和風(fēng)險管理必然需要有效的IT治理和風(fēng)險管理。與此同時,BIS還簡單陳述了關(guān)鍵的信息系統(tǒng),如何確保治理應(yīng)該有效、透明,可以解釋,這也意味管理信息技術(shù)相關(guān)風(fēng)險,實現(xiàn)信息技術(shù)價值的交付成為公司治理中重要的組成部分。

1999年下半年,ISACA成立了IT治理研究院,專門研究IT治理的概念,并提供了信息及其相關(guān)技術(shù)的管理體系模型和最佳實務(wù),幫助企業(yè)領(lǐng)導(dǎo)層認(rèn)識有效實施IT治理的必要性與益處,從而保證長期的可持續(xù)的成功,并且增強(qiáng)利益相關(guān)者的價值。目前,該體系已在世界100多個國家的重要組織與企業(yè)中成功運(yùn)用,指導(dǎo)這些組織有效利用信息資源,有效地管理信息相關(guān)的風(fēng)險。因此,研究與探討IT治理,對于我國信息化的探索和實踐也有著重要的借鑒意義。

鏈接

國際信息系統(tǒng)審計與控制協(xié)會


國際信息系統(tǒng)審計與控制協(xié)會ISACA(Information System Audit and Control Association)成立于1969年,最初稱為EDP審計師聯(lián)合會,總部設(shè)在美國的芝加哥,是一個非盈利組織。目前在世界上100多個國家設(shè)有160多個分會,現(xiàn)有會員兩萬多人,是全球公認(rèn)的在IT的管理、控制和保證領(lǐng)域的權(quán)威,ISACA的任務(wù)是:通過發(fā)展促進(jìn)對信息、系統(tǒng)、技術(shù)的有效管理與控制的研究、實施及標(biāo)準(zhǔn)、權(quán)限的制定來支持企業(yè)實現(xiàn)其目標(biāo)。這說明該協(xié)會的存在就是為了幫助IT的管理控制及保證利益相關(guān)者妥善處理IT的管理、IT的風(fēng)險、IT的運(yùn)作過程及協(xié)作控制、協(xié)作管理、協(xié)作風(fēng)險和協(xié)作程序的相互作用。

ISACA通過提供各種有價值的服務(wù)(如:研究、標(biāo)準(zhǔn)、信息、教育、認(rèn)證、專業(yè)的遠(yuǎn)景)實現(xiàn)以上作用。協(xié)會幫助從事信息系統(tǒng)審計、控制、安全工作的人員,使之不僅注意IT、IT的風(fēng)險與安全主題而且更要關(guān)注IT與商業(yè)、商業(yè)運(yùn)作及商業(yè)風(fēng)險的關(guān)系。起主要工作內(nèi)容如下:
?
設(shè)定標(biāo)準(zhǔn)—— 一般作為世界范圍內(nèi)的IT審計、控制的指導(dǎo)方針。
?
一個令人尊敬的認(rèn)證項目CISA——在IS審計、控制、安全領(lǐng)域內(nèi)國際上承認(rèn)的認(rèn)證。
?
一個關(guān)于關(guān)鍵的管理和技術(shù)主題的專業(yè)的發(fā)展項目。
?
提供備受贊譽(yù)的技術(shù)出版物,包含最新的研究、案例學(xué)習(xí)、信息知識入門等。
?
指導(dǎo)會員專業(yè)的活動和操行的職業(yè)道德準(zhǔn)則。

通過ISACA會員共同的努力,該組織超越了地理、文化和職業(yè)界限,他們代表各種不同的企業(yè)團(tuán)體,包括金融銀行協(xié)會、會計審核公司、政府公共部門、公共事業(yè)及制造業(yè)等,通過選舉或指定一個由全球的志愿者組成的團(tuán)體管理這個協(xié)會,把他們獨(dú)特的專業(yè)的見解帶到協(xié)會中并用來作出組織的決定,這就是國際信息系統(tǒng)審計與控制協(xié)會的國際委員會。

為了體現(xiàn)對中國事務(wù)的重視,ISACA 理事會成立了一個工作組,專門負(fù)責(zé)ISACA和IT 審計與控制職業(yè)在中國的發(fā)展。該工作組由來自中國和世界各地的致力于ISACA 在中國發(fā)展的代表組成。ISACA 理事會的副會長Dean Kingsley擔(dān)任中國工作組的主席。

案例

IT治理的成功案例


IT治理及其模型COBIT在全世界許多國家的政府及公共機(jī)構(gòu)、軍方、企業(yè)、大學(xué)、銀行、保險業(yè)等都已有大量成功的案例。由于某些客觀原因,迄今為止,還缺乏在中國相關(guān)組織實行的案例,在此我們僅選美國參議院和科爾頓工業(yè)大學(xué)的IT治理作為案例。

案例一:美國參議院

摘要

美國參議院的總檢察官(Office of Inspector General)在尋求改進(jìn)IT運(yùn)作的方法。總檢察官做出的大量初審報告都指出了參議院內(nèi)部各種IT運(yùn)作的缺陷,例如缺乏指導(dǎo)方針和過程規(guī)定(如系統(tǒng)開發(fā)生命周期),不理想的系統(tǒng)設(shè)計和開發(fā),缺乏規(guī)劃及績效度量標(biāo)準(zhǔn),大型機(jī)的混亂管理,缺乏足夠的信息安全措施。為控制這種情況,并建立清晰的責(zé)任制度,需要采納一種IT監(jiān)管框架。COBIT恰是所需要的。

總檢察官首先采納COBIT作為其方針及流程手冊的一部分,并且命令在所有IT審計中都采用COBIT作為其控制及審計原則。COBIT也應(yīng)用于IT審計計劃,IT審計技巧評估及培訓(xùn)。另外,COBIT還是總檢察官報告的整體內(nèi)容。結(jié)果是,提出了200多條建議,許多建議認(rèn)為在操作中需要建立治理原則,政策,步驟的管理。于是,總檢察官辦公室用COBIT作為框架,建立所需的IT治理規(guī)劃。

背景

1993到1994年間,參議院開始著手專業(yè)化運(yùn)作的工作,通過添加新的崗位,首席行政官(首席行政官)及總檢察官,以管理并監(jiān)督參議院的行政工作。

參議院還任命總檢察官完成參議院的首次審計,一個獨(dú)立的財政審計及參議院20項運(yùn)作的效能審計。這次審計指出了低效率的地方,潛在的節(jié)約開支的方法,并指出關(guān)于管理,信息技術(shù),財政管理方面建立高級責(zé)任制度的迫切性。這次審計提出了200多條審計建議,其中許多是關(guān)于建立監(jiān)管方針,政策及流程所需要的管理方法的。

就IT而言,COBIT作為IT治理框架使用,在COBIT的基礎(chǔ)上,來建立適用于參議院的方針,原則和流程??倷z察官已把COBIT納入到其運(yùn)作中去,并相信它能夠幫助首席行政官的工作。總檢察官與首席行政官討論COBIT的優(yōu)點(diǎn),并得到了首席行政官的贊同。

過程

首席行政官實施


為介紹IT治理的框架及好處,參議院總檢察官對參議院首席行政官及其主要成員做了一小時的基于COBIT實施工具集演示資料的介紹。

COBIT的主體及過程框架體現(xiàn)了在可管理及定義結(jié)構(gòu)下的控制行為。高級詳細(xì)的控制對象提供了全世界普遍接受的最好實踐的標(biāo)準(zhǔn)及政策,并能夠在標(biāo)準(zhǔn)或政策不存在或不充分的地方使用。因此,參議院認(rèn)為接受COBIT是個理智的決定。

首席行政官迅速認(rèn)識到COBIT有益于參議院的信息資源及財政機(jī)構(gòu)。于是,首席行政官實施了COBIT,COBIT成為參議院內(nèi)IT行為的通用治理部分。例如,信息資源部門將COBIT納入到其系統(tǒng)開發(fā)生命周期(SDLC)過程中。早期的審計報告指出參議院不具備恰當(dāng)?shù)腟DLC方法,財政系統(tǒng)不符合聯(lián)邦或者參議院的既定方針,大型機(jī)資源未得到充分利用。SDLC的階段及檢查點(diǎn)提供了信息資源管理及系統(tǒng)開發(fā)的有組織可管理的方法。因此,他們采納了SDLC方法及IT指導(dǎo)委員會(命名為信息資源管理建議委員會),總檢察官是委員會的顧問。SDLC階段對應(yīng)于COBIT四個主體部分及相關(guān)的高級詳細(xì)的控制對象。需要強(qiáng)調(diào)的是COBIT的監(jiān)控部分對于確保關(guān)鍵SDLC的及時交付是非常關(guān)鍵的。

總檢察官實施

總檢察官將COBIT納入到其政策及IT流程手冊中,并使用它作為所有總檢察官 IT審計行為的通用資源。COBIT成為審計計劃過程,職員技巧/知識評估,職員及審計報告過程的培訓(xùn)需求評估的關(guān)鍵因素。

審計計劃

將COBIT作為審計計劃工具使用,目的如下:

? 對應(yīng)早期審計與COBIT的主體及控制對象

? 選擇審計內(nèi)容并建立詳細(xì)的審計計劃

? 基于技術(shù)級別指定審計者

? 為獲得所需的經(jīng)驗指定審計者

COBIT用來制定詳細(xì)的審計計劃。例如,認(rèn)為商業(yè)沖擊分析(BIA)審計是年度審計計劃的一部分,并需要制定審計計劃。計劃包括參議院 BIA過程的背景,以前的審計覆蓋面,審計對象,審計職員需求及審計時間計劃。特別的,審計對象關(guān)注評估BIA定義,并區(qū)分IT功能的關(guān)鍵級別的充分及完整性。這些對象對應(yīng)于COBIT的主體及高級控制對象(這種情況下,應(yīng)用了COBIT的三個主體部分及四個高級控制對象)。
詳細(xì)的審計程序在COBIT的審計方針的基礎(chǔ)上發(fā)展,納入了聯(lián)邦政府審計需求及計算機(jī)輔助審計技巧。

知識/技巧及培訓(xùn)需求評估

因為IT方面的審計工作需要專門的知識,于是COBIT用來進(jìn)行知識/技巧評估,以確保審計者具有所需的經(jīng)驗,從而能夠順利的成功完成審計工作??倷z察官使用COBIT來決定完成審計的培訓(xùn)需求。

審計者衡量自己的能力以配合COBIT主體,并審計特別的高級控制對象。每個審計者在IT的教育,培訓(xùn)及經(jīng)驗基于三種技巧集合來劃分:

? 基本理解-對IT過程,目的,對象及目標(biāo)的廣博知識

? 工作知識-在IT過程中,識別內(nèi)部控制實力及缺陷方面所顯示的能力

? 專業(yè)知識-設(shè)計并使用計算機(jī)輔助審計技巧,以識別并評估缺陷,推薦糾正措施的能力

為評估培訓(xùn)機(jī)會,課程數(shù)據(jù)庫的維護(hù)基礎(chǔ)是課程在提供支持COBIT主體及控制對象技巧方面的能力。其它的因素如課程開銷,時間計劃及教師表現(xiàn)也是考慮內(nèi)容。在COBIT課程評估的基礎(chǔ)上,管理者選擇在合適的時間為審計者進(jìn)行合適的課程培訓(xùn)。作為結(jié)果,建立了衡量審計者技巧,選擇最佳IT培訓(xùn)課程的評估基礎(chǔ)。

最后,總檢察官的年度培訓(xùn)計劃得以制定并被批準(zhǔn),以完成既定的年度審計計劃。

報告

總檢察官使用COBIT作為制定審計報告的內(nèi)部控制及審計原則,使用COBIT主體及控制對象來方便報告的書寫。例如,一個審計對象是衡量圍繞Windows NT客戶機(jī)/服務(wù)器的通用控制環(huán)境的效果。雖然沒有發(fā)現(xiàn)嚴(yán)重的缺陷,審計指出了三個需要改進(jìn)的地方,與如下的COBIT主體相對應(yīng):

? 計劃及組織

? 交付與支持

? 監(jiān)控

結(jié)果包括確保系統(tǒng)安全/病毒防護(hù),使用標(biāo)準(zhǔn)命名慣例。最后的建議分成高,中,低三種優(yōu)先級,從而管理者能夠依據(jù)優(yōu)先級完成改進(jìn)措施。每種審計發(fā)現(xiàn)都是基于COBIT控制對象,這些控制對象及主體被看作審計標(biāo)準(zhǔn)。最后,建議也來自控制對象及審計方針。

總結(jié)

參議院發(fā)現(xiàn)COBIT對于參議院的運(yùn)作及審計是一個有力的工具。首席行政官及高級管理人員和總檢察官進(jìn)行合作,使用COBIT來改進(jìn)參議院的運(yùn)作。作為結(jié)果,建立了IT監(jiān)管框架,包括合理的SDLC方法,IT指導(dǎo)委員會(總檢察官是咨詢委員),來指導(dǎo)參議院的IT運(yùn)行。

案例二:科爾頓工業(yè)大學(xué)

摘要


在尋找綜合的IT治理方法論過程中,澳大利亞科爾頓工業(yè)大學(xué),引入了COBIT。在檢查了COBIT的框架之后,該大學(xué)的信息系統(tǒng)部門的總經(jīng)理意識到COBIT將會極大提高接受程度,減少實施IT治理規(guī)劃所需要的時間。COBIT是該大學(xué)成功取得IT治理主要目標(biāo)的一個重要因素,即實現(xiàn)組織的轉(zhuǎn)型,尋求改善的過程。

背景

科爾頓工業(yè)大學(xué)是西部澳大利亞最大的大學(xué),在校學(xué)生超過31000人??茽栴D為850多名本科生和研究生開設(shè)商業(yè)、工程、保健科學(xué)、人文、科學(xué)、采礦、農(nóng)業(yè)等方面的課程。內(nèi)部組織結(jié)構(gòu)由副大臣公署Vice Chancellory(高級管理和中心管理)以及學(xué)術(shù)部門(學(xué)院和部門)組成。

科爾頓信息管理部門(IMS)支持大學(xué)的信息和通訊技術(shù)(ICT)基礎(chǔ)設(shè)施。它也負(fù)責(zé)各種大學(xué)申請的實施,為副大臣公署Vice Chancellory的員工提供桌面ICT支持服務(wù)。IMS提供中心幫助桌面,處理ICT基礎(chǔ)設(shè)施和計算機(jī)問題。大約100個全職雇員組成IMS成員,由總經(jīng)理領(lǐng)導(dǎo)。部門規(guī)范成4個導(dǎo)向:

? 應(yīng)用----支持和開發(fā)學(xué)院和相關(guān)領(lǐng)域的應(yīng)用

? 技術(shù)基礎(chǔ)設(shè)施---支持和開發(fā)學(xué)院的ICT基礎(chǔ)設(shè)施,包括服務(wù)器、網(wǎng)絡(luò)、操作系統(tǒng)。

? 客戶關(guān)系---為副大臣公署Vice Chancellory支持和開發(fā)桌面ICT,支持和開發(fā)課程設(shè)施、語音電話設(shè)施。

? 戰(zhàn)略服務(wù)----提供ICT培訓(xùn)和硬件、軟件、管理財務(wù)、人力資源、IT相關(guān)領(lǐng)域,實施最佳實踐,貫徹策略,規(guī)劃ICT和管理大學(xué)的記錄和檔案。

過程

科爾頓大學(xué)內(nèi)部審計團(tuán)隊的員工了解了COBIT,對其內(nèi)容印象深刻,并使其引起IMS領(lǐng)導(dǎo)層的關(guān)注。領(lǐng)導(dǎo)者一直對IT治理表示持續(xù)的關(guān)注,經(jīng)過認(rèn)真審視之后,高層委員會決定采用COBIT作為學(xué)院標(biāo)準(zhǔn)。

該大學(xué)審計師開始用COBIT作為對中心的ICT組織---科爾頓信息管理部門IMS正式審計的指南。科爾頓信息管理部門IMS總經(jīng)理對COBIT框架有潛力引導(dǎo)實務(wù)的改善充滿熱情,并支持科爾頓信息管理部門IMS質(zhì)量和策略團(tuán)隊。不久后,多套COBIT被發(fā)布到高層管理者手中??茽栴D信息管理部門IMS質(zhì)量和策略團(tuán)隊然后通過在全體員工季度大會以及IMS行政大會上講述COBIT的概覽,提高意識訓(xùn)練。團(tuán)隊人員使用COBIT包中的PDF格式或文本格式來描述信息。在短期內(nèi),他們還邀請博學(xué)的外部審計咨詢?nèi)藛T幫助進(jìn)一步提高對COBIT 管理框架和實施的認(rèn)識。所有團(tuán)隊領(lǐng)導(dǎo)和關(guān)鍵成員都給了COBIT控制目標(biāo)和管理指南手冊的副本。這能夠增強(qiáng)COBIT的可見性和鼓勵其余的人員使用文檔作為參考和資源。

目前科爾頓信息管理部門IMS總經(jīng)理仍對實施COBIT的益處充滿信心,并基于所選擇的COBIT目標(biāo)提供連續(xù)兩年的過程審計/復(fù)審。

審計報告

科爾頓信息管理部門IMS由一個小的、很大程度上自我導(dǎo)向的質(zhì)量/過程改善團(tuán)隊組成。這個團(tuán)隊實施審計,目前通常是指檢查和復(fù)核, 因為他們更傾向于合作的檢查/規(guī)劃,而不是敵對的審計。并且使用一個清晰的方法論搜集數(shù)據(jù)、對草案進(jìn)行咨詢和提供報告。它也參與到大學(xué)內(nèi)部審計團(tuán)隊中,保證工作質(zhì)量。

從2001年開始,科爾頓信息管理部門IMS質(zhì)量和政策經(jīng)理應(yīng)用20多年組織的經(jīng)驗和知識開發(fā)了一個衡量每個目標(biāo)的科爾頓信息管理部門IMS成熟度級別,目標(biāo)是促進(jìn)思考科爾頓信息管理部門IMS如何評價它的IT成熟規(guī)模。結(jié)果資料作為一個嘗試性的練習(xí),而非嚴(yán)格科學(xué)化的過程被共享,以促進(jìn)IT相關(guān)問題的認(rèn)識與思考。

這個實用的方法給與團(tuán)隊檢查目標(biāo)和鑒別改善路徑一個有力的思想。

也是在2001年,員工從COBIT審計指南中用了多種衡量手段進(jìn)行了檢查/審計。盡管不是所有結(jié)果都令人滿意,但是卻有助于員工啟動改善審計目標(biāo)成熟度的策略。檢查目標(biāo)的選取主要依據(jù)最初成熟度評估的組成部分、高級員工的觀點(diǎn)和可改進(jìn)領(lǐng)域的期望。下半年,員工評估了改進(jìn)和重新進(jìn)行了優(yōu)先排序,確定哪些是非常重要的。

2002年科爾頓大學(xué)開發(fā)了一個包括12個目標(biāo)的審計新進(jìn)度。員工持有這樣的態(tài)度:將審計結(jié)果作為改進(jìn)的機(jī)遇,而不是關(guān)注結(jié)果來責(zé)難團(tuán)隊?;谝呀?jīng)完成的檢查,這個過程證明非常積極的、有益的。

每個COBIT審計評估現(xiàn)有的成熟度級別,也檢查了內(nèi)部證據(jù)來評級成熟度。每個審計都成為操作員工、股東和客戶的教育性的、交流的練習(xí)。
2002年6月,從科爾頓大學(xué)內(nèi)部審計部門的一個代表報告說,在他們執(zhí)行詳細(xì)的成熟度審計時,他們發(fā)現(xiàn)跨部門的成熟度級別的顯著改善。
科爾頓大學(xué)認(rèn)為由三個要素對COBIT的成功至關(guān)重要:

? 科爾頓信息管理部門IMS總經(jīng)理個人領(lǐng)導(dǎo)能力和它實施COBIT的愿望。

? 在提出COBIT方面對成員持續(xù)的鼓勵和監(jiān)督。

? COBIT作為一個工程實施,恰當(dāng)?shù)墓こ谭椒ㄕ摵蛯嵭谐蔀楸厝弧?BR>
結(jié)論

從2001年起,科爾頓大學(xué)采用COBIT進(jìn)行自審計它的信息通訊和技術(shù)(ICT)實踐,并識別改善的機(jī)遇。由于每個目標(biāo)不能每年都審計,科爾頓信息管理部門IMS管理者每年選取的目標(biāo)通常是最有可能為機(jī)構(gòu)和客戶提供重要業(yè)績衡量的目標(biāo)。

科爾頓信息管理部門IMS管理者相信COBIT提供了一個經(jīng)濟(jì)的、持續(xù)改進(jìn)的框架。從這個框架中,員工能夠理解與實施拓展全球標(biāo)準(zhǔn)的方法,自我審計標(biāo)準(zhǔn),最佳實踐,以及需要指導(dǎo)大學(xué)改善過程每件事。COBIT是一個有用的工具,打破了多年來實踐中的“近視”論點(diǎn)。它幫助雇員理解和接受實現(xiàn)任務(wù)和責(zé)任的改進(jìn)的方法。總之,COBIT非常有價值。

全文完

瀏覽:IT治理:中國信息化的必由之道(一)

IT治理:中國信息化的必由之道(二)

IT治理:中國信息化的必由之道(三)

IT治理:中國信息化的必由之道(四)

發(fā)布:2007-03-25 10:08    編輯:泛普軟件 · xiaona    [打印此頁]    [關(guān)閉]
相關(guān)文章:
長沙OA系統(tǒng)
聯(lián)系方式

成都公司:成都市成華區(qū)建設(shè)南路160號1層9號

重慶公司:重慶市江北區(qū)紅旗河溝華創(chuàng)商務(wù)大廈18樓

咨詢:400-8352-114

加微信,免費(fèi)獲取試用系統(tǒng)

QQ在線咨詢