COBIT چیست و چه مسئلهای را حل میکند؟
سازمان ممکن است بهترین ابزارهای مانیتورینگ، امنیت، سرویسدسک و اتوماسیون را داشته باشد اما هنوز نتواند به چند سؤال مدیریتی پاسخ روشن بدهد: چه کسی دربارهٔ اولویتهای فناوری تصمیم میگیرد؟ سرمایهگذاریها چگونه با اهداف سازمان ارتباط دارند؟ ریسک قابل پذیرش را چه کسی تعیین میکند؟ عملکرد فناوری با چه شواهدی ارزیابی میشود؟ COBIT برای ساختن همین لایهٔ حاکمیت و مدیریت طراحی شده است.
COBIT چارچوب ISACA برای حاکمیت و مدیریت اطلاعات و فناوری سازمانی است. COBIT 2019 یک نظام حاکمیت قابل طراحی ارائه میکند که اهداف حاکمیتی و مدیریتی، اجزای نظام حاکمیت، عوامل طراحی، Goals Cascade و مدیریت عملکرد را کنار هم قرار میدهد. هدف، تحمیل یک فرایند یکسان به همهٔ سازمانها نیست؛ نظام حاکمیت باید با اندازه، راهبرد، ریسک، الزامات و مدل فناوری همان سازمان متناسب شود.
COBIT را نباید صرفاً «چکلیست ممیزی» یا «مجموعهای از فرایندهای IT» دید. ارزش آن زمانی مشخص میشود که بین خواستهٔ ذینفعان، هدف سازمانی، هدف فناوری، مسئولیت تصمیمگیری، کنترل و سنجش نتیجه ارتباط برقرار شود.
موضوعات کلیدی COBIT که باید بشناسید
نظام حاکمیت
COBIT حاکمیت را مجموعهای از تصمیمها، ساختارها، اطلاعات، رفتارها و سازوکارهای کنترل میبیند. طراحی خوب فقط به نوشتن فرایند محدود نمیشود؛ باید روشن باشد چه کسی تصمیم میگیرد، چه اطلاعاتی لازم دارد و چگونه نتیجه بازبینی میشود.
اهداف حاکمیتی و مدیریتی
COBIT 2019 چهل هدف حاکمیتی و مدیریتی را در پنج دامنه سازماندهی میکند. این اهداف یک کاتالوگ برای انتخاب و طراحی هستند؛ لازم نیست همهٔ آنها همزمان با عمق یکسان اجرا شوند.
Goals Cascade
زنجیرهٔ اهداف کمک میکند نیاز ذینفعان و اهداف سازمانی به اولویتهای همراستا برای اطلاعات و فناوری تبدیل شوند. بهجای شروع از «کدام کنترل را اجرا کنیم؟»، از «کدام نتیجه برای سازمان مهم است؟» آغاز کنید.
Design Factors
راهبرد سازمان، اهداف، نمایهٔ ریسک، مسائل فعلی فناوری، چشمانداز تهدید، الزامات انطباق، نقش فناوری، مدل تأمین، روش پیادهسازی، راهبرد پذیرش فناوری و اندازهٔ سازمان از عواملی هستند که بر طراحی نظام حاکمیت اثر میگذارند.
اجزای نظام حاکمیت
فرایندها فقط یکی از اجزای سیستماند. ساختارهای سازمانی، اصول و سیاستها، اطلاعات، فرهنگ و رفتار، افراد و مهارتها و همچنین خدمات، زیرساخت و برنامهها نیز باید برای تحقق هدف با یکدیگر کار کنند.
مدیریت عملکرد
COBIT Performance Management برای بررسی سطح توانمندی و عملکرد اجزای نظام استفاده میشود. ارزیابی باید بر شواهد واقعی اجرای فعالیت و دستیابی به نتیجه متکی باشد، نه امتیازدهی صوری برای تولید یک عدد زیبا.
Focus Area
موضوعاتی مانند امنیت، تحول دیجیتال، ریسک یا محیطهای خاص میتوانند بهصورت Focus Area بررسی شوند. این رویکرد کمک میکند اجزای عمومی COBIT برای یک مسئلهٔ مشخص سازمانی کنار هم چیده شوند.
پیادهسازی و بهبود مستمر
COBIT برای اجرا نیازمند برنامهٔ تغییر است: شناخت محرک، وضعیت فعلی، وضعیت هدف، اولویت اقدامات، اجرای مرحلهای و اندازهگیری نتیجه. پیادهسازی یک پروژهٔ یکباره برای تولید مستندات نیست.
تفاوت حاکمیت و مدیریت در COBIT
| موضوع | حاکمیت | مدیریت |
|---|---|---|
| پرسش اصلی | آیا جهتگیری و اولویتها درستاند و منافع ذینفعان متوازن شدهاند؟ | چگونه برنامهریزی، اجرا، پشتیبانی و پایش را انجام دهیم؟ |
| چرخهٔ اصلی | ارزیابی، هدایت و پایش | برنامهریزی، ساخت، اجرا، ارائه و پایش |
| تمرکز | ارزش، ریسک، منابع و پاسخگویی | تحقق جهتگیری تعیینشده و ادارهٔ عملیات |
| خطای رایج | ورود بیش از حد به جزئیات اجرایی | تصمیمگیری دربارهٔ ریسک و اولویت بدون اختیار روشن |
مرز دقیق مسئولیت به ساختار سازمان بستگی دارد، اما اصل مهم ثابت است: کسی که سیاست و سطح ریسک را تعیین میکند الزاماً همان کسی نیست که عملیات روزانه را اجرا میکند. ماتریس مسئولیت باید این تفاوت را شفاف کند.
پنج دامنه و ۴۰ هدف COBIT 2019
اهداف COBIT 2019 در پنج دامنه قرار میگیرند. دامنهٔ اول حاکمیتی است و چهار دامنهٔ بعدی حوزههای مدیریت را پوشش میدهند.
| دامنه | تمرکز | نمونه پرسش |
|---|---|---|
| EDM | ارزیابی، هدایت و پایش | آیا ارزش، ریسک و منابع در سطح درست هدایت میشوند؟ |
| APO | همراستاسازی، برنامهریزی و سازماندهی | راهبرد، معماری، بودجه، نیروی انسانی و ریسک چگونه برنامهریزی میشوند؟ |
| BAI | ساخت، اکتساب و پیادهسازی | تغییرات، پروژهها، راهکارها و داراییها چگونه به محیط عملیاتی وارد میشوند؟ |
| DSS | ارائه، خدمت و پشتیبانی | عملیات، خدمات، امنیت و تداوم چگونه اداره میشوند؟ |
| MEA | پایش، ارزیابی و سنجش | عملکرد، کنترل داخلی و انطباق چگونه بررسی میشوند؟ |
تعداد اهداف نباید باعث اجرای «همهچیز باهم» شود. Design Factors و Goals Cascade برای همین استفاده میشوند که اولویت واقعی سازمان مشخص شود.
COBIT در چه سناریوهایی کاربرد عملی دارد؟
سناریوی اول: هیئتمدیره میخواهد بداند سرمایهگذاری IT چه ارزشی ایجاد کرده است
بهجای گزارش تعداد پروژهها یا تیکتها، ابتدا نتیجهٔ مورد انتظار کسبوکار مشخص میشود. سپس اهداف فناوری مرتبط، مالک تصمیم، شاخصهای نتیجه و مکانیسم پایش تعریف میشوند. COBIT کمک میکند گزارش از «چه کار کردیم» به «چه ارزشی ایجاد شد و چه ریسکی باقی مانده» تغییر کند.
سناریوی دوم: پروژهها تحویل میشوند اما تغییرات در عملیات مشکل ایجاد میکنند
مشکل ممکن است فقط در تیم Change نباشد. کیفیت نیازمندی، مالکیت سرویس، آزمون، آمادگی عملیاتی، دادهٔ پیکربندی و تصمیم Go/No-Go باید کنار هم بررسی شوند. با نگاه COBIT میتوان مسئولیتها و اهداف مرتبط را در چند حوزه پیدا کرد و از اصلاح یک نقطه بهصورت منفرد پرهیز کرد.
سناریوی سوم: انتقال بخشی از سرویسها به Cloud و افزایش وابستگی به تأمینکننده
تصمیم Cloud فقط انتخاب فنی نیست. مدل تأمین، ریسک، معماری، قرارداد، تداوم، امنیت، داده و شاخصهای خدمت باید در نظام حاکمیت دیده شوند. Design Factors کمک میکنند این تغییر در طراحی هدف و کنترل منعکس شود.
سناریوی چهارم: ممیزی یافتههای تکراری گزارش میکند
اگر یک یافته هر سال تکرار میشود، ممکن است مشکل از نبود مالک، شاخص، اختیار یا سازوکار پیگیری باشد؛ نه فقط نبود یک کنترل. COBIT کمک میکند ریشهٔ حاکمیتی و مدیریتی یافته بررسی و اقدام اصلاحی به مسئول مشخص متصل شود.
سناریوی پنجم: سازمان میخواهد سطح توانمندی فرایندها را بسنجد
هدف ارزیابی باید مشخص باشد: کدام فرایند، برای چه تصمیمی و با چه سطح هدفی؟ شواهد اجرای واقعی جمعآوری میشوند، شکافها ثبت میشوند و برنامهٔ بهبود بر اساس ریسک و ارزش اولویت میگیرد. امتیاز بالاتر همیشه هدف مناسب همهٔ فرایندها نیست.
Design Factors؛ چرا COBIT برای دو سازمان یکسان اجرا نمیشود؟
یک بانک، شرکت تولیدی، استارتاپ و سازمان دولتی نباید نظام حاکمیت یکسانی داشته باشند. تفاوت در راهبرد، سطح ریسک، مقررات، مدل تأمین، نقش فناوری و سرعت پذیرش فناوری باعث میشود اولویت اهداف و شدت کنترلها متفاوت شود.
-
راهبرد و اهداف سازمان را ثبت کنید
روشن کنید سازمان بر رشد، نوآوری، بهرهوری، ثبات، تجربهٔ مشتری یا ترکیبی از آنها تمرکز دارد.
-
نمایهٔ ریسک و مسائل جاری را بسازید
ریسکهای مهم و مشکلات فعلی فناوری را با اثر و مالک مشخص فهرست کنید؛ فقط تهدیدهای فنی را نبینید.
-
الزامات و مدل فناوری را لحاظ کنید
رگولاتوری، برونسپاری، Cloud، DevOps، ساختار سازمان و اندازهٔ محیط روی طراحی اثر مستقیم دارند.
-
اهمیت نسبی اهداف را تعیین کنید
خروجی Design Factors باید به اولویت عملی منجر شود؛ نه صرفاً یک فایل امتیازدهی که بعداً استفاده نشود.
راهنمای Design Factors در COBIT و راهنمای Goals Cascade جزئیات بیشتری برای این مرحله ارائه میکنند.
هفت جزء نظام حاکمیت؛ فراتر از فرایند
فرایندها
فعالیتها و رویههایی که برای تحقق هدف اجرا میشوند.
ساختارهای سازمانی
کمیتهها، نقشها و مراجع تصمیمگیری که اختیار و پاسخگویی را شکل میدهند.
اصول، سیاستها و رویهها
قواعدی که رفتار مطلوب و حدود تصمیمگیری را مشخص میکنند.
اطلاعات
داده، گزارش و شواهدی که برای تصمیم درست و پایش نتیجه لازماند.
فرهنگ، اخلاق و رفتار
رفتار واقعی افراد میتواند کنترل طراحیشده را تقویت یا بیاثر کند.
افراد، مهارتها و شایستگیها
وجود نقش بدون دانش و ظرفیت لازم، نتیجهٔ مورد انتظار را ایجاد نمیکند.
خدمات، زیرساخت و برنامهها
فناوری و سرویسهایی که اجرای کنترل و فرایند را ممکن میکنند.
شرح کامل اجزای نظام حاکمیت COBIT 2019 را در آکادمی COBIT مدانت بخوانید.
COBIT Performance Management؛ ارزیابی برای تصمیم، نه عددسازی
ارزیابی سطح توانمندی زمانی ارزش دارد که به تصمیم کمک کند. ابتدا دامنهٔ ارزیابی و سطح مورد نیاز برای هر هدف مشخص میشود، سپس شواهد اجرا بررسی میشوند. نتیجه باید نشان دهد کدام ضعف واقعاً ریسک یا مانع ارزشآفرینی است و کدام شکاف فعلاً اولویت ندارد.
سطح هدف را برای همهٔ فرایندها یکسان تعیین نکنید. فرایندی که با امنیت، تداوم یا الزام قانونی ارتباط مستقیم دارد ممکن است به سطح کنترل بالاتری نیاز داشته باشد، درحالیکه برای یک فرایند کمریسک سطح پایینتر کافی است.
راهنمای COBIT Performance Management و راهنمای Capability Level برای طراحی ارزیابی عملی در دسترساند.
مسیر پیشنهادی پیادهسازی COBIT در سازمان
-
محرک و مسئله را شفاف کنید
پیادهسازی را با یک مسئلهٔ واقعی آغاز کنید: ریسک امنیتی، شکست پروژه، ضعف پاسخگویی، هزینهٔ نامشخص، یافتهٔ ممیزی یا نیاز تحول دیجیتال.
-
ذینفعان و تصمیمها را مشخص کنید
چه کسی ارزش را تعریف میکند؟ چه کسی ریسک را میپذیرد؟ چه کسی بودجه و اولویت را تصویب میکند؟ این پرسشها قبل از طراحی فرایند پاسخ داده شوند.
-
وضعیت فعلی را با شواهد بسنجید
مستندات، مصاحبه، گزارش سامانهها و نمونهٔ واقعی فعالیت را کنار هم ببینید. وجود دستورالعمل بهتنهایی اثبات اجرای مؤثر نیست.
-
Design Factors و Goals Cascade را اجرا کنید
اولویت اهداف را با راهبرد، ریسک و نیاز کسبوکار تنظیم کنید تا دامنهٔ برنامه واقعبینانه بماند.
-
وضعیت هدف و Quick Winها را تعیین کنید
برای هر حوزه، نتیجهٔ مورد انتظار، مالک، شاخص و سطح هدف را مشخص کنید. اقدامهای کمهزینه و پربازده را از اصلاحات ساختاری بلندمدت جدا کنید.
-
نقش، سیاست، فرایند و ابزار را هماهنگ کنید
اگر فرایند تغییر میکند اما ابزار، اختیار یا فرهنگ همان قبلی است، نتیجه پایدار نمیماند. هر هفت جزء نظام حاکمیت را بررسی کنید.
-
نتیجه را پایش و چرخهٔ بهبود را تکرار کنید
شاخصها باید اثر را نشان دهند؛ سپس بر اساس نتیجه و تغییر محیط، اولویتها بازتنظیم شوند.
COBIT و ITIL؛ رقیب نیستند، در دو سطح متفاوت کمک میکنند
| موضوع | COBIT | ITIL |
|---|---|---|
| تمرکز غالب | حاکمیت و مدیریت اطلاعات و فناوری در سطح سازمان | مدیریت محصولات و خدمات دیجیتال و ارزش خدمت |
| سؤال نمونه | آیا جهتگیری، ریسک، منابع و پاسخگویی درست طراحی شدهاند؟ | چگونه خدمت را طراحی، ارائه، پشتیبانی و بهبود دهیم؟ |
| کاربرد مشترک | اتصال اهداف و کنترلهای حاکمیتی به شیوههای عملی مدیریت خدمت و عملیات | |
یک سازمان میتواند از COBIT برای تعیین جهتگیری، مسئولیت و سطح کنترل و از ITIL برای طراحی و بهبود شیوههای مدیریت خدمت استفاده کند. تطبیق باید بر اساس نیاز سازمان انجام شود، نه تبدیل چارچوبها به جدول معادلسازی مکانیکی.
راهنمای جامع ITIL و مقالهٔ «COBIT و ITIL چه تفاوتی دارند؟» در همین سایت، مسیر مطالعهٔ مکمل را فراهم میکنند.
چه شاخصهایی برای برنامهٔ حاکمیت مناسباند؟
ارزش
تحقق منافع برنامهها، کیفیت خدمت و نتایج مورد انتظار کسبوکار را بسنجید؛ نه فقط درصد مصرف بودجه.
ریسک
ریسکهای بالاتر از اشتهای مصوب، زمان رسیدگی و ریسک باقیمانده پس از اقدام را دنبال کنید.
منابع
ظرفیت نیروی انسانی، مهارت، معماری، دارایی و تأمینکننده را در ارتباط با اولویتها بسنجید.
پاسخگویی
تصمیمهای بدون مالک، اقدامات عقبافتاده و استثناهای بدون تاریخ بازبینی را قابل مشاهده کنید.
شاخص خوب به تصمیم منجر میشود. اگر یک KPI ماهها گزارش میشود اما هیچ آستانه، مالک یا اقدام مرتبطی ندارد، ارزش مدیریتی آن را بازبینی کنید.
مسیر مطالعه COBIT در مدانت
پرسشهای متداول COBIT
آیا COBIT یک استاندارد الزامی است؟
COBIT یک چارچوب حاکمیت و مدیریت است. سازمان آن را متناسب با اهداف، ریسک و الزامات خود طراحی و استفاده میکند. الزامات قانونی یا استانداردهای اجباری باید جداگانه شناسایی شوند.
آیا باید هر ۴۰ هدف را پیاده کنیم؟
خیر. COBIT 2019 بر طراحی متناسب تأکید دارد. Goals Cascade و Design Factors به تعیین اولویت کمک میکنند و سطح هدف نیز میتواند برای حوزهها متفاوت باشد.
COBIT فقط برای سازمانهای بزرگ است؟
خیر. اندازهٔ سازمان یکی از عوامل طراحی است. دامنه، نقشها و میزان رسمیبودن کنترلها باید با اندازه و پیچیدگی محیط متناسب شوند.
آیا COBIT جای ITIL، ISO 27001 یا استانداردهای دیگر را میگیرد؟
خیر. COBIT میتواند با چارچوبها و استانداردهای تخصصی همراستا شود. نقش آن بیشتر ایجاد ساختار حاکمیت، اهداف و ارتباط میان نیازها و کنترلهاست.
Capability Level بالاتر همیشه بهتر است؟
خیر. سطح مطلوب باید با اهمیت، ریسک و هزینه متناسب باشد. هدف، رسیدن به سطحی است که نیاز سازمان را بهصورت پایدار برآورده کند.
پیادهسازی COBIT را از کجا شروع کنیم؟
از یک محرک واقعی و حمایت مدیریتی شروع کنید. سپس وضعیت فعلی، اهداف سازمان، ریسکها و Design Factors را بررسی کنید و دامنهٔ محدود اما قابل اندازهگیری برای فاز اول بسازید.
آیا ابزار نرمافزاری خاصی برای COBIT اجباری است؟
خیر. ابزار میتواند جمعآوری شواهد، گردش کار، ریسک، کنترل و گزارش را ساده کند، اما طراحی نظام حاکمیت و مسئولیتها مقدم بر انتخاب ابزار است.
سخن پایانی
COBIT زمانی مفید است که فناوری اطلاعات را از مجموعهای از فعالیتهای تخصصی به یک نظام پاسخگو برای ایجاد ارزش تبدیل کند. از یک مسئلهٔ واقعی آغاز کنید، نقش تصمیمگیر و مالک نتیجه را روشن کنید، فقط اهداف مرتبط را انتخاب کنید و پیشرفت را با شواهد بسنجید. حاکمیت خوب تعداد مستندات را زیاد نمیکند؛ کیفیت تصمیمها را بهتر میکند.
