رفتن به محتوای اصلی
Meda Knowledge · COBIT

مرجع فارسی COBIT؛ حاکمیت فناوری اطلاعات به زبان عملی

COBIT 2019 را از Goals Cascade و Governance System تا Design Factors، Objectives و Performance Management در یک ساختار روشن و قابل استفاده دنبال کنید.

COBIT Meda Knowledge
COBIT
14 مقاله منتشرشده
موضوعات اصلی

ساختار یادگیری روشن و قابل دنبال‌کردن

هر موضوع به مقالات عمیق‌تر و محتوای اجرایی مرتبط متصل می‌شود تا مجبور نباشید بین مطالب پراکنده جست‌وجو کنید.

01

Governance System

اجزای نظام حاکمیت و مرز Governance با Management.

02

Goals Cascade

تبدیل اهداف کسب‌وکار به Alignment Goals و Objectives.

03

Design Factors

طراحی نظام حاکمیت متناسب با شرایط واقعی سازمان.

04

Performance Management

Capability Level، ارزیابی و مسیر بهبود.

مسیر پیشنهادی

از مطالعه تا کاربرد سازمانی

۱

Context

زمینه، استراتژی، ریسک و نیازهای سازمان را مشخص کنید.

۲

Goals

اهداف کسب‌وکار را به اهداف هم‌راستایی و حاکمیتی تبدیل کنید.

۳

Design

Design Factorها و Objectives مناسب را انتخاب کنید.

۴

Capability

عملکرد و Capability را بسنجید و برنامه بهبود بسازید.

تازه‌ترین مطالب

آخرین مقالات مرکز دانش

مشاهده همه مقالات ←
شهریور ۱۷, ۱۴۰۵

پذیرش ریسک با مسئول مشخص

سامانه قدیمی انبار به یک نسخه پشتیبانی‌نشده وابسته است. تیم فنی ارتقا را پیشنهاد می‌کند، اما واحد کسب‌وکار می‌گوید تا پایان دوره…

ادامه مطلب ←
مرجع مکمل

برای تصویر کامل‌تر، چارچوب مکمل را هم کنار این مرجع ببینید

ITIL و COBIT جایگزین یکدیگر نیستند؛ یکی بیشتر بر مدیریت خدمات و دیگری بر حاکمیت و کنترل تمرکز دارد.

مرجع ITIL
مطالعه عمیق‌تر

جزئیات، سناریوها و مسیر اجرایی

در ادامه، مباحث مرجع با جزئیات بیشتر، مثال‌های کاربردی و مسیرهای مطالعه تکمیل شده‌اند.

COBIT چیست و چه مسئله‌ای را حل می‌کند؟

سازمان ممکن است بهترین ابزارهای مانیتورینگ، امنیت، سرویس‌دسک و اتوماسیون را داشته باشد اما هنوز نتواند به چند سؤال مدیریتی پاسخ روشن بدهد: چه کسی دربارهٔ اولویت‌های فناوری تصمیم می‌گیرد؟ سرمایه‌گذاری‌ها چگونه با اهداف سازمان ارتباط دارند؟ ریسک قابل پذیرش را چه کسی تعیین می‌کند؟ عملکرد فناوری با چه شواهدی ارزیابی می‌شود؟ COBIT برای ساختن همین لایهٔ حاکمیت و مدیریت طراحی شده است.

COBIT چارچوب ISACA برای حاکمیت و مدیریت اطلاعات و فناوری سازمانی است. COBIT 2019 یک نظام حاکمیت قابل طراحی ارائه می‌کند که اهداف حاکمیتی و مدیریتی، اجزای نظام حاکمیت، عوامل طراحی، Goals Cascade و مدیریت عملکرد را کنار هم قرار می‌دهد. هدف، تحمیل یک فرایند یکسان به همهٔ سازمان‌ها نیست؛ نظام حاکمیت باید با اندازه، راهبرد، ریسک، الزامات و مدل فناوری همان سازمان متناسب شود.

COBIT را نباید صرفاً «چک‌لیست ممیزی» یا «مجموعه‌ای از فرایندهای IT» دید. ارزش آن زمانی مشخص می‌شود که بین خواستهٔ ذی‌نفعان، هدف سازمانی، هدف فناوری، مسئولیت تصمیم‌گیری، کنترل و سنجش نتیجه ارتباط برقرار شود.

موضوعات کلیدی COBIT که باید بشناسید

نظام حاکمیت

COBIT حاکمیت را مجموعه‌ای از تصمیم‌ها، ساختارها، اطلاعات، رفتارها و سازوکارهای کنترل می‌بیند. طراحی خوب فقط به نوشتن فرایند محدود نمی‌شود؛ باید روشن باشد چه کسی تصمیم می‌گیرد، چه اطلاعاتی لازم دارد و چگونه نتیجه بازبینی می‌شود.

اهداف حاکمیتی و مدیریتی

COBIT 2019 چهل هدف حاکمیتی و مدیریتی را در پنج دامنه سازمان‌دهی می‌کند. این اهداف یک کاتالوگ برای انتخاب و طراحی هستند؛ لازم نیست همهٔ آن‌ها هم‌زمان با عمق یکسان اجرا شوند.

Goals Cascade

زنجیرهٔ اهداف کمک می‌کند نیاز ذی‌نفعان و اهداف سازمانی به اولویت‌های هم‌راستا برای اطلاعات و فناوری تبدیل شوند. به‌جای شروع از «کدام کنترل را اجرا کنیم؟»، از «کدام نتیجه برای سازمان مهم است؟» آغاز کنید.

Design Factors

راهبرد سازمان، اهداف، نمایهٔ ریسک، مسائل فعلی فناوری، چشم‌انداز تهدید، الزامات انطباق، نقش فناوری، مدل تأمین، روش پیاده‌سازی، راهبرد پذیرش فناوری و اندازهٔ سازمان از عواملی هستند که بر طراحی نظام حاکمیت اثر می‌گذارند.

اجزای نظام حاکمیت

فرایندها فقط یکی از اجزای سیستم‌اند. ساختارهای سازمانی، اصول و سیاست‌ها، اطلاعات، فرهنگ و رفتار، افراد و مهارت‌ها و همچنین خدمات، زیرساخت و برنامه‌ها نیز باید برای تحقق هدف با یکدیگر کار کنند.

مدیریت عملکرد

COBIT Performance Management برای بررسی سطح توانمندی و عملکرد اجزای نظام استفاده می‌شود. ارزیابی باید بر شواهد واقعی اجرای فعالیت و دستیابی به نتیجه متکی باشد، نه امتیازدهی صوری برای تولید یک عدد زیبا.

Focus Area

موضوعاتی مانند امنیت، تحول دیجیتال، ریسک یا محیط‌های خاص می‌توانند به‌صورت Focus Area بررسی شوند. این رویکرد کمک می‌کند اجزای عمومی COBIT برای یک مسئلهٔ مشخص سازمانی کنار هم چیده شوند.

پیاده‌سازی و بهبود مستمر

COBIT برای اجرا نیازمند برنامهٔ تغییر است: شناخت محرک، وضعیت فعلی، وضعیت هدف، اولویت اقدامات، اجرای مرحله‌ای و اندازه‌گیری نتیجه. پیاده‌سازی یک پروژهٔ یک‌باره برای تولید مستندات نیست.

تفاوت حاکمیت و مدیریت در COBIT

موضوع حاکمیت مدیریت
پرسش اصلی آیا جهت‌گیری و اولویت‌ها درست‌اند و منافع ذی‌نفعان متوازن شده‌اند؟ چگونه برنامه‌ریزی، اجرا، پشتیبانی و پایش را انجام دهیم؟
چرخهٔ اصلی ارزیابی، هدایت و پایش برنامه‌ریزی، ساخت، اجرا، ارائه و پایش
تمرکز ارزش، ریسک، منابع و پاسخ‌گویی تحقق جهت‌گیری تعیین‌شده و ادارهٔ عملیات
خطای رایج ورود بیش از حد به جزئیات اجرایی تصمیم‌گیری دربارهٔ ریسک و اولویت بدون اختیار روشن

مرز دقیق مسئولیت به ساختار سازمان بستگی دارد، اما اصل مهم ثابت است: کسی که سیاست و سطح ریسک را تعیین می‌کند الزاماً همان کسی نیست که عملیات روزانه را اجرا می‌کند. ماتریس مسئولیت باید این تفاوت را شفاف کند.

پنج دامنه و ۴۰ هدف COBIT 2019

اهداف COBIT 2019 در پنج دامنه قرار می‌گیرند. دامنهٔ اول حاکمیتی است و چهار دامنهٔ بعدی حوزه‌های مدیریت را پوشش می‌دهند.

دامنه تمرکز نمونه پرسش
EDM ارزیابی، هدایت و پایش آیا ارزش، ریسک و منابع در سطح درست هدایت می‌شوند؟
APO هم‌راستاسازی، برنامه‌ریزی و سازمان‌دهی راهبرد، معماری، بودجه، نیروی انسانی و ریسک چگونه برنامه‌ریزی می‌شوند؟
BAI ساخت، اکتساب و پیاده‌سازی تغییرات، پروژه‌ها، راهکارها و دارایی‌ها چگونه به محیط عملیاتی وارد می‌شوند؟
DSS ارائه، خدمت و پشتیبانی عملیات، خدمات، امنیت و تداوم چگونه اداره می‌شوند؟
MEA پایش، ارزیابی و سنجش عملکرد، کنترل داخلی و انطباق چگونه بررسی می‌شوند؟

تعداد اهداف نباید باعث اجرای «همه‌چیز باهم» شود. Design Factors و Goals Cascade برای همین استفاده می‌شوند که اولویت واقعی سازمان مشخص شود.

COBIT در چه سناریوهایی کاربرد عملی دارد؟

سناریوی اول: هیئت‌مدیره می‌خواهد بداند سرمایه‌گذاری IT چه ارزشی ایجاد کرده است

به‌جای گزارش تعداد پروژه‌ها یا تیکت‌ها، ابتدا نتیجهٔ مورد انتظار کسب‌وکار مشخص می‌شود. سپس اهداف فناوری مرتبط، مالک تصمیم، شاخص‌های نتیجه و مکانیسم پایش تعریف می‌شوند. COBIT کمک می‌کند گزارش از «چه کار کردیم» به «چه ارزشی ایجاد شد و چه ریسکی باقی مانده» تغییر کند.

سناریوی دوم: پروژه‌ها تحویل می‌شوند اما تغییرات در عملیات مشکل ایجاد می‌کنند

مشکل ممکن است فقط در تیم Change نباشد. کیفیت نیازمندی، مالکیت سرویس، آزمون، آمادگی عملیاتی، دادهٔ پیکربندی و تصمیم Go/No-Go باید کنار هم بررسی شوند. با نگاه COBIT می‌توان مسئولیت‌ها و اهداف مرتبط را در چند حوزه پیدا کرد و از اصلاح یک نقطه به‌صورت منفرد پرهیز کرد.

سناریوی سوم: انتقال بخشی از سرویس‌ها به Cloud و افزایش وابستگی به تأمین‌کننده

تصمیم Cloud فقط انتخاب فنی نیست. مدل تأمین، ریسک، معماری، قرارداد، تداوم، امنیت، داده و شاخص‌های خدمت باید در نظام حاکمیت دیده شوند. Design Factors کمک می‌کنند این تغییر در طراحی هدف و کنترل منعکس شود.

سناریوی چهارم: ممیزی یافته‌های تکراری گزارش می‌کند

اگر یک یافته هر سال تکرار می‌شود، ممکن است مشکل از نبود مالک، شاخص، اختیار یا سازوکار پیگیری باشد؛ نه فقط نبود یک کنترل. COBIT کمک می‌کند ریشهٔ حاکمیتی و مدیریتی یافته بررسی و اقدام اصلاحی به مسئول مشخص متصل شود.

سناریوی پنجم: سازمان می‌خواهد سطح توانمندی فرایندها را بسنجد

هدف ارزیابی باید مشخص باشد: کدام فرایند، برای چه تصمیمی و با چه سطح هدفی؟ شواهد اجرای واقعی جمع‌آوری می‌شوند، شکاف‌ها ثبت می‌شوند و برنامهٔ بهبود بر اساس ریسک و ارزش اولویت می‌گیرد. امتیاز بالاتر همیشه هدف مناسب همهٔ فرایندها نیست.

Design Factors؛ چرا COBIT برای دو سازمان یکسان اجرا نمی‌شود؟

یک بانک، شرکت تولیدی، استارتاپ و سازمان دولتی نباید نظام حاکمیت یکسانی داشته باشند. تفاوت در راهبرد، سطح ریسک، مقررات، مدل تأمین، نقش فناوری و سرعت پذیرش فناوری باعث می‌شود اولویت اهداف و شدت کنترل‌ها متفاوت شود.

  1. راهبرد و اهداف سازمان را ثبت کنید

    روشن کنید سازمان بر رشد، نوآوری، بهره‌وری، ثبات، تجربهٔ مشتری یا ترکیبی از آن‌ها تمرکز دارد.

  2. نمایهٔ ریسک و مسائل جاری را بسازید

    ریسک‌های مهم و مشکلات فعلی فناوری را با اثر و مالک مشخص فهرست کنید؛ فقط تهدیدهای فنی را نبینید.

  3. الزامات و مدل فناوری را لحاظ کنید

    رگولاتوری، برون‌سپاری، Cloud، DevOps، ساختار سازمان و اندازهٔ محیط روی طراحی اثر مستقیم دارند.

  4. اهمیت نسبی اهداف را تعیین کنید

    خروجی Design Factors باید به اولویت عملی منجر شود؛ نه صرفاً یک فایل امتیازدهی که بعداً استفاده نشود.

راهنمای Design Factors در COBIT و راهنمای Goals Cascade جزئیات بیشتری برای این مرحله ارائه می‌کنند.

هفت جزء نظام حاکمیت؛ فراتر از فرایند

فرایندها

فعالیت‌ها و رویه‌هایی که برای تحقق هدف اجرا می‌شوند.

ساختارهای سازمانی

کمیته‌ها، نقش‌ها و مراجع تصمیم‌گیری که اختیار و پاسخ‌گویی را شکل می‌دهند.

اصول، سیاست‌ها و رویه‌ها

قواعدی که رفتار مطلوب و حدود تصمیم‌گیری را مشخص می‌کنند.

اطلاعات

داده، گزارش و شواهدی که برای تصمیم درست و پایش نتیجه لازم‌اند.

فرهنگ، اخلاق و رفتار

رفتار واقعی افراد می‌تواند کنترل طراحی‌شده را تقویت یا بی‌اثر کند.

افراد، مهارت‌ها و شایستگی‌ها

وجود نقش بدون دانش و ظرفیت لازم، نتیجهٔ مورد انتظار را ایجاد نمی‌کند.

خدمات، زیرساخت و برنامه‌ها

فناوری و سرویس‌هایی که اجرای کنترل و فرایند را ممکن می‌کنند.

شرح کامل اجزای نظام حاکمیت COBIT 2019 را در آکادمی COBIT مدانت بخوانید.

COBIT Performance Management؛ ارزیابی برای تصمیم، نه عددسازی

ارزیابی سطح توانمندی زمانی ارزش دارد که به تصمیم کمک کند. ابتدا دامنهٔ ارزیابی و سطح مورد نیاز برای هر هدف مشخص می‌شود، سپس شواهد اجرا بررسی می‌شوند. نتیجه باید نشان دهد کدام ضعف واقعاً ریسک یا مانع ارزش‌آفرینی است و کدام شکاف فعلاً اولویت ندارد.

سطح هدف را برای همهٔ فرایندها یکسان تعیین نکنید. فرایندی که با امنیت، تداوم یا الزام قانونی ارتباط مستقیم دارد ممکن است به سطح کنترل بالاتری نیاز داشته باشد، درحالی‌که برای یک فرایند کم‌ریسک سطح پایین‌تر کافی است.

راهنمای COBIT Performance Management و راهنمای Capability Level برای طراحی ارزیابی عملی در دسترس‌اند.

مسیر پیشنهادی پیاده‌سازی COBIT در سازمان

  1. محرک و مسئله را شفاف کنید

    پیاده‌سازی را با یک مسئلهٔ واقعی آغاز کنید: ریسک امنیتی، شکست پروژه، ضعف پاسخ‌گویی، هزینهٔ نامشخص، یافتهٔ ممیزی یا نیاز تحول دیجیتال.

  2. ذی‌نفعان و تصمیم‌ها را مشخص کنید

    چه کسی ارزش را تعریف می‌کند؟ چه کسی ریسک را می‌پذیرد؟ چه کسی بودجه و اولویت را تصویب می‌کند؟ این پرسش‌ها قبل از طراحی فرایند پاسخ داده شوند.

  3. وضعیت فعلی را با شواهد بسنجید

    مستندات، مصاحبه، گزارش سامانه‌ها و نمونهٔ واقعی فعالیت را کنار هم ببینید. وجود دستورالعمل به‌تنهایی اثبات اجرای مؤثر نیست.

  4. Design Factors و Goals Cascade را اجرا کنید

    اولویت اهداف را با راهبرد، ریسک و نیاز کسب‌وکار تنظیم کنید تا دامنهٔ برنامه واقع‌بینانه بماند.

  5. وضعیت هدف و Quick Winها را تعیین کنید

    برای هر حوزه، نتیجهٔ مورد انتظار، مالک، شاخص و سطح هدف را مشخص کنید. اقدام‌های کم‌هزینه و پربازده را از اصلاحات ساختاری بلندمدت جدا کنید.

  6. نقش، سیاست، فرایند و ابزار را هماهنگ کنید

    اگر فرایند تغییر می‌کند اما ابزار، اختیار یا فرهنگ همان قبلی است، نتیجه پایدار نمی‌ماند. هر هفت جزء نظام حاکمیت را بررسی کنید.

  7. نتیجه را پایش و چرخهٔ بهبود را تکرار کنید

    شاخص‌ها باید اثر را نشان دهند؛ سپس بر اساس نتیجه و تغییر محیط، اولویت‌ها بازتنظیم شوند.

COBIT و ITIL؛ رقیب نیستند، در دو سطح متفاوت کمک می‌کنند

موضوع COBIT ITIL
تمرکز غالب حاکمیت و مدیریت اطلاعات و فناوری در سطح سازمان مدیریت محصولات و خدمات دیجیتال و ارزش خدمت
سؤال نمونه آیا جهت‌گیری، ریسک، منابع و پاسخ‌گویی درست طراحی شده‌اند؟ چگونه خدمت را طراحی، ارائه، پشتیبانی و بهبود دهیم؟
کاربرد مشترک اتصال اهداف و کنترل‌های حاکمیتی به شیوه‌های عملی مدیریت خدمت و عملیات

یک سازمان می‌تواند از COBIT برای تعیین جهت‌گیری، مسئولیت و سطح کنترل و از ITIL برای طراحی و بهبود شیوه‌های مدیریت خدمت استفاده کند. تطبیق باید بر اساس نیاز سازمان انجام شود، نه تبدیل چارچوب‌ها به جدول معادل‌سازی مکانیکی.

راهنمای جامع ITIL و مقالهٔ «COBIT و ITIL چه تفاوتی دارند؟» در همین سایت، مسیر مطالعهٔ مکمل را فراهم می‌کنند.

چه شاخص‌هایی برای برنامهٔ حاکمیت مناسب‌اند؟

ارزش

تحقق منافع برنامه‌ها، کیفیت خدمت و نتایج مورد انتظار کسب‌وکار را بسنجید؛ نه فقط درصد مصرف بودجه.

ریسک

ریسک‌های بالاتر از اشتهای مصوب، زمان رسیدگی و ریسک باقیمانده پس از اقدام را دنبال کنید.

منابع

ظرفیت نیروی انسانی، مهارت، معماری، دارایی و تأمین‌کننده را در ارتباط با اولویت‌ها بسنجید.

پاسخ‌گویی

تصمیم‌های بدون مالک، اقدامات عقب‌افتاده و استثناهای بدون تاریخ بازبینی را قابل مشاهده کنید.

شاخص خوب به تصمیم منجر می‌شود. اگر یک KPI ماه‌ها گزارش می‌شود اما هیچ آستانه، مالک یا اقدام مرتبطی ندارد، ارزش مدیریتی آن را بازبینی کنید.

مسیر مطالعه COBIT در مدانت

پرسش‌های متداول COBIT

آیا COBIT یک استاندارد الزامی است؟

COBIT یک چارچوب حاکمیت و مدیریت است. سازمان آن را متناسب با اهداف، ریسک و الزامات خود طراحی و استفاده می‌کند. الزامات قانونی یا استانداردهای اجباری باید جداگانه شناسایی شوند.

آیا باید هر ۴۰ هدف را پیاده کنیم؟

خیر. COBIT 2019 بر طراحی متناسب تأکید دارد. Goals Cascade و Design Factors به تعیین اولویت کمک می‌کنند و سطح هدف نیز می‌تواند برای حوزه‌ها متفاوت باشد.

COBIT فقط برای سازمان‌های بزرگ است؟

خیر. اندازهٔ سازمان یکی از عوامل طراحی است. دامنه، نقش‌ها و میزان رسمی‌بودن کنترل‌ها باید با اندازه و پیچیدگی محیط متناسب شوند.

آیا COBIT جای ITIL، ISO 27001 یا استانداردهای دیگر را می‌گیرد؟

خیر. COBIT می‌تواند با چارچوب‌ها و استانداردهای تخصصی هم‌راستا شود. نقش آن بیشتر ایجاد ساختار حاکمیت، اهداف و ارتباط میان نیازها و کنترل‌هاست.

Capability Level بالاتر همیشه بهتر است؟

خیر. سطح مطلوب باید با اهمیت، ریسک و هزینه متناسب باشد. هدف، رسیدن به سطحی است که نیاز سازمان را به‌صورت پایدار برآورده کند.

پیاده‌سازی COBIT را از کجا شروع کنیم؟

از یک محرک واقعی و حمایت مدیریتی شروع کنید. سپس وضعیت فعلی، اهداف سازمان، ریسک‌ها و Design Factors را بررسی کنید و دامنهٔ محدود اما قابل اندازه‌گیری برای فاز اول بسازید.

آیا ابزار نرم‌افزاری خاصی برای COBIT اجباری است؟

خیر. ابزار می‌تواند جمع‌آوری شواهد، گردش کار، ریسک، کنترل و گزارش را ساده کند، اما طراحی نظام حاکمیت و مسئولیت‌ها مقدم بر انتخاب ابزار است.

سخن پایانی

COBIT زمانی مفید است که فناوری اطلاعات را از مجموعه‌ای از فعالیت‌های تخصصی به یک نظام پاسخ‌گو برای ایجاد ارزش تبدیل کند. از یک مسئلهٔ واقعی آغاز کنید، نقش تصمیم‌گیر و مالک نتیجه را روشن کنید، فقط اهداف مرتبط را انتخاب کنید و پیشرفت را با شواهد بسنجید. حاکمیت خوب تعداد مستندات را زیاد نمی‌کند؛ کیفیت تصمیم‌ها را بهتر می‌کند.

منابع رسمی

307299