Открыть сервис

COBIT

COBIT (Control Objectives for Information and Related Technologies) — это международная методология и набор практик для управления информационными технологиями (ИТ), аудита ИТ и контроля над ними. Разработанная ISACA (Information Systems Audit and Control Association), COBIT представляет собой комплексную рамочную структуру (фреймворк), которая связывает бизнес-цели организации с ИТ-задачами, предоставляя метрики, модели зрелости и области контроля для оценки эффективности и безопасности ИТ-процессов.

История и развитие

COBIT был впервые опубликован в 1996 году как набор контрольных целей для аудита ИТ. Основной целью первой версии было предоставление аудиторам и менеджерам по рискам инструмента для оценки соответствия ИТ-систем требованиям финансовой отчетности и внутреннего контроля. Разработка велась под эгидой ISACA, международной профессиональной ассоциации, специализирующейся на ИТ-управлении, безопасности и аудите.

В 1998 году вышла вторая версия (COBIT 2), которая включила более детализированные контрольные процедуры. Третья версия (COBIT 3, 2000 год) ввела концепцию «модели зрелости» (по аналогии с CMM — Capability Maturity Model), что позволило организациям оценивать уровень развития своих ИТ-процессов от начального до оптимизированного.

Ключевым этапом стала публикация COBIT 4.0 в 2005 году и COBIT 4.1 в 2007 году. Эта версия сместила акцент с чистого аудита на управление ИТ как единым целым, введя 34 процесса, сгруппированных в четыре домена: «Планирование и организация», «Приобретение и внедрение», «Предоставление и поддержка», «Мониторинг и оценка». COBIT 4.1 стал де-факто стандартом для многих компаний, особенно в финансовом секторе и государственных учреждениях, где требовалось соответствие регуляторным нормам (например, закону Сарбейнса-Оксли в США).

В 2012 году ISACA выпустила COBIT 5, которая стала более интегрированной и гибкой. Она объединила предыдущие модели (Val IT, Risk IT) и ввела принципы, основанные на разделении ролей владельцев процессов, исполнителей и заинтересованных сторон. COBIT 5 также внедрила концепцию «факторов влияния» (enablers) — ресурсов, необходимых для достижения целей (например, навыки, информация, инфраструктура).

Текущая версия — COBIT 2019, выпущенная в ноябре 2018 года. Она представляет собой эволюционное развитие COBIT 5, сохраняя его основные принципы, но добавляя большую гибкость и адаптивность для организаций разных размеров и отраслей. COBIT 2019 включает обновленные модели зрелости, более четкие связи с другими стандартами (ISO 27001, ITIL, TOGAF) и улучшенную поддержку для внедрения в условиях цифровой трансформации.

Основные принципы COBIT 2019

COBIT 2019 базируется на шести принципах управления ИТ:

  1. Обеспечение ценности для заинтересованных сторон. ИТ-управление должно создавать ценность для бизнеса, балансируя выгоды, риски и ресурсы.
  2. Целостный подход. Управление ИТ рассматривается как система, включающая факторы влияния (процессы, структуры, культура, информация, навыки, инфраструктура).
  3. Динамичная система управления. Фреймворк адаптируется к изменениям внешней и внутренней среды (новые технологии, регуляторные требования, бизнес-стратегия).
  4. Отделение управления от менеджмента. Четкое разграничение ролей: совет директоров и высшее руководство отвечают за управление (governance), а ИТ-менеджеры — за операционное выполнение (management).
  5. Адаптация к потребностям организации. COBIT 2019 позволяет настраивать фреймворк под конкретные цели, размер, отрасль и уровень зрелости организации.
  6. Сквозное управление. Интеграция всех элементов системы управления (от стратегии до операционной деятельности) в единый контур.

Структура COBIT 2019

COBIT 2019 организован вокруг двух основных компонентов: системы управления (governance system) и модели управления (governance model).

Система управления

Она включает 40 процессов (против 37 в COBIT 5), разделенных на две группы:

  • Процессы управления (Governance processes): 5 процессов, относящихся к установлению целей, оценке рисков, мониторингу и обеспечению соответствия. Они выполняются советом директоров и топ-менеджментом.
  • Процессы менеджмента (Management processes): 35 процессов, сгруппированных в четыре домена:
  • Align, Plan and Organize (APO) — согласование ИТ-стратегии с бизнесом, планирование, управление рисками и ресурсами.
  • Build, Acquire and Implement (BAI) — разработка, приобретение и внедрение ИТ-решений, управление проектами и изменениями.
  • Deliver, Service and Support (DSS) — предоставление ИТ-услуг, поддержка пользователей, управление инцидентами и проблемами.
  • Monitor, Evaluate and Assess (MEA) — мониторинг эффективности, оценка соответствия и внутренний аудит.

Факторы влияния (Enablers)

COBIT 2019 определяет семь факторов, которые необходимы для успешного управления:

  1. Процессы (описанные выше).
  2. Организационные структуры (роли, комитеты, ответственность).
  3. Культура, этика и поведение (ценности, нормы, отношение к риску).
  4. Информация (данные, знания, отчетность).
  5. Навыки и компетенции (обучение, сертификация).
  6. Инфраструктура (здания, оборудование, облачные сервисы).
  7. Люди (персонал, исполнители, руководители).

Модель зрелости и способностей

COBIT 2019 использует шкалу от 0 до 5 для оценки зрелости процессов (по стандарту ISO 15504):

  • 0 — Неполный: процесс не реализован или не достигает своих целей.
  • 1 — Выполняемый: процесс выполняется, но не управляется.
  • 2 — Управляемый: процесс планируется, контролируется и корректируется.
  • 3 — Установленный: процесс стандартизирован и документирован.
  • 4 — Предсказуемый: процесс измеряется и управляется на основе количественных метрик.
  • 5 — Оптимизирующий: процесс постоянно улучшается на основе анализа данных.

Применение и значение

COBIT широко используется в коммерческих организациях, государственных учреждениях и некоммерческих структурах для:

  • Обеспечения соответствия регуляторным требованиям. Например, в России COBIT часто применяется для построения систем управления ИТ в соответствии с требованиями Федерального закона № 152-ФЗ «О персональных данных», а также для прохождения аудитов в банковском секторе (требования ЦБ РФ) и в государственных информационных системах (ГИС).
  • Управления ИТ-рисками. Фреймворк позволяет идентифицировать, оценивать и минимизировать риски, связанные с ИТ-инфраструктурой, кибербезопасностью и зависимостью бизнеса от технологий.
  • Повышения эффективности ИТ-процессов. Организации используют COBIT для оптимизации затрат на ИТ, улучшения качества услуг и сокращения времени простоев.
  • Аудита и оценки. Внутренние и внешние аудиторы применяют COBIT как эталон для проверки соответствия ИТ-систем установленным стандартам.
  • Интеграции с другими фреймворками. COBIT 2019 хорошо сочетается с ITIL (управление ИТ-услугами), ISO 27001 (информационная безопасность), TOGAF (архитектура предприятия) и PMBOK (управление проектами). Например, ITIL фокусируется на операционных процессах предоставления услуг, а COBIT — на стратегическом управлении и контроле.

Критика и ограничения

Несмотря на широкое распространение, COBIT подвергается критике за:

  • Сложность и объем. Полное внедрение COBIT 2019 требует значительных временных и финансовых затрат, особенно для малых и средних предприятий. Фреймворк содержит более 200 детализированных контрольных целей и множество метрик.
  • Избыточность для небольших организаций. Для стартапов или компаний с простой ИТ-инфраструктурой COBIT может быть излишне бюрократичным, предписывая формальные процедуры, которые не соответствуют их реальным потребностям.
  • Недостаточная гибкость в быстро меняющихся средах. В условиях Agile-разработки и DevOps традиционные модели управления, основанные на жестких процессах, могут замедлять инновации. ISACA в ответ на это выпустила дополнения (например, COBIT for Agile), но критика сохраняется.
  • Склонность к формализму. Некоторые организации внедряют COBIT только для получения сертификата или прохождения аудита, не меняя реальную практику управления, что приводит к «бумажному» соответствию.

Источники

  • ISACA. «COBIT 2019 Framework: Introduction and Methodology». ISACA, 2018.
  • ISACA. «COBIT 5: A Business Framework for the Governance and Management of Enterprise IT». ISACA, 2012.
  • IT Governance Institute. «COBIT 4.1: Framework for IT Governance and Control». ITGI, 2007.
  • Calder, A. «IT Governance: An International Guide to Data Security and ISO 27001/ISO 27002». Kogan Page, 2018.
  • Стандарт ISO/IEC 15504-2:2003 «Information technology — Process assessment — Part 2: Performing an assessment».

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →