راهنمای Design Factors در COBIT برای طراحی Governance System متناسب با Strategy، Risk Profile، Compliance، Sourcing و نقش فناوری در سازمان.

شرکت مدانت

یکی از خطاهای رایج در پیاده‌سازی Governance این است که سازمان یک فهرست ثابت از Processها، کنترل‌ها و KPIها را برای همه واحدها اجرا می‌کند؛ بدون توجه به اینکه استراتژی، اندازه، ریسک، مدل تأمین و نقش فناوری در هر سازمان متفاوت است. COBIT این مسئله را با مفهوم Design Factors حل می‌کند.

Design Factors کمک می‌کنند نظام حاکمیت اطلاعات و فناوری بر اساس واقعیت سازمان طراحی شود، نه صرفاً بر اساس یک Template عمومی. این موضوع برای سازمان‌هایی که می‌خواهند COBIT را به شکل عملیاتی و نه صرفاً مستندسازی اجرا کنند، اهمیت بالایی دارد.

Design Factor چیست؟

در COBIT، Design Factor عاملی است که روی طراحی Governance System اثر می‌گذارد. برای مثال Strategy سازمان، Risk Profile، Threat Landscape، Compliance Requirements، نقش IT و Sourcing Model می‌توانند تعیین کنند کدام Governance Objectiveها اولویت بالاتری دارند.

Design Factor سؤال کلیدی اثر احتمالی
Enterprise Strategy سازمان Growth محور است یا Cost Leadership؟ تغییر اولویت Objectives
Enterprise Goals کدام Outcomeهای کسب‌وکاری مهم‌ترند؟ تمرکز Governance
Risk Profile ریسک‌های غالب کدام‌اند؟ افزایش کنترل و Monitoring
Threat Landscape سطح تهدید محیط چقدر است؟ تمرکز بیشتر بر Security
Compliance چه الزامات قانونی وجود دارد؟ تقویت Assurance و Audit
Sourcing Model IT داخلی، Outsource یا Cloud است؟ تغییر Vendor Governance

چرا COBIT نسخه واحد برای همه سازمان‌ها نیست؟

COBIT یک Framework حاکمیتی است، نه یک Checklist ثابت. اگر دو سازمان یکی بانک و دیگری شرکت تولیدی باشد، حتی با اندازه مشابه، Risk Profile و Regulatory Pressure آن‌ها یکسان نیست. بنابراین Governance System باید متناسب شود.

Enterprise Strategy چه اثری دارد؟

سازمانی که بر Innovation تمرکز دارد ممکن است نیازمند Governance متفاوتی نسبت به سازمانی باشد که Cost Optimization اولویت اصلی آن است. در اولی Agility و Time-to-Market مهم‌تر می‌شود؛ در دومی Cost Control و Resource Optimization وزن بیشتری می‌گیرد.

Risk Profile را چگونه وارد طراحی کنیم؟

Risk Profile باید نشان دهد کدام سناریوهای ریسک برای سازمان احتمال و اثر بالاتری دارند. برای مثال Cyberattack، Service Outage، Vendor Failure، Data Leakage یا Compliance Failure ممکن است در سطح سازمان متفاوت باشند.

Threat Landscape چرا جدا از Risk Profile دیده می‌شود؟

Risk Profile نگاه داخلی به ریسک‌های مهم سازمان دارد؛ Threat Landscape شدت و ماهیت محیط تهدید را نشان می‌دهد. سازمانی که در صنعت مالی فعالیت می‌کند معمولاً Threat Exposure متفاوتی از یک شرکت کوچک خدماتی دارد.

Compliance Requirements چه چیزی را تغییر می‌دهد؟

الزامات قانونی و قراردادی می‌توانند نیاز به کنترل‌های بیشتر در Audit، Access Control، Data Retention، Incident Response و Reporting ایجاد کنند. Governance System باید این فشار را منعکس کند.

Role of IT در مدل کسب‌وکار

در برخی سازمان‌ها IT فقط Support Function است؛ در برخی دیگر خود محصول و درآمد وابسته به فناوری است. هرچه IT استراتژیک‌تر باشد، Governance باید به Innovation، Availability، Security و Delivery وزن بیشتری بدهد.

Sourcing Model

اگر بخش مهمی از خدمات از Cloud Provider، MSP یا Vendor خارجی دریافت می‌شود، Vendor Management، Contract Governance، SLA و Third-party Risk اهمیت بیشتری پیدا می‌کند.

Implementation Method چه نقشی دارد؟

سازمانی که Agile و DevOps دارد با سازمانی که Waterfall و Change Control سنگین دارد، به سازوکار Governance متفاوتی نیاز دارد. هدف Governance نباید شکستن روش Delivery باشد؛ باید آن را کنترل‌پذیر و قابل سنجش کند.

Technology Adoption Strategy

سازمان Early Adopter با سازمان Conservative در پذیرش فناوری تفاوت دارد. این موضوع روی Innovation Risk، Architecture Governance و Investment Decision اثر می‌گذارد.

Enterprise Size

اندازه سازمان روی Formality، Segregation of Duties، ساختار کمیته‌ها و عمق Controlها اثر دارد. کنترل مناسب برای سازمان ۵۰۰۰ نفره الزاماً برای شرکت ۵۰ نفره مناسب نیست.

از Design Factor تا Governance Objective

هدف نهایی این است که Design Factorها به اولویت نسبی Governance and Management Objectives تبدیل شوند. این کار کمک می‌کند سازمان بداند کجا باید بلوغ، کنترل و سرمایه‌گذاری بیشتری ایجاد کند.

سناریوی نمونه

فرض کنید یک شرکت خدمات مالی این ویژگی‌ها را دارد: Threat Landscape بالا، Compliance سنگین، Cloud Adoption گسترده و Strategy مبتنی بر Digital Growth. در چنین شرایطی انتظار می‌رود موضوعاتی مانند Security، Risk، Vendor Governance، Availability، Change و Data Governance وزن بیشتری بگیرند.

اشتباه رایج: شروع از Process List

اگر تیم از روز اول بگوید «همه Objectives را پیاده می‌کنیم»، احتمالاً پروژه حجیم، پرهزینه و کم‌اثر می‌شود. Design Factor کمک می‌کند ابتدا Priority مشخص شود.

رابطه COBIT با GRC

COBIT می‌تواند لایه Governance را برای Risk، Compliance، Control و Performance به هم متصل کند. برای سازمانی که GRC را فقط به Audit محدود کرده است، این نگاه می‌تواند Governance را از کنترل صرف به تصمیم‌گیری مدیریتی نزدیک‌تر کند.

رابطه COBIT با ITIL

COBIT مشخص می‌کند چه چیزی باید Govern و Manage شود؛ ITIL در بسیاری از حوزه‌ها روش عملیاتی مدیریت Service را فراهم می‌کند. بنابراین این دو Framework رقیب نیستند و می‌توانند مکمل هم باشند.

رابطه COBIT با ISMS

ISMS تمرکز عمیق‌تری روی امنیت اطلاعات دارد، درحالی‌که COBIT دامنه Governance اطلاعات و فناوری را پوشش می‌دهد. سازمان می‌تواند Security Governance را با COBIT و کنترل‌های امنیتی را با چارچوب‌های تخصصی‌تر هماهنگ کند.

شاخص‌های پیشنهادی برای طراحی Governance

  • درصد Objectives اولویت‌دار که Owner مشخص دارند؛
  • درصد Risk Scenarioهای دارای Treatment؛
  • درصد Controlهای مرتبط با Enterprise Goal؛
  • تعداد KPIهای بدون Decision Use؛
  • تعداد Findings تکرارشونده Audit؛
  • درصد Vendorهای حیاتی با SLA و Risk Review فعال.

چطور پروژه را شروع کنیم؟

  1. تعریف Enterprise Strategy.
  2. تعیین Enterprise Goals.
  3. ساخت Risk Profile.
  4. بررسی Threat و Compliance.
  5. تحلیل Sourcing و Role of IT.
  6. اولویت‌بندی Governance Objectives.
  7. تعریف Current State و Target State.
  8. ساخت Roadmap اجرایی.

مسیر مدانت

برای آشنایی با خدمات حاکمیت و مشاوره، می‌توانید از صفحه COBIT مدانت و تماس با مدانت استفاده کنید. محتوای مرتبط با ITIL و Governance نیز در servicedeskplus.ir قابل استفاده است.

نکات کلیدی

  • COBIT یک Template ثابت برای همه سازمان‌ها نیست.
  • Design Factors اولویت Governance Objectives را تغییر می‌دهند.
  • Risk، Strategy، Compliance و Sourcing باید وارد طراحی شوند.
  • هدف، Governance متناسب با Context سازمان است.

منابع

سخن پایانی

ارزش واقعی COBIT زمانی ایجاد می‌شود که سازمان از Design Factorها برای ساخت Governance System متناسب با Strategy، Risk و Operating Model خود استفاده کند. بدون این مرحله، پیاده‌سازی به‌راحتی به مجموعه‌ای از کنترل‌های عمومی تبدیل می‌شود.

مدانت خدمات مشاوره COBIT و GRC، ارزیابی وضع موجود، طراحی Target Governance System، Roadmap، آموزش و هم‌راستاسازی COBIT با ITIL و ISMS ارائه می‌کند.

53

دیدگاه شما

دیدگاه مرتبط و محترمانه بنویسید.