یکی از خطاهای رایج در پیادهسازی Governance این است که سازمان یک فهرست ثابت از Processها، کنترلها و KPIها را برای همه واحدها اجرا میکند؛ بدون توجه به اینکه استراتژی، اندازه، ریسک، مدل تأمین و نقش فناوری در هر سازمان متفاوت است. COBIT این مسئله را با مفهوم Design Factors حل میکند.
Design Factors کمک میکنند نظام حاکمیت اطلاعات و فناوری بر اساس واقعیت سازمان طراحی شود، نه صرفاً بر اساس یک Template عمومی. این موضوع برای سازمانهایی که میخواهند COBIT را به شکل عملیاتی و نه صرفاً مستندسازی اجرا کنند، اهمیت بالایی دارد.
Design Factor چیست؟
در COBIT، Design Factor عاملی است که روی طراحی Governance System اثر میگذارد. برای مثال Strategy سازمان، Risk Profile، Threat Landscape، Compliance Requirements، نقش IT و Sourcing Model میتوانند تعیین کنند کدام Governance Objectiveها اولویت بالاتری دارند.
| Design Factor | سؤال کلیدی | اثر احتمالی |
|---|---|---|
| Enterprise Strategy | سازمان Growth محور است یا Cost Leadership؟ | تغییر اولویت Objectives |
| Enterprise Goals | کدام Outcomeهای کسبوکاری مهمترند؟ | تمرکز Governance |
| Risk Profile | ریسکهای غالب کداماند؟ | افزایش کنترل و Monitoring |
| Threat Landscape | سطح تهدید محیط چقدر است؟ | تمرکز بیشتر بر Security |
| Compliance | چه الزامات قانونی وجود دارد؟ | تقویت Assurance و Audit |
| Sourcing Model | IT داخلی، Outsource یا Cloud است؟ | تغییر Vendor Governance |
چرا COBIT نسخه واحد برای همه سازمانها نیست؟
COBIT یک Framework حاکمیتی است، نه یک Checklist ثابت. اگر دو سازمان یکی بانک و دیگری شرکت تولیدی باشد، حتی با اندازه مشابه، Risk Profile و Regulatory Pressure آنها یکسان نیست. بنابراین Governance System باید متناسب شود.
Enterprise Strategy چه اثری دارد؟
سازمانی که بر Innovation تمرکز دارد ممکن است نیازمند Governance متفاوتی نسبت به سازمانی باشد که Cost Optimization اولویت اصلی آن است. در اولی Agility و Time-to-Market مهمتر میشود؛ در دومی Cost Control و Resource Optimization وزن بیشتری میگیرد.
Risk Profile را چگونه وارد طراحی کنیم؟
Risk Profile باید نشان دهد کدام سناریوهای ریسک برای سازمان احتمال و اثر بالاتری دارند. برای مثال Cyberattack، Service Outage، Vendor Failure، Data Leakage یا Compliance Failure ممکن است در سطح سازمان متفاوت باشند.
Threat Landscape چرا جدا از Risk Profile دیده میشود؟
Risk Profile نگاه داخلی به ریسکهای مهم سازمان دارد؛ Threat Landscape شدت و ماهیت محیط تهدید را نشان میدهد. سازمانی که در صنعت مالی فعالیت میکند معمولاً Threat Exposure متفاوتی از یک شرکت کوچک خدماتی دارد.
Compliance Requirements چه چیزی را تغییر میدهد؟
الزامات قانونی و قراردادی میتوانند نیاز به کنترلهای بیشتر در Audit، Access Control، Data Retention، Incident Response و Reporting ایجاد کنند. Governance System باید این فشار را منعکس کند.
Role of IT در مدل کسبوکار
در برخی سازمانها IT فقط Support Function است؛ در برخی دیگر خود محصول و درآمد وابسته به فناوری است. هرچه IT استراتژیکتر باشد، Governance باید به Innovation، Availability، Security و Delivery وزن بیشتری بدهد.
Sourcing Model
اگر بخش مهمی از خدمات از Cloud Provider، MSP یا Vendor خارجی دریافت میشود، Vendor Management، Contract Governance، SLA و Third-party Risk اهمیت بیشتری پیدا میکند.
Implementation Method چه نقشی دارد؟
سازمانی که Agile و DevOps دارد با سازمانی که Waterfall و Change Control سنگین دارد، به سازوکار Governance متفاوتی نیاز دارد. هدف Governance نباید شکستن روش Delivery باشد؛ باید آن را کنترلپذیر و قابل سنجش کند.
Technology Adoption Strategy
سازمان Early Adopter با سازمان Conservative در پذیرش فناوری تفاوت دارد. این موضوع روی Innovation Risk، Architecture Governance و Investment Decision اثر میگذارد.
Enterprise Size
اندازه سازمان روی Formality، Segregation of Duties، ساختار کمیتهها و عمق Controlها اثر دارد. کنترل مناسب برای سازمان ۵۰۰۰ نفره الزاماً برای شرکت ۵۰ نفره مناسب نیست.
از Design Factor تا Governance Objective
هدف نهایی این است که Design Factorها به اولویت نسبی Governance and Management Objectives تبدیل شوند. این کار کمک میکند سازمان بداند کجا باید بلوغ، کنترل و سرمایهگذاری بیشتری ایجاد کند.
سناریوی نمونه
فرض کنید یک شرکت خدمات مالی این ویژگیها را دارد: Threat Landscape بالا، Compliance سنگین، Cloud Adoption گسترده و Strategy مبتنی بر Digital Growth. در چنین شرایطی انتظار میرود موضوعاتی مانند Security، Risk، Vendor Governance، Availability، Change و Data Governance وزن بیشتری بگیرند.
اشتباه رایج: شروع از Process List
اگر تیم از روز اول بگوید «همه Objectives را پیاده میکنیم»، احتمالاً پروژه حجیم، پرهزینه و کماثر میشود. Design Factor کمک میکند ابتدا Priority مشخص شود.
رابطه COBIT با GRC
COBIT میتواند لایه Governance را برای Risk، Compliance، Control و Performance به هم متصل کند. برای سازمانی که GRC را فقط به Audit محدود کرده است، این نگاه میتواند Governance را از کنترل صرف به تصمیمگیری مدیریتی نزدیکتر کند.
رابطه COBIT با ITIL
COBIT مشخص میکند چه چیزی باید Govern و Manage شود؛ ITIL در بسیاری از حوزهها روش عملیاتی مدیریت Service را فراهم میکند. بنابراین این دو Framework رقیب نیستند و میتوانند مکمل هم باشند.
رابطه COBIT با ISMS
ISMS تمرکز عمیقتری روی امنیت اطلاعات دارد، درحالیکه COBIT دامنه Governance اطلاعات و فناوری را پوشش میدهد. سازمان میتواند Security Governance را با COBIT و کنترلهای امنیتی را با چارچوبهای تخصصیتر هماهنگ کند.
شاخصهای پیشنهادی برای طراحی Governance
- درصد Objectives اولویتدار که Owner مشخص دارند؛
- درصد Risk Scenarioهای دارای Treatment؛
- درصد Controlهای مرتبط با Enterprise Goal؛
- تعداد KPIهای بدون Decision Use؛
- تعداد Findings تکرارشونده Audit؛
- درصد Vendorهای حیاتی با SLA و Risk Review فعال.
چطور پروژه را شروع کنیم؟
- تعریف Enterprise Strategy.
- تعیین Enterprise Goals.
- ساخت Risk Profile.
- بررسی Threat و Compliance.
- تحلیل Sourcing و Role of IT.
- اولویتبندی Governance Objectives.
- تعریف Current State و Target State.
- ساخت Roadmap اجرایی.
مسیر مدانت
برای آشنایی با خدمات حاکمیت و مشاوره، میتوانید از صفحه COBIT مدانت و تماس با مدانت استفاده کنید. محتوای مرتبط با ITIL و Governance نیز در servicedeskplus.ir قابل استفاده است.
نکات کلیدی
- COBIT یک Template ثابت برای همه سازمانها نیست.
- Design Factors اولویت Governance Objectives را تغییر میدهند.
- Risk، Strategy، Compliance و Sourcing باید وارد طراحی شوند.
- هدف، Governance متناسب با Context سازمان است.
منابع
سخن پایانی
ارزش واقعی COBIT زمانی ایجاد میشود که سازمان از Design Factorها برای ساخت Governance System متناسب با Strategy، Risk و Operating Model خود استفاده کند. بدون این مرحله، پیادهسازی بهراحتی به مجموعهای از کنترلهای عمومی تبدیل میشود.
مدانت خدمات مشاوره COBIT و GRC، ارزیابی وضع موجود، طراحی Target Governance System، Roadmap، آموزش و همراستاسازی COBIT با ITIL و ISMS ارائه میکند.

