هفت Component نظام حاکمیت COBIT 2019 را بشناسید؛ از Process و Structure تا Information، Culture، Skills و Applications و روش ارزیابی عملی Governance System.

شرکت مدانت

سناریو را این‌طور در نظر بگیرید: سازمان ده‌ها Process تعریف کرده، برای Change، Incident، Security و Project Management دستورالعمل دارد و حتی KPI هم گزارش می‌کند؛ با این حال تصمیم‌های فناوری اطلاعات همچنان به افراد وابسته‌اند، مسئولیت‌ها مبهم است و رفتار واقعی سازمان با Policyها فاصله دارد. اینجا مشکل لزوماً کمبود Process نیست؛ مسئله این است که نظام حاکمیت فقط از Process ساخته نمی‌شود.

در COBIT 2019، Governance System از چند Component تشکیل می‌شود که باید با هم کار کنند. شناخت این اجزا کمک می‌دهد سازمان از نگاه «فرآیندمحورِ صرف» عبور کند و ساختار، اطلاعات، فرهنگ، مهارت و زیرساخت را هم وارد طراحی حاکمیت کند.

COBIT 2019 از Governance System چه می‌خواهد؟

COBIT یک چارچوب حاکمیت و مدیریت اطلاعات و فناوری سازمانی است. در این چارچوب، Governance System باید متناسب با زمینه سازمان طراحی شود و اجزای مختلف آن هم‌راستا باشند. بنابراین داشتن چند Procedure یا گرفتن یک امتیاز بلوغ، به‌تنهایی به معنی حاکمیت مؤثر نیست.

برای مرور کلی COBIT و خدمات مرتبط، صفحه COBIT در مدانت مرجع Pillar این مقاله است.

۷ Component اصلی نظام حاکمیت COBIT 2019

Component پرسش مدیریتی نمونه Evidence
Processes کار چگونه انجام می‌شود؟ Workflow، Control، KPI
Organizational Structures چه کسی تصمیم می‌گیرد؟ Committee، RACI، Authority
Principles, Policies and Procedures قاعده رسمی چیست؟ Policy و Procedure مصوب
Information تصمیم بر اساس چه داده‌ای گرفته می‌شود؟ Report، Record، Dashboard
Culture, Ethics and Behavior رفتار واقعی سازمان چیست؟ الگوی تصمیم، Accountability
People, Skills and Competencies چه توانمندی‌هایی لازم است؟ Role Profile، Skill Matrix
Services, Infrastructure and Applications چه توانمندساز فنی لازم است؟ Platform، Tool، Architecture

۱. Processes؛ لازم است اما کافی نیست

Process مشخص می‌کند فعالیت‌ها چگونه از ورودی به خروجی می‌رسند، چه Controlهایی وجود دارند و Performance چگونه سنجیده می‌شود. اما اگر Owner واقعی، داده قابل اعتماد یا رفتار سازمانی مناسب وجود نداشته باشد، بهترین Process هم روی کاغذ می‌ماند.

۲. Organizational Structures؛ تصمیم‌گیر واقعی را مشخص کنید

Committee، Board، Steering Group و نقش‌های اجرایی باید Authority روشن داشته باشند. یکی از خطاهای رایج این است که RACI نوشته می‌شود اما تصمیم نهایی همچنان با رابطه غیررسمی یا Escalation شخصی گرفته می‌شود.

برای طراحی Governance باید مشخص شود چه تصمیم‌هایی در سطح Board، CIO، Security Committee یا Change Authority گرفته می‌شوند و چه Evidenceای برای آن تصمیم لازم است.

۳. Principles, Policies and Procedures؛ از شعار تا قاعده اجرایی

Principle جهت‌گیری می‌دهد، Policy الزام را مشخص می‌کند و Procedure روش اجرای آن را تعریف می‌کند. این سه سطح نباید با هم اشتباه شوند. برای مثال «Least Privilege» می‌تواند Principle باشد، Access Control Policy الزام‌ها را مشخص کند و Joiner/Mover/Leaver Procedure روش اجرای آن را تعریف کند.

۴. Information؛ Governance بدون داده معتبر کور است

تصمیم حاکمیتی باید به اطلاعاتی متکی باشد که دقیق، به‌موقع، قابل‌ردیابی و متناسب با تصمیم باشد. Dashboard پر از نمودار، اگر Definition شاخص‌ها مشخص نباشد، لزوماً Information مفید تولید نمی‌کند.

مثال عملی

اگر مدیریت می‌خواهد درباره Cyber Risk تصمیم بگیرد، صرف تعداد Alertها کافی نیست. باید Asset Criticality، Incident Impact، Control Effectiveness و Trend نیز در Context دیده شوند.

۵. Culture, Ethics and Behavior؛ بخش نامرئی حاکمیت

ممکن است Policy بگوید Change بدون Approval اجرا نشود، اما فرهنگ تیم این باشد که در شرایط فشار «بعداً Ticket می‌زنیم». در این حالت مشکل Process نیست؛ رفتار واقعی با Governance Model تضاد دارد.

Culture را نمی‌توان فقط با سند اصلاح کرد. Incentive، Leadership Behavior، Accountability و نحوه برخورد با Exceptionها روی آن اثر می‌گذارند.

۶. People, Skills and Competencies؛ نقش بدون توانمندی کافی نیست

اختصاص عنوان «Process Owner» یا «Risk Owner» به فردی که دانش، زمان یا اختیار لازم ندارد، Governance را صوری می‌کند. Skill Matrix، Succession Plan و Training باید بخشی از طراحی Governance باشند.

برای سازمان‌هایی که در مسیر آموزش ساختاریافته هستند، خدمات آموزش مدانت می‌تواند به مسیر توانمندسازی نقش‌ها متصل شود.

۷. Services, Infrastructure and Applications؛ Tool باید Governance را پشتیبانی کند

ابزار جای Governance را نمی‌گیرد، اما Governance بدون ابزار مناسب در مقیاس سازمانی دشوار می‌شود. Service Management، GRC، IAM، SIEM، Monitoring و Asset Management نمونه‌هایی از Platformهایی هستند که می‌توانند Evidence، Workflow و Control را عملیاتی کنند.

چرا این ۷ Component باید با هم طراحی شوند؟

اگر فقط Process اصلاح شود اما Structure همان بماند، Approval ممکن است همچنان مبهم باشد. اگر Tool خریداری شود اما Culture تغییر نکند، کاربران Controlها را دور می‌زنند. اگر Policy نوشته شود اما Information کافی نباشد، Management نمی‌تواند Effectiveness را بسنجد.

نشانه شکست Component محتمل اقدام اصلاحی
تصمیم‌ها به افراد خاص وابسته‌اند Organizational Structures تعریف Authority و RACI واقعی
Policy وجود دارد ولی رعایت نمی‌شود Culture/Behavior Accountability و Exception Review
KPIها مورد اعتماد نیستند Information تعریف Data Owner و Data Quality
Process Owner تصمیم نمی‌گیرد People/Structure اختیار و Competency Review
کارها دستی و غیرقابل Audit هستند Services/Applications Automation و Workflow مناسب

ارتباط Components با Design Factors چیست؟

Design Factors کمک می‌دهند Governance System متناسب با Strategy، Risk Profile، Threat Landscape، Sourcing Model و سایر ویژگی‌های سازمان طراحی شود؛ سپس Componentها باید برای آن طراحی عملی تنظیم شوند. مقاله Design Factors در COBIT این لایه را جداگانه توضیح می‌دهد.

از Goals Cascade چه استفاده‌ای کنیم؟

Goals Cascade کمک می‌دهد نیاز Stakeholder به Enterprise Goal، Alignment Goal و Governance/Management Objective متصل شود. این مسیر تعیین می‌کند «چه چیزی» باید حاصل شود؛ Componentها کمک می‌کنند «با چه نظامی» آن نتیجه پایدار شود. راهنمای Goals Cascade در COBIT 2019 مکمل این مقاله است.

Runbook ارزیابی سریع Governance System

  1. یک Objective یا مسئله واقعی مثل Cyber Risk یا Service Availability انتخاب کنید.
  2. Processهای مرتبط را فهرست کنید.
  3. Decision Authority و Structure را بررسی کنید.
  4. Policy و Procedureهای لازم را با رفتار واقعی مقایسه کنید.
  5. Information مورد استفاده برای تصمیم را اعتبارسنجی کنید.
  6. Skill Gap نقش‌ها را مشخص کنید.
  7. Tool و Infrastructure پشتیبان را بررسی کنید.
  8. Gapها را به Roadmap قابل اولویت‌بندی تبدیل کنید.

نکات کلیدی

  • COBIT 2019 حاکمیت را به Process محدود نمی‌کند.
  • هفت Component باید به‌صورت یک سیستم هماهنگ طراحی شوند.
  • Culture، Information و Organizational Structure به اندازه Process اهمیت دارند.
  • Tool توانمندساز Governance است، نه جایگزین آن.
  • Design Factors و Goals Cascade به طراحی Context-aware کمک می‌کنند.

منابع

سخن پایانی

اگر برنامه حاکمیت IT فقط به فهرست Processها محدود شود، بخش بزرگی از واقعیت سازمان دیده نمی‌شود. COBIT 2019 با هفت Component نشان می‌دهد Governance باید هم‌زمان روی فرایند، ساختار تصمیم، Policy، اطلاعات، فرهنگ، مهارت و ابزار کار کند.

مدانت خدمات مشاوره COBIT و GRC، ارزیابی وضعیت موجود، Gap Analysis، طراحی Governance Roadmap، آموزش و پیوند Governance با ابزارهای ITSM، Security و Monitoring ارائه می‌کند. برای شروع می‌توانید از Pillar COBIT مدانت یا تماس با مدانت استفاده کنید.

33

دیدگاه شما

دیدگاه مرتبط و محترمانه بنویسید.