سناریو را اینطور در نظر بگیرید: سازمان دهها Process تعریف کرده، برای Change، Incident، Security و Project Management دستورالعمل دارد و حتی KPI هم گزارش میکند؛ با این حال تصمیمهای فناوری اطلاعات همچنان به افراد وابستهاند، مسئولیتها مبهم است و رفتار واقعی سازمان با Policyها فاصله دارد. اینجا مشکل لزوماً کمبود Process نیست؛ مسئله این است که نظام حاکمیت فقط از Process ساخته نمیشود.
در COBIT 2019، Governance System از چند Component تشکیل میشود که باید با هم کار کنند. شناخت این اجزا کمک میدهد سازمان از نگاه «فرآیندمحورِ صرف» عبور کند و ساختار، اطلاعات، فرهنگ، مهارت و زیرساخت را هم وارد طراحی حاکمیت کند.
COBIT 2019 از Governance System چه میخواهد؟
COBIT یک چارچوب حاکمیت و مدیریت اطلاعات و فناوری سازمانی است. در این چارچوب، Governance System باید متناسب با زمینه سازمان طراحی شود و اجزای مختلف آن همراستا باشند. بنابراین داشتن چند Procedure یا گرفتن یک امتیاز بلوغ، بهتنهایی به معنی حاکمیت مؤثر نیست.
برای مرور کلی COBIT و خدمات مرتبط، صفحه COBIT در مدانت مرجع Pillar این مقاله است.
۷ Component اصلی نظام حاکمیت COBIT 2019
| Component | پرسش مدیریتی | نمونه Evidence |
|---|---|---|
| Processes | کار چگونه انجام میشود؟ | Workflow، Control، KPI |
| Organizational Structures | چه کسی تصمیم میگیرد؟ | Committee، RACI، Authority |
| Principles, Policies and Procedures | قاعده رسمی چیست؟ | Policy و Procedure مصوب |
| Information | تصمیم بر اساس چه دادهای گرفته میشود؟ | Report، Record، Dashboard |
| Culture, Ethics and Behavior | رفتار واقعی سازمان چیست؟ | الگوی تصمیم، Accountability |
| People, Skills and Competencies | چه توانمندیهایی لازم است؟ | Role Profile، Skill Matrix |
| Services, Infrastructure and Applications | چه توانمندساز فنی لازم است؟ | Platform، Tool، Architecture |
۱. Processes؛ لازم است اما کافی نیست
Process مشخص میکند فعالیتها چگونه از ورودی به خروجی میرسند، چه Controlهایی وجود دارند و Performance چگونه سنجیده میشود. اما اگر Owner واقعی، داده قابل اعتماد یا رفتار سازمانی مناسب وجود نداشته باشد، بهترین Process هم روی کاغذ میماند.
۲. Organizational Structures؛ تصمیمگیر واقعی را مشخص کنید
Committee، Board، Steering Group و نقشهای اجرایی باید Authority روشن داشته باشند. یکی از خطاهای رایج این است که RACI نوشته میشود اما تصمیم نهایی همچنان با رابطه غیررسمی یا Escalation شخصی گرفته میشود.
برای طراحی Governance باید مشخص شود چه تصمیمهایی در سطح Board، CIO، Security Committee یا Change Authority گرفته میشوند و چه Evidenceای برای آن تصمیم لازم است.
۳. Principles, Policies and Procedures؛ از شعار تا قاعده اجرایی
Principle جهتگیری میدهد، Policy الزام را مشخص میکند و Procedure روش اجرای آن را تعریف میکند. این سه سطح نباید با هم اشتباه شوند. برای مثال «Least Privilege» میتواند Principle باشد، Access Control Policy الزامها را مشخص کند و Joiner/Mover/Leaver Procedure روش اجرای آن را تعریف کند.
۴. Information؛ Governance بدون داده معتبر کور است
تصمیم حاکمیتی باید به اطلاعاتی متکی باشد که دقیق، بهموقع، قابلردیابی و متناسب با تصمیم باشد. Dashboard پر از نمودار، اگر Definition شاخصها مشخص نباشد، لزوماً Information مفید تولید نمیکند.
مثال عملی
اگر مدیریت میخواهد درباره Cyber Risk تصمیم بگیرد، صرف تعداد Alertها کافی نیست. باید Asset Criticality، Incident Impact، Control Effectiveness و Trend نیز در Context دیده شوند.
۵. Culture, Ethics and Behavior؛ بخش نامرئی حاکمیت
ممکن است Policy بگوید Change بدون Approval اجرا نشود، اما فرهنگ تیم این باشد که در شرایط فشار «بعداً Ticket میزنیم». در این حالت مشکل Process نیست؛ رفتار واقعی با Governance Model تضاد دارد.
Culture را نمیتوان فقط با سند اصلاح کرد. Incentive، Leadership Behavior، Accountability و نحوه برخورد با Exceptionها روی آن اثر میگذارند.
۶. People, Skills and Competencies؛ نقش بدون توانمندی کافی نیست
اختصاص عنوان «Process Owner» یا «Risk Owner» به فردی که دانش، زمان یا اختیار لازم ندارد، Governance را صوری میکند. Skill Matrix، Succession Plan و Training باید بخشی از طراحی Governance باشند.
برای سازمانهایی که در مسیر آموزش ساختاریافته هستند، خدمات آموزش مدانت میتواند به مسیر توانمندسازی نقشها متصل شود.
۷. Services, Infrastructure and Applications؛ Tool باید Governance را پشتیبانی کند
ابزار جای Governance را نمیگیرد، اما Governance بدون ابزار مناسب در مقیاس سازمانی دشوار میشود. Service Management، GRC، IAM، SIEM، Monitoring و Asset Management نمونههایی از Platformهایی هستند که میتوانند Evidence، Workflow و Control را عملیاتی کنند.
چرا این ۷ Component باید با هم طراحی شوند؟
اگر فقط Process اصلاح شود اما Structure همان بماند، Approval ممکن است همچنان مبهم باشد. اگر Tool خریداری شود اما Culture تغییر نکند، کاربران Controlها را دور میزنند. اگر Policy نوشته شود اما Information کافی نباشد، Management نمیتواند Effectiveness را بسنجد.
| نشانه شکست | Component محتمل | اقدام اصلاحی |
|---|---|---|
| تصمیمها به افراد خاص وابستهاند | Organizational Structures | تعریف Authority و RACI واقعی |
| Policy وجود دارد ولی رعایت نمیشود | Culture/Behavior | Accountability و Exception Review |
| KPIها مورد اعتماد نیستند | Information | تعریف Data Owner و Data Quality |
| Process Owner تصمیم نمیگیرد | People/Structure | اختیار و Competency Review |
| کارها دستی و غیرقابل Audit هستند | Services/Applications | Automation و Workflow مناسب |
ارتباط Components با Design Factors چیست؟
Design Factors کمک میدهند Governance System متناسب با Strategy، Risk Profile، Threat Landscape، Sourcing Model و سایر ویژگیهای سازمان طراحی شود؛ سپس Componentها باید برای آن طراحی عملی تنظیم شوند. مقاله Design Factors در COBIT این لایه را جداگانه توضیح میدهد.
از Goals Cascade چه استفادهای کنیم؟
Goals Cascade کمک میدهد نیاز Stakeholder به Enterprise Goal، Alignment Goal و Governance/Management Objective متصل شود. این مسیر تعیین میکند «چه چیزی» باید حاصل شود؛ Componentها کمک میکنند «با چه نظامی» آن نتیجه پایدار شود. راهنمای Goals Cascade در COBIT 2019 مکمل این مقاله است.
Runbook ارزیابی سریع Governance System
- یک Objective یا مسئله واقعی مثل Cyber Risk یا Service Availability انتخاب کنید.
- Processهای مرتبط را فهرست کنید.
- Decision Authority و Structure را بررسی کنید.
- Policy و Procedureهای لازم را با رفتار واقعی مقایسه کنید.
- Information مورد استفاده برای تصمیم را اعتبارسنجی کنید.
- Skill Gap نقشها را مشخص کنید.
- Tool و Infrastructure پشتیبان را بررسی کنید.
- Gapها را به Roadmap قابل اولویتبندی تبدیل کنید.
نکات کلیدی
- COBIT 2019 حاکمیت را به Process محدود نمیکند.
- هفت Component باید بهصورت یک سیستم هماهنگ طراحی شوند.
- Culture، Information و Organizational Structure به اندازه Process اهمیت دارند.
- Tool توانمندساز Governance است، نه جایگزین آن.
- Design Factors و Goals Cascade به طراحی Context-aware کمک میکنند.
منابع
سخن پایانی
اگر برنامه حاکمیت IT فقط به فهرست Processها محدود شود، بخش بزرگی از واقعیت سازمان دیده نمیشود. COBIT 2019 با هفت Component نشان میدهد Governance باید همزمان روی فرایند، ساختار تصمیم، Policy، اطلاعات، فرهنگ، مهارت و ابزار کار کند.
مدانت خدمات مشاوره COBIT و GRC، ارزیابی وضعیت موجود، Gap Analysis، طراحی Governance Roadmap، آموزش و پیوند Governance با ابزارهای ITSM، Security و Monitoring ارائه میکند. برای شروع میتوانید از Pillar COBIT مدانت یا تماس با مدانت استفاده کنید.

