关于 COBIT 的全部内容

你需要了解的 COBIT 框架全部信息

11 分钟阅读

COBIT 框架 最初由 ISACA(信息系统审计与控制协会)于 1996 年推出,原名为 Control Objectives for Information and Related Technologies。它是一个用于管理和治理企业 IT 环境的框架,被定义为“……一个面向整个组织的企业信息与技术(I&T)治理与管理框架。”COBIT 提供了丰富的指导,包括最佳实践指导、分析工具和模型,旨在帮助组织确保其 IT 系统有效、安全且与业务目标保持一致。

什么是 COBIT?

“COBIT 是一个用于管理和治理企业 IT 环境的框架”这一说法对不同的人可能意味着不同的内容。因此,理解其含义非常重要,首先要区分治理与管理的区别。

COBIT 提供了以下定义以帮助理解:

  • 管理 规划、构建、运行和监控活动,遵循治理机构设定的方向,以实现企业目标。”
  • 治理 确保评估利益相关者的需求、条件和选项,以确定平衡且达成一致的企业目标。通过优先级排序和决策设定方向。根据达成一致的方向和目标监控绩效和合规性。”

来源:ISACA(2018)

自 1996 年起,COBIT 也不断发展,基于其审计根基经历了以下版本的演变:

  • 1998 - 版本 2
  • 2000 - 版本 3
  • 2005 - 版本 4
  • 2007 - 版本 4.1
  • 2012 - COBIT 5
  • 2018 - COBIT 2019

2018 年的 COBIT 2019 更新涵盖了 IT 的最新趋势,包括云计算、DevOps 和敏捷开发、物联网(IoT)以及服务集成与管理(SIAM)。它还阐明了 COBIT 不是什么,即 COBIT:

  • “不是对组织整个 I&T 环境的完整描述
  • 不是用于组织业务流程的框架
  • 不是管理所有技术的(IT)技术框架
  • 不做出或规定任何 IT 相关决策。”

该版本涵盖了几个关键的 IT 管理领域:

  • 确保 IT 持续运行
  • 有效的成本管理和价值优化
  • 更好地将 IT 与业务对齐
  • 合规性
  • 基准测试。

COBIT 框架

COBIT 2019 将 IT 治理与管理目标和实践组织在一个结构化框架中,包括:

  • 原则 - COBIT 提供治理系统和框架原则,为采用该框架的组织奠定基础。治理系统和框架原则将在后文介绍。
  • 治理与管理目标 - COBIT 提供五个治理目标和 35 个管理目标。它们的分组和示例将在后文分享。
  • 组件 - COBIT 提供七个治理组件,用于描述每个治理和管理目标。这些组件也将在后文介绍。
  • 目标级联 - this model links higher-level enterprise goals to governance and management objectives. How this is done is shown below.
    COBIT 框架
    来源:ISACA,COBIT 2019(2018)
  • 设计因素 - COBIT 提供一组设计因素,帮助组织确定哪些 COBIT 元素最为相关。这些设计因素将在后文详细介绍。
  • 关注领域 - 有补充指导出版物帮助使 COBIT 适用于特定关注领域。例如,中小企业、DevOps、信息安全以及信息与技术风险。
  • 实施 - ISACA 为 COBIT 提供的方法论包括流程、模板和指导,帮助组织实现其治理与管理目标。
  • 绩效管理 - 评估治理与管理系统的运行效果,并根据需要进行改进。

使用 COBIT 的好处

ISACA 表示 COBIT 2019 “...定义了构建和维持治理系统的组成部分:流程、政策和程序、组织结构、信息流、技能、基础设施以及文化和行为。” 这是一个很好的电梯陈述,但 COBIT 除了改善治理之外,还将如何帮助您的组织?

采用 COBIT 的额外好处包括:

  • 更好地将 IT 与业务目标对齐 - 当 IT 流程和项目与组织的战略目标保持一致时,将带来更好的业务成果和决策。
  • 提升价值交付 - 由于业务对齐的改善,组织能够更好地优化 IT 所带来的价值。
  • 增强利益相关者信心 - 通过 COBIT,IT 组织可以更好地向利益相关者展示其对有效 IT 治理的承诺,从而提升利益相关者的信心和信任。
  • 提高效率和效能 - 使用 COBIT 最佳实践标准化和简化 IT 流程,有助于组织改进 IT 运营,实现成本节约和更好地利用资源。
  • 改进风险管理 - COBIT 通过指导识别、评估和管理 IT 相关风险,帮助组织在信息安全、合规性和运营流程方面最小化风险。
  • 增强合规性 - COBIT 帮助组织遵守相关法律、法规和合同协议,降低罚款、法律问题和声誉损害的风险。
  • 更好的信息安全(InfoSec) - COBIT 提供信息安全控制和实践,以提升信息的机密性、完整性和可用性。

以上就是您需要了解的关于 DevOps 生命周期和 DevOps 管道 的全部内容。

COBIT 治理系统和框架原则

COBIT 治理系统有六项原则:

  • 提供利益相关者价值 - 该原则强调企业存在的目的是为利益相关者创造价值,COBIT 框架帮助确保企业 IT 的治理和管理有助于整体利益相关者价值。
  • 整体方法 - COBIT 倡导对 IT 治理和管理采取全面的方法,认识到各种相互关联的组成部分必须有效协作才能成功。
  • 动态治理系统 - 该原则承认业务和 IT 环境的不断变化,强调治理系统需要灵活且可适应。
  • 治理与管理区分 - COBIT 明确区分治理与管理活动,将治理定义为董事会和高管管理层的责任。
  • 根据企业需求定制 - COBIT 设计灵活且可定制,使组织能够根据其特定环境(包括行业领域、风险偏好和监管要求)进行调整。
  • 端到端治理系统 - 该原则强调端到端治理和管理系统的重要性,强调 IT 必须与业务目标和流程集成,确保 IT 服务和解决方案有效支持业务运营并促进业务成功。

这些 COBIT 2019 原则增强了 COBIT 5 中包含的五项原则:

  • 满足利益相关者需求
  • 覆盖企业端到端
  • 应用单一集成框架
  • 实现整体方法
  • 区分治理与管理

还有三项 COBIT 治理框架原则:

  • 基于概念模型
  • 开放且灵活
  • 与主要标准对齐

COBIT 治理和管理目标

如前所述,COBIT 有 40 个管理目标。这些目标涵盖以下五个领域:

  • 评估、指导和监控(EDM) - 关注 IT 的治理方面,强调评估 IT 绩效、与业务目标的对齐以及监控 IT 流程以确保其提供预期价值。
  • 对齐、规划和组织(APO) - 涉及 IT 与业务战略的对齐,确保 IT 能力得到规划和组织,以最佳支持业务目标。
  • 构建、获取和实施(BAI) - 处理 IT 解决方案和服务的获取、开发和实施。
  • 交付、服务和支持(DSS) - 关注 IT 服务的交付和支持,确保服务以支持业务运营和满足最终用户需求的方式提供。
  • 监控、评估和审查(MEA) - 关注监控、评估和审查 IT 绩效和合规性,包括确保符合内部和外部要求,评估 IT 流程绩效,以及进行审计和评估以识别改进机会。

各领域的管理目标示例包括:

  • EDM01:确保治理框架的设定和维护。 EDM01 的目的是确保组织的治理框架得到有效设计和维护。它涉及建立和持续改进实现有效 IT 治理所需的结构、流程和实践,确保其与组织目标和合规要求保持一致。
  • APO01:管理信息与技术管理框架。 APO01 的目的是确保组织拥有结构化的方法来管理其信息与技术相关活动。这包括开发指导信息与技术流程规划、组织和控制的管理框架,重点是创建与业务需求对齐且适应变化的综合框架。
  • BAI06:管理 IT 变更。 BAI06 的目的是建立管理 IT 变更的结构化方法,确保所有变更均经过评估、批准、实施和审查,以支持组织的战略目标。包括变更规划与影响评估、变更批准、变更实施及实施后审查活动。
  • DSS02:管理服务请求和事件。 DSS02 的目的是建立和维护一种系统化的方法来管理和解决服务请求和事件。这包括事件识别和服务请求接收、分类和优先级划分、解决和履行,以及监控和跟踪。
  • MEA03:管理对外部要求的合规性。 MEA03 的目的是建立一个全面的合规管理方法,涵盖识别、评估和确保符合外部要求。这包括识别适用的要求、评估合规性以及处理不合规情况。

七个 COBIT 组成部分

COBIT 与 ITIL 4 一样,不仅涵盖流程。它除了流程外,还提供了另外六个“组成部分”,以实现有效的治理:

  • 原则、政策和框架 - 这些有助于将期望的行为转化为实际的日常管理指导,包括总体治理原则以及指导 IT 运营的政策和实践。
  • 组织结构 - 这些定义了项目团队和服务部门通过委员会到执行董事会在 IT 治理和管理中的角色、职责和决策权限。
  • 文化、伦理和行为 - 这些人文因素对于有效的治理和管理至关重要,并影响政策和流程的实施方式。
  • 信息 - 认识到信息是所有组织的关键资源。
  • 服务、基础设施和应用 - 提供组织 IT 处理和服务的系统、技术和应用。
  • 人员、技能和能力 - 人员的知识、技能和能力对于执行流程和活动至关重要。

COBIT 设计因素

COBIT 2019 引入了“设计因素”作为其治理系统的一部分。这一变化承认了没有“一刀切”的治理和管理框架实施方法。

设计因素允许您的组织根据其具体背景、需求和优先级定制 COBIT 的使用。这种能力使 COBIT 更加灵活和有效。

COBIT 2019 中共享了十一项设计因素。每项因素都涉及影响治理系统结构的不同方面:

  • 企业战略 - 组织的整体方向和目标,影响 IT 治理和管理活动的优先级和实施。
  • 企业目标 - 组织旨在实现的可衡量目标(有助于将 IT 计划与业务目标对齐)。
  • 风险状况 - 组织为实现目标愿意接受的风险类型和水平,影响减轻风险的治理和管理实践。
  • 信息与技术相关问题 - 组织 IT 环境中必须解决的当前挑战和问题。
  • 威胁态势 - 组织信息与技术资产面临的外部和内部威胁,需要特定的治理和管理响应。
  • 合规要求 - 组织必须遵守的法律、监管和合同义务,这些要求塑造了确保合规所需的治理实践。
  • IT 的角色 - IT 在组织中的角色,无论是作为公用事业提供者、业务推动者还是战略合作伙伴。这一视角影响 IT 治理的结构和目标。
  • IT 采购模型 - IT 服务的提供方式,无论是内部、外包还是混合模式。这也影响治理结构和流程。
  • IT 实施方法 - 组织在其环境中实施 IT 解决方案和变更的方法。涵盖管理 IT 项目的方法论、实践和流程,从采用新技术到增强或替换现有系统。
  • 技术采纳策略 - 组织采用新技术的方法,影响支持创新同时管理风险的治理实践。
  • 企业规模 - 组织的规模,影响所实施治理系统的复杂性和可扩展性。

重要的是,设计因素可能使某些 COBIT 治理和管理目标比其他目标更为关键,或需要特定的变体。

COBIT 并非唯一的 IT 治理方法

除了 COBIT,还有其他最佳实践体系需要考虑,例如:

  • ITIL(前称信息技术基础设施库) - ITIL 是一种流行的服务管理和 IT 服务管理(ITSM)方法,提供了一套服务交付和支持的最佳实践。
  • ISO/IEC 38500 - ISO/IEC 38500 是 IT 企业治理的国际标准,提供了组织内有效、高效且可接受使用 IT 的框架。
  • TOGAF(开放组架构框架) - TOGAF 是一个企业架构框架,提供设计、规划、实施和治理企业信息技术架构的方法。它不是严格的 IT 治理框架,但通过确保 IT 战略与业务目标紧密对齐,支持 IT 治理。

COBIT 与 ITIL

这不是选择 COBIT 还是选择 ITIL,或放弃 ITIL 采用 COBIT 的问题。因此,这不是“COBIT 对抗 ITIL”的情况。相反,COBIT 与其他行业 IT 管理框架和标准(如 ITIL、ISO 标准系列和 TOGAF)集成(根据第三条 COBIT 治理框架原则)。

因此,采用 COBIT 并不是替代组织当前的内容,而是可以并行使用以改善业务运营和结果。COBIT 和 ITIL 一直相辅相成,且两者的最新更新进一步强化了这一点。两者在高层面上有一些相似之处。例如,两个框架都专注于将利益相关者需求转化为价值,并设计为可定制以适应组织需求。

也存在较低层面的相似性。毕竟,它们都是为帮助 IT 管理而设计。如果您已经熟悉 ITIL,那么这两个 COBIT 管理目标在类似 ITIL 4 实践方面会显得熟悉:

  • DSS02:管理服务请求和事件 - 帮助确保 IT 事件和服务请求得到及时解决。
  • BAI06:管理 IT 变更 - 帮助实现 IT 变更向业务的高效有效交付。

另外三个 COBIT 2019 变更

从 COBIT 5 过渡到 COBIT 2019 需要理解,尤其是因为任何与 COBIT 相关的谷歌搜索仍可能返回 COBIT 5 的内容。许多版本变更包含在此博客文章中,尽管可能没有“过去与现在”的对比:

  • COBIT 2019 的六项治理系统原则增强了 COBIT 5 中包含的五项原则。
  • COBIT 2019 与 COBIT 5 具有相同的五个高级治理和管理目标,但详细目标从 37 个增加到了 40 个。Managed Data 是新增内容,且两个 COBIT 5 目标流程被拆分为两个:将 Manage Programs and Projects 拆分为“Managed Programs”和“Managed Projects”,将 Monitor, Evaluate and Assess the System of Internal Control 拆分为“Managed System of Internal Control”和“Managed Assurance”。
  • 十一项设计因素是 COBIT 2019 的新增内容。
  • COBIT 的七个“components”在 COBIT 5 中被称为“enablers”。

COBIT 5 与 COBIT 2019 之间还有三个额外的关键变化:

  • COBIT 2019 组合包括新的 Design Guide 和更新的 Implementation Guide,以帮助采用 COBIT。
  • COBIT 2019 引入了基于 CMMI 的 COBIT Performance Management (CPM) 模型。使用 CPM,组织可以对其治理和管理流程进行 0-5 分的评分。新的评分机制不同于 COBIT 5 的评分——Level 2 现在是基础级别,Level 3 及以上为更高级别。
  • ISACA 推出了 COBIT 的“开源”模型。这意味着 COBIT 用户可以提供反馈并为未来版本提出改进建议。

关于作者

Stephen Mann

Stephen 是专注于 ITSM 的行业分析公司 ITSM.tools 的首席分析师兼内容总监。同时,他还是一名独立的 IT 和 IT 服务管理营销内容创作者,以及 IT 服务管理专业人员挑战与机遇的常见博主、作家和演讲者。

Stephen 曾在 IT 研究与分析领域任职(在 IT 行业分析公司 Omdia 和 Forrester 以及英国邮政),IT 服务管理咨询,企业 IT 服务台和 IT 服务管理,IT 资产管理,创新与创造力促进,项目管理,财务咨询,内部审计,以及 SaaS IT 服务管理技术供应商的产品营销。

注册我们的通讯,获取更多优质内容

在您的收件箱获取最新内容

点击‘keep me in the loop’即表示您同意根据隐私政策处理个人数据。
让我们一起支持更快、更简单的方式