COBIT 2019,您需要了解的内容

框架的全面概述、关键点及其在实际环境中的应用方法

11 分钟阅读

信息与技术行业不乏具有重大潜在价值的框架、标准和最佳实践指导。每个框架都有其独特的价值主张,但没有哪个框架能满足组织的所有需求。

然而,全球唯一专注于GEIT(企业信息与技术治理)的框架是COBIT。虽然它不是您唯一应该使用的框架,但绝对是您框架库中值得考虑的一个。

关于COBIT,一个常听到的说法是它提供了“您应该做什么”的指导,而其他框架则告诉您“您应该如何做”。尽管治理领域涌现了许多框架,COBIT仍然是IT治理相关事务的首选。COBIT的独特之处在于它提供的指导层次使其他框架能够深入细节,并建议使用哪些框架及其适用场景。有效采用COBIT需要结合其他框架,COBIT会告诉您它们是什么以及何时使用。

COBIT 框架
图 1,将 COBIT 与行业框架对齐,Escoute, LLC

虽然COBIT被普遍接受为信息与技术治理和管理的框架,许多国家已将其作为银行系统及其他领域的合规标准。然而,对于大多数组织而言,COBIT被用作“管理框架的框架”。如图1所示,COBIT充当企业治理工具与IT服务提供商常用最佳实践之间的“中间件”。它是帮助协调企业与IT之间框架、目标、优先级和活动的合适工具。

COBIT简史

1996年,EDP审计师协会(后称ISACA)认识到需要为财务审计师提供关于信息与技术领域日益增长的风险和合规要求相关控制的审计指导。这一努力促成了一个名为COBIT的信息与技术控制目标的发布。虽然COBIT最初代表Control Objectives for Information and Related Technologies,但如今它仅称为COBIT。

自1996年以来,COBIT经历了多次迭代,现已成为全球公认的信息与技术治理和管理框架。如下面图2所示,COBIT定期更新其指导内容,以符合行业最紧迫的议题。如今,它结合了审计控制目标的遗产与构建可持续且可定制治理系统所需的现代视角。

COBIT 演变
图2,COBIT框架演进,Escoute LLC

COBIT描述

COBIT的许多方面对依赖IT相关服务开展业务的企业都具有价值。COBIT适合所有人;您只需知道如何以及在哪里找到它。COBIT框架(2019版本)首次发布时包含了多份出版物:

出版物 描述
COBIT 2019 介绍

介绍与方法论

  • 解释框架的整体结构和组成部分。
  • 更新关键治理术语、概念和原则。
  • 介绍治理系统、组件及治理/管理目标。
COBIT 2019 目标

治理与管理目标

  • 包含40个治理与管理目标,分为五个领域(Gov/Mgt)。
  • 每个目标对应一个流程。
  • 针对每个目标,提供与各治理组件相关的指导。
COBIT 2019 设计

设计信息与技术治理解决方案

  • 介绍关注领域和设计因素。
  • 包含促进定制治理系统创建的设计工作流程。
  • 与实施指南配合使用。
COBIT 2019 实施

实施与优化信息与技术治理解决方案

  • 基于COBIT5实施指南更新。
  • 与设计指南配合使用。
  • 提供持续改进生命周期方法。
  • 包含七个阶段和三个视角。
COBIT 2019 框架重点领域

关注领域指南

  • 描述可通过一组治理与管理目标及其组件解决的治理主题、领域或问题。
  • 截至本文发布时,有四个关注领域指南:中小企业、DevOps、信息与技术风险及信息安全。
表1,COBIT 2019出版物

许多其他补充出版物旨在帮助企业采用和调整指导。所有这些文档的完整列表可在www.isaca.org/cobit查阅。

将COBIT视为帮助您确定正确行动的高级指南,但它不提供如何采用的详细信息。COBIT本质上将信息与技术治理的整体系统描述为以下内容:

  • 原则
  • 治理与管理目标
  • 治理组件
  • 目标层级传递
  • 设计因素
  • 实施
  • 关注领域

原则

像任何扎实的知识体系一样,原则应是关键指导。COBIT 有两类原则:治理原则和框架原则。这些原则很重要,因为它们为组织如何采用和调整框架以符合这些原则奠定了基础。

治理与管理目标

COBIT 最强大的方面之一是治理与管理目标。这四十个目标分为治理目标(5 个)和管理目标(35 个)。COBIT 支持治理与管理的区分,如目标中所示。

COBIT 治理
图 3,COBIT 治理与管理目标,Escoute LLC

五个治理目标归属于 EDM 域,管理目标则归属于 APO、BAI、DSS 和 MEA 域。这一点很重要,因为组织中的任何治理机构都应考虑 EDM 指导,而管理层负责其余域。COBIT 中识别的每个目标在 COBIT 2019 出版物《Governance and Management Objectives》中有进一步解释,内容包括:

COBIT 指南
图 4,COBIT 每个治理与管理目标的指导,Escoute LLC

这里可能会有些混淆。COBIT 说明这四十个目标中的每一个也是一个流程。为什么会这样?请继续阅读治理组件部分以了解原因。

治理组件

COBIT 概述了七个治理组件,本质上是治理系统的组成要素。每个治理与管理目标都通过这七个组件进行解释,并且需要这些组件来实现治理与管理目标。它们是单独和整体上促进企业 I&T 治理系统良好运作的因素。它们相互作用,形成一个整体的 I&T 治理系统。最常见的组件类型是流程。

治理组件
图 5,COBIT 治理组件,Escoute LLC

目标级联

目标层级传递是最容易理解的治理主题之一,但也是最难掌握和应用错误的工具之一。COBIT 是第一个引入模型的框架,组织可以将其特定利益相关者需求链接到表格中,从企业的高层目标逐级传递到治理与管理目标(及流程)。

COBIT 目标
图 6,COBIT 目标层级传递,Escoute LLC

这是一个重要工具,帮助组织确定哪些流程基于实现企业目标最有价值和相关。目标层级传递信息可在 COBIT 的《Introduction》和《Governance and Management Objectives》出版物中找到。关于如何应用目标层级传递的详细信息,请参见 COBIT 2019 出版物 Governance and Management Objectives

设计因素

认识到企业需要一个帮助创建定制治理系统的工具,COBIT 创建了一组设计因素,可根据多个标准确定 COBIT 中哪些部分更相关。

设计因素
图 7,COBIT 设计因素,Escoute LLC

将这些设计因素视为治理系统的输入或变量。内外部环境不断变化,为了拥有真正可定制和灵活的治理系统,组织会根据这些变化持续调整治理重点。COBIT 提供了一种方法论(可下载工具),根据特定企业的情况输入,指导哪些治理与管理目标最适合帮助企业实现目标并支持业务战略。相关信息可在出版物《Designing an Information and Technology Governance Solution》(也称为“设计指南”)中找到。

关注领域

COBIT 信息太多难以消化?这里有解决方案。若干补充指导出版物帮助拆解 COBIT,聚焦于特定领域或关注点。您是否专注于 DevOps?COBIT 有专门的关注领域指南。截至本文发布时,已有四个此类指南,包括 DevOps、中小企业、信息与技术风险以及信息安全。除这些关注领域指南外,还有多种其他信息出版物将当前主题与 COBIT 关联,如各种审计程序、实施 NIST 网络安全框架等。

实施

本出版物中的指导旨在帮助企业使用 ISACA 方法论实施,特别是 COBIT 中开发的方法。该指南包含流程、示例模板以及战略和战术方向,旨在最大化 CSF 的效益,帮助从业者识别并实现企业在 I&T 治理与管理方面的目标。

COBIT 实施
图 7,COBIT 实施模型,ISACA

绩效管理

COBIT 绩效管理指治理与管理系统及企业所有组件的运行状况及其如何提升至所需水平。它包括能力等级和成熟度等级等方法和概念。COBIT 2019 基于以下原则:

  • 简单易懂且易于使用。
  • 与 COBIT 概念模型保持一致并支持其。
  • 提供可靠、可重复且相关的结果。
  • 必须具备灵活性。
  • 应支持不同类型的评估。

ISACA 拥有 CMMI 模型,因此绩效管理在很大程度上与 CMMI 概念保持一致并加以扩展,即评估中常用的 0-5 级别量表。

使用 COBIT

像大多数框架一样,阅读入门材料时很难立刻说“啊哈,我明白了”。COBIT 从以往版本中吸取经验教训,认识到有时完美反而会毁掉优秀。前一版本 COBIT5 包含大量实用信息,但许多用户不知道如何或从哪里进入模型查找。COBIT 2019 大幅优化了用户体验。

以下用例代表组织采用 COBIT 时的典型场景。

使用案例 期望结果 如何使用 COBIT

使 IT 与业务保持一致

IT 相关的目标、目标、策略和关注领域支持业务成果。
  • 从 COBIT 目标层级传递开始,随后结合设计因素,确保正确对齐。
  • COBIT 出版物:介绍、治理与管理目标及设计指南。

创建定制化治理系统

一个持续改进并融合内外部环境变化的治理系统。
  • 使用设计因素确定最适合支持业务战略的治理与管理目标。
  • COBIT 出版物:治理与管理目标及设计指南

评估能力与成熟度

衡量流程和组件的绩效以识别改进机会。
  • 使用 COBIT 绩效管理原则。
  • 参考 CMMI 测量方法。
  • COBIT 出版物:介绍、治理与管理目标及设计指南。

将 COBIT 与其他适用框架对齐

在信息与技术治理系统中同步多个框架。
  • 使用治理与管理目标中的“附加指导”部分确定适用的框架、标准和知识体系。
  • COBIT 出版物:介绍、治理与管理目标及设计指南

治理实施

在组织中采用 GEIT 系统的迭代方法。
  • 采用 COBIT 实施方法论的七个步骤和三个视角的迭代方法。
  • COBIT 出版物:治理与管理目标及实施指南

审计规划与执行

设计、规划并执行信息与技术审计。
  • COBIT 出版物:介绍、治理与管理目标及设计指南。
表 2,使用 COBIT 的用例。

COBIT 为每个人提供了内容,但你必须知道在哪里寻找。这是一个强大的工具,能帮助董事会成员、高级管理层、IT 管理、流程负责人、审计员、服务经理等多方了解与各自角色相关的核心实践和活动。使该框架为组织创造价值的关键是将其与组织中的其他框架、标准和最佳实践整合。有关 COBIT 的更多信息,请访问 ISACA 网站。

关于作者

Mark Thomas

Mark 是国际知名的治理、风险与合规专家,专注于信息保障、IT 风险、IT 战略、服务管理、网络安全和数字信任。Mark 拥有广泛的行业经验,包括政府、医疗、金融/银行、制造和技术服务。他曾担任从 CIO 到 IT 咨询的多个职位,被视为 COBIT、DTEF、NIST、ITIL 及多项 ISO 标准等框架的思想领袖。Mark 还两次获得 ISACA John Kuyers 最佳会议贡献者/演讲者奖,并于 2024 年入选 ISACA 名人堂。他还是 CGEIT、CRISC、CDPSE 和 IT 风险认证的 APMG 产品知识评估员。

注册我们的通讯,获取更多优质内容

在您的收件箱获取最新内容

点击‘keep me in the loop’即表示您同意根据隐私政策处理个人数据。
让我们一起支持更快、更简单的方式