IT是一種基礎(chǔ)性技術(shù)、一種工具,不是一種“萬能藥”。只有對(duì)IT進(jìn)行合理的治理,才能實(shí)現(xiàn)組織收益。本文IT治理工具是指實(shí)現(xiàn)IT治理的一些基本方法、最優(yōu)實(shí)踐、手段、指南、模型或標(biāo)準(zhǔn)。
選擇合適的IT治理工具是企業(yè)實(shí)施IT治理的前提。只有對(duì)IT治理工具有充分的了解,才能根據(jù)企業(yè)自身IT建設(shè)情況和運(yùn)作情況,選擇適合的工具,實(shí)施IT治理?梢,對(duì)IT治理工具進(jìn)行詳細(xì)的介紹和比較分析,是非常有必要的,也是實(shí)施好IT治理的前提。
第一節(jié)IT治理工具介紹
IT治理研究的核心是對(duì)IT治理模型的研究。目前,IT治理工具提出的有很多。從2006 年和2008 年ITGI 發(fā)布的《全球IT治理狀況報(bào)告》,和2011 年發(fā)布的《GEIT2011》中,得出全球2003 年-2009 年間IT治理模式的應(yīng)用情況,如表3.1 所示。
表3.1 全球IT治理模型應(yīng)用情況比較
從表中可以看出,ITIL、ISO 標(biāo)準(zhǔn)和COBIT標(biāo)準(zhǔn)是目前比較流行的IT治理模型。本節(jié)將選取以下8 種IT治理工具進(jìn)行介紹:CISR、COBIT、PRINCE2IT-CMM、ITIL、IT-BSC、ISO 17799 和ISO 38500,主要圍繞起源與發(fā)展、核心內(nèi)容、基本原理和優(yōu)點(diǎn)與不足等方面。
一、CISR
(一)CISR 模型的起源
CISR 模型起源于麻省理工學(xué)院斯隆管理學(xué)院信息系統(tǒng)研究中心,始創(chuàng)者是彼得•維爾(PeterWeill)和珍妮•W.羅斯(Jeanne W.Ross)。他們對(duì)20 個(gè)國(guó)家的300家企業(yè)進(jìn)行研究,花費(fèi)5 年的時(shí)間,提出CISR 模型。
CISR 模型又稱Weill&Ross 模式,又稱PW模型,在國(guó)外較多稱為Weill&Ross模式或GAM (治理安排矩陣,Governance Arrangements Matrix)模式。CISR 模型的是根據(jù)研究機(jī)構(gòu)命名的,Weill&Ross 模式是根據(jù)其創(chuàng)始人命名的,GAM 是根據(jù)其研究?jī)?nèi)容命名的。本文采用根據(jù)研究機(jī)構(gòu)的命名,即“CISR 模型”。
(二)CISR 模型的五項(xiàng)關(guān)鍵決策
CISR 模型的目的是實(shí)現(xiàn)授權(quán)和控制間的平衡,強(qiáng)調(diào)IT權(quán)利的分配。CISR模型提出的五項(xiàng)關(guān)鍵決策是從權(quán)利配置的角度進(jìn)行IT治理的研究中得出的。該模型認(rèn)為通過對(duì)IT五項(xiàng)關(guān)鍵IT決策的控制來實(shí)現(xiàn)IT治理。模型中提出的五項(xiàng)IT決策分別是:IT原則的決策,IT架構(gòu)的決策,IT基礎(chǔ)設(shè)施的決策,業(yè)務(wù)應(yīng)用需求的決策和IT投資及優(yōu)先順序的決策,如表3.2。
表3.2 五項(xiàng)關(guān)鍵IT決策
(1)IT原則
IT原則描述的是決策層在企業(yè)中如何運(yùn)用IT,是企業(yè)戰(zhàn)略的一部分,體現(xiàn)決策層期望通過IT實(shí)現(xiàn)業(yè)務(wù)價(jià)值,以及如何幫助實(shí)現(xiàn)業(yè)務(wù)價(jià)值。IT原則包括引導(dǎo)具體決策選擇的原則和闡明期望行為的信息技術(shù)原則。
IT原則決策為其它4 個(gè)決策提供指導(dǎo),說明其它4 個(gè)決策的取向和原則原則。IT原則決策和企業(yè)業(yè)務(wù)戰(zhàn)略密切相關(guān),通常遠(yuǎn)離IT本身。
(2)IT架構(gòu)
IT架構(gòu)包括數(shù)據(jù)與信息架構(gòu)、應(yīng)用系統(tǒng)架構(gòu)和基礎(chǔ)設(shè)施架構(gòu)。為IT基礎(chǔ)設(shè)施和應(yīng)用需求提供指導(dǎo),甚至為投資決策提供指導(dǎo)。IT架構(gòu)的目的是達(dá)到期望的技術(shù)和業(yè)務(wù)的集成化和標(biāo)準(zhǔn)化。IT架構(gòu)的實(shí)現(xiàn)手段是通過一系列關(guān)系、政策及技術(shù)選擇獲取的信息、應(yīng)用、數(shù)據(jù)和IT基礎(chǔ)設(shè)施的組織邏輯。
IT架構(gòu)決策以IT原則決策為指導(dǎo),為業(yè)務(wù)應(yīng)用需求決策和IT基礎(chǔ)設(shè)施決策提供指導(dǎo)。
(3)IT基礎(chǔ)設(shè)施
IT基礎(chǔ)設(shè)施是有效IT能力的基礎(chǔ)。IT基礎(chǔ)設(shè)施的目標(biāo)是提供共享的和可靠的服務(wù)。IT基礎(chǔ)設(shè)施包含對(duì)軟件、技術(shù)、IT硬件和IT人力資源的基礎(chǔ)管理。同時(shí),也提供IT業(yè)務(wù)應(yīng)用運(yùn)行的基礎(chǔ)。IT資源包括軟件、硬件、網(wǎng)絡(luò)設(shè)備、技術(shù)和相關(guān)人力。IT基礎(chǔ)設(shè)施是這些IT資源和其基礎(chǔ)管理的方法。
IT基礎(chǔ)設(shè)施決策以IT架構(gòu)決策為指導(dǎo)。部分的IT基礎(chǔ)設(shè)施決策依賴于IT投資決策。業(yè)務(wù)應(yīng)用需求對(duì)IT基礎(chǔ)設(shè)施決策有驅(qū)動(dòng)作用。IT決策設(shè)施是為業(yè)務(wù)應(yīng)用需求提供IT基礎(chǔ)服務(wù)能力。
(4)業(yè)務(wù)應(yīng)用需求
業(yè)務(wù)需求體現(xiàn)為企業(yè)信息化的業(yè)務(wù)需求,包括哪些業(yè)務(wù)職能、業(yè)務(wù)流程通過IT來實(shí)現(xiàn)和優(yōu)化。同時(shí),也包括確定內(nèi)部購(gòu)買或開發(fā)的方式。
業(yè)務(wù)應(yīng)用需求決策以IT架構(gòu)決策為指導(dǎo)。IT架構(gòu)確定了業(yè)務(wù)應(yīng)用間的體系結(jié)構(gòu)。由于實(shí)現(xiàn)業(yè)務(wù)應(yīng)用需求必須進(jìn)行投資,所以,業(yè)務(wù)應(yīng)用需求需通過投資決策來進(jìn)行確認(rèn)和選擇。由于業(yè)務(wù)應(yīng)用需求決定了對(duì)IT基礎(chǔ)設(shè)施的要求,所以,業(yè)務(wù)應(yīng)用需求對(duì)IT基礎(chǔ)設(shè)施決策起決定性的作用。
(5)IT投資及優(yōu)先順序
IT投資是企業(yè)決策層對(duì)企業(yè)IT投入的決定。各項(xiàng)決策都要得到IT投資的確認(rèn)才能開始實(shí)現(xiàn)或?qū)嵤,特別市IT基礎(chǔ)設(shè)施決策和業(yè)務(wù)應(yīng)用需求決策。
IT決策是在IT原則下,企業(yè)如何對(duì)IT進(jìn)行投入的具體行為。IT投資決策是為了實(shí)現(xiàn)企業(yè)決策層對(duì)IT原則的設(shè)計(jì)。IT基礎(chǔ)設(shè)施和業(yè)務(wù)應(yīng)用需求需要IT投資決策來支
由此可見,IT原則是IT決策的總體指南,IT架構(gòu)設(shè)計(jì)是IT決策的核心內(nèi)容,IT基礎(chǔ)設(shè)施是IT決策的實(shí)施條件,業(yè)務(wù)應(yīng)用需求是IT決策的出發(fā)點(diǎn)和最終歸宿,投資和優(yōu)先順序是IT決策的資金保障和物質(zhì)支持。以上五種IT決策是共同存在,不能割裂的。這些決策共同形成了IT治理的作用對(duì)象。IT決策的決策權(quán)歸屬和責(zé)任分配是IT治理解決的問題。
(三)CISR 模型的決策方式
CISR 模型針對(duì)以上五項(xiàng)關(guān)鍵決策,提出了六類治理原型:業(yè)務(wù)君主制,IT君主制,封建制,聯(lián)邦制,IT雙寡頭制和無政府制。該原型用來描述擁有IT決策權(quán)或者為IT決策提供信息輸入的人員組合,如表3.3 所示。
表3.3 IT決策原型
CISR 模型認(rèn)為組織決策必須考慮對(duì)他們的行為,主要針對(duì)的是決策的過程,目前也在國(guó)內(nèi)外被廣泛使用。IT治理模式都有其不同的關(guān)鍵角色的參與,不同治理模式的顯著特點(diǎn),關(guān)鍵角色所起的作用不同,如表3.4 所示。
表3.4 IT治理原型中的關(guān)鍵角色
IT治理決策安排矩陣的形成:將不同的IT決策安排給不同的人員和組織,實(shí)現(xiàn)授權(quán)和控制之間的平衡。
CISR 模型在確定了做哪些決策和誰來做的問題后,提出如何做出決策和實(shí)施監(jiān)督,即設(shè)計(jì)和實(shí)施IT治理機(jī)制。研究認(rèn)為,IT治理機(jī)制應(yīng)能夠促成所希望行為的產(chǎn)生。有效治理的關(guān)鍵是產(chǎn)生明確的企業(yè)所希望的行為。CISR 模型模式提出了IT治理安排與企業(yè)目標(biāo)和諧的治理模型,如圖3.1 所示。
圖3.1 IT治理模式
二、COBIT
(一)COBIT模型的起源與發(fā)展
COBIT模型起源于1996 年ISACA(美國(guó)信息系統(tǒng)審計(jì)與控制協(xié)會(huì))。目前COBIT模型已經(jīng)有5 個(gè)版本,分別是COBIT1.0(1996),COBIT2.0(1998),COBIT3.0(2000),COBIT4.0(2005)和COBIT4.1(2007)。最新版本為2007年5 月頒布的COBIT4.1。該模型已成為國(guó)際上公認(rèn)最權(quán)威和最先進(jìn)的安全與信息技術(shù)管理和控制的標(biāo)準(zhǔn)。
最初COBIT模型用于“IT審計(jì)”的知識(shí)體系,著重用于IT的安全管理和風(fēng)險(xiǎn)控制,隨后逐步發(fā)展成為IT治理的一整套體系標(biāo)準(zhǔn)。該標(biāo)準(zhǔn)為IT治理、安全與控制提供了一個(gè)結(jié)構(gòu)化、系統(tǒng)化的框架,企業(yè)的各級(jí)人員基于這個(gè)框架展開IT治理。同時(shí),COBIT也是一個(gè)“最佳實(shí)踐庫(kù)”。COBIT模型已經(jīng)應(yīng)用到世界100 多個(gè)國(guó)家的重要企業(yè)和組織中。
(二)COBIT模型的體系結(jié)構(gòu)
COBIT模型將IT資源、IT過程和企業(yè)目標(biāo)與策略聯(lián)系起來,形成一個(gè)三維的體系結(jié)構(gòu),如圖3.2 所示。
圖3.2 COBIT模型的體系結(jié)構(gòu)
IT準(zhǔn)則維:集中反映了企業(yè)的戰(zhàn)略目標(biāo),主要從成本、時(shí)間、質(zhì)量、資源利用率、系統(tǒng)效率、保密性、完整性和可用性等方面來保證信息的安全性、可靠性、有效性;
IT資源維:主要包括IT治理過程的主要對(duì)象,如應(yīng)用系統(tǒng)、人、設(shè)施、技術(shù)及數(shù)據(jù)在內(nèi)的信息相關(guān)的資源;
IT過程維:在IT準(zhǔn)則的指導(dǎo)下,對(duì)信息及相關(guān)資源進(jìn)行規(guī)劃與處理。包括規(guī)劃與組織、采集與實(shí)施、交付與支持和監(jiān)控和評(píng)價(jià)4 個(gè)域,34 個(gè)處理過程和210 個(gè)任務(wù)活動(dòng)。該采用了信息系統(tǒng)生命周期的思想。
四大領(lǐng)域囊括了IT的全部活動(dòng),每一個(gè)種類下面又包括若干流程,每一個(gè)流程又進(jìn)行了細(xì)分;一共是318 個(gè)控制目標(biāo),也叫審計(jì)點(diǎn)。根據(jù)COBIT4.1,COBIT基本模型,如圖3.3 所示。
圖3.3 COBIT基本模型
COBIT的34 個(gè)IT個(gè)處理過程,如表3.5 所示。
表3.5 COBIT模型中的34 個(gè)IT過程
COBIT模型為企業(yè)管理的成功提供了集成的IT管理,通過保證有關(guān)企業(yè)處理過程的高效改進(jìn)措施,以更快、更好和更安全地響應(yīng)企業(yè)需求。
(三)COBIT模型的關(guān)注點(diǎn)
COBIT模型的主要關(guān)注點(diǎn)有五個(gè):戰(zhàn)略一致、價(jià)值傳遞、資源管理、風(fēng)險(xiǎn)管理和績(jī)效測(cè)評(píng),如圖3.4 所示。
圖3.4 COBIT的五個(gè)關(guān)注點(diǎn)
戰(zhàn)略一致即戰(zhàn)略融合,使IT目標(biāo)和企業(yè)目標(biāo)保持一致;價(jià)值傳遞即價(jià)值交付,通過在整個(gè)交付周期內(nèi)實(shí)施價(jià)值建議,確保IT實(shí)現(xiàn)預(yù)期戰(zhàn)略收益,關(guān)注成本優(yōu)化,提供IT固有價(jià)值;資源管理對(duì)IT資源優(yōu)化投資和適當(dāng)管理,基礎(chǔ)設(shè)施和知識(shí)優(yōu)化是其關(guān)鍵問題;風(fēng)險(xiǎn)管理要求企業(yè)管理者應(yīng)具備風(fēng)險(xiǎn)意思,了解企業(yè)承擔(dān)風(fēng)險(xiǎn)的偏好等,將企業(yè)面臨的突出風(fēng)險(xiǎn)透明化;績(jī)效測(cè)評(píng)適用平衡記分卡,將戰(zhàn)略轉(zhuǎn)化為措施。
由COBIT模型的五個(gè)關(guān)注點(diǎn)可知,COBIT模型提供一個(gè)可以實(shí)現(xiàn)4 個(gè)目標(biāo)的框架。實(shí)現(xiàn)的4 個(gè)目標(biāo)為:IT與業(yè)務(wù)的一致,IT推動(dòng)業(yè)務(wù)并獲得最大收益,IT資源利用的可靠性和充分管理IT風(fēng)險(xiǎn)。
(四)COBIT模型的基本原理
COBIT模型提供IT循環(huán)的思想:業(yè)務(wù)需求驅(qū)動(dòng)IT資源,IT資源通過IT過程提供服務(wù),服務(wù)傳遞企業(yè)信息,信息響應(yīng)企業(yè)業(yè)務(wù)需求,如圖3.5 所示。
(五)COBIT產(chǎn)品組成部分
以COBIT4.1 為例,COBIT產(chǎn)品組成包括:執(zhí)行概要、框架、應(yīng)用工具集、管理指南、具體控制目標(biāo)和審計(jì)指南,以及一些重要的測(cè)量方法和指標(biāo),如圖3.6 所示。這些產(chǎn)品分別為專業(yè)人員、IT適用者和管理者三個(gè)不同層次的用戶提供支持。
(六)COBIT模型的優(yōu)點(diǎn)與不足
COBIT模型的優(yōu)點(diǎn)在于: COBIT模型具有通用性,可以在全球范圍內(nèi)適用;COBIT模型易于理解和實(shí)施,在IT、管理層和審計(jì)之間提供溝通的共同語(yǔ)言;COBIT模型使IT管理工作簡(jiǎn)單并量化。
COBIT模型的不足在于:COBIT模型采用層次結(jié)構(gòu)的方法將IT過程分為4個(gè)域和34 個(gè)處理過程,但并為給出各個(gè)過程或各個(gè)域的相對(duì)權(quán)重;COBIT模型只是一個(gè)定性控制框架,缺乏定量描述。
三、PRINCE2
(一)PRINCE2 的起源與發(fā)展
1975 年,Simpact Systems 公司建立項(xiàng)目管理方法PROMP II;
1979 年,英國(guó)CCTA(Central Computer and Telecommunications Agency,中央計(jì)算機(jī)與電信局)將PROMP II 接受為政府部門IS 項(xiàng)目的標(biāo)準(zhǔn);
1989 年,PRINCE(Projects IN Controlled Environments,受控環(huán)境中的項(xiàng)目)取代了PROMP II;
1996 年,CCTA 對(duì)PRINCE 做了進(jìn)一步的開發(fā),形成PRINCE2,并開始推廣。
(二)PRINCE2 的過程模型
PRINCE2 是結(jié)構(gòu)化的項(xiàng)目管理方法。PRINCE2 是基于幾十位項(xiàng)目經(jīng)理的錯(cuò)誤和失誤或成功的經(jīng)驗(yàn)和教訓(xùn)。PRINCE2 的過程模型由8 個(gè)管理過程組成,這8 個(gè)過程涵蓋了從項(xiàng)目啟動(dòng)到結(jié)束過程中進(jìn)行項(xiàng)目管理和控制的所有活動(dòng),如圖3.7 所示。每個(gè)過程鼓勵(lì)對(duì)項(xiàng)目責(zé)任正式的確認(rèn),強(qiáng)調(diào)項(xiàng)目交付什么、為何交付、交付時(shí)間和為誰交付。
(三)PRINCE2 的組成部分
PRINCE2 有8 個(gè)組成部分:商業(yè)論證、組織、計(jì)劃、控制、風(fēng)險(xiǎn)管理、項(xiàng)目環(huán)境下的質(zhì)量管理、配置管理和變更管理。其中,商業(yè)論證的可行性是PRINCE2 的主要控制條件,任何時(shí)候,無論何種原因?qū)е律虡I(yè)論證不可行,項(xiàng)目就終止;PRINCE2 提供項(xiàng)目管理團(tuán)隊(duì)的組織結(jié)構(gòu)。同時(shí),對(duì)組織結(jié)構(gòu)中的項(xiàng)目成員的職責(zé)及其關(guān)系進(jìn)行了界定。根據(jù)項(xiàng)目復(fù)雜度和規(guī)模不同,可以對(duì)角色經(jīng)行分解或合并。PRINCE2 提供一套控制手段,保證提供進(jìn)行關(guān)鍵決策所需要的信息;PRINCE2 規(guī)定了風(fēng)險(xiǎn)審核關(guān)鍵點(diǎn),同時(shí)概述了風(fēng)險(xiǎn)分析和管理方法;PRINCE2 在技術(shù)和管理過程中融入了質(zhì)量方法;PRINCE2 對(duì)配置管理方法所需要的信息和基本設(shè)施進(jìn)行了定義。也說明了應(yīng)如何與PRINCE2 的其他幾個(gè)組成部分進(jìn)行銜接;PRINCE2 強(qiáng)調(diào)變更控制的必要性。
PRINCE2 提出3 種技巧,分別是:基于產(chǎn)品的規(guī)劃、質(zhì)量檢查技巧和變更控制技巧。
(四)PRINCE2 的優(yōu)勢(shì)
PRINCE2 是一種有效的項(xiàng)目管理結(jié)構(gòu)化方法。嚴(yán)格遵循以下3 個(gè)項(xiàng)目管理原則:項(xiàng)目是一個(gè)有限的過程,且有明確的起點(diǎn)和終點(diǎn);需要始終對(duì)項(xiàng)目進(jìn)行管理;項(xiàng)目所有相關(guān)方面都必須清楚項(xiàng)目的預(yù)期目標(biāo)、必要性、方法及其各自的義務(wù)等。
PRINCE2 包含了管理和運(yùn)行項(xiàng)目所必需的所有基本流程和概念,可以應(yīng)用于任何環(huán)境中的所有項(xiàng)目;PRINCE2 為參與項(xiàng)目的所有人提供了一種通用語(yǔ)言。
四、IT-CMM
IT成熟度又稱IT管理復(fù)雜度,由Churchill 等人與1969 年首次提出。IT成熟度用于說明管理人員如何運(yùn)用基于計(jì)算機(jī)的IS。
IT治理成熟度模型是結(jié)合成熟度模型和IT治理知識(shí)所形成的,如圖3.8 所示。IT成熟度模型制定了一個(gè)基準(zhǔn),組織可以根據(jù)其了解自身目前的信息化水平。
圖3.5 IT治理成熟度模型
五、ITIL
(一)ITIL 的起源與發(fā)展
ITIL 模型起源于20 世紀(jì)80 年代末,由OGC(Office Government Commerce,英國(guó)商務(wù)部)發(fā)布。ITIL 模型最初的目的是通過應(yīng)用IT提升政府業(yè)務(wù)的效率。ITIL 開始是作為政府IT部門的最佳實(shí)踐指南,之后被推廣到英國(guó)私營(yíng)企業(yè),然后傳遍歐洲,興起于美國(guó)。自1980 年至今,主要經(jīng)歷了三個(gè)主要版本:ITIL v1(1986-1999)、ITIL v2(1999-2006)和ITIL v3(2004-2007)。
ITIL v1 是基于職能型的實(shí)踐,有40 多卷圖書;ITIL v2 是基于流程型的實(shí)踐,有10 本圖書,包含7 個(gè)體系。此時(shí),已經(jīng)成為IT服務(wù)管理領(lǐng)域全球廣泛認(rèn)可的最佳實(shí)踐框架;ITIL v3 基于服務(wù)生命周期的實(shí)踐,整合了ITIL v1 和ITIL v2的精華,是IT服務(wù)管理領(lǐng)域當(dāng)前的最佳實(shí)踐。
ITIL 已經(jīng)成為了IT管理領(lǐng)域的事實(shí)上標(biāo)準(zhǔn),相關(guān)的IT產(chǎn)品有IBM 的Tivoli,微軟公司MOF(Microsoft Operations Framework,微軟運(yùn)營(yíng)框架),惠普公司的ITSM 參考模型(ITService Management Reference Model)等。ITIL 是目前普遍實(shí)行的“事實(shí)”上的標(biāo)準(zhǔn),不是一個(gè)正式標(biāo)準(zhǔn)。
1999 年ITIL 引入中國(guó)。1999 年至2002 前,國(guó)內(nèi)對(duì)ITIL 了解的單位不多,成功案例也十分有限。2002 年開始日益受關(guān)注。2003 年,ITIL 在國(guó)內(nèi)發(fā)展有很大突破:翰緯IT管理研究咨詢中心出版了第一本中文ITIL 專著;《中國(guó)計(jì)算機(jī)用戶》周刊創(chuàng)辦了中國(guó)第一個(gè)IT服務(wù)管理專欄;翰緯IT管理研究咨詢中心和ITSM PORTAL International 的合作下正式創(chuàng)辦第一個(gè)面向ITIL 的門戶網(wǎng)站“ITSM 資訊網(wǎng)”。
核心關(guān)注:拓步ERP系統(tǒng)平臺(tái)是覆蓋了眾多的業(yè)務(wù)領(lǐng)域、行業(yè)應(yīng)用,蘊(yùn)涵了豐富的ERP管理思想,集成了ERP軟件業(yè)務(wù)管理理念,功能涉及供應(yīng)鏈、成本、制造、CRM、HR等眾多業(yè)務(wù)領(lǐng)域的管理,全面涵蓋了企業(yè)關(guān)注ERP管理系統(tǒng)的核心領(lǐng)域,是眾多中小企業(yè)信息化建設(shè)首選的ERP管理軟件信賴品牌。
轉(zhuǎn)載請(qǐng)注明出處:拓步ERP資訊網(wǎng)http://www.oesoe.com/
本文標(biāo)題:IT治理工具比較及架構(gòu)構(gòu)建之IT治理工具介紹與比較分析(上)
本文網(wǎng)址:http://www.oesoe.com/html/support/1112189931.html