Корпоративное управление информационными технологиями
Корпоративное управление информационными технологиями (англ. Information Technology (IT) governance) — это раздел корпоративного управления, сосредоточенный на управлении информационными технологиями (ИТ), их производительностью и управлении рисками, связанными с ИТ. Интерес к корпоративному управлению ИТ обусловлен необходимостью обеспечения согласованности ИТ-деятельности со стратегическими целями организации и эффективного управления созданием ценности в интересах всех заинтересованных сторон. Корпоративное управление ИТ сформировалось на основе принципов научного управления, тотального управления качеством и системы управления качеством ISO 9001[1].
Исторически ключевые решения в области информационных технологий принимались руководителями ИТ и бизнес-подразделений, а не советом директоров. Краткосрочные задачи менеджеров ИТ могут противоречить интересам других заинтересованных сторон без должного надзора. Корпоративное управление ИТ предполагает системное вовлечение всех участников: членов совета директоров, исполнительного руководства, сотрудников, клиентов, представителей сообщества, инвесторов и регуляторов. Для этого разрабатываются специальные фреймворки (структуры управления), которые позволяют установить механизмы контроля, обеспечивающие создание ценности посредством использования информационных технологий и управление рисками.
Существует несколько определений корпоративного управления ИТ. Если в бизнес-среде основной акцент делается на управлении эффективностью и создании ценности, то в научных работах чаще говорят о «определении круга полномочий и создании системы подотчётности для стимулирования желательного поведения в пользовании ИТ»[1].
Согласно определению Института корпоративного управления ИТ (IT Governance Institute): «...руководство, организационная структура и процессы, обеспечивающие поддержку и развитие стратегий и целей организации за счёт ИТ»[2].
Австралийский стандарт AS8015, посвящённый корпоративному управлению информационно-коммуникационными технологиями, определяет корпоративное управление ИКТ как «систему, посредством которой использование ИКТ в настоящем и будущем направляется и контролируется. Оно включает оценку и направление планирования использования ИКТ, а также мониторинг практического применения для достижения поставленных целей. Включает стратегию и политику использования ИКТ в организации»[3].
Предпосылки
Дисциплина корпоративного управления информационными технологиями впервые появилась в 1993 году как производная корпоративного управления и занимается в первую очередь связью стратегических целей организации, бизнес-целей и управления ИТ внутри организации. Она подчёркивает важность создания ценности и подотчётности за использование информации и связанных с ней технологий, закрепляя ответственность за это именно за управляющим органом, а не только за директором по информационным технологиям или управленцами среднего звена.
Основные цели корпоративного управления ИТ — (1) обеспечить создание бизнес-ценности в результате использования информационных технологий, (2) осуществлять надзор за эффективностью управления и (3) снижать риски, связанные с применением ИТ. Этого можно достичь посредством участия совета директоров, создания организационной структуры с чётко определённой системой подотчётности за решения, влияющие на достижение стратегических целей, а также внедрения лучших практик, оформленных в процессы с прозрачными результатами, которые соотносятся со стратегическими целями компании.
После череды неудач в сфере корпоративного управления в 1980-х годах в ряде стран были разработаны специальные кодексы корпоративного управления:
- Комитет спонсорских организаций Комиссии по мошенничеству Тредуэя (США)
- Доклад Кэдбери (Великобритания)
- Доклад Кинга о корпоративном управлении (ЮАР).
В результате этих инициатив внимание вновь акцентировалось на информационных технологиях как на важном ресурсе и инструменте эффективного корпоративного управления, а также источнике создания ценности внутри организации, что требует соответствующего контроля.
В Австралии стандарт корпоративного управления информационно-коммуникационными технологиями AS8015 был опубликован в январе 2005 года[4]. Позднее он был в ускоренном порядке принят как международный стандарт ISO/IEC 38500 в мае 2008 года[5].
Процесс управления ИТ обеспечивает прямую связь между ИТ-ресурсами и процессами и корпоративными целями в соответствии с общей стратегией организации. Существует тесная взаимозависимость между зрелостью систем управления ИТ и общей эффективностью использования информационных технологий.
Проблемы
Корпоративное управление информационными технологиями часто путают с управлением ИТ, соблюдением нормативных требований, а также с внутренним контролем в ИТ. Путаницу усугубляют такие термины, как «governance, risk and compliance» (GRC, управление, риски и соответствие), связывающие понятия управления и комплаенса. Главное назначение корпоративного управления ИТ — эффективное распоряжение ИТ-ресурсами от лица заинтересованных сторон, порядок приоритизации которых определяет управляющий орган организации. Упрощённо: корпоративное управление ИТ отвечает на вопрос «что именно должно быть достигнуто с помощью ИТ-ресурсов». Если управление ИТ — это «планирование, организация, руководство и контроль использования ИТ-ресурсов» (то есть «как»), то корпоративное управление ИТ — это обеспечение создания ценности на основе направления, заданного управляющим органом. Стандарт ISO 38500 помог внесению ясности, описав модель, которой должны следовать директора компаний.
Хотя директоры несут общую ответственность, зачастую эта ответственность делегируется менеджменту, которому поручается развивать инструменты и возможности для достижения ожидаемых результатов. Управление рисками и соответствие требованиям — неотъемлемая часть эффективного корпоративного управления, однако основной фокус — создание ценности и управление результативностью (т. е. «Governance, Value delivery and Performance management» (GVP): управление, поставка ценности и управление результатами).
Несмотря на усилия по управлению эффективностью и созданию ценности, исследование, посвященное корпоративному мошенничеству в ОАЭ, показало, что корпоративное управление ИТ не оказывает значительного влияния на снижение числа мошенничеств, и не отличается по эффективности от традиционных методов противодействия мошенничеству. Учёные отмечают, что необходим больший надзор со стороны высшего руководства[6].
Фреймворки
Существует ряд справочных материалов и методик, способствующих внедрению корпоративного управления информационными технологиями:
- AS8015-2005 — австралийский стандарт корпоративного управления информационно-коммуникационными технологиями, который в 2008 году был принят в качестве международного стандарта ISO/IEC 38500.
- ISO/IEC 38500:2015 — предусматривает рамочную структуру эффективного корпоративного управления ИТ, помогающую высшему руководству организаций выполнять юридические, регуляторные и этические обязательства при использовании ИТ. Стандарт применим к организациям любого масштаба, включая коммерческие, государственные и некоммерческие структуры. Он предлагает директорам руководящие принципы эффективного, результативного и приемлемого применения информационных технологий[7].
- COBIT — ведущий в мире стандарт управления и контроля ИТ. COBIT предлагает эталонную модель из 37 ИТ-процессов, встречающихся в организациях[8]. Каждый процесс формализован с точки зрения входных и выходных данных, ключевых действий, целей, показателей эффективности и модели зрелости. Организация ISACA выпустила COBIT 2019 как "бизнес-фреймворк для управления и контроля корпоративных ИТ." COBIT 2019 объединяет и заменяет COBIT 5, а также COBIT 4.1, Val IT и Risk IT, создавая интегрированный фреймворк, совместимый с TOGAF и ITIL.
- IGPMM — Maturity Model of Information Governance Processes (Модель зрелости процессов информационного управления)[9]. Описывает развитие 22 процессов, связанных с оценкой и совершенствованием управления стоимостью, рисками и расходами, связанными с информацией. Методика IGPMM была обновлена CGOC в марте 2017 года[10]. Модель учитывает интересы основных участников: юридического отдела, управления документами, специалистов по приватности и безопасности, бизнес-подразделений и ИТ. Каждая бизнес-процедура проходит четыре стадии зрелости:
- Этап 1: Спонтанность и несогласованность
- Этап 2: Изолированность и ручное выполнение
- Этап 3: Изолированность, системность и инструментализация
- Этап 4: Интеграция, инструментализация и оптимизация
Другие фреймворки, частично охватывающие области управления ИТ и процессов ИТ:
- CMM — модель зрелости процессов, сфокусированная на инжиниринге программного обеспечения
- ITIL — управление ИТ-сервисами
- ISO/IEC 20000 — управление ИТ-сервисами
- ISO/IEC 27001 — управление информационной безопасностью
- ISO/IEC 27005 — управление рисками информационной безопасности
- ISO/IEC 29148 и IREB — управление требованиями
- ISO/IEC 29119 и ISTQB — тестирование программного обеспечения
К иным, не связанным напрямую с ИТ, полезным фреймворкам относятся:
- PRINCE2 и PMBOK — управление проектами
- ISO 22301 — управление непрерывностью бизнеса
- Сбалансированная система показателей (Balanced Scorecard, BSC) — оценка эффективности деятельности организации по различным параметрам
- Six Sigma — обеспечение качества
- The Open Group Architecture Framework (TOGAF) — методология согласования бизнеса и ИТ и эффективного управления архитектурой.
Профессиональная сертификация
- Certified in the Governance of Enterprise Information Technology (CGEIT) — профессиональная сертификация, разработанная в 2007 году организацией ISACA. Предназначена для опытных специалистов, имеющих не менее пяти лет стажа в управленческих или консультационных ролях, связанных с управлением ИТ на уровне всей организации. Требует сдачи четырёхчасового экзамена, оценочного понимания корпоративного управления ИТ. Первый экзамен состоялся в декабре 2008 года.
- COBIT5 Foundation, COBIT5 Assessor и COBIT5 Implementation — сертификации, введённые также ISACA в 2012 году.
Примечания
Литература
- Blitstein, Ron IT Governance: Bureaucratic Logjam or Business Enabler (англ.). Cutter Consortium (2012). Дата обращения: 5 августа 2025.
- Brown, Allen E.; Grant, Gerald G. (2005). “Framing the Frameworks: A Review of IT Governance Research”. Communications of the Association for Information Systems [англ.]. 15.
- De Haes, S.; Van Grembergen, W. (2009). “Exploring the relationship between IT governance practices and business/IT alignment through extreme case analysis in Belgian mid-to-large size financial enterprises”. Journal of Enterprise Information Management [англ.]. 22 (5): 615—637.
- Georgel, Franck. IT Gouvernance : Maîtrise d'un système d'information : [фр.]. — 1st. — Dunod, 2004. — ISBN 2-10-052574-3.
- Georgel, Franck. Gouvernance, audit et sécurité des TI : [фр.]. — CCH, 2008. — ISBN 978-2-89366-577-1.
- Lutchen, M. Managing IT as a Business : A Survival Guide for CEOs : [англ.]. — Hoboken, NJ : John Wiley & Sons, 2004. — ISBN 0-471-47104-6.
- Renz, Patrick S. Project Governance : [англ.]. — Heidelberg : Physica-Verlag, 2007. — ISBN 978-3-7908-1926-7.
- Van Grembergen, Wim. Strategies for Information Technology Governance : [англ.]. — Idea Group Publishing, 2004. — ISBN 1-59140-284-0.
- Van Grembergen, Wim. Enterprise Governance of IT : Achieving Strategic Alignment and Value : [англ.] / Wim Van Grembergen, De Haes, Steven. — Springer, 2009.
- Van Grembergen, Wim; De Haes, Steven (2010). “A Research Journey into Enterprise Governance of IT, Business/IT Alignment and Value Creation”. International Journal of IT/Business Alignment and Governance [англ.]. 1: 1—13.
- Weill, Peter. IT Governance : How Top Performers Manage IT Decision Rights for Superior Results : [англ.] / Peter Weill, Ross, Jeanne W.. — Boston, MA : Harvard Business School Press, 2004. — ISBN 1-59139-253-5.
- Wilkin, C. L.; Chenhall, R. H. (2010). “A Review of IT Governance : A Taxonomy to Inform AIS”. Journal of Information Systems [англ.]. 24 (2): 107—146.
- Wood, David J. Assessing IT Governance Maturity : The Case of San Marcos, Texas (англ.). Applied Research Projects. Texas State University–San Marcos (2011). Дата обращения: 5 августа 2025. Архивировано 18 марта 2012 года.