ITSM4U Диагностика 7 мин

Главная·База знаний·Своды знаний·COBIT PAM

COBIT PAM

Что такое COBIT PAM, как он меряет процессы и что с ним стало

COBIT® Process Assessment Model (PAM): Using COBIT® 5

Качество и зрелость процессовзаморожен, но первоисточник на месте

Нашли неточность или есть что добавить? Напишите автору

Назначение

Как измерить возможности ИТ-процессов доказательствами, а не на глаз, и получить оценку, сравнимую между организациями

Владелец
ISACA
Редакция
Using COBIT 5
Тип
модель зрелости
Доступ
частично бесплатно
Сертификация
специалистов
Первоисточник
isaca.org ↗

Зачем вам эта модель

COBIT PAM отвечает на вопрос, от которого обычно уходят: на каком основании вы говорите, что процесс у вас третьего уровня, а не второго. Не «по ощущению зрелого консультанта», а по собранным доказательствам, которые можно показать другому человеку и получить от него тот же ответ.

Модель писалась ради одной вещи — повторяемости. Правообладатель ставит это прямо в назначении: оценка построена на доказательствах, чтобы быть надёжной, единообразной и воспроизводимой1. И чуть дальше объясняет, зачем такая строгость: при последовательном применении критериев оценки можно сравнивать между собой — внутри организации и даже между разными компаниями1.

Нужна, если вы отвечаете за оценку и от вас ждут числа, за которое придётся отвечать. Модель даёт правила, по которым число получается, а не назначается.

Нужна, если вы готовите аудит или внешнюю проверку процессов. Здесь заранее расписано, что считается свидетельством: какие действия должны выполняться и какие документы существовать на каждом уровне.

Нужна, если вы разбираетесь, из чего вообще состоит процессная документация. Приложение с типовыми рабочими продуктами — готовый перечень того, что заводится по мере взросления процесса; им пользуются и те, кто про COBIT не вспоминает.

Не нужна, если вы работаете по COBIT 2019. Под текущую редакцию свода модель не выпущена — подробнее в разделе о том, что с ней стало.

Не нужна, если нужен быстрый ответ «где мы сейчас». Полная оценка по этой модели — работа оценщика с планом, сбором свидетельств и их проверкой; для лёгкого входа правообладатель издавал отдельное руководство по самооценке1.

Честная оговорка о том, чего на этой странице нет. Здесь нет пересказа модели и её таблиц по каждому процессу. Здесь разбор: что это, как устроено измерение, чем доказывают уровень, чем модель отличалась от предшественницы и что с ней стало сегодня.

Что это такое

COBIT PAM — модель оценки процессов, построенная на COBIT 5 и совместимая со стандартом ISO/IEC 155041. Слово «совместимая» здесь не рекламное: в модели прямо перечислены нормативные ссылки — сам COBIT 5 и две части стандарта — понятия и словарь, а также проведение оценки1.

Разделение труда между документами простое. Стандарт задаёт правила измерения — что такое уровень возможностей, какие бывают атрибуты и как ставится оценка. COBIT 5 даёт предмет измерения — процессы, их назначение и результаты. PAM сводит одно с другим: берёт процессы свода и объясняет, по каким признакам судить о каждом атрибуте.

Область оценки очерчена по своду: процессы, необходимые для руководства и управления ИТ и связанными услугами, как они описаны в COBIT 51.

Два измерения

Модель двумерная, и это её главная конструкция1. По одной оси — процессы, по другой — возможности.

Измерение процессов — это эталонная модель процессов COBIT 5: тридцать семь процессов, описывающих жизненный цикл руководства и управления корпоративными ИТ1. Пять из них относятся к руководству и собраны в области EDM, остальные тридцать два — к управлению и разложены по четырём областям: APO, BAI, DSS, MEA1.

Измерение возможностей — это набор атрибутов, сгруппированных по уровням. Атрибут отвечает на вопрос «что именно в процессе устроено так, чтобы считать его зрелым»; уровень собирается из атрибутов.

Разница между измерениями важнее, чем кажется. Процесс можно выполнять и не управлять им; можно управлять и не измерять. Модель разводит эти состояния и не даёт назвать зрелым процесс, который просто работает.

Шесть уровней

Шкала идёт от нуля до пяти, и у каждого уровня своя формулировка1.

УровеньНазваниеЧто это значит
0НеполныйПроцесс не внедрён или не достигает своего назначения. Свидетельств систематического достижения цели мало или нет вовсе
1ВыполняемыйВнедрённый процесс достигает своего назначения
2УправляемыйТот же процесс выполняется управляемо — планируется, отслеживается и корректируется, а его рабочие продукты заведены, контролируются и поддерживаются
3УстановленныйУправляемый процесс выполняется по определённому процессу, способному достигать своих результатов
4ПредсказуемыйУстановленный процесс работает в заданных границах
5ОптимизируемыйПредсказуемый процесс непрерывно улучшается под текущие и будущие цели бизнеса

Обратите внимание на устройство лестницы: каждый следующий уровень описан через предыдущий. Не «ещё одно хорошее свойство», а надстройка над тем, что уже работает. Поэтому перепрыгнуть ступень нельзя даже на бумаге: предсказуемым не бывает процесс, который никто не определил.

Нулевой уровень индикаторов не имеет вовсе — оценивать там нечего1.

Девять атрибутов

Уровень не ставится целиком, он складывается из атрибутов. Их девять на все уровни с первого по пятый1: у первого — один, у остальных — по два.

УровеньАтрибуты
1. ВыполняемыйPA 1.1 — выполнение процесса
2. УправляемыйPA 2.1 — управление выполнением · PA 2.2 — управление рабочими продуктами
3. УстановленныйPA 3.1 — определение процесса · PA 3.2 — развёртывание процесса
4. ПредсказуемыйPA 4.1 — измерение процесса · PA 4.2 — контроль процесса
5. ОптимизируемыйPA 5.1 — инновации процесса · PA 5.2 — оптимизация процесса

Логика пар видна невооружённым глазом. На втором уровне отдельно оценивают, управляют ли ходом работы, и отдельно — управляют ли тем, что она производит: план есть, а документы никто не ведёт — уровень не закрыт. Третий уровень спрашивает про описанный процесс, и главное слово там — «развёртывание»: описание, которое лежит в папке и не дошло до людей, не считается. Четвёртый — про измерение и границы. Пятый — про то, умеют ли менять процесс осмысленно.

Чем доказывают уровень

Оценщик не спрашивает мнений — он собирает свидетельства. Модель делит их на два вида1.

Индикаторы выполнения относятся только к первому уровню и свои у каждого процесса. Это базовые практикиПрактикаНабор ресурсов организации для выполнения работы определённого типа.ITIL 4 — действия, которые вносят вклад в достижение назначения процесса, — и рабочие продукты, то есть то, что процесс производит. Для каждого процесса COBIT 5 они выписаны в модели поимённо.

Индикаторы возможностей относятся к уровням с первого по пятый и одинаковы для всех процессов. Это типовая практика и типовой рабочий продукт: «типовой» здесь означает, что похожий документ ожидается у любого процесса1.

Типовых рабочих продуктов девять, и они расписаны по уровням1.

УровеньЧто должно существовать
2Документация процесса, план процесса, план качества, записи по качеству
3Документация процесса, план процесса, записи по качеству, политики и стандарты, записи о работе процесса
4Документация процесса, план улучшения, план измерения, план контроля, записи о работе процесса
5План улучшения, записи о работе процесса

Это, пожалуй, самая переносимая часть модели. Перечень читается как оглавление процессной документации: что заводят, когда процесс только поставили, и что добавляется, когда его начали мерить.

Как ставится оценка

Каждому атрибуту ставится одна из четырёх оценок, и у каждой заданы процентные границы1.

ОценкаЧто означаетДостижение
NНе достигнут: свидетельств достижения мало или нет0–15%
PЧастично достигнут: подход к атрибуту есть, достижение частичное, отдельные стороны непредсказуемысвыше 15% до 50%
LВ основном достигнут: подход систематический, достижение значительное, слабые места остаютсясвыше 50% до 85%
FПолностью достигнут: подход полный и систематический, существенных слабых мест нетсвыше 85% до 100%

Проценты здесь не измеряют долю выполненных пунктов — они удерживают одинаковое понимание границ у разных оценщиков. Ровно ради этого и заведена шкала: чтобы оценка одного процесса в двух компаниях означала одно и то же.

Чем модель отличалась от предшественницы

Версия для COBIT 4.1 существовала раньше, и главное отличие новой — разделение руководства и управления1. К четырём областям управления добавилась область руководства с пятью процессами: это и дало тридцать семь процессов вместо прежнего набора.

Второе отличие правообладатель называет там же: COBIT 5 вобрал в себя процессы Val IT 2.0 и Risk IT, и оценка стала охватывать то, что раньше жило отдельными сводами1. Обе эти работы на портале записаны самостоятельно — по ссылкам ниже видно, чем они были до поглощения.

Что с ней стало

Здесь начинается то, ради чего эту страницу стоит дочитать.

Под COBIT 2019 модель не выпущена. Формулировка издания правообладателя прямая: «There is no PAM for COBIT® 2019, but Capability Maturity Model Integration (CMMI) can be used to measure capability levels»2. Уровни возможностей в текущей редакции свода строятся на CMMI, и разбор COBIT это описывает.

Стандарт, на котором модель стоит, отменён. ISO/IEC 15504 заменён семейством ISO/IEC 330xx; части старого стандарта отзывались с 2015 по 2021 год4. Ещё в 2018 году в журнале правообладателя вышла статья, авторы которой предлагали привести модель в соответствие новому семейству — обновить нормативные ссылки и переопределить термины и атрибуты3. Это было предложение исследователей, а не обещание ISACA; обновлённой модели с тех пор не появилось.

При этом издание никуда не делось. Оно и сегодня стоит в списке публикаций COBIT 5 у правообладателя вместе с руководством оценщика и руководством по самооценке, и раздаётся членам ISACA бесплатно5.

Отсюда и статус на этой странице: не «отменён» и не «живой». Заморожен — издание доступно, применять его к текущей редакции свода не на чем.

Что это значит на практике

Если вы читаете русскоязычную статью про оценку COBIT — проверьте год. Почти всё, что написано по-русски, описывает эпоху COBIT 5, и модель там подаётся как действующий способ померить зрелость. Это верно для свода 2012 года и неверно для свода, который стоит на сайте правообладателя сейчас.

Если вам нужна оценка сегодня — смотрите в сторону уровней COBIT 2019 на основе CMMI либо семейства ISO/IEC 330xx, наследника отменённого стандарта. Обе дороги на портале описаны отдельно.

Если вам нужна не оценка, а порядок в документах — берите приложение с типовыми рабочими продуктами. Оно не устарело вместе со стандартом: план процесса, записи по качеству и записи о работе процесса заводятся одинаково независимо от того, какой свод лежит на столе.

Чего делать не стоит — заявлять уровень по этой модели во внешнем документе без оговорки, по какой редакции свода считали. Оценка по COBIT 5 и оценка по COBIT 2019 — разные вещи, и сравнивать их напрямую нельзя.

Где взять и сколько стоит

Издание лежит на странице COBIT 5 у правообладателя, там же руководство оценщика и руководство по самооценке. У модели и у руководства по самооценке стоит пометка «FREE to ISACA Members» — членам ассоциации бесплатно5. Цену для не-членов страница не показывает.

Русского перевода у модели нет.

Что читать дальше

  • COBIT — сам свод: что внутри, как менялся и как в нём устроены уровни зрелости сегодня.
  • ISO/IEC 33000 — семейство, которое заменило ISO/IEC 15504, основу этой модели.
  • CMMI — то, на чём построены уровни возможностей в COBIT 2019.
  • Val IT и Risk IT — своды, поглощённые COBIT 5.

Отдельно про сам замер — методичка «Как измерить зрелость ИТ-процессов»: чем мерить сегодня, кому какая линейка подходит и как собрать свидетельства вместо мнений.

CMMIНасколько зрелы и результативны ключевые способности организации — и как измерить их против отраслевого эталона, получив внешне подтверждённый уровеньISO 9000/9001Как выстроить систему менеджмента качества, которая стабильно даёт продукт или услугу нужного уровня и подтверждается независимым аудитомISO/IEC 33000Как объективно, повторяемо и сопоставимо оценить возможности (capability) процессов организации и как строить сами модели оценки и модели зрелостиISO/IEC 25010По каким характеристикам описывать, задавать в требованиях, измерять и оценивать качество программного продукта и ИКТ-системыISO/IEC 9126По каким характеристикам описывать и измерять качество программного продукта — и чем внутренние метрики отличаются от внешних и от метрик качества в использованииSix SigmaКак сократить дефекты и разброс в процессе, проведя улучшение по дисциплинированному пятифазному циклу с измеримым результатомLeanКак создавать нужную клиенту ценность меньшими ресурсами и с меньшими потерями — за счёт непрерывных экспериментов в самой работеKaizenКак сделать непрерывное улучшение повседневной нормой — с участием всех сотрудников и с наблюдением за работой на месте (гемба), а не по отчётам

Источники

  1. ISACA. COBIT Process Assessment Model (PAM): Using COBIT 5. 2013. Разработчики издания названы поимённо: Gary Allan Banister и Barry D. Lewis, плюс одиннадцать экспертов-рецензентов. Нормативные ссылки самой модели — COBIT 5 (2012), ISO/IEC 15504-1:2004 и ISO/IEC 15504-2:2003. издание у правообладателя, членам ISACA бесплатно
  2. Luis Gorgona, CISA CDPSE. Building a Maturity Model for COBIT 2019 Based on CMMI — ISACA Journal, 2021, выпуск 6. 2021. Публикация 28.12.2021. Это же издание описывает шесть уровней возможностей COBIT 2019, построенных на CMMI. издание правообладателя
  3. Joao Souza Neto, Rafael Almeida, Pedro Linares Pinto, Miguel Mira da Silva. A COBIT 5 PAM Update Compliant With ISO/IEC 330xx Family — ISACA Journal, 2018, выпуск 1. 2018. Публикация 26.01.2018. Предложение авторов статьи, а не обещание ISACA: обновлённой модели с тех пор не вышло. издание правообладателя
  4. IEC. Карточки стандартов серии ISO/IEC 15504 в магазине стандартов. 2015. Отменённый стандарт — нормативная основа модели оценки: её термины, атрибуты и шкала взяты оттуда. магазин стандартов ISO и IEC
  5. ISACA. COBIT 5 Framework Publications — список публикаций семейства. 2012. Пометки о том, что COBIT 5 заменён COBIT 2019, на странице нет. страница свода у правообладателя