Нашли неточность или есть что добавить? Напишите автору
Как выстроить и поддерживать систему руководства и управления корпоративными информацией и технологиями на уровне всего предприятия, а не только ИТ-подразделения
Зачем вам COBIT
COBIT отвечает на вопрос, которым ITIL не занимается: не «как делать работу по услугам», а что руководство обязано с этой работы получать и как убедиться, что получает. Это язык не инженера, а того, кто за ИТ отвечает перед бизнесом и перед проверяющим.
Ключевое слово в своде — руководство, и оно отделено от управления намеренно. Свод прямо разводит два занятия: руководящий орган оценивает варианты, задаёт направление и следит за исполнением, а руководители среднего и старшего звена планируют, строят, эксплуатируют и контролируют1. Смешение этих двух ролей — то, ради чего COBIT вообще написан.
Нужен, если с вас спрашивают за ИТ на уровне совета директоров или аудита. COBIT даёт готовый перечень того, что должно существовать, и язык, на котором об этом говорят с не-ИТ.
Нужен, если вы строите систему внутреннего контроля или готовитесь к проверке. Из сорока целей свода четыре прямо про контроль и соответствие внешним требованиям, и они написаны так, чтобы по ним можно было спросить.
Нужен, если ИТ в компании больше, чем ИТ-отдел. Свод заявлен как работающий на всё предприятие: не только на ИТ-подразделение, но на любые технологии и обработку информации, которые компания заводит ради своих целей1.
Не нужен, если вам нужно наладить конкретный процесс. COBIT скажет, что управление инцидентами должно существовать и что руководство должно с него получать, но не расскажет, как устроить приоритетПриоритизацияВыбор задач, которыми займутся первыми, когда ресурсов не хватает на все.ITIL 4, практическое руководство по управлению инцидентами, линии поддержки и обходные решенияОбходное решениеСпособ снизить или устранить последствия инцидента, когда полного решения ещё нет.ITIL 4, практическое руководство по управлению инцидентами. Это к ITIL.
Не нужен, если вы ищете, чем закрыть требование в тендере. По COBIT сертифицируется человек, а не организация: схемы сертификации компаний у правообладателя нет5.
Честная оговорка о том, чего на этой странице нет. Здесь нет пересказа свода и таблиц из него. Здесь разбор: что это, из чего состоит, что закрывает из справочника практикПрактикаНабор ресурсов организации для выполнения работы определённого типа.ITIL 4, чем отличается от соседей и где применение ломается. За содержанием — к правообладателю, тем более что он отдаёт его бесплатно.
Что внутри
Ядро свода — сорок целей руководства и управления1. Цель здесь не лозунг, а единица описания: у каждой есть процесс с тем же именем, набор практик, действия с уровнями зрелости, входы и выходы с адресами соседних целей, роли, показатели и ссылки на смежные стандарты.
Цели разложены по пяти областям, и названия областей — глаголы, объясняющие, чем в них занимаются1.
| Область | Чем занимается | Целей |
|---|---|---|
| EDM — оценивать, направлять, следить | Работа руководящего органа: оценить варианты, задать направление, проследить за исполнением | 5 |
| APO — согласовывать, планировать, организовывать | Общая организация, стратегия и всё, что их поддерживает | 14 |
| BAI — строить, приобретать, внедрять | Как решения задумывают, покупают, внедряют и встраивают в бизнес-процессы | 11 |
| DSS — поставлять, обслуживать, поддерживать | Ежедневная работа услуг, включая безопасность | 6 |
| MEA — наблюдать, оценивать, проверять | Наблюдение за результативностью и соответствием внутренним целям, контролям и внешним требованиям | 4 |
Первая область стоит особняком: в ней живёт руководство, в остальных четырёх — управление. Это разделение свод считает принципиальным и повторяет в каждом разделе.
Вокруг целей — семь видов составных частей системы руководства1: процессы; организационные структуры; принципы, политики и рамки; информация; культура, этика и поведение; люди, навыки и компетенции; услуги, инфраструктура и приложения.
Почему частей семь, а не одна
Соблазн свести систему руководства к процессам велик: процесс можно описать, нарисовать и утвердить. Свод специально перечисляет остальные шесть и говорит, что они работают вместе. Практический смысл простой: цель, у которой описан процесс, но не названы решающие органы, не поставлены компетенции и не тронута культура, достигнута не будет. Проверять внедрение по одному только наличию регламента — значит проверять седьмую часть работы.
Ключевые понятия
Четыре слова, без которых свод читается неправильно.
Руководство и управление. Не синонимы и не уровни вежливости. Руководство — это оценить, направить и проследить; управление — спланировать, построить, выполнить и проконтролировать. За первое отвечает руководящий орган, за второе — менеджмент1. Практическое следствие: если совет директоров обсуждает, каким должен быть процесс закупки лицензий, кто-то занят не своим делом.
Цель управления. Единица свода. Всегда связана с одним процессом того же имени и набором частей других видов, помогающих её достичь1. Не «направление работы», а именно цель с проверяемым содержанием.
Составная часть системы руководства. Всё, из чего система собрана: от процессов до культуры. Части бывают общими и приспособленными под конкретную тему — безопасность, DevOps, отдельное требование регулятора1.
Уровень зрелости. Каждому действию внутри цели присвоен уровень, и процесс достигает уровня, когда все действия этого уровня выполняются успешно. Шкала от нуля до пяти, построена на CMMI1. Это отличает COBIT от сводов, где зрелость оценивается на глаз.
Руководящие принципы
Принципов две группы, и путать их не стоит: шесть — про систему руководства, которую строит организация, три — про сам фреймворк, по которому её строят2.
Шесть принципов системы руководства. Каждой организации нужна такая система, чтобы удовлетворять запросы заинтересованных сторон и получать пользу от технологий. Система собирается из частей разного вида, работающих вместе. Она должна быть подвижной: изменился любой из факторов проектирования — надо пересмотреть последствия. Руководство и управление в ней разделены. Она приспособлена под нужды конкретной организации, а не взята готовой. И она охватывает предприятие целиком, а не только ИТ-функцию.
Три принципа фреймворка. Он опирается на понятийную модель, открыт для дополнения и согласован с основными стандартами и регуляторными требованиями.
Из этих девяти два меняют работу сильнее прочих. Первый — разделение руководства и управления: без него обсуждение сваливается в операционку на любом совещании. Второй — приспособление под организацию: свод прямо не рассчитан на внедрение целиком, и попытка внедрить сорок целей подряд противоречит его собственному принципу.
Как устроена ценность
COBIT связывает работу ИТ с целями предприятия не декларацией, а механикой. Она называется каскадом целей: потребности заинтересованных сторон превращаются в цели предприятия, те — в цели согласования, а те уже указывают на конкретные цели управления, которые надо поднимать1.
Цепочка нужна ради одного вопроса, который иначе остаётся без ответа: зачем мы улучшаем именно это. У каждой цели в своде указано, какие цели предприятия она поддерживает в первую очередь, и с этого места разговор о бюджете становится предметным: не «нам нужен процесс управления изменениями», а «вот эта цель предприятия сейчас не достигается, и держит её вот эта цель управления».
Второй механизм — факторы проектирования. Свод не предлагает единственно верную систему руководства, а перечисляет обстоятельства, от которых она зависит: стратегия организации, её цели, склонность к риску, отраслевые требования, роль ИТ, модель поставки, методы разработки. Меняется фактор — пересматривается состав и приоритет целей.
Что покрывает — и чего не покрывает
По нашему справочнику COBIT покрывает больше всех разобранных сводов. Ниже, как покрытие распределено по областям управления.
Полный список практик, которые описывает COBIT:
Интереснее посмотреть на то, чего в своде нет. И здесь важна оговорка о том, как считалось: вопрос задавался каждой практике нашего справочника отдельно, а клетка закрашивалась только со ссылкой на цель.
Управление данными закрыто наполовину. У свода есть цель APO14 «Управление данными» с десятью практиками: стратегия, глоссарий, метаданные, качество, профилирование, оценка, очистка, жизненный цикл, архивирование, резервное копирование1. Этого хватает на руководство данными, метаданные, качество и хранение. Не хватает на моделирование и проектирование данных, интеграцию, хранилища с аналитикой, справочные и основные данные, документы и контент — этих тем в перечне целей нет вовсе. Их предмет живёт в отдельном своде, DAMA-DMBOK.
Эксплуатацию свод закрывает целиком, но по-своему. Все практики на месте. Только COBIT спрашивает не как устроить работу, а что с неё получать и чем это проверить.
Чего в COBIT нет вообще — это устройства процессов. Свод называет практики и действия, но не описывает ни потоков, ни ролей внутри процесса, ни моделей. Это не пробел, а граница: он про то, что должно быть, а не про то, как это сделать.
Чем отличается от соседей
Три свода, с которыми COBIT путают чаще всего.
| COBIT | ITIL | ISO/IEC 38500 | |
|---|---|---|---|
| На какой вопрос отвечает | Что руководство обязано получать от ИТ и как это проверить | Как делать работу по услугам | Какими принципами руководствуется совет директоров |
| Кто читатель | Совет директоров, ИТ-директор, аудитор | Руководитель и практик ИТ | Совет директоров |
| Объём | Сорок целей на всё предприятие | Тридцать четыре практики по услугам | Шесть принципов |
| Сертифицируется | Человек | Человек | Никто |
| Первоисточник | Бесплатно | Платно | Платно |
| Российский аналог | Нет6 | Нет | ГОСТ Р ИСО/МЭК 38500 |
Практический вывод: COBIT и ITIL не конкурируют и не заменяют друг друга. Организация, взявшая только COBIT, знает, что должно быть, и не знает, как это устроить. Организация, взявшая только ITIL, устраивает процессы, о которых не может отчитаться на языке бизнеса.
ISO/IEC 38500 — другое и по размеру, и по назначению: шесть принципов, брошюра. COBIT — рабочая модель на триста страниц. Ставят их рядом верно: принципы задают рамку, COBIT её наполняет.
Что обязательно, а что на выбор
Обязательного в COBIT нет ничего, и это записано в самом своде: система руководства приспосабливается под нужды организации, а факторы проектирования служат параметрами, по которым её части отбирают и расставляют по важности2.
То есть внедрять сорок целей подряд — не просто тяжело, а прямо против замысла. Свод рассчитан на выбор: определить, какие цели важны именно здесь, и заниматься ими.
А на деле COBIT чаще других сводов оказывается в положении обязательного — не по своей воле. Когда аудитор или регулятор берёт его как основу проверки, «на выбор» превращается в «спросят». Разница принципиальная: обязательность приходит не из свода, а из того, кто его применяет.
Как менялся — тридцать лет и три перелома
COBIT старше большинства сводов на портале: он появился в 1996 году, и историю правообладатель рассказывает сам3.
- 1996 — первая редакция под именем COBiT, Control Objectives for Information and Related Technology.
- 1998 — вторая редакция, добавлены рекомендации по внедрению.
- 2000 и 2005 — третья и четвёртая, свод разворачивается из набора контролей в модель управления ИТ.
- 2012 — COBIT 5. Перелом: в свод сведены Val IT и Risk IT, бывшие до этого отдельными фреймворками4.
- 2018 — COBIT 2019. Отказ от номера версии в пользу года, ядро переписано в сорок целей, добавлены факторы проектирования и шкала зрелости на основе CMMI.
- 2026 — правообладатель отмечает тридцатилетие свода и заявляет, что обновление намечено на этот год3.
Про Val IT и Risk IT ходит неверная версия
В сети распространено утверждение, что Val IT и Risk IT поглощены редакцией 2019 года. Это не так: они были сведены в свод в COBIT 5, и формулировка принадлежит самой ISACA — «в COBIT 4.1 Risk IT и Val IT были отдельными фреймворками, а в COBIT 5 они интегрированы»4.
Более того, с Risk IT история сложнее: он и после этого продолжает жить отдельной публикацией правообладателя. То есть «поглощён» — упрощение даже применительно к COBIT 5.
В России
ГОСТ-аналога у COBIT нет. Проверено по реестру Росстандарта: по запросам «COBIT» и «Кобит» — ноль записей по всей базе6.
Русского перевода редакции 2019 года правообладатель не выпускал. В обращении ходят переводы COBIT 5, и качество у них разное: часть сделана машиной без редактуры. Опираться на них при написании собственных документов рискованно — термины расходятся с оригиналом.
Вывод для российской организации: термины берите из оригинала, он бесплатный. Формальная опора — в другом месте: для управления услугами ГОСТ Р ИСО/МЭК 20000-1, для принципов руководства ИТ — ГОСТ Р ИСО/МЭК 38500.
Где взять первоисточник и сколько стоит
Здесь COBIT выгодно отличается от соседей: ядро свода бесплатно.
| Что | Сколько | Проверено |
|---|---|---|
| COBIT 2019 Framework: Governance and Management Objectives, 302 страницы | бесплатно, членам и не-членам ISACA | 16.08.20261 |
| COBIT 2019 Framework: Introduction and Methodology, 64 страницы | бесплатно, членам и не-членам | 16.08.20261 |
| COBIT Toolkit: обзор, таблица целей, матрицы RACI, диагностическая анкета | бесплатно, без регистрации | 19.08.20262 |
| Отдельные локализации и руководства по проектированию и внедрению | платно | 16.08.2026 |
Оговорка про «бесплатно»: книги выдаются через оформление заказа в магазине правообладателя и появляются в личном кабинете. То есть регистрация нужна, денег — нет. Набор COBIT Toolkit скачивается прямо со страницы свода, без всего.
Сертификация
Сертифицируется человек. У правообладателя два свидетельства по своду: COBIT Foundation — базовое понимание модели, и COBIT Design and Implementation — проектирование и внедрение системы руководства5.
Схемы сертификации организаций по COBIT нет. Аккредитуются учебные партнёры, но это аккредитация курса, а не оценка компании по своду, и подменять одно другим в тендерном ответе не стоит.
Чем это автоматизируют
Свод инструментов не называет: технологии в нём — одна из семи составных частей системы руководства, наравне с культурой и компетенциями1. Список ниже — наша разметка, а не позиция правообладателя.
Под COBIT нужны решения трёх классов, и они другие, чем под ITIL:
- Система управления рисками и соответствием — реестр требований, контролей и проверок, связь «требование — контроль — свидетельство». Основной инструмент областей MEA и части APO.
- Система управления ИТ-активами и конфигурациями — без достоверного состава того, чем управляют, цели про активы, конфигурации и доступность остаются на бумаге.
- Отчётность руководству — сведение показателей целей в картину, которую смотрит не ИТ. Каскад целей без такой сборки не работает: считать вручную связь цели предприятия с целью управления никто не станет.
Чего инструмент не сделает: он не разделит руководство и управление. Это решение об устройстве организации, и система его за вас не примет.
Где ломается применение
Здесь мы выходим из области фактов правообладателя в область наблюдений.
Свод берут как чек-лист на сорок пунктов. Самая частая и самая дорогая ошибка, и она прямо противоречит принципу приспособления. Итог предсказуем: сорок описаний, ни одной работающей цели и общее ощущение, что COBIT — это бюрократия.
Руководство и управление не разделяют. Свод разводит их в первом же разделе, а в жизни совет директоров продолжает обсуждать операционные решения, и цели области EDM остаются пустыми. Признак узнаваем: на вопрос «кто в компании оценивает варианты и задаёт направление по ИТ» называют ИТ-директора.
Каскад целей рисуют, но не применяют. Схема висит в презентации, а решения принимаются по-прежнему: кто громче попросил. Проверяется одним вопросом — можете ли вы назвать цель предприятия, ради которой делается текущая работа по ИТ.
Зрелость меряют, чтобы отчитаться. Шкала от нуля до пяти удобна для отчёта и потому быстро превращается в самоцель. Уровень, поднятый ради цифры, отличается от поднятого ради работы: во втором случае можно назвать, что изменилось в деле, а не в описании.
Берут перевод вместо оригинала. Русских переводов редакции 2019 года нет, ходят переводы COBIT 5, часть машинные. Термины расходятся, и расхождение всплывает на аудите, когда спорить поздно.
Путают с ITIL и ждут инструкций. Приходят за устройством процессов, не находят и делают вывод, что свод пустой. Свод не пустой, он про другое.
С чего начать
Если COBIT для вас новый, порядок такой.
- Скачайте ядро. Оно бесплатное, и это редкость среди сводов. Хватит первых трёх глав книги целей: там устройство модели, а дальше идёт справочник по сорока целям, который читают выборочно.
- Разделите руководство и управление на бумаге. Выпишите, кто в вашей компании оценивает варианты, задаёт направление и следит за исполнением, а кто планирует и выполняет. Если в обоих столбцах одни и те же люди, дальше можно не идти — сначала это.
- Возьмите одну цель предприятия и дойдите по каскаду до целей управления. Одну, не все. Это упражнение показывает, работает у вас связь между делом и ИТ или существует только на схеме.
Если нужна формальная опора для проверяющего — начинайте не с COBIT, а с того, что требует конкретный регулятор.
Что читать дальше
Соседние своды той же зоны — то, на что имеет смысл посмотреть вместо COBIT или вместе с ним:
ISO/IEC 38500Какими принципами руководящий орган организации (совет директоров, собственники, партнёры) должен направлять и контролировать использование ИТVal ITКак отбирать и вести ИТ-инвестиции и ИТ-активы через инвестиционные программы, чтобы они давали предприятию максимальную ценностьITAFПо каким правилам вести ИТ-аудит: что именно обязан и не обязан делать ИТ-аудитор, как планировать, выполнять и оформлять заданиеCalder-MoirНе самостоятельный свод, а способ разложить по местам все остальные своды и инструменты и довести их до практики внедрения ISO/IEC 38500. Дословно: «is not another solution, but a way of organising IT governance issues and tools to support the board, executives, and practitioners»Board BriefingЧто совет директоров должен спрашивать и требовать по поводу ИТ, чтобы ИТ не выпадали из корпоративного управленияIT GRCКак свести руководство, стратегию, риск, аудит, комплаенс, этику и ИТ в один связанный набор способностей, а не в набор разрозненных функцийIT BSCКак измерить работу ИТ не только деньгами и как связать эти измерения со стратегией предприятияCOSOКак построить систему внутреннего контроля, которой можно доверять, — и как доказать её эффективностьИсточники
- ISACA. COBIT 2019 Framework: Governance and Management Objectives. 2018. Правообладатель отдаёт книгу бесплатно и не-членам ISACA, через оформление заказа в своём магазине. Второе издание ядра — «Introduction and Methodology», 64 страницы, отдаётся так же. издание у правообладателя, скачивание бесплатное
- ISACA. COBIT 2019 Overview и Executive Summary — материалы бесплатного COBIT Toolkit. 2018. Внутри набора — принципы системы руководства и фреймворка, таблица всех целей с практиками и действиями, матрицы RACI по ролям и диагностическая анкета. страница свода у правообладателя
- ISACA. Celebrating Three Decades of COBIT — @ISACA, выпуск 8. 2026. Оттуда же взято заявление о планах: обновление COBIT намечено на 2026 год. публикация правообладателя
- ISACA. Transitioning an Enterprise From COBIT 5 to COBIT 2019. 2019. Источник факта о том, что Val IT и Risk IT были сведены в свод не в редакции 2019 года, а в COBIT 5. публикация на домене правообладателя
- ISACA. COBIT Foundation и COBIT Design and Implementation — страницы сертификации. 2026. Схемы сертификации организаций по COBIT у правообладателя не нашлось: аккредитуются только учебные партнёры, а это не сертификация организации по своду. страницы сертификации у правообладателя
- Росстандарт. Поиск по базе национальных стандартов. 2026. Отрицательный результат, и он важен: ГОСТ-аналога у COBIT нет. реестр Росстандарта