ITSM4U Диагностика 7 мин

Главная·Своды знаний·COBIT

COBIT

COBIT — что это, из чего состоит и чем редакция 2019 отличается от COBIT 5

Control Objectives for Information Technologies

Руководство и контроль ИТразвивается

Нашли неточность или есть что добавить? Напишите автору

Назначение

Как выстроить и поддерживать систему руководства и управления корпоративными информацией и технологиями на уровне всего предприятия: в контур входят и бизнес-подразделения, и ИТ

Владелец
ISACA
Редакция
COBIT 2019
Тип
свод практик
Доступ
частично бесплатно
Сертификация
специалистов
Первоисточник
isaca.org ↗

Зачем вам COBIT

COBIT — это свод практикПрактикаНабор ресурсов организации для выполнения работы определённого типа.ITIL 4 руководства и управленияРуководство и управлениеДва разных занятия: руководство оценивает, направляет и следит, управление планирует, строит, выполняет и контролирует.COBIT 2019, книга Governance and Management Objectives информацией и технологиями на уровне всей организации: что руководство обязано получать от ИТ, кто за это отвечает и как проверить, что оно это получает. Издаёт его ISACA — международная ассоциация аудиторов информационных систем, основанная в 1969 году9. Действующая редакция называется COBIT 2019; её первые книги вышли в ноябре 2018 года4.

Когда свод появился в 1996 году, сокращение расшифровывалось как Control Objectives for Information and Related Technology — «цели контроля в области информации и связанных с ней технологий»3. Сегодня на своей странице ассоциация пишет короче: Control Objectives for Information Technologies13. Имя выдаёт происхождение. Свод вырос из практики ИТ-аудита8, а аудитор проверяет как раз по перечню того, что должно быть под контролем.

Ключевое слово в своде — руководство (по-английски governance), и оно намеренно отделено от управления (management). У руководства по COBIT три обязанности: оценить потребности заинтересованных сторон — владельцев, клиентов, регуляторов, сотрудников — и возможные варианты; задать направление через приоритетыПриоритизацияВыбор задач, которыми займутся первыми, когда ресурсов не хватает на все.ITIL 4, практическое руководство по управлению инцидентами и решения; следить, как решения исполняются и соблюдаются ли требования. Управление планирует, строит, выполняет и контролирует работу в заданном направлении. За первое в большинстве организаций отвечает совет директоров, за второе — исполнительное руководство во главе с генеральным директором8. Развести эти две роли — одна из главных задач, ради которых COBIT написан.

От ITIL свод отличается вопросом. ITIL объясняет, как организовать работу с услугамиУслугаСпособ дать потребителю нужный результат, не перекладывая на него управление затратами и рисками.ITIL 4, книга ITIL Foundation. COBIT спрашивает, что руководство обязано от этой работы получать и как убедиться, что получает. Это язык не инженера, а того, кто за ИТ отвечает перед бизнесом и перед проверяющим.

Ассоциация перечисляет, кому он полезен8. Совету директоров — понять, за что он отвечает и какую пользу даёт применение технологий. Исполнительному руководству — как организовать ИТ и следить за результатами. Руководителям бизнеса — как получить нужные им ИТ-решения, ИТ-руководителям — как выстроить подразделение и держать затраты под контролем. Аудиторам — как убедиться, что система внутреннего контроля работает, специалистам по рискам — как выявлять и держать под контролем все риски, связанные с ИТ. Снаружи организации на него смотрят регуляторы, партнёры и поставщики ИТ.

Нужен, если с вас спрашивают за ИТ на уровне совета директоров или аудита. COBIT даёт готовый перечень того, что должно существовать, и язык, понятный руководителям не из ИТ.

Нужен, если вы строите систему внутреннего контроля или готовитесь к проверке. Четыре из сорока целей свода составляют область MEA: наблюдение за результативностью, внутренний контроль, соответствие внешним требованиям и независимая проверка1. Написаны они так, чтобы по ним можно было спрашивать.

Нужен, если ИТ в компании больше, чем ИТ-отдел. Свод заявлен как работающий на всё предприятие: не только на ИТ-подразделение, но на любые технологии и обработку информации, которые компания использует ради своих целей8.

Не нужен, если вам нужно наладить конкретный процесс. COBIT скажет, что управление инцидентами должно существовать и что от него должно получать руководство, но не расскажет, как назначать приоритеты и устроить линии поддержки и обходные решенияОбходное решениеСпособ снизить или устранить последствия инцидента, когда полного решения ещё нет.ITIL 4, практическое руководство по управлению инцидентами. Это к ITIL.

Не нужен, если вы ищете, чем подтвердить соответствие в тендере. По COBIT сертифицируется человек, а не организация: схемы сертификации компаний у ISACA нет5.

Свод и таблицы из него пересказывать не будем — за содержанием идите к ISACA, тем более что ядро ассоциация отдаёт бесплатно. Ниже — из чего свод состоит, чем редакция 2019 года отличается от COBIT 5, что закрывает из справочника практик, чем отличается от соседей и где применение ломается.

Что внутри

Ядро свода — сорок целей руководства и управления1. В русских статьях о COBIT 2019 их называют также задачами руководства и управления1011 — это перевод одного и того же слова objectives. Цель здесь не лозунг, а единица описания. У каждой есть процесс с тем же именем, набор практик и действия с уровнем возможностей; для каждой определены входы и выходы со ссылками на соседние цели, роли, показатели и ссылки на смежные стандарты.

Цели распределены по пяти областям. Названия областей — английские сокращения, и составлены они из глаголов, объясняющих, чем в области занимаются8; в таблице рядом — их смысл по-русски.

ОбластьЧем занимаетсяЦелей
EDM — оценивать, направлять, следитьРабота руководящего органа: оценить варианты, задать направление, проследить за исполнением5
APO — согласовывать, планировать, организовыватьОбщая организация, стратегия и всё, что их поддерживает14
BAI — строить, приобретать, внедрятьКак решения задумывают, покупают, внедряют и встраивают в бизнес-процессы11
DSS — поставлять, обслуживать, поддерживатьЕжедневная работа услуг, включая безопасность6
MEA — наблюдать, оценивать, проверятьНаблюдение за результативностью и соответствием внутренним целям, средствам контроля и внешним требованиям4

Первая область стоит особняком: она про руководство, остальные четыре — про управление. Это разделение модель считает принципиальным и повторяет в каждом разделе.

Вокруг целей — семь видов составных частей системы руководства8: процессы; организационные структуры; принципы, политики и рамки; информация; культура, этика и поведение; люди, навыки и компетенции; услуги, инфраструктура и приложения. В COBIT 5 эти же семь видов назывались факторами влияния89.

Почему частей семь, а не одна

Соблазн свести систему руководства к процессам велик: процесс можно описать, нарисовать и утвердить. Книга специально перечисляет остальные шесть и говорит, что они работают вместе. Практический смысл простой: цель, у которой описан процесс, но не названы органы, принимающие решения, не определены компетенции и не тронута культура, достигнута не будет. Проверять внедрение по одному только наличию регламента — значит проверять одну составную часть из семи.

Третий элемент ядра — фокусные области. Так ISACA называет тему, под которую ядро настраивают отдельной публикацией: малый и средний бизнес, кибербезопасность, цифровая трансформация, облачные технологии, защита личных данных, DevOps8. Список открытый, новые области добавляются без перестройки ядра. На сайте ассоциации в сентябре 2026 года опубликованы материалы по трём областям: DevOps, ИТ-риски и информационная безопасность13.

Ключевые понятия

Пять понятий, без которых COBIT читается неправильно.

Руководство и управление. Не синонимы и не уровни вежливости. Руководство — это оценить, направить и проследить; управление — спланировать, построить, выполнить и проконтролировать. За первое отвечает руководящий орган, за второе — менеджмент8. Если совет директоров обсуждает, каким должен быть процесс закупки лицензий, скорее всего, кто-то занят не своим делом. Русские слова закреплены официальным переводом COBIT 5: governance там переведено как «руководство», management — как «управление»9.

Цель управленияЦель управленияЕдиница описания COBIT: цель с проверяемым содержанием, у которой есть процесс того же имени.COBIT 2019, книга Governance and Management Objectives. Единица модели. Всегда связана с одним процессом того же имени и набором частей других видов, помогающих её достичь8. Это именно цель с проверяемым содержанием, а слово «направление работы» тут не подходит.

Составная часть системы руководстваСоставная часть системы руководстваВсё, из чего собрана система руководства ИТ: процессы, структуры, политики, потоки информации, культура, навыки, инфраструктура.COBIT 2019, книга Governance and Management Objectives. Всё, из чего система собрана: от процессов до культуры. Части бывают общими: они описаны в ядре, годятся везде и требуют подгонки под организацию. И бывают вариантами общих под конкретную фокусную область: безопасность, DevOps, отдельное требование регулятора8.

Фактор проектирования. Обстоятельство, от которого зависит, какая система руководства нужна именно этой организации: от стратегии до размера компании. Факторов одиннадцать; все они перечислены ниже, в разделе «Как устроена ценностьЦенностьПольза и выгода, которые сторона получает от услуги; величина субъективная.ITIL 4, книга ITIL Foundation»8.

Уровень возможностей и уровень зрелости. В COBIT 2019 это два разных измерения, и путать их не стоит. Уровень возможностей — у процесса: каждому действию внутри цели присвоен уровень, и процесс достигает уровня, когда все действия этого уровня выполняются успешно. Шкала от нуля до пяти построена на CMMI — модели оценки процессов, права на которую принадлежат CMMI Institute, дочерней структуре ISACA1. Уровень зрелостиУровень зрелостиСтупень шкалы, показывающая, насколько процесс управляем: от отсутствующего до непрерывно улучшаемого.COBIT 2019, книга Governance and Management Objectives — у фокусной области целиком: область достигает уровня, когда все её процессы вышли на нужный уровень возможностей8. Проще так: возможности — насколько хорошо работает один процесс, зрелость — насколько согласованно развита целая область из нескольких процессов. Так устроено в редакции 2019 года; до неё возможности процессов мерили по отдельной модели оценки, построенной на другом стандарте, — об этом врезка ниже.

Руководящие принципы

Принципы делятся на две группы, и путать их не стоит: шесть — про систему руководства, которую строит организация, три — про сам свод как инструмент для такой стройки8.

Шесть принципов системы руководства. Каждой организации нужна такая система, чтобы удовлетворять запросы заинтересованных сторон и получать пользу от технологий. Система собирается из частей разного вида, работающих вместе. Она должна быть подвижной: изменился любой из факторов проектирования — надо пересмотреть последствия. Руководство и управление в ней разделены. Она приспособлена под нужды конкретной организации, а не взята готовой. И она охватывает предприятие целиком, а не только ИТ-функцию8.

Три принципа свода. Он опирается на понятийную модель, открыт для дополнения и согласован с основными стандартами и регуляторными требованиями8.

Из этих девяти два меняют работу сильнее прочих. Первый — разделение руководства и управления: без него обсуждение на совещаниях легко уходит в текучку. Второй — приспособление под организацию: модель прямо не рассчитана на внедрение целиком, и попытка внедрить сорок целей подряд противоречит его собственному принципу.

Как устроена ценность

COBIT связывает работу ИТ с целями предприятия не декларацией, а механикой. Она называется каскадом целей: потребности заинтересованных сторон превращаются в цели предприятия, цели предприятия — в цели согласования, а те уже указывают на конкретные цели управления, которыми надо заняться8.

Целей предприятия в COBIT 2019 тринадцать, и разложены они по четырём осям сбалансированной системы показателей: финансы, клиенты, внутренние процессы, рост. Среди них, например, «портфель конкурентоспособных продуктов и услуг», «управляемые бизнес-риски», «непрерывность и доступность бизнес-услуг», «управляемые программы цифровой трансформации»8. Целей согласования (в оригинале alignment goals) тоже тринадцать — это то, чего ИТ должны добиться, чтобы цели предприятия были достигнуты. Среди них соответствие внешним требованиям, управляемый ИТ-риск, отдача от вложений в ИТ, услуги по требованиям бизнеса, безопасность информации. В COBIT 5 они назывались ИТ-целями; ISACA переименовала их, чтобы их не принимали за внутренние задачи ИТ-отдела8.

Потребности заинтересованных сторонкаскадЦели предприятиятринадцать, по четырём осямфинансыклиентывнутренниепроцессыросткаскадЦели согласованиятринадцать: чего ИТ должны добитьсякаскадЦели руководства и управлениясорок, в пяти областяхруководствоуправлениеEDM · 5оценивать,направлять, следитьAPO · 14согласовывать,планироватьBAI · 11строить, покупать,внедрятьDSS · 6поставлять,обслуживатьMEA · 4наблюдать,проверятьчитается снизу вверх:зачем мы улучшаемименно это
Каскад целей. Сверху вниз он расширяется: одна потребность, тринадцать целей предприятия, тринадцать целей согласования, сорок целей руководства и управления. Снизу вверх читается ответ на вопрос, зачем улучшать именно эту цель. Нарисовано нами по рисунку каскада из книги-введения COBIT 2019; изображение владельца не воспроизводится.

Цепочка нужна ради одного вопроса, который иначе остаётся без ответа: зачем мы улучшаем именно это. У каждой цели управления в книге целей указано, какие цели предприятия она поддерживает в первую очередь. Пример из книги-введения: организация оценила цель «портфель конкурентоспособных продуктов и услуг» как очень важную — значит, в её системе руководства первостепенной становится цель APO05 «Управление портфелем». Организация, избегающая риска, задаст более высокие целевые уровни возможностей для целей EDM03 «Оптимизация риска», APO12 «Управление риском», APO13 «Управление безопасностью» и DSS05 «Услуги безопасности»8. После такой увязки разговор о бюджете становится предметным. Просьба «нам нужен процесс управления изменениями» превращается в довод «вот эта цель предприятия сейчас не достигается, а мешает ей вот эта цель управления, которая пока на низком уровне».

Второй механизм — факторы проектирования. COBIT не предписывает единственно верную систему руководства, а перечисляет одиннадцать обстоятельств, от которых она зависит811:

ФакторКакие бывают значения
Стратегия предприятиярост и поглощения; инновации и своя ниша; низкие издержки; клиенты и стабильность
Цели предприятиятринадцать целей каскада
Профиль рискадевятнадцать категорий ИТ-риска, от решений об инвестициях до управления данными
Проблемы, связанные с информацией и ИТдвадцать типовых проблемПроблемаПричина одного или нескольких инцидентов.ITIL: трения бизнеса с ИТ, скрытые расходы на ИТ, выгорание персонала, проекты с опозданием
Ландшафт угрознормальный; высокий
Требования по соответствиюнизкие; нормальные; высокие
Роль ИТподдерживающая; производственная; инновационная; стратегическая
Модель сорсинга (откуда берут ИТ-услуги)аутсорсинг; облако; своими силами; гибрид
Методы разработки и внедрениягибкие методы (agile); DevOps; традиционные; гибрид
Стратегия принятия технологийпервопроходец; последователь; запаздывающий
Размер предприятиякрупное — больше 250 штатных сотрудников; малое и среднее — от 50 до 250

Организации, где меньше пятидесяти штатных сотрудников, книга-введение не рассматривает8. Отраслевого фактора в списке нет намеренно: по объяснению из руководства по проектированию, отрасль — это сочетание уже перечисленных факторов, а не отдельный пункт11.

Факторы действуют на систему руководства тремя способами8. Они расставляют приоритеты между сорока целями и задают целевой уровень возможностей для каждой. Они требуют вариаций составных частей: малой компании может не понадобиться полный набор ролей и комитетов. И они указывают на нужную фокусную область — например, DevOps. Меняется фактор — пересматриваются состав и приоритет целей.

Чем COBIT 2019 отличается от COBIT 5

Редакция 2019 года — переработка COBIT 5, а не новый свод: ISACA пишет, что COBIT 2019 построен на COBIT 5 и других признанных источниках8. Ниже — что именно поменялось, по книгам обеих редакций.

ЧтоCOBIT 5 (2012)COBIT 2019
Единица описания37 процессов в пяти доменах940 целей руководства и управления, у каждой свой процесс1
Принципыпять принципов9шесть принципов системы руководства и три принципа фреймворка8
Из чего собрана системасемь факторов влияния9те же семь видов, переименованы в составные части8
Каскад целей17 целей предприятия и 17 ИТ-целей91013 целей предприятия и 13 целей согласования8
Как подгонять под себяобщие рекомендации по адаптации11 факторов проектирования и открытый список фокусных областей8
Как мерить процессымодель оценки на ISO/IEC 15504, отдельная книга COBIT PAM9уровни возможностей по CMMI внутри книги целей; отдельная модель оценки не выпускается78
Что бесплатнокнига-концепция; описание процессов и руководство по внедрению — платно11обе книги ядра, включая описание всех сорока целей1

Сама ассоциация называет четыре улучшения редакции 2019 года8. Гибкость и открытость дали факторы проектирования и фокусные области. Актуальность — ссылки на стандарты, действовавшие к 2018 году. Предписывающее применение — подогнанная под организацию система читается как рецепт, а не как обзор. И управление результативностью встроено в саму модель и согласовано с CMMI.

Что не поменялось: пять областей с теми же именами, разделение руководства и управления, каскад целей как главный механизм и роль свода как зонтика над другими стандартами. Тот, кто знает COBIT 5, найдёт в COBIT 2019 почти всё знакомое — под новыми именами и с новыми инструментами настройки.

Что покрывает — и чего не покрывает

По нашему справочнику COBIT покрывает больше любого другого свода на портале. Ниже, как покрытие распределено по областям управления.

Эксплуатация12 из 12
Планирование услуг6 из 6
Разработка и внедрение9 из 9
Люди и ресурсы3 из 3
Измерение и контроль4 из 4
Безопасность и риски3 из 3
Финансы5 из 5
Проекты2 из 2
Управление данными0 из 11
Стратегия и руководство7 из 7

Полный список практик, которые описывает COBIT:

Интереснее посмотреть на то, чего в модели нет. И здесь важна оговорка о том, как считалось: вопрос задавался каждой из шестидесяти двух практик нашего справочника отдельно, а клетка закрашивалась только со ссылкой на цель.

Управление данными закрыто наполовину. В COBIT есть цель APO14 «Управление данными» с десятью практиками: стратегия, глоссарий, метаданные, качество, профилирование, оценка, очистка, жизненный цикл, архивирование, резервное копирование1. Этого хватает на руководство данными, метаданные, качество и хранение. Не хватает на моделирование и проектирование данных, интеграцию, хранилища с аналитикой, справочные и основные данные, документы и контент — этих тем в перечне целей нет вовсе. Их предмет живёт в отдельном своде, DAMA-DMBOK.

Эксплуатацию COBIT закрывает целиком, но по-своему. Все практики на месте, вплоть до управления лицензиями — оно спрятано внутри цели BAI09 «Управление активами» отдельной практикой BAI09.051. Только COBIT спрашивает не как устроить работу, а что с неё получать и чем это проверить.

Чего в COBIT нет вообще — это устройства процессов. Он называет практики и действия, но не описывает ни потоков, ни ролей внутри процесса, ни моделей. Это граница модели: он говорит, что должно быть, а способ достижения оставляет другим.

Чем отличается от соседей

Два свода, с которыми COBIT сравнивают чаще всего, — ITIL и ISO/IEC 38500.

COBITITILISO/IEC 38500
На какой вопрос отвечаетЧто руководство обязано получать от ИТ и как это проверитьКак делать работу по услугамКакими принципами руководствуется совет директоров
Кто читательСовет директоров, ИТ-директор, аудиторРуководитель и практик ИТСовет директоров
ОбъёмСорок целей на всё предприятие34 практики ITIL 4 по услугамВосемь принципов в редакции 2024 года, шесть — в прежних
СертифицируетсяЧеловекЧеловекНикто
ПервоисточникЯдро бесплатноПлатноПлатно
Российский аналогНет6НетГОСТ Р ИСО/МЭК 38500

COBIT и ITIL не конкурируют и не заменяют друг друга — это позиция обоих владельцев, AXELOS и ISACA, изложенная в их совместной публикации. ITIL 4 сосредоточен на создании ценности через управление услугами, COBIT — на руководстве и управлении ИТ, чтобы уравновесить результативность и соответствие требованиям. Процессы COBIT сопоставимы с практиками ITIL: авторы сопоставили все 34 практики ITIL 4 с сорока целями COBIT12. Организация, выбравшая только COBIT, знает, что должно быть, и не знает, как это сделать. Организация, выбравшая только ITIL, выстраивает процессы, о результатах которых не может отчитаться на языке бизнеса.

ISO/IEC 38500 — другое и по размеру, и по назначению: документ о принципах для руководящего органа, без процессов и практик. COBIT — подробная модель, одна только книга целей в нём на триста страниц. Рассматривать их вместе и правда стоит: принципы задают рамку, COBIT её наполняет. В списке согласованных стандартов ISACA указывает ISO/IEC 38500:20158 — список составлен до выхода редакции 2024 года; о том, что в ней поменялось, — в разборе стандарта.

Зонтик, а не копия. COBIT согласован с ITIL, ISO/IEC 20000-1, семейством ISO/IEC 27000, TOGAF, IT4IT, PMBOK, SFIA, CMMI, COSO и NIST CSF. «Согласован» здесь означает: не противоречит им и не переписывает их. Вместо копии у практик стоят ссылки на разделы других стандартов8. Поэтому в книге целей так много ссылок на чужие документы.

Чего COBIT не делает — ассоциация перечисляет сама. Он не описывает всю ИТ-среду предприятия, не задаёт устройство бизнес-процессов и не служит техническим руководством по управлению всеми технологиями. И он не принимает ИТ-решений: не скажет, какую стратегию или архитектуру выбрать и какой должна быть стоимость ИТ. Он описывает, какие решения должны приниматься, как и кем8.

Что обязательно, а что на выбор

Обязательного в COBIT нет ничего, и это записано в самом своде: система руководства приспосабливается под нужды организации, а факторы проектирования служат параметрами, по которым её части отбирают и расставляют по важности8.

То есть внедрять сорок целей подряд тяжело и к тому же прямо против замысла. COBIT рассчитан на выбор: определить, какие цели важны именно здесь, и заниматься ими.

А на деле COBIT чаще других сводов оказывается в положении обязательного — не по своей воле. Когда аудитор или регулятор берёт его как основу проверки, «на выбор» превращается в «спросят». Разница принципиальная: обязательность приходит не из свода, а из того, кто его применяет.

Как менялся — тридцать лет и три перелома

COBIT старше большинства сводов на портале: он появился в 1996 году, и историю ассоциация рассказывает сама3. Переломов три: 2005 год, когда набор контрольных целей стал полноценной моделью руководства ИТ; 2012-й, когда в COBIT 5 сошлись соседние своды ISACA; и 2018-й, когда ядро переписали в сорок целей.

  • 1996 — первая редакция под именем COBiT, Control Objectives for Information and Related Technology.
  • 1998 — вторая редакция, добавлены рекомендации по средствам контроля ИТ.
  • 2000 и 2005 — третья и четвёртая: в 2000-м свод стал моделью управления, в 2005-м — полноценной моделью руководства ИТ3.
  • 2012 — COBIT 5. Перелом: в свод сведены Val IT и Risk IT, бывшие до этого отдельными фреймворками4.
  • 2018 — COBIT 2019. Отказ от номера версии в пользу года, ядро переписано в сорок целей, добавлены факторы проектирования и уровни возможностей на основе CMMI.
  • 2026 — ISACA отмечает тридцатилетие свода и в апреле заявляет, что обновление намечено на этот год3.
Про Val IT и Risk IT ходит неверная версия

В сети распространено утверждение, что Val IT и Risk IT поглощены редакцией 2019 года. Это не так: они были сведены в свод в COBIT 5, и формулировка принадлежит самой ISACA — «в COBIT 4.1 Risk IT и Val IT были отдельными фреймворками, а в COBIT 5 они интегрированы»4.

С Risk IT история ещё сложнее: он и после этого продолжает жить отдельной публикацией ISACA. То есть «поглощён» — упрощение даже применительно к COBIT 5.

Чем мерили процессы до 2019 года

Уровни возможностей на основе CMMI появились в COBIT 2019. До них у COBIT была своя модель оценки — COBIT PAM. Она опиралась на стандарт ISO/IEC 15504: шесть уровней возможностей, девять атрибутов и оценки от «не достигнут» до «полностью достигнут» с процентными границами. Оценщик не выносил суждение, а собирал свидетельства.

Под COBIT 2019 эта модель не выпущена. Формулировка издания ISACA прямая: «There is no PAM for COBIT® 2019, but Capability Maturity Model Integration (CMMI) can be used to measure capability levels»7. Сама книга-введение говорит то же: отдельных публикаций с моделью оценки не будет. Кто хочет продолжать оценку по прежней схеме, найдёт всё нужное в книге целей: практики каждой цели служат тем, что модель оценки называет базовыми практиками, а входы и выходы — её рабочими продуктами, то есть свидетельствами8. Стандарт, на котором модель стояла, к тому же отменён и заменён семейством ISO/IEC 330xx.

История оценки в COBIT — маятник. В COBIT 4.1 зрелость мерили по модели на CMMI 1.3, в COBIT 5 перешли на ISO/IEC 15504, а в COBIT 2019 вернулись к CMMI, уже версии 2.0, не запретив прежний способ. Так это описывает автор курсов по COBIT в альманахе itSMF России10.

Знать про PAM стоит по одной причине: почти все русскоязычные статьи про оценку зрелости по COBIT описывают именно её, без оговорки о годе. Почитать детальнее — разбор COBIT PAM.

В России

ГОСТ-аналога у COBIT нет. Проверено по реестру Росстандарта: по запросам «COBIT» и «Кобит» — ноль записей по всей базе6.

Официального русского перевода редакции 2019 года ISACA не публиковала. Зато у COBIT 5 такой перевод есть: его подготовило Московское отделение ISACA с разрешения ассоциации, и за точность перевода отвечает это отделение9. Именно оттуда взяты русские термины, которыми говорят о COBIT: «руководство» и «управление», «факторы влияния», «каскад целей», «цели предприятия» и «ИТ-цели», «уровни возможностей процессов»9. Для COBIT 2019 этих слов хватает не всегда: факторы влияния стали составными частями, ИТ-цели — целями согласования, а «цели руководства и управления» в русских статьях часто зовутся задачами1011.

О COBIT 2019 по-русски пишут практики. В альманахе itSMF России за 2021 год две статьи: одна посвящена тому, как менялась оценка процессов от COBIT 4.1 к COBIT 2019, другая — факторам проектирования и таблицам Design Toolkit, инструментария, которым ISACA сопровождает руководство по проектированию1011. Обе написаны тренерами курсов по COBIT — значит, в России есть кому его преподавать.

Вывод для российской организации: английские термины COBIT 2019 сверяйте по оригиналу, он бесплатный, а русские соответствия берите из официального перевода COBIT 5. Формальной опорой служат другие документы: для управления услугами — ГОСТ Р ИСО/МЭК 20000-1, для принципов руководства ИТ — ГОСТ Р ИСО/МЭК 38500.

Как читать документы COBIT

COBIT — это семейство публикаций, и читать их подряд не нужно. Ядро составляют четыре книги8.

КнигаЧто внутриКому
Framework: Introduction and Methodology, 64 страницыПонятия, принципы, каскад целей, факторы проектирования, как оценивать процессы, обзор проектирования и внедренияВсем, кто открывает свод впервые
Framework: Governance and Management Objectives, 302 страницыСправочник по сорока целям: у каждой процесс, практики, действия, роли, входы и выходы, ссылки на стандартыТем, кто описывает или проверяет конкретную цель
Design GuideКак по факторам проектирования спроектировать систему руководства для своей организации; к нему прилагаются таблицы Design Toolkit11Тем, кто проектирует систему целиком
Implementation GuideДорожная карта внедрения в семь фаз, продолжение руководства по внедрению COBIT 5Тем, кто ведёт программу внедрения

Ядро дополняют публикации по фокусным областям, каждая под свою тему: DevOps, ИТ-риски, информационная безопасность13.

Полезнее всего заранее знать устройство карточки цели в книге целей, потому что все сорок описаны одинаково. Сначала указаны область, название, описание и назначение цели. Затем — цели предприятия и цели согласования, которые она поддерживает, с примерами метрик. Дальше идут семь блоков, по одному на вид составной части1:

  • A. Процесс — практики, у каждой действия с уровнем возможностей и примеры метрик, плюс ссылки на разделы смежных стандартов.
  • B. Организационные структуры — таблица, какие роли участвуют в каждой практике и кто за неё отвечает: совет директоров, генеральный директор, финансовый директор, операционный директор, директор по рискам, ИТ-директор, директор по безопасности, владелец бизнес-процесса и другие.
  • C. Потоки и элементы информации — что практика получает на входе и что отдаёт на выходе, со ссылками на другие цели.
  • D. Люди, навыки и компетенции.
  • E. Политики и процедуры.
  • F. Культура, этика и поведение.
  • G. Услуги, инфраструктура и приложения.

Если у блока нет ссылок на смежные стандарты, значит, соответствий для него ISACA не указывает, — так и написано в книге1. Уровень возможностей у действий и ссылки на стандарты в блоке A — то, ради чего книгу берут при проверке. По ним видно, что должно быть сделано на втором уровне возможностей, а что на третьем, и где о том же говорит ISO или ITIL.

Где взять первоисточник и сколько стоит

Здесь COBIT выгодно отличается от соседей: ядро свода бесплатно.

ЧтоСколькоПроверено
COBIT 2019 Framework: Governance and Management Objectives, 302 страницыбесплатно, членам и не-членам ISACA16.08.20261
COBIT 2019 Framework: Introduction and Methodology, 64 страницыбесплатно, членам и не-членам16.08.20261
COBIT Toolkit: обзор, таблица целей, матрицы RACI, диагностическая анкетабесплатно, без регистрации19.08.20262
Локализации (например, китайская)платно16.08.20261
Design Guide, Implementation Guide, фокусные областив магазине ISACA; бесплатную загрузку ассоциация обещает только для двух книг ядра105.09.2026

Оговорка про «бесплатно»: книги выдаются через оформление заказа в магазине ISACA и появляются в личном кабинете. То есть регистрация нужна, денег — нет. Набор COBIT Toolkit скачивается прямо со страницы свода, без всего.

Сертификация

Сертифицируется человек. У ISACA два свидетельства по своду: COBIT Foundation — базовое понимание модели, и COBIT Design and Implementation — проектирование и внедрение системы руководства5.

Схемы сертификации организаций по COBIT нет. Аккредитуются учебные партнёры, но это аккредитация курса, а не оценка компании по своду, и подменять одно другим в тендерном ответе не стоит.

Чем это автоматизируют

COBIT инструментов не называет: технологии в нём — одна из семи составных частей системы руководства, наравне с культурой и компетенциями8. Список ниже — наша разметка, а не позиция ассоциации.

Под COBIT нужны решения трёх классов, и они другие, чем под ITIL:

  • Система управления рисками и соответствием — реестр требований, средств контроля и проверок, связь «требование — контроль — свидетельство». Основной инструмент областей MEA и части APO.
  • Система управления ИТ-активами и конфигурациями — без достоверного состава того, чем управляют, цели про активы, конфигурации и доступность остаются на бумаге.
  • Отчётность руководству — сведение показателей целей в картину, которую смотрит не ИТ. Каскад без такой сборки не работает: считать вручную, какая цель предприятия на какую цель управления опирается, никто не станет.

Чего инструмент не сделает: он не разделит руководство и управление. Это решение об устройстве организации, и система его за вас не примет.

Где ломается применение

Здесь мы выходим из области фактов ассоциации в область наблюдений.

COBIT берут как чек-лист на сорок пунктов. Самая частая и самая дорогая ошибка, и она прямо противоречит принципу приспособления. Итог предсказуем: сорок описаний, ни одной работающей цели и общее ощущение, что COBIT — это бюрократия.

Руководство и управление не разделяют. Книга разводит их в первом же разделе, а в жизни совет директоров продолжает обсуждать операционные решения, и цели области EDM остаются пустыми. Признак узнаваем: на вопрос «кто в компании оценивает варианты и задаёт направление по ИТ» называют ИТ-директора.

Каскад целей рисуют, но не применяют. Схема висит в презентации, а решения принимаются по-прежнему: кто громче попросил. Проверяется одним вопросом — можете ли вы назвать цель предприятия, ради которой делается текущая работа по ИТ.

Уровни меряют, чтобы отчитаться. Шкала от нуля до пяти удобна для отчёта и потому быстро превращается в самоцель. Уровень, поднятый ради цифры, отличается от поднятого ради работы: во втором случае можно назвать, что изменилось в деле, а не в описании. В книге-введении есть и градации внутри уровня: «полностью» — больше 85 процентов действий, «в основном» — от 50 до 85, «частично» — от 15 до 50, «нет» — меньше 158. Отчёт «мы на третьем уровне» без этой оговорки мало что значит.

Говорят о COBIT 2019 словами COBIT 5. Русский перевод есть только у COBIT 5, и его термины тянут на новую редакцию: факторы влияния вместо составных частей, ИТ-цели вместо целей согласования, атрибуты процесса из модели оценки, которой в 2019 году нет. Расхождение всплывает на аудите, когда спорить поздно.

Путают с ITIL и ждут инструкций. Приходят за устройством процессов, не находят и делают вывод, что COBIT пустой. Он не пустой, он про другое.

С чего начать

Если COBIT для вас новый, порядок такой.

  1. Скачайте две книги ядра. Они бесплатные, и это редкость среди сводов. Начните с книги-введения на 64 страницы: там устройство модели. Книгу целей на 302 страницы читают выборочно — как справочник.
  2. Выпишите на бумаге, кто у вас руководит, а кто управляет. Кто в вашей компании оценивает варианты, задаёт направление и следит за исполнением, а кто планирует и выполняет. Если в обоих столбцах одни и те же люди, это ещё не приговор, но дальше идти рано: сначала разведите хотя бы решения — какие они принимают как руководство, а какие как управление.
  3. Возьмите одну цель предприятия и дойдите по каскаду через цели согласования до целей управления. Одну, не все. Это упражнение показывает, работает у вас связь между бизнесом и ИТ или существует только на схеме.

У самой ассоциации порядок длиннее. Проектирование системы руководства идёт в четыре шага8:

  1. понять контекст и стратегию организации;
  2. наметить первый состав системы по стратегии, целям, рискам и текущим проблемам;
  3. уточнить его по остальным факторам;
  4. разрешить противоречия и завершить проектирование.

Книга-введение честно предупреждает: результаты отдельных шагов могут противоречить друг другу, волшебной формулы нет, и итог каждый раз решается по обстоятельствам организации8. Внедрение идёт циклом из семи фаз, каждая названа вопросом: что нас толкает к изменениям; где мы сейчас; где хотим быть; что нужно сделать; как туда дойти; дошли ли; как не сбавить темп8.

Если нужна формальная опора для проверяющего — начинайте не с COBIT, а с того, что требует конкретный регулятор.

Что читать дальше

COBIT PAM — модель оценки процессов свода: как считался уровень возможностей до редакции 2019 года и почему её больше не применяют к текущему своду.

Три свода рядом: стандарт руководства ИТ, из которого COBIT берёт разделение ролей; модель, которой процессы мерили до редакции 2019 года; и ITIL, к которому COBIT отправляет за тем, как устроена сама работа.

Источники

  1. ISACA. COBIT 2019 Framework: Governance and Management Objectives. 2018. Правообладатель отдаёт книгу бесплатно и не-членам ISACA, через оформление заказа в своём магазине. Второе издание ядра — «Introduction and Methodology», 64 страницы, отдаётся так же. издание у правообладателя, скачивание бесплатное
  2. ISACA. COBIT 2019 Overview и Executive Summary — материалы бесплатного COBIT Toolkit. 2018. Внутри набора — принципы системы руководства и фреймворка, таблица всех целей с практиками и действиями, матрицы RACI по ролям и диагностическая анкета. страница свода у правообладателя
  3. ISACA. Celebrating Three Decades of COBIT — @ISACA, выпуск 8. 2026. Оттуда же взято заявление о планах: обновление COBIT намечено на 2026 год. публикация правообладателя
  4. ISACA. Transitioning an Enterprise From COBIT 5 to COBIT 2019. 2019. Источник факта о том, что Val IT и Risk IT были сведены в свод не в редакции 2019 года, а в COBIT 5. публикация на домене правообладателя
  5. ISACA. COBIT Foundation и COBIT Design and Implementation — страницы сертификации. 2026. Схемы сертификации организаций по COBIT у правообладателя не нашлось: аккредитуются только учебные партнёры, а это не сертификация организации по своду. страницы сертификации у правообладателя
  6. Росстандарт. Поиск по базе национальных стандартов. 2026. Отрицательный результат, и он важен: ГОСТ-аналога у COBIT нет. реестр Росстандарта
  7. Luis Gorgona, CISA CDPSE. Building a Maturity Model for COBIT 2019 Based on CMMI — ISACA Journal, 2021, выпуск 6. 2021. Публикация 28.12.2021. Модель оценки процессов COBIT PAM под редакцию 2019 года не выпускалась; уровни возможностей в ней строятся на CMMI. издание правообладателя
  8. ISACA. COBIT 2019 Framework: Introduction and Methodology. 2018. Книга-введение ядра COBIT 2019. Отсюда: что COBIT есть и чем не является, три обязанности руководства, одиннадцать факторов проектирования с вариантами, тринадцать целей предприятия и тринадцать целей согласования, шкала оценки уровня (более 85 % — «полностью»), четыре шага проектирования и семь фаз внедрения. издание у правообладателя, скачивание бесплатное
  9. ISACA. COBIT 5: Бизнес-модель по руководству и управлению ИТ на предприятии — русское издание. 2012. Официальный русский перевод прежней редакции. Отсюда русские термины «руководство» и «управление», «факторы влияния», «каскад целей», «ИТ-цели», «уровни возможностей процессов», а также состав COBIT 5: пять принципов, семь факторов влияния, 37 процессов, 17 ИТ-целей, модель оценки на ISO/IEC 15504; год основания ISACA — 1969. страница COBIT 5 у правообладателя
  10. itSMF России. COBIT и эволюция методов оценки системы управления ИТ — Альманах itSMF России 2021, с. 19–25. 2021. Статья преподавателя курсов по COBIT о том, как менялась оценка процессов: модель на CMMI 1.3 в COBIT 4.1, модель на ISO/IEC 15504 в COBIT 5, возврат к CMMI 2.0 в COBIT 2019 при сохранении права оценивать по прежней схеме; там же — что «цели руководства и управления» по-русски называют задачами. издание российского отделения itSMF
  11. itSMF России. Как проектировать систему руководства и управления ИТ по COBIT 2019 — Альманах itSMF России 2021, с. 26–32. 2021. Статья консультанта о Design Guide: одиннадцать факторов проектирования с русскими названиями и значениями, почему нет отраслевого фактора, таблицы Design Toolkit; в конце — русские названия четырёх книг ядра и замечание, что в COBIT 5 бесплатной была только книга-концепция, а в COBIT 2019 — и описание целей. издание российского отделения itSMF
  12. AXELOS, ISACA. Using ITIL 4 and COBIT 2019 to create an integrated I&T framework environment. 2021. Позиция обоих владельцев: ITIL 4 — про создание ценности через управление услугами, COBIT — про руководство и управление ИТ ради баланса результативности и соответствия; процессы COBIT сопоставимы с практиками ITIL, все 34 практики ITIL 4 разложены по сорока целям COBIT (таблица 4.1). совместная публикация владельцев ITIL и COBIT, © AXELOS Limited 2021
  13. ISACA. COBIT — страница свода у правообладателя. 2026. Источник нынешней расшифровки сокращения и перечня фокусных областей на дату проверки. страница свода у правообладателя