ITSM4U Диагностика 7 мин

Главная·Справочник практик·FRM

FRM

Что такое подход к управлению ИТ и как выбрать правила работы

IT Management Framework

Стратегия и руководство

Нашли неточность или есть что добавить? Напишите автору

Назначение

Определять, какими методологиями и политиками компания управляет ИТ, и поддерживать их в актуальном виде.

Зачем подход к управлению ИТ

ПрактикаПрактикаНабор ресурсов организации для выполнения работы определённого типа.ITIL 4 отвечает на вопрос, по каким правилам организация управляет ИТ: какие своды и методы взяты за основу, какие политики действуют, кто в какой структуре что решает и как всё это поддерживается в рабочем состоянии. COBIT описывает её так: прояснять и поддерживать предназначение и видение руководства корпоративными ИТ, внедрять и поддерживать механизмы и полномочия для управления сведениями и использованием ИТ в поддержку целей руководства, следуя принципам и политикам 1.

Назначение сформулировано ещё точнее: дать последовательный подход к управлению, охватывающий процессы управления, организационные структуры, роли и ответственность, надёжные и повторяемые действия, а также навыки и умения 1.

Практика отвечает не за то, как выполняется работа, а за то, по каким правилам она устроена. Это подход к подходам 1.

ГОСТ Р ИСО/МЭК 20000-1 требует того же в своей рамке: организация разрабатывает, внедряет, поддерживает и постоянно улучшает систему менеджмента сервисов, включая необходимые процессы и их взаимодействия, — и определяет область её применения, границы и применимость 2.

Когда практика работает

Три вопроса, ответы на которые видны по документам, которыми люди пользуются, а не по папке с регламентами.

Понятно, что и где действует. Как проверить: область применения системы управления определена и записана — какие сервисы охвачены и какая организация ими управляет 2.

Правила описаны одинаково. Как проверить: у процессов есть описания единого состава — цели, входы, действия, выходы, роли, связи с другими процессами 3.

Документы живут. Как проверить: документированные сведения управляются: создаются и утверждаются, доводятся, пересматриваются, версионируются 3.

Что входит и что рядом

Входит в практикуРядом, но это другая практика
Выбор сводов, методов и подходовНаправление и надзор — ITGСистема управления ИТ
Политики и правила по работе с ИТЦели развития — STRСтратегия ИТ
Организационная структура и комитетыПроведение перемен в людях — ORGУправление организационными изменениями
Описания процессов и их связейУлучшение самих процессов — IMPПостоянное улучшение
Управление документированными сведениямиЗнания и их доступность — KNWУправление знаниями
Поддержание соответствия политикамВнешние требования — MERСоответствие внешним требованиям

Граница между этой практикой и руководством ИТ проходит по уровню решения. Руководство задаёт принципы и границы; подход к управлению превращает их в структуры, политики и описания, которыми пользуются каждый день 1.

Что на входе и что на выходе

Что приходит

Что уходит

Практика получает принципы и модель принятия решений от руководства, а стратегические цели — от практики стратегии. Отдаёт то, на что опираются все прочие практики: структуру, роли, политики и описания работ.

Две управляющие структуры, которые стоит различать

COBIT описывает два разных органа, и путаница между ними — обычная причина того, что решения не принимаются 1.

Комитет по ИТ-стратегии создаётся на уровне совета директоров. Его дело — следить, что руководство ИТ как часть руководства предприятием налажено, советовать по стратегическому направлению и рассматривать крупные вложения от имени совета 1.

Управляющий комитет по ИТ собирается из руководителей бизнеса и ИТ. Его дело — определять приоритетыПриоритизацияВыбор задач, которыми займутся первыми, когда ресурсов не хватает на все.ITIL 4, практическое руководство по управлению инцидентами программ вложений в соответствии со стратегией, следить за состоянием проектов, разрешать споры о ресурсах и наблюдать за уровнями услугУслугаСпособ дать потребителю нужный результат, не перекладывая на него управление затратами и рисками.ITIL 4, книга ITIL Foundation и их улучшением 1.

Первый смотрит наружу и вперёд, второй — внутрь и вглубь. Стоит по каждой структуре записать мандат, цели, состав участников, регулярность встреч, порядок сопровождения решений и надзора, а также ожидаемые входы и результаты встреч 1.

Отдельным пунктом COBIT называет то, о чём обычно забывают 1. Надо определить, какие решения вообще нужны, чтобы предприятие дошло до своих результатов и исполнило стратегию. И для каждого такого решения назвать людей: кто отвечает, кто исполняет, с кем советуются, кого извещают.

Как это работает

Система управления ИТ: от границ до поддержания правилРабота ИТне описана единым образом1. Определитьграницы: какиеуслуги иорганизация2. Выбрать своды иметоды, на которыеопираемся3. Задать функции,роли и права решать4. Написатьправила,обязательные длявсех5. Описать процессыединым составом6. Довести цели,направление иправила7. Пересматривать иследить засоблюдениемПравилаработают?Правила принятыи соблюдаютсяданет, переписываем
Цвет шага: приём, учёт, работа с обращением решение и полномочия проверка, разбор, улучшение работа с людьми и сторонами
Схема процесса в нотации BPMN 2.0. Отрисована движком bpmn.io. Скачать исходник
ШагРабота шагаЕго результат
1. ОбластьОпределяем границы: какие услуги и какая организацияЗаписанная область применения 2
2. СводыВыбираем, на какие своды и методы опираемсяОсознанный выбор вместо случайного 1
3. СтруктураЗадаём функции, роли и права решатьСтруктура и управляющие органы 1
4. ПолитикиПишем правила, обязательные для всехДействующие политики 1
5. ОписанияОписываем процессы единым составомОписания процессов и их связей 3
6. ДоведениеДоводим цели, направление и правилаОсведомлённость сотрудников 1
7. ПоддержаниеПересматриваем и следим за соблюдениемЖивые правила и подтверждённое соответствие 1

Два места стоит объяснить отдельно.

Второй шаг — это про выбор, а не про верность одному своду. Организации редко живут по одному источнику: практики берут из свода практик, требования — из стандарта, зрелость меряют по своей шкале. Смысл практики в том, чтобы этот набор был выбран сознательно и записан, а не сложился из того, что читал прошлый руководитель.

Пятый шаг задаёт единый состав описания. FitSM перечисляет его прямо: цели процесса, входы, действия и выходы, роли и ответственность, связи с другими процессами, а при необходимости — политики и процедуры 3. Одинаковый состав описаний делает возможным то, ради чего практика существует: сравнивать, сводить и передавать работу между командами.

Требования к документам стандарты формулируют коротко. FitSM требует, чтобы ключевые элементы системы были описаны, ключевые выходы процессов документировались, а выполнение ключевых действий фиксировалось; документированные сведения при этом создаются и утверждаются, доводятся и распространяются, пересматриваются, версионируются и отслеживаются по изменениям 3.

Что с чем путают

Подход к управлению и руководство ИТ. Руководство задаёт принципы и границы, подход превращает их в структуры, политики и описания 1. Разбор про руководство — ITGСистема управления ИТ.

Подход и внедрение свода. Взять свод целиком «как есть» — редкое и обычно неудачное решение: практики отбирают под задачи организации.

Политика и процедура. Политика говорит, что обязательно; процедура — как именно это делают. FitSM держит их разными пунктами описания процесса 3.

Описание процесса и регламент для аудитора. Описание нужно тем, кто работает; документ, который пишут ради проверки, обычно не читают ни те, ни другие.

Область примененияОбласть примененияОтвет на вопрос, на что документ или система управления распространяются, а на что нет.ГОСТ Р ИСО/МЭК 20000-1—2021, пункты 4.3 и 1.2; ГОСТ Р ИСО 9001-2015, пункт 4.3; ГОСТ Р ИСО 14001-2016, пункт 4.3 и приложение А; ГОСТ Р ИСО/МЭК 17021-1-2017, пункты 8.2.2, 8.3.4 и 9.6.5.5; ГОСТ 1.5-2001; FitSM-1 и FitSM-2, раздел GR3 и охват услуг. Стандарт требует назвать и услуги, входящие в область, и организацию, которая ими управляет; это могут быть все услуги или часть 2.

Кто участвует

РольЗа что отвечаетКем обычно бывает
Владелец подходаСостав сводов, политик и описанийРуководитель ИТ или методолог 1
Комитет по стратегии ИТВзгляд совета на руководство и вложенияЧлены совета директоров 1
Управляющий комитетПриоритеты, ресурсы, надзор за услугамиРуководители бизнеса и ИТ 1
Владельцы процессовОписание и работоспособность своего процессаРуководители направлений 3
Хранитель документовПорядок с версиями и утверждениямиМетодолог, служба качества 3

Как измерять

ПоказательЧто показываетЧем плох, если единственный
Доля процессов с описанием единого составаПорядок в правилах 3Описание бывает мёртвым
Свежесть политик и описанийЖивут ли документы 3Обновление бывает косметическим
Число решений, застрявших без хозяинаРаботает ли структура 1Обнаруживается разбором
Доля людей, знающих применимые к ним правилаДошло ли написанное до работы 1Знание проверяют опросом
Случаи несоответствия политикамСоблюдение правил 1Растёт и от честности учёта
Стоимость несоответствия внешним требованиямЦену беспорядка 1Приходит с опозданием

Дата последнего обновления — тоже показатель. COBIT ставит её в один ряд с процентами: наряду с долей действующих политик, стандартов и прочих средств, которые задокументированы и не устарели, он требует следить за датой последних изменений в самом подходе и его составляющих 1. Показатель бесплатный: дата и так есть в каждом документе. И безжалостный: подход, не менявшийся четыре года, описывает не сегодняшнюю организацию.

Число рисков от плохо спроектированной среды контроля. Третий показатель первой цели у COBIT — «число рисковых ситуаций, возникших из-за недостатков в устройстве среды контроля» 1. Он важен тем, что переводит разговор с документа на последствие: политика может быть свежей, полной и всем разосланной — и всё равно оставлять дыру, через которую проходит риск. Пока такие случаи не считаются поимённо, качество подхода обсуждается по объёму папки.

Вторая цель — «все знают правила и как их применять». COBIT меряет её двумя числами: сколько сотрудников побывало на обучении или на встречах по осведомлённости и у какой доли внешних поставщиков требования к проверкам записаны в договоре 1. Первое считает вход, а не результат — знание проверяется опросом, а не явкой. Второе закрывает внешний контур: подход, обязательный только для своих, на подрядчиках заканчивается.

Зрелость подхода к управлению ИТ

Уровень 2ПовторяемыйПравила есть у отдельных работ.
  • По части работ записан порядок действий
  • Известно, кто в ИТ за что отвечает
  • Есть хотя бы одно правило, обязательное для всех
Уровень 3ОпределённыйГраницы и структура записаны.
  • Определено, на какие услуги и подразделения распространяются правила
  • Роли и права принимать решения записаны
  • Основные процессы описаны и утверждены
  • Названы своды и методы, на которые опирается организация
Уровень 4УправляемыйОписания сопоставимы, документы под контролем.
  • Описания процессов сделаны по единому составу
  • Показаны связи процессов между собой
  • У документов есть версии, утверждение и порядок пересмотра
  • Управляющие органы имеют записанный мандат и заканчивают встречи решениями
Уровень 5ОптимизируемыйПравила выбирают и меняют осознанно.
  • Состав используемых сводов пересматривается под задачи организации
  • Правила, мешающие работе, меняются, а не обходятся
  • Люди находят нужное правило без помощи автора
Оцените свой процесс15 вопросов о том, как процесс ведёт себя на самом деле — по одному за раз. Ответы остаются в браузере: никуда не отправляются и нигде не сохраняются.

Где ломается чаще всего

Шесть мест, в порядке частоты.

Своды выбраны стихийно. Часть работы ведётся по одному источнику, часть по другому, никто не сверял их между собой.

Область не определена. Непонятно, на какие услуги распространяются правила, и спор об этом всплывает при первой же проверке 2.

Описания несопоставимы. Каждый процесс описан по-своему, связи между ними не показаны 3.

Комитеты есть, решений нет. Мандат и ожидаемые результаты встреч не записаны, поэтому обсуждение не заканчивается решением 1.

Документы устарели. Порядок пересмотра и версионирования не заведён, и люди пользуются копиями с рабочих столов 3.

Правила известны немногим. Доведение целей и направления выделено отдельной работой именно потому, что о нём забывают 1.

Что говорят своды

69Своды знаний и стандарты — разобраны отдельноЧем ITIL отличается от COBIT и ISO, что из этого обязательно, а что на выбор, и где брать первоисточник. У каждого свода отмечено, развивается он или давно заморожен, и есть ли действующий ГОСТ. По 51 практикам из 62 проставлено соответствие COBIT.Открыть →

COBIT держит подход к управлению отдельным процессом: структура, роли и права решать, политики, доведение целей, размещение ИТ-функции, владение сведениями, поддержание соответствия 1.

ГОСТ Р ИСО/МЭК 20000-1 требует определить область применения системы и разработать, внедрить, поддерживать и улучшать саму систему с её процессами и взаимодействиями 2.

FitSM задаёт единый состав описания процесса и правила работы с документированными сведениями 3.

ISO/IEC 38500 относит выбор рамок к структуре руководства: направление, возможности, политика, делегирование, результативность, подотчётность 4.

Общий смысл у всех один: организация выбирает правила сознательно и держит их в рабочем состоянии. Расходятся своды в том, насколько подробно предписывают состав — от единого шаблона описания процесса до принципов, оставляющих форму на усмотрение организации.

Где описано

ИсточникЧто даётДоступ
COBITСтруктуры, комитеты, политики, доведениеЧастично бесплатно
ГОСТ Р ИСО/МЭК 20000-1, пункты 4.3 и 4.4Область применения и сама система управленияПлатно
FitSM-1, требования GR2Состав описания процесса, работа с документамиБесплатно
Международный стандарт руководства ИТСтруктура руководства и её элементыПлатно, ознакомительная часть бесплатно

Что почитать дальше

Три соседние практики, которые опираются на выбранный подход: ITGСистема управления ИТ — кто задаёт рамки, IMPПостоянное улучшение — как правила меняются, KNWУправление знаниями — как знание о правилах доходит до людей.

Источники

  1. ISACA. COBIT 5: процесс APO01 «Управление подходом к управлению ИТ». 2012. В COBIT 2019 цель управления APO01 сохранена под тем же обозначением. свод руководства и управления ИТ, издание Enabling Processes из нашей библиотеки
  2. Росстандарт. ГОСТ Р ИСО/МЭК 20000-1-2021, пункты 4.3 и 4.4. 2021. Введён в действие 30 апреля 2022 года приказом Росстандарта от 7 декабря 2021 года № 1718-ст. действующий национальный стандарт, идентичный ISO/IEC 20000-1:2018
  3. FitSM. FitSM-1: требования, версия 3.0.1 — общее требование GR2. 2024. Единый состав описания процесса — самая практичная часть лёгкого стандарта. нормативная часть лёгкого стандарта
  4. ISO/IEC. ISO/IEC 38500:2024, раздел 7 «Framework for the governance of IT». 2024. Стандарт принципиальный: форму описания правил он оставляет на усмотрение организации. международный стандарт руководства ИТ, третье издание