Нашли неточность или есть что добавить? Напишите автору
Определять, какими методологиями и политиками компания управляет ИТ, и поддерживать их в актуальном виде.
Зачем подход к управлению ИТ
ПрактикаПрактикаНабор ресурсов организации для выполнения работы определённого типа.ITIL 4 отвечает на вопрос, по каким правилам организация управляет ИТ: какие своды и методы взяты за основу, какие политики действуют, кто в какой структуре что решает и как всё это поддерживается в рабочем состоянии. COBIT описывает её так: прояснять и поддерживать предназначение и видение руководства корпоративными ИТ, внедрять и поддерживать механизмы и полномочия для управления сведениями и использованием ИТ в поддержку целей руководства, следуя принципам и политикам 1.
Назначение сформулировано ещё точнее: дать последовательный подход к управлению, охватывающий процессы управления, организационные структуры, роли и ответственность, надёжные и повторяемые действия, а также навыки и умения 1.
Практика отвечает не за то, как выполняется работа, а за то, по каким правилам она устроена. Это подход к подходам 1.
ГОСТ Р ИСО/МЭК 20000-1 требует того же в своей рамке: организация разрабатывает, внедряет, поддерживает и постоянно улучшает систему менеджмента сервисов, включая необходимые процессы и их взаимодействия, — и определяет область её применения, границы и применимость 2.
Когда практика работает
Три вопроса, ответы на которые видны по документам, которыми люди пользуются, а не по папке с регламентами.
Понятно, что и где действует. Как проверить: область применения системы управления определена и записана — какие сервисы охвачены и какая организация ими управляет 2.
Правила описаны одинаково. Как проверить: у процессов есть описания единого состава — цели, входы, действия, выходы, роли, связи с другими процессами 3.
Документы живут. Как проверить: документированные сведения управляются: создаются и утверждаются, доводятся, пересматриваются, версионируются 3.
Что входит и что рядом
| Входит в практику | Рядом, но это другая практика |
|---|---|
| Выбор сводов, методов и подходов | Направление и надзор — ITGСистема управления ИТ |
| Политики и правила по работе с ИТ | Цели развития — STRСтратегия ИТ |
| Организационная структура и комитеты | Проведение перемен в людях — ORGУправление организационными изменениями |
| Описания процессов и их связей | Улучшение самих процессов — IMPПостоянное улучшение |
| Управление документированными сведениями | Знания и их доступность — KNWУправление знаниями |
| Поддержание соответствия политикам | Внешние требования — MERСоответствие внешним требованиям |
Граница между этой практикой и руководством ИТ проходит по уровню решения. Руководство задаёт принципы и границы; подход к управлению превращает их в структуры, политики и описания, которыми пользуются каждый день 1.
Что на входе и что на выходе
Что приходит
- ITGСистема управления ИТпринципы и политики, задающие рамки решений1
- STRСтратегия ИТвыбор моделей и подходов к управлению1
- IMPПостоянное улучшениепредложения по изменению самих правил1
Что уходит
- IMPПостоянное улучшениеединый порядок описания процессов и работы с документами3
- KNWУправление знаниямиправила и описания процессов как знание для людей3
- ORGУправление организационными изменениямиперемены в структуре и ролях, которые нужно провести1
- MERСоответствие внешним требованиямполитики, соблюдение которых подтверждают1
- MICМониторинг системы внутреннего контроляполитики и описания процессов как критерии проверки3
Практика получает принципы и модель принятия решений от руководства, а стратегические цели — от практики стратегии. Отдаёт то, на что опираются все прочие практики: структуру, роли, политики и описания работ.
Две управляющие структуры, которые стоит различать
COBIT описывает два разных органа, и путаница между ними — обычная причина того, что решения не принимаются 1.
Комитет по ИТ-стратегии создаётся на уровне совета директоров. Его дело — следить, что руководство ИТ как часть руководства предприятием налажено, советовать по стратегическому направлению и рассматривать крупные вложения от имени совета 1.
Управляющий комитет по ИТ собирается из руководителей бизнеса и ИТ. Его дело — определять приоритетыПриоритизацияВыбор задач, которыми займутся первыми, когда ресурсов не хватает на все.ITIL 4, практическое руководство по управлению инцидентами программ вложений в соответствии со стратегией, следить за состоянием проектов, разрешать споры о ресурсах и наблюдать за уровнями услугУслугаСпособ дать потребителю нужный результат, не перекладывая на него управление затратами и рисками.ITIL 4, книга ITIL Foundation и их улучшением 1.
Первый смотрит наружу и вперёд, второй — внутрь и вглубь. Стоит по каждой структуре записать мандат, цели, состав участников, регулярность встреч, порядок сопровождения решений и надзора, а также ожидаемые входы и результаты встреч 1.
Отдельным пунктом COBIT называет то, о чём обычно забывают 1. Надо определить, какие решения вообще нужны, чтобы предприятие дошло до своих результатов и исполнило стратегию. И для каждого такого решения назвать людей: кто отвечает, кто исполняет, с кем советуются, кого извещают.
Как это работает
| Шаг | Работа шага | Его результат |
|---|---|---|
| 1. Область | Определяем границы: какие услуги и какая организация | Записанная область применения 2 |
| 2. Своды | Выбираем, на какие своды и методы опираемся | Осознанный выбор вместо случайного 1 |
| 3. Структура | Задаём функции, роли и права решать | Структура и управляющие органы 1 |
| 4. Политики | Пишем правила, обязательные для всех | Действующие политики 1 |
| 5. Описания | Описываем процессы единым составом | Описания процессов и их связей 3 |
| 6. Доведение | Доводим цели, направление и правила | Осведомлённость сотрудников 1 |
| 7. Поддержание | Пересматриваем и следим за соблюдением | Живые правила и подтверждённое соответствие 1 |
Два места стоит объяснить отдельно.
Второй шаг — это про выбор, а не про верность одному своду. Организации редко живут по одному источнику: практики берут из свода практик, требования — из стандарта, зрелость меряют по своей шкале. Смысл практики в том, чтобы этот набор был выбран сознательно и записан, а не сложился из того, что читал прошлый руководитель.
Пятый шаг задаёт единый состав описания. FitSM перечисляет его прямо: цели процесса, входы, действия и выходы, роли и ответственность, связи с другими процессами, а при необходимости — политики и процедуры 3. Одинаковый состав описаний делает возможным то, ради чего практика существует: сравнивать, сводить и передавать работу между командами.
Требования к документам стандарты формулируют коротко. FitSM требует, чтобы ключевые элементы системы были описаны, ключевые выходы процессов документировались, а выполнение ключевых действий фиксировалось; документированные сведения при этом создаются и утверждаются, доводятся и распространяются, пересматриваются, версионируются и отслеживаются по изменениям 3.
Что с чем путают
Подход к управлению и руководство ИТ. Руководство задаёт принципы и границы, подход превращает их в структуры, политики и описания 1. Разбор про руководство — ITGСистема управления ИТ.
Подход и внедрение свода. Взять свод целиком «как есть» — редкое и обычно неудачное решение: практики отбирают под задачи организации.
Политика и процедура. Политика говорит, что обязательно; процедура — как именно это делают. FitSM держит их разными пунктами описания процесса 3.
Описание процесса и регламент для аудитора. Описание нужно тем, кто работает; документ, который пишут ради проверки, обычно не читают ни те, ни другие.
Область примененияОбласть примененияОтвет на вопрос, на что документ или система управления распространяются, а на что нет.ГОСТ Р ИСО/МЭК 20000-1—2021, пункты 4.3 и 1.2; ГОСТ Р ИСО 9001-2015, пункт 4.3; ГОСТ Р ИСО 14001-2016, пункт 4.3 и приложение А; ГОСТ Р ИСО/МЭК 17021-1-2017, пункты 8.2.2, 8.3.4 и 9.6.5.5; ГОСТ 1.5-2001; FitSM-1 и FitSM-2, раздел GR3 и охват услуг. Стандарт требует назвать и услуги, входящие в область, и организацию, которая ими управляет; это могут быть все услуги или часть 2.
Кто участвует
| Роль | За что отвечает | Кем обычно бывает |
|---|---|---|
| Владелец подхода | Состав сводов, политик и описаний | Руководитель ИТ или методолог 1 |
| Комитет по стратегии ИТ | Взгляд совета на руководство и вложения | Члены совета директоров 1 |
| Управляющий комитет | Приоритеты, ресурсы, надзор за услугами | Руководители бизнеса и ИТ 1 |
| Владельцы процессов | Описание и работоспособность своего процесса | Руководители направлений 3 |
| Хранитель документов | Порядок с версиями и утверждениями | Методолог, служба качества 3 |
Как измерять
| Показатель | Что показывает | Чем плох, если единственный |
|---|---|---|
| Доля процессов с описанием единого состава | Порядок в правилах 3 | Описание бывает мёртвым |
| Свежесть политик и описаний | Живут ли документы 3 | Обновление бывает косметическим |
| Число решений, застрявших без хозяина | Работает ли структура 1 | Обнаруживается разбором |
| Доля людей, знающих применимые к ним правила | Дошло ли написанное до работы 1 | Знание проверяют опросом |
| Случаи несоответствия политикам | Соблюдение правил 1 | Растёт и от честности учёта |
| Стоимость несоответствия внешним требованиям | Цену беспорядка 1 | Приходит с опозданием |
Дата последнего обновления — тоже показатель. COBIT ставит её в один ряд с процентами: наряду с долей действующих политик, стандартов и прочих средств, которые задокументированы и не устарели, он требует следить за датой последних изменений в самом подходе и его составляющих 1. Показатель бесплатный: дата и так есть в каждом документе. И безжалостный: подход, не менявшийся четыре года, описывает не сегодняшнюю организацию.
Число рисков от плохо спроектированной среды контроля. Третий показатель первой цели у COBIT — «число рисковых ситуаций, возникших из-за недостатков в устройстве среды контроля» 1. Он важен тем, что переводит разговор с документа на последствие: политика может быть свежей, полной и всем разосланной — и всё равно оставлять дыру, через которую проходит риск. Пока такие случаи не считаются поимённо, качество подхода обсуждается по объёму папки.
Вторая цель — «все знают правила и как их применять». COBIT меряет её двумя числами: сколько сотрудников побывало на обучении или на встречах по осведомлённости и у какой доли внешних поставщиков требования к проверкам записаны в договоре 1. Первое считает вход, а не результат — знание проверяется опросом, а не явкой. Второе закрывает внешний контур: подход, обязательный только для своих, на подрядчиках заканчивается.
Зрелость подхода к управлению ИТ
Уровень 2ПовторяемыйПравила есть у отдельных работ.
- По части работ записан порядок действий
- Известно, кто в ИТ за что отвечает
- Есть хотя бы одно правило, обязательное для всех
Уровень 3ОпределённыйГраницы и структура записаны.
- Определено, на какие услуги и подразделения распространяются правила
- Роли и права принимать решения записаны
- Основные процессы описаны и утверждены
- Названы своды и методы, на которые опирается организация
Уровень 4УправляемыйОписания сопоставимы, документы под контролем.
- Описания процессов сделаны по единому составу
- Показаны связи процессов между собой
- У документов есть версии, утверждение и порядок пересмотра
- Управляющие органы имеют записанный мандат и заканчивают встречи решениями
Уровень 5ОптимизируемыйПравила выбирают и меняют осознанно.
- Состав используемых сводов пересматривается под задачи организации
- Правила, мешающие работе, меняются, а не обходятся
- Люди находят нужное правило без помощи автора
Где ломается чаще всего
Шесть мест, в порядке частоты.
Своды выбраны стихийно. Часть работы ведётся по одному источнику, часть по другому, никто не сверял их между собой.
Область не определена. Непонятно, на какие услуги распространяются правила, и спор об этом всплывает при первой же проверке 2.
Описания несопоставимы. Каждый процесс описан по-своему, связи между ними не показаны 3.
Комитеты есть, решений нет. Мандат и ожидаемые результаты встреч не записаны, поэтому обсуждение не заканчивается решением 1.
Документы устарели. Порядок пересмотра и версионирования не заведён, и люди пользуются копиями с рабочих столов 3.
Правила известны немногим. Доведение целей и направления выделено отдельной работой именно потому, что о нём забывают 1.
Что говорят своды
69Своды знаний и стандарты — разобраны отдельноЧем ITIL отличается от COBIT и ISO, что из этого обязательно, а что на выбор, и где брать первоисточник. У каждого свода отмечено, развивается он или давно заморожен, и есть ли действующий ГОСТ. По 51 практикам из 62 проставлено соответствие COBIT.Открыть →COBIT держит подход к управлению отдельным процессом: структура, роли и права решать, политики, доведение целей, размещение ИТ-функции, владение сведениями, поддержание соответствия 1.
ГОСТ Р ИСО/МЭК 20000-1 требует определить область применения системы и разработать, внедрить, поддерживать и улучшать саму систему с её процессами и взаимодействиями 2.
FitSM задаёт единый состав описания процесса и правила работы с документированными сведениями 3.
ISO/IEC 38500 относит выбор рамок к структуре руководства: направление, возможности, политика, делегирование, результативность, подотчётность 4.
Общий смысл у всех один: организация выбирает правила сознательно и держит их в рабочем состоянии. Расходятся своды в том, насколько подробно предписывают состав — от единого шаблона описания процесса до принципов, оставляющих форму на усмотрение организации.
Где описано
| Источник | Что даёт | Доступ |
|---|---|---|
| COBIT | Структуры, комитеты, политики, доведение | Частично бесплатно |
| ГОСТ Р ИСО/МЭК 20000-1, пункты 4.3 и 4.4 | Область применения и сама система управления | Платно |
| FitSM-1, требования GR2 | Состав описания процесса, работа с документами | Бесплатно |
| Международный стандарт руководства ИТ | Структура руководства и её элементы | Платно, ознакомительная часть бесплатно |
Что почитать дальше
Три соседние практики, которые опираются на выбранный подход: ITGСистема управления ИТ — кто задаёт рамки, IMPПостоянное улучшение — как правила меняются, KNWУправление знаниями — как знание о правилах доходит до людей.
Источники
- ISACA. COBIT 5: процесс APO01 «Управление подходом к управлению ИТ». 2012. В COBIT 2019 цель управления APO01 сохранена под тем же обозначением. свод руководства и управления ИТ, издание Enabling Processes из нашей библиотеки
- Росстандарт. ГОСТ Р ИСО/МЭК 20000-1-2021, пункты 4.3 и 4.4. 2021. Введён в действие 30 апреля 2022 года приказом Росстандарта от 7 декабря 2021 года № 1718-ст. действующий национальный стандарт, идентичный ISO/IEC 20000-1:2018
- FitSM. FitSM-1: требования, версия 3.0.1 — общее требование GR2. 2024. Единый состав описания процесса — самая практичная часть лёгкого стандарта. нормативная часть лёгкого стандарта
- ISO/IEC. ISO/IEC 38500:2024, раздел 7 «Framework for the governance of IT». 2024. Стандарт принципиальный: форму описания правил он оставляет на усмотрение организации. международный стандарт руководства ИТ, третье издание