Нашли неточность или есть что добавить? Напишите автору
Вести учёт ИТ-активов и лицензий на протяжении их жизненного цикла.
Зачем управление ИТ-активами
ИТ-актив — то, за что заплачены деньги и что имеет владельца, срок и стоимость: техника, лицензии, подписки на облако, а иногда и данные 1. ПрактикаПрактикаНабор ресурсов организации для выполнения работы определённого типа.ITIL 4 существует ради того, чтобы организация знала, чем владеет, во что это обходится и что с этим делать дальше.
ITIL перечисляет пять задач: получать больше пользы, держать затраты под контролем, управлять рисками, обосновывать решения о покупке, повторном использовании, выводе и утилизации и выполнять требования договоров и регуляторов 1. ГОСТ Р ИСО/МЭК 20000-1 формулирует обязанность коротко: активы, используемые для предоставления услуг, должны управляться так, чтобы услугиУслугаСпособ дать потребителю нужный результат, не перекладывая на него управление затратами и рисками.ITIL 4, книга ITIL Foundation отвечали требованиям и обязательствам 2.
Практику обычно вспоминают в двух ситуациях, и обе неприятные: аудит поставщика по лицензиям и счёт за облако, выросший втрое. Обе — про одно и то же: организация не знала, чем владеет и что из этого используется.
Мера зрелости здесь не в полноте реестра, а в том, сколько денег практика вернула: неиспользуемые лицензии, забытые виртуальные машины, оплаченная поддержка списанного оборудования.
Когда практика работает
Три вопроса, ответы на которые лежат в реестре, а не в бухгалтерии.
Известно, что у нас есть и у кого. Как проверить: по любому ноутбуку или лицензии можно назвать владельца, дату получения и договор, по которому он куплен.
Ключевые даты не проходят мимо. Как проверить: за окончанием поддержки, сроками лицензий, сертификатов и договоров кто-то следит заранее — это прямо названо работой практики 1.
Освободившееся возвращается в оборот. Как проверить: после увольнения сотрудника его лицензия появляется в запасе, а не остаётся оплаченной навсегда.
Что входит и что рядом
| Входит в практику | Рядом, но это другая практика |
|---|---|
| Реестр активов: владение, стоимость, сроки | Состав услуги и связи элементов — CFGУправление конфигурациями |
| Планирование закупок вместе с бюджетом | Учёт затрат и бюджет ИТ — CBMУправление бюджетом и стоимостью |
| Приёмка, маркировка, выдача активов | Договоры и работа с поставщиком — SUPУправление поставщиками |
| Слежение за сроками и договорами | Разрешение на изменение — CHNКонтроль изменений |
| Возврат, повторное использование, вывод | Выдача положенного по заказу — REQУправление запросами на обслуживание |
| Утилизация с соблюдением требований | Уничтожение данных по политике — SECУправление информационной безопасностью |
Активы и конфигурации: один предмет, два учёта
Путаница здесь стоит дороже всего, поэтому разберём на предмете. Возьмём сервер.
Учёт активов знает: куплен в марте, стоил столько-то, на балансе такого-то подразделения, поддержка до сентября следующего года, лицензии на нём — три штуки, ответственный — Иванов.
Учёт конфигураций знает: на нём крутится база данных, от которой зависит услуга оформления заказов, а сам он подключён к двум коммутаторам.
ГОСТ Р ИСО/МЭК 20000-1 держит их отдельными пунктами и прямо оговаривает случай, когда предмет попадает в оба учёта 2. ITIL советует ровно то же: связать оба учёта ключами сверки и правилами обмена данными, чтобы не вести один и тот же предмет дважды руками 1.
Практический признак того, что учёты смешали: в реестре появляются мыши и коврики, потому что «они же куплены», а на вопрос «что сломается, если выключить сервер» ответа по-прежнему нет.
Что на входе и что на выходе
Что приходит
- SUPУправление поставщикамидоговоры, лицензии и права, полученные от поставщиков
- CBMУправление бюджетом и стоимостьюбюджет на приобретение и стоимость владения
- REQУправление запросами на обслуживаниезаказы на выдачу техники и доступа
- CHNКонтроль измененийизменения, требующие вывода или замены активов
- CFGУправление конфигурациямисведения о том, где актив стоит и с чем связан
- EVNМониторинг и управление событиямиданные об использовании: что простаивает
- SECУправление информационной безопасностьюправила удаления данных при выводе имущества
- MBPВстроенный контроль бизнес-процессовроли, уровни полномочий и разделение обязанностей
- DScОбеспечение безопасности данныхкатегории данных, задающие правила доступа
Что уходит
- CFGУправление конфигурациямисведения об имуществе и лицензиях
- INCУправление инцидентамисведения об ИТ-активах при разборе сбоя
- REQУправление запросами на обслуживаниеналичие в запасе: есть ли что выдать
- CHNКонтроль измененийсведения об ИТ-активах, которых касается изменение
- CBMУправление бюджетом и стоимостьюстоимость владения и сроки для планирования бюджета
- SECУправление информационной безопасностьюперечень имущества, с которого удаляются данные при выводе
- SUPУправление поставщикамиданные для сверки прав при аудите поставщика
- SDKСлужба поддержкисведения о технике и лицензиях пользователя
- MBPВстроенный контроль бизнес-процессовтехническая сторона прав доступа
Каждая связь в этом блоке — из одного источника1
Особенность практики — она стоит между ИТ и деньгами. Слева приходят закупки, договоры и счета, справа — заявки на выдачу и возврат, снизу — данные наблюдения о том, что используется, а что простаивает.
ЦенностьЦенностьПольза и выгода, которые сторона получает от услуги; величина субъективная.ITIL 4, книга ITIL Foundation возвращается тем же путём: планирование бюджета опирается на сроки из реестра, безопасность — на список того, что вообще есть, а работа с поставщиками — на подтверждённые права.
Что считается активом
Типы перечислены 1:
- техника: рабочие места и телефоны, сетевое и телекоммуникационное оборудование, серверы, хранилища, источники питания, значимая периферия;
- программы во всех средах — разработки, тестовой, предпродуктивной, рабочей, учебной: операционные системы, промежуточное ПО, сертификаты, приложения;
- облачные услуги — инфраструктура, платформа и приложения по подписке;
- данные — там, где организация решает управлять ими как активом 1.
ITIL отдельно отмечает сдвиг последних лет. Спрос на облако сократил число лицензий на физических машинах и увеличил долю бюджета, уходящую поставщикам облака. Если не втянуть облачные услуги в практику, счета вырастут, а с лицензиями появятся нарушения 1.
Жизненный цикл актива
Шесть стадий 1.
| Стадия | Что происходит | Что важно не пропустить |
|---|---|---|
| 1. Планирование | Решаем, что и как приобретаем: покупка, подписка, аренда, замена | Бюджет согласован с закупками и финансами |
| 2. Приобретение | Проверяем, нет ли в запасе; оформляем покупку | Договоры, счета, права, ключи — всё сохранено |
| 3. Назначение | Выдаём человеку или системе, ставим, переносим | Запись о выдаче: без неё реестр устаревает сразу |
| 4. Использование | Следим за сроками, загрузкой, стоимостью | Ключевые даты и простаивающие активы |
| 5. Вывод | Забираем обратно, стираем данные, решаем судьбу | Лицензии возвращены в запас |
| 6. Утилизация | Продаём, возвращаем, передаём или уничтожаем | Договоры закрыты, требования по отходам соблюдены |
Два места стоит объяснить отдельно.
Третья стадия — главный источник данных. Сведения, собранные при назначении актива, снижают потребность в инвентаризациях и проверках, а заодно дают больше всего данных для контроля 1. Организация, которая ведёт реестр инвентаризациями раз в год, платит за то же самое втридорога.
Пятая стадия — то, ради чего практика окупается. При выводе из эксплуатации данные удаляются по политике безопасности, а лицензии возвращаются для повторного использования, где это возможно 1.
Как начать, если активов уже много
Начинать практику рекомендуется как можно раньше, но признаёт, что чаще о ней вспоминают, когда разнородного добра уже накопилось 1. Для этого случая предложен поэтапный подход из трёх ступеней, взятый из стандарта по управлению программными активами 1:
- получить достоверные данные об активах;
- наладить управление их жизненным циклом;
- оптимизировать эффективность и затраты.
Расширять область учёта стоит приращениями по трём осям: что учитываем, где и как 1. Пример оттуда 1. Сначала — техника рабочих мест в одной стране, со сверкой между ИТ и финансами раз в неделю. Потом та же техника во второй стране. Потом самые ходовые офисные программы. И только потом — начало и конец жизни актива вместе с закупками и финансами.
Ключевое предупреждение из того же места: область практики слишком велика, чтобы внедрять её одним заходом 1. Размер приращения выбирается с учётом усилий на сбор, чистку и перенос уже существующих данных.
Реестр активов
Реестр определён как собрание сведений об активах — владение, стоимость и другие ключевые характеристики, — которое позволяет вести учёт запаса 1.
Что стоит продумать в его устройстве 1:
- сущности, атрибуты, связи и правила наименования;
- стадии жизни и разрешённые переходы между ними для каждого типа актива;
- маркировку и способ отслеживания;
- ключи сверки и правила обмена с соседними учётами — конфигурациями, финансами, поставщиками;
- права доступа к сведениям.
Самый надёжный способ поддерживать реестр в порядке называет прямо: встроить обновление в процедуры закупки и выдачи 1. Инвентаризации при этом не исчезают, но становятся проверкой, а не основным способом узнать, что у нас есть.
Что с чем путают
Активы и конфигурации. Разобрано выше, в блоке про два учёта.
Учёт активов и бухгалтерский учёт. Часть ИТ-активов одновременно числится основными средствами, и между двумя картинами нужна сверка 1. Польза взаимная: бухгалтер убирает из учёта списанное, а ответственный за ИТ-активы находит купленное, но не попавшее в реестр 1.
Управление активами и управление лицензиями. Лицензии — частный случай, но самый болезненный. Стоит не планировать управление программными активами в отрыве от остальных 1: чтобы правильно посчитать потребление лицензий, нужна инвентаризация по всем средам, платформам и способам развёртывания.
Актив и запас. Актив, лежащий на складе, — тоже актив, и его состояние в реестре должно это отражать: иначе организация закупает то, что у неё уже есть.
Кто участвует
| Роль | За что отвечает | Кем обычно бывает |
|---|---|---|
| Ответственный за практику | Реестр, правила, сверки, отчётность | Менеджер по ИТ-активам 1 |
| Потребитель актива | Сохранность и использование выданного | Сотрудник или подразделение 1 |
| Закупки | Оформление приобретения и договоров | Отдел закупок 1 |
| Финансы | Учёт стоимости, амортизация, сверка | Бухгалтерия и финансовый отдел 1 |
| Безопасность | Удаление данных при выводе и утилизации | Ответственный за безопасность 1 |
Вводится отдельная роль потребителя актива — того, кто отвечает за актив на время использования, и это может быть как сотрудник провайдера, так и человек со стороны заказчика 1. Роль полезная: она превращает «общую технику» в чью-то ответственность.
Как измерять
| Показатель | Что показывает | Чем плох, если единственный |
|---|---|---|
| Доля активов с полными сведениями | Пригодность реестра | Полнота не равна достоверности |
| Расхождение реестра и инвентаризации | Насколько данным можно верить | Требует, чтобы инвентаризация вообще проводилась |
| Число просроченных ключевых дат | Работает ли слежение за сроками 1 | Ноль бывает и от того, что даты не завели |
| Доля неиспользуемых лицензий и подписок | Прямые потери денег | Считается только там, где есть данные об использовании |
| Возвращённые в оборот активы за период | Отдачу практики | Зависит от текучести и обновления парка |
| Результаты аудитов поставщиков | Риск нарушений | Приходит извне и с опозданием |
Самый убедительный показатель для разговора с руководством — деньги, вернувшиеся в бюджет: неиспользуемые лицензии, отключённые виртуальные машины, поддержка, снятая со списанного оборудования. Он же самый честный: практика, которая ничего не вернула за год, скорее всего, ведёт реестр ради реестра.
Охват считают против обещанного, а не против всего парка. ITIL 4 формулирует показатель так: доля фактического охвата учёта активов по отношению к объёму, запланированному и согласованному в подходе организации к управлению ИТ-активами 1. Это спасает практику от заведомо проигранной игры: полный учёт всего в организации недостижим, а вот учёт того, что сами договорились учитывать, вполне проверяем.
Финансовая отдача разложена на три величины. Руководство предлагает следить за динамикой финансовых показателей активов сразу в трёх видах: отдача от вложений, ценность вложений и совокупная стоимость владения 1. Разные величины отвечают разным собеседникам: первая — финансисту, вторая — заказчику услуги, третья — тому, кто планирует замену. Одна цифра «экономический эффект» ни одному из них не отвечает.
Аналитика оценивается по внедрённым рекомендациям. Второму фактору успеха — использование активов непрерывно наблюдается и оптимизируется — служат число и экономический эффект рекомендаций по улучшению использования, внедрённых на основании аналитики учёта активов, и доля контролируемых активов, для которых использование отслеживается и разбирается 1. Ключевое слово здесь «внедрённых»: отчёт о простаивающих мощностях, по которому ничего не сделали, показывает работу аналитика, а не практики.
Зрелость управления ИТ-активами
Уровень 2ПовторяемыйСписки есть, живут у разных людей и по разным поводам.
- Техника где-то посчитана, хотя бы в таблице у администратора
- Известно, какие крупные лицензии и подписки оплачиваются
- При выдаче техники сотруднику остаётся какой-то след
Уровень 3ОпределённыйЕсть единый реестр с владельцами и сроками.
- По каждому активу известны владелец, дата получения и договор
- Заведены ключевые даты: окончание поддержки, лицензий, сертификатов, договоров
- Обновление реестра встроено в выдачу и возврат, а не делается отдельной кампанией
- В учёте есть облачные подписки, а не только техника и коробочные лицензии
Уровень 4УправляемыйДанным доверяют: их сверяют с действительностью и с бухгалтерией.
- Реестр сверяется с инвентаризацией, а расхождения разбираются
- Идёт сверка с финансовым учётом: списанное убирают, купленное находят
- Установки программ считаются по всем средам, включая тестовые и учебные
- При выводе актива лицензия возвращается в запас, а поддержка снимается
Уровень 5ОптимизируемыйПрактика возвращает деньги и предупреждает решения.
- Неиспользуемые лицензии и простаивающие ресурсы находят и отключают
- Планирование закупок опирается на сроки и запас из реестра
- Организация знает стоимость владения по типам активов и пользуется ею при выборе
Где ломается чаще всего
Шесть мест, в порядке частоты.
Реестр обновляют инвентаризациями. Раз в год ходят с ведомостью, остальное время данные устаревают. Стоит обратное: собирать сведения при выдаче актива 1.
Облако не в учёте. Техника и лицензии посчитаны, а подписки живут в личных кабинетах у нескольких команд. Именно там и растёт счёт 1.
Лицензии считают по договору, а не по установкам. Инвентаризация не покрывает тестовые и учебные среды — и на аудите выясняется, что установок больше, чем прав 1.
Вывод из эксплуатации не доводят до конца. Технику забрали, лицензию не вернули, договор поддержки продолжает оплачиваться.
Учёт активов подменили учётом конфигураций. В реестр внесли всё, что видит сканер сети, но без владельца, стоимости и сроков он не отвечает ни на один вопрос про деньги.
Начали со всего сразу. Практику запустили на весь парк во всех странах и утонули в чистке данных. Одним заходом это не внедряется 1.
Что говорят своды
69Своды знаний и стандарты — разобраны отдельноЧем ITIL отличается от COBIT и ISO, что из этого обязательно, а что на выбор, и где брать первоисточник. У каждого свода отмечено, развивается он или давно заморожен, и есть ли действующий ГОСТ. По 51 практикам из 62 проставлено соответствие COBIT.Открыть →ITIL описывает практику подробнее всех: шесть стадий жизни актива, реестр, типы активов, поэтапное внедрение по трём ступеням и рост области учёта приращениями 1.
ГОСТ Р ИСО/МЭК 20000-1 ограничивается одной обязанностью — управлять активами так, чтобы услуги отвечали требованиям, — и отсылает к отраслевым стандартам по управлению активами и программными активами 2.
COBIT держит управление активами отдельной целью рядом с конфигурациями 3.
FitSM темы активов не содержит вовсе: ближайшее требование говорит об элементах конфигурации и их связях, а не о владении, стоимости и лицензиях 4.
MOF ведёт учёт через систему управления конфигурациями и защищённую библиотеку программ, оставляя денежную сторону финансовым функциям 5. «Свободный ITIL» показывает, откуда пошла путаница в нашем обиходе: там сведения об элементе ведут в системе управления конфигурациями весь его жизненный цикл, и учёт владения долгое время не отделялся от учёта состава 6.
Вывод для практики: подробное описание есть только в ITIL и в отраслевых стандартах, на которые он ссылается. Требовать управления активами по стандарту менеджмента сервисов можно, но требование там одно, и оно общее.
Где описано
| Источник | Что даёт | Доступ |
|---|---|---|
| ITIL 4, практическое руководство | Стадии жизни актива, реестр, поэтапное внедрение | Платно |
| ГОСТ Р ИСО/МЭК 20000-1, пункт 8.2.5 | Общая обязанность и отсылки к отраслевым стандартам | Платно |
| COBIT | Цель управленияЦель управленияЕдиница описания COBIT: цель с проверяемым содержанием, у которой есть процесс того же имени.COBIT 2019, книга Governance and Management Objectives активами | Частично бесплатно |
| MOF 4.0, изменение и конфигурация | Библиотека проверенного ПО и система учёта | Бесплатно, на русском |
| «Свободный ITIL» Елхимова | Русская традиция учёта своими словами | Бесплатно, на русском |
Что почитать дальше
Три соседние практики, с которыми ИТ-активы делят работу: CFGУправление конфигурациями — соседний учёт, про связи и услуги, CBMУправление бюджетом и стоимостью — про деньги и бюджет, SUPУправление поставщиками — про договоры, из которых берутся права.
Источники
- AXELOS. IT Asset Management. ITIL 4 Practice Guide. 2020. Руководства раздавались зарегистрированным пользователям; после перехода прав к PeopleCert доступ изменился. практическое руководство свода практик, экземпляр из нашей библиотеки
- Росстандарт. ГОСТ Р ИСО/МЭК 20000-1-2021, пункт 8.2.5 «Менеджмент активов». 2021. Введён в действие 30 апреля 2022 года приказом Росстандарта от 7 декабря 2021 года № 1718-ст. действующий национальный стандарт, идентичный ISO/IEC 20000-1:2018
- ISACA. COBIT 5: процесс BAI09 «Управление активами». 2013. В COBIT 2019 нумерация и название цели сохранены. свод руководства и управления ИТ, русское издание из нашей библиотеки
- FitSM. FitSM-1: требования, версия 3.0.1. 2024. Отсутствие темы в лёгком стандарте — осознанное сокращение, а не пробел. нормативная часть лёгкого стандарта
- Microsoft. Microsoft Operations Framework 4.0. SMF-функция «Изменение и конфигурация». 2008. Свод заморожен с 2016 года; распространяется по лицензии Creative Commons для некоммерческого использования внутри организации. официальный русский перевод свода, экземпляр из нашей библиотеки
- Елхимов С. В.. Свободный ITIL. 2017. Пособие собрано на материалах НОУ «ИНТУИТ» и компании YeSSoft, распространяется свободно. бесплатное пособие «Свободный ITIL», экземпляр из нашей библиотеки