ITSM4U Диагностика 7 мин

Главная·Справочник практик·ITG

ITG

Что такое система управления ИТ и чем руководство отличается от управления

IT Governance

Стратегия и руководство

Нашли неточность или есть что добавить? Напишите автору

Назначение

Задавать правила принятия решений в ИТ: кто, что и на каком основании решает, и перед кем отчитывается.

Зачем система управления ИТ

ПрактикаПрактикаНабор ресурсов организации для выполнения работы определённого типа.ITIL 4 отвечает на вопрос, кто и на каком основании принимает решения об ИТ — и как проверяется, что принятые решения выполняются. Международный стандарт руководства ИТ ставит себе такую задачу: дать руководящим органам ориентиры, как пользоваться ИТ, данными и цифровыми возможностями — ответственно, с новшествами, надолго и по стратегии. Чтобы организация делала своё дело так, как этого ждут от неё заинтересованные стороны 1.

Ключевое различение, ради которого практика существует, — между руководством и управлениемРуководство и управлениеДва разных занятия: руководство оценивает, направляет и следит, управление планирует, строит, выполняет и контролирует.COBIT 2019, книга Governance and Management Objectives. Руководство задаёт направление и границы, управление действует внутри них. Стандарт держит это различение явным. Адресован он прежде всего руководящему органу, но признаёт: руководят по всей организации. Поэтому он описывает практику на всех уровнях — вплоть до того, как договариваются между собой сотрудники любых должностей 1.

Руководство ИТ — это область руководства организацией, а не отдельная от неё технологическая тема 1.

COBIT говорит о том же своими словами: нужен последовательный подход, согласованный с тем, как руководят всем предприятием. Чтобы решения об ИТ шли в русле стратегий и целей, надзор за процессами работал и был виден со стороны, соответствие законам подтверждалось, а требования к членам совета выполнялись 2.

Когда практика работает

Три вопроса, ответы на которые видны по протоколам решений, а не по схеме оргструктуры.

Полномочия названы. Как проверить: распределены и доведены до людей функции, ответственность и полномочия по системе управления сервисами 3.

ИТ попадает в повестку заранее. Как проверить: вопросы ИТ выносятся на совет по инициативе, а не после происшествия — предлагается считать, сколько раз это случилось 2.

Надзор возвращается обратно. Как проверить: есть регулярные обзоры со стороны руководства, и по их итогам меняются политики и планы 4.

Что входит и что рядом

Входит в практикуРядом, но это другая практика
Принципы руководства ИТВыработка самой стратегии — STRСтратегия ИТ
Распределение полномочий и подотчётностиВыбор методов и политик работы — FRMПодход к управлению ИТ
Политики, задающие рамки решенийОценка и обработка рисков — RSKУправление рисками
Надзор за исполнениемЗамеры и отчётность — REPИзмерение и отчётность
Вовлечение заинтересованных сторонВедение отношений со сторонами — RELУправление отношениями
Проверка соответствия требованиямВнешние требования и их выполнение — MERСоответствие внешним требованиям

Разделительная черта проходит по глаголам. Руководство оценивает, направляет, наблюдает и вовлекает — стандарт называет эти четыре задачи практикой руководства ИТ 1. Всё, что делается внутри заданных рамок, относится к управлению.

Что на входе и что на выходе

Что уходит

Практика получает картину положения дел: предложения по стратегии, отчёты о результатах, оценки рисков, требования регуляторов и ожидания сторон. Отдаёт принципы, политики, распределённые полномочия и решения, обязательные для остальных.

Одиннадцать принципов руководства ИТ

Третье издание международного стандарта, вышедшее в феврале 2024 года, привело принципы руководства ИТ в соответствие со стандартом руководства организациями. Их одиннадцать, и каждый развёрнут в стандарте в трёх частях: сам принцип, что он означает для использования ИТ и какие результаты даёт 1.

ПринципО чём он
ПредназначениеИТ служат предназначению организации
Создание ценностиИспользование ИТ создаёт ценность для сторон
СтратегияИТ следуют стратегическому направлению
НадзорЗа использованием ИТ есть наблюдение
ПодотчётностьОтвечающие за решения названы
Вовлечение сторонЗаинтересованные стороны участвуют
ЛидерствоРуководители задают образец поведения
Данные и решенияРешения опираются на данные
Руководство рискамиРиски встроены в решения
Социальная ответственностьУчитываются общество и среда
Жизнеспособность и результаты во времениОрганизация сохраняет способность работать дальше

Прежние издания стандарта, 2008 и 2015 годов, давали шесть принципов: ответственность, стратегия, приобретение, производительность, соответствие и человеческое поведение. В обзорах и учебных материалах они встречаются до сих пор — при чтении стоит смотреть на год источника 1.

Здесь же стоит запомнить и то, чего в этом стандарте нет: сертификации по нему не бывает. Это принципиальное руководство, а не требования системы менеджмента, и предложения «сертифицироваться по стандарту руководства ИТ» стоит читать как курсы или оценку зрелости 1.

Как это работает

Стандарт описывает практику руководства ИТ четырьмя задачами, а не последовательными шагами: они идут постоянно и питают друг друга 1.

Система управления ИТ: круг задач руководящего органаОрганизации нужноруководить ИТ1. Слушать стороныи учитывать ихожидания2. Разбиратьнынешнее и будущееиспользование ИТ3. Сообщать цели ирезультаты,задавать политики4. Следить зарезультатами исоответствиемНаправлениеверно?Руководство ИТработает кругомданет, оцениваем заново
Цвет шага: техническая работа решение и полномочия проверка, разбор, улучшение работа с людьми и сторонами
Схема процесса в нотации BPMN 2.0. Отрисована движком bpmn.io. Скачать исходник
ЗадачаЧто делает руководящий органЧто получается
Вовлекать стороныСлушает заинтересованные стороны и учитывает их ожиданияПонимание, чего от организации ждут 1
ОцениватьРазбирает текущее и будущее использование ИТПонимание положения и возможностей 1
НаправлятьСообщает желаемые цели и результаты, задаёт политикиНаправление, обязательное для управления 1
НаблюдатьСледит за результатами и соответствиемСведения для следующей оценки 1

Само слово «направлять» стандарт определяет так: сообщать желаемые предназначение и результаты. Задание целей, стратегий и политик может выполнять и управление, если руководящий орган делегировал ему соответствующие полномочия 1.

Работают эти задачи через шесть элементов, которые стандарт называет структурой руководства ИТ: направление, возможности, политика, делегирование, результативность и подотчётность 1. Практический смысл элементов в том, что каждый из них — место, где руководство обычно ломается: направление устарело, возможностей нет, политика написана так, что мешает, делегирование сделано без надзора, ожидания по результатам не заданы, ответственность размыта.

COBIT раскладывает то же самое по процессам домена «оценка, задание направления и мониторинг» и требует ясности ответственности и полномочий для достижения миссии и целей предприятия 2. ГОСТ Р ИСО/МЭК 20000-1 задаёт минимум для аудита. Высшее руководство 3:

  • обеспечивает разработку политики и целей, согласованных со стратегическим направлением;
  • присваивает уровни полномочий для решений;
  • распределяет функции, ответственность и полномочия и доводит их до работников;
  • обеспечивает отчётность о результатах системы и сервисов. FitSM добавляет назначение владельца системы из числа высшего руководства и обзоры со стороны руководства в заранее назначенные сроки 4.

Что с чем путают

Руководство и управление. Руководство оценивает, направляет и наблюдает; управление действует внутри заданных рамок. Стандарт разводит их отдельными разделами 1.

Руководство ИТ и ИТ-директор. Руководящий орган — совет директоров, правление, собственники; ИТ-директор чаще относится к управлению. Стандарт адресован прежде всего руководящему органу 1.

Руководство и стратегия. Стратегия — один из принципов руководства и предмет для оценки, а не синоним практики 1.

Руководство и соответствие требованиям. Соответствие входит в надзор, но им не исчерпывается: стандарт говорит и о ценности, и о социальной ответственности, и о жизнеспособности во времени 1.

Руководство и бюрократия. COBIT прямо ставит целью прозрачность и последовательность решений, а не рост числа согласований 2.

Кто участвует

РольЗа что отвечаетКем обычно бывает
Руководящий органПринципы, направление, надзорСовет директоров, правление, собственники 1
Высшее руководствоПолитика, полномочия, ресурсы, отчётностьГенеральный директор и его команда 3
Владелец системы управленияОтветственность за систему целикомЧлен высшего руководства 4
Руководители направленийРешения в пределах делегированногоУправленцы организации 1
Внутренний аудитНезависимая проверкаАудиторы и контролёры 2

Отдельно стоит заметить сдвиг третьего издания стандарта: руководят по всей организации, а не только на верхнем её этаже, и стандарт говорит о совместной работе сотрудников любых должностей 1.

Как измерять

ПоказательЧто показываетЧем плох, если единственный
Доля руководителей с ясно определённой ответственностью за решения об ИТРаспределены ли полномочия 2Записанное не равно работающему
Сколько раз ИТ попадало в повестку совета по инициативеВнимание руководства к теме 2Присутствие в повестке — ещё не решение
Доля стратегических целей организации, поддержанных целями ИТСвязь ИТ с бизнесом 2Легко подогнать формулировками
Число решений, принятых в обход установленных полномочийРаботают ли рамкиОбнаруживается разбором, а не отчётом
Свежесть политик и принциповЖивость рамокОбновление бывает косметическим
Итоги обзоров со стороны руководстваЗамыкается ли надзор 4Обзор без решений ничего не меняет

Скорость ключевых решений — метрика с двумя числами. COBIT ставит её первой среди показателей руководства ИТ и формулирует как «фактическое время цикла ключевых решений против целевого» 2. Это редкий для сводов случай, когда показатель изначально задан парой: не «сколько дней», а «сколько дней против скольких». Само целевое значение COBIT не называет — его устанавливает организация. Но требование держать оба числа рядом полезнее любой отраслевой нормы: медленное руководство узнаёт о своей медлительности только в сравнении с тем, что само себе обещало.

Прослеживаемость до принципов считается в процентах. Второй фактор — встроено ли руководство ИТ в организацию. COBIT меряет его тремя числами 2:

  • сколько ролей, обязанностей и полномочий определены, назначены и приняты бизнесом и ИТ;
  • какая доля процессов и практик прослеживается до принципов;
  • сколько было случаев нарушения норм этичного и профессионального поведения. Средний из них самый неудобный: принципы обычно написаны, а вот показать, какой процесс из какого принципа следует, удаётся далеко не по всем.

Третий фактор — не работа, а уверенность в ней. «Получена уверенность, что система руководства ИТ работает эффективно» 2 меряется частотой независимых обзоров, частотой отчётности перед исполнительным комитетом и советом и числом заявленных проблемПроблемаПричина одного или нескольких инцидентов.ITIL руководства ИТ. Последний показатель растёт от честности и падает от замалчивания. В одиночку он вводит в заблуждение, а вместе с частотой обзоров работает. Нулевое число проблем при регулярных независимых обзорах и нулевое при их отсутствии — это два очень разных нуля.

Зрелость системы управления ИТ

Уровень 2ПовторяемыйРешения принимает тот, кто главнее.
  • Крупные решения об ИТ принимает названный руководитель
  • Расходы на ИТ утверждаются заранее
  • Есть хотя бы одна письменная политика по работе с ИТ
Уровень 3ОпределённыйПолномочия и политики записаны.
  • Записано, кто какие решения об ИТ принимает и на какую сумму
  • Политики, задающие рамки работы с ИТ, утверждены и доступны
  • Ответственность за систему управления сервисами закреплена за человеком
  • Исключения из политик оформляются, а не подразумеваются
Уровень 4УправляемыйНадзор возвращается решениями.
  • Руководство регулярно рассматривает результаты ИТ и принимает по ним решения
  • Делегированные полномочия сопровождаются проверкой их исполнения
  • Соответствие обязательным требованиям подтверждается, а не предполагается
  • Вопросы ИТ попадают в повестку до происшествий
Уровень 5ОптимизируемыйРамки живые, стороны услышаны.
  • Заинтересованные стороны участвуют в выработке правил, а не узнают о них
  • Политики пересматриваются, когда мешают делу, а не обходятся
  • Руководство смотрит дальше отчётного года: на устойчивость и последствия
Оцените свой процесс15 вопросов о том, как процесс ведёт себя на самом деле — по одному за раз. Ответы остаются в браузере: никуда не отправляются и нигде не сохраняются.

Где ломается чаще всего

Шесть мест, в порядке частоты.

Полномочия не распределены. Кто принимает решение о крупной трате или об исключении из политики, выясняется в момент, когда решение нужно; стандарт требует распределить и довести полномочия заранее 3.

Руководство подменяется управлением. Совет обсуждает выбор поставщика вместо направления и рамок, а рамок при этом нет 1.

ИТ вспоминают после происшествия. Тема появляется в повестке как разбор аварии, а не как вопрос развития 2.

Делегировали и забыли. Полномочия переданы, надзор не выстроен — стандарт называет делегирование отдельным элементом именно потому, что оно требует сопровождения 1.

Политики мешают работать. Написанные под прошлую обстановку, они не оставляют места для приспособления, и их начинают обходить 1.

Стороны не спрошены. Вовлечение сторон в третьем издании стандарта стало отдельной задачей руководства — и обычно это самая слабая из четырёх 1.

Что говорят своды

69Своды знаний и стандарты — разобраны отдельноЧем ITIL отличается от COBIT и ISO, что из этого обязательно, а что на выбор, и где брать первоисточник. У каждого свода отмечено, развивается он или давно заморожен, и есть ли действующий ГОСТ. По 51 практикам из 62 проставлено соответствие COBIT.Открыть →

ISO/IEC 38500 даёт одиннадцать принципов, модель из четырёх задач и структуру из шести элементов; сертификации по нему не предусмотрено 1.

COBIT отводит руководству отдельный домен «оценка, задание направления и мониторинг» и требует ясности ответственности и полномочий 2.

ГОСТ Р ИСО/МЭК 20000-1 описывает обязанности высшего руководства: политика и цели, полномочия, ресурсы, отчётность, распределённые функции 3.

FitSM сводит это к владельцу системы из числа высшего руководства, общей политике и регулярным обзорам со стороны руководства 4.

Все четыре сходятся в одном: руководство отвечает за рамки и надзор, а не за исполнение. Расходятся в объёме — международный стандарт говорит о ценности, обществе и жизнеспособности, стандарты систем менеджмента требуют проверяемого минимума.

Где описано

ИсточникЧто даётДоступ
Международный стандарт руководства ИТ, издание 2024 годаПринципы, модель, структура руководстваПлатно, ознакомительная часть бесплатно
COBITДомен руководства и его процессыЧастично бесплатно
ГОСТ Р ИСО/МЭК 20000-1, пункты 5.1–5.3Обязанности высшего руководстваПлатно
FitSM-1, требования GR1Владелец системы и обзоры руководстваБесплатно

Что почитать дальше

Три соседние практики, которые начинаются там, где заканчивается руководство: STRСтратегия ИТ — куда идём, FRMПодход к управлению ИТ — по каким правилам работаем, RSKУправление рисками — на какой риск согласны.

Источники

  1. ISO/IEC. ISO/IEC 38500:2024. Information technology — Governance of IT for the organization. 2024. Стандарт принципиальный, а не сертифицируемый: система сертификации соответствия по нему не предусмотрена. Прежние издания 2008 и 2015 годов давали шесть принципов, поэтому обзоры разных лет расходятся в их числе. международный стандарт руководства ИТ, третье издание
  2. ISACA. COBIT 5: домен «Оценка, задание направления и мониторинг», процесс EDM01. 2012. Свод отводит руководству отдельный домен из пяти процессов, отделяя его от управления. свод руководства и управления ИТ, издание Enabling Processes из нашей библиотеки
  3. Росстандарт. ГОСТ Р ИСО/МЭК 20000-1-2021, пункты 5.1, 5.2 и 5.3. 2021. Введён в действие 30 апреля 2022 года приказом Росстандарта от 7 декабря 2021 года № 1718-ст. действующий национальный стандарт, идентичный ISO/IEC 20000-1:2018
  4. FitSM. FitSM-1: требования, версия 3.0.1 — общее требование GR1. 2024. Отдельного процесса руководства в лёгком стандарте нет, эта часть вынесена в общие требования. нормативная часть лёгкого стандарта