Нашли неточность или есть что добавить? Напишите автору
Отслеживать требования регуляторов и подтверждать их выполнение.
Зачем соответствие внешним требованиям
ПрактикаПрактикаНабор ресурсов организации для выполнения работы определённого типа.ITIL 4 следит за тем, чтобы работа ИТ отвечала законам, требованиям регуляторов и договорам — и чтобы организация могла это подтвердить. COBIT описывает её так 1:
- проверять, что процессы ИТ и те бизнес-процессы, которые держатся на ИТ, отвечают законам, нормативным актам и договорам;
- получать подтверждение, что требования найдены и выполняются;
- встраивать соответствие в ИТ в общее соответствие предприятия.
Первое, что задаёт практике объём, — список требований. Выявлять требуется непрерывно и отслеживать изменения местных и международных законов, нормативных актов и иных внешних требований, которые обязаны соблюдаться со стороны ИТ 1.
Требование, о котором организация не знает, соблюдается только случайно. Поэтому практика начинается не с проверки, а с реестра.
ГОСТ Р ИСО/МЭК 20000-1 подходит с другой стороны: организация определяет заинтересованные стороны и их требования, а политика менеджмента сервисов включает обязательство соответствовать применимым требованиям 2.
Когда практика работает
Три вопроса, ответы на которые видны по реестру требований, а не по числу подписанных политик.
Реестр требований есть и он живой. Как проверить: ведётся актуальный журнал всех значимых правовых, нормативных и договорных требований с их влиянием и нужными действиями 1.
У наблюдения есть хозяин. Как проверить: назначена ответственность за выявление и отслеживание изменений требований 1.
Соответствие подтверждается. Как проверить: владельцы процессов регулярно подтверждают соблюдение, а по значимым темам проводятся независимые проверки 1.
Что входит и что рядом
| Входит в практику | Рядом, но это другая практика |
|---|---|
| Выявление внешних требований и их изменений | Собственные меры контроля — MICМониторинг системы внутреннего контроля |
| Реестр требований и оценка влияния | Защита сведений как таковая — SECУправление информационной безопасностью |
| Правка политик под требования | Договоры с поставщиками — SUPУправление поставщиками |
| Подтверждение соответствия | Оценка рисков — RSKУправление рисками |
| Отчётность о несоответствиях | Исправление найденного — IMPПостоянное улучшение |
| Подтверждения от подрядчиков и партнёров | Учёт лицензий и активов — IAMУправление ИТ-активами |
Что на входе и что на выходе
Что приходит
- ITGСистема управления ИТобязательства соответствия, за которыми ведётся надзор3
- FRMПодход к управлению ИТполитики, соблюдение которых подтверждают1
- MICМониторинг системы внутреннего контролясвидетельства для подтверждения внешнего соответствия4
- CFGУправление конфигурациямиучёт лицензий и активов для проверки соблюдения1
- DcMУправление документами и контентомсвидетельства и журналы для подтверждения соответствия1
Что уходит
- SECУправление информационной безопасностьютребования законов и регуляторов к защите сведений1
- SUPУправление поставщикамитребования, которые надо закрепить в договорах1
- RSKУправление рискамириски несоответствия и их последствия1
- IMPПостоянное улучшениепробелы соответствия, требующие исправления1
- MRDУправление требованиямиобязательные требования, которые входят в состав требований к решению1
- QtMУправление качествомобязательные требования как часть критериев качества1
- MBPВстроенный контроль бизнес-процессовобязательные требования к обработке сведений1
- DtMРуководство даннымитребования регуляторов к работе с данными1
- DtOХранение и операции с даннымитребования закона к срокам хранения и уничтожению1
- DScОбеспечение безопасности данныхтребования закона к обработке личных данных1
- DcMУправление документами и контентомтребования закона к хранению документов1
Практика получает изменения законов и требований, договоры, итоги проверок и данные учёта. Отдаёт обновлённые политики, подтверждения соответствия и список пробелов, которые надо закрыть.
Четыре работы, из которых складывается соответствие
COBIT раскладывает практику на четыре работы, и порядок в них важнее полноты 1.
Выявить требования. Назначается ответственность за отслеживание изменений; оцениваются все возможные требования и их влияние на работу ИТ — в таких областях, как потоки данных, неприкосновенность частной жизни, внутренний контроль, финансовая отчётность, отраслевое регулирование, интеллектуальная собственность, охрана труда. Отдельно оценивается влияние правовых требований на договоры с подрядчиками, поставщиками услугУслугаСпособ дать потребителю нужный результат, не перекладывая на него управление затратами и рисками.ITIL 4, книга ITIL Foundation и торговыми партнёрами. Ведётся актуальный журнал требований, их влияния и нужных действий, а по предприятию собирается общий согласованный реестр 1.
Настроить ответ. Политики, принципы, стандарты, процедуры и методики регулярно пересматриваются и правятся так, чтобы правовые, нормативные и договорные требования были учтены и доведены; новые и изменившиеся требования сообщаются всем, кого они касаются 1.
Подтвердить соответствие. Правила организации регулярно оцениваются на соответствие требованиям; пробелы закрываются вовремя; процессы и работы периодически проверяются на деле; повторяющиеся картины несоблюдения разбираются, и по ним правят сами документы 1.
Получить свидетельства. Владельцы процессов и руководители подразделений регулярно подтверждают соблюдение. Проходят внутренние проверки, а где уместно — и независимые. У сторонних поставщиков и партнёров при необходимости берут подтверждение, что и они соблюдают применимые законы. Несоответствия отслеживают, разбирают до причин и сводят в отчётность по всему предприятию 1.
Последний пункт объясняет, почему практику держат отдельно от внутреннего контроля: её продукт — не порядок внутри, а подтверждение наружу.
Как это работает
| Шаг | Что происходит | Чем заканчивается |
|---|---|---|
| 1. Ответственность | Назначаем, кто следит за изменениями | Названный ответственный 1 |
| 2. Выявление | Собираем требования и оцениваем влияние | Реестр требований 1 |
| 3. Договоры | Смотрим, что требования значат для подрядчиков | Требования в договорах 1 |
| 4. Правила | Правим политики и процедуры под требования | Обновлённые документы 1 |
| 5. Доведение | Сообщаем изменения тем, кого они касаются | Осведомлённость сотрудников 1 |
| 6. Подтверждение | Собираем подтверждения и проводим проверки | Свидетельства соответствия 1 |
| 7. Отчёт | Сводим несоответствия и их причины | Отчётность по предприятию 1 |
Два места стоит объяснить отдельно.
Третий шаг чаще всего пропускают. Требование, обращённое к организации, обычно требует и от подрядчика; если этого нет в договоре, исполнять его будет некому.
Седьмой шаг превращает практику в управляемую. Требуется не просто фиксировать несоответствия, а разбирать их причины и сводить отчётность на уровне всего предприятия, вовлекая все подразделения 1.
Что с чем путают
Внешние требования и внутренние правила. Первое приходит извне и не обсуждается; второе организация задаёт себе сама. Собственные меры — в разборе MICМониторинг системы внутреннего контроля.
Соответствие и безопасность. Защита сведений — часть требований, но далеко не все они о ней: перечислены и финансовая отчётность, и интеллектуальную собственность, и охрану труда 1.
Реестр требований и папка с законами. Реестр хранит не тексты, а влияние требования и нужные действия 1.
Подтверждение и обещание. Подтверждение соответствия опирается на проверку и свидетельства, а не на заверение ответственного 1.
Соответствие и сертификация. Сертификат подтверждает соответствие конкретному стандарту в конкретный момент, а практика ведётся постоянно.
Кто участвует
| Роль | За что отвечает | Кем обычно бывает |
|---|---|---|
| Ответственный за соответствие | Реестр требований и отслеживание изменений | Комплаенс-менеджер 1 |
| Юрист | Толкование требований и совет по изменениям | Внутренний или внешний советник 1 |
| Владельцы процессов | Подтверждение соблюдения в своей зоне | Руководители направлений 1 |
| Внутренний аудит | Независимые проверки соответствия | Аудиторы 1 |
| Поставщики и партнёры | Подтверждения со своей стороны | Внешние стороны 1 |
Как измерять
| Показатель | Что показывает | Чем плох, если единственный |
|---|---|---|
| Полнота реестра требований | Знаем ли, что обязаны соблюдать 1 | Полноту трудно доказать |
| Срок от появления требования до ответа на него | Скорость реакции 1 | Зависит и от сложности требования |
| Число значимых несоответствий за год | Состояние дел 1 | Растёт от честного учёта |
| Доля владельцев процессов, подтвердивших соблюдение | Вовлечённость 1 | Подтверждение бывает формальным |
| Стоимость несоответствия: штрафы, урегулирования, репутация | Цену вопроса 1 | Приходит с большим опозданием |
| Доля подрядчиков с зафиксированными обязательствами | Закрыт ли внешний контур 1 | Договор не равен исполнению |
Средний срок от обнаружения до устранения — главный показатель практики. COBIT ставит его первым: «средний разрыв во времени между выявлением проблемыПроблемаПричина одного или нескольких инцидентов.ITIL с соблюдением внешних требований и её разрешением» 1. Он важнее числа несоответствий, потому что несоответствия будут всегда — требования меняются чаще, чем организация. Вопрос не в том, есть ли они, а в том, сколько живёт каждое: две недели или два года.
Частоту обзоров считают отдельно от их результата. Рядом с этим сроком COBIT ставит частоту обзоров соблюдения требований 1. Пара работает так же, как у встроенного контроля бизнес-процессов: редкие обзоры дают мало найденных несоответствий и короткий средний срок — просто потому, что находят только очевидное. Читать первый показатель без второго нельзя.
Число критичных несоответствий считается за год, а подтверждения собираются с владельцев процессов. Вторую цель — внешние требования действительно закрыты — COBIT меряет числом критичных несоответствий, выявленных за год, и долей владельцев процессов, подписавшихся под подтверждением соблюдения 1. Подпись владельца процесса — приём против размывания ответственности: пока соблюдение подтверждает служба качества, оно остаётся её заботой; как только подписывается тот, кто процессом управляет, вопрос возвращается туда, где решается.
Зрелость соответствия внешним требованиям
Уровень 2ПовторяемыйПро основные требования знают.
- Известны основные законы и требования, касающиеся работы ИТ
- О проверках регуляторов узнают заранее
- Есть человек, к которому идут с вопросами о требованиях
Уровень 3ОпределённыйТребования собраны и закреплены за людьми.
- Ведётся реестр внешних требований с указанием влияния на работу
- Назначен ответственный за отслеживание изменений
- Оценено, каких договоров и подрядчиков требования касаются
- Требования доведены до тех, кого они касаются
Уровень 4УправляемыйПравила отвечают требованиям, соблюдение подтверждается.
- Политики и процедуры правятся вслед за изменением требований
- Владельцы процессов регулярно подтверждают соблюдение
- Пробелы соответствия закрываются в заданные сроки
- Проводятся проверки соблюдения, а не только сбор подписей
Уровень 5ОптимизируемыйКонтур замкнут, включая подрядчиков.
- От подрядчиков и партнёров получают подтверждения их соответствия
- Повторяющиеся несоответствия разбираются до причин
- Отчётность о соответствии сведена по всей организации
Где ломается чаще всего
Шесть мест, в порядке частоты.
Реестра требований нет. Организация узнаёт о требовании от проверяющего 1.
Изменения никто не отслеживает. Ответственность за наблюдение не назначена, и правила отстают от закона 1.
Требования не дошли до людей. Отдельным пунктом требуется сообщать новые и изменившиеся требования всем, кого они касаются 1.
Подрядчики вне контура. Влияние требований на договоры не оценили, и обязанность повисла 1.
Подтверждения формальны. Подписи собраны, проверок не было 1.
Причины несоответствий не разбирают. Повторяющаяся картина несоблюдения остаётся незамеченной, хотя свод требует её искать 1.
Что говорят своды
69Своды знаний и стандарты — разобраны отдельноЧем ITIL отличается от COBIT и ISO, что из этого обязательно, а что на выбор, и где брать первоисточник. У каждого свода отмечено, развивается он или давно заморожен, и есть ли действующий ГОСТ. По 51 практикам из 62 проставлено соответствие COBIT.Открыть →COBIT держит соответствие внешним требованиям отдельным процессом из четырёх работ и связывает его с внутренним контролем и надзором совета 1.
ГОСТ Р ИСО/МЭК 20000-1 требует определить стороны и их требования и включить в политику обязательство соответствовать применимым требованиям 2.
ISO/IEC 38500 относит тему к подотчётности и руководству рисками: руководящий орган следит за тем, чтобы использование ИТ отвечало обязательствам организации 3.
ITIL отдельной практики под это не заводит: требования приходят в другие практики как ограничения — в защиту сведений, в работу с поставщиками, в управление рисками.
Для российской организации отсюда следует простое: перечень обязательных требований придётся собирать самому. Ни COBIT, ни ГОСТ Р ИСО/МЭК 20000-1, ни FitSM готового списка не дают — они описывают порядок работы, а не состав российских требований.
Где описано
| Источник | Что даёт | Доступ |
|---|---|---|
| COBIT | Четыре работы: выявить, настроить, подтвердить, засвидетельствовать | Частично бесплатно |
| ГОСТ Р ИСО/МЭК 20000-1, пункты 4.2 и 5.2 | Стороны, их требования и обязательство соответствовать | Платно |
| Международный стандарт руководства ИТ | Подотчётность и надзор за обязательствами | Платно, ознакомительная часть бесплатно |
| COBIT, процесс внутреннего контроля | Проверки, дающие свидетельства соответствия | Частично бесплатно |
Что почитать дальше
Три соседние практики, с которыми соответствие смыкается вплотную: MICМониторинг системы внутреннего контроля — кто и как проверяет, SECУправление информационной безопасностью — крупнейший источник требований, SUPУправление поставщиками — как требования доходят до подрядчиков.
Источники
- ISACA. COBIT 5: процесс MEA03 «Мониторинг, оценка и анализ соответствия внешним требованиям». 2012. В COBIT 2019 цель управления MEA03 сохранена под тем же обозначением. свод руководства и управления ИТ, издание Enabling Processes из нашей библиотеки
- Росстандарт. ГОСТ Р ИСО/МЭК 20000-1-2021, пункты 4.2 и 5.2. 2021. Отдельного пункта под соответствие законам в стандарте нет: требование приходит через политику и требования сторон. действующий национальный стандарт, идентичный ISO/IEC 20000-1:2018
- ISO/IEC. ISO/IEC 38500:2024, разделы 5 и 6. 2024. Конкретных требований по работе с законами стандарт не даёт: он принципиальный. международный стандарт руководства ИТ, третье издание
- ISACA. COBIT 5: процесс MEA02 «Мониторинг, оценка и анализ системы внутреннего контроля». 2012. Использовано здесь для связки двух процессов надзора. свод руководства и управления ИТ, издание Enabling Processes из нашей библиотеки