COBIT tartalmi összefoglaló
Az ISACA, az informatikai auditorok nemzetközi szervezete az informatikai kockázatok hatékony kezelésére dolgozta ki a COBIT (Control Objectives for Information and related Technologies) elnevezésű módszertanát.
A módszertan elsősorban az üzleti irányítás vezetőinek ad segítséget ahhoz, hogy felmérhessék és elfogadható szintre csökkenthessék azokat a kockázatokat, amelyeket az informatika üzleti folyamatokba épülése jelent. Iránymutatásokat tartalmaz egy kontroll rendszer kialakításához és annak a folyamatos menedzseléséhez.
A COBIT módszertana az információtechnológia alkalmazás folyamataira nemzetközileg is egységes meghatározást ad. A módszertan alkalmazóinak ezen belül kell rögzíteniük a folyamatokhoz tartozó kontrollok célkitűzéseit, majd ezeket meg kell valósítaniuk.
Ennek érdekében három szintű csoportosítást alkalmaz:
területek (4 db)
folyamatok (34 db)
folyamatokon belüli tevékenységek (238 db)
A COBIT elvárások
- Hatékonyság Az információk az üzleti folyamatokra vonatkozzanak, valamint megfelelő időben, helyesen, konzisztensen és használhatóan történjek előállításuk.
- Hatásfok Az információszolgáltatás során az erőforrások felhasználása optimálisan történjen.
- Bizalmasság Az érzékeny információk védve legyenek az illetéktelen hozzáféréstől.
- Integritás Az adatok pontossága és teljessége megfeleljen az üzleti értékkészletnek és feltételezéseknek.
- Rendelkezésre állás Az információ akkor álljon rendelkezésre, amikor az üzleti folyamatnak arra szüksége van.
- Megfelelés Az informatikai szolgáltatások feleljenek meg a törvényeknek, szabályozásoknak és szerződéses feltételeknek.
- Megbízhatóság Az információ reprodukálható és hiteles legyen.
- Minőség Az információ előállítása és a szolgáltatások nyújtása megfelelő minőségben történjen.
- Költség A szolgáltatás nyújtása az előre meghatározott költségkereten belül történjen.
A COBIT kontroll területek
- Tervezés és szervezet
- PO1 - IT stratégiai terv meghatározása
- PO2 - Információ architektúra meghatározása
- PO3 - Technológiai fejlődési irány meghatározása
- PO4 - IT szervezet és kapcsolatainak meghatározása
- PO5 - IT beruházások irányítása
- PO6 - A menedzsment célok és irányok kommunikálása
- PO7 - Emberi erőforrás gazdálkodás
- PO8 - Külső követelményeknek való megfelelés biztosítása
- PO9 - Kockázatok felmérése
- PO10 - Projekt irányítás
- PO11 - Minőség menedzselése
- Beszerzés, fejlesztés, implementálás
- AI1 - Tervezés, döntés
- AI2 - Felhasználói szoftver beszerzés és karbantartás
- AI3 - Technológiai architektúra (hardver, szoftver, orgver) beszerzés és karbantartás
- AI4 - IT eljárások, ügyrendek fejlesztése és karbantartása
- AI5 - Rendszerek installálása és átvétele
- AI6 - Változáskezelés
- Üzemeltetés, szolgáltatások, biztonság
- DS1 - Szolgáltatási típusok és szintek meghatározása
- DS2 - Szolgáltatók menedzselése
- DS3 - Teljesítmény és kapacitás menedzselés
- DS4 - A szolgáltatások folytonosságának biztosítása
- DS5 - Rendszerek biztonságának biztosítása
- DS6 - Költségelemzés és –tartalékolás
- DS7 - Felhasználók oktatása és továbbképzése
- DS8 - IT-hez kapcsolódó ügyfelek támogatása
- DS9 - Konfiguráció menedzsment
- DS10 - Probléma és esemény kezelés, naplózás
- DS11 - Adatok menedzselése
- DS12 - Fizikai környezet menedzselése
- DS13 - Rendszerek üzemeltetésének menedzselése
- Monitorozás, független ellenőrzés
- M1 - Folyamatok nyomon követése, monitorozás
- M2 - Belső kontroll minőségének ellenőrzése
- M3 - Független ellenőrzés biztosítása
- M4 - Független auditálásról való gondoskodás
Olyan tervezési tevékenység, amely az informatikai lehetőségek és az üzleti célok közötti optimális egyensúly kialakítását és fenntartását biztosítja.
Olyan információs architektúrát kell meghatározni és olyan megfelelő rendszerek használatát kell biztosítani a szervezet számára, amely lehetővé teszi az üzleti tevékenység IT támogatottságának megvalósítását és végzését.
A technológiai fejlődési irány meghatározása során az üzleti stratégiából kell kiindulni, figyelembe véve a technikai lehetőségeket és kényszerűségeket.
Az IT szervezet kialakításánál, szervezetbe illesztésénél az üzleti tevékenységet kell elsődlegesnek tekinteni, ehhez alkalmazkodó számú és szintű szerepkört és felelősségi kört kell meghatározni. Figyelemmel kell lenni arra, hogy az IT szervezet létrehozása, a szervezeten belüli és kívüli kommunikáció meghatározása minden esetben a stratégia előmozdításának, közvetlen irányításának és kielégítő ellenőrzöttségének érdekében történjen.
Az IT beruházások irányítása során kell gondoskodni a pénzügyi kiadások megalapozottságáról és ellenőrzöttségéről.
Biztosítani kell az IT rendszerek üzemeltető és fejlesztő személyzetének megfelelő szintű tájékoztatását a menedzsment céljairól.
Olyan alkalmas motivációs és ráhatási rendszer kell kialakítani és fenntartani, amely biztosítja az IT eljárásokban való személyes közreműködés maximális eredményességét.
Biztosítani kell a legális, szabályos és szerződésszerű kötelezettségek teljesítését, ezáltal a külső követelményeknek való megfelelést.
A kockázatok felmérése támogatja a menedzsment döntéseit az IT célok megvalósításával és a fenyegetésekre adott válaszokkal kapcsolatban.
A projekt irányítás feladata a projekt időtartama alatt a projekt működésének felügyelete, a prioritások meghatározása, az ütemezésnek megfelelő időben és a jóváhagyott költségvetési kereteken belüli működés és az átlátható változáskezelés biztosítása.
A minőség menedzselés alkalmazásával biztosítható az egyértelműen meghatározott minőségi követelményeknek, a minőségi szabályozásnak, valamint az IT-t felhasználók elvárásainak történő megfelelés.
A felhasználói igények kielégítésére szolgáló fejlesztések/beszerzések elindítása előtt olyan tervet kell készíteni, amely biztosítja a szervezet stratégiai céljainak való megfelelést, átlátható és megfelelő funkcionalitás és költséggazdálkodás mellett figyelembe veszi a különböző biztonsági és ellenőrzési szempontokat is. Megfelelően előkészített tervek alapján a menedzsment minden szempontot figyelembe véve tud dönteni a fejlesztés/beszerzés elindíthatóságáról.
Felhasználói szoftver beszerzése/karbantartása során kerül sor az adott szervezet üzleti tevékenységét, vagy saját működését támogató szoftver, illetve az aktuális szabályzóknak megfelelő új szoftververzió beszerzésére és üzembe helyezésére.
Technológiai architektúra beszerzésén és karbantartásán azoknak az eszközöknek a beszerzése és karbantartása értendő, amelyeken az üzleti applikációk működnek.
Az alkalmazott IT eljárások és ügyrendek biztosítják, hogy az előre meghatározott szolgáltatási szintnek megfelelő szintet nyújtsák a használt applikációk és a felhasználók által végzett operatív tevékenységek. Gondoskodni kell arról, hogy a mindenkori szabályzóknak és a vállalt szolgáltatási szintnek megfelelőek legyenek az ügyrendi, a dokumentációs és oktatási anyagok.
Rendszerek installálásán és átvételén az új szoftververziók telepítését, a bennük lévő megoldások, a tervezettnek megfelelő elvárások szempontjai alapján történő ellenőrzését és jóváhagyását értjük.
A változáskezelésen egy olyan menedzselési rendszert értünk, amely a definiálatlan működésű, ellenőrizetlen változatok és hibajelenségek valószínűségének minimalizálására alkalmas, továbbá lehetővé teszi az egyértelmű elemzést, implementálást és változás követést a teljes IT infrastruktúrában és eszközrendszerben.
A szolgáltatási típusok és szintek megadásával olyan teljesítmény kritériumokat lehet meghatározni, amelyek lehetővé teszik a szolgáltatás minőségének és mennyiségének meghatározását, ezáltal mérhetővé a szolgáltatás színvonalát.
Biztosítani kell, hogy a külső szolgáltatók teljesítése folyamatosan a megkötött szerződések szerint elvárható szintű legyen. Ezáltal fenntartható a szolgáltató felé egyértelműen meghatározott szolgáltatási igények, teljesítmény követelmények, valamint a szolgáltató által nyújtott lehetőségek szinkronja.
A teljesítmény és kapacitásadatok elemzése és folyamatos figyelemmel kísérése, valamint az eszköz és terhelési igények esetleges átméretezése révén biztosítható a szükséges kapacitások optimális rendelkezésre állása.
Üzletmenet folytonossági tervek készítésével, rendszeres ellenőrzésével biztosítható, hogy a szerződésekben meghatározott igényeknek megfelelő legyen a rendszerek működése.
A rendszerek megfelelő szintű biztonsága fontos eleme az információ bizalmasság megőrzésének. Gondoskodni kell a rendszeren belüli információk jogosulatlan felhasználásának, nyilvánosságra kerülésének, módosításának, valamint a megsemmisülésnek vagy az elveszésének a megakadályozásáról.
Olyan költség követési rend kialakítására szükséges, amely megfelelő szintű, egyértelmű követést és visszacsatolást tesz lehetővé a szolgáltatások tényleges, kalkulált és allokált költségei tekintetében.
A felhasználókat fel kell készíteni az alkalmazott technológiák tényleges használatára, a lehetőségek és a kockázatok tudatosítása.
A szerződésekben vállalt szolgáltatási szintnek megfelelően gondoskodni kell a felhasználóknál felmerülő problémák megfelelő szintű kezeléséről.
A biztonságos működés érdekében szükséges minden IT összetevő nyilvántartása, ezáltal az azonosítatlan változat létének megelőzése, a fizikai létezés és az alapvető változás kezelésének ellenőrzése.
Olyan probléma kezelési megoldás kidolgozása szükséges, amely garantálja az összes felmerülő incidens regisztrálását és nyomon követését, a hiba ismételhetősége, ezáltal a hiba okának kiderítése és megelőzése érdekében.
Az adatok megfelelő szintű menedzselésével biztosítható az adatbevitel, módosítás és tárolás során az adatok teljessége, pontossága, valódisága, ezáltal az információ sértetlensége.
A fizikai környezet menedzselésével biztosítható az emberi vagy természeti veszélyek elleni, az IT berendezések és személyzet megóvására alkalmas, azokat körülvevő fizikai környezet kezelése.
A rendszerek üzemeltetésének menedzselésére kidolgozott eljárások, ügyrendek segítségével, ezek rendszeres ellenőrzésével biztosítható a lényeges, IT támogatást igénylő funkciók rendszeres és precíz végrehatása.
A hatékony működés érdekében szükséges a lényeges teljesítmény mutatók meghatározása, a működés során a teljesítmény mérése, alapos és időben elkészített teljesítmény jelentések elkészítése és azonnali reagálás az eltérésekre.
A hatékonyan működő belső kontroll megvalósítása érdekében szükséges az IT folyamatok belső ellenőrzésére kitűzött célok megvalósításának biztosítása, az ellenőrzés elkötelezettsége, hatékonysága és pontos elvek alapján készített kimutatásai.
A szervezet, a felhasználói szervezetek és a külső szervezetek közötti bizalom erősítése érdekében független ellenőrzés biztosítása szükséges.
A bizalmi szint és hasznosság növelése érdekében szükséges a független audit.