IT Governance 入门讲座(金融信息系统课程)
来源:
/田浩然上传的资料/0BG01 金融信息系统/讲座部分/Aaron/IT Governance Lecture.pdf(16 页,2008-11-14 讲义,推测为高校金融信息系统课程的 guest lecture)
核心定义:什么是 IT 治理
四个权威定义的演进:
- IT Governance Pocket Guide:确保组织的 IT 支持并促成其战略与目标实现的领导力、组织结构、业务流程、标准及合规的框架。
- Weill & Ross (2004):指定决策权与问责框架以鼓励 IT 使用中的期望行为。重点:IT 治理不是做具体 IT 决策,而是决定”谁”系统地做和参与这些决策。
- ISO 38500 (2008):指导与控制 IT 当前和未来使用的体系——评估并指导 IT 使用计划、监控使用以达成计划。
- HKMA (2003):对齐 IT 使命与机构战略/业务目标、确保 IT 资源有效使用且技术风险被妥善管理的组织结构与流程。
顶级企业的做法(Weill & Ross,高 ROA 企业)
- 澄清业务战略及 IT 在其中的角色
- 度量并管理 IT 投入与获得的价值
- 为享受新 IT 能力所需组织变革指定责任人
- 从每次实施中学习,更善于共享和复用 IT 资产
实证调研结论
**PwC 50 位全球 CIO 访谈(ITGI 2006)**要点:
- IT 对齐(alignment)是 IT 治理实践评分最高的驱动因素和成果
- IT 治理仍主要被关联到控制/合规要求
- IT 治理由高管层驱动
- IT 治理收益难以度量量化
- 外包安排的治理几乎全部由集团 CIO 办公室集中管理
- 结论:多数组织承认 ITG 重要性,但整体视角少见,伞形框架尚未形成
ISACA 2007-08 调研(3173 名会员)七大业务议题:监管合规、企业级 IT 管理与治理、信息安全管理、灾难恢复/业务连续性、IT 价值管理、IT 风险管理挑战、财务报告准则合规。
监管框架
HKMA TM-G-1(2003,科技风险管理一般原则):
- IT 治理 = IT 控制策略 / IT 职能的监督与组织 / 技术风险管理职能 / 技术审计 /(员工能力与培训)
- 技术风险管理流程:识别 → 度量 → 监控 → 控制
- IT 控制五大领域:安全管理、系统开发与变更管理、信息处理、通信网络、技术服务商管理
原银监会《银行业金融机构信息系统风险管理指引》(2008) 覆盖:机构职责、总体风险控制、研发风险控制、运行维护风险控制、外包风险控制、审计。
五类关键 IT 治理决策(Weill & Ross 决策框架)
- IT 原则决策(业务如何使用 IT 的高层声明)
- IT 架构决策(数据/应用/基础设施的组织逻辑,集中协调)
- IT 基础设施决策(共享基础服务、技术标准化与集成)
- IT 应用需求决策(外购或自研应用的业务需要)
- IT 投资与优先级决策(投多少、投哪里,含立项审批与论证方法)
关键成功因素(PwC)
高管承诺与愿景;沟通与变革管理;聚焦、执行、强制;定义收益管理体系并设可达目标;渐进演化而非革命;不要把 IT 治理设计得过度工程化。
实施参考框架
COBIT(IT 治理实施框架)、ITIL(IT 基础库,如何实施)、ISO/IEC 17799(信息安全管理实践准则)、ISO/IEC 38500(ICT 公司治理)、ISACA、ITGI。
关联
- 五类决策框架可直接迁移到创业公司 CTO 视角:原则/架构/基础设施/应用/投资
- HKMA 的”识别-度量-监控-控制”闭环与医疗仪器软件质量计划中的变更管理/审计思路同构