IT Governance 入门讲座(金融信息系统课程)

来源:/田浩然上传的资料/0BG01 金融信息系统/讲座部分/Aaron/IT Governance Lecture.pdf(16 页,2008-11-14 讲义,推测为高校金融信息系统课程的 guest lecture)

核心定义:什么是 IT 治理

四个权威定义的演进:

  1. IT Governance Pocket Guide:确保组织的 IT 支持并促成其战略与目标实现的领导力、组织结构、业务流程、标准及合规的框架。
  2. Weill & Ross (2004):指定决策权与问责框架以鼓励 IT 使用中的期望行为。重点:IT 治理不是做具体 IT 决策,而是决定”谁”系统地做和参与这些决策。
  3. ISO 38500 (2008):指导与控制 IT 当前和未来使用的体系——评估并指导 IT 使用计划、监控使用以达成计划。
  4. HKMA (2003):对齐 IT 使命与机构战略/业务目标、确保 IT 资源有效使用且技术风险被妥善管理的组织结构与流程。

顶级企业的做法(Weill & Ross,高 ROA 企业)

  • 澄清业务战略及 IT 在其中的角色
  • 度量并管理 IT 投入与获得的价值
  • 为享受新 IT 能力所需组织变革指定责任人
  • 从每次实施中学习,更善于共享和复用 IT 资产

实证调研结论

**PwC 50 位全球 CIO 访谈(ITGI 2006)**要点:

  • IT 对齐(alignment)是 IT 治理实践评分最高的驱动因素和成果
  • IT 治理仍主要被关联到控制/合规要求
  • IT 治理由高管层驱动
  • IT 治理收益难以度量量化
  • 外包安排的治理几乎全部由集团 CIO 办公室集中管理
  • 结论:多数组织承认 ITG 重要性,但整体视角少见,伞形框架尚未形成

ISACA 2007-08 调研(3173 名会员)七大业务议题:监管合规、企业级 IT 管理与治理、信息安全管理、灾难恢复/业务连续性、IT 价值管理、IT 风险管理挑战、财务报告准则合规。

监管框架

HKMA TM-G-1(2003,科技风险管理一般原则):

  • IT 治理 = IT 控制策略 / IT 职能的监督与组织 / 技术风险管理职能 / 技术审计 /(员工能力与培训)
  • 技术风险管理流程:识别 → 度量 → 监控 → 控制
  • IT 控制五大领域:安全管理、系统开发与变更管理、信息处理、通信网络、技术服务商管理

原银监会《银行业金融机构信息系统风险管理指引》(2008) 覆盖:机构职责、总体风险控制、研发风险控制、运行维护风险控制、外包风险控制、审计。

五类关键 IT 治理决策(Weill & Ross 决策框架)

  1. IT 原则决策(业务如何使用 IT 的高层声明)
  2. IT 架构决策(数据/应用/基础设施的组织逻辑,集中协调)
  3. IT 基础设施决策(共享基础服务、技术标准化与集成)
  4. IT 应用需求决策(外购或自研应用的业务需要)
  5. IT 投资与优先级决策(投多少、投哪里,含立项审批与论证方法)

关键成功因素(PwC)

高管承诺与愿景;沟通与变革管理;聚焦、执行、强制;定义收益管理体系并设可达目标;渐进演化而非革命;不要把 IT 治理设计得过度工程化。

实施参考框架

COBIT(IT 治理实施框架)、ITIL(IT 基础库,如何实施)、ISO/IEC 17799(信息安全管理实践准则)、ISO/IEC 38500(ICT 公司治理)、ISACA、ITGI。

关联

  • 五类决策框架可直接迁移到创业公司 CTO 视角:原则/架构/基础设施/应用/投资
  • HKMA 的”识别-度量-监控-控制”闭环与医疗仪器软件质量计划中的变更管理/审计思路同构