Проводим Ит Аудит?
Введение: что такое ИТ аудит?
Тема ИТ аудита становится все более популярной в широких кругах, давайте внесем ясность, что же такое «Аудит в ИТ».
В какой ситуации кто-либо задумывается проводить ИТ аудит?
Обычно это:
- На работу пришел новый генеральный директор (проводится общий аудит), ИТ директор,
- Руководство не совсем понимает, что происходит в ИТ отделе и на что идут деньги?
- Кто-то кому-то не доверяет, хочется взгляда на проуесс со стороны,
- Хочется проверить, все ли «правильно» делается в ИТ?
- В некоторых случаях закон обязывает проводить независимую оценку ИТ, к примеру, на предмет безопасности ИТ систем.
Какие обычно цели преследуются при проведении ИТ аудита:
- Получение независимой авторитетной информации о работе ИТ,
- Получение авторитетной оценки на соответствие каким-либо нормам и правилам,
- Получение экспертного мнения,
- Соблюдение требований законов.
Для каждой цели могут быть свои модели и способы проведения ИТ аудита. Таким образом необходимо каждый раз уточнять, что же имеется ввиду, и какой смысл стоит за словами «Проведение ИТ аудита».
По отдельным направлениям уже существуют стандарты, группы и ассоциации ИТ аудиторов, но по многим еще нужно подождать «зрелости сообществ» и появления стандартов.
Так как при проведении ИТ аудита намного больше значит «кто проводит», чем «как» и по какой схеме, то частую руководители предприятий обращаются именно к тем, кому доверяют, с просьбой – «посмотрите, как дела у меня с ИТ?». Отметим, что часто такая позиция оправдана:
- Исполнитель знаком с Заказчиком, его бизнесом, основными целями и рисками бизнеса,
- Его мнение авторитетно, следовательно результаты могут быть использованы,
- Разговор с заказчиком будет на «одном языке», что сокращает в несколько раз сроки и бюджет проекта.
Чего ждать от результатов аудита?
Для какой бы цели не проводился ИТ аудит, он должен достичь результата. Отчет аудитора должен быть прежде всего доказателен. Как правило, в отчете содержатся рекомендации, что тоже важно, и часто именно рекомендации являются целью ИТ аудита.
Ведь целью должна являться фиксация текущих результатов и понимание направления движения вперед. Аудит – это не вотум недоверия ИТ службе предприятия, а признак управленческой зрелости команды.
Краткий обзор моделей ИТ аудита
Как уже говорилось ранее, выбор конкретной модели зависит от целей проведения ИТ аудита.
Аудит - «Все ли правильно?» («как надо?»)
В строгом понимании слова, аудит возможен лишь на соответствие чему-либо.
К примеру, аудит ИТ проекта проводится на предмет соответствия нормам, указанным в Уставе проекта, и регламентам организации Заказчика. Каких-либо единых для всех норм по поводу того, как внедрять ИТ проекты – не существует, все носят рекомендательный характер.
Если утвержденных в проекте норм нет – то необходимо говорить скорее об ЭКСПЕРТИЗЕ проекта.
Тоже самое относится и в целом к управлению ИТ в организации. Обязательных для всех норм – не существует. Каждый раз, проводя ИТ аудит, вы должны выбрать «модель», которую считаете эталоном, и сравнивать с ней.
Примеры таких моделей: (но каждая из которых требует адаптации и имеет свои границы применимости) ГОСТ 34.хх, COBIT, ISO 12207, ISO 9001, ISO 20000 и т.д.
Аудит: можно ли эффективней?
Как правило, модели ИТ аудита с такой целью основываются на оценке рисков или же на экспертизе аудитора в какой-либо конкретной области.
Если у заказчика есть сомнения в чем-либо, это можно представить в виде рисков. Следует заметить, что управление на основе рисков требует довольно продвинутого и специфического менеджмента, такая модель не сильно распространена не только у нас, но и на западе. В тоже время, часто проводят аудит с целью снижения какого-либо одного ключевого риска. Все помнят эпопею с ИТ аудитом «проблема 2000».
Аналогично с эффективностью: как правило, речь идет об одной или двух статьях в бюджете, и внимание аудитора привлекают конкретно к ним. В таких вопросах чаще обращаются к экспертизе.
Основные этапы аудита
Фактически, проведение любого ИТ аудита состоит примерно из следующих этапов:
- Уточнение целей и согласование процедур проведения ИТ аудита,
- Проведение обследования и документирования
- Проведения проверок
- Составление рекомендаций и формирование отчета.
Как правило, для проведения таких работ используют интервьюирование, анализ имеющихся документов. У Исполнителя имеется своя база проверочных вопросов для определения реального положения дел в рамках выбранной модели.
На что надо обратить внимание?
Самое главное – это четко определить цели проведения ИТ аудита, записать их и обсудить с аудитором как цели, так и стратегию проведения аудита.
Организации необходимо заранее спланировать саму возможность проведения аудита. На практике часто сталкиваются с такими банальными проблемами, как соглашение о конфиденциальности. Для получения формального доступа к документации часто необходимо согласие разработчика, если не в 99% случаях. Очень редко предприятия предусматривают такую возможность в договорной документации, сокращая свои возможности в будущем.
Таким образом, вопрос, «кто проводит» ИТ аудит является одним из основных. Не достаточно выбрать известный бренд, нужно выбирать тех специалистов, которым вы доверяете. Основную ценность здесь представляют личные знания и опыт аудиторов.
Аудит процессов ITSM.
При проведении аудита процессов ITSM часто используют собственные методики, основанные на ITIL, или же модель CobiT, стандарт ISO 20 000, или модели вендоров.
Обычно, аудит ITSM процессов используется для обоснования и понимания дальнейших путей развития, исправления ошибок. Или же как плановое мероприятие.
В большей части случаев, такие аудиты проводятся при смене руководства, управляющих компаний, кризиса в управлении.
Не зря проекты внедрения ITSM относятся к сложной категории, зачастую, находится только с трудом работающая служба Service Desk на очень дорогом программном обеспечении, и сложные инструкции, написанные консультантами, не имеющими достаточного опыта.
Аудит процессов ITSM в организации с применением формальных моделей хорош как регулярное, изначально запланированное мероприятие. Когда проект планомерно развивается несколько лет.
В проектах такого рода огромное значение имеет правильно отстроенное отношение с бизнесом, правильная мотивация ИТ персонала и всей команды. В ITIL приводится оценка, что «мягкие» (не связанные с техникой) факторы определяют успех проекта на 70%. И уж точно, применение формальных подходов аудита имеет мало смысла, где не распространена сама концепция ITSM. Результаты такого аудита можно написать еще до его проведения.
Не стандартные варианты проведения аудита
Часто ИТ аудит проводят не «широким фронтом», а для решения конкретных задач сегодняшнего дня.
При ведении большого проекта, иногда фирму аудитора привлекают для работы в регулярном режиме. Это приводит к расчетному удорожанию проекта на 5-10%, но резко снижает риски проекта. Т.е. по факту, снижает совокупную стоимость проекта. Крайне редки случаи превышения бюджета, а если аудитор получает премиальные от экономии бюджета – то его усилия всегда оправдываются.
Бывает, не хватает информации для обоснования большого проекта, или проведения больших изменений в проекте. В некоторых случаях обосновать аудит проще, чем проект подготовки технико-экономического обоснования. Аудитор может предоставить реальную информацию и рекомендовать нужный для организации проект, даже не подозревая о такой цели аудита.
Проведение аудита возможно также для целей смены, дублирования подрядчика. Сложные проекты или услуги выполняются большими командами специалистов, и быстро заменить команду всегда является крайне серьезной проблемой. При смене команды всегда имеется большой риск резкого «спада производительности», если уже объявлено о смене состава. Проведение аудита дает возможность новым сотрудникам подготовится к работе, участвуя в аудите, и исключить фактор «демотивации» предыдущей команды в проекте.
Снижение недовольства пользователей ИТ услугами. Зачастую, ИТ директор не имеет достаточно авторитета в организации, по сравнению с ее ключевыми менеджерами. Если зреет конфликт, то имеет смысл привлечь «авторитет» со стороны.
(RusArticles SC #875013)
Тэги статьи:
ИТ аудит
ИТ-аудит — понятие в Украине относительно новое, поэтому и трактуют его по-разному. В ведущих мировых странах под аудитом подразумевают ежегодный процесс, подтверждающий соответствие компании заявленным бизнес-показателям и регулирующим стандартам.
ИТ-аудит — услуга сопутствующая, призванная дополнять другие ИТ-услуги, такие, например, как ИТ-аутсорсинг, разработка стратегии ИТ, реализация проектов по внедрению различных элементов и модернизации ИТ-инфраструктуры, повышению эффективности и качества деятельности предприятия и т.п.
В современных условиях стремительного развития бизнеса, ИТ-инфраструктура фирмы представляет собой сложный и разветвленный организм. Грамотное построение структуры управления организацией в большой степени зависит от возможности ИТ-отдела организовать управление фирмы с помощью информационных технологий.
Специфика украинских фирм такова, что большая часть из них не готовы к построению информационной системы (ИС). И начиная рискованный проект, основываясь лишь на заверениях поставщиков, они не имеют гарантий успешного завершения проекта. Ситуацию осложняет еще и тот факт, что большинство таких «проектов» сложно считать полноценными, так как они не удовлетворяют требованиям методологии управления проектами.
Большинство украинских фирм только начинает осознавать актуальность планирования и снижения расходов, связанных с использованием ИТ (информационных технологий). Закономерно появляется вопрос: какие организационные и технологические решения необходимо применять для контроля за этими расходами? Начальные расходы, которые связаны с покупкой вычислительной техники, - это всего лишь вершина айсберга. Каким же образом выяснить реальные размеры расходов на содержание информационной системы?
Продуманная политика корпоративного управления, анализ собственных информационных систем и эффективности сервисных ИТ-служб помогут современной компании не только понять, на что тратится его ИТ-бюджет, но и существенно оптимизировать свои расходы. В том числе и при помощи перевода сервисных ИТ-процессов на аутсорсинг.
10 сентября 2009 года в конгресс-центре отеля «Золотое Кольцо» состоялся круглый стол «Построение комплексной ИТ-инфраструктуры предприятий на основе Microsoft Windows EBS». Основной целевой аудиторией мероприятия стали руководители и специалисты ИТ-подразделений предприятий среднего бизнеса, государственных учреждений. Организаторами выступили компании Microsoft и ИНТЕГРАТИКА.
Нынешний гражданин всё чаще может обратиться к всевозможного рода релаксирующим мероприятиям. Совсем ничего неординарного, ведь мы живём в обществе с особо существенным количеством стресса, по этой причине нужно искать достаточно различные способы с тем, чтобы от такого нервного напряжения избавляться. Оптимальное решение проблемы – это разные типы лечебной терапии – мелодичной, с просмотром фильмов, а также с применением игр.
Компания LG Electronics представила новые линейки высокотехнологичных мониторов: серии Е50 и Е40 – мониторы со светодиодной подсветкой (LED), продвинутые геймерские 3D-модели серии W63D и целый ряд новых ЖК мониторов с усовершенствованными функциями. Серии Е50 и E40 – серии LED-мониторов LG с тончайшим корпусом – всего 17,5 мм - и впечатляющим уровнем динамической контрастности 5000000:1, обеспечивающим лучшее качество изображения. Мониторы серии W46 отличаются высоким к...
На текущий момент в каком угодно офисе можно найти значительное число аппаратуры. Причём важнее всего, без сомнений, пк и принтер. Без пк нереально себе даже представить документооборот нынешней фирмы, а без принтера сведения не получится задействовать вне пк.
Сегодняшний рабочий кабинет вообразить себе без персональных компьютеров и большого числа иных цифровых механических устройств вообще не получится. Следовательно, чрезвычайно ценно подобрать компанию, которая бы осуществляла сервисное обслуживание такой аппаратуры, так как от её верной работы зависит крайне многое: как минимум, работоспособность всего офиса, а более того безопасность самого ценного в какой угодно фирме – информации.
«Информзащита» выдала сертификат соответствия PCI DSS «Группе компаний «СЭБ».
Каждый обладатель ноутбука в курсе, насколько важная цель – грамотно подобрать батарею для своего портативного компьютера. Поскольку от того фактора, в какой степени вместительной станет аккумулятор, зависит, в первую очередь, мера автономности этого устройства.
Информзащита представила специализированные решения и технологии от поставщиков решений по безопасности.
Действительно огромный вентилятор на боковой панели привлекает внимание настолько, что обо всем остальном сперва как-то забываешь. Вентилятор занимает собой практически всю поверхность панели – установить что-то большее будет невозможно в принципе, из-за банальной нехватки места. Заказать и купить AeroCool HI-TECH 7 PRO Black (EN52238) вы можете в магазине удачных покупок ION.ua в разделе Комплектующие ПК / Корпуса и блоки питания / AeroCool.
ИТ Business week провел исследование, проанализировав, как мировой экономический кризис повлияет на украинские ИТ-компании, как они будут оптимизировать затраты в условиях кризиса и кого из ИТ-специалистов будут увольнять в первую очередь.
Тема ИТ аудита становится все более популярной в широких кругах, давайте внесем ясность, что же такое «Аудит в ИТ». В какой ситуации кто-либо задумывается проводить ИТ аудит?
«Кухню консалтинга» для вас раскроют руководитель группы консалтинга компании «Инфосистемы Джет» Борис АЛЬТЕРМАН, директор по маркетингу Елена ШЕДОВА и руководитель группы системной архитектуры Андрей ШАПОШНИКОВ.
Продуманная политика корпоративного управления, анализ собственных информационных систем и эффективности сервисных ИТ-служб помогут современной компании не только понять, на что тратится его ИТ-бюджет, но и существенно оптимизировать свои расходы. В том числе и при помощи перевода сервисных ИТ-процессов на аутсорсинг.
Большинство украинских фирм только начинает осознавать актуальность планирования и снижения расходов, связанных с использованием ИТ (информационных технологий). Закономерно появляется вопрос: какие организационные и технологические решения необходимо применять для контроля за этими расходами? Начальные расходы, которые связаны с покупкой вычислительной техники, - это всего лишь вершина айсберга. Каким же образом выяснить реальные размеры расходов на содержание информационной системы?
Внедрение методов управления ИТ-рисками – проект, требующий как грамотного планирования, так и продуманного бюджета. Вполне очевидно, что еще до запуска такого проекта необходимо оценить его целесообразность с экономической точки зрения.
В XXI веке начался новый этап развития современных бизнес-технологий. Одной из таких технологий является отказ от непрофильной для организации деятельности посредством привлечения сторонних компаний и концентрация усилий на том, что данная компания может делать лучше всех.
В условиях сложной экономической ситуации в стране второстепенные ИТ-сервисы, обычно передаваемые компаниями на ИТ-аутсорсинг, будут мало востребованы. Поэтому для многих ИТ компаний, предоставляющих услуги аутсорсинга, пришло время перестроиться под новые условия рынка и предложить нечто новое или более необходимое.


