一、前言
近年來,隨著信息技術(shù)革命的浪潮,國內(nèi)商業(yè)銀行也在不斷推進(jìn)銀行信息化建設(shè)。今天,銀行信息化正進(jìn)入到一個(gè)關(guān)鍵階段,在獲得新的機(jī)遇的同時(shí),銀行也面臨前所未有的挑戰(zhàn)。具體表現(xiàn)在:
銀行的經(jīng)營與管理已經(jīng)完全建立在信息系統(tǒng)上,二者密不可分;
銀行的經(jīng)營狀況,與銀行IT能力、信息系統(tǒng)的可靠與高效運(yùn)行、信息的安全,以及信息的共享與挖掘、利用,有著密切關(guān)系;
不斷涌現(xiàn)的新信息技術(shù),包括基于網(wǎng)絡(luò)的服務(wù)、移動(dòng)技術(shù)、大數(shù)據(jù)技術(shù)等,為銀行帶來了新市場、新客戶。與此同時(shí),如何讓銀行成為信息化銀行,為新老客戶提供新服務(wù)渠道、新產(chǎn)品,讓銀行的服務(wù)擴(kuò)展并嵌入到客戶衣食住行的各種場景里,讓客戶有更好的體驗(yàn),則是相伴而生的新挑戰(zhàn)。誰能抓住IT新機(jī)遇,誰就可能是明天的 “蘋果”、“谷歌”;誰不能跟上IT的新潮流,誰就可能是明天的“柯達(dá)”、“黑莓”,不管你今天如何輝煌;
IT建設(shè)需要巨大投入,但銀行的董事會(huì)、管理層未必都能真正做到對IT有深刻的理解。IT戰(zhàn)略決策一旦有偏差,效果與預(yù)期將相去甚遠(yuǎn),帶來的不僅只是幾年的歲月蹉跎與成千上萬人年的資源消耗,還有算不出來的資金開銷;
此外,IT還隱含了巨大的風(fēng)險(xiǎn),如何能控制IT風(fēng)險(xiǎn),發(fā)揮IT效益,是每個(gè)銀行面臨的一個(gè)新問題。
以上問題不但銀行業(yè)要面對,幾乎所有與IT密切相關(guān)的行業(yè)都會(huì)碰到;不但在中國存在,國外企業(yè)比中國更早就意識到。為解決上述問題,IT治理的概念應(yīng)運(yùn)而生。
二、IT治理定義
構(gòu)建全面的IT治理體系,首先要搞清楚IT治理是什么,它的起源和發(fā)展歷史,這對我們理解IT治理十分必要。
1、IT治理與IT管理的區(qū)別
治理和管理分屬不同層面,打個(gè)比方來說:火車行駛中管理僅僅是執(zhí)行,是開火車,解決如何讓火車跑得更快的問題;而治理則是誰來做決策,在哪修軌道,約束火車必須在軌道上行駛的問題。但同時(shí)治理和管理又是一個(gè)硬幣的兩面,缺了誰也不行。簡單的說管理解決的是如何把事情做好,治理決定的是要做哪些事,誰來做這些事,以及決策機(jī)制如何建立、監(jiān)控的問題。
2、公司治理與IT治理
IT治理的提出,一方面是因?yàn)樾畔⒁呀?jīng)成為我們企業(yè)最為寶貴的資產(chǎn),IT在組織中已經(jīng)扮演一個(gè)影響到組織全局、影響到治理層面的角色,另外一方面與全球矚目的焦點(diǎn)難題—— 公司治理亦有著深刻的淵源。那么IT治理和公司治理到底是什么關(guān)系呢?
公司治理問題一直是企業(yè)制度與組織的核心問題。近年來, 因上市公司頻頻“驚曝黑幕”,“公司治理”成為全球性的問題。公司治理是一種對公司管理和運(yùn)營進(jìn)行監(jiān)督和控制的體系。它的核心是在所有權(quán)和經(jīng)營權(quán)分離的條件下,解決好所有者和經(jīng)營者的利益不一致而產(chǎn)生的委托—代理關(guān)系。其目標(biāo)是降低代理成本,使所有者不干預(yù)公司的日常經(jīng)營,同時(shí)又保證經(jīng)理層維護(hù)股東的利益,實(shí)現(xiàn)公司價(jià)值和利益的最大化。
IT治理就是公司治理的一部分。來自國際信息系統(tǒng)審計(jì)與控制協(xié)會(huì) (ISACA)對IT治理的定義:IT治理是一個(gè)由關(guān)系和過程所構(gòu)成的體制,用于指導(dǎo)和控制企業(yè),通過平衡信息技術(shù)與過程的風(fēng)險(xiǎn)、增加價(jià)值來確保實(shí)現(xiàn)企業(yè)的目標(biāo)。IT治理必須與企業(yè)戰(zhàn)略目標(biāo)一致。IT治理和其它治理主體一樣,是管理執(zhí)行人員和利益相關(guān)者的責(zé)任。研究IT治理,須將其放在組織背景中,將其看作是必須通過治理而產(chǎn)生價(jià)值地六種關(guān)鍵資產(chǎn)(人力、財(cái)務(wù)、實(shí)物、知識產(chǎn)權(quán)、IT、關(guān)系)之一。
在公司治理的大框架下,有許多和IT治理相關(guān)的概念。圖1清晰地說明了公司治理、IT治理、IT內(nèi)控、IT審計(jì)之間的關(guān)系。
3、IT治理和IT管理
提到I T治理,很多人難以區(qū)別IT治理和IT管理。IT管理是公司的信息及信息系統(tǒng)的運(yùn)營,確定IT目標(biāo)以及實(shí)現(xiàn)此目標(biāo)所采取的行動(dòng);而IT治理是指最高管理層(董事會(huì))利用它來監(jiān)督管理層在IT戰(zhàn)略上的過程、結(jié)構(gòu)和聯(lián)系,以確保這種運(yùn)營處于正確的軌道之上??梢?,IT管理就是在既定的IT治理模式下,管理層為實(shí)現(xiàn)公司的目標(biāo)而采取的行動(dòng)。
IT治理規(guī)定了整個(gè)企業(yè)IT運(yùn)作的基本框架,IT管理則是在這個(gè)既定的框架下駕馭企業(yè)奔向目標(biāo)。缺乏良好IT治理模式的公司,即使有“很好”的IT管理體系(而這實(shí)際上是不可能的),就像一座地基不牢固的大廈;同樣,沒有公司IT管理體系的暢通,單純的治理模式也只能是一個(gè)美好的藍(lán)圖,而缺乏實(shí)際的內(nèi)容。
4、IT治理的起源、發(fā)展歷程
為了更好理解IT治理的內(nèi)涵,需要追溯IT治理的起源,搞清楚IT治理的發(fā)展歷程。我們將IT治理的發(fā)展劃分為三個(gè)階段,從1980年-1999年我們稱為準(zhǔn)備階段,這一階段誕生了許多相關(guān)的IT治理框架模型、但是并沒有一個(gè)全面清晰的IT治理概念的提出,還停留在對IT管理和控制框架的摸索中;1999年BIS的報(bào)告將IT管理和控制提高到了IT治理的層面,這個(gè)時(shí)候IT治理真正進(jìn)入了起步階段;2006年SOX404條款的生效,促使企業(yè)將IT治理提高到了一個(gè)前所未有的高度。
最后用一句話來概括IT治理的發(fā)展歷程:企業(yè)管理的信息化和亟待改善的公司治理狀況共同促成了IT治理的誕生、融合和發(fā)展。
三、為什么要做IT治理
為什么要做IT治理,為什么IT治理對于組織的持續(xù)成功至關(guān)重要?對于IT治理的重要性,經(jīng)過大量企業(yè)的調(diào)研歸納總結(jié)出7個(gè)原因:
1、良好的IT治理得大于失
對于我們研究的盈利企業(yè)而言,從3年期的行業(yè)調(diào)整資產(chǎn)回報(bào)率來看,那些有著高于IT治理績效平均水平的企業(yè)在實(shí)施特定戰(zhàn)略(例如:客戶至上或卓越運(yùn)營等)時(shí)會(huì)得到更豐厚的利潤。實(shí)際結(jié)果因公司采取的具體戰(zhàn)略不同而有所不同,但這些治理水平超出平均水平的企業(yè)的資產(chǎn)回報(bào)率,比那些采取相同戰(zhàn)略但治理薄弱的企業(yè)要高出20個(gè)百分點(diǎn)。
2、IT是昂貴的,且無處不在
目前,企業(yè)在IT方面的平均投資已經(jīng)超過了營業(yè)額的4.2%,并且還在不斷上升。這樣的投資力度導(dǎo)致了許多企業(yè)的IT投資額占企業(yè)年度總投資額的一半還要多。鑒于IT已經(jīng)變得更加重要和普遍,如何管理和控制IT以確保其為企業(yè)創(chuàng)造價(jià)值,是高層管理團(tuán)隊(duì)面臨的日益嚴(yán)峻的挑戰(zhàn)。
在很多企業(yè),集中管理IT既不可能,也不必要。以前IT支出的要求僅僅來自于IT團(tuán)隊(duì)。但是今天,IT方面的支出可能產(chǎn)生于企業(yè)的任何一個(gè)部分。一些估算顯示,IT預(yù)算只占IT相關(guān)支出的20%,而余下的部分則包含在業(yè)務(wù)流程預(yù)算、產(chǎn)品開發(fā)預(yù)算,以及其他各種各樣的預(yù)算之中。良好規(guī)劃的IT治理安排會(huì)將IT決策制訂的權(quán)力分配給那些對結(jié)果承擔(dān)責(zé)任的人員。
3、新信息技術(shù)為企業(yè)提供新業(yè)務(wù)機(jī)會(huì)
不斷涌現(xiàn)的新技術(shù),包括基于網(wǎng)絡(luò)的服務(wù)、移動(dòng)技術(shù)以及企業(yè)系統(tǒng),使企業(yè)同時(shí)面臨戰(zhàn)略威脅和機(jī)遇。比如大規(guī)模定制化服務(wù)的出現(xiàn)和“一對一”營銷的興起,而這源于我們能夠以更具成本效益的、實(shí)時(shí)的方式獲取客戶信息的技術(shù)能力。
4、在組織理解IT價(jià)值過程中,IT治理至關(guān)重要
企業(yè)力求理解IT相關(guān)活動(dòng)的價(jià)值,因?yàn)檫@種價(jià)值難以通過傳統(tǒng)的現(xiàn)金流折算分析說清楚。價(jià)值的產(chǎn)生不僅源于流程的不斷完善,而且也源于企業(yè)應(yīng)對競爭壓力能力的增強(qiáng)。有效的治理創(chuàng)造出一系列機(jī)制,企業(yè)可以使用這些機(jī)制更好的探討本公司潛在的價(jià)值是什么,并使組織學(xué)習(xí)正規(guī)化。
由于IT的實(shí)施不斷地推動(dòng)業(yè)務(wù)流程的標(biāo)準(zhǔn)化和一體化,技術(shù)專家和業(yè)務(wù)領(lǐng)導(dǎo)作用的相互交叉也越來越緊密。IT決策必須成為聯(lián)合的決策。當(dāng)高層主管人員忽視了決定IT成功的IT實(shí)施責(zé)任時(shí),巨大的災(zāi)難往往會(huì)接踵而來。成功的企業(yè)不僅有著更好的IT決策,也有著更好的IT決策流程。
四、IT治理的范圍與內(nèi)容
通常認(rèn)為,IT治理的對象包括:IT戰(zhàn)略、IT組織、IT系統(tǒng)架構(gòu)、IT基礎(chǔ)設(shè)施、IT風(fēng)險(xiǎn)、信息安全、IT運(yùn)營等各方面。其中,IT運(yùn)營又包含IT決策流程、IT項(xiàng)目管理、IT運(yùn)維管理、IT采購管理、IT績效管理等。
上述IT治理范圍中,針對中國銀行業(yè),具體內(nèi)容有哪些呢?
中國銀行業(yè)的IT建設(shè)從上世紀(jì)70年代末開始,經(jīng)過了幾十年的發(fā)展,當(dāng)前已經(jīng)取得了非常大的成績。無論是對外的業(yè)務(wù)與服務(wù)還是對內(nèi)的管理,銀行都已經(jīng)離不開IT支撐。對于維持銀行日常經(jīng)營管理的需要,銀行IT已經(jīng)能基本滿足,但是,銀行業(yè)務(wù)部門對IT的普遍反映是:
銀行IT的建設(shè)還是跟不上銀行業(yè)務(wù)的發(fā)展,滿足不了銀行內(nèi)部管理要求越來越高的需要;
IT總體能力不足,人員數(shù)量與素質(zhì)有待提升;
要減少對IT外包的依賴,提高自主研發(fā)或主導(dǎo)研發(fā)的能力;
IT項(xiàng)目建設(shè)周期長,項(xiàng)目質(zhì)量不理想;
IT整體規(guī)劃不足,各IT產(chǎn)品之間的信息不能共享,存在各種的IT風(fēng)險(xiǎn);等等諸多意見。
可見,銀行IT現(xiàn)狀遠(yuǎn)沒有達(dá)到理想狀態(tài),IT治理還是有很大空間。
在中國的銀行業(yè),IT治理最主要的目標(biāo)是,確立IT的戰(zhàn)略目標(biāo)與定位,理順I(yè)T的各種關(guān)系,提升IT的核心競爭力,讓IT能圍繞銀行的戰(zhàn)略,更好地為銀行的業(yè)務(wù)與管理提供支持與服務(wù)。其中,核心目標(biāo)是提升IT的能力,提升IT的核心競爭力。銀行IT的核心競爭力具體內(nèi)容體現(xiàn)在:銀行的IT架構(gòu)、IT團(tuán)隊(duì)、IT系統(tǒng)、IT基礎(chǔ)設(shè)施和IT企業(yè)文化。
(一) IT架構(gòu)
銀行IT架構(gòu)治理包括明確架構(gòu)的層次,各層架構(gòu)的內(nèi)涵,以及各層之間的關(guān)系。
銀行IT架構(gòu)通??梢苑譃槲鍌€(gè)層次:戰(zhàn)略架構(gòu)、業(yè)務(wù)架構(gòu)、組織架構(gòu)、信息系統(tǒng)架構(gòu)、IT基礎(chǔ)設(shè)施架構(gòu)
(二) IT團(tuán)隊(duì)
銀行IT團(tuán)隊(duì)是銀行IT最重要的核心競爭力,也是IT治理要關(guān)注的一個(gè)非常重要的對象。
(三) IT系統(tǒng)
銀行IT系統(tǒng)的治理包含了非常廣泛的內(nèi)容。治理的目標(biāo)要針對信息系統(tǒng)存在的各種問題。這些問題主要表現(xiàn)在信息系統(tǒng)的可靠性、安全性、運(yùn)行效率、開發(fā)效率、產(chǎn)品創(chuàng)新、信息共享等方面。要解決上述問題,最主要的是信息系統(tǒng)的架構(gòu)治理。信息系統(tǒng)架構(gòu)屬于IT架構(gòu)的一個(gè)重要組成部分,要兼顧效率與靈活、安全與方便、集中與分布的平衡。信息系統(tǒng)架構(gòu)細(xì)分可以包括:應(yīng)用架構(gòu)、程序架構(gòu)、數(shù)據(jù)架構(gòu)、數(shù)據(jù)治理(含信息標(biāo)準(zhǔn)與規(guī)范)、流程架構(gòu)、信息安全架構(gòu)等。
(四) 基礎(chǔ)設(shè)施架構(gòu)
銀行IT基礎(chǔ)設(shè)施指的是為了銀行信息系統(tǒng)能安全、高效運(yùn)行所需要的一系列硬、軟件設(shè)施,包括機(jī)房、動(dòng)力、空調(diào)、各種計(jì)算機(jī)和網(wǎng)絡(luò)通信設(shè)備;各種操作系統(tǒng)、數(shù)據(jù)庫、中間件、應(yīng)用工具等。
基礎(chǔ)設(shè)施架構(gòu)治理指的是如何根據(jù)IT運(yùn)行需要,滿足性能、容量與安全要求,結(jié)合技術(shù)發(fā)展,配備與配置這些硬軟件。
(五) 企業(yè)文化
IT企業(yè)文化是銀行企業(yè)文化的一部分。企業(yè)文化包括無形文化與有形文化,無形文化主要是指企業(yè)的精神文化,而有形文化包括企業(yè)的制度文化和企業(yè)的文化設(shè)施。企業(yè)文化的治理目標(biāo)主要是為企業(yè)建立起優(yōu)良文化,并發(fā)揚(yáng)光大。
五、IT治理的核心思想
為了達(dá)到IT治理的三大目標(biāo),IT治理需要處理哪些問題,IT治理的核心思想是什么?IT治理的核心思想,就是有效的IT治理必須解決的三個(gè)問題:
1)為了保證有效地管理和使用IT,應(yīng)當(dāng)做出怎樣的決策?
2)由誰做出這樣的決策?
3)如何做出這些決策以及如何監(jiān)控這些決策?
對于這三個(gè)問題我們一一做出探討。
1、IT治理要做出哪些決策
我們給出IT治理的5大決策方向(見下圖):
這五個(gè)決策是彼此相關(guān)的,有效的治理必須關(guān)注它們之間的關(guān)聯(lián)性。舉例來說,IT原則驅(qū)動(dòng)著整體架構(gòu)的形成,而整體架構(gòu)又決定了基礎(chǔ)設(shè)施。這種基礎(chǔ)設(shè)施所確定的能力又決定著基于業(yè)務(wù)需求(通常由業(yè)務(wù)流程的管理者確定)的應(yīng)用的構(gòu)建。最后,IT投資必須為IT原則、整體架構(gòu)、基礎(chǔ)設(shè)施和應(yīng)用需求所驅(qū)動(dòng)。IT治理需要確定每一個(gè)決策該由誰來負(fù)責(zé)輸入,以及由誰來負(fù)責(zé)做出決策。由誰做出這樣的決策可以通過治理設(shè)計(jì)框架來解決:
在此我們給出的是IT治理設(shè)計(jì)框架最基本的架構(gòu),可以在任何一個(gè)企業(yè)進(jìn)行實(shí)施。這個(gè)架構(gòu)勾畫出了企業(yè)的戰(zhàn)略和組織、IT治理安排以及業(yè)務(wù)實(shí)施目標(biāo)的協(xié)調(diào)一致性(水平箭頭)。戰(zhàn)略和組織、IT治理安排以及業(yè)務(wù)實(shí)施目標(biāo)這三者分別通過IT組織和期望行為、治理機(jī)制、以及度量指標(biāo)得以確定。這個(gè)框架也同時(shí)闡明了IT治理與其他關(guān)鍵資產(chǎn)治理保持協(xié)調(diào)一致的重要性。
2、如何監(jiān)控和評估這些決策
可以通過關(guān)鍵成功因素、成熟度模型、關(guān)鍵目標(biāo)指標(biāo)、關(guān)鍵績效指標(biāo)四個(gè)方面的有機(jī)作用,確保決策及IT治理的成功。
·關(guān)鍵成功因素
關(guān)鍵成功因素為管理部門控制信息技術(shù)及其處理過程提供了實(shí)施指南。它們是信息技術(shù)處理過程中的最關(guān)鍵的要素,是戰(zhàn)略性的、技術(shù)性的過程或活動(dòng),勾畫出了IT的控制輪廓。
關(guān)鍵成功因素是為提高處理過程的成功可能性所做的最重要的事,通常與組織的目標(biāo)保持一致,是組織和處理過程的可觀察可測量的特征,分布于企業(yè)的戰(zhàn)略層、戰(zhàn)術(shù)層、應(yīng)用層及組織的各個(gè)方面,可以通過目標(biāo)分解與識別的方法選擇關(guān)鍵成功因素。
·關(guān)鍵目標(biāo)指標(biāo)
關(guān)鍵目標(biāo)指標(biāo)是指通過創(chuàng)建和維護(hù)一套處理和控制適當(dāng)業(yè)務(wù)績效的系統(tǒng),來指導(dǎo)并監(jiān)督IT傳遞的商業(yè)價(jià)值。
關(guān)鍵目標(biāo)指標(biāo)是處理目標(biāo)的一種表達(dá),明確要取得什么目標(biāo),并描繪處理的結(jié)果,進(jìn)行事后評判,直接體現(xiàn)處理過程的完成成功與否,間接體現(xiàn)處理帶給經(jīng)營活動(dòng)的價(jià)值。
·關(guān)鍵績效指標(biāo)
關(guān)鍵績效指標(biāo)對關(guān)鍵成功因素進(jìn)行評價(jià),通過監(jiān)測某IT處理過程的執(zhí)行情況,告訴管理層該處理是否滿足其經(jīng)營需求。關(guān)鍵績效指標(biāo)是IT處理過程的性能指標(biāo),表現(xiàn)為IT的實(shí)際業(yè)績。通過有效性、保密性、完整性、可用性、一致性、可靠性等指標(biāo)來測定IT的績效。下表列出對企業(yè)具有普遍性意義的關(guān)鍵績效指標(biāo)。
·成熟度模型
IT成熟度模型制定了一個(gè)基準(zhǔn),組織可能根據(jù)上面的指標(biāo)確定自己的等級,從而了解自身目前的境界。
六、IT治理體系理論模型
明確了企業(yè)各個(gè)層面在IT治理體系中的任務(wù)和使命的基礎(chǔ)上,我們提出了IT治理體系的理論模型。這個(gè)理論模型是基于對現(xiàn)行的各種IT治理體系結(jié)構(gòu)和國際標(biāo)準(zhǔn)的基礎(chǔ)上建立的。企業(yè)IT面臨的變化和問題,體現(xiàn)在IT體系的核心三要素技術(shù)、人員、流程上,通過建立全面的IT治理體系可以解決企業(yè)IT面臨的所有問題。
全面的IT治理體系分為三層,底層有ISO/IEC27001支撐的IT基礎(chǔ)架構(gòu)、IT安全,負(fù)責(zé)IT架構(gòu)管理、統(tǒng)一的監(jiān)控與性能管理、安全管理、端到端的應(yīng)用管理。中層由ITIL3.0 ISO/IEC 20000為支撐的IT服務(wù)管理,關(guān)注IT服務(wù),運(yùn)營層面,包括服務(wù)設(shè)計(jì)及管理、服務(wù)交付保障、實(shí)施測試與發(fā)布、服務(wù)運(yùn)維管理。
建立全面的IT治理體系統(tǒng)一IT技術(shù)、IT人員、IT流程,除了可以滿足合規(guī)要求之外,真正的使企業(yè)的IT和業(yè)務(wù)保持一致,發(fā)揮出IT的最大價(jià)值,管理好企業(yè)的IT體系。
第三十六屆CIO班招生
國際CIO認(rèn)證培訓(xùn)
首席數(shù)據(jù)官(CDO)認(rèn)證培訓(xùn)
責(zé)編:yulina
免責(zé)聲明:本網(wǎng)站(http://www.www.gypb.net/)內(nèi)容主要來自原創(chuàng)、合作媒體供稿和第三方投稿,凡在本網(wǎng)站出現(xiàn)的信息,均僅供參考。本網(wǎng)站將盡力確保所提供信息的準(zhǔn)確性及可靠性,但不保證有關(guān)資料的準(zhǔn)確性及可靠性,讀者在使用前請進(jìn)一步核實(shí),并對任何自主決定的行為負(fù)責(zé)。本網(wǎng)站對有關(guān)資料所引致的錯(cuò)誤、不確或遺漏,概不負(fù)任何法律責(zé)任。
本網(wǎng)站刊載的所有內(nèi)容(包括但不僅限文字、圖片、LOGO、音頻、視頻、軟件、程序等)版權(quán)歸原作者所有。任何單位或個(gè)人認(rèn)為本網(wǎng)站中的內(nèi)容可能涉嫌侵犯其知識產(chǎn)權(quán)或存在不實(shí)內(nèi)容時(shí),請及時(shí)通知本站,予以刪除。