JPDelvaux ANDSI 120120101
JPDelvaux ANDSI 120120101
JPDelvaux ANDSI 120120101
ANDSI
Association Nationale des Directeurs de Systèmes d’Information.
12 janvier 2010
Salons Etoile Wagram, 16, avenue de Wagram, Paris 8ème.
1
Agenda ANDSI
•Rapide rappel: l’IT Gouvernance et COBIT.
•Les évolutions de COBIT.
•V4.1
•Val IT V2
•Risk IT
•Mes rencontres avec COBIT.
•«Faire les bonnes choses».
•Donner un cadre global à la gouvernance du SI.
•«Faire bien les choses»
•Garnir le cadre avec des pratiques internes.
•Garnir le cadre avec des référentiels choisis en fonction de l’entreprise.
•Implanter une IT Gouvernance.
•La feuille de route et les éléments de Cobit.
•Construire et garnir le cadre.
•Installer un système de Pilotage, Supervision et Evaluation.
•Le point sur le déploiement de l’IT Gouvernance.
•IT Governance Global Status Report, 2008, ITGI
•Business Case for CobiT and Val IT, 2009, ISACA
•An Executive ViewANDSI.
of IT Governance,
12 janvier 2009,
2010. IT Gouvernance. ITGI
Jean-Pierre Delvaux, CGEIT. 2
Rapide rappel: l’IT Gouvernance et COBIT.
Perspective Fonctionnement
Financière Interne
Objectifs Métiers Perspective Apprentissage &
Client Croissance
Objectifs Informatiques
Processus
RiskIT
PO4 PO5 PO6
PO4 PO5 PO6
ValIT
PO10
PO10
Gérer le service
S’assurer de Mettre Gérer le service
S’assurer de d’assistance Gérer Gérer
la conformité enMettre
place une d’assistance Gérer la Gérer Gérer Gérer Gérer
laaux
conformité engouvernance
place une client Gérer la les Gérer l’environnement Gérer
obligations client configuration les les données l’environnement l’exploitation
aux obligations gouvernance et les configuration problèmes les données physique l’exploitation
externes des SI et les problèmes physique
externes des SI incidents
incidents
Gérer les • Des standards et des meilleures pratiques externes en grand nombre.
Gérer les
ressources Évaluer • Qui évoluent vite.
ressources Gérer Évaluer
humaines Gérer
la qualité et
et gérer • Qui se recouvrent et qui laissent des vides.
humaines
de la qualité lesgérer
risques • Qui ont des niveaux différents de granularité.
de
l’informatique les risques
l’informatique • Qui ont des statuts différents (de norme ISO à propriétaire).
• Qui ont des anciennetés et des notoriétés différentes.
Gérer
Gérer • Des mappings:
les projets
les projets • Entre COBIT et de nombreux référentiels.
• Souvent très détaillés.
• Etablis théoriquement.
• La question essentielle n’est pas « lequel choisir? » mais bien
« comment le cadrer dans la globalité du SI? »
Surveiller & Evaluer
Délivrer & Supporter
Définir et Gérer la
Surveiller et Surveiller et Définir Gérer Assurer Assurer la Identifier et Instruire et
géreretles Gérer
Gérer la
performance Assurer Assurer la Identifier et Instruire
Surveiller
évaluer et
les Surveiller
évalueretle gérer les de les performance un service sécurité imputer former etles
évaluer les évaluer le niveaux les tiers et la un service sécurité imputer former les
performances contrôle niveaux de services et la continu des systèmes les coûts utilisateurs
performances contrôle services services tiers capacité continu des systèmes les coûts utilisateurs
des SI interne services capacité
des SI interne
Gérer le service
S’assurer de Mettre Gérer le service
S’assurer de d’assistance Gérer Gérer
la conformité enMettre
place une d’assistance Gérer la Gérer Gérer Gérer Gérer
laaux
conformité engouvernance
place une client Gérer la les Gérer l’environnement Gérer
obligations client configuration les les données l’environnement l’exploitation
aux obligations gouvernance et les configuration problèmes les données physique l’exploitation
externes des SI et les problèmes physique
externes des SI incidents
incidents
Gérer les
Gérer les
ressources Évaluer
ressources Gérer Évaluer
humaines Gérer et gérer
la qualité et
humaines
de la qualité lesgérer
risques
de
l’informatique les risques
l’informatique
Gérer
Gérer
les projets
les projets
Contextualiser le choix des meilleures pratiques
en prenant en compte: Les pratiques du sourcing IT en France. 2009. Ae-SCM.
• L’audience cible et le profil de l’entreprise. (Le SI de
l’entreprise, les organisations de service, les
Surveiller & Evaluer
organisations développant intensivement du logiciel…). Délivrer & Supporter
• Le point d’entrée (Taille de l’entreprise).
Définir et Gérer la
•Surveiller
Le niveauet Surveiller
deSurveiller
diffusion. et Définir Gérer Assurer Assurer la Identifier et Instruire et
géreret les Gérer
Gérer la
performance Assurer Assurer la Identifier et Instruire
Surveiller et
évaluer les et
évaluer le gérer les les performance un service sécurité imputer former etles
•performances
Lesles
évaluer référentiels
évaluersectoriels
le niveaux
correspondantniveaux
au domaine de les tiers et la un service sécurité imputer former les
contrôle de services et la continu des systèmes les coûts utilisateurs
performances contrôle services services tiers capacité continu des systèmes les coûts utilisateurs
des SI
d’activité interne
de l’entreprise (eTom, FDA…). services capacité
des SI interne
• Les risques et opportunités des référentiels
Gérer le service
propriétaires
S’assurer de (MOF,Mettre SunTone…), fonction de
Gérer lel’orientation
service
d’assistance Gérer Gérer
S’assurer de
la conformité Mettre
en place une Gérer la Gérer Gérer
d’assistance Gérer Gérer
latechnologique
conformité
aux obligations en et
placedeune
gouvernance
la stratégie d ’achat de l’entreprise.
client Gérer la
configuration
les Gérer
les données
l’environnement Gérer
l’exploitation
client
et les les
problèmes l’environnement
physique
aux• Les obligations
obligations
externes légales
gouvernance
des SI qui s’imposent et les
incidents
configuration
problèmes
les données
physique
l’exploitation
externes des SI
à l’entreprise (LSF, LOLF…). incidents
Gérer le service
S’assurer de Mettre Gérer le service
d’assistance Gérer Gérer
S’assurer de
la conformité enMettre
place une d’assistance Gérer la Gérer Gérer Gérer Gérer
laaux
conformité engouvernance
place une client Gérer la les Gérer l’environnement Gérer
obligations client configuration les les données l’environnement l’exploitation
aux obligations gouvernance et les configuration problèmes les données physique l’exploitation
externes des SI et les
incidents problèmes physique
externes des SI incidents
Objectifs Métiers
OCD
Objectifs SI Gestion de
portefeuille
Modèle de
maturité des
processus
TBE du SI
Garnir le
cadre
RACI IT Governance Implementation Guide: Using COBIT® and Val IT TM, ITGI
ANDSI. 12 janvier 2010. IT Gouvernance. Jean-Pierre Delvaux, CGEIT. 16
Implanter une IT Gouvernance.
Installer un système de Pilotage, Supervision et Evaluation.
RACI.
-Rôles (Cobit)
-Désignation
des parties
prenantes
-Suivi des
tâches
-Msg de
rappel
Indicateurs.
-Définition (Cobit)
-Enregistrement des
Processus Valeurs
-Objectifs de Contrôle (Cobit) -Suivi des mises à
-Contrôles de Processus (Cobit) jour
-Définition et suivi du plan d’action -Graphiques
Livrables.
-Entrées et sorties des processus
(Cobit).
Tableau de Pilotage. -Base de connaissance
Liens Cobit entre -Suivi des mises à jour et des
-Vues TBE consultations
-Objectifs Métiers
TBE -Objectifs SI
-4 Vues. -Processus
Maturité.
-Calcul des valeurs. -Actuelle
-Graphique. -Cible
Les paramètres de
l’échantillonnage.
La Contribution du SI à
- l’Innovation
- l’Efficience
- l’Efficacité.
Secteur d’activité:
-Top NON IT Executives Taille des entreprises:
- Industriel: presque la moitié
-250 Interviews - Moitié petites (100-500 employés)
- Sociétés de service: 14 %
-Asie-Pacifique, Europe, Amérique du - Moitié grandes (plus de 500 employés)
- Le reste est partagé également entre
Nord et du Sud. - Entreprises plus petites que 100 employés n’ont pas été
IT/telecoms, finance, distribution, transport
-Mai / Août 2008 Considérées comme des cibles pour cette enquête.
et autres.
An Executive View of IT Governance – 2009, ITGI
Tendances:
- Indépendant de la taille.
- Europe.
- Le SI à l’agenda du ComEx.
- Recours au conseil extérieur.
- Utilisation de référentiels.