72
Governança de TI COBIT Referência: COBIT Framework Versão 4.1

Seminario.CobiT

  • Upload
    bugbug

  • View
    217

  • Download
    3

Embed Size (px)

DESCRIPTION

Cobit Básico.

Citation preview

Governana de TI COBIT Mdulo 1 Conceitos Bsicos

Governana de TICOBIT

Referncia: COBIT FrameworkVerso 4.11Histrico e evoluoPrimeira verso em 1996Information System Control and Audit Foundation (ISACF)Compilao de referncias sobre controle e auditoria de TISegunda verso em 1998Information System Control and Audit Association (ISACA)Acrscimo e atualizao de referncias, kit de implantaoTerceira verso em 2000 (Cobit 3 Edio)IT Governance InstituteCriao do Management GuidelinesQuarta verso em 2005 (Cobit 4.0)Consolidao e detalhamento de instrumentos gerenciaisRefinamento em 2007 (Cobit 4.1)Quinta verso em 2012 (Cobit 5.0)

22Governana de TIResponsabilidade da alta direo, consiste em liderana, estruturas organizacionais e processos que garantem que a TI corporativa sustenta e estende as estratgias e objetivos da organizao3O CobiT voltado para 3 nveis distintos:

Gerentes

Usurios

AuditoresResponsabilidades da alta direoAssegurar o alinhamento entre a estratgia de TI e a estratgia de negcios

Direcionar a execuo da estratgia de TI

Assegurar o cumprimento da estratgia de TI

Promover cultura de abertura e colaborao entre as reas de negcios e a rea de TI55Governana de TIO qu: liderana, estruturas organizacionais e processosQuem:executivos e alta direo (no s a rea de TI)Para qu: garantir que a TI sirva como instrumento para sustentar e ampliar o negcio da organizaoComo: controle sobre os processos e recursos de TI para garantir qualidade, confiabilidade e segurana das informaes6DesafiosAproveitar a capacidade da TI de impulsionar e transformar as prticas de negciosGarantir o retorno dos investimentos em TI, por meio do equilbrio entre o valor da informao e os custos de TIEvitar as falhas de TI, que cada vez mais prejudicam o valor e a reputao da organizaoGerenciar os riscos gerados pela dependncia de elementos fora do controle direto da organizaoGerenciar o impacto da TI sobre a continuidade de negcios, causado pela dependncia da informao77Focos da governana de TIAlinhamento estratgicoVinculao entre TI e negcios (planejamento e operaes)Agregao de valorGarantia de alcance dos benefcios, com otimizao de custosGerenciamento de recursosOtimizao dos investimentos e do uso dos recursos de TIGerenciamento de riscosIncorporao do tratamento de riscos e da conformidade nos processosMensurao de desempenhoUso do BSC para avaliar todas as dimenses da TI88Viso geral do modelo9

9Princpios bsicosObjetivos de negcios requerem informaes

Informaes so produzidas por recursos de TI

Recursos de TI so gerenciados por processos

Processos devem ser controlados1010Princpios bsicos11

11Caractersticas geraisFoco no negcio

Orientado a processos

Baseado em controles

Dirigido por mtricas

1212Foco no negcio

13O negcio requer informaes que atendam aos critriosOs processos usam recursos para gerar as informaes13Critrios da informao - QualidadeEfetividade/Eficcia (Effectiveness)

Eficincia1414Critrios da informao - SeguranaConfidencialidade

Integridade

Disponibilidade1515Critrios da informao - AdequaoConformidade

Confiabilidade1616Recursos de TIAplicaes

Dados

Infra-estrutura

Pessoas1717Orientado a processos

1818Avaliar, dirigir e monitorarAlinhar, planejar e organizarCostruir, adquirir e ImplementarEntregar suporte e servioMonitorar, verificar e avaliar

Orientado a processos20

20Matriz de responsabilidade

21Baseado em controlesPolticas, procedimentos, prticas e estruturas organizacionais

Alm de controles gerais, aplicveis a todos os processos, cada processo possui seus prprios objetivos de controle 2222Controles gerais de processosPC1 Process OwnerCada processo deve ter um responsvelPC2 RepeatabilityOs processos devem ser executados de forma consistentePC3 Goals and ObjectivesOs processos devem ter objetivos e metas clarasPC4 Roles and ResponsibilitiesA responsabilidade pela execuo das atividades dos processos deve ser atribuda a papis especficosPC5 Process PerformanceOs processos devem ter seu desempenho medidoPC6 Policy, Plans and ProceduresPolticas, planos e procedimentos associados aos processos devem ser documentados, revisados, mantidos atualizados e comunicados para os envolvidos2323Controles gerais de aplicaoAC1 Source Data Preparation and AuthorisationOs documentos de origem devem ser preparados e aprovados segundo o critrio de segregao de funesAC2 Source Data Collection and EntryOs dados devem ser almentados de forma tempestiva por pessoas autorizadas, e eventuais correes no devem comprometer os nveis de autorizao do sistemaAC3 Accuracy, Completeness and Authenticity ChecksTodas as transaes devem ser precisas, completas e vlidasAC4 Processing Integrity and ValidityOs dados devem ser mantidos ntegros e vlidos durante todo o ciclo de processamentoAC5 Output Review, Reconciliation and Error HandlingAs sadas do sistema devem ser verificadas quanto preciso, protegidas durante a transmisso, entregues aos destinatrios corretos e utilizadas corretamenteAC6 Transaction Authentication and IntegrityOs dados passados entre aplicaes ou reas da organizao devem ser verificados quanto autenticidade e integridade2424Dirigido por mtricasModelos de maturidade

Metas e indicadores de processos

Metas de atividades2525Modelo de maturidade26

26A verso 5 utiliza como base a ISO-15504 e traz uma proposta chamada de Modelo de Capacidade de Processo, onde existem 6 nveis de maturidade, que so:0 Processo Incompleto: O processo no existe ou no atende seu objetivo.1 Processo Executado: O processo est implementado e atinge seu objetivo.2 Processo Gerenciado: Possui os atributos Gerenciamento de Performance e Gerenciamento de Produto. O processo est implementado de um modo gerenciado e seus produtos esto estabelecidos e controlados.3 Processo estabelecido: Possui os atributos Definio de Processo e Implementao de Processo um processo definido capaz de atingir os seus resultados.4 Processo Previsvel: Possui os atributos Gerenciamento do Processo e Controle do Processo, e agora opera dentro de limites para atingir seu resultado.5 Processo Otimizado: Possui os atributos Inovao de Processo e Otimizao de Processo. O processo previsvel melhorado continuamente para atender as necessidades atuais e planejadas no negcio.Metas e indicadoresMetas e indicadores so definidos em trs nveisTI Processos Atividades

So definidos dois tipos de indicadoresMtricas de resultado Indicadores de desempenho 2828Metas e indicadoresMetas so derivadas em cascataObjetivos do negcio para metas de TIMetas de TI para metas de processosMetas de processos para metas de atividades29

29Metas e indicadoresMtricas de resultado so definidas para cada uma das metas estabelecidasMtricas de resultado de um nvel servem como indicadores de desempenho para o nvel seguinte30

30DomniosPlanejamento & Organizao

Aquisio & Implementao

Entrega & Suporte

Monitoramento & Avaliao3131DS1 definir e gerenciar nveis de serviosDS2 gerenciar servios de terceirosDS3 gerenciar performance e capacidadeDS4 garantir continuidade dos serviosDS5 garantir segurana dos sistemasDS6 identificar e alocar custosDS7 educar e treinar usuriosDS8 gerenciar service desk e incidentesDS9 gerenciar a configuraoDS10 gerenciar problemasDS11 gerenciar dadosDS12 gerenciar o ambiente fsicoDS13 gerenciar a operaoME1 monitorar e avaliar o desempenho da TIME2 monitorar e avaliar os controles internosME3 assegurar conformidade com requisitos externosME4 prover governana de TI PO1 definir um plano estratgico de TIPO2 definir a arquitetura de informaoPO3 determinar a direo tecnolgicaPO4 definir processos, organizao e relacionamentos da TIPO5 gerenciar o investimento em TIPO6 comunicar metas e diretivas gerenciaisPO7 gerenciar recursos humanos de TIPO8 gerenciar qualidade PO9 avaliar e gerenciar riscosPO10 gerenciar projetosAI1 identificar soluesAI2 adquirir e manter aplicaesAI3 adquirir e manter infraestrutura tecnolgicaAI4 viabilizar operao e usoAI5 adquirir recursos de TIAI6 gerenciar mudanasAI7 instalar e certificar sistemas e mudanasPLANEJAMENTO EORGANIZAOAQUISIO EIMPLEMENTAOENTREGA E SUPORTEMONITORAMENTO E AVALIAODomnios e processos3232Detalhamento do contedoPara cada processo, o COBIT apresentaObjetivos do processoCritrios de informao atendidosRecursos de TI gerenciadosreas de governana afetadasMetas de TI associadasMetas do processoMetas de atividades

IndicadoresObjetivos de controleRelao entre processos (entradas e sadas)Matriz RACI (Responsible, Accountable, Consulted, Informed)Metas e indicadoresModelo de maturidade3333Planejamento e organizaoPO1 Definir um plano estratgico de TIPO2 Definir a arquitetura de informaoPO3 Determinar a direo tecnolgicaPO4 Definir processos, organizao e relacionamentosPO5 Gerenciar o investimento em TIPO6 Comunicar metas e diretivas gerenciaisPO7 Gerenciar recursos humanos de TIPO8 Gerenciar qualidade PO9 Avaliar e gerenciar riscosPO10 Gerenciar projetos3434Planejamento e OrganizaoPO1 Definir um plano estratgico de TIMeta do processoIntegrar a gesto de TI e de negcios, traduzir requisitos de negcio em ofertas de servios de TI e desenvolver estratgias para entregar esses servios de forma efetivaMetas de atividadeAlinhar o planejamento estratgico de TI com necessidades atuais e futuras do negcioCompreender a capacidade atual de TIProver um esquema de priorizao e quantificao dos objetivos e requisitos de negcio35Planejamento e OrganizaoPO2 Definir a arquitetura da informaoMeta de processoEstabelecer um modelo de dados corporativo e um esquema de classificao para garantir integridade e consistncia dos dadosMetas de atividadeAssegurar a preciso da arquitetura da informao e do modelo de dadosAtribuir propriedade da informaoClassificar as informaes segundo um esquema previamente definido36Planejamento e OrganizaoPO3 Determinar a direo tecnolgicaMeta de processoDefinir e implementar arquitetura e padres tecnolgicos que reconheam e aproveitem oportunidades tecnolgicasMetas de atividadeEstabelecer frum para definir arquiteturas e verificar conformidadeEstabelecer planos de infra-estrutura tecnolgica com viso de custos, riscos e requisitosDefinir padres de infra-estrutura tecnolgica com base nos requisitos da arquitetura da informao37Planejamento e OrganizaoPO4 Definir procs, organiz. e relacionamentosMeta de processoEstabelecer estruturas organizacionais de TI transparentes e flexveis, e definir e implementar processos de TI com papis e responsabilidades integradas aos processos de negcioMetas de atividadeDefinir um framework de processos de TIEstabelecer estruturas e comits organizacionaisDefinir papis e responsabilidades38Planejamento e OrganizaoPO5 Gerenciar o investimento em TIMeta de processoTomar decises efetivas e eficientes sobre investimentos em TI, e definir e monitorar oramentos de TI de acordo com a estratgia e as decises tomadasMetas de atividadePreparar e alocar oramentosDefinir critrios formais de investimento (ROI, VPL, taxa de retorno, etc.)Medir e avaliar o valor de TI para o negcio39Planejamento e OrganizaoPO6 Comunicar metas e diretrizes gerenciaisMeta de processoProver aos stakeholders polticas, procedimentos, diretrizes e outros documentos que sejam precisos, compreensveis e aprovados, como parte de um framework de controle de TIMetas de atividadeDefinir um framework de controle de TIDesenvolver e implantar polticas de TIGarantir o cumprimento das polticas de TI40Planejamento e OrganizaoPO7 Gerenciar recursos humanos de TIMeta de processoContratar e treinar pessoal, definir planos de carreira, criar descries de cargos, atribuir papis compatveis s habilidades, estabelecer processos de reviso e garantir conscincia da dependncia de indivduosMetas de atividadeRever o desempenho da equipeContratar e treinar pessoal de TI para suportar os planos tticos de TIMitigar os riscos de dependncia de recursos chave41Planejamento e OrganizaoPO8 Gerenciar qualidadeMeta de processoDefinir sistema de gesto de qualidade (QMS), monitorar o desempenho de acordo com objetivos predefinidos e implementar um programa de melhoria contnua dos servios de TIMetas de atividadeDefinir padres e prticas de qualidadeMonitorar e revisar o desempenho de acordo com os pares e prticas definidosMelhorar continuamente o QMS42Planejamento e OrganizaoPO9 Avaliar e gerenciar riscos de TIMeta de processoDesenvolver um framework de gerncia de riscos com avaliao, mitigao e comunicao de riscos residuais de TI - integrado ao gerenciamento de riscos de negcioMetas de atividadeGarantir que o gerenciamento de riscos esteja totalmente embutido nos processos gerenciaisRealizar avaliaes de riscoRecomendar e comunicar planos de preveno e tratamento de riscos43Planejamento e OrganizaoPO10 Gerenciar projetosMeta de processoAplicar abordagem sistemtica de gerncia de projetos e programas aos projetos de TI e habilitar a participao dos stakeholders no monitoramento do progresso e dos riscos dos projetosMetas de atividadeDefinir e garantir o cumprimento de abordagens de gerncia de projetos e programasCriar diretrizes para o gerenciamento de projetosPlanejar cada projeto includo no portflio44Aquisio e implementaoAI1 Identificar soluesAI2 Adquirir e manter aplicaesAI3 Adquirir e manter infra-estrutura tecnolgicaAI4 Viabilizar operao e usoAI5 Adquirir recursos de TIAI6 Gerenciar mudanasAI7 Instalar e certificar sistemas e mudanas4545Aquisio e ImplementaoAI1 Identificar soluesMeta de processoIdentificar solues tecnicamente viveis e com relaes custo-benefcio adequadasMetas de atividadeDefinir requisitos tcnicos e de negcioRealizar estudos de viabilidade com base em padres de desenvolvimentoAprovar (ou rejeitar) requisitos e resultados de estudos de viabilidade46Aquisio e ImplementaoAI2 Adquirir e manter aplicaesMeta de processoGarantir a existncia de um processo de desenvolvimento tempestivo e com relao custo-benefcio adequadaMetas de atividadeTraduzir requisitos de negcio em especificaesAderir a padres de desenvolvimento em todas as modificaes das aplicaesSeparar atividades de desenvolvimento, teste e operao47Aquisio e ImplementaoAI3 Adquirir e manter infra-estrutura tecnolgicaMeta de processoProver plataformas apropriadas para as aplicaes de negcio, alinhadas a padres e arquiteturas de TIMetas de atividadeProduzir um plano de aquisio de tecnologia alinhado ao plano de infra-estrutura tecnolgicaPlanejar a manuteno da infra-estruturaImplementar medidas de controle, segurana e auditoria48Aquisio e ImplementaoAI4 Habilitar operao e usoMeta de processoProver manuais e materiais de treinamento efetivos para transferir o conhecimento necessrio para operao e uso dos sistemasMetas de atividadeDesenvolver e tornar disponvel a documentao de transferncia de conhecimentoComunicar e treinar usurios, gerentes de negcio e equipes de operao e suporteProduzir materiais de treinamento49Aquisio e ImplementaoAI5 Adquirir recursos de TIMeta de processoAdquirir e manter habilidades de TI que respondam estratgia de TI, bem como uma infra-estrutura de TI integrada e padronizada, reduzindo os riscos de contrataes de TIMetas de atividadeObter aconselhamento profissional em questes legais e contratuaisDefinir padres e procedimentos de contrataoAdquirir hardware, software e servios de acordo com os procedimentos definidos50Aquisio e ImplementaoAI6 - Manage changesMeta de processoControlar a avaliao de impacto, autorizao e implementao de todas as mudanas na infra-estrutura e nas aplicaes, de modo a minimizar erros causados por especificaes incompletas e evitar a implementao de mudanas no autorizadasMetas de atividadeDefinir e comunicar procedimentos de mudana, incluindo as mudanas de emergnciaAvaliar, priorizar e autorizar mudanasAcompanhar o status e relatar mudanas51Aquisio e ImplementaoAI7 Instalar e certificar solues e mudanasMeta de processoTestar aplicaes e solues de infra-estrutura para que elas sejam adequadas ao propsito e livres de erros, e planejar sua colocao em produoMetas de atividadeEstabelecer metodologias de testeRealizar o planejamento da liberaoSubmeter os resultados dos testes avaliao e aprovao dos gerentes de negciosRealizar revises ps-implementao52Entrega e suporteDS1 Definir e gerenciar nveis de serviosDS2 Gerenciar servios de terceirosDS3 Gerenciar performance e capacidadeDS4 Garantir continuidade dos serviosDS5 Garantir segurana dos sistemasDS6 Identificar e alocar custosDS7 Educar e treinar usuriosDS8 Gerenciar service desk e incidentesDS9 Gerenciar a configuraoDS10 Gerenciar problemasDS11 Gerenciar dadosDS12 Gerenciar o ambiente fsicoDS13 Gerenciar a operao5353Entrega e SuporteDS1 Definir e gerenciar nveis de serviosMeta de processoIdentificar requisitos de servio, desenvolver acordos de nvel de servio e monitorar o seu cumprimentoMetas de atividadeFormalizar acordos internos e externos alinhados aos requisitos e capacidade de entregaRelatar o alcance dos nveis de servioIdentificar e comunicar requisitos novos e atualizados para o planejamento estratgico54Entrega e SuporteDS2 Gerenciar servios de terceirosMeta de processoEstabelecer relacionamentos e responsabilidades bilaterais com provedores de servios qualificados e monitorar a entrega dos servios para garantir aderncia aos acordosMetas de atividadeIdentificar e categorizar fornecedores de serviosIdentificar e mitigar riscos de fornecedoresMonitorar e medir desempenho de fornecedores55Entrega e SuporteDS3 Gerenciar desempenho e capacidadeMeta de processoAtender aos requisitos de tempo de resposta dos SLAs, minimizar downtime e melhorar continuamente o desempenho e capacidade de TIMetas de atividadePlanejar e prover capacidade e disponibilidade dos sistemasMonitorar e relatar desempenho dos sistemasModelar e prever desempenho dos sistemas56Entrega e SuporteDS4 Garantir continuidade dos serviosMeta de processoProver resilincia para solues automatizadas e desenvolver, manter e testar planos de continuidade de TIMetas de atividadeDesenvolver e manter contingncia de TITreinar e testar planos de contingncia de TIArmazenar cpias de planos de contingncia e de dados em locais off-site57Entrega e SuporteDS5 Garantir segurana dos sistemasMeta de processoDefinir polticas, planos e procedimentos de segurana de TI e monitorar, detectar, relatar e resolver vulnerabilidades e incidentes de seguranaMetas de atividadeCompreender requisitos, vulnerabilidades e ameaas de seguranaGerenciar identidades e autorizaes de usurios de forma padronizadaTestar a segurana regularmente58Entrega e SuporteDS6 Identificar e alocar custosMeta de processoCapturar e alocar de forma precisa e completa os custos de TI, e reportar tempestivamente sobre o uso de TI e os custos alocadosMetas de atividadeAlinhar cobranas qualidade e quantidade de servios providosConstruir e obter acordo sobre um modelo completo de custos de TIImplementar cobranas de acordo com as polticas59Entrega e SuporteDS7 Educar e treinar usuriosMeta de processoCompreender claramente as necessidades de treinamento de usurios de TI, executar uma estratgia efetiva de treinamento e medir seus resultadosMetas de atividadeEstabelecer currculos de treinamentoOrganizar e entregar treinamentosMonitorar e relatar sobre a efetividade dos treinamentos60Entrega e SuporteDS8 Gerenciar Service Desk e incidentesMeta de processoEstabelecer uma funo service desk profissional, com resposta rpida, procedimentos claros de escalao e resoluo e anlise de tendnciasMetas de atividadeInstalar e operar um service deskMonitorar e relatar tendnciasDefinir critrios e procedimentos claros de escalao61Entrega e SuporteDS9 Gerenciar configuraoMeta de processoEstabelecer e manter um repositrio completo e preciso de atributos de configurao e linhas de base de ativos de TI, e compar-los com a configurao real dos ativosMetas de atividadeEstabelecer um repositrio central para todos os itens de configuraoIdentificar e manter itens de configuraoRevisar a integridade de dados de configurao62Entrega e SuporteDS10 Gerenciar problemasMeta de processoRegistrar, rastrear e resolver problemas operacionais, investigar a causa raiz de todos os problemas significativos e definir solues para os problemasMetas de atividadeRealizar anlise da causa raiz dos problemas reportadosAnalisar tendnciasAssumir a propriedade de problemas e desenvolver sua soluo63Entrega e SuporteDS11 Gerenciar dadosMeta de processoManter os dados completos, precisos, disponveis e protegidosMetas de atividadeFazer backup de dados e testar sua restauraoGerenciar o armazenamento de dados on-site e off-siteDescartar dados e equipamentos de forma segura64Entrega e SuporteDS12 Gerenciar o ambiente fsicoMeta de processoProver e manter um ambiente fsico adequado para proteger ativos de TI de acesso no autorizado, dano ou rouboMetas de atividadeImplementar medidas de segurana fsicaSelecionar e gerenciar instalaes65Entrega e SuporteDS13 Gerenciar operaesMeta de processoAtender aos nveis de servio operacionais para o processamento de informaes, proteger sadas sensveis e monitorar e manter a infra-estruturaMetas de atividadeOperar o ambiente de TI de acordo com os nveis de servio e procedimentos definidos Manter a infra-estrutura de TI66Monitoramento e avaliaoME1 Monitorar e avaliar o desempenho da TIME2 Monitorar e avaliar os controles internosME3 Assegurar conformidade com requisitos externosME4 Prover governana de TI

6767MonitoramentoM1 Monitorar e avaliar o desempenho da TIMeta de processoMonitorar e relatar mtricas de processo e identificar e implementar aes de melhoriaMetas de atividadeColetar e traduzir relatrios de desempenho de processos em relatrios gerenciaisRevisar o desempenho de acordo com metas predefinidas e iniciar aes corretivas adequadas68MonitoramentoM2 Monitorar e avaliar controles internosMeta de processoMonitorar os processos de controle das atividades de TI e identificar aes de melhoriaMetas de atividadeDefinir um sistema de controles internos embutidos no framework de processos de TIMonitorar e relatar sobre a efetividade dos controles internos de TIRelatar excees de controle para ao gerencial69MonitoramentoM3 Garantir conformidade com requisitosMeta de processoIdentificar leis, regulamentos e contratos aplicveis e o nvel de conformidade requerido de TI, e otimizar processos para reduzir riscos de no-conformidadeMetas de atividadeIdentificar requisitos legais, regulatrios e contratuais relacionados a TIAvaliar o impacto de requisitos de conformidadeMonitorar e relatar sobre a conformidade com os requisitos70MonitoramentoM4 Prover governana de TIMeta de processoPreparar relatrios executivos sobre a estratgia, desempenho e riscos de TI, e responder a requisitos de governana alinhado s diretrizes estratgicasMetas de atividadeEstabelecer um framework de governana de TI integrado governana corporativaObter garantia independente sobre o status da governana de TI71Refernciahttp://www.isaca.org/COBIT/Pages/default.aspx