引:2008 IBM IT 治理和风险管理高峰论坛在北京亮马河饭店隆重开幕,在大会上中国IT治理研究中心主任兼首席专家孙强先生进行了以“中国 IT 治理和风险管理的现状、挑战和对策”为主题的演讲。
2008 IBM IT 治理和风险管理高峰论坛在北京亮马河饭店隆重开幕,本次大会主题:“驾驭IT风险 护航业务创新”大会将在“改善服务管理;维持业务连续性;加强IT安全性”这几方面进行深入的探讨,在大会上中国IT治理研究中心主任兼首席专家孙强先生进行了以“中国 IT 治理和风险管理的现状、挑战和对策”为主题的演讲。
在讲演中孙强先生表示:驾驭IT风险、护航业务创新这个话题我想主要从三方面展开,我们主要去看我们今天所面临的现状,我们的问题和挑战在哪里?针对这样的问题和挑战我们给出的对策是什么?在这样一个环境中,现状、挑战和问题都是一一对应的。
现状之一就是政府和监管机构正在不遗余力地出台大量合规的要求,所以在2001年的时候,我们可以认为在信息产业的发展上以及人类的历史上出现了一个分水岭,此后的年代我们称之为合规的年代。在这样的背景下,所有各方都是在治理和内部控制方面寻找更大的保障。另外一个现状是我们会看到在法规的遵从上不存在折衷与妥协,比如我们的企业要上一套ERP系统,高管层基于业务需求各方面的判断有可能同意有可能不同意,但是在外部的法律法规问题上没有讨价还价的余地,这成了非常大的时代特征。我们会看到有一些上市公司,包括中国最早去美国上市的,也是基于合规成本太高昂等等一些原因就从美国资本市场上摘牌了。除了国外中国的政府和监管机构出台了一系列在合规方面的法律法规的要求。
现状之二是我们会看到在中国的政府部门和企业的信息化建设正在大规模地进行,进入到整合应用和加强IT运维服务管理为主要特征的运行维护阶段,也就是在10多年大规模建设的阶段正在从建设阶段向建设与应用并重以及与应用和运行维护主要特征这样一个阶段转型。第二个现状就是治理型的运维管控体系成为IT服务管理的发展趋势,这点我们看的很明显。治理型的IT服务管理,至少有以下几个特征:
第一个特征就是高层一定要参与进来,高层要意识到它要对业务的可持续,IT如何为业务交付价值负责任。第二个特征是我们再去做像IT服务管理的项目,不会像此前那样上一套软件设计一套管理流程,现在变成一种新的模式,这种模式就是首先我们要决定我们IT治理的模式,基于IT治理模式决定我们管理的模式,比如这种管理模式有可能是集中的运维的管理模式。基于这种管理模式会决定我们的管理体系,比如流程的管理体系、规章制度的管理体系、绩效的管理体系、运维费用的管理体系、技术体系等等。在确定了管理体系之后,才会确定我们的技术体系,也就是说把以前第一步就做的工作现在放到最后一步。因为我们确定技术选型的方案再确定我们选用哪一家公司的软件产品。这是IT服务管理在这个时代的显著的特征。
在去年北京市电子政务的发展阶段有这样一个调查,这个调查表明北京市的电子政务的发展总体已经进入到深化应用和加强IT运维服务管理为主要特征的运行维护阶段,这里有一些数据,从2001年2007年上半年投到运维上的资金始终保持高速增长,运维费比2006年同比增加了10%、2007年同比增加20%,2008年初步预算增长约46%,并且在这张图上我们可以看到,我们用蓝色表示的是建设资金,蓝色在2007年的时候建设资金在持续攀升之后终于出现下降的趋势。
现在越来越多的采用外包,信息化的建设在2000年之前有很多还是由甲方自行地开发。2007年去看的时候,基本上100%的建设、开发全部是外包的,这是由社会专业服务机构来提供的,运行维护这块,我们看一下这块的比例,大概也有超过59%是由社会外包来承担的。
IT治理的五大领域成为关注焦点:第一,IT与业务战略的融合,这是非常大的挑战。应该说这是一个系统的问题,系统的问题按照中国文化来讲就是要用系统的方法来解决。第二,价值交付。第三,资源管理。第四,风险管理。第五,绩效管理。所有的这些都是为了统一的目标,就是提升我们的竞争优势,构筑我们中国企业的核心竞争力。现在突然出现了很多新的概念,很多的企业就搞不明白,他们会问:IT治理跟风险管理、跟内部控制、跟信息安全跟内部审计、外部审计是什么关系?是不是IT治理的工作就要由高管层去做,包括利益相关者?风险管理部门有风险管理的部门,内控有内控的部门,审计有审计的部门。因为这些东西在历史上的起源是各不相同的,它经历了不同的发展历程,但是在进入到信息社会之后,我们的企业在信息社会的条件下,这些概念开始融合了,比如风险管理方面,风险方面在原始社会,当时的人为了规避自然的灾害——雷电、风雨,他们躲到洞里面就视为风险管理的起源。其实风险管理在70年代的时候只用于保险行业,在出现了大规模的分布式、网络化的信息技术条件下这些概念开始融合了。
在未来我们可以看到,这些东西会变成一回事,因为它本质上都是服务于企业这一相同的目标,比如企业合规的目标,企业运营管理的效果和效率目标。现在我们不能把它看成IT治理就是基于高管层负责,风险管理由风险部门负责,企业里面还有信息安全的部门,他们觉得风险管理跟我没关系,我是做信息安全的,如果有这样的认识偏差会导致我们实际工作中无所适从。 |