viernes, 17 de noviembre de 2017

MARCO DE REFERENCIA ITIL

TECNOLOGICO NACIONAL DE MEXICO


Instituto Tecnológico de Chilpancingo







Introducción
En la siguiente presentación se vera todos y cada uno de los procesos con los que cuenta el ciclo de vida del marco de gobierno ITIL, asi como de su historia, sus versiones, sus ventajas y desventajas, y de como se trabaja, además de cuando debe ser aplicado o adoptado por las empresas y como colabora en ellas.

Que es ITIL?

Es un conjunto de buenas prácticas para la  gestión de los servicios que prestan las tecnologías de la información.
ITIL siempre ha estado en el ámbito de la explotación producción, IT, operaciones, servicios que presta la tecnología, o como cada uno lo denomine. Lo cual, implica, que su ámbito no es el puro desarrollo software.

Objetivo

El objetivo de ITIL consistía en desarrollar procedimientos efectivos y económicos para la oferta de servicios de TI. Se elaboró un catálogo de las llamadas "Recomendaciones de Mejores Prácticas" para la organización de TI, que se encuentran hoy en día documentadas en ITIL.

Historia

ITIL fue desarrollado a principios de los años ochenta por la Central Computing and Telecommunications Agency (CCTA), una agencia estatal británica. El encargo a la CCTA estuvo motivado por la deficiente calidad de los servicios de TI adquiridos por el gobierno británico. La intención era por lo tanto encontrar una vía para mejorar de forma duradera estos servicios reduciendo al mismo tiempo los costes. El objetivo consistía en desarrollar procedimientos efectivos y económicos para la oferta de servicios de TI. Se elaboró un catálogo de las llamadas "Recomendaciones de Mejores Prácticas" para la organización de TI, que se encuentran hoy en día documentadas en ITIL.
En 2007 se editó una nueva versión de ITIL, totalmente revisada y mejorada: "ITIL Versión 3 (ITIL V3)". ITIL V3 recoge las experiencias de las versiones anteriores y se centra al mismo tiempo en apoyar el negocio base de las empresas e intentar que las mismas puedan conseguir a largo plazo ventajas sobre la competencia mejorando la labor de la organización de TI.
En comparación con ITIL V2, basada en un total de nueve libros, ITIL V3 está más claramente focalizada. Consta de cinco publicaciones básicas que reproducen conjuntamente el Ciclo de Vida del Servicio (ITIL Service Lifecycle):

•Estrategia del Servicio (Service Strategy)
•Diseño del Servicio (Service Design)
•Transición del Servicio (Service Transition)
•Operación del Servicio (Service Operation)
•Perfeccionamiento Continuo del Servicio (Continual Service Improvement)

Para mejorar el Ciclo de Vida del Servicio se cambió laestructuración de la oferta de servicios, dividida en ITIL V2 enlas disciplinas "Service Support" y "Service Delivery", poruna nueva, orientada claramente a las cinco fases delCiclo de Vida del Servicio de TI. Dicha estructuración siguepor ejemplo el Ciclo de Deming, conocido en el ámbito dela gestión de calidad y dirigido a mejorar continuamentelos procesos mediante las fases "Plan-Do-Check-Act".En ITIL V3, los procesos ya conocidos de ITIL V2 secomplementan con numerosos procesos nuevos. Estasnovedades se caracterizan por una mayor orientación alcliente a la hora de ofrecer servicios de TI. Se trata deconseguir para el cliente un valor agregado positivo y conello una significativa plusvalía para la empresa. Estenuevo enfoque no cuestiona sin embargo los principiosen los que se basa ITIL. Éstos quedan casi inalterados.Cuatro años después de la introducción de ITIL V3 se han actualizado sus recomendaciones para recoger las reacciones deusuarios y formadores. La nueva edición ITIL 2011 se publicó a finalesde julio de 2011, en un principio solo en inglés.


•ITIL v1 - 80-90
•ITIL v2 - 2000
•ITIL v3 - 2007
•ITIL v3 2011 – 2011

Tal como se aclara en las preguntas más frecuentes sobre ITIL

2011, ITIL 2011 es una versión actualizada pero no una versión nueva.
No se añadieron nuevos conceptos sino que se pretendía corregir
faltas y depurar todos los libros de incongruencias en textos y
diagramas. En lo que respecta al examen de ITIL, no se necesita
ninguna nueva cualificación, tan solo se adaptará la documentación
formativa y el examen a las recomendaciones más actuales. Parece
ser que existen asimismo nuevas normas en lo que a
denominaciones se refiere: ya que "ITIL V3 (edición de 2011)" sonaba
algo enrevesado e ITIL V2 carece de relevancia, la nueva versión se
denomina "ITIL 2011" o simplemente "ITIL", mientras que se califica
a la primera edición de ITIL V3 como "ITIL 2007".

Tendencias

•Actualmente, los desafíos de alineación de negocios y la productividad,
han obligado a las empresas a buscar procesos innovadores de acuerdo con
funciones, además de tener esquemas de rentabilidad que las hagan más
eficientes ante un mercado competitivo, en el que las personas y los
procesos de TI son el elemento que hace posible que estas tecnologías se
conviertan en un servicio de calidad para las empresas y sus clientes.
•ITIL es una mejor práctica que se adapta a los requerimientos de las
organizaciones, sobre todo a las áreas de Servicio al Cliente, con la finalidad
de Gestionar los Servicios de Tecnologías de Información, integrados con los
objetivos del negocio.

¿Por qué las organizaciones deben adoptar ITIL?

 ITIL es un enfoque hacia la eficiencia y eficacia en todos los procesos del negocio.  Regularmente, al momento en que se definen los esquemas de trabajo en una organización, nos sigue un orden ni una estructura, y se empieza a crecer sin tener claros los lineamientos y las directrices dentro del trabajo. ITIL ayuda a definir un esquema o un modelo en el trabajo, para que exista un orden dentro de la compañía , precisó.
Los libros de ITIL describen un marco integral basado en procesos, con las mejores prácticas para gestionar los servicios de TI. Estos explican cómo dichos procesos pueden ser formalizados dentro de la organización, a través de un marco de referencia, con una terminología común, que ayude a definir los objetivos.



Etapas

Estrategia del servicio (service strategy)
Diseño del servicio (service design)
Transición del servicio (service transition)
Operación del servicio (service operation)
Mejora continua del servicio (Continual Service Improvement, CSI)


Estrategia del servicio (service strategy)
Define la perspectiva, la posición, los planes y patrones que un proveedor de servicios necesita ejecutar para alinearse con los resultados del negocio de una organización.

Procesos:

Gestión estratégica para servicios de TI, que es responsable
de definir y mantener la perspectiva, posición, planes, y
patrones de una organización con respecto a sus servicios y
la gestión de los mismos.

Gestión del portafolio de servicios, que se encarga de las
decisiones de realizar un servicio o no. Estas decisiones
atañen a los servicios y a la asignación de los activos de
servicio.

Gestión financiera para servicios de TI, que se encarga de
gestionar los fondos y de asegurar su buena administración.

Gestión de demanda, que analiza las fuentes de la
demanda de un servicio para identificar sus patrones, es
decir, busca anticipar o influenciar la demanda.

Gestión de relaciones del negocio, que permite enlazar al
proveedor y al cliente con la estrategia misma.

Diseño del servicio (service design)

Proporciona la guía para el diseño y desarrollo (definición) de los servicios, políticas, capacidades/competencias, procesos y prácticas de la gestión de servicios para llevar a cabo la estrategia del proveedor de servicios y facilitar su implantación.

Procesos:

Coordinación del diseño (Design coordination): Asegurar que las metas y objetivos de la etapa de diseño del servicio son alcanzados proporcionando y manteniendo un único punto de coordinación y control para todas las actividades y procesos de esta etapa del ciclo de vida.

Gestión del catálogo de servicios (Service catalogue management): Proveer y mantener una única fuente de información consistente de todos los servicios operativos y aquellos que están listos para ser implantados/ejecutados operacionalmente, asegurando que está disponible para las personas autorizadas.

Gestión del nivel de servicio (Service level management): Proceso responsable de negociar los acuerdos de nivel de servicio y asegurar de que se cumplen. Es responsable de asegurar que todos los procesos de gestión de servicios TI, acuerdos de nivel operativos –OLAs- y contratos de soporte son apropiados para los objetivos de nivel de servicio acordados.

Gestión de suministradores (Supplier management): Obtener valor de los suministradores y  proveer un servicio TI de calidad al negocio asegurando que todos los contratos y acuerdos con los suministradores soportan las necesidades del negocio y que todos los suministradores alcanzan los compromisos contractuales.

Gestión de la disponibilidad (Availability management): Asegurar que el nivel de disponibilidad entregada en los servicios TI alcanza las necesidades de disponibilidad acordadas y/o los objetivos de nivel de servicio (actuales y futuros) de una manera puntual y coste-efectiva.

Gestión de la capacidad (Capacity management): Asegurar que la capacidad de los servicios TI y de la infraestructura TI cumple (actualmente y en el futuro) la capacidad acordada y los requerimientos relativos a rendimiento en tiempo y de una manera coste-efectiva.

Gestión de la continuidad del servicio TI (IT service continuity management): Proporcionar soporte  al proceso de gestión de la continuidad del negocio (business continuity management – BCM) asegurando que, gestionando los riesgos que pueden afectar seriamente a los servicios TI , el proveedor de servicios TI puede siempre proveer/acordar (un mínimo de) niveles de servicio asociados a la continuidad del negocio.

Gestión de la seguridad de la información (Information security management): Alinear la seguridad TI con la seguridad del negocio y asegurar que la confidencialidad, integridad y disponibilidad de los activos de la organización, información, datos y servicios TI alcanzan siempre las necesidades acordadas por el negocio.

Transición del servicio (service transition)

Proporciona la guía para desarrollar y mejorar las capacidades/competencias para introducir/implantar servicios nuevos o realizar cambios en servicios ya existentes. Proporciona soporte para que una organización pueda pasar de un estado a otro con un nivel de riesgo controlado. Asegura que el valor aportado por la estrategia del servicio, definida en el diseño del servicio llega/transiciona de manera eficaz a la operación del servicio.

Procesos:

Planificación y soporte de la transición (Transition planning and support): Proveer la planificación para las transiciones de servicio y coordinar los recursos requeridos.

Gestión del cambio (Change management): Controlar el ciclo de vida de todos los cambios, permitiendo su implantación con el mínimo impacto en los servicios TI.

Gestión de activos y configuración del servicio (Service asset and configuration management): Asegurar que los activos requeridos para entregar servicios son controlados apropiadamente y que la información (fiable, exacta) de estos activos está disponible cuando y donde se necesita (incluyendo detalles sobre cómo los activos han sido configurados y sus inter-relaciones).

Validación y pruebas del Servicio: Se encarga de probar cada nueva versión en un entorno idéntico al real antes de proceder a su implantación.
Verificar que los servicios  cumplan las expectativas de los clientes, y verificar que las operaciones de TI sirvan de soporte a los servicios nuevos.

Gestión de Liberaciones e Implementaciones: Planificar, controlar la implementación, prueba y despliegue de versiones, y entregar la nueva funcionalidad requerida por el negocio protegiendo la integridad de los servicios existentes.

Evaluación del Cambio: Es un proceso transversal, que se ocupa de valorar el rendimiento de un elemento específico o, de un conjunto de elementos del servicio y de generar un informe completo al respecto. Es el encargado de recoger y analizar toda la información disponible sobre el cambio o nuevo servicio y elaborar los informes necesarios para tomar la decisión de aceptarlo o rechazarlo.

Gestión del conocimiento (Knowledge management): Compartir perspectivas, ideas, experiencia e información, y asegurar que están disponibles en el lugar adecuado y en el momento adecuado.

Operación del servicio (service operation)

La operación de servicio coordina y lleva a cabo las actividades y procesos requeridos para entregar y gestionar servicios en los niveles acordados con los usuarios de negocio y clientes. La operación de servicio también gestiona la tecnología que se utiliza para entregar y dar soporte a los servicios.

Procesos:


Gestión de Eventos: monitoriza los eventos llevados a cabo en la infraestructura TI, asegurando de esta manera su correcto funcionamiento y ayudando a predecir futuras incidencias.

Gestión de Incidencias: encargado de registrar las incidencias relativas a la calidad del servicio y restaurarlo a los niveles establecidos de calidad en el plazo más breve posible.

Petición de Servicios TI: gestiona las peticiones de los clientes que exigen pequeños cambios en la prestación del servicio.

Gestión de Problemas: encargado de analizar y ofrecer soluciones a incidentes que por su frecuencia o impacto degradan la calidad del servicio.

Gestión de Acceso a los Servicios TI: responsable de garantizar que acceden a información de carácter restringido sólo las personas con los permisos apropiados.

Centro de Servicios: encargado de los procesos de interacción con los clientes de los servicios TI.

Gestión de Operaciones TI: lleva a cabo la operación diaria del servicio.

Gestión Técnica: incluye los equipos, grupos y departamentos implicados en la gestión y soporte de la infraestructura TI.

Gestión de Aplicaciones: responsable de la gestión del ciclo de vida de las aplicaciones TI.

Mejora continua del servicio (Continual Service Improvement, CSI)

La mejora continua del servicio asegura que los servicios estén alineados con las necesidades cambiantes del negocio por medio de la identificación e implementación de mejoras en los servicios de TI que dan soporte a los procesos de negocio. El rendimiento del proveedor de servicios de TI se mide de forma continua y se realizan las mejoras en los procesos, los servicios de TI y la infraestructura de TI con el fin de aumentar la eficiencia, la efectividad y la rentabilidad. Implementa un ciclo de mejora PDCA (Plan-Do-Check-Act) en un método de 7 pasos.

Procesos:

El proceso de los 7 pasos: Desarrolla una serie de técnicas fundamentales en la búsqueda de solución para los muchos problemas que se puedan presentar en el entorno laboral de una empresa ( pequeña, mediana, grande ) que pueda ofrecer bienes o servicios a un cliente en especifico y que sea capaz de satisfacer sus necesidades y requerimientos de forma general.

La metodología consta de los siguientes pasos:

PASO 1: Selección de oportunidades de mejora: revisión de antecedentes, listar problemas, jerarquizar los más importantes, escoger y chequear el problema.
 PASO 2: Cuantificación y subdivisión: clarificar, subdividir y cuantificar el problema, escoger subdivisión a base de datos.
PASO 3: Análisis de causas raíces: listar causas por subdivisión, agrupar las causas, cuantificar y seleccionar causas.
PASO 4: Nivel de desempeño requerido (metas): definir el nivel del indicador, establecer propuestas.
PASO5: Diseño y programación de soluciones:listar posibles soluciones, seleccionar las soluciones más factibles y potenciales, programar las actividades de cada solución.
PASO 6: Implantación de soluciones: verificar (reajustar) el cumplimiento del programa, chequear los niveles alcanzados por los indicadores, evaluar el impacto de las mejoras incorporadas.
PASO 7: Establecimiento de acciones de garantía: normalizar prácticas operativas, entrenamiento en los nuevos métodos, incorporar el control del departamento, reconocer y definir resultados.

Ventajas


La entrega de servicios TI se orienta más al cliente y los acuerdos sobre la calidad del servicio mejoran la relación.
Se describen mejor los servicios, en un lenguaje más cómodo para el cliente, y con mayores detalles.
Se manejan mejor la calidad y el costo del servicio
Mejora la comunicación con la organización TI al acordar los puntos de contacto.
Una mayor flexibilidad y adaptabilidad de los servicios.
La organización TI desarrolla una estructura más clara, se vuelve más eficaz, y se centra más en los objetivos de la organización.
La administración tiene un mayor control, se estandarizan e identifican los procedimientos, y los cambios resultan más fáciles de manejar.

Desventajas

Su introducción puede llevar tiempo y bastante esfuerzo, y supone un cambio de cultura en la organización. Una introducción demasiado ambiciosa puede llevar a la frustración porque nunca se alcanzan los objetivos.
No hay progreso por la falta de comprensión sobre lo que deben dar los procesos, cuáles son los indicadores de desempeño, y cómo se controlan los procesos.
No se ven las reducciones de costo y la mejora en la entrega de los servicios.
Una implementación exitosa implica el compromiso del personal de todos los niveles de la organización.
Que no se dé el cambio en la cultura de las áreas involucradas.
Que la inversión en herramientas de soporte sea escasa. Los procesos podrán parecer inútiles y no se alcancen las mejoras en los servicios.

Conclusión


ITIL  actúa sobre los procesos y, a través del conjunto de buenas prácticas que lo conforman, mejorar el servicio que ofrece la empresa y medirlos (para una mejora continua).

ITIL es una metodología que ayuda a que las cosas se puedan hacer de una forma más eficiente, ya que lo que se propone es que se adopten ciertas métricas y procedimientos que otros proveedores de IT adoptaron y que gracias a ellas son catalogadas como mejores prácticas.
MARCO DE GOBIERNO COBIT




Introducción

COBIT  ayuda a las Organizaciones a crear un valor óptimo a partir de la TI, al mantener un equilibrio entre la realización de beneficios y la optimización de los niveles de riesgo y utilización de los recursos ,permite que las tecnologías de la información y relacionadas se gobiernen y administren de una manera holística a nivel de toda la Organización, incluyendo el alcance completo de todas las áreas de responsabilidad funcionales y de negocios, considerando los intereses relacionados con la TI de las partes interesadas internas y externas.

OBJETIVO GENERAL

Conocer los antecedentes y versiones del marco de Gobierno COBIT, así como sus tendencias, y como es aplicado a las organizaciones. Además de identificar los procesos que conforman este marco de gobierno y sus funciones que realizan.

El objetivo principal de COBIT

Asegurar el buen gobierno, protegiendo los intereses de los (clientes, accionistas, empleados, etc.)
 Garantizar el cumplimiento normativo del sector al que pertenezca la organización
 Mejorar la eficacia y eficiencia de los procesos y actividades de la organización
  Garantizar la confidencialidad, integridad y disponibilidad de la información
Qué es COBIT(Objetivos de Control para la Tecnología de Información y Tecnologías Relacionadas)?

COBIT (Control Objectives for Information and related Technology) es el marco aceptado internacionalmente como una buena práctica para el control de la información, TI y los riesgos que conllevan. COBIT se utiliza para implementar el gobierno de IT y mejorar los controles de IT. Contiene objetivos de control, directivas de aseguramiento, medidas de desempeño y resultados, factores críticos de éxito y modelos de madurez.

Versiones COBIT
PRIMERA EDICIÓN 1996 (Auditoria).  
                              
Realizada por Equipos  en:
Europa.
Estados Unidos.
Australia.


Procesos del COBIT 1 - PLANEAR Y ORGANIZAR


Este dominio cubre las estrategias y las tácticas, y tiene que ver con identificar la manera en que TI puede contribuir de la mejor manera al logro de los objetivos del negocio.  Además, la realización de la visión estratégica requiere ser planeada, comunicada y administrada desde diferentes perspectivas. Finalmente, se debe implementar una estructura organización al y una estructura tecnológica apropiada.

SEGUNDA EDICIÓN ABRIL DE 1998 (Control).

Objetivos:
Control de alto nivel, intensificando las líneas maestras de auditoria.
CD-ROM completamente organizado el cual contiene el total de los contenidos de esta segunda edición. 

Procesos del COBIT 2 - ADQUIRIR E IMPLEMENTAR

Para llevar a cabo la estrategia de TI, las soluciones de TI necesitan ser identificadas, desarrolladas o adquiridas así como implementadas e integradas en los procesos del negocio. Además, el cambio y el mantenimiento de los sistemas existentes está cubierto por este dominio para garantizar que las soluciones sigan satisfaciendo los objetivos del negocio.
TERCERA EDICIÓN 2000 (Administración).

La edición on-line estuvo disponible en el 2003.

Procesos del COBIT 3 - ENTREGAR Y DAR SOPORTE

Este dominio cubre la entrega en sí de los servicios requeridos, lo que incluye la prestación del servicio, la administración de la seguridad y de la continuidad, el soporte del servicio a los usuarios, la administración de los datos y de las instalaciones operativos.

CUARTA EDICIÓN  Diciembre del 2005 (Gobierno de TI).

Mayo del 2007 se liberó la versión 4.1.

Define las actividades de TI en un modelo de 34 procesos genéricos agrupados en 4 dominios:

Planear y Organizar (PO) à Estrategias y tácticas. Identificar la manera en que TI pueda contribuir de la mejor manera al logro de los objetivos del negocio. Proporciona dirección para la entrega de soluciones (AI) y la entrega de servicio (DS).

PO1 Definir el plan estratégico de TI.
PO2 Definir la arquitectura de la información
PO3 Determinar la dirección tecnológica.
PO4 Definir procesos, organización y relaciones de TI.
PO5 Administrar la inversión en TI.
PO6 Comunicar las aspiraciones y la dirección de la gerencia.
PO7 Administrar recursos humanos de TI.

Adquirir e Implementar (AI) à Identificación de soluciones, desarrollo o adquisición, cambios y/o mantenimiento de sistemas existentes. Proporciona las soluciones y las pasa para convertirlas en servicios.

AI1 Identificar soluciones automatizadas.
AI2 Adquirir y mantener el software aplicativo.
AI3 Adquirir y mantener la infraestructura tecnológica
AI4 Facilitar la operación y el uso.
AI5 Adquirir recursos de TI.
AI6 Administrar cambios.
AI7 Instalar y acreditar soluciones y cambios.

Entregar y Dar Soporte (DS) à Cubre la entrega de los servicios requeridos. Incluye la prestación del servicio, la administración de la seguridad y de la continuidad, el soporte del servicio a los usuarios, la administración de los datos y de las instalaciones operacionales. Recibe las soluciones y las hace utilizables por los usuarios finales.

DS1 Definir y administrar niveles de servicio.
DS2 Administrar servicios de terceros.
DS3 Administrar desempeño y capacidad.
DS4 Garantizar la continuidad del servicio.
DS5 Garantizar la seguridad de los sistemas.
DS6 Identificar y asignar costos.
DS7 Educar y entrenar a los usuarios.
DS8 Administrar la mesa de servicio y los incidentes.
DS9 Administrar la configuración.
DS10 Administrar los problemas.
DS11 Administrar los datos.
DS12 Administrar el ambiente físico.
DS13 Administrar las operaciones.


Monitorear y Evaluar (ME) à Este dominio abarca la administración del desempeño, el monitoreo del control interno, el cumplimiento regulatorio y la aplicación del gobierno. Monitorear todos los procesos para asegurar que se sigue la dirección provista.

ME1 Monitorear y evaluar el desempeño de TI.
ME2 Monitorear y evaluar el control interno
ME3 Garantizar cumplimiento regulatorio.
ME4 Proporcionar gobierno de TI.

COBIT 5

Definición

Es precisamente un modelo para auditar la gestión y control de los sistemas de información y tecnología, orientado a todos los sectores de una organización, es decir, administradores IT, usuarios y los auditores involucrados en el proceso.

Antecedentes

El Instituto de Gobierno de TI fue formado por la Auditoría de Sistemas de Información y de la Asociación de Control (ISACA) y su Fundación asociada en 1998 para avanzar en el entendimiento y la adopción de principios de gobierno de TI.

El proyecto COBIT se emprendió, con el fin de crear un mayor producto global que pudiese tener un impacto duradero sobre el campo de visión de los negocios, así como sobre los controles de los sistemas de información implantados.

COBIT ha tenido varias ediciones, siendo publicada la primera en 1996, la segunda edición en 1998, la tercera edición en 2000 (la edición on-line estuvo disponible en 2003), y la cuarta edición en Diciembre de 2005, la versión 4.1 está disponible en mayo de 2007, la versión de COBIT 5 disponible.

Los Indicadores Clave de Desempeño proporcionarán medidas de éxito que permitirán a la gerencia conocer si un proceso de TI está alcanzando los requerimientos de negocio. 

 Procesos de negocio a los que apoya


Clasifica los procesos de negocio relacionados con las Tecnologías de la Información en 5 dominios (4 dominios en la gestión y 1 en gobierno:



GOBIERNO

Evaluar, Dirigir y Monitorear (EDM)

EDM01. Asegurar que se fija el Marco de Gobierno y su Mantenimiento: Analiza y articula los requerimientos para el gobierno de TI de la empresa,   pone  en marcha y mantiene efectivas  las estructuras,   procesos,   práctica,   facilitadores   con  claridad  de  las responsabilidades y la autoridad para alcanzar la misión, las metas y los objetivos de la empresa.

EDM02. Asegurar la Entrega de Valor:  Evaluar la optimización de valor, evaluar continuamente las inversiones, servicios y activos del portafolio de TI, para determinar la probabilidad de alcanzar los objetivos de la empresa y aportar valor a un costo razonable.

EDM03. Asegurar la optimización del riesgo: Asegurar que el apetito y la tolerancia al riesgo de la empresa son entendidos, articulados y comunicados y que el riesgo para el valor de la empresa relacionado con el uso de las TI es identificado y gestionado.

EDM04. Asegurar la optimización de recursos: Asegurar que las adecuadas y suficientes capacidades relacionadas con las TI (personas, procesos y tecnologías) están disponibles para soportar eficazmente los objetivos de la empresa a un coste óptimo.

EDM05. Asegurar la transparencia hacia las partes interesadas: Asegurar que la medición y la elaboración de informes en cuanto a conformidad y desempeño de las TI de la empresa son transparentes, con aprobación por las partes interesadas de las metas, las métricas y las acciones correctivas necesarias.

GESTIÓN

Alinear, Planificar y Organizar (APO)

APO01. Gestionar el marco de gestión de las TI: Aclarar y mantener el gobierno de la misión y la visión corporativa de las TI. Implementar y mantener mecanismos y autoridades para la gestión de la información y el uso de las TI en la empresa, para apoyar los objetivos de gobierno en consonancia con las políticas y los principios rectores.

APO02. Gestionar la estrategia: Proporcionar una visión holística del negocio actual y del entorno de TI, la dirección futura, y las iniciativas necesarias para migrar al entorno deseado.

APO03. Gestionar la arquitectura empresarial: Establecer una arquitectura común compuesta por los procesos de negocio, la información, los datos, las aplicaciones y las capas de la arquitectura tecnológica de manera eficaz y eficiente para la realización de las estrategias de la empresa y de las TI.

APO04. Gestionar la innovación: Mantener un conocimiento de la tecnología de la información y las tendencias relacionadas con el servicio, identificar las oportunidades de innovación y planificar la manera de beneficiarse de la innovación en relación con las necesidades del negocio. Analizar cuáles son las oportunidades para la innovación empresarial o qué mejora puede crearse con las nuevas tecnologías, servicios o innovaciones empresariales facilitadas por TI.

APO05. Gestionar el portafolio: Ejecutar el conjunto de direcciones estratégicas para la inversión alineada con la visión de la arquitectura empresarial, las características deseadas de inversión, los portafolios de servicios relacionados, considerar las diferentes categorías de inversión y recursos y las restricciones de financiación.

APO06 Gestionar el presupuesto y los costes: Gestionar las actividades financieras relacionadas con las TI tanto en el negocio como en las funciones de las TI, abarcando presupuesto, coste y gestión del beneficio, y la priorización del gasto mediante el uso de prácticas presupuestarias formales y un sistema justo y equitativo de reparto de costes a la empresa.
APO07 Gestionar los Recursos Humanos: Proporcionar un enfoque estructurado para garantizar una óptima estructuración, ubicación, capacidades de decisión y habilidades de los recursos humanos.

AP008 Gestionar las relaciones: Gestionar las relaciones entre el negocio y TI de modo formal y transparente, enfocándolas hacia el objetivo común de obtener resultados empresariales exitosos, apoyando los objetivos estratégicos y dentro de las restricciones del presupuesto y los riesgos tolerables. Basar la relación en la confianza mutua, usando términos entendibles, lenguaje común y voluntad de asumir la propiedad y responsabilidad en las decisiones claves.

AP009 Gestionar los acuerdos de servicio: Alinear los servicios basados en TI y los niveles de servicio con las necesidades y expectativas de la empresa, incluyendo identificación, especificación, diseño, publicación, acuerdo y supervisión de los servicios TI, niveles de servicio e indicadores de rendimiento.

APO10 Gestionar los Proveedores: Administrar todos los servicios de las TI prestados por todo tipo de proveedores para satisfacer las necesidades del negocio, incluyendo la selección de los proveedores, la gestión de las relaciones, la gestión de los contratos y la revisión y supervisión del desempeño, para una eficacia y cumplimiento adecuados.

APO11 Gestionar la calidad: Definir y comunicar los requisitos de calidad en todos los procesos, procedimientos y resultados relacionados de la organización, incluyendo controles, vigilancia constante y el uso de prácticas probadas y estándares de mejora continua y esfuerzos de eficiencia.

APO12 Gestionar el riesgo: Identificar, evaluar y reducir los riesgos relacionados con TI de forma continua, dentro de niveles de tolerancia establecidos por la dirección ejecutiva de la empresa.

APO13 Gestionar la seguridad: Definir, operar y supervisar un sistema para la gestión de la seguridad de la información.


Monitorear, Evaluar y Valorar (MEA)

MEA01 -Supervisar, evaluar y valorar el rendimiento y la conformidad: Recolectar, validar y evaluar métricas y objetivos de negocio, de las TI y de procesos. Supervisar que los procesos se están realizando según el rendimiento acordado y conforme a los objetivos y métricas y se proporcionan informes de forma sistemática y planificada.

MEA02 -Supervisar, evaluar y valorar el sistema de control interno: Supervisar y evaluar de forma continua el entorno de control, incluyendo tanto auto evaluaciones como revisiones externas independientes. Facilitar a la Dirección la identificación de deficiencias e ineficiencias en el control y el inicio de acciones de mejora. Planificar, organizar y mantener normas para la evaluación del control interno y las actividades de aseguramiento.

MEA03. Supervisar, evaluar y valorar la conformidad con los requerimientos externos: Evaluar el cumplimiento de requisitos regulatorios y contractuales tanto en los procesos de las TI como en los procesos de negocio dependientes de las tecnologías de la información. Obtener garantías de que se han identificado, se cumple con los requisitos y se ha integrado el cumplimiento de las TI en el cumplimiento de la empresa general.

Construir, Adquirir e Implementar (BAI)

BAI01 Gestión de programas y proyectos: Gestionar todos los programas y proyectos del portafolio de inversiones de forma coordinada y en línea con la estrategia corporativa. Iniciar, planificar, controlar y ejecutar programas y proyectos y cerrarlos con una revisión post-implementación.

BAI02 Gestionar la definición de requisitos: Identificar soluciones y analizar requerimientos antes de la adquisición o creación para asegurar que estén en línea con los requerimientos estratégicos de la organización y que cubren los procesos de negocios, aplicaciones, información/datos, infraestructura y servicios.

BAI03 Gestionar la identificación y construcción de soluciones: Establecer y mantener soluciones identificadas en línea con los requerimientos de la empresa que abarcan el diseño, desarrollo, compras/contratación y asociación con proveedores/fabricantes. Gestionar la configuración, preparación de pruebas, realización de pruebas, gestión de requerimientos y mantenimiento de procesos de negocio, aplicaciones, datos/información, infraestructura y servicios.

BAI04 Gestionar la disponibilidad y la capacidad: Equilibrar las necesidades actuales y futuras de disponibilidad, rendimiento y capacidad con una provisión de servicio efectiva en costes. Incluye la evaluación de las capacidades actuales, la previsión de necesidades futuras basadas en los requerimientos del negocio, el análisis del impacto en el negocio y la evaluación del riesgo para planificar e implementar acciones para alcanzar los requerimientos identificados.

BAI05 Gestionar la facilitación del cambio organizativo: Maximizar la probabilidad de la implementación exitosa en toda la empresa del cambio organizativo de forma rápida y con riesgo reducido, cubriendo el ciclo de vida completo del cambio y todos las partes interesadas del negocio y de las TI.

BAI06 Gestionar los cambios: Gestionar todos los cambios de una forma controlada, incluyendo cambios estándar y de mantenimiento de emergencia en relación con los procesos de negocio, aplicaciones e infraestructura.

BAI07 Gestionar la aceptación del cambio y la transición: Aceptar formalmente y hacer operativas las nuevas soluciones, incluyendo la planificación de la implementación, la conversión de los datos y los sistemas, las pruebas de aceptación, la comunicación, la preparación del lanzamiento, el paso a producción de procesos de negocio o servicios TI nuevos o modificados, el soporte temprano en producción y una revisión post-implementación.

BAI08 Gestionar el conocimiento: Mantener la disponibilidad de conocimiento relevante, actual, validado y fiable para dar soporte a todas las actividades de los procesos y facilitar la toma de decisiones. Planificar la identificación, recopilación, organización, mantenimiento, uso y retirada de conocimiento.

BAI09 Gestionar los activos: Gestionar los activos de las TI a través de su ciclo de vida para asegurar que su uso aporta valor a un coste óptimo, que se mantendrán en funcionamiento (acorde a los objetivos), que están justificados y protegidos físicamente, y que los activos que son fundamentales para apoyar la capacidad del servicio son fiables y están disponibles.

BAI10 Gestionar la configuración: Definir y mantener las definiciones y relaciones entre los principales recursos y capacidades necesarias para la prestación de los servicios proporcionados por TI, incluyendo la recopilación de información de configuración, el establecimiento de líneas de referencia, la verificación y auditoría de la información de configuración y la actualización del repositorio de configuración.


Entregar, Servir y Dar Soporte

DSS01 Gestionar operaciones: Coordinar y ejecutar las actividades y los procedimientos operativos requeridos para entregar servicios de las TI tanto internos como externalizados, incluyendo la ejecución de procedimientos operativos estándar predefinidos y las actividades de monitorización requeridas.

DSS02 Gestionar peticiones e incidentes de servicio: Proveer una respuesta oportuna y efectiva a las peticiones de usuario y la resolución de todo tipo de incidentes. Recuperar el servicio normal; registrar y completar las peticiones de usuario; y registrar, investigar, diagnosticar, escalar y resolver incidentes.

DSS03 Gestionar problemas: Identificar y clasificar problemas y sus causas raíz y proporcionar resolución en tiempo para prevenir incidentes recurrentes. Proporcionar recomendaciones de mejora.

DSS04 Gestionar la continuidad: Establecer y mantener un plan para permitir al negocio y a TI responder a incidentes e interrupciones de servicio para la operación continua de los procesos críticos para el negocio y los servicios TI requeridos y mantener la disponibilidad de la información a un nivel aceptable para la empresa.

DSS05 -Gestionar servicios de seguridad: Proteger la información de la empresa para mantener aceptable el nivel de riesgo de seguridad de la información de acuerdo con la política de seguridad. Establecer y mantener los roles de seguridad y privilegios de acceso de la información y realizar la supervisión de la seguridad.

DSS06 -Gestionar controles de procesos de negocio: Definir y mantener controles apropiados de proceso de negocio para asegurar que la información relacionada y procesada dentro de la organización o de forma externa satisface todos los requerimientos relevantes para el control de la información.

Por que adoptar COBIT y no otros marcos?


Mejor alineación basado en una focalización sobre el negocio.
Visión comprensible de TI para su administración.
Clara definición de propiedad y responsabilidades.
Aceptabilidad general con terceros y entes reguladores.
Entendimiento compartido entre todos los interesados basados en un lenguaje común.
Cumplimiento global de los requerimientos de TI planteados en el Marco de Control Interno de Negocio COSO.

Ventajas y Desventajas


Ventajas

La toma de decisiones para niveles gerenciales es más eficaz.
Los usuarios se benefician de COBIT debido al aseguramiento proporcionado a ellos si los usos que ayudan en la reunión, el tratamiento, y el reportaje de información cumplen con COBIT ya que esto implica mandos y la seguridad es en el lugar para gobernar los procesos.
A interventores porque esto les ayuda a identificar cuestiones de control de TI dentro de la infraestructura TI de una empresa. Esto también les ayuda a corroborar sus conclusiones de auditoria.

Desventajas

Los estándares no cubren todos los temas en detalle.
No existe un estándar que abarque todos los temas (gestión, seguridad, calidad, desarrollo, continuidad, etc.).
Se requiere de un esfuerzo de la organización, para adoptar los estándares.
Los dominios son Planear y Organizar, Adquirir e Implementar, Entregar y Dar Soporte y Monitorear y Evaluar.
A veces proporciona un modelo de procesos de referencia y un lenguaje común para todos los implicados en los trabajos de la organización.
Se pueden tomar decisiones de TI e inversión de las infraestructuras de TI.

Tendencias COBIT

Ofrece unas buenas prácticas y herramientas para el seguimiento y la gestión de las actividades de TI.

COBIT es un marco de trabajo para el control de los Sistemas de Información (TI) global mente aceptado basado en estándares de la industria y mejores prácticas.
Una vez implantado, los ejecutivos pueden asegurarse de que la Tecnología de la Información (TI) se encuentran alineada con los objetivos corporativos de manera eficaz y de que el uso de TI está correctamente orientado hacia la obtención de ventajas competitivas.