Marco Salvato, KPMG. AIEA Verona 25.11.2005



Documenti analoghi
IS Governance. Francesco Clabot Consulenza di processo.

Corso di Amministrazione di Sistema Parte I ITIL 1

1- Corso di IT Strategy

Progetto AURELIA: la via verso il miglioramento dei processi IT

Direzione Centrale Sistemi Informativi

Catalogo Corsi. Aggiornato il 16/09/2013

Certificazione ISO 20000:2005 e Integrazione con ISO 9001:2000 e ISO 27001:2005. Certification Europe Italia

SURVEY DI itsmf SULLO STATO DELL IT SERVICE MANAGEMENT IN ITALIA Sintesi a cura di Francesco Castellana, consultant HSPI

Corso Base ITIL V3 2008

IL RUOLO E LE COMPETENZE DEL SERVICE MANAGER

Associazione Italiana Information Systems Auditors

ITIL cos'è e di cosa tratta

Panoramica su ITIL V3 ed esempio di implementazione del Service Design

Audit & Sicurezza Informatica. Linee di servizio

Processi di Gestione dei Sistemi ICT

IS Governance in action: l esperienza di eni

The ITIL Foundation Examination

Il modello di ottimizzazione SAM

Cosa si intende per Sicurezza delle Informazioni? Quali sono gli obiettivi di un processo per la Sicurezza delle Informazioni?

La Governance come strumento di valorizzazione dell'it verso il business

Gestione Operativa e Supporto

Università di Venezia Corso di Laurea in Informatica. Marco Fusaro KPMG S.p.A.

Documentare, negoziare e concordare gli obiettivi di qualità e le responsabilità del Cliente e dei Fornitori nei Service Level Agreements (SLA);

Revisione dei processi in chiave ITIL

Introduzione ad ITIL. Information Technolgy Infrastructure Library. Che cos è ITIL. Una situazione critica. La sfida GOVERNO ICT GOVERNO ICT

Misura delle performance dei processi con le metriche suggerite da COBIT e ITIL

Configuration Management

Informazioni Aziendali: Il processo di valutazione dei Rischi Operativi legati all Information Technology

L importanza di ITIL V3

Qualifiche professionali per ITIL PRACTICES FOR SERVICE MANAGEMENT. Certificato ITIL Foundation in IT Service Management SYLLABUS

La gestione della Sicurezza nel Gruppo CRIF. La struttura organizzativa

Fattori critici di successo

Il percorso delle aziende italiane verso l IT Governance. Rossella Macinante Practice Leader

Lista delle descrizioni dei Profili

Il Project Management nell Implementazione dell'it Service Operations

Università di Venezia Corso di Laurea in Informatica. Marco Fusaro KPMG S.p.A.

IT governance & management. program

Services Portfolio «Energy Management» Servizi per l implementazione dell Energy Management

SOA GOVERNANCE: WHAT DOES IT MEAN? Giorgio Marras

Il modello ERM come strumento trasversale per la gestione dei rischi e le sue implicazioni operative e gestionali. Roma, 6 giugno

IT MANAGEMENT CONSULTING DIGITAL SOLUTION IT SECURITY & COMPLIANCE. La ISA nasce nel 1994

CMDBuilDAY. La Governance dei Sistemi Informativi nelle aziende italiane. Rossella Macinante Practice Leader

Università di Venezia Corso di Laurea in Informatica. Marco Fusaro KPMG S.p.A.

L ultima versione di ITIL: V3 Elementi salienti

Zerouno IBM IT Maintenance

Corso di Amministrazione di Sistema Parte I ITIL 8

Workflow Infrastructure Services

Certificazione BS7799-ISO17799 per i Sistemi di Gestione della Sicurezza Informatica

IT Service Management

I processi di Incident management e Change management in Lombardia-Servizi. Gianluca Tricella

Esperienze di analisi del rischio in proggeti di Information Security

Company Management System Il Sistema di Governo della Sicurezza delle Informazioni di SIA-SSB

Le attività OASI per la sicurezza dei dati e dei sistemi, e per la compliance alle normative. Servizi Consulenza Formazione Prodotti

Infrastruttura di produzione INFN-GRID

Reply Business Intelligence Overview

Incident Management. Obiettivi. Definizioni. Responsabilità. Attività. Input

Iniziativa : "Sessione di Studio" a Roma

LA GESTIONE DELLE INFORMAZIONI IN AZIENDA: LA FUNZIONE SISTEMI INFORMATIVI 173 7/001.0

Quali requisiti contrattuali nelle richieste di offerta per beni e servizi relativi alla ICT Security. Specificità del contesto Pirelli.

Seminari Eucip, Esercizio e Supporto di Sistemi Informativi

Qualification Program in Information Security Management according to ISO/IEC Cesare Gallotti Milano, 23 gennaio 2009

L esperienza ICBPI. Mario Monitillo. Direzione Sicurezza e Compliance ICT

La ISA nasce nel Servizi DIGITAL SOLUTION

Consulenza Direzionale Presentazione Società. Key Value for high performance business

Osservatorio P 3 MO. Il PMO come strumento di diffusione ed enforcement della cultura di Project Management

IT Service Management, le best practice per la gestione dei servizi

Politica per la Sicurezza

SOA è solo tecnologia? Consigli utili su come approcciare un progetto SOA. Service Oriented Architecture

ISO family. La GESTIONE DEI RISCHI Nei Sistemi di Gestione. Autore: R.Randazzo

La certificazione dei sistemi di gestione della sicurezza ISO e BS 7799

SEI PRONTO A PROGETTARE

Per una migliore qualità della vita CERTIQUALITY. La certificazione strumento di Business Continuity: gli standard ISO e ISO 22301

IT Risk-Assessment. Assessment: il ruolo dell Auditor nel processo. Davide SUSA - ACSec AIIA - Consigliere del Chapter di Roma

Raggiungere gli obiettivi strategici e preservare il valore creato nel tempo

XXVII Convegno Nazionale di IT Auditing, Security e Governance Innovazione e Regole: Alleati o Antagonisti?

La Certificazione ISO/IEC Sistema di Gestione della Sicurezza delle Informazioni

IT FINANCIAL MANAGEMENT

Change Management. Obiettivi. Definizioni. Responsabilità. Attività. Input. Funzioni

IBM - IT Service Management 1

Il sistema di governo dell ICT: ambiti di evoluzione del ruolo di COBIT in Enel

ITIL e PMBOK Service management and project management a confronto

Cloud Service Broker

SCHEDA REQUISITI PER LA CERTIFICAZIONE DEGLI ITSMS (IT SERVICE MANAGEMENT SYSTEMS) AUDITOR/RESPONSABILI GRUPPO DI AUDIT

ZeroUno Executive Dinner

MANDATO INTERNAL AUDIT

Copyright SDA Bocconi Elisa Pozzoli - Gianluca Salviotti

Quality gate. Sono eventi programmati regolarmente e condotti seguendo una procedura standard

COME MISURARE UN SERVICE DESK IT

A PROPOSITO DI ITIL IT SERVICE MANAGEMENT. Dove si trova ITIL...nel framework delle Best Practice?

1. LE MINACCE ALLA SICUREZZA AZIENDALE 2. IL RISCHIO E LA SUA GESTIONE. Sommario

FINANCIAL & ACCOUNTING BPO, GESTIONE DOCUMENTALE E CONSULTING SERVICES

Approfondimento. Controllo Interno

INTERNAL AUDITING ROMA, 12 MAGGIO 2005 FORUM PA GIUSEPPE CERASOLI, CIA RESPONSABILE COMITATO PA

Iniziativa : "Sessione di Studio" a Milano. 19 Maggio 2010 presso Unicredit Global Information Services via Livio Cambi, 1 (MM1 - Lampugnano)

La certificazione CISM

REPERTORIO DELLE QUALIFICAZIONI PROFESSIONALI DELLA REGIONE CAMPANIA

Le aree funzionali ed i processi

03/07/2012. Il Comitato AICQ Qualità del SW e dei Servizi IT

ITIL v3: le innovazioni per il

Transcript:

Information Systems Governance e analisi dei rischi con ITIL e COBIT Marco Salvato, KPMG Sessione di studio AIEA, Verona 25 Novembre 2005 1

Information Systems Governance L'Information Systems Governance può essere definita come la gestione competente e adeguata di risorse, persone e informazioni con l'obiettivo di ottimizzare il valore, la sicurezza e i controlli dei processi aziendali. 2

Information Systems Governance L approccio KPMG alla ISG è focalizzato su: Revisione della strategia Analisi degli investimenti IT Gestione attiva degli asset it Aumento Del valore Analisi e gestione rischi Benchmarking delle performance IS, rispetto a best practice Verifica della gestione outsourcer Aumento Delle Performance Revisione delle regole e della protezione dei dati Revisione delle licenze Conformità alle leggi Regole e Conformità 3

Information Systems Governance Requisiti aziendali Allineato Qualità del Servizio Costo del Servizio Economico Migliore Tempo Tempo Rischi Normativi Valore & Equilibrio Non compliance Tempo Tempo Rischi IT Prestazioni Sicuro Controllato Veloce Tempo Tempo 4

Information Systems Governance Fasi IT Strategic IT Performance IT Risk Strong senior management Business and IT alignment IT Vision & IT Strategy Awareness Business Cases Measurements and KPIs Reporting People Systems Processes IT Organisational Structure Relationship IT Benchmarking Benefits Realization Auditing & Assurance Project Risk 5

Information Systems Governance Assessment Aree coinvolte nell analisi della metodologia IS Governance: Governance Framework Organizational Framework Strategic Planning Structures Policies and Standards Operational Processes Solution Development Project Security Availability Service Financial Operations IS Audit Support Change 6

Business Drivers Trovare il giusto equilibrio tra rischio, valore e costo Risk Rischio Performance Valore Costo Investment 7

Risk Performance Risk Risk Value Cost Investment Contingencies Identified Risks Business Goals Controls Compliance & Reporting 8

Performance Performance Risk Risk Value Cost Investment Process Optimization Systems Business Goals Organization & People Metrics & Measurement 9

Investment Performance Risk Risk Value Cost Investment Resource Justified Spending Business Goals Cost Reduction Sourcing 10

Information Systems Governance Indicatori Per garantire una metodologia completa ed un controllo centralizzato sulla sicurezza informativa della realtà aziendale, la metodologia si può avvalere di indicatori che si posso suddividere in quattro macro aree: 1. Security Key Indicators (SKI) Parametri che modellano lo stato della sicurezza informatica all interno della realtà aziendale monitorata. 2. IT Key Performance Indicators (ITKPI) Parametri che caratterizzano lo stato delle risorse hardware della rete informatica aziendale. 3. Users Performance Indicators (UPI) Parametri indicanti le caratteristiche dell interazione degli utenti e dei processi strettamente coinvolti con gli stessi. 4. Outsourcers SLA Indicators (SLA) Parametri per la verifica del rispetto dei vincoli di servizio relativi ad outsourcers/fornitori. 11

Analisi dei rischi utilizzando ITIL & COBIT 12

Struttura ITIL ITIL è composto da una serie di moduli di gestione di Servizi che danno una descrizione dei Processi legati ai più importanti Servizi IT. I moduli che compongono ITIL sono i seguenti: Service Support Service Delivery ICT Infrastructure Application indirizza la funzione di: Service Desk - sviluppo ed ampliamento dell Help Desk, ed i Processi: Incident, Problem, Change, Configuration, Release indirizza i Processi: Service Level, Availability, IT Services Continuity, Capacity, Financial of IT Services Gestione dei Costi dei Servizi Fornisce un set di best practice per la gestione dell intera infrastruttura IT e fornisce un framework per i seguenti argomenti: Network Service, Operation, System, Computer Installation e Acceptance Questo modulo, che è uno dei più recenti, copre il ciclo di vita dello sviluppo software e del successivo utilizzo e pone l accento sulle interrelazioni tra la progettazione e sviluppo delle Applicazioni ed i successivi Servizi Security Planning to implement Service The Business Perspective Spiega come organizzare e mantenere la sicurezza sull infrastruttura IT. Il libro è scritto con la prospettiva di un Manager IT e contiene i seguenti argomenti: Problem, Business Continuity Planning, Financial and Costing, Control e Success Factors. L obiettivo di questa pubblicazione è quello di fornire al lettore dei punti chiave da considerare quando si sceglie di pianificare l implementazione dell IT Service. Il libro spiega quli sono gli step necessari per implementare o migliorare l erogazione dei servizi IT. Copre un range di argomenti riguardanti l erogazione dei servizi IT come parte integrante di un unico requisito di business. Gli argomenti trattati sono: Business Continuity, Partnership and outsourcing. 13

Contenuti ITIL Struttura La seguente figura illustra l intero ambiente ITIL e la relativa struttura all interno della quale sono sviluppati i moduli. Inoltre essa illustra le relazioni che ognuno dei moduli ha con il Business e con la Tecnologia. T H E B U S I N E S S Business Perspective Planning to implement Service Service Delivery Service Service Support IT Infrastructure Security T H E T E C H N O L O G Y Application 14

Struttura COBIT I 318 obiettivi di controllo sono strutturati in 34 processi definiti in 4 domini: Planning & Organization Acquisition & Implementation Delivery & Support Monitoring PO (11 processi) AI (6 processi) DS (13 processi) MO (4 processi) AI PO DS MO 15

Mapping ITIL vs COBIT COBIT e ITIL si possono definire complementari, anche se differiscono per molti aspetti e per gli obiettivi che si prepongono. E possibile comunque associare la maggior parte dei controlli COBIT nei processi definiti in ITIL e viceversa. PO AI DS ITIL Service Support & Service Delivery M Proiezione sui domini CobiT 16

Mapping ITIL vs COBIT 17

Mapping ITIL vs COBIT (+) Best Practice ITIL sono state mappate su questo processo (-) Nessuna Best Practice ITIL è stata mappata su questo processo 18

Esempio Help Desk 19

Esempio: Analisi dei rischi e benchmarking per il processo di Help Desk (Service Desk) Obiettivo: Analisi dei rischi e benchmarking per il processo di Help Desk (Service Desk). Richiesta: Utilizzare COBIT per i controlli e ITIL per il confronto con la best practice. 20

Esempio: Analisi dei rischi e benchmarking per il processo di Help Desk (Service Desk) Metodologia seguita: - Verifica corrispondenza tra processi ITIL e obiettivi di controllo COBIT - Selezione dei processi ITIL utili per l analisi - Selezione dei processi COBIT utili per l analisi - Definizione metrica e sistema di scoring per l analisi dei rischi (rischio-controllo-rischio residuo) per il confronto con la best practice ITIL (bilanciato sui Critical Success Factors (CSF) e Key Performance Indicators (KPI) ove presenti) per il risultato finale - Produzione reportistica e due Remediation Plan: uno derivante dal rischio residuo associato al controllo uno derivante dal confronto con la best practice ITIL 21

Service Desk: verifica corrispondenza/copertura ITIL COBIT Processi COBIT selezionati: DS5 Garantire la sicurezza dei sistemi DS8 Assistere e dare consulenza ai clienti PO4 Definire l organizzazione e le relazioni IT PO7 Gestire le risorse umane PO8 Assicurare la conformità ai requisiti esterni 22

Service Desk: verifica corrispondenza/copertura COBIT ITIL Processi ITIL selezionati nel Service Support: 4 The Service Desk 5 Incident 6 Problem 7 Configuration 8 Change 9 Release 23

Service Desk: scelta processi Overview Il modulo Service Support (Supporto Servizi) descrive i processi associati con il supporto e le attività di manutenzione giornaliere e con la manutenzione dei servizi IT. Questo modulo si occupa dei seguenti processi di supporto e manutenzione: Incident Problem Change Configuration Release Inoltre si occupa della funzione di Service Desk come evoluzione dell Help Desk. 24

Service Desk: concetti Service Desk (secondo ITIL) Descrizione E il punto centrale di contatto tra il cliente e l area IT per tutto ciò che riguarda i servizi IT. Il Service Desk non è un processo, bensì una funzione all interno dell organizzazione dei servizi, e il ruolo che ricopre fa si che sia di rilevante importanza. Funzione principale Agire come punto di contatto e coordinare clienti, servizi interni all organizzazione e fornitori esterni. La determinazione di una struttura di service desk e la selezione di uno staff appropriato dipendono da un certo numero di fattori inerenti l organizzazione. La funzione di service Desk è flessibile, nel senso che si adegua ai cambiamenti dell organizzazione. 25

Service Desk: definizione modello del processo Struttura Esistono tre tipologie di Service Desk di seguito descritte: Local Service Desk: Ogni settore all interno dell organizzazione ha la propria Service Desk Unit. Il vantaggio è che ci si focalizza maggiormente sui singoli bisogni Central Service Desk: Una sola Service Desk per l intera organizzazione. Il vantaggio è una maggior facilità nel trattamento e nella standardizzazione dei processi. Virtual Service Desk Organizations: Combina gli aspetti sopraccitati. Le informazioni vengono gestite centralmente e rese disponibili globalmente. Le Service Desk locali forniscono supporto on-site al cliente, mentre la Service Desk centrale è responsabile della gestione di tutte le richieste e dell organizzazione dei servizi coinvolti. 26

Service Desk: sintesi dei processi selezionati Processi COBIT selezionati: DS5 Garantire la sicurezza dei sistemi DS8 Assistere e dare consulenza ai clienti PO4 Definire l organizzazione e le relazioni IT PO7 Gestire le risorse umane PO8 Assicurare la conformità ai requisiti esterni MODELLO DI SCORING SUL RISCHIO RESIDUO (VALORI DA 1 A 5) 5 Processi ITIL selezionati nel Service Support: 4 The Service Desk 6 Problem 7 Configuration 8 Change 9 Release GRADO DI MATURITA RISPETTO ALLA BEST PRACTICE ITIL (VALORI DA 1 A 5) 5 27

Service Desk: sintesi del modello di scoring Per i processi COBIT selezionati: DS5 DS8 PO4 PO7 PO8 RISCHIO = Funz( Impatto, Probabilità ) Valori 1-5 CONTROLLO Valori 1-5 RISCHIO RESIDUO = RISCHIO CONTROLLO Valori 1-5 Per i processi ITIL selezionati: SS 4 SS 6 SS 7 SS 8 SS 9 GRADO DI MATURITA 1 2 3 4 5 DESCRIZIONE Carente Necessita miglioramenti Sufficiente Gestito Ottimizzato 28

Sintesi dei rischi e dei controlli 29

Rappresentazione del rischio residuo 30

Commento Riguardo ITIL: Definire e condividere la tecnica di valutazione con particolare attenzione al peso dei processi definiti come best practice, dei KPI, dei CSF, delle metriche, Definire e condividere i processi e le aree di applicabilità Riguardo CobiT: Selezionare e analizzare per intero (se applicabile) i processi coinvolti anche solo parzialmente Non deve necessariamente essere definita una metrica di scoring complessiva. 31

IS Governance e metodologie Per quanto riguarda l utilizzo delle principali metodologie di analisi dei rischi a supporto dei servizi di IS Audit / Sicurezza / IT Governance, la tabella sottostante riassume i principali abbinamenti (in certi casi la copertura è parziale): Controlli Metriche, benchmarking, KPIs, CSFs Organizzazione e ruoli Processi Risorse COBIT, ISO17799, best practice COBIT Online, best practice, CMMi, ITIL COBIT, ISO17799, ITIL, CMMi COBIT, ISO17799, ITIL, CMMi CMMi, best practice Tecnologie ISO17799, best practice 32

Sessione di studio AIEA, Verona 25 Novembre 2005 Riferimenti Marco Salvato KPMG S.p.A. 0422-5767312 msalvato@kpmg.it www.kpmg.it 33