COBIT 教会我们的 30 件事
COBIT(Control Objectives for Information and Related Technology,信息及相关技术控制目标)是由国际信息系统审计协会(ISACA) 开发并维护的、全球公认的IT治理和管理框架。它并非一套具体的技术操作手册,而是一个帮助企业(尤其是其管理层和董事会)将信息技术(IT)与业务战略对齐、管理IT风险、优化IT资源利用、并最终通过IT创造业务价值的治理蓝图和通用语言。
本文总结了COBIT带给我们的三十条技术治理真知。即便周遭行业环境早已翻天覆地,这些经验至今依旧十分受用。
01 治理和管理是两码事。
旦混淆了二者的边界,就会出现滑稽的错位:董事会忙着审批具体的迭代任务,而 CIO 却在替公司决定能承受多大的风险。各司其职,才是正道。
02 技术本身不创造价值,真正产生价值的是围绕技术做出的决策。
搭建一套平台并不值得夸耀,那只是物理堆砌。真正的价值在于如何通过决策去驾驭这套平台,从而解决商业难题。
03 每个框架都需要“裁剪”步骤。
直接复用 COBIT 的默认设置就像去吃自助餐,什么都拿最后只会撑死。真正的高手懂得“裁剪”,只将最符合自身痛点的部分纳入体系。
04 不能量化,就无法治理。
如果你盯着看的只是“大家忙不忙”(活动指标),而不是“产出是什么”(结果指标),那么你的治理从起点就已经跑偏了。
05 风险和价值是一枚硬币的两面。
想剥离风险谈价值是痴人说梦。只顾追求滴水不漏的安全防线,结果造出市场根本不需要的产品,这就是典型的治理失败。
06 利益相关者各有需求,且这些需求会逐层传导。
从企业目标到业务协同,再到具体治理,这层层拆解的链条绝非形式主义。它是防止顶层战略在层层下达中,被“传声筒效应”扭曲得面目全非的唯一屏障。
07 RACI矩阵不能等同于问责制,而是澄清问责的工具。
如果在 RACI 表里,一个决策竟然有 8 个人都标着“负责人(A)”,这不叫权责分明,这叫成立了一个专门用来推诿扯皮的委员会。
08 流程能力是一场持续的旅程,而非终点。
别迷信所谓的 5 级成熟度。对于某些流程而言,达到 3 级可能就足以支撑业务风险,盲目追求完美本身就是一种浪费。
09 企业文化足以轻易冲垮制度流程。
我见过耗资百万设计的流程,仅仅因为一位高管拒绝签字就沦为废纸。COBIT 之所以强调文化与行为,就是因为软性的阻力往往能击垮硬性的规定。
10 信息是一项资产,请像对待资产一样对待它。
对待信息必须像对待现金一样:全生命周期管理、权属清晰、分级保密。如果不把它当资产管,它就变成负债。
11 人是治理体系的核心组成,而非单纯的资源。
资源用完即弃,而人才需要持续投资。治理体系如果只把人当消耗品,最终会导致体系的崩塌。
12 服务、基础设施和应用程序是相互依赖的。
应用、基础设施、服务彼此缠绕。如果在各自的真空环境中治理它们,结果只能是加剧混乱,而非解决问题。
13 原则、制度和框架三者不能混为一谈。
原则是永恒的灯塔,制度是随场景调整的工具,框架是结构化的骨架。混为一谈,最后你只会得到一本几百页、除了积灰没人看的废话文件。
14 董事会不需要看密密麻麻的管控清单。
他们只关心三件事:赚了多少钱(成效)、可能会赔多少(风险)、怎么权衡(取舍)。把具体的控制 ID 留给审计师 该 内容由 中 审网 校 所 属 w ww . a uditcn.com去纠结吧。
15 审计不等于治理。
审计师 该 内容由 中 审网 校 所 属 w ww . a uditcn.com负责告诉你哪里生病了,但治理体系负责治病。混淆这两者,会让专业的人做不专业的事。
16 合规是底线,而非天花板。
如果一个治理体系的唯一目标是“能通过审计”,那这个体系在诞生那天就已经死了。合规只是及格线,价值创造才是满分。
17 业务与战略协同不是一套幻灯片就能搞定的。
它是一场永无止境的动态校准。一旦你停止这项工作,技术和业务的车轮就会立刻分道扬镳。
18 业务部门要的不是IT主动靠拢配合,而是实实在在的业务成果。
业务部门不在乎 IT 有没有话语权,他们只在乎 IT 能不能端出解决痛点的“硬菜”。拿出成果,地位自然随之而来。
19 框架本身不会出错,落地执行才容易出问题。
当有人说“COBIT 没用”时,真相通常是:他们复制了模板,却跳过了最痛苦的思考过程。
20 治理体系可以向下兼容。
治理不是世界 500 强的奢侈品。50 人的团队同样需要治理,只是形式更轻量、更敏捷,但逻辑一致。
21 企业自身条件决定治理方案。
没有两个组织的问题解法是完全一样的。行业属性、风险偏好、战略方向,这些变量决定了治理方案必须是“量身定做”的西装,而不能是均码的 T 恤。
22 责任无法外包。
你可以把活包给别人,也可以把运维包给别人,但当决策失误导致灾难时,最后的买单人永远是你自己。
23 三道防线不是地盘争夺战。
它们不是用来互相争地盘的,而是一套内部的制衡机制,目的是为了客观地审视企业自身的健康状况。
24 持续改进需要持续的反馈。
在数字化时代,年度复盘根本称不上“持续机制”。真正的改进需要实时、高频的反馈闭环。
25 技术迭代的速度永远快于治理规则的更新。
我们的目标不是和新技术赛跑,而是构建一个足够敏捷、足够柔韧的骨架,无论技术怎么变,它都能兜得住。
26 数字信任不是一个附加功能,而是治理的必然结果。
信任不是在产品发布后打上的补丁,而是治理、安全、隐私、质量在规划阶段就充分融合后的自然产物。
27 AI并没有催生新的治理问题,它只是让老问题变得无法再被忽视。
算法偏见、责任归属、信息透明……这些问题早就在那了。AI 只是让这些问题变得如此庞大,以至于我们再也无法假装看不见。
28 脱离道德谈治理只会成为合规作秀。
合规只代表你“做了允许做的事”,但道德代表你“做了正确的事”。框架给的是工具,但良知在人心。
29 框架是地图,而非疆域。
别指望框架告诉你该走哪条路,它教给你的是如何识图和思考。照着地图走和拥有导航思维,是两回事。
30 最好的治理是润物无声。
当体系运转如行云流水时,没人会意识到“治理”的存在。只有当它失效、堵塞、甚至崩塌时,所有人都会痛恨它的存在。这,就是检验治理水平的唯一标准。






