Mapa de Governança e Gestão
O projeto de implementação do COBIT possui um roteiro que envolve sete fases. As fases estão focadas no gerenciamento do programa, na capacitação para mudança e ciclo de vida de melhoria contínua. O mapa criado é uma representação gráfica do foco da Governança e Gestão de TI. A avaliação de cenário foi realizada levando em consideração fatores que influenciam diretamente o mapa do Sistema de Governança e Gestão de TI e o Guia de Design do COBIT-2019 fornece diversos Design Factors para ajudar na seleção e priorização dos Objetivos de Governança e Gestão. A análise foi conduzida pelo Núcleo de Governança, coletando informações junto aos gestores da GGTIC, com auxílio do Design Toolkit. Foram considerados dez Design Factors previstos no COBIT-2019:
Com os resultados obtidos através da ferramenta, foram definidos os Objetivos incorporados ao Plano Estratégico de TI. Por sua vez, com o referencial de longo prazo definido, os alvos de curto e médio prazo foram estabelecidos com base em seu ranking de relevância e criticidade, com escala fornecida pelo Design Toolkit. O diagnóstico do cenário e a priorização dos objetivos de governança e gestão estão refletidas no Mapa, cujos detalhes podem ser consultados nesta página.
Legenda
- Muito importante
- Importante
- Relevante
Níveis
Clique nos objetivos para ler mais sobre.
COBIT 2019 Core Model
EDM - Evaluate, Direct and Monitor (Avaliar, Direcionar e Monitorar)
EDM01
Configuração da estrutura de governança e gestão garantida.
EDM01 - Configuração da estrutura de governança e gestão garantida.
Descrição:
Analisar e articular os requisitos para a governança de I&T organizacional. Implementar e manter componentes de governança com clareza de autoridades e de responsabilidades para atingir a missão, as metas e os objetivos da organização.
Propósito:
Fornecer uma abordagem consistente, integrada e alinhada com a abordagem de governança organizacional. As decisões relacionadas a I&T devem ser feitas de acordo com as estratégias, os objetivos da organização e o valor desejado. Para esse fim, assegurar-se de que os processos relacionados a I&T sejam supervisionados de forma eficaz e transparente; o cumprimento dos requisitos legais, contratuais e regulatórios sejam confirmados; e os requisitos de governança para membros do conselho sejam atendidos.
EDM03
Otimização de risco garantida.
EDM03 - Otimização de risco garantida.
Descrição:
Garantir que o apetite e a tolerância ao risco do empreendimento sejam compreendidos, articulados e comunicados, e que os riscos relacionados ao valor do empreendimento no uso de I&T sejam identificados e gerenciados.
Propósito:
Assegurar que os riscos relacionados a I&T não excedam o apetite e a tolerância ao risco do empreendimento, que o impacto dos riscos de I&T sobre o valor do empreendimento seja identificado e gerenciado, e que o potencial para falhas de conformidade seja minimizado.
EDM05
Engajamento das partes interessadas garantido.
EDM05 - Engajamento das partes interessadas garantido.
Descrição:
Garantir que as partes interessadas sejam identificadas e envolvidas no sistema de governança de I&T, assegurando que a medição e a transparência do desempenho e conformidade da empresa sejam claras, com as partes interessadas aprovando as metas e métricas e as ações corretivas necessárias.
Propósito:
Garantir que as partes interessadas estejam alinhadas com a estratégia de I&T e o roadmap, que a comunicação seja eficaz e oportuna, e que a base para relatórios seja estabelecida para melhorar o desempenho. Identificar áreas para melhoria e assegurar que os objetivos e estratégias de I&T estejam alinhados com a estratégia do empreendimento.
APO - Align, Plan and Organize (Ainhar, Planejar e Organizar)
APO01
Modelo de gestão de I&T gerenciado.
APO01 - Modelo de gestão de I&T gerenciado.
Descrição:
Desenhar o sistema de gestão para I&T com base nos objetivos da organização e outros fatores de design. Com base neste desenho, implementar todos os componentes necessários ao sistema de gestão.
Propósito:
Implementar uma abordagem de gerenciamento consistente para que os requisitos de governança corporativa sejam atendidos, abrangendo componentes de governança, como processos de gerenciamento; estruturas organizacionais; papéis e responsabilidades; atividades confiáveis e repetíveis; itens de informação; políticas e procedimentos; habilidades e competências; cultura e comportamento; e serviços, infraestrutura e aplicativos.
APO09
Acordos de serviço gerenciados.
APO09 - Acordos de serviços gerenciados.
Descrição:
Alinhar produtos e serviços habilitados pela Informação & Tecnologia (I&T) e seus níveis de serviço com as necessidades e expectativas da empresa, incluindo identificação, especificação, design, publicação, acordo e monitoramento de produtos e serviços de I&T, níveis de serviço e indicadores de desempenho.
Propósito:
Garantir que os produtos, serviços e níveis de serviço de I&T atendam às necessidades atuais e futuras da empresa.
APO10
Fornecedores gerenciados.
APO10 - Fornecedores Gerenciados.
Descrição:
Gerenciar produtos e serviços relacionados a TI fornecidos por todos os tipos de fornecedores para atender aos requisitos da empresa. Isso inclui a busca e seleção de fornecedores, gerenciamento de relacionamentos, gerenciamento de contratos, e revisão e monitoramento do desempenho do fornecedor e do ecossistema do fornecedor (incluindo a cadeia de suprimentos upstream) para eficácia e conformidade.
Propósito:
Otimizar os recursos de I&T disponíveis para apoiar a estratégia e o roteiro de I&T, minimizar os riscos associados a fornecedores insatisfatórios ou não conformes e garantir preços competitivos.
APO11
Qualidade gerenciada.
APO11 - Qualidade gerenciada.
Descrição:
Definir e comunicar os requisitos de qualidade em todos os processos, procedimentos e resultados corporativos relacionados. Habilitar controles, monitoramento contínuo e uso de práticas e padrões comprovados em esforços de melhoria contínua e eficiência.
Propósito:
Garantir a entrega consistente de soluções e serviços de tecnologia para atender aos requisitos de qualidade da empresa e satisfazer as necessidades das partes interessadas.
APO12
Risco gerenciado.
APO12 - Riscos Gerenciado.
Descrição:
Identificar, avaliar e reduzir continuamente os riscos relacionados a I&T dentro dos níveis de tolerância definidos pela gerência executiva da organização.
Propósito:
Integrar a gestão de risco relacionado a I&T com a gestão de risco corporativa (ERM) e equilibrar os custos e os benefícios do gerenciamento de risco relacionado a I&T.
APO13
Segurança gerenciada.
APO13 - Segurança Gerenciada.
Descrição:
Definir, operar e monitorar um sistema de gestão de segurança da informação.
Propósito:
Manter o impacto e a ocorrência de incidentes de segurança da informação dentro dos níveis de apetite de risco da organização.
APO14
Dados gerenciados.
APO14 - Dados gerenciados.
Descrição:
Alcançar e manter uma gestão eficaz dos ativos de dados da organização em todo o ciclo de vida dos dados, desde a criação até a entrega, manutenção e arquivamento.
Propósito:
Garantir a utilização eficaz dos ativos de dados críticos para atingir as metas e objetivos da organização.
BAI - Build, Acquire and Implement (Construir, Adquirir e Implementar)
BAI01
Programas gerenciados.
APO14 - Dados gerenciados.
Descrição:
Gerenciar todos os programas do portfólio de investimentos em alinhamento com a estratégia da empresa e de forma coordenada, baseada em uma abordagem padrão de gerenciamento de programas. Iniciar, planejar, controlar e executar programas, monitorando o valor esperado de cada um.
Propósito:
Compreender o valor desejado pelos negócios e reduzir o risco de atrasos inesperados, custos elevados e erosão de valor. Para isso, melhorar as comunicações e o envolvimento de negócios e usuários finais, garantindo valor e qualidade nas entregas dos programas, além de maximizar a contribuição dos programas para o portfólio de investimentos.
BAI02
Definição de requisitos gerenciadas.
APO14 - Dados gerenciados.
Descrição:
Identificar soluções e analisar os requisitos antes da aquisição ou criação para garantir que estejam alinhados aos requisitos estratégicos da organização, abrangendo processos de negócios, aplicativos, informações/dados, infraestrutura e serviços. Coordenar a revisão das opções viáveis com as partes interessadas afetadas, incluindo custos e benefícios relativos, análise de risco e aprovação de requisitos e soluções propostas.
Propósito:
Criar soluções ideais que atendam às necessidades da organização, minimizando o risco.
BAI03
Identificações e construção de soluções gerenciadas.
BAI03 - Identificações e construção de soluções gerenciadas.
Descrição:
Estabelecer e manter produtos e serviços (tecnologia, processos de negócio e fluxos de trabalho) em conformidade com os requisitos corporativos abrangendo design, desenvolvimento, aquisição/terceirização e parcerias com fornecedores. Gerenciar configuração; preparação de testes; testes; gerenciamento de requisitos e manutenção de processos de negócios, aplicativos, informações/dados, infraestrutura e serviços.
Propósito:
Garantir a entrega ágil e escalável de produtos e serviços digitais. Estabelecer soluções oportunas e econômicas (tecnologia, processos de negócio e fluxos de trabalho) capazes de apoiar os objetivos estratégicos e operacionais da organização.
BAI06
Mudanças de I&T gerenciadas.
BAI04 - Disponibilidade e capacidade gerenciadas.
Descrição:
Gerenciar todas as mudanças de maneira controlada, incluindo mudanças padrão e manutenção de emergência relacionadas a processos de negócios, aplicativos e infraestrutura. Isso inclui padrões e procedimentos de mudança, avaliação de impacto, priorização e autorização, mudanças de emergência, rastreamento, relatórios, fechamento e documentação.
Propósito:
Permitir a entrega rápida e confiável de mudanças para a organização. Mitigar o risco de impactar negativamente a estabilidade ou integridade do ambiente alterado.
BAI10
Configuração gerenciada.
BAI10 - Configuração gerenciada.
Descrição:
Definir e manter descrições e relacionamentos entre os principais recursos e capacidades necessários para fornecer serviços habilitados por I&T. Inclui a coleta de informações de configuração, o estabelecimento de linhas de base, a verificação e auditoria das informações de configuração e a atualização do repositório de configuração.
Propósito:
Fornecer informações suficientes sobre os ativos dos serviços para permitir que o serviço seja gerenciado com eficácia. Avaliar o impacto das mudanças e lidar com os incidentes de serviço.
BAI11
Projetos gerenciados.
BAI11 - Projetos gerenciados.
Descrição:
Gerenciar todos os projetos iniciados dentro da empresa, alinhando-os à estratégia organizacional e seguindo um caminho coordenado baseado em uma abordagem padrão de gerenciamento de projetos. Iniciar, planejar, controlar e executar projetos, finalizando com uma análise pós-implementação.
Propósito:
Definir os resultados do projeto e reduzir o risco de atrasos inesperados, custos adicionais e perda de valor, melhorando a comunicação e o envolvimento dos negócios e dos usuários finais. Garantir o valor e a qualidade das entregas do projeto, maximizando sua contribuição para os programas e portfólios de investimento definidos.
BAI08
Conhecimento gerenciado.
BAI08 - Conhecimento gerenciado.
Descrição:
Manter a disponibilidade de conhecimento e informações de gestão relevantes, atuais, validados e confiáveis para apoiar todas as atividades do processo e facilitar a tomada de decisões relacionadas à governança e gestão de I&T. Planejar a identificação, coleta, organização, manutenção, uso e retirada de conhecimento.
Propósito:
Fornecer o conhecimento e as informações necessárias para apoiar todos os funcionários na governança e gestão de I&T e permitir a tomada de decisão informada.
BAI - Build, Acquire and Implement (Construir, Adquirir e Implementar)
DSS01
Operações gerenciadas.
DSS01 - Operações gerenciadas.
Descrição:
Coordenar e executar as atividades e os procedimentos operacionais necessários para entregar serviços de I&T e terceirizados internos e externos. Incluir a execução de procedimentos operacionais padronizados predefinidos e as atividades de monitoramento necessárias.Definir e manter descrições e relacionamentos entre os principais recursos e capacidades necessários para fornecer serviços habilitados por I&T. Inclui a coleta de informações de configuração, o estabelecimento de linhas de base, a verificação e auditoria das informações de configuração e a atualização do repositório de configuração.
Propósito:
Entregar resultados operacionais de produtos e serviços de I&T conforme planejado.
DSS02
Solicitações e incidentes de serviços gerenciados.
DSS02 - Solicitações e incidentes de serviços gerenciados.
Descrição:
Fornecer resposta oportuna e eficaz às solicitações do usuário e resolução de todos os tipos de incidentes. Restaurar o serviço normal; registrar e atender às solicitações do usuário; e registrar, investigar, diagnosticar, escalar e resolver incidentes.
Propósito:
Aumentar a produtividade e minimizar as interrupções por meio da resolução rápida de dúvidas e incidentes do usuário. Avaliar o impacto das mudanças e lidar com os incidentes de serviço. Resolver as solicitações do usuário e restaurar o serviço em resposta a incidentes.
DSS03
Problemas gerenciados.
DSS03 - Problemas gerenciados.
Descrição:
Identificar e classificar os problemas e suas causas raízes. Fornecer resoluções oportunas para evitar incidentes recorrentes. Fornecer recomendações para melhorias.
Propósito:
Aumentar a disponibilidade, melhorar os níveis de serviço, reduzir custos, melhorar a conveniência e a satisfação do cliente, reduzindo o número de problemas operacionais e identificar as causas raiz como parte da resolução de problemas.
DSS04
Continuidade gerenciada.
DSS04 - Continuidade Gerenciada.
Descrição:
Estabelecer e manter um plano para permitir que a organização e a I&T respondam a incidentes e se adaptem rapidamente às interrupções. Isso permitirá operações contínuas de processos de negócio críticos e os serviços de I&T necessários. Além disso, manterá a disponibilidade de recursos, de ativos e de informações em um nível aceitável para a organização.
Propósito:
Adaptar-se rapidamente, continuar as operações de negócio e manter a disponibilidade de recursos e de informações em um nível aceitável para a organização no caso de uma interrupção significativa.
DSS05
Serviços de segurança gerenciados.
DSS05 - Serviços de Segurança Gerenciados.
Descrição:
Proteger as informações da organização para manter o nível de risco à segurança da informação aceitável para a empresa de acordo com a política de segurança. Estabelecer e manter funções de segurança da informação e privilégios de acesso. Realizar monitoramento de segurança.
Propósito:
Minimizar o impacto das vulnerabilidades e dos incidentes operacionais de segurança da informação.
MEA - Monitor, Evaluate and Assess (Monitorar, Avaliar e Analisar)
MEA01
Monitoramento de desempenho e a conformidade gerenciado.
MEA01 - Monitoramento de desempenho e a conformidade gerenciado.
Descrição:
Coletar, validar e avaliar objetivos e métricas corporativas e de alinhamento com I&T. Monitorar se os processos e práticas estão sendo executados em relação aos objetivos e métricas de desempenho e conformidade. Fornecer relatórios sistemáticos e oportunos.
Propósito:
Fornecer transparência do desempenho e conformidade e estimular o cumprimento dos objetivos.
MEA02
Sistema de controle interno gerenciado.
MEA02 - Sistema de controle interno gerenciado.
Descrição:
Monitorar e avaliar continuamente o ambiente de controle, incluindo autoavaliações e autoconsciência. Permitir que a gestão identifique deficiências e ineficiências de controle e iniciar ações de melhoria. Planejar, organizar e manter padrões para avaliação de controle interno e eficácia do controle de processo.
Propósito:
Obter transparência para as principais partes interessadas sobre a adequação do sistema de controles internos e, assim, proporcionar confiança nas operações, confiança no cumprimento dos objetivos da organização e um entendimento adequado do risco residual.
MEA03
Conformidade com requisitos externos gerenciados.
MEA03 - Conformidade com requisitos externos gerenciados.
Descrição:
Avaliar se os processos de I&T e os processos de negócio com suporte de I&T estão em conformidade com as leis, regulamentos e requisitos contratuais. Obter a garantia de que os requisitos foram identificados e atendidos; integrar a conformidade de I&T com a conformidade geral da organização.
Propósito:
Certificar-se de que a organização está em conformidade com todos os requisitos externos aplicáveis.
MEA04
Garantias gerenciadas.
MEA04 - Garantias gerenciadas.
Descrição:
Planejar, definir o escopo e executar iniciativas de garantia para cumprir requisitos internos, leis, regulamentos e objetivos estratégicos. Permita que a administração forneça uma avaliação adequada e sustentável na empresa, realizando revisões e atividades de avaliação independentes.
Propósito:
Permitir que a organização projete e desenvolva iniciativas de garantia eficientes e eficazes, fornecendo orientação sobre planejamento, escopo, execução e acompanhamento de revisões de garantia, usando um roteiro baseado em abordagens de garantia bem aceitas.
Descrição: Analisar e articular os requisitos para a governança de I&T organizacional. Implementar e manter componentes de governança com clareza de autoridades e de responsabilidades para atingir a missão, as metas e os objetivos da organização.