Práticas de Governança em Ti (Cobit) PDF
Práticas de Governança em Ti (Cobit) PDF
Práticas de Governança em Ti (Cobit) PDF
Práticas de Governança
em TI (COBIT)
Professor: Renato Silva de Lima
1
Práticas de Governança em TI (COBIT)
Apresentação 3
1- Introdução à Governança de TI 4
1.1 Governança de TI 4
1.2 A ISACA e o IT Governance Institute 5
1.3 Alinhamento Estratégico de TI 6
Exercícios do Capítulo 1 7
2 - Introdução ao COBIT 8
2.1 O que é o COBIT? 8
2.2. Componentes do framework do COBIT 10
Sumário 2.3 BSC e os controles e monitoramento de informações do COBIT 10
2.4 Áreas da Governança de TI com foco no COBIT 12
2.5 Foco do COBIT 13
Exercícios do Capítulo 2 15
3 - Modelo do COBIT 16
3.1 Necessidade de um modelo de controle para TI 16
3.2 A relação do COBIT com o negócio da empresa 18
3.3 Requisitos de negócio do COBIT 18
Exercícios do Capítulo 3 22
4 - Estrutura de processos do COBIT 23
4.1 Domínios de processos do COBIT 23
4.2 Controles do COBIT 26
4.2.1 Tabela RACI 27
4.3 Modelo de maturidade 28
4.3.1 Níveis do Modelo de Maturidade 29
4.3.2 Modelo de Maturidade e o Gerenciamento de processos de TI 31
4.4 Indicadores de processos 32
Exercícios do Capítulo 4 35
5 - Entendendo a estrutura do COBIT por dentro 36
5.1 Aplicabilidade da estrutura do COBIT 36
5.2 Como navegar nos processos 37
Exercícios do Capítulo 5 40
Considerações Finais 41
Respostas Comentadas dos Exercícios 42
Bibliografia 47
2
Práticas de Governança em TI (COBIT)
Apresentação
Caro aluno é um prazer acompanhá-lo nesse tema tão
importante para o nosso curso. O objetivo dessa disciplina
é apresentar e discutir conceitos e temas referentes às
práticas de governança de TI com base no modelo de
processo do COBIT - Control Objectives for Information and
related Technology (Controle de Objetivos relacionado a
Tecnologia da Informação). O tema é de muita importância
para o perfil do profissional de hoje, pois trata a TI com
uma variável dentro da estratégia da organização.
Estudaremos, durante o curso, a estrutura de processos
do COBIT, como eles se relacionam com outros modelos e
práticas do mercado, além de termos uma visão prática da
utilização desse modelo de gestão de TI.
Além disso, abordaremos tópicos relacionados à
avaliação de processo de TI, utilizando o modelo de
maturidade de processo do COBIT.
Por fim, discutiremos, em uma visão geral, como o
COBIT se encaixa com outros modelos de mercado e como
tem sido utilizado para melhorar a utilização dos recursos
de TI para gerar valor para as organizações.
Então, caros alunos, preparem-se para conhecer esse
tema com mais profundidade, pois certamente fará a
diferença no seu perfil profissional e na sua carreira.
3
Práticas de Governança em TI (COBIT)
1- Introdução à Governança de
TI Mas, a definição mais clara e equilibrada
de Governança de TI é: processo pelo qual decisões
Caro aluno, o tema forte dentro das organizações nos são tomadas sobre os investimentos em TI, que envolve
como as decisões são tomadas, quem toma as decisões,
dias atuais é a Governança. Eventos marcantes, como as
quem é responsabilizado e como os resultados são
fraudes em resultados e balanços das empresas Enron e
medidos e monitorados.
WorldCom, crise financeira nos EUA, a falência do Banco
Santos, a intervenção do Banco Panamericano, etc são Fonte: www.itgi.org
exemplos atuais de falta de controle e alinhamento
estratégico dentro das empresas para garantir que o
processo de governança esteja sendo executado de É claro que podemos encontrar muitas definições de
acordo com os interesses dos acionistas e entidades de governança de TI, que variam de autor para autor, mas
controle (como o próprio governo). em linhas gerais, a Governança de TI é, em sua essência,
um conjunto de regras e melhores práticas, que adaptadas
à cultura organizacional, servirá para profissionalizar a
Dentro das organizações o papel da TI é estratégico e gestão da TI, visando transformá-la em instrumento de
nada mais justo do que tratar o tema como tal, definindo apoio às decisões de negócio.
controles e clareando a visão estratégica do que a TI Assim, a governança de TI garante a capacidade
pode trazer de retorno para organização, garantindo organizacional exercida pela alta direção, pelas gerências
conformidade e alinhamento com os objetivos e metas da de negócios e pela gerência de TI para controlar a
organização. formulação e implementação da estratégia de TI e, com
isso, assegurar o alinhamento entre negócios e TI.
1.1 Governança de TI
Para muitas organizações a informação e a tecnologia
que a suporta representam o seu bem mais valioso, Leia o artigo do Prof. Luiz Roberto Nascimento
mas muitas vezes são os ativos menos compreendidos. publicado em 03/03/2011, intitulado
Organizações bem-sucedidas reconhecem os benefícios
da TI e utilizam-na para direcionar valores das partes “Postura Ética dos Profissionais da
4
Práticas de Governança em TI (COBIT)
5
Práticas de Governança em TI (COBIT)
O IT Governance é uma entidade que tem em seus Os executivos devem também otimizar o uso dos
papeis definir modelos e práticas de governança de TI. recursos de TI disponíveis, incluindo os aplicativos,
Divide a Governança de TI em 5 domínios para garantir informações, infraestrutura e pessoas. Para cumprir
sinergia com a Governança Corporativa e obter um maior essas responsabilidades, além de atingir seus objetivos,
grau de eficiência e controle das ações de TI alinhados os executivos devem entender o estágio atual de sua
à estratégia corporativa. Esses domínios serão discutidos arquitetura de TI e decidir que governança e controles ela
mais adiante. deve prover.
Leia o artigo de Gianni Ricciardi “IT Governance - De onde veio, onde está e para onde vai”
Disponível em:
http://www.isaca.org.br/novoportal/modules/wfsection/article.php?articleid=6
6
Práticas de Governança em TI (COBIT)
“...No final do século passado um grande número de investidores aplicou seu capital em tecnologia da
informação, tivemos a bolha das empresas ponto com, que explodiu frustrando o retorno esperado desses
investimentos em TI. Mais recentemente tivemos a quebra da empresa de energia Enron, da Consultoria
Arthur Andersen e da WorldCom na área de telecomunicações, que levou o governo americano a elaborar
a lei Sarbanes Oxley em 2002, que responsabiliza os gestores, podendo condenar a penas de até 20 anos
no caso de fraude constatada, alem de obrigar a ressarcir os prejuízos causados aos acionistas.
A área de TI, que era vista como uma “caixa preta”, passou a representar um sério risco
ao retorno sobre o investimento, ou mesmo na continuidade das empresas, devido à crescente
dependência da Tecnologia da Informação na composição e sustentação dos produtos e serviços, em
função do interesse público os problemas de compliance estão sendo expostos em tempo real.
É nesse contexto que o COBIT, Control Objectives for Information and related Technology, ganhou
forças como referência para o alinhamento, estruturação e controle do ambiente de TI. ... Com base em 4
dimensões, 34 processos, fatores críticos de sucesso, indicadores de performance, indicadores de resultado
e 318 objetivos de controles que procuram equacionar o ambiente de TI para atender os requerimentos
do negócio relativos às informações. O Cobit diz o que deve ser feito, Os conceitos, metodologias e
ferramentas de mercado cuidam do como fazer, dentre as quais podemos citar o ITIL IT Infrastructure
Library, Six Sigma, PMI, BSC, ISO 17799, CMM, Unified Process e Benchmarking, dentre outros.
O retorno sobre o capital já teve seu foco direcionado para a gestão e demonstração dos ativos, a gestão
financeira orçamentária, a gestão dos processos, a gestão dos clientes, a gestão das informações e devemos
ver em um futuro não distante esse foco direcionar-se para a gestão do conhecimento, assim que uma ameaça
ao retorno sobre o capital investido estiver fortemente associada ao fluxo do conhecimento nos mercados.”
Exercícios do Capítulo 1
7
Práticas de Governança em TI (COBIT)
8
Práticas de Governança em TI (COBIT)
9
Práticas de Governança em TI (COBIT)
Infraestrutura
2.3 BSC e os controles e monitoramento
Pessoas
de informações do COBIT
• Processos de TI Caro aluno, é necessário que se tenha um nível de
reflexão profunda do papel de TI e que se conheçam as
Domínios
ferramentas de gerenciamento de informações para apoiar
Processos as organizações a encontrar respostas.
Atividades A figura 5 mostra como o gerenciamento das informações
é conseguido utilizando-se 3 níveis de controle:
10
Práticas de Governança em TI (COBIT)
• Paineis de controles (dashboards): que precisam No caso do COBIT, a resposta para esses requisitos
de indicadores; de definição e monitoramento dos controles e nível de
• Meios de medição (scorecards): que medem os performance de TI é compreendida por:
indicadores;
• Benchmarking da performance e capacidade dos
• Mecanismo de comparação (benchmarking): que processos de TI: expressos em modelos de maturi-
tem como objetivo obter um nível de comparação dade derivados do CMM- Capability Maturity Model,
dos resultados com outros setores e empresas. proposto pelo SEI- Software Engineering Institute.
Figura 5 - A base do Balanced Scorecard: indicadores, Com essas variáveis garantimos uma abordagem
Estes controles são conhecidos, em conjunto, como O objetivo é usar a TI como gerador de valor e
Balanced Scorecard ou BSC (que estudaremos no capítulo ferramenta de ganho de eficiência melhorando os
6). De acordo com seus autores, Kaplan e Norton (1997), o resultados da empresa.
BSC é uma técnica que visa a integração e balanceamento
de todos os principais indicadores de desempenho Com isso, já conseguimos sintetizar alguns conceitos e
existentes em uma empresa, desde os financeiros/ variáveis importantes dentro do processo de governança
administrativos até os relativos aos processos internos. de TI que o COBIT traz no seu modelo de processos,
definindo alguns domínios para estruturar as atividades
A intenção é estabelecer objetivos da qualidade táticas para garantir os controles sob esses processos.
(indicadores) para funções e níveis relevantes dentro
da organização, ou seja, realizar o desdobramento A figura 6 ilustra este conceito.
dos indicadores corporativos em setores, com metas
claramente definidas. O BSC sinaliza em quais segmentos
de mercado se deve competir e que clientes conquistar.
Oferece uma visão do futuro e um caminho para chegar
até ele.
11
Práticas de Governança em TI (COBIT)
O COBIT segue em seu modelo uma abordagem definida 4) Gestão de risco: requer que os funcioná-
rios mais experientes da corporação preocu-
pelo IT Governance, que divide a TI em 5 grandes áreas, pem-se com os riscos, haja um entendimento
com o objetivo de suportar o processo de governança claro do apetite de risco da empresa e dos
requerimentos de conformidade, transparên-
provendo uma metodologia para assegurar que:
cia sobre os riscos significantes para a organi-
zação e inserção do gerenciamento de riscos
• a área de TI esteja alinhada com os negócios nas atividades da companhia.
• a área de TI habilite o negócio e maximize os 5) Mensuração de desempenho: acom-
benefícios panha e monitora a implementação da estra-
tégia, término do projeto, uso dos recursos,
• os recursos de TI sejam usados responsavelmen- processo de performance e entrega dos
te serviços, usando, por exemplo, o Balanced
Scorecard que traduz a estratégia em ações
• os riscos de TI sejam gerenciados apropriada- para atingir os objetivos, medidos através de
mente processos contábeis convencionais.
12
Práticas de Governança em TI (COBIT)
13
Práticas de Governança em TI (COBIT)
• Diretrizes de gerenciamento/modelo de
maturidade: Auxiliam na designação de responsa-
bilidades, avaliação de desempenho e benchmark, e
tratam da solução de deficiências de capacidade.
14
Práticas de Governança em TI (COBIT)
Caro aluno, vamos finalizar o capítulo 2 com um ¾¾ clara divisão das responsabilidades
baseada na orientação para processos.
resumo do que vimos:
¾¾ aceitação geral por terceiros e órgãos
• O COBIT é um modelo e uma ferramenta de reguladores
suporte que permite aos gerentes suprir as de-
ficiências em relação aos requisitos de controle, ¾¾ entendimento entre todas as partes
questões técnicas e riscos de negócios, comuni- interessadas, baseado em uma linguagem
cando esse nível de controle às partes interessa- comum
das. O COBIT habilita o desenvolvimento de políti-
cas claras e boas práticas para controles de TI em ¾¾ cumprimento dos requisitos de contro-
toda a empresa. les e governança corporativa, descritos no
COSO para controle do ambiente de TI
Exercícios do Capítulo 2
2) Quais as cinco áreas da governança com base no IT Governance e a que cada uma se
refere?
15
Práticas de Governança em TI (COBIT)
3 - Modelo do COBIT
As organizações não podem atingir seus requisitos de
negócios e governança sem adotar e implementar um
Iniciamos esse capítulo descrevendo, com base no IT
modelo para governança e controle de TI para:
Governance, a missão do modelo COBIT dentro de TI,
que é pesquisar, desenvolver, publicar e promover um • fazer uma ligação com os requisitos de negócios
modelo de controle para governança de TI atualizado
• tornar transparente a performance obtida compa-
e internacionalmente reconhecido para ser adotado rada a esses requisitos
por organizações e utilizado no dia-a-dia por gerentes
• organizar as atividades de acordo com um mode-
de negócios, profissionais de TI e profissionais de
lo de processos reconhecido
avaliação. Leia nas seções seguintes muito mais sobre
• identificar os recursos mais importantes a serem
este tema.
aprimorados
16
Práticas de Governança em TI (COBIT)
informações e relatórios financeiros (por exemplo, A crescente maturidade empresarial tem implicado na
Lei Sarbanes-Oxley e Basiléia II) e regulamentações aceitação e adoção de modelos e práticas bem-sucedidas,
para setores específicos como as áreas de finanças,
de saúde e farmacêutica tais como o COBIT, ITIL, normas como ISO 27000 sobre
padrões relacionados à segurança da informação, ISO
• Necessidade de seleção de provedores de ser-
viços e de gerenciamento e aquisição de serviços 9001:2000 relacionados aos requerimentos de sistemas e
terceirizados gerenciamento de qualidade, CMMI - Capability Maturity
• Aumento da complexidade dos riscos relaciona- Model Integration e PMBoK - Guide to the Project
dos à TI, como a segurança de redes Management Body of Knowledge.
A lei Sarbanes-Oxley, também conhecida como SOX ou Sarbox, é baseada em alguns conceitos simples
mas poderosos, que são Transparência (da Administração), Documentação (dos procedimentos e outros),
Responsabilização (dos administradores), Segregação (de funções), Normatização (dos processos) e Monito-
ramento (do cumprimento de normas etc.).
Nisto ela se parece muito com a Regulamentação definida para o Basiléia II, do BIS – Banco das Compen-
sações Internacionais e com a Regulamentação do Banco Central do Brasil quanto a Controles Internos e
Risco Operacional. O que atende a SOX provavelmente atenderá o Basiléia II, o Risco Operacional e as re-
gulamentações do Bancen para Risco Operacional e Controles Internos.”
Fonte: http://www.servnet.inf.br/normas/pagina.asp?id=1
17
Práticas de Governança em TI (COBIT)
¾¾ Aqueles que desenvolvem as capacidades O modelo COBIT é baseado nos seguintes princípios:
18
Práticas de Governança em TI (COBIT)
19
Práticas de Governança em TI (COBIT)
20
Práticas de Governança em TI (COBIT)
21
Práticas de Governança em TI (COBIT)
Exercícios do Capítulo 3
1) As organizações não podem atingir seus requisitos de negócios e governança sem adotar e implementar um
modelo para governança e controle de TI. Qual alternativa não se refere a um motivo para a adoção de um
modelo de governança de TI?
a) tornar transparente a performance obtida comparada aos requisitos de negócios
b) organizar as atividades de acordo com um modelo de processos reconhecido
c) reduzir o número de profissionais de TI dentro da empresa
d) identificar os recursos mais importantes a serem aprimorados
e) definir os objetivos de controles gerenciais a serem considerados
____________: relaciona-se com a fidedignidade e totalidade da informação bem como sua validade de acordo os
valores de negócios e expectativas.
____________: relaciona-se com a entrega da informação apropriada para os executivos para administrar e exercer
suas responsabilidades fiduciárias e de governança.
____________: lida com a aderência a leis, regulamentos e obrigações contratuais aos quais os processos de
negócios estão sujeitos, isto é, critérios de negócios impostos externamente e políticas internas.
____________: lida com a informação relevante e pertinente para o processo de negócio bem como a sua entrega
em tempo, de maneira correta, de forma consistente e utilizável.
____________: relaciona-se com a disponibilidade da informação quando exigida pelo processo de negócio hoje e
no futuro. Também está ligada à salvaguarda dos recursos necessários e capacidades associadas.
____________: relaciona-se com a entrega da informação através do melhor (mais produtivo e econômico) uso
dos recursos.
____________: está relacionada com a proteção de informações confidenciais para evitar a divulgação indevida.
4) Cite pelo menos três fatores que tornaram as boas práticas de TI importantes.
22
Práticas de Governança em TI (COBIT)
4 - Estrutura de processos do
COBIT
A estrutura de processos do COBIT tem uma
abordagem tática, no qual agrupamos processos
macro, chamados de domínios, que são ramificados em
atividades chamadas de processos, que são subdivididos
em pequenas atividades ou subprocessos. Com isso,
o COBIT proporciona um controle mais apurado e
profundo dos processos de TI no nível de atividade de Fonte: [ITGI, 2007]
entrega, facilitando o controle de indicadores.
No que se segue, caro aluno, detalharemos cada um
4.1 Domínios de processos do COBIT dos domínios descrevendo como estão estruturados.
Agora nesse capítulo detalharemos a estrutura de
processos do COBIT com mais profundidade, dando uma 1 – Planejar e Organizar (PO)
visão de aplicabilidade do modelo.
Este domínio cobre a estratégia e as táticas,
Para que a governança de TI seja eficiente, é importante preocupando-se com a identificação da maneira em
avaliar as atividades e riscos da TI que precisam ser que TI pode melhor contribuir para atingir os objetivos
gerenciados. de negócios. O sucesso da visão estratégica precisa ser
planejado, comunicado e gerenciado por diferentes
Geralmente eles são ordenados por domínios perspectivas.
de responsabilidade de planejamento, construção,
processamento e monitoramento. Uma organização apropriada, bem como uma
adequada infraestrutura tecnológica, devem ser colocadas
No modelo COBIT são 4 domínios, assim denominados: em funcionamento. Este domínio tipicamente ajuda a
responder as seguintes questões gerenciais:
1) Planejar e Organizar (PO): Provê direção
para entrega de soluções (AI) e entrega de ser- • As estratégias de TI e de negócios estão alinha-
viços (DS) das?
2) Adquirir e Implementar (AI): Provê as • A empresa está obtendo um ótimo uso dos seus
soluções e as transfere para tornarem-se servi- recursos?
ços
• Todos na organização entendem os objetivos de
3) Entregar e Suportar (DS): Recebe as TI?
soluções e as torna passíveis de uso pelos usu-
ários finais • Os riscos de TI são entendidos e estão sendo
gerenciados?
4) Monitorar e Avaliar (ME) - Monitora todos
os processos para garantir que a direção defini- • A qualidade dos sistemas de TI é adequada às
da seja seguida. necessidades de negócios?
23
Práticas de Governança em TI (COBIT)
Para executar a estratégia de TI, as soluções de TI Todos os processos de TI precisam ser regularmente
precisam ser identificadas, desenvolvidas ou adquiridas, avaliados com o passar do tempo para assegurar a
implementadas e integradas ao processo de negócios. qualidade e a aderência aos requisitos de controle. Este
domínio aborda o gerenciamento de performance, o
Além disso, alterações e manutenções nos sistemas monitoramento do controle interno, a aderência regulatória
existentes são cobertas por esse domínio para assegurar e a governança.
que as soluções continuem a atender aos objetivos de
negócios. Trata geralmente das seguintes questões de
gerenciamento:
Este domínio tipicamente trata das seguintes questões • A performance de TI é mensurada para detectar
de gerenciamento: problemas antes que seja muito tarde?
Trata geralmente das seguintes questões de que podem ser utilizados para verificar a totalidade das
24
Práticas de Governança em TI (COBIT)
Com isso, agora conseguimos relacionar o que discutimos nos tópicos anteriores quando falamos de recursos e
processos de TI, objetivos e requisitos de negócio com a visão completa de domínios dos processos do COBIT, como
mostra a figura 16.
25
Práticas de Governança em TI (COBIT)
4.2 Controles do COBIT Para você ter uma ideia mais precisa de como os
controles e processos funcionam, caro aluno, observe
Agora podemos definir como o COBIT trata seus a seguinte analogia: quando a temperatura da sala
processes de TI através dos controles de objetivos. (padrão) do sistema de aquecimento (processo) está
O COBIT define objetivos de controles para todos os definida, o sistema irá constantemente averiguar
34 processos e engloba todos os processos e controles de (comparar) a temperatura ambiente da sala (controle
aplicativos. de informação) e irá sinalizar (agir) para o sistema de
aquecimento para prover mais ou menos calor.
pelos executivos para um controle efetivo de cada processo recursos de TI, com requerimentos de negócio e uma
De uma maneira mais detalhada, os controles: Para atingir uma governança efetiva, os controles
precisam ser implementados pelos gerentes operacionais
• são definições de ações gerenciais para aumentar de acordo com um método de controles definido para
o valor ou reduzir o risco todos os processos de TI.
• consistem em políticas, procedimentos, práticas e
estruturas organizacionais O método fornece uma ligação clara em relação aos
• são desenvolvidos para prover uma razoável requisitos de governança, processos e controles de TI.
garantia de que os objetivos de controle serão atin-
gidos e que eventos indesejáveis serão evitados ou
detectados e corrigidos Cada um dos processos de TI do COBIT possui uma
descrição do processo e um número do objetivo de
A empresa precisa fazer escolhas relacionadas aos controle. Ao todo, eles formam as características de um
processos ao: processo bem gerenciado.
• selecionar aqueles que são aplicáveis
• decidir quais deles serão implementados Os objetivos de controles são identificados por duas
letras para identificar o domínio (PO, AI, DS e ME), um
• escolher como implementá-los (frequência,
abrangência, automação, etc.) número de processo e um número de objetivo de controle,
como pode ser visto na tabela 1.
• aceitar o risco de não implementar aqueles que
podem ser aplicáveis
26
Práticas de Governança em TI (COBIT)
27
Práticas de Governança em TI (COBIT)
• O que deve ser avaliado e como? Enquanto alguns argumentariam que isso não é algo
importante, é preciso considerar o custo-benefício e as
seguintes questões relacionadas:
As organizações precisam avaliar onde elas precisam
investir e onde são requeridas melhorias, bem como • O que os nossos concorrentes estão fazendo e
como estamos posicionados em relação a eles?
implementar um conjunto de ferramentas de gerenciamento
para atingir esses aprimoramentos. • Quais são as boas práticas aceitáveis para o
ambiente de negócio e como estamos colocados em
relação a essas práticas?
O COBIT lida com essas questões por fornecer:
• Com base nessas comparações, podemos dizer
• Modelos de maturidade que permitem fazer com- que estamos fazendo o suficiente?
parações e identificar os necessários aprimoramentos
• Como podemos identificar o que precisa ser feito
de capacidades
para atingir um nível adequado de gerenciamento e
• Objetivos de performance e métricas para os controle sobre os processos de TI?
processos de TI, demonstrando como os processos
28
Práticas de Governança em TI (COBIT)
Este enfoque é derivado do modelo de maturidade do Os modelos da SEI são orientados para os princípios de
SEI - Software Engineering Institute que define critérios engenharia de produtos de software, para organizações
para a maturidade da capacidade de desenvolvimento que buscam excelência nessas áreas e desejam uma
de software. Embora siga os conceitos do SEI, a avaliação formal dos níveis de maturidade para que os
implementação COBIT difere consideravelmente destes. desenvolvedores de software possam ser “certificados”.
29
Práticas de Governança em TI (COBIT)
No COBIT, uma definição genérica (veja tabela 3) é provida para as escalas de maturidade que são similares às do
CMM, mas interpretadas de acordo com a natureza dos processos de gerenciamento de TI. Um modelo específico é
fornecido derivando dessa escala genérica para cada um dos 34 processos COBIT.
tentar certificar que aquele nível foi exatamente atingido. • São escalas que permitem uma comparação
pragmática.
30
Práticas de Governança em TI (COBIT)
• São escalas em que a diferença pode ser mensu- está envolvido no aprimoramento da performance, se
rável de uma maneira fácil. necessário. As escalas incluem o 0 (zero), pois é possível
• São reconhecíveis como um “perfil” da organiza- que um processo não exista de fato.
ção em relação à governança e controle de TI.
• Auxiliam na determinação dos modelos “As-Is” e A escala de 0 a 5 é baseada em uma escala simples
“To-Be” relativos à maturidade da governança e con- de maturidade, mostrando como um processo evolui
trole de TI.
de capacidade inexistente para capacidade otimizada.
• Suportam a análise de “gap” para determinar “o Embora uma capacidade apropriadamente aplicada já
quê” necessita ser feito para alcançar o nível escolhi-
reduza riscos, a organização ainda precisa analisar quais os
do.
controles necessários para assegurar que os riscos sejam
• Não são específicos para determinado tipo de
mitigados e que valor é obtido em linha com o apetite de
organização, a natureza do negócio determinará qual
o nível apropriado. risco e objetivos de negócios. Esses controles são guiados
pelos objetivos de controle do COBIT.
4.3.2 Modelo de Maturidade e o Gerenciamento
de processos de TI O modelo de maturidade é uma forma de medir quão
bom os processos de gerenciamento são, ou seja, quão
O modelo COBIT para o gerenciamento de processos de capazes eles são. O quanto devem ser desenvolvidos ou
TI foi desenvolvido como uma ênfase forte em controles. capacitados deveria primariamente depender dos objetivos
Essas escalas são práticas de serem aplicadas e de fácil de TI e sua conexão como as necessidades de negócios
entendimento. que eles suportam.
31
Práticas de Governança em TI (COBIT)
32
Práticas de Governança em TI (COBIT)
os processos e a atividade de TI atingiram seus objetivos. que determinam quão bem negócios, função de TI ou
processo de TI estão sendo executados para permitir que
33
Práticas de Governança em TI (COBIT)
portanto, os objetivos de maior nível. Eles às vezes medem • Um índice elevado de preocupação com resulta-
a disponibilidade de apropriadas capacidades, práticas dos versus o esforço (atenção na performance e em
atingir os objetivos quando comparado com o esfor-
e habilidades, bem como os resultados de atividades ço para capturá-los)
relacionadas.
• Internamente comparável (um percentual de
uma base ou números no tempo)
Por exemplo, um serviço entregue por TI é um
• Comparável externamente independente do ta-
objetivo para TI, mas é um indicador de performance e de manho da empresa ou do mercado de atuação
capacidade para o negócio.
• É melhor ter algumas boas métricas do que uma
longa lista de métricas de baixa qualidade.
É por isso que os indicadores de performance às
• Fácil de mensurar, não sendo confundida com
vezes são chamados de direcionadores de performance,
metas
particularmente nos balanced scorecards.
As métricas foram desenvolvidas com as seguintes Faça os testes para certificação COBIT 4.1!
http://www.issoe.com.br/issoe/index.php/simulado-cobit-41-
características: gratuito.html
34
Práticas de Governança em TI (COBIT)
Exercícios do Capítulo 4
1) O COBIT ordena as atividades e riscos da TI que precisam ser gerenciados em 4 domínios de responsabilidade
relativos ao planejamento, construção, processamento e monitoramento. Associe os 4 domínios com sua função
e marque a resposta correta:
Planejar e Organizar (PO) Adquirir e Implementar (AI)
Entregar e Suportar (DS) Monitorar e Avaliar (ME)
( ) Monitora todos os processos para garantir que a direção definida seja seguida.
( ) Provê as soluções e as transfere para tornarem-se serviços
( ) Provê direção para entrega de soluções (AI) e entrega de serviços (DS)
( ) Recebe as soluções e as torna passíveis de uso pelos usuários finais
a) ME PO DS AI
b) PO AI ME DS
c) AI ME DS PO
d) ME AI PO DS
35
Práticas de Governança em TI (COBIT)
36
Práticas de Governança em TI (COBIT)
Para evitar que as práticas fiquem só no papel, a 5.2 Como navegar nos processos
gerência e os funcionários devem entender o que fazer,
como fazer e porque isso é importante. Entender e navegar na estrutura de processos do
COBIT é bem simples, as informações são encadeadas e
Para atingir o alinhamento das boas práticas com os existe uma dependência direta com os requerimentos de
requisitos de negócios é recomendável que o COBIT seja recursos, indicadores e controles.
utilizado num alto nível, provendo uma metodologia de
controle geral com base em um modelo de processos de TI Para cada um dos processos de TI do COBIT é
que deve servir genericamente para toda empresa. apresentada uma descrição em conjunto com os principais
objetivos e métricas no formato de cascata, como mostrado
Práticas específicas e padrões cobrindo áreas específicas na figura 20.
podem ser mapeados com a metodologia COBIT, provendo
assim um material de orientação.
37
Práticas de Governança em TI (COBIT)
Para cada processo, temos que descrever os seguintes • A relação desse processo com os recursos de TI
requisitos (que podem ser vistos na figura 21): envolvidos
38
Práticas de Governança em TI (COBIT)
Leia o artigo “A força do COBIT” publicado na revista INFO EXAME por Bruno Ferrari.
Disponível em:
http://info.abril.com.br/aberto/infonews/032008/14032008-4.shl
1/4 - https://www.youtube.com/watch?v=iwjD0CM4Vz0
2/4 - https://www.youtube.com/watch?v=U4xOxGDsxLI&feature=fvwrel
3/4 - https://www.youtube.com/watch?v=9uqGioPdnco&feature=fvwrel
4/4 - https://www.youtube.com/watch?v=Vu9_DWm3v5Y&feature=fvwrel
39
Práticas de Governança em TI (COBIT)
Exercícios do Capítulo 5
1) Porque o COBIT tem tido uma aceitabilidade cada vez mais forte dentro das empresas?
3) Cada processo dentro do COBIT é coberto por quatro seções, cite-as e explique-as.
40
Práticas de Governança em TI (COBIT)
41
Práticas de Governança em TI (COBIT)
Capítulo 2
Respostas Comentadas dos
Exercícios 1) Qual a definição do COBIT para os requisitos
de monitoramento dos controles e nível de
Capítulo 1
performance?
42
Práticas de Governança em TI (COBIT)
dos recursos, processo de performance e entrega dos ¾¾ Aqueles que requerem ou fornecem ser-
serviços viços de avaliação
43
Práticas de Governança em TI (COBIT)
• Aumento da complexidade dos riscos relaciona- RACI identifica quem é responsável (R), responsabilizado
dos à TI, como a segurança de redes (A), consultado (C) e/ou (I) informado. O termo
“responsabilizado“ significa que “a responsabilidade é
• Necessidade de implantação de governança de
TI que inclui a adoção de metodologias de controles deste indivíduo” – esta é a pessoa que dá orientações e
e boas práticas que ajudem a monitorar e aprimorar autoriza uma certa atividade. É “responsável” a pessoa
as atividades críticas de TI para ampliar o valor do
negócio e reduzir os riscos que faz com que a tarefa seja executada. Os outros dois
papeis (“consultado” e “informado”) asseguram que todos
• Necessidade de otimizar os custos seguindo,
sempre que possível, um enfoque padronizado em que precisam serão envolvidos e suportam o processo.
vez de abordagens desenvolvidas de forma customi- Outra tabela do COBIT descreve o papel a responsabilidade
zada de cada membro da equipe dentro de um processo, com
isso o nível de controle é mais efetivo e direcionado aos
Capítulo 4
donos dos processos.
d) ME AI PO DS
0 Inexistente – Completa falta de um processo
reconhecido. A empresa nem mesmo reconheceu que
2) O que são controles e para que servem os
existe uma questão a ser trabalhada.
objetivos de controles do COBIT?
1 Inicial – Existem evidências que a empresa
reconheceu que existem questões e que precisam ser
Controle é definido como políticas, procedimentos,
trabalhadas.
práticas e estruturas organizacionais criadas para prover
2 Repetível – Os processos evoluíram para um
uma razoável garantia de que os objetivos do negócio
estágio onde procedimentos similares são seguidos por
serão atingidos e que eventos indesejáveis serão evitados
diferentes pessoas fazendo a mesma tarefa. Há um alto
ou detectados e corrigidos. Os objetivos de controle de TI
grau de confiança no conhecimento dos indivíduos e
do COBIT fornecem um conjunto completo de requisitos de
consequentemente erros podem ocorrer.
alto nível a serem considerados pelos executivos para um
3 Processo Definido – Procedimentos foram
controle efetivo de cada processo de TI. De uma maneira
padronizados, documentados e comunicados através de
mais detalhada, os controles:
treinamento. É mandatório que esses processos sejam
• são definições de ações gerenciais para aumentar seguidos; no entanto, possivelmente desvios não serão
o valor ou reduzir o risco detectados. Os procedimentos não são sofisticados mas
• consistem em políticas, procedimentos, práticas e existe a formalização das práticas existentes.
estruturas organizacionais 4 Gerenciado e Mensurável – A gerencia monitora e
• são desenvolvidos para prover uma razoável mede a aderência aos procedimentos e adota ações onde os
garantia de que os objetivos de controle serão atin- processos parecem não estar funcionando muito bem. Os
gidos e que eventos indesejáveis serão evitados ou
processos estão debaixo de um constante aprimoramento
detectados e corrigidos
44
Práticas de Governança em TI (COBIT)
• Considerada no conjunto, uma visão de como a 3) Cada processo dentro do COBIT é coberto por
área de TI é gerenciada na organização
quatro seções, cite-as e explique-as.
45
Práticas de Governança em TI (COBIT)
46
Práticas de Governança em TI (COBIT)
BENTLEY, William. Lean Six Sigma for CIO. CRC PEREIRA, Pedro. Gerenciamento através de
Press, 2009. objetivos estratégicos. Disponível em: http://www.
pedropereira.com.br/2009/03/estruturando-objetivos-
FRANCO, D.H. Tecnologias e ferramentas de estrategicos-para-a-organizacao/. Acesso em 27 Mar.
gestão. Campinas: Alinea, 2009. 2012.
KAPLAN, Robert S; NORTON, David P. A estratégia SILVA NETTO, Abner; OLIVEIRA, Elisamara.
em ação: Balanced Scorecard. Rio de Janeiro: Campus, Planejamento Estratégico de TI. São Paulo, 2012.
1997. 73p. Material Didático (Curso de pós graduação lato sensu
em Gestão Estratégica da Tecnologia da Informação) –
KAPLAN, Robert S.; NORTON, David P. Mapas Universidade Gama Filho.
Estratégicos: convertendo ativos intangíveis em
resultados tangíveis. Rio de Janeiro: Elsevier, 2004. SOUZA NETO, Manoel Veras; RAMOS, Anatália S. M.
Gestão da Tecnologia da Informação. Natal: Editora
KRAEMER, Maria Elisabeth P. Sistema de UFRN, 2010.
gerenciamento estratégico – BSC – nas instituições
de ensino superior. 2005. Disponível em: http://www. TURBAN, Efraim; KING, David; ARONSON; Jay E.
gestiopolis.com/Canales4/ger/sistemageren.htm. Acesso Business Intelligence. Porto Alegre: Bookman, 2009.
em 28 Jan. 2013. WEILL, Peter; ROSS, Jeanne W. Governança de TI-
Tecnologia da Informação. São Paulo: Makron Books,
LAHTI, Christian; PETERSON, Roderick. Sarbanes- 2005.
Oxley Conformidade de TI usando COBIT. Rio de
Janeiro: Alta Books, 2006. Indicações na web:
ITGI – IT Governance Institute. COBIT 4.1. 2007. Sites da ISACA e do IT Governance Institute:
Disponível em: http://www.trainning.com.br/download/ www.isaca.org
cobit41isaca_portugues.pdf. Acesso em 28 jan. 2013. www.isaca.org.br
www.itgovernance.co.uk/
47