do COBIT 5
Luiz Claudio Diogo Reis
responsvel
pelo
Ministrio da
Cultura
Ministrio da
Sade
Ministrio da
Educao
Ministrio da
Cincia, Tecnologia
e Inovao
Fundamentos
do COBIT 5
Fundamentos
do COBIT 5
Rio de Janeiro
Escola Superior de Redes
2015
Nelson Simes
Diretor de Servios e Solues
Luiz Coelho
Edio
Lincoln da Mata
Reviso tcnica
Tecnodesign
Verso
1.0.0
Este material didtico foi elaborado com fins educacionais. Solicitamos que qualquer erro encontrado ou dvida com relao ao material ou seu uso seja enviado para a equipe de elaborao de
contedo da Escola Superior de Redes, no e-mail info@esr.rnp.br. A Rede Nacional de Ensino e
Pesquisa e os autores no assumem qualquer responsabilidade por eventuais danos ou perdas, a
pessoas ou bens, originados do uso deste material.
As marcas registradas mencionadas neste material pertencem aos respectivos titulares.
Distribuio
ISBN 978-85-63630-05-6
1. COBIT 5 (padro de gerenciamento de tecnologia da informao). 2. Tecnologia de
informao medidas de segurana. 3. Tecnologia de informao Gesto. I. Ttulo
CDD 004
Sumrio
sumario
A metodologia da ESRvii
Sobre o cursoviii
A quem se destinaviii
Convenes utilizadas neste livroix
Permisses de usoix
Comentrios e perguntasx
Sobre os autoresx
1. Governana Corporativa de TI
Introduo1
Tecnologia da Informao (TI) aplicada aos negcios 2
Exerccio de fixao 1 3
Exerccio de fixao 2 5
Componentes da governana de TI5
Alinhamento estratgico de TI5
Princpios de TI5
Aplicaes de TI6
Infraestrutura de TI6
Demandas de TI6
Terceirizao dos servios de TI6
Segurana da informao6
iii
iv
40
42
44
45
48
54
55
59
64
64
67
69
73
73
Exerccio de fixao 10
Exerccio de fixao 11
Exerccio de fixao 12
74
75
77
81
81
83
87
91
93
93
94
98
vi
101
A metodologia da ESR
A filosofia pedaggica e a metodologia que orientam os cursos da ESR so baseadas na
aprendizagem como construo do conhecimento por meio da resoluo de problemas tpicos da realidade do profissional em formao. Os resultados obtidos nos cursos de natureza
terico-prtica so otimizados, pois o instrutor, auxiliado pelo material didtico, atua no
apenas como expositor de conceitos e informaes, mas principalmente como orientador do
aluno na execuo de atividades contextualizadas nas situaes do cotidiano profissional.
A aprendizagem entendida como a resposta do aluno ao desafio de situaes-problema
semelhantes s encontradas na prtica profissional, que so superadas por meio de anlise, sntese, julgamento, pensamento crtico e construo de hipteses para a resoluo do
problema, em abordagem orientada ao desenvolvimento de competncias.
Dessa forma, o instrutor tem participao ativa e dialgica como orientador do aluno para
as atividades em laboratrio. At mesmo a apresentao da teoria no incio da sesso de
aprendizagem no considerada uma simples exposio de conceitos e informaes.
O instrutor busca incentivar a participao dos alunos continuamente.
vii
Sobre o curso
O curso apresenta o Modelo Corporativo para Governana e Gesto de TI da Organizao
COBIT 5, publicado pela ISACA, apresentando e descrevendo seus princpios e seus
habilitadores, buscando desenvolver competncias nos fundamentos do COBIT 5, para a
partir da iniciar sua implementao na organizao e de acordo com as recomendaes
dos rgos de controle. O aluno trabalhar com o livro de apoio e com o livro publicado
pela ISACA que ser baixado do site. Sero detalhados os princpios, os habilitadores, o
guia de implementao, o modelo de capacidade, como fazer o mapeamento detalhado
dos objetivos corporativos e dos objetivos de TI e como fazer o alinhamento destes com
as necessidades das partes interessadas. O curso mescla a parte terica com atividades
prticas para consolidar o conhecimento e exemplificar com a realidades das diversas
organizaes. Atravs deste curso o aluno adquirir os conhecimentos e habilidades para o
entendimento e compreenso dos fundamentos do COBIT 5.
A quem se destina
O curso destina-se aos gestores e profissionais de TIC que necessitam aprender e conhecer o
Modelo Corporativo para Governana e Gesto de TI da Organizao COBIT 5 para iniciar sua
aplicao e implementao da governana nas atividades da organizao. Tambm podero
participar quaisquer outros profissionais que desejem obter e desenvolver competncias
sobre Governana e COBIT 5.
viii
Largura constante
Indica comandos e suas opes, variveis e atributos, contedo de arquivos e resultado da
sada de comandos. Comandos que sero digitados pelo usurio so grifados em negrito
e possuem o prefixo do ambiente em uso (no Linux normalmente # ou $, enquanto no
Windows C:\).
Contedo de slide q
Indica o contedo dos slides referentes ao curso apresentados em sala de aula.
Smbolo w
Indica referncia complementar disponvel em site ou pgina na internet.
Smbolo d
Indica um documento como referncia complementar.
Smbolo v
Indica um vdeo como referncia complementar.
Smbolo s
Indica um arquivo de adio como referncia complementar.
Smbolo !
Indica um aviso ou precauo a ser considerada.
Smbolo p
Indica questionamentos que estimulam a reflexo ou apresenta contedo de apoio ao
entendimento do tema em questo.
Smbolo l
Indica notas e informaes complementares como dicas, sugestes de leitura adicional ou
mesmo uma observao.
Permisses de uso
Todos os direitos reservados RNP.
Agradecemos sempre citar esta fonte quando incluir parte deste livro em outra obra.
Exemplo de citao: TORRES, Pedro et al. Administrao de Sistemas Linux: Redes e Segurana.
Rio de Janeiro: Escola Superior de Redes, RNP, 2013.
ix
Comentrios e perguntas
Para enviar comentrios e perguntas sobre esta publicao:
Escola Superior de Redes RNP
Endereo: Av. Lauro Mller 116 sala 1103 Botafogo
Rio de Janeiro RJ 22290-906
E-mail: info@esr.rnp.br
Sobre os autores
Luiz Claudio Diogo Reis Mestre em Tecnologia pelo CEFET/RJ na linha de pesquisa Gesto
da Inovao e Informao Tecnolgica. MBA em Gesto da Tecnologia de Informao e
Negcios Virtuais pelo CEFET/RJ. Especialista em Auditoria de Sistemas de Informao pela
Universidade Estcio de S e em Padres Internacionais de Auditoria pela Universidade
Catlica de Brasilia (UCB). Graduado em Matemtica pela Universidade do Estado do Rio
de Janeiro (UERJ) e na Lngua Inglesa pela Universidade de Michigan. Profissional com
certificao internacional CISA - Certified Information Systems Auditor e CRISC - Certified in
Risk and Information Systems Control pela ISACA - Information Systems Audit and Control
Association. Certificado em Segurana da Informao com o ttulo MCSO - Modulo Certified
Security Officer mantido pela Modulo Security Solutions. Profissional Certificado e acreditado
no COBIT5 Foundation pela APMGroup. Auditor Snior de Tecnologia da Informao pela
Instituio Financeira CAIXA ECONMICA FEDERAL com 17 anos de experincia em auditorias de gesto, de processos e de sistemas de informao. Instrutor, tutor e mentor em
Aes Educacionais estratgicas da Universidade CAIXA. Palestrante em eventos nacionais
e internacionais sobre IT GRC&A - Governana, Risco, Compliance e Auditoria desde 2009.
Docente em disciplinas de Gesto de Processos de Negcio, Planejamento Estratgico,
Governana de TI, Gerenciamento de Projetos, Gerenciamento de Servios de TI, Segurana
da Informao, Segurana em Aplicativos, Gesto de Riscos, Continuidade de Negcios e
Auditoria de TI. Atua em trabalho voluntrio desde 2012 na ISACA - Captulo Rio de Janeiro e
atualmente ocupa o cargo de Presidente na Associao. Instrutor e facilitador em programas
de capacitao de lderes, gestores e profissionais de negcio para o desenvolvimento de
habilidades gerenciais.
Edson Kowask Bezerra profissional da rea de segurana da informao e governana
h mais de quinze anos, atuando como auditor lder, pesquisador, gerente de projeto e
gerente tcnico, em inmeros projetos de gesto de riscos, gesto de segurana da informao, continuidade de negcios, PCI, auditoria e recuperao de desastres em empresas de
grande porte do setor de telecomunicaes, financeiro, energia, indstria e governo. Com
vasta experincia nos temas de segurana e governana, tem atuado tambm como palestrante nos principais eventos do Brasil e ainda como instrutor de treinamentos focados em
segurana e governana. professor e coordenador de cursos de ps-graduao na rea de
segurana da informao, gesto integrada, de inovao e tecnologias web. Hoje atua como
Coordenador Acadmico de Segurana e Governana de TI da Escola Superior de Redes.
xi
xii
1
Governana Corporativa de TI
a abrangncia e a aplicao da governana de TI nas organizaes; Identificar os
desafios para a governana de TI; Conhecer as boas prticas e padres de mercado
relacionados governana de TI; Entender o contexto da governana corporativa
de TI proposto pelo COBIT 5; Aplicar o conhecimento em atividades prticas sobre
governana corporativa de TI.
conceitos
Introduo
Organizaes:
objetivos
Pessoas
TI
e
Negcio
Processos
Tecnologias
Baseado nesses conceitos, observamos que a gesto da TI aplicada aos negcios no uma
atividade simples de ser conduzida pelas organizaes. Entretanto, para Rezende (2008),
a gesto da TI representa um fator crtico de sucesso para gerao de valor e de benefcios
para as organizaes.
Para pensar
Segundo Reis (2012), Planejamento e Gesto da Tecnologia abrange o processo de
Fundamentos do COBIT 5
Figura 1.1
Trade Pessoas,
Processos e
Tecnologias.
Adaptado de
ITGI (2007).
Exerccio de fixao 1 e
Tecnologia da Informao (TI) aplicada aos negcios
Responda as questes a seguir considerando o contexto da organizao onde voc trabalha.
Entre a trade Pessoas, Processos e Tecnologias, na sua viso, qual desses fatores o
mais importante para o sucesso da gesto da Tecnologia da Informao na sua organizao?
Justifique.
Tecnologias:
Processos:
Baseado nesses conceitos, Fernandes & Abreu (2008) identificam os principais objetivos e responsabilidades da rea de TI relacionados governana, conforme demonstrado na figura 1.2.
Objetivos da Governana de TI
Posicionamento da TI em relao s reas de negcio
A TI deve entender as estratgias de negcio e traduz-las em planos para sistemas,
aplicaes, solues, processos e infraestrutura.
Fundamentos do COBIT 5
Figura 1.2
Os objetivos da
Governana de TI.
Exerccio de fixao 2 e
O que governana de TI?
Defina, com suas palavras, governana de TI.
Cite trs objetivos da governana de TI propostos por Fernandes & Abreu (2008).
Componentes da governana de TI
Governana de TI:
Plano Diretor de
Tecnologia da
Informao (PDTI) o
instrumento de
diagnstico, planejamento e gesto dos
recursos e processos
de Tecnologia da
Informao que visa
atender s necessidades tecnolgicas e
de informao de um
rgo ou entidade para
um determinado
perodo (IN 04/2014,
Art. 2, inciso XXVII)
Alinhamento estratgico de TI
O alinhamento estratgico TI busca a integrao e adequao da TI da empresa em relao
s necessidades de negcio atuais e futuras em termos de arquitetura, infraestrutura, aplicaes, processos e estrutura organizacional.
Princpios de TI
Os princpios de TI representam as regras e padres definidos pela alta administrao da
empresa nas quais todos os envolvidos com as operaes da organizao devem seguir.
Os princpios de TI subsidiam o processo de tomada de deciso sobre a arquitetura de TI,
a infraestrutura de TI, a aquisio e o desenvolvimento de aplicaes, a formulao de
Aplicaes de TI
As aplicaes de TI referem-se s solues de negcios provenientes dos sistemas de
informao e disponibilizao de servios de TI desenvolvidos, adquiridos e mantidos pela
empresa para atendimento s necessidades estratgicas, operacionais e de continuidade
dos negcios.
A estratgia da organizao sobre as aplicaes de TI determinam aquelas que devero ser
desenvolvidas, mantidas, melhoradas, substitudas e implantadas, considerando as necessidades de negcio.
Infraestrutura de TI
A infraestrutura de TI relaciona-se capacidade tcnica e humana de TI disponvel na organizao, abrangendo servios compartilhados, confiveis e usados por mltiplas aplicaes.
Tambm define os servios de TI requeridos pelo negcio em termos de gesto de dados,
comunicaes, gesto de ativos de TI, disponibilidade, segurana da informao, padres de
interfaces e recursos computacionais necessrios para apoiar a estratgia de negcio.
A infraestrutura de TI tambm pode ser usada como servio de conexo entre parceiros e
fornecedores de solues de TI para a empresa.
Demandas de TI
A capacidade de atendimento da TI define a quantidade de recursos humanos necessrios
para atender s demandas de TI relacionadas a sistemas e servios.
Outro fator importante que requer acompanhamento no processo de gesto de demandas
refere-se qualidade, ao tempo de atendimento e ao custo das demandas de TI.
Segurana da informao
A segurana da informao consiste no estabelecimento de polticas, diretrizes e aes
referentes segurana dos aplicativos, da infraestrutura, dos dados, das informaes,
Fundamentos do COBIT 5
das pessoas, das organizaes parceiras e dos fornecedores na relao de negcio com a
empresa contratante.
Investimentos e custos de TI
Os investimentos e custos de TI referem-se a aspectos financeiros, dos recursos de TI envolvidos
no gerenciamento e suporte dos negcios, tais como aplicaes, infraestrutura e pessoas.
Os custos de TI devem ser identificados, analisados, monitorados e controlados regularmente
para garantir melhor retorno sobre os investimentos, gastos e despesas relacionadas.
O gerenciamento do portflio de TI representa uma boa prtica para a priorizao, seleo,
monitorao, controle, entre outros, dos investimentos de TI baseada nos projetos estratgicos
e ativos prioritrios, de forma a integrar e alinhar os objetivos estratgicos de negcios aos
objetivos de especficos de TI.
Desempenho de TI
A alta administrao deve estabelecer indicadores para medir o desempenho da rea
de TI em relao ao atingimento das metas, segundo as estratgias e necessidades de
negcio da empresa.
Requisitos de conformidade
As organizaes devem considerar as leis, regulamentos e normas internas e externas
quando da definio dos requisitos de negcio. A rea de TI, ao desenvolver solues de
negcio, deve atentar para as funcionalidades de compliance definidas pelas reas de
negcio quando do planejamento e gesto de solues de TI, para suportar as estratgias e
objetivos da empresa.
Componentes do sistema de governana:
11 Alinhamento estratgico de TI;
11 Princpios de TI;
11 Aplicaes de TI;
11 Infraestrutura de TI;
11 Demandas de TI;
11 Terceirizao dos servios de TI;
11 Segurana da informao;
11 Capacitao de recursos humanos;
11 Organizao dos processos de TI;
11 Investimentos e custeio de TI;
11 Relacionamento com clientes internos e externos;
11 Desempenho de TI;
11 Requisitos de conformidade.
Exerccio de fixao 3 e
Componentes da governana de TI
Responda as questes a seguir, considerando o contexto da organizao onde voc trabalha.
Cite duas boas prticas adotadas em sua organizao para cada um dos componentes de
governana de TI relacionados a seguir.
Princpios de TI:
Fundamentos do COBIT 5
Infraestrutura de TI:
Demandas de TI:
Desempenho de TI:
Para pensar
Atualmente, argumenta-se que o valor de TI das organizaes deriva-se diretamente
da eficincia do sistema de governana de TI. O que voc acha?
Outro estudo realizado com 250 organizaes em todo o mundo identificou que aquelas
com melhor governana de TI tiveram rentabilidade pelo menos 20% maior do que s de
baixa maturidade em governana, considerando os mesmos parmetros da pesquisa.
Outro estudo de caso no setor areo concluiu que a implementao e a garantia contnua da
governana corporativa de TI melhoraram a confiana entre o negcio e a TI, resultando em
um aprimoramento do alinhamento dos investimentos para os objetivos estratgicos.
Nesse cenrio, outros benefcios mais tangveis foram relatados na pesquisa, tais como
a reduo do custo fixo de TI por unidade de produo comercial e a liberao de investimentos para a inovao.
Um estudo de caso no setor financeiro demonstrou que as empresas com melhores abordagens governana de TI obtiveram as maiores pontuaes de maturidade do alinhamento
d
Para mais informaes
sobre os resultados da
pesquisa, consulte
ISACA (2013).
Fundamentos do COBIT 5
A tabela 1.1 apresenta uma sntese com os principais modelos relacionados governana de
10
l
Um modelo constitui
uma abstrao
simplificada da
realidade envolvendo
a descrio ou
representao de um
objeto a partir de
determinado ponto de
vista, e voltado a um
propsito especfico
(Soares Neto, 1993).
Escopo
ISO 31000:2009
Modelo aplicvel infraestrutura de Tecnologia da Informao, compreendendo os servios de TI, segurana, gerenciamento de infraestrutura,
gesto financeira, gesto de ativos e aplicativos.
ISO 20000
Norma ABNT utilizada para ajudar as organizaes aminimizar o risco associado a acontecimentos disruptivos que podem impactar a disponibilidade
dos negcios e servios. Essa norma especifica os requisitos para manter
um sistema de gesto de continuidade de negcios para recuperar eventos
que possam interromper o funcionamento normal de uma organizao.
ISO 38500
Modelo aplicado gesto de projetos, que consolida uma base de conhecimento e disciplinas relacionadas ao gerenciamento de projetos.
Seis Sigma
RISK IT
VAL IT
COBIT 5
Captulo 1 - Replicao
11
Exerccio de fixao 4 e
Principais modelos de governana de TI
Relacione os modelos e padres de mercado com a sua principal finalidade, identificando a
definio mais precisa para cada uma das questes a seguir.
2. Gerenciamento de servios de TI
3. Governana corporativa de TI
4. Arquitetura organizacional
5. Ambiente de controle
6. Planejamento e desempenho
7. Gesto de Projetos
8. Continuidade de negcios
Fundamentos do COBIT 5
1. Gesto de riscos
12
TOGAF
ISO 31000
BSC
ISO 22301
COBIT 5
PRINCE2
ITIL
COSO
Captulo 1
1 Princpio do COBIT
Captulo 2
Apndices
COBIT 5
2 Princpio do COBIT
Captulo 3
Captulo 8
3 Princpio do COBIT
Captulo 4
Captulo 7
4 Princpio do COBIT
Captulo 5
Captulo 6
5 Princpio do COBIT
Captulo 1 - Replicao
Figura 1.3
Viso sistmica
do framework
COBIT 5.
Elaborado
pelo autor.
13
Relevncia da informao
A informao um ativo essencial para tomada de decises, porm a quantidade de informao vem aumentando significativamente no contexto organizacional. Dessa forma, as
organizaes devem ter um processo definido para selecionar as informaes com base em
critrios pr-estabelecidos, tais como relevncia, credibilidade e transparncia.
Fundamentos do COBIT 5
14
Na concepo do COBIT, a eficincia na gesto depende de diversos fatores, tais como estruturas organizacionais, polticas e cultura organizacional.
Esses fatores esto presentes e interagem com os processos de trabalho vigentes na organizao, ampliando os desafios de governana e de gesto das organizaes.
w
Para mais informaes
sobre o COBIT 5
Enabling Information,
consulte
www.isaca.org/cobit.
l
Melhoria dos controles sobre as solues de TI
As solues de TI tm como propsitos criao de valor para a organizao atravs do uso
eficiente e inovador de TI, da satisfao dos usurios com os servios de TI, do cumprimento
de leis, regulamentos, acordos contratuais e polticas internas e da melhoria do relacionamento entre as necessidades organizacionais e os objetivos de TI.
Esses requisitos, atuando de forma integrada e seguindo as diretrizes organizacionais, promovem a melhoria dos controles institucionais sobre as solues de TI.
Alinhamento a padres e estruturas de mercado
A integrao e o alinhamento entre padres e prticas de mercado auxiliam as partes interessadas (stakeholders) no entendimento de como os diversos modelos, boas prticas e
padres se inter-relacionam e como eles podem ser usados em conjunto.
Dentre as boas prticas, o COBIT destaca o Information Technology Infrastructure Library
(ITIL), The Open Group Architecture Forum (TOGAF), Project Management Body of Knowledge
(PMBOK), PRojects IN Controlled Environments 2 (PRINCE2), Committee of Sponsoring
Organizations of the Treadway Commission (COSO), entre outras normas internacionais no
padro ISO.
Nesse contexto, o COBIT tem como propsito cobrir toda a organizao e fornecer uma base
para integrar outras estruturas, padres e prticas como uma estrutura nica de integrao.
Integrao das principais estruturas e orientaes da ISACA
O COBIT 5 tem como foco principal a integrao entre os modelos COBIT 4.1, Val IT e Risk IT.
O COBIT 5 considera, ainda, o Modelo de Negcios para Segurana da Informao (BMIS), a
Estrutura de Avaliao de TI (ITAF) e as publicaes Board Briefing on IT Governance e Taking
Governance Forward (TGF).
Dessa forma, o COBIT 5 integra e consolida o uso e aplicao de diversos padres desenvolvidos pela ISACA, reunindo o arcabouo terico em um nico modelo de referncia.
Exerccio de fixao 5 e
Motivaes para a publicao do Modelo Corporativo COBIT
Diversos fatores motivacionais foram importantes para a publicao do COBIT 5. Entre
esses, a Melhoria dos controles sobre as solues de TI representa um tpico essencial
e que avaliado pelos rgos de controle externo nas auditorias realizadas no mbito das
organizaes pblicas.
Os controles institucionais na gesto pblica so definidos como prticas adotadas pela empresa
pblica para certificar-se de que os parmetros estabelecidos atendem finalidade pblica.
Aplicando o conceito de controle institucional ao processo de desenvolvimento de solues
e servios de TI em sua organizao, cite trs prticas de gesto e atividades adotadas pela
rea ou gestor de TI no processo de desenvolvimento de aplicativos de sua organizao.
Captulo 1 - Replicao
Na gesto pblica, o
ato de controle
institucional significa
uma ao em que a
prpria organizao se
encarrega de examinar
se a atividade
governamental atendeu
finalidade pblica,
legislao e aos
princpios aplicveis ao
setor pblico.
15
Outros guias
habilitadores
COBIT 5
Habilitador Processos
Habilitador Informao
Implementao
COBIT 5
COBIT 5
para Garantia
COBIT 5
para Risco
Outros Guias
Prossionais
Fundamentos do COBIT 5
16
Figura 1.4
Famlia de Produtos
do COBIT.
Para pensar
O escopo dessa publicao abrange estritamente o documento COBIT 5 Modelo
Corporativo para Governana e Gesto de TI da Organizao, que ser detalhada
nos captulos subsequentes.
Exerccio de fixao 6 e
Famlia de produtos do Modelo Corporativo COBIT 5
Relacione os documentos que compem a famlia de produtos do COBIT 5.
Captulo 1 - Replicao
17
Exerccio de fixao 7 e
Em busca da governana corporativa de TI
Como voc relaciona o Modelo Corporativo COBIT 5 e a governana de TI?
Fundamentos do COBIT 5
18
l
A TI cada vez mais
parte integrante do
negcio e no deve ser
considerada como um
nicho, separada e
desvinculada do
negcio. Pelo contrrio,
a Tecnologia da
Informao deve estar
inserida como parte
integrante dos projetos
empresariais, estruturas organizacionais,
gesto de risco,
polticas, capacidades,
processos, entre outras
funes e atividades
da arquitetura
empresarial.
2
objetivos
conceitos
A figura 2.1 apresenta uma viso sistmica dos cinco princpios do COBIT 5.
Principios do COBIT 5
1. Atender s
necessidades
das partes
interessadas
Figura 2.1
Viso sistmica dos
Cinco Princpios do
COBIT 5.
4. Permitir uma
abordagem
holistica
Princpios
do COBIT 5
2. Cobrir a
empresa de
Ponta a Ponta
3. Aplicar uma
estrutura
nica integrada
5. Separar a
governana
da gesto
19
Stakeholders
Representam as partes
interessadas de uma
organizao. Qualquer
pessoa responsvel por
uma expectativa,
necessidade ou
interesse nas atividades
da organizao.
Exemplos de stakeholders: usurios, gestores,
governo, fornecedores,
clientes e sociedade.
Otimizao do risco
Figura 2.2
Objetivo da
Governana.
Fundamentos do COBIT 5
20
lgicos e/ou ambientais. A realizao de benefcios organizacionais est diretamente relacionada misso da empresa, isto , sua razo de existir, considerando, ainda, sua natureza,
porte, rea de atuao e objetivos de negcio.
l
A criao de valor para
a organizao
atingida quando h um
equilbrio entre a
realizao de benefcios, a otimizao de
riscos e a otimizao
de recursos.
Para pensar
Em um cenrio de constante mudana, a organizao deve considerar a manuteno
e ampliao dos benefcios de negcios atuais, a introduo de novos benefcios, bem
como a eliminao de iniciativas que no criam o valor esperado para os negcios.
Otimizao de riscos
Segundo a ISO GUIA 73 Gesto de riscos - Vocabulrio, risco a combinao da probabilidade
de um evento e suas consequncias. Como um dos objetivos da governana, a otimizao do
risco implica o seu reconhecimento, a sua avaliao de impacto e probabilidade de ocorrncia,
bem como o desenvolvimento de estratgias para minimizar o risco, reduzir seu efeito negativo
e/ou transferi-lo, de forma a administr-lo no contexto da empresa e de seu apetite de risco.
Otimizao de recursos
Os recursos esto relacionados aos ativos da empresa (pessoas, processos e tecnologia) que
podem ajud-la a atingir seus objetivos de negcio, por isso, representam um dos objetivos
de governana. A otimizao de recursos envolve o uso eficaz, eficiente e responsvel de
recursos humanos, financeiros, tecnolgicos, entre outros.
Equilbrio entre benefcios, riscos e recursos
Como as organizaes possuem diversas partes interessadas, a expresso criar valor pode
ter significados diferentes e, por vezes, conflitantes para cada uma dessas partes interessadas no contexto da organizao.
Sob essa perspectiva, uma boa prtica de governana descrita no COBIT 5 relaciona-se
negociao e deciso entre os interesses de valor diversas partes interessadas envolvidos
no processo de tomada de deciso na organizao a partir do estabelecimento de comits
estratgicos decisrios.
Assim, um bom sistema de governana deve considerar todas as partes interessadas ao
tomar decises sobre a avaliao dos recursos, benefcios organizacionais e apetite de risco.
Consequentemente, para cada deciso das partes interessadas, as seguintes questes
devem ser consideradas no ambiente organizacional:
11 Para quem so os benefcios?
11 Quem assume o risco?
Exerccio de fixao 1 e
1 princpio do COBIT
Responda as quatro questes a seguir no contexto da organizao onde voc trabalha:
Quem so as principais partes interessadas da sua organizao?
21
Fundamentos do COBIT 5
22
Otimizao do risco
Habilitadores da Governana
Figura 2.3
Componentes
do sistema de
governana.
Escopo da Governana
Escopo da governana
O escopo da governana abrange toda a organizao, rea de negcios, ativo tangvel ou
intangvel. Assim, podem-se definir diferentes vises da organizao na qual a governana
aplicvel. A definio do escopo do sistema de governana da organizao fundamental
deciso nos negcios, por exemplo, pode afetar a capacidade da organizao criar valor para
23
Proprietrios e
Partes Interessadas
Delegar
Presta conta
Conselho de
Administrao
Denir
Orientao
Monitorar
Corpo
Diretivo
Instruir e
Alinhar
Reportar
Como se pode observar, esse sistema define os atores envolvidos na governana, suas
relaes e interaes dentro do escopo de um sistema genrico de governana. A figura 2.3
mostra atividades organizacionais relacionadas governana e gesto.
Como o COBIT distingue as atividades de governana e de gesto em domnios especficos,
esse assunto est detalhado no princpio 5, Distinguir Governana de Gesto, que tambm
Operaes
e Execuo
Figura 2.4
Principais funes,
atividades e
relacionamentos
em um sistema de
governana.
Exerccios de fixao 2 e
2 princpio do COBIT
Identifique e defina os trs componentes fundamentais da abordagem de governana de
ponta a ponta proposta pelo COBIT.
Fundamentos do COBIT 5
Componente 1:
24
Componente 2:
w
Consulte o site www.
takinggovernanceforward.org para
aprofundamento de
conhecimento sobre o
funcionamento da
estrutura de governana proposta no
COBIT.
Componente 3:
Responda as trs questes a seguir considerando o contexto da organizao onde voc trabalha.
Entre os sete habilitadores de governana, identifique os dois menos evoludos e que necessitam de maior atuao da alta administrao, para a melhoria da eficincia e eficcia do
sistema de governana.
Baseado na figura 2.4 e, considerando a estrutura organizacional de TI, identifique as principais funes e atividades relacionadas governana.
Responsveis e Participantes:
Administrao:
Operaes e Execuo:
Corpo Diretivo:
25
Assim, o COBIT pode ser considerado como uma estrutura nica e integrada, porque tem
como premissa as seguintes prerrogativas:
11 Baseia-se em uma arquitetura simples para estruturao dos guias de orientaes,
a partir de um conjunto de produtos;
11 Alinha-se com outros padres e estruturas de mercado, permitindo que a organizao
use esse modelo como elemento integrador da estrutura de governana e de gesto;
11 completo na cobertura da empresa, fornecendo uma base para integrar com outras
estruturas, padres e prticas utilizadas;
11 Integra o conhecimento oriundo de outros padres da ISACA, a exemplo do COBIT 4,1,
Val IT, Risk IT, BMIS, a publicao Board Briefing on IT Governance e ITAF.
COBIT 5 como modelo integrado de boas prticas
A figura 2.5 sintetiza como o COBIT 5 utilizado como uma estrutura integrada para ser
Fundamentos do COBIT 5
26
w
Para ampliar o
conhecimento sobre os
diversos padres da
ISACA que foram
usados como subsdio
para elaborao do
COBIT 5 , consulte o
site http://www.isaca.
org/Knowledge-Center.
Orientaes da ISACA
(COBIT, Val IT, Risk IT,
BMIS e ITAF)
Publicaes de
Orientaes da ISACA
Base de
conhecimento
do COBIT 5
Orientao e
contedo atuais
Estrutura para
contedos futuros
Outros Padres
e Estruturas
COBIT 5
habilitadores
Contedo para a
Base de conhecimento
Figura 2.5
Componentes
da base de
conhecimento
do COBIT.
Essa figura retrata a Base de Conhecimento do COBIT 5 como modelo e estrutura central
de orientao de boas prticas de mercado aplicadas TI, sendo sustentado por trs
elementos principais:
11 Orientaes e publicaes da ISACA e demais e estruturas de mercado;
11 Habilitadores do COBIT 5;
11 Famlia de produtos do COBIT 5.
Exerccio de fixao 3 e
3 princpio do COBIT
como modelo de referncia padro para o sistema de governana das organizaes?
Por que o COBIT pode ser considerado uma estrutura nica e integrada para ser usado
27
Habilitadores do COBIT 5
3. Estruturas
Organizacionais
2. Processos
4. Cultura, tica e
Comportamento
5. Informao
6. Servios, Infraestrutura
e Aplicativos
6. Pessoas, Habilidades
e Competncias
Recursos
Figura 2.6
Os sete
habilitadores
do COBIT 5.
Fundamentos do COBIT 5
A tabela 2.1 descreve sucintamente cada um dos sete habilitadores definidos no COBIT.
28
Habilitador
Descrio
1. Princpios, Polticas
e Modelos
So instrumentos para traduzir o comportamento desejado pela alta administrao numa orientao prtica para o cotidiano da gesto.
2. Processos
Representa um conjunto de prticas e atividades para consecuo de determinados objetivos, produzindo um conjunto de resultados em apoio consecuo
geral dos objetivos de TI.
3. Estruturas
organizacionais
4. Cultura, tica e
comportamento
Representa um fator de sucesso nas atividades de governana e gesto relacionada s pessoas e organizao, ainda que subestimado pela administrao.
o conjunto de crenas, ideias, prticas e comportamentos, individuais e coletivos. Pertencem aos indivduos e, de forma coletiva, organizao.
5. Informao
6. Servios, infraestrutura
e aplicativos
7. Pessoas, habilidades
e competncias
A anlise detalhada
dos guias habilitadores
(Enabler Guides) no
faz parte do escopo
dessa publicao.
Para mais informaes
sobre esses guias,
acesse
www.isaca.org/cobit5.
Exerccio de fixao 4 e
4 princpio do COBIT
Quais so os sete habilitadores definidos pelo COBIT no princpio 4?
Captulo 2 - Replicao
29
Governana
Avaliar
Orientar
Feedback da Gesto
Monitorar
Gesto
Planejar (APO)
Desenvolver (BAI)
Executar (DSS)
Monitorar (MEA)
Conceito de Governana
A Governana deve garantir que as necessidades, condies e direcionamento das partes
interessadas sejam avaliados a fim de determinar objetivos corporativos equilibrados e
consensuais a serem alcanados. A Governana define a orientao, a tomada de deciso
e monitora o desempenho e a conformidade em relao s orientaes e aos objetivos
convencionados.
Conceito de Gesto
A Gesto responsvel pelo planejamento, criao, execuo e monitoramento das atividades em consonncia com a orientao definida pela rea de governana a fim de atingir
os objetivos corporativos.
Na maioria das organizaes, a governana geralmente de responsabilidade do Conselho
de Administrao (CA), sob a liderana do presidente. Todavia, em organizaes mais
complexas e de grande porte, as responsabilidades de governana especficas podem ser
delegadas a estruturas organizacionais de menor nvel.
Por outro lado, a responsabilidade sobre a gesto, na maioria das organizaes, cabe
Diretoria Executiva (DE), sob a liderana do Diretor Executivo (CEO). Assim, cada organizao
possui estrutura organizacional diferenciada, de acordo com suas necessidades, porte, objetivos de negcio e legislaes especficas.
Ainda, considerando a distino entre governana e gesto, o COBIT, com nfase no habilitador
Processos, define um conjunto de processos especficos para cada uma dessas duas reas.
Modelo de referncia de processos
Fundamentos do COBIT 5
30
tal forma que as principais reas das estruturas organizacionais estejam cobertas por um
modelo de referncia.
A figura 2.8 mostra o conjunto dos 37 processos do modelo de referncia descritos no
COBIT. Esses processos esto divididos em 5 processos para a governana de TI e em 32
processos para a gesto de TI.
Figura 2.7
Distino entre
governana e
gesto no COBIT.
EDM02
Assegurar
entega de
benefcios
EDM02
Assegurar
otimizao
do risco
EDM02
Assegurar
otimizao
dos recursos
EDM02
Assegurar
transparncia
s partes
interessadas
APO01
Gerenciar o
modelo de
Gesto de TI
APO02
Gerenciar a
estratgia
APO03
Gerenciar a
arquitetura
organizacional
APO04
Gerenciar
a inovao
APO05
Gerenciar
potiflio
APO06
Gerenciar
oramento
e custos
APO07
Gerenciar
recursos
humanos
APO08
Gerenciar
relacionamentos
APO09
Gerenciar
acordos de
servio
APO10
Gerenciar
fornecedores
APO11
Gerenciar
qualidade
APO12
Gerenciar
risco
MEA01
Monitorar, avaliar e
certicar o desempenho
e a conformidade
APO13
Gerenciar
conguraes
BAI02
Gerenciar
denio de
requisies
BAI05
Gerenciar
capacidade de
mudana organizacional
BAI08
Gerenciar
conhecimento
APO09
Gerenciar
ativos
BAI03
Gerenciar prospeco
e construo
de solues
BAI06
Gerenciar
mudanas
BAI04
Gerenciar
disponibilidade
e capacidade
BAI07
Gerenciar
Aceitao e
transio de mudana
MEA02
Monitorar, avaliar e
certicar o sistema de
controles internos
APO10
Gerenciar
conguraes
DSS03
Gerenciar
problemas
DSS04
Gerenciar
continuidade
DSS05
Gerenciar servios
de segurana
DSS06
Gerenciar controles de
processos de negcios
Figura 2.8
Modelo de
Referncia
de Processos
do COBIT 5.
MEA02
Monitorar, avaliar e
certicar a conformidade
com os requisitos externos
Cada domnio contm os processos alocados conforme acordo com a rea de atividade mais
relevante considerando a TI em nvel corporativo.
Captulo 2 - Replicao
DSS01
Gerenciar
operaes
31
Esse modelo no o nico modelo de processo possvel. Cada empresa deve definir
seu conjunto de processos, levando em considerao sua situao especfica.
Fundamentos do COBIT 5
32
w
Consulte
www.isaca.org/cobit
para mais
consideraes
sobre o Modelo
de Processos do
COBIT 4.1.
Exerccio de fixao 5 e
5 princpio do COBIT
Conceitue Governana e Gesto no contexto do COBIT.
Governana:
Gesto:
Gerenciar inovao
Gerenciar mudanas
Gerenciar ativos
Gerenciar portflio
Gerenciar fornecedores
Gerenciar estratgia
Garantir a transparncia
Captulo 2 - Replicao
33
Processos
Informao
Estruturas
organizacionais
Princpios,
Polticas e
Modelos
Cultura, tica e
comportamento
Pessoas,
habilidades
e competncias
As atividades de governana e gesto requerem conjuntos de habilidades diferentes, mas uma habilidade essencial para os membros
do rgo de governana e de gesto entender as duas tarefas e
como elas se diferenciam.
Servios,
infraestrutura
e aplicativos
Fundamentos do COBIT 5
34
Tabelas RACI
Tabela ou Matriz RACI
uma ferramenta
empregada para atribuir
papis e responsabilidades, em processos,
projetos, servios ou
mesmo no contexto de
um departamento
/ funo.
R: Responsvel
A: prestA conta
C: Comunicado
I: Informado
Tabel 2.2
Interaes entre
Governana e
Gesto no COBIT.
Consideraes finais
Os cinco princpios do COBIT 5, atuando de forma harmnica, possibilitam que a organizao
crie uma estrutura eficiente de governana e de gesto, de forma a otimizar os investimentos
e uso dos recursos de TI seguindo as orientaes das partes interessadas.
Os sete habilitadores definidos pelo COBIT 5 no so aplicveis apenas governana e gesto de
TI. Pelo contrrio, sua aplicao abrange toda a organizao. Assim, esses habilitadores tambm
so considerados componentes essenciais e necessrios governana e gesto corporativa.
Os habilitadores devem ser compreendidos de forma holstica e, ainda, considerando a
influncia de um determinado fator sobre os demais. Cada habilitador necessita de informaes dos demais para obter resultado efetivo.
Por exemplo, processos precisam de informaes e estruturas organizacionais necessitam
de pessoas capacitadas e com habilidades e comportamentos adequados. Adicionalmente,
os processos em operao geram informaes e as habilidades e o comportamento das
pessoas tornam os processos eficientes, produzindo resultados para o benefcio dos demais
habilitadores harmonicamente.
Assim, ao tratar da governana e da gesto de TI da organizao, boas decises podem ser
tomadas somente quando esta natureza sistmica dos arranjos de governana e de gesto
for considerada no contexto da organizao.
Na prtica, essa dinmica significa que, para tratar de qualquer necessidade das partes
interessadas, a referncia a todos os habilitadores inter-relacionados deve ser considerada,
compreendida e orientada pela alta administrao da empresa.
O captulo 4, Dimenses dos Sete Habilitadores do COBIT 5, detalha como os sete habilitadores
do COBIT 5 influenciam o sucesso da governana e gesto corporativa de TI nas organizaes.
Exerccio de fixao 6 e
Interaes entre governana e gesto no COBIT
Responda as questes a seguir considerando o contexto da organizao onde voc trabalha.
As estruturas funcionais de governana e de gesto de TI esto definidas e segregadas?
De que forma? Como ocorre a interao entre essas duas reas?
Captulo 2 - Replicao
Como voc avalia a cultura na sua organizao com foco no sucesso da governana e gesto
35
36
Fundamentos do COBIT 5
3
objetivos
conceitos
Introduo
Organizaes:
(exemplo: mercado, tecnologias, leis e geopolticas) e fatores internos (por exemplo: cultura,
estrutura organizacional, pessoas e apetite ao risco), consequentemente cada organizao
Cascata de objetivos
Traduo dos objetivos
corporativos de alto
nvel em objetivos de TI
especficos e gerenciveis, mapeando-os em
prticas e processos
especficos.
37
Otimizao do Risco
Desmembra-se
Objetivos Corporativos
Desmembra-se
Objetivos de TI
Desmembra-se
Objetivos do Habilitador
Figura 3.1
CAscata de
Objetivos
do COBIT.
Baseado na figura 3.1, podemos concluir que o processo de cascata traduz as necessidades
das partes interessadas em objetivos corporativos especficos que requerem objetivos de TI,
estabelecendo metas para cada um dos sete habilitadores do COBIT 5.
Esse processo permite a configurao de objetivos especficos em cada nvel e rea da organizao, em consonncia com os objetivos gerais e as exigncias das partes interessadas.
Na prtica, esse processo auxilia e apoia efetiva e continuamente o alinhamento entre as necessidades corporativas (processos e produtos) e de TI (servios e solues) para os negcios.
A cascata de objetivos do COBIT est estruturado em quatro passos fundamentais:
11 As diretrizes das partes interessadas influenciam as suas necessidades;
11 Cascata das necessidades dos stakeholders em objetivos corporativos;
11 Cascata dos objetivos corporativos em objetivos de TI;
11 Cascata dos objetivos de TI em metas do habilitador.
Exerccio de fixao 1 e
Introduo ao escalonamento de objetivos do COBIT
Fundamentos do COBIT 5
38
l
Analisaremos os quatro
passos do processo da
cascata de objetivos do
COBIT ao longo desse
captulo.
2 Passo:
3 Passo:
4 Passo:
Exerccio de fixao 2 e
10 Passo do processo da cascata de objetivos do COBIT
Qual o objetivo do 1 Passo do processo da cascata do COBIT?
influenciadas pelo ambiente interno e/ou externo, e quais fatores (tecnolgicos, ambientais,
sociais, polticos etc.) so preponderantes nessa anlise, de forma a completar a tabela a
seguir com as informaes requeridas:
Descrio das diretrizes das
partes interessadas
Influncia do ambiente
(interno e/ou externo)
Fatores predominantes
39
lModelo Corporativo
para Governana e
Gesto de TI da
Organizao, vide a
figura "Objetivos
Corporativos do COBIT
5" no captulo 2
Esses objetivos no so exaustivos, mas representam um norteador para as empresas analisarem suas estratgias organizacionais e utilizar a cascata do COBIT como instrumento de
referncia de mercado.
Em seguida, os 17 objetivos corporativos definidos no COBIT so vinculados s quatro
dimenses (Financeira, Cliente, Processos Internos e Aprendizagem e Crescimento) do
modelo BSC: Balanced ScoreCard (KAPLAN, 1992).
Cada um dos 17 objetivos corporativos genricos do COBIT relaciona-se a uma das quatro
dimenses do modelo BSC.
Balanced ScoreCard
Metodologia disponvel
e aceita no mercado,
desenvolvida por
Kaplan & Norton
(1992), da Harvard
Business School, para
definir indicadores de
desempenho.
Exerccio de fixao 3 e
20 Passo do processo cascata de objetivos do COBIT
Qual o objetivo do 2 Passo do processo cascata do COBIT?
Fundamentos do COBIT 5
40
l
Os objetivos corporativos so, normalmente,
definidos quando da
elaborao do
Planejamento
Estratgico da
Instituio (PEI).
Objetivo corporativo 1:
Objetivo corporativo 2:
Objetivo corporativo 3:
H relao entre esses objetivos corporativos e os 17 definidos no COBIT (figura 3.1)? Justifique.
Entre os objetivos corporativos definidos no COBIT, cite trs que podem ser utilizados no
contexto da sua organizao. Justifique.
Para pensar
41
Exerccio de fixao 4 e
Necessidades partes interessadas relacionadas a TI
O COBIT define como objetivo corporativo 8. Respostas rpidas para um ambiente de negcios em mudana. Utilizando a tabela 3.2 como referncia, identifique cinco necessidades
dos stakeholders relacionadas a requisito de negcio.
Gerenciar os riscos de TI
2.
Fundamentos do COBIT 5
3.
Gerenciar as
operaes de TI
Garantir a disponibilidade
dos servios crticos de TI
42
1.
2.
3.
1.
2.
3.
1.
2.
3.
Financeira
02
03
04
05
06
07
08
09
Agilidade de TI
10
11
12
Capacitao e apoio aos processos de negcios atravs da integrao de aplicativos e tecnologia nos processos de negcio
13
14
15
16
17
Cliente
Interna
Tabela 3.1
Objetivos de TI
no COBIT.
Aprendizado e
Crescimento
Dimenso
BSC de TI
43
Por exemplo, o objetivo corporativo 15. Conformidade com polticas internas est associado aos objetivos de TI conformidade de TI em relao conformidade dos negcios,
gesto de risco de TI, segurana da informao, infraestrutura de processamento e aplicativos e conformidade de TI com polticas internas.
Cada um desses objetivos de TI possui um grau de relevncia Primrio (P) ou Secundrio (S)
relacionado ao objetivo corporativo; e, ainda, os objetivos de TI so identificados a cada uma
das quatro dimenses da matriz BSC.
l
Modelo Corporativo
para Governana e
Gesto de TI da
Organizao, vide a
figura "Mapeamento
dos Objetivos
Corporativos do
COBIT 5 em Objetivos
de TI" no Apendice B
Essa tabela pode ser utilizada pelas organizaes como um instrumento de referncia para avaliao da eficincia e eficcia do modelo de governana corporativa
de TI vigente na instituio.
Exerccio de fixao 5 e
30 Passo: cascata dos objetivos corporativos em objetivos de TI
Utilizando a tabela 3.4 como referncia, identifique os objetivos de TI relacionados ao
objetivo corporativo 9. Disponibilidade de informaes para tomada de deciso, o grau de
correlao (P = Primrio) ou (S = Secundrio) e a dimenso correspondente na matriz BSC.
Objetivo Corporativo 9. Disponibilidade de informaes para tomada de deciso
Objetivos de TI
Dimenso BSC
Dimenso BSC de TI
Primrio/Secundrio
Fundamentos do COBIT 5
l
Modelo Corporativo
para Governana e
Gesto de TI da
Organizao, vide a
figura "Mapeamento
dos Objetivos de TI do
COBIT em Processos"
no Apendice C.
Para pensar
Conforme referenciado no captulo 2, apenas os processos no so suficientes para
garantirem o sucesso e o atingimento da meta organizacional, isto , os demais habilitadores so importantes e requerem um conjunto de objetivos bem definidos.
Exerccio de fixao 6 e
Mapeamento entre os objetivos de TI e os processos do COBIT
Identifique os objetivos de TI em relao a cada um dos trs processos do COBIT listados a
seguir e complete a tabela com as informaes pertinentes.
Processo do COBIT
Objetivos de TI
APO4 Gerenciar
inovao
BAI09 Gerenciar
Ativos
DSS03 Gerenciar
Problemas
11 Baixa satisfao dos usurios em relao aos servios prestados pela rea de TI;
45
Controle de desempenho
do Habilitador
Dimenso do Habilitador
Metas
Internos
Externos
As necessidades das
partes interessadas
foram consideradas?
Qualidade Intrnseca
Qualidade Contextual
Conabilidade
Ciclo de Vida
Boas prticas
Planejamento
Projeto
Desenvolvimento
Implementao
Operao
Monitorao
Atualizao/Descarte
As metas do
Habilitador
foram atingidas?
Orientaes
Produtos de Trabalho
O Ciclo de Vida
controlado?
Boas prticas
foram aplicadas?
Baseado nessa figura, observamos que o COBIT define quatro dimenses comuns (partes
interessadas, Metas, Ciclo de Vida e Boas Prticas) para os sete habilitadores definidos no modelo.
Figura 3.2
Dimenses
genricas dos
habilitadores
do COBIT.
Na prtica, cada organizao deve estabelecer seus objetivos corporativos especficos, que
so mapeados a partir dos objetivos corporativos genricos previstos no COBIT, relacio-
Fundamentos do COBIT 5
46
l
O detalhamento
dos sete habilitadores
do COBIT esto
descritos no captulo 4,
Dimenses dos
Sete Habilitadores do
COBIT 5.
Para pensar
A cascata de objetivos do COBIT no contm a verdade universal.
Filtrar a base de conhecimento do COBIT, a partir dos objetivos corporativos visando a
melhoria e/ou garantia de projetos organizacionais especficos;
11 Identificar e comunicar a importncia dos sete habilitadores para atingimento dos
objetivos corporativos.
Os nveis de relevncia (P) ou (S) no so os nicos nveis que podem ser utilizados
pelas organizaes. Na prtica, outros nveis, como discretos e/ou ponderados
tambm podem ser considerados, adaptados e customizados ao modelo COBIT.
Nesse cenrio, o primeiro passo que uma organizao deve tomar para usar a cascata de
objetivos do COBIT customizar o mapeamento, levando em considerao o seu contexto
organizacional, ou seja, a organizao deve criar sua prpria cascata de objetivos, de acordo
com suas necessidades e realidade, para, em seguida, compar-lo com o COBIT e, se for o
Captulo 3 - Replicao
caso, refin-lo.
47
Exerccio de fixao 7 e
Consideraes sobre a cascata de objetivos do COBIT
Identifique os propsitos da cascata de objetivos do COBIT.
Fundamentos do COBIT 5
48
4
Conhecer as dimenses genricas dos sete habilitadores do COBIT; Analisar as
dimenses genricas dos sete habilitadores do COBIT; Identificar as dimenses
especficas dos sete habilitadores do COBIT; Analisar as dimenses especficas
dos sete habilitadores do COBIT.
conceitos
dos sete habilitadores do COBIT; Benefcios do uso das dimenses dos habilitadores
do COBIT.
Introduo
Os sete habilitadores definidos no COBIT possuem um conjunto de dimenses genricas
(comuns), conforme demonstrado na figura 4.1.
objetivos
49
Controle de desempenho
do Habilitador
Dimenso do Habilitador
As necessidades das
partes interessadas
foram consideradas?
Metas
Qualidade Intrnseca
Qualidade Contextual
Conabilidade
As metas do
Habilitador
foram atingidas?
Ciclo de Vida
Boas prticas
Planejamento
Projeto
Desenvolvimento
Implementao
Operao
Monitorao
Atualizao/Descarte
Orientaes
Produtos de Trabalho
O Ciclo de Vida
controlado?
Boas prticas
foram aplicadas?
Baseado nessa figura, observamos que o COBIT define quatro dimenses comuns (Partes
interessadas, Metas, Ciclo de Vida e Boas Prticas) para cada um dos sete habilitadores
definidos no modelo.
Figura 4.1
Dimenses
genricas dos
habilitadores
do COBIT.
Partes interessadas
Internos
Externos
Figura 4.2
Tipos de partes
interessadas.
Fundamentos do COBIT 5
50
partes interessadas .
Externos
Diretoria
Diretor Executivo (CEO)
Diretor Financeiro (CFO)
Diretor de Informtica (CIO)
Diretor de Risco (CRO)
Executivos de Negcios
Responsveis por processos comerciais
Gerentes de negcios
Gerentes de risco
Gerentes de segurana
Gerentes de servios
Gerentes de Recursos Humanos (RH)
Auditores internos
Diretores de privacidade
Usurios de TI
Gerentes de TI
Para pensar
No captulo 2, analisamos que as partes interessadas possuem seus prprios interesses e necessidades e que, s vezes, podem ser conflitantes.
No captulo 3, analisamos que as necessidades dss partes interessadas devem ser traduzidas em objetivos corporativos. Porm, como as expectativas das partes interessadas nem
sempre so uniformes, o COBIT prev que essas diferenas sejam analisadas e alinhadas
quando do estabelecimento dos objetivos de TI.
Cada habilitador do COBIT tem pelo menos uma parte interessada.
O COBIT tem como premissa que cada um dos sete habilitadores possui pelo menos uma
parte interessada que desempenha um papel atuante e/ou tenha algum interesse no
resultado do habilitador.
Por exemplo, os processos tm diversas partes que executam suas atividades e/ou que
tenham algum interesse nos resultados do processo; estruturas organizacionais podem ter
diversos gestores e tcnicos, cada um com sua funo, responsabilidade e interesses nos
negcios que fazem parte do processo de tomada de deciso da empresa. Determinada
informao ter valor e significado para alguns grupos de interessados; para outros a informao no ter aplicabilidade.
Figura 4.3
Principais partes
interessadas
internas e externos.
Parceiros comerciais
Fornecedores
Acionistas
Reguladores/Governo
Usurios externos
Clientes
Organizaes de normatizao
Auditores externos
Consultores
51
Metas
O COBIT define as metas dos sete habilitadores em termos de resultados esperados de cada
habilitador no contexto de sua aplicao, e tem como expectativa um resultado bem-sucedido
de sua prpria operao.
Assim, cada habilitador deve estabelecer metas especficas e, ao atingi-las, propiciam a
gerao de valor para a organizao.
Metas
Qualidade Intrnseca
Qualidade Contextual
Conabilidade
Figura 4.4
Metas dos
habilitadores.
Qualidade intrnseca
Essa categoria define em que medida os habilitadores atuam de forma precisa, objetiva e
produzem resultados exatos, objetivos e confiveis.
Qualidade contextual
Essa categoria define em que medida os habilitadores e os resultados oriundos deles
cumprem sua meta levando-se em considerao o contexto em que eles operam.
Os resultados, por sua vez, devem ser pertinentes, completos, atuais, apropriados, consistentes, compreensveis e aplicveis.
Fundamentos do COBIT 5
Acessibilidade e segurana
52
Ciclo de Vida
Cada habilitador tem um ciclo de vida, desde sua criao, passando por sua vida til ou operacional at chegar ao descarte. Esse ciclo, por exemplo, se aplica aos habilitadores informaes, estruturas organizacionais, processos e polticas organizacionais.
Ciclo de Vida
Figura 4.5
Fases do ciclo
de vida dos
habilitadores.
Planejamento
Projeto
Desenvolvimento
Implementao
Operao
Monitorao
Atualizao/Descarte
Boas prticas
Orientaes
Produtos de Trabalho
Figura 4.6
Boas prticas
d
A publicao COBIT 5:
Habilitador Processos
apresenta diversas
aplicaes de boas
prticas para o
habilitador processos
do COBIT.
Boas prticas
Atividades ou processos comprovados e
aplicados com sucesso
por diversas empresas,
sendo utilizadas para
produzir resultados
confiveis.
53
Exerccio de fixao 1 e
Dimenses comuns dos habilitadores do COBIT
Quais so as quatro dimenses genricas dos habilitadores do COBIT?
54
Controle de desempenho
do Habilitador
Fundamentos do COBIT 5
As necessidades das
partes interessadas
foram consideradas?
As metas do
Habilitador
foram atingidas?
O Ciclo de Vida
controlado?
Boas prticas
foram aplicadas?
Nesse esquema, cada dimenso do habilitador possui uma questo chave para controle
do seu desempenho. A tabela 4.1 relaciona as questes-chave associadas dimenso de
controle de desempenho dos habilitadores.
Figura 4.7
Controle de
desempenho
do habilitador.
Tabela 4.1
Questes chave
para as dimenses
dos habilitadores.
Dimenso
Questo chave
Partes interessadas
Metas
Ciclo de vida
Boas prticas
Exerccio de fixao 2 e
Dimenso controle de desempenho do habilitador
Qual a principal diferena entre indicadores de resultado e indicadores de direo?
55
Para pensar
Toda organizao deve implementar mecanismos de fcil acesso s politicas para
que todas as partes interessada possam consult-las e segui-las. As partes interessada devem saber onde encontrar as polticas.
Fundamentos do COBIT 5
inclinao da empresa ao risco deve ser definida e refletida nas polticas. Assim, uma empresa
56
avessa ao risco tem polticas mais restritas do que outra com forte inclinao ao risco.
Consideraes sobre Modelos
Os Modelos de governana e gesto de TI devem fornecer administrao estrutura, orientao, ferramentas, entre outros elementos, de forma a possibilitar que a organizao implemente um sistema de governana e de gesto de TI adequados necessidade da empresa.
57
Fundamentos do COBIT 5
reas de negcio e de controle, e atividades relacionadas estrutura que devem ser defi-
58
l
Dependendo do
ambiente em que a
empresa opera, poder
haver diferentes graus
de requisitos regulatrios para um controle
interno efetivo e,
consequentemente,
uma forte estrutura de
poltica, com alteraes
frequentes.
Exerccio de fixao 3 e
Quais so os principais objetivos do habilitador Princpios, Polticas e Modelos?
Identifique uma poltica vigente em sua organizao e verifique se esse documento contempla os requisitos de Boas Prticas indicadas pelo COBIT, tais como: escopo e validade,
consequncias de no cumprimento, tratamento de excees; procedimentos de controle e
monitorao; estrutura de governana e de gesto; inclinao ao risco da empresa; e periodicidade de manuteno.
A publicao COBIT 5
Habilitador Processos
conceitua as prticas
de gesto e governana
e seus relacionamentos
para cada processo
definido no Modelo de
Referncia de
Processos do COBIT.
boa governana. O modelo de processos deve fornecer uma estrutura para medio e monitoramento do desempenho de TI, comunicao com os prestadores de servios e integrao
das boas prticas de gesto.
A seguir, vamos identificar cada componente da Dimenso Genrica do habilitador Processos.
Prticas
As prticas de governana e gesto no COBIT fornecem um conjunto completo de requisitos
em alto nvel para a prtica eficaz da governana e gesto de TI da organizao para cada
Captulo 4 - Replicao
Fundamentos do COBIT 5
60
Atividades detalhadas
Captulo 4 - Replicao
61
Para pensar
Para que o habilitador Processo seja eficaz e eficiente, as mtricas devem ser definidas
para medir em qual medida os resultados esperados do processo foram atingidos.
Para pensar
Orientaes adicionais sobre os processos podem ser obtidas atravs de padres e
estruturas relacionados no final de cada processo de governana e gesto de TI.
Fundamentos do COBIT 5
Entradas e sadas
62
As entradas e sadas do COBIT so os produtos do trabalho ou artefatos do processo considerados necessrios para apoiar a operao do processo. So recursos que possibilitam
decises importantes, fornecem um registro e uma prova de auditoria das atividades do
processo, e permitem o acompanhamento em caso de incidente. As entradas e sadas so
definidas para um nvel da prtica de governana e de gesto e pode incluir alguns produtos
do trabalho usados somente no prprio processo ou podem ser entradas para outros.
A publicao COBIT 5:
Habilitador Processos
contm um modelo de
referncia de processo
que descreve as boas
prticas dos processos
em trs nveis
especficos (Prticas,
Atividades e Atividades
Detalhadas).
Para pensar
O COBIT possui um esquema de Avaliao da Capacidade do Processo baseado
na ISO/IEC 15504 - Tecnologia da informao - Avaliao de processo Parte 1:
Conceitos. vocabulrio.
O nvel de capacidade do processo mede a consecuo das metas e a aplicao das boas
prticas. O detalhamento da avaliao da capacidade do processo est descrito no captulo 6.
63
Exerccios de fixao 4 e
Suponha que voc seja o responsvel pela implementao do modelo de referncia de processos do COBIT em sua organizao. Descreva as principais etapas que voc dever seguir
para implementar esse modelo.
Exerccio de fixao 5 e
No habilitador Processo, por que o COBIT define as atividades como elementos importantes
e essenciais para implementao das prticas de gesto e governana?
64
processo do COBIT inclui tabelas RACI, que abordam diversas funes e estruturas para o
processo hierrquico de tomada de deciso.
Descrio
Conselho
Diretor Executivo
Diretor Financeiro
Diretor de
Operaes
Diretor de Riscos
Diretor de
Informtica
O diretor mais antigo da empresa, responsvel pelo alinhamento de TI com as estratgias de negcios e responsvel pelo planejamento, mobilizao de recursos e administrao da prestao de servios e solues de TI em apoio aos objetivos corporativos
Diretor de Segurana
da Informao
Executivo de
Negcios
Responsvel pelo
Processo de Negcios
Chefe de RH
O diretor mais antigo de uma empresa responsvel pelo planejamento e pelas polticas
de recursos humanos daquela empresa
Chefe de
Desenvolvimento
Chefe de
Operaes de TI
Chefe de
administrao de TI
Gerente de Servios
Pessoa que administra o desenvolvimento, implementao, avaliao e o controle contnuo de produtos e servios novos e j existentes para um cliente especfico (usurio)
ou grupo de clientes (usurios)
Tabela 4.2
Principais funes
nas estruturas
organizacionais.
l
Responsvel no sentido
de prestar contas pelos
resultados das
atividades que executa.
Captulo 4 - Replicao
Todavia, as demais dimenses genricas dos habilitadores tambm esto presentes no habilitador Estruturas Organizacionais, conforme anlise a seguir.
Partes interessadas
As partes interessadas podem ser internos e externos organizao, e incluem os representantes da estrutura hierrquica, entidades organizacionais, clientes, fornecedores e
reguladores. As funes da estrutura organizacional referem-se aos processos de tomadas
de deciso, influncia e assessoramento. Os interesses das partes interessadas tambm
podem variar em funo das decises estabelecidas nas diversas reas e nveis de negcio.
Metas
As metas para o habilitador Estrutura Organizacional incluem sua prpria organizao, princpios operacionais definidos e uso de boas prticas. Como resultado, esse habilitador abrange
atividades e decises relacionadas aos responsveis pelas reas de governana e gesto.
Ciclo de vida
Cada estrutura organizacional tem um ciclo de vida. As reas so criadas, colocadas em
operao, ajustadas e, em alguns casos, extintas.
As partes interessadas, em funo da necessidade de negcios da organizao, podem estabelecer a criao de unidades definindo um motivo, responsabilidades e objetivos.
Boas prticas
A tabela 4.2, adaptada do COBIT, relaciona as boas prticas para o habilitador Estrutura
Organizacional.
Boas prticas
Descrio
Princpios
operacionais
Disposies prticas sobre como a estrutura operar, definindo frequncia de reunies, normas de documentao e organizao interna.
Composio
As estruturas organizacionais so formadas por membros que podem ser representantes (partes interessadas) internos ou externos.
Amplitude
de controle
Nvel de autoridade
ou direitos de deciso
Delegao
de autoridade
A estrutura pode delegar (um subconjunto de) direitos de deciso a outras estruturas
subordinadas a ela.
Procedimentos
de escalao
Fundamentos do COBIT 5
66
Tabela 4.2
Boas prticas
para o habilitador
Estrutura
Organizacional.
Exerccio de fixao 6 e
Identifique as boas prticas definidas pelo COBIT no habilitador Estrutura Organizacional.
A forma como a
empresa encara os
fatores positivos e
negativos relacionam-se
aprendizagem
organizacional
(empresa que aprende).
nas empresas.
O COBIT destaca trs comportamentos que podem ser significativos no contexto organizacional:
11 Comportamento relativo assuno de riscos pela empresa;
11 Comportamento relativo ao cumprimento das polticas;
11 Comportamento relativo a resultados negativos, prejuzos ou perda de oportunidades.
Algumas empresas, baseando-se no sentimento de perda, utilizam essa prtica como procedimento de melhoria; outras adotam um sentimento de culpa sem tratar da causa raiz.
Comparado s dimenses genricas dos habilitadores do COBIT, descrita na figura 4.1, o
habilitador Cultura, tica e Comportamento destaca-se pelas Prticas (comunicao, execuo, incentivos e recompensas, conscientizao, regras e normas e liderana) adotadas
pelas organizaes.
Todavia, as demais dimenses genricas dos habilitadores tambm esto presentes no habilitador Cultura, tica e Comportamento, conforme anlise a seguir.
Partes interessadas
As partes interessadas podem ser internos ou externos organizao. Os internos incluem
toda a empresa e os externos incluem agentes reguladores, por exemplo, auditores
externos ou rgos de fiscalizao.
Captulo 4 - Replicao
67
Para pensar
Algumas partes interessadas tratam da definio, implementao e execuo dos
comportamentos desejados; outros devem se alinhar s normas e aos regulamentos
previamente definidos.
Metas
As metas desse habilitador se referem a:
11 tica organizacional, determinada pelos valores que norteiam a existncia da empresa;
11 tica individual, determinada pelos valores pessoais de cada funcionrio da empresa e
dependente de fatores externos como religio, etnicidade, contexto socioeconmico,
localizao fsica e experincias pessoais;
11 Comportamentos individuais, que determinam coletivamente a cultura de uma empresa.
Ciclo de vida
Cultura organizacional, postura tica e comportamento individual possuem ciclos de vida.
Considerando a cultura organizacional atual, fatores positivos e negativos, uma empresa
pode identificar as mudanas necessrias e atuar na sua implementao.
Na dimenso Boas Prticas, o COBIT descreve algumas tcnicas que podem ser utilizadas
nas organizaes para melhoria do clima organizacional e ambiente organizacional.
Boas prticas
As boas prticas para criao, incentivo e manuteno do comportamento desejado incluem:
11 Comunicao para toda a empresa dos comportamentos desejados e valores corporativos subjacentes;
11 Conscientizao do comportamento desejado, reforada pela liderana pelo exemplo a
partir de comportamentos exercidos pela alta administrao e outras lideranas;
11 Incentivos para encorajar e convencer a adoo de comportamento desejado, considerando a conexo entre o comportamento individual e o esquema de recompensas
adotado como poltica de RH;
11 Regulamentos e normas que fornecem mais orientaes sobre o comportamento organizacional desejado, definidas claramente em princpios e polticas adotadas pela empresa.
Relaes com outros habilitadores
As interaes com outros habilitadores incluem:
11 As partes interessadas, pois caso eles no executem as atividades dos processos con Fundamentos do COBIT 5
Exerccio de fixao 7 e
Como o COBIT caracteriza as Metas do Habilitador Cultura, tica e Comportamentos?
Ciclo da Informao
Gerar e Processar
Processos de Negcios
Orientar
Processos de TI
Figura 4.8
Ciclo da
Informao.
Transformar
Informao
Transformar
Conhecimento
Criar
Captulo 4 - Replicao
valor
Dados
69
Fundamentos do COBIT 5
70
Captulo 4 - Replicao
Fundamentos do COBIT 5
11 Tipo de informao: atributo que identifica o tipo da informao, por exemplo, infor-
72
l
Na prtica, a informao mantida
eletronicamente na
fase de compartilhamento do ciclo de vida
pode sobrepor-se, em
grande medida, fase
de armazenamento,
por exemplo, quando
do compartilhando da
informao atravs de
acesso ao bancos de
dados, servidores de
arquivos/documentos.
O Apndice F do COBIT
fornece uma descrio
detalhada sobre
como os critrios de
qualidade de informao so comparados
com os critrios
de Informao do
COBIT 4.1. Acesse
www.isaca.org/cobit.
Exerccio de fixao 8 e
Identifique os seis atributos para informao definidos pelo COBIT.
Exerccio de fixao 9 e
Identifique os nove requisitos definidos na dimenso Qualidade Contextual do habilitador
Informao no COBIT.
Captulo 4 - Replicao
73
Exerccio de fixao 10 e
Para o habilitador Informao, o COBIT define cinco especificaes de camadas para a informao. Identifique essas camadas e o que cada uma representa para o negcio em termos
de atributos da informao para a fase de especificao de um novo projeto de desenvolvimento de aplicativo.
11 Compra ou desenvolvimento: as solues devem ser compradas, a menos que haja uma
justificativa aprovada para seu desenvolvimento interno.
11 Simplicidade: a arquitetura corporativa deve ser projetada e mantida da forma mais
simples possvel, e ainda atender aos requisitos da empresa;
11 Agilidade: a arquitetura corporativa deve ser gil para satisfazer as necessidades de
mudana dos negcios de forma eficaz e eficiente;
11 Abertura: a arquitetura corporativa deve alavancar os padres abertos do setor.
Definies de modelo apropriado
A organizao, sob a tica da arquitetura mais adequada, deve atender s necessidades de
diferentes partes interessadas. Esses so os modelos, catlogos e matrizes usados para
descrever as arquiteturas de referncia, ou de transio; por exemplo, a arquitetura de
um aplicativo poderia ser descrita por meio de um diagrama de interface de aplicativo que
mostra os aplicativos em uso (ou planejados) e as interfaces entre eles.
Dispor de um arquivo de arquitetura
O arquivo pode ser usado para armazenar diferentes tipos de sadas arquitetnicas, inclusive princpios e padres de arquitetura, modelos de referncia de arquitetura, bem como
outros servios de arquitetura, e que definem os mdulos de servio como aplicativos que
proporcionam funcionalidade aos negcios; infraestrutura de tecnologia como hardware,
software de sistema e infraestrutura de rede; e infraestrutura fsica.
Definio de nveis de servios
Os nveis de servio que devem ser definidos e atingidos pelos prestadores de servios.
As boas prticas representam estruturas de arquitetura e capacidades de servio e atuam
como diretrizes, modelos ou padres que podem ser usados para acelerar a criao dos
servios da arquitetura, tais como TOGAF e ITIL.
Relaes com outros habilitadores
As interaes com outros habilitadores incluem:
11 Informao: as capacidades de servio podem ser alavancadas pelos processos de prestao de servios internos e externos;
11 Cultura e comportamento: os aspectos culturais e comportamentais so pertinentes
quando a organizao baseia-se em uma cultura orientada ao servio.
Exerccio de fixao 11 e
Princpios de arquitetura representam diretrizes gerais que norteiam a implementao e o
uso dos recursos de TI da organizao. Identifique trs elementos norteadores de princpios
Captulo 4 - Replicao
75
Fundamentos do COBIT 5
l
O Skills Framework
for the Information
Age (SFIA) fornece
definies detalhadas
de habilidades para as
diversas atividades dos
profissionais de TI.
Exerccio de fixao 12 e
Considerando o habilitador Pessoas, Habilidades e Competncias, como a sua empresa
implementa na prtica um plano de desenvolvimento de habilidades e competncias para os
Captulo 4 - Replicao
profissionais de TI?
77
78
Fundamentos do COBIT 5
5
objetivos
conceitos
Introduo
Para as organizaes agregarem valor e obterem benefcios do uso e implementao do
COBIT, faz-se necessrio adapt-lo para atender s necessidades especficas da empresa.
Assim, as etapas de planejamento e definio do escopo da implementao do COBIT tem
papel fundamental para o sucesso no uso do modelo pela organizao.
A implementao do COBIT nas organizaes deve levar em considerao fatores tangveis e
intangveis no contexto da empresa. Em relao aos componentes intangveis, necessrio
cultura e comportamento das pessoas para aceitao ou rejeio do modelo.
O documento denominado COBIT 5 Implementao no prescritivo e completo, mas estabelece boas prticas para minimizar eventuais obstculos na sua implementao, de forma a
auxiliar as organizaes na consecuo de melhores resultados com a adoo do COBIT.
Ferramentas de Implementao
O guia de orientao COBIT 5 implementao composto por um kit de ferramentas, contendo uma variedade de recursos, tais como:
11 Ferramentas de autoavaliao, medio e diagnstico;
11 Disponibilizao de informaes relevantes as partes interessadas envolvidas;
11 Artigos relacionados e explicaes adicionais acerca do uso do documento.
w
Para mais informaes
sobre o kit de
ferramentas de
implementao, acesse
www.isaca.org/cobit e
consulte a publicao
COBIT 5 Implementation. Esse guia
representa uma
orientao prtica para
implementao do
modelo COBIT 5
baseado no ciclo de
vida de melhoria
contnua de processos.
79
Descrio
Elaborao de um
estudo de caso
O estudo de caso representa o ponto de partida para a implementao e melhoria da governana e gesto de TI da organizao. Todos os esforos devem concentrar-se no escopo da
implementao do modelo a partir das necessidades especficas
da empresa.
Reconhecimento
dos pontos fracos
Para pensar
O reconhecimento de pontos fracos auxiliam a criao de um ambiente apropriado
Fundamentos do COBIT 5
80
Exerccio de fixao 1 e
Em sua organizao, a rea de TI est efetivamente pronta e preparada para assumir os
desafios relacionados Governana de TI? A organizao j identificou seus pontos fracos
e consequncias (eventos desencadeadores) para que a implementao do COBIT tenha
sucesso na instituio. Justifique sua resposta.
Exerccio de fixao 2 e
Na condio de gestor de TI de sua organizao, o que voc faria para iniciar a implementao do COBIT? Por onde comear? Exemplifique sua resposta com um caso aplicativo.
11 tica e cultura;
11 Leis, regulamentos e polticas aplicveis;
11 Misso, viso e valores;
11 Polticas e prticas de governana;
11 Plano de negcios e intenes estratgicas;
11 Modelo operacional e nvel de maturidade;
11 Estilo de gesto;
11 Inclinao ou apetite ao risco;
11 Capacidades e recursos disponveis;
11 Prticas especficas do setor ou indstria da empresa.
81
Para pensar
Cabe esclarecer que o COBIT um modelo sustentado por outros modelos, boas
prticas e padres, portanto, a adaptao desses instrumentos conceituais e prticos tambm devem ser considerados pela equipe de implementao para atender
requisitos especficos desses padres relacionados.
A abordagem ideal governana e gesto de TI deve ser especfica para cada organizao.
O contexto da empresa deve ser compreendido, entendido e considerado pelos implementadores do COBIT a fim de customizar o modelo sua necessidade. Esse entendimento
fundamental para obter sucesso e eficincia na implementao dos habilitadores de governana e gesto de TI na organizao como um todo.
Etapa 2: criao do ambiente apropriado
Os habilitadores do COBIT fornecem uma soluo que trata das necessidades e problemas
reais da empresa, em vez de servir como fins em si mesmos.
Assim, o diagnstico baseado nos pontos fracos e nas tendncias atuais devem ser identificados e aceitos pela administrao como diretrizes a serem tratadas para sensibilizar,
criar consenso e gerar um compromisso de ao por todos o responsveis e envolvidos na
rea de TI.
O compromisso e a adeso das partes interessadas devem ser considerados desde o incio
da implementao, com a obteno do compromisso, dos recursos necessrios para apoiar
o programa e o estabelecimento de um estudo de caso.
As principais funes e responsabilidades devem ser definidas e o compromisso de todos os
colaboradores envolvidos, considerado.
Estruturas e processos apropriados para superviso e orientao devero ser criados e
mantidos para garantir o alinhamento contnuo das abordagens de governana e gesto de
risco em toda a empresa.
Reconhecimento dos pontos fracos e eventos desencadeadores
H diversos fatores que podem indicar a necessidade de melhoria da governana e da
gesto de TI nas organizaes.
Usando os pontos fracos mapeados ou eventos desencadeadores como ponto de partida para
as iniciativas de implementao, o estabelecimento de um estudo de caso de melhoria da
governana ou gesto de TI da empresa propicia a identificao das necessidades de melhorias com base nos problemas prticos ou cotidianos que so vivenciados. Isso aumentar a
adeso e criar o senso de urgncia na empresa necessrio para iniciar a implementao.
Fundamentos do COBIT 5
Esse cenrio propicia uma plataforma para a introduo de novas mudanas e pode ajudar na
82
11 Incidentes significativos relacionados ao risco de TI, tais como perda de dados ou falhas
em projetos;
11 Problemas com prestao de servios terceirizados pelo no cumprimento dos nveis de
servio acordados;
11 No cumprimento das exigncias regulatrias ou contratuais;
11 Limitao por parte da rea de TI da capacidade de inovao da empresa e da agilidade
do negcio;
11 Relatos regulares da auditoria sobre o fraco desempenho de TI e/ou de problemas com a
qualidade do servio de TI prestados;
11 Gastos com TI encobertos e/ou desnecessrios;
11 Duplicao ou sobreposio das iniciativas ou desperdcio de recursos, tais como resciso
prematura de projetos;
11 Recursos de TI insuficientes, pessoal com habilidades inadequadas, insatisfeitos
ou desmotivados;
11 Mudanas na capacitao de TI que no atendem s necessidades da empresa e
demoram a dar retorno ou estouram o oramento;
11 Membros do conselho, executivos ou gerentes seniores que relutam em se envolver com
TI ou falta de responsveis pela rea de TI da empresa comprometidos e satisfeitos;
11 Modelos operacionais de TI muito complexos.
Alm desses pontos fracos, O COBIT tambm relaciona outros eventos envolvendo os
ambientes interno e externo organizao, que podem sinalizar a necessidade de rever o
foco na governana e gesto de TI, tais como:
11 Fuso, aquisio ou alienao de outras organizaes;
11 Mudana no mercado, na economia ou na posio competitiva;
11 Mudana no modelo operacional da empresa ou nos arranjos de terceirizao;
11 Novas exigncias regulatrias ou de conformidade;
11 Mudana significativa de tecnologia;
11 Foco ou projeto de governana para toda a empresa;
11 Mudanas nas lideranas da alta administrao da organizao;
11 Auditoria interna, externa ou avaliaes de consultorias;
Cada organizao deve identificar seus pontos fracos e consequncias oriundas das
falhas e/ou vulnerabilidades relacionadas.
Exerccio de fixao 3 e
Baseando-se nos pontos fracos exemplificados pelo COBIT, relacione os trs que voc
entende que so os mais crticos e que se aplicam no contexto da empresa em que voc
trabalha. Em seguida, identifique duas boas prticas que podem ser utilizadas para
melhorar o cenrio de governana e gesto no contexto da empresa.
83
Pontos fracos
Capacitao da mudana
O sucesso da implementao do COBIT depende da implantao da mudana adequada
com foco nos habilitadores da governana e gesto apropriados.
Em muitas empresas, h pouca nfase na gesto dos aspectos humanos, comportamentais
e culturais da mudana e motivao das partes interessadas para aceitar a mudana.
No se pode pressupor que as partes interessadas envolvidos com os sete habilitadores
aceitaro prontamente e adotaro a mudana. A possibilidade de ignorarem e/ou resistirem
mudana deve ser contemplada por meio de uma abordagem estruturada e proativa.
A conscientizao do programa de implementao deve ser alcanada atravs de um plano
de comunicao eficiente que defina o que ser comunicado, de que forma e por quem, ao
longo das vrias fases do programa.
Melhoria sustentvel pode ser conseguida obtendo-se o compromisso das partes interessadas.
Esse compromisso deve considerar a participao, tempo de dedicao e comunicao ampla
de todos os atores envolvidos, especialmente a alta administrao, para o sucesso da mudana.
Em outras palavras, as barreiras humanas, comportamentais e culturais devem ser superadas
de modo que haja um interesse comum em adotar corretamente a mudana, infundir a
vontade de adotar a mudana e garantir a capacidade de adot-la.
Abordagem ao ciclo de vida
Um ambiente adequado para implementao do COBIT um dos requisitos necessrios
para minimizar os riscos e atingir o sucesso da implementao ou da melhoria dos processos.
O ciclo de vida da implementao proposto no COBIT apresenta um modelo para ser utili-
Fundamentos do COBIT 5
84
Gesto do programa
Veja no quadro a seguir uma breve descrio dessas etapas:
Componente
Descrio
Capacitao da mudana
Gesto do programa
Planej
ar o programa
4. O
que precisa ser feito?
Gesto do Programa (anel externo)
Capacitao da mudana (anel intermedirio)
Ciclo de via de melhoria contnua (anel interno)
Fonte: www.isaca.org
lt a d
su
re
ro
im
de
un
o
ir
n
e
D
gu
de
On
.
3
ti c a r o s p a p i s
a d n ir o
o
alv
o
Id e n
om
ia
C o n s tr u ir
m elh oria s
De
t
es
ca
Incorporar n
ova
s
abordage
ns
Operar e m
edi
r
i
ar
e oportunidades
or
e
nt
ar
m
os
l
?
le m
lh
er
la
no
as
os agora?
estam
nde
2. O
Imp
me
Op
ro
ta
u
ec
re
Ex
ga
he
oc
om
5. C
sa
s
lema
rob
ir p
n
De
rar
ito
on lisar
M na
a
e
a
Estab
elec
er
od
de m
ud
es
an
ej
a
o
Reco
nhe
ce
nece
r
ssi
a
da
de
de a
gir
ple
ue
me
re
nta
m
o
os
es
tar
?
r
nte
Ma
a equipe
mar
For
tao
lemen
imp
de
Realizar ben
efci
os
a
ar
lis
a
An
1. Qua
is s
oo
sD
ire
cio
Inici
na
ar o
do
pro
gra
re
m
iar o
Aval
tual
ado a
est
6. J chegam
os l
?
o
om
ncia?
dist
ssa
e
os
tem
n
a
cia
m
ec
s?
7.
C
Figura 5.1
Fases do ciclo
de vida de
implementao
do COBIT.
85
1 Fase
Essa fase inicia com o reconhecimento e aceitao da necessidade ou iniciativa da implementao do COBIT, identificando os pontos fracos para criar o desejo de mudana nos
nveis de gesto executiva da empresa.
2 Fase
Essa fase concentra-se na definio do escopo da implementao, usando o mapeamento
dos objetivos corporativos do COBIT em objetivos de TI, conforme visto no captulo 3, considerando, ainda, os cenrios de risco dos principais processos relacionados.
Diagnsticos de alto nvel so ferramentas essenciais para definir o escopo e compreender
as reas prioritrias para concentrar os esforos de sua aplicao. Uma avaliao do atual
estado ento realizada, e os problemas e deficincias dos processos so identificados por
meio de uma avaliao da capacidade.
3 Fase
Nessa fase, define-se uma meta de melhoria para, em seguida, realizar uma anlise mais
detalhada segundo as orientaes do COBIT para identificar falhas e possveis solues.
As solues propostas podem apresentar resultados rpidos, enquanto outras podero
exigir atividades mais desafiadoras em um prazo maior.
O COBIT sugere priorizar as iniciativas mais fceis de alcanar e que produziro os melhores
benefcios para a organizao.
4 Fase
Essa fase estabelece o planejamento de solues prticas pela definio de projetos
apoiados por estudos de casos justificveis. Um plano de mudana para a implementao
do COBIT tambm deve ser desenvolvido nessa fase. Um estudo de caso bem elaborado
ajuda a garantir que os benefcios do projeto sejam identificados e monitorados.
5 Fase
Nessa fase, as solues propostas so implementadas em forma de prticas dirias.
As mtricas e o monitoramento so definidos e estabelecidos com o uso das metas e
mtricas abordados no captulo 4.
Essa sistemtica garante que o alinhamento da empresa seja atingido e mantido, e o desempenho
possa ser medido. O sucesso exige demonstrao de envolvimento e empenho pela alta administrao, bem como a responsabilidade dos envolvidos das reas de TI e de administrao.
6 Fase
Essa fase concentra-se na operao sustentvel dos habilitadores, bem como no monitora-
Fundamentos do COBIT 5
86
7 Fase
Fase que se baseia na anlise de novos requisitos para a governana e gesto de TI da
empresa, identificando necessidades de melhoria contnua. O ciclo de vida deve ser seguido
de forma interativa paralelamente criao de uma abordagem sustentvel governana e
gesto de TI da empresa.
Exerccio de fixao 4 e
O roadmap do COBIT est estruturado em sete etapas. Baseando-se na figura 5.1, escreva
sucintamente o objetivo de cada fase.
os respectivos responsveis;
Fundamentos do COBIT 5
88
6
Avaliao da Capacidade de
Processo
atributos e nveis do Modelo Capacidade de Processo; Revisar os atributos e nveis
do Modelo de Maturidade de Processo do COBIT 4.1; Comparar os Modelos de
Maturidade e de Capacidade de Processo do COBIT; Identificar os benefcios do
Modelo de Capacidade de Processo; Efetuar uma avaliao prtica da capacidade
de processo do COBIT.
conceitos
Introduo
Os modelos COBIT 4.1, RISK IT e Val IT adotavam um Modelo de Maturidade de Processo para
mensurao dos resultados dos processos de governana e de gesto de TI de uma organizao.
Por outro lado, o COBIT 5 utiliza-se de um Modelo de Capacidade de processo para mensurao do resultado e desempenho dos processos de TI.
Esse captulo tem como propsito:
11 Revisar os conceitos fundamentais do Modelo de Maturidade de Processo do COBIT 4.1;
11 Aprofundaremos o conhecimento sobre o Modelo de Capacidade de Processo;
11 Efetuar um comparativo entre os modelos de maturidade e de capacidade;
11 Realizar um estudo de caso prtico com uso do Modelo de Capacidade.
objetivos
89
Tabela 6.1
Principais objetivos
do Modelo de
Maturidade de
Processo do
COBIT 4.1.
Modelo de Maturidade
(1 por processo)
Inexistente
Inicial /
Ad hoc
Repetvel
Processo
Denido
Gerenciado e
Mensurvel
Otimizado
Nvel 0
de maturidade
Nvel 1
de maturidade
Nvel 2
de maturidade
Nvel 3
de maturidade
Nvel 4
de maturidade
Nvel 5
de maturidade
Polticas, Planos,
Procedimentos
Ferramentas
e Automao
Habilidades
e Expertise
Responsabilidade e
Responsabilizao
Fundamentos do COBIT 5
90
Denio
de Metas
e Medio
Figura 6.1
Atributos genricos
do Modelo de
Maturidade do
COBIT 4.1.
O modelo de maturidade genrico possui seis atributos distintos aplicveis para cada processo e que auxiliam a organizao na obteno de uma viso mais detalhada do nvel de
maturidade dos processos.
Exerccio de fixao 1 e
Relacione os seis nveis de maturidade de processo adotado pelo COBIT 4.1.
A publicao COBIT
Process Assessment
Model (PAM): Using
COBIT 4.1, da
ISACA, tem como
propsito apresentar
os mecanismos
para Avaliao da
Capacidade dos
Processos (PAM).
91
PA 2.1
PA 2.2
PA 3.1
PA 3.2
PA 4.1
PA 4.2
PA 5.1
PA 5.2
Gesto
Gesto dos Denio Implementao Gesto
Controle Inovao Otimizao
da
produtos
do
do
do
do
do
do
Execuo de trabalho Processo Processo
Processo Processo Processo Processo
Processo
Executados
Processo
Gerenciado
Processo
Estabelecido
Processo
Previsvel
Processo
Otimizado
Resultados do processo
Prticas Bsicas
(Prticas de Governana
/ Gesto)
Produtos do Trabalho
(Entradas / Sadas)
Prticas
Genricas
Recursos
Genricos
Fundamentos do COBIT 5
92
Um determinado processo pode atingir seis nveis de capacidade, de acordo com o seu
estgio de implementao, variando da denominao de Inexistente at o nvel
Otimizado, conforme descrito na tabela 6.2.
Produto de
Trabalho
Genricos
Figura 6.2
Atributos da
Capacidade de
Processo do
COBIT 5.
Nvel de Capacidade
Descrio do processo
Para pensar
H uma diferena significativa entre a capacidade de processos de nvel 1 e os nveis
de capacidade mais elevados.
Exerccio de fixao 2 e
Qual a principal diferena entre os nveis de capacidade 0 e 1 do COBIT?
Exerccio de fixao 3 e
Como podemos garantir que o processo de Gesto de Mudanas em uma organizao est
no nvel 5?
Tabela 6.2
Nveis de
Capacidade de
Processo.
93
Cada empresa definir sua meta ou nvel desejado. Na prtica, as empresas tero
dificuldades para implementar nveis de capacidade mais elevados.
Um determinado nvel de capacidade s pode ser atingido quando o nvel acima tiver sido
plenamente alcanado.
Por exemplo, uma capacidade de processo nvel 3 (processo estabelecido) exige que a definio do processo e dos atributos de implantao sejam amplamente atingidos aps a consecuo plena dos atributos de uma capacidade de processo nvel 2 (processo gerenciado).
Exerccio de fixao 4 e
Identifique os principais desafios e dificultadores para implementao de nveis de capacidade mais elevados em sua organizao.
Otimizao do
processo
Inovao do
processo
Controle do
processo
Gesto do
processo
Implementao
do processo
Denio do
processo
Gesto de Produto
do Trabalho
Gesto de
Desempenho
Desempenho
do processo
Atributo de
Maturidade
do COBIT 4.1
Conscientizao
e Comunicao
Polticas, planos
e procedimentos
Ferramentas
e Automao
Habilidades
e expertise
Responsabilidade
Denio de
metas e medio
H diferenas prticas associadas mudana nos modelos de Avaliao de Processo.
Os profissionais envolvidos com atividades de Avaliao de Processo devem conhecer essas
mudanas e estarem prontos para consider-las em suas tarefas nas organizaes.
Captulo 6 - Avaliao da Capacidade de Processo
Figura 6.3
Tabela comparativa
entre os Modelos
de Maturidade e
Capacidade.
95
Contexto
Viso da
Organizao
Conhecimento
Corporativo
Fundamentos do COBIT 5
96
Viso de Instncia
Conhecimento
Individual
A tabela 6.3 demonstra que, comparando os instrumentos de medio dos modelos COBIT 4.1
e COBIT 5 e, principalmente, as modificaes implementadas no modelo COBIT 5, observa-se:
11 Dificuldade de comparao entre os resultados da avaliao nos modelos COBIT 4.1 e
COBIT 5, apesar das aparentes semelhanas (nmero de escalas e termos para descrev-las);
11 As pontuaes na avaliao usando o COBIT 5 so inferiores a do COBIT 4.1;
11 Contedo simplificado atravs da eliminao de duplicao, especialmente com o
COBIT 4.1, que tinha a duplicao de objetivos de controle e as atividades RACI.
11 Maior confiabilidade e repetibilidade de atividades e avaliaes de capacidade do processo, reduzindo debates e divergncias entre as partes interessadas sobre os resultados
obtidos (baseada em evidncias);
11 Aumento da usabilidade da avaliao da capacidade do processo, devido ao maior rigor
do processo de avaliao;
11 Conformidade com uma norma de avaliao de processo geralmente aceita e, portanto,
com um forte apoio do mercado.
No modelo de maturidade do COBIT 4.1, um processo poderia atingir o nvel 1 ou 2 sem
atingir plenamente todos os objetivos do processo; no nvel de capacidade de processo do
COBIT 5, isso resultar em uma pontuao mais baixa, de 0 ou 1.
97
Exerccio de fixao 5 e
Relacione as principais diferenas entre uma avaliao de capacidade processo baseado
no COBIT 5 e uma avaliao de maturidade baseada no COBIT 4.1. Utilize as figuras 6.1 e 6.2
como referncia para essa questo. Consulte, caso necessrio, o Apndice X em
www.isaca.org/cobit para realizar essa atividade.
Fundamentos do COBIT 5
98
11 Maior uso dos resultados da avaliao da capacidade do processo, visto que o novo
modelo estabelece uma base para a realizao de avaliaes mais rigorosas e formais,
tanto para finalidades internas como externas em potencial;
11 Conformidade com um padro de avaliao de processo geralmente aceito e, portanto,
um forte apoio abordagem de avaliao do processo no mercado.
l
O Roteiro de atividades
6 apresenta um Estudo
de Caso para o
processo APO 4
Gesto da Inovao
exemplificando um
caso prtico para uso
do modelo.
Tabela 6.4
Nveis e Atributos
de Maturidade
e de Capacidade.
COBIT 4.1
Nvel de maturidade
Nvel de capacidade
5 Otimizado
5 Otimizado
4 Gerenciado
e Mensurvel
4 Previsvel
3 Definido
3 Estabelecido
2 Repetvel,
mas intuitivo
2 Gerenciado
1 Inicial/ad hoc
1 Executado
O No existente
0 Incompleto
Descrio
Tabela 6.5
Atributos PA 1.1, PA
2.1 e PA 2.2.
Captulo 6 - Replicao
11Os produtos de trabalho so revisados de acordo com as disposies previstas, e ajustados conforme necessrio, para atender os requisitos.
99
Percentual de realizao
Descrio
N (No atingido)
0 a 15%
P (Parcialmente
atingido)
> 15 a 50%
> 50 a 85%
H evidncias de uma abordagem sistemtica para realizar o atributo e uma realizao significativa do atributo.
Algumas fraquezas relacionadas a esse atributo podem
existir no processo avaliado.
> 85 a 100%
H evidncia de uma abordagem completa e sistemtica para realizar o atributo e a realizao completa do
atributo. No h deficincias significativas em relao e
esse atributo.
L (Largamente
atingido)
F (Completamente
atingido)
Fundamentos do COBIT 5
3. Para refinar a avaliao, os produtos do trabalho tambm devem ser levados em conside-
100
rao, para determinar em qual medida um atributo de avaliao especfico foi atingido.
A definio dos nveis de capacidade desejados critrio de cada empresa. Muitas empresas
tero a ambio de verem todos os seus processos atingirem, no mnimo, a capacidade nvel 1.
Por qu? Se esse nvel no for atingido, os motivos da no realizao desse nvel ficam evidentes
em funo da abordagem explicada anteriormente e um plano de melhoria deve ser definido.
Tabela 6.6
Parmetros para
avaliao da
capacidade.
Exerccio de fixao 6 e
Um determinado processo possui cerca de 40% de realizao dos resultados esperados. O
Captulo 6 - Replicao
que significa esse percentual em termos de avaliao de capacidade definida pelo COBIT 5?
101
102
Fundamentos do COBIT 5
ISBN 978-85-63630-53-7
9 788563 630537