沈建苗
由於各國關於資訊安全的立法越來越嚴格,行業監督機構也越來越關注法律法規的遵守情況。對大公司來說,資訊安全政策不再是“錦上添花”的東西,而是“必不可少”的內容。那麼,資訊安全主管(CSO)該如何對自己企業的安全政策進行管理呢?
最近,一些媒體報導了許多關於利用電子郵件散佈聳人聽聞或令人反感的消息所引起的訴訟,其影響不僅限於企業急需制定可實施的資訊安全政策一個方面,還說明多數企業在資訊安全政策和工作績效的監控上存在著薄弱環節。
很顯然,企業必須制定新的資訊安全政策,但多數企業沒有這樣做。英國貿易工業部發佈的數位表明,落實了資訊安全政策並遵守了《資料保護法》的英國企業只有49%。
如果政策未被合理管理並執行,即使制定了政策仍無濟於事。制定政策後僅僅將它貼到內聯網上,並不是“有效管理”。最近,PolicyMatter進行了一項調研,結果顯示,目前只有22%的英國企業徵求員工關於遵守政策的意見—這表明,至少有78%的企業並不知道自己公佈的政策是否被員工看到,更不用說是否被員工理解了。
2003年,全球可能會出臺許多新的資訊安全法律法規,行業監管部門會更加重視企業是否遵守了相關的法律法規,全球關於資訊安全的訴訟數量也將不斷增加,這些情形均令人擔憂。
由於政策管理缺乏“最佳方法”,許多企業求援無門—只好自己想辦法落實及審查政策,很多情況下是從所犯錯誤當中汲取經驗教訓。
PolicyMatter制定了分成五個步驟的計畫,希望能對企業有所幫助,並從安全政策的有效管理中獲得最大價值。
第一個步驟:明確政策需求
一家企業頒佈的任何政策都應該符合(且應該體現)所有可適用的法律、業務規則、監管需求,而搜集資訊是成功的關鍵。目前,企業根本不缺各類資訊,許多資訊隨處可得,比如從網際網路、行業出版物及協力廠商專業人員處均可以得到豐富的資訊,在政策應該包含什麼、不該包含什麼等因素方面,這些資源都很寶貴。
儘管法律內容本身可能長達幾百頁,但企業需要起草的是對自己重要且相關的內容,制定的政策應該涵蓋所有必要的基本面,但又要通俗易懂。力求政策內容面面俱到可能使政策成為一份無法應用的檔。
第二個步驟:起草政策
目前,起草政策時需要參考的法律數量多得讓人畏懼。在英國,《資料保護法》、《調查權力管理法案》、《人權法》、《資訊專員業務守則》、BS7799等其他法案都很可能影響政策的起草,更不用說各種行業特定的管理條例了。其他國家也有著類似的情況。
重要的一點是,制定的政策應能夠體現組織內部的文化。不管誰負責制定或核對政策,都應該確保整套政策的風格和措辭相互一致。此外,政策起草者應該自始至終採用通俗易懂的措辭,儘量避免採用法律行話或毫無必要的專業術語。政策應該能夠為受到政策影響的所有人理解,要力求含義明確。
在第一次落實政策之前,企業應該考慮是否需要對政策進行專業諮詢,是否需要直接與受政策影響的那些人溝通等。
第三個步驟:落實政策
政策落實機制要在合適的時候將相關政策與合適物件一一對應起來。因為有些政策適用於所有員工,而另一些政策只適用於一些有選擇的群體,所以,要確保政策落實手段既快速又可靠。理想情況是,企業需要單獨考慮每項政策的落實。
對某些政策而言,被動的實施方案,如在內聯網上公佈政策是可以接受的——因為這類政策通常對員工非常有幫助。然而,大多數資訊安全政策的執行應該避免這種效果最小的做法。要取得成效,企業領導者要確認政策已落實到了有關各方的頭上,並且證明員工明白了企業對他們的要求。
但是,這項工作並不容易。目前很多企業部署的政策落實方案,無論是通過電子郵件、內聯網還是複印文本的方式傳遞給員工,大多數都難以審查。
第四個步驟:核實政策接受狀況
企業要能跟蹤政策是否被違反了。這個過程分兩步:首先,必須核對證據,表明每個員工已經接到政策,並與雇主簽訂了有約束力的協議。最近英國出現的法律個案表明,企業必需通過“有效的政策管理”保護自己,要考慮到每個員工是否接受了政策。第二步比較困難,而且往往很容易被許多企業忽視——核實員工接受政策的情況。這通常需要投入大量的人力。
第五個步驟:審查和彙報
最後,負責落實政策的那些人要能隨時給出有關政策落實進程的報告。從宏觀上講,表明員工遵守政策情況的粗線條報告對企業領導人非常重要,他能方便地與有關方(合作夥伴、顧客或監管部門)共用報告以便有助於有權威地表明政策的遵守情況,比如,在專案投標時或是應對不受歡迎的檢查時。從微觀上看,企業領導人也需要確認政策已經落實到了哪些人的頭上,查明他們是否同意及何時遵守政策,同意哪些內容,等等。
政策的管理必須得到重視—因為不重視管理引起的風險實在太高了。
一段時間後,把政策管理牢記在心的企業會看到,為處理違反政策事件所要佔用的資源將明顯減少。一旦合理制定政策並下達,一旦員工知道各自的義務,員工遵守政策的態度會更積極。
本文概述的五個步驟不是萬全之策,但應有助於任何企業提高資訊安全政策的價值,有助於降低因違反安全政策所帶來的風險。
2011年6月27日 星期一
如何進行企業資訊安全目標管理設定
資訊存在的形式有很多種,有儲存在電腦上的,在網路上傳播的,印刷或寫在紙上的,口頭交流的。資訊載體包括資料檔案、紙張檔、資料庫、膠片、磁片、磁帶、磁片、談話筆錄等所有含有知識和資訊的載體。為保證資訊安全,必須對各種形式的資訊進行適當保護。企業進行安全目標設定後,才能有效實施資訊安全性原則,確保業務的連續性,減少因為資訊安全事故影響而造成的業務損失。
一般來說,在企業資訊安全工作中,由管理層全面履行資訊安全的管理職責,雇員落實企業確立的資訊安全制度和責任,資訊部門根據企業制定的資訊安全性原則逐步實施、完善安全架構和安全管理,同時加強協力廠商合同的安全條件。這些方面缺一不可,而只有這樣才能有效地實現企業的資訊安全管理目標。
在企業中,負責資訊安全管理的管理層對資訊安全目標的要求,決定了企業的資訊安全工作的走向;而資訊部門對資訊系統的設置和維護情況也決定一個企業是否能達到資訊安全管理的目標。以下就這2 個方面談一談企業如何設定資訊安全目標,如何比較全面地設定資訊安全機制,保證資訊系統穩定、高效地運行。
1、管理層對資訊安全的管理職責和目標
1.1 管理層具有推動資訊安全運行的管理責任
管理層首先要建立、健全資訊安全的組織機構,建立資訊安全構架,並且在組織中建立推行資訊安全的管理機構。其次,需要保證協力廠商合同的安全性,定義協力廠商訪問資訊系統的安全級別,並且特別要控制協力廠商合同中關於訪問內部資訊系統的資訊安全條款。
1.2 管理層有必要對資訊系統進行分類
對資訊系統進行分類有利於資訊安全措施的實施和企業資產的保護。這種分類使得企業能夠調整合適的資源、財力、物力對重要的資訊資源和系統進行重點保護。過多的保護不僅浪費資源,對企業的正常運行產生不良影響;而保護不力,更可能導致企業資訊資料和系統產生重大安全隱患。根據分類,管理層對企業最重要的資訊資源和系統,應指定相應管理者,並要求登記在冊,而對主要資訊系統還需要指定擁有者和管理者,這樣才能對資訊系統分級保護,做到有效、有序保護。企業通過安全需求調查後,應根據資料的機密性、完整性、可用性對所有資訊系統進行基本安全等級分類,且根據表1 確定資訊安全保護的需求和優先順序。
表1 資訊系統分類
1.3 管理層有義務管理企業員工的個人資訊安全
管理層必須指導、普及員工關於資訊安全和資訊安全威脅的知識和意識,降低有意和無意人為風險;確保所有員工理解資訊安全責任;確保所有員工(包括臨時員工) 都簽訂保密協定,以此作為雇傭的必要條件;建立必要的紀律程式,對有意或無意違反企業資訊安全性原則的員工進行處罰。
1.4 管理層對存取控制的管理
管理層對存取控制的管理可以防止非授權訪問資訊系統,保證企業資訊一定程度的機密性、完整性和可用性。管理層要確保完善可行的資訊安全措施和程式必須包含以下元素:角色和責任———誰去做什麼;授權———誰授權誰去做什麼;存取控制———控制以上元素的程式檔。
1.5 業務連續性的管理
管理層應制訂業務連續性計畫,保證在主要資訊系統發生故障或非預期災難發生時快速反應,保持關鍵業務的連續性;保證災難發生時,有相應的應對措施儘量減少對業務工作的影響;保證資料和系統的恢復,至少保證企業重要資訊系統能在低級模式下進行業務運作。
1.6 守法
作為管理層人員,應學習、遵循有關政策和相關資訊安全要求,保證遵守資訊安全法律法規相關要求;遵守法律規定,進行版權保護,不得非法拷貝和使用軟體和版權產品;保護重要文檔以防丟失、破壞和篡改;確定資訊系統中資料和文檔的保存期限;確定資訊存取時間;保證個人資料的保密;對資訊系統、資訊安全規則進行定期檢查;進行系統審計,計畫並實施資訊環境審計,保證組織及責任清晰明確;出現資訊事故和疑似資訊事故時及時通過正確管道進行報告。
2、資訊安全部門的管理責任
2.1 保證設備和環境安全
2.1.1 保證地點安全
資訊安全部門應保證支撐關鍵業務活動和存貯敏感業務
資訊的設備存放在安全區域,至少以下區域(機房、機櫃、檔案室、機要室) 應具有嚴格的准入制度,這些區域要求具有訪
問安全控制;要保證函件收發室和無人值守的傳真機的安全。
2.1.2 保證設備安全
資訊安全部門應儘量選擇外界風險較小的地點安裝資訊設備;電腦設備應具備物理保護,並裝置防盜鎖,設置密碼或其他安全措施;應列出最重要的設備,防止設備斷電;線路佈置應符合當地健康和安全規定,並保證不涉及員工安全,便於檢查和維護;編制設備維護流程,維護服務合同(支援合同);授權維護人員接觸資訊設備;建立流程控制資訊和清除資料(比如硬碟資料),確保廢舊設備報廢時資料和軟體完全被清除。
2.2 資訊安全部門的溝通工作
資訊安全部門的工作程式和職責應遵循企業關於資訊資源和資訊架構管理的相關政策和要求;需要建立關於資訊架構容量、性能和變化管理的運作程式和職責;還必須建立完整的病毒保護更新機制;建立電腦病毒和惡意軟體的報告和清除程式;建立伺服器和用戶端病毒、惡意軟體防護定期更新策略,提醒用戶“預防重於補救”等一系列程式和措施。另外,網路安全的管理、局域網接入全球網的存取機制、資料介質的安全管理和保密、關鍵業務資料和軟體的定期備份、防止破壞和生產業務中斷等也是資訊安全管理部門的重要工作。
2.3 資訊管理部門對存取控制的管理
2.3.1 用戶訪問管理
通過對使用者、帳號、許可權、鑒別方式、認證方式的管理來實現對資訊系統訪問的有效控制,並保證存取權限的即時更新。
2.3.2 網路存取控制
採用適當的互聯網接入方式;所有的互聯網接入均要求有防火牆保護;要求所有的互聯網防火牆對資訊網路團隊開放讀許可權,裝有加強作業系統;所有的互聯網伺服器均設有防火牆和加強作業系統,並定期對所有軟體進行安全補丁更新;所有與協力廠商(客戶、合作夥伴、供應商、轉包商) 的專用連接均需設置防火牆,防火牆僅允許訪問必要資訊;互聯網VPN 解決方案僅在專線不能連通時使用,且必須由網路團隊專設,所有的通信均須加密;資訊軟體和硬體供應商需要通過撥號接入進行遠端服務的,工作結束時必須馬上斷開,並且這種接入須經管理層批准,有日誌檔進行活動記錄;無線網路作為互聯網接入新技術,使用時必須經過資訊風險經理和公司管理層的批准,至少需認證和加密;網路安全團隊和企業定期對互聯網接入和撥號網路進行審計。
2.3.3 電腦和應用軟體存取控制
強制使用強有力密碼,限制不成功登錄次數;所有的筆記本均設有硬體密碼保護,對涉及機密和敏感性資料的資訊要進行硬碟加密;應用軟體擁有者應按照資訊系統分類表確定軟體的安全級別。
2.3.4 監控軟體系統的訪問和使用
系統訪問監控符合業務工作需要,監控頻率和級別也應與資訊系統分類一致。
2.4 資訊安全部門對系統開發與維護的管理
資訊安全部門對系統開發和維護的管理工作主要是根據系統和軟體安全需求,根據新資訊系統對資料的保密性、完整性、可得性需求,建立安全管理制度,建立用戶認證標準;保證開發和支撐環境的安全,同時建立系統開發活動、作業系統和軟體變更安全規則。
標籤:
日誌管理SIEM,
Security資訊安全
花大錢辦小事 為什麼ITIL難以深化?
ITIL的導入和應用已成為近幾年的IT管理潮流,但是能達到預期目標、取得顯著收益的卻少之又少。
ITIL理念進入中國已有多年。隨著其理念的宣傳普及,並適逢我國資訊化的重點總體上從基礎建設向運營管理自然演進的契機,ITIL作為IT服務管理的標準框架已經被國內IT組織普遍接受,其導入和應用也成為近幾年的IT管理潮流。很多企業通過專案建設,採購相關的產品和服務,進行了ITIL導入應用的實踐;甚至一些企業的IT服務管理專案已經推進到了三期、四期。
遺憾的是,就筆者看來,近年眾多企業聲勢浩大的ITIL項目上馬運動,達到預期目標、取得顯著收益的比例並不高,而真正應用較成熟的少之又少。當然,這也不能成為否定ITIL、或者已有實踐的努力和成效的理由——正如上世紀末期,我國開始的第一次ERP建設浪潮給企業帶來的價值和意義一樣。
ITIL的導入和深化應用,對於所有組織,從本質上講,都是“管理變革”,而非“技術變革”,這已經成為普遍的共識。如果大家有興趣翻閱ITIL3的核心書籍,可以看到,ITIL作為一種管理理念和體系,和其他管理學體系的書籍就內容和表述沒有什麼兩樣。
因此,我們完全可以應用經典的組織變革管理的理論、實踐和經驗來指導ITIL的落地和深化,幫助完成問題的分析、對策的設計、執行的管理以及持續優化。以筆者的經驗,庫爾特·盧因(Kurt·Lewin)的三階段變革過程模型 (建議重視它對於減少變革阻力和變革穩定、固化的指導)、約翰·科特(John P·Kotter)的八階段模型 (建議重視它在具體操作過程和成效取得上的指導)、常見的各種變革曲線 (建議重視它在變革過程中與相關方溝通中的形象直觀作用)都可以作為我們管理IT管理變革的方法和工具。
筆者將影響ITIL深化應用的典型原因分成三個緯度:IT服務管理系統的構建、執行(運作)、持續改進,分別進行粗淺的分析,並試圖給出一些建議和對策。
IT服務管理系統的構建
首先,要清晰“管理系統(Management System)”在此處的定義:具備“政策(Policy)”和“框架(Framework)”,進行有效管理和實施的元素總和,國內常常譯作“管理體系”(引自ISO20000)。因此,不可誤解為某個軟體工具。
在管理系統的構建方面,常見的問題來自於其有效性和穩定性:
“未診病情,先定藥方”
這幾乎是國內ITIL導入時的“通病”:在不清晰瞭解任何IT組織情況和問題時,就事先確定了通過設計X流程、Y流程來達到建立服務管理體系、提升IT管理水準的目標,正如同一個發燒的病人找藥店點名要買某種廣告上的感冒藥(而不是去醫院找醫生)一樣,後果可想而知。這種境況,大多源於人云亦云的跟風、買方的技術思維慣性和強勢地位、一些產品和服務廠商推銷過程中的誤導等原因。
雖然從普遍意義上講,ITIL的任何一個流程都能夠從某種角度説明IT組織改善其管理績效,但是在起始導入時,一定要選擇能夠適應當前IT情況、解決當前突出問題的流程(組合),甚至可能僅僅是一些政策策略。否則,這個沒有針對性的變革就憑空增加了不必要的阻力,更由於無法帶來明顯收益,而導致變革的失敗。
一種被驗證的最佳實踐是:採用Issue-based consulting approach(基於問題的診斷諮詢),IT不事先假定任何對於流程的需求,由自己或者協力廠商,通過對客觀事實(Issue facts)的調查分析(Finding analysis),查找問題根源(Root cause),做出結論(Conclusion),再提供建議的行動計畫和解決方案(Recommendation),而很可能優先的方案未必就是導入流程!
類比剛才看病的例子,你應該選擇去醫院,只要告訴醫生你感覺的症狀,醫生再依照醫學知識,通過問診、檢查、化驗,最終確定你的病情,並給出治療方案:打針、吃藥,或者住院,甚至可能僅僅是建議休息。
“環肥燕瘦,貴妃穿了飛燕的裙子”
管理常常被稱為一種藝術,因為它沒有某種確定的模式,只要嚴格遵循,就可以產生同樣的效果。ITIL也是一樣,它只是一種最佳管理實踐方法的總結,也只是提供了一些思考框架和建議,而不是可以step by step跟隨的。筆者不能認同市場上產品(甚至是服務)所謂“100% ITIL遵從”的行銷語言,那絕對是100%的誤區!
管理是在“眾多”、“獨特”的受限條件(Constraint)下進行的,每個企業的IT組織都有自己的約束條件,比如企業戰略、組織架構、人員能力、預算、企業文化、激勵方式等。因此一個能夠最優的(流程)設計一定是充分考慮這些約束條件,在ITIL標準的基礎上進行剪裁、修正而形成的,並且只在一定時間期限內因為適用而發揮最大作用。
當然,也要防止走入另外一個極端,即拋開ITIL,只講受限條件,這樣只是強化當前的管理方法和行為模式。對於受限條件,哪些是需要結合的,哪些是要繞開的,哪些是要通過此次變革消除的,需要仔細、謹慎地加以辨別。
“朝令夕改,城頭變換大王旗”
這通常表現為由於各種原因,管理系統內的政策、流程、人員職責、紀律(Discipline)、考核、工具等在較短的時間裡頻繁地發生變動(甚至前後衝突),或者事實上放棄ITIL的路線,回到以往的管理狀態。這種模式通常也是ITIL應用失敗案例中收益效果最差的。最終,IT組織陷入困惑和巨大的壓力中,感到無所適從,喪失方向感。
對照盧因的變革模型,這種IT組織至少在再凍結(Refreezing)階段出現了問題(變革執行階段的問題在下節討論)。盧因認為:當新的變革(態度、實踐或政策)推行以後,它們必須被“重新凍結”或固化;再凍結即把組織穩定在一個新的均衡狀態,目的是保證新的工作方式不會輕易改變,這是對支撐這一變革的新行為的強化。因此,變革如果使得管理系統始終無法處於穩態的話,變革的大部分效果都無法實現,更無法留存、積累和持續。頻繁的改變只能加劇相關者的懷疑、焦慮,而使他們更加消極地應對(抵觸、觀望、敷衍了事)。
變革的穩態不是自然產生的,必須是變革者提供驅動力才能得以實現。國內變革管理實踐中普遍驗證的“固化-僵化-優化”模式也適用於ITIL變革,變革推行中高層管理者的“僵化”政策和堅定態度為首要成功要素。從構建角度來看,在設計時期充分的調研、與組織內外相關者的溝通討論、外部專家的參與等,最大限度地保證變革方案的有效性(針對主要問題,不追求完美);在變革方案啟動、推行以後,減少新變動,明確嚴格執行的態度,激勵變革預期的新的行為模式等,使得變革儘快達到穩態。
在構建階段,其他常見的問題還包括:導入ITIL的目標和驅動力不明確;沒有長期規劃;將體系等同於工具;外部供應商的不當選擇和使用等。
IT服務管理系統的執行
在管理系統的執行方面,常見的問題來自於推行過程和執行能力:
“船到橋頭自然直,不行就用大棒子”
變革固然需要管理層堅決的態度,但是推廣執行時卻不能依賴強硬的手段和僵化的方式,而必須制定易於執行的計畫,通過有效的過程管理,降低變革過程對組織的破壞作用,加速變革進程,保證最終的效果。ITIL的推行是要針對有特點的技術人員,轉變他們的思維模式和行為模式,採用行政命令簡單粗暴方式,以及放任自流的過程管理,都難以取得好的效果。
科特的八階段模型針對變革的過程管理給出了很好的可操作建議,包括:增強緊迫感、建立指導團隊、確定變革願景、有效溝通願景、授權行動、創建短期成效、不停變革、鞏固變革成果。其中典型的幾個建議方法包括:
(1)儘快見效(Quick win):通過變革在小的局部(如一個典型問題、小的團隊等)應用,快速(1~2個月內為宜)獲得正面效果,以此作為示範作為大幅推進的基礎;
(2)有效的阻力管理:識別可能的阻力(利益損失、個人和組織的慣性、有限的耐心等),專門建立阻力管理計畫和方案,持續跟蹤管理;
(3)有效激勵以鞏固變革成果:對變革期望的行為進行鼓勵,樹立模範,這個階段獎勵為主,懲罰為輔。當然激勵不一定就是物質的。
ITIL理念進入中國已有多年。隨著其理念的宣傳普及,並適逢我國資訊化的重點總體上從基礎建設向運營管理自然演進的契機,ITIL作為IT服務管理的標準框架已經被國內IT組織普遍接受,其導入和應用也成為近幾年的IT管理潮流。很多企業通過專案建設,採購相關的產品和服務,進行了ITIL導入應用的實踐;甚至一些企業的IT服務管理專案已經推進到了三期、四期。
遺憾的是,就筆者看來,近年眾多企業聲勢浩大的ITIL項目上馬運動,達到預期目標、取得顯著收益的比例並不高,而真正應用較成熟的少之又少。當然,這也不能成為否定ITIL、或者已有實踐的努力和成效的理由——正如上世紀末期,我國開始的第一次ERP建設浪潮給企業帶來的價值和意義一樣。
ITIL的導入和深化應用,對於所有組織,從本質上講,都是“管理變革”,而非“技術變革”,這已經成為普遍的共識。如果大家有興趣翻閱ITIL3的核心書籍,可以看到,ITIL作為一種管理理念和體系,和其他管理學體系的書籍就內容和表述沒有什麼兩樣。
因此,我們完全可以應用經典的組織變革管理的理論、實踐和經驗來指導ITIL的落地和深化,幫助完成問題的分析、對策的設計、執行的管理以及持續優化。以筆者的經驗,庫爾特·盧因(Kurt·Lewin)的三階段變革過程模型 (建議重視它對於減少變革阻力和變革穩定、固化的指導)、約翰·科特(John P·Kotter)的八階段模型 (建議重視它在具體操作過程和成效取得上的指導)、常見的各種變革曲線 (建議重視它在變革過程中與相關方溝通中的形象直觀作用)都可以作為我們管理IT管理變革的方法和工具。
筆者將影響ITIL深化應用的典型原因分成三個緯度:IT服務管理系統的構建、執行(運作)、持續改進,分別進行粗淺的分析,並試圖給出一些建議和對策。
IT服務管理系統的構建
首先,要清晰“管理系統(Management System)”在此處的定義:具備“政策(Policy)”和“框架(Framework)”,進行有效管理和實施的元素總和,國內常常譯作“管理體系”(引自ISO20000)。因此,不可誤解為某個軟體工具。
在管理系統的構建方面,常見的問題來自於其有效性和穩定性:
“未診病情,先定藥方”
這幾乎是國內ITIL導入時的“通病”:在不清晰瞭解任何IT組織情況和問題時,就事先確定了通過設計X流程、Y流程來達到建立服務管理體系、提升IT管理水準的目標,正如同一個發燒的病人找藥店點名要買某種廣告上的感冒藥(而不是去醫院找醫生)一樣,後果可想而知。這種境況,大多源於人云亦云的跟風、買方的技術思維慣性和強勢地位、一些產品和服務廠商推銷過程中的誤導等原因。
雖然從普遍意義上講,ITIL的任何一個流程都能夠從某種角度説明IT組織改善其管理績效,但是在起始導入時,一定要選擇能夠適應當前IT情況、解決當前突出問題的流程(組合),甚至可能僅僅是一些政策策略。否則,這個沒有針對性的變革就憑空增加了不必要的阻力,更由於無法帶來明顯收益,而導致變革的失敗。
一種被驗證的最佳實踐是:採用Issue-based consulting approach(基於問題的診斷諮詢),IT不事先假定任何對於流程的需求,由自己或者協力廠商,通過對客觀事實(Issue facts)的調查分析(Finding analysis),查找問題根源(Root cause),做出結論(Conclusion),再提供建議的行動計畫和解決方案(Recommendation),而很可能優先的方案未必就是導入流程!
類比剛才看病的例子,你應該選擇去醫院,只要告訴醫生你感覺的症狀,醫生再依照醫學知識,通過問診、檢查、化驗,最終確定你的病情,並給出治療方案:打針、吃藥,或者住院,甚至可能僅僅是建議休息。
“環肥燕瘦,貴妃穿了飛燕的裙子”
管理常常被稱為一種藝術,因為它沒有某種確定的模式,只要嚴格遵循,就可以產生同樣的效果。ITIL也是一樣,它只是一種最佳管理實踐方法的總結,也只是提供了一些思考框架和建議,而不是可以step by step跟隨的。筆者不能認同市場上產品(甚至是服務)所謂“100% ITIL遵從”的行銷語言,那絕對是100%的誤區!
管理是在“眾多”、“獨特”的受限條件(Constraint)下進行的,每個企業的IT組織都有自己的約束條件,比如企業戰略、組織架構、人員能力、預算、企業文化、激勵方式等。因此一個能夠最優的(流程)設計一定是充分考慮這些約束條件,在ITIL標準的基礎上進行剪裁、修正而形成的,並且只在一定時間期限內因為適用而發揮最大作用。
當然,也要防止走入另外一個極端,即拋開ITIL,只講受限條件,這樣只是強化當前的管理方法和行為模式。對於受限條件,哪些是需要結合的,哪些是要繞開的,哪些是要通過此次變革消除的,需要仔細、謹慎地加以辨別。
“朝令夕改,城頭變換大王旗”
這通常表現為由於各種原因,管理系統內的政策、流程、人員職責、紀律(Discipline)、考核、工具等在較短的時間裡頻繁地發生變動(甚至前後衝突),或者事實上放棄ITIL的路線,回到以往的管理狀態。這種模式通常也是ITIL應用失敗案例中收益效果最差的。最終,IT組織陷入困惑和巨大的壓力中,感到無所適從,喪失方向感。
對照盧因的變革模型,這種IT組織至少在再凍結(Refreezing)階段出現了問題(變革執行階段的問題在下節討論)。盧因認為:當新的變革(態度、實踐或政策)推行以後,它們必須被“重新凍結”或固化;再凍結即把組織穩定在一個新的均衡狀態,目的是保證新的工作方式不會輕易改變,這是對支撐這一變革的新行為的強化。因此,變革如果使得管理系統始終無法處於穩態的話,變革的大部分效果都無法實現,更無法留存、積累和持續。頻繁的改變只能加劇相關者的懷疑、焦慮,而使他們更加消極地應對(抵觸、觀望、敷衍了事)。
變革的穩態不是自然產生的,必須是變革者提供驅動力才能得以實現。國內變革管理實踐中普遍驗證的“固化-僵化-優化”模式也適用於ITIL變革,變革推行中高層管理者的“僵化”政策和堅定態度為首要成功要素。從構建角度來看,在設計時期充分的調研、與組織內外相關者的溝通討論、外部專家的參與等,最大限度地保證變革方案的有效性(針對主要問題,不追求完美);在變革方案啟動、推行以後,減少新變動,明確嚴格執行的態度,激勵變革預期的新的行為模式等,使得變革儘快達到穩態。
在構建階段,其他常見的問題還包括:導入ITIL的目標和驅動力不明確;沒有長期規劃;將體系等同於工具;外部供應商的不當選擇和使用等。
IT服務管理系統的執行
在管理系統的執行方面,常見的問題來自於推行過程和執行能力:
“船到橋頭自然直,不行就用大棒子”
變革固然需要管理層堅決的態度,但是推廣執行時卻不能依賴強硬的手段和僵化的方式,而必須制定易於執行的計畫,通過有效的過程管理,降低變革過程對組織的破壞作用,加速變革進程,保證最終的效果。ITIL的推行是要針對有特點的技術人員,轉變他們的思維模式和行為模式,採用行政命令簡單粗暴方式,以及放任自流的過程管理,都難以取得好的效果。
科特的八階段模型針對變革的過程管理給出了很好的可操作建議,包括:增強緊迫感、建立指導團隊、確定變革願景、有效溝通願景、授權行動、創建短期成效、不停變革、鞏固變革成果。其中典型的幾個建議方法包括:
(1)儘快見效(Quick win):通過變革在小的局部(如一個典型問題、小的團隊等)應用,快速(1~2個月內為宜)獲得正面效果,以此作為示範作為大幅推進的基礎;
(2)有效的阻力管理:識別可能的阻力(利益損失、個人和組織的慣性、有限的耐心等),專門建立阻力管理計畫和方案,持續跟蹤管理;
(3)有效激勵以鞏固變革成果:對變革期望的行為進行鼓勵,樹立模範,這個階段獎勵為主,懲罰為輔。當然激勵不一定就是物質的。
標籤:
ISO20000 / ITIL
如何才能讓ITIL平安落地
IT技術的發展對現代企業產生了深遠的影響。企業資訊化建設越深入,資訊系統的規模越大,業務對IT系統的依賴性也越大,由此對IT服務的要求越高,如何對繁多的IT技術進行有效的管理,最大程度地利用企業現有資源,充分發揮IT技術的作用,成為企業在市場競爭中獲勝的關鍵,IT服務管理由此應運而生。作為在IT服務管理方面通用的事實標準,ITIL得到了越來越多企業的認可,紛紛將它引入以提升企業IT服務的水準和效率,但多數企業為此花費了大量成本後卻發現遠未達到預期的目標。
ITSM與ITIL
IT服務管理(ITSM,IT Service Management)是一種最初被稱之為IT管理的、以流程和服務為中心的管理方法,它的目標就是要改進IT服務的品質。許多政府機構、標準組織、行業協會和企業根據各自的情況和對IT服務管理的理解,開發了自己的IT服務管理方法和標準。由英國CCTA(中央電腦和電信局)於20世紀80年代末開發的一套針對IT 行業的服務管理標準庫,即ITIL(Information Technology Infrastructure Library),在全球得到了廣泛的應用和認可,目前已經成為業界普遍採用的IT服務管理的實際標準及最佳實踐指南。對於企業來說,實施ITIL的最大意義在於把IT與業務緊密地結合起來,從而實現企業IT投資回報的最大化。
ITIL自發佈以來經歷了三個主要的版本,ITIL v1主要是基於職能型的實踐,ITIL v2主要是基於流程型的實踐,ITIL v3整合了v1與v2的精華,主要強調ITIL 最佳實踐的執行支持,以及在改善過程中需要注意的細節。
實施ITIL面臨的問題
企業在引入ITIL時,往往把它當做一劑“萬靈藥”,希望能醫治百病,並簡單地認為只要上一套軟體,投入一些人力和物力就萬事大吉,但在真正實施和推廣的過程中,卻發現困難重重,阻礙一大堆,不但醫不好病,反而越治越亂,成為眾矢之的,遠不像最初所想的那樣容易。深入分析其中的原因,主要有如下幾個方面。
1. 前期準備不足
在準備上馬之前,缺少對ITIL的宣傳和相應的培訓,員工普遍對ITIL的認知不足,感受不到它所帶來的益處,導致在真正實施和推廣時,無法得到員工的認同和支持,阻力重重。一個簡單例子是,在沒有ITIL時,一個事件發生後處理人員根據個人經驗就可以進行處理,而在有了ITIL後,卻要記錄很多資訊,走相關的評估和審批流程,如果員工未充分認識和理解之所以這樣做的意義,員工就不會願意接受。
2. 計畫過於宏偉
企業在制定ITIL實施計畫時,往往一廂情願地認為既然ITIL的作用如此之大,那就把計畫做得宏偉些,做大做全,一鼓作氣拿下所有的內容。但在真正實施和推廣的過程中,卻發現問題層出不窮,在員工的抵觸甚至是“反抗”之下,亂了陣腳。為求進度一味地妥協退讓,放棄原有的目標,最終結果要麼收效甚微,與預期相差甚遠,要麼流於形式,起不到應有作用。
3. 流程設計脫離實際
在設計服務流程時實行“拿來主義”,認為只有嚴格遵照ITIL才是最好的,才夠“標準”,即使與實際的流程嚴重衝突,也一味地要求使用者服從於這個標準,導致為流程而流程,看似完美無缺,實則中看不中用,完全脫離於實際。員工完全對這樣的“完美”流程不認同,抵制情緒強烈,根本無法真正運轉起來,結果可想而知。
4. 無考核機制
ITIL的推行僅靠正面的宣傳和推廣,無相應的考核機制對員工使用程度和效果進行量化的考核。對於不願改變工作模式,甚至抵觸ITIL的員工沒有約束和強制措施;而對於積極參與、遵照服務流程規範工作的員工也沒有任何的激勵措施,導致花費巨大成本制定出的服務流程流於形式,逐漸成為擺設。
5. 無知識的積累沉澱
對IT運維中已解決事件的解決方法沒有進行總結形成知識積累沉澱,等到類似事件再次發生時,沒有已有的解決方案可參考,解決過程仍需再走一遍完整的流程,ITIL的優勢無法得到具體體現,導致員工對ITIL的期望值降低,使用的積極性也會大大受挫。
ITIL實施經驗及建議
ITIL是一套IT服務管理的方法論,它來源於實踐,是從眾多企業在IT服務管理方面的成熟和優秀實踐中提煉而來,具有一定的抽象性;在應用時不能生搬硬套,應根據企業的具體情況加以必要的調整和改進,並制定出一套行之有效的實施和推廣措施,才能讓它煥發出應有的光彩。
1. 爭取領導層的支持
ITIL的引入將會給企業帶來巨大的變革,無論是對企業文化,還是原有的工作模式,甚至企業的組織結構都會帶來變動,要在企業得到廣泛認可和接受肯定需要一段過程。在初期,這種變革必定會帶來質疑,甚至是抵觸,有時這些抵制情緒或行為可能會嚴重阻礙ITIL的推行,帶來的影響可能是致命的,這時領導的決斷至關重要。所以如能獲得領導層的認可與支持,甚至是能讓領導層親自參與,對消除或緩解推行過程中的不利因素尤為重要,從而能保障ITIL的成功引入。
只要改變了IT部門傳統的以技術為中心的運營模式,不再以技術為中心,而是以流程為中心,以服務為導向,必將會帶來企業文化與運營模式的變革。
2. 實施前充分“鋪墊”
對於企業中的大部分員工來說,ITIL可能還是新生事物,對它的瞭解還不夠具體和充分,所以在著手實施之前就應做好充分的“鋪墊”,即對ITIL進行宣傳和介紹,讓員工予以充分認知,明白ITIL是什麼、能帶來什麼益處等,繼而認可它。這樣才能在實施和推廣時獲得員工的認可和支持,減少潛在的抵觸因素。
“鋪墊”的方式可多樣,如印製宣傳畫報或檯曆,製作ITIL知識小手冊等分發給所有員工;舉辦培訓班,培訓內容最好是根據不同階層員工加以區分,因為他們的關注點會有差異;開展ITIL知識競賽、沙盤演練等等。在準備實施之前,對ITIL進行充分“預熱”,營造氛圍,提升員工對ITIL的認知度,將會給後期的實施和推廣工作帶來很大的幫助。
3. 遞進式部署
“羅馬不是一天建成的”,同樣ITIL的實施也不是一蹴而就的。
ITIL的引入會改變員工原有的工作模式,如一次實施過多的流程、涉及過多的業務系統,員工會極不適應,容易引發抵觸情緒,不但達不到預期的效果,反而會導致流程混亂,流程整合水準低下,員工怨聲載道。
在確定引入ITIL時,首先應對企業的現狀和願景予以充分的評估,找出現狀與願景間的差距,制定遠景規劃和目標。然後依據企業實際情況,將遠景目標進行拆分,分成若干個階段實現,循序漸近,遞進式部署。
通常情況下,一般先從實施服務台、事件管理、配置管理開始,然後實施配置、變更、問題管理,再實施發佈和服務級別管理,後續再根據實際需要逐步部署(參見下圖)。而在具體推廣應用時,初期所涉及範圍也不應過大,最好採用先局部後整體、由點及面的方式。
4. 結合實際設計流程
服務流程是ITIL的核心內容,服務流程設計的好壞,往往能對一個ITIL專案的成功與否起到關鍵作用。
在企業中通常業務系統眾多,各業務系統的部署和運維模式各有其特點,如何從眾多的業務系統中梳理出一套統一規範、又能符合各業務自身特點的流程成為關鍵。最常見的誤區是,ITIL既然是最佳實踐,是業界事實上的標準,那麼它所定義的就是最好的,即使設計出來的流程與業務系統的實際不符,那也得遵從。最終,流程雖是標準、統一、規範了,但實際上根本就沒人用它,員工極度抵制,形同虛設。
正確的做法是,首先要承認並允許這種差異性存在。因為ITIL雖是從眾多企業最佳的IT服務管理方法中提煉而來的,但對於一個企業來說,符合自身需要、並能切實提升IT部門的運營效率和服務水準的才是“最佳的”。其次,ITIL中只列出了各個服務管理流程的“最佳”目標、活動、輸入和輸出,以及各個流程之間的關係;而如何具體實現這些功能,卻沒有具體說明,企業需要根據實際需要採取不同的方式。
在具體設計流程時,各服務流程的主體結構設計應遵照ITIL所定義的目標、主要活動、輸入和輸出,確保各流程實現其應有的功能並能與其他流程相協調。同時,在不與這些主體流程設計內容造成衝突的情況下,充分考慮到各業務系統自身特點,進行個性化的定制,儘量符合或貼近IT員工實際工作需要。
5. 建立考核機制
ITIL是一整套方法論,核心是服務流程,而流程本身從某種意義來說也是一種規範或制度,既然是規範或制度,就必定帶有一定的約束和強制執行力。誠然,在推廣應用之初,服務流程可能會存在一定的缺陷,但這不應成為員工不接受ITIL的藉口,任何事物在最初都不可能是完善的,存在的缺陷和不足會隨著應用的過程不斷得以修復和改進。如果ITIL的推廣應用僅僅靠正面的推廣和宣傳來實現,力度是微弱的,員工可能仍然漠然視之,一定要建立相應的機制來保障ITIL的推行,最有效的方法就是建立考核指標進行考核,只有影響到員工切身利益時,才能更好地引導和推動ITIL的應用。
考核指標應依據不同服務流程的不同流程角色來制定,在推廣初期,可先以激勵為主,只對考核結果較好的員工予以獎勵。之後隨著推廣的不斷深入,逐步採用獎懲結合的方式來強制和約束。
附表以事件管理流程為例,列出不同角色對應的不同考核指標。
6. 持續改進
ITIL的實施不是一勞永逸的,要想讓它落地生根,並 結出果實,就必須持續性地對其進行改進,與實際需要保持吻合。由於業務系統自身技術的不斷更新(ITIL本身也在不斷更新),以及部署結構和運營模式的調整,各服務流程會變得越來越不適應實際需要,這就必然需要持續對各服務流程進行優化,從而與實際保持一致。在流程設計之初應設置流程負責人,定期負責對涉及的各業務系統不同層次的使用者進行回訪,廣泛收集需求和建議,匯總分析,對各服務流程進行改進,確保流程的實用性和合理性。
7. 使用成熟的軟體
企業對IT系統的管理是通過IT管理軟體實現的,因此,選擇適當的軟體對成功實現ITIL的目標至關重要。雖在規模較小的企業裡,由IT部門自身研發用於記錄、跟蹤事件之類的工具,甚至是紙質的記錄可能就足夠了;但對於具備一定規模的企業,尤其在大型企業中,IT系統紛繁複雜,更加注重服務流程的自動化和電子化程度以及服務流程運轉的高效性,這種方式顯然不能滿足實際需要。市場上各大主流IT廠商都開發了相應的軟體產品,並得到市場的驗證。ITIL的實現不一定完全依賴於工具,但工具的使用,可實現流程運轉的電子化和自動化,更能凸顯流程運轉的易控性和高效性,更能彰顯ITIL所帶來的好處。
總之,ITIL被譽為IT服務管理的ERP,引入時不能囫圇吞棗,而應先深入理解其精髓,充分評估企業自身現狀,總體規劃,分階段、遞進式部署;服務流程的設計以ITIL的定義為骨架,緊密結合實際,並持續改善;推廣應用時,以點帶面,逐步推廣,並制定相應的機制來保障。只有當ITIL與企業實現融合時,ITIL才能真正落到實處,也才能體現出其應有的價值。
出處:支點網
標籤:
ISO20000 / ITIL
訂閱:
文章 (Atom)
