Constat : Le fonctionnement de la majorit des grandes entreprises, aujourd'hui, repose compltement sur le traitement de l'information. Ncessit : Il est vital, pour leur avenir, que le systme d'information soit en cohrence avec les objectifs et la stratgie globale de l'entreprise. Volont des dirigeants : Le SI doit apporter de la valeur ajout et de la performance dans lorganisation. Le CobiT est un outil puissant qui a t conu pour uvrer dans ce sens.
Exemple : On retiendra, par exemple, la section 404 qui exige un contrle strict des accs et des autorisations. Bref : CobiT a t reconnu comme une rponse ces nouvelles exigences, tant en termes de contrle que de gouvernance. Les dispositions rglementaires, comme la loi SOX (IFRS, International Financial Reporting Standards, LSF, Loi de scurit financire, normes Ble II) ont acclr la diffusion de CobiT comme rfrentiel de contrle et de gouvernance des SI.
Cette figure illustre aussi bien la responsabilit de la fonction IT sur les quatre grands domaines de la gouvernance selon CobiT (planifier et organiser, dlivrer et supporter, surveiller et valuer, acqurir et implmenter) que les responsabilits des mtiers. CobiT se fixe des objectifs trs pragmatiques refltant les proccupations de la direction gnrale, tels que : articuler le systme dinformation aux besoins des mtiers, cest lalignement stratgique ; apporter des avantages concrets au fonctionnement des processus mtier (efficacit et efficience) ;
utiliser lensemble des ressources en liaison avec les SI (infrastructures,applications, informations et personnes) de faon optimise et responsable; matriser les risques lis au SI et leurs impacts pour les mtiers.
Structur en processus1, CobiT prend en compte les besoins des mtiers,et plus gnralement des parties prenantes, dans une logique damlioration continue. Les entres des processus CobiT sont bases sur les exigences ngocies des parties prenantes (mtiers, etc.) conduisant des objectifs.Ensuite, lexcution des processus est garantie par des responsabilits clairement affectes et des mesures de performances face aux objectifs fixs. La satisfaction des clients fait partie des mesures de performance. ce stade, loriginalit de CobiT est sans doute de crer systmatiquement un lien entre parties prenantes et DSI, ce qui ncessite bien souvent une petite rvolution culturelle aussi bien pour les acteurs de la DSI dans leur tour divoire que pour les mtiers et la direction gnrale qui ignoreraient superbement le caractre stratgique des SI. Le point cl sous-jacent cette dmarche est linstauration de dialogues constructifs tous les niveaux de lorganisation, entre parties prenantes et DSI. Ce postulat pos, chaque processus propose une liste dobjectifs de contrle qui nous semble solide et une vision du management du processus (activits principales, responsabilits et indicateurs) qui nous parat plutt indicative et sujette contextualisation. Le rfrentiel CobiT, avec ses 34 processus gnriques, est une proposition qui pourra tre revue pour sadapter la cartographie propre de lorganisation considre. De la mme faon, on pourra facilement coupler CobiT dautres rfrentiels du march (ISO 27001, ITIL pour Information Technology Infrastructure Library ou CMMI pour Capability Maturity Model Integration) en btissant un cadre de rfrence satisfaisant lensemble des exigences. Ceci est dautant plus vrai que les processus de CobiT sont parfois globaux et sinterprtent souvent comme des macroprocessus de rfrentiels plus spcialiss. CobiT est donc un cadre fdrateur. CobiT sert aussi comparer entre elles (benchmark) diffrentes entits de lentreprise. Il permet galement, avec les restrictions dusage, de se comparer dautres entreprises. Plus couramment, il conduit la dfinition de ses propres objectifs et leur valuation priodique.
Les membres de lISACA utilisent CobiT dans de nombreux secteurs dactivit travers le monde. Les spcificits culturelles et les diffrences davance de dveloppement sur le plan technologique ne semblent pas limiter ladquation de CobiT pour lalignement des systmes dinformation aux objectifs stratgiques de lentreprise.
Dans le cas de notre direction marketing, lapport de valeur va se matrialiser par la mise en place dun canal de distribution adressant une nouvelle clientle. Il permettra la vente permanente du produit tout en saffranchissant des contraintes de la distribution classique organise autour dun lieu gographique et de plages horaires plus limites que laccs Web. Dans le processus de distribution, lapport de linformatique doit pouvoir tre mesur an didentier la valeur apporte en termes de volume de ventes, de progression de chiffre daffaires et de marge par rapport aux prvisions. Lapport de valeur se concrtise par la matrise des processus de fonctionnement en termes defficacit et defficience. Ceci vient complter le processus de pilotage des investissements qui traitera des cots, des bnces et des priorits en fonction de critres dinvestissement tablis (ROI [Return On Investment], dure damortissement, valeur nette actuelle). La gestion des risques : Elle exige une conscience des risques de la part des cadres suprieurs, une vision claire de lapptence de lentreprise pour le risque, une bonne connaissance des exigences de conformit, de la transparence propos des risques significatifs encourus par lentreprise et lattribution des responsabilits dans la gestion des risques au sein de lentreprise. Exemple : Dans notre exemple de distribution par le Web, si ce canal est le seul prvu pour le produit en question, lindisponibilit pour cause de panne ou de retard dans louverture du service de commande en ligne se solde par une perte nette de revenus qui ne sera jamais rcupre. Dans le secteur du transport arien, la panne du systme de rservation peut clouer au sol lensemble des avions dune compagnie. Dans le monde boursier, larrt des systmes informatiques stoppe immdiatement toutes les transactions. La gestion des risques informatiques ou des systmes dinformation correspond un rfrentiel qui comprend une analyse de risque et un plan de traitement des risques associ. Ce plan de traitement des risques doit tre tabli selon des critres de tolrance par rapport au prjudice nancier li la ralisation des risques. Cela veut dire en dautres termes que les moyens engags pour couvrir les risques ne doivent pas coter plus cher que le prjudice lui-mme. La gestion des ressources : Elle consiste optimiser linvestissement dans les ressources informatiques vitales et bien les grer applications, informations, infrastructures et personnes. Les questions cls concernent loptimisation des connaissances et de linfrastructure. Exemple :
Dans notre exemple de direction marketing, cela revient dire que les ressources humaines et technologiques sont mobilises au mieux en termes de volume, dexpertise/comptences, de dlai et de capacit. Cette gestion des ressources se matrialise par une cartographie des comptences et un plan de recrutement/formation en ce qui concerne les ressources humaines. Cette gestion des ressources est articule la gestion des tiers an doptimiser le make or buy. Les ressources technologiques font partie du primtre et donneront lieu un plan dinfrastructure. Celui-ci traitera des orientations technologiques, des acquisitions, des standards et des migrations. Dans ce cas, la responsabilit du mtier consiste exprimer ses besoins, par exemple, en termes de capacit (comme le nombre de clients en ligne simultanment). La mesure de la performance : Elle consiste en un suivi et une surveillance de la mise en uvre de la stratgie, de laboutissement des projets, de lutilisation des ressources, de la performance des processus et de la fourniture des services, en utilisant par exemple des tableaux de bord quilibrs qui traduisent la stratgie en actions orientes vers le succs dobjectifs mesurables autrement que par la comptabilit conventionnelle. Exemple : La mesure de la performance rpond aux exigences de transparence et de comprhension des cots, des bnces, des stratgies, des politiques et des niveaux de services informatiques offerts conformment aux attentes de la gouvernance des systmes dinformation. L encore, CobiT tente de faire le lien entre les objectifs de la gouvernance et les objectifs dcliner sur les processus ou les activits. Ce faisant, on cre du lien et on donne du sens aux objectifs de performance des SI comme support aux mtiers. Ces mesures peuvent facilement se traduire par la mise en place dun BSC (Balanced Scorecard1) qui va offrir une vision densemble de la performance.
aux services offerts aux clients de la DSI. Enn, le domaine SE couvre largement la dimension de contrle, daudit et de surveillance de lensemble. Les critres dinformation : Pour la gouvernance des TI, CobiT prend en compte une trs riche segmentation de linformation selon des critres prcis (efficacit, efficience, condentialit, intgrit, disponibilit, conformit et abilit). Ces critres correspondent aussi bien au point de vue dun auditeur qu celui du manager. Les ressources informatiques : Cette dnomination regroupe les quatre classes suivantes : applications, informations, infrastructures et personnes. Application : les systmes automatiss et les procdures pour traiter linformation. Information : les donnes, comme entres ou sorties des systmes dinformation, quelle que soit leur forme. Infrastructure : les technologies et les installations qui permettent le traitement des applications. Personnes : les ressources humaines ncessaires pour organiser, planier, acqurir, dlivrer, supporter, surveiller et valuer les systmes dinformation et les services. Objectifs mtier et objectifs informatiques : De faon globale, CobiT propose 17 objectifs mtier rpartis selon les quatre axes dun BSC, savoir : perspective nancire, perspective client, perspective interne la DSI et perspective future ou anticipation. Ces 17 objectifs mtier renvoient 28 objectifs informatiques, eux mmes lis aux processus CobiT, un mme objectif informatique tant associ un ou plusieurs processus CobiT. Ainsi, CobiT offre une transitivit entre objectifs mtier et informatiques, processus et activits.
Acqurir et Implmenter (Acquire and Implement) (7 processus). Livrer et Supporter (Deliver and Support) (13 processus). Surveiller et Evaluer (Monitor and Evaluate) (4 processus). Ces 4 domaines permettent de couvrir 318 objectifs. Ce rfrentiel s'adresse majoritairement deux grandes catgories d'acteurs : Les auditeurs et consultants, Les responsables des systmes d'information. La direction gnrale ainsi que les diverses directions mtiers sont bien videmment concernes dans la mise en place et lutilisation de COBIT. Chaque processus : Met en uvre des ressources informatiques (applications, informations, infrastructures et personnes au sens comptences) ; Fournit une information destine satisfaire les besoins mtiers exprims sous formes de critres (efficacit, efficience, confidentialit, intgrit, disponibilit, conformit, fiabilit) ; Concerne un ou plusieurs des domaines de la gouvernance des SI (alignement stratgique, apport de valeur, gestion des risques, gestion des ressources, mesure de la performance).
3. Le modle de maturit
Le CobiT sert aussi valuer les processus mis en place. Il permet de dfinir leur niveau de maturit. CobiT propose un modle de maturit gnrique faisant lobjet dune dclinaison spcifique pour chacun des 34 processus. Ainsi, la mise en uvre de chacun des 34 processus peut tre confronte des stades du modle de maturit selon une chelle classique en la matire. En se limitant cette description gnrique, on peut donc mesurer de faon globale la maturit de chaque processus et piloter leur amlioration. Ci-aprs une reprsentation graphique des rsultats permettant une Direction Gnrale de visualiser les points forts et les points faibles de son entreprise. On peut y dceler soit une certaine homognit des processus, soit au contraire des maillons faibles ncessitant une rvision de stratgie.
Conclusion
Les limites : ce que CobiT nest pas Mme si CobiT est lorigine un rfrentiel issu du monde du contrle interne, il na pas pour vocation de servir de rfrentiel de certification selon une approche de conformit des exigences rglementaires ou contractuelles comme lISO 9001, ou dvaluation de processus comme lapproche CMMI. En revanche, les objectifs de contrle de CobiT sont largement utiliss pour rpondre des exigences de certification ou de contrle interne comme SOX, Ble II. CobiT ne propose pas une organisation spcifique lie la gouvernance des systmes dinformation dune entreprise comme le proposent les normes de systme de management pour la filire qualit. Enfin, CobiT nest pas un outil de conduite du changement miraculeux qui diffuserait une culture de la mesure de la performance et de lamlioration. En revanche, son dploiement peut aider le management mener une action de changement simultanment.