COBIT2019 ITガバナンス 入門学習
EDMサイクル・ゴールカスケード・4管理ドメイン・成熟度モデルを学ぶ
COBITの目的とITガバナンスの意義
COBIT(Control Objectives for Information and Related Technology)はISACAが発行するITガバナンスのフレームワークです。ITガバナンスとは「IT活動の方向付けと管理を経営層(取締役会等)が担うこと」であり、ITマネジメント(IT活動の計画・実行)とは異なります。COBIT2019の目的は企業目標(エンタープライズゴール)とIT目標(アラインメントゴール)を整合させ、ITリスクを管理しITリソースを最適活用することです。
3層の目的体系(ゴールカスケード)
COBIT2019の中核はゴールカスケードと呼ばれる3層の目標連鎖です。①エンタープライズゴール(13):財務成果の向上・リスク管理・コンプライアンスなどの企業目標 → ②アラインメントゴール(13):IT整合目標(企業目標を実現するためのIT目標) → ③ガバナンス目標・管理目標:具体的なEDMサイクルと40の管理目標。この連鎖により、個々のIT活動が最終的に企業目標の達成に貢献していることを確認できます。
EDMサイクルと5つのガバナンス目標
COBITのガバナンスはEDMサイクルで実施します。E(Evaluate:評価)→D(Direct:指示・方向付け)→M(Monitor:監視)の3段階で、取締役会・経営幹部がITに関する意思決定を行います。5つのガバナンス目標(EDM01〜EDM05):EDM01(ガバナンスフレームワークの設定・維持)・EDM02(価値の実現)・EDM03(リスクの最適化)・EDM04(リソースの最適化)・EDM05(利害関係者の関与の確保)
4つの管理ドメイン(APO・BAI・DSS・MEA)
APO(Align, Plan, Organise:整合・計画・組織化):IT戦略の策定・業務目標との整合・リスク管理・人材管理など14の管理目標。
BAI(Build, Acquire, Implement:構築・調達・実装):ITシステムの開発・調達・テスト・変更管理など11の管理目標。
DSS(Deliver, Service, Support:デリバリ・サービス・サポート):日常的な運用・可用性管理・セキュリティ管理・インシデント対応など6の管理目標。
MEA(Monitor, Evaluate, Assess:監視・評価・査定):ガバナンス・内部統制の有効性監視・コンプライアンス評価など4の管理目標。
成熟度モデルによる能力レベル評価
COBIT2019の成熟度モデルは0〜5の6段階で、各ガバナンス目標・管理目標の達成状況を評価します。レベル0:不完全(プロセス未実施)レベル1:実施済み(属人的で文書化なし)レベル2:管理済み(計画・監視・文書化あり)レベル3:確立済み(プロセスが定義・標準化)レベル4:予測可能(定量的に管理・測定)レベル5:最適化(継続的改善が機能)。COBITはISO/IEC 27001(ISMS)・ITIL・PMBOKなど他の標準と補完関係にあります。
- COBIT2019:企業目標(エンタープライズゴール)とIT目標の整合が核心
- ゴールカスケード:エンタープライズゴール→アラインメントゴール→ガバナンス/管理目標の3層
- EDMサイクル:Evaluate(評価)→Direct(指示)→Monitor(監視)
- 5ガバナンス目標:EDM01〜EDM05(ガバナンス・価値・リスク・リソース・利害関係者)
- APO(整合・計画)・BAI(構築・調達)・DSS(デリバリ・運用)・MEA(監視・評価)
- 成熟度モデル:0(不完全)〜5(最適化)の6段階で能力レベルを評価