COBIT2019 ITガバナンス 入門学習

マネジメント入門学習
›
COBIT2019 ITガバナンス 入門学習
マネジメント区分 Unit 4

COBIT2019 ITガバナンス 入門学習

EDMサイクル・ゴールカスケード・4管理ドメイン・成熟度モデルを学ぶ

📚 5章構成✏️ 確認テスト 6問⏱ 目安25分

COBITの目的とITガバナンスの意義

COBIT(Control Objectives for Information and Related Technology)はISACAが発行するITガバナンスのフレームワークです。ITガバナンスとは「IT活動の方向付けと管理を経営層(取締役会等)が担うこと」であり、ITマネジメント(IT活動の計画・実行)とは異なります。COBIT2019の目的は企業目標(エンタープライズゴール)とIT目標(アラインメントゴール)を整合させ、ITリスクを管理しITリソースを最適活用することです。

3層の目的体系(ゴールカスケード)

COBIT2019の中核はゴールカスケードと呼ばれる3層の目標連鎖です。①エンタープライズゴール(13):財務成果の向上・リスク管理・コンプライアンスなどの企業目標 → ②アラインメントゴール(13):IT整合目標(企業目標を実現するためのIT目標) → ③ガバナンス目標・管理目標:具体的なEDMサイクルと40の管理目標。この連鎖により、個々のIT活動が最終的に企業目標の達成に貢献していることを確認できます。

EDMサイクルと5つのガバナンス目標

COBITのガバナンスはEDMサイクルで実施します。E(Evaluate:評価)→D(Direct:指示・方向付け)→M(Monitor:監視)の3段階で、取締役会・経営幹部がITに関する意思決定を行います。5つのガバナンス目標(EDM01〜EDM05):EDM01(ガバナンスフレームワークの設定・維持)・EDM02(価値の実現)・EDM03(リスクの最適化)・EDM04(リソースの最適化)・EDM05(利害関係者の関与の確保)

4つの管理ドメイン(APO・BAI・DSS・MEA)

APO(Align, Plan, Organise:整合・計画・組織化):IT戦略の策定・業務目標との整合・リスク管理・人材管理など14の管理目標。
BAI(Build, Acquire, Implement:構築・調達・実装):ITシステムの開発・調達・テスト・変更管理など11の管理目標。
DSS(Deliver, Service, Support:デリバリ・サービス・サポート):日常的な運用・可用性管理・セキュリティ管理・インシデント対応など6の管理目標。
MEA(Monitor, Evaluate, Assess:監視・評価・査定):ガバナンス・内部統制の有効性監視・コンプライアンス評価など4の管理目標。

成熟度モデルによる能力レベル評価

COBIT2019の成熟度モデルは0〜5の6段階で、各ガバナンス目標・管理目標の達成状況を評価します。レベル0:不完全(プロセス未実施)レベル1:実施済み(属人的で文書化なし)レベル2:管理済み(計画・監視・文書化あり)レベル3:確立済み(プロセスが定義・標準化)レベル4:予測可能(定量的に管理・測定)レベル5:最適化(継続的改善が機能)。COBITはISO/IEC 27001(ISMS)・ITIL・PMBOKなど他の標準と補完関係にあります。

重要ポイントまとめ
  • COBIT2019:企業目標(エンタープライズゴール)とIT目標の整合が核心
  • ゴールカスケード:エンタープライズゴール→アラインメントゴール→ガバナンス/管理目標の3層
  • EDMサイクル:Evaluate(評価)→Direct(指示)→Monitor(監視)
  • 5ガバナンス目標:EDM01〜EDM05(ガバナンス・価値・リスク・リソース・利害関係者)
  • APO(整合・計画)・BAI(構築・調達)・DSS(デリバリ・運用)・MEA(監視・評価)
  • 成熟度モデル:0(不完全)〜5(最適化)の6段階で能力レベルを評価
✏️ 確認テスト(全6問)
問 1
COBIT2019の基本的な目的として最も適切なものはどれか。
ア. ITプロジェクトのコスト管理と工程管理の標準化
コスト・工程管理はPMBOKの領域です。COBITはITガバナンスと企業目標とIT目標の整合が目的です。
イ. 企業目標とIT目標を整合させ、ITリスク管理とリソース最適化を実現するITガバナンスフレームワーク
正解です。COBITの本質は「IT活動を企業戦略と整合させる(アラインメント)」ことと「ITリスクの適切な管理」「ITリソースの最適活用」の実現です。
ウ. インシデント発生時の障害対応プロセスを標準化するサービス管理の枠組み
インシデント対応はITIL4の領域です。COBITはガバナンスに焦点を当てています。
エ. ソフトウェア開発の品質保証プロセスを認証する国際規格
品質認証はISO/IEC 25000シリーズなどが対応します。
選択肢をクリックすると正誤と解説が表示されます
問 2
COBITのEDMプロセスにおける「D(Direct)」の意味として正しいものはどれか。
ア. データ(Data)管理のためのポリシー策定
EDMのDはData(データ)ではなく、Direct(指示・方向付け)です。
イ. ガバナンス機関が経営陣に対してIT活動の方向付けと指示を行うこと
正解です。EDM=Evaluate(ITの方向性と意思決定案を評価)→Direct(方針・指示を経営陣に与える)→Monitor(方針の実施状況を監視)。Directはガバナンス機関の意思決定を実行組織に伝える機能です。
ウ. 問題の根本原因を診断・特定するRCA活動
根本原因分析(RCA)はITIL4の問題管理の手法です。
エ. 開発(Development)フェーズでのコード品質管理
EDMのDはDirect(指示)であり、開発フェーズの管理ではありません。
選択肢をクリックすると正誤と解説が表示されます
問 3
COBIT2019の管理ドメイン「MEA」が対象とする活動として正しいものはどれか。
ア. IT戦略の策定と業務目標との整合
IT戦略と整合はAPO(Align, Plan, Organise)ドメインの領域です。
イ. ITシステムの構築・調達・テスト・導入
構築・調達・実装はBAI(Build, Acquire, Implement)ドメインです。
ウ. 日常的なITサービスの提供・運用・インシデント対応
日常運用はDSS(Deliver, Service, Support)ドメインです。
エ. ガバナンスや内部統制の有効性の監視・評価・コンプライアンス確認
正解です。MEA(Monitor, Evaluate, Assess)はパフォーマンス管理・内部統制有効性の評価・コンプライアンス監視などを担い、外部監査との連携も含みます。
選択肢をクリックすると正誤と解説が表示されます
問 4
COBIT2019の成熟度モデルにおいて「レベル3(確立済み)」の状態として正しいものはどれか。
ア. プロセスは存在するが属人的で文書化されていない
これはレベル1(実施済み)の状態です。属人的・非文書化のプロセスはレベル1です。
イ. プロセスが組織全体で定義・標準化され、一貫して実施されている
正解です。レベル3(確立済み)は、プロセスが文書化・標準化されており組織全体で一貫して実施されている状態です。レベル2(管理済み)からの違いは「組織全体への標準化」です。
ウ. プロセスを定量的に測定・管理し予測可能な状態
定量的な管理・予測可能性はレベル4(予測可能)の状態です。
エ. 継続的改善のサイクルが機能し最適化されている
継続的改善はレベル5(最適化)の状態です。
選択肢をクリックすると正誤と解説が表示されます
問 5
COBITのゴールカスケードの説明として正しいものはどれか。
ア. ITプロジェクトのコストをウォーターフォール方式で段階的に承認する手続き
ゴールカスケードはコスト承認ではなく、企業目標とIT目標を連鎖させる目標体系の仕組みです。
イ. エンタープライズゴール→アラインメントゴール→ガバナンス/管理目標の3層で目標を連鎖させ、IT活動が企業目標達成に貢献することを確認する仕組み
正解です。ゴールカスケードにより「この管理目標(例:DSS01)を達成することが、どのアラインメントゴールを通じて、どの企業目標(例:リスク低減)に貢献するか」を追跡できます。
ウ. 上位管理職から下位担当者へ業務指示を伝達するエスカレーション手順
ゴールカスケードはエスカレーション手順ではなく、目標の整合と連鎖を示す体系です。
エ. プロジェクトの成果物(デリバラブル)を段階的にリリースするロードマップ
ゴールカスケードはリリースロードマップではありません。
選択肢をクリックすると正誤と解説が表示されます
問 6
COBITとITIL4の関係として最も適切なものはどれか。
ア. COBITはITIL4の上位規格であり、ITIL4はCOBITの要求事項を実装するための詳細マニュアル
COBIT とITIL4は上位・下位の関係にありません。それぞれ独立したフレームワークで補完関係にあります。
イ. COBITはITガバナンス(方向付けと統制)を担い、ITIL4はITサービスマネジメント(運用ベストプラクティス)を担う補完的なフレームワーク
正解です。COBITはWHAT(ITを通じて何を達成するか)を定め、ITIL4はHOW(ITサービスをどのように管理・提供するか)を定める補完関係にあります。両フレームワークを組み合わせて使うことが推奨されます。
ウ. COBITとITIL4は同一の組織(ISACA)が開発した姉妹フレームワーク
COBITはISACA、ITIL4はAXELOS(現PeopleCert)が開発した別々のフレームワークです。
エ. COBITはアジャイル開発専用、ITIL4はウォーターフォール専用のフレームワーク
どちらも特定の開発手法に限定されていません。
選択肢をクリックすると正誤と解説が表示されます

演習問題で理解を定着させよう

マネジメント区分の演習問題で実践力を高めましょう

マネジメント区分 演習問題を解く →