Home » Posts tagged 'Gouvernance du SI'

Tag Archives: Gouvernance du SI

Abonnez-vous à ce blog par e-mail.

Saisissez votre adresse e-mail pour vous abonner à ce blog et recevoir une notification de chaque nouvel article par email.

7 raisons de suivre une formation COBIT

Formation COBIT : Pour qui et pourquoi?

Au moment d’adopter COBIT® 5 en tant que cadre pour la Gouvernance et le Management de l’Information, de nombreuses questions se posent. Tout d’abord, l’entreprise comprend-elle parfaitement ce que signifie la gouvernance et la gestion l’Information d’Entreprise et de la Technologie Associée (GEIT)? Les professionnels de la gouvernance de l’entreprise savent-ils comment évaluer efficacement l’état actuel du système d’information de l’entreprise dans le but de déterminer quels aspects de COBIT® 5 mettre en œuvre? L’entreprise est-elle en mesure de réaliser une évaluation pour déterminer l’aptitude d’un processus défini?

7 raisons de suive une formation COBIT

Pourquoi une formation COBIT?

La formation COBIT® 5 constitue, bien évidemment, un aspect important pour pouvoir s’assurer que les professionnels de la Gouvernance du SI ont les réponses à leurs questions et deviennent des professionnels compétents sur COBIT®.

Bien que de nombreux concepts puissent sembler familiers aux personnels du domaine informatique, cette version évolutive intègre les dernières réflexions sur les techniques de Gouvernance et de Gestion de l’Information des Entreprises et fournit des principes, des pratiques, des outils analytiques et des modèles reconnus dans le monde entier.

COBIT 5 porte sur la Gouvernance et le Management du Système d’Information et non sur l’Informatique. L’informatique ne constitue qu’une faible partie du Système d’Information. L’information est partout dans l’Entreprise. Contrairement aux idées reçues, seule une très faible partie est gérée par la technologie. Il est donc essentiel de ne pas se limiter au domaine informatique. La réalisation d’un programme de formation approprié pour les professionnels des métiers de l’Entreprise sur ce qu’est vraiment COBIT et comment il peut être utilisé et mis en œuvre est absolument essentielle. Bien sûr les technologies de l’information sont également concernées mais à moindre titre.

Une formation COBIT pour qui?

La formation COBIT est d’abord destinée aux membres des conseils d’administration et des comités de direction ainsi qu’aux directions métiers. Les auditeurs IT / IS, les auditeurs internes, la sécurité de l’information sont également ciblés. Les consultants et les membres de la direction du SI et des TI, qui ont besoin de connaître la GEIT, en tireront également un grand bénéfice.

7 bénéfices clés d’une formation COBIT

Une formation sur le référentiel COBIT profitera tout autant à l’organisation qu’aux personnes qui auront la chance d’y participer. Examinons 7 de ces bénéfices, en gardant à l’esprit qu’il en existe bien d’autres.

1 – Amélioration de l’efficacité et de la productivité

Une formation COBIT 5 fournit les outils et les connaissances indispensables à l’utilisation de COBIT. Les professionnels comprendront mieux ce que signifie la GEIT et comment ce concept peut être appliqué à leur entreprise. Chaque individu en tirera une appréciation plus pratique de la façon d’appliquer COBIT 5 à des problèmes spécifiques d’entreprise, des points de douleur, des événements déclencheurs et des scénarios de risque. Les rôles et les responsabilités de chacun au sein de l’organisation, en relation avec COBIT, seront clairement définis (facilitateur 3), entraînant un accroissement de productivité et d’efficacité dans l’entreprise. Cette meilleure compréhension des rôles et responsabilités permettra de mieux gérer les ressources et les risques. L’ensemble de ces concepts sont étudiés dans la formation COBIT Foundation qui sert de point d’entrée dans le cursus.

2 – Renforcer la confiance et la valeur créée par les systèmes d’information

Les cours de formation COBIT 5 fournissent aux participants les concepts et les principes clés leur permettant de découvrir comment évaluer l’état actuel de leur système d’information d’entreprise, dans le but de déterminer quels aspects de COBIT 5 seraient les plus prioritaires à mettre en œuvre. La confiance provient du fait que chacun connaîtra son rôle et disposera des outils et des connaissances nécessaires pour mettre en œuvre et évaluer efficacement la Gouvernance et le Management de l’Information dans son Entreprise.

3 – Positionnement spécifique

La connaissance de COBIT par le professionnel de la Gouvernance lui permettra de bien dissocier les activités de Gouvernance des activités de Management. La Gouvernance consiste à Diriger, Evaluer et Surveiller la performance. Le Management Planifie, Construit, Exploite et Contrôle. Les formations COBIT 5 confèrent aux participants une connaissance inégalée en matière de Gouvernance et de Management de l’Information dans l’Entreprise sous la forme de concepts, de principes et de processus. Cette connaissance est cruciale pour l’évaluation de la capacité de l’Entreprise à créer de la valeur. Elle est également indispensable pour mettre en oeuvre un système de Gouvernance et de Management adapté. En outre, COBIT® est évolutif. Une formation accréditée permet ainsi au professionnel d’être à la pointe des connaissances et de la pratique.

4 – Accroissement de la confiance et de la capacité

Une formation COBIT permet aux participants d’affiner leurs compétences et d’améliorer la compréhension des risques IT. Elle permet notamment d’améliorer la prise de décisions éclairées pour réduire les incidents de sécurité de l’information. Cette compréhension et la sensibilisation au risque sont essentielles pour améliorer la prévention, la détection et la résilience aux incidents. Le professionnel COBIT sera capable de fournir des outils à son Organisation pour maintenir des informations de haute qualité lui permettant de prendre les décisions commerciales avisées et de l’aider à respecter les exigences réglementaires, légales ou gouvernementales. Ces connaissances permettront de mettre en place un programme d’amélioration continue en s’appuyant sur la formation COBIT Implementation.

5 – Crédibilité

Les organismes de formation COBIT accrédités par l’ISACA qui offrent des formations et des examens de certification doivent d’abord passer un processus d’agrément méticuleux. Les formateurs accrédités sont évalués régulièrement au travers d’audits sur site de leur compétence et de leur pédagogie. Les participants à une formation auprès d’un organisme de formation accrédité sont donc certains de la qualité de la formation qu’elles reçoivent. Les entreprises peuvent vérifier que l’organisme de formation auquel ils font appel est bien accrédité par APMG ou par Peoplecert. Les examens sont rigoureux, stimulants et cohérents, et, en conséquence, les participants peuvent être fiers de leur réussite. En outre, les employeurs peuvent vérifier auprès de l’ISACA si leurs employés sont vraiment titulaires d’une certification COBIT.

6 – Alignement de la sécurité de l’information avec la stratégie de l’organisation

La cascade d’objectifs est un outil essentiel pour aligner les objectifs de l’informatique avec les objectifs de l’Entreprise. Les participants à une formation COBIT apprendront à maîtriser cet outil très puissant. Ils seront ainsi en mesure d’assurer que la sécurité de l’information est bien alignée à la stratégie de l’Entreprise. Ceci leur permettra de s’assurer que la tolérance au risque de l’Organisation est bien respectée tout en maximisant les bénéfices et en optimisant les ressources. Ainsi, il leur sera plus facile de prendre les bonnes décisions tout en économisant les ressources et les budgets. Grâce à cette connaissance, la sécurité ne sera plus un sujet exclusivement technique. Selon une étude d’IBM, 95% des attaques réussies sur les données ne proviennent pas de l’informatique. Il est donc primordial de ne pas laisser ce sujet entre les mains des informaticiens.

7 – Assurance de l’aptitude de l’organisation à créer de la valeur

Grâce à la méthode d’évaluation d’aptitude des processus basée sur la norme ISO 15504, les auditeurs internes participant à une formation COBIT apprendront à s’assurer de l’aptitude de l’Entreprise à créer de la valeur. Il s’agit là d’un élément très important. Le programme d’évaluation de COBIT 5 se focalise sur l’aptitude plutôt que sur la maturité. C’est une approche radicalement différente de la plupart des autres cadres d’audit. La maturité correspond à la façon dont une organisation travaille. Ce qui est audité c’est l’application de processus formalisés au sein de l’Organisation. A l’inverse, l’aptitude fait référence à la qualité des processus et à leur capacité à délivrer de la valeur. C’est une autre approche extrêmement importante qui sera approfondie dans la formation COBIT Assessor.

Il sera ainsi possible d’auditer l’aptitude, par exemple, du processus de gestion des ressources humaines. Cela permettra également d’évaluer la qualité du système de Management de l’Entreprise. Une autre évaluation possible pourra concerner les risques, par exemple en matière d’éthique.

En savoir plus et échanger avec nos experts

Pour en savoir plus ou échanger avec nos experts, n’hésitez pas à nous laisser un commentaire. Nous vous répondrons alors avec grand plaisir. Si vous avez suivi une formation COBIT 5 ou si vous utilisez COBIT 5 dans votre entreprise, n’hésitez pas à nous laisser votre témoignage. Nous serons heureux de le relayer.

 

La version Française du Guide de mise en oeuvre COBIT 5 est disponible

Ca y est enfin!! Le guide « COBIT 5 Mise en oeuvre » est désormais disponible en Français. De longues semaines d’investissement personnel de l’équipe de traduction auront été nécessaires. Il n’est jamais simple de traduire un guide de bonnes pratiques ou de mise en oeuvre. L’Anglais est une langue typiquement orientée « business » et donc assez rigoureuse. A l’opposé, le Français est une langue plus orientée vers la littérature ou la diplomatie et dans laquelle, soit les termes anglais n’ont pas d’équivalent ou, pire encore, sont le plus souvent traduits par des termes erronés (les fameux faux-amis sur lesquels tous les élèves ont trébuché pendant leur parcours scolaire).

COBIT 5 Mise en Oeuvre

Bon, en ce qui concerne cette publication, l’honnêteté nous impose d’admettre que ce n’est pas réellement une version Française. C’est plutôt une version Québécoise, car réalisée par l’équipe du chapitre (tiens, encore un mot qui n’a pas d’équivalent direct en Français) ISACA de Québec, avec seulement deux contributions externes, l’une d’un expert en Gouvernance de Montréal (toujours au Québec) et l’autre de votre serviteur, seul Français (encore que résident en Côte d’Ivoire) à avoir participé à la préparation de cette version Française.

Les raisons d’une absence totale de la France

Mais pourquoi donc une version Française dans laquelle aucun Français (de France) ne s’implique? La question mérite d’être posée. Les réponses sont multiples et malheureusement assez désespérantes:

  • Une incompréhension totale, en France de ce que sont la Gouvernance et le Management, et donc un intérêt très faible pour le sujet,
  • Une mauvaise interprétation de la notion de création de valeur, comprise uniquement comme une valeur financière et focalisée majoritairement sur une réduction des coûts,
  • Un contexte légal basé sur un modèle hérité à la fois de systèmes monarchiques et « communistes » qui conduit irrémédiablement à la destruction de valeur au lieu de la création, qui ne favorise pas l’adoption du cadre COBIT,
  • Des structures organisationnelles et gouvernementales ne permettant pas de séparer la gouvernance du management,
  • Une culture, une éthique et des comportements inadéquats (particulièrement visibles en France en cette période électorale),
  • Une gouvernance et une gestion anarchique de l’information conduisant à des excès et induisant des conséquences catastrophiques,
  • Une technologie mal utilisée et mal exploitée pour la création de valeur et laissée entre les mains de techniciens et d’ingénieurs,
  • Un modèle éducatif et une gestion de la formation continue déconnectés des réalités et des besoins des organisations.

Nous reviendrons plus en détail sur ces raisons avec un autre article dans les prochains jours. Cependant les lecteurs connaissant COBIT® 5 auront reconnu là des faiblesses au niveau des facilitateurs (en Anglais on les nomme « enablers » ce qui est beaucoup plus fort que  facilitateur mais n’a pas de traduction littérale) d’une bonne gouvernance et d’un management efficaces qui manquent cruellement à la France.

A cela, il faut bien rajouter, mais peut-on encore leur en vouloir après ce que nous venons de dire, une absence totale de volonté de l’AFAI (chapitre Français de l’ISACA) de s’investir de quelque façon que ce soit dans la promotion de COBIT® 5 qui n’assure pas, aujourd’hui, compte tenu du modèle économique imposé par ISACA HQ, un bénéfice suffisant pour les membres Français. Or, en France, il est d’usage que la création de valeur s’évalue au niveau personnel et non au niveau d’une organisation. En d’autres termes, si je participe à ces travaux, qu’est-ce que j’y gagne personnellement?

Le marché pour une version Française des bonnes pratiques

La Francophonie compte aujourd’hui un peu moins de 280 millions de personnes dans le monde, réparties de la façon suivante (source: organisation internationale de la Francophonie)

  • environ 8% en Amérique du Nord (majoritairement au Canada)
  • 37% en Europe (majoritairement en France)
  • près de 54% en Afrique (où la culture et les institutions sont calquées sur la France, héritage de la colonisation)
  • autour de 1% dans le reste du monde.

Qu’est-ce qui fait la différence entre le Canada (ou plus précisément le Québec) et les pays francophones européens et africains? J’apporterai deux réponses:

  • La culture nord-américaine fortement ancrée au Canada, intégrant les bonnes pratiques de Gouvernance et de Management largement répandues dans cette partie du monde,
  • Des lois imposant l’usage de modèles intégralement francisés dans les organisations Québécoises, ce qui n’est pas le cas en Europe, ni en Afrique francophone.

Il est donc clair que l’environnement légal favorise l’adoption des bonnes pratiques décrites par COBIT 5 au Canada et qu’au contraire l’environnement local défavorise et décourage les bonnes pratiques basées sur COBIT 5 en Europe et en Afrique Francophones.

Il apparaît ainsi clairement que le marché pour une traduction Française du cadre COBIT 5 et de son guide de mise en oeuvre se situe majoritairement en Amérique du Nord. C’est donc fort logiquement que ce sont les Québécois qui font l’effort. Malheureusement, cela décourage encore un peu plus les Français d’adopter COBIT 5 et de s’appuyer sur le guide de mise en oeuvre pour lancer des initiatives d’amélioration de la Gouvernance et du Management car ils voient ces pratiques comme étant issues de la culture Américaine. De plus ils considèrent que le Québécois n’est pas le Français tel qu’il est parlé en Europe et en Afrique. Et ce n’est pas faux…

 COBIT 5 Mise en Oeuvre – Juste une référence indispensable

La publication de la version française du guide de mise en oeuvre vient complèter le référentiel et le modèle de référence des processus COBIT 5 déjà traduits par la même équipe qu’il convient de féliciter pour leur excellent travail.

Toutefois, il faut bien rappeler que ce guide ne décrit pas la mise en oeuvre du cadre de gouvernance et de management COBIT 5 mais la mise en oeuvre des sept facilitateurs soutenant la gouvernance et management de l’information dans l’Entreprise. Il s’agit en fait de la méthodologie extrêmement efficace et efficiente de gestion d’un programme de mise en oeuvre ou d’amélioration continue, décrite par COBIT et basée sur trois composants hérités des normes et bonnes pratiques du marché :

  1. l’amélioration continue en sept étapes (similaire à ITIL)
  2. la facilitation du changement (héritée des bonnes pratiques de Change Management)
  3. la gestion de programme et de projets (issue de PRINCE2, PMBok et M_o_P)

Gageons que la version Française du guide de mise en oeuvre sera une aide efficace pour les utilisateurs francophones et sera un réel succès.

CISA 12 trucs utiles pour l’examen

Les 12 astuces pour réussir votre CISA

Ca y est vous vous êtes décidé à passer l’examen pour obtenir la certification CISA? Vous savez pourtant que le taux de réussite à l’examen n’est pas très haut alors que le tarif, lui, est plutôt élevé. Malgré cela, l’attrait de cette certification qui figure parmi les plus recherchées par les Entreprises et parmi les 6 certifications les plus rémunératrices vous a convaincu. Bienvenue au club!!! Maintenant vous voilà pris au piège. De plus vous êtes condamné à réussir l’examen pour ne pas perdre vos frais d’inscription. Nous allons essayer de vous aider avec quelques conseils pratiques.

12 trucs pour passer le CISA
Crédits © STUDIO GRAND OUEST

Pourquoi tenter le CISA?

Le monde de l’audit des systèmes d’information s’est développé à une vitesse vertigineuse ces dernières années. Par conséquent la demande pour les auditeurs des SI et des professionnels de la sécurité a explosé. Récemment, le champ d’application pour les professionnels certifiés CISA s’est élargi, encourageant un plus grand nombre de professionnels de la sécurité à passer l’examen CISA. Il en résulte donc une demande en forte hausse pour les détenteurs de certification CISA.

La plupart des Banques Centrales et des instituts financiers à travers le monde ont commencé à embaucher des professionnels certifiés CISA pour réaliser des audits de sécurité efficaces. Cela s’accompagne d’une hausse des salaires correspondant. Les salaires des titulaires du CISA se situent parmi les plus élevés dans le domaine de la sécurité. C’est également vrai sur l’ensemble du secteur de l’informatique en général.

Aujourd’hui, plus de 125.000 professionnels dans le monde ont réussi cette certification. Parmi eux, près de 3.000 sont membres d’un comité de direction (DG, DAF ou équivalent). Le CISA est exigé comme pré-requis pour être embauché par les plus grands cabinets d’audit internationaux. Peut-être sont-ce ces raisons qui ont influencé votre décision? Par contre, inutile de vous leurrer, votre probabilité de réussite à l’examen, sans préparation préalable, reste extrêmement faible.

CISA, une certification difficile à obtenir

L’examen CISA est connu pour être difficile. De ce fait, il présente un taux de réussite assez faible. L’ISACA, organisme qui administre l’examen, a cessé de publier des informations sur les taux de réussite au cours des dernières années. Toutefois, les retours des candidats, après réception de leurs résultats, laissent apparaître un taux global de réussite d’environ 40 à 50%. Ce taux dépend également des régions du monde.

Qu’est-ce qui rend l’examen et la certification si difficiles?

La question revient souvent : pourquoi l’examen du CISA est-il aussi coriace? Voici quelques éléments de réponse:

  1. Le CISA est désormais un examen au format électronique. Il comporte 150 questions, souvent basées sur un mini-scénario. Contrairement à la plupart des examens de certification spécifiques d’autres fournisseurs (ITIL, PRINCE2, DEVOPS, ISO 27001, etc.) la nature même du CISA fait que les candidats avec peu ou pas d’expérience sont rapidement mis en difficulté.
  2. Aucun pré-requis explicite n’est exigé par l’ISACA pour passer l’examen. Cela signifie que de nombreux candidats « occasionnels » issus d’une grande variété de milieux (informaticiens, comptables, auditeurs, professionnels de la sécurité et bien d’autres encore) s’inscrivent à l’examen, créant de ce fait une concurrence artificielle.
  3. La formulation des questions est souvent ambiguë et subjective. De nombreux candidats se plaignent des exemples de questions proposés par ISACA. Ils les trouvent trop vagues et pas toujours pertinents comparativement à l’examen écrit réel. C’est là une caractéristique de l’ISACA. Il faut se mettre dans le mode de raisonnement des auteurs de l’examen.
  4. L’accent est souvent mis sur l’apprentissage par cœur et la mémorisation. Une remarque récurrente des candidats porte sur ce point. Les questions d’examen CISA requièrent la connaissance parfaite du vocabulaire spécifique en matière de sécurité du SI.

Pourquoi un taux d’échec aussi important?

L’examen est bien moins difficile que cela n’est habituellement perçu. Pourtant des milliers de candidats échouent à leur première tentative. Les experts identifient tout un ensemble de raisons.

  • Les candidats ayant une formation technique ou technologique se heurtent souvent aux concepts de gouvernance et d’audit. Bien que le savoir-faire technique soit important, la capacité à auditer et gérer les processus de sécurité est absolument fondamentale pour le CISA.
  • A l’opposé, les candidats issus du monde de l’audit et de la comptabilité ont du mal avec les aspects techniques de l’examen. Les étudiants issus de ces domaines devraient mieux comprendre les concepts et les objectifs de base du programme d’étude.
  • Beaucoup de candidats expérimentés s’obstinent à utiliser leur propre approche pour aborder les questions et les scénarios difficiles de l’examen, refusant l’approche standard prescrite par l’ISACA.

Alors, comment se prépare-t-on à l’examen CISA?

Passons maintenant aux conseils pratiques. Voici les points les plus importants à garder à l’esprit avant de commencer votre préparation à l’examen CISA.

1. Etudier religieusement le CISA Review Manual

Manuel de préparation au CISAISACA propose le CISA Review Manual (CRM) qui sert de guide unique et complet pour l’examen. C’est l’ouvrage de référence conçu pour guider les candidats au CISA, Il fournit tous les détails relatifs à l’examen ainsi que la définition des rôles et des responsabilités d’un auditeur des systèmes d’information. Globalement, ce manuel est le meilleur guide d’auto-apprentissage pour les aspirants CISA. Il est recommandé de le lire de façon exhaustive au moins deux fois avant de se présenter à l’examen. A noter toutefois sa taille (plus de 500 pages) et sa présentation pour le moins austère. Si vous êtes un amateur de bandes dessinées, vous vous êtes clairement trompé de rayon! Ce manuel existe dans plusieurs langues dont l’Anglais et le Français.

2. Pratiquer intensivement les question de la base de données de préparation

Pratiquer les questions de révision est absolument obligatoire si vous voulez réussir l’examen. La base de données des questions d’examen proposée par ISACA est une ressource en ligne interactive et complète de 1000 questions pratiques avec les réponses et les explications. L’accès pendant 12 mois à la base de données est disponible au prix de 185 $ (pour les membres) et 225 $ (pour les non-membres). Attention cependant, il n’existe pas de version en Français.

Les futurs candidats peuvent utiliser les questions et les réponses de l’échantillon pour mieux comprendre les concepts et les sujets difficiles afin d’améliorer le niveau de leur préparation. Ces questions et réponses d’examen sont conçus pour offrir une vue d’ensemble de l’examen CISA. La base de données  de questions et réponses est mise à jour en alignement avec l’évolution du monde de l’audit de sécurité.

 3. Pensez comme le ferait un auditeur ou un comptable

La nature même de l’examen exige que vous pensiez comme un auditeur informatique ou même un comptable. Ne réfléchissez pas comme un candidat à un examen. La raison? Parce que l’accent est mis sur les applications du monde réel, vous devez mettre en avant vos aptitudes à prendre les bonnes décisions sur la base de scénarios. Face à des problèmes hypothétiques, vous devez apprendre à gérer, évaluer et prioriser des tâches multiples en vue de créer un bénéfice.

4. Utilisez au mieux les ressources gratuites de l’ISACA

Le site Web de l’ISACA offre une diversité de ressources libres de droit, utiles pour préparer le passage de l’examen. En voici quelques unes avec les liens pour y accéder.

5. Mettez les blogs et articles relatifs au CISA sur votre liste de lectures

Les candidats peuvent également tirer profit d’autres blogs et d’un grand nombre d’articles disponibles en ligne. Ils peuvent aider les candidats à mieux aborder les questions des domaines de connaissances récemment mises à jour. Certains blogs tenus par des contributeurs réguliers constituent également un ensemble de ressources à ne pas négliger. Parmi ceux-ci citons les blogs de l’ISACA et celui de Risk3sixty.

Si vous trouvez un site particulièrement intéressant pour les candidats, vous pouvez le partager en nous adressant un commentaire que nous publierons avec grand plaisir.

6. Une expérience pratique de l’audit est importante

Pour réussir votre certification CISA, une expérience pratique dans le domaine de la Sécurité IT est un plus extrêmement utile. Bien que similaires à des audits financiers ou des actifs, les audits IT ont une portée très différente. Ils traitent principalement des informations. Un candidat au CISA doit avoir une idée précise des processus business. Il doit, de plus, être familier avec la définition du périmètre, la planification de la vérification et les rapports d’audit.

Une simple expérience des processus de Sécurité de l’Information sera une aide importante. Dans la mesure du possible, rapprochez-vous des professionnels de l’audit informatique ou du département sécurité de l’information dans votre organisation actuelle. Profitez-en pour vous familiariser avec les rôles, les responsabilités et les activités quotidiennes concernées par le CISA. N’oubliez pas également de vous informer sur les autres activités en matière de sécurité.

7. Planifiez sérieusement votre préparation

La gestion de votre temps d’apprentissage et une bonne répartition du temps par domaine sont essentielles pour réussir l’examen. Vous êtes un professionnel du domaine? Alors prévoyez de démarrer votre préparation 3 à 5 mois avant l’examen. Prévoyez de consacrer au moins 1 à 2 heures d’étude sur une base régulière (quotidiennement ou 3 fois par semaine).

En outre, nous vous recommandons d’adapter votre préparation en fonction de votre parcours professionnel et de votre niveau d’expérience:

  •  Auditeur IT avec beaucoup d’expérience : 30 à 45 jours de préparation en vous appuyant sur le manuel de préparation au CISA et les questions d’examen avec réponses et explications. Prévoyez de revoir la totalité des domaines.
  • Professionnel de l’audit avec un peu d’expérience : prévoyez au moins 90 jours de préparation en vous appuyant sur le manuel de préparation au CISA et les questions d’examen avec réponses et explications. Mettez l’accent sur les domaines relatifs à la technologie.
  • Candidat sans réelle expérience des domaines couverts par le CISA : prévoyez au minimum 180 jours de préparation en vous appuyant sur l’ensemble des ressources disponibles. Ne négligez aucun des domaines.

Nos formateurs expérimentés sur le CISA vous conseillent de décomposer votre temps de préparation de la façon suivante :

  • 35 à 45% sur le manuel,
  • 15 à 20% sur le coaching,
  • et enfin 35 à 40% sur les examens de simulation et des tests pratiques.

8. Soyez adaptable, gardez l’esprit ouvert

Dans le cadre du CISA, si je devais vous donner un seul conseil, ce serait de désapprendre ce que vous avez appris. C’est presque aussi important que l’apprentissage du contenu même des concepts à retenir pour l’examen. L’industrie informatique est dynamique et en constante évolution. Par conséquent, il en va de même des principes et des techniques d’audit des systèmes d’information.

Lors de la préparation et lors du passage de l’examen, il est vital de garder un esprit ouvert, réceptif aux idées nouvelles et novatrices, et une position neutre sur des développements qui semblent aller à l’encontre de la norme établie. Le manuel CISA est maintenu à jour avec tous ces changements. Par conséquent, l’étude approfondie du manuel constitue une première étape incontournable de votre préparation.

9. Apprenez à gérer votre temps à l’examen

Comme dans le cas des autres examens, la réussite au CISA est également dépendante de la façon et de l’efficacité à gérer votre temps. Un commentaire courant  des candidats ayant échoué à l’examen porte un manque de temps pour terminer l’ensemble des questions. Cela traduit une mauvaise gestion du temps pour répondre à toutes les questions.. En examinant les documents de questions des années précédentes et les examens blancs, vous devez concevoir une stratégie de passage avec des estimations sur la quantité de temps à passer par question et par domaine, de façon à pouvoir répondre à la totalité des questions.

Après tout, ce qu’on attend d’un certifié CISA c’est bien d’être capable de prendre des décisions rapides, pragmatiques et efficaces. La gestion de votre temps à l’examen pour maximiser votre score constitue la première pierre de l’édifice.

CISA - Astuce pro

 10. Participez à des groupes de discussion et des forums

Les candidats peuvent se joindre à des groupes de discussion et des forums pour interagir avec d’autres candidats et certifiés. Il existe plusieurs forums de discussion sur la certification CISA sur le web. Ces plates-formes peuvent vous apporter des connaissances à la fois théoriques et pratiques sur l’audit du SI. Elles contribuent à améliorer la compréhension des concepts et leur application dans le monde réel.

11. Suivez un atelier de préparation à l’examen CISA

Un certain nombre d’organismes de formation accrédités proposent des ateliers de préparation au CISA sous forme de sessions en présentiel ou de cours en ligne. L’inscription et la participation à un cours de formation bien structuré et complet est fortement recommandée. Une session de formation se compose de présentations par des experts et de discussions en classe. L’interaction avec des professionnels de la sécurité expérimentés, venant de diverses parties du monde, constitue un atout exceptionnel pour vous mener à la réussite.

Leader de la formation professionnelle certifiante dans les domaines de la Gouvernance, du Management et de la  Sécurité en Afrique, AB Consulting vous propose des sessions de préparation au CISA en présentiel, alignées avec les exigences de l’examen. Elles sont toujours animées par des professionnels internationalement reconnus. Pour en savoir plus, visitez la page CISA – Atelier de préparation sur le site de AB Consulting.

L’ISACA propose également des cours de révision pour les candidats qui se sont inscrits à l’examen. Si vous trouvez l’apprentissage individuel difficile compte tenu de vos contraintes professionnelles et personnelles, vous pouvez participer à une session de révision proposée par un des chapitres de l’ISACA. Pour plus d’informations, visitez le site web de l’ISACA.

 12. Adaptez votre raisonnement au mode de pensée de l’ISACA

En particulier pour les candidats qui passent l’examen CISA dans une langue autre que leur langue maternelle, certaines questions peuvent être déroutantes. Les QCM à composition non limitée et l’étude de cas présentent généralement des choix subjectifs. Ils font souvent appel à un raisonnement verbal pour en déduire les attentes et arriver aux bonnes réponses. Vous sentez que vos compétences en raisonnement verbal ne sont pas tout à fait à la hauteur? Alors vous gagnerez sans aucun doute à suivre un atelier de préparation à l’examen.

CISA - Astuce Pro

En conclusion

Il s’agit clairement d’un examen difficile. Mais, grâce à une bonne planification, un travail acharné et de bons conseils, la réussite à la première tentative est tout à fait possible. Si vous suivez les conseils présentés dans cet article et concevez un plan de préparation adapté à vos propres besoins spécifiques, l’examen est à votre portée.

Et vous, comment avez-vous préparé votre examen? Avez-vous éprouvé des difficultés? Quels conseils donneriez-vous aux nouveaux candidats? Comment jugez-vous cette certification? Merci de nous donner votre avis en commentaire. Cela aidera sûrement beaucoup de candidats à mieux se préparer.

Vous avez réussi votre CISA? N’hésitez pas à partager la bonne nouvelle sur ce blog. Vous serez peut-être alors sollicité(e) pour partager votre expérience avec les autres candidats…

CISA : le booster de votre carrière

CISA, pourquoi il est si important

A l’heure où CISM et CISSP apparaissent comme les qualifications indispensables pour atteindre un niveau de senior management dans la sécurité de l’information, beaucoup de participants à nos formations nous posent la question: Où CISA se positionne-t-il dans mon plan de carrière? Ou bien: Est-ce que la qualification CISA est uniquement destinée aux auditeurs informatiques?

 CISA en quelques chiffres

Les chiffres parlent d’eux-mêmes et répondent aux interrogations.

Introduite en 1978, la qualification Certified Information Systems Auditor (CISA) est la doyenne des certifications de l’ISACA. Elle est actuellement détenue par plus de 125.000 professionnels de l’informatique dans le monde entier. Elle est mondialement reconnue comme une preuve de compétence et d’expérience en matière d’assurance que les actifs critiques de l’Entreprise sont sécurisés et disponibles.

Les membres du Conseil d’Administration des grandes Entreprises souhaitent s’assurer que leur Organisation est protégée contre les risques de cybercriminalité. En un mot, ils comptent sur leurs Managers qualifiés CISA pour cela. CISA reste, en 2016, l’une des six certifications les mieux rémunérées pour la deuxième année consécutive, selon l’enquête sur les compétences et les salaires IT de Global Knowledge.

Les cinq domaines du CISA

Il ne s’agit pas là d’une qualification de niveau initial telles qu’elles existent dans d’autres domaines tels que ITIL, COBIT, PRINCE2, etc. Les qualifications de niveau initial, généralement appelées Foundation permettent uniquement de valider la connaissance de concepts généraux et d’un vocabulaire. C’est donc uniquement une preuve de connaissance d’une documentation et en aucun cas une preuve de compétence. Par contre, c’est clairement un pré-requis pour avancer dans l’apprentissage, mais en aucun cas un visa pour la mise en oeuvre. Combien de projets ont échoué car confiés à des incompétents pourtant titulaires d’une certification de niveau Foundation… La compétence s’appuie certes sur la connaissance mais aussi et surtout sur l’expérience. C’est d’ailleurs l’un des 7 facilitateurs de COBIT 5 pour une bonne gouvernance et un management performant des Entreprises.

COBIT 5, également publié par l’ISACA, constitue le socle de la certification CISA. Il n’y a donc rien de surprenant à ce que celle-ci soutienne le facilitateur « People, Skills et Competencies » de COBIT. La qualification CISA est attribuée aux candidats ayant réussi un examen écrit rigoureux et faisant, de plus, la preuve d’au moins cinq ans d’expérience pertinente sur les cinq domaines de connaissance suivants:

  1. Le processus d’audit des systèmes d’information
  2. Gouvernance et Gestion des information et des technologies associées
  3. Systèmes d’information – Acquisition, développement et mise en œuvre
  4. Exploitation, maintenance et support des Systèmes d’Information
  5. Protection des actifs informationnels

A qui s’adresse la certification CISA?

L’ISACA met principalement l’accent, dans le cadre du CISA, sur trois rôles particulièrement critiques pour la réussite d’une Entreprise.

Les auditeurs du Système d’Information

CISA vous permet d’être reconnu(e), non seulement au niveau local ou national, mais aussi au niveau international, en tant que professionnel avec les connaissances, les compétences et la crédibilité pour vérifier tous les domaines liés aux systèmes d’information et délivrer des recommandations et des solutions. Le rôle d’auditeur ne se limite pas à la réalisation d’une vérification et à la fourniture des résultats. Une partie, peut-être la plus importante, consiste à donner des recommandations et à faire le suivi de leur mise en oeuvre. C’est là un point souvent incompris.

Les professionnels de Gouvernance du SI

CISA assure les parties prenantes de vos capacités à identifier les problèmes critiques pour l’Entreprise. Il rassure également sur vos compétences à recommander des pratiques personnalisées spécifiques à l’Entreprise pour soutenir et garantir la Gouvernance de l’Information et des technologies associées.

Les professionnels de la Sécurité de l’Information

CISA démontre votre expérience pour aider les entreprises dans un contexte légal et réglementaire complexe et en constante évolution. Il confirme aussi votre parfaite connaissance et votre expertise en matière de normes internationales. Enfin la qualification CISA confirme votre aptitude à réduire la complexité et les délais de gestion des vulnérabilités, à mesurer la sécurité et assurer la conformité. CISA est conçu pour être complémentaire à la qualification ISACA Certified Management Information Security (CISM).

Comment réussir la certification CISA?

La prochaine session d’examen CISA en 2016 se tiendra le 10 décembre 2016. Il ne vous reste que quelques jours pour vous inscrire avant la date limite d’inscription finale fixée au 21 Octobre. Pour vous préparer à l’examen, vous aurez certainement besoin d’acheter et de lire les manuels CISA Review, 26e édition et CISA Review Questions, Manuel des questions et d’explications, 11e édition.

Je vous recommande également, compte tenu de la difficulté de l’examen et du taux d’échec élevé d’envisager d’assister à notre Atelier de Préparation à l’examen CISA. Nous vous proposons deux ateliers, à Abidjan du 7 au 11 Novembre et Paris du 28 Novembre au 2 Décembre. Cet atelier a une durée de cinq jours (un jour par domaine). Il vous préparera efficacement à une meilleure compréhension du vocabulaire, des concepts et surtout à la compréhension des questions d’examen. A noter que les manuels mentionnés ci-dessus sont offerts dans le cadre de notre atelier de préparation à l’examen.

Vous avez des questions? Vous doutez toujours de l’intérêt pour votre cas personnel? N’hésitez pas à nous laisser votre commentaire et nous nous ferons un plaisir de vous répondre.

ITIL Practitioner, une certification UTILE?

Au moment où la nouvelle certification ITIL Practitioner d’AXELOS arrive sur le marché, nous nous sommes posé la question de son utilité alors que le cursus ITIL est déjà bien fourni et que la grande majorité des informaticiens se contentent de la formation et de la certification ITIL Foundation. Alors était-ce vraiment utile de rajouter encore un niveau supplémentaire?

ITIL Practitioner

ITIL Practitioner, le chaînon manquant

La nouvelle certification introduite sur le marché par AXELOS début février 2016 vient compléter le cursus existant basé sur les niveaux Foundation, Intermediate, Expert et Master qui existent depuis la publication d’ITIL V3 en 2007, en y ajoutant un niveau se situant immédiatement au dessus de la certification ITIL Foundation. En gros ITIL Practitioner c’est en quelque sorte le chaînon manquant dans le parcours de certification d’AXELOS. Nous avons essayé, dans notre précédent article ITIL Foundation, Guide de survie, de clarifier quelque peu le schéma global hérité de celui défini par APMG il y a maintenant bientôt 10 ans. Le diagramme suivant illustre la structure du nouveau parcours de certification:

ITIL Practitioner dans le schema de certification

ITIL Practitioner, c’est quoi?

Il manquait donc, dans ce parcours de certification « historique », un niveau pratique destiné à certifier les aptitudes des praticiens et des consultants dont la tâche quotidienne est de travailler sur des projets d’implémentation ou d’amélioration des bonnes pratiques de gestion des services IT dans les Organisations. C’est bien là l’objectif de cette formation et de la certification ITIL Practitioner. A priori, c’est une excellente nouvelle pour tous les certifiés Foundation qui vont pouvoir maintenant apprendre comment mettre en oeuvre leurs connaissances dans la pratique. La mauvaise nouvelle c’est que le format de la formation préparant à cette qualification tel qu’il est été défini par AXELOS n’est pas vraiment adapté. En effet, cette session est prévue sur une durée de seulement deux jours (examen inclus), ce qui est nettement insuffisant pour couvrir la totalité d’un contenu extrêmement riche et dense. De plus cet examen de certification se déroule à livre ouvert et la formation associée va souvent, en fonction de votre organisme de formation et de la compétence de ses formateurs, se focaliser sur la façon d’utiliser le manuel dans un cas réel plutôt que sur un retour d’expérience sur les problématiques rencontrées par les consultants dans leur expérience concrète de conseil en Entreprise. C’est bien dommage. Bien sûr on m’objectera que les personnes concernées peuvent toujours demander une formation de durée plus longue pour appréhender l’ensemble des pratiques décrites mais, franchement, quelle Entreprise acceptera de financer une session plus longue que les deux jours préconisés par AXELOS?

Le parcours existant de certification était-il suffisant?

Nous avons clairement montré dans notre article sur le parcours « historique » de certification ITIL qu’il manquait de toute évidence un niveau de certification destiné à la fois aux consultants en charge de mener des projets d’implémentation et/ou d’amélioration des bonnes pratiques ITIL ainsi qu’aux personnels internes aux organisations concernés et impliqués dans les projets d’implémentation et/ou d’amélioration. Bien sûr, on m’objectera que c’était normalement la vocation des niveaux dits « Intermediates » et du niveau MALC conduisant à la certification ITIL Expert. Hélas, sur aucun de ces niveaux ne sont abordées les problématiques clés liées spécifiquement à un projet d’implémentation telles que la gestion du changement organisationnel, la facilitation du changement culturel, la communication à mettre en oeuvre pour viser à assurer la réussite d’un tel projet ou encore la conception d’un modèle de métriques et d’indicateurs nécessaires pour s’assurer que les bénéfices attendus en termes de création de valeur pour les parties prenantes de l’organisation sont bien réalisés conformément au cas d’affaire validé en début du projet. Ces aspects ne sont traités nulle part dans le parcours de certification ITIL « historique ». Cela signifie que même un « Expert ITIL » se trouve complètement démuni face à ces problématiques qui constituent cependant le quotidien des consultants et qu’il sera souvent incapable de mener avec succès un projet d’adoption et surtout d’adaptation des pratiques ITIL dans une Entreprise. Trop de lacunes existent!! Cela explique sûrement en partie les raisons de l’échec de tant de projets d’implémentation de bonnes pratiques ou de processus sur la base d’ITIL.

Les apports du cours et de la certification ITIL Practitioner

La publication par TSO de ITIL Practitioner Guidance vient combler quelque peu les lacunes existant dans les 5 publications centrales sur lesquelles sont basée les certifications historiques depuis ITIL Foundation jusqu’à ITIL Expert. Cette nouvelle publication sert de trame à la nouvelle certification ITIL Practitioner à laquelle elle donne son nom. On retrouve donc dans le syllabus de la formation et de la certification ITIL Practitioner les éléments clés de la publication qui est d’ailleurs autorisée pour le passage de l’examen.

Concrètement, elle s’articule autour 3 grands thèmes principaux correspondant aux trois compétences clés indispensables pour réussir un projet d’implémentation ou d’amélioration des pratiques de gestion des services en adaptant les processus ITIL au contexte de l’organisation :

  1. Communication
  2. Gestion des Changements Organisationnels (OCM)
  3. Mesures et métriques

Un consultant, certifié ITIL Expert, qui ne possèderait pas ces trois compétences clés se retrouverait un peu dans la situation du joueur de tennis avec un énorme potentiel qui possède parfaitement le jeu d’échange de fond de court mais qui est incapable de réussir un service ou de monter au filet face à son adversaire. Il ne pourrait que perdre la partie, étant dans l’impossibilité de s’adapter au contexte…

Elle est complétée par les 9 principes qui doivent guider toute initiative d’implémentation ou d’amélioration, hérités d’autres cadres tels que COBIT, DevOps, Agile, Lean etc.

La gestion de changement est un facteur-clé de réussite

Les neuf principes supportant une initiative d’implémentation

L’expérience a montré que la réussite de tout projet d’implémentation basé sur une approche d’amélioration continue résulte systématiquement de neuf principes directeurs suivis par le projet et permettant de délivrer les résultats attendus. Ces neuf principes, repris par de nombreux cadres de bonnes pratiques, s’appliquent bien évidemment aux projets ITSM.

1 – Focalisation sur la valeur

Tout projet d’implémentation ou d’amélioration des services IT doit créer de la valeur pour les parties prenantes de l’Entreprise et, seules ces mêmes parties prenantes sont à même d’évaluer les bénéfices résultant du projet.

2 – Focalisation sur l’expérience utilisateur

Les services et les processus IT doivent toujours être conçus pour satisfaire les besoins des clients et des utilisateurs afin de leur fournir une expérience positive de bout-en-bout.

3 – S’appuyer sur l’existant

Il ne faut jamais repartir de zéro. Un projet ne peut réussir que si l’existant, avec ses forces et ses faiblesses est bien compris pour permettre l’adaptation des bonnes pratiques, génériques par essence, au contexte spécifique de l’Entreprise, en capitalisant sur ses forces existantes.

4 – Utiliser une approche holistique

Aucun composant ou service n’existe en isolation. Les services sont des systèmes complexes qui doivent toujours être envisagés depuis la conception jusqu’à l’exploitation et l’amélioration comme un tout.

5 – Progresser de façon itérative

Il faut résister à la tentation, souvent forte, de vouloir tout faire en même temps. Toujours découper le travail en « tranches » faciles à gérer et délivrant chacune un bénéfice mesurable sur lequel on pourra capitaliser pour conserver l’élan afin d’entamer la tranche suivante. Ce sont les petits cours d’eau qui créent les grands fleuves…

6 – Observer directement

Toujours baser ses décisions sur des informations vraies, pertinentes et incontestables. A chaque fois que c’est possible, toujours remonter à la source de l’activité et observer directement, en personne.

7 – Faire preuve de transparence

Toujours être clair et honnête sur ce qui se passe vraiment et pourquoi, dans le déroulement du projet de telle sorte que les rumeurs et bruits de couloir ne puissent pas miner la confiance des personnes concernées et que la vérité soit toujours clairement établie de telle sorte que chacun puisse toujours s’exprimer sereinement sur des bases claires et incontestables.

8 – Favoriser un approche collaborative

Toujours travailler ensemble de façon créative avec les personnes concernées par le projet dans la direction validée. Le partage des efforts et de l’engagement permettra ensuite de partager les résultats et les bénéfices.

9 – Garder les choses aussi simples que possible

Ne faire que ce qui est indispensable pour atteindre l’objectif fixé et toujours éliminer ce qui ne contribue pas directement à la création du bénéfice attendu et qui constitue, de fait, du gaspillage.

A qui s’adresse la certification ITIL Practitioner?

Cette certification, comme vous l’aurez certainement compris, s’adresse directement aux personnes impliquées dans un projet d’implémentation ou d’amélioration des services et processus IT en Entreprise, mais aussi, et de façon primordiale, aux consultants accompagnant ce type de projets chez leurs clients.

Cette certification se situe, dans le nouveau parcours de certification, au niveau immédiatement au dessus de la certification ITIL Foundation. Pourtant, il apparaît clairement que les professionnels qui en tireront le plus grand profit sont avant tout les certifiés ITIL Expert, car elle leur apportera le côté pratique qui leur manquait jusque là. Très sincèrement, après avoir passé (et réussi) cette certification, et malgré les nombreux projets de ce type que j’ai eu la chance de mener dans des Entreprises de toutes tailles et dans des régions du monde différentes, j’ai trouvé cet examen d’un niveau de difficulté tel que j’imagine que peu de candidats sans expérience et possédant seulement la certification ITIL Foundation seront capables de le réussir, surtout après une formation de deux jours.

Alors, ITIL Practitioner, UTILE ou pas?

Oui, bien sûr, ITIL Practitioner est une certification très utile pour tous les consultants, même s’ils risquent de « tomber de haut » à la lecture de leurs résultats à l’examen. Je la préconiserais plutôt à des consultants expérimentés qui y trouveront des réponses à des challenges qu’ils auront dû gérer de façon empirique dans le cadre de leurs missions. A mon sens, compte tenu du format de la formation qui tient sur deux journées, examen inclus, il est nécessaire que les participants aient déjà consacré un temps important à la lecture et à la compréhension du manuel ITIL Practitioner Guidance (Ed. TSO) qui doit impérativement faire partie du package pédagogique remis par votre organisme de formation accrédité (ATO), au minimum 3 semaines avant la session. La formation elle-même portera alors d’avantage sur les retours d’expériences délivrés par le formateur, sur un échange des bonnes pratiques et une bonne compréhension des compétences à mettre en oeuvre et, bien sûr, sur la préparation à l’examen.

Comment se former et se certifier ITIL Practitioner?

Aujourd’hui quelques ATOs proposent d’ores et déjà cette formation à leur catalogue, dont AB Consulting. Vous pouvez également vous auto-former en vous référant au manuel ITIL Practitioner Guidance (Ed. TSO). La meilleure approche consiste indéniablement à approfondir le manuel dans un premier temps avant de suivre la formation ITIL Practitioner auprès d’un ATO (Accredited Training Organization) d’AXELOS qui saura vous apporter les retours d’expérience indispensables à la réussite de cet examen assez difficile.

Pour en savoir plus

A l’occasion du lancement de la certification ITIL Practitioner, AXELOS organise le 25 Février 2016, une conférence internationale au travers de 6 webinaires gratuits accessibles en ligne, directement depuis votre poste de travail. AB Consulting, partenaire d’AXELOS sur cette initiative, vous invite à découvrir en exclusivité cette nouvelle certification avec la participation de l’équipe qui est à l’origine de cette initiative. Pour vous inscrire, cliquez simplement sur l’image ci-dessous:

ITIL Practitioner - Conférences gratuites

 

Si vous avez aimé ou détesté cet article et si vous souhaitez nous apporter vos commentaires, merci d’utiliser le formulaire de contact suivant :

La création de valeur pour les nuls

Avis à tous ceux qui croient que rester assis à un bureau, à regarder un écran et à chauffer son fauteuil, ou que marcher autour du bureau toute la journée avec une tasse de café à la main en bavardant et participer à des réunions stériles est synonyme de CRÉATION DE VALEUR et que répartir son temps entre LinkedIn et Facebook correspond à un EQUILIBRE ENTRE TRAVAIL ET VIE SOCIALE, la lecture de l’article suivant risque de paraître un peu douloureuse ……….

création de valeur

Les entreprises existent pour créer de la valeur pour leurs actionnaires et par conséquent, le terme « création de valeur » n’est pas qu’un concept fumeux comme certains l’imaginent. Il y a d’innombrables mesures pro-actives qu’on peut prendre pour y parvenir, parmi lesquelles :

  1. améliorer la qualité et la rapidité des décisions prises
  2. tirer un avantage business des investissements en informatique
  3. améliorer sensiblement l’efficacité opérationnelle
  4. contrôler et améliorer la performance du personnel
  5. réduire les risques métiers, et bien plus encore……..

Quoi qu’il en soit, la réalité c’est que la plupart des DSIs passent l’essentiel de leur temps à essayer vainement de satisfaire les attentes des métiers et seraient bien inspirés de s’attaquer activement à certains points sur lesquels le Business est très impacté tels que

  1. des initiatives ratées de l’informatique et la perception d’une valeur délivrée très faible par rapport aux investissements consentis,
  2. une augmentation exponentielle des dépenses informatiques et une complexité totalement inutile de l’infrastructure,
  3. des problèmes récurrents de fourniture des services IT avec un nombre relativement important d’incidents et des changements fréquemment en échec,
  4. des résultats d’audit interne mettant en évidence des performances médiocres et des services de mauvaise qualité,
  5. une incapacité récurrente à satisfaire aux exigences réglementaires et / ou contractuelles.

Six étapes vers la création de valeur

1. Travailler pour assurer une disponibilité garantie

La première étape, la plus simple, consiste à assurer un temps de fonctionnement maximal de l’infrastructure informatique et à prévenir toute interruption des flux d’information. C’est ce qui permet aux métiers de travailler, au niveau opérationnel, et de créer de la valeur pour l’entreprise. Il faut bien réaliser que la différence entre 99,9% et 99,8% de disponibilité des systèmes critiques et des ressources réseau sur une année représente de 8 heures 45 minutes. C’est suffisant pour générer la perte de dizaines, voire de centaines de milliers d’Euros par le Business, en fonction de la nature de votre entreprise. C’est en gardant cela à l’esprit et en assurant une continuité absolue des services IT que vous apparaîtrez comme un bon fournisseur de services IT au Business.

Toutefois, tant que le département informatique sera considéré seulement comme un fournisseur de services, il demeurera un centre de coûts, une fonction de soutien pur qui rendra des comptes à tout le monde sauf au Comité de Direction et au Conseil d’Administration.

L’objectif du département informatique doit être faire évoluer son rôle de la simple fourniture de services de soutien pour les métiers vers celui de facilitation pour les métiers, puis d’innovation stratégique guidant la transformation du Business grâce à l’acquisition d’un bon niveau d’aptitude pour chacun des « facilitateurs » (« enablers »)  de la création de valeur pour l’Entreprise. Le tableau ci-dessous, bien que non exhaustif, résume les caractéristiques de chacun de ces statuts :

rôle de l'IT dans la création de valeur

2. Améliorer la réactivité de l’IT pour faire face aux demandes du Business

Une fois que le premier objectif est atteint, la seconde étape vers la création de valeur, du point de vue de la production informatique est de bâtir « la réactivité». Quel est notre niveau de réactivité pour satisfaire tous les besoins Business, que ce soit au travers de la Gestion de la demande ou des opérations quotidiennes? Pour commencer son chemin sur la voie de l’amélioration de la réactivité, le département informatique doit se concentrer sur sa transformation organisationnelle vers une structure horizontale permettant l’accélération de la prise de décision, c’est à dire passer d’une organisation centralisée à une organisation fédérale basée sur l’octroi de privilèges d’accès suffisants pour tous les niveaux afin de mieux répartir les responsabilités et de fonctionner plus efficacement. Le côté négatif c’est que ce type de structure est principalement axé sur le «contrôle» plutôt que sur «l’efficacité».

Améliorer la réactivité, c’est d’abord répondre efficacement aux problèmes concernant les stations de travail, les applicatifs, les imprimantes et tous les autres incidents auxquels fait face quotidiennement l’utilisateur final et qui freinent la productivité de l’entreprise. Améliorer globalement les niveaux de service grâce à la mise en oeuvre d’OLAs (Accords de Niveau Opérationnel), de SLAs (Accord sur les Niveaux de Service) ainsi que d’indicateurs clés de performance (KPIs) pour l’équipe IT doit être notre principal objectif.

3. Se focaliser sur la création de valeur grâce aux projets

Le passage du statut de gestionnaire des opérations informatiques à celui de réalisateur d’initiatives innovantes se mesure à la façon dont les projets du département IT réussissent et permettent aux métiers de l’Entreprise d’atteindre leurs objectifs, contribuant, de ce fait, à créer de la valeur. L’échec des initiatives informatiques peut être dû à une mauvaise définition des besoins, au non respect des délais correspondant au «time to market», à des critères mal définis de validation de la solution livrée par les utilisateurs et à bien d’autres raisons encore. Le but ici est de décrire ce que nous réalisons avec nos investissements informatiques et un bon point de départ serait d’avoir un processus permettant de mieux sélectionner les projets s’appuyant sur la mise en place d’un Comité Stratégique incluant à la fois le Business et le management informatique et capable d’examiner les avantages et les inconvénients de chaque initiative en prenant en compte le calcul du ROI et du TCO notamment.

Tous le monde s’accorde sur la nécessité pour l’informatique de changer son approche en évitant de se focaliser sur la technique et les coûts pour mettre en avant la valeur créée par ses initiatives.

Pour parvenir à cela, il existe des techniques de gestion de budget informatique parmi lesquelles :

  • le benchmarking des dépenses informatiques avec des entreprises similaires, du même secteur d’activité, afin d’en tirer une évaluation raisonnable de ce que devraient être le revenu brut et les charges d’exploitation de l’informatique
  • la décomposition le budget en trois parts : support, croissance et transformation.

4. Etre prudent vis à vis des nouveautés technologiques

En l’absence de véritable innovation, le département informatique peut créer de la valeur en réalisant une analyse complète des tendances technologiques actuelles, des possibilités offertes pour résoudre des problèmes Business ou pour améliorer les processus et participer à l’adoption rapide de ces solutions pour faire que, grâce à la technologie, les métiers acquièrent un avantage concurrentiel sur leur marché. Dans cet objectif, il est vital que les DSIs restent en phase avec les innovations technologiques au travers de la lecture de publications et de bulletins importants, qu’ils assistent régulièrement à des conférences / séminaires et rencontrent d’autres dirigeants d’Entreprises.

Une maxime Anglaise qui s’applique parfaitement à l’évolution rapide de la technologie dit que « l’oiseau qui arrive le premier attrape le ver, mais la souris qui arrive juste après mangera le fromage ». Ceci se vérifie complètement dans le cas de l’adoption précoce d’une nouvelle technologie qui va se traduire par un risque relativement élevé et c’est la raison pour laquelle certains préfèrent choisir d’attendre et de voir.

Mettre en avant la création de valeur, en vue de résoudre des problèmatiques métiers, nécessite une compréhension en profondeur des processus business et du flux d’information associé. Afin d’atteindre cet objectif, le management informatique et les membres de leurs équipes vont devoir entreprendre leur «retour sur terre » et aller « sur le terrain » pour comprendre les véritables défis business auxquels les employés et les clients de l’Entreprise font face. Cet exercice aidera le personnel informatique à obtenir, non seulement une pause bienvenue de son travail quotidien, mais aussi l’aidera à réaliser l’importance vitale de sa contribution au Business.

Certains dirigeants considèrent que c’est le fait d’exhiber un classeur rempli de politiques et procédures qui constitue « une bonne gouvernance » et « crée de la valeur », mais dans la réalité, cela ne fera, au mieux, que soutenir ce qui existe déjà.

5. Gérer la performance du département informatique

La gestion de la performance est un composant clé de la gouvernance. C’est une exigence de vérification dans la plupart des organisations où il faut effectuer régulièrement des auto-évaluations et des rapports de performance basés sur des KPIs. Toutes les activités liées à la performance doivent être rapportées et revues sur une base annuelle. La transparence est clé pour une bonne gouvernance.

6. Rester à l’écoute des métiers. Ce n’est jamais l’informatique qui décide

Dernier point mais non le moindre, être à l’écoute du Business et / ou du feedback des clients et agir en conséquence, c’est cela qui crée réellement de la valeur. Nous avons trop tendance à penser que c’est notre point de vue qui est juste. C’est ce que Microsoft a fait avec Windows 8, puis « foiré » encore davantage avec Windows 8.1, avant de corriger le tir (ou presque) avec Windows 10.

En quoi consistent les « facilitateurs » de la création de valeur?

Les facilitateurs sont des facteurs qui, individuellement ou collectivement, influencent la réussite d’une activité, dans le cas présent, la gouvernance et le management du SI de l’entreprise, en vue de créer de valeur. Les facilitateurs sont influencés par la cascade d’objectifs, c’est à dire que des objectifs de plus haut niveau liés au SI définissent ce que les différents facilitateurs devraient permettre d’atteindre.

facilittaeurs de la création de valeur

Le schéma ci-dessus, extrait du référentiel COBIT® 5 montre qu’il y a sept facilitateurs à implémenter et à améliorer en permanence pour créer de la valeur pour l’Entreprise :

  • Les principes, les politiques et les systèmes de management représentent le mécanisme, sous forme de chaîne, permettant de traduire les exigences des actionnaires en orientations pratiques pour la gestion quotidienne.
  • Les processus décrivent un ensemble organisé de pratiques et d’activités requises pour atteindre des objectifs et pour produire un ensemble de résultats permettant la réalisation des objectifs globaux. Les processus constituent la mise en oeuvre pratique des politiques.
  • Les structures organisationnelles sont les principales entités de décision dans l’entreprise. Ce sont elles qui décident d’implémenter les processus.
  • La culture, l’éthique et le comportement des individus et de l’entreprise sont très souvent sous-estimés en tant que facteurs de réussite dans les activités de gouvernance et de gestion. Ce sont les personnes qui composent les structures organisationnelles et qui implémentent et exécutent les processus.
  • L’information est omniprésente dans toute organisation. Elle comprend toute l’information produite et utilisée par l’entreprise. L’information est nécessaire pour prendre les décisions stratégiques et maintenir l’organisation fonctionnelle et bien gouvernée, mais au niveau opérationnel, elle est souvent le produit phare de l’entreprise elle-même.
  • Les services, l’infrastructure et les applications comprennent l’infrastructure, la technologie et les applications qui fournissent à l’entreprise les traitements et les services en matière de technologies de l’information. Il s’agit bien sûr de l’informatique et des télécommunications qui stockent, traitent et communiquent les informations.
  • Le personnel, les aptitudes et les compétences sont liés aux individus et sont nécessaires pour la réussite de toutes les activités ainsi que pour la prise de décisions éclairées et de mesures correctives. Il est vital, pour pouvoir créer de la valeur, de disposer du nombre approprié de ressources humaines possédant des aptitudes de savoir-être et de savoir-faire correspondant à ce qui est décrit dans les 6 autres facilitateurs.

Y a-t-il des référentiels sur ce sujet?

COBIT® 5, le référentiel de Gouvernance et de Management du SI, publié par l’ISACA en 2012 définit la création de valeur comme étant l’objectif de la Gouvernance et décrit les mécanismes à mettre en oeuvre pour y arriver.

Si vous souhaitez aller plus loin, AB Consulting, seul Organisme de Formation officiellement accrédité par ISACA et APMG en Afrique de l’Ouest et seul habilité à délivrer les formations correspondantes et à organiser les examens de certification, vous propose les formations suivantes :

COBIT® Foundation sur 3 jours

COBIT® 5 Implementation sur 3 jours

COBIT® 5 Assessor sur 3 jours

sans oublier nos « bootcamps » :

COBIT® 5 Implémentation Boot Camp (Foundation + Implementation) sur 5 jours

COBIT® 5 Assessor Boot Camp (Foundation + Assessor) sur 5 jours

Pour plus d’information ou pour vous abonner à notre Newsletter, merci de compléter le formulaire de contact :

 

 

De l’importance d’une stratégie informatique

Pour poursuivre sur le sujet de l’importance de la gouvernance du SI dans les grandes entreprises et afin d’encourager son adoption par les petites et moyennes entreprises, je voudrais présenter ici une approche pragmatique d’élaboration d’une stratégie informatique.

Elaboration de la stratégie informatique

Je m’aperçois souvent lorsque je pose, durant mes formations, la question de la définition de ce qu’est une stratégie, que la plupart de mes étudiants ne comprennent pas vraiment de quoi il s’agit.

La Stratégie informatique, de quoi s’agit-il?

Alors, quel est le but d’une stratégie informatique? S’agit-il de partir de l’état actuel de l’informatique et de planifier son évolution future? Ou bien s’agit-il de fournir au business la vision technologique du département informatique dont l’objectif n’est pas uniquement de répondre au besoins exprimés par les métiers? Ou bien encore, s’agit-il d’élaborer conjointement avec les autres entités business de l’Entreprise des solutions qui permettront de satisfaire les besoins exprimés par les parties prenantes au travers du Conseil d’Administration?

C’est un peu tout cela à la fois et ce que nous allons essayer d’expliquer au travers de cet article.

Une stratégie peut généralement couvrir des aspects aussi divers que la complexité de votre infrastructure informatique et les exigences de votre entreprise et devrait permettre d’atteindre entre autres résultats:

  1. Capacité à faire plus… avec moins…
  2. Améliorer la capacité du Business à créer de la valeur pour l’Entreprise en leur permettant de se connecter et d’accéder aux informations de partout et à tout moment
  3. Trouver un juste équilibre entre la prévisibilité et l’innovation du modèle opérationnel
  4. Fournir des données de meilleure qualité pour permettre à l’Enterprise de prendre de meilleures décisions
  5. Externaliser la gestion des systèmes de back-office et réaffecter les ressources sur le support aux besoins clés du Business
  6. Faire du sourcing stratégique tel que migrer vers une solution de cloud hybride, faire appel temporairement à des compétences externes,
  7. Et beaucoup plus encore…

La définition de la stratégie informatique n’est donc pas un exercice solitaire réalisé par le DSI, mais fait partie d’un travail de groupe réalisé par l’ensemble des membres du Comité de Direction qui, sur la base de l’orientation donnée par le Conseil d’Administration vont avoir à proposer à ce dernier un plan permettant de réaliser les objectifs spécifiés par les parties prenantes (actionnaires ou propriétaires, état pour la conformité légale, organisations externes pour les réglementations, etc.). Chaque membre du Comité de Direction (Business Executives, DAF, DRH, Directeur des Opérations, DSI, … etc.) va donc avoir à proposer le plan correspondant à son propre domaine. La stratégie globale de l’Organisation consistera, par conséquent, en une consolidation de l’ensemble des ces plans stratégiques élaborés par chaque entité. Le département informatique aura, bien entendu, son rôle à jouer pour supporter les autres entités dans l’atteinte des objectifs de l’Entreprise. La stratégie de l’Entreprise sera présentée par le CEO (Directeur Général) et approuvée par le Conseil d’Administration. Chaque Exécutif deviendra dès lors responsable de l’atteinte des objectifs de sa propre stratégie et contribuera donc à l’atteinte des objectifs de l’Entreprise.

Qu’implique la définition d’une bonne stratégie?

Strategy IT sur une page
Template fourni par CEB

Un coup d’œil sur les stratégies IT des grandes entreprises vous donnera une idée sur leur contenu et leur forme. La taille moyenne d’un document de stratégie informatique est de l’ordre de 35 pages rédigées dans un langage simple et compréhensible par tous. L’illustration visuelle de la stratégie, généralement présentée dans le résumé, correspond à ce que j’appellerai une feuille de route dont le but est de donner un aperçu des résultats attendus de l’organisation l’informatique sur les prochaines années.

La stratégie informatique est destinée au Conseil d’Administration et au Comité de Direction. Ces deux instances sont composées de personnes ayant une vision business de l’Entreprise et en aucun cas une vison technique. Il est donc indispensable que la présentation de votre stratégie IT soit adaptée à votre auditoire et demeure concise et non technique. N’oubliez pas qu’il s’agit de dire ce qu’on va entreprendre et non comment on va s’y prendre. C’est là que, le plus souvent, les DSI vont échouer car le profil-type d’un DSi doit donc être celui d’un Exécutif Business dont les compétences sont adaptées à cet exercice et en aucun cas celui d’un « informaticien » en fin de carrière le plus souvent. Hélas, en l’absence de stratégie informatique claire, le département informatique ne sera pas en mesure de soutenir les objectifs de l’Entreprise et l’innovation nécessaire pour lui permettre de créer de la valeur pour ses parties-prenantes. L’informatique deviendra donc, de facto, un centre de coûts, dans un contexte économique où on cherche en permanence à éliminer les coûts superflus. Il est donc indispensable que la stratégie informatique soit alignée sur les besoins de l’Entreprise et qu’elle soit entre les mains de personnes possédant les compétences adéquates.

Il est nécessaire pour les petites entreprises d’avoir une stratégie informatique qui peut être résumée sur une simple page.

L’alignement stratégique est clé

Cascade d'objectifs COBIT 5Comme nous l’avons indiqué précédemment,  l’ensemble des stratégies des entités de l’Entreprise doivent être alignées pour créer de la valeur pour ses parties prenantes. Dès que le département informatique a identifié ses besoins urgents et les possibilités d’amélioration de son efficacité et de son efficience, et placé le tout dans un plan stratégique, il doit alors s’assurer que sa stratégie est bien alignée avec la plupart, sinon la totalité, des objectifs business dans le but de satisfaire ensemble la direction fixée par le CA. La cascade d »objectifs, décrite par COBIT 5, permet de réaliser l’alignement et l’outil généralement utilisé par les instances de Gouvernance et de Management pour contrôler les progrès au niveau de l’entreprise sera un tableau de bord équilibré (Balance ScoreCard).

Quelques questions / réponses sur la stratégie IT

  1. Qui est responsable et qui participe à la définition de la stratégie IT?

RACI gestion de la stratégieLà encore, COBIT 5 nous aide, grâce au RACI du processus APO02 : Gestion de la stratégie.

2. Quel est le périmètre d’une stratégie IT? Est-ce pour une Business Unit, un pays ou la totalité de l’organisation à travers le monde?

La meilleure réponse est que cela dépend de chaque Organisation, et est fonction de sa taille et de ses besoins. Ce qui est clair ici c’est que la stratégie de chaque Business Unit doit être alignée avec la stratégie d’entreprise ce qui rendra l’alignement de l’informatique avec chacune d’entre elles plus facile.

3. Comment fixe-t-on la stratégie? A quelle fréquence doit-elle être revue?

Une durée acceptable pour un plan stratégique pourrait aller jusqu’à 3 ou 4 ans compte tenu de l’évolution permanente du business et de la technologie dans le contexte de mondialisation actuel. Ce plan stratégique devrait ensuite être décomposé en plusieurs plans tactiques dont la durée optimale serait de l’ordre de six mois et ne devrait jamais excéder une année. Il faut bien garder en mémoire que plus la durée d’un projet est longue et moins il est susceptible d’être couronné de succès. Par conséquent, il est préférable de décomposer les grands projets en portions digestibles qui peuvent entrer dans vos plans tactiques.

Comment se familiariser avec ces concepts?

Le référentiel COBIT® 5 publié par l’ISACA en 2012 est un modèle très intéressant à adopter pour la Gouvernance et le Management du SI, dans la mesure où il couvre la totalité de l’Entreprise et assure l’alignement de l’IT avec les autres fonctions en partant du besoin des parties prenantes pour réaliser la cascade des objectifs en s’appuyant sur 7 facilitateurs :

COBIT 5 - Les 7 facilitateurs

  1. Principes, politiques et référentiel
  2. Processus
  3. Structures organisationnelles
  4. Culture, éthique et comportement
  5. Les informations
  6. Services, applications et infrastructures
  7. Personnels, compétences et aptitudes

Pour en savoir plus et vous familiariser avec ces concepts, AB Consulting organise régulièrement des sessions sur-mesure, en Français et en Anglais, de sensibilisation destinées au membres des Conseils d’Administration et des Comités de Direction ainsi que des formations certifiantes pour les managers : COBIT® 5 Foundation et COBIT® 5 Implémentation. Nous proposons aussi l’évaluation de l’aptitude de vos processus IT afin de vous assurer de leur alignement avec les politiques et la stratégie d’entreprise, basée sur COBIT® 5.

Pour plus d’informations ou pour vous abonner à notre newsletter, merci de remplir le formulaire de contact :

COBIT® is a trademark of ISACA® registered in the United States and other countries.
ITIL® is a registered trade mark of AXELOS Limited.
PRINCE2® is a registered trade mark of AXELOS Limited.

De l’importance de la Gouvernance du SI

Beaucoup pensent que la Gouvernance du Système d’Information (en anglais GEIT) est un sujet complexe. Les mots qui viennent immédiatement à l’esprit sont «Aride, Ennuyeux, Vague, Irréaliste ». Ceci est essentiellement dû à l’utilisation intensive de jargon comme « alignement stratégique, transformation organisationnelle, création de valeur, création de synergie », d’énoncés compliqués de vision et de mission, que le commun des mortels trouve difficile à comprendre.

éviter les mauvaises surprises IT

Le résultat est que la gouvernance du SI est aussi mal adoptée que la gouvernance des entreprises en raison de l’absence de compréhension de son rôle vis à vis d’une Organisation.

La Gouvernance du SI? C’est quoi?

Bien évidemment, elle est sans importance pour les start-ups et les entreprises nouvellement créées au moins durant leurs premières années d’activité, jusqu’à ce qu’elles atteignent un certain niveau de maturité et une taille critique qui les amèneront à se doter d’un conseil d’administration, lequel aura besoin d’un cadre de gouvernance. Ce cadre met en place des politiques de haut niveau, nécessite un alignement de l’entreprise sur les attentes de ses parties-prenantes (actionnaires et/ou propriétaires, partenaires d’affaires, clients, état), un grand niveau de transparence dans le fonctionnement de l’entreprise, des méthodes pour en mesurer la performance et, plus important, se conformer aux lois, règlementations et accords contractuels.

Supposons que nous n’avons pas l’obligation de fournir des rapports au conseil d’administration et que nous ne sommes pas non plus obligés de respecter la conformité à des lois telles que SOX qui nous oblige à considérer la gouvernance comme une pratique incontournable.

L’objectif de cet article est donc simplement d’étudier dans quelle mesure une initiative d’implémentation de gouvernance du SI peut bénéficier à des petites et moyennes entreprises (PME).

Voici quelques raisons :

  1. Tirer un avantage business concurrentiel grâce à l’innovation ou à l’adoption précoce d’une technologie nouvelle.
  2. S’aligner sur les stratégies et les objectifs de l’Organisation et aider ses métiers à les atteindre.
  3. Déplacer la focalisation de l’informatique vers les résultats business plutôt que sur des aspects technologiques.
  4. Définir les structures et les processus qui assurent un retour sur l’investissement informatique grâce aux avantages business apportés et permettent d’assurer la transparence des dépenses informatiques.
  5. Gérer les risques de l’entreprise liés aux technologies de l’information.
  6. Permettre de répondre dans des délais courts aux besoins changeants de l’entreprise, du marché ou des facteurs environnementaux.
  7. Gérer l’augmentation exponentielle des coûts informatiques qui ne génère aucune augmentation directe de la valeur au niveau de l’entreprise.
  8. Couvrir le besoin de sécurité de l’information, des processus, des infrastructures et des applications.
  9. Empêcher l’IT de devenir un goulot d’étranglement pour l’Entreprise lorsque la demande de ressources informatiques croît de façon exponentielle.
  10. Atteindre l’excellence opérationnelle à travers l’utilisation fiable, efficace de la technologie.
  11. Améliorer globalement l’expérience d’engagement du business avec l’IT et ses services.
  12. Transformer les données en informations de qualité nécessaires à la prise de décisions business

COBIT, encore un autre référentiel?

Le référentiel COBIT®, publié par l’ISACA, est aujourd’hui le standard de l’industrie et cadre le plus largement adopté en matière de Gouvernance du SI. Depuis sa création en 1996, il a évolué d’une grille d’audit informatique vers un cadre de contrôle et finalement un cadre de gouvernance du SI avec la publication de COBIT® 5 en 2012. COBIT® 5 est un référentiel complet en termes de couverture, qui doit être adapté à chaque entreprise, en tenant compte de la nature de ses activités et de ses besoins spécifiques, du caractère unique de sa fonction informatique et de divers facteurs internes et externes.

COBIT® 5 a été conçu pour s’aligner avec les autres normes, cadres, méthodologies et meilleures pratiques du marché tels que ITIL®, TOGAF, PRINCE2® / PMBOK, ISO31000, ISO 27001, etc. Ses 37 processus se recouvrent avec ceux définis dans les autres normes et référentiels et fait de COBIT® 5 un cadre dominant l’entreprise de façon globale, de bout en bout.

OK, mais on a déjà implémenté ITIL ! Et ISO 27001 !!

L’adoption de cadres de bonnes pratiques par les départements informatiques a pour but de fournir, de façon plus efficace et efficiente, des services IT aux entités business en fonction de leur demande. Quand l’IT démarre son périple en vue de mieux soutenir le Business, une chaîne d’événements va s’enclencher qui exige d’adopter des normes et des bonnes pratiques qui répondant aux besoins de services des métiers de la façon suivante :

  1. Le besoin initial de fournir une qualité de service de soutien au quotidien nous amène souvent à adopter les meilleures pratiques dans la gestion des services IT, à savoir ITIL®.
  2. Pour répondre aux besoins urgents de sécurité, on entreprend l’implémentation d’un SMSI (système de management de la sécurité de l’information) basé sur la norme ISO27001.
  3. Une augmentation ultérieure des investissements informatiques amène à l’adoption de référentiels de gestion de portefeuille, de programme et gestion de projet et, par exemple, à l’adoption de PRINCE2® / PMBOK.
  4. Les investissements continuels dans l’IT résultent en une infrastructure informatique très complexe qui nécessite d’envisager sérieusement des modèles d’architecture d’entreprise tels que TOGAF.

… et ainsi de suite…

Dans quel ordre on procède?

L’ordre d’adoption des différentes normes et référentiels peut varier d’une Organisation à l’autre, mais pour superviser et coordonner tout cela, à un moment donné, la nécessité d’un cadre global de gouvernance s’impose.

processus de gouvernance du SICOBIT® 5 se base sur 5 principes, 7 facilitateurs (Enablers) et 37 processus répartis sur 5 domaines. Afin de rester concis, concentrons-nous, dans cet article, sur les 37 processus illustrés dans le schéma ci-dessous et sur leur alignement avec les autres normes et référentiels de bonnes pratiques.

 Pour mieux comprendre et apprécier la manière dont toutes les normes / cadres / méthodologies / bonnes pratiques cohabitent dans le modèle de référence des processus COBIT 5 et vous présenter de façon simple une information qui est par ailleurs difficile à trouver, j’ai réalisé un petit tableau, non exhaustif, qui cartographie diverses aspects de COBIT® 5 par rapport aux autres normes et référentiels existant.

Alors, pas besoin de tout jeter?

Si l’on a mis en œuvre certaines des normes et bonnes pratiques ci-dessus au cours du cycle de croissance de l’entreprise, alors il n’est pas nécessaire d’implémenter l’ensemble des processus de COBIT 5. Ces normes et bonnes pratiques peuvent être mappées aux processus correspondants dans COBIT® 5 pour permettre la gouvernance de ces activités à l’aide d’un seul tableau de bord.

Par exemple, une organisation qui a adopté les processus et les orientations de l’ITIL® pour sa gestion des services peut mapper ses processus existants avec les processus COBIT® 5 correspondants. Les avantages de cette cartographie sont de permettre à l’Organisation d’utiliser directement les objectifs des processus COBIT® 5 recommandés ainsi que les mesures de succès associées et les suggestions de rôles et responsabilités proposées par le digramme RACI. COBIT® 5 assure la transparence pour les parties prenantes en définissant la relation entre les objectifs de l’IT et les objectifs de l’entreprise, une traçabilité non fournie par ITIL.

Un point important qu’il convient de souligner : les normes et référentiels de bonnes pratiques tels que COBIT, ITIL et quelques autres définissent CE QU’IL FAUT FAIRE mais pas comment cela devrait être fait. Par conséquent, un grand nombre d’implémentations sont basées sur les connaissances individuelles des acteurs du projet et leurs expériences passées dans différentes organisations, et ne sont pas nécessairement universellement reconnues comme des meilleures pratiques.

Et si on a besoin d’aide?

Ainsi, dans le choix du meilleur professionnel de la Gouvernance du SI susceptible de vous accompagner, une connaissance globale de l’ensemble des normes et référentiels de bonnes pratiques sera un critère important car cela permettra de pouvoir les associer et les combiner pour obtenir le meilleur cadre, adapté à votre Organisation, en vue de la fourniture de services IT aux métiers.

Pour un DSI, il est recommandé d’équilibrer son temps entre la gestion des personnes, des processus et de la technologie qui sont les trois pierres angulaires d’une bonne gouvernance. Par conséquent, si l’on veut mettre l’accent sur les processus pour améliorer la qualité globale du service plutôt que d’implanter sans cesse des nouvelles couches technologiques, on peut envisager de réexaminer la mise en œuvre des normes et bonnes pratiques du marché et d’en mesurer les avantages.

Il existe, par conséquent, de multiples façons de mettre en œuvre la gouvernance du SI.

Cela peut résulter en un débat sans fin mais à travers cette série d’articles, je vais essayer de vous aider à vous concentrer sur l’objectif principal et déterminer la valeur réelle créée. Quelle que soit la taille de votre entreprise, une certaine forme de gouvernance du SI doit faire partie de votre organisation.

Pour plus d’informations ou pour vous abonner à notre newsletter, merci de remplir le formulaire de contact : 

L’ISACA lance « COBIT 5 online » afin de combler des lacunes cruciales dans la gouvernance du SI

78 % des personnes interrogées dans le cadre de l’enquête COBIT® indiquent une augmentation de la valeur de la gouvernance du SI

ROLLING MEADOWS, Illinois–L’ISACA a lancé aujourd’hui la version en ligne de COBIT 5, un centre de ressources consolidées et exhaustives afin d’améliorer la gouvernance et la gestion des technologies de l’information (TI) en entreprise. La nouvelle plateforme en ligne contribue à augmenter l’utilité du cadre de référence COBIT 5, un cadre de référence pour entreprises qui permet de gérer le risque technologique et des informations, et de la famille de produits COBIT.

« Mettre COBIT 5 à disposition dans un format en ligne personnalisable étend la capacité des entreprises à protéger leurs actifs en information et à améliorer les performances d’entreprise. »

Le nombre et l’impact d’incidents de cybersécurité et d’atteintes à grande échelle à la sécurité des données continuant de grimper, ils révèlent des lacunes cruciales en gouvernance TI au sein d’entreprises de toutes tailles. Une récente enquête de l’ISACA auprès de 1 245 professionnels de 50 pays ayant téléchargé le cadre de référence COBIT 5 montre que, concernant le paysage commercial et technologique auquel leur entreprise a été confrontée au cours des 12 derniers mois, près de 8 personnes sur 10 (78 %) affirment qu’avoir une gouvernance TI efficace en place est maintenant plus précieux.

« Les cybermenaces qui ont défrayé la chronique ont mis en évidence les risques et les vulnérabilités dans des entreprises du monde entier », a confié Robert E Stroud, CGEIT, CRISC, président international de l’ISACA. « Mettre COBIT 5 à disposition dans un format en ligne personnalisable étend la capacité des entreprises à protéger leurs actifs en information et à améliorer les performances d’entreprise. »

Enquête auprès des utilisateurs de COBIT : Avantages pour l’entreprise

Plus de 70 % des personnes interrogées dans l’enquête ont déclaré que COBIT 5 les avait aidées à régler des problèmes pratiques de l’entreprise. Quand on leur a demandé de classer les quatre principales façons dont COBIT 5 avait aidé leur entreprise, elles ont répondu :

  1. Meilleure intégration entre l’entreprise et les technologies de l’information (TI) (73 %)
  2. Gestion du risque améliorée (60 %)
  3. Capacité améliorée à identifier les lacunes (49 %)
  4. Plus grande visibilité avec le conseil d’administration (45 %)

Nouveaux outils COBIT

La nouvelle version en ligne de COBIT 5 permet aux utilisateurs de personnaliser le planificateur RACI (responsible, accountable, consulted, informed) et l’outil de mise en cascade des objectifs pour leur entreprise ou leurs clients. Le planificateur RACI et d’objectifs facilite l’utilisation de COBIT en aidant les utilisateurs à choisir des objectifs d’entreprise, des objectifs en matière de technologies de l’information et des catalyseurs, en fonction des besoins des parties prenantes. Le planificateur RACI graphique prend en charge la gouvernance et les pratiques de gestion sélectionnées.

Grâce à la version en ligne de COBIT 5, les utilisateurs peuvent aussi :

  • Explorer du contenu actualisé provenant de l’ISACA et de sources externes abordant les questions et les défis les plus importants.
  • Rechercher, filtrer et exporter rapidement et facilement du contenu de publications COBIT 5, telles que COBIT 5, COBIT 5 Implementation, COBIT 5: Enabling Processes et COBIT 5: Enabling Information.
  • Faire des commentaires et poser des questions pour favoriser l’apprentissage et les meilleures pratiques.

Pratiquement tout COBIT en ligne est disponible gratuitement sur cobitonline.isaca.org. L’intégralité des résultats de l’enquête internationale 2014 sur le cadre de référence COBIT en gouvernance est disponible sur www.isaca.org/news.

À propos de l’ISACA

Avec 115 000 membres dans 180 pays, l’ISACA(MD) (www.isaca.org) est une association internationale qui aide les chefs d’entreprise et les responsables TI à renforcer leur confiance dans leurs actifs en information et leurs systèmes d’information et la valeur tirée de ces derniers.

Suivez l’ISACA sur Twitter : https://twitter.com/ISACANews

Le texte du communiqué issu d’une traduction ne doit d’aucune manière être considéré comme officiel. La seule version du communiqué qui fasse foi est celle du communiqué dans sa langue d’origine. La traduction devra toujours être confrontée au texte source, qui fera jurisprudence.

Contacts

ISACA
Kristen Kessinger, +1.847.660.5512
news@isaca.org

 

L’ISACA publie la version française de COBIT® 5

Près de deux ans après sa publication officielle en Anglais, l’ISACA vient enfin de publier une traduction de COBIT 5 en français. COBIT 5 est, à ce jour, le seul référentiel orienté business pour la Gouvernance et la Gestion des Systèmes d’Information de l’entreprise.

Qu’est-ce que COBIT® 5?

En aidant les entreprises à réaliser leurs objectifs business en s’appuyant sur utilisation innovante et efficace des systèmes d’information, COBIT 5 représente une évolution majeure du référentiel reconnu et mondialement utilisé depuis plus de 15 ans.

COBIT® 5 fournit des principes globalement acceptés, des pratiques, des outils analytiques et des modèles destinés à aider les dirigeants des entreprises et les professionnels de l’IT à maximiser leur confiance envers leurs systèmes d’information, d’une part, et à en tirer le maximum de valeur d’autre part. COBIT® 5 a été développé par l’ISACA, une association à but non lucratif d’envergure mondiale regroupant plus de 110.000 professionnels des domaines de l’audit, de la sécurité, de la gestion des risques et de la gouvernance des Systèmes d’Information.

« Les entreprises de par le monde ont besoin d’orientations sur la façon de gérer, de contrôler et retirer de la valeur d’une vaste quantité d’information et de l’évolution rapide des technologies », a déclaré Rob Stroud, CGEIT, CRISC,  vice-président de CA Technologies et nouveau président de l’ISACA. « COBIT 5 fournit ces orientations. Il aide les entreprises à prendre des décisions efficaces en mettant  en avant les besoins des parties prenantes. »

COBIT 5 peut être adapté pour tous les types de modèles business,  d’environnements technologiques, toutes les industries, les lieux géographiques and les cultures d’entreprise. Il peut s’appliquer à :

  • La sécurité de l’information
  • La gestion des risques
  • La gouvernance et la gestion du Système d’Information de l’entreprise
  • Les activités d’audit
  • La conformité avec la législation et la règlementation
  • Les opérations financières ou les rapports sur la responsabilité sociale de l’entreprise

« Les entreprises des pays francophones, notamment celles devant travailler en français pour se conformer à la législation en vigueur, pourront désormais tirer profit du référentiel COBIT 5 dans le but d’améliorer la gouvernance et la gestion de leurs TI, » a affirmé David Henrard, CISM, CRISC et directeur de la recherche de la section de Québec de l’ISACA.

Le référentiel COBIT 5 simplifie les défis de la gouvernance avec seulement 5 principes et sept facilitateurs. Il permet l’intégration avec d’autres approches et normes, incluant TOGAF, PMBOK, Prince2, COSO, ISO 20000, ISO 27001, ITIL, PCI DSS, Sarbanes-Oxley et Bâle III.

Que penser de cette version française?

 

COBIT 5 Référentiel en français

Notons tout d’abord que cette traduction « française » a été réalisée de bout en bout par une équipe Canadienne à laquelle il faut rendre hommage pour le fantastique travail effectué. Le résultat est clairement une traduction en « canadien français » et non en français international, ce qui semble assez logique and la mesure où la France n’était pas impliquée dans ce projet. La différence en le français du Canada et le français international est plus importante qu’il ne peut y paraître à première vue. Ainsi, par exemple:

  • Affaires en Canadien se traduit par Business ou Métiers en Français international
  • Cas d’affaire en Canadien pour Etude d’opportunité en Français
  • Promoteur en Canadien pour Sponsor en Français
  • Occasion d’amélioration pour Opportunité
  • Cadre pour Référentiel
  • …etc.

La conséquence est donc que ce document sera assez facilement interprétable par les experts de la Gouvernance et du Management, francophones et connaissant déjà parfaitement le contenu du référentiel COBIT en anglais. Par contre, il sera d’une faible utilité, voire il pourrait produire un effet inverse à l’effet souhaité pour les Managers Business et les Comités de Direction et Conseils d’Administration des Organisations d’Europe ou d’Afrique francophone qui ne comprendront pas vraiment ce dont on parle, et cela risque de renforcer l’idée déjà fort répandue que COBIT est trop complexe, s’adresse à seulement à des grandes Entreprises, traduit une vision anglo-saxonne du business et ne correspond pas au besoin de Entreprises françaises.

Alors pourquoi n’avoir pas travaillé sur une version en Français international? Parce que les différences de langage étant importantes, il est nécessaire, comme cela est généralement le cas (par exemple c’est qui a été fait pour ITIL) de mener des projets distincts pour deux traductions différentes : une version en Français du Canada et une version en Français International. La traduction d’un référentiel tel que COBIT 5 est un projet, complexe, long et couteux. De plus, il s’agit de traduire une propriété intellectuelle qui appartient à l’ISACA. Comme pour tout projet, cela nécessite une étude d’opportunité pour justifier l’investissement et définir le retour sur investissement attendu (pas seulement financier) d’un tel projet qui devra convaincre le Management de l’ISACA de son intérêt. Compte tenu de l’adoption très marginale de COBIT et de l’intérêt assez faible manifesté par les Organisations Françaises pour un référentiel international de Gouvernance et Management du SI, un projet de traduction en Français international a donc peu de chances de voir le jour à court terme.

Je vous invite à télécharger gratuitement la version française de COBIT 5 en cliquant sur l’image du document afin de vous faire votre propre avis et à partager vos commentaires

 

Pourquoi avoir attendu aussi longtemps?

C’est bien une question qu’il faut bien se poser, alors même que les traductions en Chinois, en Espagnol, en Allemand, en Japonais et même en Roumain ont été publiées depuis plusieurs mois déjà. La communauté francophone représente plus d’habitants dans le monde que les communautés de langue Allemande ou Roumaine, pour ne citer que les pays Européens, l’Espagnol étant par contre la langue majoritaire en Amérique du Sud.

La réponse est malheureusement assez simple et résulte d’un constat très douloureux.

Le contexte est très différent au Canada où les Entreprises sont demandeuses de référentiels et de normes, et les décideurs Canadiens sont plus enclins à mettre en oeuvre les bonnes pratiques en matière de Gouvernance et de Management que ne le sont les décideurs Français qui, pour beaucoup d’entre eux, se focalisent uniquement sur une vision court-termiste dont le seul axe est la réduction des coûts, en contradiction totale avec la notion de Gouvernance et de Stratégie qui vise à améliorer en permanence l’efficacité et l’efficience dans un objectif de création de valeur pour permettre au business de se développer toujours plus.

A suivre…

 

Catégories

Archives

Calendrier

janvier 2018
L M M J V S D
« Déc    
1234567
891011121314
15161718192021
22232425262728
293031  
%d blogueurs aiment cette page :