حوكمة تقنية المعلومات: نموذج تكاملي بين ISO/IEC 38500 وCOBIT وITIL

حوكمة تقنية المعلومات: تكامل ISO/IEC 38500 وCOBIT وITIL
نموذج تكاملي لحوكمة تقنية المعلومات من التوجيه إلى تحقيق القيمة.
BIS INSIGHTS · حوكمة المعلومات والتقنية

حوكمة تقنية المعلومات: من التوجيه إلى تحقيق القيمة

د. محمد عيدروس باروم
باحث في الحوكمة المؤسسية والقيادة الاستراتيجية · Baroom Institutional Systems (BIS)

نموذج تكاملي يجمع ISO/IEC 38500 وCOBIT وITIL لربط قرارات القيادة بالرقابة المؤسسية وإدارة المنتجات والخدمات الرقمية.

الملخص التنفيذي

أصبحت المعلومات والتقنية جزءاً أصيلاً من نموذج عمل المؤسسة، وليستا مجرد وظيفة مساندة. فالقرارات المتعلقة بالاستثمارات الرقمية والبيانات والأمن السيبراني والذكاء الاصطناعي واستمرارية الخدمات تؤثر مباشرة في القيمة والمخاطر والقدرة التنافسية. ويقدم هذا المقال نموذجاً عملياً يجمع ISO/IEC 38500:2024 وCOBIT 2019 وITIL ضمن سلسلة مترابطة تبدأ بالتوجيه والمساءلة، وتمر بالتخطيط والرقابة، وتنتهي بتقديم الخدمات والتحسين المستمر.

لماذا لا يكفي إطار واحد لحوكمة تقنية المعلومات؟

تتعثر بعض مبادرات الحوكمة لأنها تبدأ من الإجراءات والأدوات قبل تحديد القرارات المطلوب حوكمتها والنتائج المراد تحقيقها. وقد يؤدي ذلك إلى كثرة اللجان والسياسات والتقارير، مع بقاء العلاقة بين الاستثمار التقني والقيمة المؤسسية غير واضحة.

وفي المقابل، قد تضع المؤسسة مبادئ جيدة دون تحويلها إلى مسؤوليات وضوابط ومؤشرات قابلة للقياس، أو قد تنجح في تشغيل خدماتها بكفاءة دون التأكد من ارتباطها بالأولويات الاستراتيجية. لذلك تحتاج المؤسسة إلى ثلاثة مستويات متكاملة:

الحوكمةلماذا، ومن يقرر؟

تحديد الاتجاه والنتائج والمسؤوليات العليا وحدود المخاطر.

الإدارةماذا نحكم وندير؟

تحويل الاتجاه إلى خطط وضوابط وموارد ومؤشرات وأدلة.

التشغيلكيف نحقق القيمة؟

تقديم المنتجات والخدمات ودعمها وتحسينها بصورة مستمرة.

الأدوار المتكاملة لـ ISO/IEC 38500 وCOBIT وITIL

ISO/IEC 38500: مرجعية القيادة والتوجيه

يوفر معيار ISO/IEC 38500:2024 مبادئ إرشادية للهيئات الحاكمة والقيادات المسؤولة عن الاستخدام الحالي والمستقبلي لتقنية المعلومات. ويتمثل دوره في ضمان أن يكون استخدام التقنية فعالاً وكفؤاً ومسؤولاً، ومتسقاً مع غرض المؤسسة وتوقعات أصحاب المصلحة.

ويضع المعيار الحوكمة ضمن إطار يشمل الاتجاه، والقدرات الرقمية، والسياسات، وتفويض الصلاحيات، وتوقعات الأداء، والمساءلة، وإشراك أصحاب المصلحة. ولذلك يعمل أساساً على مستوى مجلس الإدارة والإدارة العليا، ولا يستهدف تفصيل الإجراءات التشغيلية.

COBIT: نظام الحوكمة والإدارة والرقابة

يوفر COBIT 2019 إطاراً لحوكمة وإدارة المعلومات والتقنية على مستوى المؤسسة بأكملها. ويترجم توجيهات القيادة إلى أهداف ومسؤوليات وممارسات وضوابط وتدفقات معلومات ومؤشرات أداء.

وتتوزع أهدافه على خمسة مجالات: التقييم والتوجيه والمراقبة (EDM)، والمواءمة والتخطيط والتنظيم (APO)، والبناء والاقتناء والتنفيذ (BAI)، والتقديم والخدمة والدعم (DSS)، والمراقبة والتقييم والتحقق (MEA). وتكمن قيمته في تحديد ما يجب ضبطه، ومن المسؤول عنه، وما الأدلة اللازمة لإثبات فاعليته.

ITIL: إدارة المنتجات والخدمات الرقمية

يركز ITIL على إدارة المنتجات والخدمات الرقمية طوال دورة حياتها، وعلى تكوين القيمة مع المستفيدين وأصحاب المصلحة. ويغطي تخطيط الخدمات وتصميمها وبناءها وإطلاقها وتشغيلها ودعمها وتحسينها، إضافة إلى ممارسات الحوادث والمشكلات والتغييرات ومستويات الخدمة والأصول والموردين والاستمرارية.

ملاحظة إصدار: ينبغي أن تحدد المؤسسة إصدار ITIL المعتمد وخطة الانتقال بوضوح، وألا تخلط مصطلحات ITIL 4 وITIL (Version 5) في السياسات والممارسات وأدلة التقييم.

النموذج التكاملي المقترح

المستوىالسؤال الرئيسالإطار المرجعيالمخرجات
الحوكمةلماذا نستثمر، وما النتائج المطلوبة، ومن يُساءل؟ISO/IEC 38500اتجاهات وسياسات وقرارات وتوقعات أداء
الحوكمة والإدارةماذا يجب أن نحكم وندير ونراقب؟COBITأهداف وضوابط ومسؤوليات ومؤشرات وأدلة
الإدارة والتشغيلكيف نقدم المنتجات والخدمات ونحسنها؟ITILخدمات مستقرة وتجربة أفضل وقيمة وتحسين مستمر
إشراك أصحاب المصلحة تقييم الخيارات والمخاطر توجيه القرارات التخطيط والتنفيذ تقديم الخدمات المراقبة والتحسين
لا يقوم التكامل على دمج الأطر الثلاثة في إطار جديد، بل على توزيع أدوارها ضمن سلسلة تبدأ بالتوجيه والمساءلة، ثم تصميم نظام الحوكمة والرقابة، وتنتهي بإدارة المنتجات والخدمات وتحسينها.

مصفوفة مواءمة الأطر الثلاثة

المصفوفة الآتية مواءمة تطبيقية مقترحة وليست مطابقة رسمية صادرة عن الجهات المالكة للأطر:

محور الحوكمةISO/IEC 38500COBITالتطبيق عبر ITIL
المواءمة الاستراتيجيةالاتجاه والغايةEDM وAPOاستراتيجية المنتجات والخدمات وإدارة المحافظ
تحقيق القيمةالأداء وتوقعات أصحاب المصلحةضمان تحقيق المنافعإدارة القيمة والطلب ومستويات الخدمة
المساءلةالتفويض والمساءلةهياكل المسؤولية وأهداف الحوكمةملكية المنتج والخدمة والأدوار التشغيلية
إدارة المخاطرالإشراف والاستخدام المسؤولتحسين المخاطر وإدارتهاالمخاطر والاستمرارية والحوادث والمشكلات
إدارة المواردالقدرات والإشراف المسؤولتحسين المواردالمهارات والأصول والموردون والسعة
التغيير والاستثمارتقييم الاتجاه والقدراتإدارة البرامج والمشروعات والتغييرتمكين التغيير والإصدارات والنشر
جودة الخدماتتوقعات الأداءDSS وMEAمستويات الخدمة والتوافر والاستمرارية والدعم
الامتثال والضمانالسياسات والمساءلةالمراقبة والتقييم والتحققالضوابط التشغيلية والسجلات والأدلة
إشراك المستفيدينإشراك أصحاب المصلحةالعلاقات وتدفقات المعلوماتإدارة العلاقات وتجربة المستخدم وقياس الرضا
التحسين المستمرمراجعة الأداء والاتجاهإدارة الأداء والتحسينالتحسين المستمر والتعلم من البيانات

توزيع المسؤوليات المؤسسية

  • مجلس الإدارة أو الجهة الحاكمة: اعتماد الاتجاه، ومراقبة القيمة والمخاطر والأداء، والتأكد من كفاية نظام الحوكمة.
  • الإدارة التنفيذية: تحويل التوجيه إلى أولويات وخطط وميزانيات وسياسات وقرارات تخصيص موارد.
  • لجنة حوكمة التقنية: مراجعة الاستثمارات والأولويات والمخاطر، ومعالجة التعارض بين القطاعات، ورفع القرارات الجوهرية.
  • القيادات الرقمية والتقنية: بناء القدرات وإدارة المحافظ والخدمات والموارد والموردين وتقديم تقارير موثوقة.
  • مالك المنتج أو الخدمة: تحمل مسؤولية القيمة والنتائج والأداء طوال دورة الحياة.
  • التدقيق والالتزام: تقديم تأكيد مستقل حول تصميم الضوابط وفاعليتها دون الحلول محل مسؤولية الإدارة.

مؤشرات قياس نجاح حوكمة تقنية المعلومات

لا تُقاس الحوكمة بعدد السياسات والاجتماعات، بل بقدرتها على تحسين القرارات والنتائج. ويمكن بناء لوحة قيادة من خمسة أبعاد:

القيمة والمواءمة

نسبة الاستثمارات المرتبطة بالأهداف، والمنافع المتحققة، وتكلفة الخدمة مقارنة بقيمتها.

المخاطر والامتثال

التعرض للمخاطر الحرجة، وتجاوز شهية المخاطر، وحالات عدم الامتثال وفاعلية الضوابط.

جودة الخدمات

التوافر، والالتزام بمستويات الخدمة، وزمن الاستعادة، وتكرار الحوادث، ونجاح التغييرات.

تجربة المستفيد

الرضا، والجهد المطلوب للحصول على الخدمة، ونسبة الحل من أول تواصل، واتجاهات الشكاوى.

القدرات والتحسين

مستوى النضج، وإنجاز مبادرات التحسين، وجودة البيانات، وتوفر المهارات الحرجة.

ويجب أن يمتلك كل مؤشر تعريفاً موحداً، ومالكاً، ومصدر بيانات، وخط أساس، ومستهدفاً زمنياً، وحدوداً واضحة للتصعيد.

خارطة طريق عملية للتطبيق

  1. تحديد الغاية والنطاق: ربط المبادرة بنتيجة مؤسسية واضحة، مثل رفع موثوقية الخدمات أو تحسين عائد الاستثمارات.
  2. تشخيص الوضع الراهن: مراجعة حقوق القرار والسياسات والمسؤوليات والمخاطر والمحافظ وأداء الخدمات.
  3. تصميم الحالة المستهدفة: تحديد اللجان والصلاحيات ومسارات التصعيد، واختيار أهداف COBIT وممارسات ITIL ذات الأولوية.
  4. تحديد المسؤوليات والأدلة: توثيق الأدوار والأدلة المطلوبة، مثل القرارات والتقارير وسجلات المخاطر ونتائج الاختبارات.
  5. التنفيذ المرحلي: البدء بالخدمات والمخاطر الأعلى أثراً عبر مبادرات قصيرة ذات نتائج قابلة للقياس.
  6. القياس والتحسين: تحويل نتائج القياس إلى قرارات بشأن الأولويات والموارد والمخاطر والتحسين.

مثال تطبيقي: تعطل منصة رقمية رئيسة

  • وفق ISO/IEC 38500، تتحقق الجهة الحاكمة من أثر التعطل في أهداف المؤسسة وأصحاب المصلحة، وتحدد مستوى الأداء والمخاطر المقبول.
  • وفق COBIT، تحدد الإدارة مسؤوليات إدارة التوافر والاستمرارية والمخاطر والموردين، وتضع الضوابط ومؤشرات المراقبة.
  • وفق ITIL، تتحسن ممارسات الحوادث والمشكلات والتغيير والمراقبة والاستمرارية ومستويات الخدمة.
  • ترفع النتائج إلى القيادة من خلال مؤشرات التوافر، وزمن الاستعادة، وتكرار الأعطال، وتكلفة الانقطاع، ورضا المستفيدين.

بهذا تنتقل المؤسسة من معالجة الأعطال باعتبارها مشكلة فنية منفصلة إلى إدارتها باعتبارها قضية قيمة ومخاطر ومساءلة.

أخطاء شائعة ينبغي تجنبها

  • اعتبار الحوكمة مسؤولية إدارة تقنية المعلومات وحدها.
  • إنشاء لجان دون تحديد حقوق القرار ومسارات التصعيد.
  • تطبيق جميع أهداف COBIT وممارسات ITIL بالعمق نفسه دون تخصيص.
  • قياس عدد الأنشطة بدلاً من قياس القيمة والنتائج.
  • تضخيم الإجراءات بما يبطئ التغيير والابتكار.
  • الاعتماد على تقارير لا تستند إلى بيانات موحدة وموثوقة.
  • نقل مسؤولية الخدمة إلى المورد؛ فالتعهيد لا يلغي مساءلة المؤسسة.
  • استخدام تقييم النضج بوصفه غاية بدلاً من توظيفه لتحديد التحسينات.

الخلاصة: من إدارة التقنية إلى حوكمة القيمة الرقمية

يحدد ISO/IEC 38500 الاتجاه والمبادئ التي ينبغي أن تحكم استخدام التقنية، ويترجم COBIT هذه التوجيهات إلى نظام للحوكمة والإدارة والرقابة، بينما يحول ITIL ذلك النظام إلى ممارسات لإدارة المنتجات والخدمات وتحسينها.

وعندما يطبق هذا التكامل بصورة متناسبة مع حجم المؤسسة ومخاطرها، تنتقل القيادة من سؤال «هل تعمل التقنية؟» إلى أسئلة أكثر أهمية: هل تحقق قيمة قابلة للقياس؟ هل تدار مخاطرها ضمن الحدود المعتمدة؟ هل المسؤوليات والقرارات واضحة؟ وهل تلبي الخدمات توقعات المستفيدين وتتحسن باستمرار؟

المراجع الرسمية

التواصل والمتابعة

تعليقات