Cobit 5 Mapeo
Cobit 5 Mapeo
Cobit 5 Mapeo
PROYECTO DE GRADO
Asesor
INGRID LUCIA MUOZ, Msc
HUGO ARBOLEDA, PhD
FACULTAD DE INGENIERA
DEPARTAMENTO ACADMICO DE TECNOLOGAS DE INFORMACIN Y
COMUNICACIONES
MAESTRA EN GESTIN INFORMTICA Y TELECOMUNICACIONES
SANTIAGO DE CALI
2012
Asesor
INGRID LUCIA MUOZ, Msc
HUGO ARBOLEDA, PhD
FACULTAD DE INGENIERA
DEPARTAMENTO ACADMICO DE TECNOLOGAS DE INFORMACIN Y
COMUNICACIONES
MAESTRA EN GESTIN INFORMTICA Y TELECOMUNICACIONES
SANTIAGO DE CALI
2012
Nota de aceptacin
____________________________
____________________________
____________________________
____________________________
____________________________
____________________________
_________________________
Firma del Presidente del Jurado
_________________________
Firma del Jurado
_________________________
Firma del Jurado
CONTENIDO
GLOSARIO .................................................................................................................................................................8
RESUMEN ............................................................................................................................................................... 10
1.
2.
3.
INTRODUCCIN.......................................................................................................................................... 11
1.1
1.2
OBJETIVOS.................................................................................................................................................13
1.2.1
OBJETIVO GENERAL..................................................................................................................... 13
1.2.2
OBJETIVOS ESPECFICOS............................................................................................................. 13
1.3
1.4
MARCO TERICO........................................................................................................................................ 17
2.1.
2.2.
2.2.1.
COBIT 5........................................................................................................................................... 17
2.2.2.
2.2.3.
2.2.4.
ISO 27000....................................................................................................................................... 26
2.2.5.
2.2.6.
2.2.7.
3.2.
3.4.
3.4.1
3.4.2
3.5.
3.6.
Creacin de Artefacto para Mapeo de Procesos de COBIT 5 vs Marcos de Gestin (CMMI DEV,
RESULTADOS............................................................................................................................................... 49
4.1.
5.
CONCLUSIONES ........................................................................................................................................... 50
6.
7.
BIBLIOGRAFA ............................................................................................................................................ 53
LISTA DE TABLAS
pg.
Tabla 1: reas de proceso, categoras y niveles de madurez CMMI Model Foundation................... 24
Tabla 2: reas de proceso, categoras y niveles de madurez CMMI -DEV............................................. 25
Tabla 3: Comparacin de Procesos COBIT 4.1 - COBIT 5 .......................................................................... 38
Tabla 4: Procesos Nos Mapeados en Quickstart.......................................................................................... 39
Tabla 5: Estructura de Autoevaluacin. ........................................................................................................ 39
Tabla 6: Proceso COBIT 5 y pregunta relacionada. .................................................................................... 40
Tabla 7: Proceso COBIT 5, prueba de Hiptesis y Priorizacin. ............................................................. 43
Tabla 8: Procesos de TI identificados a partir de la cascada de metas................................................. 45
Tabla 9: Procesos de TI identificados en el cruce de Resultados. .......................................................... 46
Tabla 10: Estructura de Caracterizacin de Procesos COBIT 5. ............................................................. 49
LISTA DE FIGURAS
pg.
Figura 1: Principios de COBIT 5....................................................................................................................... 18
Figura 2: Habilitadores de COBIT 5 ................................................................................................................ 19
Figura 3: Tres dimensiones crticas para el negocio ................................................................................. 22
Figura 4: Modelo PDCA aplicado a los procesos SGSI ................................................................................ 27
Figura 5: Ciclo de Vida ITIL............................................................................................................................... 29
Figura 6: Ciclo Deming ....................................................................................................................................... 31
Figura 7: Grafico del proceso de Investigacin de los Procesos de Gestin de TI en la Industria
Editorial........................................................................................................................................................ 37
GLOSARIO
Ciclo Deming: Ciclo PDCA, estrategia de mejora continua utilizada en los sistemas de
Gestin de Calidad, Plan, Do, Check, Act (Planificar, Hacer, Verificar, Actuar).
CMDB: Base de Datos de la Gestin de Configuracin.
Incidente: Causa que genera interrupcin en un servicio.
KEDB: Base de datos de errores Conocidos.
Problema: Causa no establecida que genera interrupciones repetidas en la prestacin del
servicio, a su vez causa general del reporte de incidentes.
Proceso: Conjunto estructurado de actividades, que tienen como fin un objetivo
especfico.
PMI: Project Management Institute, Organizacin internacional que asocia a profesionales
en Gestin de proyectos.
Roles: Acciones que son realizadas por una persona o grupo de trabajo.
Stakeholder: Son todas aquellas personas u organizaciones que estn interesadas en la
realizacin de un proyecto, que lo afectan, son afectadas por el, ya sea de forma positiva
o negativa.
Val IT: es un marco de gobernabilidad publicado por el IT Governance Institute y se basa
en Control Objectives for Information and related Technology (COBIT). Val IT aade
mejores prcticas con el fin de contribuir al proceso de creacin de valor, con lo que de
forma inequvoca se hace medicin, seguimiento y se maximiza la creacin de valor en el
negocio por medio de la inversin en TI. Val IT se enfoca especficamente en los procesos
de decisin de inversin en TI.
Risk IT: es un marco para la gestin de riesgos publicado por la Asociacin de Auditora
y Control de Sistemas de Informacin (ISACA). Este marco basado en COBIT trabaja en
la interseccin entre el negocio y TI, y permite a las empresas gestionar, e incluso sacar
provecho de riesgos en la consecucin de sus objetivos1.
BMIS: (Business Model for Information Security) el Modelo de Negocio para la Seguridad
de Informacin proporciona un lenguaje comn para la seguridad de la informacin y la
gestin empresarial acerca de la proteccin de la informacin. Permite a los profesionales
de la seguridad examinar la seguridad desde una perspectiva sistmica, crea un entorno
ISACA. Risk IT Framework for Management of IT Related Business Risks. [En lnea] 2012.
[Citado el: 30 de Noviembre de 2012.] http://www.isaca.org/Knowledge-Center/Risk-IT-IT-RiskManagement/Pages/Risk-IT-FAQ.aspx.
ISACA. Business Model for Information Security (BMIS). [En lnea] 2012. [Citado el: 30 de
Noviembre de 2012.] http://www.isaca.org/About-ISACA/Press-room/Pages/BMIS-Fact-Sheet.aspx
3
ISACA. ITAF Information Technology Assurance Framework . [En lnea] 2012. [Citado el: 30 de
Noviembre de 2012.] http://www.isaca.org/About-ISACA/Press-room/Pages/ITAF-Fact-Sheet.aspx.
RESUMEN
La industria editorial se encarga de la publicacin y distribucin de escritos, que pueden
tener origen literario, histrico, entretenimiento, de tipo informativo, etc.
10
1.
INTRODUCCIN
11
12
1.1
1.2
OBJETIVOS
1.3
13
ISACA. COBIT 5: A Business Framework for the Governance and Management of Enterprise IT.
Rolling Meadows : ISACA, 2012. ISBN 978-1-60420-237-3.p.31.
14
Adems de Control Objectives for Information and Related Technology (COBIT), podemos
contar con otros marcos de buenas prcticas que apoyan la gestin de TI e n dicha
organizacin. Para este proyecto se considera importante contar con una herramienta que
permita referenciar en la caracterizacin de proceso, buenas prcticas de algunos de los
marcos de trabajo en gestin ms relevantes para la industria. Por esta razn se procede
a generar un artefacto que contenga el mapeo de procesos y prcticas de COBIT 5 a los
siguientes marcos que apoyan la gestin de TI (Anexo D. Mapeo de Procesos de Cobit
5 vs Marcos de Gestin):
15
1.4
SNTESIS DE RESULTADOS
16
2.
2.1.
MARCO TERICO
CONCEPTUALIZACIN DE GESTIN DE TI
2.2.
2.2.1. COBIT 5
Conjunto de mejores prcticas para el manejo de informacin creado por la Asociacin
para la Auditora y Control de Sistemas de Informacin (ISACA), y el Instituto de
Administracin de las Tecnologas de la Informacin (ITGI) . Cobit 5 provee un
Framework de Gobierno y Gestin de TI para las empresas.
COBIT es un marco de referencia para la direccin de TI, as como tambin de
herramientas de soporte que permite a la alta direccin reducir la brecha entre las
necesidades de control, cuestiones tcnicas y los riesgos del negocio. COBIT permite el
desarrollo de polticas claras y buenas prcticas para el control de TI en las
organizaciones. Enfatiza el cumplimiento normativo, ayuda a las organizaciones a
aumentar el valor obtenido de TI, facilita su alineacin y simplifica la implementacin del
marco de referencia de COBIT.
La ltima versin de COBIT fue liberada en Abril de 2012, esta ltima versin consolida e
integra los marcos de trabajo COBIT 4.1, Val IT 2.0 y Risk IT, y tambin se basa
significativamente en el marco de trabajo de aseguramiento de TI de ISACA (ITAF) y el
Modelo de Negocio para la Informacin de Seguridad (BMIS). Sigue en lnea con los
marcos de trabajo y estndares como ITIL, ISO, PMBOK, PRINCE2 y FFIEC 7.
17
Beneficios de COBIT 5:
Mantiene informacin de alta calidad para soportar las decisiones de negocio.
Alcanzar los objetivos estratgicos y obtener los beneficios de negocio a travs del
uso efectivo e innovador de TI.
Lograr la excelencia operativa a travs de una aplicacin fiable y eficiente de la
tecnologa.
Mantener los riesgos relacionados con TI a un nivel aceptable.
Optimizar el costo de servicios de TI y tecnologa.
Apoyar el cumplimiento de las leyes, reglamentos, acuerdos contractuales y las
polticas8.
Principios de COBIT 5
El marco de COBIT 5 se basa en 5 principios clave que incluyen una amplia gua para los
facilitadores de gobierno y gestin de TI en la empresa. En la Figura 1 se muestran estos
5 principios.
Figura 1: Principios de COBIT 5
1.
Satisfaciendo
las
necesidades de
los
stakeholders
2. Cubriendo la
empresa de
extremo a
extremo
5. Separando
Gobierno y
Gestin
Principios
COBIT 5
4. Habilitando
un enfoque
holstico
3. Aplicando
un solo marco
integrado
ISACA. COBIT 5: A Business Framework for the Governance and Management of Enterprise IT.
[En lnea] 2012. [Citado el: 18 de Julio de 2012.] http://www.isaca.org/COBIT/Pages/default.aspx.
18
19
COBIT 5 hace una clara distincin entre gobierno y gestin. Estas dos disciplinas abarcan
diferentes tipos de actividades, requieren de estructuras organizativas diferentes y tienen
objetivos diferentes9. Para este marco la diferencia clave entre gobierno y gestin es:
Gobierno: asegura que las necesidades de los Stakeholders, condiciones y opciones son
evaluadas para determinar un balance entre el logro de los objetivos estratgicos de la
organizacin; establecer direccin de la organizacin a travs de priorizacin y toma de
decisiones; y monitorear el desempeo y cumplimiento contra la direccin y los objetivos
acordados. En la mayora de las empresas, el gobierno es responsabilidad de la junta
directiva bajo el mando del presidente.
ISACA. COBIT 5: A Business Framework for the Governance and Management of Enterprise IT.
Rolling Meadows : ISACA, 2012. ISBN 978-1-60420-237-3.p.31.
20
ISACA. COBIT QUICKSTART, 2ND EDITION. Rolling Meadows : ISACA, 2007. ISBN 978-1893209-54-1. p. 20.
21
CMMI Framework
Para la construccin de los modelos de CMMI, al igual que para los materiales de
entrenamiento y evaluacin, se utiliz el Framework de CMMI que consta de una
coleccin de componentes para este fin, tales como reas de proceso, metas, prcticas,
11
22
material informativo acerca del uso de los modelos y sus componentes, guas de
implementacin de los modelos y componentes que describen el proceso de evaluacin
de los procesos en las organizaciones en la metas y prcticas del modelo.
La arquitectura del marco CMMI tiene por objeto controlar la seleccin y el uso de los
componentes del modelo para la construccin de modelos de CMMI para distintas reas
de inters. Cuando se crea un nuevo modelo CMMI, los desarrolladores usan
componentes ya probados que se ajusten a las necesidades de la nueva rea de inters.
De esta manera reducen el entrenamiento necesario y el alineamiento para procesos
existentes.
CMMI Model Foundation
En el framework CMMI tambin se encuentra el CMMI Model Foundation (CMF), que es
un esqueleto o base que contiene los componentes que debe incluir cada modelo de
CMMI. De esta forma cada modelo de CMMI se construye complementando el CMF con
componentes adicionales.
El CMF est compuesto de las secciones:
o
o
o
o
12
23
o Definido o Nivel 3 CMM: alcanzar este nivel significa que la forma de desarrollar
proyectos est definida, esto quiere decir que est establecida, documentada y
que existen mtricas para la consecucin de objetivos concretos.
o Cuantitativamente Gestionado o Nivel 4 CMM: Los proyectos usan objetivos
medibles para alcanzar las necesidades de los clientes y la organizacin. Se usan
mtricas para gestionar la organizacin.
o Optimizado o Nivel 5 CMM: Los procesos de los proyectos y de la organizacin
estn orientados a la mejora de las actividades. Mejoras incrementales e
innovadoras de los procesos que mediante mtricas son identificadas, evaluadas y
puestas en prctica.
La Tabla 1 muestra las reas de proceso core de CMMI y su asociacin con los niveles de
madurez.
Tabla 1: reas de proceso, categoras y niveles de madurez CMMI Model Foundation
Nivel de
Madurez
rea de Proceso
Categora
Soporte
Soporte
Soporte
Soporte
Gestin de Procesos
Gestin de Procesos
Gestin de Procesos
Gestin de Procesos
Gestin de Procesos
Soporte
24
rea de Proceso
Categora
Ingenier a
Ingenier a
Gestin de Proyectos
Ingenier a
Validacin (VAL)
Ingenier a
Verificacin (VER)
Ingenier a
13
25
Este enfoque basado en procesos para SGSI, estimula a los usuarios a hacer nfasis en:
14
ISO 27000 DIRECTORY. An Introduction to ISO 27000. [En lnea] ISO 27000, 2009. [Citado el:
29 de 05 de 2012.] http://www.27000.org/.
15
ISO/IEC. INTERNATIONAL STANDARD ISO/IEC 27001. Switzerland : ISO copyright office ,
2005. ISO/IEC 27001:2005(E). p.5
16
ICONTEC. Norma Tcnica Colombiana NTC-ISO/IEC 27001. Bogot : Instituto Colombiano de
Normas Tcnicas y Certificacin, 2006. ICS 3504000. p.1
17
ICONTEC. Norma Tcnica Colombiana NTC-ISO/IEC 27001. Bogot : Instituto Colombiano de
Normas Tcnicas y Certificacin, 2006. ICS 3504000.
26
Establecer el SGSI: En este punto la organizacin debe establecer una poltica de SGSI
de acuerdo a las caractersticas del negocio, su ubicacin y sus activos, al igual que
definir objetivos de control, controles, procesos y procedimientos de seguridad necesarios
para gestionar el riesgo, y mejorar la seguridad de la informacin.
Implementar y operar el SGSI: La organizacin debe formular en implementar un plan
para el tratamiento de los riesgos para cumplir con los objetivos de control identificados,
este plan debe considerar la financiacin y asignacin de funciones y responsables. En
este punto tambin se debe definir cmo medir la eficacia de los controles seleccionados
para el tratamiento de riesgos adems de gestionar la operacin de SGSI, sus recursos, e
27
Poltica de Seguridad
Organizacin de la Seguridad de la Informacin
Gestin de Activos
Seguridad de Recursos Humanos
Seguridad Fsica y Ambiental
Gestin de Comunicaciones y Operaciones
Control de Acceso
Adquisicin, Desarrollo y Mantenimiento de Sistemas de Informacin
Gestin de Incidentes de Seguridad de la Informacin
18
28
Fuente: Libro ITIL The Official Introduction to the ITIL Service Lifecycle.
19
29
20
21
30
En esta fase se tiene la etapa crtica de todo el ciclo de vida del servicio. La calidad de
los servicios prestados es evaluada constantemente por la satisfaccin y la percepcin
que tengan los clientes y usuarios en la prestacin del servicio, todo depende de una
sincrona entre la coordinacin de los recursos y los servicios en una correcta
organizacin. Se gestionan la infraestructura tecnolgica utilizada en la prestacin de los
servicios y se da soporte a los usuarios del servicio22.
Procesos
o Gestin de Eventos
o Gestin de Incidencias
o Gestin de Peticiones
o Gestin de Problemas
o Gestin de Acceso a los Servicios TI
Mejoramiento Continuo:
El objetivo de esta Gestin es hacer seguimiento y medicin a todas las actividades y
procesos involucrados en la prestacin de los servicios de TI. Todo hace nfasis en
mejorar la calidad de los servicios actuales, identificar e incorporar servicios que cumplan
de una mejor forma los requerimientos del cliente, hacer procesos ms eficientes23.
Figura 6: Ciclo Deming
Fuente: Libro ITIL The Official Introduction to the ITIL Service Lifecycle.
22
23
31
Grupos de Procesos.
Grupos de Procesos de Iniciacin:
Se compone de procesos que gestionan y
hacen una aprobacin formal para el comienzo de un nuevo proyecto o un a fase del
mismo. En este grupo de procesos participan activamente los clientes e interesados, esto
mejora la probabilidad de titularidad compartida, aceptacin de entregables y satisfaccin
del cliente.
Grupos de Procesos de Planificacin: En este grupo de proceso el grupo de
direccin de proyecto planifica y gestiona procesos e interacciones que lleven al xito del
proyecto. Se encarga de recopilar informacin de diversas fuentes con grado de
Completitud y confianza. Se definen y maduran el alcance, costo del proyecto, adems de
planificar las diferentes actividades relacionadas.
Grupos de Procesos de Ejecucin:
El grupo de procesos de ejecucin
est compuesto de procesos definidos en el plan de gestin de proyecto, con el fin de
completar el trabajo determinado. Coordina personas y recursos, adems de integrar y
realizar actividades definidas.
Grupos de Procesos de Seguimiento y Control:
Este grupo de procesos se
encarga de gestionar un control y seguimiento de la ejecucin del proyecto, el objetivo
principal es identificar problemas de una forma oportuna y tomar acciones correctivas.
Grupos de Procesos de Cierre: Para este grupo de procesos se utilizan un
consolidado de actividades con el fin de finalizar formalmente un proyecto o una fas e de
24
32
reas de conocimiento
Gestin de Integracin:
En la gestin de Integracin se ejecutan actividades para
identificar, definir, unificar, combinar y coordinar los procesos y actividades de los grupos
de direccin de proyectos. En esta gestin se evala el uso adecuado de recursos,
cargas de trabajo, tambin hace gestin y conciliacin entre objetivos y alternativas en
competencia.
Gestin de Alcance: En esta gestin se definen los objetivos que se deben cumplir en el
desarrollo y ejecucin del proyecto, incluye todo el trabajo requerido para la consecucin
del proyecto de una forma satisfactoria. Contiene las caractersticas, lmites del proyecto,
productos y servicios relacionados, tambin de los mtodos de aceptacin. Tiene una
definicin exacta de lo que esta y no est incluido en el proyecto.
Gestin de Tiempo: Esta gestin tiene procesos necesarios para lograr la finalizacin
del proyecto en los tiempos acordados. Esta gestin tiene un establecimiento de tiempos
por actividad, adems de darle secuencia a las actividades, estima recursos a las
actividades, estima su duracin y hace un desarrollo y control de cronograma.
Gestin de Costos: Incluye procesos para planificar, estimar y preparar el presupuesto
y control de los costos, con el objetivo de completar el proyecto dentro del presupuesto
acordado. Se ocupa principalmente del costo de recursos necesarios para completar las
actividades definidas dentro del cronograma.
Gestin de Calidad: Se encarga de evaluar que el proyecto cumpla con los
requerimientos del cliente y por los cuales se emprendi el desarrollo del proyecto,
ejecutando actividades donde se determinan polticas, objetivos y responsabilidades
relacionados a la calidad de los entregables. Promueve y controla actividades de mejora
continua en los procesos que se realizan en todo el proyecto.
Gestin de Recursos Humanos: La gestin incluye procesos para organizar y
direccionar el equipo del proyecto, compuesto por las personas que se les han asignado
roles y responsabilidades dentro del proyecto.
Gestin de Comunicaciones: Es la gestin del rea de Conocimiento, incluye procesos
para asegurar la generacin, recogida, distribucin, almacenamiento y destino final de la
informacin del proyecto.
25
33
26
34
x
son p1.. y.. p2 , entonces la distribucin de muestreo de 1
n1
x2
tiene una media p1
n2
p2 .
Basndose en el teorema
del lmite central que indica que p1 p2 poseen una
distribucin normal o que tiende a serla, con un promedio igual a la diferencia de
proporcin de poblacin, es decir p1 p2 y con una desviacin estndar igual a
p1 p 2
p12
p22
p1q1
n1
p2 q2
, se debe expresar que cuando no se conozca
n2
p1..ni.. p2 (generalmente esto ocurre), se estiman sus valores por medio de las muestras;
aunque los valores poblacionales sean desconocidos, se supondrn iguales bajo la
hiptesis nula planteada, es decir H 0 : p1 p 2 por consiguiente si el valor comn se
indica por p, el error estndar ser
p1 p 2
pq
1
n1
1
n2
x
muestra combinada de 1
x2
.
n1 n2
En este trabajo se aplica la prueba de hiptesis como mtodo para determinar si una
diferencia observada entre dos proporciones de las cuantificaciones valoradas en las
encuestas, se puede atribuir a la casualidad o si es estadsticamente significativa,
utilizando un nivel de significancia del 95%. Esto permite identificar los elementos
estadsticamente significativos de los que no lo son, lo cual es muy importante a la hora
de establecer un filtro o separacin entre los elementos ms relevantes.
Para poder aplicar de manera practica el rigor matemtico anteriormente descrito, se
recomienda el uso de alguna herramienta estadstica que permita aplicar la prueba de
hiptesis de dos proporciones. El aplicativo de software Minitab, incorpora dentro de sus
opciones esta funcionalidad.
35
3.
36
27
ISACA. COBIT QUICKSTART, 2ND EDITION. Rolling Meadows : ISACA, 2007. ISBN 978-1893209-54-1. p.6.
37
COBIT 5
Planear y Organizar
P01 - Definir un Plan Estratgico de TI
DOMINIO
PROCESO
La planeacin estratgica de TI es
Proporcionar una visin integral de los
necesaria para gestionar y dirigir todos
negocios actuales y el entorno de TI, la
los recursos de TI en lnea con la
futura direccin, y las iniciativas
estrategia y prioridades del negocio. La
necesarias para migrar al entorno futuro
funcin de TI y los interesados del
deseado. Aproveche la arquitectura de
DESCRIPCIN negocio son responsables de asegurar
DESCRIPCIN la empresa construyendo bloques y
que el valor ptimo se consigue desde
componentes, incluidos los servicios
los proyectos y el portafolio de servicios.
prestados externamente y capacidades
relacionadas para permitir una
respuesta gil, confiable y eficiente a los
objetivos estratgicos.
Porcentaje de objetivos de TI en el
plan estratgico de TI, que dan soporte
al plan estratgico del negocio
MTRICAS
Porcentaje de proyectos TI en el
portafolio de proyectos que se pueden
rastrear hacia el plan tctico de TI
38
Luego de tener todos los procesos de Quickstart identificados y las prcticas de proceso
mapeadas, se realiza una nueva evaluacin de los procesos de COBIT 5 que no fueron
mapeados inicialmente para identificar si estn cubiertos total o parcialmente dentro del
Quickstart por otros procesos. En la Tabla 4 se muestra el resultado del anlisis.
Tabla 4: Procesos Nos Mapeados en Quickstart
DOMINIO
PROCESO
HALLAZGO
39
Descripcin Proceso
1 - Se preparan informes a la Junta infor mando sobre su estrategia
de TI, rendimiento, riesgos y se responden a los requerimientos de
gobierno de TI de acuerdo con las instrucciones del Consejo?
40
42
Descripcin de Procesos de TI
Conteo
Prueba
de
Hiptesis
Resultado
Valoracin
EDM01
1,000 Relevante
APO02
1,000 Relevante
APO10
1,000 Relevante
APO12
1,000 Relevante
DSS03
1,000 Relevante
1,000 Relevante
APO01
1,000 Relevante
APO04
1,000 Relevante
APO11
1,000 Relevante
BAI01
1,000 Relevante
1,000 Relevante
1,000 Relevante
1,000 Relevante
1,000 Relevante
MEA 02
1,000 Relevante
APO06
0,444 Relevante
APO07
0,444 Relevante
0,444 Relevante
BAI07
0,444 Relevante
BAI09
0,444 Relevante
DSS01
0,444 Relevante
0,444 Relevante
0,444 Relevante
0,167 Relevante
0,167 Relevante
0,167 Relevante
APO03
0,048 No Relevante
APO08
0,048 No Relevante
DSS01
0,048 No Relevante
MEA 01
BAI02
BAI03
BAI06
DSS05
BAI03
DSS02
MEA 03
APO09
BAI04
DSS06
43
DSS04
0,048 No Relevante
BAI08
0,008 No Relevante
BAI010
0,008 No Relevante
28
ISACA. COBIT 5: A Business Framework for the Governance and Management of Enterprise IT.
Rolling Meadows : ISACA, 2012. ISBN 978-1-60420-237-3.p.20.
44
Valor P-Value
10
1.000
10
1.000
10
1.000
1.000
1.000
1.000
1.000
1.000
1.000
1.000
1.000
0.474
0.474
0.474
0.474
0.474
0.474
0.211
0.211
0.211
0.087
0.087
0.087
0.087
0.087
0.087
0.087
0.033
0.011
0.011
0.011
0.003
0.003
0.003
0.003
0.003
0.001
45
46
29
IT Governance Institute. Aligning CobiT 4.1, ITIL V3 and ISO/IEC 27002 for Business
Benefit. Rolling Meadows : IT Governance Institute, 2008.
30
IT Governance Institute. COBIT Mapping: Mapping of CMMI for Development V1.2 With
COBIT 4.0. Rolling Meadows : IT Governance Institute, 2007. ISBN 1-933284-80-3.
31
IT Governance Institute. Cobit Mapping: Mapping of PMBOK With COBIT 4.0. Rolling
Meadows : IT Governance Institute, 2006. ISBN 1-933284-48-X.
47
: Excede el cubrimiento
: Cubrimiento Completo
: Cubrimiento Parcial
: No Contemplado
: No Aplica
48
RESULTADOS
Las metas
Mtricas Relacionadas
Practicas:
Practica:
Descripcin
Responsables:
Actividades:
49
5. CONCLUSIONES
Para el curso de esta investigacin fue necesario el uso del artefacto COBIT Quickstart
4.1 como base para la construccin de un artefacto llamado Quickstart COBIT 5 Como
propuesta del actual trabajo.
Este artefacto tiene una gran utilidad, debido a su gran simplicidad y agrupamiento de
procesos relevantes a cualquier industria que requiera una fcil implementacin de
Gestin y Gobierno de TI, cuando no se ha tenido ningn acercamiento de esa ndole o
cuando no se ha dado la importancia requerida y es la idea original propuesta por ISACA.
El presente trabajo se encamino en la revisin de las actividades por proceso COBIT 5 y
realizar el correcto mapeo con COBIT 4.1, luego plasmarlo en el nuevo artefacto.
Despus de la creacin del Quickstart propuesto COBIT 5, se inicia la etapa de
construccin de un artefacto evaluador, se utilizan las actividades de cada proceso
COBIT 5 para hacer las preguntas que mapean al proceso directamente. De una manera
muy significativa se hizo la autoevaluacin al negocio, en cada uno de los temas
relacionados a gestin de TI y muy explcitamente se trabajo en identificar y colocar en
contexto del objetivo del proyecto al interesado del negocio, luego iniciar el proceso de
evaluacin en el nuevo artefacto e ir en paralelo contestando las inquietudes que pueden
surgir.
Este proceso fue tipo entrevista y fue considerada de este modo, porque es muy
importante el no sesgar la visin del interesado al enfrentarlo con las actividades
propuestas por COBIT 5 directamente al realizar un cuestionario directamente y pueda
tenga un entendimiento errado al realizar la lectura de cada actividad.
Es de gran importancia e interesante el realizar visitas e identificar los procesos del
negocio, se puede observar como el negocio cumple con muchos de los temas que
propone un marco de Gobierno y Gestin de TI, hacindolo por cumplir reglamentos de
Ley o reglamentos Internos, por mejoramiento y calidad de procesos, sin tener un
acercamiento a un marco como COBIT 5 por ejemplo.
El Quickstart en su versin original evala ocho(8) estados, (no es consciente de la
gestin, Es consciente de la gestin, Existe un compromiso por resolver, Se inicio
implementacin, La implementacin est en Marcha, Tiene una solucin implementada,
Hay una solucin sostenible, La solucin est siendo optimizada), la idea del proyecto es
apalancar al sector editorial en su procesos de Gestin de TI en su transformacin digital,
que no se han tenido en cuenta o no se cumplen a cabalidad segn la investigacin
realizada. Por este motivo en el conteo se tienen en cuenta los tres primeros (no es
consciente de la gestin, Es consciente de la gestin).
Al obtener los procesos relevantes se inicia una investigacin con referencias de marcos
especficos en Gestin de TI, que entregan buenas prcticas para tener en cuenta en una
implementacin. Existe una amplia oportunidad de seleccin de marcos que apoyan los
procesos de administracin de TI permitiendo estructurar, organizar, dar valor a TI y
contribuir al logro de los objetivos estratgicos de la organizacin.
50
Se puede identificar que todos estos marcos y modelos trazan un camino similar que
permite acoplar sus diferentes componentes para generar un modelo adaptable a un tipo
de industria especfico. Aunque el proceso de implementacin puede ser similar, el peso
y/o prioridad de la implementacin de cada proceso es diferente y depende de cada
Industria y estrategia de negocio.
El desarrollo de este proyecto identifica los procesos crticos en Gestin de TI para la
industria Editorial en su proceso de Transformacin Digital, adems de entregar una serie
de actividades que apalancan la toma de decisiones para una posterior implementacin,
entregando una caracterizacin y descripcin de procesos, adems de una completa
referencia que entregan los marcos ms reconocidos en buenas prcticas de Gestin de
TI.
6. FUTURO TRABAJO
Claramente se evidencia la transformacin digital que esta abarcando todos los
entregables de productos y servicios ofrecidos por la Industria Editorial. La evaluacin y
determinacin de los procesos relevantes de la Industria Editorial en Gestin de TI, traza
un camino importante que ayuda a la industria a enfocarse claramente en la
implementacin y/o optimizacin de sus procesos.
Con el fin de contar con una evaluacin del negocio ms acertada, es importante realizar
nuevamente la estructuracin del proceso de autoevaluacin cuando se cuente con una
versin oficial de COBIT Quickstart para COBIT 5.
Se debe reforzar el entregable de este proyecto revaluando el mapeo propuesto de
COBIT 5 hacia marcos relevantes en la industria que apoyan la Gestin de TI, cuando se
tenga documentacin con versiones oficiales de estos mapeos (ISO27002, ITIL, CMMI
DEV, PMBOK).
El prximo objetivo es crear un modelo de implementacin haciendo una evaluacin de
cada una de las referencias obtenidas en el Mapeo entre procesos COBIT 5 y Marcos de
Gestin del proyecto actual, dndole prioridad en importancia a cada uno de los
procesos.
En toda implementacin es importante hacer un seguimiento y estabilizacin, es de gran
relevancia la creacin de un artefacto que pueda medir a travs del tiempo el estado
actual de madurez de cada proceso implementado y poder corroborar el porcentaje de
cumplimiento. Esto permite hacer ajustes en beneficio del cumplimiento de los objetivos
de TI y del Negocio.
52
7. BIBLIOGRAFA
1. ISO 27000 DIRECTORY. An Introduction to ISO 27000. [En lnea] ISO 27000,
2009. [Citado el: 29 de 05 de 2012.] http://www.27000.org/.
2. ISO/IEC. INTERNATIONAL STANDARD ISO/IEC 27001. Switzerland : ISO
copyright office , 2005. ISO/IEC 27001:2005(E).
3. ICONTEC. Norma Tcnica Colombiana NTC-ISO/IEC 27001. Bogot : Instituto
Colombiano de Normas Tcnicas y Certificacin, 2006. ICS 3504000.
4. SOFTWARE ENGINEERING INSTITUTE. CMMI for Development, Version
1.3. Hanscom AFB : Carnegie Mellon, 2010. ESC-TR-2010-033.
5. . CMMI for Services, Version 1.3. Hanscom AFB : Carnegie Mellon, 2010.
CMU/SEI-2010-TR-034.
6. ANSWERS. Book Publishing. [En lnea] [Citado el: 15 de 05 de 2012.]
http://www.answers.com/topic/publishing-1.
7. ISACA. E-COMMERCE. [En lnea] [Citado el: 22 de 05 de 2012.]
http://www.isaca.org/Knowledge-Center/Research/Documents/E-commerceConsumer-Retail_Wht-P_8-Nov2010_Research.pdf.
8. ITSMF-COLOMBIA. ITSMF-COLOMBIA. [En lnea] [Citado el: 19 de 05 de
2012.]
http://www.itsmf-
colombia.org/index.php/component/attachments/download/3.
9. . ITSMF-COLOMBIA. [En lnea] [Citado el: 19 de 05 de 2012.]
http://www.itsmf-colombia.org/index.php/component/attachments/download/1.
10. ITSMF INTERNATIONAL. ISO/IEC 20000 - An Introduction. Amersfoort : Van
Haren Publishing, 2008. ISBN 9789087530815.
11. ISO/IEC. INTERNATIONAL STANDARD ISO/IEC 17799. Switzerland : ISO
copyright office, 2005. ISO/IEC 17799:2005.
12. OCG. Service Transition. ITIL Version 3.
13. . Service Operation. ITIL Version 3.
14. . Continual Service Improvement. ITIL Version 3.
15. . Service Design. ITIL Version 3.
53
09
de
Julio
de
2012.]
http://www.isoiec20000certification.com/home/ISOCertifiedOrganizations/ISOCoun
tryListings-CO.aspx.
18. SOFT WARE ENGINEERING INSTITUTE. CMMI for Acquisition, Version 1.3.
Hanscom AFB : Carnegie Mellon, 2010. CMU/SEI-2010-TR-032.
19. . Introduction to the Architecture of the CMMI Framework. Hanscom AFB :
Carnegie Mellon, 2007. CMU/SEI-2007-TN-009.
20. ISACA. COBIT 5: A Business Framework for the Governance and
Management of Enterprise IT. [En lnea] 2012. [Citado el: 18 de Julio de 2012.]
http://www.isaca.org/COBIT/Pages/default.aspx.
21. . COBIT 5: A Business Framework for the Governance and Management of
Enterprise IT. Rolling Meadows : ISACA, 2012. ISBN 978-1-60420-237-3.
22. . COBIT QUICKSTART, 2ND EDITION. Rolling Meadows : ISACA, 2007.
ISBN 978-1-893209-54-1.
23. Project Manage ment Institute. Gua de los Fundamentos de la Direccin de
Proyectos (Gua del PMBOK) Cuarta Edicin. Newtown Square : Project
Management Institute, 2008. ISBN: 978-1-933890-72-2.
24. IT Governance Institute. Cobit Mapping: Mapping of PMBOK With COBIT
4.0. Rolling Meadows : IT Governance Institute, 2006. ISBN 1-933284-48-X.
25. . COBIT Mapping: Mapping of CMMI for Development V1.2 With COBIT
4.0. Rolling Meadows : IT Governance Institute, 2007. ISBN 1-933284-80-3.
26. . Aligning CobiT 4.1, ITIL V3 and ISO/IEC 27002 for Business Benefit.
Rolling Meadows : IT Governance Institute, 2008.
27. ADLER, M ARK et Al. COBIT 4.1. Rolling Meadows : IT GOVERNANCE
INSTITUTE, 2007.
28. ISACA. Val IT Framework for Business Technology Management. [En lnea]
2012. [Citado el: 30 de Noviembre de 2012.] http://www.isaca.org/KnowledgeCenter/Val-IT-IT-Value-Delivery-/Pages/Val-IT1.aspx.
54
2012.
[Citado
el:
30
de
Noviembre
de
2012.]
http://www.isaca.org/Knowledge-Center/Risk-IT-IT-Risk-Management/Pages/RiskIT1.aspx.
30. . Business Model for Information Security (BMIS). [En lnea] 2012. [Citado el:
30
de
Noviembre
de
2012.]
http://www.isaca.org/Knowledge-
Center/BMIS/Pages/Business-Model-for-Information-Security.aspx.
31. . ITAF Information Technology Assurance Framework. [En lnea] 2012.
[Citado el: 30
de
Noviembre
de 2012.] http://www.isaca.org/Knowledge-
Center/ITAF-IT-Assurance-Audit-/Pages/default.aspx.
32. Ziff Davis, Inc. IT Management. [En lnea] 2012. [Citado el: 30 de Noviembre
de 2012.] http://www.itmanagement.com/dictionary/itsm//.
55