COBIT 4, COBIT 4.1 Part I - Basics I. Rész: Alapok

Transcription

COBIT 4, 4.1 I. - basics - alapokCOBIT 4, COBIT 4.1Part I - BasicsI. rész: AlapokDr. Szenes Katalin, CISA, CISM, CGEIT, CISSPÓbudai Egyetem, Neumann János Informatikai isaca.orgaz USA-ban alapított ISACA- Information Systems Audit and Control Associationwww.isc2.orgISC2: a szintén amerikai- International Information Systems Security Certification ConsortiumoooCISA – Certified Information Systems Auditor,CISM - Certified Information Security Manager,CGEIT - Certified in Governance Enterprise IT ,oCISSP - Certified Information Security Professionalcivilben: rendszermérnök, rendszerszervező, IT biztonsági, külső ellenőrSzenesSzenes21

COBIT 4, 4.1 I. - basics - alapokTOC - tartalom - 1 - Part Inote: the English formulation doesn't always follows the original either - intentionallyomire jó - example benefits onlypéldák - examples2 folyamat a kiszállítás és támogatás 13 COBIT folyamatából two taken from the 13 processes of IT Service Delivery and Support:DS1 - a szolgáltatási szintek meghatározása és kezeléseDS1 - Define and Manage Service Levelsa [javasolt] részletes ellenőrzési célok - control objectivesDS2 - külső szolgáltatások kezeléseDS2 - Manage Third-party Servicesa [javasolt] részletes ellenőrzési célok - control objectivesSzenes3TOC - tartalom - 2 - Part Iocontrol objective - ellenőrzési cél - return to it later againISACA, ISOocontrol measure - ellenőrzési intézkedés- return to it later againISACA, ISOSzenesSzenes42

COBIT 4, 4.1 I. - basics - alapokTOC - tartalom - 3 - Part ICOBIT - Basics - AlapokoCOBIT mission - céloCOBITverX support to the IT processes az IT folyamatok COBITverX támogatásaobasic audit notions - ellenőrzési alapfogalmakcontrol objective - ellenőrzési cél - COBIT / COSO(COBIT 4.0 VERSUS 4.1)control measure / procedure - ellenőrzési intézkedés / eljárás - COBIT / COSOexample - példa./.cont'dSzenes5TOC - tartalom - 4 - Part IBasics - Alapokcont'dothe components of the COBIT technics - a COBIT technika részeiCOBIT cube – kockaCOBIT control requirements to its generic process modelCOBIT ellenőrzési követelmények az átfogó folyamatmodelljéhezinformation criteria - információ (minőségi) kritériumokresources - erőforrásokroles - szereplőkoCOBIT 4.1 basics: goal - process - activity - measurementCOBIT 4.1 alapok: cél - folyamat - tevékenység - mérésbasic notions: business / IT goal, process, activity, measurealapfogalmak – üzleti / IT cél, folyamat, tevékenység, mérték./.SzenesSzenescont'd63

COBIT 4, 4.1 I. - basics - alapokTOC - tartalom - 5 - Part IBasics - Alapokocont'dCOBIT 4.1 basics: goal - process - activity - measurement COBIT 4.1 alapok: cél - folyamat - tevékenység - mérés(cont'd)COBIT 4.1 relationship of the basic notions – example: information securityaz alapfogalmak összefüggése a COBIT 4.1-ben – példa: informatikai biztonságothe 4 responsibility domains of the COBIT IT processes a COBIT informatikai folyamatok 4 felelősségi tartományaPO, AI, DS, MErelationships: the COBIT cylinder - összefüggések: a COBIT hengerthe relationship of the 4 domains - a 4 tartomány összefüggéseiirodalomkjegyzék - referencesSzenes7on the control objective (ellenőrzési cél) - COBIT / ISOThe COBIT control objective, quoted from the Glossary of COBIT 4.1 is:"A statement of the desired result or purpose to be achieved by implementing controlprocedures in a particular process".Actually COBIT handles control objective as a working concept, for expressing suchmanagement objectives, that belong to the best practice, and have to be achieved by ITactivities, at the same time,as it is stated in the Appendix VIII of COBIT 4.1:" Control objectives—Provide generic best practice management objectives for ITprocesses".ISO 27000 control objective"is a statement describing what is to be achieved as a result of implementing controls",where "controls" mean the so-called control measures.Szenes -nagyjából: stratégiát szolgáló cél,NEM az ellenőr célja! hanem az intézményéwe return to it later againSzenesSzenes84

COBIT 4, 4.1 I. - basics - alapokon the control measure - COBIT / ISOCOBIT"The policies, plans and procedures, and organisational structures designed to providereasonable assurance that business objectives will be achieved and undesired events willbe prevented or detected and corrected" [COBIT 4.1].ISO "control" definition:"means of managing risk, including policies, procedures, guidelines, practices ororganizational structures, which can be administrative, technical, management, or legal innature.NOTEControl is also used as a synonym for safeguard or countermeasure."[quoted from ISO 27000]Szenes -nagyjából: egy ellenőrzési célt szolgáló intézkedés,NEM az ellenőr intézkedik! hanem a személyzetwe return to it later againSzenesDS1 -9a szolgáltatási szintek meghatározása és kezeléseDefine and Manage Service LevelsooooDS1.1 A szolgáltatási szintek kezelése kereteinek kialakításaDS1.2 Az egyes szolgáltatások definiálásaDS1.3 A szolgáltatási szintekre vonatkozó megállapodásokDS1.4 A működési szintekre vonatkozó megállapodásoka szolgáltatási szintekre vonatkozó teljesítmény kritériumokmegadásaa kockázatviselők számára érthető jelentésekmonitorozó statisztikák és ezek vizsgálatateendőko DS1.5 A szolgáltatási megállapodások teljesítésénekfelügyeletéről, és a helyzetjelentésekről szóló rendelkezéseko DS1.6 A szolgáltatási szerződések, és klauzuláik felülvizsgálataSzenesSzenes105

COBIT 4, 4.1 I. - basics - alapokDS2 -külső szolgáltatások kezeléseManage Third-party ServicesooooDS1.1 A szolgáltatási szintek kezelése kereteinek kialakításaDS1.2 Az egyes szolgáltatások definiálásaDS1.3 A szolgáltatási szintekre vonatkozó megállapodásokDS1.4 A működési szintekre vonatkozó megállapodásoka szolgáltatási szintekre vonatkozó teljesítmény kritériumokmegadásaa kockázatviselők számára érthető jelentésekmonitorozó statisztikák és ezek vizsgálatateendőko DS1.5 A szolgáltatási megállapodások teljesítésénekfelügyeletéről, és a helyzetjelentésekről szóló rendelkezéseko DS1.6 A szolgáltatási szerződések, és klauzuláik felülvizsgálataSzenes11mission in 1998ISACA COBIT presentation:COBITControlOBjectivesfor Informationand Related TechnologyCOBIT mission' 98:“To research, develop, publicise and promote an authoritative, up-todate, international set of generally accepted Information TechnologyControl Objectives for day-to-day use by business managers andauditors.”SzenesSzenes126

COBIT 4, 4.1 I. - basics - alapokCOBIT cél - 1998ISACA COBIT prezentációból:COBITControlOBjectivesfor Informationand Related Technologya cél 1998-ban:Jogosult forrásból származó, korszerű, helyi szokásoktól független,általánosan elfogadott IT ellenőrzési célok kutatása,fejlesztése,közlése a vezetők és az auditorok mindennapi használatára.Szenes13COBIT mission 2005COBIT4 mission: IT-based support of the enterprise management.The new interpretation of "IT governance" might be:IT-based managementThe scope of the COBIT keeps growing.1998: management & control of informatics2005-2007:o management & control of the enterprise processeso focus: fulfillment of the business goalsmeaning of "control" - manifold !SzenesSzenes147

COBIT 4, 4.1 I. - basics - alapokCOBIT cél 2005A COBIT4 az intézmény irányítását informatikai alapon támogatja.Az "informatikai alapú irányítás" a megújult "IT governance" fogalomegy célszerű interpretációja.A COBIT hatóköre egyre bővül.kiinduló állapot - 1998: az informatika irányítása és ellenőrzése2005-2007:o a vállalatok és intézmények átfogó irányítása,o középpontban tartva, természetesen, az üzleti célok teljesítését.vigyázzunk a "kontroll" jelentésével!Szenes15COBITverX support to the IT processes az IT folyamatok COBITverX támogatásaCOBIT support levels:o the evaluation of the operation of the IS processes from theviewpoint of the maturity level aligned to the given organization,the definition of appropriate control objectives to the ISprocesses, the evaluation of the level of the fulfillment of thesegoals at a given point of review timeo assignment of control objectives to the IS processeso identification of control measures / procedures to satisfy thecontrol objectivescontrol objective, control measure?SzenesSzenes168

COBIT 4, 4.1 I. - basics - alapokCOBITverX support to the IT processes az IT folyamatok COBITverX támogatásaA COBIT támogatási szintjei:o az informatikai folyamatok működésének az adott szervezetrevonatkozó fejlettségi szintjének elbírálása, az informatikaifolyamatokhoz alkalmas célok definiálása, és e célok egy adottvizsgálati időpontban való megközelítése mértékének elbírálásaooaz informatikai folyamatokhoz ellenőrzési célok hozzárendeléseaz ellenőrzési célok elérése alkalmas ellenőrzési intézkedések/ eljárások meghatározása.mik ezek?Szenes17basic audit notions - control objective - COBITofficialcontrol objectives:generic best practice management objectives for all IT activitiesIT control objective: statement of the desired result or purpose to be achieved byimplementing control procedures in a particular IT activity. COBIT’s control objectivesare the minimum requirements for effective control of each IT process.private interpretation - informally formulatedmy control objective:my best practice:objective of top management sjould derived from corporate strategyIT control objective: IT operation objective derived from higher level operational goals,in the form of a statement expressing a desired result. It can be achieved byimplementing control measures / procedures concerning IT activities.SzenesSzenes189

COBIT 4, 4.1 I. - basics - alapokellenőrzési alapfogalmak - ellenőrzési cél - COBIThivatalosellenőrzési cél: legjobb szakmai gyakorlatot követő általános cél, amit az IT-nektűz ki a legfelső vezetésIT ellenőrzési cél: az a kívánt eredmény v. szándék, amit az adott ITtevékenységre vonatkozó ellenőrzési eljárással lehet elérni. Az informatikaifolyamatok hatékony irányításához a COBIT ellenőrzési céljait kellteljesíteni.saját értelmezésáltalános ellenőrzési cél: a legfelső vezetés az intézményi stratégiábóllevezetett, a legjobb szakmai gyakorlatnak megfelelő ellenőrzési céljaIT ellenőrzési cél: általános ellenőrzési célból levezetett, az informatikaiműködésre vonatkozó ellenőrzési cél. A kívánt eredményt kifejező állítás.Az informatikai tevékenységekre vonatkozó ellenőrzési intézkedésekkel /eljárásokkal érhető el.Szenes19basic audit notions - control measure / procedureprivatecontrol measure / procedure:series of measure: procd.the organisational structures with their operational procedures andpracticesthe guidelines and procedural rulebooks- policy!the technical developments and measuresdesigned to provide reasonable assurancethat the business objectives will be achieved, andthat undesired events will beprevented / detected / correctedpreventive - detective - corrective mitigation, tooSzenesSzenes2010

COBIT 4, 4.1 I. - basics - alapokellenőrzési alapfogalmak - ellenőrzési intézkedés / eljárásmagánellenőrzési intézkedés / eljárás:intézkedés sorozat: eljárása szervezeti struktúrák, működési gyakorlatukkal és eljárásaikkalaz irányelvek és szabályzatok nem politika!a technikai fejlesztések és intézkedésekamelyeket ésszerű mértékű biztosítéknak alakítottak kiaz üzleti célok elérése,a nem kívánt események megakadályozása / észrevétele / kijavításacéljábólmegakadályozó - vizsgálati - javító hatás csökkentésSzenes21basic audit notions - control objective - COSO - ellenőrzési célCOSO control objectives:(fiduciary)effectiveness and efficiency of operationsreliability of financial reportingcompliance to the applicable laws and regulationsellenőrzési célok a COSO szerint:(hogy meglegyen a bizalom)az [üzleti] céloknak megfelelő és eredményes működésa pénzügyi jelentések megbízhatóságaaz adott esetre alkalmazható törványeknek és szabályozásnakvaló megfelelésSzenesSzenes2211

COBIT 4, 4.1 I. - basics - alapokbasic audit notions - internal control [measure] - COSOellenőrzési intézkedésCOSO internal control [measure]:a processeffected by an entity'sboard of directorsmanagementand other personneldesigned to provide reasonable assuranceregarding the achievement of the (COSO) control objectivesCOSO belső ellenőrzés[i intézkedés]:az igazgatótanácsa vezetőséga többi dolgozó folyamata,amelyet arra terveztek, hogyésszerű mértékben meg lehessen bizonyosodniaSzenesCOSO ellenőrzési célok eléréséről23example for control objective and control measurepélda ellenőrzési célra és ellenőrzési intézkedésrea COBIT 34 informatikai folyamatából egy:Alkalmazói rendszerek beszerzése és karbantartásao a fejlesztés minden fázisában jóváhagyandó:o a rendszer funkcionalitása megfelela tervezési spec.nak,a fejlesztési és a doku. szabványoknak, ésa minőségi követelményekneko a változtatási igények jóváhagyásao outsource esetén: jogi, szerződési követelmények kezeléseSzenesSzenes2412

COBIT 4, 4.1 I. - basics - alapokexample for control objective and control measurepélda ellenőrzési célra és ellenőrzési intézkedésreAlkalmazói rendszerek beszerzése és karbantartásao az üzleti követelményekből tervezési spec. készítéseo részletes terv, és a technikai követelmények előkészítéseo az alkalmazásba illesztendő ellenőrzési intézkedésekspecifikálása – pl. a becsomagolás előkészítéserendszer-architektúrában: szervezet / feladatkörfunkcionalitás követéseo az alkalmazásfejlesztésre módszertan kialakításao az alkalmazás karbantartási tervének elkészítéseoSzenes25example for control objective and control measurepélda ellenőrzési célra és ellenőrzési intézkedésrepreventive - detective - corrective control measures:order, discipline, maintenance,testing, scanning,logs, preventive reviews,encryption, digital signature - PKImegakadályozó – vizsgálati – kárenyhítő intézkedések:rendezettség, fegyelem, karbantartás,tesztelés, szkennelés,naplózás, megelőző vizsgálatok,titkosítás, digitális aláírás - PKISzenesSzenes2613

COBIT 4, 4.1 I. - basics - alapokCOBIT Cube source: ISACA materials- COBIT kocka (forrás: ISACA anyagok)4.1: changes - ocessesPeopleApplication SystemsTechnologyFacilitiesDataDomainsITIT ProcessestyaliQuInformation CriteriaSzenes27COBIT control requirements to its generic process modelCOBIT ellenőrzési követelmények az átfogó foly.modelljéhezCOBIT generic process model 4 domain of IT activities:plan and organise - POacquire and implement - AIdeliver and support - DSmonitor and evaluate - MEa COBIT átfogó folyamatmodellje az informatikai tevékenységeket4 tartományra osztja:tervezés és szervezet - PObeszerzés és megvalósítás - AIkiszállítás és támogatás - DSfelügyelet és értékelés - MESzenesSzenes2814

COBIT 4, 4.1 I. - basics - alapokCOBIT control requirements to its generic process modelCOBIT ellenőrzési követelmények az átfogó foly.modelljéhez"PC1 Process Goals and Objectiveso Define and communicate specific, measurable, actionable, realistic,results-oriented and timely (SMARRT) process goals ando objectives for the effective execution of each IT process.o Ensure that they are linked to the business goals and supported bysuitable metrics. "COBIT 4.1 from now on in PCI in explanationsPC1 Az elérendő folyamat célkitűzések és célokSzenes29COBIT control requirements to its generic process modelCOBIT ellenőrzési követelmények az átfogó foly.modelljéhezPC1 Az elérendő folyamat célkitűzések és célokolyan célokat kell meghatározni és közzétenni, amelyeka folyamatra jellemzőekmegközelítésük mérhetővégrehajthatóakvalósakeredmény - orientáltakszükség esetén időponthoz köthetőeko mindegyik informatikai folyamathoz definiálni kell olyan célokat,amelyek a folyamat végrehajtását a célhoz igazítjáko az IT folyamatok céljait az üzleti célokhoz kell kötni, éso biztosítani kell, hogy megközelítettségük mérhető legyenSzenesSzenes3015

COBIT 4, 4.1 I. - basics - alapokCOBIT control requirements to its generic process modelCOBIT ellenőrzési követelmények az átfogó foly.modelljéhezPC2 Process Ownershipo Assign an owner for each IT process, ando clearly define the roles and responsibilities of the process owner.Include, for example,o responsibility for process design,o interaction with other processes,o accountability for the end results,o measurement of process performance ando the identification of improvement opportunities.PC2 A folyamat tulajdonlásaSzenes31COBIT control requirements to its generic process modelCOBIT ellenőrzési követelmények az átfogó foly.modelljéhezPC2 A folyamat tulajdonlásaA folyamat tulajdonoso kijelöléseo szerepköreinek éso felelősségének definiálásaPélda felelősség tárgyaira:o a folyamat megtervezéséértoomás folyamatokkal való kölcsönhatásáért - együttműködéséért [ ! ]a végeredményekért való elszámoltathatóságértooo[mindezek ! ] mérhetőségéérta folyamat teljesítményének mérhetőségéérte fejlesztési lehetőségek felimeréséért.SzenesSzenes3216

COBIT 4, 4.1 I. - basics - alapokCOBIT control requirements to its generic process modelCOBIT ellenőrzési követelmények az átfogó foly.modelljéhezPC3 Process RepeatabilityoooDesign and establish each key IT process such that it isrepeatable andconsistently produces the expected results.Provide for ao logical but flexible and scaleable sequence of activities that will lead to the desiredresults ando is agile enough to deal with exceptions and emergencies.Use consistent processes, where possible, and tailor only when unavoidable.PC3 A folyamat ismételhetőségeSzenes33COBIT control requirements to its generic process modelCOBIT ellenőrzési követelmények az átfogó foly.modelljéhezPC3 A folyamat ismételhetőségeA folyamatot úgy kell megtervezni, majd kialakítani, hogyo ismételhető legyen,o konzisztensen,o az elvárt eredményt adja.Olyan tevékenységsorozatot kell megadni, amelyo logikus, deo rugalmas,o skálázható,o a kívánt eredményt adja,o képes a kivételek, éso a sürgős esetek kezelésére.Legyenek a folyamatok lehetőleg konzisztensek, és csak akkor szabjuk át, ha muszáj.SzenesSzenes3417

COBIT 4, 4.1 I. - basics - alapokCOBIT control requirements to its generic process modelCOBIT ellenőrzési követelmények az átfogó foly.modelljéhezPC4 Roles and Responsibilitieso Definethe key activities andend deliverables of the process.o Assign ando communicateunambiguous roles and responsibilities- for effective and efficient execution of the key activities andtheir documentation as well asaccountability for the process end deliverables.PC4 Szerepkörök és felelősségekSzenes35COBIT control requirements to its generic process modelCOBIT ellenőrzési követelmények az átfogó foly.modelljéhezPC4 Szerepkörök és felelősségekMeg kell határozni a folyamato kulcstevékenységeit éso végtermékeit.Egyértelmű szerepköröket kello kiosztani éso kommunikálni, a következők érdekében:a folyamat kulcstevékenységeinek hatékony és célravezetődokumentálása ésvégrehajtásaa folyamat végtermékeiért való elszámoltathatóság.SzenesSzenes3618

COBIT 4, 4.1 I. - basics - alapokCOBIT control requirements to its generic process modelCOBIT ellenőrzési követelmények az átfogó foly.modelljéhezPC5 Policy, Plans and Procedures - Szabályzatok, irányelvek, tervek, eljárások IT folyamatokhozDefine and communicate howall policies, plans and procedures that drive an IT process areo documented,o reviewed,o maintained,o approved,o stored,o communicated ando used for training.Assign responsibilities for each of these activities and, at appropriate times,o review whether they are executed correctly.Ensure that the policies, plans and procedures areo accessible,o correct,o understood ando up to date.Szenes37COBIT control requirements to its generic process modelCOBIT ellenőrzési követelmények az átfogó foly.modelljéhezPC5 Szabályzatok, irányelvek, tervek, eljárások IT folyamatokhozMeg kell határozni, ésközzé kell tenni,az informatikai lvaközzétéveoktatásra felhasználvaki kell jelölnia felelősöket, ésmegfelelőidőközönkéntfelülvizsgálat, hogymindeztmegfelelőenhajtják végre.Biztosítani kell, hogya szabályzatok, irányelvek, tervek, eljárásokhozzáférhetőek, helyesek, megértették, naprakészek.SzenesSzenes3819

COBIT 4, 4.1 I. - basics - alapokCOBIT control requirements to its generic process modelCOBIT ellenőrzési követelmények az átfogó foly.modelljéhezPC6 Process Performance Improvement - A folyamatok teljesítményének javításaIdentify a set of metrics that provides insight intoo the outcomes ando performance of the process.Establish targets that reflect on theo process goals ando performance indicatorsthat enable the achievement of process goals.Define how the data are to be obtained.Compare actual measurements to targets andtake action upon deviations, where necessary.Align metrics, targets and methods with IT’s overall performance monitoring approach.Szenes39COBIT control requirements to its generic process modelCOBIT ellenőrzési követelmények az átfogó foly.modelljéhezPC6 A folyamatok teljesítményének javításaAzonosítani kell egy olyan metrikakészletet, amelyből megítélhető a folyamatoko kimenetele, éso teljesítménye.Ki kell jelölni olyan célterületeket, amelyekből láthatóo a folyamatok célja, éso azok a teljesítménymutatók, amelyek segíteneka folyamatcélok elérésének [ ! ] megítélésében.Meg kell határozni, hogyan kell az adatokat megkapni.Össze kell hasonlítani a tényleges mérési eredményeket a cél eredményekhez, éstenni kell, eltérés esetén, ahol szükséges.Össze kell illeszteni a metrikákat, cél értékeket és módszereketaz Informatikai részlegnél használatos teljesítménymonitorozással.SzenesSzenes4020

COBIT 4, 4.1 I. - basics - alapokCOBIT components - information [quality] criteriaquality fiduciary securityquality: quality - cost - deliveryfiduciary:effectiveness and efficiency of operationsreliability of financial reportingcompliance with laws and regulationssecurity:availability - confidentiality - integritySzenes41a COBIT alkotóelemei - információ [minőségi] kritériumokminőség bizalmi fedezet biztonságminőségi szempontok: minőség - költség - kiszállított eredménybizalmi fedezet:a műveletek célravezetőek és eredményeseka pénzügyi jelentések megbízhatóaka törvényeknek és szabályozásnak való megfelelésbiztonság:rendelkezésre állás - bizalmasság - sértetlenségSzenesSzenes4221

COBIT 4, 4.1 I. - basics - alapokCOBIT components - information [quality] y of InformationSzenesa COBIT alkotóelemei - információ [minőségi] kritériumokooooooofolyt.a célnak való megfelelés - célravezető információ - effectivenesseredményesség - efficiencybizalmasság - confidentialityintegritás, sértetlenség - integrityrendelkezésre állás - availabilitykülső követelményeknek való megfelelés - compliancemegbízhatóság - reliabilitySzenesSzenes434422

COBIT 4, 4.1 I. - basics - alapokCOBIT components - information [quality] criteriaa COBIT alkotóelemei - információ [minőségi] kritériumokeffectiveness:the information isorelevant and pertinent to the business processodelivered in a timely, correct, consistent and usable mannermegfelelés a célnak, célravezetőSzenes45COBIT components - information [quality] criteriaa COBIT alkotóelemei - információ [minőségi] kritériumokefficiency:the provision of information through the optimal (most productiveand economical) use of resourceseredményesség:A már meglévő rendszerek javítási értelemben valótovábbfejlesztését értékeli. Megköveteli, hogy az információbiztosításához az erőforrásokat optimálisan használják ki, azaz alehető legtermelékenyebben és leggazdaságosabban. Ez biztosítjatehát az adott esetnek megfelelő költség / haszon megfontolásokteljesítését. Annak a döntésnek a meghozatala, hogy a javításköltsége megéri-e azt az eredményt, amit a javító intézkedés /eljárás hoz(hat), a legfelső vezetés felelőssége!SzenesSzenes4623

COBIT 4, 4.1 I. - basics - alapokCOBIT components - information [quality] criteriaa COBIT alkotóelemei - információ [minőségi] kritériumokconfidentiality:the protection of sensitive information from unauthorised disclosureaccess according to the roles - job descriptionsbizalmasság:vizsgálja, megfelelően védett-e a valamilyen okból érzékenynektekintett információ az akár szándékos, akár véletlen jogosulatlanhozzáféréssel szembena külső- és a belső támadások elleni védelem követelményemindenki pontosan ahhoz férjen hozzá,amihez szerepköre - munkaköri leírása szerint szükségesSzenes47COBIT components - information [quality] criteriaa COBIT alkotóelemei - információ [minőségi] kritériumokintegrity:o accuracy and completeness of informationo its validity in accordance with business values and expectationsintegritás:Ez az információ kritérium az intézmények informatikai rendszerei, sőt,a bármilyen úton, akár kézi feldolgozással közvetített információo - pontosságáto - teljességéto - az üzleti értékeknek és elvárásoknak megfelelő érvényességétköveteli meg.Ez a sértetlenség azt is jelenti, hogy az adatok ne változzanak afeldolgozás során.SzenesSzenes4824

COBIT 4, 4.1 I. - basics - alapokCOBIT components - information [quality] criteriaa COBIT alkotóelemei - információ [minőségi] kritériumokavailability:o the information is available when required by the business processnow and in the futureo the safeguarding of necessary resources ando associated capabilities.rendelkezésre állás:o amikor csak szüksége van az üzleti folyamatnak az információra, azrendelkezésre áll - és fog is állnio a szükséges erőforrások biztosítása,o a hozzájuk szükséges képességekkelSzenes49COBIT components - information [quality] criteriaa COBIT alkotóelemei - információ [minőségi] kritériumokcompliance:complying with thoseo laws,o regulations ando contractual arrangementsto which the business process is subject, i.e.,o externally imposed business criteria, as well aso internal policies - [ ! ] guidelines & procedural rulebooksSzenesSzenes5025

COBIT 4, 4.1 I. - basics - alapokCOBIT components - information [quality] criteriaa COBIT alkotóelemei - információ [minőségi] kritériumok saját értelmezés:megfelelés (külső követelményeknek)Ez az adott üzleti folyamatra vonatkozó külső elvárások teljesítésétjelenti. Ilyen elvárások például:o - azon törvények, szabályok, amelyek az adott országban a vizsgáltfolyamatra vonatkoznak - Magyarországon, például, a személyiadatok kezelése meg kell, hogy feleljen az Adatvédelmi törvényéppen érvényes változatánako az intézmény vonatkozó irányelvei és szabályzataio azok a szerződéses megállapodások, amelyeknek teljesítését afolyamatért felelős vezető elvállaltao az adott üzleti folyamatra érvényes üzleti követelményekSzenes51COBIT components - information [quality] criteriaa COBIT alkotóelemei - információ [minőségi] kritériumokreliabilityo appropriate information for management to operate the entityo to exercise its fiduciary ando governance responsibilitiesmegbízhatóságo menedzsmentnek megfelelően megalapozott információra vanszüksége ahhoz, hogy biztosítsao - az intézmény működését,o és fel tudja vállalnio - a pénzügyio - és a (most tárgyalt) megfeleléssel kapcsolatos jelentésifelelősségetSzenesSzenes5226

COBIT 4, 4.1 I. - basics - alapokCOBIT components - resourcesa COBIT alkotóelemei - erőforrásokBesides satisfying the quality, fiduciary and security requirements for information & allassets management should also optimise the use of available IT resources:o applicationso informationo infrastructureo people.A vezetés felelőssége, hogy az erőforrások optimális kihasználása mellett biztosítsa azinformáció és minden vagyontárgyminőségét bizalmi fedezetét biztonságát.Az erőforrások:o alkalmazásoko információo infrastruktúrao emberek.mik ezek? ./.Szenes53COBIT components - resourcesa COBIT alkotóelemei - erőforrásoko Applications are the automated user systems and manual procedures thatprocess the information.o Information is the data in all their forms input, processed and output by theinformation systems, in whatever form is used by the business.o Infrastructure is the technology and facilities (hardware, operating systems,database management systems, networking, multimedia, etc., and theenvironment that houses and supports them) that enable the processing ofthe applications.o People are the personnel required to plan, organise, acquire, implement,deliver, support, monitor and evaluate the information systems andservices. They may be internal, outsourced or contracted as required.SzenesSzenes5427

COBIT 4, 4.1 I. - basics - alapokCOBIT components - resourcesa COBIT alkotóelemei - erőforrásoko Alkalmazások: az információfeldolgozó felhasználói rendszerek, és a kézieljárások.o Információ: az adat, minden formájával együtt, amit az üzleti szakterülethasznál - mindenfajta input, feldolgozási és output formájával együtt.o Infrastruktúra: az alkalmazások működését lehetővé tévő technológia, és alétesítmények - HW, operációs rendszer, adatbáziskezelő rendszer,hálózat, multimédia, stb., és az ezt körülvevő - támogató környezeto Emberek: az információs rendszerek tervezéséhez, szervezéséhez,beszerzéséhez, bevezetéséhez, támogatásához, felügyeletéhez ésértékeléséhez szükséges belső - kihelyezett - szerződéses személyzet.Szenes55COBIT components - rolesa COBIT alkotóelemei - szereplőkRoles who might profit from COBIT those who:have interest v give service v are responsibleThose who are interested in generating value from IT investments:o Those who make procurement / investment decisionso Those who decide about requirementso Those who use IT servicesThose (internals and externals) who provide IT services:o Those who manage the IT organisation and processeso Those who develop the soultions capabilities and the solutionso Those who operate the servicesThose (internals and externals) who have a control/risk responsibility:o Those with security, privacy and/or risk responsibilitieso Those performing compliance functionso Those requiring or providi

COBIT 4.1 alapok: cél - folyamat - tevékenység - mérés (cont'd) COBIT 4.1 relationship of the basic notions - example: information security az alapfogalmak összefüggése a COBIT 4.1-ben - példa: informatikai biztonság o the 4 responsibility domains of the COBIT IT processes - a COBIT informatikai folyamatok 4 felelősségi tartománya