BENARBA Hamza
ACG
N: 4163
Sommaire
INTRODUCTION...................................................................................2
COBIT.................................................................................................3
1.
Qu'est ce que le COBIT ?............................................................................... 3
2.
Les objectifs du COBIT.................................................................................. 3
3.
Les principes de COBIT................................................................................. 4
4.
Utilisation du COBIT...................................................................................... 5
5.
6.
4.1.
Le principe :............................................................................................ 5
4.2.
Lors des audits :..................................................................................... 5
4.3.
Lors du pilotage des systmes dinformations :......................................5
Dmarche COBIT........................................................................................... 6
5.1.
La synthse :.......................................................................................... 6
5.2.
Le cadre de rfrence:............................................................................6
5.3.
Le guide daudit :.................................................................................... 6
5.4.
Le guide de management :.....................................................................6
5.5.
Les outils de la mise en uvre :.............................................................7
COBIT et gouvernance des systmes d'information......................................8
CONCLUSION......................................................................................9
BENARBA Hamza
ACG
N: 4163
INTRODUCTION
Dans les systmes d'information, le terme rfrentiel est employ pour dsigner
un ensemble structur de recommandations ou de bonnes pratiques utilises
pour le management du systme d'information, et constituant un cadre commun
aux directions des systmes d'information.
Les rfrentiels de management du systme d'information sont internationaux.
Ils sont gnralement orients vers une problmatique particulire 1 :
pour
Infrastructure Library (ITIL) ;
pour la gouvernance des systmes d'information : COBIT ;
pour
le dveloppement et
la maintenance
du
logiciel : Capability
la production
informatique : Information
Technology
Maturity Model Integration (CMMI) ; la premire version, qui date
de 1991, tait limite au gnie logiciel et s'appelait Capability Maturity
Model ; le modle s'est progressivement tendu d'autres domaines que
le gnie logiciel.
pour la scurit des systmes d'information : ISO 27001.
On va se focaliser sur le rfrentiel
COBIT de la gouvernance des systmes
d'information.
Le
rfrentiel CoBiT, Control objectives for information and technology, a t
conu par l'ISACA (Information Systems Audit and Control Association) il y a dj
une bonne dizaine d'annes.
COBIT est une mthodologie dvaluation des services informatiques au sein de
lentreprise. Cette dmarche s'appuie sur un rfrentiel de 34 processus (bonnes
pratiques collectes auprs d'experts SI) et sur des indicateurs d'objectifs (KGI) et
de performance (KPI) permettant de mettre les processus sous contrle afin de
disposer des donnes permettant l'entreprise d'atteindre ses objectifs
(alignement des technologies sur la stratgie de lentreprise). C'est un cadre de
contrle qui vise aider le management grer les risques (scurit, fiabilit,
conformit) et les investissements. Il ne fournit pas dindications ou de
recommandations caractre technique (choix technologiques, consolidation,
gestion de crises). En dautres termes, COBIT se focalise sur ce que lentreprise
BENARBA Hamza
ACG
N: 4163
a besoin de faire et non sur la faon dont elle doit le faire Le COBIT a volu au
fil des annes. La version actuelle est indic V4.0.
COBIT
1. Qu'est ce que le COBIT ?
Le fonctionnement de la majorit des grandes entreprises, aujourd'hui, repose
compltement sur le traitement de l'information. Cest dans un souci de
transparence des informations que les SI se sont dvelopps et que leur contrle
est devenu incontournable. Il est vital, pour leur avenir, que leur systme
d'information soit en cohrence avec les objectifs et la stratgie globale de
l'entreprise. Les dirigeants souhaitent finalement que les SI apportent de la
valeur et de la performance dans lorganisation. Le COBIT (Control Objectives for
Business Information and related Technology, soit en franais Control des
objectifs des technologies de linformation), dvelopp en 1994 (et publi en
1996) par l'ISACA (The Information System Audit and Control Association) est un
outil puissant qui a t conu pour uvrer dans ce sens. Il est noter que
lISACA, cr en 1967, est reprsent en France depuis 1982 par l'AFAI
(Association Franaise de lAudit et du conseil Informatique). Le COBIT est un
rfrentiel de gouvernance des systmes d'information qui dcompose tout
systme informatique en 34 processus, lesquels sont rpartis en quatre domaines
fonctionnels :
planning et organisation (Planning and Organization) (10 processus).
acquisition et mise en place (Acquire and implement) (7 processus).
fourniture du service et support (Deliver and Support) (13 processus).
surveillance (Monitor) (4 processus).
Ces 4 domaines permettent de couvrir 318 objectifs.
Ce rfrentiel s'adresse majoritairement deux grandes catgories d'acteurs :
les auditeurs et consultants,
les responsables des systmes d'information.
La direction gnrale ainsi que les diverses directions mtiers sont bien
videmment concernes dans la mise en place et lutilisation de COBIT.
BENARBA Hamza
ACG
N: 4163
2. Les objectifs du COBIT
Le COBIT tabli des objectifs concernant les informations que doivent contenir et
fournir un systme d'information performant. Ces objectifs sont les suivants :
L'efficacit,
L'efficience,
La confidentialit,
L'intgrit,
La disponibilit,
La conformit,
La fiabilit.
Pour atteindre ces objectifs, le systme d'information dispose et pourra utiliser
les ressources suivantes:
Les comptences,
Les applications,
Les technologies,
Le facility management ,
Les donnes.
Comme nous lavons prcis prcdemment, le COBIT a dfini 34 processus
rpartis en 4 domaines en vue de grer ces diverses ressources et atteindre
lensemble de ces objectifs. De manire simplifi, le COBIT est un rfrentiel pour
la gouvernance des technologies de l'Information avec un objectif de contrle et
d'audit vis vis de l'impact de l'utilisation de ces technologies dans l'entreprise
et des risques qui y sont lis.
Les objectifs et les ressources permettent, une fois combins, de mettre en
valeur une cartographie de la gestion du systme dinformation (formaliser les
objectifs fixs et les contrler).
Il est en effet possible de reprsenter dans un tableau la fois :
les processus dun domaine choisi,
les objectifs,
les ressources.
L'impact du processus sur le critre d'information peut tre Primaire, Secondaire,
ou vide.
Les processus ont une responsabilit plus ou moins importante dans la gestion
des ressources. Le lien entre les processus et les ressources ne mesure pas le
niveau d'utilisation, mais le niveau de management de la ressource par le
processus COBIT.
BENARBA Hamza
ACG
N: 4163
3. Les principes de COBIT
CobiT fournit aux gestionnaires, auditeurs et utilisateurs de TIC (Technologies de
l'information et de la communication), des indicateurs, des processus et
des bonnes pratiques pour les aider maximiser les avantages issus du recours
des techniques informatiques et l'laboration de la gouvernance et du contrle
d'une entreprise. Il les aide comprendre leurs systmes informatiques et
dterminer le niveau de scurit et de contrle qui est ncessaire pour protger
leur entreprise, et ceci par le biais du dveloppement dun modle de
gouvernance des systmes d'information tel que CobiT. Ainsi, CobiT fournit des
indicateurs cls dobjectif, des indicateurs cls de performance et des facteurs
cls de succs pour chacun de ses processus. Le modle CobiT se focalise sur ce
que lentreprise a besoin de faire et non sur la faon dont elle doit le faire.
Le modle CobiT constitue une structure de relations et de processus (cadre de
rfrence ou framework) visant un pilotage et un contrle des techniques
informatiques par le management de l'entreprise pour atteindre ses objectifs, en
utilisant ces techniques comme moyen pour amliorer l'activit et rpondre aux
besoins mtiers, besoins consolids dans le plan stratgique de l'entreprise.
4. Utilisation du COBIT
4.1.
Le principe :
COBIT ne distingue pas la grande entreprise de la petite entreprise. Il ne tient
pas compte non plus du secteur dactivit auquel lentreprise appartient. Une
PME ne pourra certainement pas faire tout ce que COBIT prescrit. Une entreprise
industrielle na pas les mmes besoins quune entreprise de services. Il faudra
donc dans chaque cas slectionner dans COBIT les lments retenir. Il est
dailleurs prcis que COBIT est illustratif et non exhaustif : il fournit une base
dexpertise dans laquelle chaque entreprise devra slectionner ce qui correspond
ses priorits. En conclusion, lutilisation de COBIT permet de distinguer trois
tapes : Dfinition des objectifs, Dtermination et gestion des ressources,
Gestion des processus.
4.2.
Lors des audits :
A partir du rfrentiel gnral, COBIT donne une liste dtaille de 318 objectifs
de contrle qui permettent l'auditeur de cadrer son investigation. COBIT est
utilis comme une base solide de points de contrles, il aide la slection des
zones critiques et leur valuation. Mme s'il est parfois ncessaire de le
complter en fonction des spcificits du sujet (pour un audit de scurit il
BENARBA Hamza
ACG
N: 4163
conviendra par exemple d'ajouter les aspects propres aux dispositifs de scurit
existants. Il en sera dailleurs de mme pour tout ce qui a trait au domaine lgal
et rglementaire), COBIT permet de prendre en compte des points qui n'auraient
pas t voqus, faute d'y songer ou par manque de connaissance. Cest ainsi
que COBIT sert tablir les questions drouler lors des entretiens daudit.
4.3.
Lors du pilotage des systmes dinformations :
Le COBIT sert aussi valuer les processus mis en place. Il permet de dfinir leur
niveau de maturit. Ci-aprs une reprsentation graphique des rsultats
permettant une Direction Gnrale de visualiser les points forts et les points
faibles de son entreprise. On peut y dceler soit une certaine homognit des
processus, soit au contraire des maillons faibles ncessitant une rvision de
stratgie.
5. Dmarche COBIT
5.1.
La synthse :
La synthse est une prsentation des concepts et principes de COBIT. Elle
prsente les domaines, les objectifs de contrle gnraux (aussi appels
processus) et le cadre de rfrence.
Cest une introduction la mthode elle-mme. Elle donne une vision gnrale
de ce quest la mthode COBIT.
5.2.
Le cadre de rfrence:
Le cadre de rfrence se dcline en check lists mthodiques couvrant 4
domaines, 34 objectifs de contrle gnraux (trs synthtiques) et 302 objectifs
de contrle dtaills. Chacun de ces objectifs rpond 3 familles dimpratifs :
conomiques et fiduciaires, scuritaire et qualit.
On distingue les 4 domaines qui regroupent l'ensemble des objectifs de contrle
gnraux :
Le domaine Planification & Organisation : 11 objectifs couvrent tout
ce qui concerne la stratgie et les tactiques. Ils identifient les moyens
permettant linformatique de contribuer le plus efficacement la
ralisation des objectifs commerciaux de lentreprise.
Le domaine Acquisition & Mise en place : 6 objectifs concernent la
ralisation de la stratgie informatique, lidentification, lacquisition, le
BENARBA Hamza
ACG
N: 4163
dveloppement, linstallation des solutions informatiques et leur
intgration dans des processus commerciaux.
Le domaine Distribution & Support : 13 objectifs regroupent la
livraison des prestations informatiques exiges (lexploitation, la scurit,
les plans durgences et la formation).
Le domaine Surveillance : 4 objectifs permettent au management
dvaluer la qualit et la conformit des processus informatiques aux
exigences de contrle.
5.3.
Le guide daudit :
Le guide d'audit permet dvaluer et de justifier les risques et les faiblesses des
objectifs gnraux et dtaills et de mettre en place des actions correctives. Ce
guide daudit rpond 4 principes : lacquisition dune bonne comprhension,
lvaluation des contrles, la vrification de la conformit, la justification du
risque de ne pas atteindre les objectifs de contrle.
5.4.
Le guide de management :
Le guide de management fournit des indicateurs cls dobjectif et de
performance et des facteurs cls de succs.
Cest aussi dans ce guide que lon trouve le modle de maturit. Il value
latteinte dun ou plusieurs objectifs gnraux sous forme dune chelle de 0 5
reprsentes dans le tableau suivant :
Nivea
u
0
1
Nom
Description
INEXISTANT (Nonexistent)
INITIAL (Initial)
Les processus de gestion ne sont pas appliqus.
Lentreprise nest pas consciente du besoin.
Les processus sont ad hoc et dsorganiss.
Lentreprise commence tre consciente du
besoin mais rien nexiste pour la satisfaire.
Les processus suivent un modle rptable.
Lentreprise traite le besoin au cas par cas, de
faon informelle, en sappuyant sur les
comptences de quelques individus.
Les processus sont formaliss et communiqus.
Les procdures ont t standardises et
documentes mais les responsabilits restent
individuelles. Il nexiste pas de reporting formel,
ni de suivi de la qualit.
Les processus sont surveills et mesurs. Les
REPETITIF
(Repeatable)
DEFINI (Defined)
GERE ET MESURABLE
BENARBA Hamza
(Managed)
OPTIMISE (Optimized)
ACG
N: 4163
responsabilits sont claires, la qualit est suivie,
les personnels sont forms, les outils sont
automatiss.
L'amlioration du processus est gre.
Lentreprise est au niveau gr et mesurable
et en outre elle assure une veille afin de mettre
jour ses mthodes et de se tenir en permanence
la pointe de ltat de lart.
Le modle de maturit permet de dfinir :
La situation actuelle de l'organisation,
La situation des entreprises dans un domaine mtier quivalent,
La stratgie d'amlioration de l'entreprise (ce vers quoi elle souhaite aller).
5.5.
Les outils de la mise en uvre :
Les outils de la mise en uvre contiennent une prsentation de "success story"
dentreprises qui ont mis en place rapidement et avec succs la mthode COBIT.
Cette partie intgre deux outils danalyse de sensibilisation du management et
de diagnostic de contrle informatique.
Le COBIT est donc troitement li aux objectifs de lentreprise tout en
sintressant plus particulirement linformatique. Il permet de rassurer le
management, duniformiser les mthodes de travail et de garantir la scurit et
les contrles de leurs services informatiques.
6. COBIT et gouvernance des systmes d'information
Les entreprises qui ont opt pour les modles de processus bass sur COBIT :
possdent des processus plus simples et plus comprhensibles.
ont une vision comprhensible par le management de ce que fait
linformatique.
possdent des processus prouvant la valeur ajoute des systmes
dinformation.
ont un meilleur alignement de linformatique sur lactivit de lentreprise
du fait de lorientation mtier.
BENARBA Hamza
ACG
N: 4163
ont une attribution claire des responsabilits du fait de lapproche par
processus.
sont aides dans leurs dcisions, leurs choix et leurs investissements
(bnfique lentreprise)
peuvent laborer partir du standard COBIT leurs propres standards afin
dtre encore plus en phase avec les objectifs de lentreprise en terme de
systmes dinformation.
peuvent sauto valuer : par des audits et en valuant la maturit de leurs
processus
peuvent se comparer dautres entreprises ayant un mme domaine
mtier grce lvaluation de la maturit des processus.
ne sont pas impactes par les spcificits culturelles, les avances
technologiques. Ces facteurs ne semblent pas limiter l'adquation de
COBIT pour l'alignement des systmes d'information aux objectifs
stratgiques de l'entreprise.
CONCLUSION
La ncessit davoir un cadre de rfrence en matire de scurit et de
contrle des technologies de l'information a pouss lISACA (Information Systems
Audit and Control Association) crer la mthode COBIT en 1996. Cette mthode
est diffuse en France par sa branche franaise l'AFAI (Association Franaise de
BENARBA Hamza
ACG
N: 4163
lAudit et du Conseil Informatique).
Lobjectif tait de faire le lien entre les risques mtiers, les besoins de contrle et
les questions techniques en se basant sur les meilleures pratiques en audit
informatique et SI.
Le COBIT se destine aussi bien au management (qui doit dcider des
investissements effectuer pour assurer la scurit et la matrise des TI, et les
ajuster suivant les risques de l'environnement) quaux utilisateurs (scurit, mise
sous contrle des services informatiques fournis). La mthode COBIT se veut le
modle de rfrence de la gouvernance des TI.
Rcemment, et afin de faciliter lvolution et la formalisation de la matrise des
risques relatifs aux TI notamment dans le cadre de la loi Sarbane-Oxley, lIT
Governance Insitute (cr par l'ISACA en 1998) a lanc une version interactive en
ligne de COBIT appele COBIT Online.
Cette version permet de rechercher facilement les meilleures pratiques, modles
de maturit, indicateurs cls dobjectifs et de rendement, etc. dans une base
regroupant plus de 300 objectifs dtaills. Elle permet daider les managers
justifier les risques lis leur gestion informatique.