过去,IT风险管理常被忽略或仅仅作为一个单纯的技术问题,但是,现在它已经成为组织治理的问题,是一个涉及到政府部门、监管机构、外部审计、技术服务提供商、董事会与管理层及所有利益相关者的问题。SOX法案更是通过内部控制有效性声明和严厉惩罚将法律与IT风险问题绑定。鉴于此,谨向上述人士推荐此书,相信本书的出版对于推动IT风险管理领域的发展有着非常积极的意义。
4.6 健康检查
这一节帮助你在宏观角度上思考公司的信息技术项目风险情况,其结果会作为信息技术风险组合的评估输入项。
4.6.1 对你的业务重要吗
● 你能自由决定把大部分资金花在信息技术项目上。
● 对你目前的战略计划而言,信息技术项目的交付是其重要组成部分。
● 你的竞争对手具有可信的信息技术项目交付能力。
如果你同意上述2个或更多的论点,那么信息技术项目风险对你的业务是重要的。
4.6.2 在做正确的事情吗
● 在每一项重大的信息技术项目里都有一套结构化的风险管理流程。
● 在选择了一个项目并准备启动它时,在评估其费用和利润的同时,项目风险也进行了评估。
● 根据“困难程度”和其他特征的不同,对不同的项目采取不同的管理方法。
● 规范和准确地报告项目进程。
● 在预定的检查点,高优先的项目会得到独立评估。
● 信息技术项目的成功/失败的判断的标准基于哪些基本事实—— 比如后交付评估。
如果你同意上述论点,那么你是在做正确的事情。如果你不同意2个或者更多,那么在你的信息技术项目风险管理能力上需要做很大的改进。
4.6.3 有好的跟踪记录吗
● 信息技术项目通常都在计划的费用规模之内、按时交付其所有的功能。
● 从实施的信息技术方案和服务中获得了利益。
● 在方案投产前就发现了缺陷。
如果你同意上述论点,那么你就有一个好的信息技术项目风险管理的跟踪记录。如果你不同意上述的一个或者更多的论点,那么有证据证明你需要提高你的信息技术风险管理能力。
● 你能自由决定把大部分资金花在信息技术项目上。
● 对你目前的战略计划而言,信息技术项目的交付是其重要组成部分。
● 你的竞争对手具有可信的信息技术项目交付能力。
如果你同意上述2个或更多的论点,那么信息技术项目风险对你的业务是重要的。
4.6.2 在做正确的事情吗
● 在每一项重大的信息技术项目里都有一套结构化的风险管理流程。
● 在选择了一个项目并准备启动它时,在评估其费用和利润的同时,项目风险也进行了评估。
● 根据“困难程度”和其他特征的不同,对不同的项目采取不同的管理方法。
● 规范和准确地报告项目进程。
● 在预定的检查点,高优先的项目会得到独立评估。
● 信息技术项目的成功/失败的判断的标准基于哪些基本事实—— 比如后交付评估。
如果你同意上述论点,那么你是在做正确的事情。如果你不同意2个或者更多,那么在你的信息技术项目风险管理能力上需要做很大的改进。
4.6.3 有好的跟踪记录吗
● 信息技术项目通常都在计划的费用规模之内、按时交付其所有的功能。
● 从实施的信息技术方案和服务中获得了利益。
● 在方案投产前就发现了缺陷。
如果你同意上述论点,那么你就有一个好的信息技术项目风险管理的跟踪记录。如果你不同意上述的一个或者更多的论点,那么有证据证明你需要提高你的信息技术风险管理能力。
京ICP备06004481号 Copyright 2002 - 2006 ITGov.org.cn, All Rights Reserved