A quoi sert un système d’information ?
Un système d’information (SI) est l’ensemble des moyens et des ressources informatiques dont dispose une entreprise pour recueillir, traiter, stocker et diffuser les données nécessaires à son activité.
(Larousse)
La raison d’être d’un système d’information est donc l’activité de l’entreprise.
Encore faut il que le système mis en place corresponde aux besoins de l’entreprise.
Pour vérifier que, voir mettre en œuvre, l’alignement du système d’information sur les besoins et la stratégie de l’entreprise, nous disposons d’outils.
Un outil, dans quel but ?
Lorsque l’on veut transporter 20 personnes d’un point A à un point B, il va de soit qu’un car est plus adapté qu’un coupé cabriolet.
Donc tout est assez simple :
- La stratégie : utiliser un véhicule motorisé,
- Le choix technologique: un car pouvant accueillir 20 personnes,
- La mise en place du choix : louer un car avec chauffeur,
- Les modes de contrôles : vérifier l’accréditation du loueur, vérifier que tout le monde est au départ et à l’arrivée (par ex.).
Cela ne va pas de soit dans une organisation voulant mettre en place un SI, surtout lorsque le contexte est évolutif (concurrence, développement…).
- Comment choisir le système d’information le mieux adapté à l’organisation ?
- Comment mettre en place ce système d’information ?
- Comment vérifier que ce qu’on a mis en place correspond à ce qui était attendu ?
- Comment vérifier périodiquement que le système d’information correspond toujours aux besoins, puisqu’au fil de l’eau l’organisation évolue ?
Jusqu’à encore récemment, un système d’information était un jeu de construction dont les briques étaient empilées les unes sur les autres en fonction des demandes.
Au final, un joli patchwork informatique couteux et pas forcement efficace.
Voilà pourquoi des outils ont été mis en place, afin de nous aider face à ces questionnements.
Je vais vous présenter Cobit (pour Contrôle Objectives for Information and related Technology) développé par l’ISACA est dont le but est de fournir aux gestionnaires, auditeurs et utilisateurs de TIC, des indicateurs, des processus et des meilleures pratiques pour les aider à maximiser les avantages issus du recours aux technologies de l'information et à l'élaboration de la gouvernance et du contrôle d'une entreprise.
Avant de commencer, pourquoi Cobit ?
Voici un exemple d’utilisation de Cobit, dont le but est de vous montrer son utilité.
Je suis arrivé dans un service où aucune documentation, procédure, suivi/indicateur étaient en place.
Cerise sur le gâteau, mon prédécesseur est parti en supprimant son répertoire de travail, vidant ses tiroirs et en ne laissant aucune consigne à ses futurs ex-collaborateurs.
Il m’a juste laissé un système d’information bancale, puisque tout le monde s’en plaignait.
Tous étaient insatisfait, mais étaient incapable de me dire pourquoi en dehors de « ça marche pas »
Plouf, plouf et un audit Cobit plus tard (2 jours de travail), le « ça marche pas » était scoré selon les processus Cobit :
Les points forts (brillants par leurs absences) et points faibles ressortaient sur les rapports d’analyse.
Nous étions en mesure de voir ce qu’il fallait travailler pour améliorer le système d’information… yavaipluka !
Un an après, rebelote sur l’audit Cobit :
Le « ça ne marche pas » est devenu « ça marche mieux mais…peut mieux faire ». Ok, on sait ce qu’on doit travailler, mais on attend les budgets (avec 4 fois plus de budget on réglait les problèmes en une année, mais ne rêvons pas).
La roue de Deming était en marche pour l’amélioration continue et surtout, on savait dans quelle direction aller.
Voila un des intérêts de Cobit : avoir une photographie du système d’information existant afin de voir les points à travailler en fonction de la stratégie de l’entreprise.
Comment ça marche ?
Là, ça se complique.
Car contrairement à ITIL par exemple, Cobit dit quoi faire mais pas comment.
Vous avez donc les axes de travail, à vous de mettre en œuvre le contenu.
En effet, ITIL vous explique comment mettre en place un help desk ou des indicateurs par ex.
Cobit lui vous dit : ben là t’es pas bon, tes systèmes (par ex.) sont absolument pas protégés, va falloir faire quelque chose… oui mais comment ?
Je le répète, Cobit n’a pas pour but de vous dire comment, à quoi serviriez vous sinon ?
L’audit Cobit
Les processus COBIT, au nombre de 34, sont regroupés en 4 étapes successives décomposant tout système d’information comme suit :
Planification et Organisation (PO)
Contient 11 processus.
Dans ce domaine nous cherchons à savoir comment utiliser les technologies afin que l’entreprise atteigne ses objectifs.
Acquisition et Installation (AI ou AMP)
Contient 6 processus
Ici CobiT cherche à définir, acquérir et mettre en œuvre des technologies en les alignant avec les processus métiers de l’entreprise.
Distribution et Support (DS)
Contient 13 processus
L’objectif est de garantir l’efficacité et l’efficience des systèmes technologiques en action.
Monitoring (M)
Contient 4 processus
Il convient ici de vérifier si la solution mise en place soit en adéquation avec les besoins de l’entreprise dans une vision stratégique.
Il convient donc de mettre en place un questionnaire couvrant le champ des 34 processus Cobit afin de réaliser la photographie de son système d’information.
Pour chaque groupe de processus, le choix de l’interviewé est primordiale.
La pertinence sur le choix de l’acteur rendra votre audit d’autant plus près de la réalité.
Le Questionnaire
Voici un exemple de questions pour le processus DS4.
DS4: Assurer la continuité du service (plan de secours)
- Avez-vous établi quelque chose qui défini les rôles, les responsabilités, la méthodologie de gestion des risques à adopter, les règles et les structures pour documenter le plan de secours ?
- Avez-vous un guide d'utilisation du plan de secours ?
- Avez-vous un moyen de revenir en arrière si vous avez rencontré un incident grave dans votre SI ? (recharger une image par exemple)
- Avez-vous des procédures pour sauvegarder et reconstruire tout ou partie du SI ?
- Avez-vous des procédures de contrôle de changement afin de s'assurer de la mise à jour du plan de secours ?
- Afin d'avoir un plan de secours efficace, avez-vous des procédures de tests de ce plan ?
- Réalisez-vous des entrainements réguliers en suivant les procédures définies afin de lutter efficacement contre des incidents ou des désastres ?
La liste de questions n’est pas exhaustive, le questionnaire que je me suis concocté contient environ 300 questions.
Pour chaque réponse, vous octroyez une note comme suit :
- Non applicable ou non géré par la partie interviewer : 0 point
- Rien est définit sur le point abordé (non applicable) : 0 point
- Quelques allusions mais rien de formalisé : 0.3 point
- La demande est formalisée mais non assimilé/maitrisé : 0.7 point
- La demande est formalisée et assimilée par les acteurs : 1 point
Et pour chaque processus, vous faites une moyenne pour qu’à la fin vous obteniez le résultat suivant :
Ce graphe radar permet d’avoir une vue d’ensemble de votre Système d’Information tel que COBIT le conçoit.
Comme on peut le voir ci dessus, les axes les plus faibles concernent (sans entrer dans le détail):
- La stratégie du SI (PO2 à P05)
- L’acquisition et la mise en œuvre des technologies en les alignant avec les processus métiers de l’entreprise (AMP2 à AMP6)
- La gestion du SI (DS3 à DS11)
Ici, on peut (par ex) en priorité travailler le processus DS5 et DS11 qui sont des processus dédiés à la stratégie de sécurité et à la protection des données.
Je vous le rappelle encore une fois, Cobit dit quoi faire (ici travailler sur les processus faibles) mais pas comment.
C'est donc à vous, à partir de cette analyse, de votre contexte et des choix technologiques et organisationnelles de mettre en oeuvre le changement.
Message édité par Micraln le 20-01-2012 à 15:33:55
---------------