Procesní řízení a normy ISO, ITIL, COBIT, HIPAA, SOX



Podobné dokumenty
Regulace a normy v IT IT Governance Sociotechnický útok. michal.sláma@opava.cz

Návrh softwarových systémů - softwarové metriky

KIV/SI. Přednáška č.2. Jan Valdman, Ph.D.

Management informační bezpečnosti

Standardy/praktiky pro řízení služeb informační bezpečnosti. Doc. Ing. Vlasta Svatá, CSc. Vysoká škola ekonomická Praha

Nástroje IT manažera

ISO 9000, 20000, Informační management VIKMA07 Mgr. Jan Matula, PhD. III. blok

CobiT. Control Objectives for Information and related Technology. Teplá u Mariánských Lázní, 6. října 2004

Nástroje IT manažera

METODIKY ŘÍZENÍ ICT: ITIL, COBIT, IT GOVERNANCE

Jak na jakost v podnikovém IT Evropský týden kvality Praha

MANAGEMENT KYBERNETICKÉ BEZPEČNOSTI

Co je to COBIT? metodika

Procesní řízení IT. Ing. Hana Neničková, MBA

ISMS. Bezpečnostní projekt. V Brně dne 10. října 2013

Audit ICT. KATALOG služeb. Ing. Jiří Štěrba

Audit ICT. KATALOG služeb. Ing. Jiří Štěrba

3 Bezpečnostní politika 3/1 Základní pojmy, principy standardy a požadavky

Úvod do problematiky informační bezpečnosti. Ing. Jan Bareš, CISA

Předmluva: Vítejte v ITIL! Úvod 15 IT Infrastructure Library O této knize ITIL (IT Infrastructure Library ) 1.3. Služby a správa služeb

MEZINÁRODNÍ NORMY A DIGITÁLNÍ KONTINUITA. Tomáš Bezouška Praha,

IT Governance. Libor TůmaT. konzultant, AHASWARE. itsmf

CobiT 4.1 a jeho vztah k ITIL

Vnitřní kontrolní systém a jeho audit

Zdravotnické laboratoře. MUDr. Marcela Šimečková

Risk management a Interní audit

Návrh aktualizace rámce COSO vymezení ŘKS 2. setkání interních auditorů z finančních institucí

Celní správa ČR ICT. Ing. Michael Lojda ředitel odboru informatiky GŘC

Systém řízení informační bezpečnosti (ISMS)

ČESKÁ TECHNICKÁ NORMA

Informační bezpečnost. Dana Pochmanová, Boris Šimák

3.přednáška. Informační bezpečnost: Řízení IS/IT

1.1. Správa a provozní podpora APV ROS, HW ROS a základního SW

Sem vložte zadání Vaší práce.

Bezpečnostní normy a standardy KS - 6

Proč nový styl řízení ICT

Prezentace na téma projektového řízení Projektový manažer pro dnešek i zítřek

SYSTÉM ŘÍZENÍ JAKOSTI VE VEŘEJNÉ SPRÁVĚ

ČD Telematika a.s. Efektivní správa infrastruktury. 11. května Konference FÓRUM e-time, Kongresové centrum Praha. Ing.

Úvod. Projektový záměr

Metodiky a normy. Matěj Vala. Katedra softwarového inženýrství Fakulta informačních technologií České vysoké učení technické v Praze Matěj Vala, 2011

Nadpis presentace. Řízení IT v malých. útvarech aneb Light verze IT governance

Dříve než se rozhodnete pro ten správný standard

Představení normy ČSN ISO/IEC Management služeb

MANAŽER KVALITY PŘEHLED POŽADOVANÝCH ZNALOSTÍ K HODNOCENÍ ZPŮSOBILOSTI CO 4.4/2007

Požadavky ISO 9001:2015 v cyklu PDCA Požadavky ISO 9001:2015 v cyklu P-D-C-A

Školení QMS pro zaměstnance společnosti ČSAD Tišnov, spol. s r.o.

VÝBOR PRO AUDIT, POROVNÁNÍ JEHO ROLÍ V ČR, EU A USA. 1

Krajská koncepce e-gov

ČSN ISO/IEC 27001:2014 a zákon o kybernetické bezpečnosti

a úvod do ITIL Marek Rychlý Přednáška pro INI Vysoké učení technické v Brně Fakulta informačních technologií Ústav informačních systémů

STRATEGICKÉ ŘÍZENÍ ICT V PODNIKU

ITIL Základní přehled. Marek Rychlý (Ivana Burgetová)

ISO 9001 : Certifikační praxe po velké revizi

Optimalizace IT služeb ve společnosti Siemens

SYSTÉM ŘÍZENÍ JAKOSTI VE VEŘEJNÉ SPRÁVĚ

Vazba na Cobit 5

Jan Hřídel Regional Sales Manager - Public Administration

Workshop GDPR a farmacie, aneb co se ještě musí stihnout do

METODIKA PROVÁDĚNÍ AUDITU COBIT

PODNIKOVÁ INFORMATIKA

Hynek Cihlář Podnikový architekt Od Indoše ke Cloudu

Období 6/2015 1/2016 Zaměstnavatel Ministerstvo práce a sociálních věcí Pracovní pozice Náměstek pro řízení sekce informačních technologií

Zkouška ITIL Foundation

Dopady GDPR a jejich vazby

DMS - řízená dokumentace, archiv a co dále? ICT ve zdravotnictví 2014

Otázky kurzu 4IT417 Řízení podnikové informatiky verze z 1/2/ Podniková informatika pojmy a komponenty

Certifikace systému managementu bezpečnosti informací dle ISO/IEC 27001

Výsledky prieskumu ITSM 2008 Informácie o stave ITSM v SR a ČR

AUDITOR KVALITY PŘEHLED POŽADOVANÝCH ZNALOSTÍ K HODNOCENÍ ZPŮSOBILOSTI CO 4.5/2007

PRIMÁRNÍ SYSTÉM DOHLEDU Z POHLEDU MANAŽERA. Eva Janoušková

Provoz, podpora a údržba IS. Jaroslav Žáček jaroslav.zacek@osu.cz

Faktory ovlivňující řízení podnikové informatiky

Obsah. Předmluva... IX. Seznam obrázků... XIX. Seznam tabulek... XXV. ČÁST I. Teoretické základy... 1

Energetická témata pro IA. Jiří Mlynář 7 November 2014

Mobile Device Management Mobilita v bankovním prostředí. Jan Andraščík, Petra Fritzová,

ČESKÁ TECHNICKÁ NORMA

Zkušenosti z nasazení a provozu systémů SIEM

2. setkání IA ze zdravotních pojišťoven. Rizikové oblasti zdravotních pojišťoven z pohledu externího auditora

Audit kódovaných dat. HRID, ESRI, Dublin, 07/2008

ADOit. IT architektura a řízení IT služeb. Luděk Kryšpín, Lukáš Dvořák, PADCOM, s.r.o.

Tzv. životní cyklus dokumentů u původce (Tematický blok č. 4) 1. Správa podnikového obsahu 2. Spisová služba

Řízení informační bezpečnosti a veřejná správa

Metody řízení kvality: ISO 9001

Metriky v informatice

PŘÍLOHA C Požadavky na Dokumentaci

CMMI-DEV v.1.3 PA Configuration management

Způsob řízení architektury ve Skupině ČEZ

ABC s.r.o. Výtisk číslo: PŘÍRUČKA ENVIRONMENTU. Zpracoval: Ověřil: Schválil: Č.revize: Počet příloh: Účinnost od:

Aktuální dotační výzvy pro ISP. Kam kráčí telekomunikační sítě , Plzeň

Aby byla systémová integrace úspěšná, musíme znát cíle, které mají být dosaženy, a musíme znát zdroje, které máme k dispozici.

SOUBOR OTÁZEK PRO INTERNÍ AUDIT (Checklist)

Technologická centra krajů a ORP

2. Podnik a jeho řízení

Vysoká škola ekonomická v Praze Fakulta informatiky a statistiky. Diplomová práce Michael Čihák

IHE Integrated Healthcare Enterprise

Lukáš Zima Account Technology Speacialist Microsoft - Česká republika

KYBERNETICKÁ BEZPEČNOST VE SKUPINĚ ČEZ V ROCE 2016

Metodika COBIT 4.0 a její vazby na audit

Dokumentace pro plánování a realizaci managementu jakosti dle požadavků

Transkript:

Procesní řízení a normy ISO, ITIL, COBIT, HIPAA, SOX Přednáška č. 13 Ing. Pavel Náplava naplava@fel.cvut.cz Centrum znalostního managementu,13393 Katedra ekonomiky, manažerství a humanitních věd, 13116

Agenda Normy a metodiky. Compliance, Regulatory Compliance. Y16ISP Přednáška č. 13 Ing. Pavel Náplava 2

ISO řady 9000 Obsahem jsou požadavky na zavedení systému jakosti a jeho rozvíjení a vylepšování: Zdokumentování veškerých vnitrofiremních činností (procesů) a vytvoření závazných prováděcích pravidel a pracovních předpisů. Řízení veškeré vnitrofiremní dokumentace. Sledování dodržování těchto pracovních postupů. Přijímání nápravných opatření při nedodržování pracovních postupů. Cyklus nepřetržitého zlepšování. Řízení vztahů se zákazníky i dodavateli. Motivaci zaměstnanců. Y16ISP Přednáška č. 13 Ing. Pavel Náplava 3

ITIL V2 (IT Infrastructure Library) Rozsáhlý, konzistentní a procesně orientovaný rámec pro designování procesů podpory a řízení služeb ICT. Tento rámec je popsán v 8 publikacích, které obsahují: Definici procesů pro zajištění dodávky a podpory IT služeb (ITSM): Stanovení cílů, vstupů, výstupů a aktivit každého procesu. Stanovení rolí a jejich odpovědností v daném procesu. Způsob měření kvality poskytovaných IT služeb a účinnosti procesů. Vzájemné vazby mezi procesy. Zásady pro implementaci procesů ITSM: Přínosy, Critical Success Factors, problémy a vhodná protiopatření. Náklady na implementaci a následný provoz. Zásady pro řízení ICT infrastruktury Zásady bezpečnosti ICT infrastruktury Y16ISP Přednáška č. 13 Ing. Pavel Náplava 4

ITIL V3 Zaobírá se již jen ITSM řízením IT služeb (řízení infrastruktury IT je redukováno na minimum) a na IT službu se dívá z pohledu jejího životního cyklu (Service Lifecycle). Knihovna ITIL V3 je popsaná v pěti základních publikacích: Service Strategy Service Design Service Transition Service Operation (obsahově de facto tituly Service Support a Service Delivery z ITIL verze 2) Continual Service Improvement Y16ISP Přednáška č. 13 Ing. Pavel Náplava 5

Struktura ITIL V3 Y16ISP Přednáška č. 13 Ing. Pavel Náplava 6

Kompatibilita ITIL a ISO 9000 Dle ISO musí být všechny procesy v podniku jistým způsobem popsány, zdokumentovány, řízeny a neustále zlepšovány, a dále popisuje, jak má tato dokumentace vypadat a jak má být řízena. ITIL říká, jak mají být navrženy procesy ITSM, aby vedly k nákladově efektivnímu poskytování IT služeb, a současně zavádí nepřetržitý cyklus neustálého zvyšování jejich účinnosti a efektivity. Y16ISP Přednáška č. 13 Ing. Pavel Náplava 7

Rozdíly mezi ITIL a ISO 9000 ISO má širší záběr (tzn. celopodnikový); procesy ITSM dle ITIL jsou pouze částí podnikových aktivit, které mají být dle ISO zdokumentovány a řízeny. ISO je velmi obecná norma, která vůbec neříká jaké procesy mají být popsány, ale jen říká, že musí být popsány všechny procesy; ITIL oproti tomu přímo definuje, které procesy mají být vytvořeny a implementovány. Y16ISP Přednáška č. 13 Ing. Pavel Náplava 8

CobiT Control Objectives for Information and related Technology. Poslání CobiT (The CobiT Mission): To research, develop, publicise and promote an authoritative, upto-date, international set of generally accepted information technology control objectives for day-to-day use by business managers and auditors (zdroj: CobiT Executive Summary). Zkoumat, vyvíjet, publikovat a rozšiřovat směrodatný, aktuální a mezinárodně přijímaný komplex cílů řízení informačních technologií pro každodenní používání obchodními manažery a auditory. Y16ISP Přednáška č. 13 Ing. Pavel Náplava 9

Rozdíly mezi ITIL a CobiT ITIL je nástrojem ICT Managementu neboli řízení ICT oddělení z pozice CIO. Umožňuje management zdrojů, požadavků, událostí, ICT infrastruktury... COBIT je metodikou pro ICT Governance, čili pohledu na ICT z pozice top-managementu. Jistota, že úsek ICT plní role a funkce podpory obchodních procesů. Jistota, že peníze investované do ICT jsou vynakládány efektivně. Y16ISP Přednáška č. 13 Ing. Pavel Náplava 10

Compliance Compliance = vyhovění. Vyhovění zákonným předpisům. Dosažení souladu firemního IT s předpisy, pravidly a normami. Compliance není jednorázovou záležitostí, je to neustále probíhající proces. Oborové normy, případně obecné zákonné předpisy, které mají za cíl co nejvíce omezit nenadálá nepříjemná překvapení v účetních stavech organizací, odstranit neprůhlednost hospodaření, zavést včasné reportování a řešení krizových stavů (viz. Enron, Parmalat). Y16ISP Přednáška č. 13 Ing. Pavel Náplava 11

Sarbanes Oxley Act (SOX) Nařizuje plnou dokladovatelnost účetních aktivit firem obchodovaných na americké burze (vztahuje se i na dceřinné společnosti týká se i některých českých firem). Záruka generálního a finančního ředitele za správnost účetních výkazů (v USA hrozba trestního stíhání). Renovace finančního výkaznictví, interních kontrol, ukládání dat způsobem, aby byly splněny požadavky na rychlost, konzistenci a přesnost. Y16ISP Přednáška č. 13 Ing. Pavel Náplava 12

SOX a IT Dokumentování a monitorování celé řady procesů. Investice do software pokrývající funkcionalitu: Business proces management monitorování a kontrola procesů. Records management řízení záznamů. E-mail archiving archivace e-mailů. Document management správa dokumentů Řešení bezpečnosti. Y16ISP Přednáška č. 13 Ing. Pavel Náplava 13

HIPAA Health Insurance Portability and Accountability Act Odvětvový předpis. Požadavky na organizace zpracovávající zdravotnickou dokumentaci (pojišťovny, ordinace, kliniky atd.). Pravidla pro užití osobních údajů. Pravidla pro výměnu dat mezi institucemi. Požadavek na uchování záznamu o pacientech na nepřepisovatelných médiích a v nezměnitelném formátu. Duplikáty paměťových médií uloženy na zabezpečeném místě. IT investice : bezpečnost, komunikační infrastruktura, zálohování, databáze. Y16ISP Přednáška č. 13 Ing. Pavel Náplava 14

BASEL II Vydáno Basilejským orgánem pro bankovní dohled. Cíl posílit stabilitu a bezpečnost bank a finančních institucí. Kapitálová vybavenost pro případ krize. Minimální míra kapitálové přiměřenosti ve výši 8% (minimální kapitál s ohledem na rizika a aktiva). Zabývá se řízením rizik (např. selhání vnitřních procesů) zavádí postupy pro jejich výpočet. Y16ISP Přednáška č. 13 Ing. Pavel Náplava 15

BASEL III Krize ukázala, že kritérium kapitálové přiměřenosti není dostatečné (falšování výkazů). 4 nové složky: Tier 1 (going-concern capital) Common Equity Tier 1 Dodatečný Tier 1 Tier 2 (gone-concern capital). K tomu ještě dodatečné kapitálové rezervy. Y16ISP Přednáška č. 13 Ing. Pavel Náplava 16

Y16ISP Přednáška č. 13 Ing. Pavel Náplava 17

Y16ISP Přednáška č. 13 Ing. Pavel Náplava 18

Doporučená literatura 1. http://www.lbms.cz/itil/pdf/ii.logica.pdf 2. http://www.itsmportal.cz/cs/itil/co-je-to-itil-.alej 3. http://www.systemonline.cz/sprava-it/procesni-rizeni-it-sluzeb.htm 4. http://nb.vse.cz/~bruckner/4it417/xtoup02_-_.ppt 5. http://www.dbsvet.cz/view.php?cisloclanku=2005081001 6. http://nb.vse.cz/~ridelj/vsomis/mis_ls03_standardizace.ppt 7. http://www.cssi.cz/cssi/system/files/all/si-2010-01-08-jech.pdf 8. http://www.itil-officialsite.com/ 9. http://www.isaca.org/knowledge-center/cobit/pages/overview.aspx 10. http://www.sox-online.com/ 11. http://www.hipaa.org/ 12. http://normy.jakosti.cz/ Y16ISP Přednáška č. 13 Ing. Pavel Náplava 19