• оценка (совместный просмотр),
• аудит,
• решение проблем.
Организационные процессы:
• управление,
• создание и сопровождение инфраструктуры,
• усовершенствование,
• обучение.
Таблица 3
ISO\IEC 12207:1995
Процесс (исполнитель процесса) |
Действия |
Вход |
Результат |
Приобретение (заказчик) |
Инициирование Подготовка заявочных предложений Подготовка договора Контроль деятельности поставщика Приемка ИС |
Решение о начале работ по внедрению ИС Результаты обследования деятельности заказчика Результаты анализа рынка ИС/ тендера План поставки/ разработки Комплексный тест ИС |
Технико-экономическое обоснование внедрения ИС Техническое задание на ИС Договор на поставку/ разработку Акты приемки этапов работы Акт приемно-сдаточных и Продолжение таблицы 3 спытаний |
Поставка (разработчик ИС) |
Инициирование Ответ на заявочные предложения Подготовка договора Планирование исполнения Поставка ИС |
Техническое задание на ИС Решение руководства об участии в разработке Результаты тендера Техническое задание на ИС План управления проектом Разработанная ИС и документация |
Решение об участии в разработке Коммерческие предложения/ конкурсная заявка Договор на поставку/ разработку План управления проектом Реализация/ корректировка Акт приемно-сдаточных испытаний |
Разработка (разработчик ИС) |
Подготовка Анализ требований к ИС Проектирование архитектуры ИС Разработка требований к ПО Проектирование архитектуры ПО Детальное проектирование ПО Кодирование и тестирование ПО •Интеграция ПО и квалификационное тестирование ПО Интеграция ИС и квалификационное тестирование ИС |
Техническое задание на ИС Техническое задание на ИС, модель ЖЦ Техническое задание на ИС П Окончание таблицы 3 одсистемы ИССпецификации требования к компонентам ПО Архитектура ПО Материалы детального проектирования ПО План интеграции ПО, тесты Архитектура ИС, ПО, документация на ИС, тесты |
Используемая модель ЖЦ, стандарты разработки План работ Состав подсистем, компоненты оборудования Спецификации требования к компонентам ПО •Состав компонентов ПО, интерфейсы с БД, план интеграции ПО Проект БД, спецификации интерфейсов между компонентами ПО, требования к тестам Тексты модулей ПО, акты автономного тестирования Оценка соответствия комплекса ПО требованиям ТЗ Оценка соответствия ПО, БД, технического комплекса и комплекта документации требованиям ТЗ |
ISO\IEC 15288
Договорные процессы
• приобретение (внутренние или у внешнего поставщика решения)
• поставка (внутренние или у внешнего поставщика решения)
Процессы предприятия
• управление окружающей средой предприятия
• инвестиционное управление
• управление ЖЦ ИСУ
• управление ресурсами
• управление качеством
Проектные процессы
• планирование проекта
• оценка проекта
• контроль проекта
• управление рисками
• управление конфигурацией
• управление информационными потоками
• принятие решений
Технические процессы
• определение требований и анализ требований
• разработка архитектуры
• внедрение и интеграция
• верификация
• переход
• валидация
• эксплуатация и сопровождение
• утилизация
Специальные процессы
• Определение и установка взаимосвязей исходя из задач и целей.
Таблица 4
Описание стадий
Стадия |
Описание |
Формирование концепции |
Анализ потребностей, выбор концепции и проектных решений |
Разработка |
Проектирование системы |
Реализация |
Изготовление системы |
Эксплуатация |
Ввод в эксплуатацию и использование системы |
Поддержка |
Обеспечение функционирования системы |
Снятие с эксплуатации |
Прекращение использования, демонтаж, архивирование системы |
Этапы ЖЦ ИС
1. Выработка стратегии ИС: анализ бизнеса (как есть), cтратегии его развития (как должно быть); планируемые изменения организационной структуры управления, функционала; решения по поводу наследуемой ИС и анализ требований к будущей системе: функционал и основные свойства (как должно быть); выработка стратегии развития ИС; определение способа приобретения ИС.
2. Приобретение ИС: анализ требований к системе, организация покупки и/или заказа (аутсорсинг) и/или самостоятельной разработки (проектирование, программирование и тестирование и отладка системы).
3. Внедрение ИС: адаптацию ИС, обучение персонала, установка информационной системы, внедрение информационной системы.
4. Эксплуатация и сопровождение ИС: администрирование, техподдержка, развитие систем.
5. Вывод ИС из эксплуатации. Процедура вывода ИС из эксплуатации затрагивает тестирование ИС в целом; обучение пользователей и обслуживающего персонала; конвертацию данных; проверку информации для планируемой (новой) системы.
Стратегическое планирование ИС включает:
анализ стратегии развития бизнеса;
формирование стратегического бюджета в соответствии со стратегией бизнеса;
выбор стратегии автоматизации;
анализ стратегических требований к системе (AS IS);
определение стратегических свойств ИС (функционал и качество) (AS TO BE);
выработка решения о способе приобретения информационной системы;
формирование бизнес-плана проекта, определение ресурсов: времени и денег;
выработка стратегии развития информационной системы
Стратегия отображается в плане, направленном на укрепление позиций организации, удовлетворение потребностей ее клиентов и достижение определенных результатов деятельности.
В общем случае в ИТ стратегию могут быть включены следующие составляющие: информационные системы (свойства ИС; функциональность ИС; внешние взаимодействия ИС); внедрение и эксплуатация; IT инфраструктура; IT служба.
Проект по стратегическому планированию состоит из:
Оценки существующей ситуации (описание AS IS);
Разработки целевых ситуаций (описание AS TO BE);
Разработки планов перехода от существующей ситуации к целевой;
Выбора и обоснования выбора плана
Типы стратегических планов:
Срочные (несколько месяцев) – решение первостепенной для предприятия задачи;
Среднесрочные (на год) – план наиболее приоритетных работ;
Долгосрочные (более года) – план перехода на иной качественный уровень
Ограничения любого проекта:
стоимость;
время;
масштаб (охват);
качество.
Изменение значения одного из факторов повлияет на три остальных.
Вопросы для самопроверки
1. Что такое жизненный цикл проекта автоматизации?
2. Из каких стадий и этапов состоит жизненный цикл ИС?
3. Какие существуют модели жизненного цикла ИС?
4. Каковы особенности каскадной, поэтапной и спиральной модели жизненного цикла ИС?
5. Какие можно выделить этапы жизненного цикла ИС?
6. Каковы особенности управления ИС на различных этапах их жизненного цикла?
Вопросы:
1. Понятие ИТ-риска, классификация.
2. Способы управления рисками (уточнение, предотвращение, накопление, исследование).
Содержание темы (дидактические единицы и их характеристика):
Развитие и распространение информационных технологий в управлении: усложнение предметных технологий, невозможность использования их без ИТ. Зависимость процессов управления от качества ИТ. Место риска ИТ среди управленческих рисков. Схема рисков Гулда: технологические (риски эксплуатации систем) и внедренческие (проектные) риски.
Традиционный подход – общий подход к управлению риском. Сведение рисков к проблеме безопасности. Базельский комитет и его методы управления операционным риском. Отличие определения операционного риска Базельского комитета от определения Гулда. Новый подход – использование понятия «информационного» риска. Декомпозиция риска. Системы принятия решений в управлении риском. Способы классификации рисков ИС и методы их регулирования: организационные, технические, технологические и финансовые.
Риски ИС на различных этапах их жизненного цикла. Оценка ожидаемых рисков закупки ИС, периода внедрения ИС, периода эксплуатации ИС и управление ими.
В результате успешного изучения темы Вы узнаете:
понятие риска в ИТ;
о подходах к классификации рисков;
виды рисков в ИТ;
об условиях возникновения рисковых ситуаций;
о регулировании различных видов рисков;
о методологии управления рисками.
и приобретете следующие навыки (компетенции):
идентификации рисков, способных повлиять на проект автоматизации;
анализа возможных последствий, которые могут возникнуть в случае возникновения рисковых ситуаций при различных стратегиях автоматизации;
в оценке рисков, возникающих при внедрении ИС на предприятии;
разработки плана реагирования на риски.
В процессе освоения темы акцентируйте внимание на следующих понятиях:
риск;
угроза;
уязвимость информационной системы;
убыток;
политика безопасности.
Теоретический материал
В экономической литературе широко распространено суждение о риске как о возможности опасности или неудаче:
риск - это ситуативная характеристика деятельности любого производителя, отображающая неопределенность ее исхода и возможные неблагоприятные последствия в случае неуспеха;
риск - неопределенность, связанная с некоторым событием;
риск - это вероятность возникновения убытков или недополучения доходов по сравнению с прогнозируемым вариантом;
риск - это действие, выполняемое в условиях выбора, когда в случае неудачи существует возможность оказаться в худшем положении, чем до выбора;
риск - это деятельность, связанная с преодолением неопределенности в ситуации неизбежного выбора, в процессе которого имеется возможность количественно и качественно оценить вероятность достижения предполагаемого результата, неудачи и отклонения от цели.
Любой рисковой ситуации сопутствуют три условия:
наличие неопределённости;
необходимость выбора альтернативы;
возможность оценить вероятность осуществления выбираемых альтернатив.
Раскрыть природу возникновения риска можно через описание взаимосвязи следующих основных элементов:
возможность отклонения от предполагаемой цели ради которой осуществляется выбранная альтернатива;
вероятность достижения желаемого результата;
отсутствие уверенности в достижении поставленной цели;
возможность потерь, связанных с осуществлением выбранной в условиях неопределённости альтернативы;
Раскрыть природу возникновения риска можно через описание взаимосвязи следующих основных элементов:
возможность отклонения от предполагаемой цели, ради которой осуществляется выбранная альтернатива;
вероятность достижения желаемого результата;
отсутствие уверенности в достижении поставленной цели;
возможность потерь, связанных с осуществлением выбранной в условиях неопределённости альтернативы.
Исходя из российской практики, риск можно представить как вероятность потерь вследствие неопределённости. Однако, согласно западной практике, риск — это нечто, что является следствием неопределённости и может приводить к потерям и дополнительным возможностям.
Существуют следующие подходы к классификации рисков.
• По связи с другими рисками:
• коррелированный – некоррелированный;
• замещаемый – незамещаемый;
• первичный – сложный.
• По масштабам последствий:
• катастрофический;
• критический;
• значительный;
• умеренный;
• незначительный.
• По возможностям управления риском:
• явный – скрытый;
• измеримый – прогнозируемый - непредсказуемый;
• передаваемый – непередаваемый;
• управляемый – неуправляемый;
• прямой – косвенный.
• По экономическим последствиям:
– банкротства;
– потери капитала;
– потери дохода;
– упущенной прибыли;
– неэффективных инвестиций.
Сложилась следующая классификация IT-рисков.
Таблица 5
Классификация IT‑рисков
Традиционный подход |
Price WaterHouse Coopers |
По ответственности за риск |
Организационные Технические Технологические Финансовые |
Операционные Технические Финансовые Стратегические |
Проектные Технические Финансовые |
К организационным рискам относится:
– риск ошибок в бюджете;
– риск ошибок в плане-графике работ;
– риск проблем с персоналом;
– риск изменения требований к проекту;
– риск неэффективного планирования;
– зависимость от ключевого персонала:
• саботаж;
• недоступность человека.
Как правило ответственность за данный вид риска несёт руководитель проекта, руководитель направления (или компании).
К техническим рискам можно отнести приостановку деятельности из-за чрезвычайных ситуаций, сбоя оборудования, сбоя системного ПО.
К технологическим рискам относятся:
– риск невозможности реализации решения;
– риск неспособности разработчиков реализовать задачу;
– риск недостаточной производительности системы;
– риск затруднений при внедрении (например, адаптация);
– вирусы;
– логические бомбы;
– округление вниз или отрезание;
– изменение данных в момент или сразу после ввода;
– перехват и воровство информации;
Обычно за технологические риски отвечает технический руководитель, ведущий аналитик.