COBIT Series(3) - IT ÇÁ·Î¼¼½º °³¼±°ú ¼º¼÷µµ
ÇÁ·Î¼¼½º(process)¿Í ÀýÂ÷(procedure)
¸ÕÀú °³³ä Á¤¸® Â÷¿ø¿¡¼ ÇÁ·Î¼¼½º¿¡ ´ëÇÑ Á¤ÀǺÎÅÍ »ìÆ캸´Â °ÍÀÌ µµ¿òÀÌ µÉ °ÍÀÌ´Ù. ¹®Ç帶´Ù ´Ù¾çÇÑ Ç¥ÇöÀ¸·Î Á¤ÀǸ¦ ÇÏ°í ÀÖÀ¸³ª, COBITÀÇ ¼º¼÷ ¸ðµ¨ÀÇ ±âÃÊ°¡ µÈ ´ëÇ¥ÀûÀÎ ¸ðµ¨ÀÎ CMMI(Capability Maturity Model Integration)¿¡¼´Â ¡®ÇÁ·Î¼¼½º´Â ½Ç¹«(practices)ÀÇ ±¸Çö(implementations)À¸·Î ÀÎ½ÄµÉ ¼ö ÀÖ´Â È°µ¿µé(activities)ÀÌ´Ù.¡¯¶ó°í Á¤ÀÇÇÏ°í ÀÖ´Ù.
ÀÌ¿Í´Â ´Þ¸® COBIT¿¡¼´Â ¡®ÇÁ·Î¼¼½º´Â ÀϹÝÀûÀ¸·Î ¿©·¯ ¼Ò½º -´Ù¸¥ ÇÁ·Î¼¼½ºµµ Æ÷ÇÔ- ·ÎºÎÅÍ ÀÔ·ÂÀ» ¹Þ°í, À̸¦ ó¸®ÇÏ¿©, °á°ú(¹°)À» »ý»êÇÏ´Â Á¶Á÷ÀÇ Á¤Ã¥ ¹× ÀýÂ÷(procedure)¿¡ ÀÇÇؼ ¿µÇâ ¹Þ´Â ÀýÂ÷ÀÇ ¸ðÀ½¡¯À̶ó°í Á¤ÀÇÇÏ°í, ±×¸®°í ¡®±×°ÍÀº Á¸ÀçÇÒ ¾÷¹«»ó ÀÌÀ¯, ¼Ò¸íÇÒ ¼ö ÀÖ´Â ¿À³Ê, ÇÁ·Î¼¼½º ½ÇÇàÀÇ ¸íÈ®ÇÑ ¿ªÇÒ ¹× Ã¥ÀÓ, ±×¸®°í ¼º°ú¸¦ ÃøÁ¤ÇÏ´Â ¼ö´ÜÀ» °¡Áö°í ÀÖ´Ù.¡¯´Â Ư¼ºÀ» ÇÔ²² ±â¼úÇÏ°í ÀÖ´Ù. ±×¸®°í, ÀýÂ÷(¼)´Â ¡®¾î¶°ÇÑ È°µ¿À» ¿Ï¼öÇϱâ À§ÇÑ ¹æ¹ýÀ» ¸í½ÃÇÑ ´Ü°èµéÀ» Æ÷ÇÔÇÏ°í ÀÖ´Â ¹®¼À̸ç, ÇÁ·Î¼¼½ºÀÇ ÀϺΡ¯·Î Á¤ÀÇÇÏ°í ÀÖ´Ù.
¿©±â¿¡¼ ¡®ÀýÂ÷¡¯ÀÇ Àǹ̸¦ ¿ÏÀüÈ÷ ÀÌÇØÇØ¾ß ÇÏ´Â °ÍÀÌ ¸Å¿ì Áß¿äÇÏ´Ù. °£´ÜÈ÷ ¸»Çؼ, ¾ÕÀÇ Á¤Àǵé À̸鿡´Â IT ÀÇ È°µ¿°ú À§ÇèÀº °ü¸®µÇ¾î¾ß ÇÑ´Ù´Â ÀüÁ¦°¡ ±ò·ÁÀÖÀ¸¸ç È°µ¿ ¹× À§ÇèÀ» ÅëÁ¦Çϱâ À§ÇÑ ÀýÂ÷°¡ ÇÁ·Î¼¼½º ¼Ó¿¡ ÇÔ²² Æ÷ÇԵǾî¾ß ÇÔÀ» ÇÔÃàÇÏ°í ÀÖ´Ù´Â Á¡ÀÌ´Ù. ÀÌÁ¡ÀÌ °®´Â Àǹ̴ ÇÁ·Î¼¼½º¸¦ ¼³°èÇÒ ¶§, ÀûÀýÇÑ ÅëÁ¦ ȤÀº °Å¹ö´×(governing) ½ÃÁ¡(point)À» °áÁ¤ÇÏ°í, ÀÌ ½ÃÁ¡¿¡ ÀûÇÕÇÑ ÀýÂ÷¸¦ Æ÷ÇÔ½ÃÄÑ¾ß ÇÑ´Ù´Â »ç½ÇÀÌ´Ù. µû¶ó¼, IT º¸Áõ(assurance) È°µ¿ÀÇ ÇÙ½É ¿ä¼ÒÀÎ ÅëÁ¦ ¼³°èÀÇ À¯È¿¼º Æò°¡ ½Ã¿¡µµ ÇÁ·Î¼¼½º ¼Ó¿¡ ÇÊ¿äÇÑ ÀýÂ÷°¡ ÀûÀýÈ÷ ³»Æ÷µÇ¾î ÀÖ´À³Ä ¾ø´À³Ä´Â Á¡ÀÌ Áß¿äÇÑ Æò°¡ ±âÁØÀ¸·Î ÀÛ¿ëÇÑ´Ù.
ÇÁ·Î¼¼½º-ÁöÇâ(process-oriented)
COBIT ÇÁ·¹ÀÓ¿öÅ©°¡ Ãß±¸ÇÏ´Â ¡®ÇÁ·Î¼¼½º-ÁöÇ⡯ Á¤½ÅÀº IT ÀÇ ÀüÅëÀû Ã¥ÀÓ ¿µ¿ªÀÎ °èȹ(Plan), ±¸Ãà(Build), ½ÇÇà(Run) ±×¸®°í ¸ð´ÏÅÍ(Monitor) ¿¡ °üÇÏ¿© IT È°µ¿µéÀ» Á¤ÀÇÇÏ°í ÀÖ´Ù. ½ÇÁúÀûÀ¸·Î COBITÀº ÀüÅëÀû Ã¥ÀÓ ¿µ¿ª(PBRM)ÀÇ °¢°¢À» ¼Ö·ç¼Ç Àü´Þ°ú ¼ºñ½º Àü´Þ¿¡ ´ëÇÑ ¹æÇâÀ» Á¦½ÃÇÏ´Â ¡®°èȹ ¹× Á¶Á÷(PO: Plan and Organize)¡¯, ¼Ö·ç¼ÇÀ» Á¦°øÇÏ°í À̵éÀ» ¼ºñ½º·Î ÀüȯÇϵµ·Ï ÀεµÇÏ´Â ¡®È¹µæ°ú ±¸Çö(AI: Acquire and Implement)¡¯, ¼Ö·ç¼ÇÀ» ÀμöÇÏ¿© ÃÖÁ¾»ç¿ëÀÚ°¡ »ç¿ëÇÒ ¼ö ÀÖµµ·Ï ÇÏ´Â ¡®Àü´Þ ¹× Áö¿ø(DS: Deliver and Support)¡¯ ±×¸®°í Á¦½ÃµÈ ¹æÇâÀ» Ãß±¸Çϵµ·Ï º¸ÁõÇϱâ À§ÇØ ¸ðµç ÇÁ·Î¼¼½ºµéÀ» ¸ð´ÏÅÍÇÏ´Â ¡®¸ð´ÏÅÍ¿Í Æò°¡(ME: Monitor and Evaluation)¡¯ ¿µ¿ª¿¡ »ç»ó(mapping)½ÃÄѼ ¸ðµÎ 34°³ÀÇ IT ÇÁ·Î¼¼½ºµéÀ» Á¤ÀÇÇÏ°í ÀÖ´Ù.
Á¤ÀÇµÈ 34°³ÀÇ IT ÇÁ·Î¼¼½º´Â Á¶Á÷ÀÇ IT È°µ¿ ¹× Ã¥ÀÓ¿¡ ´ëÇÑ ¿ÏÀü¼º, Áï ÇÊ¿äÇÑ ¸ðµç °ÍµéÀ» ¸Á¶óÇÏ°í ÀÖ´Ù´Â Á¡À» ÃæºÐÈ÷ º¸ÀåÇÒ ¼ö ÀÖ´Â °ÍÀÌ COBITÀÌ °®´Â ÀåÁ¡ÀÏ °ÍÀÌ´Ù. ±×·¸Áö¸¸, À̵éÀ» ¸ðµÎ µµÀÔ ¹× Àû¿ëÇÒ ÇÊ¿ä´Â ¾øÀ¸¸ç, °³º° ±â¾÷¸¶´Ù ÇÊ¿äÇÏ´Ù¸é ÅëÆóÇÕÇÏ¿© »ç¿ëÇÒ ¼öµµ ÀÖ´Ù.
ÃøÁ¤-ÁÖµµ(Measurement-driven)
¡®ÃøÁ¤-ÁÖµµ¡¯¸¦ À§Çؼ COBIT¿¡¼ Á¦°øÇÏ´Â °ÍÀ¸·Î´Â ´ÙÀ½°ú °°Àº °ÍµéÀÌ ÀÖ´Ù:
1. º¥Ä¡¸¶Å·°ú ÇÊ¿äÇÑ ¿ª·® °³¼±»çÇ×ÀÇ ÆľÇÀ» °¡´ÉÇϵµ·Ï ÇÏ´Â ¼º¼÷ ¸ðµ¨: level 0 non-existent ºÎÅÍ level 5 optimized
2. ÇÁ·Î¼¼½ºµéÀÌ ºñÁî´Ï½º ¹× IT ¸ñÇ¥¸¦ ÃæÁ·½ÃÅ°´Â ¹æ¹ýÀ» º¸¿©ÁÖ°í ±×¸®°í ±ÕÇü¼º°úÇ¥ ¿ø¸®¿¡ ÀÔ°¢ÇØ ³»ºÎ ÇÁ·Î¼¼½º ¼º°ú¸¦ ÃøÁ¤Çϴµ¥ ¾²¿©Áö´Â, ÇÁ·Î¼¼½ºµéÀ» À§ÇÑ ¼º°ú ¸ñÇ¥ ¹× ÃøÁ¤±âÁØ
3. È¿°úÀû ÇÁ·Î¼¼½º ¼º°ú¸¦ È°¼ºÈ½ÃÅ°´Â È°µ¿ ¸ñÇ¥
ÀÌ °¡¿îµ¥ ¼º¼÷ ¸ðµ¨¿¡ ÇÑÇؼ º¸´Ù ÀÚ¼¼È÷ »ìÆ캸°íÀÚ ÇÑ´Ù. COBITÀº ÀϹݼº¼÷¸ðµ¨(GMM: Generic Maturity Model)À» Á¦°øÇÏ°í Àִµ¥, º¸´Ù ³ªÀº ÀÌÇظ¦ µ½±â À§Çؼ GMM °³¹ßÀÇ ±Ù°£À¸·Î »ç¿ëµÈ ¿ª·®¼º¼÷¸ðµ¨(CMM: Capability Maturity Model)°úÀÇ ºñ±³ ¼³¸íÀÌ µµ¿òÀÌ µÉ °ÍÀÌ´Ù. ¸ÕÀú ¼·ÎÀÇ À¯»çÁ¡Àº ¾Æ·¡ÀÇ °¢°¢ÀÇ °³¹ß µ¿±â¿¡¼ ã¾Æº¼ ¼ö ÀÖÀ» °ÍÀÌ´Ù.
CMMÀÇ °³¹ß ¸ñÇ¥
- Á¶Á÷ÀÇ ÇÁ·Î¼¼½ºµéÀÌ CMM ¸ð¹ü ½Ç¹«µé°ú ºñ±³ÇÏ¿© ¾ó¸¶³ª ÁÁÀºÁö °áÁ¤Çϱâ À§Çؼ
- Á¶Á÷ÀÇ ÇÁ·Î¼¼½ºµéÀÌ CMM ¸ð¹ü ½Ç¹«µé°ú ºñ±³ÇÏ¿© ¾ó¸¶³ª ÁÁÀºÁö¸¦ ¿ÜºÎ °í°´°ú °ø±ÞÀڵ鿡°Ô ¾Ë·ÁÁÖ±â À§Çؼ
- °í°´µéÀÇ °è¾à ¿ä±¸»çÇ×À» ÃæÁ·½ÃÅ°±â À§Çؼ
GMMÀÇ °³¹ß ¸ñÇ¥
- Á¶Á÷ÀÌ ÇöÀç ¸Ó¹°·¯ ÀÖ´Â »ó´ëÀû À§Ä¡¿¡ ´ëÇÑ °áÁ¤À» Áö¿ø
- Á¶Á÷ÀÌ ³ª¾Æ°¡¾ß ÇÒ °÷À» È¿À²ÀûÀ¸·Î °áÁ¤ÇÏ´Â ¹æ¹ýÀ» Á¦°ø
- ¸ñÇ¥ ´ëºñ Áøôµµ¸¦ ÃøÁ¤Çϱâ À§ÇÑ µµ±¸¸¦ Á¦°ø
±×·¯³ª, ÀÌµé °£¿¡´Â Â÷ÀÌÁ¡ÀÌ Á¸ÀçÇϴµ¥, ù°, GMMÀº Àü¹ÝÀûÀÎ IT ÇÁ·Î¼¼½ºµé ¸ðµÎ¿¡, ¹Ý¸é CMMÀº ¼ÒÇÁÆ®¿þ¾î °³¹ß°ú °ü·ÃÇÑ ÇÁ·Î¼¼½ºµé¿¡ ÃÊÁ¡À» ¸ÂÃß°í ÀÖ´Â Á¡, µÑ°´Â GMMÀÇ °æ¿ì ¿¬¼ÓÀû Ç¥Çö(continuous representation) ¹æ½Ä¸¸À» Á¤ÀÇÇÏ°í, CMM(I)¿¡¼´Â ¿¬¼ÓÀû Ç¥Çö°ú ´õºÒ¾î ´Ü°èÀû Ç¥Çö(staged representation) ¹æ½ÄÀ» äÅÃÇÏ°í ÀÖ´Ù´Â °Í. ¼Â°, GMMÀº ÁÖ·Î ÇÁ·Î¼¼½º ¿À³Ê¸¦ ºñ·ÔÇÑ Á¶Á÷ ³»ºÎÀÇ ÀÌÇØ°ü°èÀÚ¸¦ À§ÇÑ ÀÚ°¡ Áø´Ü(self-assessment)À», CMMÀº ¼ÒÇÁÆ®¿þ¾î °³¹ß °ü·Ã ¼ºñ½º Á¦°øÀڵ鿡 ´ëÇÑ ½É»ç¸¦ À§ÇÑ °Í µîÀÌ Å»ýÀû Â÷ÀÌ¿¡ ÇØ´çÇÏ´Â °ÍÀÌ´Ù.
GMMÀÇ °Á¡
ÀÌÁ¦´Â GMMÀÌ Áö´Ñ À¯ÀÏÇÑ(?) Ư¡À» »ìÆ캸°íÀÚ ÇÑ´Ù. ±×°ÍÀº ÇÁ·Î¼¼½º ¼º¼÷µµ¸¦ ÃøÁ¤Çϴµ¥ ÀÖ¾î GMMÀº ¡®´Ù¸é Æò°¡¡¯¿¡ ´ëÇÑ ¿ø¸®¸¦ Á¦½ÃÇÏ°í ÀÖ´Ù´Â »ç½ÇÀÌ´Ù. ´Ù½Ã ¸»Çؼ, GMMÀº ÇÁ·Î¼¼½º ¼º¼÷µµ ÃøÁ¤¿¡ ÀÖ¾î¼ ¡®Àνİú ¼ÒÅ롯, ¡®Á¤Ã¥, °èȹ ±×¸®°í ÀýÂ÷¡¯, ¡®µµ±¸ ¹× ÀÚµ¿È¡¯, ¡®½ºÅ³ ¹× Àü¹®Àû Áö½Ä¡¯, ¼öÇà Ã¥ÀÓ°ú ¼Ò¸í Ã¥ÀÓ¡¯, ±×¸®°í ¡®¸ñÇ¥ ¼³Á¤ ¹× ÃøÁ¤¡¯ µîÀÇ 6°¡Áö ¼Ó¼ºÀ» »ç¿ëÇØ Á¾ÇÕÀûÀÎ Æò°¡¸¦ Çϵµ·Ï ¸í½ÃÀûÀ¸·Î ±â¼úÇÏ°í ÀÖ´Ù.
±×·¸´Ù¸é, ÀÌ·¯ÇÑ ´Ù¸é Æò°¡¸¦ ÀÌ¿ëÇÑ ÇÁ·Î¼¼½º ¼º¼÷µµ Áø´ÜÀÌ °®´Â ÀåÁ¡Àº ¹«¾ùÀΰ¡? ±× µ¿¾È ¿ì¸®ÀÇ ¼ºñ½º Á¦°øÀÚµéÀÌ CMMÀ» ÅëÇÑ ¼ÒÇÁÆ®¿þ¾î °³¹ß ÇÁ·Î¼¼½ºÀÇ ¼º¼÷µµ ÀÎÁõ(?) ÀÌÈÄ¿¡ ±× È¿°ú¸¦ Áö¼ÓÀûÀ¸·Î À¯ÁöÇϴµ¥ ½ÇÆÐÇÑ »ç·ÊµéÀ» ÅëÇؼ ¿ª¼³ÀûÀ¸·Î ±× ´äÀ» ãÀ» ¼ö ÀÖÀ» °ÍÀÌ´Ù. ÀÌ¿Í °°Àº ½ÇÆи¦ ÅëÇؼ ¿ì¸®´Â ÇÁ·Î¼¼½º¸¦ À§ÇÑ Á¤Ã¥, ÀýÂ÷, °èȹ¼ µîÀÇ Áغñ, ¶ÇÇÑ °ü·Ã µµ±¸ ¹× ÀÚµ¿È ±¸ÇöÀº ªÀº ±â°£¿¡ Áغñ°¡ °¡´ÉÇÒ ¼öµµ ÀÖÁö¸¸, ÇÁ·Î¼¼½º¿¡ Âü¿©ÇÏ´Â »ç¶÷ ¶Ç´Â Á¶Á÷ü°¡ Áö³à¾ß ÇÒ ÇÁ·Î¼¼½ºÀÇ Çʿ伺°ú ¿ªÇÒ ¹× Ã¥ÀÓ¿¡ ´ëÇÑ ÀÇ½Ä ¼öÁØ, ±×¸®°í ½ºÅ³ ¹× Àü¹® ±â·®ÀÇ È®º¸´Â ±×Åä·Ï ªÀº ½Ã°£¿¡´Â ºÒ°¡´ÉÇÏ´Ù´Â Á¡À» ±ú´ÞÀ» ¼ö ÀÖ´Ù. µû¶ó¼, ´«¿¡ º¸ÀÌÁö ¾Ê´Â ¿ª·®ÀÌ ´«¿¡ º¸ÀÌ´Â ¿ª·®À» Áö¹èÇÑ´Ù´Â »ç½Ç, ½±°Ô ¸»Çϸé, ÇÁ·Î¼¼½ºÀÇ ÀÌÇà ÁÖüÀÎ »ç¶÷ÀÌ ÀýÂ÷¿¡ ´ëÇÑ Çü½ÄÀûÀÎ Á¦µµÈº¸´Ù ÈξÀ °ÇÑ Áö¹è ¿ä¼Ò¶ó´Â »ç½ÇÀ» ¾Ë ¼ö ÀÖ´Ù.
¹°·Ð, ÀÌ·¯ÇÑ ½ÇÆд CMM ÀÚüÀÇ ¹®Á¦Á¡¿¡¼ ºñ·ÔµÈ °ÍÀº ÀüÇô ¾Æ´Ï´Ù. CMM¿¡¼µµ ÇÁ·Î¼¼½º´Â ½ºÅ³, ÈÆ·Ã ±×¸®°í µ¿±âºÎ¿©¸¦ Áö´Ñ ¡®»ç¶÷¡¯, ŽºÅ©µéÀÇ °ü°è¸¦ Á¤ÀÇÇÏ´Â ¡®ÀýÂ÷¿Í ¸Þ¼Òµå¡¯ ±×¸®°í ¡®µµ±¸ ¹× Àåºñ¡¯ µî ÇÙ½ÉÀûÀÎ 3°¡Áö ¿µ¿ªÀ» ¸ðµÎ Áö´Ñ´Ù°í ºÐ¸íÇÏ°Ô ÁöÀûÇÏ°í ÀÖ´Ù. ±×·¸±â ¶§¹®¿¡ ±×·¯ÇÑ ½ÇÆд ¿ì¸®°¡ ÇØ´ç ¼º¼÷ ¸ðµ¨ÀÌ Áö´Ñ Ç°Áú öÇÐÀ» ¸ÕÀú ÀÌÇØÇÏÁö ¸øÇÑ »óÅ¿¡¼ ¹Þ¾ÆµéÀÎ µ¥ ¿øÀÎÀÌ ÀÖ´Ù°í »ý°¢ÇÑ´Ù.
ÀÌ ¹Û¿¡µµ ¼ÒÇÁÆ®¿þ¾î ÇÁ·Î¼¼½ºÀÇ Ç°Áú·Î ¼ÒÇÁÆ®¿þ¾î Á¦Ç°ÀÇ Ç°ÁúÀ» Á¿ìÇÒ ¼ö ÀÖ´Ù´Â ¹ÏÀ½¿¡¼ Ãâ¹ßÇÑ ÇÁ·Î¼¼½ºÀÇ µµÀÔ ¿±â°¡ ½Ä°Ô µÈ ÀÌÀ¯·Î´Â ´ÙÀ½°ú °°Àº »ç½ÇµéÀ» ²ÅÀ» ¼ö ÀÖ´Ù. ¹°·Ð À̵éÀº ¸ðµç IT ÇÁ·Î¼¼½º¿¡ °øÅëÀûÀ¸·Î Àû¿ëµÉ ¼ö ÀÖ´Â ¿øÀεéÀÌ´Ù.
- ÇÁ·Î¼¼½º¸¦ ³Ê¹« º¹ÀâÇÏ°Ô ¼³°è (Á¶Á÷ÀÌ Å¬¼ö·Ï ÀýÂ÷´Â ´Ü¼øÇÏ¿©¾ß ÇÑ´Ù°í ÇÔ)
- Á¶Á÷ ±¸¼º¿øµéÀÇ ÀæÀº ÃâÀÔ(ÀÌÁ÷ ¹× ä¿ë)À¸·Î ÀڽŵéÀÌ µû¶ó¾ß ÇÒ ÇÁ·Î¼¼½ºÀÇ Á¸Àç Á¶Â÷µµ ¸ð¸£´Â °æ¿ì°¡ ¹ß»ý
- Á¶Á÷ÀÇ ÅëÆóÇÕÀ¸·Î ÀÎÇØ ¿ªÇÒ ¹× Ã¥ÀÓÀÌ ºÒºÐ¸íÇØÁü (ÇÁ·Î¼¼½º¸¦ ÃֽŠ»óÅ·ΠÀ¯Áö/°ü¸®ÇÒ Ã¥ÀÓÀÚ Á¶Â÷µµ ´©±¸ÀÎÁö ¸ð¸£°Ô µÊ)
- ÇÁ·Î¼¼½ºÀÇ ¼²ºÎ¸¥ ÀÚµ¿È·Î, À¯¿¬¼º°ú ź·Â¼ºÀ» ¶³¾î¶ß¸²
- À§±âÀÇ ¿¬¼ÓÀ¸·Î ÇÁ·Î¼¼½ºÀÇ È¿°úº¸´Ùµµ È¿À²¼ºÀ» °Á¶
- »ç°íÀÇ °íÂøÈ·Î º¯È¿¡ ´ëÇÑ ´ëÀÀ ºÎÁ·
GMM¿¡ ´ëÇÑ ¿ÀÇØ
(ÀÌ ³»¿ëÀº ±×¸® ¸¹Áö ¾ÊÀº °æÇè¿¡ µû¸¥ °ÍÀÏÁö¶óµµ ¾ÕÀ¸·Îµµ ¹Ýº¹µÉ ¼ö ÀÖ´Â °³¿¬¼ºÀÌ ÀÖ´Ù°í »ý°¢µÇ¾î °øÀ¯ÇÏ·Á´Â °ÍÀÔ´Ï´Ù.)
ÇÁ·Î¼¼½º ¼º¼÷µµ Áø´Ü °úÁ¤¿¡¼ Áö¼ÓÀûÀ¸·Î ¹ß»ý °¡´ÉÇÑ ¿ÀÇØ ¼ÒÁö´Â ´Ù¸é Æò°¡¸¦ À§ÇÑ 6°¡Áö ¼Ó¼º °¡¿îµ¥ ¡®Á¤Ã¥, °èȹ ¹× ÀýÂ÷¡¯ÀÇ ·¹º§ 5¿¡ ¼³¸íµÇ¾î ÀÖ´Â ¡®¿ÜºÎÀÇ ¸ð¹ü ½Ç¹«¿Í Ç¥ÁØÀ» Àû¿ëÇÑ´Ù.¡¯¿Í ¡®½ºÅ³ ¹× Àü¹®Áö½Ä¡¯ ¼Ó¼ºÀÇ ·¹º§ 5¿¡ ÀÖ´Â ¡®°¡À̵带 À§Çؼ ¿ÜºÎ Àü¹®°¡¿Í ¾÷°è ¸®´õµéÀ» È°¿ëÇÑ´Ù.¡¯ ¶ó´Â ±âÁØ ¸í¼¼¿¡ ±âÀÎÇÑ´Ù. ÀÌ·¯ÇÑ ±âÁØ ¸í¼¼ ¶§¹®¿¡ ¿ÜºÎ ÄÁ¼³ÆÃÀ» °æÇèÇÑ Á¶Á÷µéÀº ÇØ´ç ÇÁ·Î¼¼½º¿¡ ´ëÇÑ ÀڽŵéÀÇ ¼º¼÷µµ°¡ °í¼öÁØ(level 5)¿¡ ÇØ´çÇÑ´Ù°í »ý°¢ÇÏ´Â °æÇâÀÌ Àִµ¥, ÇÁ·Î¼¼½º ¼º¼÷µµ´Â ¾î´À ÇϳªÀÇ Æ¯Á¤ ±âÁØÀÇ ÃæÁ·¸¸À¸·Î µµ´ÞµÉ ¼ö ¾øÀ½À» ¹Ýµå½Ã ÀÌÇØÇÒ ÇÊ¿ä°¡ ÀÖ´Ù.
¶Ç ´Ù¸¥ ¿ÀÇطδ ÅëÁ¦ ¸ñÀûµé¿¡ ´ëÇÑ Áؼö ¼öÁØ(adherence level)°ú ÇÁ·Î¼¼½º ¼º¼÷µµ(maturity level)¿ÍÀÇ °ü°è´Â ¼·Î ¹«°üÇÑ °ÍÀÓ¿¡µµ ¼·Î °ü·ÃÀÌ ÀÖ´Ù°í »ý°¢ÇÑ´Ù´Â »ç½ÇÀÌ´Ù. ¹°·Ð ÀϺΠÄÁ¼³ÅÏÆ®µéÀÌ ÀÌ·¯ÇÑ ¿ÀÇØ¿¡ ´ëÇÑ ºô¹Ì¸¦ ¸ÕÀú Á¦°øÇÑ Å¿ÀÏ ¼ö ÀÖÀ½À» ÀÌÇØÇÑ´Ù. ¿¹¸¦ µé¸é, ÅëÁ¦ ¸ñÀûÀÇ Áؼö ¼öÁØÀ» ¾ïÁö·Î ¼öġȽÃÄÑ ºñ±³ Á¦½ÃÇÔÀ¸·Î½á °í°´ÀÇ ¿ÀÇØ¿¡ ´ëÇÑ ¿øÀÎÀ» Á¦°øÇÏ¿´´Ù°í º¼ ¼ö ÀÖ´Ù. ¾î¼¸é, ÄÁ¼³ÅÏÆ®µµ À̵éÀÌ ¼·Î °ü·ÃÀÌ ÀÖ´Ù´Â »ý°¢À» ÇÏ¿´À»Áöµµ ¸ð¸£´Â ÀÏÀÌÁö¸¸.
ºÎ¿¬ ¼³¸íÀ» À§Çؼ Àϸí ÅëÁ¦ ¼öÁØÀ¸·Î ºÒ¸®¸ç ½ÇÀü¿¡¼ »ç¿ëµÇ°í ÀÖ´Â ÅëÁ¦ ¸ñÀû¿¡ ´ëÇÑ Áؼö ¼öÁØÀ» ¸î °¡Áö ¼Ò°³ÇÏ¸é ´ÙÀ½°ú °°´Ù.
°¡. COBIT ¿¡¼ Á¤ÀÇÇÏ°í ÀÖ´Â °¢ ¼¼ºÎ ÅëÁ¦ ¸ñÀûº°·Î ¼öÁغ° ±âÁØÀ» Á¤ÇÔ. (¿¹, ¼öÁØ 1 ~ 5±îÁö)
- COBIT 4.1 ÀÇ 210°³ ¼¼ºÎ ÅëÁ¦ ¸ñÀû ¸ðµÎ¿¡ ´ëÇÏ¿© ¼öÁغ° »óÅ ±â¼ú
- ¿¹, Enterprise ArchitectureÀÇ °æ¿ì
Level 1: ÀÎ½Ä Á¦°í ÁßÀÓ
Level 2: EA °ü¸® ±â¹ÝÀ» ±¸Ãà
Level 3: EA Á¦Ç°À» °³¹ß
Level 4: EA Á¦Ç°À» ¿Ï¼º
Level 5: EA¸¦ º¯È °ü¸®¿¡ È°¿ë
±×·¯³ª, ÀÌ ¹æ¹ýÀÇ »ç¿ëÀº ¸ðµç ÅëÁ¦ ¸ñÀû¿¡ ´ëÇØ À§¿Í °°ÀÌ Á¡ÁøÀû Áؼö ´Ü°è¸¦ ±â¼úÇÏ´Â °ÍÀº ºÒ°¡´ÉÇϱ⠶§¹®¿¡ ºñÇö½ÇÀûÀÌ´Ù.
³ª. ¸ðµç ¼¼ºÎ ÅëÁ¦ ¸ñÀû¿¡ °øÅëÀûÀÎ ±âÁØ Àû¿ë
°øÅë ±âÁØ 1: (ÀÎÅÍ³Ý ÀÚ·á)
0: No effective controls
1: Ad hoc controls
2: Documented controls
3: Documented processes & controls are communicated
4: Comprehensive, documented controls
5: Best practice processes
°øÅë ±âÁØ 2: (IT °Å¹ö³Í½º ÀÎÅͳ»¼Å³Î)
0: ÅëÁ¦ ¹ÌÁ¤ÀÇ¿Í ºÒÀÌÇà
1: ÀϺΠÁ¤ÀÇ¿Í ºÒÀÌÇà
2: ¹ÌÁ¤ÀÇ¿Í ºÎºÐ ÀÌÇà
3: ÀϺΠÁ¤ÀÇ¿Í ºÎºÐ ÀÌÇà
4: ÅëÁ¦ Á¤ÀÇ¿Í ºÎºÐ ÀÌÇà
5: ÅëÁ¦ Á¤ÀÇ¿Í ¿ÏÀü ÀÌÇà
°øÅë ±âÁØ 3: (ISACA Áö·á)
ÀνĸøÇÔ-ÀνÄ-ÇØ°áÀÇÁö-±¸Çö½ÃÀÛ-±¸ÇöÁøÇà-±¸Çö¿Ï·á-ÇØ°áÁö¼Ó
ÁÖ) °øÅë ±âÁØ 3Àº Á¤·®Àû °¡Ä¡(¼ýÀÚ)´Â ºÎ¿©ÇÏÁö¾ÊÀ½
½ÇÁ¦·Î COBITÀ» ÀÌ¿ëÇÑ IT º¸Áõ ÄÁ¼³ÆÃÀ» ¼öÇàÇßÀ» ¶§, »ó±â °øÅë ±âÁØÀ» ÀÌ¿ëÇØ ÇØ´ç ÇÁ·Î¼¼½º¿¡ ¼ÓÇÑ ÅëÁ¦ ¸ñÀûµéÀÇ Áؼö ¼öÁØÀ» Á¦°¢°¢ ±¸Çؼ »ê¼ú Æò±ÕÇÑ °ªµé°ú º°µµÀÇ ¹æ½ÄÀ¸·Î »êÁ¤ÇÑ ÇÁ·Î¼¼½º ¼º¼÷µµ °ª°ú ºñ±³ÇÏ¿´À» ¶§ ÀϺΠÇÁ·Î¼¼½º¿¡ ÇÑÇؼ ¼·Î »ó¹ÝµÈ °á°ú°¡ ³ª¿Â °æ¿ì°¡ ÀÖ¾ú´Ù. ´Ù½Ã ¸»Çϸé, »ê¼ú Æò±ÕÇÑ Áؼö ¼öÁØ °ªÀº ³ôÀºµ¥, ÇØ´ç ÇÁ·Î¼¼½º ¼º¼÷µµ´Â ³·Àº Æò°¡°¡ ³ª¿À´Â, ¾Æ´Ï¸é ±× ¹Ý´ëÀ̵çÁö, »óȲÀÌ ¹ß»ýÇÑ´Ù. Áö±ÝÀ̶ó¸é, COBIT 4,1¿¡ µé¾î ÀÖ´Â ÀÌ µÑÀÇ °ü°è°¡ ¹«°üÇÏ´Ù´Â Á÷Á¢ÀûÀΠǥÇöÀ» º¸¿©ÁÖ°í¼ ¼Õ½±°Ô ¹æ¾î(?)ÇÒ ¼ö ÀÖ¾úÀ» ÅÍÀε¥ ±× ´ç½Ã¿¡ ÀÌ·¯ÇÑ ÆíÂ÷ ¹ß»ý¿¡ ´ëÇÑ Å¸´ç¼ºÀ» ¼³¸íÇÏ´À¶ó ¹«Ã´ ¾Ö¸¦ ¸Ô¾ú´ø ±â¾ïÀÌ »ý»ýÇÏ´Ù.
´ç½Ã¿¡ ÀÌÇØ°ü°èÀÚµéÀ» ¼³µæ½ÃÅ°±â À§ÇÏ¿© ³ë·ÂÇÒ °á°ú ±×³ª¸¶ ´ÙÀ½ÀÇ º¯¸íµéÀ» ¹àÇô³¾ ¼ö ÀÖ¾úÀ½À» Çà¿îÀ̶ó »ý°¢ÇÑ´Ù.
ù°, ÇÁ·Î¼¼½º ¼º¼÷µµ¿¡ ´ëÇÑ ¿ä°Ç Á¤ÀÇ´Â Àüü Áß¿¡¼ ÁÖ¿äÇÑ ÅëÁ¦ ¸ñÀû¸¸À» »ç¿ëÇØ ±â¼úÇÏ°í ÀÖ´Ù. µû¶ó¼, ÁÖ¿ä ÅëÁ¦ ¸ñÀûµéÀÌ Áؼö Á¤µµ°¡ ³·´Ù¸é, ±×¿ÜÀÇ ÅëÁ¦ ¸ñÀûµéÀÇ Áؼö Á¤µµ°¡ ³ô´Ù ÇÏ´õ¶óµµ ÇÁ·Î¼¼½º ¼º¼÷µµ¿¡´Â ºÎÁ¤Àû ¿µÇâÀ» ¹ÌÄ¥ ¼ö¹Û¿¡ ¾ø´Â °ÍÀÌ´Ù.
µÑ°, ÅëÁ¦ ¸ñÀû¿¡´Â ¡®ÀÎ½Ä ¹× ¼ÒÅ롯 ¼Ó¼º¿¡ ´ëÇÏ¿©´Â ¾ð±ÞÇÏ°í ÀÖÁö ¾Ê´Ù. ¿¹¸¦ µé¸é, ÇØ´ç ÇÁ·Î¼¼½ºÀÇ Çʿ伺¿¡ ´ëÇÏ¿© ÀÎÁö(recognize)ÇÏ´Â Á¤µµÀÎÁö, Çൿ Çʿ伺¿¡ ´ëÇØ ÀνÄ(awareness)ÇÏ´Â ¼öÁØÀÎÁö, ´Ü¼ø ÀÌÇØ(understand)ÇÏ´Â ¼öÁØÀÎÁö, ¿ÏÀüÇÑ ¿ä±¸ Á¶°ÇÀ» ÀÌÇØÇÏ´ÂÁö ¾Æ´Ï¸é ¿ÏÀüÇÑ ¿ä±¸ Á¶°Ç¿¡ ´ëÇÑ ÀüÇâÀû ÀÌÇØ ¼öÁØÀÎÁö¸¦ ±¸ºÐÇÒ Á¤µµ·Î Â÷º°È½ÃŲ ÅëÁ¦ ¸ñÀûµéÀº ¾ø´Ù´Â »ç½ÇÀÌ´Ù. ÇѸ¶µð·Î ¿ä¾àÇϸé, ÇÁ·Î¼¼½º ¼º¼÷µµ ±âÁØ¿¡´Â ÅëÁ¦ ¸ñÀû¿¡ ¾ø´Â ÆÇ´Ü ±âÁØ Ç׸ñµéµµ µé¾î Àֱ⠶§¹®¿¡ ¿ª½Ã ÆíÂ÷°¡ ¹ß»ýÇÒ ¼ö ÀÖ´Â °ÍÀÌ´Ù.
¼Â°, ÅëÁ¦ ¸ñÀûÀÇ Áؼö ¼öÁØ°ú ÇÁ·Î¼¼½º ¼º¼÷µµ´Â º»ÁúÀûÀ¸·Î ´Ù¸£´Ù. ºÎ¿¬Çϸé, ÅëÁ¦ ¸ñÀûµéÀ» ¶³¾îÁ® ÀÖ´Â ±¸½½¿¡ ºñÀ¯ÇÑ´Ù¸é, »ó´ëÀûÀ¸·Î ÇÁ·Î¼¼½º´Â À̵éÀ» ²ç´Â ½Ç¿¡ ºñÀ¯ÇÒ ¼ö ÀÖ´Ù. Çö½ÇÀûÀ¸·Î ½ÇÀÌ ¾ø´Â »óÅ¿¡¼µµ ±¸½½µéÀº Á¸ÀçÇÒ ¼ö ÀÖÀ¸¸ç, ¸¶Âù°¡Áö·Î Áß¿äÇÑ ±¸½½ÀÌ ¾ø´Â »óÅÂÀÇ ½ÇÀÌ Á¸ÀçÇϱ⵵ ÇÑ´Ù.
³Ý°, 34°³ÀÇ ÇÁ·Î¼¼½º °¡¿îµ¥ ÆíÂ÷°¡ Çϳªµµ ¹ß»ýÇÏÁö ¾Ê¾Ò´Ù¸é, ¿ÀÈ÷·Á ±× °á°ú°¡ ¼ÕÀ» ÅÀÀ» °¡´É¼ºÀÌ ¸Å¿ì ³ô´Ù°í ÇÒ ¼ö ÀÖ´Ù. (ÀÎÀ§ÀûÀÎ °á°ú Á¶ÀÛ)
IT ÇÁ·Î¼¼½º °³¼±À» À§ÇÑ CSF
Æò¼Ò ´À²¸¿Ô´ø °³¼±À» À§ÇÑ ¸î °¡Áö ¼º°ø ¿äÀÎÀ» Á¦½ÃÇÏ´Â °ÍÀ¸·Î °á·Ð¿¡ °¥À½ÇÏ°íÀÚ ÇÑ´Ù.
¿ì¼±, Á¶Á÷ ³»¿¡ IT ÇÁ·Î¼¼½º ¹× ÅëÁ¦ ¼³°èÀÚ(architect)¸¦ ¾ç¼ºÇÏ´Â °ÍÀÌ ±Þ¼±¹«ÀÌ°í, ´ÙÀ½À¸·Î´Â ÇÁ·Î¼¼½º ¼º¼÷µµ´Â ¾Æ·¡ºÎÅÍ ´Ü°èº°·Î õõÈ÷ ¹â¾Æ ¿Ã¶ó°¡¾ßÁö ±ÞÈ÷ Á¡ÇÁÇÏ´Â °ÍÀº ºñÈ¿°úÀûÀ̹ǷΠIT ÇÁ·Î¼¼½º °³¼±¿¡ ÀüÇô µµ¿òÀÌ µÇÁö ¾ÊÀ» °ÍÀÌ´Ù. ¿ÀÈ÷·Á, ¿ì¼ö ½Ç¹«(good practices)¸¦ °æÇèÇغ¸Áö ¾Ê°í¼ ¸ð¹ü ½Ç¹«(best practices)¸¦ °ð¹Ù·Î µµÀÔÇÏ´Â °ÍÀº °³¼±ÀÌ ¾Æ´Ñ ÇÁ·Î¼¼½ºÀÇ ½ÇÆи¦ ÇâÇØ ³ª¾Æ°¡´Â ÀÏÀÓÀ» ¸í½ÉÇØ¾ß ÇÑ´Ù.
Âü°í: COBITÀÇ 34°³ IT ÇÁ·Î¼¼½ºµé
±âȹ ¹× Á¶Á÷
PO1 IT Àü·« °èȹ ¼ö¸³
PO2 Á¤º¸ ¾ÆÅ°ÅØÃÄ Á¤ÀÇ
PO3 ±â¼ú¹æÇâÀÇ °áÁ¤
PO4 IT ÇÁ·Î¼¼½º, Á¶Á÷ ¹× °ü°èÀÇ Á¤ÀÇ
PO5 IT ÅõÀÚ °ü¸®
PO6 °æ¿µ ¸ñÇ¥ ¹× ¹æħ ÀüÆÄ
PO7 IT ÀÎÀû ÀÚ¿ø °ü¸®
PO8 Ç°Áú °ü¸®
PO9 À§Çè Áø´Ü ¹× °ü¸®
PO10 ÇÁ·ÎÁ§Æ® °ü¸®
PO11
ȹµæ ¹× ±¸Çö
AI1 ÀÚµ¿ ¼Ö·ç¼Ç µµÃâ
AI2 ÀÀ¿ë ¼ÒÇÁÆ®¿þ¾î µµÀÔ ¹× À¯Áöº¸¼ö
AI3 ±â¼ú ¾ÆÅ°ÅØÃÄ µµÀÔ ¹× À¯Áöº¸¼ö
AI4 ¿î¿µ ¹× ÀÌ¿ë È®º¸
AI5 IT ÀÚ¿ø Á¶´Þ
AI6 º¯°æ °ü¸®
AI7 ¼Ö·ç¼Ç ¹× º¯°æÀÇ ¼³Ä¡ ¹× Àΰ¡
Á¦°ø ¹× Áö¿ø
DS1 ¼ºñ½º ¼öÁØ Á¤ÀÇ ¹× °ü¸®
DS2 ¿ÜºÎ¾÷ü ¼ºñ½º °ü¸®
DS3 ¼º´É ¹× ¿ë·® °ü¸®
DS4 ¼ºñ½ºÀÇ Áö¼Ó¼º È®º¸
DS5 ½Ã½ºÅÛÀÇ º¸¾È È®º¸
DS6 ºñ¿ë ÆÄ¾Ç ¹× ¹èºÐ
DS7 »ç¿ëÀÚ ±³À° ¹× ÈÆ·Ã
DS8 ¼ºñ½º µ¥½ºÅ© ¹× »ç°í °ü¸®
DS9 Çü»ó °ü¸®
DS10 ¹®Á¦ °ü¸®
DS11 µ¥ÀÌÅÍ °ü¸®
DS12 ¹°¸®Àû ȯ°æ °ü¸®
DS13 ¿î¿µ °ü¸®
¸ð´ÏÅÍ ¹× Æò°¡
ME1 IT ¼º°ú ¸ð´ÏÅÍ ¹× Æò°¡
ME2 ³»ºÎ ÅëÁ¦ ¸ð´ÏÅÍ ¹× Æò°¡
ME3 ¿ÜºÎ ¿ä°Ç Áؼö º¸Áõ
ME4 IT °Å¹ö³Í½º Á¦°ø
½ÅÀÎö
IT°Å¹ö³Í½ºÀÎÅͳ»¼Å³Î
© IT Governance International