IT治理与内控(CIO管理札记之三十四)

  在一次全国性的CIO会议期间,有位CIO同行曾经跟我说他们企业包括总裁在内的董事会成员根本没有意识到企业的日常运营已在高度依赖信息系统,而企业却对IT的投资风险、转移成本、投资收益和商业价值等问题没什么概念、缺乏关注,更无具体要求。此外,董事会并没有像对财务管理定期审计那样有真正意义上的IT监管,这样的高层理念决定了这家公司严重缺乏IT方面的基本知识和管理经验。当时,我与在场的一位企业董事长、一位管理咨询公司的高管经过一番争论、辩论和讨论后,认为该企业的董事会在IT治理方面存在比较严重的失职。

  有企业管理专家认为,人力、金融、实物、知识产权、关系和IT资产是企业的6大关键资产。如今,企业治理机制是否完善和有效,也体现在企业是否有效开发并整合好这些资产以产生尽可能大的商业价值。我认为,尽管治理水平有差别,对人力、金融、实物这3大传统关键资产的认知和重视度,中外企业相差并不大,而中国企业向来普遍重视各种内外部关系的维系,对专利、商标、品牌、商誉等知识产权的认知和重视度也在不断提升,而相比其他5类资产,尽管应用IT的水平不算太落后,但是中国本土企业对信息和IT资产(指各类电子数据、IT信息系统、相关流程和知识等)的认知与重视度是最差的、IT治理水平也最低。

  IT治理的理念传入中国是近几年的事,据我所知,除了跨国企业的国内分支机构或合资合作企业,国内鲜有实际案例或“最佳实践”。讨论IT治理离不开公司治理,经济合作与发展组织(OECD)在《OECD公司治理原则》中将“公司治理”定义为“为确定组织目标和确保目标实现的绩效监控所提供的治理结构”。公司治理要解决的问题是何为组织目标、实现组织目标需要由哪些人用什么机制来做出哪些决策,以及如何监控这些决策,而管理是解决这些决策应如何实施与贯彻。我认为,IT治理是公司治理的组成部分,也是公司治理结构、体系和机制的体现,核心问题是IT相关决策权力归属、责任划分和相应的决策机制,应该和公司治理一样没有单一的模式。

  企业的“内部控制”是企业各级监督者、管理者和员工们共同参与实施,为了实现控制目标的过程。国际上各类企业治理指引都是旨在引导企业建立有效的防范风险和控制舞弊机制。我认为,可以将企业内控体系的构建与完善视为完善公司治理结构的手段和方法,IT治理则更多是企业战略的组成和延续,IT管理是IT战略的实施与贯彻。企业整个内控体系构建与完善过程中涉及IT治理和管理的部分,政府和监管部门发布的规范、指引、体系、框架都是IT治理和管理的科学手段。IT治理要想达到好的实施成效,需要企业根据所处的内外部环境、自身的基础条件、掌控的各种资源情况以及高管层的风险偏好等各种因素综合考量,选择适当手段、学会用好方法,更要选择好实施时机。

  我认为,对国内本土企业来说,IT治理、内控和公司治理一样,都不是全新的理念,企业多有实践,只不过因为IT建设与投资往往涉及前述其他五项资产,IT治理显得更为综合和复杂,主要问题在于企业是否已形成完整、科学的体系,包括制度、组织体系、流程、方法论和可度量的绩效指标,治理机制是否确实有效,高管层是否确实认识到还有值得改进和完善的地方,以及有无有效举措。比如,企业董事会的IT决策权、CEO的IT领导职责以及CEO应该对CIO授予哪些权力等问题是否够明确;此外,还涉及IT决策是否有明确的流程、IT重要事务是否有明确的职责划分等。

  我曾就IT治理与内控问题,与专家、同行进行过多次深入探讨,并查阅了不少权威文章,我发现大家对IT治理上的共同观点是:IT治理应涉及企业IT应用的总目标、基本原则和策略、IT总体架构、IT核心技术平台、关键IT应用、IT投资和优先权与次序这6大问题。而这类决策应该在企业董事会、CEO或CIO之间划分职权。例如,像IT投资额、IT投资在哪些业务和流程上、哪些IT能力应该集中在总部、企业需要什么水平的IT服务、企业可接受的IT安全和隐私风险程度、由谁为IT建设或投资失败负责等,这类决策更不应该由CIO或IT经理等更低级别的个人单独决定。其他重要的IT事项,如IT战略规划、重大IT解决方案和系统选型、重大IT项目合作伙伴选择,以及重要的IT资产处置、重要的IT人事任免等,也必须由企业的IT治理、监管或管理委员会之类的机构按照制度和规定做出决定,再由CIO、IT负责人贯彻实施。

时间: 2024-09-20 00:48:52

IT治理与内控(CIO管理札记之三十四)的相关文章

“过冬”与练功(CIO管理札记之三十八)

近期,进入了一年中最寒冷的季节,这与国际国内的寒意阵阵的经济气候颇为相合.近几个月来,国内CIO同行们都在议论同一个话题--如何"过冬"?尽管大家各有应对招数,但共识也有--认清形势.认真反思.练好内功. 相信除了少数行业,绝大多数完全竞争性行业内的企业都会受到这次全球性经济危机的强烈冲击.与环境相契合,CIO与IT部门也会受到直接影响.因此除了密切关注企业与行业的整体态势外,CIO和IT部门应该比以前花更多的时间与精力关心企业的主营业务经营状况,认真理解企业应对环境变化所采取的任何战

喜鹊与乌鸦(CIO管理札记之三十五)

依照中国传统习俗而论,喜鹊是报喜鸟,乌鸦则是凶讯鸟.提及喜鹊与乌鸦,是我在构建企业多层级信息门户.琢磨如何用IT手段支持完善内部信息与沟通体系而引发的联想. 不少专家在分析中外"大企业病"时都指出内部http://www.aliyun.com/zixun/aggregation/38653.html">信息传递不及时.不充分.不准确是症状之一.在这方面,其实CIO与IT部门有不少可作为的空间. 如果一家企业经营得不错,拥有知名度和美誉度,总会得到社会认可,在这样的企业工

聪明与智慧(CIO管理札记之三十九)

我不清楚企业界对CIO与IT人员是否有所谓的"刻板印象",估计一般人会认为IT算新兴的高科技,技术含量比较高,搞IT的人大体比较聪明.智商不低.可是真正在企业长期从事http://www.aliyun.com/zixun/aggregation/14354.html">信息化管理工作,难免就会发现,一帮不笨的人所做出的事不见得件件都漂亮,有些事回头看看也许还挺蠢的.可见,聪明人与有智慧的人并不是一回事. 一位CIO同行曾介绍过其一段亲身经历:他们企业因组织变革,管理权限

与上沟通(CIO管理札记之十四)

我觉得,CIO最重要的向上沟通对象是直接领导或间接领导,不论是CEO.COO或http://www.aliyun.com/zixun/aggregation/34599.html">副总经理级的领导. 我在10多年的职场经历中,经历过不少领导,经验让我觉得大多数领导有以下共同之处: ● 比较喜欢部下反映问题时,提出多个解决方案供其选择: ● 喜欢部下能站在自己的角度思考问题.替其排忧解难: ● 喜欢部下及时提供有效的内外部信息,且同时提出自己的建议: ● 喜欢部下提出的建议既有高度与前瞻性

走出技术(CIO管理札记之三十一)

前阵,我发现几位相熟的CIO纷纷换了名头,有的是职务变了.有的是管辖的IT部门名称变了.有的则是任职公司变了.由此,大家聊起了CIO自身的职业发展和IT部门职责的调整与http://www.aliyun.com/zixun/aggregation/9764.html">发展方向.一场头脑风暴下来,发现尽管身处不同行业,但在信息系统大规模构建完成.转入深化应用.持续改进与优化阶段后,IT部门的职责定位已经成为不少CIO的挑战:是固守技术,还是向外拓展,又如何拓展. 我有一位CFO朋友曾私下跟

人治与法治(CIO管理札记之四十)

有资料指出,世界500强企业的平均寿命约为40年,一般跨国公司的平均寿命为11年,美国的大型企业的平均寿命不足40年.中小型企业的平均寿命不到7年,日本企业的平均寿命为30年,而中国大型企业(集团公司)的平均寿命约为8年.中小企业平均寿命则不到4年.这些数据说明多数中国企业家打造"百年老店"的梦想仍需要几代人的努力才有可能实现:另一方面,也说明绝大多数企业管理人士的职业生涯是在不止一家企业渡过的.这也就应了"铁打的营盘流水的兵",何况许多中国企业的"营盘&

IT部门公司化(CIO管理札记之三十七)

这几年,我曾先后与几家IT企业或其高管交往过,这些企业都是以某个企业的IT部门为主体独立成为原企业控股或参股的法人实体,是IT部门公司化的实例.它们的母公司一般都是非IT企业,不过规模都相对较大或业务多元化. 据我了解,国内大型企业IT部门公司化的原因与运作方式主要有4种: 一是企业业务拓展涉足IT,或投资IT产业,IT应用成为企业新的业务发展方向之一,因此IT部门转变为新的业务单元和利润中心,企业内部IT需求成为原IT部门的辅助业务. 二是企业的核心业务运营或发展高度依赖于IT应用并成为企业的

管己理人(CIO管理札记之三十三)

刚刚从专业岗位走上http://www.aliyun.com/zixun/aggregation/7134.html">管理岗位的"菜鸟"经理常常为如何管人发愁,总觉得IT类知识型员工很难管,不得要领.我也是在十几年的管理实践之后才发现,中国人,尤其是知识型员工,本性上讨厌被管.彼得·德鲁克曾说:"管理不是管理人,管理是领导人,管理的目标是充分发挥和利用每个人的优势和知识."查尔斯·汉迪的"平衡公司权力"理念也有类似含义.CIO要

平级交往(CIO管理札记之十五)

CIO 在企业内部除了与上沟通外,更多的沟通对象是重要的服务对象.平级同事,如业务部门或职能部门的领导,与他们的沟通和交往难度不亚于与上沟通.在我看来,CIO 在平级沟通碰到的客观难点主要有: ● CIO 的服务职责可能要大于管理职责,或者说责任大于权力,手里的"牌"比较少,http://www.aliyun.com/zixun/aggregation/36247.html">议价能力比较弱: ● 如果IT 应用比较深入,CIO 了解或掌握的业务和管理信息较多,人家对你