Перейти к содержимому

ISO/IEC 38500:2024 — корпоративное управление ИТ

ISO/IEC 38500:2024 — международный стандарт по корпоративному управлению ИТ (Governance of IT for the organization).

Он ориентирован на уровень руководящего органа (board, owners, C-level) и задаёт принципы принятия решений по ИТ, данным, рискам и ценности. Стандарт не предписывает конкретные процессы — он даёт управленческие ориентиры и разделяет governance (что делает руководящий орган) и management (как исполняют команды).

Актуальная версия — 2024, заменившая версию 2015. Главное изменение: количество принципов выросло с 6 до 12 (взяты из ISO 37000:2021 — Governance of organizations), усилены акценты на stakeholder engagement, data-driven decisions, risk governance, этику и долгосрочную жизнеспособность.

  • Board-level рамка: понятная ответственность руководства за ИТ-решения.
  • 12 принципов (2024): расширенный набор управленческих ориентиров вместо прежних 6.
  • Модель EDM: Evaluate, Direct, Monitor — цикл принятия и контроля решений.
  • Governance vs Management: чёткое разделение стратегического надзора и операционного исполнения.
  • Фокус на ценности и рисках: баланс инвестиций, устойчивости, соответствия и бизнес-результата.
  • Интеграция с экосистемой: «зонтичная» модель над COBIT, ITIL, ISO 27001, NIST.

Версия 2024 расширила набор принципов с 6 до 12, взяв их из ISO 37000:2021 (Governance of organizations):

#ПринципСутьЧто это значит для ИТ
1Purpose (Цель)Организация имеет чётко определённую и коммуницируемую цельИТ-инициативы напрямую поддерживают миссию и ценности организации
2Value Generation (Создание ценности)Цели организации направлены на создание ценностиИТ-инвестиции оцениваются через призму business value, а не только технологий
3Strategy (Стратегия)Руководство направляет стратегию для достижения целейИТ-стратегия интегрирована в бизнес-стратегию, тех. дорожная карта привязана к стратегическим темам
4Oversight (Надзор)Руководство отслеживает результативность организацииПолитики, мониторинг compliance, аудит — на уровне совета директоров
5Accountability (Подотчётность)Руководство демонстрирует подотчётность за использование ИТРешения по ИТ принимают люди с надлежащими полномочиями и компетенциями
6Stakeholder Engagement (Вовлечение стейкхолдеров)Учёт потребностей и ожиданий всех заинтересованных сторонТехнологические решения проектируются с участием стейкхолдеров
7Leadership (Лидерство)Этичное и эффективное лидерство с ясным видениемСильное лидерство в ИТ, согласованное с ценностями организации
8Data and Decisions (Данные и решения)Данные — ценный ресурс для принятия решенийData governance, точность данных, защита от misuse, compliance с regulation
9Risk Governance (Управление рисками)Понимание и управление рисками использования ИТФреймворк риск-менеджмента: кибербезопасность, compliance, emerging tech
10Social Responsibility (Социальная ответственность)Учёт влияния ИТ на обществоData privacy, digital inclusion, environmental impact ИТ-инфраструктуры
11Viability and Performance Over Time (Жизнеспособность)Организация остаётся устойчивой и результативной в долгосрочной перспективеРезильентность ИТ-систем, адаптивность, долгосрочное стратегическое планирование
12Ethical Behaviour (Этичное поведение)Этичное поведение во всей ИТ-деятельностиУважение прав и приватности, compliance с законом, непричинение вреда

Сравнение: 6 принципов (2015) → 12 принципов (2024)

Заголовок раздела «Сравнение: 6 принципов (2015) → 12 принципов (2024)»
Старые 6 (2015)Новые 12 (2024)Что изменилось
ResponsibilityAccountability + OversightРазделено на два: подотчётность руководства и надзор
StrategyStrategy + Purpose + Value GenerationСтратегия расширена целью и ценностью
Acquisition(включено в Value Generation и Risk Governance)Закупки теперь часть создания ценности и риск-менеджмента
PerformanceViability and Performance Over TimeДобавлен долгосрочный горизонт
Conformance(включено в Oversight и Ethical Behaviour)Compliance стал частью надзора и этики
Human BehaviorStakeholder Engagement + Social Responsibility + Ethical Behaviour«Человеческий фактор» развёрнут в три отдельных принципа
(отсутствовал)LeadershipНовый принцип
(отсутствовал)Data and DecisionsНовый принцип
(отсутствовал)Risk GovernanceНовый принцип

Цикл EDM — это практический «позвоночник» governance, структурирующий работу совета директоров и C-level:

ФазаДействия руководящего органаПримеры артефактов
EvaluateОценка стратегии, рисков, capabilities — proposals, sourcing models, архитектуры проверяются через призму 12 принциповDecision brief (2-4 стр.), maturity assessment, бизнес-кейс
DirectУстановка политик, приоритетов, investment decisions; назначение ролей и decision rights; определение guardrailsGovernance charter, RACI/RAPID-матрица, risk tiering criteria
MonitorОтслеживание outcomes через dashboards (value, risk, performance, compliance); review exceptions; независимый assuranceKPI-дашборд, decision log, audit reports, breach reports
  • Ежемесячно: операционные KPI, review exceptions, статус ключевых инициатив
  • Ежеквартально: review governance effectiveness (cycle time, decision loops, benefits realisation)
  • Ежегодно: пересмотр charter, decision rights, risk appetite; combined assurance (1st line testing, 2nd line monitoring, internal audit)
Governance (Board/C-level)Management (Executives/Teams)
Задаёт направлениеПроектирует и строит
Утверждает инвестицииУправляет программами и платформами
Определяет политики и risk appetiteЭксплуатирует в рамках guardrails
Назначает accountable ownersВыполняет delivery
Запрашивает assuranceПредоставляет evidence

Антипаттерн 1: Board погружается в детали delivery → микроменеджмент, размывание ответственности. Антипаттерн 2: Management сбрасывает каждое решение «на governance» → paralysis, задержки.

  • Организация масштабируется и ИТ-решения влияют на стратегию бизнеса.
  • Нужно повысить качество надзора за цифровыми инициативами.
  • Требуется единый язык между бизнес-руководством и ИТ-функцией.
  • Необходимо увязать ценность, риски, комплаенс и инвестиции в технологии.
  • Digital transformation, cloud migration, platform modernization — нужна Board-level ясность по направлению, рискам и ценности.
  • Technology investments underperform — проекты затягиваются, benefits не реализуются.
  • Risk/regulatory scrutiny растёт — privacy, cybersecurity, resilience.
  • Decision rights размыты — product, platform, security, risk, finance не могут договориться.
  • Как operations manual — он не скажет, как run incident response или build platforms.
  • Как control checklist — используй ISO 27001 / NIST / COBIT для детальных контролей.
  • Для микро-решений — governance резервируется для решений, влияющих на value, risk, architecture, sourcing.

Сформулировать, зачем усиливаем IT governance. Пример: «Увеличить value realization на 20%; сократить high-severity incidents на 40%; ускорить risk-tiered change decisions на 30%». Зафиксировать risk appetite по availability, security/privacy, supplier concentration, financial exposure.

Одностраничный charter: governance bodies (Board committee, investment council, architecture/risk forums), их решения и escalation paths. Для повторяющихся решений — RACI/RAPID:

  • Responsible (исполнитель)
  • Accountable (единый decider)
  • Consulted (с кем советуются)
  • Informed (кого информируют)

Правило: один decider на решение, time-boxed consultation.

3. Оценить текущее состояние по 12 принципам

Заголовок раздела «3. Оценить текущее состояние по 12 принципам»

Rapid maturity/health check: пройти по каждому из 12 принципов, выявить 4-6 gap’ов с наибольшим impact на value/risk.

  • Evaluate: decision briefs (2-4 стр.) с options, criteria, risks, benefits.
  • Direct: решения по стратегии, финансированию, политикам и стандартам.
  • Monitor: dashboards, review breaches, independent assurance.
  • SLA: Input — 3-5 рабочих дней, veto/Agree — 24-48 часов, escalation — 48 часов.

5. Интегрировать с операционными фреймворками

Заголовок раздела «5. Интегрировать с операционными фреймворками»
  • COBIT → control objectives и assurance
  • ITIL/SRE → service, reliability, incident/change management
  • NIST/ISO 27001 → security
  • ISO 22301 → business continuity
  • Portfolio management / Lean-Agile → funding и delivery cadence

Сбалансированный набор governance KPI/KRI:

КатегорияKPI
ValueBenefits realized vs business case, time-to-value, NRR/uplift от digital initiatives
PerformanceSLO attainment, change failure rate, MTTR, cost-to-serve
Conformance/RiskAudit findings closed, policy-as-code coverage, privacy/security incidents, supplier concentration
Human factorsCritical skill coverage, change adoption, engagement, ethics/accessibility compliance

Отчётность: monthly → executives, quarterly → Board.

7. Встроить в финансирование и подотчётность

Заголовок раздела «7. Встроить в финансирование и подотчётность»

Привязать investment approvals к governance criteria; release funds в траншах на основе evidence. Accountable owners отвечают в performance dialogues за value, risk и performance outcomes. Вести decision log.

  • Ежеквартально: review governance effectiveness
  • Ежегодно: пересмотр charter, decision rights, risk appetite
  • Combined assurance: валидация через 1st line testing, 2nd line monitoring, internal audit

Контекст: банк на 9 000 сотрудников, ускоренная cloud migration и platform modernization. Проекты slipping, change incidents растут, benefits tracking слабый, risk/compliance approvals тормозят delivery.

Что сделали:

  1. Charter & decision rights: одностраничный governance charter, RAPID-матрица для повторяющихся решений (cloud service selection, data platform standards, release authorization by risk tier, third-party onboarding).
  2. Principles assessment: выявлены gap’ы в Acquisition (lifecycle benefits), Performance (SLOs, change failure), Conformance.
  3. EDM cadence: tiered approvals — low-risk changes автономны, medium — architecture review, high — investment council.
  4. Metrics: SLO attainment, change failure rate, time-to-value, benefits realisation.

Результаты:

  • 42% быстрее decision cycles
  • 36% меньше incidents
  • 30% выше IT project success rate
  • 100% compliance с регуляторными требованиями

Шаблон устава комитета по ИТ-управлению (на основе ISO 38500):

СекцияСодержание
PurposeСтратегический надзор за ИТ-инициативами, alignment с бизнес-целями, управление рисками, обеспечение value delivery
AuthorityУтверждение ИТ-стратегии, бюджетов, политик; приоритизация проектов; мониторинг performance и compliance
MembershipChair (CIO или CEO), постоянные члены (руководители finance, operations, risk), advisory experts
RolesОпределение ИТ-дорожных карт, portfolio management, risk monitoring, resource allocation, vendor oversight, KPI review
MeetingsЕжемесячно/ежеквартально; pre-published agendas, minutes, decision log
Decision processRAPID-модель: Recommend → Agree → Perform → Input → Decide
ReviewЕжегодный пересмотр membership; раз в 2 года — charter review
Escalation48 часов на эскалацию; narrow veto/Agree — 24-48 часов с policy citation

ISO 38500 работает как «зонтичная» governance-модель. Под ней — операционные фреймворки:

УровеньСтандартРоль
GovernanceISO/IEC 38500Стратегический надзор совета директоров
ControlsCOBIT 2019Детальные control objectives и assurance
SecurityISO/IEC 27001ISMS, операционная безопасность
ServiceITIL 4, ISO/IEC 20000Service management и эксплуатация
RiskISO 31000Risk management framework
ContinuityISO 22301Business continuity
DeliverySAFe, Scrum, AgileМетодологии поставки
ArchitectureTOGAFEnterprise architecture

В России стандарт введён как ГОСТ Р ИСО/МЭК 38500-2017 (идентичен ISO/IEC 38500:2015). Версия 2024 пока не локализована.

Особенности применения в РФ:

  • Стандарт применим для организаций любого размера и формы собственности
  • Часто используется в связке с ISO 27001 (ИБ) и COBIT (контроли)
  • Доступна сертификация через российские органы (~16 000 руб.)
  • Обучение — от 89 000 руб. (онлайн-курсы)
  • Процесс внедрения описан в ISO/IEC TS 38501
  • Хорошо сочетается с требованиями ФСТЭК, 152-ФЗ (ПДн), КИИ

Практический совет: в РФ ISO 38500 редко внедряют изолированно. Обычно это часть комплексной программы GRC (Governance, Risk, Compliance) вместе с ISO 27001, ISO 9001, и отраслевыми требованиями ЦБ РФ (для финансового сектора).

ПодходРольУровеньКогда полезен
ISO/IEC 38500Принципы governance ИТ на уровне руководстваBoard/C-levelНужен верхнеуровневый контур управления ИТ
COBIT 2019Детализированная модель IT-governance и контролейManagement/OperationsНужна глубина и формализация доменов управления
ISO/IEC 27001Система управления ИБ + сертификацияManagement/OperationsНужен формальный контур ИБ и аудитопригодность
ITIL 4IT Service ManagementOperationsНужна зрелость сервисной эксплуатации
ISO/IEC 20000Стандарт системы менеджмента сервисовManagement/OperationsНужна сертификация IT-сервисов
ISO 31000Risk management frameworkBoard/ManagementНужна формальная система риск-менеджмента
NIST CSFCybersecurity frameworkOperationsПриоритет — кибербезопасность и regulated industries

Компания из 50 человек выросла до 500. ИТ-решения принимались ad-hoc. Пора:

  • Создать IT Governance Committee
  • Внедрить EDM-ритм с ежемесячными reviews
  • Разделить decisions по risk tier (low/medium/high)
  • Назначить accountable owners для ключевых доменов

Крупная компания запустила digital transformation, но проекты затягиваются. Решение:

  • Оценка портфеля ИТ-инициатив через призму Value Generation и Strategy
  • Внедрение stage-gate funding: транши только при evidence
  • KPI: time-to-value, benefits realisation rate

Регулятор требует прозрачности по киберрискам и ИТ-инвестициям. Решение:

  • ISO 38500 как governance umbrella
  • COBIT для control evidence
  • ISO 27001 для security compliance
  • Quarterly Board reporting с KRI (key risk indicators)

Две компании сливаются — нужен единый governance над объединённым ИТ-ландшафтом:

  • Единый governance charter
  • RAPID-матрица для ключевых decisions
  • EDM-цикл для monitoring интеграции

ISO/IEC 38500 — стандарт, а не программный продукт. Прямого тарифа нет.

Прямые расходы:

  • Покупка текста стандарта: ~$150-200 (ISO.org)
  • Сертификация (РФ): ~16 000 руб.
  • Обучение: от 89 000 руб. (онлайн)

Косвенные расходы (основные):

  • Организационные изменения (governance structures, committees)
  • Обучение руководителей и ключевых сотрудников
  • Внедрение governance-практик (policy framework, KPI dashboards)
  • Возможный найм GRC-специалистов
  • Инструменты автоматизации compliance monitoring

Для малого бизнеса: разумный подход — взять принципы и модель EDM без полной сертификации. Стоимость: время руководителей + 1-2 шаблона документов.