第4章 信息系统管理-管理方法

第4章信息系统管理

    在信息技术和数据资源要素的推动下,社会各领域已经并正在加速进入数字化的全新发展时期,基于智能、网络和大数据的新经济业态正在形成,从“数字融合”向“数字原生”的发展是这个时期的主要特征,表现为信息技术和工业制造深度融合、人和机器的融合、信息资源和材料资源的融合等,进而基于这种深度融合所构造的数字化新世界,将引发社会各个领域为完全适应数字世界而产生各种数字原生发展模式,这些模式将不断诞生、发展、凋亡和重塑,从而极大地改变了人们的生活方式和行为模式。这个进程是一场比过往的工业化和信息化更加广泛的社会变革。支撑这场变革的重要基础,是不断与社会发展各方面深度融合的信息系统只有对信息系统实施有效管理,才能承担变革赋予的重任。

    4.1 管理方法

    信息系统管理是一项需要组织各层级充分参与的业务运行工作。大多数组织都拥有专门用于信息系统管理的职能部门,这些部门配备了相关技术领域的高技能专业人员。同时,组织的管理者也需要了解并参与相关的决策。

    4.1.1 管理基础

    对信息的高效管理与利用,是在新时代发展环境中取得成功的关键技能。现代化组织做出的所有决策在某种程度上都与信息系统的管理和使用密切相关。对管理者来说,了解其组织能力和信息的开发利用,与懂得如何获取金融资源和平衡预算一样至关重要。随着智能手机、笔记本电脑和平板电脑等个人设备的广泛使用,通过互联网访问组织内外部的应用程序以执行日常工作和业务动作的频度越来越高,凸显了“技术底座构成了几乎所有业务模式的支柱”这一事实。当这种技术底座具备全球可达的特性时,对管理者的技能又增加了全球化能力的要求基于信息系统技术底座,协作工具和数字化引擎的可用性产生了变化,即信息系统与业务流程日益集成,逐渐变成业务流程演变的革命性因素。迫切需要组织管理者参与技术决策,以确保信息系统对业务的正向支撑,并避免技术的负面影响。

    1.层次结构

信息系统是对信息进行采集、处理、存储、管理和检索,形成组织中的信息流动和处理必要时能向有关人员提供有用信息的系统。它是由人、技术、流程和数据资源组成的人机系统目的是及时、正确地收集、加工、存储、传递和提供信息,以实现组织中各项活动的管理、调节和控制。信息系统是为组织用来生产和管理信息(数据)的技术 (“什么”)、人员(“谁”)和过程(“如何”)的组合。信息系统包括四个要素:人员、技术、流程和数据,如图4-1 所示。

 

    在信息系统层次架构中,信息系统之上是管理,它监督系统的设计和结构,并监控其整体性能。同时,组织管理层制定信息系统层应满足的业务需求和业务战略。信息系统层次架构提供了一个蓝图,可以将业务和系统策略转换为组件或基础架构,并以恰当的人员、技术、流程和数据组合加以实现。

    2.系统管理

    信息系统的管理需要提高各组织管理人员对信息系统相关问题的认识。信息技术及其系统在本质上都具有矛盾性,一方面具备前瞻性,不可或缺,因为它们为充满潜力的创新 (大数据人工智能和万物互联等)铺平了道路。另一方面则是主要漏洞(网络安全、数字化和隐私丧失等)的载体,且目前难以衡量其范围和后果。这就是为什么信息系统的管理越来越重要且必要的原因。除了纯粹的运行问题之外,还可以清楚地看到信息系统的管理与道德问题,以及其与世界的复杂性的关联程度越来越密切。基于信息系统构建和执行业务部门的流程,越来越多地限制了价值链中利益干系人之间的关系,那么关于信息系统的决策就会越来越对战略产生影响。一旦信息系统的影响不再局限于工作效率和劳动强度,将不断地为个人空间提供连续性的能力.信息系统的决策也会对每个人产生影响。

    信息系统管理覆盖四大领域:

规划和组织:针对信息系统的整体组织、战略和支持活动。

设计和实施:针对信息系统解决方案的定义、采购和实施,以及他们与业务流程的整合。

运维和服务:针对信息系统服务的运行交付和支持,包括安全。

优化和持续改进:针对信息系统的性能监控及其于内部性能目标、内部控制目标和外部要求的一致性管理。

  • 4.1.2规划和组织

信息系统的规划和组织需要根据组织的发展目标和其他相关因素规划信息系统的战略、组成、建设、运行和运营等。目标是通过实施具备一致性的管理方法,满足业务对信息系统的管理需求。规划和组织的相关内容涵盖信息系统管理所需的所有组件,如:管理流程与组织结构的执行,角色和职责的部署管理,可靠且可重复的活动规范,信息化项目的执行,技能和能力的建设优化,以及服务、基础设施和应用程序的运行管理等。

    1.规划模型

    战略是实现目标、意图和目的的一组协调行动。战略往往始于使命,而使命是对组织的宗旨给出的一个清晰并令人信服的陈述。信息系统战略三角突出了业务战略、信息系统和组织机制之间的必要一致性,如图 4-2 所示。它用于描述信息系统与业务系统必要的协同关系,以及理解信息系统与组织机制间的相互影响。当业务战略、组织机制与信息系统运转良好时,这种多方战略决策的一致性往往很难被组织认知。但是,当发生重大生产事故和灾难时,在规划一项业务时,需要正确调整业务战略、信息系统和组织机制之间的协同实践。

 

    成功的组织有一个压倒一切的业务战略,可以推动组织机制和信息系统的有机融合。有关组织机制的结构、招聘实践和其他组成部分的决策,以及有关应用程序、硬件和其他信息系统组件的决策,都是由组织的业务目标、总体战略与战术驱动的。成功的组织会仔细平衡信息系统战略三角,对自己的组织和信息系统战略进行细致规划,以补充其业务战略。

    信息系统战略本身可以影响并受到组织业务和组织机制战略变化的影响。为了保持成功运行所需的平衡,信息系统战略的改变必然伴随着组织机制战略的变化,并且必须适应整体业务战略。如果组织在规划其业务战略时利用信息系统来获得战略优势,那么信息系统的领导地位必须通过不断创新来维持。业务、信息和组织机制战略需要不断进行动态调整。

    信息系统战略总是涉及业务和组织机制战略造成的影响。信息系统规划时应力图避免有害的意外后果,这意味着在设计信息系统部署时要记住所需考虑的业务和组织策略。例如,信息系统部署并期望员工使用平板电脑提升生产率,但没有对职位描述、流程设计、薪酬计划和业务策略等进行一系列变更,将无法产生预期的生产力改进。信息系统的这类调整只有通过专门设计战略三角的所有三个组成部分才能取得成功。

    2.组织模型

    观察历史上曾经发生的重大系统失效灾难,常常发现信息系统战略三角在灾难发生时会出现协同方面的问题。例如: 组织机制战略(例如,关于系统运行监测、测试和相应的人事策略安全策略和实践) 不支持信息系统战略(例如,在危机情况下实施监测,管理和中止自动化生产过程的分布式系统网络的运行机制)。而这意味着上述两种策略在规划时都没有充分支持组织的业务战略。而实现三种战略的协同,达成三种战略的一致性代表实现了三角之间的平衡,在一致性基础上,可以向同步与融合方向发展。通过同步,技术不仅可以支撑实现当前的业务战略,还可以预测和塑造未来的业务战略。而融合更进一步,业务战略和信息战略交织在一起,管理团队成员甚至可以互换运作。

    1)业务战略

    业务战略阐明了组织寻求的业务目标以及期望如何达成的路径。业务战略是组织传达宣示其目的的方法。管理层根据经济与社会情况、产品与服务对象需求和组织能力构建业务战略计划。经济与社会情况为该类业务构建了竞争环境。产品与服务对象需求是个人及组织想要和需要的可用产品和服务。组织能力包括知识、技能和经验,这些知识、技能和经验为组织提供了种可以在经济与社会中增加价值的能力。

    描述业务战略的经典框架是迈克尔·波特(Michael E.Porter,1947-)提出的竞争力优势模型,如图4-3 所示。

 

    当组织的目标是成为市场上成本最低的生产者时,总成本领先战略就会产生。采用该战略的组织通过最大限度地降低成本,从而获得高于平均水平的绩效。所提供的产品或服务必须在质量上与业内其他人提供的产品或服务相当,以便客户对象感知其相对高性价比。通常,一个行业中只存在一个成本引领者。

    采用差异性战略时,组织通过差异化,以一种在市场上显得独特的方式,定义其产品或服务。组织确定哪些定性维度对其客户对象最重要,然后找到在其中一个或多个维度增加产品和服务价值的方法。为了使此策略起作用,差异化因素向客户对象收取的价格必须相对于竞争对手收取的价格,是公平的。

    采用专注化战略时,专注化允许组织将其范围限制在更狭窄的细分市场,并为该组客户对象量身定制其产品。该策略有两种变体:①专注成本,在其细分市场内寻求成本优势;②专注差异化,寻求细分市场内的产品或服务的差异化。这种策略使组织能够实现区域竞争优势,即使它没有在整个经济与社会中实现竞争优势,也可以通过专注于某些细分市场的方式获得局部的竞争优势。

    2)组织机制战略

    组织机制战略包括组织的设计以及为定义、设置、协调和控制其工作流程而做出的选择。组织机制战略本质上需要回答“组织将如何构建以实现其目标并实施其业务战略”这一问题,并围绕这一问题形成有效的规划。理解组织设计的经典框架是哈罗德·莱维特 (Harold J. Leavitt, 1922-2007)提出的钻石模型,如图4-4 所示。钻石模型将组织计划的关键组成部分标识为其信息与控制、人员、结构和任务,所有组件都是相互关联的。这个简单的框架对于设计新组织和诊断组织问题非常有用。例如,试图改变员工但未能改变其信息与控制方式的组织无法有效运行,因为所有这些组件都会相互影响。

 

    新时代的组织,其组织机制战略的成功执行包括组织、控制和文化的变量的最佳组合。组织变量包括决策权、业务流程、正式报告关系和非正式沟通网络。控制变量包括数据的可得性、规划的性质和质量、业绩计量和评价制度的有效性以及做好工作的激励措施。文化变量构成组织的价值观。这些组织、控制和文化的变量是决策者用来影响组织变革的管理杠杆。

    组织管理人员应具备一套框架,用于评估组织设计的各个方面。使用这些框架,管理人员可以审查当前的组织,并评估哪些组件可能缺失以及未来有哪些可用的选项。基于此框架,管理人员应回答如下问题:

  • 组织内有哪些重要的结构和报告关系;

  • 谁拥有关键决策的决策权;

  • 什么是重要的以人为本的网络(社交和信息网络),我们如何利用它们来更好地完成工作;

  • 组织内人员的特征、经验和技能水平是什么;

  • 关键业务流程是什么;

  • 有哪些控制系统(管理和测量系统)到位;

  • 组织的文化、价值观和信仰是什么。

    3)信息系统战略

    信息系统战略是组织用来提供信息服务的计划。信息系统支撑组织实施其业务战略。业务战略是关于竞争(服务对象想要什么,竞争做什么),定位 (组织想以什么方式竞争) 和能力(公司能做什么)的功能。信息系统帮助确定组织的能力。现在使用一个基本的矩阵框架来理解组织必须做出的与信息系统相关的决策,如表4-1 所示。

 

    矩阵框架的目的是为管理者提供一个信息系统组件与策略间关系的观察视图,整体信息系统的四个基础结构组件与其他资源相关事项之间的关系构成了信息系统战略的关键点。基础结构包括:①硬件,如桌面单元和服务器;②软件,如用于开展业务,管理计算机本身以及在系统之间进行通信的程序;③网络,它是硬件组件之间交换信息的物理手段,例如通过专用数字网络实现信息交换;④数据,数据包括存储在系统中的位和字节。在当前的系统中,数据不一定与使用它们的程序一起存储;因此,了解系统中有哪些数据以及它们的存储位置非常重要。

    4.1.3 设计和实施

    开展信息系统设计和实施,首先需要将业务需求转换为信息系统架构,信息系统架构为将组织业务战略转换为信息系统的计划提供了蓝图。信息系统是支持组织中信息流动和处理的所有基础,包括硬件、软件、数据和网络组件,并以最适合计划的方式进行选择和组装,因此其最能体现组织总体业务战略。

    1.设计方法

大量的可选信息技术,加上技术快速进步,使得组织完成信息系统的设计似乎成为“不可完成的任务”。这就需要组织首先将业务战略转化为信息系统架构,然后将该架构转化为信息系统设计,如图4-5 所示。

 

    1)从战略到系统架构

    组织必须从业务战略开始,使用该战略制定更具体的目标。然后从每个目标派生出详细的业务需求。组织需要与架构设计人员合作,将这些业务需求转换为构成信息系统架构的系统要求、标准和流程的更详细视图。这个更详细的视图,即信息系统架构要求,包括考虑数据和流程需求以及安全目标等事项。组织还可以向架构设计人员清楚地了解信息系统必须完成的工作以及确保其顺利开发、实施和使用所需的治理安排。治理安排指定组织中哪个人保留对信息系统的控制权和责任。

    2)从系统架构到系统设计

    将信息系统架构转换为系统设计时,需要继承信息系统架构并添加更多细节,包括实际的硬件、数据、网络和软件。进而扩展到数据的位置和访问过程、防火墙的位置、链路规范、互联设计等。信息系统架构被转换为功能规格。功能规格可以分为硬件规格、软件规格、存储规格、接口规格、网络规格等。然后决定如何实现这些规范,并在信息系统基础架构中使用什么硬件、软件、存储、接口、网络等。

    信息系统指的不仅仅是组件,这些组件必须根据设计蓝图进行组装,硬件、软件、数据和网络必须以一致的模式组合在一起,才能拥有可行的信息系统。信息系统具有多个级别:①全局级别可能侧重于整个组织,并构成整个组织的信息环境;②组织间级别信息系统则为跨组织边界的服务对象、供应商或其他利益干系人的沟通交流奠定基础;③应用级信息系统是在考虑特定业务应用时,通常重点考虑的数据库和程序组件,以及它们运行的设备和操作环境。

    3)转换框架

    转换框架将业务战略转化为信息系统架构进而转变为信息系统设计,转换框架提出了三类问题:内容、人员和位置,需要为每个信息系统组件回答这些问题。“内容”相关问题是最常被问到的,需要回答组件是什么,并确定特定类型的技术等。“人员”相关问题旨在了解相关组件涉及哪些个人、团体和部门。例如,在大多数情况下,单个用户并非系统的所有者;在另外情况下,系统也可能由组织租赁,而不是拥有,这样系统的所有者就成为了组织的外部一方。第三类问题涉及“何处”,随着网络的激增,许多信息系统的设计和构建可能跨越多个位置使用组件,了解信息系统意味着需要了解所有内容各自的位置,如表 4-2 所示。

 

    2.架构模式

    传统上,信息系统体系架构有三种常见模式 (见表 4-3):①集中式架构。集中式架构下所有内容采用集中建设、支持和管理的模式,其主体系统通常部署于数据中心,以消除管理物理分离的基础设施带来的困难。②分布式架构。硬件、软件、网络和数据的部署方式是在多台小型计算机、服务器和设备之间分配处理能力和应用功能,这些设施严重依赖于网络将它们连接在一起。③面向服务的系统架构 (Service-Oriented Architecture,SOA)。SOA架构中使用的软件通常被引向软件即服务 (Software-as-a-Service,SaaS)的相关架构,同时,这些应用程序在通过互联网交付时也被称为 Web 服务。

 

    组织在考虑集中式与分布式架构决策时,必须注意权衡与取舍。例如,分布式架构比集中式架构更加模块化,允许相对容易地添加其他服务器,并能为特定用户添加具有特定功能的客户端,从而提供更大的灵活性和多中心化的组织治理机制,这有可能令架构决策与组织治理目标更协调。相比之下,集中式体系架构在某些方面更易于管理,因为所有功能都集中在主机或小型机中,而不是分布在所有设备和服务器中。集中式架构往往更适合具有高度集中式治理的组织。而 SOA则越来越受欢迎,因为该设计允许几乎完全从现有的软件服务组件构建大型功能单元。它对于快速构建应用程序非常有用,因为它为管理人员提供了模块化和组件化设计,是一种更易于变更的构建应用程序的方法。

    4.1.4 运维和服务

    信息系统的运维和服务应从信息系统运行的视角进行整合性的统筹规划,包括对信息系统.应用程序和基础设施的日常控制进行综合管理,以有效支持组织目标达成和流程实现。信息系统的运维和服务由各类管理活动组成,主要包括:运行管理和控制、IT服务管理、运行与监控、终端侧管理、程序库管理、安全管理、介质控制和数据管理等。

    1.运行管理和控制

    IT团队发生的所有活动都应受到管理和控制。这意味着操作人员执行的所有操作和活动,都应是由管理层批准的控件、过程和项目的一部分。过程和项目应具有足够的记录保存,以便管理层能够了解这些活动的状态。管理层最终负责信息系统运行团队发生的所有活动。管理信息系统运行的管理控制主要活动包括:

  • 过程开发:操作人员执行的重复性活动应以过程的形式记录下来,需要开发、审查和批准描述每个过程及其每个步骤的相关文档,并将其提供给运营人员。

  • 标准制定:从运行执行任务的方式到所使用的技术,采用标准化定义和约束,从而有效推动信息系统运行相关工作的一致性。

  • 资源分配:管理层分配支持信息系统运行的各项能力,包括人力、技术和资源。资源分配应与组织的使命、目标和目的保持一致。

  • 过程管理:应测量和管理所有信息系统运行的相关过程,确保过程在时间上和预算目标内被正确和准确地执行。

    2.服务管理

    IT 服务管理是通过主动管理和流程的持续改进来确保IT 服务交付有效且高效的一组活动。IT 服务管理由若干不同的活动组成:服务台、事件管理、问题管理、变更管理、配置管理、发布管理、服务级别管理、财务管理、容量管理、服务连续性管理和可用性管理。

    (1)服务台。服务台(Service Desk) 是组织体现IT 服务的重要环节,也是服务干系人体验的重要感知窗口。服务台是服务中与服务干系人沟通和交互的重要界面,负责对服务干系人遇到的问题和需求进行响应和处理:服务台是 IT 服务干系人的“官方”接口和信息发布点,组织内部各个团队之间相互协作的纽带和协调者:服务台对IT 服务质量及服务系人体验的管理至关重要,是组织IT 服务能力持续提升的战略单元。

    (2)事件管理。事件是 IT 服务管理遭遇计划外中断或服务质量出现下降,以及尚未影响服务的配置项故障。事件可能是服务中断、服务速度变慢、软件缺陷以及其他任何组件发生故障.事件管理是 IT 服务中最常见的流程之一,也是IT 服必须建立和使用的流程,良好的事件管理必须具备快速解决事件的能力,从而在出现事件时能够尽快恢复服务的正常运作,可以有效提高服务的质量,提升服务干系人满意度。组织应该建立与事件管理过程一致的流程,流程中应该包括:事件受理、分类和初步支持、调查和诊断、解决、进展监控与跟踪、关闭等活动,通过有效执行所定义的活动,能够保障事件响应与处理的效果与效率。

    (3)问题管理。当发生了几个看起来具有相同或相似根本原因的事件时,就会启动问题管理活动。问题管理的总体目标是减少事件的数量和严重性,这种对事件的控制既包括发生事件后的被动性措施,也包括采取主动措施(如:利用系统监控衡量系统运行状况和容量管理等)预防与容量相关的事件发生。与事件管理类似,当确定问题的根本原因时,应制定变更管理和配置管理以进行临时或永久修复。

    (4)变更管理。变更是使一个或更多信息系统配置项的状态发生改变的行动。可见,变更管理的流程更多的是与过程相关,并且重在管理而不是技术,这与事件管理不同,后者建立在技术手段的基础上,强调其管理过程的机械性。变更管理可确保在信息技术环境中执行的所有变更都得到控制和一致化的执行。变更管理的目标是确保使用标准化的方法和程序来高效、及时地处理所有更改,以最大限度地减少与变更相关的事件对服务质量造成的影响,从而改善组织的日常运行。变更管理的主要目的是确保对信息技术环境的所有建议更改都经过适用性和风险管控的审查,并确保变更不会相互干扰,也不会干扰其他计划内或计划外的活动。为了有效,每个干系人都应该审查所有更改,以便正确、全方位地审查每项变更。

    (5)配置管理。配置管理是通过技术或者行政的手段对信息系统的信息进行管理的一系列活动,这些信息不仅包括信息系统具体配置项信息,还包括这些配置项之间的相互关系。配置项通常包括:硬件详细信息、硬件配置、操作系统版本和配置、软件版本和配置等。配置管理的核心工作是识别、记录、控制、更新配置项信息,主要包含配置管理数据库 (Configuration Management Databases,CMDB)的建立以及配置管理数据库准确性的维护,以支持信息系统的正常运行。在IT 服务中,配置管理数据库可用于故障定位、问题分析、变更影响度分析、故障分析等,因此,配置管理数据库与真实环境的匹配度和详细度非常重要。

    (6) 发布管理。发布管理负责计划和实施信息系统的变更,并且记录该变更的各方面信息。发布是由其实施的变更请求定义的,发布一般是由许多问题修复和 IT 服务质量改进组成的。发布不仅包括软件方面的变更、硬件方面的变更,同时也包括 IT 服务管理体系的变更。发布管理通过实施合理的工作程序和严格的监控,保护现有的运营环境和服务不受冲击,负责对软件硬件、体系发布进行计划、设计、生成、配置和检测,影响范围可能涉及现有的信息系统及其环境、IT 用户和组织各分支机构等。

    (7)服务级别管理。服务级别管理就是对 IT 服务的级别进行定义、记录和管理,并在可接受的成本之下与干系人达成一致的管理过程,通过服务水平协议 (Service Level  Agreement,SLA)、服务绩效监控和报告的不断循环,持续维护和改进服务质量,以及触发采取行动消除较差服务,从而满足干系人的服务需求。组织需要通过服务目录定义其提供的所有服务和目标.服务目录可被其他文件引用,如 SLA,以避免同样的文本和目标被多次重复。服务目录是建立服务干系人预期的关键文件,相关人员都能容易并广泛地获取和阅读。

    (8)财务管理。IT 服务财务管理是负责对I 服务运作过程中所有资源进行财务管理的流程,主要活动包括:预算编制、设备投资、费用管理、项目会计和项目投资回报率 (Return On Investment,ROI)管理等。财务管理考虑了支持组织目标的IT 服务的财务价值。

    (9)容量管理。容量管理用于确认信息系统中有足够的容量满足服务需求。如果信息系统的性能在可接受的范围内,则其具有足够的容量。容量管理不仅仅关注当前需求,还必须考虑未来的需求。容量管理主要活动包括:定期测量、计划变更、战略优化和技术变化等。容量管理由三个子过程组成:业务容量管理、服务容量管理、资源容量管理。

    (10)服务连续性管理。服务连续性管理是一组与组织持续提供服务的能力相关的活动,主要是在发生自然或人为灾难时继续保持服务有效性的活动。服务连续性管理活动分为服务连续性管理的治理、业务影响分析、制订和维护服务连续性计划、测试服务连续性计划、响应与恢复五个过程。

    (11)可用性管理。可用性管理是有关设计、实施、监控、评价和报告IT 服务的可用性以确保持续地满足服务干系人的可用性需求的服务管理流程。可用性是指一个组件或一种服务在设定的某个时刻或某段时间内发挥其应有功能的能力,即在约定的服务时段内,IT 服务实际能够使用的服务的时间比例。

    3.运行与监控

    有效的IT 运行要求IT 人员按照既定流程和过程理解并正确执行任务。同时,IT 运行还强调对人员进行培训,以有效识别异常和错误,并做出正确反应。IT运行的任务常包括:①按照计划执行作业;②监控作业,并按照优先级为作业分配资源;③重新启动失败的作业和进程;④通过加载或变更备份介质,或通过确保目标的存储系统就绪来优化备份作业;⑤监控信息系统、应用程序和网络的可用性,保证这些系统具备足够的性能;⑥实施空闲期的维护活动,如设备清洁和系统重启等。

    IT组织通常制订工作计划,安排定期(每天、每周、每月、每季度等) 执行的活动或任务。计划内的活动包括系统承载的活动(如备份)以及人工执行的活动(如访问评审、对账和月末结算)。系统中的计划内活动可以自动或手动调度。大型组织可能具备网络运营中心,也可能具备安全运营中心,这些中心由负责监控相关安全设备、网络、系统和应用程序中的活动的人员组成。在IT运行环境中发生的异常和错误,通常按照IT 服务管理体系中的事件管理和问题管理流程进行处理。

    1) 运行监控

    IT团队应对信息系统、应用程序和基础设施进行监控,以确保它们继续按要求运行。监控工具和系统使IT 运行人员能够检测软件或硬件组件何时未按计划运行等。检测和报告的错误类型包括:系统错误、程序错误、通信错误和操作员错误等。IT团队应记录任何意外或异常活动的事件,并基于流程对事件进行管理。

    2)安全监控

    组织需要执行不同类型的安全监控,并把安全监控作为其整体策略的一部分,以预防和响应安全事件。组织可能执行的监控类型包括:防火墙策略规则中的例外情况、入侵防御系统的告警、数据丢失防护系统的告警、云安全访问代理的告警、用户访问管理系统的告警、网络异常的告警、网页内容过滤系统的告警、终端管理系统的告警(含反恶意软件)、供应商发布的安全公告、第三方发布的安全公告、威胁情报咨询、门禁系统的告警和视频监控系统的告警等。

    4.终端侧管理

    IT团队职能的一个关键环节是它向组织人员提供的服务,以改善他们对IT 访问和使用的情况。组织通常使用IT管理工具来促进对用户终端计算机的高效和一致的管理。一般来说,最终用户计算机是“锁定”的,这限制了最终用户可能在其设备上执行的配置更改的数量和类型,包括操作系统配置、补丁安装、软件程序安装、使用外部数据存储设备等,最终用户可能会将此类限制视为不便。但是,这些限制不仅有助于确保最终用户的设备和整个组织的 IT环境具有更高的安全性,而且还促进了更高的一致性,从而降低了支持成本。

    5.程序库管理

    程序库是组织用来存储和管理应用程序源代码和目标代码的工具。在大多数组织中,应用程序源代码非常敏感。它可能被视为知识产权,并且可能包含算法、加密密钥和其他敏感信息,这些信息应由尽可能少的人员访问。应用程序源代码应被视为信息,并通过组织的安全策略和数据分类策略进行管理。程序库的控制使组织能够对其应用程序的完整性、质量和安全性进行高度控制。程序库通常作为具有用户界面和多种功能的信息系统存在,其中主要功能包括:访问控制、程序签出、程序签入、版本控制和代码分析等。

    6.安全管理

    信息安全管理可确保组织的信息安全计划充分识别和解决风险,并在整个运维和服务过程中正常运行。该领域的管理要点详见4.2.3 节。

    7.介质控制

    组织需要采取一系列活动,以确保数字介质得到适当管理,包括对其保护以及销毁不再需要的数据。这些过程通常与数据保留和数据清除过程相关联,以便通过物理和逻辑的安全控制充分保护所需的数据,同时有效丢弃和擦除不再需要的数据。处置不再需要的介质相关的程序包括擦除该介质上的数据或使该介质上的数据无法以其他方式恢复的所有相关步骤。组织应考虑包含在介质管理、销毁策略和程序范围内的介质主要包括:备份介质、虚拟磁带库、光学介质、硬盘驱动器、固态驱动器、闪存、硬拷贝等。介质清理的策略和程序需要包含在服务提供商的相关要求中,以及记录保存活动以跟踪介质随时间推移的销毁情况。

    8.数据管理

    数据管理是与数据的获取、处理、存储、使用和处置相关的一组活动。该领域管理要点见4.2.1 节。

    4.1.5 优化和持续改进

    优化和持续改进是信息系统管理活动中的一个环节,良好的优化和持续改进管理活动能够有效保障信息系统的性能和可用性等,延长整体系统的有效使用周期。传统上,优化和持续改进常用的方法为戴明环,即 PDCA循环。PDCA 循环是将持续改进分为四个阶段,即 Plan (计划)、Do(执行)、Check (检查)和Act(处理)。

    优化和持续改进基于有效的变更管理,使用六西格玛倡导的五阶段方法 DMAIC/DMADV,是对戴明环四阶段周期的延伸,包括:定义 (Define)、度量(Measure)、分析 (Analysis)、改进/设计(Improve/Design)、控制/验证 (Control/Verify)。当第四阶段的“改进”替换为“设计”,“控制”替换为“验证”时,五阶段法就从DMAIC 转变为 DMADV。

    1.定义阶段

    定义阶段的目标包括待优化信息系统定义、核心流程定义和团队组建。

    (1)待优化信息系统定义。该活动关注定义协同的范围、优化目标和目的、系统团队成员和出资人,以及优化时间表和交付成果。待优化信息系统范围与关键业务实践、服务对象交互有关,该定义需要了解信息系统相关的业务。可使用“延伸目标”概念来定义待优化的信息系统。延伸目标是那些超出当前组织结构、资源和技术可预见范围的优化目标。可以帮助超越渐进式改进,重新思考信息系统相关业务、运行或流程,以达到可以实现重大改进的程度。

    (2)核心流程定义。该活动关注定义利益干系人、投入和产出以及广泛的功能。SIPOC(Supplier、Input、Process、Output、Customer)分析是定义核心流程视图的首选工具。任何一个组织都是一个由提供人、输入、流程、输出,还有服务对象这样相互关联、互动的 5个部分组成的系统。

    (3)团队组建。该活动重点关注从关键利益干系人群体中确定人员组建高能力团队,对信息系统的问题和收益达成共识。有效的团队形成对于建立利益干系人的支持至关重要。从每个关键利益干系人群体中选出可靠的团队成员,以代表他们在优化和持续改进中的职能或领域。有效的团队通常限制为5~7名参与者。较大的团队更难管理,成员可能会失去对团队的责任感。其他团队成员可能是来自非关键利益干系人组的临时成员,他们仅在需要时参与,例如需要流程专业知识时。

    2.度量阶段

    度量阶段目标包括流程定义、指标定义、流程基线和度量系统分析。

    (1)流程定义。流程定义通常使用流程图工具定义度量阶段的流程,以图形方式实现给定信息系统的输入、操作和输出。流程图的目的是帮助人们理解流程,应当尽可能简单,但又不能太简单。当流程图指示太多的决策点时,通常表示可能出现了一个过于复杂的过程,可能会出错。因此,决策点恰恰是信息系统优化的一个潜在改进重点。

    (2) 指标定义。待优化信息系统的定义包括将用于评估流程的指标。选择能够切实提高系统质量、业务绩效和服务对象满意度的指标非常重要。正确选择的指标将为基于数据的决策提供输入,并将成为用于描述信息系统状态的标准化和数据化的语言。度量指标一旦建立,可用于确定影响信息系统的各种因素及其相对重要性,并可比较信息系统不同组件对业务的整体贡献。指标为信息系统的持续改进提供了对质量、成本和进度的重要描述。如何衡量和报告这些情况,以及这些分别对质量敏感、成本敏感和进度敏感的指标,如何与信息系统的关键流程变量和控制相关联,以实现系统范围的持续改进。

    (3)流程基线。当明确了度量指标之后,必须通过基线确定现有系统的能力,以确定当前系统在多大程度上较好地满足了服务对象的要求,并验证定义阶段中确立的信息系统目标达成情况。当系统处于控制优化状态时,可以统计其系统能力,将统计出的系统变异与明确的服务对象要求进行比较。只有在使用基线清晰描述了系统稳定性之后,才能评估系统变异,只有稳定的系统才能预测。当系统指标数据不稳定或不在控制优化中时,可以使用系统性能指标作为粗略估计,将给定周期内观察的系统变化与服务对象要求进行比较。

    (4)度量系统分析。质量始于度量。只有当质量被量化时,才能开始讨论优化和持续改进度量是根据某些规则将数值分配给被观察到的现象。在对信息系统进行优化和持续改进过程中,需要十分注意度量水平、度量的可靠性与有效性问题。一个良好的度量系统具备特性可包括:

  • 准确:应该产生一个“接近”被测量的实际属性的数值。

  • 可重复:如果测量系统反复应用于同一物体,则产生的测量价值应彼此接近。

  • 线性:测量系统应能够在整个关注范围内产生准确和一致的结果。

  • 可重现:当任何经过适当培训的个人使用时,测量系统应产生相同的结果。

  • 稳定:应用于相同的项目时,测量系统将来应产生与过去相同的结果。

 

 

3.分析阶段

 

    分析阶段的三个目标包括价值流分析、信息系统异常的源头分析和确定优化改进的驱动因素。

    (1)价值流分析。价值流分析首先定义信息系统使用者眼中相关产品或服务的价值。价值也可以定义为:①组织愿意投资的系统组件;②改变信息系统形式、适合度或功能的活动;③将业务输入经信息系统转换为输出的活动。

    (2) 信息系统异常的源头分析。度量阶段的信息系统异常的来源,提供了信息系统稳定(即控制中)或不稳定(即失控)的证据。首先正确区分这两种类型的变异至关重要,因为每种变异的改进策略不同。对于稳定的信息系统,只有通过对系统进行根本性的更改,才能减少系统内置的常见变异原因。当系统失控时,则必须解决并消除在特定时间段内造成不稳定情况的特殊原因,重新获得稳定的过程,然后可以进行改进。在业务层面,可以分析服务对象数据,以建立服务对象满意度与用于支撑服务对象体验的信息系统组件之间的关系。

    (3)确定优化改进的驱动因素。优化改进的驱动因素是指对信息系统优化影响最大的因素。对于任何信息系统,都可能有许多因素会导致其功能和性能的变化。信息系统改进需要减少其系统或组件的异常,或者将系统衡量的中位线移动到更有利的设置。无论哪种情况,专注于关键的优化改进驱动因素都将有助于信息系统的优化和持续改进。在确定优化改进的驱动因素时,可以使用一些数学分析方法,计算确定关键驱动因素,这些数学分析方法包括相关性与回归分析、最小二乘拟合和残差分析等。

    4.改进/设计阶段

    改进/设计阶段的目标包括:①向发起人提出一个或多个解决方案;量化每种方法的收益:就解决方案达成共识并实施。②定义新的操作/设计条件。③为新工艺/设计提供定义和缓解故障模式。

    (1)改进/设计的解决方案推进。改进/设计阶段解决方案的部署可以缩小信息系统当前状态与所需状态之间的差距。实施的方法也必须在此阶段进行验证,以确保达到并保持预期的效果。这个阶段定义了改进和成本降低的相关计划。它通常是成败点,需要团队考虑之前未考虑的因素,并成为变革的真正推动者。此时的管理支持至关重要。

    (2) 定义新的操作/设计条件。定义阶段中引入的核心流程可用于开发新流程,还可以进行其他实验设计,以确定新信息系统或新系统中新的功能和设计所需的最佳操作条件,以最大或最小化响应。

    (3)定义和缓解故障模式。建立了信息系统的优化和持续改进流程之后,可以评估其故障模式。了解信息系统的故障模式使组织能够定义不同故障的缓解策略,以最大限度地减少故障的影响或发生。这些缓解策略可能会导致新的运行维护过程步骤、最优系统设置或控制策略,以防止信息系统失效:可能是提升信息系统性能,降低信息系统容量损耗。在某些情况下,无法预防故障的情况下,可以制定一种策略来最大限度地减少故障的发生并控制损失。

    5.控制/验证阶段

    控制/验证阶段的目标包括标准化新程序/新系统功能的操作控制要素、持续验证优化的信息系统的可交付成果、记录经验教训。

    (1)标准化新程序/新系统功能的操作控制要素。当信息系统得到改进,组织需要更好地控制系统,保持进一步改进的能力。管理者必须对改进形成的新方法、新系统运行进行标准化,以维持改进带来的效益。标准化的业务层面控制是保持信息系统优化改进的方法。培训对新系统或优化系统的操作控制能力,是维护已部署改进的关键。

    (2)持续验证优化的信息系统的可交付成果。组织应当将变更的系统组件信息、信息系统状态趋势等内容,对受影响的人员开展培训。当这些人员不仅了解信息系统如何变化,还应了解其产生的原因,以及可能会在未来找到进一步改进的方法。

    (3)记录经验教训。随着项目小组完成其活动,必须最终确定和保留项目文档。其中一个关键方面是记录经验教训,如为了更快或更好的结果,可能会做些什么事情。经验对组织中的其他团队有用吗?这种团队总结的另一个重要作用是对他们努力的认可。

posted on 2023-12-16 12:24  欢笑一声  阅读(353)  评论(0)    收藏  举报

导航