Ir para o conteúdo principal

COBIT.

COBIT é o framework da ISACA para a governação e gestão das tecnologias de informação empresariais. A edição atual é o COBIT 2019. É o framework utilizado pelas Big Four para avaliar a maturidade da governação de TI e a referência para a credencial CGEIT. Mais estratégico do que o ISO 27001; menos prescritivo do que o NIST.

Por Christophe Mazzola, Practicing CISO · Founder of Cyber AcademyAuditoria e conformidadeTodas as entradas

A perspetiva da Cyber Academy

COBIT é o framework da ISACA para a governação e gestão das tecnologias de informação empresariais. A edição atual é o COBIT 2019. É o framework utilizado pelas Big Four para avaliar a maturidade da governação de TI e a referência para a credencial CGEIT. Mais estratégico do que o ISO 27001; menos prescritivo do que o NIST.

O que o COBIT realmente governa

O COBIT é o framework da ISACA para a governança e a gestão da TI corporativa. A sua distinção fundamental, e aquela em que os profissionais mais tropeçam, é a linha que traça entre governança e gestão. A governança cabe ao conselho de administração e à alta direção: definir a direção, avaliar opções e monitorizar resultados. A gestão consiste em planear, construir, operar e monitorizar as atividades que concretizam essa direção. O COBIT mantém estas duas dimensões como domínios separados, para que quem decide o que a TI deve alcançar não seja quem reporta se foi alcançado.

Essa separação é a razão pela qual os auditores recorrem ao COBIT quando uma norma de segurança da informação não é suficiente. A ISO 27001 diz-lhe como operar um sistema de gestão da segurança da informação. O NIST fornece-lhe um catálogo de controlos e de resultados. O COBIT situa-se acima de ambos: responde se a TI como um todo está orientada para os objetivos da empresa, se o risco e os recursos são geridos de forma responsável, e se as partes interessadas obtêm valor. É mais amplo do que a segurança e deliberadamente menos prescritivo do que uma lista de controlos.

A estrutura do COBIT 2019

A edição atual é o COBIT 2019. Organiza o trabalho em objetivos agrupados sob domínios de governança e de gestão, e associa a cada um os componentes necessários para o fazer funcionar: processos, estruturas organizacionais, políticas, fluxos de informação, cultura, competências e serviços. A ideia é que um processo no papel nada significa se as estruturas, as competências e a cultura à sua volta estiverem ausentes, pelo que o COBIT o obriga a analisá-los todos em conjunto.

Duas ideias tornam o COBIT 2019 utilizável na prática, e não apenas um cartaz na parede:

  • Os fatores de conceção. A estratégia da empresa, o perfil de risco, os requisitos de conformidade, o papel da TI e o modelo de sourcing determinam, em conjunto, quais os objetivos que merecem atenção. O COBIT não pressupõe que cada organização precise do mesmo sistema de governança, pelo que se adapta o framework ao contexto em vez de o adotar na íntegra.
  • A capacidade e a maturidade. Cada objetivo de governança e de gestão pode ser classificado numa escala de capacidade, e o framework também suporta uma visão da maturidade por áreas de foco. É assim que as Big Four e as equipas de auditoria interna produzem uma imagem defensável do «onde estamos, onde deveríamos estar» em vez de uma opinião subjetiva.

Onde o COBIT se enquadra junto de outros frameworks

Os profissionais utilizam quase sempre o COBIT em paralelo com outros frameworks, e não em vez deles. Um padrão comum: o COBIT define os objetivos de governança e a linha de base de maturidade, a ISO 27001 operacionaliza a segurança da informação, o ITIL gere os serviços, e um framework de risco alimenta a imagem do risco. O COBIT torna-se o guarda-chuva que mostra como estas peças servem os objetivos da empresa e onde estão as lacunas.

O COBIT comparado com frameworks vizinhos
FrameworkFoco principalPosicionamento
COBITGovernança e gestão da TI corporativaEstratégico, ao nível do framework, adaptado ao contexto
ISO 27001Sistema de gestão da segurança da informaçãoCertificável, operacional, âmbito de segurança
Frameworks NISTResultados de cibersegurança e catálogos de controlosDetalhado, prescritivo, orientado a controlos
ITILGestão de serviços de TIOperacional, focado na entrega de serviços

O COBIT é também o corpo de conhecimento por trás da certificação CGEIT da ISACA, dirigida aos profissionais responsáveis pela governança da TI corporativa. Se o seu papel é assegurar ou conceber a forma como a TI é dirigida ao nível do conselho, o COBIT é o framework de referência e o CGEIT a certificação correspondente.

Perguntas frequentes

01O COBIT é um framework de segurança como a ISO 27001?

Não. O COBIT governa e gere a TI corporativa como um todo, não apenas a segurança da informação. A ISO 27001 é uma norma certificável de gestão da segurança que operacionaliza uma parte daquilo que o COBIT supervisiona. Muitas organizações utilizam ambos, com o COBIT como guarda-chuva de governança e a ISO 27001 no seu interior.

02Qual é a versão atual do COBIT?

O COBIT 2019 é a edição atual. Introduziu os fatores de conceção para adaptar o sistema de governança ao contexto de uma organização e refinou o modelo de avaliação de capacidade e maturidade.

03Qual é a diferença entre governança e gestão no COBIT?

A governança é a responsabilidade do conselho e da alta direção de avaliar opções, definir a direção e monitorizar resultados. A gestão planeia, constrói, opera e monitoriza as atividades que concretizam essa direção. O COBIT mantém-nas em domínios separados para que quem decide e quem executa não avalie o seu próprio trabalho.

04Obtém-se uma certificação em COBIT?

As organizações não são certificadas face ao COBIT da forma como certificam um SGSI ISO 27001. As pessoas podem obter credenciais COBIT da ISACA, e o COBIT é o corpo de conhecimento subjacente à certificação CGEIT em governança da TI corporativa.

05Por que motivo os auditores utilizam o COBIT?

O COBIT proporciona uma forma estruturada e defensável de avaliar quão bem a TI é governada face aos objetivos da empresa, utilizando classificações de capacidade e de maturidade. Isso dá às equipas de auditoria uma linha de base objetiva e uma imagem das lacunas em vez de uma opinião subjetiva.

Precisa de mais do que uma definição?

Marque uma chamada de descoberta gratuita de 20 minutos. Identificamos o grupo que transforma este termo numa prática pronta para auditoria.