A perspetiva da Cyber Academy
COBIT é o framework da ISACA para a governação e gestão das tecnologias de informação empresariais. A edição atual é o COBIT 2019. É o framework utilizado pelas Big Four para avaliar a maturidade da governação de TI e a referência para a credencial CGEIT. Mais estratégico do que o ISO 27001; menos prescritivo do que o NIST.
O que o COBIT realmente governa
O COBIT é o framework da ISACA para a governança e a gestão da TI corporativa. A sua distinção fundamental, e aquela em que os profissionais mais tropeçam, é a linha que traça entre governança e gestão. A governança cabe ao conselho de administração e à alta direção: definir a direção, avaliar opções e monitorizar resultados. A gestão consiste em planear, construir, operar e monitorizar as atividades que concretizam essa direção. O COBIT mantém estas duas dimensões como domínios separados, para que quem decide o que a TI deve alcançar não seja quem reporta se foi alcançado.
Essa separação é a razão pela qual os auditores recorrem ao COBIT quando uma norma de segurança da informação não é suficiente. A ISO 27001 diz-lhe como operar um sistema de gestão da segurança da informação. O NIST fornece-lhe um catálogo de controlos e de resultados. O COBIT situa-se acima de ambos: responde se a TI como um todo está orientada para os objetivos da empresa, se o risco e os recursos são geridos de forma responsável, e se as partes interessadas obtêm valor. É mais amplo do que a segurança e deliberadamente menos prescritivo do que uma lista de controlos.
A estrutura do COBIT 2019
A edição atual é o COBIT 2019. Organiza o trabalho em objetivos agrupados sob domínios de governança e de gestão, e associa a cada um os componentes necessários para o fazer funcionar: processos, estruturas organizacionais, políticas, fluxos de informação, cultura, competências e serviços. A ideia é que um processo no papel nada significa se as estruturas, as competências e a cultura à sua volta estiverem ausentes, pelo que o COBIT o obriga a analisá-los todos em conjunto.
Duas ideias tornam o COBIT 2019 utilizável na prática, e não apenas um cartaz na parede:
- Os fatores de conceção. A estratégia da empresa, o perfil de risco, os requisitos de conformidade, o papel da TI e o modelo de sourcing determinam, em conjunto, quais os objetivos que merecem atenção. O COBIT não pressupõe que cada organização precise do mesmo sistema de governança, pelo que se adapta o framework ao contexto em vez de o adotar na íntegra.
- A capacidade e a maturidade. Cada objetivo de governança e de gestão pode ser classificado numa escala de capacidade, e o framework também suporta uma visão da maturidade por áreas de foco. É assim que as Big Four e as equipas de auditoria interna produzem uma imagem defensável do «onde estamos, onde deveríamos estar» em vez de uma opinião subjetiva.
Onde o COBIT se enquadra junto de outros frameworks
Os profissionais utilizam quase sempre o COBIT em paralelo com outros frameworks, e não em vez deles. Um padrão comum: o COBIT define os objetivos de governança e a linha de base de maturidade, a ISO 27001 operacionaliza a segurança da informação, o ITIL gere os serviços, e um framework de risco alimenta a imagem do risco. O COBIT torna-se o guarda-chuva que mostra como estas peças servem os objetivos da empresa e onde estão as lacunas.
| Framework | Foco principal | Posicionamento |
|---|---|---|
| COBIT | Governança e gestão da TI corporativa | Estratégico, ao nível do framework, adaptado ao contexto |
| ISO 27001 | Sistema de gestão da segurança da informação | Certificável, operacional, âmbito de segurança |
| Frameworks NIST | Resultados de cibersegurança e catálogos de controlos | Detalhado, prescritivo, orientado a controlos |
| ITIL | Gestão de serviços de TI | Operacional, focado na entrega de serviços |
O COBIT é também o corpo de conhecimento por trás da certificação CGEIT da ISACA, dirigida aos profissionais responsáveis pela governança da TI corporativa. Se o seu papel é assegurar ou conceber a forma como a TI é dirigida ao nível do conselho, o COBIT é o framework de referência e o CGEIT a certificação correspondente.
Perguntas frequentes
01O COBIT é um framework de segurança como a ISO 27001?
Não. O COBIT governa e gere a TI corporativa como um todo, não apenas a segurança da informação. A ISO 27001 é uma norma certificável de gestão da segurança que operacionaliza uma parte daquilo que o COBIT supervisiona. Muitas organizações utilizam ambos, com o COBIT como guarda-chuva de governança e a ISO 27001 no seu interior.
02Qual é a versão atual do COBIT?
O COBIT 2019 é a edição atual. Introduziu os fatores de conceção para adaptar o sistema de governança ao contexto de uma organização e refinou o modelo de avaliação de capacidade e maturidade.
03Qual é a diferença entre governança e gestão no COBIT?
A governança é a responsabilidade do conselho e da alta direção de avaliar opções, definir a direção e monitorizar resultados. A gestão planeia, constrói, opera e monitoriza as atividades que concretizam essa direção. O COBIT mantém-nas em domínios separados para que quem decide e quem executa não avalie o seu próprio trabalho.
04Obtém-se uma certificação em COBIT?
As organizações não são certificadas face ao COBIT da forma como certificam um SGSI ISO 27001. As pessoas podem obter credenciais COBIT da ISACA, e o COBIT é o corpo de conhecimento subjacente à certificação CGEIT em governança da TI corporativa.
05Por que motivo os auditores utilizam o COBIT?
O COBIT proporciona uma forma estruturada e defensável de avaliar quão bem a TI é governada face aos objetivos da empresa, utilizando classificações de capacidade e de maturidade. Isso dá às equipas de auditoria uma linha de base objetiva e uma imagem das lacunas em vez de uma opinião subjetiva.