Sabtu, 29 April 2017

COBIT Dalam 4 Cakupan Domain


COBIT

Control Objective for Information and related Technology, disingkat COBIT, adalah suatu panduan standar praktik manajemen teknologi informasi. Standar COBIT dikeluarkan dan disusun oleh IT Governance Institute yang merupakan bagian dari ISACA (Information Systems Audit and Control Association) pada tahun 1996. hingga saat artikel ini dimuat setidaknya sudah ada 5 versi COBIT yang sudah diterbitkan, versi pertama diterbitkan pada tahun 1996, versi kedua tahun 1998, versi 3.0 di tahun 2000, Cobit 4.0 pada tahun 2005, CObit 4.1 tahun 2007 dan yang terakhir ini adalah Cobit versi 5 yang di rilis baru-baru saja.

COBIT adalah merupakan kerangka panduan tata kelola TI dan atau bisa juga disebut sebagai toolset pendukung yang bisa digunakan untuk menjembatani gap antara kebutuhan dan bagaimana teknis pelaksanaan pemenuhan kebutuhan tersebut dalam suatu organisasi. COBIT memungkinkan pengembangan kebijakan yang jelas dan sangat baik digunakan untuk IT kontrol seluruh organisasi, membantu meningkatkan kualitas dan nilai serta menyederhanakan pelaksanaan alur proses sebuah organisasi dari sisi penerapan IT.

Cobit berorientasi proses, dimana secara praktis Cobit dijadikan suatu standar panduan untuk membantu mengelola suatu organisasi mencapai tujuannya dengan memanfaatkan IT. Cobit memberikan panduan kerangka kerja yang bisa mengendalikan semua kegiatan organisasi secara detail dan jelas sehingga dapat membantu memudahkan pengambilan keputusan di level top dalam organisasi.

Siapa saja yang menggunakan COBIT? COBIT digunakan secara umum oleh mereka yang memiliki tanggung jawab utama dalam alur proses organisasi, mereka yang organisasinya sangat bergantung pada kualitas, kehandalan dan penguasaan teknologi informasi.



Cobit memiliki 4 Cakupan Domain :
1. Perencanaan dan Organisasi (Plan and Organise)
Domain ini mencakup strategi dan taktik yang menyangkut identifikasi tentang bagaimana TI dapat memberikan kontribusi terbaik dalam pencapaian tujuan bisnis organisasi sehingga terbentuk sebuah organisasi yang baik dengan infrastruktur teknologi yang baik pula.
2. Pengadaan dan Implementasi (Acquire and Implement)
Untuk mewujudkan strategi TI, solusi TI perlu diidentifikasi, dibangun atau diperoleh dan kemudian diimplementasikan dan diintegrasikan dalam proses bisnis.
3. Pengantaran dan Dukungan (Deliver and Support)
Domain ini berhubungan dengan penyampaian layanan yang diinginkan, yang terdiri dari operasi pada security dan aspek kesinambungan bisnis sampai dengan pengadaan training.
4. Pengawasan dan Evaluasi (Monitor and Evaluate)
Semua proses TI perlu dinilai secara teratur dan berkala bagaimana kualitas dan kesesuaiannya dengan kebutuhan kontrol.

Keempat domain tersebut diatas kemudian dijabarkan menjadi 34 faktor resiko yang harus dievaluasi jika ingin diperoleh suatu kesimpulan mengenai seberapa besar kepedulian manajemen terhadap teknologi informasi, serta bagaimana teknologi informasi dapat memenuhi kebutuhan manajemen akan informasi.

COBIT IT Processes Defined Withen The Four Domain

     

 
Gambar Kerangka COBIT



PLANNING AND ORGANISATION (PO)
1

2

3
4

5
6

7
8

9
10
11
P01

P02

PO3
PO4

PO5
PO6

PO7
PO8

PO9
PO10
PO11
Menetapkan Rencana Strategis Teknologi Informasi (Define a Strategic IT Plan)
Menetapkan Arsitektur Informasi (Define the Information Architecture)
Menetapkan Arah Teknologi (Determine Technological Direction)
Menetapkan Organisasi TI dan Hubungannya (Define the IT Organisation and Relationships)
Mengatur Investasi TI (Manage the IT Investment)
Mengkomunikasikan Tujuan dan Arahan Manajemen (Communicate Management Aims and Direction)
Mengelola Sumberdaya Manusia (Manage Human Resources)
Memastikan Kesesuaian dengan Kebutuhan-kebutuhan eksternal (Ensure Compliance with External Requirements)
Menilai Resiko (Assess Risks)
Mengatur Proyek (Manage Projects)
Mengatur Kualitas (Manage Quality)


ACQUISITION AND IMPLEMENTATION (AI)
12

13

14

15

16
17
AI1

AI2

AI3

AI4

AI5
AI6
Identifikasi solusi-solusi otomatisasi (Identify Automated Solutions)
Memperoleh dan memelihara Perangkat Lunak Aplikasi (Acquireand Maintain Application Software)
Memperoleh dan memelihara Infrastruktur Teknologi (Acquire and Maintain Technology Infrastructure)
Mengembangkan dan memelihara prosedur (Develop and Maintain Procedures)
Instalasi dan pengakuan sistem (Install and Accredit Systems)
Mengatur Perubahan (Manage Changes)

DELIVERY AND SUPPORT (DS)

18

19
20

21
22
23

24
25

26
27

28
29
30
DS1

DS2
DS3

DS4
DS5
DS6

DS7
DS8

DS9
DS10

DS11
DS12
DS13
Menetapkan dan mengatur tingkatan pelayanan (Define and Manage Service Levels)
Mengelola layanan pihak ke tiga (Manage Third-Party Services)
Mengelola kapasitas dan kinerja (Manage Performance and Capacity)
Menjamin layanan berkelanjutan (Ensure Continuous Service)
Menjamin keamanan sistem (Ensure Systems Security)
Mengidentifikasikan dan mengalokasikan biaya (Identify and Allocate Costs)
Mendidik dan melatih user (Educate and Train Users)
Membantu dan memberikan masukan kepada pelanggan (Assist and Advise Customers)
Mengelola konfigurasi (Manage the Configuration)
Mengelola kegiatan dan permasalahan (Manage Problems and Incidents)
Mengelola Data (Manage Data)
Mengelola Fasilitas (Manage Facilities)
Mengelola Operasi (Manage Operations)

MONITORING (M)
31
32

33
34
M1
M2

M3
M4
Mengawasi proses (Monitor the Processes)
Menilai kecukupan pengendalian internal (Assess Internal Control Adequacy)
Memperoleh jaminan independen (Obtain Independent Assurance)
Menyediakan Audit Independen (Provide for Independent Audit)

Secara keseluruhan 34 proses diataslah yang digunakan sebagai panduan dalam menangani masalah tata kelola IT atau pembuatan IT strategic plan, meskipun dalam prakteknya tidak mesti menggunakan 34 proses tersebut karena proses-proses tersebut menyesuaikan dengan kondisi organisasi.
Skala maturity dari Framework COBIT 
Maturity model adalah suatu metode untuk mengukur level pengembangan manajemen proses, yang berarti adalah mengukur sejauh mana kapabilitas manajemen tersebut. Seberapa bagusnya pengembangan atau kapabilitas manajemen tergantung pada tercapainya tujuan-tujuan COBIT yang. Sebagai contoh adalah ada beberapa proses dan sistem kritikal yang membutuhkan manajemen keamanan yang lebih ketat dibanding proses dan sistem lain yang tidak begitu kritikal. Di sisi lain, derajat dan kepuasan pengendalian yang dibutuhkan untuk diaplikasikan pada suatu proses adalah didorong pada selera resiko Enterprise dan kebutuhan kepatuhan yang diterapkan.
Penerapan yang tepat pada tata kelola TI di suatu lingkungan Enterprise, tergantung pada pencapaian tiga aspek maturity (kemampuan, jangkauan dan kontrol). Peningkatan maturity akan mengurangi resiko dan meningkatkan efisiensi, mendorong berkurangnya kesalahan dan meningkatkan kuantitas proses yang dapat diperkirakan kualitasnya dan mendorong efisiensi biaya terkait dengan penggunaan sumber daya TI.
Maturity model dapat digunakan untuk memetakan :
1. Status pengelolaan TI perusahaan pada saat itu.
2. Status standart industri dalam bidang TI saat ini (sebagai pembanding)
3. Status standart internasional dalam bidang TI saat ini (sebagai pembanding)
4. Strategi pengelolaan TI perusahaan (ekspetasi perusahaan terhadap posisi pengelolaan TI perusahaan)

Tingkat kemampuan pengelolaan TI pada skala maturity dibagi menjadi 6 level :
1. Level 0 (Non-existent)
Perusahaan tidak mengetahui sama sekali proses teknologi informasi di perusahaannya.
2. Level 1 (Initial Level)
Pada level ini, organisasi pada umumnya tidak menyediakan lingkungan yang stabil untuk mengembangkan suatu produk baru. Ketika suatu organisasi kelihatannya mengalami kekurangan pengalaman manajemen, keuntungan dari mengintegrasikan pengembangan produk tidak dapat ditentukan dengan perencanaan yang tidak efektif, respon sistem. Proses pengembangan tidak dapat diprediksi dan tidak stabil, karena proses secara teratur berubah atau dimodifikasi selama pengerjaan berjalan beberapa form dari satu proyek ke proyek lain. Kinerja tergantung pada kemampuan individual atau term dan variasi dengan keahlian yang dimilikinya. 
3. Level 2 (Repeatable Level)
Pada level ini, kebijakan untuk mengatur pengembangan suatu proyek dan prosedur dalam mengimplementasikan kebijakan tersebut ditetapkan. Tingkat efektif suatu proses manajemen dalam mengembangankan proyek adalah institutionalized, dengan memungkinkan organisasi untuk mengulangi pengalaman yang berhasil dalam mengembangkan proyek sebelumnya, walaupun terdapat proses tertentu yang tidak sama. Tingkat efektif suatu proses mempunyai karakteristik seperti; practiced, dokumentasi, enforced, trained, measured, dan dapat ditingkatkan. Product requirement dan dokumentasi perancangan selalu dijaga agar dapat mencegah perubahan yang tidak diinginkan. 
4. Level 3 (Defined Level)
Pada level ini, proses standar dalam pengembangan suatu produk baru didokumentasikan, proses ini didasari pada proses pengembangan produk yang telah diintegrasikan. Proses-proses ini digunakan untuk membantu manejer, ketua tim dan anggota tim pengembangan sehingga bekerja dengan lebih efektif. Suatu proses yang telah didefenisikan dengan baik mempunyai karakteristik; readiness criteria, inputs, standar dan prosedur dalam mengerjakan suatu proyek, mekanisme verifikasi, output dan kriteria selesainya suatu proyek. Aturan dan tanggung jawab yang didefinisikan jelas dan dimengerti. Karena proses perangkat lunak didefinisikan dengan jelas, maka manajemen mempunyai pengatahuan yang baik mengenai kemajuan proyek tersebut. Biaya, jadwal dan kebutuhan proyek dalam pengawasan dan kualitas produk yang diawasi. 
5. Level 4 (Managed Level)
Pada level ini, organisasi membuat suatu matrik untuk suatu produk, proses dan pengukuran hasil. Proyek mempunyai kontrol terhadap produk dan proses untuk mengurangi variasi kinerja proses sehingga terdapat batasan yang dapat diterima. Resiko perpindahan teknologi produk, prores manufaktur, dan pasar harus diketahui dan diatur secara hati-hati. Proses pengembangan dapat ditentukan karena proses diukur dan dijalankan dengan limit yang dapat diukur.


6. Level 5 (Optimized Level)
Pada level ini, seluruh organisasi difokuskan pada proses peningkatan secara terus-menerus. Teknologi informasi sudah digunakan terintegrasi untuk otomatisasi proses kerja dalam perusahaan, meningkatkan kualitas, efektifitas, serta kemampuan beradaptasi perusahaan. Tim pengembangan produk menganalisis kesalahan dan defects untuk menentukan penyebab kesalahannya. Proses pengembangan melakukan evaluasi untuk mencegah kesalahan yang telah diketahui dan defects agar tidak terjadi lagi.
 

Referensi

1  2 3



Jumat, 31 Maret 2017

Information Technology Infrastructure Library

ITIL (Information Technology Infrastructure Library) 

Pengertian
ITIL atau Information Technology Infrastructure Library (Bahasa Inggris, diterjemahkan Pustaka Infrastruktur Teknologi Informasi), adalah suatu rangkaian konsep dan teknik pengelolaan infrastruktur, pengembangan, serta operasi teknologi informasi (TI). ITIL diterbitkan dalam suatu rangkaian buku yang masing-masing membahas suatu topik pengelolaan TI. Nama ITIL dan IT Infrastructure Library merupakan merek dagang terdaftar dari Office of Government Commerce (OGC) Britania Raya. ITIL memberikan deskripsi detail tentang beberapa praktik TI penting dengan daftar cek, tugas, serta prosedur yang menyeluruh yang dapat disesuaikan dengan segala jenis organisasi TI.

Sejarah
Menanggapi tumbuh ketergantungan pada TI, Pemerintah Inggris Central Computer and Telecommunication Association (CCTA) pada tahun 1980 mengembangkan seperangkat rekomendasi.  Ini diakui bahwa tanpa praktik standar, lembaga pemerintah dan sektor swasta menciptakan kontrak secara independen mereka sendiri praktek manajemen TI.

IT Infrastructure Library berasal sebagai koleksi buku, masing-masing meliputi praktek tertentu dalam IT Service Management. ITIL ini dibangun di sekitar proses-model yang didasarkan pandangan mengendalikan operasi dan mengelola sering dikreditkan untuk   Edwards Deming dan Siklus Plan-Do-Check-Action (PDCA).

Setelah publikasi awal tahun 1989, jumlah buku yang dengan cepat tumbuh dalam ITIL v1 untuk lebih dari 30 jilid.

  • Pada tahun 2000/2001, untuk membuat ITIL lebih mudah diakses (dan terjangkau), ITIL v2 mengkonsolidasikan publikasi menjadi 8 logis “set” yang dikelompokkan proses terkait-pedoman untuk mencocokkan aspek yang berbeda dari manajemen TI, aplikasi, dan layanan. Namun, fokus utama dikenal sebagai Service Management Set (Layanan Dukungan dan Layanan Pengiriman) yang sejauh ini yang paling banyak digunakan, beredar, dan mengerti tentang ITIL v2 publikasi.
  • Pada bulan April 2001 CCTA digabungkan ke Kantor Pemerintah Komersial (OGC), sebuah kantor dari UK Inggris.
  • Pada tahun 2006, ITIL v2 glossary diterbitkan.
  • Pada Mei 2007, organisasi ini mengeluarkan versi 3 dari ITIL (juga dikenal sebagai ITIL Refresh Project) yang terdiri dari 26 proses dan fungsi, sekarang dikelompokkan hanya 5 volume, diatur di sekitar konsep daur Layanan struktur.
  • Pada tahun 2009, secara resmi mengumumkan bahwa OGC ITIL v2 akan ditarik dan meluncurkan konsultasi besar per bagaimana untuk melanjutkan.

Dalam meningkatkan pelayanan IT, tidak selalu masalah teknis yang menjadi perhatian, misalnya menambah programmer, DBA, NA yang handal dan certified atau sampai mengganti orang di help desk atau customer service center. Kita juga perlu memperhatikan masalah dari sisi manajemen. Sehingga evaluasi dalam permasalahan pelayanan IT selain dari sisi teknis, juga harus melihat dari sisi manajemen pelayanan IT.

Departemen IT dalam sebuah bisnis yang sudah mapan dan berumur seringkali dihadapi permasalahan rumit. Kadangkala permasalahan yang muncul hanyalah sebuah symptom dari sebuah penyakit yang sumber penyakit tersebut tidak atau belum dapat diketahui. Data statistik menunjukan bahwa permasalahan IT yang muncul kepermukaan hanya sekitar 15%, sementara yang 85% ada di bawah permukaan.

ITIL adalah best practice dari Service Management IT dan menjadi pilihan terpopuler saat ini sebagai framework analyst business seorang atau sebuah client untuk defining roadmap bisnis dan infrastruktur IT yang konsisten dan komprehensif, agar bisnis perusahaan (business plan atau strategy) sejalan dengan IT dan infrastruktur-nya. Sehingga kedepannya dapat mencapai kualitas dukungan layanan IT yang terkelola.

ITIL mencakup delapan kumpulan yaitu:
  1. Service Support
  2. Service Delivery
  3. Planning to Implement Service Management
  4. ICT Infrastructure Management
  5. Application Management
  6. Business Perspective
  7. Security Management
  8. Software Asset Management

Tiga diantaranya, yaitu Service Support, Service Delivery, dan Security Management merupakan area utama, yang disebut juga IT Service Management (ITSM).

Service Support
Service Support adalah suatu penerapan disiplin sebagai pendukung yang memungkinkan tersedianya pelayanan IT. Tanpa disiplin ini, organisasi/perusahaan hampir tidak mungkin menyediakan pelayanan IT yang baik dan tidak dapat dikelola dengan baik. Elemen dalam Service Support yaitu :

  • Configuration Management (Manajemen Konfigurasi). Manajemen konfigurasi adalah bagaimana sebuah organisasi dalam mengelola konfigurasi dari infrastruktur yang ada. Apakah ada S.O.P dalam mengelolanya, dsb. Configuration Management menyediakan sebuah model infrastruktur atau model pelayanan dengan mengidentifikasi, mengontrol, memperbaiki, dan memverifikasi versi dari Configuration Items (CIs) yang dipakai dan memperbaharuinya ke dalam CMDB (Configuration Management Database). CIs sendiri berisi kategori, atribut, keterkaitan, status, dan nomor unik dari aset yang terdaftar di dalam CMDB.

  • Change Management (Manajemen Perubahan). Manajemen perubahan adalah bagaimana sebuah organisasi dalam mengelola segala perubahan yang ada. Apakah setiap perubahan dicatat dalam changelog, dan dilaporkan ke manajemen, dsb. Atau Change Management digunakan untuk memastikan bahwa hanya perubahan yang disetujui saja yang dapat diimplementasikan dengan menggunakan metode dan prosedur yang sudah distandardisasi, sehingga dapat meminimalisir akibat negative yang dapat timbul terkait pengimplementasian perubahan ini.

  • Incident Management (Manajemen Insiden). Manajemen insiden adalah bagaimana sebuah organisasi dalam mengelola insiden dalam pelayanan. Tujuan dari proses Incident Management adalah mengembalikan kualitas pelayanan secepat mungkin ketika insiden terjadi seperti sediakala, sehingga dapat meminimalisir gangguan terhadap pekerjaan user.

  • Problem Management (Manajemen Masalah). Manajemen masalah adalah bagaimana sebuah organisasi dalam mengelola permasalahan ketika melakukan service support. Dalam ITIL, insiden dan masalah merupakan bagian yang terpisah. Insiden merupakan kejadian yang wajar terjadi dalam organisasi sehari-hari. Sedangkan klasifikasi ‘Problem’ lebih merupakan kejadian yang khusus dan ada pengelola/manajer nya sendiri. Tujuan dari Problem Management adalah mencegah timbulnya kesalahan yang sama (pengulangan kesalahan) yang diakibatkan oleh adanya infrastruktur IT di dalam proses bisnis.

  • Release Management (Manajemen Rilis). Manajemen rilis adalah pengelolaan dalam hal rilis produk, dsb. Apakah ada standar dalam rilis produk. Misalnya penamaan versi, subversi, stabil, beta, dll.

  • Help Desk (Meja Layanan). Help Desk merupakan hal yang terpenting dalam service management. Karena merupakan pintu gerbang utama service management. Help desk juga menjadi bagian dalam framework yang bersentuhan langsung dengan customer. Bagian ini merupakan tempat bagi customer untuk melaporkan segala insiden dalam layanan, Request For Change, dsb. Pengelolaan di bagian ini harus lebih diperhatikan.


Service Delivery
Service Delivery adalah pelaksanaan dari disiplin-disiplin dalam framework ITIL, sehingga layanan bisnis-IT dapat berjalan. Elemen dalam Service Delivery yaitu:


  • Service Level Management. Tujuan utama dari Service Level Management adalah untuk menjaga dan memperbaiki kualitas pelayanan, dan mengetahui apa yang sebenarnya diinginkan oleh user. Karena itulah hubungan yang baik harus terjaga antara IT Services dan customersDalam Service Level Management terdapat beberapa proses, yaitu:
  • SLA (Service Level Agreement) merupakan bentuk persetujuan antara business customer dengan IT provider.
  • OLA (Operational Level Agreement) merupakan bentuk persetujuan antara sesama IT provider.
  • UC (Underpinning Contracts) merupakan Perjanjian antara SLM (Service Level Manager) dengan supplier (external provider) di luar perusahaan.
  • SLR (Service Level Requirement) merupakan proses yang berisi hal-hal apa saja yang diinginkan oleh user.


  • Availability Management. Tujuan dari proses Availability Management adalah untuk mengoptimalkan kapabilitas dari IT Infrastructure dan services, serta membantu perusahaan menjaga kualitas pelayanan agar selalu sesuai dengan standar yang berlaku.

  • Capacity Management. Tujuan dari proses Capacity Management adalah untuk memastikan bahwa semua aspek yang berhubungan dengan kapasitas dan performansi business requirements, baik saat ini maupun yang akan datang akan selalu disediakan dalam waktu dan biaya yang efektif.

  • Financial Management. Tujuan dari proses Financial Management adalah untuk menjaga biaya yang dianggarkan untuk IT assets dan resources (yang digunakan dalam menyediakan layanan IT) bisa dikeluarkan seefektif mungkin.

  • IT Service Continuity Management. Tujuan dari proses ITSCM adalah untuk membantu proses BCM (Business Continuity Management) dengan cara memastikan bahwa IT technical dan services, yang meliputi: sistem komputer, jaringan, aplikasi, telekomunikasi, technical support dan Service Desk, dapat segera diperbaiki bila kegagalan sistem terjadi. BCM sendiri terfokus pada pengelolaan resiko untuk memastikan sebuah perusahaan tetap dapat beroperasi ketika terjadi kegagalan sistem, setidaknya dalam tingkatan yang minimal.

  • Security Management. Security Management bertanggung jawab dalam mengelola dan meningkatkan keamanan sehingga informasi hanya dapat dipergunakan oleh orang yang memiliki otoritas untuk mengakses informasi tersebut. Hasil akhir dari implementasi ITIL/ITSM di perusahaan umumnya bersifat confidential (rahasia). Selain karena menyangkut seluruh image perusahaan, juga karena berisi data kelemahan-kelemahan yang dimiliki perusahaan yang mungkin jika dibuka/disebar-luaskan bisa diketahui pesaing bisnisnya. Keluaran dari implementasi ITIL/ITSM bisa bersifat confidential juga dikarenakan data/dokumen input atau masukan pada saat konsultasi juga biasanya merupakan data yang bersifat confidential (rahasia). Tentu saja jika data/dokumen awalnya merupakan data yang rahasia, hasil keluarannya dapat dipastikan adalah data/dokumen rahasia juga. Hal ini sama saja jika dianalogikan dengan seseorang yang memiliki penyakit, kemudian berkonsultasi dan berobat ke dokter. Dokter tersebut tidak selayaknya memberikan track medical record pasiennya kepada pasien lain atau orang lain untuk tujuan apapun.

 Sumber