一、信息系统治理是什么
先把定义钉准。教材原文:信息系统治理(IT 治理)是组织开展信息技术及其应用活动的重要管控手段,也是组织治理的重要组成部分。
这个定义里有两个关键词:
第一,"管控手段"——IT 治理是用来管控 IT 活动的,目的是确保 IT 支持并拓展组织的战略和目标。
第二,"组织治理的组成部分"——IT 治理不是孤立的,它是整个组织治理大框架里的一块。也就是说,IT 治理要服从于、服务于组织的整体治理,而不能自成一套、自说自话。这个定位决定了 IT 治理必须站在组织全局的高度,而不是只盯着 IT 部门那一亩三分地。
记住这两点,你就抓住了 IT 治理的本质:它是为了让 IT 更好地服务组织战略,而对 IT 活动进行的管控。
我用大白话再讲一遍,帮你彻底理解"治理"这个有点抽象的词。你可以把一个组织想象成一艘大船:管理层是船长和水手,负责开船(具体执行);而治理,就是船东和董事会坐在岸上,决定"这艘船要开去哪个港口、走哪条航线、出了问题谁负责"。治理不碰具体的操舵,但它决定方向、设定规则、监督航行。把 IT 治理放到这个比喻里——它就是组织高层为 IT 这艘船"定方向、立规矩、管监督"的那套机制。理解了这个,你就明白为什么教材反复强调治理"是组织治理的组成部分"——因为它本质上是组织高层意志在 IT 领域的延伸,不是 IT 部门内部的事,而是组织战略层面的事。这也是 IT 治理区别于 IT 管理的根本所在。
二、IT 治理的四个方面(高频考点)
教材讲到,在 IT 治理目标和边界确定的情况下,IT 治理围绕四个方面展开。这是高频考点,你要记准。
| 方面 | 对应解决的问题 |
|---|---|
| 决策体系 | 做什么 |
| 责任归属 | 如何做 |
| 管理流程 | 怎么样 |
| 内外评价 | 如何评价 |
这四个方面——决策体系、责任归属、管理流程、内外评价,分别回答了"做什么、如何做、怎么样、如何评价"四个问题。
记忆窍门:你可以把它理解成管一件事的完整闭环——先定"做什么"(决策体系),再明确"谁来做、如何做"(责任归属),然后看"做得怎么样"(管理流程运转),最后"评价好不好"(内外评价)。从决策到落实到评价,一个完整的治理闭环。把这个闭环逻辑记住,四个方面就不会漏。
这四个方面对应的"做什么、如何做、怎么样、如何评价"这四个问题,是教材原文的表述,命题人很可能拿这个对应关系来考你——给你"决策体系"让你选它对应哪个问题(答案是"做什么"),或者反过来。你把这个一一对应关系记牢:决策体系管"做什么"(定方向)、责任归属管"如何做"(谁负责)、管理流程管"怎么样"(运转过程)、内外评价管"如何评价"(看效果)。这四对关系不能错位,错一个对应就可能丢分。我建议你把这个对照在脑子里默写几遍,确保闭着眼也能把"四方面"和"四问题"准确配对。
三、IT 治理的相关标准(注意国标号要查证)
教材在讲 IT 治理时,提到了几个重要的标准和框架。这块涉及国标号,我先给你一个重要原则。
重要原则:标准编号属于硬标识符,我只引用教材原文里明确出现的,且你最终要以教材逐字核对为准。 国标号差一个数字就是另一个标准,绝不能凭印象。
教材里明确提到的 IT 治理相关标准和框架主要有:
第一,GB/T 34960 系列——《信息技术服务 治理》国家标准。其中第 1 部分是"通用要求",规定了 IT 治理的模型、框架和实施原则;第 2 部分是"实施指南"。这是我国 IT 治理的核心国家标准系列。
第二,ISO/IEC 38500——IT 治理的国际标准。
第三,COBIT——信息和技术治理及管理框架(下面专门讲)。
关于 GB/T 34960.1 定义的 IT 治理框架,教材提到它包含三大治理域:信息技术顶层设计、管理体系、资源。顶层设计治理域包含战略和支撑战略的组织、架构;管理体系治理域包含质量、项目、投资、服务、业务连续性、信息安全、风险、供方、资产等管理;资源治理域包含基础设施、应用系统和数据。
这些国标号(GB/T 34960.1、GB/T 34960.2、ISO/IEC 38500)我是从教材原文摘的,但你背的时候,务必回教材逐字核对每一个数字和点号,别记串。这是涉及国标号的铁律——查证,不凭印象。
我特别想就"国标号"这件事多嘱咐你几句,因为它是系规备考里最容易翻车、也最考验严谨度的地方。一个国标号,比如 GB/T 34960,差一个数字就是完全不同的标准。这种东西,你脑子里的记忆是模糊的,越是觉得"我记得好像是这个号",越容易出错。所以正确的做法是:复习到国标号时,一律对着教材原文核对,确认无误了再记;考前如果对某个号没把握,宁可记一个模糊的"GB/T 34960《信息技术服务 治理》",也不要硬填一个可能错的精确数字。这个习惯不只对第 11 章有用,对第 24 章法律法规、对整个系规涉及标准号的地方都适用。养成"国标号必查证"的习惯,能帮你避开一大类低级失分。
关于 GB/T 34960.1 定义的 IT 治理框架"三大治理域"(顶层设计、管理体系、资源),我再帮你理解一下它的层次。顶层设计是最高层——管战略、组织、架构,是"想清楚要往哪走";管理体系是中间层——管质量、项目、投资、服务、安全、风险等一系列具体管理,是"建立各种管理机制";资源是基础层——管基础设施、应用系统、数据,是"管好家底"。从顶层设计到管理体系到资源,是从战略到机制到资源的三个层次,一层比一层具体。你这么理解,"三大治理域"就不是三个孤立的名词,而是一个有层次的体系了。
四、COBIT 框架深读(核心中的核心)
现在进入第 11 章最核心、最高频的内容——COBIT 框架。前面在论文素材里我们接触过,今天系统地深读一遍。
第一,COBIT 是什么、谁做的。 教材原文:COBIT 是面向整个组织的信息和技术治理及管理框架,由成立于 1969 年的国际信息系统审计协会(ISACA)组织设计并编制。注意"面向整个组织"——它不只管 IT 部门,而是组织级的框架。
这里补一个易错点:COBIT 是由 ISACA(国际信息系统审计协会)设计的,这个 ISACA 成立于 1969 年。命题人可能会拿"谁设计的、什么时候成立的"来考你,你记准是 ISACA、1969 年。别和别的国际组织搞混。
第二,COBIT 的灵魂——明确区分治理与管理。 这是 COBIT 最核心的思想,也是最高频的考点。教材讲得很清楚:
- 治理:确保对利益干系人的需求、条件和选择方案进行评估,以确定全面均衡、达成共识的组织目标;通过确定优先等级和制定决策来设定方向;根据议定的方向和目标监控绩效与合规性。治理通常由董事会和执行管理层负责。
- 管理:按治理设定的方向,去计划、构建、运行和监控活动,以实现组织目标。管理通常是 CEO 领导下的高级管理层的职责。
一句话记牢:治理定方向(董事会的事),管理去执行(管理层的事)。
为什么 COBIT 要如此强调区分治理和管理?因为现实中无数组织的 IT 混乱,根子就在于这两者不分。常见的乱象是:要么董事会越俎代庖去管具体的 IT 执行细节(治理插手管理),要么管理层自作主张定 IT 战略方向(管理僭越治理)。前者导致高层陷入琐事、战略无人把控;后者导致 IT 跟着技术人员的喜好走、脱离组织战略。COBIT 把治理和管理清清楚楚分开,就是要让"定方向的人专心定方向、干执行的人专心干执行",各司其职、各负其责。理解了这个现实痛点,你就明白为什么"区分治理与管理"是 COBIT 的灵魂,也是论文、案例里最能体现你专业度的地方——你能讲清楚这个区分,就说明你真懂治理,而不是只会背名词。
五、COBIT 的 40 项核心目标与五个领域
COBIT 框架结构的核心,是 40 项核心治理和管理目标,分布在五个领域里。

教材明确:COBIT 介绍了 40 项核心治理和管理目标。其中——
- 治理目标:列入 EDM(评估、指导、监控)领域。在这个领域,治理机构评估战略方案、指导高级管理层执行所选战略、监督战略实施。治理流程通常由董事会和执行管理层负责。
- 管理目标:分为 4 个领域:
- APO(调整、规划和组织):针对 IT 的整体组织、战略和支持活动;
- BAI(构建、采购和实施):针对 IT 解决方案的定义、采购、实施和到业务流程的整合;
- DSS(交付、服务和支持):针对 IT 服务的运营交付和支持,包括安全;
- MEA(监控、评价和评估):针对 IT 的性能监控及其与内部、外部要求的一致程度。管理流程则在高级和中级管理层的职责范围内。
记忆口诀:1 个治理领域(EDM)+ 4 个管理领域(APO、BAI、DSS、MEA)。管理的四个领域按 IT 工作自然顺序记——规划(APO)、构建(BAI)、运行(DSS)、监控(MEA)。你想想一个 IT 项目从无到有的全过程:先规划好要做什么(APO),再把系统构建实施出来(BAI),然后交付上线、提供日常服务(DSS),最后监控评估运行效果(MEA)。规划、构建、运行、监控,这就是任何 IT 工作的完整生命周期。把这条生命周期记住,四个管理领域的顺序和含义就再也不会乱了。而治理的 EDM(评估、指导、监控)则凌驾在这四个管理领域之上,从更高层面对整个 IT 活动做评估、指导和监督。一上一下、一个治理四个管理的结构,你就拎清楚了。
再次强调:是 40 项核心目标、EDM + APO/BAI/DSS/MEA 五个领域,不是旧版的"5 大原则、39 个流程"。考试以教材这个版本为准。
六、治理 vs 管理:高频辨析题专项
第 11 章最爱考的辨析题,就是"治理和管理"的区分。我把这个辨析点做成一个对照表,你考前重点看。
| 对比项 | 治理(Governance) | 管理(Management) |
|---|---|---|
| 核心动作 | 评估、指导、监控 | 计划、构建、运行、监控 |
| 解决的问题 | 定方向、做决策、管监督 | 按方向去执行、实现目标 |
| 责任主体 | 董事会、执行管理层 | CEO 领导的高级管理层 |
| 对应领域 | EDM | APO、BAI、DSS、MEA |
这个表是第 11 章辨析题的"题眼"。命题人最爱设的陷阱是把治理和管理的责任主体、核心动作对调——比如说"管理由董事会负责""治理是按方向执行",这都是错的。你记准"治理是董事会定方向、管理是管理层去执行"这条主线,无论它怎么变着花样考,你都能识破。
我再点一个特别容易混的细节:你注意到没有,治理和管理的"核心动作"里都有"监控"这个词?治理的动作是"评估、指导、监控",管理的动作是"计划、构建、运行、监控",两边都有监控。这是命题人很狡猾的一个点。但其实两者的"监控"层次不同:治理层面的监控是董事会"监督战略的实施、监控绩效与合规",是高层视角的宏观监督;管理层面的监控是管理层"监控具体活动的运行",是执行视角的过程监控。一个监督大方向有没有走偏,一个监控具体活儿干得对不对。理解了这个层次差异,遇到拿"监控"做文章的辨析题,你也不会被绕进去。这种藏在细节里的区分,正是 S 档章节深读的价值所在。
七、本讲核心考点清单
把第 11 章这一讲的核心考点汇总成清单,你照着背。
第一,IT 治理定义:组织开展 IT 活动的重要管控手段,是组织治理的组成部分。
第二,IT 治理四个方面:决策体系、责任归属、管理流程、内外评价(对应做什么、如何做、怎么样、如何评价)。
第三,相关标准:GB/T 34960 系列(国家标准)、ISO/IEC 38500(国际标准)、COBIT(框架)——国标号务必回教材核对。
第四,COBIT 灵魂:区分治理与管理(治理定方向、董事会负责;管理去执行、管理层负责)。
第五,COBIT 结构:40 项核心目标,治理目标在 EDM 一个领域,管理目标分 APO/BAI/DSS/MEA 四个领域。
第六,版本铁律:是 40 项核心目标 + 五个领域,不是旧版的 5 大原则 + 39 流程。
这六条背熟、能默写出来,第 11 章的核心就稳稳拿下了。第 11 章是 S 档章节,三科通吃,这些功夫绝对值得下。建议你把这份清单单独抄下来,贴在书桌前,每天扫一眼,反复强化,直到这六条闭着眼也能背出来为止。核心章节就该用这种"反复强记"的劲头去对待。
最后我想强调一下为什么我专门花一整讲、还要这么较真地纠正"39 流程"这个错误。因为第 11 章信息系统治理是系规最核心的章节之一,COBIT 又是它的重中之重。如果你在这么核心的地方背了一个过时的、错误的版本(5 原则 + 39 流程),那不仅这一道题会丢分,更可能在案例和论文里用错框架,一错错一片。所以我宁可花大篇幅反复强调"教材是 40 项目标 + 五领域",也要把这个最核心知识点的版本给你钉死。这也是我做整个连载的态度——越是核心、越是高频的知识点,越要确保你学到的是准确的、和教材一致的版本。你跟着我学,至少能保证在 COBIT 这种核心框架上不会用错版本。把这个准确的版本记牢,第 11 章这个 S 档章节,你就比那些还在背旧版"39 流程"的考生领先了一大步。
我们今天讲的是第 11 章治理的"上半部分"——治理的定义、四个方面、相关标准、COBIT 框架。第 11 章还有一些治理实施、IT 审计相关的内容,篇幅所限今天先讲到这。你先把今天这些核心的、最高频的内容吃透,它们是第 11 章的主干,主干稳了,枝叶再补就容易了。
八、第 11 章在三个科目里怎么考
把第 11 章治理在三科的考法给你点清楚,让你知道这些知识到底怎么变成分数。
综合知识里,考治理的定义、四个方面、相关标准、COBIT 的治理管理区分和五个领域,都是识记和辨析。尤其"治理 vs 管理"的辨析、COBIT 五个领域的归属,几乎是必考的点,背准就能拿分。
案例分析里,可能给你一段企业 IT 治理缺位的材料——决策慢、权责不清、IT 战略与业务脱节,让你诊断并提改进建议。这时你要用第 11 章的知识:指出问题本质是"缺乏有效的 IT 治理、治理与管理职责不分",再用 COBIT 的思路开方——建立 EDM 治理机制、明确治理与管理的职责边界。能这样答,比泛泛说"加强管理"专业得多。
论文里,信息系统治理是 S 档主题方向。如果抽到治理主题,你今天学的 COBIT 框架、治理与管理区分、EDM + APO/BAI/DSS/MEA 五领域,就是你论文最有力的方法论支撑。配合前面第 086 篇白送的 COBIT 项目背景素材,你完全可以写出一篇专业的治理论文。
你看,第 11 章的知识在三个科目里层层递进——综合知识考"记不记得",案例考"会不会诊断开方",论文考"能不能系统论述"。这就是 S 档核心章节的特点,也是为什么我让你在它身上多下功夫——一份投入,三科受益。
九、明日预告
今天深读了第 11 章信息系统治理——重点更正了"COBIT 是 40 项核心目标、五个领域"(不是旧版的 39 流程、5 原则),并把 IT 治理的定义、四个方面、相关标准、治理与管理的区分系统讲清。所有国标号、版本数字都请回教材逐字核对,这是 S 档核心章节绝不能出错的底线。
明天是方法站,距离考试两个多月,我带你聊论文备考里一个极其实用的技巧——系规论文"标题 + 开头段"的 30 分钟黄金窗口。机考论文没有摘要环节,第一印象全靠标题和开头段,明天我把这个开篇的黄金 30 分钟该怎么用、标题怎么取、开头段怎么写,手把手教给你。我们明天见。
