一、为什么要"三标合一"——先说清楚问题
很多同学第一次看到 COBIT、ITIL、ISO 20000 这三个名词,脑子里会有疑问:
- 这三个不都是 IT 管理框架吗?为什么要学三个?
- 它们之间有重叠吗?企业是选一个用,还是一起用?
- 系规考试会怎么考——是分开考概念,还是考它们的整合?
要回答这几个疑问,必须先理解这三套框架解决的问题不一样。
简单一句话总结:
- COBIT 解决"治理与管理"的问题——管的是"董事会和高管要怎么把 IT 当作企业资产来管控",关注的是治理目标、问责、风险、价值;
- ITIL 解决"IT 服务管理实践"的问题——管的是"IT 部门日常怎么把服务运转好",关注的是事件管理、变更管理、问题管理等具体实践;
- ISO 20000 解决"IT 服务管理体系认证"的问题——是国际标准化组织制定的 IT 服务管理体系标准(2018 版),企业可以按这个标准做体系认证。
打个比方就好理解了:
| 框架 | 角色 | 类比 |
|---|---|---|
| COBIT | 治理框架 | 企业的"董事会章程"——管最高层面的方向、目标、问责 |
| ITIL | 实践指南 | 企业的"操作手册"——管具体每件事怎么做 |
| ISO 20000 | 认证标准 | 企业的"质量证书"——证明你的服务管理体系符合国际水准 |
三者层次不同、关注点不同,所以不是替代关系,而是互补关系——这就是为什么大型企业普遍"三标合一"用,而不是只选一个。
很多同学一上来想偷懒,"我能不能只学一个、考试只考它?"答案是不行——系规第 11 章治理这一章的命题逻辑,就是要看你能不能把这三套框架的层次差异和协作关系讲清楚。教材里专门有一节讲"治理框架与服务管理标准的关系",案例题年年考、论文方向年年出。所以这三套你都必须有"是什么、解决什么问题、和别的怎么配合"的清晰认识,不能只挑一个。
二、三套框架的来源、版本、核心结构
按教材第 2 版的口径,把三套框架的硬事实先钉清楚(这部分按§20 硬标识符铁规,严格按权威口径写,不凭印象编)。
| 框架 | 制定方 | 当前版本 | 核心结构 |
|---|---|---|---|
| COBIT | ISACA(国际信息系统审计协会) | COBIT 2019 | 40 项核心治理和管理目标 + 5 大领域(EDM/APO/BAI/DSS/MEA) |
| ITIL | AXELOS(原英国政府商务部 OGC) | ITIL 4(2019) | 服务价值系统 + 服务生命周期 |
| ISO 20000 | ISO 国际标准化组织 | ISO 20000:2018 | IT 服务管理体系国际标准 |
这里特别说明一点:教材第 2 版关于 COBIT 用的是"40 项核心治理和管理目标 + 5 领域"的最新口径,不是早年的"5 原则 39 流程"旧口径。同学们看到外面培训材料或老教程里讲"COBIT 5 原则"的,那是 COBIT 5(2012 年版),不是教材第 2 版采用的当前版本。考试以教材为准,请认准 40 项目标 + 5 领域。
下面把 COBIT 5 领域单独拉出来,因为这是综合知识和案例最爱考的细节。
COBIT 5 大领域
| 领域代码 | 中文 | 层次 | 核心关注 |
|---|---|---|---|
| EDM | 评估、指导和监督 | 治理层 | 董事会层面的治理活动 |
| APO | 调整、规划和组织 | 管理层 | 战略与组织 |
| BAI | 建设、获取和实施 | 管理层 | 项目交付与变更 |
| DSS | 交付、服务和支持 | 管理层 | 日常运营与服务 |
| MEA | 监督、评价和评估 | 管理层 | 绩效、合规、内部审计 |
记忆口诀:E-A-B-D-M——"评-调-建-交-监"。 其中 EDM 是治理层,其他 4 个是管理层——这一句是命题重点。
为什么把 EDM 单独拎出来?因为 COBIT 2019 的一个核心思想就是"治理与管理分离"——治理是董事会和高管的事(看方向、定目标、做问责),管理是 CIO 和 IT 部门的事(按目标执行落地)。EDM 三个字母分别对应"评估(Evaluate)、指导(Direct)、监督(Monitor)",是典型的董事会职能动词;而 APO/BAI/DSS/MEA 都是管理层日常执行的活儿。考试里一旦问"COBIT 中属于治理活动的是哪个领域",答案就是 EDM;一旦问"管理活动有哪几个领域",答案就是 APO/BAI/DSS/MEA 四个。别答反——这是案例题的拉分点。
ITIL 4 的核心思路
ITIL 4 的核心不是再让你背一堆流程名字,而是建立"服务价值系统"(Service Value System,简称 SVS)——把一切 IT 活动都看作为业务创造价值的环节。SVS 里有几个关键组件:
- 指导原则(关注价值、从所处之处开始、迭代演进、协作并提升可见性、整体思考与工作、保持简单实用、优化与自动化)
- 治理
- 服务价值链
- 实践(ITIL 4 总结了 34 项管理实践,分通用管理 / 服务管理 / 技术管理三类)
- 持续改进
考试不会要求你背全 34 项实践,但事件管理、问题管理、变更管理、服务请求管理、服务级别管理这 5 项是高频考点。
这 5 项实践我专门拎出来说一下区分——它们的名字看着像,但解决的问题完全不一样:
- 事件管理:处理"突发的、影响业务的"故障,目标是尽快恢复服务(治标);
- 问题管理:处理"反复出现的"故障背后的根因,目标是彻底消除(治本);
- 变更管理:处理"对生产环境的有计划修改",目标是变更可控、不出新事故;
- 服务请求管理:处理"用户日常的小需求"(开账号、改权限、装软件),目标是流程化、快速响应;
- 服务级别管理:定义并跟踪 SLA(服务级别协议),目标是把服务承诺数字化、可度量。
考试里这 5 项经常以"区分场景"的形式出题——给一个场景描述,问"这属于哪种 ITIL 实践"。最容易混淆的是"事件 vs 问题"和"变更 vs 服务请求"两对。记住一句话:事件治标 / 问题治本,变更动生产 / 服务请求做日常——能区分这两对,5 选 1 的题就能拿稳。
ISO 20000 的定位
ISO 20000:2018 是 IT 服务管理的国际认证标准,企业可以按它做体系认证、拿证书。它和 ITIL 的关系是:ITIL 提供实践方法,ISO 20000 提供认证要求——ITIL 是"怎么做",ISO 20000 是"做到什么程度算合格"。
国内对应的国标是 GB/T 24405(idt ISO/IEC 20000,等同采用 ISO 20000)。系规教材里通常以"ISO 20000"为主提,但题里有时会用国标号 24405 出题,知道两个号是同一回事就行。
ISO 20000 的认证逻辑要简单说一下——它和我们国内的 ITSS 评估有点像,都是通过文档审查和现场审核给企业的 IT 服务管理体系打分。区别在于 ISO 20000 是国际标准、对外认可度高(出海企业、外资客户特别认这个证),ITSS 是国标、国内政府和大型企业项目招标里更常要求。所以同一家有志做大的 IT 服务企业,往往两个证都拿——出海找客户用 ISO 20000 证、国内投标用 ITSS 证,互不冲突。
三、三标合一的关系图
把三套框架的关系画成一张图,你一看就明白:

这张图三层结构很清楚:
- 最上层:董事会和高管,用 COBIT 做治理;
- 中间层:IT 管理层,用 ITIL 做实践方法、用 ISO 20000 做体系合规;
- 最底层:IT 运营团队,每天落地具体的事件、问题、变更、SLA 管理。
三套框架不是各跑各的,而是纵向贯通、横向互补:COBIT 管"做什么、向谁负责",ITIL 管"怎么做",ISO 20000 管"做的够不够标准"。
四、企业里"三标合一"怎么落地——4 个关键步骤
这是案例分析最爱考的内容。把三标合一在企业里的落地路径拆成 4 步:
第一步:用 COBIT 定治理目标
董事会和高管层先用 COBIT 确定企业的 IT 治理目标——比如"IT 投资回报达到 15%"、"重大变更失败率低于 3%"、"信息安全事件年损失低于 100 万"。这些目标分解到 40 项核心治理和管理目标里,并明确每项的责任人(用 RACI 模型——谁负责、谁问责、谁咨询、谁知会)。
第二步:用 ITIL 定具体实践
把 COBIT 的治理目标"翻译"成 ITIL 的具体管理实践。比如"重大变更失败率低于 3%"这个治理目标,就要用 ITIL 的变更管理实践——建立变更咨询委员会(CAB)、把变更分级(标准变更、常规变更、紧急变更)、走变更评审和回滚预案流程。
第三步:用 ISO 20000 做体系认证
把企业里 ITIL 的实践沉淀成文档化的管理体系,按 ISO 20000:2018 的要求做内审、管理评审、外部认证。拿到 ISO 20000 证书后,对外是"我家 IT 服务管理水平达国际标准"的硬证明,对客户、对监管、对合作伙伴都是加分项。
第四步:用 COBIT 的 MEA 领域做监督评估
回到 COBIT 的 MEA 领域(监督、评价和评估),定期评估整套体系运转得怎么样:治理目标达成度、ITIL 实践有效性、ISO 20000 合规度——发现偏差就反馈到第一步重新调整目标。这是个闭环。MEA 这一步最容易被忽视——很多企业前 3 步做得很热闹,证书也拿了、流程也建了,但没人定期回头看"目标达没达成、实际效果怎么样",结果体系慢慢空转、变成纸面摆设。有闭环的治理才是活的治理,没有闭环的治理早晚变成形式主义——这句话也是论文里很好用的金句。

这个 4 步闭环就是"三标合一"在企业里的标准落地路径。论文里写"信息系统治理"或"IT 服务管理"主题时,把这 4 步搬进项目实施过程里,结构就会非常扎实。
我每年带学员都会强调一句话:4 步闭环不是凑出来的,是真实企业里走出来的路径。我自己 20 多年带过的项目里,凡是真正把 IT 治理做扎实的企业,无一例外都走过这 4 步——只是有的企业把 ISO 20000 这一步换成了 ITSS 认证、有的企业 MEA 监督做得早做得密、有的企业从 ITIL 起步反向倒推治理目标。但路径骨架是一样的。论文里你不需要照搬这 4 个步骤名字,可以按项目实际把它们写成"建立治理委员会 → 设计服务流程 → 推行体系认证 → 持续改进闭环"——意思一样,包装更贴合企业现实。
五、系规考试怎么考三标合一——3 种题型
系规考试涉及三标合一的题型主要有 3 类:
题型一:综合知识——单纯背概念
最简单的题型,问"COBIT 5 大领域是什么"、"EDM 属于治理层还是管理层"、"ITIL 4 的指导原则有哪几条"、"ISO 20000 的当前版本是哪一年"。这种题靠记忆,把前面表格背下来就能拿分。这类题在综合知识 75 道选择里大概会占 2-4 道,加起来 3-5 分。看似不多,但都是"白送分"——你不会就丢、你会就拿,是最划算的拿分点。
题型二:案例分析——三标合一落地路径
中等难度题型,给一个企业场景,问"该企业要建立 IT 治理体系,应该怎么把 COBIT、ITIL、ISO 20000 整合应用?请列出主要步骤"。答案就是前面讲的 4 步闭环——COBIT 定目标 → ITIL 定实践 → ISO 20000 做认证 → MEA 监督。这种题答出 4 步就基本拿分了。如果再加 2-3 句具体内容(比如"COBIT 定目标时用 RACI 模型分配责任"、"ITIL 实践重点抓事件 / 问题 / 变更 / SLA"、"ISO 20000 做体系认证拿证书"),分数还能再往上走一档。案例题的拿分逻辑就是这样——骨架答全 + 细节多说几句,比只给骨架强不少。
题型三:论文——治理与服务管理结合
最高难度题型,论文题目可能是"论信息系统治理在企业 IT 服务管理中的应用"、"论 IT 服务管理体系的建设与持续改进"等。这种题就要把三标合一作为项目实施的主线,4 步闭环就是论文的"过程域"主体。每一步展开 600-800 字写具体怎么做、遇到什么问题、怎么解决——一篇论文就有了清晰骨架。
论文最容易拿高分的写法是"4 步闭环 + 每步配 1 个具体故事"。比如第 1 步 COBIT 定目标,配一个"董事会要求 3 年内 IT 重大事故年损失从 200 万降到 50 万"的具体目标故事;第 2 步 ITIL 定实践,配一个"建立变更咨询委员会、变更失败率从 8% 降到 2%"的具体实践故事;第 3 步 ISO 20000 认证,配一个"用 6 个月文档化体系、通过 ISO 20000 外审"的具体认证故事;第 4 步 MEA 监督,配一个"季度治理评审会发现客户满意度下滑、回头调整 SLA 指标"的具体评估故事。有具体故事的论文,阅卷老师一眼就能看出你真做过这事——和那种只堆框架名词的论文形成鲜明对比。
六、3 个高频易错点
这一讲最容易踩坑的 3 个点:
坑一:COBIT 5 原则 vs 40 项目标 + 5 领域。早年 COBIT 5(2012)的口径是"5 原则 + 7 要素 + 39 流程",但教材第 2 版采用的是 COBIT 2019 的"40 项核心治理和管理目标 + 5 大领域"口径。考试以教材为准——看到题里问"COBIT 几大领域"就答 5 个(EDM/APO/BAI/DSS/MEA),看到"治理目标数"就答 40 项。别拿旧版口径混用。
这一坑是同学最容易踩的——市面上很多老的培训资料和网课还停留在 COBIT 5 口径,背了一堆"5 原则 7 要素"上考场,反而扣分。我的建议很简单:只认教材第 2 版,外面看不一致就直接以教材为准。这是从根本上避免被旧资料带偏的最稳办法。
坑二:ITIL 把"指导原则"和"4 个维度"搞混。ITIL 4 有"7 项指导原则"(SVS 的指导原则)和"4 个维度"(组织与人员、信息与技术、合作伙伴与供应商、价值流与过程)——这是两套不同的概念,名字相近但内容完全不同。考试里这两个概念都可能单独出题,别混用。
打个比方就好分了——"指导原则"是 ITIL 给你的"7 句行动准则"(关注价值、协作、迭代等),告诉你做事应该怎么做;"4 个维度"是 ITIL 让你看一个服务时要从 4 个视角看(人、技术、伙伴、价值流),告诉你看问题应该怎么看。一个是"怎么做"、一个是"怎么看"——分清楚这一层,两个概念就不会混了。
坑三:ISO 20000 和 ITSS 搞混。ISO 20000 是国际标准、ITSS 是中国国标体系(教材第 12 章重点讲),两者都是 IT 服务管理领域的标准但不一样:ISO 20000 偏体系认证、ITSS 偏能力成熟度评估。题里问"国际 IT 服务管理标准"答 ISO 20000、问"中国 IT 服务标准化体系"答 ITSS——别搞反。
补一个更细的区分点:ISO 20000 是"过 / 不过"的二元结果——审核合格就发证、不合格就不发,证书有效期 3 年;ITSS 是"一级到五级"的分级评估——按服务能力成熟度从一级(基本级)到五级(卓越级)打分,企业可以分阶段往上升级。理解这个差异,看到题里出现"等级 / 分级 / 几级"等关键词就知道在考 ITSS,出现"认证 / 证书 / 复审"等关键词就知道在考 ISO 20000。这种差异点是案例题最爱出的拉分细节。
七、今天的总结
| 维度 | 关键事实 |
|---|---|
| COBIT | ISACA / 2019 / 40 项目标 + 5 领域(EDM 治理 + APO/BAI/DSS/MEA 管理) |
| ITIL | AXELOS / 4 版 2019 / SVS + 34 项实践 + 7 项指导原则 + 4 个维度 |
| ISO 20000 | ISO / 2018 版 / IT 服务管理体系认证 / 国标 GB/T 24405 等同采用 |
| 三标关系 | COBIT 管治理(做什么)、ITIL 管实践(怎么做)、ISO 20000 管认证(做得够不够) |
| 落地 4 步 | COBIT 定目标 → ITIL 定实践 → ISO 20000 做认证 → MEA 监督评估 |
如果你今晚只想记两件事——
第一件:COBIT = 40 目标 + 5 领域(E-A-B-D-M),别用旧版"5 原则 39 流程"; 第二件:三标合一落地 = 4 步闭环(目标→实践→认证→监督),论文里这就是项目过程域主体。
把这两点记牢,第 11 章治理这一章的核心命脉就拿在手里了。
如果你今天还有余力多记一件——那就再记一句"COBIT 治理 vs 管理分离":EDM 是治理(董事会的活儿),APO/BAI/DSS/MEA 是管理(CIO 和 IT 部门的活儿)。这句话在案例题里出现频率非常高,问"以下哪项属于 COBIT 治理活动"几乎每年都见。三件事记牢,这一讲就到位了。
八、一对一时间
每年带学员到第 11 章治理这块,都会有同学卡在"COBIT、ITIL、ISO 20000 太抽象、记不住"上。其实原因不是这三个框架本身难,而是没把"治理 / 实践 / 认证"三层关系建立起来——一团乱地背名词,当然记不住。
如果你也在这一块卡壳——感觉三个名词分不清、案例题不知道怎么答、论文里写治理总是套不上具体过程——加我微信聊一下你的具体困难。我会按你目前的进度判断要不要补这一块、怎么补最快。
不报价、不推销,看你自己情况决定要不要找一对一。我每年带学员都会用一张"治理 / 实践 / 认证"的三层关系图当切入点,先把骨架建起来,再把 COBIT 5 领域、ITIL 5 项核心实践、ISO 20000 认证逻辑分别填进去——一般 2-3 个小时就能把这一块从"完全分不清"带到"案例题能 8 成拿分"的水平。这种集中突破的事,一个人闷头啃容易卡,找有人带的会顺很多。
九、明日预告
明天 9/9(周三)是论文专班栏目的日子,第 108 篇老孙带你拆"系规案例分析的高频踩坑 8 字诀"——少、漏、偏、错、散、浅、空、乱。这 8 个字几乎涵盖了案例题失分的全部原因。学会识别自己的踩坑类型,案例 60 分关卡就能过得稳。今天的三标合一是案例题的"内容输入",明天的 8 字诀是案例题的"答题方法论"——一个管"答什么"、一个管"怎么答",配合用最有效。我们明天见。
