Ministère de l’Enseignement Supérieur et de la Recherche Scientifique
Université Virtuelle de Tunis
Systèmes d'Information Pour L’Entreprise
Gouvernance des Systèmes d’Information
Belhassen Guettat
Attention !
Ce produit pédagogique numérisé est la propriété exclusive de l'UVT. Il est strictement interdit de la reproduire à des fins commerciales. Seul le téléchargement ou impression pour un usage personnel (1 copie par utilisateur) est permis.
Université Virtuelle de Tunis
Systèmes d'Information Pour L’Entreprise Gouvernance des Systèmes d’Information
Semaine 14 : Gouvernance des Systèmes d’Information
Description
Apparue il y a quelques années, la gouvernance du système d’information est un emprunt à la gouvernance d’entreprise qui définit un modèle de communication entre salariés, dirigeants, actionnaires et régulateurs. Appliquée à cette échelle de communication, la gouvernance d’entreprise agit sur des processus rares et concernant peu d’individus : communication entre dirigeants et représentants des salariés, ou entre dirigeants et représentants des actionnaires, ou de régulateurs nationaux et supranationaux.
A l’inverse, la gouvernance du système d’information est censée agir sur des processus fréquents visant de nombreux individus : gestionnaires, architectes, analystes, développeurs, administrateurs, exploitants, etc. Or, l’offre actuelle en gouvernance du système d’information est demeurée ancrée à cet aspect reporting qui consiste à barder d’indicateurs des processus build et run qui fonctionnent mal, mais sans agir sur eux globalement.
La gouvernance de système d’information consiste à optimiser non pas des indicateurs locaux comme les coûts partiels où la productivité mesurée en point de fonctions, mais au contraire à créer des optimums globaux pour les utilisateurs de la DSI : coût total de possession, débit de demandes traitées, dettes techniques, etc.
Objectifs Spécifiques
• Sensibiliser sur les enjeux d'une gouvernance du système d’information au niveau d'une
structure moyenne ou petite entreprise.
• Connaître le référentiel de bonnes pratiques de gouvernance Cobit QuickStart. • Connaître les fondements d'une démarche de gouvernance dans ce contexte, s'appuyant
également sur d'autres référentiels tels que CMMI, ITIL, ou autres.
Ressources Disponibles pour les Apprenants
Support de cours (Acétates).
- - Diapositives para‐pédagogiques (supplément). - Documents à lire et à synthétiser. -
Études de cas sur un tableur de la suite StarOffice.
2
Enseignant : Belhassen Guettat
Université Virtuelle de Tunis
Systèmes d'Information Pour L’Entreprise Gouvernance des Systèmes d’Information
1. DEFINITION
Le terme « Gouvernance » désigne la capacité d'une organisation d'être en mesure de contrôler et de réguler son propre fonctionnement afin d'éviter les conflits d'intérêts liés à la séparation entre les ayants‐droits (actionnaires) et les acteurs.
Le terme gouvernance est un terme générique pouvant se décliner selon le terme de « gouvernance politique » est utilisé dans le cas de l'interaction entre l'Etat (gouvernement) et la Société (citoyens et entreprises privées). Dans le cas d'une société ou un groupe industriel, on parle plutôt de « gouvernance d'entreprise ».
Le terme « Gouvernance » s'est notamment tristement popularisé lors d'affaires impliquant de grands groupes industriels (Enron, Swissair) pour lesquels des dérives, telles qu'un manque de surveillance ou des confusions de rôle, les ont conduits à la faillite.
2. GOUVERNANCE DES SYSTEMES D’INFORMATION
La « Gouvernance des Systèmes d'Information » ou « Gouvernance informatique » (en anglais « IT gouvernance ») renvoie aux moyens de gestion et de régulation des Systèmes d'Information (SI) mis en place dans une entreprise pour atteindre ses objectifs. A ce titre, la gouvernance IT fait partie intégrante de la gouvernance d'entreprise.
C'est quoi encore ce truc ? Ne serait‐ce pas le nouveau gadget des consultants en mal d'affaires ? ". Même s'il est vrai, que bien des cabinets aimeraient découvrir la nouvelle pompe à fric, ce serait un bien mauvais procès que de classer verticalement le concept étiqueté de cette formule lapidaire.
Si la gouvernance d'entreprise (corporate governance) est devenue une urgence suite aux différents scandales financiers encore frais dans les mémoires ( Enron, Worldcom, Tyco...), transposer le concept à la gestion du système d'information n'est pas si surprenant. Il s'agit en effet de s'assurer que piloté. Avec rigueur et transparence. Il s'agit de s'assurer que le système d'information réponde bien, aujourd'hui et demain, aux attentes des différentes parties prenantes internes et externes: utilisateurs et clients, financiers et financeurs, concepteurs et techniciens, etc.
d'information
système
action
bien
soit
en
le
Aligner le système d'information sur la stratégie d'entreprise, on en parle depuis bien longtemps. Il est temps de franchir le pas.
Poussons le raisonnement et surenchérissons sur Jeanne Ross et Peter Weil (in IT Governance Harvard Business School Press (HBS)) : "... In Contrast, enterprises that govern IT by default, more often find that IT can sabotage business strategy». Ainsi, tous ceux qui considèrent encore
3
Enseignant : Belhassen Guettat
Université Virtuelle de Tunis
Systèmes d'Information Pour L’Entreprise Gouvernance des Systèmes d’Information
aujourd'hui l'informatique comme un centre de coût à juguler compromettent la mise en œuvre des stratégies gagnantes du 21ème siècle.
L'entreprise est toujours plus intégrée. Quels que soient les activités, les métiers et les marchés, les processus sont de plus en plus dépendants de la technologie. Les questions de services, de qualité, de sécurité et d'évolution de concert avec les exigences stratégiques, sont désormais des impératifs. La question de la gouvernance des systèmes d'information est particulièrement complexe. Et comme pour toutes questions complexes, les décideurs sont plutôt enclins à se reposer sur les experts et les méthodes du moment. La tendance est particulièrement forte, en tout cas pour les moins risqueurs d'entre‐eux.
Pourtant, cette question touche à l'essentiel. Elle concerne l'ensemble des décideurs même s'ils sont encore relativement nombreux à ne pas considérer ce point à sa juste valeur et continuent à penser que technicien. (Ce qui explique peut‐être aussi pourquoi ils ne s'engagent pas plus avant et préfèrent déléguer aux spécialistes équipés de "boites à outils".)
l'informatique
qu'une
affaire
n'est
de
Les méthodes ITIL (IT Infrastructure Library), COBIT (Control Objectives for Information and related Technologies), et autres, sont notamment des supports permettant de mettre un système d'information sous contrôle et de le faire évoluer en fonction de la stratégie de l'entreprise.
3. OUTILS ET REFERENTIELS DE LA GOUVERNANCE DU SI
• CobiT : Control objectives for information and technology. la méthode CobiT a été conçue par l’ISACA (Information Systems Audit and Control Association) il y a une dizaine d'années. " COBIT est un cadre de gouvernance des systèmes d'information et un ensemble d'outils assurant les managers de rapprocher les besoins de contrôle, les solutions techniques et la gestion des risques" Peut=on lire en substance sur le site de l'ISACA. ITIL : Information Technology Infrastructure Library propose une collection structurée de bonnes pratiques pour le management du système d'information (informatique). ITIL est né au sein de l'Office public du Commerce britannique.
•
• CMMI : Capability Maturity Model Intégration. CMMI est un modèle d'évaluation des processus de conception d'un logiciel. Avec CMMI les pratiques de l'entreprise sont classées en cinq niveaux de maturité : délai, de qualité, coûts et fiabilité.
3.1. Introduction à COBIT
COBIT (Control Objectives for Information and related Technologies), traduisez (contrôler les objectifs des technologies de l'information) est une méthodologie d'évaluation des services informatiques au sein de l'entreprise, publiée en 1996 par l'IT Governance Institute et l'ISACA (Information Systems Audit and Control Association) représentée en France par l'AFAI (Association Française de l'Audit et du conseil Informatique).
4
Enseignant : Belhassen Guettat
Publicité
Université Virtuelle de Tunis
Systèmes d'Information Pour L’Entreprise Gouvernance des Systèmes d’Information
Cette démarche s'appuie sur un référentiel de processus et sur des indicateurs d'objectifs (KGI) et de performance (KPI) permettant de mettre les processus sous contrôle afin de disposer des données permettant à l'entreprise d'atteindre ses objectifs.
La démarche COBIT propose ainsi 34 processus organisés en 4 grands domaines fonctionnels, permettant de couvrir 318 objectifs :
• Deliver & Support • Monitor • Planning & Organisation • Acquire & Implement
3.2. Introduction à ITIL
ITIL se décompose en neuf domaines, correspondant à neuf livres, permettant de couvrir l'ensemble des problématiques couvertes par les DSI. Les deux premiers (en gras) sont considérés comme le cœur de la méthode ITIL :
Service Support Service Delivery Infrastructure Management
• • • • Applications Management Service Management • • Business Perspective • Business Requirements • Technology a‐) Service Support
Le domaine « Service Support » s'attache au fonctionnement et au support de l'infrastructure technologique. Il est décomposé selon les 6 processus suivants :
Processus
Objectif
Gestion des configurations
Gérer l'infrastructure technologique en faisant un état des lieux de l'existant afin de mieux le gérer et le faire évoluer.
Gestion des incidents
Mieux détecter les incidents, améliorer le délai de résolution des incidents selon leur criticité sur le fonctionnement de l'entreprise.
Gestion des problèmes
Mieux gérer les problèmes récurrents et mettre en œuvre des solutions de prévention afin de réduire leur occurrence, voire les supprimer.
Gestion des
Mettre en œuvre des démarches de conduite du changement afin d'anticiper les
5
Enseignant : Belhassen Guettat
Université Virtuelle de Tunis
Systèmes d'Information Pour L’Entreprise Gouvernance des Systèmes d’Information
changements
effets de bord.
S'assurer de l'adéquation du service avec les besoins métiers.
Assurer un niveau de disponibilité suffisant à un coût raisonnable.
Gestion des mises en œuvre
Gestion de la disponibilité
b‐) Service Delivery
Le domaine « Service Delivery » .Il est décomposé en 4 processus comme suit :
Processus
Objectif
Gestion des niveaux de service
Maintenir un certain niveau de qualité de service grâce à des contrats de service renégociés périodiquement.
Gestion des capacités
Vérifier l'adéquation des capacités et performances avec les exigences actuelles et à venir.
Gestion de des services IT
la continuité
Définir et mettre en œuvre des délais contractuels pour la reprise après incident.
Gestion services IT
financière
des
Gérer la rentabilité des moyens mis en œuvre pour fournir le service.
c‐) Bénéfices de la démarche ITIL
Etant donné que la démarche ITIL propose un référentiel des meilleures pratiques, les plus value de sa mise en œuvre généralement constatées sont les suivants :
Satisfaction des utilisateurs (personnel et clients),
• Clarification des rôles. • Amélioration de la communication inter‐services. • Mise sous contrôle des processus avec des indicateurs pertinents et mesurables, permettant
d'identifier les leviers pour réaliser des économies.
• Meilleure compétitivité. • • Capitalisation des données de l'entreprise.
Sécurité accrue (disponibilité, fiabilité, intégrité).
6
Enseignant : Belhassen Guettat
Université Virtuelle de Tunis
Systèmes d'Information Pour L’Entreprise Gouvernance des Systèmes d’Information
• Optimisation de l'utilisation des ressources. • Outil de parangonnage (benchmarking) et outil de positionnement vis‐à‐vis de
la
concurrence.
3.3. Introduction à CMMI (Capability Maturity Model Integration.)
CMMI a été créé à l'origine par le département de la défense US (DoD) pour assurer le suivi des développements et des budgets, sous l'appellation CMM. Par la suite. En absorbant d'autres spécifications relatives, le référentiel s'est adjoint la lettre I pour intégration. CMMI a pour finalité essentielle de mesurer la capacité des projets à s'achever correctement en termes de délais, de fonctionnalités et de budget.
Le principe de CMMI
Fondé sur les bonnes pratiques de la profession, CMMI est structuré en 25 processus regroupés en 4 domaines. Les 4 domaines sont : Process Management, Project Management, Engineering et Support. Le modèle CMMI définit aussi 5 niveaux de maturité :
•
Initial Le niveau le plus basique, les processus quasi inconnus sont imprévisibles, aucun facteur de réussite n'est identifié. La réussite du projet reste aléatoire.
Publicité
• Reproductible Le déroulement du projet commence à être maîtrisé. Les méthodes de réalisation mises en place permettent d'assurer la répétition d'un projet quasi identique. • Défini Les processus du projet sont clairement identifiés et définis, tous les acteurs du projet
en ont une compréhension claire.
• Maîtrisé Le déroulement du projet est mesuré autant en terme quantitatifs que qualificatifs,
les écarts sont analysés.
• Optimisé Ou en cours d'optimisation, nous sommes là au stade ultime de la démarche
d'amélioration continue.
4. LA NORME ISO/EIC 20000
Pour répondre à un besoin constant d'évolution et d'amélioration du niveau de service, lié à une exigence de plus en plus forte de ses clients, la direction informatique est sans cesse obligée de déployer des systèmes d´informations plus performants et complexes tout en délivrant un service de meilleure qualité.
Offrir la meilleure qualité de service tout en favorisant la création de valeur des directions utilisatrices et en maîtrisant les risques associés est devenu l´enjeu majeur de toutes les directions informatiques. Pour répondre à ces exigences, l'ISO (International Organization Standardization) décida, le 15 décembre 2005 que le standard britanique BS 15000, défini par le BSI (British Standard Institution) dès l'année 2000, deviendrait la base de la nouvelle norme ISO/EIC 20000 de gestion des services IT. Bien qu'ISO 20000 n'inclue pas, de façon formelle, le référentiel de bonnes pratiques ITIL, la norme décrit un ensemble de processus de gestion qui sont à la fois alignés et complémentaires des processus ITIL. En parallèle, dans le but de favoriser le déploiement de la norme ISO 20000‐1, et de contribuer à la qualité des services fournis par les entreprises, AFAQ AFNOR Certification et Enseignant : Belhassen Guettat
7
Université Virtuelle de Tunis
Systèmes d'Information Pour L’Entreprise Gouvernance des Systèmes d’Information
l'itSMF France ont signé une convention de partenariat le 23 mai 2006 pour promouvoir le référentiel ISO 20000‐1 et les certifications associées, rapprochant encore d'avantage les liens existant entre ITIL et ISO 20000. Cette nouvelle norme définit les processus de Gestion des Services liés :
• A la planification des services, • Aux ressources à déployer, • Aux processus de résolution de problèmes, • Aux contrôles de bonne exécution, • A la qualité de fourniture, • A la gestion des relations avec les fournisseurs de services.
La norme se décompose en deux parties :
Partie 1 ‐ Les spécifications
Le premier volume décrivant les spécifications, encore nommé ISO/IEC 20000‐1 contient toutes les règles de conformité sur lesquelles l'organisation candidate à la certification sera auditée. Chaque règle utilise le mot "doit" (shall).
Partie 2 ‐ Le code de pratique
Le second volume décrit les recommandations pour l'implémentation de la Gestion des Services dans le cadre d'une organisation. Ces recommandations s'appliquent à la fois aux personnes responsables de l'implémentation, aux auditeurs et aux consultants mais ne sont pas auditables pour la conformité. Chaque recommandation utilise le mot "devrait" (should).
La norme ISO 20000 est composée des processus suivants :
8
Enseignant : Belhassen Guettat
Université Virtuelle de Tunis
Systèmes d'Information Pour L’Entreprise Gouvernance des Systèmes d’Information
Il est intéressant de noter que tous les processus ITIL sont inclus dans la norme ISO/IEC 20000 avec, cependant, quelques déviations à des degrés de précision différents : regroupement de processus (Gestion de la Continuité et de la Disponibilité du service), ajout de trois processus par rapport à ITIL (Service reporting, Gestion des fournisseurs, Gestion des relations commerciales), absence de l'aspect des tarifications dans le processus de budgétisation et de comptabilisation des services informatiques. Notons enfin que la norme ISO/IEC 20000 se focalise uniquement sur les processus et non sur les fonctions. Le service desk n'est, par conséquent, pas abordé dans le cadre des spécifications.
5. LES 10 QUIK‐WINS POUR REUSSIR L’IMPLEMENTATION DE L’ITIL
Si l'objectif, dans le cadre d'une gestion performante des services informatiques, reste sur le long terme d'obtenir un niveau d'efficience et d'efficacité optimal, il n'en demeure pas moins que nous devons nous fixer des objectifs à court terme : Quick ‐Wins qui nous permettront de procéder par étapes successives et d'éviter ainsi un effet tunnel toujours préjudiciable. Le résultat a de quoi faire réfléchir sur l'importance croissante prise par ITIL au cours de ces dernières années. La France, longtemps à la traîne pour l'implémentation du référentiel de bonnes pratiques IT est actuellement en train de rattraper son retard.
QW10. Consolidation des incidents dans une seule base d'incidents
QW9. Mettre en place un point de contact unique (SPOC)
QW8. Etablir une politique de gestion des incidents
QW7. Commencer à penser à la gestion des problèmes
QW6. Commencer à documenter des demandes de changements (RFCs)
QW5. Obtenir l'adhésion des équipes de développement applicatif
QW4. Commencer à parler de "Service" au lieu de "Système"
QW3. Penser "Bas vers le haut" plutôt que "Haut vers le bas"
QW2. Commencer à mettre en œuvre un reporting "ouvert"
QW1. Impliquer et motiver le top management
6. RISQUES D’ECHEC DE LA GOUVERNANCE
9
Enseignant : Belhassen Guettat
Université Virtuelle de Tunis
Systèmes d'Information Pour L’Entreprise Gouvernance des Systèmes d’Information
On peut recenser principalement quatre risques d’échecs de la gouvernance des systèmes d’information :
6.1. Pilotage réparti ou contrôle systématique ?
•
•
•
La mesure de la performance est un fondamental d'une gouvernance effective. Mais les habitudes sont tenaces et bien ancrées. Plutôt que de servir le pilotage, la mesure de la performance a toutes les chances d'être au service d'un contrôle accru. Le "partenariat" et la "concertation" promis tournent rapidement au schéma autoritaire. Les ordres descendent toujours et seuls les comptes‐rendus d'exécution remontent. Les reportings remplacent les tableaux de bord de pilotage. Les informaticiens ne gagnent aucun pouvoir. Bien au contraire, ils restent relégués au cœur de problèmes techniques toujours plus complexes, bien loin de la stratégie.
6.1. Les décideurs connaissent‐ils le sujet ?
• Dans tous les cas, les décisions concernant l'avenir du système d'information sont cruciales
•
pour le devenir de l'entreprise. La méconnaissance chronique de les décideurs touche quelquefois le pathologique. Comment prendre des décisions lorsqu'on ne sait pas de quoi on parle ? Si on a évité l'obstacle 1 , les décisions sont alors prises en concertation avec les parties prenantes.
la technologie affichée par
lorsque
la même
l'on ne parle pas
langue ? Mais comment communique‐t‐on Vous vous souvenez de la chanson de Mireille et Jean Nohain : "Quand un vicomte rencontre un autre vicomte, qu'est‐ce qu'ils racontent? des histoires de vicomtes... Et le refrain : Chacun sur terre se fout, se fout, des petites misères de son voisin du dessous. Et pourtant inquiéter des problèmes du voisin du dessous ! Les décisions prises au niveau du système d'information impactent directement l'application de la Business stratégie. C'est justement là le thème de la gouvernance des systèmes d’information.
il s'agit de s'en
là,
se
6.2. Le culte de la Normalisation
•
La gouvernance du système d'information s'appuie sur un ensemble de normes, référentiels, bibliothèques, ITIL, CobiT, CMMI,... Bien utilisés, replacés dans le contexte, ces outils contribuent à bâtir un système de gouvernance effectif.
10
Enseignant : Belhassen Guettat
Publicité
Université Virtuelle de Tunis
Systèmes d'Information Pour L’Entreprise Gouvernance des Systèmes d’Information
•
• En revanche, il sera de la plus grande importance de prendre garde à ce que la mise en place de ces normes ne devienne pas l'objectif suprême du projet. Lorsque la finalité glisse doucement depuis "Aligner stratégie et technologie" vers "Respecter la dernière norme établie", le projet est perdu. La croyance en un pouvoir magique des outils qui, par leur seule utilisation, résoudraient tous les problèmes, est largement répandue des deux cotés de l'Atlantique. D'autre part, la tentation de se reposer sur un référentiel établi est d'autant plus forte que la mise en œuvre de la gouvernance des systèmes d'information, soulève d'épineux problèmes. Les réponses aux questions de la prise de la décision, de la définition des responsabilités où encore de l'identification des processus supports significatifs de l'orientation stratégique de l'entreprise ne se trouvent pas au sein d'un "plan" standardisé. Seul un travail de fond en totale coopération réalisé au coeur même de l'entreprise est susceptible de porter les fruits attendus. A noter : On a déjà vu le film avec la mise en pratique des référentiels qualité ISO en entreprise où l'objectif glissait de : "Instaurer l'esprit qualité au sein de l'entreprise" vers "Respecter la norme xxx pour être conforme aux attentes d'on ne sait qui"...
6.3. La quête de standardisation
En corollaire du risque 3 : Le culte de la normalisation, lorsque l'on accorde un pouvoir sans
limite à la normalisation, on cherche en fait à atteindre un standard absolu.
•
L'approche normaliste s'inscrit dans une démarche quasi manichéenne, cherchant à séparer le bien du mal. La standardisation de soit‐disantes "bonnes pratiques" et l'usage immodéré du Benchmarking afin de ressembler aux "meilleurs", les "Elus" ou "Parfaits" selon le culte, coupent à la racine toutes les possibilités d'innovation originale et de prise d'avantage concurrentiel significatif.
• Attention, les consultants dogmatiques, véritables jansénistes des normes du moment ne
manquent pas...
7. ITIL : ETAT DE L’ART
7.1. ITIL : Le paradoxe Français - 24 Janvier 2007
L'adoption du référentiel ITIL (Information Technology Infrastructure Library) poursuit son expansion. Selon une étude réalisée par la société Market Clarity pour le compte de l'éditeur BMC Software, 70 % des personnes interviewées sont sensibilisées au référentiel des meilleures pratiques en termes de gestion des services informatiques. Parmi celles‐ci, 56 % ont d'ores et déjà mis en conformité des processus au sein de leur organisation. Aujourd’hui, ce sont surtout les entreprises des secteurs financiers et des technologies de l'information qui ont engagé des réformes. Sans surprise, le Royaume‐Uni, pays où le modèle a été élaboré, forme avec l'Allemagne la zone où l'application d'ITIL est la plus répandue : 63 % des entreprises y auraient largement adopté les bonnes pratiques. La situation des entreprises françaises s'avère, elle, paradoxale : l'Hexagone est le pays où le modèle est le plus promu ‐ seuls 13 % de décideurs interrogés n'ont jamais entendu parler
11
Enseignant : Belhassen Guettat
Université Virtuelle de Tunis
Systèmes d'Information Pour L’Entreprise Gouvernance des Systèmes d’Information
du modèle ; pourtant, les entreprises tardent à le mettre en œuvre. Ce constat rejoint celui établi quelques mois plus tôt dans la deuxième édition de l'observatoire IDC/Osiatis, réalisée en France auprès d'un échantillon de 170 DSI.
Malgré la popularité du modèle, le niveau global de maturité en matière de qualité de service des entreprises progresse lentement. Nombre d'organisations restent bloquées au stade de la réflexion. Seules 17 % des entreprises auraient mis en place une gestion des incidents ‐ processus généralement le plus mûr au sein des services informatiques ‐, conforme à Itil. Le chiffre tombe à 9 % pour la gestion des changements.
12
Enseignant : Belhassen Guettat
Université Virtuelle de Tunis
Systèmes d'Information Pour L’Entreprise Gouvernance des Systèmes d’Information
Un référentiel canonné à la sphère informatique
Le principal frein à l'application d'ITIL reste malheureusement sa faible popularité en dehors des départements informatiques. Selon l'étude Market Clarity/BMC, 30 % des décideurs IT soutiennent que la compréhension limitée d'ITIL par les non-informaticiens constitue un obstacle. D'ailleurs, les projets d'envergure sont généralement décidés par les responsables informatiques eux-mêmes, en vue d'améliorer la qualité de service et de se mettre en conformité avec les standards de l'industrie. A contrario, lorsque la décision d'implémenter ITIL émane d'une source extérieure (conseil d'administration ou autres), sa mise en œuvre concerne seulement un certain périmètre. Pour plus de la moitié des décideurs l'ayant appliqué, le défi majeur s'avère la contrainte de temps et de mobilisation des ressources. En revanche, pour contredire une idée reçue, le retour sur investissement difficilement mesurable ne constitue pas toujours une barrière.
Remarque : (i) Sondage effectué auprès de 198 décideurs informatiques du Royaume‐Uni, de France, d'Allemagne, d'Italie, d'Espagne et du Portugal.
(ii) Source : Olivier Discazeaux, 01 Informatique (N° 1888) , le 24/01/2007
7.2. Les DSI ont‐ils une vision à court terme? France 2006
Pressés de toutes parts, les directeurs des systèmes d'information ont‐il encore le temps d'anticiper, par exemple à propos des ressources humaines, de la gestion de projet, de la qualité ? Réponse avec 3 consultants.
Confrontés à des budgets serrés, à des contraintes d'exploitation et de qualité forte, à des nécessités de réactivité et d'agilité : la direction des systèmes d'informations a‐t‐elle encore suffisamment de marges de manœuvre pour construire une vision à long terme de l'évolution du système d'information ?
Alors que les technologies de l'information évoluent sans cesse, de même que les priorités et les personnes, les schémas directeurs sont ainsi soumis à rude épreuve et l'arbitrage des projets deviennent vite problématique. La tendance n'est‐elle pas à favoriser les projets où le retour sur investissement sera rapide, au détriment d'autres plus risqués mais pertinents à moyen terme ?
"Selon moi, les DSI français sont encore très clairement positionnés sur le court terme, avec des préoccupations au jour le jour, et je dirais qu'ils sont presque nombrilistes. Nous les découvrons sur des grands débats comme la gouvernance, le pilotage de projets car les directions informatiques sont confrontées à se transformer à moyen terme en une société commerciale. Mais nous en sommes encore loin, et plus de 70% des budgets sont actuellement consacrés à la maintenance", soutient Siegfried Gunther, président d'Idesys et filiale de Groupe Solucom.
13
Enseignant : Belhassen Guettat
Université Virtuelle de Tunis
Systèmes d'Information Pour L’Entreprise Gouvernance des Systèmes d’Information
Un avis que tempère toutefois Yannick Jouannin, PDG de Nomia : "Ils ont nécessairement une vision à court terme, car ils doivent être connectés à l'activité de l'entreprise et sont soumis à une obligation de résultat qui les fait réagir. Mais ils possèdent une vision en deux temps : l'une à court terme pour améliorer la qualité de services, et l'autre à long terme car la technologie est source de différenciation".
Des secteurs mieux à l'écoute que d'autres au discours visionnaire du DSI
Des différences majeures subsistent entre les secteurs. La banque et l'assurance font notamment figure de directions informatiques modèles. Dotées d'importants moyens car essentielles à l'activité même de l'entreprise, elles intègrent l'informatique non plus comme un facteur de coûts mais comme une direction créatrice de valeur pour l'entreprise. L'enjeu s'avère beaucoup plus délicat dans le secteur de la distribution ou du bâtiment, notamment dans les moyennes entreprises.
D'abord attendu sur l'aspect production, les directions informatiques se focalisent logiquement vers l'amélioration de la disponibilité des services, mais parfois au point d'en oublier l'innovation. Parfois, la direction informatique est même dépassée par l'adoption des nouvelles technologies. Exemple : la vague des applications intranet ou Internet développée pour les directions métiers ‐ et parfois par elles ‐ qui aujourd'hui donnent lieu à des impératifs d'urbanisation et de consolidation.
"Nous pensions que les DSI sont bien conscients de ne pas pouvoir toucher du doigt tous les problèmes, alors c'est intéressant de les voir recourir de plus en plus à la prestation de services. L'idée étant de s'appuyer sur des gens qui savent mieux faire qu'eux", estime Arnaud Froissart, directeur au sein du centre de compétence stratégie et gouvernance des SI chez Orga consultants.
Et Siegfried Gunther d'ajouter : "La DSI est en train d'apprendre à faire faire. Mais elle revient d'un concept d'externalisation globale et systématique. L'infogérance n'est pas la réponse à tout comme on a pu le croire. Ce n'est pas la solution miracle pour réduire les coûts non plus. Aujourd'hui, les directions informatiques ont intérêt à évaluer les risques et à garder en interne les tâches qui relèvent du cœur de métier".
Le directeur informatique est également le garant de la conformité et de l'intégrité du système d'information. A ce titre, il est donc amené à soutenir des projets, certes obligatoires, mais apportant peu voire pas de valeurs à l'entreprise (Sarbanes Oxley, Bale 2, Plan de reprise d'activité). Pour ne pas tomber dans une approche réactive plutôt que proactive, le DSI doit donc parvenir à impliquer davantage les métiers et la direction générale dans l'arbitrage des projets
Une implication nécessaire des directions métiers et de la direction financière "L'exercice de l'arbitrage et de la validation des investissements est obligatoire. Dans ce cadre, le calcul du retour sur investissement s'avère généralement utilisé mais ne doit pas justifier seul un projet. Un DSI soucieux d'apporter de la valeur essaie de monter vers les métiers et dans
14
Enseignant : Belhassen Guettat
Université Virtuelle de Tunis
Systèmes d'Information Pour L’Entreprise Gouvernance des Systèmes d’Information
l'organisation. Il faut expliquer le rôle de l'informatique et l'intérêt de chaque projet", soutient Arnaud Froissart.
Ce qui se traduit dans les grands groupes par la nécessité d'introduire le directeur des systèmes d'information au sein du comité de direction, afin qu'il participe à la stratégie de l'entreprise et puisse adapter l'informatique aux changements d'activité. La double compétence informatique et directions métiers peut être un atout crucial afin de faciliter le dialogue et permettre au DSI de lever la tête.
"Je pense effectivement qu'il est pertinent d'avoir deux profils différents. Un directeur de l'innovation, doté d'une solide culture informatique et qui voit comment transformer les innovations en outil de compétitivité, et le directeur des systèmes d'informations qui se charge du bon fonctionnement de l'informatique", analyse Yannick Jouannin de Nomia.
L'une des solutions possible consiste également à s'approprier des méthodes de gestion de projet ou d'infrastructure comme CMMI ou ITIL. Attention cependant à ne pas en attendre des miracles, l'outil ne donnant qu'un cadre simple sur la manière de formaliser ses services afin de gagner en agilité. Pour d'autres, la solution passera par une formation ou le recours à un coach, de manière à passer d'une culture de technicien à une culture de services.
Le dernier défi qui concerne les DSI porte sur le capital humain et sur les moyens d'accompagner ses collaborateurs vers les projets innovants, un processus qui passe par la formation et le transfert de compétences avec ses prestataires de services. Un enjeu difficile pour un DSI qui n'a pas souvent de formation en ressources humaines et qui doit composer avec un environnement technologique instable.
"L'informatique est devenue une industrie, mais elle reste une industrie très récente. C'est une des rares professions où l'on réalise toujours aujourd'hui des prototypes, c'est‐à‐dire que les projets recommencent presque toujours de zéro. Dans le bâtiment, les méthodes sont connues et ne bougent presque plus depuis longtemps. Cette vision à court terme s'explique également par le manque de maturité de l'industrie et des technologies", pointe Siegfried Gunther
Source : Yves Drothier, JDN Solutions, le 30/11/2006
8. ITIL + COBIT : EST‐CE LA BONNE FORMULE DU SUCCES DE LA GOUVERNANCE ?
Quel est le meilleur moyen de répondre efficacement aux objectifs de gouvernance et
d'administration des technologies de l'information en fonction des priorités métier ? Si vous vous posez cette question, vous cherchez sûrement à savoir si, pour parvenir à vos fins, il est préférable de recourir aux principes de l'ITIL® (IT
15
Enseignant : Belhassen Guettat
Université Virtuelle de Tunis
Systèmes d'Information Pour L’Entreprise Gouvernance des Systèmes d’Information
Infrastructure Library) ou aux standards COBIT® (Control Objectives for Information and related Technology ).
La réponse est probablement...les deux ! En effet, ces approches sont complémentaires et ne s'excluent pas mutuellement puisqu'elles peuvent vous aider à reprendre le contrôle de vos systèmes d'information - non seulement en « supportant » vos processus métier mais en les pilotant. Les entreprises ayant choisi de recourir à ces deux méthodologies sont en effet idéalement positionnées pour : - établir des processus éprouvés et conformes aux bonnes pratiques de gestion de services ITSM (IT service management) afin de gérer leurs systèmes d'information selon une perspective métier et atteindre leurs objectifs de conformité avec les politiques internes et les exigences externes. - instituer des objectifs clairs pour leurs activités et processus en fonction des impératifs métiers et quantifier leur niveau de réalisation ; - assurer une gouvernance efficace des systèmes d'information grâce à un contrôle au niveau des processus permettant de démontrer l'atteinte - voire le dépassement - des objectifs de conformité réglementaire. Une approche combinée ITIL/COBIT permet d'améliorer la qualité des services métier et d'en réduire les coûts de délivrance. En synthèse, la méthodologie ITIL porte sur les bonnes pratiques d'administration ITSM alors que l'approche COBIT concerne la définition des objectifs métiers, le développement des capacités nécessaires à leur fourniture et la quantification des progrès accomplis. L'adoption de ces deux « cadres » (frameworks) permet de fournir