Gouvernance des Systèmes d’Information

Page 1 sur 18Lecteur de document UniversityLib

Gouvernance des Systèmes d’Information

Information Systems Management · course

Voir tous les documents en gestion et économie

Ministère de l’Enseignement Supérieur et de la Recherche Scientifique

Université Virtuelle de Tunis

Systèmes d'Information Pour L’Entreprise

Gouvernance des Systèmes d’Information

Belhassen Guettat

Attention !

Ce produit pédagogique numérisé est la propriété exclusive de l'UVT. Il est strictement interdit de la reproduire à des fins commerciales. Seul le téléchargement ou impression pour un usage personnel  (1 copie par utilisateur) est permis.

Université Virtuelle de Tunis

Systèmes d'Information Pour L’Entreprise                                                                                                   Gouvernance des Systèmes d’Information

Semaine 14 : Gouvernance des Systèmes d’Information

Description

Apparue  il  y  a  quelques  années,  la  gouvernance  du  système  d’information  est  un  emprunt  à  la gouvernance  d’entreprise  qui  définit  un  modèle  de  communication  entre  salariés,  dirigeants, actionnaires  et  régulateurs.  Appliquée  à  cette  échelle  de  communication, la  gouvernance d’entreprise  agit  sur  des  processus  rares  et  concernant  peu  d’individus  :  communication  entre dirigeants et représentants des salariés, ou entre dirigeants et représentants des actionnaires, ou de régulateurs nationaux et supranationaux.

A  l’inverse,  la  gouvernance  du  système  d’information  est  censée  agir  sur  des  processus  fréquents visant de nombreux individus : gestionnaires, architectes, analystes, développeurs, administrateurs, exploitants, etc. Or, l’offre actuelle en gouvernance du système d’information est demeurée ancrée à cet aspect reporting qui consiste à barder d’indicateurs des processus build et run qui fonctionnent mal, mais sans agir sur eux globalement.

La  gouvernance  de  système  d’information  consiste  à  optimiser  non  pas  des  indicateurs  locaux comme les coûts partiels où la productivité mesurée en point de fonctions, mais au contraire à créer des optimums globaux pour les utilisateurs de la DSI : coût total de possession, débit de demandes traitées, dettes techniques, etc.

Objectifs Spécifiques

• Sensibiliser  sur  les  enjeux  d'une  gouvernance  du  système  d’information  au  niveau  d'une

structure moyenne ou petite entreprise.

• Connaître le référentiel de bonnes pratiques de gouvernance Cobit QuickStart. • Connaître  les  fondements  d'une  démarche  de  gouvernance  dans  ce  contexte,  s'appuyant

également sur d'autres référentiels tels que CMMI, ITIL, ou autres.

Ressources Disponibles pour les Apprenants

Support de cours (Acétates).

- - Diapositives para‐pédagogiques (supplément). - Documents à lire et à synthétiser. -

Études de cas sur un tableur de la suite StarOffice.

2

Enseignant : Belhassen Guettat

Université Virtuelle de Tunis

Systèmes d'Information Pour L’Entreprise                                                                                                   Gouvernance des Systèmes d’Information

1. DEFINITION

Le terme « Gouvernance » désigne la capacité d'une organisation d'être en mesure de contrôler et de réguler son propre fonctionnement afin d'éviter les conflits d'intérêts liés à la séparation entre les ayants‐droits (actionnaires) et les acteurs.

Le terme gouvernance est un terme générique pouvant se décliner selon le terme de « gouvernance politique » est utilisé dans le cas de l'interaction entre l'Etat (gouvernement) et la Société (citoyens et entreprises  privées).  Dans  le  cas  d'une  société  ou  un  groupe  industriel,  on  parle  plutôt  de « gouvernance d'entreprise ».

Le  terme  « Gouvernance »  s'est  notamment  tristement  popularisé  lors  d'affaires  impliquant  de grands  groupes  industriels  (Enron,  Swissair)  pour  lesquels  des  dérives,  telles  qu'un  manque  de surveillance ou des confusions de rôle, les ont conduits à la faillite.

2. GOUVERNANCE DES SYSTEMES D’INFORMATION

La « Gouvernance des Systèmes d'Information » ou « Gouvernance informatique » (en anglais « IT gouvernance ») renvoie aux moyens de gestion et de régulation des Systèmes d'Information (SI) mis en  place  dans  une  entreprise  pour  atteindre  ses  objectifs.  A  ce  titre,  la  gouvernance  IT  fait  partie intégrante de la gouvernance d'entreprise.

C'est quoi encore ce truc ? Ne serait‐ce pas le nouveau gadget des consultants en mal d'affaires ? ". Même s'il est vrai, que bien des cabinets aimeraient découvrir la nouvelle pompe à fric, ce serait un bien mauvais procès que de classer verticalement le concept étiqueté de cette formule lapidaire.

Si la gouvernance d'entreprise (corporate governance) est devenue une urgence suite aux différents scandales  financiers  encore  frais  dans  les  mémoires  (  Enron,  Worldcom,  Tyco...),  transposer  le concept à la gestion du système d'information n'est pas si surprenant. Il s'agit en effet de s'assurer que piloté. Avec  rigueur  et  transparence.  Il  s'agit  de  s'assurer  que  le  système  d'information  réponde  bien, aujourd'hui  et  demain,  aux  attentes  des  différentes  parties  prenantes  internes  et  externes: utilisateurs et clients, financiers et financeurs, concepteurs et techniciens, etc.

d'information

système

action

bien

soit

en

le

Aligner le système d'information sur la stratégie d'entreprise, on en parle depuis bien longtemps. Il est temps de franchir le pas.

Poussons  le  raisonnement  et  surenchérissons  sur  Jeanne  Ross  et  Peter  Weil  (in  IT  Governance Harvard  Business  School  Press  (HBS))  :  "...  In  Contrast,  enterprises  that  govern  IT  by  default,  more often  find  that  IT  can  sabotage  business  strategy».  Ainsi,  tous  ceux  qui  considèrent  encore

3

Enseignant : Belhassen Guettat

Université Virtuelle de Tunis

Systèmes d'Information Pour L’Entreprise                                                                                                   Gouvernance des Systèmes d’Information

aujourd'hui l'informatique comme un centre de coût à juguler compromettent la mise en œuvre des stratégies gagnantes du 21ème siècle.

L'entreprise est toujours plus intégrée. Quels que soient les activités, les métiers et les marchés, les processus sont de plus en plus dépendants de la technologie. Les questions de services, de qualité, de sécurité et d'évolution de concert avec les exigences stratégiques, sont désormais des impératifs. La question de la gouvernance des systèmes d'information est particulièrement complexe. Et comme pour toutes questions complexes, les décideurs sont plutôt enclins à se reposer sur les experts et les méthodes du moment. La tendance est particulièrement forte, en tout cas pour les moins risqueurs d'entre‐eux.

Pourtant, cette question touche à l'essentiel. Elle concerne l'ensemble des décideurs même s'ils sont encore relativement nombreux à ne pas considérer ce point à sa juste valeur et continuent à penser que technicien. (Ce qui explique peut‐être aussi pourquoi ils ne s'engagent pas plus avant et préfèrent déléguer aux spécialistes équipés de "boites à outils".)

l'informatique

qu'une

affaire

n'est

de

Les  méthodes  ITIL  (IT  Infrastructure  Library),  COBIT  (Control  Objectives  for  Information  and  related Technologies),  et  autres,    sont  notamment  des  supports  permettant  de  mettre  un  système d'information sous contrôle et de le faire évoluer en fonction de la stratégie de l'entreprise.

3. OUTILS ET REFERENTIELS DE LA GOUVERNANCE DU SI

• CobiT : Control objectives for information and technology. la méthode CobiT a été conçue par l’ISACA  (Information  Systems  Audit  and  Control  Association)  il  y  a  une  dizaine  d'années.  " COBIT  est  un  cadre  de  gouvernance  des  systèmes  d'information  et  un  ensemble  d'outils assurant  les  managers  de  rapprocher  les  besoins  de  contrôle,  les  solutions  techniques  et  la gestion des risques" Peut=on lire en substance sur le site de l'ISACA. ITIL  :  Information  Technology  Infrastructure  Library  propose  une  collection  structurée  de bonnes pratiques pour le management du système d'information (informatique). ITIL est né au sein de l'Office public du Commerce britannique.

•

• CMMI  :  Capability  Maturity  Model  Intégration.  CMMI  est  un  modèle  d'évaluation  des processus de conception d'un logiciel. Avec CMMI les pratiques de l'entreprise sont classées en cinq niveaux de maturité : délai, de qualité, coûts et fiabilité.

3.1. Introduction à COBIT

COBIT  (Control  Objectives  for  Information  and  related  Technologies),  traduisez  (contrôler  les objectifs  des  technologies  de  l'information)  est  une  méthodologie  d'évaluation  des  services informatiques  au  sein  de  l'entreprise,  publiée  en  1996  par  l'IT  Governance  Institute  et  l'ISACA (Information  Systems  Audit  and  Control  Association)  représentée  en  France  par  l'AFAI  (Association Française de l'Audit et du conseil Informatique).

4

Enseignant : Belhassen Guettat

Publicité

Université Virtuelle de Tunis

Systèmes d'Information Pour L’Entreprise                                                                                                   Gouvernance des Systèmes d’Information

Cette démarche s'appuie sur un référentiel de processus et sur des indicateurs d'objectifs (KGI) et de performance  (KPI)  permettant  de  mettre  les  processus  sous  contrôle  afin  de  disposer  des  données permettant à l'entreprise d'atteindre ses objectifs.

La  démarche  COBIT  propose  ainsi  34  processus  organisés  en  4  grands  domaines  fonctionnels, permettant de couvrir 318 objectifs :

• Deliver & Support • Monitor • Planning & Organisation • Acquire & Implement

3.2. Introduction à ITIL

ITIL  se  décompose  en  neuf  domaines,  correspondant  à  neuf  livres,  permettant  de  couvrir l'ensemble  des  problématiques  couvertes  par  les  DSI.  Les  deux  premiers  (en  gras)  sont  considérés comme le cœur de la méthode ITIL :

Service Support Service Delivery Infrastructure Management

• • • • Applications Management Service Management • • Business Perspective • Business Requirements • Technology a‐) Service Support

Le  domaine  « Service  Support »  s'attache  au  fonctionnement  et  au  support  de  l'infrastructure technologique. Il est décomposé selon les 6 processus suivants :

Processus

Objectif

Gestion des configurations

Gérer  l'infrastructure technologique en faisant un état des lieux de l'existant afin de mieux le gérer et le faire évoluer.

Gestion des incidents

Mieux détecter les incidents, améliorer le délai de résolution des incidents selon leur criticité sur le fonctionnement de l'entreprise.

Gestion des problèmes

Mieux gérer les problèmes récurrents et mettre en œuvre des solutions de prévention afin de réduire leur occurrence, voire les supprimer.

Gestion des

Mettre en œuvre des démarches de conduite du changement afin d'anticiper les

5

Enseignant : Belhassen Guettat

Université Virtuelle de Tunis

Systèmes d'Information Pour L’Entreprise                                                                                                   Gouvernance des Systèmes d’Information

changements

effets de bord.

S'assurer de l'adéquation du service avec les besoins métiers.

Assurer un niveau de disponibilité suffisant à un coût raisonnable.

Gestion des mises en œuvre

Gestion de la disponibilité

b‐) Service Delivery

Le domaine « Service Delivery » .Il est décomposé en 4 processus comme suit :

Processus

Objectif

Gestion  des  niveaux  de service

Maintenir un certain niveau de qualité de service grâce à des contrats de service renégociés périodiquement.

Gestion des capacités

Vérifier  l'adéquation  des  capacités  et  performances  avec  les  exigences actuelles et à venir.

Gestion  de des services IT

la  continuité

Définir et mettre en œuvre des délais contractuels pour la reprise après incident.

Gestion services IT

financière

des

Gérer la rentabilité des moyens mis en œuvre pour fournir le service.

c‐) Bénéfices de la démarche ITIL

Etant donné que la démarche ITIL propose un référentiel des meilleures pratiques, les plus value de sa mise en œuvre généralement constatées sont les suivants :

Satisfaction des utilisateurs (personnel et clients),

• Clarification des rôles. • Amélioration de la communication inter‐services. • Mise sous contrôle des processus avec des indicateurs pertinents et mesurables, permettant

d'identifier les leviers pour réaliser des économies.

• Meilleure compétitivité. • • Capitalisation des données de l'entreprise.

Sécurité accrue (disponibilité, fiabilité, intégrité).

6

Enseignant : Belhassen Guettat

Université Virtuelle de Tunis

Systèmes d'Information Pour L’Entreprise                                                                                                   Gouvernance des Systèmes d’Information

• Optimisation de l'utilisation des ressources. • Outil  de  parangonnage  (benchmarking)  et  outil  de  positionnement  vis‐à‐vis  de

la

concurrence.

3.3. Introduction à CMMI (Capability Maturity Model Integration.)

CMMI a été créé à l'origine par le département de la défense US (DoD) pour assurer le suivi des développements  et  des  budgets,  sous  l'appellation  CMM.  Par  la  suite.  En  absorbant  d'autres spécifications  relatives,  le  référentiel  s'est  adjoint  la  lettre  I  pour  intégration.  CMMI  a  pour  finalité essentielle  de  mesurer  la  capacité  des  projets  à  s'achever  correctement  en  termes  de  délais,  de fonctionnalités et de budget.

Le principe de CMMI

Fondé sur les bonnes pratiques de la profession, CMMI est structuré en 25 processus regroupés en 4 domaines.  Les  4  domaines  sont :  Process  Management,  Project  Management,    Engineering  et Support. Le modèle CMMI définit aussi 5 niveaux de maturité :

•

Initial  Le  niveau  le  plus  basique,  les  processus  quasi  inconnus  sont  imprévisibles,  aucun facteur de réussite n'est identifié. La réussite du projet reste aléatoire.

Publicité

• Reproductible    Le  déroulement  du  projet  commence  à  être  maîtrisé.  Les  méthodes  de réalisation mises en place permettent d'assurer la répétition d'un projet quasi identique. • Défini Les processus du projet sont clairement identifiés et définis, tous les acteurs du projet

en ont une compréhension claire.

• Maîtrisé Le déroulement du projet est mesuré autant en terme quantitatifs que qualificatifs,

les écarts sont analysés.

• Optimisé  Ou  en  cours  d'optimisation,  nous  sommes  là  au  stade  ultime  de  la  démarche

d'amélioration continue.

4. LA NORME ISO/EIC 20000

Pour  répondre  à  un  besoin  constant  d'évolution  et  d'amélioration  du  niveau  de  service,  lié  à  une exigence  de  plus  en  plus  forte  de  ses  clients,  la  direction  informatique  est  sans  cesse  obligée  de déployer des systèmes d´informations plus performants et complexes tout en délivrant un service de meilleure qualité.

Offrir  la  meilleure  qualité  de  service  tout  en  favorisant  la  création  de  valeur  des  directions utilisatrices et en maîtrisant les risques associés est devenu l´enjeu majeur de toutes les directions informatiques.  Pour  répondre  à  ces  exigences,  l'ISO  (International  Organization  Standardization) décida, le 15 décembre 2005 que le standard britanique BS 15000, défini par le BSI (British Standard Institution) dès l'année 2000, deviendrait la base de la nouvelle norme ISO/EIC 20000 de gestion des services IT. Bien qu'ISO 20000 n'inclue pas, de façon formelle, le référentiel de bonnes pratiques ITIL, la norme décrit un ensemble de processus de gestion qui sont à la fois alignés et complémentaires des processus ITIL. En parallèle, dans le but de favoriser le déploiement de la norme ISO 20000‐1, et de  contribuer  à  la  qualité  des  services  fournis  par  les  entreprises,  AFAQ  AFNOR  Certification  et Enseignant : Belhassen Guettat

7

Université Virtuelle de Tunis

Systèmes d'Information Pour L’Entreprise                                                                                                   Gouvernance des Systèmes d’Information

l'itSMF France ont signé une convention de partenariat le 23 mai 2006 pour promouvoir le référentiel ISO 20000‐1 et les certifications associées, rapprochant encore d'avantage les liens existant entre ITIL et ISO 20000. Cette nouvelle norme définit les processus de Gestion des Services liés :

• A la planification des services, • Aux ressources à déployer, • Aux processus de résolution de problèmes, • Aux contrôles de bonne exécution, • A la qualité de fourniture, • A la gestion des relations avec les fournisseurs de services.

La norme se décompose en deux parties :

Partie 1 ‐ Les spécifications

Le premier volume décrivant les spécifications, encore nommé ISO/IEC 20000‐1 contient  toutes les règles  de  conformité  sur  lesquelles  l'organisation  candidate  à  la  certification  sera  auditée.  Chaque règle utilise le mot "doit" (shall).

Partie 2 ‐ Le code de pratique

Le second volume décrit les recommandations pour l'implémentation de la Gestion des Services dans le cadre d'une organisation. Ces recommandations s'appliquent à la fois aux personnes responsables de  l'implémentation,  aux  auditeurs  et  aux  consultants  mais  ne  sont  pas  auditables  pour  la conformité. Chaque recommandation utilise le mot "devrait" (should).

La norme ISO 20000 est composée des processus suivants :

8

Enseignant : Belhassen Guettat

Université Virtuelle de Tunis

Systèmes d'Information Pour L’Entreprise                                                                                                   Gouvernance des Systèmes d’Information

Il est intéressant de noter que tous les processus ITIL sont inclus dans la norme ISO/IEC 20000 avec, cependant,  quelques  déviations  à  des  degrés  de  précision  différents  :  regroupement  de  processus (Gestion de la Continuité et de la Disponibilité du service), ajout de trois processus par rapport à ITIL (Service  reporting,  Gestion  des  fournisseurs,  Gestion  des  relations  commerciales),  absence  de l'aspect  des  tarifications  dans  le  processus  de  budgétisation  et  de  comptabilisation  des  services informatiques. Notons enfin que la norme ISO/IEC 20000 se focalise uniquement sur les processus et non  sur  les  fonctions.  Le  service  desk  n'est,  par  conséquent,  pas  abordé  dans  le  cadre  des spécifications.

5. LES 10 QUIK‐WINS POUR REUSSIR L’IMPLEMENTATION DE L’ITIL

Si  l'objectif,  dans  le  cadre  d'une  gestion  performante  des  services  informatiques,  reste  sur  le  long terme  d'obtenir  un  niveau  d'efficience  et  d'efficacité  optimal,  il  n'en  demeure  pas  moins  que  nous devons  nous  fixer  des  objectifs  à  court  terme :  Quick  ‐Wins  qui  nous  permettront  de  procéder  par étapes successives et d'éviter ainsi un effet tunnel toujours préjudiciable. Le résultat a de quoi faire réfléchir  sur  l'importance  croissante  prise  par  ITIL  au  cours  de  ces  dernières  années.  La  France, longtemps à la traîne pour l'implémentation du référentiel de bonnes pratiques IT est actuellement en train de rattraper son retard.

QW10. Consolidation des incidents dans une seule base d'incidents

QW9. Mettre en place un point de contact unique (SPOC)

QW8. Etablir une politique de gestion des incidents

QW7. Commencer à penser à la gestion des problèmes

QW6. Commencer à documenter des demandes de changements (RFCs)

QW5. Obtenir l'adhésion des équipes de développement applicatif

QW4. Commencer à parler de "Service" au lieu de "Système"

QW3. Penser "Bas vers le haut" plutôt que "Haut vers le bas"

QW2. Commencer à mettre en œuvre un reporting "ouvert"

QW1. Impliquer et motiver le top management

6. RISQUES D’ECHEC DE LA GOUVERNANCE

9

Enseignant : Belhassen Guettat

Université Virtuelle de Tunis

Systèmes d'Information Pour L’Entreprise                                                                                                   Gouvernance des Systèmes d’Information

On  peut  recenser  principalement  quatre  risques  d’échecs  de  la  gouvernance  des  systèmes d’information :

6.1. Pilotage réparti ou contrôle systématique ?

•

•

•

La mesure de la performance est un fondamental d'une gouvernance effective. Mais les habitudes sont tenaces et bien ancrées. Plutôt que de servir le pilotage, la mesure de la performance a toutes les chances d'être au service d'un contrôle accru. Le  "partenariat"  et  la  "concertation"  promis  tournent  rapidement  au  schéma autoritaire. Les ordres descendent toujours et seuls les comptes‐rendus d'exécution remontent. Les  reportings  remplacent  les  tableaux  de  bord  de  pilotage.  Les  informaticiens  ne gagnent aucun pouvoir. Bien au contraire, ils restent relégués au cœur de problèmes techniques toujours plus complexes, bien loin de la stratégie.

6.1. Les décideurs connaissent‐ils le sujet ?

• Dans tous les cas, les décisions concernant l'avenir du système d'information sont cruciales

•

pour le devenir de l'entreprise. La  méconnaissance  chronique  de les  décideurs  touche quelquefois le pathologique. Comment prendre des décisions lorsqu'on ne sait pas de quoi on parle ? Si  on  a  évité  l'obstacle  1  ,  les  décisions  sont  alors  prises  en  concertation  avec  les  parties prenantes.

la  technologie  affichée  par

lorsque

la  même

l'on  ne  parle  pas

langue  ? Mais  comment  communique‐t‐on Vous vous souvenez de la chanson de Mireille et Jean Nohain : "Quand un vicomte rencontre un  autre  vicomte,  qu'est‐ce  qu'ils racontent?  des  histoires  de  vicomtes... Et le refrain : Chacun sur terre se fout, se fout, des petites misères de son voisin du dessous. Et  pourtant inquiéter  des  problèmes  du  voisin  du  dessous  ! Les décisions prises au niveau du système d'information impactent directement l'application de  la  Business  stratégie.  C'est  justement  là  le  thème  de  la  gouvernance  des  systèmes d’information.

il  s'agit  de  s'en

là,

se

6.2. Le culte de la Normalisation

•

La gouvernance du système d'information s'appuie sur un ensemble de normes, référentiels, bibliothèques,  ITIL,  CobiT,  CMMI,...  Bien  utilisés,  replacés  dans  le  contexte,  ces  outils contribuent à bâtir un système de gouvernance effectif.

10

Enseignant : Belhassen Guettat

Publicité

Université Virtuelle de Tunis

Systèmes d'Information Pour L’Entreprise                                                                                                   Gouvernance des Systèmes d’Information

•

• En revanche, il sera de la plus grande importance de prendre garde à ce que la mise en place de  ces  normes  ne  devienne  pas  l'objectif  suprême  du  projet.  Lorsque  la  finalité  glisse doucement  depuis  "Aligner  stratégie  et  technologie"  vers  "Respecter  la  dernière  norme établie", le projet est perdu. La  croyance  en  un  pouvoir  magique  des  outils  qui,  par  leur  seule  utilisation,  résoudraient tous les problèmes, est largement répandue des deux cotés de l'Atlantique. D'autre part, la tentation de se reposer sur un référentiel établi est d'autant plus forte que la mise en œuvre de  la  gouvernance  des  systèmes  d'information,  soulève  d'épineux  problèmes.  Les  réponses aux  questions  de  la  prise  de  la  décision,  de  la  définition  des  responsabilités  où  encore  de l'identification des processus supports significatifs de l'orientation stratégique de l'entreprise ne  se  trouvent  pas  au  sein  d'un  "plan"  standardisé.  Seul  un  travail  de  fond  en  totale coopération  réalisé  au  coeur  même  de  l'entreprise  est  susceptible  de  porter  les  fruits attendus. A  noter  :  On  a  déjà  vu  le  film  avec  la  mise  en  pratique  des  référentiels  qualité  ISO  en entreprise  où  l'objectif  glissait  de  :  "Instaurer  l'esprit  qualité  au  sein  de  l'entreprise"  vers "Respecter la norme xxx pour être conforme aux attentes d'on ne sait qui"...

6.3. La quête de standardisation

En corollaire du risque 3 : Le culte de la normalisation, lorsque l'on accorde un pouvoir sans

limite à la normalisation, on cherche en fait à atteindre un standard absolu.

•

L'approche normaliste s'inscrit dans une démarche quasi manichéenne, cherchant à séparer le bien du mal. La standardisation de soit‐disantes "bonnes pratiques" et l'usage immodéré du Benchmarking afin de ressembler aux "meilleurs", les "Elus" ou "Parfaits" selon le culte, coupent  à  la  racine  toutes  les  possibilités  d'innovation  originale  et  de  prise  d'avantage concurrentiel significatif.

• Attention,  les  consultants  dogmatiques,  véritables  jansénistes  des  normes  du  moment  ne

manquent pas...

7. ITIL : ETAT DE L’ART

7.1. ITIL : Le paradoxe Français - 24 Janvier 2007

L'adoption  du  référentiel  ITIL  (Information  Technology  Infrastructure  Library)  poursuit  son expansion.  Selon  une  étude réalisée  par  la  société  Market  Clarity  pour  le  compte  de  l'éditeur  BMC Software, 70 % des personnes interviewées sont sensibilisées au référentiel des meilleures pratiques en  termes  de  gestion  des  services  informatiques.  Parmi  celles‐ci,  56 %  ont  d'ores  et  déjà  mis  en conformité  des  processus  au  sein  de  leur  organisation.  Aujourd’hui,  ce  sont  surtout  les  entreprises des  secteurs  financiers  et  des  technologies  de  l'information  qui  ont  engagé  des  réformes.  Sans surprise,  le  Royaume‐Uni,  pays  où  le  modèle  a  été  élaboré,  forme  avec  l'Allemagne  la  zone  où l'application  d'ITIL  est  la  plus  répandue :  63 %  des  entreprises  y  auraient  largement  adopté  les bonnes pratiques. La situation des entreprises françaises s'avère, elle, paradoxale : l'Hexagone est le pays où le modèle est le plus promu ‐ seuls 13 % de décideurs interrogés n'ont jamais entendu parler

11

Enseignant : Belhassen Guettat

Université Virtuelle de Tunis

Systèmes d'Information Pour L’Entreprise                                                                                                   Gouvernance des Systèmes d’Information

du  modèle ;  pourtant,  les  entreprises  tardent  à  le  mettre  en  œuvre.  Ce  constat  rejoint  celui  établi quelques  mois  plus  tôt  dans  la  deuxième  édition  de  l'observatoire  IDC/Osiatis,  réalisée  en  France auprès d'un échantillon de 170 DSI.

Malgré  la  popularité  du  modèle,  le  niveau  global  de  maturité  en  matière  de  qualité  de  service  des entreprises progresse lentement. Nombre d'organisations restent bloquées au stade de la réflexion. Seules  17 %  des  entreprises  auraient  mis  en  place  une  gestion  des incidents  ‐ processus généralement le plus mûr au sein des services informatiques ‐, conforme à Itil. Le chiffre tombe à 9 % pour la gestion des changements.

12

Enseignant : Belhassen Guettat

Université Virtuelle de Tunis

Systèmes d'Information Pour L’Entreprise                                                                                                   Gouvernance des Systèmes d’Information

Un référentiel canonné à la sphère informatique

Le principal frein à l'application d'ITIL reste malheureusement sa faible popularité en dehors des départements informatiques. Selon l'étude Market Clarity/BMC, 30 % des décideurs IT soutiennent que la compréhension limitée d'ITIL par les non-informaticiens constitue un obstacle. D'ailleurs, les projets d'envergure sont généralement décidés par les responsables informatiques eux-mêmes, en vue d'améliorer la qualité de service et de se mettre en conformité avec les standards de l'industrie. A contrario, lorsque la décision d'implémenter ITIL émane d'une source extérieure (conseil d'administration ou autres), sa mise en œuvre concerne seulement un certain périmètre. Pour plus de la moitié des décideurs l'ayant appliqué, le défi majeur s'avère la contrainte de temps et de mobilisation des ressources. En revanche, pour contredire une idée reçue, le retour sur investissement difficilement mesurable ne constitue pas toujours une barrière.

Remarque : (i) Sondage effectué auprès de 198 décideurs informatiques du Royaume‐Uni, de France, d'Allemagne, d'Italie, d'Espagne et du Portugal.

(ii) Source : Olivier Discazeaux, 01 Informatique (N° 1888) , le 24/01/2007

7.2.  Les DSI ont‐ils une vision à court terme? France 2006

Pressés  de  toutes  parts,  les  directeurs  des  systèmes  d'information  ont‐il  encore  le  temps d'anticiper, par exemple à propos des ressources humaines, de la gestion de projet, de la qualité ? Réponse avec 3 consultants.

Confrontés à des budgets serrés, à des contraintes d'exploitation et de qualité forte, à des nécessités de  réactivité  et  d'agilité  :  la  direction  des  systèmes  d'informations  a‐t‐elle  encore  suffisamment  de marges  de  manœuvre  pour  construire  une  vision  à  long  terme  de  l'évolution  du  système d'information ?

Alors  que  les  technologies  de  l'information  évoluent  sans  cesse,  de  même  que  les  priorités  et  les personnes,  les  schémas  directeurs  sont  ainsi  soumis  à  rude  épreuve  et  l'arbitrage  des  projets deviennent  vite  problématique.  La  tendance  n'est‐elle  pas  à  favoriser  les  projets  où  le  retour  sur investissement sera rapide, au détriment d'autres plus risqués mais pertinents à moyen terme ?

"Selon  moi,  les  DSI  français  sont  encore  très  clairement  positionnés  sur  le  court  terme,  avec  des préoccupations au jour le jour, et je dirais qu'ils sont presque nombrilistes. Nous les découvrons sur des grands débats comme la gouvernance, le pilotage de projets car les directions informatiques sont confrontées  à  se  transformer  à  moyen  terme  en  une  société  commerciale.  Mais  nous  en  sommes encore  loin,  et  plus  de  70%  des  budgets  sont  actuellement  consacrés  à  la  maintenance",  soutient Siegfried Gunther, président d'Idesys et filiale de Groupe Solucom.

13

Enseignant : Belhassen Guettat

Université Virtuelle de Tunis

Systèmes d'Information Pour L’Entreprise                                                                                                   Gouvernance des Systèmes d’Information

Un avis que tempère toutefois Yannick Jouannin, PDG de Nomia : "Ils ont nécessairement une vision à  court  terme,  car  ils  doivent  être  connectés  à  l'activité  de  l'entreprise  et  sont  soumis  à  une obligation de résultat qui les fait réagir. Mais ils possèdent une vision en deux temps : l'une à court terme pour améliorer la qualité de services, et l'autre à long terme car la technologie est source de différenciation".

Des secteurs mieux à l'écoute que d'autres au discours visionnaire du DSI

Des  différences  majeures  subsistent  entre  les  secteurs.  La  banque  et  l'assurance  font  notamment figure de directions informatiques modèles. Dotées d'importants moyens car essentielles à l'activité même  de  l'entreprise,  elles  intègrent  l'informatique  non  plus  comme  un  facteur  de  coûts  mais comme  une  direction  créatrice  de  valeur  pour  l'entreprise.  L'enjeu  s'avère  beaucoup  plus  délicat dans le secteur de la distribution ou du bâtiment, notamment dans les moyennes entreprises.

D'abord attendu sur l'aspect production, les directions informatiques se focalisent logiquement vers l'amélioration de la disponibilité des services, mais parfois au point d'en oublier l'innovation. Parfois, la direction informatique est même dépassée par l'adoption des nouvelles technologies. Exemple : la vague  des  applications  intranet  ou  Internet  développée  pour  les  directions  métiers  ‐  et  parfois  par elles ‐ qui aujourd'hui donnent lieu à des impératifs d'urbanisation et de consolidation.

"Nous  pensions  que  les  DSI  sont  bien  conscients  de  ne  pas  pouvoir  toucher  du  doigt  tous  les problèmes,  alors  c'est  intéressant  de  les  voir  recourir  de  plus  en  plus  à  la  prestation  de  services. L'idée  étant  de  s'appuyer  sur  des  gens  qui  savent  mieux  faire  qu'eux",  estime  Arnaud  Froissart, directeur au sein du centre de compétence stratégie et gouvernance des SI chez Orga consultants.

Et Siegfried Gunther d'ajouter : "La DSI est en train d'apprendre à faire faire. Mais elle revient d'un concept d'externalisation globale et systématique. L'infogérance n'est pas la réponse à tout comme on  a  pu  le  croire.  Ce  n'est  pas  la  solution  miracle  pour  réduire  les  coûts  non  plus.  Aujourd'hui,  les directions  informatiques  ont  intérêt  à  évaluer  les  risques  et  à  garder  en  interne  les  tâches  qui relèvent du cœur de métier".

Le  directeur  informatique  est  également  le  garant  de  la  conformité  et  de  l'intégrité  du  système d'information. A ce titre, il est donc amené à soutenir des projets, certes obligatoires, mais apportant peu voire pas de valeurs à l'entreprise (Sarbanes Oxley, Bale 2, Plan de reprise d'activité). Pour ne pas tomber  dans  une  approche  réactive  plutôt  que  proactive,  le  DSI  doit  donc  parvenir  à  impliquer davantage les métiers et la direction générale dans l'arbitrage des projets

Une implication nécessaire des directions métiers et de la direction financière "L'exercice  de  l'arbitrage  et  de  la  validation  des  investissements  est  obligatoire.  Dans  ce  cadre,  le calcul  du  retour  sur  investissement  s'avère  généralement  utilisé  mais  ne  doit  pas  justifier  seul  un projet.  Un  DSI  soucieux  d'apporter  de  la  valeur  essaie  de  monter  vers  les  métiers  et  dans

14

Enseignant : Belhassen Guettat

Université Virtuelle de Tunis

Systèmes d'Information Pour L’Entreprise                                                                                                   Gouvernance des Systèmes d’Information

l'organisation.  Il  faut  expliquer  le  rôle  de  l'informatique  et  l'intérêt  de  chaque  projet",  soutient Arnaud Froissart.

Ce  qui  se  traduit  dans  les  grands  groupes  par  la  nécessité  d'introduire  le  directeur  des  systèmes d'information  au  sein  du  comité  de  direction,  afin  qu'il  participe  à  la  stratégie  de  l'entreprise  et puisse  adapter  l'informatique  aux  changements  d'activité.  La  double  compétence  informatique  et directions métiers peut être un atout crucial afin de faciliter le dialogue et permettre au DSI de lever la tête.

"Je  pense  effectivement  qu'il  est  pertinent  d'avoir  deux  profils  différents.  Un  directeur  de l'innovation, doté d'une solide culture informatique et qui voit comment transformer les innovations en  outil  de  compétitivité,  et  le  directeur  des  systèmes  d'informations  qui  se  charge  du  bon fonctionnement de l'informatique", analyse Yannick Jouannin de Nomia.

L'une des solutions possible consiste également à s'approprier des méthodes de gestion de projet ou d'infrastructure comme CMMI ou ITIL. Attention cependant à ne pas en attendre des miracles, l'outil ne  donnant  qu'un  cadre  simple  sur  la  manière  de  formaliser  ses  services  afin  de  gagner  en  agilité. Pour d'autres, la solution passera par une formation ou le recours à un coach, de manière à passer d'une culture de technicien à une culture de services.

Le dernier défi qui concerne les DSI porte sur le capital humain et sur les moyens d'accompagner ses collaborateurs vers les projets innovants, un processus qui passe par la formation et le transfert de compétences avec ses prestataires de services. Un enjeu difficile pour un DSI qui n'a pas souvent de formation  en  ressources  humaines  et  qui  doit  composer  avec  un  environnement  technologique instable.

"L'informatique est devenue une industrie, mais elle reste une industrie très récente. C'est une des rares  professions  où  l'on  réalise  toujours  aujourd'hui  des  prototypes,  c'est‐à‐dire  que  les  projets recommencent  presque  toujours  de  zéro.  Dans  le  bâtiment,  les  méthodes  sont  connues  et  ne bougent  presque  plus  depuis  longtemps.  Cette  vision  à  court  terme  s'explique  également  par  le manque de maturité de l'industrie et des technologies", pointe Siegfried Gunther

Source : Yves Drothier, JDN Solutions, le 30/11/2006

8. ITIL + COBIT : EST‐CE LA BONNE FORMULE DU SUCCES DE LA GOUVERNANCE ?

Quel est le meilleur moyen de répondre efficacement aux objectifs de gouvernance et

d'administration des technologies de l'information en fonction des priorités métier ? Si vous vous posez cette question, vous cherchez sûrement à savoir si, pour parvenir à vos fins, il est préférable de recourir aux principes de l'ITIL® (IT

15

Enseignant : Belhassen Guettat

Université Virtuelle de Tunis

Systèmes d'Information Pour L’Entreprise                                                                                                   Gouvernance des Systèmes d’Information

Infrastructure Library) ou aux standards COBIT® (Control Objectives for Information and related Technology ).

La réponse est probablement...les deux ! En effet, ces approches sont complémentaires et ne s'excluent pas mutuellement puisqu'elles peuvent vous aider à reprendre le contrôle de vos systèmes d'information - non seulement en « supportant » vos processus métier mais en les pilotant. Les entreprises ayant choisi de recourir à ces deux méthodologies sont en effet idéalement positionnées pour : - établir des processus éprouvés et conformes aux bonnes pratiques de gestion de services ITSM (IT service management) afin de gérer leurs systèmes d'information selon une perspective métier et atteindre leurs objectifs de conformité avec les politiques internes et les exigences externes. - instituer des objectifs clairs pour leurs activités et processus en fonction des impératifs métiers et quantifier leur niveau de réalisation ; - assurer une gouvernance efficace des systèmes d'information grâce à un contrôle au niveau des processus permettant de démontrer l'atteinte - voire le dépassement - des objectifs de conformité réglementaire. Une approche combinée ITIL/COBIT permet d'améliorer la qualité des services métier et d'en réduire les  coûts  de  délivrance.  En  synthèse,  la  méthodologie  ITIL  porte  sur  les  bonnes  pratiques d'administration  ITSM  alors  que  l'approche  COBIT  concerne  la  définition  des  objectifs  métiers,  le développement  des  capacités  nécessaires  à  leur  fourniture  et  la  quantification  des  progrès accomplis.  L'adoption  de  ces  deux  «  cadres  »  (frameworks)  permet  de  fournir