Gouvernance des Systèmes d’Information
Ce document présente les concepts fondamentaux de la gouvernance des systèmes d’information (SI) à destination des étudiants et professionnels souhaitant comprendre les enjeux, méthodes et référentiels associés à la gestion stratégique et opérationnelle des SI en entreprise.
D'après le document Gouvernance des Systèmes d’Information
Cet article a été rédigé automatiquement à partir du document source, puis vérifié avant publication.
Document source
Information Systems Management · PDF · 18 pages · 1996
Afficher l'aperçu du document
Ce document présente les concepts fondamentaux de la gouvernance des systèmes d’information (SI) à destination des étudiants et professionnels souhaitant comprendre les enjeux, méthodes et référentiels associés à la gestion stratégique et opérationnelle des SI en entreprise.
Définition de la gouvernance
La gouvernance désigne la capacité d'une organisation à contrôler et réguler son propre fonctionnement afin d'éviter les conflits d'intérêts entre les ayants-droits (actionnaires) et les acteurs. Ce terme est générique et peut se décliner en gouvernance politique (interaction entre l'État et la société) ou en gouvernance d'entreprise (gestion d'une société ou d'un groupe industriel).
La gouvernance s’est popularisée notamment à la suite de scandales industriels majeurs (Enron, Swissair) où un manque de surveillance ou des confusions de rôle ont conduit à la faillite.
Gouvernance des systèmes d’information
La gouvernance des systèmes d’information (ou gouvernance informatique, IT governance) regroupe les moyens de gestion et de régulation des SI mis en place dans une entreprise pour atteindre ses objectifs. Elle fait partie intégrante de la gouvernance d’entreprise.
Elle vise à s'assurer, avec rigueur et transparence, que le système d'information réponde aux attentes des parties prenantes internes et externes (utilisateurs, clients, financiers, concepteurs, techniciens, etc.).
Aligner le système d'information sur la stratégie d'entreprise est un enjeu ancien mais toujours d'actualité. Une gouvernance efficace évite que l'informatique soit perçue uniquement comme un centre de coûts, ce qui compromettrait la mise en œuvre des stratégies gagnantes.
Les processus métiers sont de plus en plus dépendants de la technologie, rendant la gouvernance des SI particulièrement complexe. Les décideurs ont tendance à s'appuyer sur des experts et méthodes existantes, mais la gouvernance touche à l'essentiel et concerne tous les décideurs.
Des méthodes comme ITIL, COBIT ou CMMI permettent de mettre un SI sous contrôle et de le faire évoluer en fonction de la stratégie d’entreprise.
Outils et référentiels de la gouvernance du SI
COBIT
COBIT (Control Objectives for Information and related Technologies) est une méthodologie conçue par l’ISACA pour évaluer les services informatiques. Publiée en 1996, elle s’appuie sur un référentiel de processus et des indicateurs d’objectifs (KGI) et de performance (KPI) pour contrôler les processus et atteindre les objectifs de l’entreprise.
COBIT organise 34 processus en 4 domaines fonctionnels :
- Planning & Organisation
- Acquisition & Implémentation
- Deliver & Support
- Monitor
Ces processus couvrent 318 objectifs spécifiques.
ITIL
ITIL (Information Technology Infrastructure Library) est une collection structurée de bonnes pratiques pour le management des SI. Elle est organisée en neuf domaines, dont les deux premiers sont le cœur de la méthode :
- Service Support
- Service Delivery
- Infrastructure Management
- Applications Management
- Service Management
- Business Perspective
- Business Requirements
- Technology
a) Service Support
| Processus | Objectif |
|---|---|
| Gestion des configurations | Gérer l'infrastructure technologique en faisant un état des lieux pour mieux la gérer et la faire évoluer. |
| Gestion des incidents | Détecter les incidents et améliorer les délais de résolution selon leur criticité. |
| Gestion des problèmes | Gérer les problèmes récurrents et mettre en œuvre des solutions préventives. |
| Gestion des changements | Mettre en œuvre des démarches de conduite du changement pour anticiper les effets de bord. |
| Gestion des mises en œuvre | S'assurer de l'adéquation du service avec les besoins métiers. |
| Gestion de la disponibilité | Assurer un niveau de disponibilité suffisant à un coût raisonnable. |
b) Service Delivery
| Processus | Objectif |
|---|---|
| Gestion des niveaux de service | Maintenir un certain niveau de qualité grâce à des contrats de service renégociés périodiquement. |
| Gestion des capacités | Vérifier l'adéquation des capacités et performances aux exigences actuelles et futures. |
| Gestion de la continuité des services IT | Définir et mettre en œuvre des délais contractuels pour la reprise après incident. |
| Gestion financière des services IT | Gérer la rentabilité des moyens mis en œuvre pour fournir le service. |
c) Bénéfices de la démarche ITIL
- Satisfaction des utilisateurs (personnel et clients)
- Clarification des rôles
- Amélioration de la communication inter-services
- Mise sous contrôle des processus avec des indicateurs pertinents et mesurables
- Meilleure compétitivité
- Capitalisation des données de l'entreprise
- Sécurité accrue (disponibilité, fiabilité, intégrité)
- Optimisation de l'utilisation des ressources
- Outil de benchmarking et de positionnement concurrentiel
CMMI (Capability Maturity Model Integration)
CMMI est un modèle d’évaluation des processus de conception logicielle, structuré en 25 processus répartis en 4 domaines : Process Management, Project Management, Engineering, et Support.
Il définit 5 niveaux de maturité :
- Initial : Processus quasi inconnus, imprévisibles, succès aléatoire.
- Reproductible : Projet maîtrisé, méthodes permettant la répétition.
- Défini : Processus clairement identifiés et compris par tous.
- Maîtrisé : Projet mesuré quantitativement et qualitativement, analyse des écarts.
- Optimisé : Amélioration continue en cours.
La norme ISO/IEC 20000
Pour répondre à la demande croissante de qualité de service, la norme ISO/IEC 20000, basée sur le standard britannique BS 15000, définit des processus de gestion des services IT alignés et complémentaires aux processus ITIL.
Cette norme se compose de deux parties :
- Partie 1 - Les spécifications : règles de conformité auditables, utilisant le terme "doit" (shall).
- Partie 2 - Le code de pratique : recommandations pour l’implémentation, non auditables, utilisant "devrait" (should).
Les processus couverts par ISO 20000 incluent :
- Planification des services
- Gestion des ressources
- Résolution de problèmes
- Contrôles de bonne exécution
- Qualité de fourniture
- Gestion des relations avec les fournisseurs
ISO 20000 intègre tous les processus ITIL avec quelques différences : regroupement de certains processus, ajout de processus (service reporting, gestion fournisseurs, gestion relations commerciales), absence de tarification dans la budgétisation. La norme se concentre sur les processus, pas sur les fonctions (ex : service desk non abordé).
Les 10 quick-wins pour réussir l’implémentation d’ITIL
- Impliquer et motiver le top management
- Commencer à mettre en œuvre un reporting "ouvert"
- Penser "bas vers le haut" plutôt que "haut vers le bas"
- Commencer à parler de "Service" au lieu de "Système"
- Obtenir l'adhésion des équipes de développement applicatif
- Commencer à documenter des demandes de changements (RFCs)
- Commencer à penser à la gestion des problèmes
- Établir une politique de gestion des incidents
- Mettre en place un point de contact unique (SPOC)
- Consolider les incidents dans une seule base d'incidents
Risques d’échec de la gouvernance des SI
Pilotage réparti ou contrôle systématique ?
- La mesure de la performance est fondamentale mais peut devenir un contrôle accru au lieu d’un pilotage efficace.
- Le partenariat et la concertation peuvent tourner à un schéma autoritaire où les ordres descendent et seuls les comptes-rendus remontent.
- Les reportings remplacent les tableaux de bord, et les informaticiens restent cantonnés aux problèmes techniques, loin de la stratégie.
Les décideurs connaissent-ils le sujet ?
- Les décisions sur le SI sont cruciales pour l’avenir de l’entreprise, mais la méconnaissance technologique des décideurs est fréquente.
- Il est difficile de prendre des décisions éclairées sans comprendre la technologie.
- La communication entre décideurs et techniciens est souvent déficiente, ce qui nuit à la gouvernance.
Le culte de la normalisation
- Les normes et référentiels (ITIL, COBIT, CMMI) sont utiles s’ils sont bien contextualisés.
- Le risque est que la mise en place des normes devienne une fin en soi, déconnectée de l’alignement stratégique.
- La croyance en un pouvoir magique des outils est répandue, mais la gouvernance nécessite un travail de fond en coopération au cœur de l’entreprise.
- Exemple : la dérive des normes qualité ISO où l’objectif initial d’instaurer un esprit qualité a glissé vers un simple respect formel de la norme.
La quête de standardisation
- La recherche d’un standard absolu peut tuer l’innovation et l’avantage concurrentiel.
- L’approche normaliste, manichéenne, sépare le bien du mal et limite la créativité.
- Les consultants dogmatiques peuvent renforcer cette rigidité.
État de l’art d’ITIL
Le paradoxe français
ITIL est largement promu en France, mais sa mise en œuvre reste lente. Selon une étude Market Clarity/BMC, 70 % des personnes interrogées connaissent ITIL, mais seulement 56 % ont adapté leurs processus. En France, seuls 13 % des décideurs ignorent le modèle, mais peu l’appliquent réellement.
La gestion des incidents est le processus le plus mature avec 17 % d’entreprises conformes, la gestion des changements est à 9 %.
Le principal frein est la faible compréhension d’ITIL hors du département informatique. Les projets ITIL sont souvent décidés par les responsables IT eux-mêmes, ce qui limite leur portée.
Les contraintes de temps et de ressources sont les principaux obstacles, tandis que le retour sur investissement difficile à mesurer n’est pas toujours un frein.
Vision à court terme des DSI françaises (2006)
Les directeurs des systèmes d’information (DSI) sont souvent focalisés sur le court terme, avec des préoccupations quotidiennes et un budget majoritairement consacré à la maintenance (plus de 70 %).
Certains experts soulignent que les DSI ont une double vision : court terme pour la qualité de service, long terme pour la différenciation technologique.
Les secteurs bancaire et assurance sont plus avancés, intégrant l’informatique comme créatrice de valeur, tandis que d’autres secteurs (distribution, bâtiment) sont plus en retard.
Les DSI externalisent de plus en plus certaines tâches, mais doivent garder en interne les activités cœur de métier et évaluer les risques associés.
Le DSI est aussi garant de la conformité et de l’intégrité du SI, devant arbitrer entre projets obligatoires (ex : Sarbanes-Oxley) et projets créateurs de valeur.
Une implication accrue des directions métiers et financières est nécessaire pour un arbitrage équilibré des investissements.
Glossaire des termes clés
- Gouvernance : Capacité d'une organisation à contrôler et réguler son fonctionnement pour éviter les conflits d’intérêts.
- Gouvernance d’entreprise : Gestion des relations entre dirigeants, actionnaires et autres parties prenantes d’une société.
- Gouvernance des systèmes d’information : Ensemble des moyens de gestion et régulation des SI pour atteindre les objectifs de l’entreprise.
- COBIT : Cadre de gouvernance des SI proposant un référentiel de processus et d’indicateurs pour le contrôle et la gestion des risques.
- ITIL : Référentiel de bonnes pratiques pour le management des services informatiques, organisé en domaines et processus.
- CMMI : Modèle d’évaluation de la maturité des processus de développement logiciel, structuré en niveaux de maturité.
- ISO/IEC 20000 : Norme internationale pour la gestion des services IT, alignée avec ITIL.
- KGI (Key Goal Indicator) : Indicateur clé d’objectif, mesurant l’atteinte d’un but stratégique.
- KPI (Key Performance Indicator) : Indicateur clé de performance, mesurant l’efficacité opérationnelle.
- SPOC (Single Point of Contact) : Point de contact unique pour la gestion des incidents et demandes.
- RFC (Request For Change) : Demande formelle de changement dans un système ou un service.
Points clés à retenir
- La gouvernance des SI est essentielle pour aligner la technologie sur la stratégie d’entreprise et répondre aux attentes des parties prenantes.
- Les référentiels COBIT, ITIL et CMMI offrent des cadres complémentaires pour structurer la gouvernance et améliorer la performance.
- La norme ISO/IEC 20000 formalise les processus de gestion des services IT en cohérence avec ITIL.
- La mise en œuvre d’ITIL doit être progressive, avec des objectifs à court terme (quick-wins) pour éviter l’effet tunnel.
- Les risques d’échec incluent un pilotage trop centré sur le contrôle, une méconnaissance des décideurs, et une obsession de la normalisation au détriment de l’innovation.
- En France, malgré une forte promotion d’ITIL, la maturité des entreprises reste faible et la gouvernance des SI est souvent focalisée sur le court terme.
- Une implication forte des directions métiers et financières est nécessaire pour un arbitrage équilibré des projets SI.
Commentaires
Aucun commentaire pour le moment. Posez la première question.